Migrar dispositivos Sophos Endpoint entre tenants de Central
Durante adquisiciones, consolidaciones de tenants o cambios de partner, puede ser necesario trasladar Endpoints administrados a otro tenant de Sophos Central. No se trata simplemente de mover un dispositivo: el tenant de destino tiene sus propias licencias, políticas, exclusiones, administradores y retención de datos.
Antes de la migración
Inventaríe el origen y el destino:
- estructura del tenant y de la organización,
- licencias activas de Endpoint y XDR,
- Agent Mode y sistemas operativos,
- políticas, grupos, exclusiones y Website Lists,
- Update Caches, Message Relays y proxies,
- dispositivos aislados, Alerts abiertos e investigaciones activas,
- plataformas VDI, de servidor y heredadas.
No presuponga que las políticas y exclusiones se trasladan con el equipo. Debe preparar previamente una protección equivalente o superior en el tenant de destino.
Utilizar la vía de migración admitida
Sophos proporciona una migración basada en Endpoint API para los escenarios admitidos. Utilice credenciales de API con los permisos mínimos necesarios. Guárdelas en un Secret Store y rótelas o elimínelas después del proyecto.
La autenticación, Tenant ID, región de datos, roles, Rate Limits y gestión segura de errores se explican en Automatizar de forma segura la API de Sophos Central Endpoint.
La disponibilidad y las restricciones exactas dependen del tipo de tenant, la licencia, la plataforma y la versión del agente. Compruebe el procedimiento actual de Sophos antes del proyecto. Manipular manualmente archivos MCS o identificadores de tenant no es una alternativa admitida.
Habilite Device Migration durante un periodo limitado tanto en el tenant emisor como en el receptor. El administrador que realiza la migración necesita permisos administrativos en ambas cuentas y credenciales API de Service Principal Super Admin.
Cree primero un Receiving Job en el destino. Su Job ID y Access Token se utilizan después para el Sending Job con la lista concreta de Endpoints. No guarde estos tokens en tickets ni en el historial de la consola.
Migrar un grupo piloto
Migre primero un número reducido de dispositivos representativos. A continuación compruebe:
- El dispositivo solo aparece en el tenant de destino previsto.
- Communication y Last Active están actualizados.
- La licencia y Agent Mode son correctos.
- El grupo de destino y las políticas efectivas son correctos.
- Funcionan las actualizaciones, pruebas de protección, Alerts y el aislamiento.
- Ya no se necesitan caches o relays específicos del tenant anterior.
Inicie la migración por fases únicamente después de esta validación. Los servidores críticos, VDI y dispositivos remotos forman oleadas separadas.
Sophos mantiene un equipo en la cola de migración durante un máximo de 14 días. Un dispositivo que permanezca offline falla y debe volver a añadirse manualmente a la cola. No contabilice silenciosamente como correctos los dispositivos de usuarios ausentes o sistemas con conexiones poco frecuentes.
Casos especiales
Un dispositivo offline o dañado no puede trasladarse remotamente con garantías. Puede requerir reparación o reinstalación con el instalador del tenant de destino.
Con Tamper Protection activado, no utilice métodos de eliminación no autorizados ni soluciones alternativas en el registro. El proceso correcto de recuperación y desinstalación se describe en Desinstalar Sophos Endpoint con Tamper Protection activado.
Tareas posteriores
Después de la última oleada, concilie el origen y el destino. Elimine los dispositivos huérfanos del tenant de origen solo tras confirmar el registro en el destino y la conservación de los datos de incidente relevantes. Elimine credenciales de API, grupos temporales y exclusiones de migración.
Utilice Event y Audit Logs de ambos tenants para verificar el resultado. Compare el estado de la API con el registro y la política efectiva que se muestran realmente en el destino.
En el tenant de origen, el evento de auditoría Send endpoints to another tenant confirma el envío. En el equipo, Device registered with new account <AccountID> confirma el éxito, mientras que Device failed to register with new account <AccountID> significa que el tenant de origen sigue administrando el dispositivo. En el tenant de destino se espera Allow endpoints to migrate to this tenant. Después se comprueban el registro, el usuario asignado y el estado correcto de actualización del agente en el dispositivo migrado.