Migrera Sophos Endpoint-enheter mellan Central-tenants
Vid företagsförvärv, konsolidering av tenants eller partnerbyte behöver hanterade Endpoints ibland flyttas till en annan Sophos Central-tenant. Det är inte en ren enhetsflytt: måltenanten har egna licenser, Policies, undantag, administratörer och datalagring.
Före migreringen
Inventera källan och målet:
- tenant- och organisationsstruktur,
- aktiva Endpoint- och XDR-licenser,
- Agent Mode och operativsystem,
- Policies, grupper, undantag och webbplatslistor,
- Update Caches, Message Relays och Proxies,
- isolerade enheter, öppna Alerts och pågående Investigations,
- VDI-, server- och Legacy-plattformar.
Policies och undantag betraktas inte som automatiskt överförda tillsammans med datorn. Skyddet i måltenanten måste förberedas med minst motsvarande nivå i förväg.
Använd den migrationsmetod som stöds
Sophos tillhandahåller en Endpoint API-baserad migrering för scenarier som stöds. API-inloggningsuppgifter med minsta nödvändiga rättigheter används. De lagras i en Secret Store och roteras eller tas bort efter projektet.
Automatisera Sophos Central Endpoint API säkert förklarar autentisering, tenant-ID, dataregion, roller, hastighetsgränser och säker felhantering.
Exakt tillgänglighet och begränsningar beror på tenanttyp, licens, plattform och Agent-version. Kontrollera det aktuella Sophos-flödet före projektet. Manuell ändring av MCS-filer eller tenant-ID:n är inte en ersättning som stöds.
Device Migration aktiveras tidsbegränsat i både sändande och mottagande tenant. Administratören som utför arbetet behöver Admin-rättigheter i båda kontona samt Service Principal Super Admin API Credentials.
I målet skapas först ett Receiving Job. Dess Job ID och Access Token används sedan för ett Sending Job med den konkreta Endpoint-listan. Dessa tokens får inte sparas i tickets eller Shell History.
Flytta en pilotgrupp
Migrera först några representativa enheter. Kontrollera därefter:
- Enheten visas endast i den förväntade måltenanten.
- Kommunikation och senaste aktivitet är aktuella.
- Licens och Agent Mode stämmer.
- Målgrupp och effektiva Policies är korrekta.
- Updates, skyddstester, Alerts och Isolation fungerar.
- Gamla tenantspecifika Caches eller Relays behövs inte längre.
Den stegvisa migreringen börjar först efter godkännandet. Kritiska servrar, VDI och fjärrenheter utgör separata vågor.
Sophos håller en dator i migreringskön i upp till 14 dagar. En enhet som förblir offline misslyckas därefter och måste läggas i kön manuellt på nytt. Semesterenheter och system som sällan ansluts räknas därför inte tyst som lyckade.
Specialfall
En enhet som är offline eller skadad kan inte flyttas tillförlitligt på distans. Reparation eller ominstallation med måltenantens installer kan då krävas.
När Tamper Protection är aktiverat används inga obehöriga lösningar med borttagning eller Registry. Lämplig Recovery- och avinstallationsprocess finns i Avinstallera Sophos Endpoint med aktiverat manipulationsskydd.
Efterarbete
Efter den sista vågen jämförs källa och mål. Föräldralösa enheter i källtenanten tas bort först när målregistreringen och bevarandet av relevanta Incident-data har bekräftats. API Credentials, tillfälliga grupper och migrationsundantag rensas upp.
Event- och Audit Logs i båda tenants används för resultatkontroll. API-statusen jämförs med den faktiskt synliga registreringen och effektiva Policy i målet.
I käll-tenanten bekräftar Audit-händelsen Send endpoints to another tenant att sändningen har startat. På datorn bekräftar Device registered with new account <AccountID> att migreringen lyckades, medan Device failed to register with new account <AccountID> innebär att käll-tenanten fortfarande hanterar enheten. I mål-tenanten förväntas Allow endpoints to migrate to this tenant. Kontrollera därefter registrering, tilldelad användare och lyckad Agent Update-status på den migrerade enheten.