Aller au contenu
Avanet

Mises à jour Sophos Endpoint, cache et relais

Sophos Endpoint se met à jour automatiquement. Update Management détermine quand les versions produit sont disponibles et quel package est utilisé. Les données de détection contre les nouvelles menaces continuent d’arriver sans attendre la maintenance.

Un Endpoint géré vérifie automatiquement les mises à jour pour la première fois cinq minutes après le démarrage de l’appareil, puis toutes les 60 minutes. Cet intervalle ne peut pas être réduit à moins de 60 minutes. Update Now déclenche au besoin une exécution manuelle supplémentaire, mais ne remplace pas une source de mise à jour durablement fonctionnelle.

Update Cache et Message Relay remplissent deux fonctions différentes : le Cache réduit les téléchargements répétés, tandis que le Relay transmet la communication de gestion vers Sophos Fusion (anciennement Sophos Central).

Trois niveaux différents

NiveauFonctionErreur fréquente
Update Management policyhoraire et Software Package par groupe cibleinterprété comme un blocage complet des mises à jour
Update Cachetélécharger une fois les mises à jour et les distribuer en interneexploité sans capacité suffisante ni solution de secours
Message Relaytransmettre la communication avec Sophos Fusionassimilé à un Proxy ou à un Cache

Message Relay exige un serveur qui héberge aussi Update Cache.

Intégrité des mises à jour

Sophos télécharge les fichiers de mise à jour via HTTPS, utilise un manifeste signé par Sophos et installe uniquement les fichiers binaires à la fois répertoriés dans le manifeste et signés par Sophos. Un Update Cache ne modifie pas cette chaîne de confiance ; il rapproche simplement les contenus approuvés de l’Endpoint.

En cas d’erreur d’intégrité, la vérification de la signature ou du manifeste n’est pas contournée. Il faut examiner l’heure système, le chemin HTTPS, le Proxy ou la TLS Inspection, l’état du Cache et la source d’origine. Les fichiers propres ou packages modifiés manuellement ne doivent pas être placés dans le chemin de mise à jour Sophos.

Software packages

Sous Global Settings > Products and Services > Endpoint and Server > Software packages, plusieurs types de packages sont disponibles en fonction de la licence et de la plateforme :

  • Recommended : fonctions actuelles, maintenance automatique, sans date d’expiration
  • Fixed term support : version fonctionnelle stable, pendant au moins 120 jours par défaut et avec au moins 60 jours de chevauchement avec la version Fixed-Term suivante
  • Long term support : pour les appareils critiques soumis à un Change Control strict, durée de 18 mois
  • EAP : fonctions précoces destinées aux environnements de test
  • Special : uniquement avec un Token et sur instruction de Sophos Support

Fixed-Term et Long-Term expirent. Sans remplacement, les appareils ne reçoivent plus de nouvelles Protection Updates. L’expiration et le paquet successeur font donc partie de Patch and Change Management.

Les Software Packages ne sont pas disponibles avec Intercept X Essentials. Un paquet Special est ajouté uniquement avec un token fourni par Sophos Support. Si Sophos découvre une erreur critique dans un paquet fixe, une version supplémentaire .1 peut apparaître ; les appareils ne basculent pas automatiquement vers celle-ci.

Lorsqu’un appareil participe à un EAP, le paquet EAP prévaut sur le Software Package normalement attribué. Le paquet habituel ne redevient actif qu’à la fin de l’EAP ou après le retrait de l’appareil. Il est recommandé de planifier un redémarrage après un changement de paquet : les mises à jour Sophos n’en exigent généralement pas immédiatement, mais un changement de version peut introduire du code qui ne devient pleinement actif qu’après celui-ci. Le redémarrage est donc aligné sur la fenêtre pilote et de correctifs, puis la version installée est à nouveau vérifiée. En cas de problème, retirez d’abord les appareils pilotes de l’EAP (ou attendez la fin de l’EAP). Ce n’est qu’ensuite que l’attribution normale précédente du Software Package devient effective ; vérifiez alors dans Sophos Fusion le passage à la version installée attendue et l’état de l’Endpoint.

Déploiement par étapes

Une distribution robuste utilise au moins trois étapes :

  1. Pilot : appareils représentatifs sur Recommended ou sur une étape de contenu précoce ;
  2. Production : parc principal après une phase pilote réussie ;
  3. Critical : appareils critiques dans une étape ultérieure ou avec un package de support justifié.

Les étapes de contenu First, Second et Last stage retardent les données de Detection dans le cadre du déploiement prévu par Sophos. La modification du Content Timing doit être autorisée globalement ; Sophos réserve cette fonction aux rôles Admin et Super Admin. Un appareil critique ne doit pas automatiquement recevoir les données de détection aussi tard que possible. Le risque et la stabilité sont évalués consciemment.

Les Content Updates peuvent contenir des données de détection, des moteurs de Machine Learning et des Feature Flags, mais pas une nouvelle version du produit. Sans déploiement contrôlé du contenu, Sophos les distribue à un moment aléatoire de son cycle de publication. Sophos Fusion ne permet pas de sélectionner un build de contenu exact ; si ce niveau de détail est nécessaire pour un dossier, il faut utiliser les Logs de l’Endpoint et Sophos Support.

Sophos recommande un petit groupe représentatif dans la première étape, la majorité dans la deuxième et les appareils critiques dans la troisième. Tous les appareils ne doivent pas être placés dans la dernière étape, sinon l’environnement ne découvre une mise à jour de contenu incompatible qu’au moment où aucune vague interne ultérieure ne peut plus être arrêtée. Sans étape explicite, Sophos utilise la deuxième lorsque ce contrôle est actif.

L’intervalle entre les étapes n’est pas fixe ; selon l’urgence et le contenu, il peut durer des heures ou des semaines. Sophos Fusion n’affiche ni la version exacte du contenu d’un appareil ni de manière fiable s’il possède déjà le contenu le plus récent. Sophos peut raccourcir l’intervalle, mais ne contourne pas non plus l’étape sélectionnée pour les mises à jour critiques. Lorsqu’un problème de contenu reproductible apparaît, les autres Policies sont temporairement placées sur la troisième étape et les Logs des appareils ainsi que la période concernée sont transmis à Sophos Support.

Update Management policy

Le jour et l’heure se définissent directement dans la stratégie d’appareil Sophos Fusion :

  1. Ouvrir My Products > Endpoint > Policies, puis créer une stratégie Update Management ou en ouvrir une existante. Ce type de stratégie s’applique aux appareils, pas aux utilisateurs.
  2. Ouvrir l’onglet Settings et activer la stratégie.
  3. Activer Scheduled Updates, puis choisir dans les champs correspondants le jour et l’heure à partir desquels les mises à jour du produit sont disponibles. L’heure est locale à chaque ordinateur : des appareils situés dans des fuseaux horaires différents ne démarrent donc pas simultanément. Un ordinateur éteint se met à jour après son prochain démarrage.
  4. Sous Software packages, sélectionner pour chaque système d’exploitation le paquet déjà validé avec le groupe pilote. Si le Content Timing global est activé, choisir également l’étape de contenu prévue. Laisser Don’t use update caches désactivé tant que l’appareil a besoin d’un Update Cache ou d’un Message Relay.
  5. Enregistrer les changements et les appliquer d’abord au groupe pilote. Vérifier dans Sophos Fusion la stratégie et le paquet effectifs, puis la version installée sous About sur l’Endpoint avant de passer au groupe suivant.

La fenêtre choisie indique une heure de disponibilité, pas une installation garantie à la minute ni un blocage complet des mises à jour. Update Now lance immédiatement un contrôle complet ; un changement de licence ou une nouvelle affectation logicielle peut aussi contourner la planification. Un changement Device Encryption ou Agent Mode ne doit donc pas reposer aveuglément sur la fenêtre normale. Les mises à jour automatiques de protection contre les nouvelles menaces continuent, et Sophos ne contourne pas l’étape de contenu sélectionnée, même pour les mises à jour critiques.

Le réglage global Bandwidth Usage limite le téléchargement de l’agent sous Windows. La valeur par défaut est de 256 Kbit/s. Cette limite ne s’applique ni à la première installation ni aux téléchargements depuis un Update Cache. Une valeur trop basse peut maintenir longtemps les Endpoints sur une ancienne version du produit.

Planifier Update Cache

Un Cache est utile avec de nombreux appareils, une bande passante WAN limitée ou des sites qui téléchargent plusieurs fois les mêmes données. Sophos exige pour l’hôte du Cache au moins 8 GB d’espace libre, le port TCP 8191 accessible depuis les appareils qui l’utilisent et la résolution de son nom d’hôte en adresse IP. Les exigences dépendent du rôle de l’hôte : un serveur doté d’une licence Sophos Server Protection peut héberger un Cache et un Message Relay ; un Endpoint doté d’une licence Sophos Endpoint Protection peut héberger uniquement un Cache. Pour un Relay, TCP 8190 doit également être accessible.

La documentation Sophos actuelle cite, pour les hôtes serveurs, Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 et 2025, ou une distribution figurant dans la liste Tested platforms des notes de version de Sophos Protection for Linux. Pour les hôtes Endpoint hébergeant un Cache, elle cite Windows 10 x64 et Windows 11 x64 ainsi que les distributions Linux de cette même liste. Cette énumération ne vaut pas approbation d’un système d’exploitation qui n’est plus pris en charge par son éditeur. Avant la mise en place, vérifier les exigences Sophos applicables au rôle de l’hôte, la prise en charge du système d’exploitation et l’éligibilité dans le tenant concerné.

L’hébergement sous Linux n’est pas disponible pour tous les clients. Les notes de version de Sophos Protection for Linux (SPL) 2026.3 mentionnent explicitement Cache et Relay pour les serveurs Linux sur lesquels l’agent SPL est installé ; Sophos déploie cette version par étapes. Une distribution testée ne suffit donc pas à établir que la version SPL requise est installée ou que la fonction est disponible dans le tenant. La documentation actuelle sur le Cache mentionne aussi Linux parmi les hôtes Endpoint pouvant héberger un Cache ; cela ne confère aucun droit d’héberger un Relay à un Endpoint. Avant un pilote Linux, vérifier le rôle effectivement proposé, la licence, la distribution testée et la version SPL dans le tenant.

La configuration se trouve sous Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.

Chez les clients Sophos Firewall, il faut également vérifier si Reject connections from other devices est activé sur l’hôte prévu pour le Cache ou le Relay. Cette fonction de Synchronized Security peut perturber le rôle de l’hôte comme Update Cache ou Message Relay ; ce point doit être contrôlé lorsque l’un de ces rôles est affecté, avant toute suppression prématurée du contenu du Cache.

Planifier Message Relay

Relay aide les appareils sans accès direct à Sophos Fusion. En plus de TCP 8191 pour le cache, il utilise TCP 8190 pour la communication d’administration.

Lors d’une installation sous Windows, l’installateur configure les règles de ces ports dans le pare-feu Windows local. Les pare-feu réseau, règles VLAN et le durcissement de l’hôte doivent malgré tout autoriser explicitement le chemin ; pour les hôtes Linux, la documentation citée ne promet pas de configuration automatique équivalente du pare-feu local.

La documentation Sophos actuelle indique que les appareils macOS peuvent utiliser un Cache et un Relay, chacun sous réserve de sa propre version minimale. Les appareils Linux peuvent utiliser Cache et Relay lorsque les conditions documentées de plateforme et de disponibilité sont remplies. La capacité d’un client à utiliser un service ne signifie pas qu’il peut lui-même héberger un Cache ou un Relay. Vérifier le comportement réel de chaque plateforme avant de concevoir un réseau isolé.

Affectation automatique et manuelle

Sophos Fusion affecte normalement automatiquement les appareils à un Cache ou à un Relay adapté. Une affectation manuelle est possible pour les réseaux particuliers. Avant de retirer un Cache ou Relay, réaffecter les appareils affectés manuellement.

Sophos Fusion désinstalle ensuite le composant et affecte si possible les appareils à un autre service. Sous Windows, l’installateur supprime également les règles du pare-feu local. S’il ne reste aucun Cache ou Relay, les appareils tentent la connexion directe à Sophos.

Résilience

Un Cache ou Relay unique ne doit pas devenir un Single Point of Failure invisible. Le plan d’exploitation contient :

  • au moins un chemin alternatif direct ou relayé ;
  • la surveillance de l’accessibilité, du stockage et des services ;
  • les adresses IP, ports et réseaux affectés documentés ;
  • l’ordre de maintenance de plusieurs Caches ;
  • l’exclusion de cette infrastructure du nettoyage automatique des appareils.

Dans les réseaux particulièrement isolés, le chemin d’installation est testé avec le Cache et le Relay existants. Un nouvel Endpoint doit aussi atteindre les composants Sophos requis lors de sa première installation.

Don’t use update caches

L’option Don’t use update caches d’une Update Management Policy force les appareils concernés à se mettre à jour directement auprès de Sophos et désactive également l’utilisation des Message Relays.

Elle peut convenir aux appareils mobiles ou au dépannage. Dans un réseau sans accès direct à Sophos, elle peut en revanche interrompre la communication et les mises à jour.

Distinguer les erreurs de mise à jour selon leur cause

SophosUpdate.log fournit la première erreur fiable. N’envisagez de vider le cache qu’après avoir distingué le chemin de téléchargement, le DNS, le proxy, l’intégrité des fichiers et l’installation des composants ; cette mesure n’est indiquée que si la cause liée au cache est confirmée.

Erreur 12007 vers Update Cache

WinHttpSendRequest avec l’erreur 12007 signifie The server name or address could not be resolved. L’Endpoint ne parvient pas à résoudre le nom d’hôte de l’Update Cache affecté en adresse IP. Cache et Message Relay nécessitant un DNS opérationnel, contrôlez les réponses A/AAAA, le suffixe de recherche, le Split DNS et la résolution depuis le réseau concerné. Un port 8191 ouvert ne corrige pas une résolution DNS absente.

Checksum error et Out of update sources

SUL-Log [E73342] Checksum error suivi de Out of update sources indique que le fichier téléchargé ne correspond pas au hash attendu. Téléchargez le fichier indiqué par le même chemin Proxy, Cache et Security Appliance, puis comparez son MD5 au nom de l’objet Sophos. Une différence prouve une modification entre Sophos et l’Endpoint, souvent par un Cache, Proxy ou Web Appliance. Corrigez l’intermédiaire sans désactiver les contrôles de signature ou d’intégrité de l’Agent.

SUL-Log [E59264] Cannot locate server indique plutôt un chemin de mise à jour inaccessible ou bloqué. Un téléchargement Browser n’est pertinent qu’avec le même Proxy et les mêmes équipements réseau. Si une Block Page remplace le fichier, autorisez les domaines et ports Sophos actuels sur le contrôle responsable.

Message Relay utilisé à tort comme Proxy

Si access.rlog montre un 403 pour CONNECT dci.sophosupd.com:443 et httpd.rlog contient client denied by server configuration ou Maximum connection count exceeded, vérifiez la configuration Proxy dans Sophos Fusion. Message Relay n’est pas un Web Proxy général et ne doit pas être saisi comme Proxy Server. Retirez l’entrée sous Global Settings > Products and Services > Endpoint and Server > Proxy Configuration tout en conservant séparément son affectation Relay.

Cache ne fonctionne plus après un changement de licence

Un Update Cache peut normalement ne conserver que les identités de licence Endpoint et Server nécessaires. Après expiration, changement ou renouvellement d’une licence, sa configuration peut conserver une identité Device Encryption alors que l’Endpoint émet de nouveau sa demande avec son identité Endpoint. Couldn't find DCI for user dans le journal de l’Endpoint et des warehouseUsers différents sur le Cache sont des signes typiques.

La réparation privilégiée est la suppression et la réinstallation contrôlées du rôle Update Cache. Une correction manuelle de l’état du Cache, des dossiers Warehouse ou des License Tokens ne se fait qu’avec un Backup et un runbook Sophos Support actuel : ces fichiers contiennent des identifiants et les noms de dossier sont sensibles à la casse. Démarrez ensuite le service Cache et mettez à jour manuellement un Endpoint pilote.

TEMP ou TMP empêche l’installation des composants

Sur les Legacy Endpoints, l’absence de valeur système TMP peut permettre à AutoUpdate de télécharger les packages sans créer de Component Logs dans le System Temp, puis terminer avec le code 141. Définissez TMP sur %SystemRoot%\TEMP, redémarrez et relancez Update Now.

Core Agent 2023.1 et antérieur pouvait aussi échouer avec MoveFile ... The file exists (80) lorsque TEMP ou TMP pointait vers un autre disque. Corrigez cet ancien cas avec un Software Package actuel et pris en charge. Pour une réparation transitoire d’un système Legacy, ramenez les variables système vers le disque du système d’exploitation de manière contrôlée et documentez la dépendance dans le plan de migration.

Contrôle opérationnel

Chaque mois, vérifier expiration des packages, composants anciens, activité Cache, utilisation Relay, espace et infrastructure inaccessible. Après chaque changement, tester un appareil par site.

Sur l’Endpoint, About affiche les versions de produit installées. Dans Sophos Fusion, l’onglet Policies mène à l’Update Management Policy appliquée et au paquet sélectionné.

Piloter, valider et revenir en arrière

  1. Documenter l’hôte candidat, l’espace libre, le nom DNS, les réseaux clients routés et les chemins autorisés vers TCP 8191 ; ajouter TCP 8190 uniquement pour Message Relay. Confirmer un chemin direct ou un second Cache/Relay avant que l’hôte ne devienne critique.
  2. Dans Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays, filtrer Cache Capable Servers ou Cache Capable Computers, sélectionner un hôte pilote, puis Set Up Cache ou Set Up Cache/Relay sur un serveur.
  3. Conserver l’affectation automatique pour le premier pilote représentatif. Si le réseau impose un chemin, utiliser le nombre Using Cache ou Using Relay, puis Manual assignment. Attendre que l’activité du Cache et les ordinateurs/appareils attendus soient visibles avant d’élargir.
  4. Valider un appareil par réseau : Policy et package effectifs dans Sophos Fusion, produits installés sous About, Update réussi et communication Sophos Fusion maintenue avec Relay. Noter période et appareils pour comparer Logs et Alerts.
  5. Étendre par petits groupes et répéter les contrôles. Un téléchargement réussi par le Cache ne prouve ni sa résolution et son accessibilité depuis les clients, ni le fonctionnement du Relay.

Pour le retour arrière, réaffecter d’abord les ordinateurs affectés manuellement. Filtrer Devices with Update Cache ou Servers with Message Relay, sélectionner l’hôte, puis Remove Cache ou Remove Cache/Relay. Sophos Fusion supprime le logiciel et le contenu du Cache ; sous Windows, l’installateur supprime aussi les règles du pare-feu Windows local. Les appareils sont affectés à un autre service disponible. À défaut, ils tentent d’accéder directement à Sophos ; dans un réseau sans accès direct, c’est une panne et non un repli sûr. Confirmer le chemin alternatif avant la suppression, puis revalider un appareil pilote.

Intégrer les Release Notes au processus de Change

Sophos publie des Release Notes distinctes pour Windows Core Agent, macOS Endpoint et Device Encryption. Une indication Sophos Fusion telle que Recommended ne remplace pas leur consultation : de nouveaux certificats, des limites de plateforme, des Security Fixes et des composants modifiés peuvent exiger un pilote ou un Rollout rapidement priorisé.

Au 26 août 2026, la branche 2026.1 est pertinente pour Windows Core Agent. Sophos y signale notamment la mise à jour des certificats de composants, y compris du certificat racine. Les appareils dont les mises à jour automatiques des Root Certificates sont désactivées ou dont la gestion personnalisée des certificats ne fait pas confiance à cette racine peuvent alors présenter des problèmes d’installation et de communication.

Sous macOS, la version 2026.1.1 corrige notamment une possibilité locale de Privilege Escalation via un fichier NIB compromis et XPC. Un tel Security Fix ne doit pas être évalué uniquement selon une routine mensuelle rigide. Contrôler ensemble la version actuelle, le stade de Rollout réel dans le tenant et le groupe pilote de l’organisation.

Central Device Encryption for Windows est désormais livré avec Windows Core Agent et suit donc la même branche de version. Pour diagnostiquer une erreur, utiliser néanmoins le Log du composant CDE concerné, et pas seulement le numéro de version de Core Agent.

Questions fréquentes

Une fenêtre de mise à jour retarde-t-elle la détection ?

Non. Sophos continue de fournir les Protection Updates. La fenêtre contrôle surtout les versions produit.

Quels ports utilisent Cache et Relay ?

Update Cache utilise TCP 8191. Message Relay utilise aussi TCP 8190.

Un client Windows peut-il être Message Relay ?

Un Endpoint Windows adapté peut héberger un Update Cache avec une licence Endpoint Protection, mais pas un Message Relay. Un Relay exige un serveur adapté doté d’une licence Server Protection et d’un Update Cache ; la documentation Sophos actuelle cite à cet effet les serveurs Windows et, sous les conditions de disponibilité décrites, les serveurs Linux.