Sophos Endpoint Updates, Cache e Message Relay
O Sophos Endpoint atualiza-se automaticamente por predefinição. A Update Management Policy controla quando versões do produto ficam disponíveis e que pacote um dispositivo utiliza. Os dados atuais de deteção contra novas ameaças continuam a ser entregues e não devem aguardar pela janela de manutenção.
Um Endpoint gerido verifica Updates pela primeira vez cinco minutos após o arranque do dispositivo e, depois, automaticamente a cada 60 minutos. Este intervalo não pode ser reduzido para menos de 60 minutos. Update Now inicia uma execução manual adicional quando necessário, mas não substitui uma Update Source permanentemente funcional.
Update Cache e Message Relay resolvem outras tarefas: o Cache reduz downloads repetidos e o Relay encaminha a comunicação de gestão para o Sophos Central.
Distinguir três níveis
| Nível | Tarefa | Erro típico |
|---|---|---|
| Update Management Policy | momento e pacote por alvo | entendida como bloqueio completo de updates |
| Update Cache | transferir uma vez e distribuir internamente | operado sem capacidade ou fallback |
| Message Relay | encaminhar comunicação Central | confundido com proxy ou cache |
Um Message Relay só pode ser instalado num servidor que também execute Update Cache.
Integridade dos updates
A Sophos descarrega os ficheiros de update através de HTTPS, utiliza um manifesto assinado pela Sophos e instala apenas binários que constem desse manifesto e que também estejam assinados pela Sophos. Um Update Cache não altera esta cadeia de confiança, limitando-se a disponibilizar os conteúdos aprovados mais perto do Endpoint.
Perante um erro de integridade, não se contorna a verificação da assinatura nem o controlo do manifesto. Em vez disso, investigam-se a hora do sistema, o percurso HTTPS, o proxy ou TLS Inspection, o estado do Cache e a origem original. Ficheiros próprios ou pacotes alterados manualmente não pertencem ao percurso de updates da Sophos.
Pacotes de software
Em Global Settings > Products and Services > Endpoint and Server > Software packages estão disponíveis, conforme licença e plataforma:
- Recommended: funções atuais, manutenção automática, sem expiração;
- Fixed term support: versão funcional estável, normalmente durante pelo menos 120 dias e com pelo menos 60 dias de sobreposição com a versão Fixed Term seguinte;
- Long term support: dispositivos críticos com Change Control rigoroso, 18 meses;
- EAP: funções antecipadas para testes;
- Special: apenas com token e instruções do Sophos Support.
Fixed Term e Long Term expiram. Sem sucessor, os dispositivos deixam de receber novos Protection Updates após o prazo. Expiração e pacote seguinte pertencem ao Patch e Change Management.
Software Packages não estão disponíveis com Intercept X Essentials. Um pacote Special só é adicionado com um token do Sophos Support. Se a Sophos encontrar um erro crítico num pacote fixo, pode surgir uma versão adicional .1; os dispositivos não mudam automaticamente para ela.
Rollout faseado
Uma distribuição robusta utiliza pelo menos três fases:
- Pilot: dispositivos representativos em Recommended ou fase inicial.
- Production: base ampla após piloto bem-sucedido.
- Critical: dispositivos críticos numa fase posterior ou pacote suportado justificado.
As fases de conteúdo First, Second e Last stage atrasam dados de deteção dentro do rollout Sophos. O Content Timing global tem de permitir a alteração. Ser crítico não significa receber deteções o mais tarde possível; risco e estabilidade são ponderados.
A Sophos recomenda um pequeno grupo representativo na primeira fase, a maioria na segunda e dispositivos críticos na terceira. Nem todos os dispositivos devem ficar na última fase, caso contrário, o próprio ambiente só deteta um Content Update incompatível quando já não existe uma vaga interna posterior que possa ser interrompida. Sem uma fase explícita, a Sophos utiliza a segunda fase quando o controlo está ativo.
O intervalo entre as fases não é fixo e, consoante a urgência e o conteúdo, pode variar entre horas e semanas. O Central não mostra a versão exata do conteúdo de um dispositivo nem indica de forma fiável se este já possui o conteúdo mais recente. A Sophos pode reduzir o intervalo, mas não ignora a fase selecionada, nem mesmo em updates críticos. Se ocorrer um problema de conteúdo reproduzível, as restantes Policies são temporariamente colocadas na terceira fase e são enviados ao Sophos Support os logs dos dispositivos e os intervalos de tempo relevantes.
Update Management Policy
Em My Products > Endpoint > Policies > Update Management selecionam-se pacote do sistema operativo, horário e fase de conteúdo.
Algumas ações podem ultrapassar o horário, como Update Now, alterações de licença ou nova atribuição de software. Uma mudança de Device Encryption ou Agent Mode não deve depender cegamente da janela normal.
A definição global Bandwidth Usage limita o download do Agent no Windows. O valor padrão é 256 Kbit/s. O limite não se aplica à primeira instalação nem a downloads a partir de um Update Cache. Um valor demasiado baixo pode manter Endpoints numa versão antiga durante muito tempo.
Planear Update Cache
Um Cache é útil quando existem muitos dispositivos, largura de banda WAN limitada ou localizações com downloads repetidos. Os requisitos são um sistema Windows suportado, pelo menos 5 GB de espaço livre e a porta TCP 8191 acessível.
Para Cache e Relay, a Sophos recomenda Windows Server 2016 ou posterior. Windows 10 pode ser Cache, mas não Message Relay. Deve usar-se um sistema atualmente suportado pela Microsoft e Sophos.
A configuração está em Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Planear Message Relay
Um Relay ajuda dispositivos sem acesso direto ao Sophos Central. Além de TCP 8191 para Cache, requer TCP 8190 para gestão.
O instalador abre as portas na Windows Firewall local. Firewalls de rede, regras VLAN e hardening do host também têm de permitir explicitamente o caminho.
macOS pode obter updates do Cache, mas não usar Message Relay. Os dispositivos Linux podem usar Cache e Relay, mas o Central gere-os na área Server ou Workload e não através do instalador Endpoint. O comportamento real é testado antes de projetar uma rede isolada.
Atribuição automática e manual
Normalmente, o Central atribui automaticamente um Cache ou Relay adequado. Redes especiais podem usar atribuição manual.
Antes de remover um serviço, os dispositivos manuais são reatribuídos. O Central desinstala depois a componente, fecha portas locais e procura outro serviço. Sem Cache ou Relay, os dispositivos tentam a ligação direta à Sophos.
Resiliência
Um único Cache ou Relay não pode tornar-se inadvertidamente num Single Point of Failure. O plano operacional inclui:
- pelo menos um caminho direto ou encaminhado alternativo;
- monitoring de disponibilidade, armazenamento e serviços;
- IPs, portas e redes atribuídas documentados;
- ordem de manutenção de vários Caches;
- exclusão desta infraestrutura da limpeza automática.
Em redes especialmente isoladas, o percurso de instalação é testado com o Cache e o Relay já disponíveis. Durante a configuração inicial, um novo Endpoint também necessita de acesso aos componentes Sophos necessários.
Don’t use update caches
Uma Update Management Policy pode ativar Don’t use update caches. Os dispositivos atualizam diretamente da Sophos e deixam também de usar Message Relays.
É útil para dispositivos móveis ou troubleshooting. Numa rede sem acesso direto à Sophos pode interromper comunicação e updates.
Separar erros de atualização por causa
SophosUpdate.log fornece o primeiro erro fiável. Um Cache só é limpo depois de separar Download Path, DNS, Proxy, integridade do ficheiro e instalação de componentes.
Erro 12007 para Update Cache
WinHttpSendRequest com erro 12007 significa The server name or address could not be resolved. O Endpoint não consegue resolver o hostname do Update Cache atribuído para o respetivo endereço IP. Como o Cache e o Message Relay exigem DNS funcional, verificam-se as respostas A/AAAA, o Search Suffix, o Split DNS e a resolução a partir da rede afetada. A porta 8191 aberta, por si só, não corrige a falta de resolução de nomes.
Checksum error e Out of update sources
SUL-Log [E73342] Checksum error seguido de Out of update sources indica que o ficheiro descarregado não corresponde ao hash esperado. O ficheiro referido é descarregado pelo mesmo caminho Proxy, Cache e Security Appliance e o MD5 comparado com o nome do objeto Sophos. Uma diferença prova alteração entre Sophos e Endpoint, frequentemente por Cache, Proxy ou Web Appliance. Corrige-se o intermediário sem desativar a verificação de integridade do Agent.
SUL-Log [E59264] Cannot locate server indica, pelo contrário, um caminho de atualização inacessível ou bloqueado. Um download no Browser só é relevante pelo mesmo Proxy e dispositivos de rede. Se surgir uma Block Page em vez do ficheiro, permitem-se os domínios e portas Sophos atuais no controlo responsável.
Message Relay é usado incorretamente como Proxy
Se access.rlog mostrar 403 para CONNECT dci.sophosupd.com:443 e httpd.rlog contiver client denied by server configuration ou Maximum connection count exceeded, verifica-se a Central Proxy Configuration. Message Relay não é um Web Proxy geral e não deve ser introduzido como Proxy Server. Remove-se a entrada em General Settings > Proxy Configuration, mantendo separada a atribuição Relay.
Cache deixa de funcionar após uma alteração de licença
Update Cache normalmente mantém apenas as identidades de licença Endpoint e Server necessárias. Após expiração, mudança ou renovação pode conservar uma identidade Device Encryption enquanto o Endpoint volta a pedir com a identidade Endpoint. Couldn't find DCI for user no Endpoint e warehouseUsers diferentes no Cache são indicadores típicos.
A reparação preferida é remover e reinstalar de forma controlada a função Update Cache. Alterações manuais ao Cache Status, pastas Warehouse ou License Tokens exigem Backup e um runbook atual do Sophos Support, porque os ficheiros contêm Credentials e os nomes distinguem maiúsculas. Depois inicia-se o Cache Service e atualiza-se manualmente um Pilot Endpoint.
TEMP ou TMP impede a instalação de componentes
Em Legacy Endpoints, a ausência do valor de sistema TMP pode permitir que AutoUpdate descarregue packages, mas não crie Component Logs no System Temp e termine com return code 141. Define-se TMP como %SystemRoot%\TEMP, reinicia-se e executa-se Update Now novamente.
Core Agent 2023.1 e anterior também podia falhar com MoveFile ... The file exists (80) quando TEMP ou TMP apontavam para outra unidade. Este caso histórico resolve-se com um Software Package atual e suportado. Se um sistema Legacy precisar de reparação temporária, as variáveis regressam de forma controlada à unidade do sistema e a dependência é documentada no plano de migração.
Controlo operacional
Mensalmente verificam-se expirações, componentes antigos, atividade do Cache, uso do Relay, espaço livre e infraestrutura inacessível. Após cada alteração testa-se um dispositivo por local.
No Endpoint, About mostra as versões de produto instaladas. No Central, o separador Policies conduz à Update Management Policy aplicada e ao pacote selecionado.
Release Notes como parte do Change Process
A Sophos publica Release Notes separadas para Windows Core Agent, macOS Endpoint e Device Encryption. Uma indicação Recommended no Central não substitui esta verificação: novos Certificates, limites de plataforma, Security Fixes e componentes alterados podem exigir um Pilot ou um Rollout priorizado a curto prazo.
Em 26 de agosto de 2026, a linha 2026.1 é relevante para o Windows Core Agent. A Sophos indica, entre outros pontos, Component Certificates atualizados, incluindo o Root Certificate. Dispositivos com Automatic Root Certificate Updates desativizados ou com uma gestão de certificados própria não fidedigna podem apresentar problemas de instalação e comunicação.
No macOS, a versão 2026.1.1 corrige, entre outros problemas, uma possibilidade local de Privilege Escalation através de um ficheiro NIB e XPC comprometido. Um Security Fix deste tipo não é avaliado apenas segundo uma rotina mensal fixa. Comparam-se a versão atual, a fase real do Rollout no Tenant e a Pilot Group própria.
Sophos Central Device Encryption para Windows é agora fornecido com o Windows Core Agent e utiliza, por isso, a mesma linha de versões. Ainda assim, num diagnóstico utiliza-se o CDE Component Log afetado, não apenas o número de versão do Core Agent.