Saltar para o conteudo
Avanet

Planear requisitos de sistema e Lifecycle do Sophos Endpoint

Um agente instalado não permanece automaticamente suportado a longo prazo. O sistema operativo, a arquitetura, os componentes Sophos, os certificados e o modelo de licenciamento evoluem de forma independente. Por isso, uma operação Endpoint robusta não verifica apenas se a instalação funciona hoje, mas também quando as plataformas deixam de ser suportadas e como são introduzidas novas versões do agente.

Fontes atuais em vez de uma lista estática de versões

Os números concretos das versões ficam rapidamente desatualizados. Para uma aprovação, utilizam-se sempre três fontes atuais da Sophos:

  1. Requisitos de sistema para Windows ou macOS.
  2. Release Notes dos componentes Endpoint afetados.
  3. Retirement Calendar para plataformas e sistemas operativos.

Esta KB explica o processo e, deliberadamente, não apresenta uma lista aparentemente permanente de todos os builds suportados.

A Sophos distingue entre Maintenance e Retirement. O Maintenance termina normalmente doze meses antes da data de Retirement e significa o fim de novas funções para essa plataforma. Nos últimos cerca de três meses antes do Retirement, normalmente também já não estão previstas alterações de software. Os Protection Updates podem continuar até ao último dia de suporte indicado. Assim, um dispositivo torna-se um risco de Lifecycle antes do último dia do calendário.

Avaliar plataformas Windows

No Windows, verificam-se a edição, 32/64 bits, ARM, o nível de patches e o Root Certificate Store. As plataformas mais antigas podem ser consideradas Legacy e exigir uma Extended Support License. Em sistemas Legacy, podem faltar funções, correções de erros ou atualizações de componentes, apesar de o agente continuar instalado.

Os valores Sophos de maio de 2026 distinguem Endpoint de EDR, XDR ou MDR:

RecursoSophos EndpointEDR, XDR e MDR
Espaço livremínimo 4 GB, recomendado 8 GB8 GB
Memória4 GB16 GB
Núcleos CPU24

A Sophos recomenda SSD. Picos em Threat Case e Sophos Clean são normais; Threat Case pode ocupar um núcleo. Teste os valores com a carga real.

Windows 10 e 11 ARM64 só são aprovados segundo a matriz atual. Insider Preview não é suportado. Azure Code Signing exige updates e Microsoft Identity Verification Root Certificate Authority 2020 no store local. Sem ACS, instalação ou upgrade pode falhar apesar da proteção atual continuar inicialmente.

Full Protection e Sensor Mode usam os mesmos recursos. Sensor Mode não é suportado em Legacy.

Uma decisão de aprovação documenta:

  • versão do Windows e fim do suporte da Microsoft,
  • estado de suporte Sophos e licença adicional necessária,
  • componentes do agente disponíveis para a arquitetura,
  • limitações conhecidas,
  • data planeada para migração ou substituição.

Avaliar plataformas macOS

No macOS, não é apenas a versão do sistema operativo que influencia o funcionamento, mas também Apple Silicon, System Extensions, Network Extensions e os direitos de privacidade. Por isso, um upgrade para uma nova versão principal do macOS deve ser testado num Mac piloto com os perfis MDM atuais.

As Release Notes podem conter informações urgentes, por exemplo, que uma instalação nova numa versão mais antiga do macOS deixou de ser possível, enquanto os dispositivos existentes continuam a funcionar noutro estado. Estas diferenças não podem ser deduzidas de uma afirmação geral como «macOS é suportado».

Componentes em vez de uma única versão do agente

O Sophos Endpoint é composto por vários componentes, como AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI e outros módulos dependentes da licença.

Por isso, o Product Level visível no Central e um número de versão local não descrevem, por si só, o estado completo. Em caso de problema, procura-se o componente afetado nas Release Notes.

Tratar sistemas HDD como dívida técnica

A Sophos recomenda SSD em vez de HDD. Event Journals, Scheduled Scans e Deep Scanning aumentam latência I/O. Coloque HDD num grupo separado sem reduzir a proteção geral.

Meça disco, filas, espaço e processo Sophos com Performance Analysis. Se a análise for necessária, desative Enable deep scanning apenas nesse grupo e mova a janela.

Desativar Event Journals remove Threat Graphs, limita Live Discover/Data Lake e impede Forensic Snapshots. Clientes MDR não podem fazê-lo; Health Check alerta. Substituir disco ou dispositivo é a solução.

Verificar compatibilidade de terceiros

Acronis Cyber Protect Agent com DeviceLock Redirection e Sophos Endpoint 2023.1 ou posterior pode causar ecrã preto no logout; remova Acronis.

Final Code Encryption pode bloquear aplicações Microsoft. Remova-o ou aplique o fix. Desativar Protect Office Applications reduz proteção e é apenas transição limitada.

Não use exceções globais. O piloto inclui encriptação, DLP, backup, controlo remoto e allowlisting que interferem em processos ou ficheiros.

Compreender o lançamento faseado

A Sophos publica algumas Release Notes no primeiro dia de um rollout com várias semanas. Assim, uma nova versão documentada pode não estar imediatamente disponível em todos os tenants ou endpoints.

Isto evita duas interpretações erradas:

  • Um dispositivo não está automaticamente desatualizado apenas porque ainda não recebeu a nova versão no dia da publicação.
  • Uma reinstalação manual não força, de forma fiável, uma versão de software que ainda não foi disponibilizada.

Níveis piloto e de produção

Software Packages e Update Management Policies permitem níveis controlados. Um modelo prático é composto por:

  1. Pilot: a equipa de IT e dispositivos representativos recebem versões novas antecipadamente.
  2. Early production: uma pequena amostra de produção após uma fase piloto bem-sucedida.
  3. Production: disponibilização ampla após critérios de observação definidos.
  4. Fixed term ou LTS: apenas para requisitos de estabilidade justificados e com monitorização da expiração.

Um Fixed-Term Package não deve ser entendido como uma «versão antiga» permanente. A Sophos define períodos mínimos e sobreposições; os Packages prestes a expirar têm de ser substituídos atempadamente.

Recommended atualiza-se e não expira. FTS dura pelo menos 120 dias com 60 de sobreposição; LTS expira após 18 meses. Depois, o agente mantém o estado mas deixa de receber Protection Updates.

Um Maintenance Release (MR) é um Special Package com fixes. Adicione-o em Global Settings > Products & Services > Endpoint & Server > Software packages com o token atual e atribua-o a uma Policy limitada. Volte a Recommended; tokens e versões expiram.

Extended Support é transitório

Legacy requer Sophos Endpoint for Legacy Platforms. Sem licença, instalações e updates falham; a compra reativa elegíveis. Inclui suporte, Security Updates e fixes selecionados, não novas funções.

Desde abril de 2026 inclui Windows 7, 8.1, Server 2008 R2/2012, RHEL 7, CentOS 7, Oracle Linux 7, Debian 10 e Ubuntu/SUSE antigos. Consulte o Retirement Calendar. macOS não está incluído.

Term licencia por utilizador ou dispositivo; MSP Flex por site. MDR Complete inclui apenas contas mensais/Flex. Um Legacy inativo pode consumir se associado a utilizador ativo; remova objetos controladamente.

Planear reinícios

A Sophos nem sempre força imediatamente um reinício necessário. As atualizações de proteção e Detection podem continuar a funcionar enquanto um componente aguarda o próximo reinício de manutenção.

Nos dispositivos que não são reiniciados há muito tempo, vários estados de Update podem exigir sucessivamente um reinício cada um. Deve ser concedido tempo suficiente entre dois ciclos para que a primeira atualização seja completamente processada. Os Central Alerts e o estado local do software são verificados novamente após cada reinício.

Early Access Programs

Um Early Access Program não é um canal de produção normal. Antes da adesão, definem-se a finalidade, os dispositivos de destino, as alterações esperadas, o método de suporte, o Exit Plan e as consequências para a proteção de dados.

Os dispositivos EAP pertencem a um grupo piloto claramente identificado. Depois de saírem, verifica-se quando voltam a receber a versão de software normal. Um EAP não deve ser ativado em dispositivos críticos apenas para contornar um problema específico sem analisar a causa.

Controlo mensal do Lifecycle

Um ritmo operacional adequado inclui:

  • verificar as novas Endpoint e Central Release Notes,
  • comparar o Retirement Calendar com as plataformas próprias,
  • exportar dispositivos por sistema operativo, arquitetura e Agent Mode,
  • atribuir um responsável a dispositivos Legacy e inativos,
  • controlar Fixed-Term ou LTS Packages prestes a expirar,
  • resolver Restart e Update Alerts,
  • documentar os resultados piloto.

A arquitetura técnica de atualização é explicada em Sophos Endpoint Updates, Cache e Message Relay.

Perguntas frequentes

Porque é que um endpoint ainda não recebeu a nova versão apesar de as Release Notes terem sido publicadas?

A Sophos distribui frequentemente o software ao longo de vários dias ou semanas. As Release Notes podem aparecer logo no primeiro dia. O tenant, o Package Level e a Update Policy determinam quando um dispositivo recebe a versão.

Um agente instalado num Windows Legacy é automaticamente suportado na íntegra?

Não. Uma plataforma Legacy pode exigir uma Extended Support License e, ainda assim, não receber todas as novas funções ou correções. O estado atual do suporte tem de ser verificado explicitamente.