<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic [PT-BR] Boas Práticas de Upgrade do Agent: Deployment Rules e Rollout Gradual in Endpoint</title>
    <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Boas-Pr%C3%A1ticas-de-Upgrade-do-Agent-Deployment-Rules-e/m-p/280948#M11597</link>
    <description>&lt;P&gt;&lt;EM&gt;Artigo 5 da serie Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. O conteúdo abaixo segue o modelo em nuvem; quando um Management Server on-premises se comporta de forma diferente, isso é sinalizado.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;Todo release de client traz a mesma pergunta: como fazer upgrade de centenas de clients Harmony Endpoint sem quebrar o FDE, inundar a WAN ou reiniciar o notebook do CFO às 14h? No modelo em nuvem, a Check Point opera o serviço de gestão, então o trabalho deixou de ser sobre repositórios e versões de servidor. Passou a ser sobre escolher um mecanismo de upgrade e delimitar seu escopo. Este artigo consolida a mecânica de upgrade em nuvem num playbook prático: &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt;, Deployment Rules, rollout gradual, pacotes exportados, Local Deployment e as Installation and Upgrade Settings que definem a experiência do usuário.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[x] Iniciantes&lt;/LI&gt;
&lt;LI&gt;[x] Especialistas&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Acesso ao console &lt;STRONG&gt;Web Management&lt;/STRONG&gt; do Harmony Endpoint (Infinity Portal) com permissão para editar a política de &lt;STRONG&gt;Software Deployment&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Familiaridade com o conceito de &lt;STRONG&gt;Deployment Rules&lt;/STRONG&gt; (a regra Default Policy mais regras customizadas por OU, computador ou Virtual Group)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;As Regras de Ouro (antes de qualquer coisa)&lt;/H2&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;O componente Full Disk Encryption não pode ser removido durante um upgrade.&lt;/STRONG&gt; Todos os demais componentes e configurações podem mudar, mas o FDE permanece.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Disciplina de FDE:&lt;/STRONG&gt; não faça upgrade com o disco não totalmente criptografado, não inicie um segundo upgrade antes de o primeiro concluir a proteção, e não desinstale um upgrade antes de a máquina estar totalmente protegida pela nova versão.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;A experiência do usuário é uma configuração de política, não sorte.&lt;/STRONG&gt; Reiniciar em silêncio ou deixar o usuário adiar vem das &lt;STRONG&gt;Installation and Upgrade Settings&lt;/STRONG&gt;. Configure isso antes de tocar numa versão.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Prefira o caminho gerenciado.&lt;/STRONG&gt; Na nuvem, o &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; mantém os clients na versão mais recente aprovada de forma silenciosa. Recorra ao bump manual de versão só quando precisar de controle fino sobre o momento.&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;Automatic Client Update (o padrão em nuvem)&lt;/H2&gt;
&lt;P&gt;Este é o recurso que muda a conversa sobre upgrade em ambientes de nuvem. O &lt;STRONG&gt;Automatic Client Update faz upgrade automático dos clients Endpoint Security para a versão mais recente&lt;/STRONG&gt;, direto da política de Software Deployment.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; o Automatic Client Update está disponível &lt;STRONG&gt;somente para ambientes gerenciados na nuvem&lt;/STRONG&gt;. Não é suportado para clients gerenciados por um Management Server on-premises. É suportado &lt;STRONG&gt;apenas no Windows&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Como habilitar:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Policy &amp;gt; Deployment Policy &amp;gt; Software Deployment&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Selecione a política (regra).&lt;/LI&gt;
&lt;LI&gt;No painel &lt;STRONG&gt;Capabilities &amp;amp; Exclusions&lt;/STRONG&gt;, ligue o toggle &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; para o sistema operacional apropriado.&lt;/LI&gt;
&lt;LI&gt;Clique em &lt;STRONG&gt;Install Policy&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;Todos os clients associados àquela política passam a ser atualizados para a versão mais recente. Os upgrades rodam em &lt;STRONG&gt;silêncio&lt;/STRONG&gt;, sem exigir interação do usuário, a não ser que o upgrade impacte a experiência dele. A lógica de seleção e ativação de blades continua exatamente igual, com o toggle ligado ou desligado.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Defaults que você precisa conhecer (eles pegam muita gente):&lt;/STRONG&gt;&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Contexto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Default do Automatic Client Update&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Tenants novos&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Ligado&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Regras recém-clonadas (inclusive clones em tenants existentes)&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Ligado&lt;/STRONG&gt;, que é a configuração recomendada&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Regras existentes em tenants existentes&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Desligado&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Regra exportada de um tenant e importada em outro&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Ligado&lt;/STRONG&gt; na regra importada&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; num tenant já estabelecido, as regras existentes vêm com o toggle &lt;STRONG&gt;desligado&lt;/STRONG&gt;. Se você quer upgrade sem intervenção ali, ligue de propósito, não presuma que já está funcionando.&lt;/P&gt;
&lt;P&gt;O comportamento é idêntico para contas MSP, o que faz disso o jeito natural de um provedor manter vários tenants em dia a partir de um só fluxo.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Por Que o Dynamic Package Ainda Importa&lt;/H2&gt;
&lt;P&gt;Mesmo com o Automatic Client Update fazendo o trabalho pesado, o &lt;STRONG&gt;Dynamic Package&lt;/STRONG&gt; é o empacotamento que deixa o upgrade em nuvem barato na rede.&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Propriedade&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Dynamic Package (.EXE)&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;CPU&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Any CPU&lt;/STRONG&gt;, um arquivo para 32/64-bit&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Conteúdo&lt;/TD&gt;
&lt;TD&gt;Combinado com o Tiny Agent, &lt;STRONG&gt;instala só o necessário&lt;/STRONG&gt; para cada máquina&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Rede&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Reduz o tráfego&lt;/STRONG&gt; para instalar os blades selecionados&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;EPMaaS&lt;/TD&gt;
&lt;TD&gt;No Endpoint Management as a Service, o admin pode fazer upload/download &lt;STRONG&gt;apenas&lt;/STRONG&gt; do Dynamic Package (*.EXE)&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; o Dynamic Package &lt;STRONG&gt;não é suportado para macOS, Linux ou Browse Security&lt;/STRONG&gt;. Esses usam seus próprios tipos de pacote.&lt;/P&gt;
&lt;P&gt;Ao montar um pacote de export, a opção &lt;STRONG&gt;Minimize package size (takes longer)&lt;/STRONG&gt; troca tempo de build por um download menor, útil quando a banda até o endpoint é o gargalo.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 1 — Bump Manual de Versão com uma Deployment Rule&lt;/H2&gt;
&lt;P&gt;Quando você quer controle explícito sobre &lt;EM&gt;quando&lt;/EM&gt; um grupo faz upgrade (em vez de sempre-a-mais-recente), conduza pela regra:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-upgrade-deployment-rules.png" style="width: 268px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35021iFB0BD00C23ECD0F2/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-upgrade-deployment-rules.png" alt="diag1-upgrade-deployment-rules.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Notas que importam em produção:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Mudar a versão do client numa regra faz upgrade de &lt;STRONG&gt;todos os computadores atribuídos àquela regra&lt;/STRONG&gt;. Delimite o escopo da regra (OU, computadores específicos, Virtual Group) antes de tocar na versão.&lt;/LI&gt;
&lt;LI&gt;A experiência do usuário (restart silencioso forçado vs. prompt de adiamento) vem das &lt;STRONG&gt;Installation and Upgrade Settings&lt;/STRONG&gt;, não da regra. Veja a próxima seção.&lt;/LI&gt;
&lt;LI&gt;Deployment Rules funcionam no &lt;STRONG&gt;Windows e no macOS&lt;/STRONG&gt;. Linux ainda não é suportado para deployment rules.&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;Installation and Upgrade Settings, onde se evita o "reboot das 14h"&lt;/H3&gt;
&lt;P&gt;Por padrão, os usuários &lt;STRONG&gt;podem adiar&lt;/STRONG&gt; a instalação ou o upgrade. Você ajusta isso nas Installation and Upgrade Settings:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Default reminder interval:&lt;/STRONG&gt; minutos após os quais o usuário é lembrado de instalar.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Force Installation and automatically restart after:&lt;/STRONG&gt; horas após as quais a instalação começa automaticamente.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Maximum delay in download of packages:&lt;/STRONG&gt; o máximo de horas que o usuário final pode adiar.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; ajuste o timer de força para que o restart automático caia &lt;EM&gt;fora&lt;/EM&gt; do horário comercial. Essa única configuração é o que mantém o upgrade longe da tela do CFO às 14h.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 2 — Rollout Gradual (piloto primeiro)&lt;/H2&gt;
&lt;P&gt;O modelo gradual é simples e eficaz:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-gradual-rollout.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35022iB26259B8C4CD10AC/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-gradual-rollout.png" alt="diag2-gradual-rollout.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":light_bulb:"&gt;💡&lt;/span&gt; &lt;STRONG&gt;Dica:&lt;/STRONG&gt; combine com os Virtual Groups predefinidos (&lt;STRONG&gt;All Laptops&lt;/STRONG&gt;, &lt;STRONG&gt;All Desktops&lt;/STRONG&gt;) para fatiar os anéis de piloto sem mexer no AD.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; uma regra &lt;STRONG&gt;clonada&lt;/STRONG&gt; já vem com Automatic Client Update &lt;STRONG&gt;ligado por padrão&lt;/STRONG&gt;, o que faz sentido para um anel de piloto. Ainda assim, confirme se o toggle bate com sua intenção antes de dar Install Policy.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 3 — Upgrade com Pacote Exportado (manual)&lt;/H2&gt;
&lt;P&gt;Para clients gerenciados fora das Deployment Rules (distribuição por software de terceiros, compartilhamento de rede, e-mail):&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Policy &amp;gt; Export Package&lt;/STRONG&gt; e selecione ou crie o pacote (escolha OS, versão, capabilities).&lt;/LI&gt;
&lt;LI&gt;Faça o build e baixe o pacote para o OS alvo (&lt;CODE&gt;EPS_&amp;lt;Ano&amp;gt;_&amp;lt;Versão&amp;gt;.exe&lt;/CODE&gt; no Windows).&lt;/LI&gt;
&lt;LI&gt;Distribua aos usuários. No &lt;STRONG&gt;Windows 8.1 e superior&lt;/STRONG&gt;, instale com &lt;STRONG&gt;Run as administrator&lt;/STRONG&gt; (duplo clique não funciona).&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 4 — Local Deployment (upgrade sem puxar do serviço)&lt;/H2&gt;
&lt;P&gt;Para sites com banda limitada, os clients podem fazer upgrade a partir de um &lt;STRONG&gt;caminho ou URL local&lt;/STRONG&gt; em vez de baixar o pacote do serviço de gestão:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Coloque a mesma versão do pacote num local nas máquinas client (por exemplo &lt;CODE&gt;C:\TEMP\EPS\...\EPS.msi&lt;/CODE&gt;).&lt;/LI&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Policy &amp;gt; Client Settings &amp;gt; Installation &amp;gt; Deployment from Local Paths and URLs&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Selecione &lt;STRONG&gt;Allow to install software deployment packages from local folders and URLs&lt;/STRONG&gt; e adicione os &lt;STRONG&gt;Deployment Paths&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Opcionalmente selecione &lt;STRONG&gt;Enable Deployment from Server when no MSI was found in local paths&lt;/STRONG&gt; como fallback.&lt;/LI&gt;
&lt;LI&gt;Crie ou edite a deployment rule com aquela versão de pacote e então &lt;STRONG&gt;Install Policy&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;/OL&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":warning:"&gt;⚠️&lt;/span&gt; &lt;STRONG&gt;Atenção:&lt;/STRONG&gt; a versão na deployment rule e a versão colocada no caminho local &lt;STRONG&gt;precisam ser iguais&lt;/STRONG&gt;. Uma divergência significa que o client não é deployado, e o console mostra erro.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;FDE e o Upgrade&lt;/H2&gt;
&lt;P&gt;O Full Disk Encryption é o único componente que restringe um upgrade, e as regras em nuvem são rígidas, porém simples:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Você não pode remover o componente FDE durante um upgrade.&lt;/STRONG&gt; Planeje qualquer remoção de FDE como uma mudança separada, pós-upgrade.&lt;/LI&gt;
&lt;LI&gt;Garanta que a criptografia &lt;STRONG&gt;não esteja em andamento&lt;/STRONG&gt; antes do upgrade, e nunca empilhe um segundo upgrade sobre um que ainda está protegendo o disco.&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; em tenants de nuvem, faça do &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; seu padrão para upgrades de regime; deixe o bump manual de versão para janelas com controle de mudança.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; anel de piloto primeiro (clone uma regra restrita a um Virtual Group), anéis de produção após a validação.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; alinhe as &lt;STRONG&gt;Installation and Upgrade Settings&lt;/STRONG&gt; (timer de restart forçado) com o horário do negócio antes de instalar qualquer upgrade.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; troque a &lt;STRONG&gt;Agent Uninstall Password&lt;/STRONG&gt; padrão (&lt;CODE&gt;secret&lt;/CODE&gt;), para que upgrades e clients não possam ser adulterados. Ela só protege se não for a padrão.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Presumir que o Automatic Client Update já está ligado num tenant existente&lt;/TD&gt;
&lt;TD&gt;Os clients ficam parados em versões antigas&lt;/TD&gt;
&lt;TD&gt;Regras existentes vêm com o toggle &lt;STRONG&gt;desligado&lt;/STRONG&gt;; ligue de propósito&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Mudar a versão numa regra ampla "só para testar"&lt;/TD&gt;
&lt;TD&gt;A OU inteira faz upgrade de uma vez&lt;/TD&gt;
&lt;TD&gt;Clone a regra e restrinja a um Virtual Group piloto primeiro&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Ignorar o timer de restart forçado&lt;/TD&gt;
&lt;TD&gt;O reboot das 14h&lt;/TD&gt;
&lt;TD&gt;Ajuste as Installation and Upgrade Settings para reiniciar fora do horário comercial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Remover o FDE no upgrade&lt;/TD&gt;
&lt;TD&gt;Impossível durante um upgrade&lt;/TD&gt;
&lt;TD&gt;Planeje a remoção do FDE como mudança separada, pós-upgrade&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Upgrade de FDE no meio da criptografia&lt;/TD&gt;
&lt;TD&gt;Risco ao estado do disco&lt;/TD&gt;
&lt;TD&gt;Espere criptografar totalmente; nunca empilhe upgrades&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Divergência de versão no Local Deployment&lt;/TD&gt;
&lt;TD&gt;O client não é deployado; erro no console&lt;/TD&gt;
&lt;TD&gt;Mantenha a versão da regra e a do caminho local idênticas&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; Após ligar o Automatic Client Update (ou subir a versão de uma regra) e instalar a política, alguns clients nunca fazem upgrade &lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; Clients Windows, gerenciados na nuvem &lt;STRONG&gt;Causas-raiz e verificações (mais comuns):&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;O toggle &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; da regra está desligado (comum em regras existentes de tenants existentes). Ligue e dê Install Policy&lt;/LI&gt;
&lt;LI&gt;O computador não está no escopo da regra. Confira a atribuição (OU / Virtual Group / Computer)&lt;/LI&gt;
&lt;LI&gt;O usuário fica adiando. Lembre que a instalação inicia automaticamente após o timer de &lt;STRONG&gt;Force Installation&lt;/STRONG&gt;; confira as Installation and Upgrade Settings&lt;/LI&gt;
&lt;LI&gt;Client sem comunicação com o serviço. Verifique a conectividade (veja o &lt;A href="https://community.checkpoint.com/../../architecture/03-agent-management-communication/README.pt-br.md" target="_blank" rel="noopener"&gt;Artigo 3&lt;/A&gt;)&lt;/LI&gt;
&lt;LI&gt;Uso de Local Deployment com divergência de versão entre a regra e o caminho local&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Qual o jeito mais rápido de manter todos os meus clients em nuvem na versão mais recente?&lt;/STRONG&gt; R: Ligue o &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; na política de Software Deployment (painel Capabilities &amp;amp; Exclusions) e dê Install Policy. Os upgrades passam a rodar em silêncio. É Windows-only e cloud-only.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: O Automatic Client Update vem ligado por padrão?&lt;/STRONG&gt; R: Para tenants novos e regras recém-clonadas, sim. Para regras existentes em tenants existentes, não. Você precisa habilitar.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso escolher quais componentes mudam durante um upgrade?&lt;/STRONG&gt; R: Sim, todos exceto o &lt;STRONG&gt;Full Disk Encryption&lt;/STRONG&gt;, que não pode ser removido durante um upgrade.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Como evito que os upgrades reiniciem as máquinas no meio do expediente?&lt;/STRONG&gt; R: Ajuste o timer &lt;STRONG&gt;Force Installation and automatically restart after&lt;/STRONG&gt; (e as configurações de lembrete e de atraso de download) para que o restart automático caia fora do horário comercial.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Como faço upgrade dos clients sem que cada um baixe do serviço em nuvem?&lt;/STRONG&gt; R: Use o &lt;STRONG&gt;Local Deployment&lt;/STRONG&gt;. Coloque o pacote localmente e aponte as Client Settings para os caminhos locais, mantendo a versão local idêntica à da regra.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Artigos Relacionados&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../architecture/01-harmony-endpoint-architecture-overview/README.pt-br.md" target="_blank" rel="noopener"&gt;Visão Geral da Arquitetura do Harmony Endpoint&lt;/A&gt; — Artigo 1 · &lt;A href="https://community.checkpoint.com/t5/Endpoint/Arquitetura-Local-On-Premises-do-Harmony-Endpoint-Componentes/m-p/279867#M11556" target="_blank" rel="noopener"&gt;Ler na CheckMates ↗&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../architecture/03-agent-management-communication/README.pt-br.md" target="_blank" rel="noopener"&gt;Comunicação Agent ↔ Management&lt;/A&gt; — Artigo 3 (pré-requisitos de conectividade)&lt;/LI&gt;
&lt;LI&gt;&lt;EM&gt;Windows Agent Installation&lt;/EM&gt; (planejado)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal) — &lt;EM&gt;Deploying Endpoint Clients&lt;/EM&gt; (Tiny Agent, Dynamic Package, Deployment Rules, Export Package)&lt;/LI&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal) — &lt;EM&gt;Installation and Upgrade Settings&lt;/EM&gt;, &lt;EM&gt;Local Deployment Options&lt;/EM&gt;, &lt;EM&gt;Automatic Client Update&lt;/EM&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first contra o Administration Guide cloud: Automatic Client Update como padrão em nuvem, Installation and Upgrade Settings, Local Deployment; removidos repository on-prem/PreUpgrade.exe/R73 legado e afirmações sem fonte sobre assinaturas no pacote e tamanho do delta&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); o Automatic Client Update é Windows-only &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-07-30&lt;/P&gt;</description>
    <pubDate>Tue, 11 Aug 2026 11:35:30 GMT</pubDate>
    <dc:creator>jorgeluiznim</dc:creator>
    <dc:date>2026-08-11T11:35:30Z</dc:date>
    <item>
      <title>[PT-BR] Boas Práticas de Upgrade do Agent: Deployment Rules e Rollout Gradual</title>
      <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Boas-Pr%C3%A1ticas-de-Upgrade-do-Agent-Deployment-Rules-e/m-p/280948#M11597</link>
      <description>&lt;P&gt;&lt;EM&gt;Artigo 5 da serie Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. O conteúdo abaixo segue o modelo em nuvem; quando um Management Server on-premises se comporta de forma diferente, isso é sinalizado.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;Todo release de client traz a mesma pergunta: como fazer upgrade de centenas de clients Harmony Endpoint sem quebrar o FDE, inundar a WAN ou reiniciar o notebook do CFO às 14h? No modelo em nuvem, a Check Point opera o serviço de gestão, então o trabalho deixou de ser sobre repositórios e versões de servidor. Passou a ser sobre escolher um mecanismo de upgrade e delimitar seu escopo. Este artigo consolida a mecânica de upgrade em nuvem num playbook prático: &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt;, Deployment Rules, rollout gradual, pacotes exportados, Local Deployment e as Installation and Upgrade Settings que definem a experiência do usuário.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[x] Iniciantes&lt;/LI&gt;
&lt;LI&gt;[x] Especialistas&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Acesso ao console &lt;STRONG&gt;Web Management&lt;/STRONG&gt; do Harmony Endpoint (Infinity Portal) com permissão para editar a política de &lt;STRONG&gt;Software Deployment&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Familiaridade com o conceito de &lt;STRONG&gt;Deployment Rules&lt;/STRONG&gt; (a regra Default Policy mais regras customizadas por OU, computador ou Virtual Group)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;As Regras de Ouro (antes de qualquer coisa)&lt;/H2&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;O componente Full Disk Encryption não pode ser removido durante um upgrade.&lt;/STRONG&gt; Todos os demais componentes e configurações podem mudar, mas o FDE permanece.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Disciplina de FDE:&lt;/STRONG&gt; não faça upgrade com o disco não totalmente criptografado, não inicie um segundo upgrade antes de o primeiro concluir a proteção, e não desinstale um upgrade antes de a máquina estar totalmente protegida pela nova versão.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;A experiência do usuário é uma configuração de política, não sorte.&lt;/STRONG&gt; Reiniciar em silêncio ou deixar o usuário adiar vem das &lt;STRONG&gt;Installation and Upgrade Settings&lt;/STRONG&gt;. Configure isso antes de tocar numa versão.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Prefira o caminho gerenciado.&lt;/STRONG&gt; Na nuvem, o &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; mantém os clients na versão mais recente aprovada de forma silenciosa. Recorra ao bump manual de versão só quando precisar de controle fino sobre o momento.&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;Automatic Client Update (o padrão em nuvem)&lt;/H2&gt;
&lt;P&gt;Este é o recurso que muda a conversa sobre upgrade em ambientes de nuvem. O &lt;STRONG&gt;Automatic Client Update faz upgrade automático dos clients Endpoint Security para a versão mais recente&lt;/STRONG&gt;, direto da política de Software Deployment.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; o Automatic Client Update está disponível &lt;STRONG&gt;somente para ambientes gerenciados na nuvem&lt;/STRONG&gt;. Não é suportado para clients gerenciados por um Management Server on-premises. É suportado &lt;STRONG&gt;apenas no Windows&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Como habilitar:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Policy &amp;gt; Deployment Policy &amp;gt; Software Deployment&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Selecione a política (regra).&lt;/LI&gt;
&lt;LI&gt;No painel &lt;STRONG&gt;Capabilities &amp;amp; Exclusions&lt;/STRONG&gt;, ligue o toggle &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; para o sistema operacional apropriado.&lt;/LI&gt;
&lt;LI&gt;Clique em &lt;STRONG&gt;Install Policy&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;Todos os clients associados àquela política passam a ser atualizados para a versão mais recente. Os upgrades rodam em &lt;STRONG&gt;silêncio&lt;/STRONG&gt;, sem exigir interação do usuário, a não ser que o upgrade impacte a experiência dele. A lógica de seleção e ativação de blades continua exatamente igual, com o toggle ligado ou desligado.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Defaults que você precisa conhecer (eles pegam muita gente):&lt;/STRONG&gt;&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Contexto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Default do Automatic Client Update&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Tenants novos&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Ligado&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Regras recém-clonadas (inclusive clones em tenants existentes)&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Ligado&lt;/STRONG&gt;, que é a configuração recomendada&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Regras existentes em tenants existentes&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Desligado&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Regra exportada de um tenant e importada em outro&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Ligado&lt;/STRONG&gt; na regra importada&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; num tenant já estabelecido, as regras existentes vêm com o toggle &lt;STRONG&gt;desligado&lt;/STRONG&gt;. Se você quer upgrade sem intervenção ali, ligue de propósito, não presuma que já está funcionando.&lt;/P&gt;
&lt;P&gt;O comportamento é idêntico para contas MSP, o que faz disso o jeito natural de um provedor manter vários tenants em dia a partir de um só fluxo.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Por Que o Dynamic Package Ainda Importa&lt;/H2&gt;
&lt;P&gt;Mesmo com o Automatic Client Update fazendo o trabalho pesado, o &lt;STRONG&gt;Dynamic Package&lt;/STRONG&gt; é o empacotamento que deixa o upgrade em nuvem barato na rede.&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Propriedade&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Dynamic Package (.EXE)&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;CPU&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Any CPU&lt;/STRONG&gt;, um arquivo para 32/64-bit&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Conteúdo&lt;/TD&gt;
&lt;TD&gt;Combinado com o Tiny Agent, &lt;STRONG&gt;instala só o necessário&lt;/STRONG&gt; para cada máquina&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Rede&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Reduz o tráfego&lt;/STRONG&gt; para instalar os blades selecionados&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;EPMaaS&lt;/TD&gt;
&lt;TD&gt;No Endpoint Management as a Service, o admin pode fazer upload/download &lt;STRONG&gt;apenas&lt;/STRONG&gt; do Dynamic Package (*.EXE)&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; o Dynamic Package &lt;STRONG&gt;não é suportado para macOS, Linux ou Browse Security&lt;/STRONG&gt;. Esses usam seus próprios tipos de pacote.&lt;/P&gt;
&lt;P&gt;Ao montar um pacote de export, a opção &lt;STRONG&gt;Minimize package size (takes longer)&lt;/STRONG&gt; troca tempo de build por um download menor, útil quando a banda até o endpoint é o gargalo.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 1 — Bump Manual de Versão com uma Deployment Rule&lt;/H2&gt;
&lt;P&gt;Quando você quer controle explícito sobre &lt;EM&gt;quando&lt;/EM&gt; um grupo faz upgrade (em vez de sempre-a-mais-recente), conduza pela regra:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-upgrade-deployment-rules.png" style="width: 268px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35021iFB0BD00C23ECD0F2/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-upgrade-deployment-rules.png" alt="diag1-upgrade-deployment-rules.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Notas que importam em produção:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Mudar a versão do client numa regra faz upgrade de &lt;STRONG&gt;todos os computadores atribuídos àquela regra&lt;/STRONG&gt;. Delimite o escopo da regra (OU, computadores específicos, Virtual Group) antes de tocar na versão.&lt;/LI&gt;
&lt;LI&gt;A experiência do usuário (restart silencioso forçado vs. prompt de adiamento) vem das &lt;STRONG&gt;Installation and Upgrade Settings&lt;/STRONG&gt;, não da regra. Veja a próxima seção.&lt;/LI&gt;
&lt;LI&gt;Deployment Rules funcionam no &lt;STRONG&gt;Windows e no macOS&lt;/STRONG&gt;. Linux ainda não é suportado para deployment rules.&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;Installation and Upgrade Settings, onde se evita o "reboot das 14h"&lt;/H3&gt;
&lt;P&gt;Por padrão, os usuários &lt;STRONG&gt;podem adiar&lt;/STRONG&gt; a instalação ou o upgrade. Você ajusta isso nas Installation and Upgrade Settings:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Default reminder interval:&lt;/STRONG&gt; minutos após os quais o usuário é lembrado de instalar.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Force Installation and automatically restart after:&lt;/STRONG&gt; horas após as quais a instalação começa automaticamente.&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Maximum delay in download of packages:&lt;/STRONG&gt; o máximo de horas que o usuário final pode adiar.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; ajuste o timer de força para que o restart automático caia &lt;EM&gt;fora&lt;/EM&gt; do horário comercial. Essa única configuração é o que mantém o upgrade longe da tela do CFO às 14h.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 2 — Rollout Gradual (piloto primeiro)&lt;/H2&gt;
&lt;P&gt;O modelo gradual é simples e eficaz:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-gradual-rollout.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35022iB26259B8C4CD10AC/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-gradual-rollout.png" alt="diag2-gradual-rollout.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":light_bulb:"&gt;💡&lt;/span&gt; &lt;STRONG&gt;Dica:&lt;/STRONG&gt; combine com os Virtual Groups predefinidos (&lt;STRONG&gt;All Laptops&lt;/STRONG&gt;, &lt;STRONG&gt;All Desktops&lt;/STRONG&gt;) para fatiar os anéis de piloto sem mexer no AD.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Nota:&lt;/STRONG&gt; uma regra &lt;STRONG&gt;clonada&lt;/STRONG&gt; já vem com Automatic Client Update &lt;STRONG&gt;ligado por padrão&lt;/STRONG&gt;, o que faz sentido para um anel de piloto. Ainda assim, confirme se o toggle bate com sua intenção antes de dar Install Policy.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 3 — Upgrade com Pacote Exportado (manual)&lt;/H2&gt;
&lt;P&gt;Para clients gerenciados fora das Deployment Rules (distribuição por software de terceiros, compartilhamento de rede, e-mail):&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Policy &amp;gt; Export Package&lt;/STRONG&gt; e selecione ou crie o pacote (escolha OS, versão, capabilities).&lt;/LI&gt;
&lt;LI&gt;Faça o build e baixe o pacote para o OS alvo (&lt;CODE&gt;EPS_&amp;lt;Ano&amp;gt;_&amp;lt;Versão&amp;gt;.exe&lt;/CODE&gt; no Windows).&lt;/LI&gt;
&lt;LI&gt;Distribua aos usuários. No &lt;STRONG&gt;Windows 8.1 e superior&lt;/STRONG&gt;, instale com &lt;STRONG&gt;Run as administrator&lt;/STRONG&gt; (duplo clique não funciona).&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;Caminho 4 — Local Deployment (upgrade sem puxar do serviço)&lt;/H2&gt;
&lt;P&gt;Para sites com banda limitada, os clients podem fazer upgrade a partir de um &lt;STRONG&gt;caminho ou URL local&lt;/STRONG&gt; em vez de baixar o pacote do serviço de gestão:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Coloque a mesma versão do pacote num local nas máquinas client (por exemplo &lt;CODE&gt;C:\TEMP\EPS\...\EPS.msi&lt;/CODE&gt;).&lt;/LI&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Policy &amp;gt; Client Settings &amp;gt; Installation &amp;gt; Deployment from Local Paths and URLs&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Selecione &lt;STRONG&gt;Allow to install software deployment packages from local folders and URLs&lt;/STRONG&gt; e adicione os &lt;STRONG&gt;Deployment Paths&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Opcionalmente selecione &lt;STRONG&gt;Enable Deployment from Server when no MSI was found in local paths&lt;/STRONG&gt; como fallback.&lt;/LI&gt;
&lt;LI&gt;Crie ou edite a deployment rule com aquela versão de pacote e então &lt;STRONG&gt;Install Policy&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;/OL&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":warning:"&gt;⚠️&lt;/span&gt; &lt;STRONG&gt;Atenção:&lt;/STRONG&gt; a versão na deployment rule e a versão colocada no caminho local &lt;STRONG&gt;precisam ser iguais&lt;/STRONG&gt;. Uma divergência significa que o client não é deployado, e o console mostra erro.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;FDE e o Upgrade&lt;/H2&gt;
&lt;P&gt;O Full Disk Encryption é o único componente que restringe um upgrade, e as regras em nuvem são rígidas, porém simples:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Você não pode remover o componente FDE durante um upgrade.&lt;/STRONG&gt; Planeje qualquer remoção de FDE como uma mudança separada, pós-upgrade.&lt;/LI&gt;
&lt;LI&gt;Garanta que a criptografia &lt;STRONG&gt;não esteja em andamento&lt;/STRONG&gt; antes do upgrade, e nunca empilhe um segundo upgrade sobre um que ainda está protegendo o disco.&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; em tenants de nuvem, faça do &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; seu padrão para upgrades de regime; deixe o bump manual de versão para janelas com controle de mudança.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; anel de piloto primeiro (clone uma regra restrita a um Virtual Group), anéis de produção após a validação.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; alinhe as &lt;STRONG&gt;Installation and Upgrade Settings&lt;/STRONG&gt; (timer de restart forçado) com o horário do negócio antes de instalar qualquer upgrade.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; troque a &lt;STRONG&gt;Agent Uninstall Password&lt;/STRONG&gt; padrão (&lt;CODE&gt;secret&lt;/CODE&gt;), para que upgrades e clients não possam ser adulterados. Ela só protege se não for a padrão.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Presumir que o Automatic Client Update já está ligado num tenant existente&lt;/TD&gt;
&lt;TD&gt;Os clients ficam parados em versões antigas&lt;/TD&gt;
&lt;TD&gt;Regras existentes vêm com o toggle &lt;STRONG&gt;desligado&lt;/STRONG&gt;; ligue de propósito&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Mudar a versão numa regra ampla "só para testar"&lt;/TD&gt;
&lt;TD&gt;A OU inteira faz upgrade de uma vez&lt;/TD&gt;
&lt;TD&gt;Clone a regra e restrinja a um Virtual Group piloto primeiro&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Ignorar o timer de restart forçado&lt;/TD&gt;
&lt;TD&gt;O reboot das 14h&lt;/TD&gt;
&lt;TD&gt;Ajuste as Installation and Upgrade Settings para reiniciar fora do horário comercial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Remover o FDE no upgrade&lt;/TD&gt;
&lt;TD&gt;Impossível durante um upgrade&lt;/TD&gt;
&lt;TD&gt;Planeje a remoção do FDE como mudança separada, pós-upgrade&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Upgrade de FDE no meio da criptografia&lt;/TD&gt;
&lt;TD&gt;Risco ao estado do disco&lt;/TD&gt;
&lt;TD&gt;Espere criptografar totalmente; nunca empilhe upgrades&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Divergência de versão no Local Deployment&lt;/TD&gt;
&lt;TD&gt;O client não é deployado; erro no console&lt;/TD&gt;
&lt;TD&gt;Mantenha a versão da regra e a do caminho local idênticas&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; Após ligar o Automatic Client Update (ou subir a versão de uma regra) e instalar a política, alguns clients nunca fazem upgrade &lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; Clients Windows, gerenciados na nuvem &lt;STRONG&gt;Causas-raiz e verificações (mais comuns):&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;O toggle &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; da regra está desligado (comum em regras existentes de tenants existentes). Ligue e dê Install Policy&lt;/LI&gt;
&lt;LI&gt;O computador não está no escopo da regra. Confira a atribuição (OU / Virtual Group / Computer)&lt;/LI&gt;
&lt;LI&gt;O usuário fica adiando. Lembre que a instalação inicia automaticamente após o timer de &lt;STRONG&gt;Force Installation&lt;/STRONG&gt;; confira as Installation and Upgrade Settings&lt;/LI&gt;
&lt;LI&gt;Client sem comunicação com o serviço. Verifique a conectividade (veja o &lt;A href="https://community.checkpoint.com/../../architecture/03-agent-management-communication/README.pt-br.md" target="_blank" rel="noopener"&gt;Artigo 3&lt;/A&gt;)&lt;/LI&gt;
&lt;LI&gt;Uso de Local Deployment com divergência de versão entre a regra e o caminho local&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Qual o jeito mais rápido de manter todos os meus clients em nuvem na versão mais recente?&lt;/STRONG&gt; R: Ligue o &lt;STRONG&gt;Automatic Client Update&lt;/STRONG&gt; na política de Software Deployment (painel Capabilities &amp;amp; Exclusions) e dê Install Policy. Os upgrades passam a rodar em silêncio. É Windows-only e cloud-only.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: O Automatic Client Update vem ligado por padrão?&lt;/STRONG&gt; R: Para tenants novos e regras recém-clonadas, sim. Para regras existentes em tenants existentes, não. Você precisa habilitar.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso escolher quais componentes mudam durante um upgrade?&lt;/STRONG&gt; R: Sim, todos exceto o &lt;STRONG&gt;Full Disk Encryption&lt;/STRONG&gt;, que não pode ser removido durante um upgrade.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Como evito que os upgrades reiniciem as máquinas no meio do expediente?&lt;/STRONG&gt; R: Ajuste o timer &lt;STRONG&gt;Force Installation and automatically restart after&lt;/STRONG&gt; (e as configurações de lembrete e de atraso de download) para que o restart automático caia fora do horário comercial.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Como faço upgrade dos clients sem que cada um baixe do serviço em nuvem?&lt;/STRONG&gt; R: Use o &lt;STRONG&gt;Local Deployment&lt;/STRONG&gt;. Coloque o pacote localmente e aponte as Client Settings para os caminhos locais, mantendo a versão local idêntica à da regra.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Artigos Relacionados&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../architecture/01-harmony-endpoint-architecture-overview/README.pt-br.md" target="_blank" rel="noopener"&gt;Visão Geral da Arquitetura do Harmony Endpoint&lt;/A&gt; — Artigo 1 · &lt;A href="https://community.checkpoint.com/t5/Endpoint/Arquitetura-Local-On-Premises-do-Harmony-Endpoint-Componentes/m-p/279867#M11556" target="_blank" rel="noopener"&gt;Ler na CheckMates ↗&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../architecture/03-agent-management-communication/README.pt-br.md" target="_blank" rel="noopener"&gt;Comunicação Agent ↔ Management&lt;/A&gt; — Artigo 3 (pré-requisitos de conectividade)&lt;/LI&gt;
&lt;LI&gt;&lt;EM&gt;Windows Agent Installation&lt;/EM&gt; (planejado)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal) — &lt;EM&gt;Deploying Endpoint Clients&lt;/EM&gt; (Tiny Agent, Dynamic Package, Deployment Rules, Export Package)&lt;/LI&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal) — &lt;EM&gt;Installation and Upgrade Settings&lt;/EM&gt;, &lt;EM&gt;Local Deployment Options&lt;/EM&gt;, &lt;EM&gt;Automatic Client Update&lt;/EM&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first contra o Administration Guide cloud: Automatic Client Update como padrão em nuvem, Installation and Upgrade Settings, Local Deployment; removidos repository on-prem/PreUpgrade.exe/R73 legado e afirmações sem fonte sobre assinaturas no pacote e tamanho do delta&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); o Automatic Client Update é Windows-only &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-07-30&lt;/P&gt;</description>
      <pubDate>Tue, 11 Aug 2026 11:35:30 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Endpoint/PT-BR-Boas-Pr%C3%A1ticas-de-Upgrade-do-Agent-Deployment-Rules-e/m-p/280948#M11597</guid>
      <dc:creator>jorgeluiznim</dc:creator>
      <dc:date>2026-08-11T11:35:30Z</dc:date>
    </item>
  </channel>
</rss>

