Reparar sistemáticamente la instalación fallida de Sophos Endpoint
Este runbook aborda una instalación inicial fallida de Sophos Fusion Endpoint en Windows. El producto se administra en Sophos Fusion (antes Sophos Central). No sustituye las guías de instalación habituales para Windows y macOS ni la guía de despliegue automatizado. No se base únicamente en el último mensaje de error: determine primero en qué fase se detiene la instalación y contraste el primer mensaje pertinente del registro con el estado de la red y del sistema.
Manera rápida: determinar la fase de error
- Anote la hora exacta con la zona horaria, el mensaje visible y el estado del proceso sin cambios.
- Verifique si
SophosSetup.exese inicia, completa la verificación preliminar, llega a Sophos Fusion, descarga componentes o solo falla con un componente. - Guarde el registro correspondiente al intento,
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, y léalo desde el primer error del período correspondiente. - Verifique la causa en este orden: Windows compatible y parcheado, derechos y reinicio pendiente, DNS/HTTPS, proxy/TLS, software de seguridad existente, componente específico.
- Repita solo una vez después de una corrección documentada y luego verifique la protección local y el registro en Sophos Fusion.
Aquí no se incluye intencionalmente una tabla de códigos de salida numéricos. El estado del proceso se registra sin cambios para la implementación o el ticket de soporte; la causa real se determina con mensaje, fase y registro.
Conservar la cadena de registros y las pruebas volátiles
SophosSetup.exe se extrae primero en el %temp% del usuario que lo ejecuta y crea el archivo con marca temporal SophosCloudInstaller_<date>_<time>.log en C:\ProgramData\Sophos\CloudInstaller\Logs. Después, el instalador ligero descarga SophosSetup_Stage2.exe. Stage 2 se conecta a Sophos Fusion mediante customertoken y mcscustomerid e instala los componentes para los que el tenant tiene licencia. Son datos de registro: indique su contexto en el ticket, pero no exponga sus valores por un canal sin protección.
Antes de reiniciar, reintentar, cambiar de usuario o limpiar, copie el registro CloudInstaller completo del período del error y los registros de componentes coincidentes de %temp% y C:\Windows\Temp. %temp% corresponde al contexto que ejecutó el instalador; si se ejecutó como SYSTEM, no es la carpeta temporal del usuario conectado. Los nombres contienen fecha y hora: no busque solo un archivo sin fecha ni elija el más reciente sin cotejar la hora. No presuponga un límite fijo de rotación; conserve como prueba todo el conjunto coincidente.
Requisitos previos antes de cualquier intento de reparación
Antes de volver a correr hay que aclarar los siguientes puntos:
- La versión específica de Windows figura en los requisitos actuales del sistema de Sophos y está completamente parcheada.
- Está disponible una cuenta de administrador local o un contexto de implementación con la elevación de derechos necesaria.
- Se completa un reinicio solicitado por Windows u otro instalador. Los procesos de instalación o actualización paralelos finalizan, no se omiten por la fuerza.
- Se descargó un instalador reciente del tenant correcto en My Environment > Installers. No se reutilizan copias antiguas ni pertenecientes a otro tenant.
- La licencia coincide con el alcance del producto deseado. Para una protección completa de Sophos, se ha definido cómo se sustituirá el software de protección existente.
- La fecha, la hora y la zona horaria del sistema son correctas; las comprobaciones de certificados y el registro dependen de ellas.
Si la plataforma no es compatible, no continúe mediante métodos para eludir el Registro de Windows, los certificados o el instalador. Primero actualice el sistema operativo a una versión compatible o acuerde con el soporte de Sophos un procedimiento expresamente admitido.
Síntoma: El instalador no se inicia o se detiene durante la verificación previa
Guarde el instalador localmente y ejecútelo con los permisos de administrador previstos. Anote el origen del archivo, el tenant y la hora de descarga. Si la comprobación previa detecta un sistema no compatible, parches pendientes, un reinicio pendiente u otra instalación en curso, corrija primero ese punto.
No elimine por intuición archivos temporales, claves del registro ni componentes de Sophos. Podría destruir las pruebas originales o empeorar una instalación parcial. Si la comprobación previa sigue fallando tras un reinicio normal y un instalador reciente, escale el caso con el mensaje y el registro.
Síntoma: Falla la descarga o la conexión a Sophos Fusion
Sophos documenta el puerto de salida 443 para HTTPS y el puerto 53 para DNS para Endpoint, EDR, XDR y MDR. La lista completa y actual de dominios del sitio de Sophos es la referencia; aun así, las reglas regionales del firewall pueden bloquear destinos que de otro modo estarían permitidos.
La verificación se realiza desde la misma red y contexto de ejecución que la instalación:
- ¿DNS resuelve la dirección de Sophos mencionada en el primer mensaje de error?
- ¿El firewall y el filtro web permiten HTTPS saliente a los dominios actuales de Sophos?
- ¿El instalador utiliza Internet directo, proxy del sistema, PAC o parámetros de proxy explícitos?
- ¿Puede el proxy procesar el método de autenticación utilizado y son válidos los datos de acceso?
- ¿La inspección TLS del firewall, el proxy, el cliente VPN o el software de seguridad impide validar el certificado? Las conexiones de Sophos deben poder validar el certificado esperado.
- ¿La comprobación de la comunicación con Sophos Fusion indica una incidencia en Sophos Fusion durante el período exacto del error?
Que la conexión funcione en un navegador no es suficiente: una distribución de software suele ejecutarse como SYSTEM y puede usar un proxy y una ruta de certificados diferentes. Si el tráfico saliente está restringido, aplique la lista oficial vigente en lugar de autorizar permanentemente nombres de host antiguos aislados que figuren en un ticket.
Ante un fallo de conexión, lea como una sola cadena la primera solicitud HTTP, la detección de PAC, el tipo de proxy elegido, el error WinHTTP o estado HTTP y la primera comprobación del sistema fallida. Cannot connect to Sophos Central es el resumen, no necesariamente la causa. El instalador admite archivos PAC, WPAD y proxies del sistema; una configuración explícita debe usar el argumento de instalador compatible para el contexto real. Si la ruta sigue sin estar clara, capture paquetes durante un único intento controlado y por tiempo limitado, y trate la captura como dato sensible.
Síntoma: No se puede instalar un componente
El registro CloudInstaller separa los errores de conexión de los fallos de un componente. En torno a Failed to install product, revise la línea anterior Trying to load setup.dll, el nombre corto de la carpeta y la versión. Si setup.dll se carga desde sed64, por ejemplo, Sophos Endpoint Defense es el candidato fallido; lea después su propio registro del mismo período. La advertencia no es por sí sola la causa raíz.
La siguiente correspondencia cubre los componentes modernos; * representa la marca temporal del nombre:
| Nombre corto | Registro de componente en %temp% |
|---|---|
avremove | avremove.log |
amsi64 | Sophos AMSI Protection Install Log *.txt |
crtsetup | Sophos CRT Install Log *.txt |
encrytion | Sophos Device Encryption Install Log *.txt |
ui64 | Sophos Endpoint Agent Install Log *.txt o Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Install Log *.txt |
efw64 | Sophos Endpoint Firewall Install Log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt o SophosFSVerify Validator Log *.txt |
shs | Sophos Health Install Log *.txt |
hmpa64 | Sophos HitmanPro.Alert Install Log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log *.txt |
mcs | Sophos Management Communications System Install Log *.txt |
sme64 | Sophos ML Engine Install Log *.txt o Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *.txt |
sauxg | Sophos SAU Install Log *.txt |
sdu64 | Sophos SDU Install Log *.txt |
sse64 | Sophos Standalone Engine Install Log *.txt o Sophos Standalone Engine Validator Log *.txt |
El orden de procesamiento ayuda a delimitar el fallo: es posible que un componente posterior aún no se haya intentado.
Plataformas modernas:
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- File Scanner
- Health
- UI
- AMSI Protection
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Device Encryption
- Live Query
- Malicious Traffic Detection
- SDU
- HitmanPro Alert
- AutoUpdate
Plataformas legacy:
- SDU
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- Device Encryption
- File Scanner
- Sophos Clean
- Health
- UI
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Live Query
- Malicious Traffic Detection
- HitmanPro Alert
- AutoUpdate
Contraste estas secuencias con las marcas temporales; la ausencia de un registro posterior no demuestra por sí sola un fallo de ese componente.
En plataformas legacy pueden aparecer nombres Setup en lugar de Install. Las correspondencias exactas relevantes para el trabajo en %temp% son:
| Nombre corto | Nombre de archivo legacy |
|---|---|
avremove | Avremove.log |
sauxg | Sophos AutoUpdate Setup Log *.txt |
ui64 | Sophos Endpoint Agent Setup *.log o Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Setup *.log |
efw64 | Sophos Endpoint Firewall install log *.txt o Sophos Endpoint Firewall setup log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt |
shs | Sophos Health 2.8.213.0 Install Log *Z.txt |
hmpa64 | Sophos HitmanPro Alert Initial install log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log 2*Z.txt |
mcs | Sophos Management Communications System Install Log *.txt |
ml | Sophos ML Engine Install Log *.txt o Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *Z.txt |
sdu | Sophos SDU Install Log *.txt o Sophos SDU Setup Log *Z.txt |
sse64 | Sophos Standalone Engine Install Log *.txt o Sophos Standalone Engine Validator Log *3.txt |
Cuando coincidan las marcas temporales, conserve además Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt y Sophos Device Encryption Setup Log *.txt de C:\Windows\Temp. No deduzca la causa solo del nombre: Agent/UI registra la interfaz y la aplicación de la bandeja; Endpoint Defense, la protección contra manipulaciones; MCS, la comprobación previa y el registro; Health, su configuración; CRT o avremove, la retirada de competidores; y los registros Validator, la comprobación indicada en su nombre. El registro MCS puede incluir el token de registro y debe protegerse.
Si hay protección de terceros disponible, el instalador de Windows intenta eliminar de forma predeterminada los productos competidores detectados al instalar Sophos Anti-Virus. --nocompetitorremoval impide este intento, pero no es una promesa general de coexistencia. Por lo tanto, se verifican el nombre del producto, la versión, el estado de desinstalación y el reinicio requerido. Un producto obsoleto o parcialmente retirado sólo se limpiará según las instrucciones del fabricante. Los directorios, servicios o controladores de Sophos no se eliminan manualmente si se sospecha.
Si el registro menciona un componente concreto de Sophos, recopile el nombre, el primer error y las líneas de descarga o instalación anteriores. No pruebe reinicios de servicios sin relación ni comandos MSI de terceros. El siguiente paso depende de la KBA actual de Sophos para ese mensaje exacto o de las indicaciones del soporte de Sophos.
Síntoma: La configuración finaliza pero falta el dispositivo en Sophos Fusion
La presencia local del software no demuestra que el registro haya terminado. Compruebe en el SophosCloudInstaller_<date>_<time>.log correspondiente y en el registro MCS del mismo período que la conexión y el registro terminaron. Después, busque el nombre previsto en Sophos Fusion, en My Products > Endpoint > Computers, y revise el grupo, Last Active, el estado y los productos instalados.
Si el instalador pertenece a un tenant incorrecto, repetirlo a ciegas no «moverá» el dispositivo. Compruebe primero el tenant, el origen del instalador y los posibles objetos de dispositivo existentes. El registro y la reinstalación completa son operaciones diferentes.
Síntoma: El dispositivo aparece pero no está protegido
Abra el icono de Sophos en el equipo. Status debe mostrar una marca verde y Your device is protected; About indica los productos instalados y su estado de actualización. Si el estado es rojo, abra Open Endpoint Self-Help Tool y anote el componente o requisito indicado.
En Sophos Fusion, verifique simultáneamente el estado, los productos instalados, Last Active, las alertas abiertas y un reinicio solicitado. Se puede registrar un dispositivo aunque falte un componente. Por el contrario, un único servicio histórico de Windows que falte no constituye un error porque Sophos puede cambiar componentes entre versiones del agente. Los factores decisivos son el alcance esperado del producto bajo licencia, el estado local actual y la versión actual de Core Agent.
Reintento y aceptación controlados
Antes del reintento, conserve el registro y el intervalo horario, corrija la causa y complete el reinicio solicitado. Después, ejecute localmente un instalador reciente del mismo tenant correcto, con los permisos previstos, una sola vez. Detenga los bucles de reintento automáticos.
El intento sólo tiene éxito si se cumplen todos los criterios acordados:
- el instalador ya no informa errores;
- localmente, Status muestra el estado protegido y About muestra los productos esperados;
- el dispositivo aparece en My Products > Endpoint > Computers en el tenant y grupo previstos;
- Salud, Last Active, productos y alertas coinciden con el estado objetivo;
- se completa un reinicio requerido y el estado permanece estable después.
Si el mismo paso vuelve a fallar, no se iniciará por tercera vez sin cambios. El paquete de error se escala.
Datos para el soporte de Sophos
Reúna para una escalada reproducible:
- tenant y región de Sophos Fusion, nombre del dispositivo y usuario afectado;
- Edición, versión, compilación, nivel de parche y arquitectura del sistema de Windows;
- Hora de error con zona horaria, mensaje visible, fase de instalación y estado del proceso sin cambios;
- origen del instalador y hora de descarga, sin adjuntar el instalador, los tokens ni las contraseñas del proxy a un ticket sin protección;
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.logy los registros de componentes asociados de%temp%y, si procede,C:\Windows\Temp;- ruta de red utilizada: ubicación, conexión directa, proxy/PAC, inspección TLS y eventos relevantes de firewall/proxy;
- software de seguridad existente o eliminado recientemente, incluida la versión y el estado de reinicio;
- captura de pantalla o exportación del estado local y del objeto del dispositivo en Sophos Fusion;
- una colección actual de Sophos Diagnostic Utility si el soporte lo solicita.
Los registros y SDU pueden contener nombres de host, usuarios, rutas, direcciones IP y datos de configuración. Se transmiten protegidos y se verifican de antemano en busca de contraseñas, tokens y otros secretos visibles públicamente.
Instrucciones de instalación adecuadas
Para un solo equipo, consulte Instalar Sophos Fusion Endpoint en Windows. Los permisos y errores específicos de Apple se explican en Instalar Sophos Fusion Endpoint en macOS. Para la distribución de software, los parámetros compatibles, las oleadas piloto y la captura del estado de salida, use Desplegar Sophos Endpoint automáticamente en Windows.
Avanet mantiene actualizados los límites de plataforma y ciclo de vida en Planificar los requisitos del sistema y el ciclo de vida de Sophos Endpoint. Los dominios, puertos, el orden del proxy y TLS Inspection se describen en Requisitos de red y proxy de Sophos Endpoint. Servicios y registros de Sophos Endpoint en Windows explica los elementos dependientes de la versión, mientras que Diagnosticar Sophos Endpoint con Self Help y SDU cubre la recopilación completa.