Aller au contenu
Avanet

Installer et déployer Sophos Server Protection sous Windows

Windows Server est géré comme Server Protection dans Sophos Fusion (anciennement Sophos Central). Ce guide va du choix de l’installeur lié au bon tenant jusqu’au déploiement contrôlé, en passant par un pilote représentatif. Il ne s’agit pas d’un déploiement Endpoint rebaptisé : licences, stratégies, liste des serveurs et critères de validation restent propres au produit Server.

Pour un serveur, téléchargez Windows Server Installer sous My Environment > Installers > Server Protection, puis exécutez-le avec des droits d’administration. Pour plusieurs serveurs, distribuez d’abord la même SophosSetup.exe, liée au tenant, à un groupe pilote via un outil protégé. N’ouvrez la vague suivante qu’après contrôle du mode, de l’inscription Fusion, du groupe, des stratégies et de la charge métier.

Décider avant le téléchargement

Consignez les éléments suivants avant le pilote :

  • Plateforme prise en charge : les exigences système Sophos pour Windows Server (KBA-000003024, état au 7 mai 2026) indiquent Windows Server 2016, 2019, 2022 et 2025 comme plateformes entièrement prises en charge ; 2008 R2 et 2012/2012 R2 sont des plateformes legacy exigeant une licence Extended Support. Sensor Mode n’est pas pris en charge sur les plateformes legacy. La KBA exige au minimum 8 Go d’espace disque libre, 8 Go de RAM et deux cœurs pour Endpoint – Server ; pour EDR/XDR/MDR – Server, au minimum 10 Go d’espace disque libre, 8 Go de RAM et deux cœurs. Un SSD pour le disque de démarrage est vivement recommandé. Avant le pilote, vérifiez l’édition, le build, l’architecture, la licence, le mode de protection et le rôle exacts dans la KBA et les notes de version du Server Core Agent actuelles ; testez les ressources nécessaires et les performances sous votre charge. La validation des plateformes Sophos Server Protection détaille le cycle de vie et la procédure de validation. Si la combinaison précise ne peut être établie, reportez l’installation et demandez une clarification à Sophos Support.
  • Licence : avant l’installation, vérifiez que le tenant approprié dispose des droits Server Protection nécessaires au mode de protection et aux composants choisis. Un produit demandé sans droit n’est pas installé ; les licences Sophos Fusion en expliquent les principes.
  • Mode de protection : choisissez entre protection antimalware complète et XDR Sensor seul. Le capteur ne protège pas contre les menaces et exige une protection tierce active.
  • Réseau : le serveur doit joindre Sophos Fusion pendant l’installation et en exploitation. Testez DNS, HTTPS, proxy, inspection TLS et, le cas échéant, Message Relay depuis chaque réseau serveur avec la liste Sophos actuelle Domains and ports to allow.
  • Droits et fenêtre de maintenance : l’installation interactive et la tâche de déploiement exigent des droits d’administrateur local ou système. Prévoyez un redémarrage rapide après la première installation ainsi qu’un test fonctionnel de l’application serveur ; sur un système critique, intervenez uniquement pendant la fenêtre de maintenance approuvée. Sophos recommande de redémarrer dès que possible après la première installation, notamment après la suppression d’un produit concurrent et pour que les fonctions de protection soient chargées au démarrage des processus.
  • Protection existante : avant une protection Sophos complète, testez la suppression, l’autoprotection, les pilotes résiduels et le plan de restauration du produit précédent. --nocompetitorremoval empêche la tentative de suppression automatique uniquement lors de l’installation de Sophos Anti-Virus ; ce n’est pas une garantie de coexistence.
  • Contrat de déploiement : définissez serveurs cibles, groupe pilote, produits, groupe Fusion, responsable, critères d’arrêt et chemin de restauration.

Choisir le bon installeur Server

Dans Sophos Fusion, ouvrez My Environment > Installers, puis Server Protection. Deux parcours distincts sont proposés.

Protection antimalware complète

Sous Full malware protection :

  • Download Windows Server Installer télécharge un installeur contenant tous les produits couverts par la licence.
  • Choose Components… crée un installeur avec une sélection explicite de composants.

Si XDR Sensor est sélectionné dans Choose Components…, Sophos n’installe pas de protection antimalware. Ne confondez pas ce choix avec « XDR plus protection complète ».

XDR Sensor avec protection tierce

Pour le capteur seul, cliquez sur Download XDR Sensor Windows Server Installer. Une licence incluant XDR est nécessaire. N’adoptez ce mode que lorsque la protection tierce prévue est réellement active et surveillée après les redémarrages.

SophosSetup.exe est liée au tenant d’origine. Une copie ne donne pas accès au portail, mais permet d’inscrire des appareils dans ce tenant. Conservez-la dans une source de paquets à accès restreint ; ne la joignez pas à un ticket, ne la publiez pas dans un dépôt de scripts et supprimez les copies temporaires après le déploiement.

Installer un Windows Server pilote

  1. Choisissez un serveur non critique mais représentatif par son OS, son site, son proxy, ses rôles et ses logiciels de sécurité.
  2. Téléchargez à nouveau l’installeur adapté sous My Environment > Installers > Server Protection.
  3. Transférez-le par un canal contrôlé et lancez-le avec des droits d’administrateur local.
  4. Pour un pilote interactif, lisez les contrôles préalables et les produits affichés. Ne contournez pas les alertes de plateforme, correctifs, redémarrage ou logiciel concurrent ; avec --quiet, aucune interface n’est visible.
  5. Terminez l’installation et redémarrez rapidement après la première installation, pendant la fenêtre de maintenance approuvée, même si un redémarrage immédiat n’est pas imposé.
  6. Validez le serveur localement et dans Fusion selon les critères ci-dessous. La fin du processus Setup ne suffit pas.

Le thin installer effectue les contrôles, inscrit l’appareil via MCS puis télécharge les composants sous licence. Son simple démarrage ne prouve donc ni la communication avec Fusion ni la protection complète.

Déployer plusieurs serveurs de façon contrôlée

Sophos documente le même thin installer et les mêmes options CLI Windows pour ordinateurs et serveurs. Cela ne certifie toutefois pas l’outil RMM, le script ou le système de distribution qui l’entoure. Selon la consigne locale de déploiement, celui-ci doit s’exécuter dans le contexte machine, enregistrer le véritable état du processus et sa sortie, limiter les nouvelles tentatives et protéger l’installeur ainsi que ses arguments contre les accès non autorisés. Avec --quiet, aucun contrôle préalable n’est affiché à l’opérateur : la tâche sans surveillance exige un état consigné puis la vérification locale des produits, de l’inscription dans Fusion et des stratégies.

Un pilote sans surveillance avec protection complète et XDR peut être lancé ainsi, uniquement avec l’installeur Windows Server pour Full malware protection et un droit Server XDR confirmé. Ne supposez pas qu’un paquet réservé au capteur apporte la protection complète du seul fait de --products=xdr ; vérifiez les composants effectivement installés sur le pilote :

.\SophosSetup.exe --quiet --products=xdr `
  --devicegroup="Windows Servers\Pilot" `
  --tag=Rollout:wave-0

Remplacez Windows Servers\Pilot par votre arborescence. La barre oblique inverse indique la hiérarchie et les noms contenant des espaces exigent des guillemets. Une absence de groupe entraîne sa création : une faute de frappe crée donc un mauvais groupe au lieu d’une erreur.

Choisissez délibérément la valeur produit :

  • --products=endpoint installe l’antimalware sans XDR.
  • --products=xdr installe XDR avec toute la protection de endpoint.
  • --products=xdrsensor installe XDR sans antimalware ; une protection tierce est obligatoire.
  • --products=all est une option CLI Windows générique pour les produits sous licence, pas une recommandation pour le déploiement Server : la CLI cite aussi des produits dont l’applicabilité à Windows Server n’est pas établie. Définissez expressément le mode approuvé et les composants autorisés pour les serveurs, puis contrôlez ce qui a effectivement été installé.
  • --products=none n’installe que les Core Agents et ne convient, au plus, qu’à un test de compatibilité progressif explicitement planifié. L’hôte n’est alors pas protégé par Sophos ; ne l’autorisez dans le déploiement qu’après l’installation et la validation ultérieures de la protection prévue.

Un produit demandé mais non licencié n’est pas installé. La commande exprime donc une intention ; contrôlez ensuite les produits réels dans Fusion.

Ajouter les options réseau uniquement si nécessaire

Un proxy explicite ne vaut que pour l’installation :

.\SophosSetup.exe --quiet --products=xdr `
  --proxyaddress=proxy.example.net:8080

--pacurl=<URL> permet aussi d’indiquer un fichier PAC. Un proxy authentifié peut utiliser --proxyusername=<user> et --proxypassword=<pw> ; la CLI Windows documente Digest Authentication pour les endpoints Windows authentifiés, pas pour toutes les combinaisons serveur/proxy. Validez le chemin proxy concret du serveur pendant le pilote. Un mot de passe peut apparaître dans les listes de processus, les journaux de déploiement ou les systèmes d’inventaire : ne le stockez pas en dur dans un script largement lisible.

Les Message Relays sont séparés par des virgules, avec hôte et port ; le port par défaut documenté est 8190 :

.\SophosSetup.exe --quiet --products=xdr `
  --messagerelays=relay01.example.net:8190,192.0.2.20:8190

192.0.2.20 est une adresse de documentation à remplacer. Aucune option CLI Windows n’affecte un Update Cache : l’installeur évalue automatiquement ceux du tenant. --localinstallsource=<pfad> peut réduire les téléchargements, mais ne remplace pas l’accès Internet.

--registeronly, --goldimage, --notificationmode et --nonpersistent ne font pas partie d’un déploiement Server normal. Ils concernent la réinscription de tenant ou des procédures VDI/gold image avec d’autres prérequis. Ne « déplacez » pas un serveur inscrit avec une réinstallation et ne clonez pas une installation normale.

Valider le pilote et ouvrir les vagues

Le serveur attendu doit apparaître une seule fois dans le bon tenant sous My Products > Server > Servers. Vérifiez :

  1. Health, dernière activité et alertes ouvertes sont plausibles.
  2. Le groupe, les stratégies Server effectivement appliquées sur cet hôte et leurs paramètres correspondent au contrat de déploiement ; la seule attribution d’une stratégie par défaut dans Fusion ne suffit pas. Sophos applique d’abord les Default Policies pertinentes lorsqu’il protège un serveur, mais il faut tout de même vérifier les stratégies cibles de production.
  3. Les produits installés correspondent au mode : avec xdrsensor, la protection tierce reste active ; en mode complet, l’antimalware Sophos est présent.
  4. Le redémarrage prévu rapidement après la première installation (notamment après la suppression de l’ancienne protection) a eu lieu. Ensuite, vérifiez à nouveau l’état de l’agent, la suppression de l’ancien antivirus, les composants réellement installés, les stratégies appliquées et toute demande de redémarrage encore en attente.
  5. Le rôle métier fonctionne après le redémarrage : démarrage des services, accès applicatif, sauvegarde, supervision et transaction représentative sont comparés à l’état d’avant l’installation.

Mode de l’agent inattendu ? Dans Account Health Check > Fix Server agent mode et sous My Environment > Computers & Servers, utilisez le filtre d’état Agent mode pour rechercher Product unassigned ou Upgrade available. Pour chaque serveur, comparez le mode voulu, les droits Server contractuels, les produits installés et la protection tierce active : un hôte volontairement en mode capteur n’est pas automatiquement un échec de la protection complète. N’apportez des modifications qu’après en avoir approuvé les conséquences ; si nécessaire, ne traitez que les serveurs approuvés individuellement via Manage Software et contrôlez les logiciels affichés avant d’enregistrer. D’après Sophos, même le parcours manuel peut proposer l’installation de tous les logiciels sous licence. Fix automatically installe tous les logiciels sous licence sur les serveurs concernés : ce n’est pas une réparation générale pour un parc mêlant capteurs et protection complète. Après la prochaine connexion et mise à jour, vérifiez à nouveau Health, le mode de l’agent, les composants installés, la protection tierce et les stratégies Server appliquées. Si les droits sont incertains ou si la protection présente une lacune, arrêtez la vague et transmettez le dossier au responsable produit/licence concerné ou à Sophos Support ; ne relancez pas l’installeur sans test pour corriger le mode.

Après la période d’observation convenue et la validation réussie après redémarrage, ouvrez une petite vague représentative. Incluez différents builds Windows Server, sites, chemins proxy, rôles et produits de sécurité existants avant d’élargir. Le code de sortie inchangé du processus reste un signal de déploiement, pas un substitut au test fonctionnel local ni à la validation dans Fusion.

Orienter correctement les erreurs d’installation

La source Sophos commune sur le processus Windows couvre explicitement Endpoint and Server. La première analyse suivante est donc étayée pour Windows Server :

  1. Conservez heure et fuseau, message visible, commande complète et statut de processus inchangé.
  2. Dans C:\ProgramData\Sophos\CloudInstaller\Logs, recherchez d’abord le fichier SophosCloudInstaller.log documenté par Sophos. Conservez les fichiers réellement présents pour la tentative, y compris les fichiers ayant subi une rotation, avec date, heure et fuseau ; ne présumez pas d’un nom de fichier horodaté.
  3. Déterminez si l’échec touche le précontrôle, l’inscription MCS, le téléchargement ou l’installation d’un composant précis.
  4. Pour cette phase, contrôlez support de la plateforme, correctifs/redémarrage, droits, heure système, DNS/HTTPS, proxy/inspection TLS et protection existante.
  5. Après une correction démontrée seulement, réessayez une fois avec un installeur récent du même tenant.

Le runbook Avanet existant est propre aux erreurs d’installation Endpoint et n’est volontairement pas présenté comme procédure Server. Ne transposez pas ses tableaux de composants, chemins Fusion ou réparations sans preuve Server. Si l’échec persiste après une tentative contrôlée, transmettez de façon protégée à Sophos Support le journal CloudInstaller, l’édition/build Windows, le rôle serveur, le tenant/la région, les arguments non secrets, le chemin réseau, les logiciels de sécurité et une collecte SDU si elle est demandée.

N’inventez pas de table numérique de codes de sortie et ne supprimez pas au hasard services, pilotes, clés de registre ou dossiers Sophos. --traillogging consigne le contenu des messages entre le serveur et Fusion et ne s’utilise que sur instruction actuelle du Support ; limitez l’accès à ces enregistrements sensibles, désactivez l’option après l’installation conformément à la procédure MCS indiquée par Sophos, puis confirmez sa désactivation. Si cette procédure est illisible ou si la désactivation n’est pas assurée, n’activez pas cette option de diagnostic.

Arrêter le déploiement et limiter le retour arrière

Arrêtez la vague suivante si des serveurs n’apparaissent pas dans Fusion, si la protection attendue manque, si Health reste rouge, si les redémarrages restent en attente ou si un rôle est perturbé. Stoppez d’abord les nouvelles affectations et les répétitions automatiques. Gardez la vague délimitée afin de ne pas écraser journaux et états par des boucles.

Annuler la distribution n’est pas désinstaller. L’arrêt du job empêche de nouvelles installations mais ne retire pas un agent installé. Une désinstallation ne restaure pas la protection tierce retirée et ne supprime automatiquement ni objets Fusion ni effets des stratégies. Décidez par serveur s’il faut conserver l’état Sophos fonctionnel, planifier une suppression prise en charge ou restaurer l’ancienne protection via le chemin préparé.

Tamper Protection, Unauthorized File Protection (anciennement Server Lockdown), la désinstallation, les gold images et la suppression d’objets serveur sont des changements distincts. Pour les anciens serveurs déjà verrouillés, la migration constitue une étape à approuver séparément ; aucune commande de déverrouillage, de conversion ou de retour arrière issue d’une KBA de support illisible n’est reprise ici. Cette procédure n’anticipe pas ces changements avec des commandes Endpoint non vérifiées. Ne supprimez définitivement les anciennes copies de paquets et l’ancienne protection qu’une fois la vague pilote stable localement et dans Fusion, conformément au plan approuvé.