Desplegar Sophos Endpoint automáticamente en Windows
Para varios endpoints de Windows, SophosSetup.exe se inicia sin supervisión mediante distribución de software, RMM o un script de despliegue. No solo es importante --quiet, sino también definir de forma inequívoca Agent Mode, el grupo de destino, la vía de conexión y el registro.
El instalador está vinculado al tenant y debe tratarse de forma confidencial. Quien lo obtenga puede registrar dispositivos nuevos en la cuenta de Sophos Central correspondiente, aunque esto no le dé acceso administrativo al portal. Si se sospecha que se ha filtrado, los instaladores antiguos pueden invalidarse en My Environment > Installers. Expire previous installers no se puede deshacer.
Antes del despliegue masivo
Primero se valida la instalación manual en un pequeño grupo piloto. Debe disponerse de una versión compatible de Windows, parches actuales, derechos administrativos, puertos libres y acceso a Central. Cualquier antivirus existente se elimina mediante un plan de sustitución probado.
Antes de iniciarlo, SophosSetup.exe se copia en el dispositivo de destino o la plataforma de distribución de software lo proporciona localmente. El instalador no se ejecuta directamente desde una ruta UNC, un enlace web ni una unidad de red asignada. Con un enlace de red puede iniciarse el Installation Assistant en lugar del proceso previsto sin supervisión; además, la disponibilidad, la información de zona y el contexto de ejecución pasan a depender innecesariamente de la ruta de red.
El modo de destino se elige expresamente:
endpointinstala la protección completa para endpoints sin funciones XDR,xdrinstala XDR y la protección completa para endpoints,xdrsensorproporciona telemetría XDR junto con otro producto de protección y no protege por sí mismo frente al malware.
Cambiar a endpoint o xdr puede eliminar la protección de otros proveedores. No es una prueba adecuada para una flota completa que no se haya validado.
Comando básico
Un piloto típico para XDR con un grupo de equipos y una etiqueta tiene este aspecto:
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
--devicegroup requiere la ruta exacta del grupo. Si el grupo no existe o la ruta es incorrecta, no debe darse por sentado que se aplicará de todos modos la política prevista. Después del registro se comprueba el grupo efectivo en Central.
--nocompetitorremoval omite la eliminación automática de productos de otros proveedores. Esta opción solo resulta adecuada si se han aclarado expresamente la compatibilidad y la responsabilidad sobre la protección. Para xdrsensor se contempla un producto de protección independiente; para la protección completa de Sophos no existe una garantía general de coexistencia.
Proxy y Message Relay
El instalador puede recibir un proxy explícito, una URL PAC o Message Relays. Entre las opciones importantes se encuentran --proxyaddress, --proxyusername, --proxypassword, --pacurl y --messagerelays.
Las contraseñas no deben quedar en texto claro en scripts de lectura general, salidas de RMM ni registros de procesos. Si la plataforma de despliegue admite secretos, se proporcionan en tiempo de ejecución. Antes del despliegue se instala un Message Relay y se garantiza que sea accesible por el puerto 8190.
No existe ninguna opción del instalador que asigne una instalación inicial directamente a un Update Cache. Los cachés existentes se detectan automáticamente. Si se debe instalar un dispositivo aún no protegido y sin acceso directo a Sophos, el caché y el Message Relay deben estar disponibles antes de ejecutar el instalador por primera vez.
Nombres, token y fuente local
--computernameoverride y --domainnameoverride sobrescriben los valores registrados en Central. Estas sustituciones solo se utilizan con una estrategia de nombres clara, ya que pueden dificultar la asociación con los dispositivos reales.
--customertoken está previsto para escenarios de instalación automatizada. --localinstallsource permite indicar una fuente de instalación local. Incluso en ese caso, el agente necesita la vía de comunicación prevista con Central.
--traillogging genera un registro de instalación más detallado para el diagnóstico. Se utiliza en pilotos o de forma selectiva cuando se producen errores, no de manera ilimitada en cada instalación.
Registro sin reinstalación
--registeronly vuelve a registrar en el tenant el software de Sophos existente. Para ello, Tamper Protection debe haberse desactivado previamente de forma controlada en el dispositivo. Esta opción es especialmente relevante para dispositivos eliminados o caducados, pero no sustituye la reparación de componentes dañados. Antes de utilizarla, se comprueba que el instalador pertenece al tenant correcto.
Validar el despliegue
Un código de proceso correcto por sí solo no basta. En cada dispositivo piloto se comprueban localmente el estado de protección y los componentes instalados. En Central se revisan después el grupo de equipos, Agent Mode, Health, la última actividad, las políticas efectivas y las alertas pendientes de instalación o reinicio.
Los registros del instalador se encuentran en C:\ProgramData\Sophos\CloudInstaller\Logs. Para analizar un error, estos registros se guardan junto con la hora, el comando, el código de salida y la ruta de red. Las credenciales se eliminan antes de compartirlos.
Despliegue por oleadas
Después del piloto se continúa con oleadas pequeñas y representativas. El despliegue se detiene si los dispositivos no quedan protegidos dentro del tiempo esperado, faltan servicios o se produce una tasa de reinicios inusualmente alta. El siguiente grupo de destino solo se autoriza después de una oleada estable.
El instalador puede volver a iniciarse mediante RMM o distribución de software. Sin embargo, los reintentos continuos y ciegos ocultan problemas de red, proxy o sistema operativo y generan una carga innecesaria. Los errores se agrupan por causa.
Artículos relacionados
La instalación manual básica se describe en Instalar Sophos Central Endpoint en Windows. Los Agent Modes se explican en Gestionar Agent Mode y el software de Sophos Endpoint. Para la eliminación completa se utiliza Desinstalar Sophos Central Endpoint en Windows.