Przejdz do tresci
Avanet

Migracja urządzeń Sophos Endpoint między tenantami Central

W przypadku przejęcia, konsolidacji tenantów, zmiany regionu lub nieprawidłowego przypisania klienta chronione już urządzenie z systemem Windows można ponownie zarejestrować na innym koncie Sophos Central. Obecnie publicznie udokumentowana metoda nie jest zadaniem migracji Endpoint API: pobierz SophosSetup.exe z tenanta docelowego i uruchom go dla istniejącego agenta z parametrem --registeronly.

Ważne ograniczenie: Sophos dokumentuje --registeronly dla instalatora Windows. Opcje instalatora macOS nie obejmują równoważnego parametru. W przypadku komputerów Mac nie zakładaj, że to samo polecenie zadziała; skorzystaj z procesu potwierdzonego przez pomoc techniczną Sophos albo zaplanuj kontrolowane odinstalowanie i ponowną instalację za pomocą instalatora tenanta docelowego.

Co faktycznie jest migrowane

--registeronly rejestruje na nowym koncie urządzenie, na którym jest już zainstalowany Sophos Protection. Sophos nie stwierdza, że ​​powoduje to przeniesienie polityk, grup, wykluczeń, alertów, dochodzeń lub historii audytów. Nie traktuj tych elementów jako części rejestracji urządzenia.

Publiczny interfejs API Sophos Central Endpoint dokumentuje inwentaryzację urządzeń i działania punktu końcowego, ale nie jest tu używane żadne zadanie odbierania/wysyłania w celu zmiany dzierżawcy zarządzającego. Nie planuj projektów w oparciu o identyfikatory zadań, tokeny dostępu lub rzekome kolejki migracji API, chyba że Sophos wyraźnie zapewni temu klientowi oddzielny obsługiwany proces.

Przygotuj źródło i cel

Porównaj oba tenanty przed pilotażem:

  • W miejscu docelowym aktywna jest odpowiednia licencja na punkt końcowy lub serwer.
  • Polityki, grupy, globalne wykluczenia i listy witryn są tworzone i zatwierdzane w celu.
  • Pamięci podręczne aktualizacji, przekaźniki komunikatów i serwery proxy docelowego dzierżawcy są dostępne z lokalizacji urządzenia.
  • Odizolowane urządzenia, otwarte alerty i aktywne dochodzenia są dokumentowane, a wymagane dowody są zachowywane przed przeprowadzką.
  • Wersje systemu Windows, stan agentów, role VDI i serwery krytyczne są rejestrowane osobno.
  • Aktualny instalator Windows jest pobierany z tenanta docelowego w sekcji My Environment > Installers.

Instalator ma przypisane konto, z którego został pobrany. W związku z tym pakiet źródłowy-dzierżawca nie byłby docelowym miejscem migracji. Ręczne zmiany w plikach MCS, wartościach rejestru lub identyfikatorach dzierżawców nie zastępują udokumentowanej metody.

Uruchom pilotaż za pomocą --registeronly

Wybierz dostępne, nieizolowane urządzenie testowe reprezentatywne dla późniejszej fali. Przed uruchomieniem polecenia wyłącz ochronę antysabotażową dla tego urządzenia w tenancie źródłowym. Na urządzeniu z systemem Windows otwórz Wiersz polecenia lub PowerShell jako administrator i uruchom instalator pobrany z tenanta docelowego:

.\SophosSetup.exe --registeronly

Nazwa pliku i ścieżka mogą się różnić; SophosSetup.exe musi być niezmienionym bieżącym pakietem z konta docelowego. Przełącznik nie instaluje drugiej instancji Endpoint. Rejestruje ponownie istniejącą instalację Sophos Protection.

Podczas pilotażu zachowaj dostęp do tenanta źródłowego i jego instalatora. Można spróbować ponownie zarejestrować sprawne urządzenie z systemem Windows na pierwotnym koncie, ale nie jest to pełne wycofanie zmian: nie przywraca polityk, grup, wykluczeń ani historii. Wymaga również sprawnej istniejącej instalacji, wyłączenia ochrony antysabotażowej w tenancie, który w danym momencie zarządza urządzeniem, oraz aktualnego instalatora z pierwotnego konta. Jeśli któregoś z tych warunków nie można spełnić, przerwij procedurę i skontaktuj się z pomocą techniczną Sophos; modyfikowanie rejestru nie jest ścieżką powrotną.

Zweryfikuj urządzenie i Sophos Central

Ukończony proces instalatora nie jest wystarczającym dowodem sukcesu. Przed kolejną falą sprawdź:

  1. Urządzenie pojawia się pod My Environment > Computers & Servers w celu i zgłasza aktualny czas Last Active.
  2. Typ urządzenia, licencja i zainstalowane produkty odpowiadają planowi.
  3. Urządzenie znajduje się w zamierzonej grupie docelowej i otrzymuje oczekiwane skuteczne polisy i wykluczenia.
  4. Aktualizacje agentów, zatwierdzony test ochrony i wymagane funkcje reagowania działają.
  5. Starego rekordu źródłowego nie należy mylić z aktywną rejestracją celu.
  6. Aktualizacja pamięci podręcznej, przekaźnika komunikatów i zachowania serwera proxy są zgodne z dzierżawcą docelowym.

Kontynuuj małymi falami dopiero po tych kontrolach. Oddzielnie obsługuj krytyczne serwery, systemy VDI, urządzenia domowe i rzadko podłączane laptopy. Ponieważ polecenie musi zostać uruchomione lokalnie lub poprzez dystrybucję oprogramowania na urządzeniu, nie można przeprowadzić zdalnej migracji komputera trwale offline.

Przypadki specjalne i rozwiązywanie problemów

Ochrona antysabotażowa jest nadal aktywna

Nie wymuszaj rejestracji poprzez usunięcie, tryb awaryjny lub obejścia rejestru. Wyłącz ochronę przed naruszeniem dla urządzenia, którego dotyczy problem, w dzierżawie źródłowej i ponownie sprawdź stan lokalnie. Jeśli stary najemca nie jest już dostępny, skorzystaj z udokumentowanego procesu odzyskiwania lub skontaktuj się z pomocą techniczną Sophos.

Urządzenie nie pojawia się w miejscu docelowym

Najpierw sprawdź pochodzenie i aktualność SophosSetup.exe, uprawnienia administratora lokalnego, dostęp do Internetu lub proxy oraz kondycję istniejącego agenta. Zachowaj dzienniki instalacji i, jeśli to konieczne, archiwum SDU. Nie próbuj wielokrotnie wariantów poleceń, dopóki nie zawęzisz zakresu pierwszego niepowodzenia.

macOS, uszkodzone lub już usunięte agenty

--registeronly jest udokumentowany przez firmę Sophos na stronie Windows i nie można go stosować w systemie macOS. Jeśli instalacja jest uszkodzona lub została już odinstalowana, nie ma czego ponownie rejestrować. Postępuj zgodnie z obsługiwanym procesem naprawy lub odinstalowania, a następnie zainstaluj za pomocą instalatora tenanta docelowego. W przypadku systemu Windows artykuł Odinstalowywanie Sophos Endpoint z włączoną ochroną antysabotażową opisuje taki przypadek odzyskiwania.

Po ostatniej fali

Uzgodnij zasady i stan urządzenia w miejscu docelowym z inwentarzem. Przechowuj oddzielnie wymagane dowody incydentu i audytu. Usuń stare zapisy urządzeń ze źródła dopiero po potwierdzeniu rejestracji celu i akceptacji operacyjnej; usunięcie rekordu w Centrali nie powoduje odinstalowania oprogramowania.

Następnie usuń tymczasowe grupy i wykluczenia i ponownie włącz Ochronę antysabotażową. Zapisz docelowego najemcę, pakiet instalatora, czas, wynik i odpowiedzialnego administratora dla każdej fali.

Źródła

Często zadawane pytania

Czy zasady i alerty są przesyłane razem z urządzeniem?

Sophos dokumentuje --registeronly jako ponowną rejestrację istniejącej ochrony, a nie jako przeniesienie konfiguracji lub historii najemcy. Przygotuj zasady, grupy i wykluczenia w obiekcie docelowym oraz zachowaj wcześniej wymagane dane dotyczące alertów i dochodzeń.

Czy migracja wymaga poświadczeń API?

Nie dla publicznie udokumentowanej metody systemu Windows. Używa instalatora docelowego dzierżawcy z --registeronly. Poświadczenia API, odbieranie zadań i wysyłanie zadań nie są częścią tego przepływu pracy.

Czy można przenieść urządzenie trwale offline?

Nie zdalnie tą metodą. Polecenie instalatora musi zostać uruchomione na urządzeniu, a ponowna rejestracja wymaga połączenia z Sophos Central.