Preparar Sophos Endpoint en imágenes maestras VDI
Un Endpoint instalado normalmente no debe clonarse como plantilla VDI. Se generan identidades duplicadas, políticas erróneas y datos Health poco fiables. Sophos ofrece un modo específico para Gold Images Windows.
Se admiten versiones actuales de Windows Client y Server desde Windows 10 o Server 2016, con las versiones mínimas de Thin Installer y Core Agent. Comprobar Supported Systems antes de empezar.
Limitaciones
No preparar una Gold Image con Server Lockdown, Update Cache o BitLocker Device Encryption. Estas funciones contradicen el Lifecycle o crean un estado no transferible limpiamente.
Desactivar Tamper Protection de forma controlada durante la preparación y reactivarla antes de finalizar. El master permanece protegido y no se usa como Endpoint normal.
Persistent o non-persistent
En escritorios persistent, la identidad permanece. Los non-persistent se recrean regularmente y requieren --nonpersistent para que Central los trate correctamente.
La elección también afecta a la limpieza. Una regla Removal of Inactive Devices puede eliminar definitivamente clones non-persistent. El master creado con --goldimage no se incluye.
Preparar el master
El sistema de origen limpio se actualiza por completo y recibe todas las aplicaciones productivas. Solo después se instala Sophos con el modo Gold Image previsto. Un ejemplo simplificado es:
SophosSetup.exe --quiet --goldimage --products=endpoint --devicegroup="VDI\Persistent"
Para non-persistent, añadir la opción correspondiente. Definir grupo, Proxy, Relay y demás parámetros como en un despliegue automatizado normal.
El Timeout predeterminado es 120 segundos y puede ajustarse de 0 a 900. Un valor mayor no es una solución general, solo para preparación realmente más lenta.
Notification Mode
Con SophosSetup.exe --goldimage --notificationmode, el master se registra inicialmente en Central y se comunica hasta el siguiente reinicio. Después, la comunicación permanece desactivada hasta ejecutar GoldImageCli.exe activate o Activate and Update en el master sin renombrar. Un clon desplegado se activa con GoldImageCli.exe clone.
GoldImageCli impide clone mientras no cambie el nombre del equipo e impide activate cuando ya ha cambiado. Para clones instantáneos de VMware Horizon, configurar C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe con el parámetro clone como script de post-sincronización.
Automatizar y registrar el proceso en la pipeline. Liberar el Snapshot solo cuando Sophos muestre claramente el estado previsto.
Clones solo desde el master
Crear escritorios directamente desde la Gold Image preparada. No reutilizar un clone iniciado como plantilla o se duplican de nuevo Runtime State e identidad.
Tras el primer arranque, comprobar identidad nueva, grupo, Agent Mode, políticas y Update. Un Login correcto no demuestra registro como dispositivo separado.
Para pools non-persistent, use un conjunto limitado y reutilizable de nombres de equipo, aproximadamente del tamaño máximo simultáneo. Sin límite, Central acumula objetos de dispositivo y usuario aunque la limpieza VDI esté activa.
Lifecycle en Central
Los clones non-persistent generan muchos objetos breves. En Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices, crear una regla para el grupo VDI. Permanently remove VDI desktops elimina los clones correspondientes.
Activarla solo en grupos non-persistent delimitados. Una regla global amplia puede eliminar portátiles offline. Restaurar dispositivos no restaura Update Cache ni Message Relay.
Actualizar la Gold Image
Probar Updates del agent o sistema en una copia del master y crear una imagen aprobada nueva. Un paquete Fixed-Term o LTS caducado no debe permanecer, o los clones arrancan sin Updates actuales.
Tras cada release, comprobar al menos un clone persistent y, si se usa, uno non-persistent. Duplicate Device, grupos erróneos o registros frecuentes son criterios de parada.
Software Packages controla actualizaciones funcionales, no el contenido Threat Protection, que sigue actualizándose. Sin paquete fijo, cada instancia nueva puede iniciar un upgrade. Defina el canal del master antes de publicarlo.
Validación segura y rollback
Comprobar el modo y los requisitos
Timeout Mode comprueba el nombre del equipo a los 120 segundos de forma predeterminada; --goldimagetimeout=<segundos> admite de 0 a 900. Notification Mode está pensado para VMware Horizon Instant Clone y evita registrar máquinas intermedias. Los requisitos CLI actuales de Sophos exigen para este modo Thin Installer 1.20.627 o posterior, Core Agent 2024.2.0.527 o posterior, o Server Core Agent 2024.2.0.534 o posterior. Timeout Mode exige Thin Installer 1.14 y Core Agent o Server Core Agent 2022.1.0.78 o posterior.
Antes de instalar, crear un snapshot de rollback probado, verificar la conectividad con Central y el grupo VDI exacto, y desactivar Tamper Protection. No usar un dispositivo con Server Lockdown, Update Cache, BitLocker o componentes Sophos Encryption. Ejemplo completo para un pool Horizon non-persistent:
.\SophosSetup.exe --quiet --goldimage --notificationmode --nonpersistent --products=endpoint --devicegroup="VDI\NonPersistent"
Sellar la imagen
Esperar a que finalice la instalación, confirmar que el master aparece en el grupo previsto sin errores Health locales y volver a activar Tamper Protection. En Notification Mode, el master se comunica hasta el primer reinicio y después permanece offline deliberadamente. Ejecutar C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe activate solo en el master sin cambios y C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe clone solo en un clon terminado cuyo nombre haya cambiado. Horizon puede usar el ejecutable con el parámetro clone como script de post-sincronización. Apagar correctamente el master validado, sellar el snapshot apagado y conservar la imagen aprobada anterior hasta superar la validación de clones.
Validar la identidad y el lifecycle
Iniciar al menos dos clones directamente desde el master. Comprobar para cada uno nombre único y objeto Central independiente, licencia Endpoint o Server, grupo y Policies previstos, valor Last active reciente, estado saludable y actualizaciones terminadas. Sophos limpia la configuración heredada solo tras detectar el cambio de nombre. No sustituir el proceso eliminando archivos, claves del registro, servicios Sophos ni el objeto Central. Si la plataforma no puede cumplirlo, usar exclusivamente el procedimiento manual o mediante script para la identidad de Sophos.
En pools non-persistent, --nonpersistent y Permanently remove VDI desktops deben usarse juntos. La documentación sobre dispositivos inactivos confirma que la eliminación VDI permanente no puede restaurarse, que los clientes MSP y Marketplace deben elegir al menos 31 días y que Central comprueba cada 24 horas a medianoche de la región de datos. Probar primero una regla Targeted limitada al grupo VDI; el master --goldimage no se incluye en reglas de eliminación.
Volver atrás si falla la validación
Si hay identidades duplicadas, falla el registro o las Policies son incorrectas, detener el rollout del pool, descartar los clones afectados y volver al último template apagado aprobado. Eliminar un objeto Central no repara su identidad local. Actualizar el master solo en un ciclo controlado y publicar un snapshot nuevo únicamente tras repetir con éxito la prueba de clones. Sophos mantiene la secuencia oficial y las versiones mínimas en Create gold images and clone new devices.
Troubleshooting
Ante Duplicate Device Alerts, comprobar --goldimage y clonación directa desde el master. Eliminar objetos Central después no repara de forma fiable una imagen normal.
Si los clones no aparecen o quedan sin protección, comprobar red, Proxy o Relay y logs. Para Lifecycle erróneo, revisar --nonpersistent y grupo de la regla.
Con Citrix App Layering, prepare Sophos en una App Layer propia, no en OS Layer. La pipeline necesita las exclusiones UniRSD documentadas; sin ellas los servicios pueden fallar pese a Tamper Protection. Documente capas, cuentas y fecha, y mantenga el procedimiento Registry ligado al KBA actual.
Sophos admite muchas plataformas si el guest OS está soportado, pero no sustituye la matriz del hypervisor. Microsoft, por ejemplo, no admite antivirus de terceros en hosts Azure Stack HCI v1; Sophos allí sale de su ruta de soporte.
Artículos relacionados
Opciones CLI: Desplegar automáticamente Sophos Endpoint en Windows. Limpieza y restauración: Gestionar dispositivos y grupos Sophos Central Endpoint.