Sophos Endpoint Updates, Cache e Message Relay
O Sophos Endpoint atualiza-se automaticamente por predefinição. A Update Management Policy controla quando versões do produto ficam disponíveis e que pacote um dispositivo utiliza. Os dados atuais de deteção contra novas ameaças continuam a ser entregues e não devem aguardar pela janela de manutenção.
Um Endpoint gerido verifica Updates pela primeira vez cinco minutos após o arranque do dispositivo e, depois, automaticamente a cada 60 minutos. Este intervalo não pode ser reduzido para menos de 60 minutos. Update Now inicia uma execução manual adicional quando necessário, mas não substitui uma Update Source permanentemente funcional.
Update Cache e Message Relay resolvem outras tarefas: o Cache reduz downloads repetidos e o Relay encaminha a comunicação de gestão para o Sophos Fusion (anteriormente Sophos Central).
Distinguir três níveis
| Nível | Tarefa | Erro típico |
|---|---|---|
| Update Management Policy | momento e pacote por alvo | entendida como bloqueio completo de updates |
| Update Cache | transferir uma vez e distribuir internamente | operado sem capacidade ou fallback |
| Message Relay | encaminhar comunicação Sophos Fusion | confundido com proxy ou cache |
Um Message Relay só pode ser instalado num servidor que também execute Update Cache.
Integridade dos updates
A Sophos descarrega os ficheiros de update através de HTTPS, utiliza um manifesto assinado pela Sophos e instala apenas binários que constem desse manifesto e que também estejam assinados pela Sophos. Um Update Cache não altera esta cadeia de confiança, limitando-se a disponibilizar os conteúdos aprovados mais perto do Endpoint.
Perante um erro de integridade, não se contorna a verificação da assinatura nem o controlo do manifesto. Em vez disso, investigam-se a hora do sistema, o percurso HTTPS, o proxy ou TLS Inspection, o estado do Cache e a origem original. Ficheiros próprios ou pacotes alterados manualmente não pertencem ao percurso de updates da Sophos.
Pacotes de software
Em Global Settings > Products and Services > Endpoint and Server > Software packages estão disponíveis, conforme licença e plataforma:
- Recommended: funções atuais, manutenção automática, sem expiração;
- Fixed term support: versão funcional estável, normalmente durante pelo menos 120 dias e com pelo menos 60 dias de sobreposição com a versão Fixed Term seguinte;
- Long term support: dispositivos críticos com Change Control rigoroso, 18 meses;
- EAP: funções antecipadas para testes;
- Special: apenas com token e instruções do Sophos Support.
Fixed Term e Long Term expiram. Sem sucessor, os dispositivos deixam de receber novos Protection Updates após o prazo. Expiração e pacote seguinte pertencem ao Patch e Change Management.
Software Packages não estão disponíveis com Intercept X Essentials. Um pacote Special só é adicionado com um token do Sophos Support. Se a Sophos encontrar um erro crítico num pacote fixo, pode surgir uma versão adicional .1; os dispositivos não mudam automaticamente para ela.
Quando um dispositivo participa num EAP, o pacote EAP prevalece sobre o pacote de software normalmente atribuído. O pacote habitual só volta a ser aplicado quando o EAP termina ou o dispositivo é removido. Convém planear um reinício após alterar o pacote: os updates da Sophos geralmente não o exigem de imediato, mas a mudança entre versões do produto pode introduzir alterações de código que só ficam totalmente ativas depois. O reinício deve ser coordenado com a janela de piloto e de patches, seguindo-se uma nova verificação da versão instalada. Se surgirem problemas, removem-se primeiro os dispositivos piloto do EAP (ou aguarda-se o fim do EAP). Só então entra em vigor a atribuição normal anterior do pacote de software; em seguida, verifica-se no Sophos Fusion a transição para a versão instalada esperada e o estado do Endpoint.
Rollout faseado
Uma distribuição robusta utiliza pelo menos três fases:
- Pilot: dispositivos representativos em Recommended ou fase inicial.
- Production: base ampla após piloto bem-sucedido.
- Critical: dispositivos críticos numa fase posterior ou pacote suportado justificado.
As fases de conteúdo First, Second e Last stage atrasam dados de deteção dentro do rollout Sophos. O Content Timing global tem de permitir a alteração; a Sophos limita esta função aos perfis Admin e Super Admin. Ser crítico não significa receber deteções o mais tarde possível; risco e estabilidade são ponderados.
Os Content Updates podem incluir dados de deteção, motores de Machine Learning e Feature Flags, mas não uma nova versão do produto. Sem distribuição controlada de conteúdo, a Sophos entrega-os num momento aleatório do seu ciclo de lançamento. O Sophos Fusion não permite selecionar uma build de conteúdo exata; quando esse nível de detalhe é necessário num caso, devem usar-se os logs do Endpoint e o Sophos Support.
A Sophos recomenda um pequeno grupo representativo na primeira fase, a maioria na segunda e dispositivos críticos na terceira. Nem todos os dispositivos devem ficar na última fase, caso contrário, o próprio ambiente só deteta um Content Update incompatível quando já não existe uma vaga interna posterior que possa ser interrompida. Sem uma fase explícita, a Sophos utiliza a segunda fase quando o controlo está ativo.
O intervalo entre as fases não é fixo e, consoante a urgência e o conteúdo, pode variar entre horas e semanas. O Sophos Fusion não mostra a versão exata do conteúdo de um dispositivo nem indica de forma fiável se este já possui o conteúdo mais recente. A Sophos pode reduzir o intervalo, mas não ignora a fase selecionada, nem mesmo em updates críticos. Se ocorrer um problema de conteúdo reproduzível, as restantes Policies são temporariamente colocadas na terceira fase e são enviados ao Sophos Support os logs dos dispositivos e os intervalos de tempo relevantes.
Update Management Policy
O dia e a hora são definidos diretamente na política de dispositivo do Sophos Fusion:
- Abrir My Products > Endpoint > Policies e criar uma política Update Management ou abrir uma existente. Este tipo de política pode ser atribuído a dispositivos, não a utilizadores.
- Abrir o separador Settings e ativar a política.
- Ativar Scheduled Updates e escolher nos campos de dia e hora quando os updates do produto ficam disponíveis. É utilizada a hora local de cada computador, pelo que dispositivos em fusos horários diferentes não começam em simultâneo. Um computador desligado atualiza-se depois de voltar a arrancar.
- Em Software packages, selecionar para cada sistema operativo o pacote já testado com o grupo-piloto. Se o Content Timing global estiver ativado, escolher também a fase de conteúdo prevista. Manter Don’t use update caches desativado enquanto o dispositivo necessitar de Update Cache ou Message Relay.
- Guardar as alterações e aplicá-las primeiro ao grupo-piloto. Confirmar no Sophos Fusion a política e o pacote efetivos e, em About no Endpoint, a versão instalada antes de avançar para o grupo seguinte.
A janela selecionada indica o momento de disponibilidade; não garante a instalação num minuto exato nem bloqueia todos os updates. Update Now executa imediatamente uma verificação completa; alterações de licença e novas atribuições de software também podem ultrapassar o horário. Uma mudança de Device Encryption ou Agent Mode não deve depender cegamente da janela normal. Os updates automáticos de proteção contra novas ameaças continuam, e a Sophos não ignora a fase de conteúdo selecionada, nem mesmo em updates críticos.
A definição global Bandwidth Usage limita o download do Agent no Windows. O valor padrão é 256 Kbit/s. O limite não se aplica à primeira instalação nem a downloads a partir de um Update Cache. Um valor demasiado baixo pode manter Endpoints numa versão antiga durante muito tempo.
Planear Update Cache
Um Cache é útil quando existem muitos dispositivos, largura de banda WAN limitada ou localizações com downloads repetidos. A Sophos exige que o host de Cache tenha pelo menos 8 GB de espaço livre, que os dispositivos que o utilizam consigam aceder à porta TCP 8191 e que o nome do host de Cache seja resolvido para o respetivo endereço IP. Os requisitos variam conforme a função do host: um servidor com licença Sophos Server Protection pode alojar Cache e Message Relay; um Endpoint com licença Sophos Endpoint Protection pode alojar apenas Cache. Para alojar um Relay, a porta TCP 8190 também tem de estar acessível.
A documentação atual da Sophos indica, para hosts de servidor, Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 e 2025 ou uma distribuição incluída na lista Tested platforms das notas de versão do Sophos Protection for Linux. Para hosts Endpoint de Cache, indica Windows 10 x64 e Windows 11 x64, bem como distribuições Linux da mesma lista de plataformas testadas. Esta enumeração não constitui aprovação para sistemas operativos que já não sejam suportados pelos respetivos fabricantes. Antes da configuração, verificar os requisitos atuais da Sophos para a função do host, o suporte do sistema operativo e a elegibilidade no próprio tenant.
O alojamento em Linux não está disponível para todos os clientes. As notas de versão do Sophos Protection for Linux (SPL) 2026.3 referem explicitamente Cache e Relay em servidores Linux com o agente SPL instalado; a Sophos disponibiliza esta versão de forma faseada. Uma distribuição testada, por si só, não comprova que a versão SPL adequada esteja instalada nem que a funcionalidade esteja ativada no tenant. A documentação atual sobre Cache também inclui Linux entre os hosts Endpoint de Cache; isso não autoriza Endpoints a alojar um Relay. Antes de um piloto Linux, verificar no tenant a função efetivamente disponível, a licença, a distribuição testada e a versão SPL.
A configuração está em Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays.
Nos clientes Sophos Firewall, deve também verificar-se se Reject connections from other devices está ativo no host destinado a Cache ou Relay. Esta função de Synchronized Security pode comprometer a função do host como Update Cache ou Message Relay e deve ser investigada quando uma destas funções é afetada, antes de eliminar prematuramente o conteúdo da cache.
Planear Message Relay
Um Relay ajuda dispositivos sem acesso direto ao Sophos Fusion. Além de TCP 8191 para Cache, requer TCP 8190 para gestão.
Numa instalação Windows, o instalador configura as regras destas portas na Windows Firewall local. As firewalls de rede, as regras VLAN e o reforço de segurança do host têm, ainda assim, de permitir explicitamente o percurso; para hosts Linux, a documentação citada não garante uma configuração automática equivalente da firewall local.
A documentação atual da Sophos indica que dispositivos macOS podem utilizar tanto Cache como Relay, cada um sujeito ao respetivo requisito de versão. Os dispositivos Linux podem utilizar Cache e Relay desde que se cumpram as condições documentadas de plataforma e disponibilidade. Utilizar um serviço como cliente não significa que o dispositivo possa alojar Cache ou Relay. Antes de projetar uma rede isolada, verificar o comportamento efetivo em cada plataforma.
Atribuição automática e manual
Normalmente, o Sophos Fusion atribui automaticamente um Cache ou Relay adequado. Redes especiais podem usar atribuição manual.
Antes de remover um serviço, os dispositivos manuais são reatribuídos. O Sophos Fusion desinstala depois a componente, fecha portas locais e procura outro serviço. Sem Cache ou Relay, os dispositivos tentam a ligação direta à Sophos.
Resiliência
Um único Cache ou Relay não pode tornar-se inadvertidamente num Single Point of Failure. O plano operacional inclui:
- pelo menos um caminho direto ou encaminhado alternativo;
- monitoring de disponibilidade, armazenamento e serviços;
- IPs, portas e redes atribuídas documentados;
- ordem de manutenção de vários Caches;
- exclusão desta infraestrutura da limpeza automática.
Em redes especialmente isoladas, o percurso de instalação é testado com o Cache e o Relay já disponíveis. Durante a configuração inicial, um novo Endpoint também necessita de acesso aos componentes Sophos necessários.
Don’t use update caches
Uma Update Management Policy pode ativar Don’t use update caches. Os dispositivos atualizam diretamente da Sophos e deixam também de usar Message Relays.
É útil para dispositivos móveis ou troubleshooting. Numa rede sem acesso direto à Sophos pode interromper comunicação e updates.
Separar erros de atualização por causa
SophosUpdate.log fornece o primeiro erro fiável. A limpeza do Cache só deve ser considerada depois de distinguir as causas: Download Path, DNS, Proxy, integridade do ficheiro e instalação de componentes; só é indicada quando se confirmar que a causa está no Cache.
Erro 12007 para Update Cache
WinHttpSendRequest com erro 12007 significa The server name or address could not be resolved. O Endpoint não consegue resolver o hostname do Update Cache atribuído para o respetivo endereço IP. Como o Cache e o Message Relay exigem DNS funcional, verificam-se as respostas A/AAAA, o Search Suffix, o Split DNS e a resolução a partir da rede afetada. A porta 8191 aberta, por si só, não corrige a falta de resolução de nomes.
Checksum error e Out of update sources
SUL-Log [E73342] Checksum error seguido de Out of update sources indica que o ficheiro descarregado não corresponde ao hash esperado. O ficheiro referido é descarregado pelo mesmo caminho Proxy, Cache e Security Appliance e o MD5 comparado com o nome do objeto Sophos. Uma diferença prova alteração entre Sophos e Endpoint, frequentemente por Cache, Proxy ou Web Appliance. Corrige-se o intermediário sem desativar a verificação de integridade do Agent.
SUL-Log [E59264] Cannot locate server indica, pelo contrário, um caminho de atualização inacessível ou bloqueado. Um download no Browser só é relevante pelo mesmo Proxy e dispositivos de rede. Se surgir uma Block Page em vez do ficheiro, permitem-se os domínios e portas Sophos atuais no controlo responsável.
Message Relay é usado incorretamente como Proxy
Se access.rlog mostrar 403 para CONNECT dci.sophosupd.com:443 e httpd.rlog contiver client denied by server configuration ou Maximum connection count exceeded, verifica-se a Sophos Fusion Proxy Configuration. Message Relay não é um Web Proxy geral e não deve ser introduzido como Proxy Server. Remove-se a entrada em Global Settings > Products and Services > Endpoint and Server > Proxy Configuration, mantendo separada a atribuição Relay.
Cache deixa de funcionar após uma alteração de licença
Update Cache normalmente mantém apenas as identidades de licença Endpoint e Server necessárias. Após expiração, mudança ou renovação pode conservar uma identidade Device Encryption enquanto o Endpoint volta a pedir com a identidade Endpoint. Couldn't find DCI for user no Endpoint e warehouseUsers diferentes no Cache são indicadores típicos.
A reparação preferida é remover e reinstalar de forma controlada a função Update Cache. Alterações manuais ao Cache Status, pastas Warehouse ou License Tokens exigem Backup e um runbook atual do Sophos Support, porque os ficheiros contêm Credentials e os nomes distinguem maiúsculas. Depois inicia-se o Cache Service e atualiza-se manualmente um Pilot Endpoint.
TEMP ou TMP impede a instalação de componentes
Em Legacy Endpoints, a ausência do valor de sistema TMP pode permitir que AutoUpdate descarregue packages, mas não crie Component Logs no System Temp e termine com return code 141. Define-se TMP como %SystemRoot%\TEMP, reinicia-se e executa-se Update Now novamente.
Core Agent 2023.1 e anterior também podia falhar com MoveFile ... The file exists (80) quando TEMP ou TMP apontavam para outra unidade. Este caso histórico resolve-se com um Software Package atual e suportado. Se um sistema Legacy precisar de reparação temporária, as variáveis regressam de forma controlada à unidade do sistema e a dependência é documentada no plano de migração.
Controlo operacional
Mensalmente verificam-se expirações, componentes antigos, atividade do Cache, uso do Relay, espaço livre e infraestrutura inacessível. Após cada alteração testa-se um dispositivo por local.
No Endpoint, About mostra as versões de produto instaladas. No Sophos Fusion, o separador Policies conduz à Update Management Policy aplicada e ao pacote selecionado.
Piloto, validação e reversão
- Documente o host candidato, espaço livre, nome DNS, redes cliente encaminhadas e caminhos permitidos para TCP
8191; acrescente TCP8190apenas para Message Relay. Confirme um caminho direto ou um segundo Cache/Relay antes de depender do host. - Em Global Settings > Products and Services > Endpoint and Server > Manage Update Caches and Message Relays, filtre Cache Capable Servers ou Cache Capable Computers, selecione um host piloto e escolha Set Up Cache ou, num servidor, Set Up Cache/Relay.
- Mantenha a atribuição automática no primeiro piloto representativo. Se a rede exigir um caminho específico, use a contagem Using Cache ou Using Relay e Manual assignment. Expanda apenas quando estiverem visíveis a atividade do Cache e os computadores/dispositivos esperados.
- Valide um dispositivo por rede: Policy e pacote efetivos no Sophos Fusion, produtos em About, Update bem-sucedido e, com Relay, comunicação contínua com o Sophos Fusion. Registe período e dispositivos para comparar Logs e Alerts.
- Expanda em grupos pequenos e repita. Um download bem-sucedido do Cache não comprova a acessibilidade do cliente nem o tráfego Relay.
Para reverter, reatribua primeiro os computadores ligados manualmente. Filtre Devices with Update Cache ou Servers with Message Relay, selecione o host e escolha Remove Cache ou Remove Cache/Relay. O Sophos Fusion remove o software e o conteúdo do Cache; no Windows, o instalador também remove as regras da Windows Firewall local. Os dispositivos são atribuídos a outro serviço disponível. Se não houver outro, tentam a ligação direta à Sophos. Numa rede sem acesso direto, trata-se de um caminho de falha, não de uma alternativa segura. Confirme o percurso alternativo antes de remover o serviço e volte depois a validar um dispositivo piloto.
Release Notes como parte do Change Process
A Sophos publica Release Notes separadas para Windows Core Agent, macOS Endpoint e Device Encryption. Uma indicação Recommended no Sophos Fusion não substitui esta verificação: novos Certificates, limites de plataforma, Security Fixes e componentes alterados podem exigir um Pilot ou um Rollout priorizado a curto prazo.
Em 26 de agosto de 2026, a linha 2026.1 é relevante para o Windows Core Agent. A Sophos indica, entre outros pontos, Component Certificates atualizados, incluindo o Root Certificate. Dispositivos com Automatic Root Certificate Updates desativados ou com uma gestão de certificados própria não fidedigna podem apresentar problemas de instalação e comunicação.
No macOS, a versão 2026.1.1 corrige, entre outros problemas, uma possibilidade local de Privilege Escalation através de um ficheiro NIB e XPC comprometido. Um Security Fix deste tipo não é avaliado apenas segundo uma rotina mensal fixa. Comparam-se a versão atual, a fase real do Rollout no Tenant e a Pilot Group própria.
Sophos Central Device Encryption para Windows é agora fornecido com o Windows Core Agent e utiliza, por isso, a mesma linha de versões. Ainda assim, num diagnóstico utiliza-se o CDE Component Log afetado, não apenas o número de versão do Core Agent.