Hoppa till innehållet
Avanet

Hantera Sophos Central Endpoint-enheter och grupper

Datorgrupper ger Endpoint-policies ett stabilt mål. De löser inte alla inventerings- eller identitetsfrågor: Tags och allmänna enhetsåtgärder hör till den gemensamma Central-plattformen, medan användargrupper följer en separat identitetsmodell.

Snabb arbetsgång: bestäm modellen, skapa en grupp under My Products > Endpoint > Computers > Computer Groups, tilldela datorer och kontrollera sedan faktiskt tillämpade policies på gruppen och pilotenheter. Klargör livscykeln separat före radering, rensning eller migrering.

Viktigt: en dator kan bara tillhöra en datorgrupp. Tags lägger till flexibla egenskaper och Agent Mode beskriver programvaruomfattningen. Nivåerna är inte utbytbara.

Skilj Endpoint-grupper från plattformsfunktioner

Den gemensamma vyn My Environment > Computers & Servers är grunden för filter, kolumner, Tags, Tamper Protection, programvara, Health Reset och allmän radering. Hantera Sophos Central-enhetsinventariet beskriver det arbetsflödet utan att det dupliceras här.

Sophos ersätter den äldre sidan My Products > Endpoint > Computers med den här gemensamma vyn. Under övergången kan en tenant fortfarande visa den äldre sidan, som dessutom är vägen till Computer Groups; därför använder gruppinstruktionerna nedan den sökvägen.

Användare, logins och användargrupper är också separata objekt. Tilldela Sophos Central Endpoint-användare och grupper korrekt förklarar om en Policy ska följa en person eller en enhet och hur ordningen fungerar. Här ligger fokus på datorgrupper och deras Endpoint-livscykel.

Fastställ gruppmodellen före utrullning

Grupper ska motsvara verkligt olika krav: pilotenheter, standard- eller kritiska arbetsplatser, kiosk/produktion och icke-beständiga desktops. Avdelningar är bara användbara när de behöver andra policies.

  1. Öppna My Products > Endpoint > Computers och välj Computer Groups.
  2. Klicka på Add Computer Group.
  3. Ange ett entydigt namn och en kort beskrivning.
  4. Tilldela endast avsedda datorer och spara.

En omtilldelad dator lämnar sin tidigare grupp. Öppna gruppnamnet, välj Edit, ändra Assigned Computers och spara. Delete raderar gruppen, inte datorerna. Dokumentera gammal och ny tilldelning och börja med några pilotenheter före en massändring.

Använd Tags för flexibla egenskaper

Tags lägger till egenskaper som owner=finance, site=zuerich, criticality=high eller lifecycle=pilot. En enhet kan ha högst 15 Tags och upp till fem kan fästas i den gemensamma listan. De hjälper vid filtrering men styr inte gruppmedlemskap. Central-enhetsinventariet beskriver hur de skapas, kontrolleras och tas bort.

Kontrollera Policy-tilldelningen

  1. Öppna gruppen under My Products > Endpoint > Computers > Computer Groups.
  2. Välj Policies och kontrollera aktiverade, tillämpade policies.
  3. Öppna en Policy vid behov. Redigering påverkar alla tilldelade användare och grupper; kontrollera omfattning och ordning före sparande.
  4. Öppna en pilotenhet under My Environment > Computers & Servers och jämför effektiv Policy per typ på Policies.
  5. Korrigera mål eller ordning och kontrollera igen efter nästa Central-kontakt.

Måltypen har ingen automatisk prioritet: om användar- och datorpolicies av samma typ matchar avgör ordningen. Se Bygg Sophos Central Endpoint-policies korrekt.

Tolka Agent Mode och enhetsstatus

Endpoint, XDR och XDR Sensor har olika programvaruomfattning; XDR Sensor innehåller inte Sophos-malwareskydd. Summary visar omfattning och grupp, Status Health-bedömningar och Policies effektiva policies. Central-enhetsinventariet täcker kolumner, filter och programvaruåtgärder.

Undersök inaktiva enheter

En inaktiv post är en signal, inte ett raderingsuppdrag. Orsaken måste klargöras:

  • enheten är avvecklad eller ersatt,
  • användaren är frånvarande länge,
  • agent, Proxy eller nätverk fungerar inte,
  • datorn klonades från en gammal Image,
  • enheten tillhör Lab, VDI eller är en Update Cache.

Den nya gemensamma vyn visar även enheter som varit inaktiva längre än 30 dagar. I äldre Endpoint-listor kan filtret Not online recently behövas.

Last Active uppdateras i genomsnitt endast en gång per timme. Ett Event kan därför ha en nyare tidsstämpel än det synliga Last Active-värdet. Det är inte automatiskt ett datafel.

Samma fördröjda uppdateringsmodell gäller för Online och Last Activity. Efter att en ny användare loggat in kan Central redan koppla enheten till användaren medan tidsstämplarna fortfarande visar föregående läge i ungefär en timme. Om enheten därefter går offline tar korrigeringen motsvarande längre tid.

I Computer Report betyder Online och Last User inte samma sak: Online bygger på det senast bearbetade statusmeddelandet. Last User ändras först när ett annat unikt användarkonto loggar in på enheten för första gången. Ett mycket gammalt Last User-värde bevisar därför inte att Endpoint varit offline sedan det datumet.

Automatisk rensning

Under Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices kan separata regler skapas för Endpoints och servrar.

Sophos skiljer mellan Targeted rules för utvalda grupper och en Global rule för övriga enheter. Den globala tidsgränsen måste vara längre än de riktade. Update Caches, Message Relays och sällan startade specialdatorer placeras i uttryckligen undantagna grupper.

Två riktade regler kan skapas. Högst fyra grupper kan undantas från den globala regeln; undergrupper räknas separat och undantas inte automatiskt. Sophos kontrollerar reglerna dagligen vid midnatt i tenantens dataregion.

MSP- och Marketplace-kunder måste välja minst 31 inaktiva dagar för en regel. För VDI-kloner som skapats med --nonpersistent kan Permanently remove VDI desktops aktiveras; dessa enheter kan sedan inte återställas. Själva Gold Image-mastern tas inte bort av sådana regler.

Borttagna enheter finns kvar i Recovery Report i 120 dagar. Under de första 30 dagarna kan de återställas. Update Cache och Message Relay återställs inte.

Borttagning är ingen lokal avinstallation: Automatisk rensning tar bort posten från Central. Hanteringen av Sophos-programvaran på enheten måste vara klar i förväg.

Skilj automatisk rensning från Delete

En automatisk regel tar bort inaktiva enheter från hantering men avinstallerar inte lokal Sophos-programvara. På stödda aktuella Windows-system med Core Agent 2023.2 eller senare utlöser Delete och licensutgång dokumenterad back-off: Tamper Protection och skyddskomponenter tas bort, men Sophos Endpoint Agent måste fortfarande avinstalleras lokalt.

Recovery Report och Tamper Protection-lösenord finns kvar i 120 dagar; återställning är möjlig de första 30. Update Cache och Message Relay återställs inte. Se Avinstallera Sophos Central Endpoint i Windows och Central-enhetsinventariet.

Blanda inte ihop migrering och gruppbyte

Change group flyttar objektet inom samma tenant. Flytt till en annan tenant är API-baserad Device Migration med separata mottagnings- och sändningsjobb. Enheter köas i upp till 14 dagar; fortsatt offline-enheter måste sedan köas igen. Följ Migrera Sophos Endpoint-enheter mellan Central-tenants.

Hantera dubbla enheter korrekt

Varje Sophos-installation får ett unikt Device ID vid registreringen. Om ett redan registrerat system klonas utan förberedelse kan flera Endpoints använda samma ID. Central visar först bara ett enhetsobjekt som de skriver över växelvis. Automatic Duplicate Detection identifierar mönstret på Windows, macOS och Linux, registrerar berörda enheter på nytt och skapar därmed ytterligare objekt.

Den nyregistrerade enheten ärver grupp, Policies och produkttilldelning från ursprungsobjektet. Kontrollera dessa värden efter Deduplication, eftersom den ärvda tilldelningen inte behöver passa varje klon.

En Alert som Device has been detected as a duplicate device är inte en uppmaning att omedelbart radera den markerade posten. Andra kloner med samma ID kan fortfarande vara beroende av ursprungsobjektet. Om det tas bort för tidigt kan de inte längre kommunicera med Central och måste installeras om. Sophos rekommenderar att det markerade ursprungsobjektet behålls i minst två veckor, om inte samtliga berörda system har identifierats med säkerhet.

Säker arbetsgång:

  1. Granska Alert och Events för den berörda enheten.
  2. Sök efter enhetsnamnet och jämför aktiva och äldre poster med Last Active.
  3. Kontrollera grupp, Policies och produkttilldelning på det nyregistrerade objektet.
  4. Korrigera orsaken i Deployment, Gold Image eller Snapshot.
  5. Radera först när alla system med det gamla ID:t är kända och inget längre kommunicerar via det.

I icke-persistenta VDI-miljöer kan varje ny klon eller återgång till ett Snapshot utlösa ny registrering. Ytterligare objekt behöver därför inte vara ett nytt Deduplication-fel. Förbered Gold Image enligt den stödda metoden i Distribuera Sophos Central Endpoint för VDI och Gold Images.

Även AWS-instanser och Azure-VM går igenom denna detektering. Windows Server med aktiv Server Lockdown och enheter med samma ID men olika operativsystem dedupliceras inte automatiskt. Åtgärda återkommande Alerts vid image- och registreringsorsaken i stället för att dölja dem genom upprepad radering.

Viktigt: Central kan inte reparera en oavsiktlig radering av det delade ursprungsobjektet för kloner som inte längre kommunicerar. Då återstår ominstallation av Sophos Agent.

Tolka omstarter korrekt

En första installation eller borttagning av en konkurrerande produkt kan kräva omstart. Produktuppdateringar behöver den ofta inte omedelbart. Om en enhet däremot inte har startats om på flera månader kan två Update States i följd kräva var sin omstart. Sophos rekommenderar då cirka 20 minuter mellan de båda omstartscyklerna så att den första uppdateringen hinner slutföras.

Gamla Windows- och macOS-Alerts tas bort från detaljvyn efter 90 dagar. En röd Health State kan ändå finnas kvar tills orsaken har åtgärdats och statusen återställts. Att den gamla Alert saknas bevisar inte att problemet är reparerat.

Månatlig driftkontroll

En kort månatlig kontroll förhindrar att blinda fläckar byggs upp:

  1. Filtrera enheter utan aktuell aktivitet och fastställ ägare.
  2. Hantera Health-problem efter orsak, inte bara färg.
  3. Kontrollera Product unassigned, Upgrade available och enheter utan stöd.
  4. Motivera och korrigera Tamper Protection med status Off.
  5. Rensa datorer utan grupp eller med fel Tags.
  6. Undanta Update Caches, Message Relays och VDI Golden Images från raderingsregler.
  7. Avinstallera kontrollerat och radera därefter obehövliga enheter.

Källor

Följande officiella Sophos-sidor användes för att verifiera UI-sökvägar, gruppregler, statusuppgifter, omstarter och livscykelgränser (hämtade 11 september 2026):

Vanliga frågor

Kan en dator tillhöra flera Sophos Central-grupper?

Nej. En dator kan bara ligga i en datorgrupp. Ytterligare egenskaper avbildas med Tags.

Reparerar Reset health status en Endpoint?

Nej. Reset raderar varningsstatus men tar inte bort hot eller reparerar programvara. Om orsaken kvarstår ändras Health State igen.

Avinstallerar automatisk enhetsrensning Sophos Endpoint?

Borttagning från Central-listan är inte samma sak som kontrollerad lokal avinstallation. Enheternas livscykel måste fastställas före en rensningsregel.