Gerir dispositivos e grupos Endpoint no Sophos Central
Os grupos de computadores dão às políticas Endpoint um alvo estável. Não resolvem todas as questões de inventário ou identidade: tags e ações gerais pertencem à plataforma Central partilhada, enquanto grupos de utilizadores seguem um modelo de identidade separado.
Procedimento rápido: definir o modelo, criar um grupo em My Products > Endpoint > Computers > Computer Groups, atribuir computadores e verificar as políticas efetivamente aplicadas no grupo e nos dispositivos piloto. O ciclo de vida é esclarecido separadamente antes de eliminar, limpar ou migrar.
Importante: um computador só pode pertencer a um grupo. Tags adicionam atributos flexíveis e Agent Mode descreve o âmbito do software. Estes níveis não são intercambiáveis.
Separar grupos Endpoint das funções da plataforma
A vista comum My Environment > Computers & Servers é a base para filtros, colunas, tags, Tamper Protection, software, Health Reset e eliminação geral. Gerir o inventário de dispositivos Sophos Central descreve esse fluxo sem o duplicar aqui.
A Sophos está a substituir a página anterior My Products > Endpoint > Computers por esta vista unificada. Durante a transição, a página anterior ainda pode aparecer num tenant e continua a ser o caminho para Computer Groups; por isso, os procedimentos de grupos abaixo usam esse caminho.
Utilizadores, logins e grupos de utilizadores também são objetos distintos. Atribuir corretamente utilizadores e grupos Sophos Central Endpoint explica se uma Policy deve seguir uma pessoa ou um dispositivo e como funciona a ordem. Este artigo centra-se nos grupos de computadores e no seu ciclo de vida Endpoint.
Definir o modelo de grupos antes do rollout
Os grupos devem refletir requisitos realmente diferentes: dispositivos piloto, postos padrão ou críticos, sistemas de quiosque/produção e desktops não persistentes. Departamentos só são úteis quando necessitam de outras políticas.
- Abrir My Products > Endpoint > Computers e escolher Computer Groups.
- Clicar em Add Computer Group.
- Introduzir um nome inequívoco e descrição curta.
- Atribuir apenas os computadores previstos e guardar.
Uma nova atribuição retira o computador do grupo anterior. Para editar, abrir o nome, escolher Edit, alterar Assigned Computers e guardar. Delete elimina o grupo, não os computadores. Documentar as atribuições antiga e nova e começar por poucos pilotos antes de uma alteração em massa.
Utilizar tags para atributos flexíveis
As tags adicionam atributos como owner=finance, site=zuerich, criticality=high ou lifecycle=pilot. Cada dispositivo aceita no máximo 15 tags e até cinco podem ser fixadas na lista comum. Ajudam nos filtros, mas não controlam o grupo. O inventário Central descreve criação, verificação e remoção.
Verificar a atribuição de políticas
- Abrir o grupo em My Products > Endpoint > Computers > Computer Groups.
- Escolher Policies e verificar as políticas ativas e aplicadas.
- Abrir uma Policy se necessário. A edição afeta todos os utilizadores e grupos atribuídos; verificar âmbito e ordem antes de guardar.
- Abrir um dispositivo piloto em My Environment > Computers & Servers e comparar em Policies a Policy efetiva de cada tipo.
- Corrigir alvo ou ordem e voltar a verificar após o próximo contacto com o Central.
O tipo de alvo não tem prioridade automática: se coincidirem Policies de utilizador e computador do mesmo tipo, decide a ordem. Ver Estruturar corretamente as políticas Sophos Central Endpoint.
Interpretar Agent Mode e estado do dispositivo
Endpoint, XDR e XDR Sensor representam âmbitos diferentes; XDR Sensor não inclui proteção Sophos contra malware. Summary mostra âmbito e grupo, Status as avaliações Health e Policies as políticas efetivas. O inventário Central cobre colunas, filtros e ações de software.
Investigar dispositivos inativos
Um registo inativo é primeiro um sinal, não uma ordem de eliminação. Antes de remover, determina-se a razão:
- dispositivo retirado ou substituído;
- utilizador ausente por mais tempo;
- falha do agente, proxy ou rede;
- computador clonado de uma imagem antiga;
- dispositivo de laboratório, VDI ou Update Cache.
A nova vista conjunta também mostra dispositivos inativos há mais de 30 dias. Nas listas Endpoint antigas pode ser necessário o filtro Not online recently.
Last Active é atualizado, em média, apenas uma vez por hora. Um Event pode, por isso, ter um timestamp mais recente do que o valor Last Active visível. Isto não constitui automaticamente um erro de dados.
O mesmo modelo de atualização atrasada aplica-se a Online e Last Activity. Depois de um novo utilizador iniciar sessão, o Central pode já associar-lhe o dispositivo, enquanto os timestamps ainda mostram o estado anterior durante cerca de uma hora. Se o dispositivo ficar depois offline, a correção demora proporcionalmente mais.
No Computer Report, Online e Last User não significam o mesmo: Online baseia-se na última mensagem de estado processada. Last User só muda quando outra conta de utilizador única inicia sessão no dispositivo pela primeira vez. Um valor Last User muito antigo não prova, portanto, que o Endpoint esteja offline desde essa data.
Limpeza automática
Em Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices podem criar-se regras separadas para Endpoints e servidores.
A Sophos distingue Targeted rules para grupos selecionados e uma Global rule para os restantes. O prazo global deve ser superior ao das regras direcionadas. Update Caches, Message Relays e computadores especiais raramente iniciados devem pertencer a grupos explicitamente excluídos.
Podem ser criadas duas Targeted Rules. Da Global Rule podem ser excluídos, no máximo, quatro grupos; Subgroups contam separadamente e não são excluídos automaticamente. A Sophos verifica as regras diariamente à meia-noite da Tenant Data Region.
Clientes MSP e Marketplace têm de selecionar pelo menos 31 dias de inatividade. Para clones VDI criados com --nonpersistent, pode ativar-se Permanently remove VDI desktops; estes dispositivos deixam então de poder ser restaurados. O Gold Image Master não é removido por estas regras.
Os dispositivos removidos permanecem 120 dias no Recovery Report. Durante os primeiros 30 dias podem ser restaurados. Update Cache e Message Relay não são restaurados.
Remover não é desinstalar localmente: a limpeza automática remove o registo no Central. O tratamento do software Sophos local deve ser definido previamente.
Distinguir remoção automática e Delete
Uma regra automática retira dispositivos inativos da gestão, mas não desinstala o software Sophos local. Em sistemas Windows atuais suportados com Core Agent 2023.2 ou posterior, Delete e a expiração da licença acionam o back-off documentado: Tamper Protection e componentes de proteção são removidos, mas Sophos Endpoint Agent ainda deve ser desinstalado localmente.
Recovery Report e a palavra-passe Tamper Protection ficam disponíveis 120 dias; o restauro é possível nos primeiros 30. Update Cache e Message Relay não são restaurados. Ver Desinstalar Sophos Central Endpoint no Windows e o inventário Central.
Não confundir migração e mudança de grupo
Change group move o objeto no mesmo tenant. A mudança para outro tenant é Device Migration via API, com jobs de receção e envio separados. Os dispositivos ficam em fila até 14 dias; os que permanecem offline têm de voltar à fila. Seguir Migrar dispositivos Sophos Endpoint entre tenants Central.
Tratar corretamente dispositivos duplicados
Cada instalação Sophos recebe um Device ID único ao registar-se. Se um sistema já registado for clonado sem preparação, vários Endpoints podem utilizar o mesmo ID. Inicialmente, o Central mostra apenas um Device Object que todos substituem alternadamente. Automatic Duplicate Detection reconhece este padrão no Windows, macOS e Linux, regista novamente os dispositivos afetados e cria objetos adicionais.
O dispositivo novamente registado herda grupo, Policies e atribuição de produtos do objeto original. Estes valores são verificados após Deduplication, porque a atribuição herdada pode não ser adequada para cada clone.
Um Alert como Device has been detected as a duplicate device não manda eliminar de imediato o registo assinalado. Outros clones com o mesmo ID podem continuar a depender do objeto original. Se for removido demasiado cedo, deixam de comunicar com o Central e têm de ser reinstalados. A Sophos recomenda conservar o objeto original assinalado durante pelo menos duas semanas, salvo se todos os sistemas afetados tiverem sido identificados sem dúvidas.
Procedimento seguro:
- Verificar o Alert e os Events do dispositivo afetado.
- Procurar o nome e comparar registos ativos e antigos através de Last Active.
- Verificar grupo, Policies e atribuição de produtos do objeto novamente registado.
- Corrigir a causa no Deployment, Gold Image ou Snapshot.
- Eliminar apenas quando todos os sistemas com o ID antigo forem conhecidos e nenhum continuar a comunicar através dele.
Em ambientes VDI não persistentes, cada novo clone ou regresso a um Snapshot pode provocar outro registo. Objetos adicionais não significam necessariamente um novo erro de Deduplication. O Gold Image deve ser preparado pelo método suportado em Implementar Sophos Central Endpoint para VDI e Gold Images.
Instâncias AWS e VM Azure também passam por esta deteção. Windows Server com Server Lockdown ativo e dispositivos com o mesmo ID mas sistemas operativos diferentes não são automaticamente deduplicados. Alerts recorrentes são resolvidos na causa da imagem e do registo, em vez de ocultados por eliminações contínuas.
Importante: o Central não consegue reparar a eliminação acidental do objeto original partilhado para clones que já não comunicam. Nesse caso, resta reinstalar Sophos Agent.
Interpretar corretamente os reinícios
Uma primeira instalação ou a remoção de um produto concorrente pode exigir um reinício. Product Updates muitas vezes não o exigem de imediato. Se um dispositivo não tiver sido reiniciado durante meses, dois Update States consecutivos podem exigir um reinício cada. Nesse caso, a Sophos recomenda cerca de 20 minutos entre os dois ciclos, para que o primeiro Update seja concluído.
Alerts antigos de Windows e macOS são removidos da vista detalhada após 90 dias. Um Health State vermelho pode permanecer até a causa ser resolvida e o estado reposto. A ausência do Alert antigo não prova uma reparação.
Controlo operacional mensal
Um curto controlo mensal evita a acumulação de pontos cegos:
- Filtrar dispositivos sem atividade atual e identificar o responsável.
- Resolver problemas de Health pela causa, não apenas pela cor.
- Verificar
Product unassigned,Upgrade availablee dispositivos não suportados. - Justificar e corrigir Tamper Protection com estado
Off. - Corrigir computadores sem grupo ou com tags erradas.
- Excluir Update Caches, Message Relays e imagens VDI das regras de eliminação.
- Desinstalar de forma controlada dispositivos dispensáveis e só depois eliminá-los.
Fontes
As seguintes páginas oficiais da Sophos foram utilizadas para verificar caminhos da interface, regras de grupos, estados, reinícios e limites do ciclo de vida (consultadas em 11 de setembro de 2026):
- Computers and servers
- Computers (current Endpoint view)
- Computers (legacy Endpoint path)
- Computer Groups
- Computer Group Summary
- Computer Group Policies
- Computer Summary
- Computer Status
- Computer Policies
- Computer restarts
- Removal of inactive devices
- Deleted and expired devices
- Device migration
- Duplicate device frequently asked questions (KBA-000006069)