Planifier les prérequis et le cycle de vie de Sophos Endpoint
Un Agent installé ne reste pas automatiquement pris en charge à long terme. Système d’exploitation, architecture, composants Sophos, certificats et modèle de licence évoluent indépendamment. Une exploitation Endpoint fiable vérifie donc non seulement si l’installation fonctionne aujourd’hui, mais aussi quand les plateformes sortent du Support et comment les nouvelles versions Agent sont introduites.
Périmètre : Endpoint n’est ni Server ni Linux
Ce guide concerne Sophos Endpoint pour les postes Windows et macOS. Windows Server est géré dans Server Protection ; les charges Linux utilisent Sophos Protection for Linux, avec leurs propres prérequis, Release Notes et échéances. Une ligne Server ou Linux du Retirement Calendar commun ne valide donc pas Endpoint et relève d’un Runbook distinct.
Instantané d’approbation et décision de cycle de vie
Les numéros de version précis et les limites de prise en charge deviennent vite obsolètes. Le responsable du cycle de vie effectue donc le même contrôle encadré avant une première installation, une mise à niveau du système d’exploitation, un changement de package et au moins une fois par mois. Il part d’un instantané d’inventaire comprenant le type d’appareil, l’édition et le build complet du système, l’architecture, le processeur, la mémoire, l’espace libre sur le disque système, le chiffrement, le périmètre de protection requis ainsi que les composants Sophos installés et leurs versions.
Il contrôle ensuite en interne les matrices Sophos actuellement tenues à jour pour Windows ou macOS et le Retirement Calendar. Le registre d’approbation contient la date du contrôle, l’entrée examinée, la plateforme et l’architecture, l’éligibilité à l’installation et à la mise à niveau, les prérequis minimaux, les exclusions, Maintenance, Retirement, les conditions de licence ou d’Extended Support et chaque note de bas de page. Un instantané conservé atteste une décision, mais ne constitue pas une liste de prise en charge permanente ; il est remplacé au changement suivant et l’écart est consigné.
La décision est approuvé, pilote uniquement, migration requise ou non approuvé. Elle indique le responsable, le périmètre, les fonctions nécessaires, les restrictions connues, les échéances de l’éditeur et de Sophos, la cible de migration et la date du prochain contrôle. Si l’entrée exacte système/architecture manque, si les informations se contredisent ou si la matrice est inaccessible, aucune nouvelle approbation n’est accordée : le dernier état approuvé reste inchangé, le responsable consigne l’heure de consultation et l’ambiguïté, puis la résout avec Sophos Support avant le pilote.
Prérequis Windows et limites de prise en charge
Pour Windows, vérifiez séparément l’édition et le build complet, x64 ou ARM64, le processeur et la mémoire, l’espace libre et le disque système, les mises à jour et certificats Microsoft requis ainsi que le mode de protection souhaité par rapport à l’entrée actuelle. Les valeurs minimales sont des conditions d’accès, pas des recommandations de capacité. Les builds Insider, Preview et autres préversions ne sont pas approuvés, sauf si l’entrée exacte les inclut expressément.
Consignez également la date de fin de support Microsoft. Réussite de l’installation, état sain et prise en charge actuelle de la plateforme sont trois constats distincts. Windows Server n’est pas un Endpoint Windows, même avec un build similaire, et sort du périmètre de cette approbation.
Prérequis macOS et limites de prise en charge
Pour macOS, vérifiez la version complète du système, Intel ou Apple Silicon, l’espace libre, le mode d’installation et le périmètre de protection requis. Le dossier d’approbation contient aussi les profils MDM utilisés pour System Extensions, Network Extensions, le filtrage web/contenu, Full Disk Access et les notifications. Une ligne de système correspondante ne prouve donc pas à elle seule l’efficacité de la protection.
Testez toute nouvelle version majeure ou mineure de macOS, y compris l’éligibilité actuelle de l’installateur et de la mise à niveau, sur un Mac pilote représentatif. Consignez explicitement les différences entre une installation neuve et un agent existant ; « macOS pris en charge » ne signifie pas que les deux parcours ou toutes les fonctions le sont. N’acceptez Extended Support que si l’entrée macOS exacte le précise.
Contrôle des composants et des versions
Sophos Endpoint comprend plusieurs composants mis à jour indépendamment : AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI et d’autres modules selon la licence. Un niveau de produit affiché dans Central ou un seul numéro de version local ne décrit donc pas l’état global.
À cette étape précise, le responsable du cycle de vie ouvre, selon la plateforme, le flux actualisé Sophos Core Agent pour Windows ou Sophos Anti-Virus pour macOS. À chaque contrôle, il y relève directement le build cible, l’état du déploiement, les correctifs et les restrictions connues. Le registre de version atteste ce contrôle ponctuel et ne dispense pas d’un nouveau contrôle lors de la revue suivante.
Le registre de version consigne l’heure, la plateforme, le nœud produit/version sélectionné, l’avis de publication et de déploiement, les builds des composants, les correctifs, les problèmes connus et les écarts avec l’entrée précédente. Le responsable associe chaque élément aux fonctions utilisées et aux appareils pilotes, puis décide approuver, différer ou refuser. Un flux vide, indisponible ou contradictoire ne vaut pas approbation : conserver la capture ou l’erreur, vérifier les paramètres de sélection et l’accès réseau, réessayer plus tard et faire clarifier toute ambiguïté persistante par Sophos Support. L’affectation du package et la vague suivante restent bloquées jusque-là.
Tester ressources et logiciels tiers dans le pilote
Le minimum officiel n’est qu’un seuil d’entrée. Un pilote représentatif mesure démarrage, ouverture de session, CPU, mémoire, espace libre et I/O avec les applications réelles. SSD/HDD, chiffrement, DLP, sauvegarde, VPN, prise en main à distance et allowlisting sont des attributs explicites de l’échantillon.
En cas de régression, utilisez Sophos Performance Analysis et les logs des composants. Ne désactivez pas globalement protection ou Event Journals. Toute mesure temporaire ciblée exige responsable, échéance, acceptation du risque et nouveau test ; la solution durable peut être un correctif éditeur, une mise à niveau ou un remplacement matériel.
Comprendre le Rollout progressif
Sophos publie parfois les Release Notes le premier jour d’un Rollout qui dure plusieurs semaines. Une nouvelle version documentée n’est donc pas nécessairement disponible immédiatement sur chaque tenant ou Endpoint.
Cela évite deux erreurs d’interprétation :
- Un appareil n’est pas automatiquement obsolète parce qu’il n’a pas reçu la nouvelle version le jour de la publication.
- Une réinstallation manuelle ne force pas de manière fiable un niveau logiciel qui n’a pas encore été publié.
Niveaux Pilot et Production
Software Packages et Update Management Policies permettent un déploiement contrôlé :
- Pilote : IT et combinaisons représentatives de matériel, OS et logiciels.
- Production initiale : petit échantillon après validation des critères.
- Production : affectation large après approbation du changement.
- Package fixe : uniquement pour un besoin justifié, avec responsable et expiration surveillée.
Vérifiez dans Sophos Fusion (anciennement Sophos Central) et sur la page actuelle Software packages les noms, disponibilité, type de support, expiration et chevauchement. Cet article ne fige aucune durée. Les mises à jour de contenu de sécurité sont distinctes des versions produit.
Définissez appareils sains, composants attendus, absence de concentration d’alertes et performances acceptables comme critères. Préparez aussi le retour arrière : suspendre l’affectation, isoler le groupe, conserver les preuves de Policy et Package, réaffecter un Package actuellement proposé et testé par Sophos, puis contrôler l’état. Un downgrade manuel ou un ancien installateur n’est pas fiable.
Extended Support est transitoire
« Legacy » ou « Extended Support » est une transition, pas une validation générale. Vérifiez dans le Retirement Calendar actuel l’entrée exacte de l’OS client, les dates de Maintenance et Retirement, les fonctions disponibles et la licence éventuelle. Fixez une échéance de migration à chaque appareil.
Les lignes Windows Server et Linux n’appartiennent pas au groupe Endpoint. Planifiez-les selon les exigences et licences propres à Server Protection ou Sophos Protection for Linux. Ne présumez pas d’Extended Support pour macOS sans déclaration explicite de Sophos pour la version exacte.
Planifier les redémarrages
Sophos ne force pas toujours immédiatement un redémarrage requis. Protection Updates et Detection Updates peuvent continuer pendant qu’un composant attend le prochain Maintenance Restart.
Sur les appareils qui n’ont pas redémarré depuis longtemps, plusieurs états d’Update peuvent nécessiter chacun un redémarrage successif. Il faut laisser assez de temps entre deux cycles pour que le premier Update soit entièrement traité. Central Alerts et le Software Status local sont vérifiés après chaque redémarrage.
Early Access Programs
Un Early Access Program n’est pas un canal de production normal. Avant de le rejoindre, l’objectif, les appareils cibles, les changements attendus, le Support Path, l’Exit Plan et les conséquences sur la protection des données sont définis.
Les appareils EAP appartiennent à un groupe Pilot clairement nommé. Après la sortie, il faut vérifier quand ils retrouvent la version logicielle normale. Un EAP n’est pas activé sur des appareils critiques uniquement pour contourner un problème sans analyse de cause.
Appliquer, valider et diagnostiquer
Le technicien chargé de l’exécution n’applique au groupe pilote défini que le package approuvé dans le registre d’approbation ; les changements improvisés d’installateur, les retours manuels à une version antérieure et les anciens packages d’installation sont exclus. Il conserve d’abord le groupe d’appareils, les affectations de stratégie et de package, les versions des composants, l’état de santé, les alertes ouvertes et un test fonctionnel reproductible. Le groupe cible et les critères de réussite restent inchangés pendant l’observation.
Après l’installation, la mise à jour et chaque redémarrage requis, contrôlez dans Central Last active, l’état de santé et les alertes, puis localement l’état des services et les versions attendues des composants. Répétez ensuite les mêmes tests avant/après : connexion et temps de démarrage, réception des stratégies, capacité de mise à jour, test de logiciel malveillant selon la procédure interne, protection réseau/web et toutes les fonctions soumises à licence. Sous macOS, prouvez aussi que les extensions et autorisations de confidentialité sont actives. Le responsable rapproche le résultat du registre de version et du registre d’approbation et consigne les écarts dans les deux ; seul un pilote entièrement réussi ouvre la vague suivante.
Commencez par classer l’échec : plateforme non approuvée, installateur bloqué, composant obsolète, déploiement pas encore proposé, redémarrage en attente, autorisation MDM absente ou conflit tiers. Rassemblez heure, appareil, build complet, architecture, package et stratégie Central, toutes les versions, santé/alertes, état du redémarrage, étapes reproductibles et logs pertinents. Arrêtez ensuite l’affectation à d’autres appareils et annulez isolément le dernier changement si Central propose à cette fin un package actuel déjà testé. Ne désactivez pas globalement la protection et n’imposez pas un ancien installateur. Si la cause ou un retour sûr reste incertain, isolez le pilote, passez le registre de version à différé et transmettez ce dossier de diagnostic à Sophos Support.
Contrôle Lifecycle mensuel
Un rythme d’exploitation pertinent comprend :
- vérifier les nouvelles Endpoint et Central Release Notes,
- comparer Retirement Calendar aux plateformes utilisées,
- exporter les appareils par système, architecture et Agent Mode,
- attribuer un responsable aux appareils Legacy et inactifs,
- contrôler les Fixed Term ou LTS Packages arrivant à expiration,
- traiter les Restart et Update Alerts,
- documenter les résultats Pilot.
L’architecture technique d’Update est expliquée dans Sophos Endpoint Updates, Cache et Message Relay.