Aller au contenu
Avanet

Planifier les prérequis et le Lifecycle Sophos Endpoint

Un Agent installé ne reste pas automatiquement pris en charge à long terme. Système d’exploitation, architecture, composants Sophos, certificats et modèle de licence évoluent indépendamment. Une exploitation Endpoint fiable vérifie donc non seulement si l’installation fonctionne aujourd’hui, mais aussi quand les plateformes sortent du Support et comment les nouvelles versions Agent sont introduites.

Utiliser des sources actuelles plutôt qu’une liste statique

Les numéros de version précis vieillissent vite. Toute validation utilise trois sources Sophos actuelles :

  1. System Requirements pour Windows ou macOS.
  2. Release Notes des composants Endpoint concernés.
  3. Retirement Calendar des plateformes et systèmes d’exploitation.

Cette KB décrit volontairement le processus plutôt qu’une liste prétendument durable de tous les Builds pris en charge.

Sophos distingue Maintenance et Retirement. La maintenance se termine normalement douze mois avant la date de Retirement et marque la fin des nouvelles fonctions pour cette plateforme. Durant les trois derniers mois environ avant le Retirement, aucune modification logicielle n’est généralement prévue non plus. Les Protection Updates peuvent continuer jusqu’au dernier jour de support indiqué. Un appareil devient donc un risque de Lifecycle avant le dernier jour du calendrier.

Évaluer les plateformes Windows

Sous Windows, l’édition, 32/64 bits, ARM, le Patch Level et le Root Certificate Store sont vérifiés. Les plateformes anciennes peuvent être considérées Legacy et nécessiter une Extended Support License. Des fonctions, correctifs ou Component Updates peuvent manquer sur les systèmes Legacy même si l’Agent reste installé.

Les valeurs Sophos de mai 2026 distinguent Endpoint seul de EDR, XDR ou MDR :

RessourceSophos EndpointEDR, XDR et MDR
Espace libreminimum 4 Go, recommandé 8 Go8 Go
Mémoire4 Go16 Go
Cœurs CPU24

Sophos recommande un SSD système. Des pics pendant Threat Case et Sophos Clean sont normaux ; Threat Case peut occuper un cœur entier sur un portable quatre cœurs. Ces valeurs sont testées avec la charge réelle.

Windows 10 et 11 ARM64 ne sont validés que selon la matrice actuelle. Insider Preview n’est pas pris en charge. Azure Code Signing exige les mises à jour cumulatives et Microsoft Identity Verification Root Certificate Authority 2020 dans le magasin local. Sans ACS, installation ou upgrade peut échouer malgré une protection existante encore active.

Full Protection et Sensor Mode utilisent les mêmes ressources. Sensor Mode n’est pas pris en charge sur Legacy.

La décision de validation documente :

  • version Windows et fin de Support Microsoft,
  • statut Sophos Support et licence supplémentaire requise,
  • composants Agent disponibles pour l’architecture,
  • restrictions connues,
  • date prévue de migration ou de remplacement.

Évaluer les plateformes macOS

Sous macOS, la version du système, Apple Silicon, System Extensions, Network Extensions et Privacy Permissions influencent le fonctionnement. Une nouvelle version majeure macOS est donc testée sur un Pilot Mac avec les MDM Profiles actuels.

Les Release Notes peuvent contenir des indications urgentes, par exemple qu’une Fresh Installation n’est plus possible sur une ancienne version macOS alors que les appareils existants continuent à fonctionner dans un autre état. Ces différences ne se déduisent pas d’une affirmation générale comme « macOS est pris en charge ».

Plusieurs composants plutôt qu’une seule version Agent

Sophos Endpoint comprend plusieurs composants : AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI et d’autres modules selon la licence.

Le niveau de produit visible dans Central et un numéro de version local ne décrivent donc pas à eux seuls l’état complet. En cas de problème, le composant concerné est recherché dans les Release Notes.

Traiter les HDD comme dette technique

Sophos recommande SSD plutôt que HDD. Sur les anciens appareils, Event Journals, Scheduled Scans et Deep Scanning augmentent la latence I/O. Placez-les dans un pilote ou une exception sans réduire la protection de tous.

Mesurez état du disque, files, espace et processus Sophos avec Performance Analysis. Si l’analyse reste nécessaire, désactivez Enable deep scanning uniquement pour le groupe HDD et décalez la fenêtre.

Désactiver Event Journals supprime Threat Graphs, limite Live Discover et Data Lake et empêche Forensic Snapshots. Les clients MDR ne doivent pas le faire ; Health Check le signale aussi. Remplacer disque ou appareil reste durable.

Vérifier la compatibilité tierce

Acronis Cyber Protect Agent avec DeviceLock Redirection et Sophos Endpoint 2023.1 ou ultérieur peut provoquer un écran noir à la déconnexion ; Sophos exige le retrait d’Acronis.

Final Code Encryption peut bloquer les applications Microsoft par des threads suspendus. Retirez-le ou appliquez le correctif éditeur. Désactiver Protect Office Applications réduit la protection et ne constitue qu’une transition ciblée.

Ne masquez pas ces cas par des exceptions globales. Le pilote inclut chiffrement, DLP, sauvegarde, contrôle distant et allowlisting agissant sur processus ou fichiers.

Comprendre le Rollout progressif

Sophos publie parfois les Release Notes le premier jour d’un Rollout qui dure plusieurs semaines. Une nouvelle version documentée n’est donc pas nécessairement disponible immédiatement sur chaque tenant ou Endpoint.

Cela évite deux erreurs d’interprétation :

  • Un appareil n’est pas automatiquement obsolète parce qu’il n’a pas reçu la nouvelle version le jour de la publication.
  • Une réinstallation manuelle ne force pas de manière fiable un niveau logiciel qui n’a pas encore été publié.

Niveaux Pilot et Production

Software Packages et Update Management Policies permettent des étapes contrôlées. Un modèle pratique comprend :

  1. Pilot : IT et appareils représentatifs reçoivent tôt les nouvelles versions.
  2. Early production : petit échantillon productif après un Pilot réussi.
  3. Production : diffusion large selon des critères d’observation définis.
  4. Fixed term ou LTS : uniquement pour des besoins de stabilité justifiés et avec suivi de l’expiration.

Un Fixed Term Package ne doit pas être considéré comme une « ancienne version » permanente. Sophos définit des durées minimales et des chevauchements ; les Packages arrivant à expiration doivent être remplacés à temps.

Recommended se met à jour automatiquement et n’expire pas. Fixed-term support (FTS) maintient fonctions et contenus au moins 120 jours avec 60 jours de chevauchement. Long-term support (LTS) expire après 18 mois. Ensuite aucun changement n’est forcé : l’agent garde son niveau mais ne reçoit plus de Protection Updates.

Un Maintenance Release (MR) est un Special Package avec correctifs sur Recommended. Ajoutez-le sous Global Settings > Products & Services > Endpoint & Server > Software packages avec le token actuel et attribuez-le à une Update Management Policy limitée. Revenez à Recommended après intégration du fix ; tokens et versions expirent.

Extended Support est transitoire

Legacy exige une licence Sophos Endpoint for Legacy Platforms supplémentaire dès la date publiée. Sans elle, installations et updates échouent ; son achat réactive les appareils éligibles. Elle fournit support, Security Updates et certains correctifs critiques, pas de nouvelles fonctions ni tous les fixes.

Depuis avril 2026, elle concerne notamment Windows 7, 8.1, Server 2008 R2/2012, RHEL 7, CentOS 7, Oracle Linux 7, Debian 10 et d’anciennes lignes Ubuntu/SUSE. Vérifiez le Retirement Calendar. macOS n’a pas d’Extended Support.

Avec une licence Term, elle se compte par utilisateur ou appareil ; MSP Flex utilise une licence de site. MDR Complete l’inclut uniquement pour les comptes mensuels/Flex. Un appareil Legacy inactif peut encore consommer s’il est lié à un utilisateur actif ; examinez et supprimez les objets de manière contrôlée.

Planifier les redémarrages

Sophos ne force pas toujours immédiatement un redémarrage requis. Protection Updates et Detection Updates peuvent continuer pendant qu’un composant attend le prochain Maintenance Restart.

Sur les appareils qui n’ont pas redémarré depuis longtemps, plusieurs états d’Update peuvent nécessiter chacun un redémarrage successif. Il faut laisser assez de temps entre deux cycles pour que le premier Update soit entièrement traité. Central Alerts et le Software Status local sont vérifiés après chaque redémarrage.

Early Access Programs

Un Early Access Program n’est pas un canal de production normal. Avant de le rejoindre, l’objectif, les appareils cibles, les changements attendus, le Support Path, l’Exit Plan et les conséquences sur la protection des données sont définis.

Les appareils EAP appartiennent à un groupe Pilot clairement nommé. Après la sortie, il faut vérifier quand ils retrouvent la version logicielle normale. Un EAP n’est pas activé sur des appareils critiques uniquement pour contourner un problème sans analyse de cause.

Contrôle Lifecycle mensuel

Un rythme d’exploitation pertinent comprend :

  • vérifier les nouvelles Endpoint et Central Release Notes,
  • comparer Retirement Calendar aux plateformes utilisées,
  • exporter les appareils par système, architecture et Agent Mode,
  • attribuer un Owner aux appareils Legacy et inactifs,
  • contrôler les Fixed Term ou LTS Packages arrivant à expiration,
  • traiter les Restart et Update Alerts,
  • documenter les résultats Pilot.

L’architecture technique d’Update est expliquée dans Sophos Endpoint Updates, Cache et Message Relay.

Questions fréquentes

Pourquoi un Endpoint n'a-t-il pas encore la nouvelle version publiée dans les Release Notes ?

Sophos déploie souvent les logiciels sur plusieurs jours ou semaines. Les Release Notes peuvent paraître dès le premier jour. Tenant, niveau de Package et Update Policy déterminent quand l’appareil reçoit la version.

Un Agent installé sur un Windows Legacy est-il automatiquement entièrement pris en charge ?

Non. Une Legacy Platform peut nécessiter une Extended Support License sans recevoir toutes les nouvelles fonctions ou corrections. Le statut Support actuel doit être vérifié explicitement.