Aller au contenu
Avanet

Mises à jour Sophos Endpoint, cache et relais

Sophos Endpoint se met à jour automatiquement. Update Management détermine quand les versions produit sont disponibles et quel package est utilisé. Les données de détection contre les nouvelles menaces continuent d’arriver sans attendre la maintenance.

Un Endpoint géré vérifie automatiquement les mises à jour pour la première fois cinq minutes après le démarrage de l’appareil, puis toutes les 60 minutes. Cet intervalle ne peut pas être réduit à moins de 60 minutes. Update Now déclenche au besoin une exécution manuelle supplémentaire, mais ne remplace pas une source de mise à jour durablement fonctionnelle.

Update Cache et Message Relay remplissent deux fonctions différentes : le Cache réduit les téléchargements répétés, tandis que le Relay transmet la communication de gestion vers Sophos Central.

Trois niveaux différents

NiveauFonctionErreur fréquente
Update Management policyhoraire et Software Package par groupe cibleinterprété comme un blocage complet des mises à jour
Update Cachetélécharger une fois les mises à jour et les distribuer en interneexploité sans capacité suffisante ni solution de secours
Message Relaytransmettre la communication avec Centralassimilé à un Proxy ou à un Cache

Message Relay exige un serveur qui héberge aussi Update Cache.

Intégrité des mises à jour

Sophos télécharge les fichiers de mise à jour via HTTPS, utilise un manifeste signé par Sophos et installe uniquement les fichiers binaires à la fois répertoriés dans le manifeste et signés par Sophos. Un Update Cache ne modifie pas cette chaîne de confiance ; il rapproche simplement les contenus approuvés de l’Endpoint.

En cas d’erreur d’intégrité, la vérification de la signature ou du manifeste n’est pas contournée. Il faut examiner l’heure système, le chemin HTTPS, le Proxy ou la TLS Inspection, l’état du Cache et la source d’origine. Les fichiers propres ou packages modifiés manuellement ne doivent pas être placés dans le chemin de mise à jour Sophos.

Software packages

Sous Global Settings > Products and Services > Endpoint and Server > Software packages, plusieurs types de packages sont disponibles en fonction de la licence et de la plateforme :

  • Recommended : fonctions actuelles, maintenance automatique, sans date d’expiration
  • Fixed term support : version fonctionnelle stable, pendant au moins 120 jours par défaut et avec au moins 60 jours de chevauchement avec la version Fixed-Term suivante
  • Long term support : pour les appareils critiques soumis à un Change Control strict, durée de 18 mois
  • EAP : fonctions précoces destinées aux environnements de test
  • Special : uniquement avec un Token et sur instruction de Sophos Support

Fixed-Term et Long-Term expirent. Sans remplacement, les appareils ne reçoivent plus de nouvelles Protection Updates. L’expiration et le paquet successeur font donc partie de Patch and Change Management.

Les Software Packages ne sont pas disponibles avec Intercept X Essentials. Un paquet Special est ajouté uniquement avec un token fourni par Sophos Support. Si Sophos découvre une erreur critique dans un paquet fixe, une version supplémentaire .1 peut apparaître ; les appareils ne basculent pas automatiquement vers celle-ci.

Déploiement par étapes

Une distribution robuste utilise au moins trois étapes :

  1. Pilot : appareils représentatifs sur Recommended ou sur une étape de contenu précoce ;
  2. Production : parc principal après une phase pilote réussie ;
  3. Critical : appareils critiques dans une étape ultérieure ou avec un package de support justifié.

Les étapes de contenu First, Second et Last stage retardent les données de Detection dans le cadre du déploiement prévu par Sophos. La modification du Content Timing doit être autorisée globalement. Un appareil critique ne doit pas automatiquement recevoir les données de détection aussi tard que possible. Le risque et la stabilité sont évalués consciemment.

Sophos recommande un petit groupe représentatif dans la première étape, la majorité dans la deuxième et les appareils critiques dans la troisième. Tous les appareils ne doivent pas être placés dans la dernière étape, sinon l’environnement ne découvre une mise à jour de contenu incompatible qu’au moment où aucune vague interne ultérieure ne peut plus être arrêtée. Sans étape explicite, Sophos utilise la deuxième lorsque ce contrôle est actif.

L’intervalle entre les étapes n’est pas fixe ; selon l’urgence et le contenu, il peut durer des heures ou des semaines. Central n’affiche ni la version exacte du contenu d’un appareil ni de manière fiable s’il possède déjà le contenu le plus récent. Sophos peut raccourcir l’intervalle, mais ne contourne pas non plus l’étape sélectionnée pour les mises à jour critiques. Lorsqu’un problème de contenu reproductible apparaît, les autres Policies sont temporairement placées sur la troisième étape et les Logs des appareils ainsi que la période concernée sont transmis à Sophos Support.

Update Management policy

Sous My Products > Endpoint > Policies > Update Management, choisir le paquet du système d’exploitation, la fenêtre de maintenance et l’étape de contenu.

Certaines actions peuvent contourner une distribution planifiée, notamment Update Now, un changement de licence ou une nouvelle affectation logicielle. Un changement Device Encryption ou Agent Mode ne doit donc pas reposer aveuglément sur la fenêtre de maintenance normale.

Le réglage global Bandwidth Usage limite le téléchargement de l’agent sous Windows. La valeur par défaut est de 256 Kbit/s. Cette limite ne s’applique ni à la première installation ni aux téléchargements depuis un Update Cache. Une valeur trop basse peut maintenir longtemps les Endpoints sur une ancienne version du produit.

Planifier Update Cache

Un Cache est utile avec de nombreux appareils, une bande passante WAN limitée ou des sites qui téléchargent plusieurs fois les mêmes données. Il exige un système Windows pris en charge, au moins 5 Go d’espace libre et un accès au port TCP 8191.

Pour Cache et Relay, Sophos recommande Windows Server 2016 ou ultérieur. Un appareil Windows 10 peut uniquement servir de Cache, pas de Message Relay. Indépendamment de ces exigences minimales, il faut utiliser un système d’exploitation encore pris en charge par Microsoft et Sophos.

La configuration se trouve sous Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.

Planifier Message Relay

Relay aide les appareils sans accès direct à Central. En plus de TCP 8191 pour le cache, il utilise TCP 8190 pour la communication d’administration.

L’installateur ouvre ces ports dans le pare-feu Windows local. Les pare-feu réseau, règles VLAN et le durcissement de l’hôte doivent malgré tout autoriser explicitement le chemin.

Les appareils macOS peuvent utiliser un Cache, mais pas Message Relay. Les appareils Linux peuvent utiliser Cache et Relay, mais Central les gère dans la zone Server ou Workload et non avec le programme d’installation Endpoint. Le comportement réel de la plateforme est contrôlé avant de concevoir un réseau isolé.

Affectation automatique et manuelle

Central affecte normalement automatiquement les appareils. Une affectation manuelle est possible. Avant de retirer un Cache ou Relay, réaffecter les appareils manuels.

Central désinstalle ensuite le composant, ferme les ports locaux et affecte si possible les appareils à un autre service. S’il ne reste aucun Cache ou Relay, les appareils tentent la connexion directe à Sophos.

Résilience

Un Cache ou Relay unique ne doit pas devenir un Single Point of Failure invisible. Le plan d’exploitation contient :

  • au moins un chemin alternatif direct ou relayé ;
  • la surveillance de l’accessibilité, du stockage et des services ;
  • les adresses IP, ports et réseaux affectés documentés ;
  • l’ordre de maintenance de plusieurs Caches ;
  • l’exclusion de cette infrastructure du nettoyage automatique des appareils.

Dans les réseaux particulièrement isolés, le chemin d’installation est testé avec le Cache et le Relay existants. Un nouvel Endpoint doit aussi atteindre les composants Sophos requis lors de sa première installation.

Don’t use update caches

L’option Don’t use update caches d’une Update Management Policy force les appareils concernés à se mettre à jour directement auprès de Sophos et désactive également l’utilisation des Message Relays.

Elle peut convenir aux appareils mobiles ou au dépannage. Dans un réseau sans accès direct à Sophos, elle peut en revanche interrompre la communication et les mises à jour.

Distinguer les erreurs de mise à jour selon leur cause

SophosUpdate.log fournit la première erreur fiable. Ne videz un cache qu’après avoir distingué chemin de téléchargement, DNS, proxy, intégrité des fichiers et installation des composants.

Erreur 12007 vers Update Cache

WinHttpSendRequest avec l’erreur 12007 signifie The server name or address could not be resolved. L’Endpoint ne résout pas le nom d’hôte de l’Update Cache affecté. Contrôlez réponses A/AAAA, suffixe de recherche, Split DNS et résolution depuis le réseau concerné. Un port 8191 ouvert ne corrige pas une résolution DNS absente.

Checksum error et Out of update sources

SUL-Log [E73342] Checksum error suivi de Out of update sources indique que le fichier téléchargé ne correspond pas au hash attendu. Téléchargez le fichier indiqué par le même chemin Proxy, Cache et Security Appliance, puis comparez son MD5 au nom de l’objet Sophos. Une différence prouve une modification entre Sophos et l’Endpoint, souvent par un Cache, Proxy ou Web Appliance. Corrigez l’intermédiaire sans désactiver le contrôle d’intégrité de l’Agent.

SUL-Log [E59264] Cannot locate server indique plutôt un chemin de mise à jour inaccessible ou bloqué. Un téléchargement Browser n’est pertinent qu’avec le même Proxy et les mêmes équipements réseau. Si une Block Page remplace le fichier, autorisez les domaines et ports Sophos actuels sur le contrôle responsable.

Message Relay utilisé à tort comme Proxy

Si access.rlog montre un 403 pour CONNECT dci.sophosupd.com:443 et httpd.rlog contient client denied by server configuration ou Maximum connection count exceeded, vérifiez la configuration Proxy dans Central. Message Relay n’est pas un Web Proxy général et ne doit pas être saisi comme Proxy Server. Retirez l’entrée sous General Settings > Proxy Configuration tout en conservant séparément son affectation Relay.

Cache ne fonctionne plus après un changement de licence

Update Cache ne conserve normalement que les identités de licence Endpoint et Server requises. Après expiration, remplacement ou renouvellement, il peut garder une identité Device Encryption alors que l’Endpoint demande à nouveau avec son identité Endpoint. Couldn't find DCI for user sur l’Endpoint et des warehouseUsers différents sur le Cache sont typiques.

La réparation privilégiée est la suppression et la réinstallation contrôlées du rôle Update Cache. Modifier manuellement l’état, les dossiers Warehouse ou les License Tokens exige un Backup et un runbook Sophos Support actuel, car ces fichiers contiennent des identifiants et les noms de dossier sont sensibles à la casse. Redémarrez ensuite le service Cache et mettez à jour manuellement un Pilot Endpoint.

TEMP ou TMP empêche l’installation des composants

Sur les Legacy Endpoints, l’absence de valeur système TMP peut permettre à AutoUpdate de télécharger les packages sans créer de Component Logs dans le System Temp, puis terminer avec le code 141. Définissez TMP sur %SystemRoot%\TEMP, redémarrez et relancez Update Now.

Core Agent 2023.1 et antérieur pouvait aussi échouer avec MoveFile ... The file exists (80) lorsque TEMP ou TMP pointait vers un autre disque. Corrigez cet ancien cas avec un Software Package actuel et pris en charge. Pour une réparation transitoire d’un système Legacy, ramenez les variables système vers le disque du système d’exploitation de manière contrôlée et documentez la dépendance dans le plan de migration.

Contrôle opérationnel

Chaque mois, vérifier expiration des packages, composants anciens, activité Cache, utilisation Relay, espace et infrastructure inaccessible. Après chaque changement, tester un appareil par site.

Sur l’Endpoint, About affiche les versions de produit installées. Dans Central, l’onglet Policies mène à l’Update Management Policy appliquée et au paquet sélectionné.

Intégrer les Release Notes au processus de Change

Sophos publie des Release Notes distinctes pour Windows Core Agent, macOS Endpoint et Device Encryption. Une indication Central telle que Recommended ne remplace pas leur consultation : de nouveaux certificats, des limites de plateforme, des Security Fixes et des composants modifiés peuvent exiger un pilote ou un Rollout rapidement priorisé.

Au 26 août 2026, la branche 2026.1 est pertinente pour Windows Core Agent. Sophos y signale notamment la mise à jour des certificats de composants, y compris du certificat racine. Les appareils dont les mises à jour automatiques des Root Certificates sont désactivées ou dont la gestion personnalisée des certificats ne fait pas confiance à cette racine peuvent alors présenter des problèmes d’installation et de communication.

Sous macOS, la version 2026.1.1 corrige notamment une possibilité locale de Privilege Escalation via un fichier NIB compromis et XPC. Un tel Security Fix ne doit pas être évalué uniquement selon une routine mensuelle rigide. Contrôler ensemble la version actuelle, le stade de Rollout réel dans le tenant et le groupe pilote de l’organisation.

Central Device Encryption for Windows est désormais livré avec Windows Core Agent et suit donc la même branche de version. Pour diagnostiquer une erreur, utiliser néanmoins le Log du composant CDE concerné, et pas seulement le numéro de version de Core Agent.

Questions fréquentes

Une fenêtre de mise à jour retarde-t-elle la détection ?

Non. Sophos continue de fournir les Protection Updates. La fenêtre contrôle surtout les versions produit.

Quels ports utilisent Cache et Relay ?

Update Cache utilise TCP 8191. Message Relay utilise aussi TCP 8190.

Un client Windows peut-il être Message Relay ?

Il peut être Update Cache. Message Relay nécessite un Windows Server pris en charge avec Cache.