Déployer automatiquement Sophos Endpoint sous Windows
Pour plusieurs Endpoints Windows, SophosSetup.exe est exécuté sans intervention via une distribution logicielle, un RMM ou un script de déploiement. L’option --quiet ne suffit pas : Agent Mode, le groupe cible, le chemin de communication et la journalisation doivent être définis sans ambiguïté.
L’installateur est lié au tenant et doit rester confidentiel. Toute personne qui le possède peut enregistrer de nouveaux appareils dans le compte Sophos Central correspondant, même si elle n’obtient ainsi aucun accès administratif au portail. Après une fuite présumée, les anciens installateurs peuvent être invalidés sous My Environment > Installers. L’action Expire previous installers est irréversible.
Avant le déploiement de masse
Valider d’abord l’installation manuelle sur un petit groupe pilote. Une version Windows prise en charge, les correctifs actuels, les droits administratifs, les ports libres et l’accessibilité de Central doivent être disponibles. Un antivirus existant est supprimé selon un plan de remplacement testé.
Avant le démarrage, SophosSetup.exe est copié sur l’appareil cible ou mis à disposition localement par la distribution logicielle. L’installateur n’est pas exécuté directement depuis un chemin UNC, un lien Web ou un lecteur réseau mappé. Avec un lien réseau, l’Installation Assistant peut démarrer à la place de la procédure silencieuse prévue ; la disponibilité, les informations de zone et le contexte d’exécution deviennent en outre inutilement dépendants du chemin réseau.
Le mode cible est choisi explicitement :
endpointinstalle la protection Endpoint complète sans fonctions XDR,xdrinstalle XDR et la protection Endpoint complète,xdrsensorfournit la télémétrie XDR en complément d’un produit de protection distinct et ne protège pas lui-même contre les malwares.
Le passage à endpoint ou xdr peut supprimer une protection concurrente. Il ne convient donc pas comme test sur un parc entier non validé.
Commande de base
Un pilote XDR typique avec groupe d’ordinateurs et tag se présente ainsi :
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
--devicegroup attend le chemin exact du groupe. Si le groupe n’existe pas ou si le chemin est incorrect, il ne faut pas supposer que la stratégie prévue s’appliquera malgré tout. Après l’enregistrement, contrôler le groupe effectif dans Central.
--nocompetitorremoval ignore la suppression automatique des produits concurrents. Cette option n’est pertinente que si la compatibilité et la responsabilité de la protection sont clairement établies. Avec xdrsensor, une protection séparée est prévue ; aucune compatibilité générale n’est garantie pour une protection Sophos complète.
Proxy et Message Relay
L’installateur peut recevoir un proxy explicite, une URL PAC ou des Message Relays. Les principales options comprennent notamment --proxyaddress, --proxyusername, --proxypassword, --pacurl et --messagerelays.
Les mots de passe ne doivent pas apparaître en clair dans des scripts accessibles à tous, les sorties RMM ou les journaux de processus. Lorsque la plateforme de déploiement gère des secrets, ceux-ci sont fournis au moment de l’exécution. Un Message Relay est installé avant le déploiement et rendu accessible sur le port 8190.
Aucune option de l’installateur n’attribue directement une première installation à un Update Cache. Un cache disponible est détecté automatiquement. Si un appareil encore non protégé doit être installé sans accès direct à Sophos, le cache et le Message Relay doivent être disponibles avant la première exécution de l’installateur.
Noms, jeton et source locale
--computernameoverride et --domainnameoverride remplacent les valeurs enregistrées dans Central. Ces substitutions ne sont utilisées que dans le cadre d’une stratégie de nommage claire, car elles peuvent compliquer l’association avec les appareils réels.
--customertoken est prévu pour des scénarios d’installation automatisée. --localinstallsource permet d’indiquer une source d’installation locale. Même dans ce cas, l’agent a besoin du chemin de communication prévu vers Central.
--traillogging génère une trace d’installation plus détaillée pour le diagnostic. Cette option est utilisée sur les pilotes ou de manière ciblée en cas d’erreur, et non sans limite sur toutes les installations.
Enregistrement sans réinstallation
--registeronly réenregistre auprès du tenant les logiciels Sophos déjà présents. Tamper Protection doit d’abord être désactivé de façon contrôlée sur l’appareil. Cette option est particulièrement utile pour les appareils supprimés ou expirés, mais ne répare pas des composants endommagés. Avant son utilisation, vérifier que l’installateur appartient au bon tenant.
Valider le déploiement
Un code de processus réussi ne suffit pas. Sur chaque appareil pilote, contrôler localement l’état de protection et les composants installés. Dans Central, vérifier ensuite le groupe d’ordinateurs, Agent Mode, Health, la dernière activité, les stratégies effectives et les alertes d’installation ou de redémarrage ouvertes.
Les journaux de l’installateur se trouvent sous C:\ProgramData\Sophos\CloudInstaller\Logs. Lors d’une analyse d’erreur, les conserver avec l’heure, la commande, le code de sortie et le chemin réseau. Retirer les données d’accès avant toute transmission.
Déploiement par vagues
Après le pilote viennent de petites vagues représentatives. Le déploiement est interrompu si les appareils ne sont pas protégés dans le délai attendu, si des services manquent ou si le taux de redémarrage est anormalement élevé. La vague suivante n’est autorisée qu’après stabilisation de la précédente.
L’installateur peut être relancé par RMM ou distribution logicielle. Une nouvelle tentative permanente et aveugle masque toutefois les problèmes de système d’exploitation, de proxy ou de réseau et génère une charge inutile. Les erreurs sont regroupées selon leur cause.
Articles connexes
L’installation manuelle de base est décrite dans Installer Sophos Central Endpoint sous Windows. Les Agent Modes sont expliqués dans Gérer Agent Mode et les logiciels Sophos Endpoint. Pour une suppression complète, consulter Désinstaller Sophos Central Endpoint sous Windows.