Instalar y desplegar Sophos Server Protection en Windows
Windows Server se administra como Server Protection en Sophos Fusion (antes Sophos Central). Esta guía abarca desde la selección del instalador vinculado al tenant correcto hasta una distribución controlada, pasando por un piloto representativo. No es un despliegue de Endpoint con otro nombre: licencias, políticas, lista de servidores y criterios de aceptación conservan los límites propios de Server.
Para un servidor, descarga Windows Server Installer en My Environment > Installers > Server Protection y ejecútalo con permisos administrativos. Para varios, distribuye primero la misma SophosSetup.exe, vinculada al tenant, a un grupo piloto mediante una plataforma protegida. No abras la siguiente oleada hasta validar modo, registro en Fusion, grupo, políticas y carga de trabajo.
Decidir antes de descargar
Documenta antes del piloto:
- Compatibilidad de plataforma: los requisitos del sistema de Windows Server de Sophos (KBA-000003024, actualizados el 7 de mayo de 2026) identifican Windows Server 2016, 2019, 2022 y 2025 como generaciones totalmente compatibles; 2008 R2 y 2012/2012 R2 son plataformas heredadas que requieren una licencia de soporte ampliado. Sensor Mode no es compatible con plataformas heredadas. Para Endpoint – Server, la KBA exige al menos 8 GB de espacio libre en disco, 8 GB de RAM y dos núcleos; para EDR/XDR/MDR – Server, al menos 10 GB de espacio libre en disco, 8 GB de RAM y dos núcleos. Se recomienda encarecidamente una SSD para el volumen de arranque. Antes del piloto, contrasta la edición, compilación, arquitectura, licencia, modo de protección y rol concretos con la KBA y las notas de versión de Server Core Agent vigentes; prueba los recursos y el rendimiento con tu propia carga. La guía de aprobación de plataformas de Sophos Server Protection describe la comprobación adicional del ciclo de vida y la compatibilidad. Si no puedes acreditar la combinación concreta, aplaza la instalación y pide aclaraciones a Sophos Support.
- Licencia: antes de instalar, confirma que el tenant correcto tiene los derechos de Server Protection necesarios para el modo de protección y los componentes seleccionados. Los productos solicitados sin derecho no se instalan; las licencias de Sophos Fusion explican los principios.
- Modo de protección: elige protección antimalware completa o solo XDR Sensor. El sensor no protege frente a amenazas y requiere protección de terceros activa.
- Red: el servidor debe comunicarse con Sophos Fusion durante la instalación y el funcionamiento. Prueba DNS, HTTPS, proxy, inspección TLS y, si procede, Message Relay desde cada red con la lista actual Domains and ports to allow de Sophos.
- Permisos y ventana de mantenimiento: la instalación interactiva y el trabajo de despliegue requieren permisos de administrador local o de sistema. Programa un reinicio poco después de la instalación inicial y una prueba funcional de la aplicación; en sistemas críticos, hazlo únicamente en la ventana de mantenimiento autorizada. Sophos recomienda reiniciar lo antes posible después de la instalación inicial, especialmente tras retirar un producto competidor y para que las funciones de protección se carguen al iniciar los procesos.
- Protección existente: para la protección completa de Sophos, prueba antes la retirada, la autoprotección, los controladores residuales y la vía de recuperación del producto anterior.
--nocompetitorremovalsolo impide el intento de retirada automática durante la instalación de Sophos Anti-Virus; no garantiza coexistencia. - Contrato del despliegue: define servidores, grupo piloto, productos, grupo de Fusion, responsable, criterios de parada y recuperación.
Elegir el instalador Server correcto
En Sophos Fusion abre My Environment > Installers y después Server Protection. Hay dos rutas distintas.
Protección antimalware completa
En Full malware protection:
- Download Windows Server Installer descarga un instalador con todos los productos cubiertos por la licencia.
- Choose Components… crea un instalador con componentes seleccionados de forma consciente.
Si seleccionas XDR Sensor en Choose Components…, Sophos no instala protección antimalware. No confundas esta opción con «XDR más protección completa».
XDR Sensor con protección de terceros
Para usar solo el sensor, pulsa Download XDR Sensor Windows Server Installer. Se necesita una licencia con XDR. Cambia el servidor a este modo únicamente cuando la protección de terceros prevista esté activa y se supervise también tras reinicios.
SophosSetup.exe queda vinculada al tenant desde el que se descargó. Una copia no concede acceso al portal, pero permite registrar dispositivos en ese tenant. Guárdala solo en un origen de paquetes con acceso restringido; no la adjuntes a tickets, no la publiques en repositorios de scripts y elimina copias temporales después del despliegue.
Instalar un Windows Server piloto
- Elige un servidor no crítico pero representativo por sistema, ubicación, proxy, roles y software de seguridad.
- Descarga de nuevo el instalador apropiado en My Environment > Installers > Server Protection.
- Transfiérelo por un canal controlado y ejecútalo como administrador local.
- En el piloto interactivo, lee las comprobaciones previas y los productos que se muestran. No ignores advertencias de plataforma, parches, reinicio o software competidor; con
--quietno se muestra ninguna interfaz. - Completa la instalación y reinicia poco después, dentro de la ventana de mantenimiento autorizada, aunque no se fuerce un reinicio inmediato.
- Valida localmente y en Sophos Fusion con los criterios siguientes. Que Setup termine no basta.
El thin installer comprueba requisitos, registra el dispositivo mediante MCS y descarga los componentes licenciados. Que el archivo se inicie no demuestra comunicación con Fusion ni protección completa.
Desplegar varios servidores de forma controlada
Sophos documenta el mismo thin installer y las mismas opciones de CLI de Windows para equipos y servidores. Esto no significa que Sophos certifique el RMM, script o sistema de distribución que lo rodea. Como requisito local de despliegue, debe ejecutarse en contexto de máquina, capturar el estado real del proceso y su salida, limitar los reintentos y proteger el instalador y los argumentos contra accesos no autorizados. Con --quiet el operador no ve las comprobaciones previas; el trabajo desatendido necesita un estado registrado y la posterior comprobación local de los productos, el registro en Fusion y las políticas.
Este es un ejemplo de piloto desatendido con protección completa y XDR, solo con el instalador de Windows Server para Full malware protection y tras confirmar los derechos de Server XDR. No des por hecho que un paquete solo de sensor ofrece protección completa por usar --products=xdr; comprueba los componentes instalados realmente en el piloto:
.\SophosSetup.exe --quiet --products=xdr `
--devicegroup="Windows Servers\Pilot" `
--tag=Rollout:wave-0
Sustituye Windows Servers\Pilot por tu estructura. La barra inversa indica jerarquía; los nombres con espacios necesitan comillas. Si el grupo no existe, se crea: un error tipográfico puede crear un grupo equivocado en vez de mostrar un error.
Elige el producto deliberadamente:
--products=endpointinstala antimalware sin XDR.--products=xdrinstala XDR y toda la protección deendpoint.--products=xdrsensorinstala XDR sin antimalware; exige protección de terceros.--products=alles una opción genérica de la CLI de Windows para productos licenciados, no una recomendación de despliegue en servidores: la CLI también enumera productos cuya aplicabilidad a Windows Server no está demostrada. Define expresamente el modo autorizado y los componentes válidos para servidores y comprueba lo que se instala realmente.--products=noneinstala solo Core Agents y, como mucho, sirve para una prueba gradual de compatibilidad planificada expresamente. El host no queda protegido por Sophos y no se autoriza para el despliegue hasta instalar y validar después la protección prevista.
Un producto solicitado sin licencia no se instala. El comando expresa el objetivo; verifica después los productos reales en Fusion.
Añadir opciones de red solo cuando hagan falta
Un proxy explícito solo se usa durante la instalación:
.\SophosSetup.exe --quiet --products=xdr `
--proxyaddress=proxy.example.net:8080
Como alternativa, --pacurl=<URL> apunta a un archivo PAC. Para un proxy autenticado existen --proxyusername=<user> y --proxypassword=<pw>; la CLI de Windows documenta Digest Authentication para endpoints Windows autenticados, no para todas las combinaciones de servidor y proxy. Valida la ruta concreta del proxy del servidor durante el piloto. Las contraseñas pueden aparecer en listas de procesos, registros de despliegue o sistemas de inventario, por lo que no deben quedar de forma estática en scripts de lectura general.
Los Message Relays se indican separados por comas, con host y puerto; el puerto predeterminado documentado es 8190:
.\SophosSetup.exe --quiet --products=xdr `
--messagerelays=relay01.example.net:8190,192.0.2.20:8190
192.0.2.20 es una dirección de documentación que debes sustituir. No hay asignación por CLI de Windows para Update Caches; el instalador evalúa automáticamente los configurados en el tenant. --localinstallsource=<pfad> puede reducir descargas, pero no sustituye el acceso a Internet.
--registeronly, --goldimage, --notificationmode y --nonpersistent no pertenecen a un despliegue Server normal. Son para volver a registrar en un tenant o para VDI/gold image con requisitos adicionales. No «muevas» un servidor registrado mediante una reinstalación ni clones una instalación normal.
Validar el piloto y liberar oleadas
Debe aparecer exactamente el servidor esperado en el tenant correcto bajo My Products > Server > Servers. Comprueba:
- Health, última actividad y alertas abiertas son coherentes.
- El grupo y las políticas y configuraciones de servidor aplicadas realmente a este host coinciden con el contrato de despliegue; la mera asignación de Default Policies en Fusion no basta. Sophos aplica primero las políticas predeterminadas pertinentes al proteger un servidor, pero aun así debes comprobar las políticas previstas para producción.
- Los productos coinciden con el modo. Con
xdrsensorsigue activa la protección de terceros; con protección completa está presente el antimalware de Sophos. - Se ha realizado el reinicio programado poco después de la instalación inicial (especialmente tras retirar la protección anterior). Después, comprueba de nuevo el estado del agente, la retirada del antivirus anterior, los componentes realmente instalados, las políticas efectivas y los reinicios aún pendientes.
- El rol del servidor funciona después del reinicio: compara el inicio de servicios, el acceso a la aplicación, las copias de seguridad, la supervisión y una transacción representativa con el estado anterior a la instalación.
¿El modo del agente no es el previsto? En Account Health Check > Fix Server agent mode y en My Environment > Computers & Servers, filtra por Agent mode para buscar Product unassigned o Upgrade available. Compara para cada servidor el modo previsto, los derechos contratados de Server, los productos instalados y la protección de terceros activa: un host configurado deliberadamente solo como sensor no es necesariamente un fallo de protección completa. No hagas cambios hasta autorizar sus consecuencias; si es necesario, edita únicamente los servidores aprobados individualmente mediante Manage Software y revisa los productos que se muestran antes de guardar. Según Sophos, incluso el procedimiento manual puede mostrar la instalación de todo el software licenciado. Fix automatically instala todo el software licenciado en los servidores afectados y no es una corrección general para flotas mixtas de sensores y protección completa. Tras la siguiente conexión y actualización, vuelve a comprobar Health, el modo del agente, los componentes instalados, la protección de terceros y las políticas de servidor aplicadas. Si no están claros los derechos o existe una brecha de protección, detén la oleada y deriva el caso al responsable del producto o las licencias, o a Sophos Support; no vuelvas a ejecutar el instalador sin probarlo como supuesto remedio para el modo.
Solo después del periodo de observación acordado y de superar la validación posterior al reinicio, abre una oleada pequeña y representativa. Incluye distintas compilaciones de Windows Server, ubicaciones, rutas de proxy, roles y productos de seguridad existentes antes de ampliar la asignación. El código de salida del proceso, conservado sin alterar, es una señal del despliegue, no reemplaza la prueba funcional local ni la aceptación en Fusion.
Encaminar correctamente los errores de instalación
La fuente compartida de Sophos sobre el proceso de Windows cubre expresamente Endpoint and Server. Por eso esta primera investigación sí está respaldada para Windows Server:
- Conserva hora y zona, mensaje visible, invocación completa y estado de proceso sin alterar.
- En
C:\ProgramData\Sophos\CloudInstaller\Logs, busca primero el archivoSophosCloudInstaller.logdocumentado por Sophos. Conserva los archivos del intento o rotados que existan realmente, con hora y zona horaria; no presupongas un nombre con marcas de tiempo. - Determina si falla la comprobación previa, el registro MCS, la descarga o un componente concreto.
- Para esa fase, revisa soporte, parches/reinicio, permisos, hora, DNS/HTTPS, proxy/inspección TLS y protección existente.
- Solo tras una corrección demostrada, repite una vez con un instalador reciente del mismo tenant.
El runbook existente de Avanet es propio de errores de instalación de Endpoint y no se enlaza como procedimiento Server. No traslades sus tablas de componentes, rutas de Fusion o reparaciones sin evidencia para Server. Si el error persiste tras un intento controlado, entrega de forma protegida a Sophos Support el registro CloudInstaller, edición/build, rol, tenant/región, argumentos no secretos, ruta de red, software de seguridad y una recopilación SDU si la solicita.
No inventes una tabla numérica de códigos de salida ni borres a ciegas servicios, controladores, claves del registro o directorios de Sophos. --traillogging registra el contenido de los mensajes entre el servidor y Fusion y solo se usa siguiendo instrucciones actuales de Support; limita el acceso a los registros sensibles, desactívalo después de la instalación según la guía de MCS enlazada por Sophos y confirma que ha quedado desactivado. Si no puedes leer la guía o garantizar la desactivación, no actives esta opción de diagnóstico.
Detener el despliegue y limitar la reversión
Detén la siguiente oleada si faltan servidores en Fusion, no aparece la protección prevista, Health sigue rojo, quedan reinicios o se perjudica un rol. Primero detén nuevas asignaciones y reintentos automáticos. Mantén delimitada la oleada para que los bucles no sobrescriban registros y estados.
Revertir la distribución no equivale a desinstalar. Detener el trabajo evita nuevas instalaciones, pero no elimina un agente instalado. Desinstalar no restaura la protección de terceros retirada ni elimina automáticamente objetos de Fusion o efectos de políticas. Decide por servidor si conservar Sophos operativo, planificar una retirada compatible o restaurar la protección anterior con el plan preparado.
Tamper Protection, Unauthorized File Protection (antes Server Lockdown), Uninstall, Gold Images y la eliminación de objetos de servidor son cambios independientes. Para los servidores heredados ya bloqueados, la transición es un paso de migración que requiere aprobación aparte; aquí no se adoptan comandos para desbloquear, convertir o revertir a partir de una KBA de soporte cuyo contenido no se pudo consultar. Este procedimiento de instalación no anticipa esos cambios con comandos de Endpoint sin verificar. Solo cuando la oleada piloto esté estable localmente y en Fusion podrán eliminarse definitivamente las copias antiguas de los paquetes y la protección anterior conforme al plan aprobado.