Een apparaat in Sophos Fusion vervangen of buiten gebruik stellen
Wanneer u een computer of server vervangt, staan er in Sophos Fusion (voorheen Sophos Central) twee afzonderlijke identiteiten: het nieuw geregistreerde apparaat en het record van het oude apparaat. Een veilige vervanging omvat daarom meer dan Delete selecteren: beveilig eerst de opvolger, verwijder Sophos lokaal van het oude apparaat en verwijder pas daarna het oude Fusion-record.
Snelle procedure: identificeer het oude en nieuwe apparaat eenduidig, beveilig de opvolger met het installatieprogramma van de juiste tenant, controleer beleid en status, bewaar het vereiste bewijs, verwijder Sophos van het oude apparaat met de juiste platformprocedure en verwijder daarna alleen het bevestigde oude record. Beoordeel bij een tenantwissel eerst het bestaande migratieproces in plaats van een nieuwe installatie te starten.
Belangrijk: Een oude Last Active-waarde bewijst niet dat een apparaat buiten gebruik is gesteld of vervangen. Het verwijderen van een record in Fusion is evenmin een platformonafhankelijke externe verwijdering. Controleer vóór verwijdering de eigenaar, asset-ID en lokale status.
Onderscheid maken tussen vervanging, tenantwissel en buitengebruikstelling
Vóór de eerste interventie wordt de gewenste doeltoestand gedefinieerd:
- Hardware vervangen binnen dezelfde tenant: Het nieuwe apparaat krijgt een eigen registratie. Verwijder Sophos na een geslaagde overdracht lokaal van het oude apparaat en verwijder vervolgens het oude record.
- Buitengebruikstelling zonder opvolger: Bewaar het vereiste bewijs, verwijder de software lokaal en ruim daarna het record op.
- Overstappen naar een andere Fusion-tenant: Dit is een verandering van administratie, niet alleen een vervanging van hardware. Volg voor geschikte beheerde computers de gecontroleerde Device Migration met Receiving Job en Sending Job.
- Alleen de productomvang wijzigen: Manage software kan beveiligingscomponenten wijzigen maar laat de Sophos Core Agent geïnstalleerd. Dit is niet volledig offboarden.
Dit artikel coördineert de volgorde. Het herhaalt geen platformspecifieke installatie- of verwijderopdrachten. Die blijven in de betreffende platformhandleidingen staan, zodat een gewijzigde fabrikantprocedure niet op meerdere plaatsen tot tegenstrijdige instructies leidt.
Voorbereiding op overdracht
Neem vóór het onderhoudsvenster het oude en nieuwe apparaat op in een overdrachtslijst. Noteer ten minste apparaatnaam en -type, besturingssysteem, eigenaar, serie- of assetnummer, Fusion-groep, relevante tags, beoogde producten en het verwachte laatste contact. Gebruik bij vergelijkbare namen het serie- of assetnummer als doorslaggevende identificatie.
Vervolgens worden de volgende punten verduidelijkt:
- Bewaar openstaande waarschuwingen, onderzoeken, herstelinformatie en vereist auditbewijs van het oude apparaat.
- Breng automatische installatie of herinstallatie via MDM, RMM, softwaredistributie, images of opstartscripts in kaart. Pas de bestaande taak aan de beoogde eindstatus aan of trek deze in.
- Bereid voor de opvolger het actuele installatieprogramma van de juiste tenant voor, samen met de beoogde groep, beleidsregels, licenties en producttoewijzing.
- Bereid bij lokale verwijdering op een ondersteund Windows- of macOS-apparaat Tamper Protection specifiek voor het oude apparaat voor. Bewaar het apparaatobject tot de lokale acceptatie, zodat wachtwoord en context beschikbaar blijven. Tamper Protection is niet beschikbaar voor Linux.
- Markeer Update Cache, Message Relay, VDI-gold-images, Server Lockdown en zelden gestarte speciale apparaten expliciet. Deze infrastructuur mag niet onder een algemene opschoonregel vallen.
Raadpleeg de Sophos Fusion-apparaatinventaris voor filters, kolommen, tags en eenduidige apparaatidentificatie.
De opvolger installeren en accepteren
Installeer het nieuwe apparaat met het actuele installatieprogramma van de bedoelde Fusion-tenant. Voor Windows-clients beschrijft de gecontroleerde Windows-uitrol de download, parameters en pilot. Windows-servers volgen de installatie en uitrol van Sophos Server Protection. Gebruik voor macOS de Endpoint-installatie op de Mac of bij MDM de macOS MDM-handleiding. Linux-servers volgen de uitrol van Sophos Protection for Linux.
De opvolger is niet gevalideerd zodra het installatieprogramma klaar is of er een nieuwe naam in Fusion verschijnt. Controleer ten minste het volgende voordat u Sophos lokaal van het oude apparaat verwijdert:
- Naam, besturingssysteem, serienummer of assetnummer en gebruiker behoren eigenlijk tot de opvolger.
- Het apparaat communiceert met de juiste tenant en toont een actuele waarde voor Last Active.
- Groep, labels en effectief beleid komen overeen met de doelstaat.
- Agent mode, geïnstalleerde producten en gelicentieerde functies komen overeen met de planning.
- De status en updates zijn in orde en een intern goedgekeurde beveiligingstest slaagt.
- De vereiste afhankelijkheden voor versleuteling, ZTNA, MDR, Update Cache, Message Relay of proxy werken.
Verwijder de oude beveiliging pas nadat deze controles zijn geslaagd. Bij een uitgestelde vervanging kan het oude apparaat beveiligd blijven, maar houd het buiten de productieomgeving. Een ongecontroleerd beveiligingsgat is geen aanvaardbare snelkoppeling.
Lokale ontmanteling van oude apparatuur
Gebruik voor de verwijdering de procedure van het betreffende platform:
- Windows clients volgen Sophos Fusion Endpoint verwijderen in Windows.
- Macs volgen Sophos Fusion Endpoint verwijderen in macOS.
- Windows-servers volgen de volledige verwijdering van Sophos Server Protection op Windows.
- Linux-servers volgen de volledige verwijdering van Sophos Protection for Linux. Pas opdrachten voor Windows-clients of macOS-stappen niet toe op servers of Linux.
Het platformrunbook bepaalt de vereisten voor Tamper Protection, MDM, herstart, lokale succescriteria en escalatie. De lokale werkzaamheden zijn pas afgerond wanneer de beschreven verwijderings- en controleprocedure is geslaagd. Afzonderlijke producten verwijderen via Manage software, beveiligingscomponenten zien verdwijnen na verwijdering in Fusion of alleen wachten tot het verwijderingsproces eindigt, vervangt deze validatie niet.
Als de verwijdering mislukt, blijft het record bestaan. Bewaar logs en apparaatstatus en volg het platformrunbook of neem contact op met Sophos Support. Ga niet op goed geluk registervermeldingen, bestanden of agents handmatig opschonen.
Het oude Fusion-record opruimen
Zoek na de lokale validatie opnieuw naar het oude apparaat onder My Environment > Computers & Servers. Vergelijk vóór Delete de naam, het apparaattype, het serie- of assetnummer en Last Active met de overdrachtslijst. Selecteer of verwijder de actieve opvolger nooit alleen op basis van een vergelijkbare naam.
De verwijdering wist het record en de bijbehorende waarschuwingen. Bewaar daarom vooraf het benodigde beveiligings- en operationele bewijsmateriaal. Controleer na Delete of het oude record uit de actieve lijst is verdwenen en of de opvolger actueel, gezond en correct toegewezen blijft.
Speciale functie voor huidige Windows-systemen
Alleen binnen het gedocumenteerde bereik — Core Agent 2023.2 of nieuwer op Windows 10 of nieuwer, of Windows Server 2016 of nieuwer — activeert Delete of het verlopen van een licentie een back-off: Tamper Protection en geïnstalleerde beveiligingscomponenten worden verwijderd, de beveiliging stopt en ook Update Cache en Message Relay worden verwijderd. Sophos Endpoint Agent blijft geïnstalleerd. Voor volledige verwijdering moet u deze agent nog steeds lokaal verwijderen met de ondersteunde Windows-procedure.
Pas dit gedrag niet toe op macOS, Linux of oudere Windows- of agentversies. Het is evenmin een voorkeursalternatief voor de volgorde ‘lokaal verwijderen, controleren en daarna het record verwijderen’.
Verouderde en dubbele records veilig beheren
Inactieve apparaten zijn aanvankelijk een checklist. Onder Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices kunt u aparte regels instellen voor eindpunten en servers. Targeted rules geldt voor geselecteerde groepen, de Global rule voor de andere apparaten. De globale termijn moet langer zijn dan de termijnen voor gerichte regels.
Voor MSP- en Marketplace-klanten is de minimumperiode 31 inactieve dagen. Sophos evalueert de regels dagelijks om middernacht in de dataregio van de tenant. Sluit Update Caches, Message Relays, zelden gestarte systemen en andere infrastructuur uit via groepen die daarvoor bewust worden onderhouden. Voor niet-persistente VDI kunt u Permanently remove VDI desktops gebruiken; deze records kunnen daarna niet worden hersteld.
Automatisch verwijderde records blijven 120 dagen in het Recovery Report staan en kunnen gedurende de eerste 30 dagen worden hersteld. Dit geldt niet voor permanente VDI-verwijdering. De automatische regel verwijdert het Fusion-record, maar verwijdert geen Sophos-software die lokaal is achtergebleven. Wijs daarom aan elke regel een eigenaar, een onderbouwde inactiviteitstermijn, gedocumenteerde uitzonderingen en een afzonderlijk lokaal verwijderingsproces toe.
Een dubbel of vergelijkbaar genoemd record wordt niet alleen op basis van ouderdom verwijderd. Controleer eerst de apparaatidentiteit, Last Active, gebeurtenissen, eigenaar en de implementatie of golden image. Vooral in het geval van dubbele detectie kan een te vroeg verwijderd origineel object de communicatie van verdere klonen onderbreken. Het volledige beslissingspad wordt beheerd door het artikel op Endpoint-apparaten en -groepen.
Het licentieeffect correct classificeren
Een hardwarevervanging draagt beleid, producttoewijzingen of apparaatconfiguratie niet automatisch over naar de opvolger door het oude record te verwijderen. De beoogde licentie en productomschrijving worden afzonderlijk gecontroleerd op het nieuwe apparaat.
Voor het hierboven beschreven actuele Windows-bereik kan het verlopen van een licentie dezelfde back-off als een verwijdering activeren. Als een licentie binnen 90 dagen weer wordt geactiveerd, kan het apparaat herstellen; dan is een nieuwe registratie of nieuwe installatie vereist. Deze verklaring van 90 dagen is alleen van toepassing op deze gedocumenteerde back-off van Windows en is geen algemene licentieregel voor alle platforms of producten.
Validatie- en terugrollimiet
Vervanging of ontmanteling wordt voltooid wanneer:
- de oude en, in voorkomend geval, nieuwe apparaten duidelijk worden toegewezen door meer dan alleen de naam;
- de opvolger met de juiste tenant communiceert en de beoogde producten, beleidsregels en functies actief zijn;
- de lokale ontmanteling van het oude apparaat wordt bevestigd na het platformrunbook,
- alleen het bevestigde oude record is uit de actieve Fusion-lijst verwijderd;
- MDM, RMM, softwaredistributie en images Sophos niet opnieuw op het oude apparaat installeren en geen apparaat bij de verkeerde tenant registreren;
- Bewijsmateriaal en verantwoordelijkheid voor open afwijkingen zijn gedocumenteerd.
Tot aan de lokale verwijdering kunt u de overdracht stoppen en de oude beveiliging blijven gebruiken. Na een geslaagde verwijdering is er geen functie om dit ongedaan te maken; terugkeren vereist een nieuwe installatie met het installatieprogramma van de juiste tenant. Een uit Fusion verwijderd record kan binnen 30 dagen worden hersteld, maar daarmee keren reeds verwijderde lokale software, Update Cache en Message Relay niet automatisch terug. Permanente VDI-verwijdering is niet herstelbaar.
Als de acceptatie van de opvolger mislukt, verwijdert u het oude record niet en stopt u de volgende uitrolgolf. Als de oude agent al is verwijderd, herstelt het terugzetten van het Fusion-object de beveiliging niet: houd het oude apparaat buiten productie totdat Sophos via een ondersteunde methode opnieuw is geïnstalleerd en het apparaat volledig is geaccepteerd.