Sophos Endpoint Systemanforderungen und Lifecycle planen
Ein installierter Agent bleibt nicht automatisch langfristig unterstützt. Betriebssystem, Architektur, Sophos-Komponenten, Zertifikate und Lizenzmodell entwickeln sich unabhängig voneinander. Ein belastbarer Endpoint-Betrieb prüft deshalb nicht nur, ob die Installation heute funktioniert, sondern auch, wann Plattformen aus dem Support fallen und wie neue Agentstände eingeführt werden.
Aktuelle Quellen statt statischer Versionsliste
Konkrete Versionsnummern veralten schnell. Für eine Freigabe werden immer drei aktuelle Sophos-Quellen verwendet:
- Systemanforderungen für Windows beziehungsweise macOS.
- Release Notes der betroffenen Endpoint-Komponenten.
- Retirement Calendar für Plattformen und Betriebssysteme.
Die KB erklärt den Prozess und nennt bewusst keine scheinbar dauerhafte Liste aller unterstützten Builds.
Sophos unterscheidet dabei zwischen Maintenance und Retirement. Maintenance endet normalerweise zwölf Monate vor dem Retirement-Termin und bedeutet das Ende neuer Funktionen für diese Plattform. In den letzten ungefähr drei Monaten vor Retirement sind in der Regel auch keine Softwareänderungen mehr vorgesehen. Protection Updates können bis zum ausgewiesenen letzten Supporttag weiterlaufen. Ein Gerät ist damit nicht erst am letzten Kalendertag ein Lifecycle-Risiko.
Windows-Plattformen bewerten
Bei Windows werden Edition, 32-/64-Bit, ARM, Patchstand und Root-Zertifikatsspeicher geprüft. Ältere Plattformen können als Legacy gelten und eine Extended-Support-Lizenz benötigen. Auf Legacy-Systemen fehlen möglicherweise Funktionen, Fehlerkorrekturen oder Komponentenupdates, obwohl der Agent noch installiert ist.
Die aktuellen Sophos-Richtwerte vom Mai 2026 unterscheiden zwischen reinem Endpoint-Schutz und EDR, XDR oder MDR:
| Ressource | Sophos Endpoint | EDR, XDR und MDR |
|---|---|---|
| Freier Speicher | mindestens 4 GB, empfohlen 8 GB | 8 GB |
| Arbeitsspeicher | 4 GB | 16 GB |
| CPU-Kerne | 2 | 4 |
Für das Systemlaufwerk empfiehlt Sophos ausdrücklich eine SSD. Während Threat-Case-Erzeugung und Sophos-Clean-Bereinigung sind temporäre Lastspitzen normal; die Threat-Case-Erzeugung kann auf einem typischen Vierkern-Notebook bis zu einen vollständigen Kern belegen. Die Werte sind Planungsrichtlinien und werden vor einem breiten Rollout mit der eigenen Softwarelast getestet.
Windows 10 und Windows 11 auf ARM64 werden nur gemäss der aktuellen Plattformmatrix freigegeben. Windows Insider Preview Builds sind nicht unterstützt. Für Azure Code Signing benötigen moderne Windows-Plattformen die entsprechenden kumulativen Microsoft-Updates und Microsoft Identity Verification Root Certificate Authority 2020 im Zertifikatsspeicher des lokalen Computers. Fehlt ACS, können Neuinstallation oder Core-Agent-Upgrade scheitern, obwohl der bisherige Schutz zunächst weiterläuft.
Full Protection und Sensor Mode verwenden dieselben Ressourcenrichtwerte. Sensor Mode ist auf den Legacy-Plattformen nicht unterstützt.
Ein Freigabeentscheid dokumentiert:
- Windows-Version und Supportende bei Microsoft,
- Sophos-Supportstatus und erforderliche Zusatzlizenz,
- verfügbare Agentkomponenten für die Architektur,
- bekannte Einschränkungen,
- geplanter Migrations- oder Ersatztermin.
macOS-Plattformen bewerten
Auf macOS beeinflussen nicht nur die Betriebssystemversion, sondern auch Apple Silicon, System Extensions, Network Extensions und Datenschutzrechte die Funktionsfähigkeit. Ein Upgrade auf eine neue macOS-Hauptversion wird deshalb auf einem Pilot-Mac mit den aktuellen MDM-Profilen getestet.
Release Notes können zeitkritische Hinweise enthalten, etwa dass eine frische Installation auf einer älteren macOS-Version nicht mehr möglich ist, während vorhandene Geräte noch in einem anderen Zustand weiterlaufen. Solche Unterschiede werden nicht aus einer allgemeinen Aussage wie „macOS wird unterstützt“ abgeleitet.
Komponenten statt einer einzigen Agentversion
Sophos Endpoint besteht aus mehreren Komponenten, etwa AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI und weiteren lizenzabhängigen Modulen.
Die in Central sichtbare Produktstufe und eine lokale Versionsnummer beschreiben daher nicht allein den gesamten Zustand. Bei einer Störung wird die betroffene Komponente in den Release Notes gesucht.
HDD-Systeme als technische Altlast behandeln
Sophos empfiehlt für das Systemlaufwerk ausdrücklich SSDs statt rotierender HDDs. Auf älteren HDD-Geräten können Event Journals, Scheduled Scans und Deep Scanning die I/O-Latenz deutlich erhöhen. Solche Systeme werden in einer eigenen Pilot- beziehungsweise Ausnahmegruppe erfasst, statt die Schutzstufe für alle Endpoints abzusenken.
Zuerst werden Datenträgerzustand, Warteschlangen, freier Speicher und der tatsächlich verursachende Sophos-Prozess mit Performance Analysis belegt. Falls ein geplanter Scan erforderlich bleibt, kann Enable deep scanning für die betroffene HDD-Gruppe deaktiviert und das Scanfenster verschoben werden.
Event Journals abzuschalten hat wesentlich grössere Folgen: Threat Graphs entfallen, Live Discover und Data Lake werden eingeschränkt und Forensic Snapshots sind nicht mehr möglich. MDR-Kunden dürfen Event Journals nicht deaktivieren, weil dadurch die Sichtbarkeit der MDR Operators verloren geht. Ein Account Health Check markiert diese Konfiguration zudem als nicht empfohlen. Die nachhaltige Massnahme bleibt der Austausch des Systemlaufwerks oder des Geräts.
Drittanbieter-Kompatibilität vor dem Rollout prüfen
Zwei parallel installierte Security- oder Injection-Produkte sind nicht automatisch kompatibel. Acronis Cyber Protect Agent mit DeviceLock-Redirection und Sophos Endpoint 2023.1 oder neuer kann beim Windows-Abmelden einen schwarzen Bildschirm verursachen. Sophos stuft diese Kombination als inkompatibel ein; der Acronis Agent muss entfernt werden.
Auch Final Code Encryption kann Microsoft-Anwendungen durch suspendierte Threads in einen Deadlock bringen. Die bevorzugte Korrektur ist die Entfernung beziehungsweise ein Herstellerfix für Final Code. Protect Office Applications in der Sophos Threat Protection Policy abzuschalten reduziert den Schutz und ist höchstens eine zielgruppenspezifische, zeitlich begrenzte Übergangsmassnahme.
Solche Fälle werden nicht mit globalen Ausnahmen verdeckt. Pilotgruppen enthalten deshalb auch Verschlüsselung, DLP, Backup, Remote-Control und Application-Allowlisting, die tief in Prozesse oder Dateizugriffe eingreifen.
Gestaffelte Veröffentlichung verstehen
Sophos veröffentlicht Release Notes teilweise am ersten Tag eines mehrwöchigen Rollouts. Ein dokumentierter neuer Stand muss deshalb noch nicht sofort auf jedem Tenant oder Endpoint verfügbar sein.
Das verhindert zwei Fehlinterpretationen:
- Ein Gerät ist nicht automatisch veraltet, nur weil es die neue Version am Veröffentlichungstag noch nicht erhalten hat.
- Ein manuelles Reinstallieren erzwingt nicht zuverlässig eine noch nicht freigegebene Softwarestufe.
Pilot- und Produktionsstufen
Software Packages und Update Management Policies ermöglichen kontrollierte Stufen. Ein praxistaugliches Modell besteht aus:
- Pilot: IT und repräsentative Geräte erhalten neue Stände früh.
- Early production: kleiner produktiver Querschnitt nach erfolgreicher Pilotphase.
- Production: breite Freigabe nach definierten Beobachtungskriterien.
- Fixed term oder LTS: nur für begründete Stabilitätsanforderungen und mit Ablaufüberwachung.
Ein Fixed-Term-Paket wird nicht als dauerhafte „alte Version“ missverstanden. Sophos setzt Mindestlaufzeiten und Überlappungen; ablaufende Pakete müssen rechtzeitig ersetzt werden.
Recommended aktualisiert Produktversionen automatisch und läuft nicht ab. Fixed-term support (FTS) hält den Funktionsstand einer Veröffentlichung und erhält Schutzinhalte während seiner Gültigkeit; Sophos garantiert mindestens 120 Tage Laufzeit und mindestens 60 Tage Überlappung mit dem Nachfolger. Long-term support (LTS) läuft 18 Monate nach Veröffentlichung ab. Diese Paketwahl steuert Produktreleases, nicht die laufenden Security-Content-Updates. Nach Ablauf eines FTS- oder LTS-Pakets erzwingt Sophos keinen automatischen Wechsel. Das Gerät behält den vorhandenen Schutzstand, erhält aber keine neuen Protection Updates mehr.
Ein Maintenance Release (MR) ist ein Special Package auf Basis der aktuellen Recommended-Version mit konkreten Fehlerkorrekturen. Es wird unter Global Settings > Products & Services > Endpoint & Server > Software packages mit dem aktuellen Sophos-Token hinzugefügt und anschliessend nur einer abgegrenzten Update-Management-Policy zugewiesen. Nach Aufnahme des Fixes in Recommended wechseln die Geräte zurück. MR-Tokens und Versionsnummern werden nicht dauerhaft in ein Runbook kopiert, weil sie auslaufen; ohne rechtzeitigen Paketwechsel können aktuelle Security Updates enden.
Extended Support ist eine Übergangslösung
Legacy-Plattformen benötigen ab dem von Sophos genannten Termin eine zusätzliche Sophos Endpoint for Legacy Platforms-Lizenz. Ohne passende Lizenz schlagen neue Installationen und Updates fehl; ein Kauf reaktiviert die Updates vorhandener, noch berechtigter Geräte automatisch. Extended Support liefert weiterhin technische Hilfe, Security Updates und ausgewählte kritische Korrekturen, garantiert aber keine neuen Funktionen oder jeden Fix.
Seit April 2026 betrifft dies unter anderem mehrere alte Windows- und Linux-Generationen wie Windows 7, 8.1, Server 2008 R2/2012 sowie RHEL 7, CentOS 7, Oracle Linux 7, Debian 10 und ältere Ubuntu-/SUSE-Linien. Die genaue Liste und Fristen werden vor einem Lizenzentscheid im aktuellen Retirement Calendar geprüft. macOS erhält keinen Extended Support.
Bei Term-Lizenzen wird Extended Support pro Benutzer beziehungsweise Gerät lizenziert. Im MSP-Flex-Modell ist es als Site-Lizenz aufgebaut; MDR Complete schliesst sie nur bei monatlichen/Flex-Konten ein, nicht automatisch bei Term-Konten. Auch ein lange inaktives Legacy-Gerät kann weiter Lizenzverbrauch verursachen, wenn es noch einem aktiven Benutzer zugeordnet ist. Inaktive Objekte werden deshalb fachlich geprüft und kontrolliert entfernt, nicht nur aus der Ansicht gefiltert.
Neustarts planen
Sophos erzwingt einen erforderlichen Neustart nicht immer sofort. Schutz- und Detection-Updates können weiterlaufen, während eine Komponente auf den nächsten Wartungsneustart wartet.
Bei lange nicht neu gestarteten Geräten können mehrere Updatezustände nacheinander jeweils einen Neustart benötigen. Zwischen zwei Zyklen wird genügend Zeit gelassen, damit das erste Update vollständig verarbeitet wird. Central-Alerts und lokaler Softwarestatus werden nach jedem Neustart erneut geprüft.
Early Access Programs
Ein Early Access Program ist kein normaler Produktionskanal. Vor dem Beitritt werden Zweck, Zielgeräte, erwartete Änderungen, Supportweg, Exit-Plan und Datenschutzfolgen festgelegt.
EAP-Geräte gehören in eine klar benannte Pilotgruppe. Nach dem Verlassen wird kontrolliert, wann sie wieder den regulären Softwarestand erhalten. Ein EAP wird nicht auf kritischen Geräten aktiviert, nur um ein einzelnes Problem ohne Ursachenanalyse zu umgehen.
Monatliche Lifecycle-Kontrolle
Ein sinnvoller Betriebsrhythmus umfasst:
- neue Endpoint- und Central-Release-Notes prüfen,
- Retirement Calendar auf eigene Plattformen abgleichen,
- Geräte nach Betriebssystem, Architektur und Agent Mode exportieren,
- Legacy- und inaktive Geräte einem Owner zuweisen,
- auslaufende Fixed-Term- oder LTS-Pakete kontrollieren,
- Neustart- und Update-Alerts bereinigen,
- Pilotresultate dokumentieren.
Die technische Updatearchitektur erklärt Sophos Endpoint Updates, Cache und Message Relay.