Substituir ou desativar um dispositivo no Sophos Fusion
Ao substituir um computador ou servidor, existem duas identidades distintas no Sophos Fusion (anteriormente Sophos Central): o dispositivo recém-registado e o registo do dispositivo antigo. Por isso, uma substituição segura exige mais do que selecionar Delete: primeiro proteja o novo dispositivo, depois desinstale localmente o Sophos do dispositivo antigo e só então elimine o registo antigo do Fusion.
Procedimento rápido: identifique inequivocamente os dispositivos antigo e novo, proteja o sucessor com o instalador do tenant correto, verifique as políticas e o estado, preserve as provas necessárias, desinstale o Sophos do dispositivo antigo com o procedimento adequado à plataforma e elimine apenas o registo antigo confirmado. Numa mudança de tenant, avalie primeiro o processo de migração existente em vez de iniciar uma nova instalação.
Importante: Um valor antigo de Last Active não prova que o dispositivo foi desativado ou substituído. Eliminar um registo no Fusion também não equivale a uma desinstalação remota independente da plataforma. Confirme o proprietário, o ID do ativo e o estado local antes da eliminação.
Distinguir substituição, mudança de tenant e desativação
Antes da primeira intervenção, o estado-alvo desejado é definido:
- Substituição de hardware no mesmo tenant: O novo dispositivo recebe um registo próprio. Após uma transição bem-sucedida, desinstale localmente o Sophos do dispositivo antigo e elimine depois o respetivo registo.
- Desativação sem dispositivo sucessor: Preserve as provas necessárias, remova o software localmente e, em seguida, elimine o registo.
- Mudança para outro tenant do Fusion: Isto é uma mudança de administração, não apenas uma substituição de hardware. Para computadores gerenciados adequados, siga a Device Migration pilotada com Receiving Job e Sending Job.
- Alterar apenas o âmbito dos produtos: Manage software pode alterar os componentes de proteção, mas deixa o Sophos Core Agent instalado. Isto não está completo.
Este artigo coordena a ordem das tarefas. Não repete comandos de instalação ou desinstalação específicos de cada plataforma; estes permanecem nos respetivos guias para evitar instruções contraditórias quando o procedimento do fabricante mudar.
Preparação para transferência
Antes da janela de manutenção, registe os dispositivos antigo e novo numa lista de transição. Inclua, no mínimo, o nome e tipo de dispositivo, sistema operativo, proprietário, número de série ou de ativo, grupo do Fusion, tags relevantes, produtos previstos e último contacto esperado. Se os nomes forem semelhantes, use o número de série ou de ativo como identificador principal.
São então clarificados os seguintes pontos:
- Preserve os alertas abertos, as investigações, as informações de recuperação e as provas de auditoria necessárias do dispositivo antigo.
- Identifique qualquer instalação ou reinstalação automática por MDM, RMM, distribuição de software, imagem ou script de arranque. Ajuste ou retire a tarefa existente de acordo com o estado final pretendido.
- Para o sucessor, prepare o instalador atual do tenant correto, bem como o grupo, as políticas, as licenças e a atribuição de produtos pretendidos.
- Para uma desinstalação local num dispositivo Windows ou macOS suportado, prepare a Tamper Protection especificamente para o dispositivo antigo. Preserve o objeto até à validação local para manter disponíveis a palavra-passe e o contexto. A Tamper Protection não está disponível em Linux.
- Assinale explicitamente Update Cache, Message Relay, imagens de referência VDI, Server Lockdown e dispositivos especiais raramente iniciados. Esta infraestrutura não pode ficar abrangida por uma regra geral de limpeza.
Para obter a referência sobre filtros, colunas, tags e identificação inequívoca, consulte o inventário de dispositivos do Sophos Fusion.
Implementar e validar o sucessor
Implemente o novo dispositivo com o instalador atual do tenant Fusion pretendido. Para clientes Windows, a implementação controlada no Windows descreve a transferência, os parâmetros e o piloto. Os servidores Windows seguem a instalação e implementação do Sophos Server Protection. Para macOS, utilize a instalação do Endpoint no Mac ou, com MDM, o guia de MDM para macOS. Os servidores Linux seguem a implementação do Sophos Protection for Linux.
A conclusão do instalador ou o aparecimento de um novo nome no Fusion não bastam para validar o novo dispositivo. Antes de desinstalar localmente o Sophos do dispositivo antigo, verifique pelo menos o seguinte:
- O nome, o sistema operativo, o número de série ou de ativo e o utilizador pertencem efetivamente ao sucessor.
- O dispositivo comunica com o tenant correto e apresenta um valor Last Active atual.
- Grupo, etiquetas e políticas eficazes correspondem ao estado-alvo.
- Agent mode, produtos instalados e funções licenciadas correspondem ao planejamento.
- O estado, as atualizações e um teste de proteção aprovado internamente são satisfatórios.
- As dependências necessárias de encriptação, ZTNA, MDR, Update Cache, Message Relay ou proxy funcionam.
Só depois desta validação pode remover a proteção antiga de forma controlada. Se a substituição for adiada, o dispositivo antigo pode permanecer protegido, mas deve ficar isolado do acesso de produção. Uma falha de proteção não controlada não é um atalho aceitável.
Desmontagem local de equipamento antigo
Para a desinstalação, siga o procedimento correspondente à plataforma:
- Os clientes do Windows seguem o Desinstalar o Sophos Fusion Endpoint no Windows.
- Macs seguem Desinstalar o Sophos Fusion Endpoint no macOS.
- Os servidores Windows seguem a remoção completa do Sophos Server Protection no Windows.
- Os servidores Linux seguem a remoção completa do Sophos Protection for Linux. Não aplique comandos de clientes Windows nem passos de macOS a servidores ou Linux.
O runbook da plataforma define Tamper Protection, MDM, reinício, critérios de êxito locais e escalamento. O trabalho local só termina quando o procedimento de desinstalação e verificação nele definido for concluído com êxito. Remover produtos individuais através de Manage software, observar o desaparecimento de componentes após a eliminação no Fusion ou aguardar apenas pelo fim do desinstalador não substitui esta validação.
Se a desinstalação falhar, mantenha o registo no Fusion. Preserve os logs e o estado do dispositivo e siga o runbook da plataforma ou contacte o suporte da Sophos. Não tente limpar manualmente, por suposição, entradas do registo do Windows, ficheiros ou agentes.
Eliminar o registo antigo do Fusion
Após a validação local, procure novamente o dispositivo antigo em My Environment > Computers & Servers. Antes de selecionar Delete, compare o nome, o tipo de dispositivo, o número de série ou de ativo e Last Active com a lista de transição. Nunca selecione nem elimine o sucessor ativo apenas por ter um nome semelhante.
A eliminação remove o registo e os alertas associados. Por isso, preserve antecipadamente as provas de segurança e operação necessárias. Depois de selecionar Delete, confirme que o registo antigo desapareceu da lista ativa e que o sucessor continua atualizado, saudável e corretamente atribuído.
Recurso especial para sistemas Windows atuais
Apenas no âmbito documentado — Core Agent 2023.2 ou posterior no Windows 10 ou posterior, ou Windows Server 2016 ou posterior — Delete ou a expiração de uma licença ativam um back-off: são removidos Tamper Protection e os componentes de proteção instalados, a proteção termina e também são removidos Update Cache e Message Relay. No entanto, Sophos Endpoint Agent permanece instalado. Para o remover completamente, continua a ser necessário desinstalá-lo localmente através do procedimento Windows suportado.
Este efeito não deve ser transferido para macOS, Linux ou versões mais antigas do Windows/Agent. Também não substitui a sequência recomendada: «desinstalar localmente, verificar e depois eliminar o registo».
Controlando conjuntos de dados obsoletos e duplicados
Os dispositivos inativos são inicialmente uma lista de verificação. Em Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices, você pode configurar regras separadas para terminais e servidores. Targeted rules aplica-se a grupos selecionados, o Global rule para os outros dispositivos. O prazo global deve ser mais longo do que os prazos para regras específicas.
Para clientes MSP e Marketplace, o período mínimo é de 31 dias inativos. Sophos avalia as regras diariamente à meia-noite da região de dados do Tenant. Exclua Update Caches, Message Relays, sistemas iniciados com pouca frequência e outras infraestruturas através de grupos mantidos para esse efeito. Para VDI não persistente, pode utilizar Permanently remove VDI desktops; esses registos deixam de poder ser restaurados.
Os registos removidos automaticamente permanecem no Recovery Report durante 120 dias e podem ser restaurados nos primeiros 30 dias. Isto não se aplica à remoção permanente de VDI. A regra automática remove o registo do Fusion, mas não desinstala o software Sophos que permanece no dispositivo. Atribua a cada regra um responsável, um período de inatividade justificado, exceções documentadas e um processo separado de remoção local.
Um registro duplicado ou similar não é excluído apenas pela idade. Primeiro, identidade do dispositivo, Last Active, eventos, proprietários e a implantação ou imagem dourada são verificados. Especialmente no caso de detecção duplicada, um objeto original prematuramente excluído pode interromper a comunicação de outros clones. O caminho de decisão completo é gerenciado pelo artigo sobre Dispositivos e grupos do Endpoint.
Classificar adequadamente o efeito de licenciamento
Uma substituição de hardware não transfere automaticamente políticas, atribuições de produtos ou configuração de dispositivo para o sucessor, apagando o registro antigo. A licença pretendida e o âmbito do produto são verificados separadamente no novo dispositivo.
No âmbito atual do Windows descrito acima, a expiração de uma licença pode ativar o mesmo back-off que uma eliminação. Se a licença for reativada no prazo de 90 dias, o dispositivo pode recuperar; depois desse prazo, é necessário um novo registo ou uma nova instalação. Este período de 90 dias aplica-se apenas ao back-off documentado do Windows e não constitui uma regra geral de licenciamento.
Validação e limite de retrocesso
A substituição ou desactivação é concluída quando:
- os aparelhos antigos e, se for caso disso, novos são claramente atribuídos por mais do que apenas o nome,
- o sucessor comunica no inquilino correto e os produtos, políticas e funções pretendidos são eficazes,
- a remoção local no dispositivo antigo foi confirmada de acordo com o runbook da plataforma,
- apenas o registo antigo confirmado foi retirado da lista ativa do Fusion,
- MDM, RMM, distribuição de software e imagens não reinstalam o Sophos no dispositivo antigo nem registam dispositivos no tenant errado,
- São documentadas as provas e a responsabilidade pelos desvios abertos.
Até à desinstalação local, pode interromper a transição e continuar a utilizar a proteção do dispositivo antigo. Depois de uma desinstalação bem-sucedida, não existe uma função para anular a operação; o regresso exige uma nova instalação com o instalador do tenant correto. Um registo eliminado do Fusion pode ser restaurado durante 30 dias, mas isso não restaura automaticamente o software local já removido, Update Cache ou Message Relay. A remoção permanente de VDI não é reversível.
Se a validação do sucessor falhar, não elimine o registo antigo e interrompa a próxima vaga de implementação. Se o agente antigo já tiver sido removido, restaurar o objeto Fusion não restaura a proteção: mantenha o dispositivo fora de produção até reinstalar o Sophos através de um método suportado e concluir integralmente a validação.