Zum Inhalt springen
Avanet

Sophos Endpoint Systemanforderungen und Lifecycle planen

Ein installierter Agent bleibt nicht automatisch langfristig unterstützt. Betriebssystem, Architektur, Sophos-Komponenten, Zertifikate und Lizenzmodell entwickeln sich unabhängig voneinander. Ein belastbarer Endpoint-Betrieb prüft deshalb nicht nur, ob die Installation heute funktioniert, sondern auch, wann Plattformen aus dem Support fallen und wie neue Agentstände eingeführt werden.

Geltungsbereich: Endpoint ist nicht Server oder Linux

Dieser Leitfaden behandelt Sophos Endpoint für Windows- und macOS-Arbeitsplatzgeräte. Windows Server wird in Sophos Fusion (ehemals Sophos Central) unter Server Protection verwaltet; Linux-Workloads verwenden Sophos Protection for Linux und dessen eigene Anforderungen, Release Notes und Lifecycle-Termine. Server- oder Linux-Einträge im gemeinsamen Retirement Calendar sind daher keine Endpoint-Freigabe und werden in einem separaten Runbook bewertet.

Freigabe-Snapshot und Lifecycle-Entscheidung

Konkrete Versionsnummern und Supportgrenzen veralten schnell. Deshalb führt die für den Lifecycle verantwortliche Person vor einer Erstinstallation, einem Betriebssystem-Upgrade, einer Paketänderung und mindestens monatlich denselben kontrollierten Review durch. Ausgangspunkt ist ein Inventar-Snapshot mit Gerätetyp, Betriebssystem-Edition und vollständigem Build, Architektur, CPU, RAM, freiem Platz auf dem Systemlaufwerk, Verschlüsselung, benötigtem Schutzumfang, installierten Sophos-Komponenten sowie deren Ständen.

Danach werden die aktuell gepflegten Sophos-Matrizen für Windows beziehungsweise macOS und der Retirement Calendar intern geprüft. Das Freigabeprotokoll enthält Prüfdatum, betrachteten Eintrag, Plattform und Architektur, Installations- und Upgradefähigkeit, Mindestvoraussetzungen, Ausschlüsse, Maintenance, Retirement, Lizenz- oder Extended-Support-Bedingungen und jede Fussnote. Ein gespeicherter Snapshot ist Nachweis einer Entscheidung, aber keine dauerhaft gültige Supportliste; bei der nächsten Änderung wird er ersetzt und der Unterschied protokolliert.

Die Entscheidung lautet freigegeben, nur Pilot, Migration erforderlich oder nicht freigegeben. Sie nennt die verantwortliche Person, Gültigkeitsbereich, benötigte Funktionen, bekannte Einschränkungen, Hersteller- und Sophos-Frist, Migrationsziel und Termin für den nächsten Review. Fehlt der exakte OS-/Architektur-Eintrag, widersprechen sich Angaben oder ist die Matrix nicht erreichbar, gibt es keine neue Freigabe: Der letzte freigegebene Stand bleibt unverändert, die verantwortliche Person dokumentiert Abfragezeit und Unklarheit und klärt sie vor dem Pilot mit Sophos Support.

Windows-Anforderungen und Supportgrenzen

Für Windows werden Edition und vollständiger Build, x64 oder ARM64, CPU und RAM, freier Platz und Systemlaufwerk, erforderliche Microsoft-Updates und Zertifikate sowie der gewünschte Schutzmodus einzeln gegen den aktuellen Eintrag geprüft. Mindestwerte sind nur Eintrittsbedingungen und werden nicht als Kapazitätsempfehlung behandelt. Insider-, Preview- und andere Vorab-Builds sind nicht freigegeben, solange der konkrete Eintrag sie nicht ausdrücklich einschliesst.

Zusätzlich wird das Microsoft-Supportende erfasst. Installationserfolg, fehlerfreier Health-Status und aktueller Plattform-Support sind drei getrennte Aussagen. Windows Server ist selbst bei ähnlichem Build kein Windows-Endpoint und wird nicht über diese Freigabe abgedeckt.

macOS-Anforderungen und Supportgrenzen

Für macOS werden die vollständige Betriebssystemversion, Intel oder Apple Silicon, freier Speicher, Installationsart und der erforderliche Schutzumfang geprüft. Das Freigabepaket enthält ausserdem die eingesetzten MDM-Profile für System Extensions, Network Extensions, Web-/Inhaltsfilter, Full Disk Access und Benachrichtigungen. Eine passende OS-Zeile allein beweist daher noch keinen wirksamen Schutz.

Eine neue macOS-Haupt- oder Punktversion wird mit aktueller Installer- und Upgradefähigkeit auf einem repräsentativen Pilot-Mac getestet. Unterschiede zwischen Neuinstallation und bereits installiertem Agent werden ausdrücklich festgehalten; aus „macOS unterstützt“ darf nicht abgeleitet werden, dass beide Pfade oder alle Funktionen unterstützt sind. Extended Support wird nur übernommen, wenn der konkrete macOS-Eintrag ihn ausweist.

Komponenten- und Release-Review

Sophos Endpoint besteht aus mehreren unabhängig aktualisierten Komponenten, etwa AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI und lizenzabhängigen Modulen. Eine Produktstufe in Central oder eine einzelne lokale Versionsnummer beschreibt deshalb nicht den Gesamtzustand.

Genau an diesem Review-Schritt öffnet die verantwortliche Person je nach Plattform den live gepflegten Stream Sophos Core Agent für Windows oder Sophos Anti-Virus für macOS. Zielbuild, Rolloutstatus, behobene Fehler und bekannte Einschränkungen werden bei jedem Review live daraus erfasst. Der Eintrag im Release-Protokoll dokumentiert diesen Prüfzeitpunkt und ersetzt die erneute Prüfung beim nächsten Review nicht.

Das Release-Protokoll hält Prüfzeit, Plattform, ausgewählten Produkt-/Versionsknoten, Veröffentlichungs- und Rollouthinweis, Komponentenbuilds, Fixes, bekannte Probleme sowie Abweichungen zum letzten Eintrag fest. Die verantwortliche Person ordnet jeden Punkt den eingesetzten Funktionen und Pilotgeräten zu und entscheidet freigeben, zurückstellen oder ablehnen. Ein leerer, nicht ladender oder widersprüchlicher Stream ist kein Freigabesignal: Screenshot beziehungsweise Fehlermeldung sichern, Auswahlparameter und Netzwerkzugriff prüfen, später erneut abrufen und bei fortbestehender Unklarheit mit Sophos Support klären. Bis dahin bleiben Paketzuweisung und nächster Rolloutring gesperrt.

Ressourcen und Drittanbieter im Pilot testen

Die offizielle Mindestanforderung ist nur die Eintrittsschwelle. Ein repräsentativer Pilot misst Start- und Anmeldezeit, CPU, RAM, freien Speicher und I/O unter der tatsächlichen Business-Software. SSD/HDD, Verschlüsselung, DLP, Backup, VPN, Remote-Control und Application-Allowlisting gehören als eigene Testmerkmale in die Stichprobe.

Bei einer Regression werden Sophos Performance Analysis und Komponenten-Logs verwendet. Schutzfunktionen oder Event Journals werden nicht global als Leistungstest deaktiviert. Eine eng begrenzte Übergangsmassnahme braucht eine verantwortliche Person, Enddatum, Risikofreigabe und Nachtest; nachhaltig sind Herstellerfix, Plattform-Upgrade oder Hardwareersatz.

Gestaffelte Veröffentlichung verstehen

Sophos veröffentlicht Release Notes teilweise am ersten Tag eines mehrwöchigen Rollouts. Ein dokumentierter neuer Stand muss deshalb noch nicht sofort auf jedem Tenant oder Endpoint verfügbar sein.

Das verhindert zwei Fehlinterpretationen:

  • Ein Gerät ist nicht automatisch veraltet, nur weil es die neue Version am Veröffentlichungstag noch nicht erhalten hat.
  • Ein manuelles Reinstallieren erzwingt nicht zuverlässig eine noch nicht freigegebene Softwarestufe.

Pilot- und Produktionsstufen

Software Packages und Update Management Policies ermöglichen kontrollierte Stufen:

  1. Pilot: IT und repräsentative Hardware-, OS- und Softwarekombinationen.
  2. Early Production: kleiner produktiver Querschnitt nach erfüllten Pilotkriterien.
  3. Production: breite Zuweisung nach freigegebenem Change.
  4. Zeitlich fixiertes Paket: nur mit begründetem Bedarf, verantwortlicher Person und überwachten Ablaufdaten.

Paketnamen, Verfügbarkeit, Supportart, Ablauf und Überlappung werden direkt in Sophos Fusion und auf der aktuellen Seite Software packages geprüft. Dieser Artikel schreibt keine Laufzeiten fest. Security-Content-Updates und Produktversionen sind getrennt zu betrachten.

Vor jeder Stufe werden Erfolgswerte festgelegt: gesunde Geräte, erwartete Komponentenstände, keine neue Alert-Häufung und akzeptable Performance. Auch der Rollback steht vorher fest: Zuweisung stoppen, betroffene Gruppe isolieren, Policy- und Paketzuordnung sichern, auf ein aktuell von Sophos angebotenes und getestetes Paket zurückweisen und Zustand erneut prüfen. Manuelles Downgrade oder alte Installer sind kein belastbarer Rollback.

Extended Support ist eine Übergangslösung

„Legacy“ oder „Extended Support“ ist eine Übergangsphase, keine pauschale Freigabe. Im aktuellen Retirement Calendar werden der exakte Client-OS-Eintrag, Maintenance-/Retirement-Termin, verfügbare Funktionen und eine gegebenenfalls benötigte Lizenz geprüft. Jedes betroffene Gerät erhält eine Migrationsfrist.

Windows-Server und Linux-Zeilen im Kalender gehören nicht in die Endpoint-Gerätegruppe. Sie werden anhand der jeweiligen Anforderungen und Lizenzen für Server Protection beziehungsweise Sophos Protection for Linux geplant. Für macOS darf Extended Support nicht angenommen werden, sofern Sophos ihn nicht ausdrücklich für die konkrete Version ausweist.

Neustarts planen

Sophos erzwingt einen erforderlichen Neustart nicht immer sofort. Schutz- und Detection-Updates können weiterlaufen, während eine Komponente auf den nächsten Wartungsneustart wartet.

Bei lange nicht neu gestarteten Geräten können mehrere Updatezustände nacheinander jeweils einen Neustart benötigen. Zwischen zwei Zyklen wird genügend Zeit gelassen, damit das erste Update vollständig verarbeitet wird. Central-Alerts und lokaler Softwarestatus werden nach jedem Neustart erneut geprüft.

Early Access Programs

Ein Early Access Program ist kein normaler Produktionskanal. Vor dem Beitritt werden Zweck, Zielgeräte, erwartete Änderungen, Supportweg, Exit-Plan und Datenschutzfolgen festgelegt.

EAP-Geräte gehören in eine klar benannte Pilotgruppe. Nach dem Verlassen wird kontrolliert, wann sie wieder den regulären Softwarestand erhalten. Ein EAP wird nicht auf kritischen Geräten aktiviert, nur um ein einzelnes Problem ohne Ursachenanalyse zu umgehen.

Anwenden, validieren und Fehler eingrenzen

Die ausführende Fachperson wendet nur das im Freigabeprotokoll freigegebene Paket auf die festgelegte Pilotgruppe an; spontane Installerwechsel, manuelle Downgrades und alte Installationspakete sind ausgeschlossen. Vorher werden Gerätegruppe, Policy- und Paketzuweisung, Komponentenstände, Health, offene Alerts und ein reproduzierbarer Funktionstest gesichert. Während der Beobachtungszeit bleiben Zielgruppe und Erfolgskriterien unverändert.

Nach Installation, Update und jedem erforderlichen Neustart werden in Central Last active, Health und Alerts sowie lokal Dienststatus und erwartete Komponentenstände geprüft. Danach folgen die identischen Vorher-/Nachher-Tests: Anmeldung und Startzeit, Richtlinienempfang, Updatefähigkeit, Malware-Test nach internem Sicherheitsverfahren, Netzwerk-/Webschutz und alle lizenzabhängigen Funktionen. macOS benötigt zusätzlich den Nachweis aktiver Extensions und Datenschutzfreigaben. Die verantwortliche Person gleicht das Ergebnis mit Release-Protokoll und Freigabeprotokoll ab und dokumentiert Abweichungen in beiden Protokollen; nur ein vollständig bestandener Pilot öffnet den nächsten Ring.

Bei einem Fehler zuerst unterscheiden: Plattform nicht freigegeben, Installer blockiert, Komponente veraltet, Rollout noch nicht angeboten, Neustart ausstehend, MDM-Recht fehlt oder Konflikt mit Drittsoftware. Zeitpunkt, Gerät, OS-Build, Architektur, Central-Paket und -Policy, sämtliche Komponentenstände, Health/Alerts, Neustartstatus, reproduzierbare Schritte und relevante Logs werden zusammen erfasst. Danach Paketzuweisung für weitere Geräte stoppen und die letzte Änderung isoliert rückgängig machen, sofern Central dafür ein aktuell angebotenes und bereits getestetes Paket bereitstellt. Schutz nicht global abschalten und keinen alten Installer erzwingen. Bleibt Ursache oder sicherer Rückweg unklar, Pilot isolieren, das Release-Protokoll auf zurückgestellt setzen und Sophos Support mit diesem Diagnosepaket einschalten.

Monatliche Lifecycle-Kontrolle

Ein sinnvoller Betriebsrhythmus umfasst:

  • neue Endpoint- und Central-Release-Notes prüfen,
  • Retirement Calendar auf eigene Plattformen abgleichen,
  • Geräte nach Betriebssystem, Architektur und Agent Mode exportieren,
  • Legacy- und inaktive Geräte einer verantwortlichen Person zuweisen,
  • auslaufende Fixed-Term- oder LTS-Pakete kontrollieren,
  • Neustart- und Update-Alerts bereinigen,
  • Pilotresultate dokumentieren.

Die technische Updatearchitektur erklärt Sophos Endpoint Updates, Cache und Message Relay.

Häufige Fragen

Warum erhält ein Endpoint die neue Version noch nicht, obwohl Release Notes veröffentlicht sind?

Sophos rollt Software häufig über mehrere Tage oder Wochen aus. Die Release Notes können bereits am ersten Tag erscheinen. Tenant, Paketstufe und Update-Policy bestimmen, wann ein Gerät den Stand erhält.

Ist ein installierter Agent auf einem Legacy-Windows automatisch vollständig unterstützt?

Nein. Eine Legacy-Plattform kann eine Extended-Support-Lizenz benötigen und trotzdem nicht alle neuen Funktionen oder Korrekturen erhalten. Der aktuelle Supportstatus muss explizit geprüft werden.