Sophos Fusion Gerät ersetzen oder stilllegen
Beim Ersatz eines Computers oder Servers gibt es in Sophos Fusion (ehemals Sophos Central) zwei getrennte Identitäten: das neu registrierte Gerät und den Datensatz des Altgeräts. Ein sicherer Wechsel umfasst daher mehr als einen Klick auf Delete: Zuerst wird der Nachfolger geschützt, dann Sophos lokal vom Altgerät entfernt und erst anschliessend der alte Fusion-Datensatz bereinigt.
Schnellablauf: Alt- und Neugerät eindeutig zuordnen, Nachfolger mit dem Installer des richtigen Tenants schützen, dessen Policies und Health prüfen, benötigte Nachweise sichern, Sophos auf dem Altgerät mit dem passenden Plattformablauf deinstallieren und anschliessend nur den bestätigten alten Datensatz löschen. Bei einem Tenant-Wechsel wird statt einer Neuinstallation zuerst der vorhandene Migrationsablauf geprüft.
Wichtig: Ein alter Last Active-Wert beweist weder Stilllegung noch Geräteersatz. Ebenso ist das Löschen in Fusion keine plattformneutrale Remote-Deinstallation. Besitzer, Asset-ID und lokaler Zustand müssen vor dem Löschen geklärt sein.
Ersatz, Tenant-Wechsel und Stilllegung unterscheiden
Vor dem ersten Eingriff wird der gewünschte Zielzustand festgelegt:
- Hardwareersatz im selben Tenant: Das neue Gerät erhält eine eigene Registrierung. Das Altgerät wird nach erfolgreicher Übergabe lokal deinstalliert und sein alter Datensatz anschliessend entfernt.
- Stilllegung ohne Nachfolger: Benötigte Nachweise werden gesichert, die Software wird lokal entfernt und der Datensatz danach bereinigt.
- Wechsel in einen anderen Fusion-Tenant: Das ist eine Änderung der Verwaltung, nicht einfach ein Hardwareersatz. Für geeignete verwaltete Computer folgt man der pilotierten Device Migration mit Receiving und Sending Job.
- Nur Produktumfang ändern: Manage software kann Schutzkomponenten ändern, lässt aber den Sophos Core Agent installiert. Das ist kein vollständiges Offboarding.
Dieser Artikel orchestriert die Reihenfolge. Er wiederholt keine plattformspezifischen Installer- oder Deinstallationsbefehle. Diese bleiben in den jeweiligen Plattformanleitungen, damit sich ein geänderter Herstellerablauf nicht an mehreren Stellen widerspricht.
Übergabe vorbereiten
Vor dem Wartungsfenster werden Alt- und Neugerät in einer kleinen Übergabeliste erfasst. Mindestens erforderlich sind Gerätename, Gerätetyp, Betriebssystem, Besitzer, Serien- oder Asset-Nummer, Fusion-Gruppe, relevante Tags, vorgesehene Produkte und der zuletzt erwartete Kontakt. Bei ähnlichen Namen ist die Serien- oder Asset-Nummer wichtiger als die sichtbare Bezeichnung.
Danach werden folgende Punkte geklärt:
- Offene Alerts, Untersuchungen, Recovery-Informationen und benötigte Audit-Nachweise des Altgeräts sichern.
- Automatische Installation oder Neuinstallation durch MDM, RMM, Softwareverteilung, Image oder Startskript identifizieren. Der alte Auftrag muss zum geplanten Zielzustand passen.
- Für den Nachfolger den aktuellen Installer aus dem richtigen Tenant und die vorgesehene Gruppe, Policies, Lizenzierung und Produktzuweisung vorbereiten.
- Bei lokaler Deinstallation auf unterstützten Windows- und macOS-Geräten Tamper Protection gezielt für das Altgerät vorbereiten. Das Geräteobjekt bleibt bis zur lokalen Abnahme erhalten, damit Passwort und Kontext verfügbar bleiben. Für Linux steht Tamper Protection nicht zur Verfügung.
- Update Cache, Message Relay, VDI-Gold-Image, Server Lockdown und selten gestartete Spezialgeräte ausdrücklich kennzeichnen. Solche Infrastruktur darf nicht durch eine allgemeine Aufräumregel erfasst werden.
Für Filter, Spalten, Tags und die eindeutige Geräteprüfung dient das Sophos Fusion Geräteinventar als Plattform-Owner.
Nachfolger bereitstellen und abnehmen
Das neue Gerät wird mit dem aktuellen Installer des vorgesehenen Fusion-Tenants bereitgestellt. Für Windows-Clients beschreibt der kontrollierte Windows-Rollout Download, Parameter und Pilotierung. Windows Server folgen der Installation und Bereitstellung von Sophos Server Protection. Für macOS führt die Endpoint-Installation auf dem Mac durch den lokalen Ablauf; bei MDM bleibt die macOS-MDM-Anleitung der Owner. Für Linux Server gilt der Rollout von Sophos Protection for Linux.
Der Nachfolger gilt nicht schon dann als übernommen, wenn ein Installer beendet ist oder ein neuer Name in Fusion erscheint. Vor dem lokalen Rückbau des Altgeräts werden mindestens diese Punkte geprüft:
- Name, Betriebssystem, Serien- oder Asset-Nummer und Benutzer gehören tatsächlich zum Nachfolger.
- Das Gerät kommuniziert aktuell mit dem richtigen Tenant und zeigt einen aktuellen Last Active-Wert.
- Gruppe, Tags und wirksame Policies entsprechen dem Sollzustand.
- Agent mode, installierte Produkte und lizenzierte Funktionen entsprechen der Planung.
- Health, Updates und ein intern freigegebener Schutztest sind erfolgreich.
- Benötigte Verschlüsselungs-, ZTNA-, MDR-, Update-Cache-, Message-Relay- oder Proxy-Abhängigkeiten funktionieren.
Erst nach dieser Abnahme darf der alte Schutz kontrolliert entfernt werden. Bei einem Ersatz mit zeitlichem Abstand kann das Altgerät bis dahin geschützt, aber vom Produktivzugriff getrennt bleiben. Ein unkontrolliertes Schutzloch ist keine Abkürzung für eine schnellere Übergabe.
Altgerät lokal zurückbauen
Die Deinstallation erfolgt mit dem Owner der jeweiligen Plattform:
- Windows-Clients folgen Sophos Fusion Endpoint unter Windows deinstallieren.
- Macs folgen Sophos Fusion Endpoint unter macOS deinstallieren.
- Windows Server folgen der vollständigen Entfernung von Sophos Server Protection unter Windows.
- Linux Server folgen der vollständigen Entfernung von Sophos Protection for Linux. Windows-Client-Befehle oder macOS-Schritte werden nicht auf Server oder Linux übertragen.
Das Plattform-Runbook entscheidet über Tamper Protection, MDM, Neustart, lokale Erfolgskriterien und Eskalation. Der Lifecycle ist erst lokal abgeschlossen, wenn der dort definierte Deinstallations- und Prüfweg erfolgreich war. Das Entfernen einzelner Schutzprodukte über Manage software, das Verschwinden von Schutzkomponenten nach einer Fusion-Löschung oder ein beendeter Deinstaller-Prozess ersetzt diese Abnahme nicht.
Schlägt die Deinstallation fehl, bleibt der Datensatz bestehen. Logs und Gerätezustand werden gesichert und nach dem Plattform-Runbook beziehungsweise mit Sophos Support bearbeitet. Manuelle Registry-, Datei- oder Agentenbereinigung auf Verdacht gehört nicht in einen Ersatzablauf.
Alten Fusion-Datensatz bereinigen
Nach lokaler Abnahme wird unter My Environment > Computers & Servers nochmals nach dem Altgerät gesucht. Vor Delete werden Name, Gerätetyp, Serien- oder Asset-Nummer und Last Active mit der Übergabeliste verglichen. Der aktive Nachfolger darf nicht nur anhand eines ähnlichen Namens ausgewählt oder gelöscht werden.
Die Löschung entfernt den Datensatz und seine zugeordneten Alerts. Deshalb sind benötigte Sicherheits- und Betriebsnachweise vorher zu sichern. Nach Delete wird geprüft, dass der alte Datensatz aus der aktiven Liste verschwunden ist und der Nachfolger weiterhin aktuell, gesund und korrekt zugeordnet bleibt.
Besonderheit bei aktuellen Windows-Systemen
Nur im dokumentierten Geltungsbereich – Core Agent 2023.2 oder neuer auf Windows 10 oder neuer beziehungsweise Windows Server 2016 oder neuer – löst Delete oder ein Lizenzablauf einen Back-off aus: Tamper Protection und installierte Schutzkomponenten werden entfernt, der Schutz endet, und auch Update Cache beziehungsweise Message Relay werden entfernt. Der Sophos Endpoint Agent bleibt jedoch installiert. Für einen vollständigen Rückbau muss er weiterhin lokal mit dem unterstützten Windows-Ablauf deinstalliert werden.
Diese Wirkung darf nicht auf macOS, Linux oder ältere Windows-/Agent-Versionen übertragen werden. Sie ist ausserdem kein bevorzugter Ersatz für die Reihenfolge «lokal deinstallieren, prüfen, Datensatz löschen».
Veraltete und doppelte Datensätze kontrolliert behandeln
Inaktive Geräte sind zunächst eine Prüfliste. Unter Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices lassen sich getrennte Regeln für Endpoints und Server einrichten. Targeted rules gelten für ausgewählte Gruppen, die Global rule für die übrigen Geräte. Die globale Frist muss länger sein als die Fristen gezielter Regeln.
Für MSP- und Marketplace-Kunden beträgt die Mindestfrist 31 inaktive Tage. Sophos wertet die Regeln täglich um Mitternacht der Tenant-Datenregion aus. Update Caches, Message Relays, selten gestartete Systeme und andere Infrastruktur werden über bewusst gepflegte Gruppen ausgenommen. Bei nicht persistenten VDI kann Permanently remove VDI desktops verwendet werden; diese Datensätze lassen sich danach nicht wiederherstellen.
Automatisch entfernte Datensätze stehen 120 Tage im Recovery Report und sind während der ersten 30 Tage wiederherstellbar. Das gilt nicht für die permanente VDI-Entfernung. Die automatische Regel entfernt den Fusion-Datensatz, deinstalliert aber nicht die lokal verbliebene Sophos-Software. Deshalb erhält jede Regel einen Owner, eine begründete Inaktivitätsfrist, dokumentierte Ausnahmen und einen separaten lokalen Rückbauprozess.
Ein doppelter oder ähnlich benannter Datensatz wird nicht allein nach Alter gelöscht. Zuerst werden Geräteidentität, Last Active, Events, Besitzer und das Deployment beziehungsweise Gold Image geprüft. Insbesondere bei Duplicate Detection kann ein vorschnell gelöschtes Ursprungsobjekt die Kommunikation weiterer Klone unterbrechen. Den vollständigen Entscheidungsweg verwaltet der Artikel zu Endpoint-Geräten und Gruppen.
Lizenzwirkung richtig einordnen
Ein Hardwareersatz überträgt durch das Löschen des alten Datensatzes nicht automatisch Policies, Produktzuweisungen oder die Gerätekonfiguration auf den Nachfolger. Der vorgesehene Lizenz- und Produktumfang wird am neuen Gerät separat geprüft.
Für den oben genannten aktuellen Windows-Geltungsbereich kann ein Lizenzablauf denselben Back-off wie eine Löschung auslösen. Wird innerhalb von 90 Tagen wieder eine Lizenz aktiviert, kann sich das Gerät erholen; danach ist eine Neuregistrierung beziehungsweise Neuinstallation erforderlich. Diese 90-Tage-Aussage gilt nur für diesen dokumentierten Windows-Back-off und ist keine allgemeine Lizenzregel für alle Plattformen oder Produkte.
Validierung und Rollback-Grenze
Der Ersatz oder die Stilllegung ist abgeschlossen, wenn:
- das Alt- und gegebenenfalls Neugerät eindeutig über mehr als nur den Namen zugeordnet sind,
- der Nachfolger im richtigen Tenant aktuell kommuniziert und die vorgesehenen Produkte, Policies und Funktionen wirksam sind,
- der lokale Rückbau des Altgeräts nach dem Plattform-Runbook bestätigt ist,
- nur der bestätigte alte Datensatz aus der aktiven Fusion-Liste entfernt wurde,
- MDM, RMM, Softwareverteilung oder Images weder das Altgerät erneut installieren noch einen falschen Tenant registrieren,
- Nachweise und Verantwortlichkeit für offene Abweichungen dokumentiert sind.
Bis zur lokalen Deinstallation kann man die Übergabe stoppen und den alten Schutz weiterbetreiben. Nach einer erfolgreichen Deinstallation gibt es keinen Undo-Schalter; eine Rückkehr ist eine neue Installation mit dem Installer des richtigen Tenants. Eine Fusion-Löschung lässt sich innerhalb von 30 Tagen wiederherstellen, doch das stellt weder bereits entfernte lokale Software noch Update Cache oder Message Relay automatisch wieder her. Die permanente VDI-Entfernung ist nicht wiederherstellbar.
Schlägt die Abnahme des Nachfolgers fehl, wird der alte Datensatz nicht gelöscht und die nächste Rollout-Welle gestoppt. Ist der alte Agent bereits entfernt, wird nicht durch das Wiederherstellen des Fusion-Objekts ein Schutz behauptet: Das Altgerät bleibt aus dem Produktivzugriff, bis es unterstützt neu installiert und vollständig abgenommen wurde.