Réparer systématiquement les échecs d’installation de Sophos Endpoint
Ce runbook traite un échec de l’installation initiale de Sophos Fusion Endpoint sous Windows. Le produit est administré dans Sophos Fusion (anciennement Sophos Central). Il ne remplace ni les guides d’installation standard pour Windows et macOS, ni le guide de déploiement automatisé. Ne vous fiez pas uniquement au dernier message d’erreur : déterminez d’abord la phase à laquelle l’installation s’arrête, puis rapprochez le premier message pertinent du journal de l’état du réseau et du système.
Méthode rapide : déterminer la phase d’erreur
- Notez l’heure exacte avec le fuseau horaire, le message visible et l’état du processus inchangé.
- Vérifiez si
SophosSetup.exedémarre, termine la vérification préliminaire, atteint Sophos Fusion, télécharge des composants ou échoue uniquement avec un composant. - Enregistrez le journal correspondant à la tentative,
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, et lisez-le à partir de la première erreur de la période concernée. - Vérifiez la cause dans cet ordre : Windows pris en charge et corrigé, droits et redémarrage en attente, DNS/HTTPS, proxy/TLS, logiciel de sécurité existant, composant spécifique.
- Répétez l’opération une seule fois après une correction documentée, puis vérifiez la protection locale et l’enregistrement dans Sophos Fusion.
Un tableau de codes de sortie numériques n’est intentionnellement pas inclus ici. Le statut du processus est enregistré inchangé pour le ticket de déploiement ou de support ; la cause réelle est déterminée avec le message, la phase et le journal.
Conserver la chaîne de journaux et les preuves volatiles
SophosSetup.exe s’extrait d’abord dans le %temp% de l’utilisateur qui l’exécute et crée le fichier horodaté SophosCloudInstaller_<date>_<time>.log sous C:\ProgramData\Sophos\CloudInstaller\Logs. Le programme léger télécharge ensuite SophosSetup_Stage2.exe. Stage 2 se connecte à Sophos Fusion avec customertoken et mcscustomerid et installe les composants couverts par la licence du tenant. Ce sont des données d’enregistrement : indiquez leur contexte dans le ticket, mais n’exposez pas leurs valeurs par un canal non protégé.
Avant tout redémarrage, nouvel essai, changement de contexte utilisateur ou nettoyage, copiez le journal CloudInstaller complet de la période et les journaux de composants correspondants depuis %temp% et C:\Windows\Temp. %temp% désigne le contexte qui a réellement exécuté l’installation ; pour un déploiement sous SYSTEM, ce n’est pas le dossier temporaire de l’utilisateur connecté. Les noms contiennent la date et l’heure : ne recherchez pas seulement un fichier non daté et ne prenez pas le plus récent sans corrélation temporelle. Ne présumez pas d’une limite fixe de rotation ; conservez l’ensemble correspondant.
Prérequis avant toute tentative de réparation
Avant de recommencer, les points suivants doivent être clarifiés :
- La version spécifique de Windows est répertoriée dans la configuration système requise actuelle de Sophos et est entièrement corrigée.
- Un compte administrateur local ou un contexte de déploiement avec l’élévation de droits nécessaire est disponible.
- Un redémarrage demandé par Windows ou un autre installateur est terminé. Les processus d’installation ou de mise à jour en parallèle sont interrompus et ne sont pas contournés de force.
- Un programme d’installation récent a été téléchargé depuis le bon tenant sous My Environment > Installers. Les copies anciennes ou provenant d’un autre tenant ne sont plus utilisées.
- La licence correspond à la portée du produit souhaité. Pour une protection Sophos complète, les modalités de remplacement du logiciel de protection existant ont été définies.
- La date, l’heure et le fuseau horaire du système sont corrects ; les contrôles de certificats et l’enregistrement en dépendent.
Si la plate-forme n’est pas prise en charge, ne tentez pas de contourner le registre, les certificats ou le programme d’installation. Commencez par mettre à niveau le système d’exploitation vers une version prise en charge ou convenez avec le support Sophos d’une procédure explicitement prise en charge.
Symptôme : le programme d’installation ne démarre pas ou s’arrête pendant la pré-vérification
Enregistrez le programme d’installation localement et lancez-le avec les droits d’administrateur prévus. Notez la source du fichier, le tenant et l’heure du téléchargement. Si le contrôle préliminaire signale un système non pris en charge, des correctifs manquants, un redémarrage en attente ou une autre installation en cours, corrigez d’abord ce point.
Ne supprimez pas au hasard les fichiers temporaires, les clés de registre du programme d’installation ou les composants Sophos. De telles interventions pourraient détruire les preuves initiales ou dégrader une installation partielle. Si la vérification préliminaire échoue encore après un redémarrage normal et l’utilisation d’un programme d’installation récent, remontez le cas avec le message et le journal.
Symptôme : Le téléchargement ou la connexion à Sophos Fusion échoue
Sophos documente le port sortant 443 pour HTTPS et le port 53 pour DNS pour Endpoint, EDR, XDR et MDR. La liste complète et actuelle des domaines sur le site Sophos fait autorité ; les règles de pare-feu régionales peuvent toujours remplacer les cibles autorisées.
Le contrôle s’effectue à partir du même contexte réseau et d’exécution que l’installation :
- Le DNS résout-il l’adresse Sophos mentionnée dans le premier message d’erreur ?
- Le pare-feu et le filtre Web autorisent-ils le HTTPS sortant vers les domaines Sophos actuels ?
- Le programme d’installation utilise-t-il Internet direct, un proxy système, PAC ou des paramètres de proxy explicites ?
- Le proxy peut-il traiter la méthode d’authentification utilisée et les données d’accès sont-elles valides ?
- L’inspection TLS du pare-feu, du proxy, du client VPN ou du logiciel de sécurité empêche-t-elle la validation du certificat ? Les connexions Sophos doivent pouvoir valider le certificat attendu.
- La vérification de la communication avec Sophos Fusion indique-t-elle un incident dans Sophos Fusion pendant la période exacte de l’erreur ?
Un appel réussi du navigateur ne suffit pas : une distribution de logiciels s’exécute souvent sous le nom SYSTEM et peut utiliser un chemin de proxy et de certificat différent. Avec une sortie restrictive, n’autorisez pas définitivement d’anciens noms d’hôte isolés provenant d’un ticket ; appliquez plutôt la liste officielle actuelle.
Pour un échec de connexion, lisez comme une seule chaîne la première requête HTTP, la détection PAC, le type de proxy choisi, l’erreur WinHTTP ou l’état HTTP et le premier contrôle système en échec. Cannot connect to Sophos Central est un résumé, pas nécessairement la cause. Le programme prend en charge PAC, WPAD et les proxys système ; une configuration explicite doit utiliser l’argument pris en charge pour le contexte d’exécution réel. Si le chemin reste incertain, réalisez une capture de paquets limitée à un seul essai contrôlé et protégez-la comme donnée sensible.
Symptôme : Un composant ne peut pas être installé
Le journal CloudInstaller sépare les erreurs de connexion des échecs de composant. Autour de Failed to install product, examinez la ligne précédente Trying to load setup.dll, le nom court du dossier et la version. Si setup.dll provient de sed64, par exemple, Sophos Endpoint Defense est le composant candidat ; lisez ensuite son propre journal dans la même période. L’avertissement seul n’est pas la cause racine.
Cette correspondance couvre les composants modernes ; * représente l’horodatage du nom :
| Nom court | Journal de composant dans %temp% |
|---|---|
avremove | avremove.log |
amsi64 | Sophos AMSI Protection Install Log *.txt |
crtsetup | Sophos CRT Install Log *.txt |
encrytion | Sophos Device Encryption Install Log *.txt |
ui64 | Sophos Endpoint Agent Install Log *.txt ou Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Install Log *.txt |
efw64 | Sophos Endpoint Firewall Install Log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt ou SophosFSVerify Validator Log *.txt |
shs | Sophos Health Install Log *.txt |
hmpa64 | Sophos HitmanPro.Alert Install Log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log *.txt |
mcs | Sophos Management Communications System Install Log *.txt |
sme64 | Sophos ML Engine Install Log *.txt ou Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *.txt |
sauxg | Sophos SAU Install Log *.txt |
sdu64 | Sophos SDU Install Log *.txt |
sse64 | Sophos Standalone Engine Install Log *.txt ou Sophos Standalone Engine Validator Log *.txt |
L’ordre de traitement aide à délimiter l’échec : il se peut qu’un composant ultérieur n’ait pas encore été tenté.
Plateformes modernes :
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- File Scanner
- Health
- UI
- AMSI Protection
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Device Encryption
- Live Query
- Malicious Traffic Detection
- SDU
- HitmanPro Alert
- AutoUpdate
Plateformes legacy :
- SDU
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- Device Encryption
- File Scanner
- Sophos Clean
- Health
- UI
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Live Query
- Malicious Traffic Detection
- HitmanPro Alert
- AutoUpdate
Rapprochez ces séquences des horodatages ; l’absence d’un journal ultérieur ne prouve pas à elle seule l’échec de ce composant.
Sur les plateformes legacy, des noms Setup peuvent remplacer Install. Les correspondances exactes utiles au diagnostic dans %temp% sont :
| Nom court | Nom de fichier legacy |
|---|---|
avremove | Avremove.log |
sauxg | Sophos AutoUpdate Setup Log *.txt |
ui64 | Sophos Endpoint Agent Setup *.log ou Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Setup *.log |
efw64 | Sophos Endpoint Firewall install log *.txt ou Sophos Endpoint Firewall setup log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt |
shs | Sophos Health 2.8.213.0 Install Log *Z.txt |
hmpa64 | Sophos HitmanPro Alert Initial install log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log 2*Z.txt |
mcs | Sophos Management Communications System Install Log *.txt |
ml | Sophos ML Engine Install Log *.txt ou Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *Z.txt |
sdu | Sophos SDU Install Log *.txt ou Sophos SDU Setup Log *Z.txt |
sse64 | Sophos Standalone Engine Install Log *.txt ou Sophos Standalone Engine Validator Log *3.txt |
Lorsque les horodatages correspondent, conservez aussi Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt et Sophos Device Encryption Setup Log *.txt depuis C:\Windows\Temp. Ne déduisez pas la cause du seul nom : Agent/UI journalise l’interface et l’application de notification, Endpoint Defense la protection renforcée contre les falsifications, MCS les contrôles préalables et l’enregistrement, Health sa configuration, CRT ou avremove le retrait des concurrents et les journaux Validator le contrôle indiqué par leur nom. Le journal MCS peut contenir le jeton d’enregistrement et doit être protégé.
Si une protection tierce est disponible, le programme d’installation de Windows tente par défaut de supprimer les produits concurrents détectés lors de l’installation de Sophos Anti-Virus. --nocompetitorremoval empêche cette tentative, mais ne constitue pas une promesse générale de coexistence. Par conséquent, le nom du produit, la version, l’état de désinstallation et le redémarrage requis sont vérifiés. Un produit obsolète ou partiellement retiré ne sera nettoyé que selon les instructions du fabricant. Les répertoires, services ou pilotes Sophos ne sont pas supprimés manuellement en cas de suspicion.
Si le journal nomme un composant Sophos précis, relevez son nom, la première erreur et les lignes de téléchargement ou d’installation qui la précèdent. Ne tentez ni redémarrage de service sans rapport ni commande MSI tierce : l’étape suivante dépend de la KBA Sophos actuelle correspondant exactement à ce message, ou des instructions du support Sophos.
Symptôme : l’installation se termine mais le périphérique est absent de Sophos Fusion
La présence locale du logiciel ne prouve pas que l’enregistrement est terminé. Vérifiez dans le SophosCloudInstaller_<date>_<time>.log correspondant et le journal MCS de la même période que la connexion et l’enregistrement ont abouti. Dans Sophos Fusion, recherchez ensuite le nom attendu sous My Products > Endpoint > Computers, puis contrôlez le groupe, Last Active, l’état de santé et les produits installés.
Si l’installer provient du mauvais tenant, une nouvelle exécution à l’aveugle ne « déplacera » pas l’appareil. Vérifiez d’abord le tenant, la source de l’installer et les éventuels objets existants. Un nouvel enregistrement et une réinstallation complète sont deux opérations distinctes.
Symptôme : l’appareil apparaît mais n’est pas protégé
Ouvrez l’icône Sophos localement. Status doit afficher une coche verte et Your device is protected ; About indique les produits installés et leur état de mise à jour. Si l’état est rouge, ouvrez Open Endpoint Self-Help Tool et relevez le composant ou le prérequis signalé.
Dans Sophos Fusion, vérifiez simultanément l’état de santé, les produits installés, Last Active, les alertes ouvertes et un redémarrage demandé. Un appareil peut être inscrit même s’il manque un composant. À l’inverse, un seul service Windows historique manquant ne constitue pas une erreur car Sophos peut modifier les composants entre les versions de l’agent. Les facteurs décisifs sont la portée attendue du produit sous licence, le statut local actuel et la version actuelle de Core Agent.
Nouvelle tentative et acceptation contrôlées
Avant la nouvelle tentative, conservez le journal et la plage horaire, corrigez la cause et effectuez tout redémarrage demandé. Lancez ensuite localement, avec les droits prévus, un installer récent du même tenant correct, une seule fois. Arrêtez les boucles de nouvelle tentative automatiques.
La tentative ne réussit que si tous les critères convenus sont remplis :
- l’installateur ne signale plus d’erreurs ;
- localement, Status affiche l’état protégé et About affiche les produits attendus ;
- l’appareil apparaît sous My Products > Endpoint > Computers dans le bon tenant et le groupe attendu ;
- Santé, Last Active, produits et alertes correspondent à l’état cible ;
- un redémarrage requis est effectué et l’état reste ensuite stable.
Si la même étape échoue à nouveau, elle ne sera pas relancée une troisième fois sans changement. Le package d’erreurs est remonté.
Données pour le support Sophos
Collectez pour une escalade reproductible :
- tenant et région Sophos Fusion, nom de l’appareil et utilisateur concerné ;
- Édition, version, build, niveau de correctif et architecture système de Windows ;
- Heure d’erreur avec fuseau horaire, message visible, phase d’installation et état du processus inchangé ;
- source du programme d’installation et heure de téléchargement, sans joindre le programme d’installation, les jetons ou les mots de passe du proxy à un ticket non protégé ;
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.loget les journaux de composants associés de%temp%et, le cas échéant,C:\Windows\Temp;- chemin réseau utilisé : emplacement, connexion directe, proxy/PAC, inspection TLS et événements pare-feu/proxy pertinents ;
- les logiciels de sécurité existants ou récemment supprimés, y compris la version et l’état de redémarrage ;
- capture d’écran ou exportation de l’état local et de l’objet d’appareil dans Sophos Fusion ;
- une collection actuelle de Sophos Diagnostic Utility si le support le demande.
Les journaux et les SDU peuvent contenir des noms d’hôte, des utilisateurs, des chemins, des adresses IP et des données de configuration. Ils sont transmis de manière protégée et vérifiés au préalable pour détecter les mots de passe, jetons et autres secrets visibles publiquement.
Instructions d’installation appropriées
Pour un poste unique, suivez Installer Sophos Fusion Endpoint sous Windows. Les autorisations et erreurs propres à Apple sont décrites dans Installer Sophos Fusion Endpoint sur macOS. Pour la distribution logicielle, les paramètres Windows pris en charge, les vagues pilotes et la capture du statut de sortie, consultez Déployer automatiquement Sophos Endpoint sous Windows.
Avanet tient à jour les limites de plateforme et de cycle de vie dans Planifier les exigences système et le cycle de vie de Sophos Endpoint. Les domaines, ports, l’ordre des proxys et l’inspection TLS sont décrits dans Exigences réseau et proxy de Sophos Endpoint. Services et journaux Sophos Endpoint sous Windows explique les éléments dépendants de la version, tandis que Diagnostiquer Sophos Endpoint avec Self Help et SDU décrit la collecte complète.