Wymiana lub wycofanie urządzenia w Sophos Fusion
Podczas wymiany komputera lub serwera w Sophos Fusion (dawniej Sophos Central) istnieją dwie odrębne tożsamości: nowo zarejestrowane urządzenie i rekord starego urządzenia. Bezpieczna wymiana wymaga więc czegoś więcej niż wybrania opcji Delete: najpierw należy zabezpieczyć nowe urządzenie, następnie lokalnie odinstalować Sophos ze starego urządzenia, a dopiero potem usunąć stary rekord z Fusion.
Skrócona procedura: jednoznacznie zidentyfikuj stare i nowe urządzenie, zabezpiecz następcę instalatorem z właściwego tenanta, sprawdź zasady i stan ochrony, zachowaj wymagane dowody, odinstaluj Sophos ze starego urządzenia zgodnie z procedurą dla danej platformy, a następnie usuń wyłącznie potwierdzony stary rekord. Przy zmianie tenanta najpierw oceń istniejący proces migracji zamiast rozpoczynać nową instalację.
Ważne: Nieaktualna wartość Last Active nie dowodzi, że urządzenie zostało wycofane lub wymienione. Usunięcie rekordu w Fusion nie jest też niezależną od platformy zdalną dezinstalacją. Przed usunięciem należy potwierdzić właściciela, identyfikator zasobu i stan lokalny.
Rozróżnianie wymiany, zmiany tenanta i wycofania urządzenia
Przed pierwszą interwencją określa się pożądany stan docelowy:
- Wymiana sprzętu w tym samym tenancie: Nowe urządzenie otrzymuje własną rejestrację. Po pomyślnym przekazaniu należy lokalnie odinstalować Sophos ze starego urządzenia, a następnie usunąć jego rekord.
- Wycofanie bez urządzenia zastępczego: Należy zachować wymagane dowody, usunąć oprogramowanie lokalnie, a następnie uporządkować rekord.
- Przejście do innego tenanta Fusion: To zmiana administracji, nie tylko wymiana sprzętu. Dla odpowiednich zarządzanych komputerów, postępuj zgodnie z pilotażowa Device Migration z Receiving Job i Sending Job.
- Zmiana tylko zakresu produktów: Manage software może zmieniać komponenty ochronne, ale pozostawia zainstalowany podstawowy agent Sophos. To nie jest całkowite wycofanie.
Ten artykuł koordynuje kolejność działań. Nie powtarza poleceń instalacji ani dezinstalacji właściwych dla platformy. Pozostają one w odpowiednich instrukcjach, aby zmiana procedury producenta nie powodowała sprzecznych zaleceń w kilku miejscach.
Przygotowanie do przeniesienia
Przed oknem serwisowym należy wpisać stare i nowe urządzenie na listę przekazania. Lista musi zawierać co najmniej nazwę i typ urządzenia, system operacyjny, właściciela, numer seryjny lub inwentarzowy, grupę Fusion, odpowiednie tagi, planowane produkty i oczekiwany ostatni kontakt. Przy podobnych nazwach decydujący jest numer seryjny lub inwentarzowy.
Następnie wyjaśnia się następujące punkty:
- Zachować otwarte alerty, wyniki dochodzeń, informacje potrzebne do odzyskiwania i wymagane dowody audytowe dotyczące starego urządzenia.
- Zidentyfikować automatyczną instalację lub reinstalację przez MDM, RMM, dystrybucję oprogramowania, obraz albo skrypt startowy. Dostosować lub wycofać istniejące zadanie zgodnie z planowanym stanem końcowym.
- Dla nowego urządzenia przygotować aktualny instalator z właściwego tenanta, a także docelową grupę, zasady, licencje i przypisanie produktów.
- W przypadku lokalnej dezinstalacji na obsługiwanym urządzeniu z systemem Windows lub macOS należy przygotować funkcję Tamper Protection dla starego urządzenia. Obiekt urządzenia trzeba zachować do czasu lokalnego odbioru, aby hasło i kontekst pozostały dostępne. Funkcja Tamper Protection nie jest dostępna w systemie Linux.
- Wyraźnie oznaczyć Update Cache, Message Relay, obrazy wzorcowe VDI, Server Lockdown oraz rzadko uruchamiane urządzenia specjalnego przeznaczenia. Taka infrastruktura nie może podlegać ogólnej regule porządkowania.
W jednoznacznej identyfikacji urządzeń za pomocą filtrów, kolumn i tagów pomaga inwentarz urządzeń Sophos Fusion, który jest źródłem referencyjnym dla platformy.
Wdrożenie i odbiór następcy
Nowe urządzenie należy wdrożyć za pomocą aktualnego instalatora z właściwego tenanta Fusion. W przypadku klientów Windows kontrolowane wdrożenie w Windows opisuje pobieranie, parametry i pilotaż. Serwery Windows korzystają z instrukcji instalacji i wdrażania Sophos Server Protection. W systemie macOS należy użyć instalacji Endpoint na komputerze Mac, a przy MDM — instrukcji MDM dla macOS. Serwery Linux korzystają z instrukcji wdrażania Sophos Protection for Linux.
Zakończenie instalatora ani pojawienie się nowej nazwy w Fusion nie oznacza jeszcze, że nowe urządzenie zostało odebrane. Przed lokalnym odinstalowaniem Sophos ze starego urządzenia należy sprawdzić co najmniej następujące elementy:
- Nazwa, system operacyjny, numer seryjny lub inwentarzowy oraz użytkownik faktycznie należą do nowego urządzenia.
- Urządzenie komunikuje się z właściwym tenantem i ma aktualną wartość Last Active.
- Grupa, tagi i obowiązujące zasady odpowiadają stanowi docelowemu.
- Agent mode, zainstalowane produkty i licencjonowane funkcje są zgodne z planem.
- Stan ochrony i aktualizacji jest prawidłowy, a zatwierdzony wewnętrznie test ochrony kończy się powodzeniem.
- Działają wymagane zależności szyfrowania, ZTNA, MDR, Update Cache, Message Relay i proxy.
Starą ochronę można usunąć w kontrolowany sposób dopiero po pomyślnym zakończeniu tej weryfikacji. Jeżeli wymiana jest odłożona w czasie, stare urządzenie może pozostać chronione, ale powinno być odizolowane od środowiska produkcyjnego. Niekontrolowana luka w ochronie nie jest dopuszczalnym skrótem.
Lokalny demontaż starego sprzętu
Do odinstalowania należy użyć procedury właściwej dla danej platformy:
- W przypadku klientów Windows postępuj zgodnie z instrukcją Odinstalowywanie Sophos Fusion Endpoint w Windows.
- W przypadku komputerów Mac postępuj zgodnie z instrukcją Odinstalowywanie Sophos Fusion Endpoint w macOS.
- Serwery Windows korzystają z instrukcji całkowitego usuwania Sophos Server Protection w Windows.
- Serwery Linux korzystają z instrukcji całkowitego usuwania Sophos Protection for Linux. Nie należy stosować na serwerach ani w systemie Linux poleceń przeznaczonych dla klientów Windows lub kroków dla macOS.
Runbook platformy określa wymagania dotyczące Tamper Protection, MDM, ponownego uruchomienia, lokalnych kryteriów powodzenia i eskalacji. Prace lokalne są zakończone dopiero po pomyślnym wykonaniu opisanej procedury odinstalowania i weryfikacji. Usunięcie pojedynczych produktów przez Manage software, zniknięcie komponentów po usunięciu rekordu w Fusion ani samo zakończenie procesu dezinstalatora nie zastępuje tej weryfikacji.
Jeśli odinstalowanie się nie powiedzie, rekord należy zachować. Trzeba zabezpieczyć logi i stan urządzenia, a następnie postępować zgodnie z runbookiem platformy lub skontaktować się z Sophos Support. Nie należy podejmować doraźnego, ręcznego czyszczenia rejestru, plików ani agentów.
Usunięcie starego rekordu z Fusion
Po lokalnej weryfikacji ponownie wyszukaj stare urządzenie w My Environment > Computers & Servers. Przed wybraniem Delete porównaj nazwę, typ urządzenia, numer seryjny lub inwentarzowy oraz Last Active z listą przekazania. Nie wybieraj ani nie usuwaj aktywnego następcy tylko dlatego, że ma podobną nazwę.
Usunięcie kasuje rekord i powiązane z nim alerty. Dlatego wcześniej należy zachować wymagane dowody bezpieczeństwa i eksploatacji. Po wybraniu Delete sprawdź, czy stary rekord zniknął z aktywnej listy, a następca nadal komunikuje się z Fusion, jest w dobrym stanie i ma prawidłowe przypisania.
Funkcja specjalna dla obecnych systemów Windows
Tylko w udokumentowanym zakresie — Core Agent 2023.2 lub nowszy w systemie Windows 10 lub nowszym albo Windows Server 2016 lub nowszym — opcja Delete lub wygaśnięcie licencji uruchamia back-off: usuwane są Tamper Protection i zainstalowane komponenty ochrony, ochrona przestaje działać, a także usuwane są Update Cache i Message Relay. Sophos Endpoint Agent pozostaje jednak zainstalowany. Aby usunąć go całkowicie, nadal trzeba odinstalować go lokalnie przy użyciu obsługiwanej procedury Windows.
Nie należy zakładać, że ten efekt dotyczy systemów macOS, Linux ani starszych wersji Windows lub agenta. Nie zastępuje on też zalecanej kolejności: „odinstalować lokalnie, zweryfikować, a następnie usunąć rekord”.
Kontrola przestarzałych i duplikowanych zbiorów danych
Urządzenia nieaktywne są początkowo listą kontrolną. W ramach Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices możesz ustawić odrębne zasady dla punktów końcowych i serwerów. Targeted rules dotyczy wybranych grup, Global rule dla innych urządzeń. Globalny termin musi być dłuższy niż terminy dotyczące ukierunkowanych przepisów.
Dla klientów MSP i Marketplace minimalny okres wynosi 31 dni nieaktywnych. Sophos ocenia zasady codziennie o północy regionu danych Tenant. Za pomocą odpowiednio utrzymywanych grup wyklucz Update Cache, Message Relay, rzadko uruchamiane systemy i inną infrastrukturę. W przypadku nieutrwalanych VDI można użyć opcji Permanently remove VDI desktops; tych rekordów nie można później przywrócić.
Automatycznie usunięte rekordy pozostają w Recovery Report przez 120 dni i można je przywrócić przez pierwsze 30 dni. Nie dotyczy to trwałego usunięcia VDI. Reguła automatyczna usuwa rekord z Fusion, ale nie odinstalowuje oprogramowania Sophos pozostałego lokalnie. Każda reguła musi więc mieć właściciela, uzasadniony okres nieaktywności, udokumentowane wyjątki i oddzielny proces lokalnego usuwania.
Duplikatu lub rekordu o podobnej nazwie nie należy usuwać wyłącznie na podstawie jego wieku. Najpierw sprawdź tożsamość urządzenia, Last Active, zdarzenia, właściciela oraz wdrożenie lub obraz wzorcowy. Szczególnie w przypadku Duplicate Detection przedwczesne usunięcie obiektu źródłowego może przerwać komunikację kolejnych klonów. Pełna ścieżka decyzyjna jest zarządzana przez artykuł o Urządzenia i grupy Endpoint.
Właściwa klasyfikacja efektu licencjonowania
Wymiana sprzętu nie przenosi automatycznie zasad, przydziałów produktów lub konfiguracji urządzenia do następcy poprzez usunięcie starego rekordu. Planowana licencja i zakres produktu są sprawdzane oddzielnie na nowym urządzeniu.
W opisanym wyżej aktualnym zakresie Windows wygaśnięcie licencji może uruchomić taki sam back-off jak usunięcie. Jeżeli licencja zostanie ponownie aktywowana w ciągu 90 dni, urządzenie może odzyskać działanie; po tym terminie wymagana jest ponowna rejestracja lub instalacja. Okres 90 dni dotyczy wyłącznie tego udokumentowanego mechanizmu back-off w systemie Windows i nie jest ogólną zasadą licencjonowania.
Granica walidacji i cofania
Wymiana lub likwidacja zostaje zakończona, gdy:
- stare i, w stosownych przypadkach, nowe urządzenia są wyraźnie przypisane przez więcej niż tylko nazwę,
- następca komunikuje się z właściwym tenantem, a planowane produkty, zasady i funkcje są aktywne,
- lokalne usunięcie ochrony ze starego urządzenia zostało potwierdzone zgodnie z runbookiem platformy,
- tylko potwierdzony stary rekord został usunięty z aktywnej listy w Fusion,
- MDM, RMM, dystrybucja oprogramowania i obrazy nie instalują ponownie Sophos na starym urządzeniu ani nie rejestrują urządzenia w niewłaściwym tenancie,
- Dowody i odpowiedzialność za otwarte odchylenia są udokumentowane.
Do czasu lokalnej dezinstalacji można przerwać przekazanie i nadal korzystać z ochrony starego urządzenia. Po udanej dezinstalacji nie ma funkcji cofnięcia; powrót wymaga nowej instalacji przy użyciu instalatora z właściwego tenanta. Rekord usunięty z Fusion można przywrócić w ciągu 30 dni, ale nie przywraca to automatycznie usuniętego oprogramowania lokalnego, Update Cache ani Message Relay. Trwałego usunięcia VDI nie można cofnąć.
Jeśli odbiór następcy nie powiedzie się, nie należy usuwać starego rekordu, a następną falę wdrożenia trzeba zatrzymać. Jeśli stary agent został już usunięty, przywrócenie obiektu Fusion nie przywraca ochrony: stare urządzenie musi pozostać poza środowiskiem produkcyjnym do czasu ponownej instalacji Sophos obsługiwaną metodą i pełnego odbioru urządzenia.