Sophos Endpoint-apparaten tussen Central-tenants migreren
Bij een overname, tenantconsolidatie, regiowijziging of onjuiste klanttoewijzing kan een reeds beveiligd Windows-apparaat opnieuw worden geregistreerd bij een ander Sophos Central-account. De momenteel openbaar gedocumenteerde methode is geen Endpoint API-migratietaak: download SophosSetup.exe van de doeltenant en voer het met --registeronly uit op de bestaande agent.
Belangrijke beperking: Sophos documenteert
--registeronlyvoor het Windows-installatieprogramma. De installatieopties voor macOS bevatten geen gelijkwaardige parameter. Ga er bij Macs niet van uit dat dezelfde opdracht werkt; gebruik een door Sophos Support bevestigde procedure of plan een gecontroleerde verwijdering en herinstallatie met het installatieprogramma van de doeltenant.
Wat wordt er feitelijk gemigreerd
--registeronly registreert een apparaat waarop Sophos Protection al is geïnstalleerd met het nieuwe account. Sophos stelt niet dat hierdoor beleid, groepen, uitsluitingen, waarschuwingen, onderzoeken of auditgeschiedenis worden overgedragen. Behandel deze items niet als onderdeel van de apparaatregistratie.
De openbare Sophos Central Endpoint API documenteert de inventaris van apparaten en eindpuntacties, maar er wordt hier geen ontvangen/verzenden-taak gebruikt om de beherende tenant te wijzigen. Plan geen projecten rond taak-ID’s, toegangstokens of vermeende API-migratiewachtrijen, tenzij Sophos expliciet een afzonderlijk ondersteund proces voor die klant biedt.
Bereid de bron en het doel voor
Vergelijk beide tenants vóór de pilot:
- Er is een geschikte eindpunt- of serverlicentie actief in het doel.
- Beleid, groepen, algemene uitsluitingen en websitelijsten worden in het doel opgesteld en goedgekeurd.
- De updatecaches, berichtrelays en proxy’s van de doeltenant zijn bereikbaar vanaf de apparaatlocatie.
- Geïsoleerde apparaten, openstaande waarschuwingen en actieve onderzoeken worden gedocumenteerd en het vereiste bewijsmateriaal wordt vóór de verhuizing bewaard.
- Windows-versies, agentstatus, VDI-rollen en kritieke servers worden afzonderlijk vastgelegd.
- Een actueel Windows-installatieprogramma wordt onder My Environment > Installers gedownload van de doeltenant.
Het installatieprogramma bevat de koppeling met het account waarvan het is gedownload. Een pakket van de brontenant zou het migratiedoel daarom missen. Handmatige wijzigingen aan MCS-bestanden, registerwaarden of tenant-ID’s zijn geen vervanging voor de gedocumenteerde methode.
Voer een pilot uit met --registeronly
Kies een bereikbaar, niet-geïsoleerd testapparaat dat representatief is voor een latere golf. Schakel voordat u de opdracht uitvoert Tamper Protection voor dat specifieke apparaat uit in de brontenant. Open op het Windows-apparaat de opdrachtprompt of PowerShell als administrator en start het installatieprogramma dat van de doeltenant is gedownload:
.\SophosSetup.exe --registeronly
De bestandsnaam en het pad kunnen verschillen; SophosSetup.exe moet het ongewijzigde huidige pakket van het doelaccount zijn. De switch installeert geen tweede Endpoint-instantie. Het registreert de bestaande Sophos Protection-installatie opnieuw.
Houd de brontenant en het bijbehorende installatieprogramma beschikbaar tijdens de pilot. U kunt proberen een goed werkend Windows-apparaat opnieuw bij het oorspronkelijke account te registreren, maar dit is geen volledig herstel: beleid, groepen, uitsluitingen en geschiedenis worden niet teruggezet. Ook zijn een werkende bestaande installatie, uitgeschakelde Tamper Protection in de tenant die het apparaat op dat moment beheert en een actueel installatieprogramma van het oorspronkelijke account vereist. Ontbreekt een van deze voorwaarden, stop dan en schakel Sophos Support in; registermanipulatie is geen terugkeerprocedure.
Valideer het apparaat en Central
Een voltooid installatieproces is geen voldoende bewijs van succes. Controleer vóór de volgende golf:
- Het apparaat verschijnt onder My Environment > Computers & Servers in het doel en rapporteert een actuele Last Active-tijd.
- Apparaattype, licentie en geïnstalleerde producten komen overeen met het plan.
- Het apparaat valt in de beoogde doelgroep en krijgt het verwachte effectieve beleid en uitsluitingen.
- Agentupdates, een goedgekeurde beveiligingstest en vereiste responsfuncties werken.
- Het oude bronrecord wordt niet verward met de actieve doelregistratie.
- Updatecache, Message Relay en proxygedrag komen overeen met de doeltenant.
Ga pas na deze controles in kleine golven te werk. Behandel kritieke servers, VDI-systemen, thuiskantoorapparaten en zelden aangesloten laptops afzonderlijk. Omdat de opdracht lokaal of via softwaredistributie op het apparaat moet worden uitgevoerd, kan een permanent offline computer niet op afstand worden gemigreerd.
Speciale gevallen en probleemoplossing
Sabotagebeveiliging is nog steeds actief
Forceer de registratie niet door middel van verwijdering, Veilige modus of registeroplossingen. Schakel Sabotagebeveiliging uit voor het betrokken apparaat in de brontenant en controleer de status opnieuw lokaal. Als de oude tenant niet langer toegankelijk is, gebruik dan het gedocumenteerde herstelproces of neem contact op met Sophos Support.
Het apparaat verschijnt niet in het doel
Controleer eerst de oorsprong en versheid van SophosSetup.exe, lokale beheerdersrechten, internet- of proxytoegang en de gezondheid van de bestaande agent. Bewaar installatielogboeken en, indien nodig, een SDU-archief. Probeer niet herhaaldelijk commandovarianten totdat de eerste fout is verholpen.
macOS, beschadigde of reeds verwijderde agenten
--registeronly wordt door Sophos gedocumenteerd op de Windows-pagina en mag niet worden toegepast op macOS. Als de installatie beschadigd is of al verwijderd is, hoeft u niets opnieuw te registreren. Volg het ondersteunde reparatie- of verwijderingsproces en installeer vervolgens met het installatieprogramma van de doeltenant. Voor Windows behandelt Sophos Endpoint verwijderen met Tamper Protection ingeschakeld dit herstelscenario.
Na de laatste golf
Stem het beleid en de apparaatstatus in het doel af op de inventaris. Bewaar het vereiste incident- en auditbewijs afzonderlijk. Verwijder oude apparaatrecords pas uit de bron nadat de doelregistratie en operationele acceptatie zijn bevestigd; Als u een record in Central verwijdert, wordt de software niet verwijderd.
Verwijder vervolgens tijdelijke groepen en uitsluitingen en schakel Sabotagebeveiliging weer in. Leg voor elke wave de doeltenant, het installatiepakket, de tijd, het resultaat en de verantwoordelijke beheerder vast.
Bronnen
- Sophos Central Admin: opdrachtregelopties van het installatieprogramma voor Windows
- Sophos Central Admin: Installateurs
- Sophos Central Admin: Sabotagebeveiliging
- Sophos Central Admin: opdrachtregelopties van het installatieprogramma voor Mac
- Sophos Central Endpoint API
Veelgestelde vragen
Worden beleidsregels en waarschuwingen met het apparaat overgedragen?
--registeronly als herregistratie van bestaande bescherming, niet als overdracht van tenantconfiguratie of geschiedenis. Bereid beleid, groepen en uitsluitingen in het doel voor en bewaar vooraf de vereiste waarschuwings- en onderzoeksgegevens.Zijn er voor de migratie API-referenties nodig?
--registeronly. API-gegevens, opdrachten ontvangen en opdrachten verzenden maken geen deel uit van deze workflow.