Hantera enhetsinventeringen i Sophos Fusion (tidigare Sophos Central)
Enhetsinventeringen i Sophos Fusion finns under My Environment > Computers & Servers. Vyn samlar skyddade datorer och servrar, visar som standard även enheter som varit inaktiva i mer än 30 dagar och låter flera filter kombineras. Den fungerar därför som en operativ arbetslista, så länge en gammal tidsstämpel inte tolkas som bevis för att enheten tagits ur drift.
Snabb arbetsgång: begränsa först inventeringen med Filters och bedöm sedan Name, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed och produktkolumner tillsammans. Gör ändringar på några pilotenheter och verifiera dem i samma vy. Använd Delete först när offboardingen har bekräftats.
Vilka enheter som ingår
My Environment > Computers & Servers innehåller datorer och servrar. Mobila enheter hanteras separat under My Environment > Mobile Devices. Den gemensamma listan ersätter gradvis de separata listorna i produktmenyerna.
En Sophos Fusion-post är inte den fysiska enheten utan den senast behandlade identiteten och telemetrin. För Endpoint-specifika grupper, Policies, dubbletter och automatisk rensning, se Hantera Sophos Central Endpoint-enheter och grupper.
Edit tamper protection kräver att Tamper Protection är aktiverat globalt och att rollen är Super Admin, Admin eller en lämplig Custom Role. Begränsa rättigheterna enligt Administratörsroller i Sophos Fusion.
Tolka inventeringslistan rätt
Via ikonen Column selector visas de kolumner som behövs för granskningen; Name kan inte döljas. Valet gäller tills sessionen avslutas. Ett bokmärke till den anpassade sidans URL kan bevara valet till nästa besök.
Värdena besvarar olika frågor:
- Last Active är den senaste kontakten med Sophos Fusion. Online har en grön punkt; annars visas tiden för senaste kontakt.
- Health är säkerhetsstatusen. Grönt bevisar inte att ägare, programvara och inventeringsdata är korrekta.
- Tamper protection är On, Off eller Not applicable; det sista betyder att operativsystemet inte stöder funktionen.
- Agent mode status visar Product unassigned, Upgrade available, Installed eller Not supported; Agent mode installed visar installerad omfattning: Endpoint, XDR eller XDR Sensor. XDR Sensor ger detektering och respons, men inte Sophos skydd mot skadlig kod.
- MDR managed, Encryption och ZTNA visar om funktionen är hanterad, installerad, inte tilldelad eller inte stöds.
- Group, Tags, Last user, operativsystem, serienummer och IP-adresser kopplar posten till en ägare och livscykel.
Ett klick på enhetsnamnet öppnar, beroende på tenant, först en sidopanel. Ikonen Open in new tab öppnar hela sidan med Summary, Security Status, Events och andra enhetsberoende flikar. Den nya sidopanelen rullas ut stegvis och kan saknas i vissa tenants.
Servrar: granska Summary och gå vidare till Policies
Öppna My Environment > Computers & Servers eller My Products > Server > Servers för en viss server, välj servernamnet och öppna Summary på den fullständiga detaljsidan. Vilka avsnitt och åtgärder som visas beror på licens, aktiverade funktioner och ibland operativsystem. Den övre delen visar säkerhetsvarningar; dess Health-värde kan skilja sig från värdet i den gemensamma enhetslistan. Recent Events visar bara ett urval – öppna Events för att granska hela listan.
För inventeringsavstämningen, notera i Agent Summary: Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products med Software (Endpoint, XDR eller XDR Sensor) och Versions, IPv4-/IPv6-adresser, operativsystem, Group, Tamper Protection och Lockdown Status. Update Now kan starta en agentuppdatering och Change group kan ändra serverns enda gruppmedlemskap. Använd dem först efter kontroll av underhållsfönster respektive avsedda Policies; ett gruppbyte kan ändra även andra gällande policyer.
Förväxla inte de separata Summary-avsnitten med Agent Summary: Update Cache and Message Relay Status visas när Update Caches eller Message Relays används och visar, beroende på serverns roll, dess status som Cache/Relay eller uppgifter om en Cache/Relay som konfigurerats på annat håll. Windows Firewall visar för Windows bland annat användning av gruppolicyer, aktiva nätverksprofiler och andra registrerade aktiva brandväggar. Vilka avsnitt som faktiskt syns beror på servern och dess konfiguration.
Under Actions finns, beroende på server och behörighet, bland annat Scan och Lock Down (inte för XDR Sensor), Diagnose, Reset health status, Delete, Isolation, Adaptive Attack Protection och Live Response; inte alla alternativ finns på Linux. Reset health status reparerar varken agenten eller ett hot. Delete tar bort serverposten i Sophos Fusion; Sophos rekommenderar att programvaran avinstalleras före radering. För det dokumenterade Windows-beteendet från Core Agent 2023.2 kan radering stänga av Tamper Protection, ta bort installerade skyddskomponenter och avsluta skyddet. Om Sophos Endpoint Agent fortfarande finns kvar efteråt måste den avinstalleras separat för fullständig borttagning. Överför inte detta förlopp generellt till andra server- eller agentkonfigurationer. Lock Down respektive Unlock gäller det äldre Server Lockdown-tillståndet och är inte en bekräftad migrering till Unauthorized File Protection eller en anvisning om hur Lockdown tas bort. Dokumentera bara statusen och använd Underlag för inventering och beslut om Lockdown och UFP inför en eventuell övergång.
Summary visar inte vilken Policy som gäller: öppna fliken Policies på samma server och jämför för varje Type det visade policynamnet med den förväntade serverpolicyn. Vid avvikelse, kontrollera målgrupp, aktivering och prioritet under My Products > Server > Policies; Arbetsgång för servergrupper och policyer beskriver hur resultatet verifieras på värden. Ett klick på ett policynamn öppnar den delade policyn – en ändring där kan påverka alla tilldelade servrar. Att namnet stämmer bevisar inte i sig att skyddet faktiskt fungerar på värden.
Bygg en verifierbar arbetslista
- Öppna My Environment > Computers & Servers.
- Visa minst Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group och kolumnerna för licensierade produkter via Column selector.
- Öppna Filters och avgränsa urvalet. Flera kriterier kan kombineras.
- Välj Apply. Siffran bredvid filterikonen visar aktiva filter; Reset to defaults rensar dem.
- Öppna avvikande enheter var för sig och kontrollera detaljer och Events innan en åtgärd utförs.
Användbara separata arbetsmängder är till exempel:
- Last Active med en lämplig tidsperiod och Device type inställt på Computer eller Server för att granska inaktiva enheter efter livscykel;
- Tamper protection: Off för att skilja motiverade undantag från felkonfigurationer;
- Agent mode status: Product unassigned eller Upgrade available för att hitta ofullständiga programvarutilldelningar;
- Tags: Only devices with no tags för enheter som ännu inte klassificerats;
- Last OS update med ett åldersintervall anpassat till patchprocessen för att starta en uppföljning.
Fritextsökningen accepterar enhetsnamn, operativsystem, IP-adress, senaste användare, taggar eller grupper och högst 256 tecken. Använd motsvarande filter för serienummer. Ett filterresultat är bara en arbetsmängd: en bärbar dator som länge varit offline ska inte raderas utan avstämning med ägare, tillgångssystem eller offboardingsärende.
Genomför ändringar kontrollerat
Hantera taggar
Markera enheterna, öppna Actions > Manage tags, ange Tag name och vid behov Tag value och lägg till taggen med Add-ikonen. Kontrollera ändringarna med Next och kör dem med Start job. Följ uppdraget under Jobs running och kontrollera därefter taggarna på enheten. En enhet kan ha högst 15 taggar och upp till fem kan fästas i listan.
Ett konsekvent schema som site=zuerich, owner=finance eller lifecycle=pilot är bättre än varierande fritext. Filtrera på namn och värde när uppdraget har slutförts och kontrollera att exakt de förväntade enheterna visas. Ta bort en felaktigt tilldelad tagg via Actions > Manage tags, Next och Start job; Unassign all tar bort alla taggar från den valda enheten och ska inte användas som genväg för en enskild korrigering.
Ändra Tamper Protection
När Tamper Protection är aktiverat globalt och rollen tillåter det, markera enheterna och välj Actions > Edit tamper protection. Välj Turn ON tamper protection eller, om avstängningen är avsiktlig, Turn OFF tamper protection. Kör med Start job, kontrollera uppdraget under Jobs running och granska därefter kolumnen på nytt. Återställ en tillfällig avstängning efter underhållet via samma dialogruta.
Ändra programvaruomfattning
Markera enheterna och öppna Actions > Manage software. På datorer som redan skyddas eller hanteras av Sophos Fusion kan Protection, Encryption och ZTNA väljas beroende på licens; på servrar finns endast Protection. För Protection behåller Do not change det aktuella skyddet, medan Uninstall current protection tar bort skyddskomponenterna men lämnar Sophos Core Agent, som behövs för kommunikation och policyhantering, installerad. För datorer erbjuder Encryption Install, Uninstall eller Do not change och ZTNA Install eller Uninstall.
Varning: när Agent Mode läggs till eller uppgraderas installeras Sophos-skydd och befintligt tredjepartsskydd tas bort. XDR Sensor installerar däremot inget Sophos-skydd mot skadlig kod. Bekräfta licens, önskat resultat och pilotgrupp före Start job.
Kör med Start job, följ förloppet under Jobs running och kontrollera därefter Agent mode status, Agent mode installed samt, i förekommande fall, Encryption och ZTNA. Utöka inte ett oväntat resultat till hela miljön; kontrollera val och licens och välj föregående stödda programvaruomfattning via Manage software.
Återställ Health
Markera enheterna och starta uppdraget via Actions > Reset health status och Start job; kontrollera dess status under Jobs running. Reset health status är ett diagnostikstöd, inte en reparation. Åtgärden rensar lokala Threat Alerts så att enheten kan rapportera sitt aktuella tillstånd igen, utan att ändra skyddet. Funktionen finns inte för Mac.
Onlineenheter uppdaterar listan efter några minuter; offlineenheter ändras inte. Om enheten förblir röd eller snabbt återgår till dålig Health ska detaljer och Events undersökas efter ett aktivt hot eller en trasig Sophos-installation, i stället för att återställningen upprepas.
Hantera radering och licensutgång säkert
Bekräfta före Delete ägare, enhetsidentitet, nödvändiga Alerts, Mobile-registrering, dubbletter och plan för lokal borttagning. Markera först därefter berörda enheter och välj Actions > Delete device. Radering tar bort Sophos Fusion-posten och tillhörande Alerts. En enhet som är registrerad i Sophos Mobile måste först avregistreras, annars kan den bli obrukbar. Radera inte en post som dubbletter är beroende av: de kan då inte längre kommunicera med eller registrera sig på nytt i Sophos Fusion.
För Windows-enheter beskriver Sophos från Core Agent 2023.2 följande vid radering i Sophos Fusion eller licensutgång: Tamper Protection stängs automatiskt av, installerade skyddskomponenter tas bort och skyddet upphör. Kvarvarande Sophos Endpoint Agent måste avinstalleras separat på enheten för fullständig borttagning. Update Cache och Message Relay tas också bort. Lösenordsundantaget är separat: på Windows 10 och senare respektive Windows Server 2016 och senare behöver man inte återställa lösenordet för Tamper Protection för att avinstallera Sophos-programvara. Det gäller även raderade enheter och enheter vars licens gått ut. Denna operativsystemgräns är inte ett villkor för den ovan beskrivna effekten av radering eller licensutgång.
En raderad enhet kan återställas i Sophos Fusion inom 30 dagar. Därefter måste Endpoint Agent registreras eller installeras på nytt. Efter licensutgång kan enheten återställas inom 90 dagar när en ny licens aktiverats; därefter krävs också ny registrering eller installation. Se Avinstallera Sophos Central Endpoint i Windows.
Verifiera och felsök
Granskningen är klar när filteromfattningen är dokumenterad, varje avvikelse har en ägare eller ett ärende och varje ändring synligt har bekräftats i kolumnen eller enhetsinformationen. Vid problem hjälper dessa avgränsningar:
- Enheten saknas: kontrollera om Reset to defaults tar bort filtren och om sökningen använder rätt namn, operativsystem, IP-adress eller tagg. Mobila enheter finns inte i listan.
- Health ändras inte efter återställning: enheten måste vara online. Offlineenheter förblir oförändrade; aktiva hot eller en skadad installation ger åter dålig status.
- Tamper Protection-åtgärden saknas: kontrollera global inställning och roll. Not applicable är normalt på ett system som inte stöds.
- Programvaruändringen är inte tillgänglig: kontrollera licens, enhetstyp och produktstöd. Alla kolumner eller alternativ gäller inte för varje operativsystem.
- En raderad enhet behövs: återställ inom 30 dagar; registrera eller installera därefter agenten på nytt. Vid licensutgång gäller 90 dagar.
Månatlig granskning
- Granska inaktiva datorer och servrar separat efter livscykel.
- Undersök dålig Health i detaljer och Events.
- Klassificera Off och Not applicable för Tamper Protection medvetet.
- Granska Product unassigned, Upgrade available och produkter som inte stöds.
- Tilldela en ägare till saknade eller motstridiga grupper och taggar.
- Kontrollera Mobile, dubbletter och offboardingbevis före radering.
- Validera ändringar på en liten grupp innan de utökas.