Sostituire o dismettere un dispositivo in Sophos Fusion
Quando si sostituisce un computer o un server, in Sophos Fusion (in precedenza Sophos Central) esistono due identità distinte: il nuovo dispositivo registrato e il record del vecchio dispositivo. Una sostituzione sicura richiede quindi più di un semplice Delete: occorre proteggere il nuovo dispositivo, disinstallare Sophos localmente da quello vecchio e solo dopo eliminare il vecchio record da Fusion.
Procedura rapida: identificare senza ambiguità il vecchio e il nuovo dispositivo, proteggere il successore con l’installer del tenant corretto, verificarne policy e stato, conservare le prove necessarie, disinstallare Sophos dal vecchio dispositivo con la procedura adatta alla piattaforma e quindi eliminare solo il vecchio record confermato. In caso di cambio del tenant, valutare prima il processo di migrazione esistente anziché avviare una nuova installazione.
Importante: un valore Last Active non aggiornato non dimostra né la dismissione né la sostituzione del dispositivo. L’eliminazione di un record in Fusion non equivale inoltre a una disinstallazione remota indipendente dalla piattaforma. Verificare proprietario, ID asset e stato locale prima dell’eliminazione.
Distinguere tra sostituzione, cambio di tenant e dismissione
Prima del primo intervento viene determinato lo stato di destinazione desiderato:
- Sostituzione hardware nello stesso tenant: Il nuovo dispositivo riceve una propria registrazione. Dopo la consegna, il vecchio dispositivo viene disinstallato localmente e il suo vecchio record viene quindi rimosso.
- Dismissione senza dispositivo sostitutivo: Le prove necessarie vengono salvate, il software viene rimosso localmente e il record viene quindi pulito.
- Passaggio a un altro tenant Fusion: Si tratta di un cambio di gestione, non di una semplice sostituzione hardware. Per idonei computer gestiti seguire la Device Migration pilotata con Receiving Job e Sending Job .
- Modificare solo i prodotti installati: Manage software può modificare i componenti di protezione, ma lascia installato il Sophos Core Agent. Questo non è un offboarding completo.
Questo articolo coordina l’ordine delle attività. Non ripete i comandi di installazione o disinstallazione specifici della piattaforma, che restano nelle rispettive guide per evitare istruzioni contraddittorie quando cambia la procedura del produttore.
Preparare la consegna
Prima della finestra di manutenzione, annotare il vecchio e il nuovo dispositivo in un elenco di passaggio. Indicare almeno nome e tipo di dispositivo, sistema operativo, proprietario, numero di serie o asset, gruppo Fusion, tag pertinenti, prodotti previsti e ultimo contatto atteso. Se i nomi sono simili, basarsi sul numero di serie o asset anziché sul nome visualizzato.
Successivamente vengono chiariti i seguenti punti:
- Conservare gli alert aperti, le indagini, le informazioni di ripristino e le prove di audit necessarie relative al vecchio dispositivo.
- Individuare eventuali installazioni o reinstallazioni automatiche tramite MDM, RMM, distribuzione software, immagine o script di avvio. Adeguare o dismettere l’attività esistente in base allo stato finale previsto.
- Per il successore, preparare l’installer aggiornato del tenant corretto, nonché il gruppo, le policy, le licenze e l’assegnazione dei prodotti previsti.
- Per una disinstallazione locale su un dispositivo Windows o macOS supportato, preparare Tamper Protection in modo mirato per il vecchio dispositivo. Conservare l’oggetto fino al collaudo locale, così da mantenere disponibili password e contesto. Tamper Protection non è disponibile su Linux.
- Contrassegnare esplicitamente Update Cache, Message Relay, le immagini master VDI, Server Lockdown e i dispositivi speciali avviati di rado. Queste infrastrutture non devono rientrare in una regola generale di pulizia.
Per filtri, colonne, tag e identificazione univoca dei dispositivi, fare riferimento all’inventario dei dispositivi Sophos Fusion.
Distribuire e collaudare il successore
Distribuire il nuovo dispositivo con l’installer corrente del tenant Fusion previsto. Per i client Windows, il rollout Windows controllato descrive download, parametri e pilotaggio. I server Windows seguono l’installazione e la distribuzione di Sophos Server Protection. Per macOS usare l’installazione di Endpoint sul Mac oppure, con MDM, la guida MDM per macOS. I server Linux seguono il rollout di Sophos Protection for Linux.
Il completamento dell’installazione o la comparsa di un nuovo nome in Fusion non bastano a convalidare il nuovo dispositivo. Prima di disinstallare Sophos localmente da quello vecchio, verificare almeno quanto segue:
- Nome, sistema operativo, numero di serie o di asset e utente appartengono effettivamente al successore.
- Il dispositivo comunica attualmente con il tenant corretto e mostra un valore Last Active corrente.
- Gruppo, tag e policy efficaci corrispondono allo stato nominale.
- Agent mode , i prodotti installati e le funzionalità concesse in licenza sono conformi alla pianificazione.
- Salute, aggiornamenti e un test di protezione approvato internamente hanno esito positivo.
- Le dipendenze di crittografia, ZTNA, MDR, cache degli aggiornamenti, inoltro dei messaggi o proxy necessarie funzionano.
Solo dopo questa convalida è possibile rimuovere la vecchia protezione in modo controllato. Se la sostituzione è differita, il vecchio dispositivo può restare protetto, ma deve essere isolato dall’accesso alla produzione. Una lacuna di protezione non controllata non è una scorciatoia accettabile.
Rimuovere localmente il vecchio dispositivo
Per la disinstallazione, seguire la procedura prevista per la piattaforma interessata:
- I client Windows seguono Disinstallare Sophos Fusion Endpoint in Windows .
- I Mac seguono Disinstallare Sophos Fusion Endpoint in macOS .
- I server Windows seguono la rimozione completa di Sophos Server Protection su Windows.
- I server Linux seguono la rimozione completa di Sophos Protection for Linux. Non applicare ai server o a Linux comandi per client Windows o passaggi macOS.
Il runbook della piattaforma definisce Tamper Protection, MDM, riavvio, criteri di riuscita locali ed escalation. L’attività locale è conclusa solo dopo il completamento della procedura di disinstallazione e verifica. La rimozione di singoli prodotti tramite Manage software, la scomparsa di componenti dopo l’eliminazione in Fusion o la semplice conclusione del processo di disinstallazione non sostituiscono questa convalida.
Se la disinstallazione fallisce, il record rimane. I registri e lo stato del dispositivo vengono salvati ed elaborati secondo il runbook della piattaforma o con il supporto Sophos. La pulizia manuale del registro, dei file o degli agenti per sospetto non fa parte di un processo di sostituzione.
Eliminare il vecchio record da Fusion
Dopo la verifica locale, cercare nuovamente il vecchio dispositivo in My Environment > Computers & Servers. Prima di selezionare Delete, confrontare nome, tipo di dispositivo, numero di serie o asset e Last Active con l’elenco di passaggio. Non selezionare né eliminare il successore attivo solo perché ha un nome simile.
La cancellazione rimuove il record e gli alert associati. Conservare quindi in anticipo le prove di sicurezza e operative necessarie. Dopo Delete, viene verificato che il vecchio record sia scomparso dalla lista attiva e che il successore rimanga aggiornato, sano e correttamente assegnato.
Particolarità degli attuali sistemi Windows
Solo nell’ambito documentato — Core Agent 2023.2 o versione successiva su Windows 10 o versione successiva, oppure Windows Server 2016 o versione successiva — Delete o la scadenza di una licenza attivano un back-off: vengono rimossi Tamper Protection e i componenti di protezione installati, la protezione termina e vengono rimossi anche Update Cache e Message Relay. Sophos Endpoint Agent rimane tuttavia installato. Per rimuoverlo completamente, occorre comunque disinstallarlo localmente con la procedura Windows supportata.
Questo effetto non può essere trasferito a macOS, Linux o versioni precedenti di Windows/Agent. Inoltre, non è un sostituto preferito per l’ordine “disinstallare localmente, controllare, eliminare record”.
Trattare i record obsoleti e duplicati in modo controllato
I dispositivi inattivi sono innanzitutto una lista di controllo. In Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices è possibile impostare regole separate per endpoint e server. Targeted rules si applicano ai gruppi selezionati, Global rule agli altri dispositivi. La scadenza globale deve essere più lunga delle scadenze delle regole mirate.
Per i clienti MSP e Marketplace, il periodo minimo è di 31 giorni inattivi. Sophos valuta le regole ogni giorno a mezzanotte della regione di dati Tenant. Le cache degli aggiornamenti, i relay dei messaggi, i sistemi avviati raramente e altre infrastrutture sono esclusi dai gruppi deliberatamente mantenuti. In caso di VDI non persistente, è possibile utilizzare Permanently remove VDI desktops; questi record non possono essere ripristinati in seguito.
I record rimossi automaticamente rimangono nel Recovery Report per 120 giorni e possono essere recuperati durante i primi 30 giorni. Ciò non si applica alla rimozione permanente delle VDI. La regola automatica rimuove il record da Fusion, ma non disinstalla il software Sophos rimasto localmente. Pertanto, ogni regola riceve un proprietario, un periodo di inattività giustificato, eccezioni documentate e un processo di smantellamento locale separato.
Un record di dati duplicato o con un nome simile non viene cancellato solo in base all’età. In primo luogo, vengono controllati l’identità del dispositivo, Last Active, gli eventi, il proprietario e il deployment o l’immagine d’oro. In particolare, con il rilevamento duplicato, un oggetto di origine cancellato prematuramente può interrompere la comunicazione di altri cloni. L’intero processo decisionale è gestito dall’articolo su Dispositivi e gruppi Endpoint .
Classificare correttamente l’effetto della licenza
Eliminando il vecchio record, una sostituzione hardware non trasferisce automaticamente le policy, le assegnazioni dei prodotti o la configurazione del dispositivo al successore. L’ambito previsto della licenza e del prodotto viene controllato separatamente sul nuovo dispositivo.
Per l’ambito Windows corrente descritto sopra, una scadenza della licenza può attivare lo stesso back-off di una cancellazione. Se una licenza viene riattivata entro 90 giorni, il dispositivo può recuperare; dopodiché è necessaria una nuova registrazione o una nuova installazione. Questa dichiarazione di 90 giorni si applica solo a questo back-off documentato di Windows e non è una regola generale di licenza per tutte le piattaforme o i prodotti.
Convalida e limite di rollback
La sostituzione o la disattivazione è completata quando:
- il vecchio e, se necessario, il nuovo dispositivo sono chiaramente associati a più del solo nome,
- il successore comunica nel tenant corretto e i prodotti, le politiche e le funzioni previsti sono efficaci,
- lo smantellamento locale del vecchio dispositivo è confermato secondo il Runbook della piattaforma,
- solo il vecchio record confermato è stato rimosso dall’elenco attivo di Fusion,
- MDM, RMM, distribuzione software e immagini non reinstallano Sophos sul vecchio dispositivo né registrano dispositivi nel tenant errato,
- Le prove e la responsabilità per le deviazioni aperte sono documentate.
Fino alla disinstallazione locale è possibile interrompere il passaggio e continuare a utilizzare la protezione del vecchio dispositivo. Dopo una disinstallazione riuscita non esiste una funzione di annullamento: per tornare indietro occorre una nuova installazione con l’installer del tenant corretto. Un record eliminato da Fusion può essere ripristinato entro 30 giorni, ma ciò non ripristina automaticamente il software locale già rimosso, Update Cache o Message Relay. La rimozione permanente delle VDI non è reversibile.
Se il collaudo del successore non riesce, non eliminare il vecchio record e interrompere l’ondata di rollout successiva. Se il vecchio agente è già stato rimosso, il ripristino dell’oggetto Fusion non ripristina la protezione: mantenere il dispositivo fuori dalla produzione finché Sophos non è stato reinstallato con un metodo supportato e il dispositivo non ha superato il collaudo completo.