Instalar Sophos Central Intercept X (Windows)
Sophos Fusion (antes Sophos Central) ya no instala en Windows un componente aislado llamado «Intercept X» según el antiguo modelo. Lo decisivo es el Agent Mode seleccionado: Endpoint, XDR o XDR Sensor. Esta elección determina si el equipo recibe protección completa de Sophos o solo telemetría XDR.
Para consultar la secuencia completa del despliegue multiplataforma, incluida la planificación, los requisitos previos y el orden de las fases, siga la ruta de incorporación de Sophos Endpoint.
Para la mayoría de los clientes Windows de producción que utilizan Sophos como protección principal, corresponde Endpoint o XDR. XDR Sensor es un caso especial para dispositivos en los que un producto de terceros proporciona la protección efectiva.
⚠️ XDR Sensor no es un antivirus: Sophos documenta expresamente que
xdrsensordetecta amenazas y proporciona datos, pero no protege por sí mismo frente a ellas. Debe haber un producto de protección de terceros adecuado activo en el dispositivo. Este modo no debe desplegarse por error como Endpoint Protection completa.
Ruta rápida para una instalación piloto segura
- Comprobar la licencia, las funciones necesarias y el grupo de destino en Sophos Fusion.
- Decidir si se instalará
Endpoint,XDRoXDR Sensor. - Elegir un piloto Windows compatible, totalmente actualizado y con acceso administrativo local.
- Aclarar la migración o coexistencia del software de seguridad existente.
- Descargar el instalador de Windows adecuado en My Environment > Installers.
- Ejecutar el instalador de forma interna y controlada en el dispositivo piloto.
- Comprobar el estado de protección local, los componentes instalados y las actualizaciones.
- Verificar el dispositivo, Agent Mode, grupo, política y estado en Sophos Fusion.
El despliegue amplio solo comienza cuando el test positivo, la asignación de políticas y el Agent Mode son correctos.
Distinguir Endpoint, XDR y XDR Sensor
La lógica actual del instalador de Sophos utiliza estos valores de producto:
endpoint: instala protección antimalware sin funciones XDR.xdr: instala funciones XDR y toda la protección proporcionada porendpoint.xdrsensor: instala detección XDR sin protección antimalware. Un producto de terceros debe proteger el dispositivo.
Con xdr no es necesario seleccionar además endpoint. La variante XDR ya incluye la protección de endpoint. Las opciones visibles en Central dependen de la licencia y el tenant.
Download Complete Windows Installer incluye todos los productos de endpoint cubiertos por la licencia existente. Con la licencia adecuada también puede incluir Device Encryption. Si es necesario limitar el alcance, se utiliza Choose Components y se comprueba la selección de productos mostrada antes de descargar.
La documentación actual de Sophos sobre instaladores de endpoint es la referencia para las opciones visibles en el tenant. Las funciones ya instaladas no se mantienen ejecutando repetidamente un instalador antiguo cualquiera. El procedimiento controlado para añadir o eliminar funciones se encuentra en Administrar funciones de Sophos Central Endpoint.
Requisitos antes de la descarga
Antes de instalar se confirma lo siguiente:
- Windows es compatible actualmente y está totalmente actualizado.
- Hay disponible una cuenta de administrador local o gestionada para la instalación.
- El tenant dispone de la licencia Endpoint, XDR o MDR necesaria.
- El dispositivo puede acceder a Sophos Fusion mediante DNS y HTTPS o a través de un proxy documentado.
- Está definida la migración o coexistencia del antivirus de terceros existente.
- Se han definido el grupo piloto, las políticas y la persona responsable.
- Un reinicio y una breve interrupción caben en la ventana de mantenimiento acordada.
Una lista fija de versiones de Windows en un runbook de instalación queda obsoleta rápidamente. Antes de cada nuevo despliegue se comprueba la plataforma compatible en los requisitos de Sophos. Una indicación histórica como Windows 7+ ya no es un criterio de aprobación válido.
Tratar correctamente el antivirus existente
Sophos solo confirma expresamente el funcionamiento junto a una protección de terceros para XDR Sensor. No existe una garantía general de coexistencia con productos de seguridad arbitrarios al instalar la protección completa endpoint o xdr.
El instalador de Windows puede eliminar productos de la competencia que reconozca. La opción --nocompetitorremoval desactiva ese intento, pero no hace compatible una combinación desconocida. Por ello, no debe utilizarse como solución general. Antes del despliegue se documentan el producto anterior, su versión, autoprotección, reinicios necesarios y ruta de recuperación.
Preparar la red y el proxy
El firewall de red, los proxies y las reglas de salida restrictivas deben cumplir los requisitos de red y proxy de Sophos Endpoint, incluidos TCP 443 saliente y DNS 53. Los requisitos deben revisarse antes de cada despliegue; no basta con una lista breve y fija de dominios copiada de un objeto de firewall antiguo.
Los bloqueos amplios por país o región pueden afectar inesperadamente a endpoints de la nube. La descarga correcta del pequeño archivo de instalación tampoco demuestra que funcionen el registro, la descarga de componentes y las actualizaciones posteriores.
Descargar el instalador en Sophos Fusion
Tras iniciar sesión en Sophos Fusion Admin, la ruta actual es:
My Environment > Installers
La sección Endpoint ofrece dos vías habituales:
- Download Complete Windows Installer descarga el instalador completo dependiente de la licencia.
- Choose Components crea un instalador para una selección de productos deliberadamente limitada.
Para XDR Sensor se utiliza el instalador identificado para ello o el valor de producto documentado xdrsensor. El modo no se deriva únicamente del nombre comercial de la licencia, sino que se verifica con la selección ofrecida en el tenant.
El instalador está vinculado al tenant y se trata de forma confidencial. Quien lo reciba no puede acceder a Sophos Fusion, pero sí registrar nuevos dispositivos en el tenant. Después del despliegue se eliminan las copias de recursos compartidos generales, tickets y carpetas de descarga.
Si un instalador se ha distribuido sin control, Expire Previously Downloaded Installers en My Environment > Installers permite invalidar los instaladores antiguos. Esta acción no se puede deshacer y, por tanto, pertenece a un cambio documentado.
Instalar manualmente en el dispositivo piloto
Esta guía es el procedimiento de referencia para la instalación manual e interactiva en Windows. Si una guía antigua le ha traído hasta aquí con los nombres Endpoint Standard o Endpoint Advanced, consulte por separado la correspondencia de las denominaciones anteriores y vuelva después a este procedimiento actual.
En su procedimiento manual actual, Sophos indica expresamente que se desactive temporalmente User Account Control (UAC). Anote el valor corporativo antes del cambio. Desactive UAC solo durante la ventana de mantenimiento en el dispositivo piloto; no reduzca el ajuste mediante una Group Policy amplia. Si la política de seguridad prohíbe el cambio, detenga la instalación y acuerde con el equipo de seguridad un método de despliegue aprobado.
- Copiar al piloto el instalador del tenant correcto de Sophos Fusion.
- Ejecutar el archivo con privilegios administrativos.
- Leer los avisos del precheck y no omitirlos sin análisis.
- Comparar los productos mostrados con el Agent Mode planificado.
- Completar la instalación y realizar el reinicio solicitado.
- Restablecer inmediatamente User Account Control (UAC) al valor corporativo anotado.
- Tras el reinicio, esperar a que finalicen el registro, la descarga de componentes y las primeras actualizaciones.
El instalador completo descarga componentes actuales desde Sophos Fusion. Por ello, un archivo de instalación antiguo guardado localmente no sustituye una comunicación operativa con la nube.
No eliminar los grupos locales de Windows creados por Sophos
El agente de Windows crea los grupos locales SophosUser, SophosPowerUser y Sophos Administrator. Sophos Anti-Virus los utiliza para asignar permisos locales. No deben eliminarse durante el hardening, mediante un script de Cleanup ni mediante una directiva de grupo.
Si falta alguno de estos grupos, no se recrea precipitadamente y con miembros arbitrarios. Primero se comprueban los logs del instalador y Endpoint, el estado del agente y el momento de la eliminación. Después se lleva a cabo una reparación o reinstalación controlada mediante el procedimiento documentado de Sophos. Así se evita que una supuesta limpieza siga alterando los permisos locales de Sophos.
Instalar el piloto desde la línea de comandos
Para un grupo piloto gestionado, el instalador actual de Windows puede ejecutarse sin interacción. Este ejemplo instala protección de endpoint más XDR y asigna el dispositivo a un grupo piloto:
SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet
Los valores dependen del entorno:
xdrse sustituye porendpointcuando solo se necesita Endpoint Protection.xdrsensorse utiliza exclusivamente cuando un producto de terceros proporciona la protección.Windows Clients\Pilotse sustituye por el grupo y subgrupo reales.--quietoculta la interfaz, pero no demuestra el éxito.
Las opciones oficiales del instalador de Windows documentan además proxy, Message Relay, tags y otros valores de despliegue. Los comandos que contienen tokens del tenant, contraseñas de proxy o nombres internos de servidores no deben incluirse en tickets ni repositorios de scripts de lectura general.
El ejemplo anterior basta para elegir el modo en un piloto. Para distribución de software, combinaciones de parámetros, estado del proceso, proxy, Message Relay y oleadas de despliegue, consulte Desplegar Sophos Endpoint automáticamente en Windows.
--registeronly no es una opción de instalación normal. Sirve para volver a registrar de forma controlada un dispositivo ya protegido, por ejemplo durante un cambio de tenant, y requiere que Tamper Protection esté desactivado. Este caso especial no se utiliza como instalación estándar.
Validar correctamente la instalación
Una interfaz de instalación finalizada no es suficiente. Los criterios de éxito locales y de Central se comprueban por separado.
En el dispositivo Windows
- Abrir Sophos Endpoint desde el icono del escudo.
- Comprobar en la página de estado el estado verde Your device is protected.
- En About, comprobar qué componentes están instalados y si están actualizados.
- Si faltan componentes o presentan errores, utilizar Open Endpoint Self-Help Tool para el primer diagnóstico.
- Confirmar que la protección de terceros planificada permanece activa solo en el modo
XDR Sensor.
En Sophos Fusion
- En My Environment > Computers & Servers, comprobar que aparece el dispositivo.
- En My Environment > Computers & Servers, comprobar Agent Mode, estado, Tamper Protection y última actividad.
- Verificar el grupo y la asignación de políticas esperados.
- Confirmar que
Endpoint,XDRoXDR Sensorcoincide con el plan. - Comprobar las alertas y los reinicios pendientes.
Un estado local verde no demuestra que el grupo o la política sean correctos. Del mismo modo, un registro del dispositivo en Central no demuestra que todos los componentes estén instalados, actualizados y sin errores.
Delimitar los errores de forma sistemática
Las comprobaciones siguientes sirven para la primera delimitación. Para las fases del registro, los mensajes de error, una repetición segura y los datos para soporte, continúe con Solucionar sistemáticamente una instalación fallida de Sophos Endpoint, en lugar de usar aquí procedimientos de reparación paralelos.
El dispositivo no aparece en Sophos Fusion
Primero se comprueba que el instalador proceda del tenant correcto. Después se revisan DNS, HTTPS, proxy, hora del sistema y los dominios Sophos necesarios.
El log principal del instalador es:
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log
Las líneas con Opening connection to muestran los destinos de registro y administración utilizados realmente por el instalador. Estos destinos se comparan con la regla de salida y el proxy. Un único host accesible no demuestra toda la ruta de instalación.
Agent Mode incorrecto o funciones ausentes
En My Environment > Computers & Servers se filtra por Agent mode status. Si Central muestra Product unassigned o Upgrade available, los dispositivos afectados se cambian de forma controlada al modo previsto mediante Manage Software.
No se elimina y reinstala inmediatamente el dispositivo para forzar el cambio. Después de que Sophos Fusion aplique el cambio al dispositivo conectado, se vuelven a comprobar los componentes locales y Central.
La instalación se detiene por software de seguridad existente
No se desactiva de forma general la autoprotección de ambos productos. Primero se determina si se necesita protección completa de Sophos o solo XDR Sensor. Para el modo completo se comprueban la migración compatible, los reinicios necesarios y los controladores restantes del producto anterior.
La instalación está verde localmente, pero Central sigue en rojo
La asignación de políticas, las actualizaciones pendientes, el reinicio, los datos de estado o el Agent Mode pueden seguir siendo incorrectos. Se evalúan conjuntamente el estado local, la última actividad, el texto de la alerta y la columna Agent Mode. Reiniciar el instalador sin esta delimitación puede crear síntomas adicionales.
Operar de forma segura después del despliegue
- Facilitar el instalador solo durante el periodo y al grupo de destinatarios necesarios.
- Validar por completo el grupo piloto antes de la distribución amplia.
- Volver a comprobar Agent Mode y licencia después de cambios de producto.
- No depender únicamente de la Default Policy si distintos grupos tienen requisitos diferentes.
- Documentar Tamper Protection y la desinstalación como pasos separados del ciclo de vida.
- Invalidar de forma selectiva los instaladores antiguos o perdidos cuando sea necesario.
- Eliminar dispositivos de Central solo después de una desinstalación controlada y una comprobación del inventario.
Para una instalación estándar de Windows sin la decisión específica de XDR, consulte también Instalar Sophos Central Endpoint en Windows. Administrar funciones de Sophos Central Endpoint explica cómo añadir o eliminar componentes con licencia. Para una retirada planificada están disponibles Desinstalar Endpoint en Windows y el caso especial Desinstalación con Tamper Protection.
Lista de comprobación
- Agent Mode
Endpoint,XDRoXDR Sensorelegido de forma deliberada. - Protección de terceros y ruta de migración o coexistencia definidas.
- Windows compatible y actualizado y acceso administrativo confirmados.
- Tenant, licencia, grupo piloto y políticas documentados.
- Ruta de red, proxy, DNS y HTTPS comprobada.
- Instalador vinculado al tenant distribuido de forma confidencial.
- Estado de protección local, componentes y actualizaciones comprobados.
- Dispositivo, grupo, política, Agent Mode y estado comprobados en Central.
- Reinicios y alertas completados.
- Copias del instalador eliminadas o invalidadas después de una pérdida.
Preguntas frecuentes
¿Sigue siendo Intercept X un instalador independiente en Windows?
Endpoint, XDR y XDR Sensor. Los productos disponibles dependen de la licencia y el tenant. XDR utiliza el valor de producto xdr e incluye ya la protección de endpoint.¿Puede Sophos Intercept X funcionar junto a otro antivirus?
XDR Sensor está previsto expresamente para funcionar junto a protección de terceros y no protege por sí mismo frente a amenazas. Una instalación completa endpoint o xdr requiere una ruta de migración o compatibilidad probada.¿Cuál es la diferencia entre xdr y xdrsensor?
xdr instala funciones XDR más protección completa de endpoint. xdrsensor proporciona detección XDR sin protección antimalware y, por tanto, necesita un producto de protección separado.¿Por qué el equipo no aparece en Central después de la instalación?
SophosCloudInstaller.log muestra los destinos de conexión y el progreso de la instalación.