Hoppa till innehållet
Avanet

Planera systemkrav och Lifecycle för Sophos Endpoint

En installerad Agent förblir inte automatiskt stödd på lång sikt. Operativsystem, arkitektur, Sophos-komponenter, certifikat och licensmodell utvecklas oberoende av varandra. En robust Endpoint-drift kontrollerar därför inte bara om installationen fungerar i dag, utan också när plattformar lämnar Support och hur nya Agent-versioner införs.

Omfattning: Endpoint är inte Server eller Linux

Guiden gäller Sophos Endpoint för Windows- och macOS-klienter. Windows Server hanteras under Server Protection; Linux använder Sophos Protection for Linux med egna krav, Release Notes och datum. En Server- eller Linux-rad i gemensam Retirement Calendar godkänner därför inte Endpoint och hör i ett separat Runbook.

Aktuella källor i stället för statisk versionslista

Konkreta versionsnummer blir snabbt inaktuella. Tre aktuella Sophos-källor används alltid för godkännande:

  1. Systemkrav för Windows respektive macOS.
  2. Release Notes för de berörda Endpoint-komponenterna.
  3. Retirement Calendar för plattformar och operativsystem.

KB:n förklarar processen och anger medvetet inte en skenbart permanent lista över alla Builds som stöds.

Sophos skiljer mellan Maintenance och Retirement, men betydelse och datum måste hämtas från den exakta posten i aktuell Retirement Calendar. Dokumentera båda datumen och alla plattformsspecifika anmärkningar. Använd Maintenance-datumet för att starta granskningen och Retirement-datumet som migreringsfrist; dra inga slutsatser om tillgång till funktioner, programvaruändringar eller Protection Updates utöver vad den aktuella källan anger.

Bedöm Windows-plattformar

Jämför den aktuella Sophos-sidan med systemkrav med den verkliga enheten vid varje Windows-godkännande. Dokumentera edition och build, x64 eller ARM64, CPU, minne, utrymme, systemdisk, Microsoft-uppdateringar och certifikat samt skyddsläge. Betrakta Insider, Preview och förhandsversioner som ej stödda om aktuell matris inte uttryckligen omfattar dem.

Kopiera inte kapacitetsvärden eller stödda builds från artikeln: den aktuella Sophos-sidan är beslutsunderlaget. Registrera även Microsofts supportslut. ”Agenten är installerad” och ”plattformen stöds nu” är olika påståenden.

Klassificera beslutet som godkänd, endast pilot, migrering krävs eller inte godkänd och ange källa och datum, supportdatum, arkitektur, funktioner, begränsningar, Owner och migreringsfrist.

Bedöm macOS-plattformar

Jämför vid varje macOS-godkännande den aktuella Sophos-sidan med systemkrav för macOS med den exakta operativsystemsversionen och maskinvaran. Dokumentera källa och kontrolldatum, supportstatus, arkitektur, nödvändiga MDM-godkännanden och kända begränsningar i godkännandeunderlaget.

På macOS påverkas funktionaliteten inte bara av operativsystemets version utan även av Apple Silicon, System Extensions, Network Extensions och Privacy Permissions. En uppgradering till en ny huvudversion av macOS testas därför på en pilot-Mac med aktuella MDM-profiler.

Release Notes kan innehålla tidskritisk information, exempelvis att en ny installation på en äldre macOS-version inte längre är möjlig medan befintliga enheter fortsätter i ett annat tillstånd. Sådana skillnader härleds inte från ett generellt påstående som ”macOS stöds”.

Komponenter i stället för en enda Agent-version

Sophos Endpoint består av flera komponenter, till exempel AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI och ytterligare licensberoende moduler.

Produktnivån som visas i Central och ett lokalt versionsnummer beskriver därför inte ensamma det totala tillståndet. Vid ett fel söks den berörda komponenten i Release Notes.

Testa resurser och tredjepartsprogram i piloten

Det officiella minimikravet är bara en inträdesnivå. En representativ pilot mäter start och inloggning, CPU, minne, utrymme och I/O med verkliga program. SSD/HDD, kryptering, DLP, backup, VPN, fjärrstyrning och allowlisting är uttryckliga egenskaper.

Använd Sophos Performance Analysis och komponentloggar vid regression. Stäng inte av skydd eller Event Journals globalt. En tillfällig åtgärd kräver Owner, slutdatum, riskgodkännande och omtest; lösningen kan vara leverantörsfix, uppgradering eller hårdvarubyte.

Förstå stegvis publicering

Sophos publicerar ibland Release Notes den första dagen av en flera veckor lång Rollout. En dokumenterad ny version behöver därför inte vara omedelbart tillgänglig på varje tenant eller Endpoint.

Det förhindrar två feltolkningar:

  • En enhet är inte automatiskt inaktuell bara för att den inte har fått den nya versionen på publiceringsdagen.
  • En manuell ominstallation tvingar inte tillförlitligt fram en Software Stage som ännu inte har frigivits.

Pilot- och produktionssteg

Software Packages och Update Management Policies möjliggör kontrollerade steg:

  1. Pilot: IT och representativa kombinationer av hårdvara, OS och programvara.
  2. Tidig produktion: ett litet urval efter godkända kriterier.
  3. Produktion: bred tilldelning efter godkänd change.
  4. Fast paket: bara vid motiverat behov, med Owner och övervakat slutdatum.

Kontrollera namn, tillgänglighet, supporttyp, slutdatum och överlappning i Sophos Central och på aktuella sidan Software packages. Artikeln låser inga tider. Säkerhetsinnehåll och produktversioner är skilda.

Definiera friska enheter, väntade komponenter, ingen ny Alert-koncentration och acceptabel prestanda som kriterier. Förbered rollback: pausa tilldelning, isolera gruppen, bevara Policy- och Package-underlag, tilldela ett aktuellt erbjudet och testat Sophos-paket och kontrollera igen. Manuell downgrade eller gammal installer är inte tillförlitlig.

Extended Support är tillfälligt

”Legacy” eller ”Extended Support” är en övergång, inte ett generellt godkännande. Kontrollera exakt client OS-rad, Maintenance- och Retirement-datum, funktioner och eventuell licens i aktuell Retirement Calendar. Ge varje enhet en migreringsfrist.

Windows Server- och Linux-rader hör inte till Endpoint-gruppen. Planera dem med källor och licenser för Server Protection eller Sophos Protection for Linux. Anta inte Extended Support för macOS utan ett uttryckligt Sophos-besked för exakt version.

Planera omstarter

Sophos framtvingar inte alltid en nödvändig omstart omedelbart. Protection och Detection Updates kan fortsätta medan en komponent väntar på nästa underhållsomstart.

På enheter som inte har startats om på länge kan flera Update States efter varandra kräva varsin omstart. Tillräckligt med tid lämnas mellan två cykler så att den första uppdateringen hinner bearbetas fullständigt. Central Alerts och lokal Software Status kontrolleras igen efter varje omstart.

Early Access Programs

Ett Early Access Program är ingen normal produktionskanal. Före anslutning fastställs syfte, målenheter, förväntade ändringar, Support-väg, Exit Plan och dataskyddskonsekvenser.

EAP-enheter placeras i en tydligt namngiven pilotgrupp. Efter avslut kontrolleras när de åter får den ordinarie Software Stage. EAP aktiveras inte på kritiska enheter bara för att kringgå ett enskilt problem utan Root Cause Analysis.

Månatlig Lifecycle-kontroll

En lämplig driftrytm omfattar:

  • kontroll av nya Endpoint- och Central Release Notes,
  • jämförelse av Retirement Calendar med egna plattformar,
  • export av enheter efter operativsystem, arkitektur och Agent Mode,
  • tilldelning av Legacy- och inaktiva enheter till en Owner,
  • kontroll av Fixed Term- eller LTS-paket som löper ut,
  • hantering av Alerts för omstart och Updates,
  • dokumentation av pilotresultat.

Den tekniska Update-arkitekturen förklaras i Sophos Endpoint Updates, Cache och Message Relay.

Officiella källor

Vanliga frågor

Varför får en Endpoint inte den nya versionen trots att Release Notes har publicerats?

Sophos distribuerar ofta programvara under flera dagar eller veckor. Release Notes kan publiceras redan första dagen. Tenant, Package Stage och Update Policy avgör när enheten får versionen.

Har en installerad Agent på Legacy Windows automatiskt fullständigt stöd?

Nej. En Legacy-plattform kan kräva en Extended Support-licens och ändå sakna vissa nya funktioner eller rättningar. Aktuell Support Status måste kontrolleras uttryckligen.