Sophos Endpoint Geräte zwischen Central-Tenants migrieren
Bei Firmenübernahmen, Tenant-Konsolidierungen oder Partnerwechseln müssen verwaltete Endpoints gelegentlich in einen anderen Sophos-Central-Tenant wechseln. Das ist keine reine Geräteverschiebung: Der Zieltenant besitzt eigene Lizenzen, Policies, Ausnahmen, Administratoren und Datenaufbewahrung.
Vor der Migration
Quelle und Ziel werden inventarisiert:
- Tenant- und Organisationsstruktur,
- aktive Endpoint- und XDR-Lizenzen,
- Agent Mode und Betriebssysteme,
- Policies, Gruppen, Ausnahmen und Website-Listen,
- Update Caches, Message Relays und Proxies,
- isolierte Geräte, offene Alerts und laufende Untersuchungen,
- VDI-, Server- und Legacy-Plattformen.
Policies und Ausnahmen werden nicht als selbstverständlich mit dem Computer übertragen betrachtet. Der Schutz im Zieltenant muss vorab mindestens gleichwertig vorbereitet sein.
Unterstützten Migrationsweg verwenden
Sophos stellt für unterstützte Szenarien eine Endpoint-API-basierte Migration bereit. Dafür werden API-Zugangsdaten mit minimal nötigen Rechten verwendet. Zugangsdaten gehören in einen Secret Store und werden nach dem Projekt rotiert oder entfernt.
Authentifizierung, Tenant-ID, Datenregion, Rollen, Rate Limits und sichere Fehlerbehandlung erklärt Sophos Central Endpoint API sicher automatisieren.
Die genaue Verfügbarkeit und Einschränkungen hängen von Tenant-Typ, Lizenz, Plattform und Agent-Version ab. Der aktuelle Sophos-Workflow wird vor dem Projekt geprüft. Eine manuelle Manipulation von MCS-Dateien oder Tenant-IDs ist kein unterstützter Ersatz.
Device Migration wird im sendenden und empfangenden Tenant zeitlich begrenzt aktiviert. Der ausführende Administrator benötigt in beiden Konten Admin-Rechte sowie Service-Principal-Super-Admin-API-Credentials.
Im Ziel wird zuerst ein Receiving Job erstellt. Dessen Job-ID und Access Token werden anschliessend für den Sending Job mit der konkreten Endpoint-Liste verwendet. Diese Tokens werden nicht in Tickets oder Shell-History abgelegt.
Pilotgruppe verschieben
Zuerst werden wenige repräsentative Geräte migriert. Danach wird geprüft:
- Das Gerät erscheint nur im erwarteten Zieltenant.
- Kommunikation und letzte Aktivität sind aktuell.
- Lizenz und Agent Mode stimmen.
- Zielgruppe und effektive Policies sind korrekt.
- Updates, Schutztests, Alerts und Isolation funktionieren.
- Alte tenantbezogene Caches oder Relays werden nicht mehr benötigt.
Erst nach dieser Abnahme beginnt die gestaffelte Migration. Kritische Server, VDI und entfernte Geräte bilden separate Wellen.
Sophos hält einen Computer bis zu 14 Tage für die Migration in der Queue. Ein offline bleibendes Gerät schlägt danach fehl und muss manuell erneut eingereiht werden. Deshalb werden Feriengeräte und selten verbundene Systeme nicht stillschweigend als erfolgreich gezählt.
Sonderfälle
Ein offline stehendes oder beschädigtes Gerät lässt sich nicht zuverlässig remote umhängen. Dort kann eine Reparatur oder Neuinstallation mit dem Installer des Zieltenants nötig sein.
Bei aktiviertem Tamper Protection werden keine unautorisierten Removal- oder Registry-Workarounds verwendet. Der passende Recovery- und Deinstallationsprozess steht unter Sophos Endpoint mit aktiviertem Manipulationsschutz deinstallieren.
Nacharbeiten
Nach der letzten Welle werden Quelle und Ziel abgeglichen. Verwaiste Geräte im Quelltenant werden erst entfernt, wenn die Zielregistrierung und Aufbewahrung relevanter Incident-Daten bestätigt sind. API-Credentials, temporäre Gruppen und Migrationsausnahmen werden bereinigt.
Event- und Audit-Logs in beiden Tenants dienen zur Ergebniskontrolle. Der API-Status allein wird mit der tatsächlich sichtbaren Registrierung und effektiven Policy im Ziel verglichen.
Im Quelltenant bestätigt das Audit-Ereignis Send endpoints to another tenant den gestarteten Versand. Am Computer zeigt Device registered with new account <AccountID> den Erfolg; Device failed to register with new account <AccountID> bedeutet dagegen, dass das Gerät weiterhin vom Quelltenant verwaltet wird. Im Zieltenant wird Allow endpoints to migrate to this tenant erwartet. Danach werden Registrierung, zugewiesener Benutzer und erfolgreicher Agent-Update-Status am migrierten Gerät kontrolliert.