Planowanie wymagań systemowych i cyklu życia Sophos Endpoint
Zainstalowany agent nie pozostaje automatycznie obsługiwany w długim okresie. System operacyjny, architektura, komponenty Sophos, certyfikaty i model licencji rozwijają się niezależnie. Stabilne środowisko Endpoint sprawdza więc nie tylko, czy instalacja działa dziś, ale też kiedy platforma traci wsparcie i jak wprowadzać nowe wersje agenta.
Zakres: Endpoint to nie Server ani Linux
Ten przewodnik dotyczy Sophos Endpoint dla stacji Windows i macOS. Windows Server jest zarządzany w Server Protection, a Linux używa Sophos Protection for Linux z własnymi wymaganiami, Release Notes i terminami. Wiersz Server lub Linux we wspólnym Retirement Calendar nie zatwierdza Endpoint i wymaga osobnego Runbooka.
Snapshot zatwierdzenia i decyzja dotycząca cyklu życia
Konkretne numery wersji i granice wsparcia szybko się dezaktualizują. Dlatego osoba odpowiedzialna za cykl życia przeprowadza ten sam kontrolowany przegląd przed pierwszą instalacją, aktualizacją systemu operacyjnego, zmianą pakietu oraz co najmniej raz w miesiącu. Punktem wyjścia jest snapshot inwentarza obejmujący typ urządzenia, edycję i pełny build systemu operacyjnego, architekturę, CPU, pamięć RAM, wolne miejsce na dysku systemowym, szyfrowanie, wymagany zakres ochrony oraz zainstalowane komponenty Sophos i ich wersje.
Następnie wewnętrznie sprawdza się aktualnie utrzymywane matryce Sophos dla Windows lub macOS oraz Retirement Calendar. Rejestr zatwierdzenia zawiera datę kontroli, sprawdzany wpis, platformę i architekturę, możliwość instalacji i aktualizacji, wymagania minimalne, wykluczenia, Maintenance, Retirement, warunki licencji lub Extended Support oraz każdą uwagę. Zachowany snapshot jest dowodem decyzji, ale nie stanowi stale obowiązującej listy wsparcia; przy kolejnej zmianie zostaje zastąpiony, a różnica jest dokumentowana.
Decyzja ma status zatwierdzona, tylko pilotaż, wymagana migracja albo niezatwierdzona. Określa osobę odpowiedzialną, zakres, wymagane funkcje, znane ograniczenia, terminy producenta i Sophos, cel migracji oraz datę następnego przeglądu. Jeśli brakuje dokładnego wpisu OS/architektury, dane są sprzeczne albo matryca jest niedostępna, nie wydaje się nowego zatwierdzenia: ostatni zatwierdzony stan pozostaje bez zmian, osoba odpowiedzialna zapisuje czas zapytania i niejasność oraz wyjaśnia ją z Sophos Support przed pilotażem.
Wymagania Windows i granice wsparcia
Dla Windows osobno porównuje się z aktualnym wpisem edycję i pełny build, x64 lub ARM64, CPU i RAM, wolne miejsce i dysk systemowy, wymagane aktualizacje i certyfikaty Microsoft oraz żądany tryb ochrony. Wartości minimalne są wyłącznie warunkami wejściowymi, a nie zaleceniami dotyczącymi wydajności. Buildy Insider, Preview i inne wersje wstępne nie są zatwierdzone, chyba że dokładny wpis wyraźnie je obejmuje.
Dodatkowo rejestruje się datę końca wsparcia Microsoft. Powodzenie instalacji, prawidłowy stan Health i aktualne wsparcie platformy to trzy odrębne stwierdzenia. Windows Server nie jest Endpointem Windows nawet przy podobnym buildzie i nie jest objęty tym zatwierdzeniem.
Wymagania macOS i granice wsparcia
Dla macOS sprawdza się pełną wersję systemu operacyjnego, Intel lub Apple Silicon, wolne miejsce, sposób instalacji i wymagany zakres ochrony. Pakiet zatwierdzenia zawiera również używane profile MDM dla System Extensions, Network Extensions, filtrowania web/treści, Full Disk Access i powiadomień. Sama zgodna pozycja OS nie dowodzi więc jeszcze skutecznej ochrony.
Każdą nową główną lub punktową wersję macOS testuje się na reprezentatywnym Macu pilotażowym wraz z aktualną możliwością instalacji i aktualizacji. Różnice między nową instalacją a już zainstalowanym agentem zapisuje się wyraźnie; z określenia „macOS jest obsługiwany” nie wynika, że obsługiwane są obie ścieżki lub wszystkie funkcje. Extended Support uwzględnia się tylko wtedy, gdy wskazuje go dokładny wpis macOS.
Komponenty zamiast jednej wersji agenta
Sophos Endpoint składa się z wielu niezależnie aktualizowanych komponentów, między innymi AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI oraz modułów zależnych od licencji.
Poziom w Central i jeden lokalny numer nie opisują całego stanu. Na tym etapie odpowiedzialny otwiera aktualny strumień Sophos Core Agent dla Windows albo Sophos Anti-Virus dla macOS. Przy każdym przeglądzie na żywo zapisuje docelowy build, stan wdrożenia, poprawki i znane ograniczenia; rejestr wydania dokumentuje ten moment i nie zastępuje kolejnej kontroli. Rejestr obejmuje czas, platformę, węzeł produktu/wersji, komunikat o publikacji i wdrożeniu, buildy komponentów, poprawki, problemy i różnice. Każdy punkt przypisz do używanych funkcji i urządzeń pilotażowych, po czym wybierz zatwierdź, odłóż lub odrzuć. Pusty, niedostępny lub sprzeczny strumień nie oznacza zatwierdzenia: zachowaj zrzut lub błąd, sprawdź parametry i sieć, ponów próbę i eskaluj do Sophos Support; zablokuj pakiet i następną falę.
Test zasobów i oprogramowania zewnętrznego w pilotażu
Oficjalne minimum jest tylko progiem wejścia. Reprezentatywny pilotaż mierzy start i logowanie, CPU, pamięć, miejsce i I/O z rzeczywistymi aplikacjami. SSD/HDD, szyfrowanie, DLP, backup, VPN, zdalne sterowanie i allowlisting są jawnymi cechami próby.
Przy regresji użyj Sophos Performance Analysis i logów. Nie wyłączaj globalnie ochrony ani Event Journals. Działanie tymczasowe wymaga właściciela, daty końcowej, akceptacji ryzyka i testu; rozwiązaniem może być poprawka producenta, upgrade lub wymiana sprzętu.
Zrozumienie etapowej publikacji
Sophos publikuje Release Notes częściowo pierwszego dnia wielotygodniowego Rollout. Udokumentowana nowa wersja nie musi więc być natychmiast dostępna na każdym tenancie lub endpointcie.
Zapobiega to dwóm błędnym interpretacjom:
- Urządzenie nie jest automatycznie nieaktualne tylko dlatego, że w dniu publikacji nie otrzymało nowej wersji.
- Ręczna reinstalacja nie wymusza niezawodnie jeszcze nieudostępnionego Software Stage.
Etapy pilotażowe i produkcyjne
Software Packages i Update Management Policies umożliwiają kontrolowane etapy:
- Pilotaż: IT oraz reprezentatywne kombinacje sprzętu, OS i oprogramowania.
- Wczesna produkcja: mała próba po spełnieniu kryteriów.
- Produkcja: szerokie przypisanie po zatwierdzeniu zmiany.
- Pakiet stały: tylko z uzasadnieniem, właścicielem i monitorowaną datą wygaśnięcia.
Nazwy, dostępność, typ wsparcia, wygaśnięcie i nakładanie sprawdzaj w Sophos Fusion (dawniej Sophos Central) i na aktualnej stronie Software packages. Artykuł nie utrwala okresów. Aktualizacje treści bezpieczeństwa są odrębne od wersji produktu.
Określ zdrowe urządzenia, oczekiwane komponenty, brak nowej koncentracji Alert i wydajność jako kryteria. Przygotuj rollback: wstrzymaj przypisanie, odizoluj grupę, zachowaj dane Policy i Package, przypisz aktualny oferowany i przetestowany pakiet Sophos i sprawdź stan. Ręczny downgrade ani stary instalator nie są niezawodne.
Extended Support jest przejściowy
„Legacy” lub „Extended Support” to okres przejściowy, nie ogólna akceptacja. Sprawdź dokładny wpis client OS, daty Maintenance i Retirement, funkcje i licencję w aktualnym Retirement Calendar. Każdemu urządzeniu nadaj termin migracji.
Wiersze Windows Server i Linux nie należą do grupy Endpoint. Planuj je zgodnie z wymaganiami i licencjami właściwymi dla Server Protection lub Sophos Protection for Linux. Nie zakładaj Extended Support dla macOS bez wyraźnej deklaracji Sophos dla danej wersji.
Planowanie restartów
Sophos nie zawsze natychmiast wymusza wymagany restart. Protection i Detection Updates mogą nadal działać, podczas gdy komponent czeka na następny restart serwisowy.
Na długo nierestartowanych urządzeniach kilka stanów aktualizacji może kolejno wymagać osobnych restartów. Między cyklami należy pozostawić dość czasu na pełne przetworzenie pierwszej aktualizacji. Po każdym restarcie trzeba ponownie sprawdzić Central Alerts i lokalny status oprogramowania.
Early Access Programs
Early Access Program nie jest zwykłym kanałem produkcyjnym. Przed dołączeniem należy określić cel, urządzenia, oczekiwane zmiany, ścieżkę wsparcia, plan wyjścia i skutki dla ochrony danych.
Urządzenia EAP należą do jednoznacznie nazwanej grupy pilotażowej. Po wyjściu należy sprawdzić, kiedy powrócą do regularnej wersji. EAP nie należy włączać na urządzeniach krytycznych tylko po to, aby obejść pojedynczy problem bez analizy przyczyny.
Zastosowanie, walidacja i diagnostyka
Wykonawca stosuje do ustalonej grupy pilotażowej wyłącznie pakiet zatwierdzony w rejestrze zatwierdzenia; wykluczone są doraźne zmiany instalatora, ręczne obniżanie wersji i stare pakiety instalacyjne. Najpierw zabezpiecza grupę urządzeń, przypisania polityk i pakietu, wersje komponentów, Health, otwarte alerty oraz powtarzalny test funkcjonalny. Grupa docelowa i kryteria sukcesu pozostają niezmienione podczas obserwacji.
Po instalacji, aktualizacji i każdym wymaganym restarcie sprawdza się w Central Last active, Health i alerty, a lokalnie stan usług i oczekiwane wersje komponentów. Następnie powtarza się identyczne testy przed/po: logowanie i czas startu, odbiór polityk, możliwość aktualizacji, test malware zgodnie z procedurą wewnętrzną, ochronę sieci/web i wszystkie funkcje zależne od licencji. W macOS trzeba dodatkowo potwierdzić aktywność rozszerzeń i uprawnień prywatności. Osoba odpowiedzialna uzgadnia wynik z rejestrem wydania i zatwierdzenia oraz zapisuje odchylenia w obu; dopiero całkowicie zaliczony pilotaż otwiera kolejny etap wdrożenia.
Najpierw klasyfikuje się błąd: niezatwierdzona platforma, zablokowany instalator, nieaktualny komponent, rollout jeszcze niezaoferowany, oczekujący restart, brak uprawnienia MDM albo konflikt z oprogramowaniem zewnętrznym. Łącznie zbiera się czas, urządzenie, build OS, architekturę, pakiet i politykę Central, wersje wszystkich komponentów, Health/alerty, status restartu, kroki reprodukcji i odpowiednie logi. Następnie zatrzymuje się przypisywanie pakietu kolejnym urządzeniom i w izolacji cofa ostatnią zmianę, o ile Central udostępnia do tego aktualny, wcześniej przetestowany pakiet. Nie wolno globalnie wyłączać ochrony ani wymuszać starego instalatora. Jeśli przyczyna lub bezpieczna droga powrotna pozostaje niejasna, należy odizolować pilotaż, ustawić rejestr wydania na odłożony i przekazać ten pakiet diagnostyczny do Sophos Support.
Miesięczna kontrola cyklu życia
Praktyczny rytm operacyjny obejmuje:
- przegląd nowych Endpoint i Central Release Notes,
- porównanie Retirement Calendar z własnymi platformami,
- eksport urządzeń według systemu, architektury i Agent Mode,
- przypisanie właściciela do Legacy i nieaktywnych urządzeń,
- kontrolę wygasających Fixed-Term lub LTS Packages,
- obsługę Restart i Update Alerts,
- dokumentowanie wyników pilotażu.
Architekturę aktualizacji opisuje Sophos Endpoint Updates, Cache i Message Relay.