Gestionar el inventario de dispositivos de Sophos Fusion (antes Sophos Central)
El inventario de dispositivos de Sophos Fusion está en My Environment > Computers & Servers. La vista reúne ordenadores y servidores protegidos, incluye por defecto los inactivos durante más de 30 días y permite combinar filtros. Por tanto, funciona como lista operativa siempre que una fecha antigua no se confunda con la prueba de que el dispositivo está retirado.
Procedimiento rápido: delimitar primero el inventario con Filters y después evaluar juntos Name, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed y las columnas de productos. Aplicar cambios a pocos equipos piloto y verificarlos en la misma vista. Usar Delete solo tras confirmar el offboarding.
Qué dispositivos incluye la vista
My Environment > Computers & Servers reúne ordenadores y servidores. Los móviles se administran por separado en My Environment > Mobile Devices. La lista común sustituye gradualmente a las listas separadas de los menús de productos.
Un registro de Sophos Fusion no es el dispositivo físico: representa la última identidad y telemetría procesadas. Para grupos, Policies, duplicados y limpieza automática específicos de Endpoint, consultar Gestionar dispositivos y grupos de Sophos Central Endpoint.
Edit tamper protection requiere Tamper Protection global activada y un rol Super Admin, Admin o Custom Role adecuado. Los permisos deben limitarse como explica Roles administrativos de Sophos Fusion.
Interpretar correctamente la lista
El icono Column selector permite mostrar las columnas necesarias para la revisión. Name no se puede ocultar. La selección dura hasta el final de la sesión; guardar la URL personalizada como marcador puede conservarla para la siguiente visita.
Estos valores responden a preguntas distintas:
- Last Active indica el último contacto con Sophos Fusion. Online aparece con un punto verde; en equipos inactivos se muestra la última fecha.
- Health indica el estado de seguridad. El color verde no demuestra que propietario, software e inventario sean correctos.
- Tamper protection muestra On, Off o Not applicable; este último significa que el sistema operativo no la admite.
- Agent mode status muestra Product unassigned, Upgrade available, Installed o Not supported; Agent mode installed indica el software instalado: Endpoint, XDR o XDR Sensor. XDR Sensor ofrece detección y respuesta, pero no protección antimalware de Sophos.
- MDR managed, Encryption y ZTNA muestran si la función está administrada, instalada, sin asignar o no admitida.
- Group, Tags, Last user, sistema operativo, número de serie y direcciones IP ayudan a asociar el registro con un responsable y ciclo de vida.
Al pulsar el nombre del dispositivo puede abrirse primero un panel lateral, según el tenant. El icono Open in new tab abre la página completa con Summary, Security Status, Events y otras pestañas según el dispositivo. El nuevo panel lateral se despliega gradualmente y todavía puede no estar disponible en todos los tenants.
Servidores: revisar Summary y pasar a la política
Para un servidor concreto, abrir My Environment > Computers & Servers o My Products > Server > Servers, seleccionar el nombre del servidor y entrar en Summary desde la página de detalles completa. Los apartados y acciones disponibles dependen de la licencia, las funciones activadas y, en parte, del sistema operativo. La barra superior muestra alertas de seguridad; su valor de Health puede diferir del de la lista común de dispositivos. Recent Events solo muestra una selección: abrir Events para una revisión completa.
En Agent Summary, registrar para cotejar el inventario Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products junto con Software (Endpoint, XDR o XDR Sensor) y Versions, las direcciones IPv4 e IPv6, el sistema operativo, Group, Tamper Protection y Lockdown Status. Update Now puede iniciar una actualización del agente; Change group modifica la única pertenencia del servidor a un grupo. Usar ambas opciones solo después de comprobar, respectivamente, la ventana de mantenimiento o las políticas de destino: cambiar de grupo puede alterar otras políticas efectivas.
No confundir los apartados independientes de Summary con Agent Summary: Update Cache and Message Relay Status aparece cuando se utilizan Update Caches o Message Relays y, según la función, indica el estado del servidor como cache/relay o los datos de otro cache/relay configurado. Windows Firewall muestra, solo en Windows, entre otros datos, el uso de directivas de grupo, los perfiles de red activos y otros firewalls activos registrados. Los apartados visibles dependen del servidor y de su configuración.
En Actions, según el servidor y los permisos, pueden aparecer Scan y Lock Down (ninguna de las dos opciones para XDR Sensor), Diagnose, Reset health status, Delete, aislamiento, Adaptive Attack Protection y Live Response; no todas las opciones están disponibles en Linux. Reset health status no repara ni el agente ni las amenazas. Delete elimina el registro del servidor de Sophos Fusion; Sophos recomienda desinstalar el software antes. Según el comportamiento documentado para Windows desde Core Agent 2023.2, la eliminación puede desactivar Tamper Protection, retirar los componentes de protección instalados y poner fin a la protección. Si después todavía está presente Sophos Endpoint Agent, hay que desinstalarlo por separado para completar la retirada. No extrapolar este procedimiento a otras configuraciones de servidores o agentes. Lock Down y Unlock se refieren al estado de Server Lockdown anterior y no constituyen una migración confirmada a Unauthorized File Protection ni una guía para quitar Lockdown. Documentar únicamente el estado y consultar la guía de inventario y decisión sobre Lockdown y UFP si se plantea una transición.
Summary no muestra la política efectiva: abrir la pestaña Policies del mismo servidor y comparar el nombre de la política mostrado para cada Type con la política de servidor esperada. Si hay discrepancias, revisar el grupo de destino, la activación y la prioridad en My Products > Server > Policies; el procedimiento de grupos y políticas de servidor describe la comprobación por host. Al pulsar el nombre de una política se abre la política compartida: modificarla puede afectar a todos los servidores asignados. Incluso si el nombre coincide, eso por sí solo no demuestra que la protección funcione en el host.
Crear una lista verificable
- Abrir My Environment > Computers & Servers.
- Mediante Column selector, mostrar al menos Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group y las columnas de productos con licencia.
- Abrir Filters y definir el conjunto de dispositivos. Se pueden combinar varios criterios.
- Seleccionar Apply. El número junto al icono indica los filtros activos; Reset to defaults los borra.
- Abrir individualmente los dispositivos anómalos y revisar detalles y Events antes de actuar.
Conviene crear listas de trabajo separadas, por ejemplo:
- Last Active con un periodo adecuado y Device type en Computer o Server, para revisar la inactividad según el ciclo de vida;
- Tamper protection: Off, para distinguir las excepciones justificadas de una configuración errónea;
- Agent mode status: Product unassigned o Upgrade available, para encontrar asignaciones de software incompletas;
- Tags: Only devices with no tags, para identificar equipos aún sin clasificar;
- Last OS update con una antigüedad acorde al proceso de parches, para iniciar las comprobaciones pertinentes.
La búsqueda libre acepta el nombre del dispositivo, sistema operativo, dirección IP, último usuario, tags o grupos, con un máximo de 256 caracteres. Para buscar por número de serie se utiliza el filtro correspondiente. El resultado sigue siendo una lista de trabajo: un portátil que lleva mucho tiempo offline no debe eliminarse sin cotejarlo con el responsable, el sistema de activos o el ticket de offboarding.
Realizar cambios controlados
Gestionar tags
Seleccionar los dispositivos y abrir Actions > Manage tags. Introducir Tag name y, si procede, Tag value; añadir el tag con el icono de adición, revisar los cambios con Next y ejecutarlos con Start job. Seguir el trabajo en Jobs running y comprobar después los tags en el dispositivo. Cada dispositivo admite como máximo 15 tags y se pueden fijar hasta cinco en la lista.
Un esquema coherente como site=zuerich, owner=finance o lifecycle=pilot es preferible a valores libres cambiantes. Tras completar el trabajo, filtrar por nombre y valor para confirmar que aparecen exactamente los dispositivos esperados. Quitar los tags asignados por error de nuevo mediante Actions > Manage tags, Next y Start job; Unassign all quita todos los tags del dispositivo seleccionado y no sirve como atajo para corregir uno.
Modificar Tamper Protection
Si Tamper Protection está activada globalmente y el rol lo permite, seleccionar los dispositivos y abrir Actions > Edit tamper protection. Elegir Turn ON tamper protection o, de forma deliberada, Turn OFF tamper protection; ejecutar con Start job, comprobar el trabajo en Jobs running y volver a revisar la columna. Tras el mantenimiento, revertir una desactivación temporal desde el mismo diálogo.
Modificar el software
Seleccionar los dispositivos y abrir Actions > Manage software. En ordenadores ya protegidos o administrados por Sophos Fusion, según la licencia, se pueden elegir Protection, Encryption y ZTNA; en servidores, solo Protection. Para Protection, Do not change deja intacta la protección actual; Uninstall current protection elimina los componentes de protección, pero mantiene instalado Sophos Core Agent para la comunicación y la gestión de políticas. En ordenadores, Encryption permite Install, Uninstall o Do not change; ZTNA permite Install o Uninstall.
Atención: añadir o actualizar Agent Mode instala Sophos Protection y elimina la protección de terceros existente. XDR Sensor, en cambio, no instala protección antimalware de Sophos. Confirmar licencia, resultado deseado y grupo piloto antes de Start job.
Ejecutar con Start job, seguir el progreso en Jobs running y comprobar después Agent mode status, Agent mode installed y, cuando corresponda, Encryption y ZTNA. Si el resultado es inesperado, no ampliar el cambio a toda la flota; revisar selección y licencia y volver a elegir el software compatible anterior mediante Manage software.
Restablecer Health
Seleccionar los dispositivos y abrir Actions > Reset health status; ejecutar con Start job y comprobar el estado del trabajo en Jobs running. Reset health status es una ayuda para el diagnóstico, no una reparación. Borra las alertas de amenazas locales para que el dispositivo vuelva a informar de su estado actual sin cambiar la protección. No está disponible en Mac.
Los dispositivos online actualizan la lista en unos minutos; los offline no cambian. Si sigue rojo o vuelve pronto a mal estado, investigar detalles y Events por una amenaza activa o instalación Sophos dañada en vez de repetir el reset.
Tratar eliminación y caducidad
Antes de Delete, confirmar responsable, identidad del dispositivo, alertas necesarias, inscripción en Mobile, duplicados y retirada local. Solo entonces seleccionar los dispositivos afectados y elegir Actions > Delete device. La eliminación quita el registro de Sophos Fusion y sus alertas asociadas. Un dispositivo inscrito en Sophos Mobile debe darse de baja primero o puede quedar inutilizable. No borrar un registro que también necesitan dispositivos duplicados: después estos podrían dejar de comunicarse con Sophos Fusion o de volver a registrarse.
Para dispositivos Windows, Sophos documenta el siguiente comportamiento a partir de Core Agent 2023.2 cuando se eliminan de Sophos Fusion o caduca la licencia: Tamper Protection se desactiva automáticamente, se retiran los componentes de protección instalados y termina la protección. El Sophos Endpoint Agent que queda debe desinstalarse por separado en el dispositivo para completar la retirada. Update Cache y Message Relay también se eliminan. La excepción relativa a la contraseña es independiente: en Windows 10 o posterior y Windows Server 2016 o posterior, no hace falta recuperar una contraseña de Tamper Protection para desinstalar el software de Sophos; esto también se aplica a dispositivos eliminados y a los que tienen la licencia caducada. Ese límite de versión del sistema operativo no es un requisito para el comportamiento de eliminación o caducidad descrito anteriormente.
Un dispositivo eliminado puede restaurarse en Sophos Fusion durante 30 días. Después hay que registrar o instalar Endpoint Agent de nuevo. Tras caducar una licencia, activar otra permite recuperarlo durante 90 días; pasado el plazo también es necesaria una nueva instalación o registro. Véase Desinstalar Sophos Central Endpoint en Windows.
Verificar y resolver problemas
La revisión termina cuando el ámbito filtrado está documentado, cada anomalía tiene responsable o ticket y cada cambio aparece en una columna o detalle.
- Falta el dispositivo: usar Reset to defaults y comprobar nombre, sistema, IP o tag. Los móviles no están en esta lista.
- Health no cambia: el dispositivo debe estar online. Una amenaza activa o instalación dañada vuelve a comunicar mal estado.
- Falta la acción Tamper Protection: comprobar configuración global y rol. Not applicable es normal en sistemas no admitidos.
- Acción de software no disponible: comprobar licencia, tipo de dispositivo y productos compatibles.
- Se necesita un dispositivo eliminado: restaurarlo antes de 30 días; después, registrar o instalar el agente. Para caducidad, el plazo es de 90 días.
Revisión mensual
- Revisar por separado ordenadores y servidores inactivos según su ciclo de vida.
- Investigar un mal Health en detalles y Events.
- Clasificar conscientemente Off y Not applicable para Tamper Protection.
- Revisar Product unassigned, Upgrade available y productos no compatibles.
- Asignar responsable a grupos y tags ausentes o contradictorios.
- Verificar Mobile, duplicados y prueba de offboarding antes de eliminar.
- Validar cambios en un grupo pequeño antes de ampliarlos.