Aller au contenu
Avanet

Installer Sophos Fusion Intercept X (Windows)

Sophos Fusion (anciennement Sophos Central) n’installe plus sous Windows un composant isolé nommé « Intercept X » selon l’ancien modèle. L’Agent Mode sélectionné est déterminant : Endpoint, XDR ou XDR Sensor. Ce choix détermine si l’ordinateur reçoit une protection Sophos complète ou uniquement de la télémétrie XDR.

Pour la séquence complète de déploiement multiplateforme, avec la planification, les prérequis et l’ordre des étapes, suivez le parcours d’intégration Sophos Endpoint.

Pour la plupart des clients Windows de production utilisant Sophos comme protection principale, Endpoint ou XDR convient. XDR Sensor est un cas particulier pour les appareils sur lesquels un produit tiers assure la protection proprement dite.

⚠️ XDR Sensor n’est pas une protection antivirus : Sophos indique explicitement que xdrsensor détecte les menaces et fournit des données, mais ne protège pas lui-même contre les menaces. Un produit de protection tiers approprié doit être actif sur l’appareil. Ce mode ne doit pas être déployé par erreur comme une protection Endpoint complète.

Parcours rapide pour une installation pilote sûre

  1. Vérifier la licence, les fonctions requises et le groupe cible dans Sophos Fusion.
  2. Décider s’il faut installer Endpoint, XDR ou XDR Sensor.
  3. Choisir un pilote Windows pris en charge, entièrement corrigé et doté d’un accès administrateur local.
  4. Clarifier le remplacement ou la coexistence du logiciel de sécurité existant.
  5. Télécharger l’installateur Windows approprié sous My Environment > Installers.
  6. Exécuter l’installateur en interne et de manière contrôlée sur l’appareil pilote.
  7. Vérifier l’état de protection local, les composants installés et les mises à jour.
  8. Contrôler l’appareil, l’Agent Mode, le groupe, la stratégie et l’état dans Sophos Fusion.

Le déploiement étendu ne commence que lorsque le test positif, l’affectation des stratégies et l’Agent Mode sont corrects.

Distinguer Endpoint, XDR et XDR Sensor

La logique actuelle de l’installateur Sophos utilise les valeurs de produit suivantes :

  • endpoint : installe la protection antimalware sans fonctions XDR.
  • xdr : installe les fonctions XDR et toute la protection fournie par endpoint.
  • xdrsensor : installe la détection XDR sans protection antimalware. Un produit tiers doit protéger l’appareil.

Avec xdr, il n’est pas nécessaire de sélectionner également endpoint. La variante XDR inclut déjà la protection Endpoint. Les options visibles dans Central dépendent de la licence et du tenant.

Download Complete Windows Installer inclut tous les produits Endpoint couverts par la licence existante. Avec la licence appropriée, il peut aussi inclure Device Encryption. Si l’étendue doit être limitée, utiliser Choose Components et vérifier la sélection de produits affichée avant le téléchargement.

La documentation Sophos actuelle sur les installateurs Endpoint fait foi pour les options visibles dans le tenant. Les fonctions déjà installées ne sont pas maintenues en relançant n’importe quel ancien installateur de composants. La procédure contrôlée d’ajout ou de suppression se trouve dans Gérer les fonctions de Sophos Fusion Endpoint.

Prérequis avant le téléchargement

Avant l’installation, confirmer les points suivants :

  • Windows est actuellement pris en charge et entièrement corrigé.
  • Un compte administrateur local ou géré est disponible pour l’installation.
  • Le tenant dispose de la licence Endpoint, XDR ou MDR requise.
  • L’appareil peut joindre Sophos Fusion via DNS et HTTPS ou au moyen d’un proxy documenté.
  • Le chemin de remplacement ou de coexistence de l’antivirus tiers existant est défini.
  • Le groupe pilote, les stratégies et le responsable sont définis.
  • Un redémarrage et une brève interruption entrent dans la fenêtre de maintenance convenue.

Une liste fixe de versions Windows dans un runbook d’installation devient rapidement obsolète. Avant chaque nouveau déploiement, la plateforme actuellement prise en charge doit être vérifiée dans les exigences Sophos. Une indication historique telle que Windows 7+ n’est plus un critère d’approbation valable.

Traiter correctement l’antivirus existant

Sophos ne confirme explicitement le fonctionnement avec une protection tierce que pour XDR Sensor. Il n’existe aucune garantie générale de coexistence avec des produits de sécurité quelconques lors de l’installation d’une protection complète endpoint ou xdr.

L’installateur Windows peut supprimer les produits concurrents reconnus. L’option --nocompetitorremoval désactive cette tentative, mais ne rend pas compatible une combinaison inconnue. Elle ne doit donc pas servir de solution générale. Avant le déploiement, documenter le produit précédent, sa version, son autoprotection, les redémarrages nécessaires et le chemin de retour.

Préparer le réseau et le proxy

Le firewall réseau, les proxys et les règles de sortie restrictives doivent respecter les exigences réseau et proxy de Sophos Endpoint, notamment TCP 443 sortant et DNS 53. Revérifiez ces exigences avant chaque déploiement ; une liste restreinte et figée de domaines copiée depuis un ancien objet de firewall ne suffit pas.

Les blocages étendus par pays ou région peuvent toucher des endpoints cloud de manière inattendue. Le téléchargement réussi du petit fichier d’installation ne prouve pas non plus que l’enregistrement, le téléchargement des composants et les mises à jour ultérieures fonctionnent.

Télécharger l’installateur dans Sophos Fusion

Après connexion à Sophos Fusion Admin, le chemin actuel est :

My Environment > Installers

La section Endpoint propose deux parcours habituels :

  1. Download Complete Windows Installer télécharge l’installateur complet dépendant de la licence.
  2. Choose Components crée un installateur pour une sélection de produits volontairement restreinte.

Pour XDR Sensor, utiliser l’installateur désigné ou la valeur de produit documentée xdrsensor. Le mode n’est pas déduit uniquement du nom commercial de la licence, mais vérifié dans la sélection proposée par le tenant.

L’installateur est lié au tenant et doit rester confidentiel. Toute personne qui le reçoit ne peut pas accéder à Sophos Fusion, mais peut enregistrer de nouveaux appareils dans le tenant. Après le déploiement, supprimer les copies des partages généraux, des tickets et des dossiers de téléchargement.

Si un installateur a été distribué sans contrôle, Expire Previously Downloaded Installers sous My Environment > Installers permet d’invalider les anciens installateurs. Cette action est irréversible et doit donc faire partie d’un changement documenté.

Installer manuellement sur l’appareil pilote

Ce guide constitue la procédure de référence pour une installation Windows manuelle et interactive. Si une ancienne documentation vous a conduit ici avec les noms Endpoint Standard ou Endpoint Advanced, consultez séparément la correspondance des anciennes appellations, puis revenez à la présente procédure d’installation.

Dans sa procédure manuelle actuelle, Sophos demande explicitement de désactiver temporairement User Account Control (UAC). Noter la valeur de l’entreprise avant toute modification. Désactiver UAC uniquement pendant la fenêtre de maintenance sur l’appareil pilote, sans abaisser le réglage par une Group Policy étendue. Si la politique de sécurité interdit ce changement, arrêter l’installation et convenir d’une méthode de déploiement approuvée avec l’équipe de sécurité.

  1. Copier sur le pilote l’installateur provenant du bon tenant Sophos Fusion.
  2. Exécuter le fichier avec des privilèges administrateur.
  3. Lire les avertissements du precheck et ne pas les ignorer sans analyse.
  4. Comparer les produits affichés à l’Agent Mode prévu.
  5. Terminer l’installation et effectuer le redémarrage demandé.
  6. Rétablir immédiatement User Account Control (UAC) à la valeur d’entreprise consignée.
  7. Après le redémarrage, attendre la fin de l’enregistrement, du téléchargement des composants et des premières mises à jour.

L’installateur complet télécharge les composants actuels depuis Sophos Fusion. Un ancien fichier d’installation conservé localement ne remplace donc pas une communication cloud fonctionnelle.

Ne pas supprimer les groupes Windows locaux créés par Sophos

L’Agent Windows crée les groupes locaux SophosUser, SophosPowerUser et Sophos Administrator. Sophos Anti-Virus les utilise pour attribuer ses droits locaux. Ils ne doivent être supprimés ni lors du Hardening, ni par un script de Cleanup, ni par une Group Policy.

Si l’un de ces groupes manque, il ne faut pas le recréer précipitamment avec des appartenances arbitraires. Vérifier d’abord les Installer Logs et Endpoint Logs, l’état de l’Agent ainsi que le moment de la suppression. Effectuer ensuite une réparation ou une réinstallation contrôlée selon la procédure Sophos documentée. On évite ainsi qu’un nettoyage supposé modifie encore davantage les autorisations Sophos locales.

Installer le pilote en ligne de commande

Pour un groupe pilote géré, l’installateur Windows actuel peut être exécuté sans interaction. Cet exemple installe la protection Endpoint avec XDR et affecte l’appareil à un groupe pilote :

SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet

Les valeurs dépendent de l’environnement :

  • Remplacer xdr par endpoint lorsque seule Endpoint Protection est nécessaire.
  • Utiliser xdrsensor uniquement lorsqu’un produit tiers assure la protection.
  • Remplacer Windows Clients\Pilot par le groupe et le sous-groupe réels.
  • --quiet masque l’interface, mais ne prouve pas la réussite.

Les options officielles de l’installateur Windows documentent également le proxy, le Message Relay, les tags et d’autres valeurs de déploiement. Les commandes contenant des tokens de tenant, des mots de passe de proxy ou des noms de serveurs internes ne doivent pas figurer dans des tickets ou des dépôts de scripts accessibles à tous.

L’exemple ci-dessus suffit pour choisir le mode sur un pilote. Pour la distribution logicielle, les combinaisons de paramètres, l’état du processus, le proxy, le Message Relay et les vagues de déploiement, consulter Déployer automatiquement Sophos Endpoint sous Windows.

--registeronly n’est pas une option d’installation normale. Elle sert à réenregistrer de manière contrôlée un appareil déjà protégé, par exemple lors d’un changement de tenant, et exige la désactivation de Tamper Protection. Ce cas particulier ne doit pas être utilisé comme installation standard.

Valider correctement l’installation

Une interface d’installation terminée ne suffit pas. Les critères de réussite locaux et Central sont vérifiés séparément.

Sur l’appareil Windows

  1. Ouvrir Sophos Endpoint à partir de l’icône de bouclier.
  2. Sur la page d’état, vérifier l’état vert Your device is protected.
  3. Sous About, contrôler les composants installés et leur mise à jour.
  4. Si des composants sont absents ou défectueux, utiliser Open Endpoint Self-Help Tool pour le premier diagnostic.
  5. Confirmer que la protection tierce prévue reste active uniquement en mode XDR Sensor.

Dans Sophos Fusion

  1. Sous My Environment > Computers & Servers, vérifier que l’appareil apparaît.
  2. Sous My Environment > Computers & Servers, contrôler l’Agent Mode, l’état, Tamper Protection et la dernière activité.
  3. Vérifier le groupe et l’affectation de stratégies attendus.
  4. Confirmer que Endpoint, XDR ou XDR Sensor correspond au plan.
  5. Vérifier les alertes et les redémarrages en attente.

Un état local vert ne prouve pas que le groupe ou la stratégie est correct. Inversement, un enregistrement de l’appareil dans Central ne prouve pas que tous les composants sont installés, à jour et sains.

Délimiter systématiquement les erreurs

Les contrôles ci-dessous servent au premier diagnostic. Pour les phases du journal, les messages d’erreur, une nouvelle tentative sûre et les données destinées au support, poursuivre avec Résoudre méthodiquement l’échec d’une installation Sophos Endpoint plutôt que d’utiliser ici des procédures de réparation parallèles.

L’appareil n’apparaît pas dans Sophos Fusion

Vérifier d’abord que l’installateur provient du bon tenant. Contrôler ensuite DNS, HTTPS, le proxy, l’heure système et les domaines Sophos requis.

Le journal principal de l’installateur est :

C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log

Les lignes contenant Opening connection to indiquent les destinations d’enregistrement et d’administration réellement utilisées par l’installateur. Ces destinations sont comparées à la règle de sortie et au proxy. Un seul hôte joignable ne prouve pas l’ensemble du chemin d’installation.

Agent Mode incorrect ou fonctions absentes

Sous My Environment > Computers & Servers, filtrer sur Agent mode status. Si Central affiche Product unassigned ou Upgrade available, transférer de manière contrôlée les appareils concernés vers le mode prévu à l’aide de Manage Software.

Ne pas supprimer et réinstaller immédiatement l’appareil pour forcer le changement. Une fois que Sophos Fusion a appliqué le changement à l’appareil en ligne, vérifier à nouveau les composants locaux et Central.

L’installation s’arrête à cause d’un logiciel de sécurité existant

Ne pas désactiver globalement l’autoprotection des deux produits. Déterminer d’abord si une protection Sophos complète ou uniquement XDR Sensor est requise. Pour le mode complet, contrôler la migration prise en charge, les redémarrages nécessaires et les pilotes résiduels de l’ancien produit.

L’installation est verte localement, mais Central reste rouge

L’affectation de stratégies, les mises à jour en attente, le redémarrage, les données d’état ou l’Agent Mode peuvent encore être incorrects. Évaluer ensemble l’état local, la dernière activité, le texte de l’alerte et la colonne Agent Mode. Relancer l’installateur sans cette délimitation peut créer des symptômes supplémentaires.

Exploiter en sécurité après le déploiement

  • Mettre l’installateur à disposition uniquement pendant la période nécessaire et pour le groupe de destinataires requis.
  • Valider complètement le groupe pilote avant une distribution plus large.
  • Vérifier à nouveau l’Agent Mode et la licence après des modifications de produits.
  • Ne pas s’appuyer uniquement sur la Default Policy lorsque les groupes d’appareils ont des exigences différentes.
  • Documenter Tamper Protection et la désinstallation comme des étapes distinctes du cycle de vie.
  • Invalider de manière ciblée les installateurs anciens ou perdus si nécessaire.
  • Supprimer des appareils de Central uniquement après une désinstallation contrôlée et un contrôle de l’inventaire.

Pour une installation Windows standard sans décision spécifique à XDR, consulter également Installer Sophos Fusion Endpoint sous Windows. Gérer les fonctions de Sophos Fusion Endpoint explique comment ajouter ou supprimer des composants sous licence. Pour une suppression planifiée, consulter Désinstaller Endpoint sous Windows et le cas particulier Désinstallation avec Tamper Protection.

Liste de contrôle

  • Agent Mode Endpoint, XDR ou XDR Sensor choisi délibérément.
  • Protection tierce et chemin de migration ou de coexistence définis.
  • Windows pris en charge et corrigé et accès administrateur confirmés.
  • Tenant, licence, groupe pilote et stratégies documentés.
  • Chemin réseau, proxy, DNS et HTTPS vérifié.
  • Installateur lié au tenant distribué de manière confidentielle.
  • État de protection local, composants et mises à jour contrôlés.
  • Appareil, groupe, stratégie, Agent Mode et état contrôlés dans Central.
  • Redémarrages et alertes terminés.
  • Copies de l’installateur supprimées ou invalidées après une perte.

Questions fréquentes

Intercept X est-il encore un installateur distinct sous Windows ?

La logique actuelle de Sophos Fusion distingue principalement Endpoint, XDR et XDR Sensor. Les produits disponibles dépendent de la licence et du tenant. XDR utilise la valeur de produit xdr et inclut déjà la protection Endpoint.

Sophos Intercept X peut-il fonctionner avec un autre antivirus ?

Une garantie générale serait incorrecte. Seul XDR Sensor est explicitement prévu pour fonctionner avec une protection tierce et ne protège pas lui-même contre les menaces. Une installation complète endpoint ou xdr nécessite un chemin de migration ou de compatibilité testé.

Quelle est la différence entre xdr et xdrsensor ?

xdr installe les fonctions XDR et la protection Endpoint complète. xdrsensor fournit une détection XDR sans protection antimalware et nécessite donc un produit de protection distinct.

Pourquoi l'ordinateur n'apparaît-il pas dans Central après l'installation ?

Les causes courantes sont un installateur provenant du mauvais tenant, des domaines Sophos bloqués, des problèmes de proxy ou de DNS, une heure système incorrecte ou un téléchargement de composants interrompu. SophosCloudInstaller.log affiche les destinations de connexion et la progression de l’installation.