Apex One Migration: Wechsel zu Trend Vision One Endpoint Security
Kurz gesagt: Die Apex One Migration ist kein Upgrade per Mausklick. Bei Apex One on-premises exportieren Sie Richtlinien mit dem Apex One Settings Export Tool, importieren sie in eine Standard-Endpoint-Protection-Instanz von Trend Vision One Endpoint Security und verschieben die Agenten in Wellen. Apex One as a Service wird dagegen per Konsole unumkehrbar aktualisiert.
Wie sieht der offizielle Weg der Apex One Migration aus?
Er hängt vom Apex-One-Modell ab: Bei Apex One on-premises werden Endpunkte und Einstellungen manuell übertragen, Apex One as a Service wird aus der Trend-Vision-One-Konsole aktualisiert. Trend Vision One ist die XDR-Plattform von Trend Micro; da das Unternehmensgeschäft seit dem 23. März 2026 als TrendAI auftritt, heißt sie in der Dokumentation „TrendAI Vision One“.
Ziel ist Trend Vision One Endpoint Security mit zwei Protection Managern: Standard Endpoint Protection (SEP) für Endgeräte der Anwender und Server & Workload Protection für Server, dazu eine reine Sensor-Bereitstellung (sensor-only). Laut Trend unterstützt die App Product Instance derzeit kein Update von Apex One on-premises auf SEP. Einen Überblick über die Plattform gibt unser Leitfaden zu XDR und Risikomanagement in Trend Vision One.
| Ausgangslage | Dokumentierter Weg | Zurück | Zu beachten |
|---|---|---|---|
| Apex One on-premises | Richtlinienexport mit dem Settings Export Tool; Agenten per Apex-One-Konsole oder IPXfer verschieben | Nur per IPXfer | Eine bereitgestellte SEP-Instanz ist nötig; Agenten übernehmen die Einstellungen des Ziels |
| Apex One as a Service | Product Instance → Update Solution → Connect and Transfer | Nein; nach dem Start nicht anzuhalten | Außerhalb der Geschäftszeiten empfohlen; Endpoint-Sensor-Agenten ordnet der Support neu zu |
| Erst testen | „Evaluate Standard Endpoint Protection“ | Per IPXfer | Apex One as a Service ab Wartung Juni 2023 oder Apex Central ab Patch 5; höchstens fünf SEP-Instanzen |
Hat Trend ein End-of-Life-Datum für Apex One angekündigt?
Für Apex One as a Service ja; für Apex One on-premises enthielt Trends Lebenszyklusliste mit Stand 7. Oktober 2026 kein Datum. Die Liste führt Apex One as a Service im Status „End-of-Sale“: Verkaufs- und Verlängerungsende 31. Dezember 2025, End-of-Life 31. Dezember 2027.
Ein fehlendes Datum macht die Version nicht beliebig: Laut Trends Support-Richtlinie wird jeder Programm-Build 18 Monate ab dem Monat seiner Veröffentlichung unterstützt, und Apex One on-premises erhält zwei Patch-Releases pro Jahr (1. und 3. Quartal).
Warum muss der Altserver während der Migration gepatcht bleiben?
Version 2026.10.04 des CISA-Katalogs Known Exploited Vulnerabilities (KEV) enthält 10 Einträge, deren Produktname Apex One nennt. Die beiden jüngsten betreffen den On-Premises-Server:
- CVE-2025-54948 (aufgenommen am 18. August 2025): Command Injection in der On-Premises-Managementkonsole. Trends Bulletin KA-0020652 nennt SP1 CP B14081 als dauerhafte Lösung und rät bei extern erreichbaren Konsolen zu Quellbeschränkungen.
- CVE-2026-34926 (aufgenommen am 21. Mai 2026): Directory Traversal im On-Premises-Server. Bulletin KA-0023430 nennt SP1 CP Build 18012 für bestehende SP1-Installationen und SP1 Build 17079 für Neuinstallationen.
Bis zur Abschaltung bleibt der alte Server Teil Ihrer Angriffsfläche: Patchen Sie ihn, beschränken Sie den Konsolenzugriff auf das Managementnetz und halten Sie den Parallelbetrieb kurz.
Welche Bestandsaufnahme brauchen Sie vor der Migration?
Sie brauchen eine schriftliche Liste von Agenten, Richtlinien, Ausnahmen und Integrationen, denn Einstellungen wandern im dokumentierten Weg nicht mit dem Agenten, sondern werden am Ziel neu zugewiesen. Füllen Sie diese Checkliste aus der Konsole Ihrer Apex-One-Installation aus.
- Agenten: Name, Betriebssystemversion, Agentenversion, verwaltender Server, online/offline.
- Hardware: SEP verlangt unter Windows 10 und Windows Server 2,5 GB RAM exklusiv für den Agenten und mindestens 4,5 GB Speicherplatz; markieren Sie ältere Geräte.
- Richtlinien: Security-Agent- und DLP-Richtlinien samt zugewiesenen Gruppen.
- Ausnahmen: Scan-Ausschlüsse, Liste vertrauenswürdiger Programme, Kriterien der Anwendungskontrolle, zugelassene Geräte der Gerätekontrolle, Intrusion-Prevention-Regeln.
- Deinstallationskennwörter: Der IPXfer-Befehl fragt auf jedem Endpunkt danach.
- Integrationen: Syslog, Active Directory, Automation API, SIEM/SOAR-Anbindungen, geplante Berichte.
- Netzwerk: Proxy-Einstellungen, Firewall-Regeln, regionale Vision-One-Ausnahmen, Service Gateway.
- Sonderfälle: VDI-Golden-Images, macOS, Linux, Server, Gruppen mit Endpoint Sensor (EDR).
Welches Gerät gehört zu welcher Vision-One-Komponente?
Windows- und macOS-Endgeräte gehen zu Standard Endpoint Protection, Linux-Server zu Server & Workload Protection oder sensor-only; bei Windows-Servern entscheiden die benötigten Funktionen. Grundlage ist Trends Funktionszuordnung nach Plattform:
| Gerät / Rolle | Ziel | Grundlage in der Dokumentation |
|---|---|---|
| Windows-Desktops und -Notebooks | Standard Endpoint Protection | Alle Richtlinienfunktionen des Apex One Security Agent werden unterstützt |
| macOS | Standard Endpoint Protection | Apex-One-(Mac)-Richtlinien gelten; Server-&-Workload-Funktionen sind für macOS nicht verfügbar |
| Windows-Server | SEP oder Server & Workload Protection | SEP-Anforderungen nennen Windows Server 2012–2025; Integrity Monitoring und Log Inspection gibt es nur in Server & Workload Protection |
| Linux-Server | Server & Workload Protection oder sensor-only | SEP-Funktionen lassen sich nicht auf Linux verteilen |
| Geräte ohne Trend-Schutzagent | Sensor-only | Bereitstellung ohne Protection Manager |
Wenn Sie auf Servern Integritätsüberwachung und Log-Prüfung benötigen, prüfen Sie zusätzlich die Linie für Server- und Workload-Schutz. Das neue Modell „Endpoint Security Policies“ kennzeichnet Trend als Pre-Release (Agent 202507 oder neuer); der Start mit Richtlinien der Protection Manager ist daher berechenbarer. KMU mit kleinem IT-Team finden in unserem Vergleich von Worry-Free und Vision One einen passenden Einstieg.
Wie übertragen Sie Apex-One-Richtlinien und Ausschlüsse?
Richtlinien werden mit dem Apex One Settings Export Tool exportiert und in die SEP-Zielinstanz importiert; auf verschobene Agenten wirken sie nicht automatisch. Trends Schritte für die Migration über die Konsole:
- Laden Sie das Tool in der Apex-One-Serverkonsole unter Administration → Settings → Server Migration herunter; es liegt auch im Installationsordner unter
PCCSRV\Admin\Utility\PolicyExportTool. - Starten Sie
ApexOneSettingsExportTool.exein einer Eingabeaufforderung mit Administratorrechten; es entstehenApexOne_Agent_Policies.zipundApexOne_Agent_DLP_Policies.zip. - Öffnen Sie in Vision One Endpoint Security → Standard Endpoint Protection → Policies → Policy Management, wählen Sie „Apex One Security Agent“ und importieren Sie das erste Archiv, dann „Apex One Data Loss Prevention“ für das zweite.
- Importierte Richtlinien haben keine Ziele; weisen Sie die Zielgruppen selbst zu.
- Wenden Sie die Richtlinien nach dem Verschieben auf die Agenten an.
Agenten übernehmen die Einstellungen des Ziels; per IPXfer verschobene erhalten die der übergeordneten Gruppe, nicht ihre Quelleinstellungen. Wer Zielgruppe und Richtlinie vor jeder Welle vorbereitet, verkürzt die Zeit mit Standardwerten. Auch Proxy-Einstellungen wandern nicht mit: Vision One nutzt richtlinienbasierte Runtime Proxy Settings, die Trend seit dem 28. April 2026 in die Connection Policies verlagert.
Wie laufen Pilot und Migrationswellen ab?
Trend empfiehlt, Endpunkte in Gruppen oder Phasen statt auf einmal zu migrieren: Jeder Endpunkt, der an Vision One berichtet, lädt ein neues Agentenpaket und installiert es, und bei zu wenig Bandbreite drohen Ausfälle. Die Kommunikation läuft per HTTPS mit TLS über Port 4343, dazu kommen regionale Firewall-Ausnahmen; für die Bandbreite empfiehlt Trend ein Service Gateway mit Forward-Proxy-Dienst.
Die Pilotgruppe sollte jedes Betriebssystem, jeden Richtlinientyp, Geräte von Remote-Mitarbeitenden und Nutzer kritischer Anwendungen abbilden. Die Konsole verschiebt viele Agenten zugleich, aber nur Online-Agenten; IPXfer funktioniert auch offline, jedoch einzeln und mit lokalen Administratorrechten. Ablauf einer Welle:
- Gruppe und Richtlinie in der SEP-Zielinstanz vorbereiten.
- Den FQDN des Zielservers unter Directories → Product Servers ohne Port und Pfad kopieren.
- In der Apex-One-Konsole unter Agents → Agent Management Agenten wählen, Manage Agent Tree → Move Agent öffnen und den FQDN bei „Move selected agent(s) to another Apex One server“ eintragen.
- Prüfen, dass die Agenten an die SEP-Instanz berichten und das neue Paket installieren.
- Richtlinien anwenden; Rückmeldungen zu Fehlalarmen und Leistung sammeln.
- Verbleibende Offline-Agenten mit IPXfer verschieben.
| Phase | Dokumentiertes Werkzeug / Schritt | Kriterium für die nächste Phase |
|---|---|---|
| 0. Bestandsaufnahme | Apex-One-Konsole | Jedes Gerät hat ein Ziel |
| 1. Zielvorbereitung | Product Instance, Service Gateway | Testgerät verbindet sich über 4343 |
| 2. Richtlinientransfer | Settings Export Tool, Import Settings | Richtlinien den Zielgruppen zugewiesen |
| 3. Pilot | Move Agent / IPXfer | Offene Punkte geschlossen |
| 4. Wellen | Move Agent, IPXfer | Auf der Quelle nur bewusste Ausnahmen |
| 5. Verifizierung | Endpoint Inventory, Logs | Checkliste erfüllt |
| 6. Abschaltung | Sicherung, Deinstallationsprogramm | Server und Regeln entfernt |
Möchten Sie Bestandsaufnahme und Wellenplan für Ihre Umgebung gemeinsam erarbeiten? Fragen Sie uns nach Unterstützung bei der Umsetzung. Angebot anfordern
Wie betreiben Sie zwei Konsolen parallel?
Während der Wellen liegen manche Endpunkte bei Apex One, andere bei Vision One; halten Sie diese Phase kurz und dokumentiert, in einer Tabelle mit Gerät, Datum und Methode. Da IPXfer der einzige dokumentierte Rückweg ist, gehören das Tool, die Deinstallationskennwörter und das Zertifikat des Zielservers in den Rollback-Plan.
Prüfen Sie auch andere Schutzprodukte. Laut Microsoft Learn wechselt Microsoft Defender Antivirus auf Windows 10/11 ohne Onboarding in Defender for Endpoint automatisch in den deaktivierten Modus, wenn ein Virenschutz eines Drittanbieters primär ist; auf Windows Server ist das manuell einzustellen. Der Wert AMRunningMode in Get-MpComputerStatus zeigt im Pilot früh, ob zwei Echtzeit-Engines kollidieren.
Wie prüfen Sie, ob die Migration abgeschlossen ist?
Dass ein Gerät in Vision One erscheint, reicht nicht; nachzuweisen ist, dass es die richtige Richtlinie erhielt, Komponenten aktualisierte und Logs liefert. Laut Trend können HTTPS-Probleme Agenten offline, ohne Updates oder ohne Log-Upload zurücklassen. Checkliste:
- Die Zahl im Endpoint Inventory entspricht Ihrer Bestandsliste; Abweichungen sind schriftlich begründet.
- Jede Gruppe hat ihre vorgesehene Richtlinie; Ausschlüsse und DLP-Regeln sind vorhanden.
- Komponenten-Updates sind abgeschlossen; kein Gerät erscheint offline.
- Ein harmloser Test bestätigt Erkennung, Alarmierung und Log-Fluss (Syslog/SIEM).
- Für Gruppen mit EDR ist der Status des Endpoint Sensor bestätigt.
- Apex One as a Service: Aufgaben nach dem Update erledigt (IdP, Benutzerrollen, Gruppen und Richtlinien, Neuzuordnung der Endpoint-Sensor-Agenten über den Support).
XDR- und Korrelationsfunktionen folgen als nächster Schritt; siehe unsere Lösungsseite zu Trend Vision One.
Wie schalten Sie die alte Apex-One-Konsole ab?
Schalten Sie den Altserver erst ab, wenn alle Agenten verschoben sind. Trends Installationshandbuch rät, vor der Deinstallation die Agenten zu verschieben und Datenbank sowie Konfigurationsdateien zu sichern. Die Reihenfolge:
- Bestätigen, dass keine verwalteten Agenten mehr vorhanden sind oder der Rest bewusst außerhalb des Umfangs liegt.
- Aufzubewahrende Logs und Berichte exportieren; Unternehmen in der Türkei finden Hinweise in unserer KVKK-Checkliste für technische Maßnahmen.
- Datenbank und Konfigurationsdateien sichern.
- Auf dem Server Start → Programs → Trend Micro Apex One Server → Uninstall Apex One oder die Systemsteuerung nutzen; das Programm fragt das Administratorkennwort ab.
- Firewall-Regeln, DNS-Einträge, Dienstkonten und Konsolenzugriffe entfernen; die Änderung dokumentieren.
Häufige Fragen
Lässt sich ein Apex-One-Server on-premises automatisch auf Vision One aktualisieren?
Nein. Laut Trends Seite „Before You Migrate“ unterstützt die App Product Instance derzeit kein Update von Apex One on-premises auf einen Standard Endpoint Protection Manager. Richtlinien wandern per Settings Export Tool, Agenten per Apex-One-Konsole oder IPXfer in eine bereitgestellte SEP-Instanz.
Können verschobene Agenten zu Apex One zurück?
Nicht über die Vision-One-Konsole. Laut Trend-Dokumentation gelangen nach SEP verschobene Agenten nur mit dem IPXfer-Tool zurück auf einen Apex-One-Server. Das Tool arbeitet Agent für Agent und braucht lokale Administratorrechte sowie das Deinstallationskennwort; testen Sie den Rückweg daher vor dem Pilot an einem Gerät.
Muss der Apex-One-Agent vor dem Verschieben deinstalliert werden?
Im dokumentierten Weg nicht. Laut Trend lädt ein Endpunkt, der an Vision One Endpoint Security berichtet, selbstständig ein neues Agentenpaket und installiert es. Da die Paketgröße mit Pattern- und Binär-Updates schwankt, empfiehlt Trend, im Endpoint Inventory einen Installer herunterzuladen, um die aktuelle Größe zu prüfen.
Lässt sich das Update von Apex One as a Service unterbrechen?
Nein. Trend bezeichnet das Update als dauerhaft: Einmal gestartet, ist es weder rückgängig zu machen noch anzuhalten. Die Dauer hängt von der Zahl der verwalteten Agenten ab, und Konsolensitzungen enden mit dem Start. Trend empfiehlt daher Randzeiten und bittet Kunden mit PCI-Anforderungen, vorher den Vertrieb zu kontaktieren.
Was muss im Netzwerk vorbereitet sein?
Agenten kommunizieren per HTTPS mit TLS über Port 4343, und die Firewall-Ausnahmen Ihrer Region müssen offen sein. Trend empfiehlt ein Service Gateway mit Forward Proxy für die Bandbreite und einen Test der Proxy-Einstellungen vor der Migration. Für einen Netzwerk- und Wellenplan für Ihre Umgebung kontaktieren Sie uns.
Fazit
- Die Migration von Apex One on-premises erfolgt manuell: Richtlinientransfer, Zielzuweisung und Agentenumzug in Wellen.
- Das Update von Apex One as a Service ist dauerhaft; planen Sie es außerhalb der Geschäftszeiten mit einer Liste der Nacharbeiten.
- Das Ziel jedes Gerätetyps ergibt sich aus der Dokumentation: SEP, Server & Workload Protection oder sensor-only.
- Halten Sie den Altserver bis zur Abschaltung gepatcht und im Zugriff beschränkt.
Sora Yazılım bietet Auswahl, Beschaffung, Implementierung und Support für Trend-Micro-Produkte und plant die Migration mit Ihnen, von der Bestandsaufnahme bis zur Abschaltung.
Angebot anfordern · WhatsApp: WhatsApp-Support · Telefon: +90 544 785 21 87 · E-Mail: talep@sorayazilim.com
Quellen
- Before You Migrate — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Migrating Agents with the Apex One Server Console — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Migrating Agents with the IPXfer Tool — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Updating Apex One as a Service from the Vision One console — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Evaluate TrendAI Vision One Endpoint Security — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Evaluate Standard Endpoint Protection — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Move agents with the Apex One server console — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Setting up Endpoint Security for new customers — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Protection feature support mapping by platform — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Standard Endpoint Protection system requirements — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Runtime Proxy Settings — TrendAI. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Before Uninstalling the Apex One Server — Apex One SP1 Patch 4 Install Guide. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Uninstalling the Apex One Server Using the Uninstallation Program — Apex One SP1 Install Guide. docs.trendmicro.com (abgerufen am 7. Oktober 2026)
- Supported and End-of-Life Products and Services (KA-0004690) — TrendAI. success.trendmicro.com (abgerufen am 7. Oktober 2026)
- Apex One Support Policy (KA-0013579) — Trend Micro. success.trendmicro.com (abgerufen am 7. Oktober 2026)
- Sicherheitsbulletin KA-0020652 (CVE-2025-54948) — Trend Micro, 2025. success.trendmicro.com (abgerufen am 7. Oktober 2026)
- Sicherheitsbulletin KA-0023430 (CVE-2026-34926) — TrendAI, Mai 2026. success.trendmicro.com (abgerufen am 7. Oktober 2026)
- Known Exploited Vulnerabilities Catalog, Version 2026.10.04 — CISA (Datendatei). github.com/cisagov (abgerufen am 7. Oktober 2026)
- Microsoft Defender Antivirus compatibility — Microsoft Learn. learn.microsoft.com (abgerufen am 7. Oktober 2026)
- Trend Micro's Enterprise Business is now TrendAI — Trend Micro Newsroom, 23. März 2026. newsroom.trendmicro.com (abgerufen am 7. Oktober 2026)
Wie dieser Beitrag entstand
Erstellt von: Sora Yazılım Team. Dieser Beitrag wurde mit KI-Unterstützung erstellt; die technischen Angaben wurden mit den im Text verlinkten Hersteller- und offiziellen Quellen mit Stand 7. Oktober 2026 abgeglichen.
Verwandte Artikel
- Was ist Trend Vision One? — XDR, Risikomanagement und Lizenzmodell der Plattform.
- Trend Micro Worry-Free oder Vision One? — Auswahlkriterien für KMU.
- EDR, XDR und MDR im Vergleich — Welche Erkennungs- und Reaktionsebene Sie brauchen.
