Aller au contenu
Avanet

Préparer Sophos Endpoint dans des images de référence VDI

Un Endpoint installé normalement ne doit pas être simplement cloné en tant que modèle VDI. Cela crée des identités d’appareil en double, des attributions de stratégie erronées et des données Health non fiables. Sophos fournit donc un mode d’installation et d’activation spécifique aux images de référence Windows.

Les versions actuelles de Windows Client et Windows Server sont prises en charge à partir de Windows 10 ou Server 2016, avec les versions minimales de Thin Installer et Core Agent exigées par Sophos. Avant la préparation, consulter la page actuelle des systèmes pris en charge.

Restrictions

Une image de référence n’est pas préparée avec Server Lockdown, Update Cache ou BitLocker Device Encryption. Ces fonctions contredisent le cycle de vie de l’image ou créent un état qui ne peut pas être transféré proprement aux clones.

Tamper Protection est désactivé de manière contrôlée pendant la préparation, puis réactivé avant la finalisation. Le master reste protégé administrativement et n’est pas utilisé comme un Endpoint utilisateur normal.

Persistent ou non-persistent

Sur les postes de travail persistants, l’identité de l’appareil demeure après le provisionnement. Les postes non persistants sont recréés régulièrement et nécessitent le paramètre d’installation --nonpersistent afin que Sophos Central puisse les traiter en conséquence.

Ce choix influence aussi le nettoyage dans Central. Pour un VDI non-persistent, une règle Removal of Inactive Devices peut supprimer définitivement les clones obsolètes. Le master créé avec --goldimage n’est pas concerné par ces règles.

Préparer le master

Le système de départ propre reçoit tous les correctifs et toutes les applications de production. Sophos est ensuite installé dans le mode Gold Image prévu. Exemple simplifié :

SophosSetup.exe --quiet --products=endpoint --goldimage

Pour les postes non persistants, ajouter l’option correspondante. Le groupe, le proxy, le relais et les autres paramètres d’installation sont définis consciemment, comme pour un déploiement automatisé normal.

Le délai d’attente par défaut pour la préparation de la Gold Image est de 120 secondes et peut être ajusté dans la plage documentée de 0 à 900 secondes. Une valeur plus élevée ne constitue pas un dépannage général : elle ne convient que si la préparation est réellement plus lente.

Notification Mode

Avec SophosSetup.exe --goldimage --notificationmode, le master s’enregistre d’abord dans Central et communique jusqu’au redémarrage suivant. La communication reste ensuite désactivée jusqu’à l’exécution de GoldImageCli.exe activate ou de Activate and Update sur le master non renommé. Un clone déployé est activé avec GoldImageCli.exe clone.

GoldImageCli interdit clone tant que le nom de l’ordinateur n’a pas changé et interdit activate après son changement. Pour les clones instantanés VMware Horizon, configurer C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe avec le paramètre clone comme script de post-synchronisation.

Le processus exact est automatisé et journalisé dans la pipeline d’images utilisée. Un snapshot n’est autorisé que lorsque l’état Sophos indique sans ambiguïté le mode prévu.

Des clones uniquement à partir du master

Les nouveaux postes de travail sont toujours créés directement à partir de la Gold Image préparée. Un clone déjà démarré n’est pas réutilisé comme nouveau modèle. Sinon, l’état d’exécution et les données d’identité sont à nouveau dupliqués.

Après le premier démarrage d’un clone, contrôler sa nouvelle identité d’appareil, son groupe, Agent Mode, ses stratégies et sa mise à jour. Une ouverture de session réussie ne prouve pas que Sophos a correctement enregistré le clone comme appareil distinct.

Pour les pools non persistants, utilisez un ensemble limité et réutilisable de noms, dimensionné sur le maximum d’instances simultanées. Sans limite, Central accumule des objets même avec le nettoyage VDI.

Cycle de vie dans Central

Les clones non persistants génèrent de nombreux objets d’appareil à courte durée de vie. Sous Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices, créer une règle ciblée pour le groupe VDI. Permanently remove VDI desktops supprime définitivement les clones correspondants.

Cette option n’est activée que pour des groupes non-persistent clairement délimités. Une règle globale trop large pourrait supprimer des ordinateurs portables normaux temporairement hors ligne. La restauration d’appareils supprimés ne rétablit pas les Update Caches et Message Relays.

Mettre à niveau la Gold Image

Les mises à jour de l’agent ou du système sont d’abord testées sur une copie du master. Une nouvelle image validée est ensuite produite. Un paquet Fixed-Term ou LTS arrivé à expiration ne doit pas rester dans le master, sinon les nouveaux clones démarrent sans mises à jour de protection actuelles.

Après chaque version de l’image, contrôler entièrement au moins un clone persistant et, si ce modèle est utilisé, un clone non-persistent. Les détections d’appareils en double, groupes incorrects ou réenregistrements répétés constituent des critères d’arrêt.

Software Packages contrôle les mises à jour fonctionnelles, pas le contenu Threat Protection qui continue automatiquement. Sans package fixe, chaque nouvelle instance peut lancer un upgrade. Définissez le canal du master avant publication.

Dépannage

Lors d’alertes Duplicate Device, vérifier d’abord que --goldimage a réellement été utilisé et que le clonage s’est fait directement depuis le master. La suppression ultérieure d’objets Central ne permet pas de réparer de manière fiable une image normale.

Si les clones n’apparaissent pas ou restent sans protection, contrôler l’accès réseau, le proxy ou le relais et les journaux d’installation. Si le cycle de vie est incorrect, vérifier --nonpersistent et le groupe cible de la règle de suppression.

Avec Citrix App Layering, préparez Sophos dans une App Layer propre, pas l’OS Layer. Le pipeline exige les exceptions UniRSD documentées ; sinon les services peuvent échouer malgré Tamper Protection. Documentez couches, comptes et date, et liez la procédure Registry au KBA actuel.

Sophos prend en charge de nombreuses plateformes si le guest OS l’est, sans remplacer la matrice hyperviseur. Microsoft ne prend par exemple pas en charge l’antivirus tiers sur les hôtes Azure Stack HCI v1 ; Sophos y sort du support Microsoft.

Articles connexes

Les options CLI générales sont décrites dans Déployer automatiquement Sophos Endpoint sous Windows. Le nettoyage et la restauration des appareils sont expliqués dans Gérer les appareils et groupes Sophos Central Endpoint.

Questions fréquentes

Un Endpoint installé normalement peut-il être cloné comme modèle VDI ?

Non. L’image master doit être préparée dans le mode Gold Image prévu, sans quoi des identités d’appareil en double et des problèmes d’administration sont à craindre.

Les VDI non-persistent sont-ils automatiquement supprimés de Central ?

Uniquement avec une règle Removal of Inactive Devices adaptée et l’option de suppression permanente des VDI. La règle doit être limitée à un groupe VDI clairement identifié.