<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic [PT-BR] Harmony Endpoint em VDI: Scan Storms e o Shared Signature Server in Endpoint</title>
    <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Harmony-Endpoint-em-VDI-Scan-Storms-e-o-Shared-Signature/m-p/281966#M11641</link>
    <description>&lt;P&gt;&lt;EM&gt;Artigo 9 da serie Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. A configuração abaixo é escrita para o modelo em nuvem; o equivalente on-premises (SmartEndpoint) está resumido no fim da seção de configuração.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;Antivírus em VDI tem dois modos clássicos de falha: &lt;STRONG&gt;scan storms&lt;/STRONG&gt; que esmagam o hypervisor, e desktops non-persistent que nascem com &lt;STRONG&gt;assinaturas velhas&lt;/STRONG&gt; toda manhã. Este artigo cobre como o Harmony Endpoint resolve os dois: estratégia de periodic scan, a matriz de suporte de blades por tipo de desktop e a arquitetura do Shared Signature Server, configurado pelo console cloud Web Management.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[x] Times de VDI / Virtualização&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[ ] Iniciantes&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Uma plataforma VDI: &lt;STRONG&gt;VMware Horizon&lt;/STRONG&gt; (client E81.00+ para Persistent, E83.10+ para Non-Persistent) ou &lt;STRONG&gt;Citrix XenDesktop&lt;/STRONG&gt; (E84.20+)&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;AD Scanner habilitado&lt;/STRONG&gt;, obrigatório em ambientes VDI&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../installation/05-agent-upgrade-best-practices/README.pt-br.md" target="_blank"&gt;Agent Upgrade Best Practices&lt;/A&gt; (Artigo 5) para o versionamento da Golden Image&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;VDI em 60 Segundos (como o guia define)&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;A &lt;STRONG&gt;Golden Image&lt;/STRONG&gt; é a imagem-base ("Master") e o modelo para as imagens clonadas&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Desktop Pools&lt;/STRONG&gt; definem os recursos de servidor para os desktops virtuais&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Persistent Mode&lt;/STRONG&gt;: cada usuário tem um desktop dedicado que retém dados entre logins/reboots&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Non-Persistent Mode&lt;/STRONG&gt;: os desktops vêm de um pool e &lt;STRONG&gt;revertem ao estado inicial no logout&lt;/STRONG&gt;. Cada login é uma máquina nova&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;Versões testadas (pelo guia): VMware Horizon 7 (7.6/7.10 com E81.00/E83.10; 7.13 com E86.60), Horizon 8.3 (E86.60), Citrix Virtual Apps and Desktops 7 1912. Versões próximas devem funcionar; contate o Support para as mais antigas.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Problema #1: Scan Storms&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;EM&gt;"Anti-Malware Scan Storms podem ocorrer quando scans de antivírus rodam ao mesmo tempo em múltiplas máquinas virtuais no mesmo servidor físico"&lt;/EM&gt;, degradando disk I/O e CPU para todo mundo.&lt;/P&gt;
&lt;P&gt;Duas mitigações oficiais (configuradas na Golden Image / política):&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;Desabilitar o Anti-Malware Periodic Scan&lt;/STRONG&gt; (recomendado), máquinas non-persistent renascem limpas de qualquer forma&lt;/LI&gt;
&lt;LI&gt;Se mantiver: habilite &lt;STRONG&gt;Randomize scan time&lt;/STRONG&gt; (Web &amp;amp; Files Protection &amp;gt; Advanced Settings &amp;gt; Files Protection &amp;gt; Scan). Com período semanal, o scan é randomizado dentro da semana, espalhando a carga&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;Problema #2: Desktops Novos, Assinaturas Velhas, e o Shared Signature Server&lt;/H2&gt;
&lt;P&gt;Todo desktop non-persistent nasce da Golden Image, com as assinaturas congeladas na data de criação da imagem. Baixar assinaturas completas a cada boot, em cada desktop, derreteria a WAN. A solução:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-shared-signature-architecture.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35218i4A967CDDC5174DAB/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-shared-signature-architecture.png" alt="diag1-shared-signature-architecture.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Fatos do guia:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;O Shared Signature Server &lt;STRONG&gt;instala como um client Endpoint Security comum&lt;/STRONG&gt; e "vira" servidor de assinaturas via política&lt;/LI&gt;
&lt;LI&gt;Ele mantém as assinaturas mais recentes numa &lt;STRONG&gt;pasta compartilhada read-only&lt;/STRONG&gt;, atualizada conforme a política&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Precisa rodar numa máquina virtual persistente&lt;/STRONG&gt;, de preferência no mesmo storage dos clients&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Todos os endpoints conectados a ele precisam estar no mesmo domínio&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Se o servidor estiver indisponível, os clients &lt;STRONG&gt;usam as assinaturas da Golden Image&lt;/STRONG&gt; (degradação graciosa)&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;Configuração: gerenciamento cloud (Web Management), E84.20+&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Lado servidor:&lt;/STRONG&gt; crie um Virtual Group para a máquina do signature server &amp;gt; clone uma regra de Threat Prevention e atribua &amp;gt; &lt;STRONG&gt;Policy &amp;gt; Web &amp;amp; Files Protection &amp;gt; Advanced Settings &amp;gt; Files Protection &amp;gt; Signature&lt;/STRONG&gt; &amp;gt; selecione &lt;STRONG&gt;Set as shared signature server&lt;/STRONG&gt; + o caminho local da pasta (ex.: &lt;CODE&gt;C:\Signatures&lt;/CODE&gt;, criada automaticamente se não existir) &amp;gt; configure a &lt;STRONG&gt;Frequency&lt;/STRONG&gt; de atualização &amp;gt; Save &amp;gt; Install Policy.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Lado client (Golden Image):&lt;/STRONG&gt; desabilite o Anti-Malware Periodic Scan e, na mesma janela &lt;STRONG&gt;Files Protection &amp;gt; Signature&lt;/STRONG&gt;, informe o &lt;STRONG&gt;UNC da pasta compartilhada&lt;/STRONG&gt; (ex.: &lt;CODE&gt;\\&amp;lt;IP do servidor&amp;gt;\Signatures&lt;/CODE&gt;) para os clients non-persistent lerem as assinaturas do servidor.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Atenção (do guia):&lt;/STRONG&gt; se você desmarcar e remarcar &lt;STRONG&gt;Set as shared signature server&lt;/STRONG&gt;, o servidor para de compartilhar assinaturas. Para resolver, desinstale e reinstale o client na máquina do Shared Signature Server.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Ordem de rollout recomendada (oficial):&lt;/STRONG&gt;&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-rollout-order.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35219iE67CEAFC6A00A8B7/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-rollout-order.png" alt="diag2-rollout-order.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Equivalente on-premises:&lt;/STRONG&gt; no SmartEndpoint o mesmo resultado se monta com dois Computer Groups (signature server + clients non-persistent) e duas regras de Anti-Malware, onde a regra dos clients define &lt;STRONG&gt;Signature Source = Shared Signature Server&lt;/STRONG&gt; apontando para &lt;CODE&gt;\\&amp;lt;IP do servidor&amp;gt;\pasta&lt;/CODE&gt;. O fluxo cloud acima substitui isso.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Matriz de Suporte de Blades em Desktops Non-Persistent&lt;/H2&gt;
&lt;P&gt;Desktops persistent têm &lt;STRONG&gt;as mesmas capacidades dos desktops físicos&lt;/STRONG&gt;. O non-persistent é onde você precisa planejar:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Blade&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Suporte em non-persistent&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Observações&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Anti-Malware&lt;/TD&gt;
&lt;TD&gt;Total&lt;/TD&gt;
&lt;TD&gt;Quando configurado com o Shared Signature Server&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Compliance, Firewall &amp;amp; App Control, Remote Access VPN, URL Filtering&lt;/TD&gt;
&lt;TD&gt;Total&lt;/TD&gt;
&lt;TD&gt;Sem ressalva específica de VDI&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Media Encryption &amp;amp; Port Protection&lt;/TD&gt;
&lt;TD&gt;Total&lt;/TD&gt;
&lt;TD&gt;Horizon: client E86.40+; Citrix PVS: E86.50+&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Forensics&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Database guarda &lt;STRONG&gt;só dados da sessão atual&lt;/STRONG&gt;; relatórios geram normalmente&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Threat Emulation &amp;amp; Anti-Exploit&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Assinaturas sem cache, &lt;STRONG&gt;baixadas a cada nova instância&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Anti-Bot&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Assinaturas sem cache; &lt;STRONG&gt;dados em cache (URLs verificadas no ThreatCloud, Detection List) perdidos no logoff&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Behavioral Guard&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Assinaturas baixadas por instância&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Honeypots de ransomware&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Fazem parte da Golden Image&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Full Disk Encryption&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Não suportado&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Não suportado em desktops non-persistent&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota sobre o Capsule Docs:&lt;/STRONG&gt; o Capsule Docs não é uma limitação específica de VDI. A partir do E89.00 ele entrou em &lt;STRONG&gt;End of Support&lt;/STRONG&gt; no produto inteiro. Para atualizar para o E89.x uma máquina com Capsule Docs gerenciado, é preciso desinstalar o Capsule Docs antes (sk183132).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Configuração de Pool Que Funciona (Horizon)&lt;/H2&gt;
&lt;P&gt;Para pools &lt;STRONG&gt;persistent&lt;/STRONG&gt;, as escolhas obrigatórias do guia:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;Automated Desktop Pool&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;User Assignment: &lt;STRONG&gt;Dedicated&lt;/STRONG&gt; + &lt;STRONG&gt;Enable automatic assignment&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;vCenter: &lt;STRONG&gt;Instant Clones&lt;/STRONG&gt; ou &lt;STRONG&gt;View Composer Linked Clones&lt;/STRONG&gt;. &lt;STRONG&gt;Full Clones não são suportados atualmente&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Guest Customization: &lt;STRONG&gt;Allow reuse of pre-existing computer account&lt;/STRONG&gt;&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;Pontos-chave do Citrix: &lt;STRONG&gt;Single-Session OS&lt;/STRONG&gt; + experiência de desktop dedicada.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Dica (do guia):&lt;/STRONG&gt; use um padrão de nomes diferente para as máquinas de cada pool.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; desabilite o Periodic Scan em VDI (ou no mínimo habilite o scan randomizado). Scan storm é indisponibilidade autoinfligida.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; rode o Shared Signature Server numa VM persistente &lt;STRONG&gt;no mesmo storage&lt;/STRONG&gt; dos clients, e valide com um &lt;STRONG&gt;pool de teste&lt;/STRONG&gt; antes do de produção.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; mantenha a versão de client e as assinaturas da Golden Image frescas. Ela é o template dos clones e o fallback de assinaturas.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Periodic Scan padrão em dezenas de VMs por host&lt;/TD&gt;
&lt;TD&gt;Scan storm: degradação de disk I/O e CPU&lt;/TD&gt;
&lt;TD&gt;Desabilite ou randomize o scan&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Planejar FDE em desktops non-persistent&lt;/TD&gt;
&lt;TD&gt;Não suportado&lt;/TD&gt;
&lt;TD&gt;FDE só em persistent/físico&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Signature server numa VM non-persistent&lt;/TD&gt;
&lt;TD&gt;O "servidor" reverte e perde as assinaturas&lt;/TD&gt;
&lt;TD&gt;Só VM persistente&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Clients em domínio diferente do signature server&lt;/TD&gt;
&lt;TD&gt;Não conseguem consumir o share&lt;/TD&gt;
&lt;TD&gt;Requisito de mesmo domínio&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Full Clones no Horizon&lt;/TD&gt;
&lt;TD&gt;Não suportado&lt;/TD&gt;
&lt;TD&gt;Instant Clones ou Linked Clones&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esquecer o AD Scanner&lt;/TD&gt;
&lt;TD&gt;Requisito de VDI não atendido&lt;/TD&gt;
&lt;TD&gt;Habilite o AD Scanner&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; Desktops non-persistent reportam assinaturas de Anti-Malware desatualizadas. &lt;STRONG&gt;Causas-raiz e verificações:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;VM do Shared Signature Server fora ou revertida: confirme que é &lt;STRONG&gt;persistente&lt;/STRONG&gt; e está rodando&lt;/LI&gt;
&lt;LI&gt;Share inacessível: teste &lt;CODE&gt;\\&amp;lt;servidor&amp;gt;\&amp;lt;pasta&amp;gt;&lt;/CODE&gt; de uma VM do pool; verifique o mesmo domínio&lt;/LI&gt;
&lt;LI&gt;Política do signature server: confirme &lt;STRONG&gt;Set as shared signature server&lt;/STRONG&gt; e a Frequency&lt;/LI&gt;
&lt;LI&gt;Regra dos clients: confirme que a Signature Source aponta para a localização correta&lt;/LI&gt;
&lt;LI&gt;Lembre do fallback: se o servidor está indisponível, os clients usam silenciosamente as &lt;STRONG&gt;assinaturas da Golden Image&lt;/STRONG&gt;. Imagem velha significa fallback velho&lt;/LI&gt;
&lt;LI&gt;Versão do client: em clients abaixo do &lt;STRONG&gt;E89.10&lt;/STRONG&gt;, a atualização de assinaturas do Anti-Malware pela pasta compartilhada (e pelo Super Node) podia falhar em propagar do servidor para o client e exigia retentativas manuais. A Check Point corrigiu isso no E89.10 (AHTP-32998), a versão Recommended atual, então rode &lt;STRONG&gt;E89.10 ou superior&lt;/STRONG&gt; no signature server e nos clients.&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Desktops persistent precisam do Shared Signature Server?&lt;/STRONG&gt; R: Não, eles retêm estado e atualizam assinaturas como máquinas físicas. A solução mira os pools non-persistent.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: O que acontece se o signature server cair?&lt;/STRONG&gt; R: Os clients usam as assinaturas da Golden Image. A proteção continua, mas envelhece até o servidor voltar.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso criptografar desktops non-persistent com FDE?&lt;/STRONG&gt; R: Não, o FDE não é suportado em non-persistent. (O Capsule Docs, à parte, entrou em End of Support no produto inteiro no E89.00.)&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quais versões de client destravaram o suporte a VDI?&lt;/STRONG&gt; R: Horizon Persistent: E81.00+; Horizon Non-Persistent: E83.10+; Citrix XenDesktop: E84.20+; suporte total de ME&amp;amp;PP: E86.40+ (Horizon) / E86.50+ (Citrix PVS).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Artigos Relacionados&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../installation/05-agent-upgrade-best-practices/README.pt-br.md" target="_blank"&gt;Agent Upgrade Best Practices&lt;/A&gt;, Artigo 5 (versionamento da Golden Image)&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../release-notes/08-understanding-e-releases/README.pt-br.md" target="_blank"&gt;Entendendo os E-Releases&lt;/A&gt;, Artigo 8 (os gates de E-versão acima)&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../anti-malware/16-anti-malware-deep-dive/README.pt-br.md" target="_blank"&gt;Anti-Malware Deep Dive&lt;/A&gt;, Artigo 16 (assinaturas e o motor de scan)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Endpoint Security for Windows Virtual Desktop Infrastructure (VDI)&lt;/EM&gt; (Golden Image, pools, scan storms, Shared Signature Server, matriz de blades)&lt;/LI&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Web &amp;amp; Files Protection &amp;gt; Files Protection &amp;gt; Signature&lt;/EM&gt; (Set as shared signature server)&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk183132, &lt;EM&gt;Enterprise Endpoint Security E89.10 Windows Clients&lt;/EM&gt; (End of Support do Capsule Docs; correção AHTP-32998 de propagação de assinaturas na pasta compartilhada / Super Node)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first: configuração cloud (Web Management) como primária, on-premises SmartEndpoint condensado numa nota; adicionado o passo de assinatura no lado client (Golden Image) e o aviso de remarcação do cap. VDI; Referências apontam para o Administration Guide cloud&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-09-08&lt;/TD&gt;
&lt;TD&gt;2.1&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidado contra o release Recommended E89.10: Capsule Docs saiu da matriz de blades de VDI (agora em End of Support no produto inteiro, sk183132) e virou nota; adicionada ao Troubleshooting a correção de propagação de assinaturas do E89.10 (AHTP-32998); sk183132 incluída nas Referências; removidos emoji e travessões para leitura mais limpa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); VMware Horizon (E81.00+/E83.10+), Citrix XenDesktop (E84.20+); validado contra o client Endpoint E89.10 (Recommended) &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-09-08&lt;/P&gt;
&lt;DIV id="gtx-trans" style="position: absolute; left: 309px; top: 2501.15px;"&gt;
&lt;DIV class="gtx-trans-icon"&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;/DIV&gt;</description>
    <pubDate>Wed, 09 Sep 2026 00:55:11 GMT</pubDate>
    <dc:creator>jorgeluiznim</dc:creator>
    <dc:date>2026-09-09T00:55:11Z</dc:date>
    <item>
      <title>[PT-BR] Harmony Endpoint em VDI: Scan Storms e o Shared Signature Server</title>
      <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Harmony-Endpoint-em-VDI-Scan-Storms-e-o-Shared-Signature/m-p/281966#M11641</link>
      <description>&lt;P&gt;&lt;EM&gt;Artigo 9 da serie Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. A configuração abaixo é escrita para o modelo em nuvem; o equivalente on-premises (SmartEndpoint) está resumido no fim da seção de configuração.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;Antivírus em VDI tem dois modos clássicos de falha: &lt;STRONG&gt;scan storms&lt;/STRONG&gt; que esmagam o hypervisor, e desktops non-persistent que nascem com &lt;STRONG&gt;assinaturas velhas&lt;/STRONG&gt; toda manhã. Este artigo cobre como o Harmony Endpoint resolve os dois: estratégia de periodic scan, a matriz de suporte de blades por tipo de desktop e a arquitetura do Shared Signature Server, configurado pelo console cloud Web Management.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[x] Times de VDI / Virtualização&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[ ] Iniciantes&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Uma plataforma VDI: &lt;STRONG&gt;VMware Horizon&lt;/STRONG&gt; (client E81.00+ para Persistent, E83.10+ para Non-Persistent) ou &lt;STRONG&gt;Citrix XenDesktop&lt;/STRONG&gt; (E84.20+)&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;AD Scanner habilitado&lt;/STRONG&gt;, obrigatório em ambientes VDI&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../installation/05-agent-upgrade-best-practices/README.pt-br.md" target="_blank"&gt;Agent Upgrade Best Practices&lt;/A&gt; (Artigo 5) para o versionamento da Golden Image&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;VDI em 60 Segundos (como o guia define)&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;A &lt;STRONG&gt;Golden Image&lt;/STRONG&gt; é a imagem-base ("Master") e o modelo para as imagens clonadas&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Desktop Pools&lt;/STRONG&gt; definem os recursos de servidor para os desktops virtuais&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Persistent Mode&lt;/STRONG&gt;: cada usuário tem um desktop dedicado que retém dados entre logins/reboots&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Non-Persistent Mode&lt;/STRONG&gt;: os desktops vêm de um pool e &lt;STRONG&gt;revertem ao estado inicial no logout&lt;/STRONG&gt;. Cada login é uma máquina nova&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;Versões testadas (pelo guia): VMware Horizon 7 (7.6/7.10 com E81.00/E83.10; 7.13 com E86.60), Horizon 8.3 (E86.60), Citrix Virtual Apps and Desktops 7 1912. Versões próximas devem funcionar; contate o Support para as mais antigas.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Problema #1: Scan Storms&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;EM&gt;"Anti-Malware Scan Storms podem ocorrer quando scans de antivírus rodam ao mesmo tempo em múltiplas máquinas virtuais no mesmo servidor físico"&lt;/EM&gt;, degradando disk I/O e CPU para todo mundo.&lt;/P&gt;
&lt;P&gt;Duas mitigações oficiais (configuradas na Golden Image / política):&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;Desabilitar o Anti-Malware Periodic Scan&lt;/STRONG&gt; (recomendado), máquinas non-persistent renascem limpas de qualquer forma&lt;/LI&gt;
&lt;LI&gt;Se mantiver: habilite &lt;STRONG&gt;Randomize scan time&lt;/STRONG&gt; (Web &amp;amp; Files Protection &amp;gt; Advanced Settings &amp;gt; Files Protection &amp;gt; Scan). Com período semanal, o scan é randomizado dentro da semana, espalhando a carga&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;Problema #2: Desktops Novos, Assinaturas Velhas, e o Shared Signature Server&lt;/H2&gt;
&lt;P&gt;Todo desktop non-persistent nasce da Golden Image, com as assinaturas congeladas na data de criação da imagem. Baixar assinaturas completas a cada boot, em cada desktop, derreteria a WAN. A solução:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-shared-signature-architecture.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35218i4A967CDDC5174DAB/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-shared-signature-architecture.png" alt="diag1-shared-signature-architecture.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Fatos do guia:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;O Shared Signature Server &lt;STRONG&gt;instala como um client Endpoint Security comum&lt;/STRONG&gt; e "vira" servidor de assinaturas via política&lt;/LI&gt;
&lt;LI&gt;Ele mantém as assinaturas mais recentes numa &lt;STRONG&gt;pasta compartilhada read-only&lt;/STRONG&gt;, atualizada conforme a política&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Precisa rodar numa máquina virtual persistente&lt;/STRONG&gt;, de preferência no mesmo storage dos clients&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Todos os endpoints conectados a ele precisam estar no mesmo domínio&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Se o servidor estiver indisponível, os clients &lt;STRONG&gt;usam as assinaturas da Golden Image&lt;/STRONG&gt; (degradação graciosa)&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;Configuração: gerenciamento cloud (Web Management), E84.20+&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Lado servidor:&lt;/STRONG&gt; crie um Virtual Group para a máquina do signature server &amp;gt; clone uma regra de Threat Prevention e atribua &amp;gt; &lt;STRONG&gt;Policy &amp;gt; Web &amp;amp; Files Protection &amp;gt; Advanced Settings &amp;gt; Files Protection &amp;gt; Signature&lt;/STRONG&gt; &amp;gt; selecione &lt;STRONG&gt;Set as shared signature server&lt;/STRONG&gt; + o caminho local da pasta (ex.: &lt;CODE&gt;C:\Signatures&lt;/CODE&gt;, criada automaticamente se não existir) &amp;gt; configure a &lt;STRONG&gt;Frequency&lt;/STRONG&gt; de atualização &amp;gt; Save &amp;gt; Install Policy.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Lado client (Golden Image):&lt;/STRONG&gt; desabilite o Anti-Malware Periodic Scan e, na mesma janela &lt;STRONG&gt;Files Protection &amp;gt; Signature&lt;/STRONG&gt;, informe o &lt;STRONG&gt;UNC da pasta compartilhada&lt;/STRONG&gt; (ex.: &lt;CODE&gt;\\&amp;lt;IP do servidor&amp;gt;\Signatures&lt;/CODE&gt;) para os clients non-persistent lerem as assinaturas do servidor.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Atenção (do guia):&lt;/STRONG&gt; se você desmarcar e remarcar &lt;STRONG&gt;Set as shared signature server&lt;/STRONG&gt;, o servidor para de compartilhar assinaturas. Para resolver, desinstale e reinstale o client na máquina do Shared Signature Server.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Ordem de rollout recomendada (oficial):&lt;/STRONG&gt;&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-rollout-order.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35219iE67CEAFC6A00A8B7/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-rollout-order.png" alt="diag2-rollout-order.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Equivalente on-premises:&lt;/STRONG&gt; no SmartEndpoint o mesmo resultado se monta com dois Computer Groups (signature server + clients non-persistent) e duas regras de Anti-Malware, onde a regra dos clients define &lt;STRONG&gt;Signature Source = Shared Signature Server&lt;/STRONG&gt; apontando para &lt;CODE&gt;\\&amp;lt;IP do servidor&amp;gt;\pasta&lt;/CODE&gt;. O fluxo cloud acima substitui isso.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Matriz de Suporte de Blades em Desktops Non-Persistent&lt;/H2&gt;
&lt;P&gt;Desktops persistent têm &lt;STRONG&gt;as mesmas capacidades dos desktops físicos&lt;/STRONG&gt;. O non-persistent é onde você precisa planejar:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Blade&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Suporte em non-persistent&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Observações&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Anti-Malware&lt;/TD&gt;
&lt;TD&gt;Total&lt;/TD&gt;
&lt;TD&gt;Quando configurado com o Shared Signature Server&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Compliance, Firewall &amp;amp; App Control, Remote Access VPN, URL Filtering&lt;/TD&gt;
&lt;TD&gt;Total&lt;/TD&gt;
&lt;TD&gt;Sem ressalva específica de VDI&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Media Encryption &amp;amp; Port Protection&lt;/TD&gt;
&lt;TD&gt;Total&lt;/TD&gt;
&lt;TD&gt;Horizon: client E86.40+; Citrix PVS: E86.50+&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Forensics&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Database guarda &lt;STRONG&gt;só dados da sessão atual&lt;/STRONG&gt;; relatórios geram normalmente&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Threat Emulation &amp;amp; Anti-Exploit&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Assinaturas sem cache, &lt;STRONG&gt;baixadas a cada nova instância&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Anti-Bot&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Assinaturas sem cache; &lt;STRONG&gt;dados em cache (URLs verificadas no ThreatCloud, Detection List) perdidos no logoff&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Behavioral Guard&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Assinaturas baixadas por instância&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Honeypots de ransomware&lt;/TD&gt;
&lt;TD&gt;Parcial&lt;/TD&gt;
&lt;TD&gt;Fazem parte da Golden Image&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Full Disk Encryption&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Não suportado&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Não suportado em desktops non-persistent&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota sobre o Capsule Docs:&lt;/STRONG&gt; o Capsule Docs não é uma limitação específica de VDI. A partir do E89.00 ele entrou em &lt;STRONG&gt;End of Support&lt;/STRONG&gt; no produto inteiro. Para atualizar para o E89.x uma máquina com Capsule Docs gerenciado, é preciso desinstalar o Capsule Docs antes (sk183132).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Configuração de Pool Que Funciona (Horizon)&lt;/H2&gt;
&lt;P&gt;Para pools &lt;STRONG&gt;persistent&lt;/STRONG&gt;, as escolhas obrigatórias do guia:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;Automated Desktop Pool&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;User Assignment: &lt;STRONG&gt;Dedicated&lt;/STRONG&gt; + &lt;STRONG&gt;Enable automatic assignment&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;vCenter: &lt;STRONG&gt;Instant Clones&lt;/STRONG&gt; ou &lt;STRONG&gt;View Composer Linked Clones&lt;/STRONG&gt;. &lt;STRONG&gt;Full Clones não são suportados atualmente&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Guest Customization: &lt;STRONG&gt;Allow reuse of pre-existing computer account&lt;/STRONG&gt;&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;Pontos-chave do Citrix: &lt;STRONG&gt;Single-Session OS&lt;/STRONG&gt; + experiência de desktop dedicada.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Dica (do guia):&lt;/STRONG&gt; use um padrão de nomes diferente para as máquinas de cada pool.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; desabilite o Periodic Scan em VDI (ou no mínimo habilite o scan randomizado). Scan storm é indisponibilidade autoinfligida.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; rode o Shared Signature Server numa VM persistente &lt;STRONG&gt;no mesmo storage&lt;/STRONG&gt; dos clients, e valide com um &lt;STRONG&gt;pool de teste&lt;/STRONG&gt; antes do de produção.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; mantenha a versão de client e as assinaturas da Golden Image frescas. Ela é o template dos clones e o fallback de assinaturas.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Periodic Scan padrão em dezenas de VMs por host&lt;/TD&gt;
&lt;TD&gt;Scan storm: degradação de disk I/O e CPU&lt;/TD&gt;
&lt;TD&gt;Desabilite ou randomize o scan&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Planejar FDE em desktops non-persistent&lt;/TD&gt;
&lt;TD&gt;Não suportado&lt;/TD&gt;
&lt;TD&gt;FDE só em persistent/físico&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Signature server numa VM non-persistent&lt;/TD&gt;
&lt;TD&gt;O "servidor" reverte e perde as assinaturas&lt;/TD&gt;
&lt;TD&gt;Só VM persistente&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Clients em domínio diferente do signature server&lt;/TD&gt;
&lt;TD&gt;Não conseguem consumir o share&lt;/TD&gt;
&lt;TD&gt;Requisito de mesmo domínio&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Full Clones no Horizon&lt;/TD&gt;
&lt;TD&gt;Não suportado&lt;/TD&gt;
&lt;TD&gt;Instant Clones ou Linked Clones&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esquecer o AD Scanner&lt;/TD&gt;
&lt;TD&gt;Requisito de VDI não atendido&lt;/TD&gt;
&lt;TD&gt;Habilite o AD Scanner&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; Desktops non-persistent reportam assinaturas de Anti-Malware desatualizadas. &lt;STRONG&gt;Causas-raiz e verificações:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;VM do Shared Signature Server fora ou revertida: confirme que é &lt;STRONG&gt;persistente&lt;/STRONG&gt; e está rodando&lt;/LI&gt;
&lt;LI&gt;Share inacessível: teste &lt;CODE&gt;\\&amp;lt;servidor&amp;gt;\&amp;lt;pasta&amp;gt;&lt;/CODE&gt; de uma VM do pool; verifique o mesmo domínio&lt;/LI&gt;
&lt;LI&gt;Política do signature server: confirme &lt;STRONG&gt;Set as shared signature server&lt;/STRONG&gt; e a Frequency&lt;/LI&gt;
&lt;LI&gt;Regra dos clients: confirme que a Signature Source aponta para a localização correta&lt;/LI&gt;
&lt;LI&gt;Lembre do fallback: se o servidor está indisponível, os clients usam silenciosamente as &lt;STRONG&gt;assinaturas da Golden Image&lt;/STRONG&gt;. Imagem velha significa fallback velho&lt;/LI&gt;
&lt;LI&gt;Versão do client: em clients abaixo do &lt;STRONG&gt;E89.10&lt;/STRONG&gt;, a atualização de assinaturas do Anti-Malware pela pasta compartilhada (e pelo Super Node) podia falhar em propagar do servidor para o client e exigia retentativas manuais. A Check Point corrigiu isso no E89.10 (AHTP-32998), a versão Recommended atual, então rode &lt;STRONG&gt;E89.10 ou superior&lt;/STRONG&gt; no signature server e nos clients.&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Desktops persistent precisam do Shared Signature Server?&lt;/STRONG&gt; R: Não, eles retêm estado e atualizam assinaturas como máquinas físicas. A solução mira os pools non-persistent.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: O que acontece se o signature server cair?&lt;/STRONG&gt; R: Os clients usam as assinaturas da Golden Image. A proteção continua, mas envelhece até o servidor voltar.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso criptografar desktops non-persistent com FDE?&lt;/STRONG&gt; R: Não, o FDE não é suportado em non-persistent. (O Capsule Docs, à parte, entrou em End of Support no produto inteiro no E89.00.)&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quais versões de client destravaram o suporte a VDI?&lt;/STRONG&gt; R: Horizon Persistent: E81.00+; Horizon Non-Persistent: E83.10+; Citrix XenDesktop: E84.20+; suporte total de ME&amp;amp;PP: E86.40+ (Horizon) / E86.50+ (Citrix PVS).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Artigos Relacionados&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../installation/05-agent-upgrade-best-practices/README.pt-br.md" target="_blank"&gt;Agent Upgrade Best Practices&lt;/A&gt;, Artigo 5 (versionamento da Golden Image)&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../release-notes/08-understanding-e-releases/README.pt-br.md" target="_blank"&gt;Entendendo os E-Releases&lt;/A&gt;, Artigo 8 (os gates de E-versão acima)&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../anti-malware/16-anti-malware-deep-dive/README.pt-br.md" target="_blank"&gt;Anti-Malware Deep Dive&lt;/A&gt;, Artigo 16 (assinaturas e o motor de scan)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Endpoint Security for Windows Virtual Desktop Infrastructure (VDI)&lt;/EM&gt; (Golden Image, pools, scan storms, Shared Signature Server, matriz de blades)&lt;/LI&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Web &amp;amp; Files Protection &amp;gt; Files Protection &amp;gt; Signature&lt;/EM&gt; (Set as shared signature server)&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk183132, &lt;EM&gt;Enterprise Endpoint Security E89.10 Windows Clients&lt;/EM&gt; (End of Support do Capsule Docs; correção AHTP-32998 de propagação de assinaturas na pasta compartilhada / Super Node)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first: configuração cloud (Web Management) como primária, on-premises SmartEndpoint condensado numa nota; adicionado o passo de assinatura no lado client (Golden Image) e o aviso de remarcação do cap. VDI; Referências apontam para o Administration Guide cloud&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-09-08&lt;/TD&gt;
&lt;TD&gt;2.1&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidado contra o release Recommended E89.10: Capsule Docs saiu da matriz de blades de VDI (agora em End of Support no produto inteiro, sk183132) e virou nota; adicionada ao Troubleshooting a correção de propagação de assinaturas do E89.10 (AHTP-32998); sk183132 incluída nas Referências; removidos emoji e travessões para leitura mais limpa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); VMware Horizon (E81.00+/E83.10+), Citrix XenDesktop (E84.20+); validado contra o client Endpoint E89.10 (Recommended) &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-09-08&lt;/P&gt;
&lt;DIV id="gtx-trans" style="position: absolute; left: 309px; top: 2501.15px;"&gt;
&lt;DIV class="gtx-trans-icon"&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;/DIV&gt;</description>
      <pubDate>Wed, 09 Sep 2026 00:55:11 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Endpoint/PT-BR-Harmony-Endpoint-em-VDI-Scan-Storms-e-o-Shared-Signature/m-p/281966#M11641</guid>
      <dc:creator>jorgeluiznim</dc:creator>
      <dc:date>2026-09-09T00:55:11Z</dc:date>
    </item>
  </channel>
</rss>

