Aller au contenu
Avanet

Remplacer ou mettre hors service un appareil dans Sophos Fusion

Lors du remplacement d’un ordinateur ou d’un serveur, Sophos Fusion (anciennement Sophos Central) contient deux identités distinctes : le nouvel appareil enregistré et l’enregistrement de l’ancien appareil. Un changement sûr ne se limite donc pas à sélectionner Delete : il faut protéger le nouvel appareil, désinstaller Sophos localement de l’ancien, puis seulement supprimer l’ancien enregistrement Fusion.

Procédure rapide : identifier sans ambiguïté l’ancien et le nouvel appareil, protéger le successeur avec l’installeur du bon tenant, vérifier ses stratégies et son état, conserver les preuves nécessaires, désinstaller Sophos de l’ancien appareil avec la procédure adaptée à sa plateforme, puis supprimer uniquement l’ancien enregistrement confirmé. En cas de changement de tenant, évaluer d’abord le processus de migration existant plutôt que de lancer une nouvelle installation.

Important : une ancienne valeur Last Active ne prouve ni la mise hors service ni le remplacement de l’appareil. La suppression d’un enregistrement dans Fusion n’est pas non plus une désinstallation à distance indépendante de la plateforme. Confirmer le propriétaire, l’identifiant d’actif et l’état local avant la suppression.

Distinguer remplacement, changement de tenant et mise hors service

Avant la première intervention, l’état cible souhaité est défini :

  • Remplacement du matériel dans le même tenant : Le nouvel appareil reçoit son propre enregistrement. Après un transfert réussi, l’ancien appareil est désinstallé localement et son ancien enregistrement est ensuite supprimé.
  • Mise hors service sans appareil de remplacement : Les preuves requises sont sauvegardées, le logiciel est supprimé localement et l’enregistrement est ensuite nettoyé.
  • Migration vers un autre tenant Fusion : Il s’agit d’un changement de gestion, pas simplement d’un remplacement de matériel. Pour les ordinateurs gérés appropriés, suivez la Device Migration pilotée avec Receiving Job et Sending Job .
  • Modifier uniquement les produits installés : Manage software peut modifier les composants de protection, mais laisse Sophos Core Agent installé. Il ne s’agit pas d’un offboarding complet.

Cet article coordonne l’ordre des opérations. Il ne répète pas les commandes d’installation ou de désinstallation propres à chaque plateforme. Elles restent dans les guides correspondants afin d’éviter des instructions contradictoires lorsque la procédure du fabricant évolue.

Préparer le transfert

Avant la fenêtre de maintenance, consignez l’ancien et le nouvel appareil dans une liste de transfert. Indiquez au minimum le nom et le type de l’appareil, son système d’exploitation, son propriétaire, son numéro de série ou d’actif, son groupe Fusion, les tags pertinents, les produits prévus et la date du dernier contact attendu. Si les noms se ressemblent, fiez-vous au numéro de série ou d’actif plutôt qu’au nom affiché.

Ensuite, les points suivants sont clarifiés :

  1. Conserver les alertes ouvertes, les investigations, les informations de récupération et les preuves d’audit nécessaires concernant l’ancien appareil.
  2. Repérer toute installation ou réinstallation automatique par MDM, RMM, distribution logicielle, image ou script de démarrage. Adapter ou retirer la tâche existante en fonction de l’état cible.
  3. Pour le nouvel appareil, préparer l’installeur actuel du bon tenant, ainsi que le groupe, les stratégies, les licences et l’affectation des produits prévus.
  4. Pour une désinstallation locale sur un appareil Windows ou macOS pris en charge, préparer Tamper Protection spécifiquement pour l’ancien appareil. Conserver l’objet jusqu’à la validation locale afin que le mot de passe et le contexte restent disponibles. Tamper Protection n’est pas disponible sous Linux.
  5. Identifier explicitement Update Cache, Message Relay, les images de référence VDI, Server Lockdown et les appareils spécialisés rarement démarrés. Ces infrastructures ne doivent pas être incluses dans une règle générale de nettoyage.

Pour les filtres, les colonnes, les tags et l’identification sans ambiguïté des appareils, consultez l’inventaire des appareils Sophos Fusion, qui fait autorité.

Déployer et valider le successeur

Déployer le nouvel appareil avec l’installeur actuel du tenant Fusion prévu. Pour les clients Windows, le déploiement Windows contrôlé décrit le téléchargement, les paramètres et le pilote. Les serveurs Windows suivent l’installation et le déploiement de Sophos Server Protection. Pour macOS, utiliser l’installation d’Endpoint sur Mac ou, avec MDM, le guide MDM pour macOS. Les serveurs Linux suivent le déploiement de Sophos Protection for Linux.

La fin de l’installation ou l’apparition d’un nouveau nom dans Fusion ne suffit pas à valider le nouvel appareil. Avant de désinstaller Sophos localement de l’ancien appareil, vérifier au minimum les points suivants :

  • Le nom, le système d’exploitation, le numéro de série ou d’actif et l’utilisateur appartiennent réellement au successeur.
  • L’appareil communique actuellement avec le locataire correct et affiche une valeur Last Active actuelle.
  • Le groupe, les tags et les stratégies appliquées correspondent à l’état souhaité.
  • Agent mode , les produits installés et les fonctions sous licence correspondent à la planification.
  • L’état de santé, les mises à jour et un test de protection approuvé en interne sont satisfaisants.
  • Les dépendances de cryptage, ZTNA, MDR, cache de mise à jour, relais de message ou proxy requises fonctionnent.

Ce n’est qu’après cette validation que l’ancienne protection peut être retirée de manière contrôlée. Si le remplacement est différé, l’ancien appareil peut rester protégé, mais doit être isolé de l’accès à la production. Une interruption de protection non maîtrisée n’est pas un raccourci acceptable.

Démonter l’ancien appareil localement

La désinstallation doit suivre la procédure propre à chaque plateforme :

Le runbook de la plateforme définit les exigences relatives à Tamper Protection, au MDM, au redémarrage, aux critères de réussite locaux et à l’escalade. L’opération locale n’est terminée qu’une fois la procédure de désinstallation et de vérification réussie. Le retrait de produits individuels via Manage software, la disparition de composants après une suppression dans Fusion ou la fin du processus de désinstallation ne remplacent pas cette validation.

Si la désinstallation échoue, l’enregistrement est conservé. Les journaux et l’état de l’appareil sont sauvegardés et traités selon le runbook de la plateforme ou avec le support Sophos. Le nettoyage manuel du registre, des fichiers ou des agents en cas de suspicion n’a pas sa place dans un processus de remplacement.

Nettoyer l’ancien enregistrement Fusion

Après la réception locale, l’ancien appareil est à nouveau recherché sous My Environment > Computers & Servers. Avant Delete, le nom, le type d’appareil, le numéro de série ou d’actif et Last Active sont comparés à la liste de transfert. Le successeur actif ne peut pas être sélectionné ou supprimé uniquement sur la base d’un nom similaire.

La suppression efface l’enregistrement et les alertes associées. Il faut donc conserver au préalable les éléments de preuve nécessaires à la sécurité et à l’exploitation. Après Delete, vérifier que l’ancien enregistrement a disparu de la liste active et que le nouvel appareil reste à jour, sain et correctement affecté.

Particularité des systèmes Windows actuels

Uniquement dans le périmètre documenté — Core Agent 2023.2 ou version ultérieure sous Windows 10 ou version ultérieure, ou Windows Server 2016 ou version ultérieure —, Delete ou l’expiration d’une licence déclenche un back-off : Tamper Protection et les composants de protection installés sont supprimés, la protection prend fin, et Update Cache ainsi que Message Relay sont également supprimés. Sophos Endpoint Agent reste toutefois installé. Pour le retirer complètement, il faut encore le désinstaller localement selon la procédure Windows prise en charge.

Cet effet ne doit pas être transféré sur macOS, Linux ou les anciennes versions de Windows/Agent. Il ne s’agit pas non plus d’un substitut privilégié à l’ordre « désinstaller localement, vérifier, supprimer l’enregistrement ».

Traiter les enregistrements obsolètes et en double de manière contrôlée

Les appareils inactifs sont d’abord une liste de contrôle. Sous Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices, des règles distinctes peuvent être configurées pour les ordinateurs d’extrémité et les serveurs. Targeted rules s’applique à certains groupes, Global rule aux autres appareils. Le délai global doit être plus long que les délais des règles ciblées.

Pour les clients MSP et Marketplace, la période minimale est de 31 jours inactifs. Sophos évalue les règles tous les jours à minuit de la région de données mutualisée. Les Update Caches, Message Relays, systèmes rarement démarrés et autres infrastructures doivent être exclus au moyen de groupes gérés à cet effet. En cas de VDI non persistant, Permanently remove VDI desktops peut être utilisé ; ces enregistrements ne peuvent pas être restaurés par la suite.

Les enregistrements supprimés automatiquement restent dans le Recovery Report pendant 120 jours et peuvent être restaurés pendant les 30 premiers jours. Cela ne s’applique pas à la suppression permanente de la VDI. La règle automatique supprime l’enregistrement Fusion, mais ne désinstalle pas le logiciel Sophos restant localement. Par conséquent, chaque règle reçoit un propriétaire, une période d’inactivité justifiée, des exceptions documentées et un processus de démantèlement local séparé.

Un enregistrement en double ou portant un nom similaire n’est pas supprimé uniquement par âge. Tout d’abord, l’identité de l’appareil, Last Active, les événements, le propriétaire et le déploiement ou l’image d’or sont vérifiés. En particulier dans le cas de Duplicate Detection, un objet d’origine supprimé prématurément peut interrompre la communication d’autres clones. L’article sur Appareils et groupes Endpoint gère le processus décisionnel complet .

Classer correctement l’effet de la licence

Un remplacement de matériel ne transfère pas automatiquement les politiques, les affectations de produits ou la configuration de l’appareil au successeur en supprimant l’ancien ensemble de données. L’étendue prévue de la licence et du produit est vérifiée séparément sur le nouvel appareil.

Pour le périmètre Windows actuel décrit ci-dessus, une expiration de licence peut déclencher le même back-off qu’une suppression. Si une licence est réactivée dans les 90 jours, l’appareil peut récupérer ; un nouvel enregistrement ou une nouvelle installation est ensuite nécessaire. Cette déclaration de 90 jours s’applique uniquement à ce back-off Windows documenté et n’est pas une règle générale de licence pour toutes les plateformes ou tous les produits.

Validation et limite de rollback

Le remplacement ou la mise hors service est achevé si :

  1. l’ancien et, le cas échéant, le nouvel appareil sont clairement attribués par plus que le nom,
  2. le successeur communique actuellement dans le locataire approprié et les produits, politiques et fonctions prévus sont efficaces,
  3. le démontage local de l’ancien appareil selon le runbook de la plateforme est confirmé,
  4. seul l’ancien enregistrement confirmé a été supprimé de la liste active de Fusion,
  5. MDM, RMM, la distribution logicielle et les images ne réinstallent pas Sophos sur l’ancien appareil et n’enregistrent aucun appareil dans le mauvais tenant ;
  6. Les preuves et la responsabilité pour les écarts ouverts sont documentées.

Jusqu’à la désinstallation locale, vous pouvez arrêter le transfert et continuer à utiliser l’ancienne protection. Après une désinstallation réussie, il n’y a pas d’interrupteur d’annulation ; un retour est une nouvelle installation avec l’installateur du bon tenant. Un enregistrement supprimé de Fusion peut être restauré dans les 30 jours, mais cela ne restaure automatiquement ni le logiciel local déjà supprimé, ni le cache de mise à jour, ni le relais de message. La suppression permanente de la VDI n’est pas récupérable.

Si la validation du successeur échoue, ne pas supprimer l’ancien enregistrement et arrêter la vague de déploiement suivante. Si l’ancien agent a déjà été supprimé, restaurer l’objet Fusion ne restaure pas la protection : maintenir l’ancien appareil hors production jusqu’à ce que Sophos soit réinstallé par une méthode prise en charge et que l’appareil soit entièrement validé.

Questions fréquemment posées

Peut-on supprimer l'ancien enregistrement dès que le nouvel appareil apparaît dans Fusion ?

Non. Vérifier d’abord l’identité, les stratégies, les produits, l’état et la communication du nouvel appareil, puis terminer la désinstallation locale sur l’ancien appareil. Supprimer seulement ensuite l’ancien enregistrement confirmé.

Une règle pour appareils inactifs désinstalle-t-elle l'agent Sophos ?

Non. La règle supprime l’enregistrement de Fusion. Le logiciel installé localement nécessite toujours le processus de plate-forme approprié.

La restauration d'un appareil supprimé constitue-t-elle un rollback complet ?

Non. La restauration ramène l’enregistrement de Fusion dans la fenêtre documentée. Les logiciels déjà désinstallés, les rôles d’infrastructure supprimés et la protection de l’appareil ne sont pas automatiquement restaurés.