Planera systemkrav och livscykel för Sophos Endpoint
En installerad Agent förblir inte automatiskt stödd på lång sikt. Operativsystem, arkitektur, Sophos-komponenter, certifikat och licensmodell utvecklas oberoende av varandra. En robust Endpoint-drift kontrollerar därför inte bara om installationen fungerar i dag, utan också när plattformar lämnar Support och hur nya Agent-versioner införs.
Omfattning: Endpoint är inte Server eller Linux
Guiden gäller Sophos Endpoint för Windows- och macOS-klienter. Windows Server hanteras under Server Protection; Linux använder Sophos Protection for Linux med egna krav, Release Notes och datum. En Server- eller Linux-rad i gemensam Retirement Calendar godkänner därför inte Endpoint och hör i ett separat Runbook.
Godkännandesnapshot och lifecyclebeslut
Konkreta versionsnummer och supportgränser blir snabbt inaktuella. Därför genomför den lifecycleansvariga samma kontrollerade granskning före en första installation, en OS-uppgradering, ett paketbyte och minst varje månad. Utgångspunkten är en inventeringssnapshot med enhetstyp, edition och fullständig OS-build, arkitektur, CPU, RAM, ledigt utrymme på systemdisken, kryptering, nödvändig skyddsomfattning samt installerade Sophos-komponenter och deras versioner.
Därefter granskas internt de aktuellt underhållna Sophos-matriserna för Windows respektive macOS och Retirement Calendar. Godkännanderegistret innehåller kontrolldatum, granskad post, plattform och arkitektur, installations- och uppgraderingsmöjlighet, minimikrav, undantag, Maintenance, Retirement, licens- eller Extended Support-villkor och varje fotnot. En sparad snapshot är bevis för ett beslut men ingen permanent giltig supportlista; vid nästa ändring ersätts den och skillnaden dokumenteras.
Beslutet är godkänd, endast pilot, migrering krävs eller inte godkänd. Det anger ansvarig, omfattning, nödvändiga funktioner, kända begränsningar, leverantörens och Sophos tidsfrister, migreringsmål och datum för nästa granskning. Om den exakta OS-/arkitekturposten saknas, uppgifter motsäger varandra eller matrisen inte kan nås ges inget nytt godkännande: senast godkända status förblir oförändrad, den ansvariga dokumenterar frågetid och oklarhet och reder ut den med Sophos Support före piloten.
Windows-krav och supportgränser
För Windows kontrolleras edition och fullständig build, x64 eller ARM64, CPU och RAM, ledigt utrymme och systemdisk, nödvändiga Microsoft-uppdateringar och certifikat samt önskat skyddsläge var för sig mot den aktuella posten. Minimivärden är bara inträdesvillkor och behandlas inte som kapacitetsrekommendationer. Insider-, Preview- och andra förhandsversioner är inte godkända om den exakta posten inte uttryckligen omfattar dem.
Microsofts supportslut dokumenteras också. Lyckad installation, felfri Health-status och aktuellt plattformsstöd är tre skilda påståenden. Windows Server är inte en Windows Endpoint ens med en liknande build och omfattas inte av detta godkännande.
macOS-krav och supportgränser
För macOS kontrolleras fullständig operativsystemsversion, Intel eller Apple Silicon, ledigt utrymme, installationsmetod och nödvändig skyddsomfattning. Godkännandeunderlaget innehåller dessutom de MDM-profiler som används för System Extensions, Network Extensions, webb-/innehållsfilter, Full Disk Access och aviseringar. En matchande OS-rad bevisar därför inte i sig ett verksamt skydd.
Varje ny huvud- eller punktversion av macOS testas med aktuell installer- och uppgraderingsmöjlighet på en representativ pilot-Mac. Skillnader mellan nyinstallation och en redan installerad agent dokumenteras uttryckligen; av ”macOS stöds” följer inte att båda vägarna eller alla funktioner stöds. Extended Support godtas endast om den exakta macOS-posten anger det.
Komponenter i stället för en enda Agent-version
Sophos Endpoint består av flera komponenter som uppdateras oberoende av varandra, till exempel AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI och ytterligare licensberoende moduler.
Central-nivån och ett lokalt nummer beskriver inte hela tillståndet. I detta granskningssteg öppnar den ansvariga den aktuella strömmen Sophos Core Agent för Windows eller Sophos Anti-Virus för macOS. Målbuild, utrullningsstatus, rättningar och kända begränsningar registreras live vid varje granskning; release-registret dokumenterar tidpunkten och ersätter inte nästa kontroll. Registret innehåller tid, plattform, produkt-/versionsnod, publicerings- och utrullningsmeddelande, komponentbuilds, rättningar, problem och skillnader. Koppla varje punkt till använda funktioner och pilotenheter och besluta godkänn, skjut upp eller avvisa. En tom, otillgänglig eller motsägelsefull ström godkänner inget: spara skärmbild eller fel, kontrollera parametrar och nätverk, försök igen och kontakta Sophos Support; blockera paket och nästa ring.
Testa resurser och tredjepartsprogram i piloten
Det officiella minimikravet är bara en inträdesnivå. En representativ pilot mäter start och inloggning, CPU, minne, utrymme och I/O med verkliga program. SSD/HDD, kryptering, DLP, backup, VPN, fjärrstyrning och allowlisting är uttryckliga egenskaper.
Använd Sophos Performance Analysis och komponentloggar vid regression. Stäng inte av skydd eller Event Journals globalt. En tillfällig åtgärd kräver en ansvarig, slutdatum, riskgodkännande och omtest; lösningen kan vara leverantörsfix, uppgradering eller hårdvarubyte.
Förstå stegvis publicering
Sophos publicerar ibland Release Notes den första dagen av en flera veckor lång Rollout. En dokumenterad ny version behöver därför inte vara omedelbart tillgänglig på varje tenant eller Endpoint.
Det förhindrar två feltolkningar:
- En enhet är inte automatiskt inaktuell bara för att den inte har fått den nya versionen på publiceringsdagen.
- En manuell ominstallation tvingar inte tillförlitligt fram en Software Stage som ännu inte har frigivits.
Pilot- och produktionssteg
Software Packages och Update Management Policies möjliggör kontrollerade steg:
- Pilot: IT och representativa kombinationer av hårdvara, OS och programvara.
- Tidig produktion: ett litet urval efter godkända kriterier.
- Produktion: bred tilldelning efter godkänd change.
- Fast paket: bara vid motiverat behov, med ansvarig och övervakat slutdatum.
Kontrollera namn, tillgänglighet, supporttyp, slutdatum och överlappning i Sophos Fusion (tidigare Sophos Central) och på aktuella sidan Software packages. Artikeln låser inga tider. Säkerhetsinnehåll och produktversioner är skilda.
Definiera friska enheter, väntade komponenter, ingen ny Alert-koncentration och acceptabel prestanda som kriterier. Förbered rollback: pausa tilldelning, isolera gruppen, bevara Policy- och Package-underlag, tilldela ett aktuellt erbjudet och testat Sophos-paket och kontrollera igen. Manuell downgrade eller gammal installer är inte tillförlitlig.
Extended Support är tillfälligt
”Legacy” eller ”Extended Support” är en övergång, inte ett generellt godkännande. Kontrollera exakt client OS-rad, Maintenance- och Retirement-datum, funktioner och eventuell licens i aktuell Retirement Calendar. Ge varje enhet en migreringsfrist.
Windows Server- och Linux-rader hör inte till Endpoint-gruppen. Planera dem utifrån de särskilda kraven och licenserna för Server Protection eller Sophos Protection for Linux. Anta inte Extended Support för macOS utan ett uttryckligt Sophos-besked för exakt version.
Planera omstarter
Sophos framtvingar inte alltid en nödvändig omstart omedelbart. Protection och Detection Updates kan fortsätta medan en komponent väntar på nästa underhållsomstart.
På enheter som inte har startats om på länge kan flera Update States efter varandra kräva varsin omstart. Tillräckligt med tid lämnas mellan två cykler så att den första uppdateringen hinner bearbetas fullständigt. Central Alerts och lokal Software Status kontrolleras igen efter varje omstart.
Early Access Programs
Ett Early Access Program är ingen normal produktionskanal. Före anslutning fastställs syfte, målenheter, förväntade ändringar, Support-väg, Exit Plan och dataskyddskonsekvenser.
EAP-enheter placeras i en tydligt namngiven pilotgrupp. Efter avslut kontrolleras när de åter får den ordinarie Software Stage. EAP aktiveras inte på kritiska enheter bara för att kringgå ett enskilt problem utan Root Cause Analysis.
Tillämpa, validera och felsök
Den utförande specialisten tillämpar endast det paket som godkänts i godkännanderegistret på den fastställda pilotgruppen; spontana installerbyten, manuella nedgraderingar och gamla installationspaket är uteslutna. Först sparas enhetsgrupp, policy- och pakettilldelning, komponentversioner, Health, öppna larm och ett reproducerbart funktionstest. Målgrupp och framgångskriterier förblir oförändrade under observationen.
Efter installation, uppdatering och varje nödvändig omstart kontrolleras Last active, Health och larm i Central samt lokalt tjänstestatus och förväntade komponentversioner. Därefter upprepas identiska före-/eftertester: inloggning och starttid, policymottagning, uppdateringsförmåga, malwaretest enligt intern säkerhetsrutin, nätverks-/webbskydd och alla licensberoende funktioner. På macOS krävs dessutom bevis för aktiva tillägg och integritetsbehörigheter. Den ansvariga stämmer av resultatet mot release- och godkännanderegistren och dokumenterar avvikelser i båda; endast en fullständigt godkänd pilot öppnar nästa utrullningsring.
Klassificera först felet: ej godkänd plattform, blockerad installerare, inaktuell komponent, utrullning ännu inte erbjuden, väntande omstart, saknad MDM-behörighet eller konflikt med tredjepartsprogram. Samla tillsammans tidpunkt, enhet, OS-build, arkitektur, Central-paket och -policy, samtliga komponentversioner, Health/larm, omstartsstatus, reproducerbara steg och relevanta loggar. Stoppa sedan pakettilldelningen till fler enheter och återställ den senaste ändringen isolerat om Central tillhandahåller ett aktuellt och redan testat paket för detta. Stäng inte av skyddet globalt och framtvinga inte en gammal installerare. Om orsaken eller en säker återgång förblir oklar ska piloten isoleras, release-registret sättas till uppskjutet och Sophos Support kontaktas med detta diagnospaket.
Månatlig Lifecycle-kontroll
En lämplig driftrytm omfattar:
- kontroll av nya Endpoint- och Central Release Notes,
- jämförelse av Retirement Calendar med egna plattformar,
- export av enheter efter operativsystem, arkitektur och Agent Mode,
- tilldelning av Legacy- och inaktiva enheter till en ansvarig,
- kontroll av Fixed Term- eller LTS-paket som löper ut,
- hantering av Alerts för omstart och Updates,
- dokumentation av pilotresultat.
Den tekniska Update-arkitekturen förklaras i Sophos Endpoint Updates, Cache och Message Relay.