Migrar dispositivos Sophos Endpoint entre tenants Central
Em aquisições de empresas, consolidações de tenants ou mudanças de parceiro, pode ser necessário transferir endpoints geridos para outro tenant Sophos Central. Não se trata apenas de mover dispositivos: o tenant de destino tem licenças, Policies, exceções, administradores e retenção de dados próprios.
Antes da migração
Inventariam-se a origem e o destino:
- estrutura do tenant e da organização,
- licenças Endpoint e XDR ativas,
- Agent Mode e sistemas operativos,
- Policies, grupos, exceções e listas de websites,
- Update Caches, Message Relays e proxies,
- dispositivos isolados, Alerts abertos e investigações em curso,
- plataformas VDI, Server e Legacy.
Não se presume que as Policies e exceções são transferidas automaticamente com o computador. Antes da migração, a proteção no tenant de destino deve estar preparada com um nível pelo menos equivalente.
Utilizar o método de migração suportado
Para os cenários suportados, a Sophos disponibiliza uma migração baseada na Endpoint API. Para tal, utilizam-se API credentials com os direitos mínimos necessários. As credenciais são guardadas num Secret Store e rodadas ou removidas após o projeto.
Autenticação, Tenant ID, região dos dados, funções, Rate Limits e tratamento seguro de erros são explicados em Automatizar com segurança a Sophos Central Endpoint API.
A disponibilidade exata e as limitações dependem do tipo de tenant, licença, plataforma e versão do agente. O workflow atual da Sophos deve ser verificado antes do projeto. A manipulação manual de ficheiros MCS ou Tenant IDs não constitui uma alternativa suportada.
Device Migration é ativado por tempo limitado no tenant remetente e no tenant destinatário. O administrador que executa a operação necessita de direitos Admin em ambas as contas e de Service Principal Super Admin API Credentials.
Primeiro, cria-se um Receiving Job no destino. A respetiva Job ID e o Access Token são depois utilizados no Sending Job com a lista concreta de endpoints. Estes tokens não devem ser guardados em tickets nem no histórico da shell.
Migrar um grupo piloto
Começa-se por migrar um pequeno número de dispositivos representativos. Em seguida, verifica-se:
- O dispositivo aparece apenas no tenant de destino esperado.
- A comunicação e a última atividade estão atualizadas.
- A licença e o Agent Mode estão corretos.
- O grupo de destino e as Policies efetivas estão corretos.
- Updates, testes de proteção, Alerts e isolamento funcionam.
- Os caches ou relays associados ao tenant antigo já não são necessários.
Só depois desta validação começa a migração por fases. Servidores críticos, VDI e dispositivos remotos formam vagas separadas.
A Sophos mantém um computador na queue de migração durante um máximo de 14 dias. Um dispositivo que permaneça offline falha depois desse período e tem de ser novamente colocado na fila de forma manual. Por isso, os dispositivos de utilizadores ausentes e os sistemas que raramente estabelecem ligação não devem ser contabilizados tacitamente como migrados com êxito.
Casos especiais
Um dispositivo offline ou danificado não pode ser transferido remotamente de forma fiável. Nesse caso, pode ser necessária uma reparação ou reinstalação com o instalador do tenant de destino.
Com Tamper Protection ativo, não se utilizam procedimentos não autorizados de remoção ou alterações ao Registry. O processo adequado de recuperação e desinstalação encontra-se em Desinstalar o Sophos Endpoint com a proteção contra manipulação ativa.
Trabalho posterior
Após a última vaga, comparam-se a origem e o destino. Os dispositivos órfãos no tenant de origem só são removidos quando o registo no destino e a retenção dos dados de incidentes relevantes estiverem confirmados. Removem-se as API Credentials, os grupos temporários e as exceções de migração.
Os Event Logs e Audit Logs de ambos os tenants servem para controlar o resultado. O API Status deve ser comparado com o registo efetivamente visível e a Policy efetiva no destino.
No tenant de origem, o evento de auditoria Send endpoints to another tenant confirma o envio. No computador, Device registered with new account <AccountID> confirma o sucesso, enquanto Device failed to register with new account <AccountID> significa que o tenant de origem continua a gerir o dispositivo. No tenant de destino espera-se Allow endpoints to migrate to this tenant. Depois verificam-se o registo, o utilizador atribuído e o estado de atualização bem-sucedida do Agent no dispositivo migrado.