Sora Yazılım
Сетевая безопасность, серверы и ПО из Турции

Миграция Apex One на Trend Vision One Endpoint Security: план

Кратко: миграция Apex One — это не обновление в один клик. В локальном Apex One политики экспортируются инструментом Apex One Settings Export Tool, импортируются в экземпляр Standard Endpoint Protection в Trend Vision One Endpoint Security, а агенты переносятся волнами. Apex One as a Service обновляется из консоли, и это обновление необратимо.

Каков официальный путь миграции Apex One?

Он зависит от модели Apex One: в локальной (on-premises) версии конечные точки и настройки переносятся вручную, а Apex One as a Service обновляется из консоли Trend Vision One. Trend Vision One — XDR-платформа Trend Micro; поскольку корпоративный бизнес компании с 23 марта 2026 г. работает под именем TrendAI, в документации она называется «TrendAI Vision One».

Целевой продукт — Trend Vision One Endpoint Security с двумя менеджерами защиты: Standard Endpoint Protection (SEP) для пользовательских устройств и Server & Workload Protection для серверов, а также режим только сенсора (sensor-only). По данным Trend, приложение Product Instance пока не поддерживает обновление локального Apex One до SEP. Обзор платформы — в нашем руководстве по XDR и управлению рисками в Trend Vision One.

Исходная ситуацияДокументированный путьВозвратНа что обратить внимание
Локальный Apex OneЭкспорт политик через Settings Export Tool; перенос агентов из консоли Apex One или через IPXferТолько через IPXferНужен заранее созданный экземпляр SEP; агенты получают настройки цели
Apex One as a ServiceProduct Instance → Update Solution → Connect and TransferНет; после запуска не остановитьРекомендуется нерабочее время; агенты Endpoint Sensor заново связывает поддержка
Сначала оценить«Evaluate Standard Endpoint Protection»Через IPXferApex One as a Service с обслуживания июня 2023 г. или Apex Central с Patch 5; не более пяти экземпляров SEP

Объявлена ли дата окончания поддержки Apex One?

Для Apex One as a Service — да; для локального Apex One в списке жизненного цикла Trend на 7 октября 2026 г. даты нет. Список показывает Apex One as a Service в статусе «End-of-Sale»: окончание продаж и продлений — 31 декабря 2025 г., окончание жизни (End-of-Life) — 31 декабря 2027 г.

Отсутствие даты не делает версию неважной: по политике поддержки Trend каждая сборка поддерживается 18 месяцев с месяца выпуска, а локальный Apex One получает два выпуска исправлений в год (I и III кварталы).

Почему старый сервер нужно обновлять во время миграции?

В версии 2026.10.04 каталога CISA Known Exploited Vulnerabilities (KEV) 10 записей, в названии продукта которых есть Apex One. Две последние касаются локального сервера:

  • CVE-2025-54948 (добавлена 18 августа 2025 г.): внедрение команд в локальной консоли управления. Бюллетень Trend KA-0020652 называет постоянным исправлением SP1 CP B14081 и советует ограничить источники доступа к консолям, открытым извне.
  • CVE-2026-34926 (добавлена 21 мая 2026 г.): обход каталога на локальном сервере. Бюллетень KA-0023430 указывает SP1 CP Build 18012 для текущих пользователей SP1 и SP1 Build 17079 для новых установок.

Пока старый сервер не выведен, он остаётся частью поверхности атаки: устанавливайте исправления, ограничьте доступ к консоли сетью управления и сократите период параллельной работы.

Что нужно инвентаризировать перед миграцией?

Нужен письменный список агентов, политик, исключений и интеграций: в документированном пути настройки не переносятся вместе с агентом, а заново назначаются на стороне цели. Заполните чек-лист по консоли вашего развёртывания Apex One.

  • Агенты: имя, версия ОС, версия агента, управляющий сервер, статус в сети/вне сети.
  • Оборудование: SEP требует для Windows 10 и Windows Server 2,5 ГБ ОЗУ только для агента и не менее 4,5 ГБ диска; отметьте старые устройства.
  • Политики: политики Security Agent и DLP и группы, которым они назначены.
  • Исключения: исключения сканирования, список доверенных программ, критерии контроля приложений, разрешённые устройства контроля устройств, правила предотвращения вторжений.
  • Пароли выгрузки (unload): команда IPXfer запрашивает их на каждой конечной точке.
  • Интеграции: syslog, Active Directory, Automation API, потоки в SIEM/SOAR, плановые отчёты.
  • Сеть: настройки прокси, правила межсетевого экрана, региональные исключения Vision One, Service Gateway.
  • Особые случаи: «золотые» образы VDI, macOS, Linux, серверы, группы с Endpoint Sensor (EDR).

Какое устройство в какой компонент Vision One переносить?

Пользовательские устройства на Windows и macOS — в Standard Endpoint Protection, серверы Linux — в Server & Workload Protection или sensor-only; для серверов Windows выбор зависит от нужных функций. Основа — сопоставление функций по платформам в документации Trend:

Устройство / рольЦельОснование в документации
Настольные ПК и ноутбуки WindowsStandard Endpoint ProtectionПоддерживаются все функции политик Apex One Security Agent
macOSStandard Endpoint ProtectionДействуют настройки политик Apex One (Mac); функции Server & Workload Protection на macOS не развёртываются
Серверы WindowsSEP или Server & Workload ProtectionТребования SEP включают Windows Server 2012–2025; Integrity Monitoring и Log Inspection есть только в Server & Workload Protection
Серверы LinuxServer & Workload Protection или sensor-onlyФункции SEP на Linux не развёртываются
Устройства без агента защиты TrendSensor-onlyРазвёртывание без менеджера защиты

Если на серверах нужны контроль целостности и анализ журналов, оцените также линейку защиты серверов и рабочих нагрузок. Новую модель «Endpoint Security Policies» Trend помечает как предварительный выпуск (pre-release, агент 202507 или новее), поэтому начинать предсказуемее с политик менеджеров защиты. Небольшим компаниям с компактной ИТ-командой стоит начать с нашего сравнения Worry-Free и Vision One.

Как перенести политики и исключения Apex One?

Политики экспортируются инструментом Apex One Settings Export Tool и импортируются в целевой экземпляр SEP; к перенесённым агентам они автоматически не применяются. Шаги из документации Trend по переносу через консоль:

  1. В консоли сервера Apex One скачайте инструмент в разделе Administration → Settings → Server Migration; он также находится в папке установки, в PCCSRV\Admin\Utility\PolicyExportTool.
  2. Запустите ApexOneSettingsExportTool.exe в командной строке от имени администратора; появятся ApexOne_Agent_Policies.zip и ApexOne_Agent_DLP_Policies.zip.
  3. В Vision One откройте Endpoint Security → Standard Endpoint Protection → Policies → Policy Management, выберите «Apex One Security Agent» и импортируйте первый архив, затем «Apex One Data Loss Prevention» для второго.
  4. У импортированных политик нет целей; назначьте целевые группы сами.
  5. После переноса агентов примените к ним политики.

Агенты наследуют настройки цели; перенесённые через IPXfer получают настройки родительской группы, а не исходные. Подготовка целевой группы и политики до каждой волны сокращает время работы агента с настройками по умолчанию. Настройки прокси тоже не переносятся: Vision One использует политики Runtime Proxy Settings, которые Trend с 28 апреля 2026 г. переносит в раздел Connection Policies.

Как провести пилот и волны миграции?

Trend рекомендует переносить конечные точки партиями или этапами, а не все сразу: каждая конечная точка, начавшая отчитываться в Vision One, скачивает и устанавливает новый пакет агента, и при нехватке пропускной способности возможны сбои в сети. Обмен идёт по HTTPS с TLS через порт 4343, нужны и региональные исключения межсетевого экрана; для управления трафиком Trend рекомендует Service Gateway со службой Forward Proxy.

Пилотная группа должна охватывать каждую ОС, каждый тип политики, устройства удалённых сотрудников и пользователей критичных приложений. Консоль переносит много агентов сразу, но только находящихся в сети; IPXfer работает и для отключённых устройств, но по одному и с правами локального администратора. Порядок волны:

  1. Подготовьте группу и политику в целевом экземпляре SEP.
  2. Скопируйте FQDN целевого сервера в Directories → Product Servers без порта и пути.
  3. В консоли Apex One выберите агентов в Agents → Agent Management, откройте Manage Agent Tree → Move Agent и укажите FQDN для «Move selected agent(s) to another Apex One server».
  4. Убедитесь, что агенты отчитываются в экземпляр SEP и устанавливают новый пакет.
  5. Примените политики; соберите отзывы о ложных срабатываниях и производительности.
  6. Оставшихся отключённых агентов перенесите через IPXfer.
ЭтапДокументированный инструмент / шагКритерий перехода
0. ИнвентаризацияКонсоль Apex OneУ каждого устройства есть цель
1. Подготовка целиProduct Instance, Service GatewayТестовое устройство подключается через 4343
2. Перенос политикSettings Export Tool, Import SettingsПолитики назначены целевым группам
3. ПилотMove Agent / IPXferОткрытые вопросы закрыты
4. ВолныMove Agent, IPXferНа источнике только осознанные исключения
5. ПроверкаEndpoint Inventory, журналыЧек-лист выполнен
6. ВыводРезервная копия, программа удаленияСервер и правила удалены

Хотите вместе составить инвентаризацию и план волн для вашей среды? Спросите нас о поддержке внедрения. Получить расчёт

Как управлять двумя консолями в переходный период?

Пока идут волны, часть конечных точек остаётся в Apex One, часть — в Vision One; держите этот период коротким и задокументированным в одной таблице (устройство, дата, метод). Поскольку IPXfer — единственный документированный путь назад, план отката должен включать инструмент, пароли выгрузки и сертификат целевого сервера.

Проверьте и другие средства защиты. По данным Microsoft Learn, на Windows 10/11 без подключения к Defender for Endpoint антивирус Microsoft Defender автоматически переходит в отключённый режим, если основным выбран сторонний антивирус; на Windows Server это настраивается вручную. Значение AMRunningMode в выводе Get-MpComputerStatus ещё на пилоте покажет конфликт двух модулей защиты в реальном времени.

Как проверить, что миграция завершена?

Появления устройства в Vision One недостаточно: нужно подтвердить, что оно получило верную политику, обновило компоненты и передаёт журналы. По данным Trend, проблемы HTTPS могут оставлять агентов вне сети, без обновлений или без выгрузки журналов. Чек-лист:

  • Число устройств в Endpoint Inventory совпадает с инвентаризацией; расхождения объяснены письменно.
  • Каждая группа получила нужную политику; исключения и правила DLP на месте.
  • Обновления компонентов завершены; устройств вне сети нет.
  • Безопасный тестовый сценарий подтверждает обнаружение, оповещение и поток журналов (syslog/SIEM).
  • Для групп с EDR подтверждён статус Endpoint Sensor.
  • Для Apex One as a Service выполнены задачи после обновления (IdP, роли пользователей, группы и политики, повторная привязка агентов Endpoint Sensor через поддержку).

Функции XDR и корреляции — следующий шаг; см. нашу страницу решения Trend Vision One.

Как вывести из эксплуатации старую консоль Apex One?

Выводите старый сервер только после переноса всех агентов. Руководство по установке Apex One советует перед удалением сервера перенести агентов и сделать резервную копию базы данных и файлов конфигурации. Порядок:

  1. Убедитесь, что управляемых агентов не осталось или остаток сознательно исключён из проекта.
  2. Экспортируйте журналы и отчёты, которые нужно хранить; компаниям в Турции поможет наш чек-лист технических мер по KVKK.
  3. Создайте резервную копию базы данных и файлов конфигурации.
  4. На сервере используйте Start → Programs → Trend Micro Apex One Server → Uninstall Apex One или панель управления; программа запросит пароль администратора.
  5. Удалите правила межсетевого экрана, записи DNS, служебные учётные записи и доступы к консоли; задокументируйте изменение.

Частые вопросы

Можно ли автоматически обновить локальный сервер Apex One до Vision One?

Нет. Согласно странице Trend «Before You Migrate», приложение Product Instance пока не поддерживает обновление локального Apex One до Standard Endpoint Protection Manager. Политики переносятся через Settings Export Tool, а агенты — из консоли Apex One или через IPXfer в заранее созданный экземпляр SEP.

Можно ли вернуть перенесённых агентов в Apex One?

Из консоли Vision One — нет. Документация Trend указывает, что агенты, перенесённые в SEP, возвращаются на сервер Apex One только инструментом IPXfer. Он переносит агентов по одному и требует прав локального администратора и пароля выгрузки, поэтому проверьте откат на одном устройстве до пилота.

Нужно ли удалять агент Apex One перед переносом?

В документированном пути — нет. По данным Trend, конечная точка, начавшая отчитываться в Vision One Endpoint Security, сама скачивает и устанавливает новый пакет агента. Размер пакета меняется с обновлениями шаблонов и двоичных файлов, поэтому Trend советует скачать установщик из Endpoint Inventory и проверить текущий размер.

Можно ли остановить обновление Apex One as a Service на полпути?

Нет. Trend называет обновление постоянным: после запуска его нельзя отменить или остановить. Длительность зависит от числа управляемых агентов, а сеансы консоли завершаются сразу после старта. Поэтому Trend рекомендует нерабочее время и просит клиентов с требованиями PCI заранее связаться с отделом продаж.

Что нужно подготовить в сети?

Агенты обмениваются данными с Vision One по HTTPS с TLS через порт 4343, а исключения межсетевого экрана для вашего региона должны быть открыты. Trend рекомендует Service Gateway с Forward Proxy для управления трафиком и проверку настроек прокси до миграции. За планом сети и волн для вашей среды обращайтесь к нам.

Итоги

  • Миграция с локального Apex One выполняется вручную: перенос политик, назначение целей и перенос агентов волнами.
  • Обновление Apex One as a Service необратимо; планируйте его на нерабочее время со списком задач после обновления.
  • Цель для каждого типа устройств выбирается по документации: SEP, Server & Workload Protection или sensor-only.
  • До вывода из эксплуатации держите старый сервер обновлённым и с ограниченным доступом.

Sora Yazılım оказывает услуги подбора, поставки, внедрения и поддержки продуктов Trend Micro и может спланировать миграцию вместе с вами — от инвентаризации до вывода старой консоли.

Получить расчёт · WhatsApp: Поддержка в WhatsApp · Телефон: +90 544 785 21 87 · E-mail: talep@sorayazilim.com

Источники

  1. Before You Migrate — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  2. Migrating Agents with the Apex One Server Console — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  3. Migrating Agents with the IPXfer Tool — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  4. Updating Apex One as a Service from the Vision One console — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  5. Evaluate TrendAI Vision One Endpoint Security — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  6. Evaluate Standard Endpoint Protection — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  7. Move agents with the Apex One server console — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  8. Setting up Endpoint Security for new customers — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  9. Protection feature support mapping by platform — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  10. Standard Endpoint Protection system requirements — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  11. Runtime Proxy Settings — TrendAI. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  12. Before Uninstalling the Apex One Server — Apex One SP1 Patch 4 Install Guide. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  13. Uninstalling the Apex One Server Using the Uninstallation Program — Apex One SP1 Install Guide. docs.trendmicro.com (дата обращения: 7 октября 2026 г.)
  14. Supported and End-of-Life Products and Services (KA-0004690) — TrendAI. success.trendmicro.com (дата обращения: 7 октября 2026 г.)
  15. Apex One Support Policy (KA-0013579) — Trend Micro. success.trendmicro.com (дата обращения: 7 октября 2026 г.)
  16. Бюллетень безопасности KA-0020652 (CVE-2025-54948) — Trend Micro, 2025. success.trendmicro.com (дата обращения: 7 октября 2026 г.)
  17. Бюллетень безопасности KA-0023430 (CVE-2026-34926) — TrendAI, май 2026 г. success.trendmicro.com (дата обращения: 7 октября 2026 г.)
  18. Known Exploited Vulnerabilities Catalog, версия 2026.10.04 — CISA (файл данных). github.com/cisagov (дата обращения: 7 октября 2026 г.)
  19. Microsoft Defender Antivirus compatibility — Microsoft Learn. learn.microsoft.com (дата обращения: 7 октября 2026 г.)
  20. Trend Micro's Enterprise Business is now TrendAI — Trend Micro Newsroom, 23 марта 2026 г. newsroom.trendmicro.com (дата обращения: 7 октября 2026 г.)

Как подготовлена статья

Подготовлено: команда Sora Yazılım. Статья подготовлена с помощью ИИ; технические сведения сверены с источниками производителя и официальными источниками, ссылки на которые приведены в тексте, по состоянию на 7 октября 2026 г.

Похожие статьи

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp