Saltar para o conteudo
Avanet

Gerir o modo do agente e o software Sophos Endpoint

O Sophos Fusion (anteriormente Sophos Central) gere o conjunto de produtos de um computador já registado através de Manage device software. O primeiro elemento decisivo é o Agent Mode. Este determina se a Sophos fornece a própria proteção ou apenas dados de Detection and Response em conjunto com um produto de terceiros.

O antigo diálogo com colunas separadas para «Endpoint Protection» e «Intercept X» já não corresponde ao modelo atual. Atualmente, o Agent Mode e os restantes produtos licenciados são geridos diretamente na vista comum de dispositivos. O caminho rápido é: My Environment > Computers & Servers, selecionar os dispositivos de destino, abrir Manage software, escolher o estado pretendido e confirmar com Save.

Agent Modes

Agent ModeProteção SophosDetection and ResponseAntivírus de terceiros necessário
Endpointsimnãonão
XDRsimsimnão
XDR Sensornãosimsim

⚠️ O XDR Sensor não protege contra malware. Só deve ser utilizado quando existe um produto de proteção separado e funcional. A mudança de XDR Sensor para Endpoint ou XDR pode remover a proteção de terceiros existente.

Os modos disponíveis dependem da licença, do sistema operativo e do tipo de dispositivo. A Sophos indica que as funcionalidades de Detection and Response exigem uma licença XDR ou MDR; segundo a ajuda atual, o instalador separado do XDR Sensor requer uma licença que inclua XDR.

Conflito MDR por resolver: A ajuda de instalação MDR ainda menciona MDR Essentials para o XDR Sensor, enquanto a apresentação dos serviços indica MDR e MDR Plus. Isto não confirma o direito ao sensor em todos os níveis atuais. As instruções MDR para Windows também usam mdr, mas a lista de produtos da CLI Windows não o inclui. Não se declara o valor inválido nem se substitui por xdr ou xdrsensor.

Antes de atribuir um sensor MDR, confirmam-se com a Sophos ou o parceiro responsável o nível/SKU contratado, a licença ativa do tenant, a plataforma e o percurso de instalação; se houver dúvidas, suspende-se a alteração. O valor de produto Windows exige confirmação escrita para a versão do instalador e o conjunto de software. Uma opção visível, por si só, não confirma o direito de utilização. Após uma alteração piloto aprovada, verificam-se Agent mode, Agent mode status (Installed), os componentes locais e a continuidade da proteção de terceiros funcional; estas verificações não substituem a aceitação do serviço MDR. O guia de implementação explica este ponto de esclarecimento prévio.

Endpoint inclui proteção Sophos. XDR combina essa proteção com Detection and Response. XDR Sensor fornece apenas Detection and Response e não substitui nem a proteção antimalware nem o produto de terceiros. As exclusões mútuas genéricas só são configuradas para um problema de compatibilidade especificamente confirmado.

Verificar o estado do software

Em My Environment > Computers & Servers, as colunas e os filtros Agent mode e Agent mode status mostram o estado atual.

São particularmente relevantes:

  • Product unassigned: o software licenciado ainda não está atribuído ao dispositivo.
  • Upgrade available: podem ser instaladas funcionalidades licenciadas adicionais.
  • Installed: o Agent Mode previsto está instalado.
  • Not Supported: o produto ou modo não é suportado neste dispositivo.

O Account Health Check assinala dispositivos que não correspondem às licenças disponíveis. Uma correção automática pode distribuir todo o software licenciado por muitos dispositivos e, por isso, deve ser primeiro comparada com o modelo operacional pretendido. A Sophos regista estas alterações no Audit Log.

Alterar o software num dispositivo

  1. Abrir My Environment > Computers & Servers.
  2. Selecionar um ou vários dispositivos equivalentes.
  3. Selecionar Manage software.
  4. Definir o modo pretendido em Agent mode.
  5. Alterar outras linhas de produtos, como Encryption, ZTNA ou DNS & ZTNA, apenas depois de confirmar a licença, a plataforma e a utilização existente.
  6. Confirmar a alteração com Save.
  7. Aguardar até que os dispositivos estejam online e sejam atualizados.

A Sophos indica que a instalação durante o ciclo online e de atualização seguinte demora normalmente cerca de uma hora. Não se trata de um prazo garantido. Os dispositivos offline só aplicam a alteração no contacto seguinte.

Verificações antes de uma mudança

Uma mudança de produto é uma alteração de software e exige o mesmo cuidado que uma implementação:

  • o modo de destino e a licença estão documentados;
  • o grupo piloto contém dispositivos representativos;
  • a proteção de terceiros existente foi considerada;
  • a janela de manutenção e um possível reinício estão planeados;
  • a encriptação do disco e as Recovery Keys foram verificadas;
  • o proxy, o Update Cache e o caminho de transferência funcionam;
  • as aplicações empresariais são testadas após a mudança.

Em especial, a mudança de XDR Sensor para Endpoint ou XDR pode remover uma proteção concorrente. Sem um piloto, pode resultar temporariamente em proteção duplicada ou inexistente.

Componentes adicionais e linhas de produtos partilhadas

Os produtos adicionais só são apresentados quando a licença e a plataforma são compatíveis. Nos computadores selecionados, os componentes apresentados, como Encryption e ZTNA, podem ser definidos como Install ou Uninstall; o Sophos Fusion apresenta combinações não suportadas como Not Supported. Nos servidores selecionados, Manage software oferece apenas Agent mode.

Antes de distribuir Device Encryption, são esclarecidos, no mínimo, os requisitos de TPM ou FileVault, a atribuição de utilizadores, o processo de Recovery Keys e a configuração existente de BitLocker ou FileVault. O botão de adição visível ainda não constitui um plano de implementação.

É necessário cuidado especial com DNS & ZTNA. Esta designação partilhada não significa que o componente DNS possa ser removido ou reparado separadamente. A integração DNS documentada oficialmente suporta apenas endpoints Windows e exige um Endpoint Agent já instalado e o pacote Windows > Recommended. Configurar o Sophos DNS Protection para endpoints aborda a instalação, a policy e a validação funcional.

Se apenas o DNS Protection tiver de ser interrompido, desative primeiro a DNS Endpoint policy ou remova a respetiva atribuição aos dispositivos e, em seguida, verifique a resolução de nomes normal. Não altere DNS & ZTNA até confirmar que o dispositivo não necessita de ZTNA. A Sophos não documenta publicamente uma desinstalação ou reparação apenas do DNS nem uma versão local do componente DNS; estes procedimentos não podem ser deduzidos da linha partilhada.

Remover software

Manage device software pode remover os componentes de produto apresentados ou alterar o Agent Mode. Uma ação sobre um componente não remove automaticamente todo o agente Sophos local. Para o Agent Mode, a opção é Uninstall (Remove any current protection). O Sophos Core Agent permanece instalado para que o Sophos Fusion continue a gerir o dispositivo e possa voltar a atribuir software posteriormente. Antes de alterar o Agent Mode, consulte o processo de atualização e gestão de alterações do Sophos Endpoint e avalie as alterações ao agente.

Isto não equivale a uma desinstalação completa. Para a retirada definitiva no Windows, consulte Desinstalar o Sophos Endpoint no Windows; os outros sistemas operativos requerem o respetivo procedimento de remoção específico da plataforma.

Validar a alteração

Após a atribuição, são verificados o Sophos Fusion e o dispositivo:

  1. Agent mode status apresenta Installed.
  2. Cada linha de produto alterada apresenta a atribuição prevista e nenhum estado de instalação pendente.
  3. No separador Policies, são aplicadas as políticas esperadas.
  4. Localmente, About apresenta os componentes e versões esperados.
  5. O Health State e a última atividade são plausíveis.
  6. A proteção de terceiros está corretamente presente ou removida, consoante o modo pretendido.
  7. Não existem alertas abertos de instalação, atualização ou reinício.

Um Health State verde, por si só, não confirma o Agent Mode correto.

Problemas frequentes

A alteração permanece em «pending»

São verificados a última atividade, a rede, o proxy, o Update Cache, o espaço livre e reinícios pendentes. Um dispositivo offline não consegue aplicar a atribuição de software.

Faltam funcionalidades XDR

A licença, o Agent Mode e a plataforma são verificados em conjunto. Endpoint inclui proteção, mas não todas as funcionalidades XDR. Para XDR, o modo correspondente tem de estar atribuído e instalado.

O antivírus de terceiros foi removido

Isto pode acontecer ao mudar para a proteção Sophos. Apenas o XDR Sensor foi concebido para deteção em conjunto com um produto de proteção separado. O modo de destino deve estar inequivocamente definido antes de uma alteração em massa.

Manage software não remove tudo

Este comportamento é esperado. Com Uninstall, o Sophos Fusion remove os componentes de proteção, mas mantém o Core Agent para comunicação e gestão de políticas. Para uma remoção completa, deve utilizar-se o procedimento de desinstalação associado.

DNS e ZTNA aparecem numa linha partilhada

Não defina a linha como Uninstall a título de teste. Verifique primeiro se o ZTNA está a ser utilizado. Para reverter apenas o DNS, retire a DNS Endpoint policy e valide o resultado; para uma limpeza adicional de componentes, utilize o processo Sophos confirmado para o tenant.

Perguntas frequentes

O XDR Sensor é uma proteção Endpoint completa?

Não. O XDR Sensor disponibiliza funcionalidades de Detection and Response e necessita de um produto de proteção separado.

Manage software desinstala o Sophos Core Agent?

Não. O Core Agent permanece no dispositivo para gestão e posteriores alterações de software.

Quando é instalada uma nova atribuição de software?

Assim que o dispositivo estiver online, contactar o Sophos Fusion e atualizar. A Sophos indica frequentemente cerca de uma hora, mas pode demorar mais consoante a rede, a plataforma e o estado de manutenção.

Posso remover o DNS Protection separadamente através de Manage software?

Uma desinstalação apenas do DNS não está documentada publicamente. Em DNS & ZTNA, retire primeiro a DNS policy e verifique se o ZTNA ainda necessita do componente partilhado.