Aller au contenu
Avanet

Réparer systématiquement les échecs d’installation de Sophos Endpoint

Ce runbook traite un échec de l’installation initiale de Sophos Central Endpoint sous Windows. Il ne remplace ni les guides d’installation standard pour Windows et macOS, ni le guide de déploiement automatisé. Ne vous fiez pas uniquement au dernier message d’erreur : déterminez d’abord la phase à laquelle l’installation s’arrête, puis rapprochez le premier message pertinent du journal de l’état du réseau et du système.

Méthode rapide : déterminer la phase d’erreur

  1. Notez l’heure exacte avec le fuseau horaire, le message visible et l’état du processus inchangé.
  2. Vérifiez si SophosSetup.exe démarre, termine la vérification préliminaire, atteint Central, télécharge des composants ou échoue uniquement avec un composant.
  3. Enregistrez le journal d’installation Windows C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log et lisez-le à partir de la première erreur de la période concernée.[1][9]
  4. Vérifiez la cause dans cet ordre : Windows pris en charge et corrigé, droits et redémarrage en attente, DNS/HTTPS, proxy/TLS, logiciel de sécurité existant, composant spécifique.
  5. Répétez l’opération une seule fois après une correction documentée, puis vérifiez la protection locale et l’enregistrement central.

Un tableau de codes de sortie numériques n’est intentionnellement pas inclus ici. Le statut du processus est enregistré inchangé pour le ticket de déploiement ou de support ; la cause réelle est déterminée avec le message, la phase et le journal.

Prérequis avant toute tentative de réparation

Avant de recommencer, les points suivants doivent être clarifiés :

  • La version spécifique de Windows est répertoriée dans la configuration système requise actuelle de Sophos et est entièrement corrigée.[3]
  • Un compte administrateur local ou un contexte de déploiement avec l’élévation de droits nécessaire est disponible.
  • Un redémarrage demandé par Windows ou un autre installateur est terminé. Les processus d’installation ou de mise à jour en parallèle sont interrompus et ne sont pas contournés de force.
  • Un programme d’installation récent a été téléchargé depuis le bon tenant sous My Environment > Installers. Les copies anciennes ou provenant d’un autre tenant ne sont plus utilisées.
  • Correspondance entre la licence et la portée du produit souhaité. Pour une protection Sophos complète, le remplacement prévu des logiciels de protection existants a été clarifié.
  • La date, l’heure et le fuseau horaire du système sont corrects ; les contrôles de certificats et l’enregistrement en dépendent.

Si la plate-forme n’est pas prise en charge, les contournements du registre, du certificat ou du programme d’installation ne continueront pas. Tout d’abord, le système d’exploitation est porté à un niveau pris en charge ou une manière explicitement prise en charge est clarifiée avec le support Sophos.

Symptôme : le programme d’installation ne démarre pas ou s’arrête pendant la pré-vérification

Enregistrez le programme d’installation localement et lancez-le avec les droits d’administrateur prévus. Notez la source du fichier, le tenant et l’heure du téléchargement. Si le contrôle préliminaire signale un système non pris en charge, des correctifs manquants, un redémarrage en attente ou une autre installation en cours, corrigez d’abord ce point.

Ne supprimez pas les fichiers temporaires, les clés de registre du programme d’installation ou les composants Sophos en cas de suspicion. De telles interventions pourraient détruire les preuves initiales ou dégrader une installation partielle. Si la vérification préliminaire reste inchangée après un redémarrage normal et un nouveau programme d’installation, elle est remontée avec un message et un journal.

Symptôme : Le téléchargement ou la connexion à Central échoue

Sophos documente le port sortant 443 pour HTTPS et le port 53 pour DNS pour Endpoint, EDR, XDR et MDR. La liste complète et actuelle des domaines sur le site Sophos fait autorité ; les règles de pare-feu régionales peuvent toujours remplacer les cibles autorisées.[2]

Le contrôle s’effectue à partir du même contexte réseau et d’exécution que l’installation :

  1. Le DNS résout-il l’adresse Sophos mentionnée dans le premier message d’erreur ?
  2. Le pare-feu et le filtre Web autorisent-ils le HTTPS sortant vers les domaines Sophos actuels ?
  3. Le programme d’installation utilise-t-il Internet direct, un proxy système, PAC ou des paramètres de proxy explicites ?
  4. Le proxy peut-il traiter la méthode d’authentification utilisée et les données d’accès sont-elles valides ?
  5. L’inspection TLS du pare-feu, du proxy, du client VPN ou du logiciel de sécurité empêche-t-elle la validation du certificat ? Les connexions Sophos doivent pouvoir valider le certificat attendu.
  6. Sophos Central Status signale-t-il un incident pendant la période exacte de l’erreur ?

Un appel réussi du navigateur ne suffit pas : une distribution de logiciels s’exécute souvent sous le nom SYSTEM et peut utiliser un chemin de proxy et de certificat différent. Avec une sortie restrictive, aucun ancien nom d’hôte individuel d’un ticket n’est définitivement publié, mais la liste officielle actuelle est implémentée.[2]

Symptôme : Un composant ne peut pas être installé

Le journal du programme d’installation sépare les erreurs de connexion des erreurs lors du téléchargement ou de l’installation de composants individuels. Le premier message de composant comprenant l’horodatage et le nom du composant est enregistré ; des messages collectifs ultérieurs tels que « Échec de l’installation » ne sont souvent que le résultat.[1]

Si une protection tierce est disponible, le programme d’installation de Windows tente par défaut de supprimer les produits concurrents détectés lors de l’installation de Sophos Anti-Virus. --nocompetitorremoval empêche cette tentative, mais ne constitue pas une promesse générale de coexistence.[4] Par conséquent, le nom du produit, la version, l’état de désinstallation et le redémarrage requis sont vérifiés. Un produit obsolète ou partiellement retiré ne sera nettoyé que selon les instructions du fabricant. Les répertoires, services ou pilotes Sophos ne sont pas supprimés manuellement en cas de suspicion.

Si le journal nomme un composant Sophos précis, relevez son nom, la première erreur et les lignes de téléchargement ou d’installation qui la précèdent. Ne tentez ni redémarrage de service sans rapport ni commande MSI tierce : l’étape suivante dépend de la KBA Sophos actuelle correspondant exactement à ce message, ou des instructions du support Sophos.

Symptôme : l’installation se termine mais le périphérique est absent de Central

La présence locale du logiciel ne prouve pas que l’enregistrement est terminé. Vérifiez dans SophosCloudInstaller.log que la connexion et l’enregistrement ont abouti. Dans Sophos Central, recherchez ensuite le nom attendu sous My Products > Endpoint > Computers, puis contrôlez le groupe, Last Active, l’état de santé et les produits installés.[5]

Si l’installer provient du mauvais tenant, une nouvelle exécution à l’aveugle ne « déplacera » pas l’appareil. Vérifiez d’abord le tenant, la source de l’installer et les éventuels objets existants. Un nouvel enregistrement et une réinstallation complète sont deux opérations distinctes.

Symptôme : l’appareil apparaît mais n’est pas protégé

Ouvrez l’icône Sophos localement. Status doit afficher une coche verte et Your device is protected ; About indique les produits installés et leur état de mise à jour. Si l’état est rouge, ouvrez Open Endpoint Self-Help Tool et relevez le composant ou le prérequis signalé.[6]

Dans Central, vérifiez simultanément l’état de santé, les produits installés, Last Active, les alertes ouvertes et un redémarrage demandé. Un appareil peut être inscrit même s’il manque un composant. À l’inverse, un seul service Windows historique manquant ne constitue pas une erreur car Sophos peut modifier les composants entre les versions de l’agent. Les facteurs décisifs sont la portée attendue du produit sous licence, le statut local actuel et la version actuelle de l’agent principal.[7]

Nouvelle tentative et acceptation contrôlées

Avant la nouvelle tentative, conservez le journal et la plage horaire, corrigez la cause et effectuez tout redémarrage demandé. Lancez ensuite localement, avec les droits prévus, un installer récent du même tenant correct, une seule fois. Arrêtez les boucles de nouvelle tentative automatiques.

La tentative ne réussit que si tous les critères convenus sont remplis :

  • l’installateur ne signale plus d’erreurs ;
  • localement, Status affiche l’état protégé et About affiche les produits attendus ;
  • l’appareil apparaît sous My Products > Endpoint > Computers dans le bon tenant et le groupe attendu ;
  • Santé, Last Active, produits et alertes correspondent à l’état cible ;
  • un redémarrage requis est effectué et l’état reste ensuite stable.

Si la même étape échoue à nouveau, elle ne sera pas relancée une troisième fois sans changement. Le package d’erreurs est remonté.

Données pour le support Sophos

Collectez pour une escalade reproductible :

  • tenant et région Central, nom de l’appareil et utilisateur concerné ;
  • Édition, version, build, niveau de correctif et architecture système de Windows ;
  • Heure d’erreur avec fuseau horaire, message visible, phase d’installation et état du processus inchangé ;
  • source du programme d’installation et heure de téléchargement, sans joindre le programme d’installation, les jetons ou les mots de passe du proxy à un ticket non protégé ;
  • C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log pour la même plage horaire ;[1][9]
  • chemin réseau utilisé : emplacement, connexion directe, proxy/PAC, inspection TLS et événements pare-feu/proxy pertinents ;
  • les logiciels de sécurité existants ou récemment supprimés, y compris la version et l’état de redémarrage ;
  • capture d’écran ou exportation de l’état local et de l’objet d’appareil dans Central ;
  • une collection actuelle de Sophos Diagnostic Utility si le support le demande.[8]

Les journaux et les SDU peuvent contenir des noms d’hôte, des utilisateurs, des chemins, des adresses IP et des données de configuration. Ils sont transmis de manière protégée et vérifiés au préalable pour détecter les mots de passe, jetons et autres secrets visibles publiquement.

Instructions d’installation appropriées

Pour un poste unique, suivez Installer Sophos Central Endpoint sous Windows. Les autorisations et erreurs propres à Apple sont décrites dans Installer Sophos Central Endpoint sur macOS. Pour la distribution logicielle, les paramètres Windows pris en charge, les vagues pilotes et la capture du statut de sortie, consultez Déployer automatiquement Sophos Endpoint sous Windows.

Sources officielles

[1] Sophos Endpoint: Identify connection failures and component installation failures during installation [2] Sophos Central Admin: Domains and ports to allow [3] Sophos Endpoint and Server Protection: System requirements [4] Sophos Central Admin: Installer command-line options for Windows [5] Sophos Central Admin: Computers [6] Sophos Central Admin: Install software [7] Sophos Core Agent for Windows release notes [8] Sophos Diagnostic Utility: Download and run the standalone version [9] Sophos Endpoint: Details on the SophosSetup installer logs