Installare Sophos Central Intercept X (Windows)
Sophos Central non installa più su Windows un componente isolato denominato «Intercept X» secondo il vecchio modello. È determinante l’Agent Mode selezionato: Endpoint, XDR o XDR Sensor. Questa scelta stabilisce se il computer riceve la protezione Sophos completa oppure solo telemetria XDR.
Per la maggior parte dei client Windows di produzione che utilizzano Sophos come protezione principale, è adatto Endpoint o XDR. XDR Sensor è un caso speciale per i dispositivi in cui un prodotto di terze parti fornisce la protezione effettiva.
⚠️ XDR Sensor non è una protezione antivirus: Sophos documenta esplicitamente che
xdrsensorrileva le minacce e fornisce dati, ma non protegge autonomamente dalle minacce. Sul dispositivo deve essere attivo un prodotto di protezione di terze parti adeguato. Questa modalità non deve essere distribuita per errore come Endpoint Protection completa.
Percorso rapido per un’installazione pilota sicura
- Controllare licenza, funzioni necessarie e gruppo di destinazione in Sophos Central.
- Decidere se installare
Endpoint,XDRoXDR Sensor. - Scegliere un pilota Windows supportato, completamente aggiornato e con accesso amministrativo locale.
- Chiarire il percorso di migrazione o coesistenza del software di sicurezza esistente.
- Scaricare l’installer Windows appropriato da My Environment > Installers.
- Eseguire l’installer internamente e in modo controllato sul dispositivo pilota.
- Controllare stato della protezione locale, componenti installati e aggiornamenti.
- Verificare dispositivo, Agent Mode, gruppo, policy e stato in Sophos Central.
Il rollout esteso inizia solo quando il test positivo, l’assegnazione delle policy e l’Agent Mode sono corretti.
Distinguere Endpoint, XDR e XDR Sensor
La logica attuale dell’installer Sophos utilizza questi valori prodotto:
endpoint: installa la protezione antimalware senza funzioni XDR.xdr: installa le funzioni XDR e tutta la protezione fornita daendpoint.xdrsensor: installa il rilevamento XDR senza protezione antimalware. Un prodotto di terze parti deve proteggere il dispositivo.
Con xdr non occorre selezionare anche endpoint. La variante XDR include già la protezione Endpoint. Le opzioni visibili in Central dipendono da licenza e tenant.
Download Complete Windows Installer include tutti i prodotti Endpoint coperti dalla licenza esistente. Con la licenza adeguata può comprendere anche Device Encryption. Se l’ambito deve essere limitato, si utilizza Choose Components e si controlla la selezione di prodotti mostrata prima del download.
La documentazione Sophos aggiornata sugli installer Endpoint è il riferimento per le opzioni visibili nel tenant. Le funzioni già installate non vengono gestite eseguendo ripetutamente un qualsiasi vecchio installer di componenti. La procedura controllata per aggiungere o rimuovere funzioni è descritta in Gestire le funzioni di Sophos Central Endpoint.
Prerequisiti prima del download
Prima dell’installazione vanno confermati questi punti:
- Windows è attualmente supportato e completamente aggiornato.
- Per l’installazione è disponibile un account amministratore locale o gestito.
- Nel tenant è presente la licenza Endpoint, XDR o MDR necessaria.
- Il dispositivo può raggiungere Sophos Central tramite DNS e HTTPS o attraverso un proxy documentato.
- È definito il percorso di migrazione o coesistenza dell’antivirus di terze parti esistente.
- Sono definiti gruppo pilota, policy e responsabile.
- Un riavvio e una breve interruzione rientrano nella finestra di manutenzione concordata.
Un elenco fisso di versioni Windows in un runbook di installazione diventa rapidamente obsoleto. Prima di ogni nuovo rollout si verifica la piattaforma attualmente supportata nei requisiti Sophos. Un’indicazione storica come Windows 7+ non è più un criterio di approvazione valido.
Gestire correttamente l’antivirus esistente
Sophos conferma esplicitamente il funzionamento insieme a una protezione di terze parti solo per XDR Sensor. Non esiste una garanzia generale di coesistenza con prodotti di sicurezza arbitrari quando si installa una protezione completa endpoint o xdr.
L’installer Windows può rimuovere i prodotti concorrenti riconosciuti. L’opzione --nocompetitorremoval disattiva questo tentativo, ma non rende compatibile una combinazione sconosciuta. Non deve quindi essere usata come soluzione generale. Prima del rollout si documentano prodotto precedente, versione, autoprotezione, riavvii necessari e percorso di ripristino.
Preparare la rete e il proxy
Il firewall di rete, i proxy e le regole di uscita restrittive devono consentire DNS, HTTPS e i domini Sophos correnti. L’elenco completo e variabile si trova in Domains and ports to allow.
Blocchi ampi per paese o regione possono interessare inaspettatamente endpoint cloud. Il download riuscito del piccolo file di installazione non dimostra inoltre che registrazione, download dei componenti e aggiornamenti successivi funzionino.
Scaricare l’installer in Sophos Central
Dopo l’accesso a Sophos Central Admin, il percorso attuale è:
My Environment > Installers
La sezione Endpoint offre due percorsi tipici:
- Download Complete Windows Installer scarica l’installer completo dipendente dalla licenza.
- Choose Components crea un installer per una selezione di prodotti volutamente limitata.
Per XDR Sensor si utilizza l’installer dedicato o il valore prodotto documentato xdrsensor. La modalità non viene dedotta solo dal nome commerciale della licenza, ma verificata nella selezione proposta dal tenant.
L’installer è legato al tenant e va trattato come riservato. Chi lo riceve non può accedere a Sophos Central, ma può registrare nuovi dispositivi nel tenant. Dopo il rollout si eliminano le copie da condivisioni generiche, ticket e cartelle di download.
Se un installer è stato distribuito senza controllo, Expire Previously Downloaded Installers in My Environment > Installers permette di invalidare gli installer precedenti. Questa azione non può essere annullata e appartiene quindi a un change documentato.
Installare manualmente sul dispositivo pilota
- Copiare sul pilota l’installer del tenant Sophos Central corretto.
- Eseguire il file con privilegi amministrativi.
- Leggere gli avvisi del precheck e non ignorarli senza analisi.
- Confrontare i prodotti mostrati con l’Agent Mode pianificato.
- Completare l’installazione ed eseguire il riavvio richiesto.
- Dopo il riavvio, attendere che registrazione, download dei componenti e primi aggiornamenti siano completati.
L’installer completo scarica i componenti aggiornati da Sophos Central. Un vecchio file di installazione salvato localmente non sostituisce quindi una comunicazione cloud funzionante.
Installare il pilota dalla riga di comando
Per un gruppo pilota gestito, l’installer Windows corrente può essere eseguito senza interazione. Questo esempio installa la protezione Endpoint con XDR e assegna il dispositivo a un gruppo pilota:
SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet
I valori dipendono dall’ambiente:
- Sostituire
xdrconendpointquando serve solo Endpoint Protection. - Utilizzare
xdrsensoresclusivamente quando un prodotto di terze parti fornisce la protezione. - Sostituire
Windows Clients\Pilotcon il gruppo e sottogruppo reali. --quietnasconde l’interfaccia, ma non dimostra il successo.
Le opzioni ufficiali dell’installer Windows documentano inoltre proxy, Message Relay, tag e altri valori di distribuzione. I comandi contenenti token del tenant, password del proxy o nomi di server interni non devono comparire in ticket o repository di script generalmente leggibili.
--registeronly non è un’opzione di installazione normale. Serve alla nuova registrazione controllata di un dispositivo già protetto, ad esempio durante un cambio di tenant, e richiede che Tamper Protection sia disattivato. Questo caso speciale non viene usato come installazione standard.
Verificare correttamente l’installazione
Un’interfaccia di installazione completata non basta. I criteri di successo locali e di Central vengono controllati separatamente.
Sul dispositivo Windows
- Aprire Sophos Endpoint dall’icona dello scudo.
- Nella pagina di stato verificare lo stato verde Your device is protected.
- In About, controllare quali componenti sono installati e se sono aggiornati.
- Se alcuni componenti mancano o sono difettosi, usare Open Endpoint Self-Help Tool per la prima diagnosi.
- Confermare che la protezione di terze parti pianificata rimanga attiva solo in modalità
XDR Sensor.
In Sophos Central
- In My Environment > Computers & Servers, verificare che il dispositivo compaia.
- In My Environment > Computers & Servers, controllare Agent Mode, stato, Tamper Protection e ultima attività.
- Verificare il gruppo e l’assegnazione delle policy previsti.
- Confermare che
Endpoint,XDRoXDR Sensorcorrisponda al piano. - Controllare avvisi e riavvii in sospeso.
Uno stato locale verde non dimostra che gruppo o policy siano corretti. Al contrario, un record del dispositivo in Central non dimostra che tutti i componenti siano installati, aggiornati e in buono stato.
Delimitare sistematicamente gli errori
Il dispositivo non appare in Sophos Central
Si verifica prima che l’installer provenga dal tenant corretto. Poi si controllano DNS, HTTPS, proxy, ora di sistema e domini Sophos necessari.
Il log principale dell’installer è:
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log
Le righe con Opening connection to mostrano le destinazioni di registrazione e gestione realmente usate dall’installer. Queste destinazioni vengono confrontate con la regola di uscita e il proxy. Un solo host raggiungibile non dimostra l’intero percorso di installazione.
Agent Mode errato o funzioni mancanti
In My Environment > Computers & Servers si filtra per Agent mode status. Se Central mostra Product unassigned o Upgrade available, i dispositivi interessati vengono portati in modo controllato alla modalità prevista tramite Manage Software.
Il dispositivo non viene eliminato e reinstallato immediatamente per forzare la modifica. Sophos Central distribuisce il nuovo software a un dispositivo online durante il prossimo aggiornamento, in genere entro circa un’ora. Successivamente si controllano di nuovo componenti locali e Central.
L’installazione si arresta per software di sicurezza esistente
Non si disattiva in modo generalizzato l’autoprotezione di entrambi i prodotti. Prima si stabilisce se serve una protezione Sophos completa oppure solo XDR Sensor. Per la modalità completa si controllano migrazione supportata, riavvii necessari e driver residui del prodotto precedente.
L’installazione è verde localmente, ma Central rimane rosso
Assegnazione delle policy, aggiornamenti in sospeso, riavvio, dati di stato o Agent Mode possono essere ancora errati. Stato locale, ultima attività, testo dell’avviso e colonna Agent Mode vengono valutati insieme. Riavviare l’installer senza questa delimitazione può creare sintomi aggiuntivi.
Operare in sicurezza dopo il rollout
- Mettere a disposizione l’installer solo per il periodo e il gruppo di destinatari necessari.
- Verificare completamente il gruppo pilota prima della distribuzione estesa.
- Ricontrollare Agent Mode e licenza dopo modifiche ai prodotti.
- Non affidarsi soltanto alla Default Policy se i gruppi di dispositivi hanno requisiti diversi.
- Documentare Tamper Protection e disinstallazione come fasi separate del ciclo di vita.
- Invalidare selettivamente installer vecchi o persi quando necessario.
- Eliminare dispositivi da Central solo dopo una disinstallazione controllata e un controllo dell’inventario.
Per un’installazione Windows standard senza la decisione specifica XDR, consultare anche Installare Sophos Central Endpoint su Windows. Gestire le funzioni di Sophos Central Endpoint spiega come aggiungere o rimuovere componenti coperti dalla licenza. Per una rimozione pianificata sono disponibili Disinstallare Endpoint su Windows e il caso speciale Disinstallazione con Tamper Protection.
Checklist
- Agent Mode
Endpoint,XDRoXDR Sensorscelto consapevolmente. - Protezione di terze parti e percorso di migrazione o coesistenza definiti.
- Windows supportato e aggiornato e accesso amministrativo confermati.
- Tenant, licenza, gruppo pilota e policy documentati.
- Percorso di rete, proxy, DNS e HTTPS controllato.
- Installer legato al tenant distribuito in modo riservato.
- Stato della protezione locale, componenti e aggiornamenti controllati.
- Dispositivo, gruppo, policy, Agent Mode e stato controllati in Central.
- Riavvii e avvisi completati.
- Copie dell’installer eliminate o invalidate dopo una perdita.
Domande frequenti
Intercept X è ancora un installer separato su Windows?
Endpoint, XDR e XDR Sensor. I prodotti disponibili dipendono da licenza e tenant. XDR utilizza il valore prodotto xdr e include già la protezione Endpoint.Sophos Intercept X può funzionare insieme a un altro antivirus?
XDR Sensor è espressamente previsto per funzionare insieme a una protezione di terze parti e non protegge autonomamente dalle minacce. Un’installazione completa endpoint o xdr richiede un percorso di migrazione o compatibilità verificato.Qual è la differenza tra xdr e xdrsensor?
xdr installa le funzioni XDR più la protezione Endpoint completa. xdrsensor fornisce rilevamento XDR senza protezione antimalware e richiede quindi un prodotto di protezione separato.Perché il computer non appare in Central dopo l'installazione?
SophosCloudInstaller.log mostra le destinazioni di connessione e l’avanzamento dell’installazione.