Vai al contenuto
Avanet

Installare Sophos Central Intercept X (Windows)

Sophos Central non installa più su Windows un componente isolato denominato «Intercept X» secondo il vecchio modello. È determinante l’Agent Mode selezionato: Endpoint, XDR o XDR Sensor. Questa scelta stabilisce se il computer riceve la protezione Sophos completa oppure solo telemetria XDR.

Per la maggior parte dei client Windows di produzione che utilizzano Sophos come protezione principale, è adatto Endpoint o XDR. XDR Sensor è un caso speciale per i dispositivi in cui un prodotto di terze parti fornisce la protezione effettiva.

⚠️ XDR Sensor non è una protezione antivirus: Sophos documenta esplicitamente che xdrsensor rileva le minacce e fornisce dati, ma non protegge autonomamente dalle minacce. Sul dispositivo deve essere attivo un prodotto di protezione di terze parti adeguato. Questa modalità non deve essere distribuita per errore come Endpoint Protection completa.

Percorso rapido per un’installazione pilota sicura

  1. Controllare licenza, funzioni necessarie e gruppo di destinazione in Sophos Central.
  2. Decidere se installare Endpoint, XDR o XDR Sensor.
  3. Scegliere un pilota Windows supportato, completamente aggiornato e con accesso amministrativo locale.
  4. Chiarire il percorso di migrazione o coesistenza del software di sicurezza esistente.
  5. Scaricare l’installer Windows appropriato da My Environment > Installers.
  6. Eseguire l’installer internamente e in modo controllato sul dispositivo pilota.
  7. Controllare stato della protezione locale, componenti installati e aggiornamenti.
  8. Verificare dispositivo, Agent Mode, gruppo, policy e stato in Sophos Central.

Il rollout esteso inizia solo quando il test positivo, l’assegnazione delle policy e l’Agent Mode sono corretti.

Distinguere Endpoint, XDR e XDR Sensor

La logica attuale dell’installer Sophos utilizza questi valori prodotto:

  • endpoint: installa la protezione antimalware senza funzioni XDR.
  • xdr: installa le funzioni XDR e tutta la protezione fornita da endpoint.
  • xdrsensor: installa il rilevamento XDR senza protezione antimalware. Un prodotto di terze parti deve proteggere il dispositivo.

Con xdr non occorre selezionare anche endpoint. La variante XDR include già la protezione Endpoint. Le opzioni visibili in Central dipendono da licenza e tenant.

Download Complete Windows Installer include tutti i prodotti Endpoint coperti dalla licenza esistente. Con la licenza adeguata può comprendere anche Device Encryption. Se l’ambito deve essere limitato, si utilizza Choose Components e si controlla la selezione di prodotti mostrata prima del download.

La documentazione Sophos aggiornata sugli installer Endpoint è il riferimento per le opzioni visibili nel tenant. Le funzioni già installate non vengono gestite eseguendo ripetutamente un qualsiasi vecchio installer di componenti. La procedura controllata per aggiungere o rimuovere funzioni è descritta in Gestire le funzioni di Sophos Central Endpoint.

Prerequisiti prima del download

Prima dell’installazione vanno confermati questi punti:

  • Windows è attualmente supportato e completamente aggiornato.
  • Per l’installazione è disponibile un account amministratore locale o gestito.
  • Nel tenant è presente la licenza Endpoint, XDR o MDR necessaria.
  • Il dispositivo può raggiungere Sophos Central tramite DNS e HTTPS o attraverso un proxy documentato.
  • È definito il percorso di migrazione o coesistenza dell’antivirus di terze parti esistente.
  • Sono definiti gruppo pilota, policy e responsabile.
  • Un riavvio e una breve interruzione rientrano nella finestra di manutenzione concordata.

Un elenco fisso di versioni Windows in un runbook di installazione diventa rapidamente obsoleto. Prima di ogni nuovo rollout si verifica la piattaforma attualmente supportata nei requisiti Sophos. Un’indicazione storica come Windows 7+ non è più un criterio di approvazione valido.

Gestire correttamente l’antivirus esistente

Sophos conferma esplicitamente il funzionamento insieme a una protezione di terze parti solo per XDR Sensor. Non esiste una garanzia generale di coesistenza con prodotti di sicurezza arbitrari quando si installa una protezione completa endpoint o xdr.

L’installer Windows può rimuovere i prodotti concorrenti riconosciuti. L’opzione --nocompetitorremoval disattiva questo tentativo, ma non rende compatibile una combinazione sconosciuta. Non deve quindi essere usata come soluzione generale. Prima del rollout si documentano prodotto precedente, versione, autoprotezione, riavvii necessari e percorso di ripristino.

Preparare la rete e il proxy

Il firewall di rete, i proxy e le regole di uscita restrittive devono consentire DNS, HTTPS e i domini Sophos correnti. L’elenco completo e variabile si trova in Domains and ports to allow.

Blocchi ampi per paese o regione possono interessare inaspettatamente endpoint cloud. Il download riuscito del piccolo file di installazione non dimostra inoltre che registrazione, download dei componenti e aggiornamenti successivi funzionino.

Scaricare l’installer in Sophos Central

Dopo l’accesso a Sophos Central Admin, il percorso attuale è:

My Environment > Installers

La sezione Endpoint offre due percorsi tipici:

  1. Download Complete Windows Installer scarica l’installer completo dipendente dalla licenza.
  2. Choose Components crea un installer per una selezione di prodotti volutamente limitata.

Per XDR Sensor si utilizza l’installer dedicato o il valore prodotto documentato xdrsensor. La modalità non viene dedotta solo dal nome commerciale della licenza, ma verificata nella selezione proposta dal tenant.

L’installer è legato al tenant e va trattato come riservato. Chi lo riceve non può accedere a Sophos Central, ma può registrare nuovi dispositivi nel tenant. Dopo il rollout si eliminano le copie da condivisioni generiche, ticket e cartelle di download.

Se un installer è stato distribuito senza controllo, Expire Previously Downloaded Installers in My Environment > Installers permette di invalidare gli installer precedenti. Questa azione non può essere annullata e appartiene quindi a un change documentato.

Installare manualmente sul dispositivo pilota

  1. Copiare sul pilota l’installer del tenant Sophos Central corretto.
  2. Eseguire il file con privilegi amministrativi.
  3. Leggere gli avvisi del precheck e non ignorarli senza analisi.
  4. Confrontare i prodotti mostrati con l’Agent Mode pianificato.
  5. Completare l’installazione ed eseguire il riavvio richiesto.
  6. Dopo il riavvio, attendere che registrazione, download dei componenti e primi aggiornamenti siano completati.

L’installer completo scarica i componenti aggiornati da Sophos Central. Un vecchio file di installazione salvato localmente non sostituisce quindi una comunicazione cloud funzionante.

Installare il pilota dalla riga di comando

Per un gruppo pilota gestito, l’installer Windows corrente può essere eseguito senza interazione. Questo esempio installa la protezione Endpoint con XDR e assegna il dispositivo a un gruppo pilota:

SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet

I valori dipendono dall’ambiente:

  • Sostituire xdr con endpoint quando serve solo Endpoint Protection.
  • Utilizzare xdrsensor esclusivamente quando un prodotto di terze parti fornisce la protezione.
  • Sostituire Windows Clients\Pilot con il gruppo e sottogruppo reali.
  • --quiet nasconde l’interfaccia, ma non dimostra il successo.

Le opzioni ufficiali dell’installer Windows documentano inoltre proxy, Message Relay, tag e altri valori di distribuzione. I comandi contenenti token del tenant, password del proxy o nomi di server interni non devono comparire in ticket o repository di script generalmente leggibili.

--registeronly non è un’opzione di installazione normale. Serve alla nuova registrazione controllata di un dispositivo già protetto, ad esempio durante un cambio di tenant, e richiede che Tamper Protection sia disattivato. Questo caso speciale non viene usato come installazione standard.

Verificare correttamente l’installazione

Un’interfaccia di installazione completata non basta. I criteri di successo locali e di Central vengono controllati separatamente.

Sul dispositivo Windows

  1. Aprire Sophos Endpoint dall’icona dello scudo.
  2. Nella pagina di stato verificare lo stato verde Your device is protected.
  3. In About, controllare quali componenti sono installati e se sono aggiornati.
  4. Se alcuni componenti mancano o sono difettosi, usare Open Endpoint Self-Help Tool per la prima diagnosi.
  5. Confermare che la protezione di terze parti pianificata rimanga attiva solo in modalità XDR Sensor.

In Sophos Central

  1. In My Environment > Computers & Servers, verificare che il dispositivo compaia.
  2. In My Environment > Computers & Servers, controllare Agent Mode, stato, Tamper Protection e ultima attività.
  3. Verificare il gruppo e l’assegnazione delle policy previsti.
  4. Confermare che Endpoint, XDR o XDR Sensor corrisponda al piano.
  5. Controllare avvisi e riavvii in sospeso.

Uno stato locale verde non dimostra che gruppo o policy siano corretti. Al contrario, un record del dispositivo in Central non dimostra che tutti i componenti siano installati, aggiornati e in buono stato.

Delimitare sistematicamente gli errori

Il dispositivo non appare in Sophos Central

Si verifica prima che l’installer provenga dal tenant corretto. Poi si controllano DNS, HTTPS, proxy, ora di sistema e domini Sophos necessari.

Il log principale dell’installer è:

C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log

Le righe con Opening connection to mostrano le destinazioni di registrazione e gestione realmente usate dall’installer. Queste destinazioni vengono confrontate con la regola di uscita e il proxy. Un solo host raggiungibile non dimostra l’intero percorso di installazione.

Agent Mode errato o funzioni mancanti

In My Environment > Computers & Servers si filtra per Agent mode status. Se Central mostra Product unassigned o Upgrade available, i dispositivi interessati vengono portati in modo controllato alla modalità prevista tramite Manage Software.

Il dispositivo non viene eliminato e reinstallato immediatamente per forzare la modifica. Sophos Central distribuisce il nuovo software a un dispositivo online durante il prossimo aggiornamento, in genere entro circa un’ora. Successivamente si controllano di nuovo componenti locali e Central.

L’installazione si arresta per software di sicurezza esistente

Non si disattiva in modo generalizzato l’autoprotezione di entrambi i prodotti. Prima si stabilisce se serve una protezione Sophos completa oppure solo XDR Sensor. Per la modalità completa si controllano migrazione supportata, riavvii necessari e driver residui del prodotto precedente.

L’installazione è verde localmente, ma Central rimane rosso

Assegnazione delle policy, aggiornamenti in sospeso, riavvio, dati di stato o Agent Mode possono essere ancora errati. Stato locale, ultima attività, testo dell’avviso e colonna Agent Mode vengono valutati insieme. Riavviare l’installer senza questa delimitazione può creare sintomi aggiuntivi.

Operare in sicurezza dopo il rollout

  • Mettere a disposizione l’installer solo per il periodo e il gruppo di destinatari necessari.
  • Verificare completamente il gruppo pilota prima della distribuzione estesa.
  • Ricontrollare Agent Mode e licenza dopo modifiche ai prodotti.
  • Non affidarsi soltanto alla Default Policy se i gruppi di dispositivi hanno requisiti diversi.
  • Documentare Tamper Protection e disinstallazione come fasi separate del ciclo di vita.
  • Invalidare selettivamente installer vecchi o persi quando necessario.
  • Eliminare dispositivi da Central solo dopo una disinstallazione controllata e un controllo dell’inventario.

Per un’installazione Windows standard senza la decisione specifica XDR, consultare anche Installare Sophos Central Endpoint su Windows. Gestire le funzioni di Sophos Central Endpoint spiega come aggiungere o rimuovere componenti coperti dalla licenza. Per una rimozione pianificata sono disponibili Disinstallare Endpoint su Windows e il caso speciale Disinstallazione con Tamper Protection.

Checklist

  • Agent Mode Endpoint, XDR o XDR Sensor scelto consapevolmente.
  • Protezione di terze parti e percorso di migrazione o coesistenza definiti.
  • Windows supportato e aggiornato e accesso amministrativo confermati.
  • Tenant, licenza, gruppo pilota e policy documentati.
  • Percorso di rete, proxy, DNS e HTTPS controllato.
  • Installer legato al tenant distribuito in modo riservato.
  • Stato della protezione locale, componenti e aggiornamenti controllati.
  • Dispositivo, gruppo, policy, Agent Mode e stato controllati in Central.
  • Riavvii e avvisi completati.
  • Copie dell’installer eliminate o invalidate dopo una perdita.

Domande frequenti

Intercept X è ancora un installer separato su Windows?

La logica attuale di Sophos Central distingue principalmente Endpoint, XDR e XDR Sensor. I prodotti disponibili dipendono da licenza e tenant. XDR utilizza il valore prodotto xdr e include già la protezione Endpoint.

Sophos Intercept X può funzionare insieme a un altro antivirus?

Una garanzia generale sarebbe errata. Solo XDR Sensor è espressamente previsto per funzionare insieme a una protezione di terze parti e non protegge autonomamente dalle minacce. Un’installazione completa endpoint o xdr richiede un percorso di migrazione o compatibilità verificato.

Qual è la differenza tra xdr e xdrsensor?

xdr installa le funzioni XDR più la protezione Endpoint completa. xdrsensor fornisce rilevamento XDR senza protezione antimalware e richiede quindi un prodotto di protezione separato.

Perché il computer non appare in Central dopo l'installazione?

Le cause comuni includono un installer del tenant errato, domini Sophos bloccati, problemi di proxy o DNS, ora di sistema errata o download dei componenti interrotto. SophosCloudInstaller.log mostra le destinazioni di connessione e l’avanzamento dell’installazione.