Vai al contenuto
Avanet

Migrare dispositivi Sophos Endpoint tra tenant Central

In caso di acquisizioni aziendali, consolidamenti di tenant o cambi di partner, talvolta è necessario spostare gli Endpoint gestiti in un altro tenant Sophos Central. Non si tratta di un semplice trasferimento del dispositivo: il tenant di destinazione possiede licenze, Policies, eccezioni, amministratori e conservazione dati propri.

Prima della migrazione

Vengono inventariate origine e destinazione:

  • struttura di tenant e organizzazione,
  • licenze Endpoint e XDR attive,
  • Agent Mode e sistemi operativi,
  • Policies, gruppi, eccezioni e Website List,
  • Update Cache, Message Relay e Proxy,
  • dispositivi isolati, Alert aperti e indagini in corso,
  • piattaforme VDI, Server e Legacy.

Policies ed eccezioni non vengono considerate come automaticamente trasferite insieme al computer. Prima della migrazione, la protezione nel tenant di destinazione deve essere preparata almeno allo stesso livello.

Utilizzare il percorso di migrazione supportato

Per gli scenari supportati, Sophos offre una migrazione basata sull’Endpoint API. Si utilizzano credenziali API con i soli diritti necessari. Le credenziali vengono conservate in un Secret Store e ruotate o rimosse al termine del progetto.

Autenticazione, Tenant ID, regione dati, ruoli, Rate Limit e gestione sicura degli errori sono descritti in Automatizzare in sicurezza Sophos Central Endpoint API.

Disponibilità e limitazioni precise dipendono da tipo di tenant, licenza, piattaforma e versione Agent. Prima del progetto si verifica il workflow Sophos corrente. La manipolazione manuale di file MCS o Tenant ID non è un’alternativa supportata.

Device Migration viene attivato per un periodo limitato nel tenant mittente e ricevente. L’amministratore che esegue l’operazione necessita di diritti Admin in entrambi gli account e di credenziali API Service Principal Super Admin.

Nella destinazione si crea prima un Receiving Job. La relativa Job ID e l’Access Token vengono quindi usati per il Sending Job con l’elenco concreto degli Endpoint. Questi Token non vengono salvati in ticket o nella Shell History.

Migrare il gruppo pilota

Si migrano prima pochi dispositivi rappresentativi. Successivamente si verifica:

  1. Il dispositivo compare soltanto nel tenant di destinazione previsto.
  2. Comunicazione e ultima attività sono correnti.
  3. Licenza e Agent Mode sono corretti.
  4. Gruppo di destinazione e Policies effettive sono corretti.
  5. Update, test di protezione, Alert e isolamento funzionano.
  6. Cache o Relay legati al vecchio tenant non sono più necessari.

La migrazione a scaglioni inizia soltanto dopo questa verifica. Server critici, VDI e dispositivi remoti costituiscono ondate separate.

Sophos mantiene un computer nella Queue di migrazione fino a 14 giorni. Un dispositivo che resta offline fallisce dopo tale termine e deve essere reinserito manualmente. Dispositivi in ferie o sistemi collegati raramente non vengono quindi conteggiati tacitamente come riusciti.

Casi particolari

Un dispositivo offline o danneggiato non può essere trasferito in modo affidabile da remoto. Può essere necessaria una riparazione o reinstallazione con l’installer del tenant di destinazione.

Con Tamper Protection attivo non vengono usati workaround non autorizzati di rimozione o Registry. Il processo corretto è descritto in Disinstallare Sophos Endpoint con Tamper Protection attivo.

Operazioni successive

Dopo l’ultima ondata si confrontano origine e destinazione. I dispositivi orfani nel tenant di origine vengono rimossi soltanto dopo aver confermato registrazione nel tenant di destinazione e conservazione dei dati Incident rilevanti. Credenziali API, gruppi temporanei ed eccezioni di migrazione vengono ripuliti.

Event Log e Audit Log di entrambi i tenant servono a verificare il risultato. Lo stato API viene confrontato con la registrazione effettivamente visibile e la Policy efficace nella destinazione.

Nel tenant di origine, l’evento Audit Send endpoints to another tenant conferma l’invio. Sul computer, Device registered with new account <AccountID> conferma il successo, mentre Device failed to register with new account <AccountID> indica che il dispositivo continua a essere gestito dal tenant di origine. Nel tenant di destinazione è previsto Allow endpoints to migrate to this tenant. Si verificano poi registrazione, utente assegnato e stato di aggiornamento riuscito dell’Agent sul dispositivo migrato.

Domande frequenti

Le Policies vengono trasferite automaticamente durante una migrazione tenant?

Non è un presupposto affidabile. Gruppi di destinazione, Policies, eccezioni e licenze vengono preparati nel tenant di destinazione e controllati sul dispositivo dopo la migrazione.

È possibile migrare un dispositivo permanentemente offline?

Una migrazione remota richiede la comunicazione con la gestione. Con Agent offline o danneggiati è normalmente necessaria una successiva riparazione o reinstallazione.