Preparare Sophos Endpoint nelle Gold Image VDI
Un Endpoint installato normalmente non deve essere clonato come template VDI: ne derivano identità duplicate, policy errate e dati Health inaffidabili. Sophos offre quindi una modalità specifica per le Gold Image Windows.
Sono supportate versioni attuali di Windows Client e Server da Windows 10 o Server 2016, con le versioni minime richieste di Thin Installer e Core Agent. Verificare prima la pagina Supported Systems attuale.
Limitazioni
Non preparare una Gold Image insieme a Server Lockdown, Update Cache o BitLocker Device Encryption. Queste funzioni contrastano con il Lifecycle dell’immagine o creano stati non trasferibili correttamente.
Disattivare Tamper Protection in modo controllato durante la preparazione e riattivarla prima della chiusura. Il master resta protetto e non viene usato come normale Endpoint utente.
Persistent o non-persistent
Nei desktop persistent l’identità resta dopo il provisioning. I desktop non-persistent vengono ricreati regolarmente e richiedono --nonpersistent affinché Sophos Fusion (precedentemente Sophos Central) li gestisca correttamente.
La scelta influenza anche la pulizia in Sophos Fusion. Una regola Removal of Inactive Devices può eliminare definitivamente i vecchi cloni non-persistent. Il master creato con --goldimage non viene incluso.
Preparare il master
Applicare tutte le patch e le applicazioni produttive al sistema pulito, poi installare Sophos in modalità Gold Image:
SophosSetup.exe --quiet --goldimage --products=endpoint --devicegroup="VDI\Persistent"
Per i desktop non-persistent aggiungere l’opzione corrispondente. Definire consapevolmente gruppo, Proxy, Relay e altri parametri come in un rollout automatizzato.
Il Timeout predefinito è 120 secondi e può essere regolato tra 0 e 900. Un valore maggiore non è una soluzione generale, ma serve solo a una preparazione realmente più lenta.
Notification Mode
Con SophosSetup.exe --goldimage --notificationmode, il master si registra inizialmente in Sophos Fusion e comunica fino al riavvio successivo. In seguito la comunicazione resta disattivata finché sul master non rinominato non viene eseguito GoldImageCli.exe activate oppure Activate and Update. Un clone distribuito viene invece attivato con GoldImageCli.exe clone.
GoldImageCli impedisce clone finché il nome del computer non cambia e impedisce activate dopo la modifica. Per gli instant clone VMware Horizon, configurare C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe con il parametro clone come script di post-sincronizzazione.
Automatizzare e registrare la procedura nella pipeline. Rilasciare lo Snapshot solo quando lo stato Sophos mostra chiaramente la modalità prevista.
Cloni solo dal master
Creare sempre nuovi desktop direttamente dalla Gold Image preparata. Non usare un clone già avviato come nuovo template, altrimenti si duplicano nuovamente Runtime State e identità.
Dopo il primo avvio, verificare nuova identità, gruppo, Agent Mode, policy e aggiornamento. Un Login riuscito non prova una corretta registrazione come dispositivo separato.
Per pool non-persistent usare un insieme limitato e riutilizzabile di nomi, dimensionato sul massimo simultaneo. Senza limite Sophos Fusion accumula oggetti anche con cleanup VDI.
Lifecycle in Sophos Fusion
I cloni non-persistent generano molti oggetti brevi. In Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices, creare una regola mirata per il gruppo VDI. Permanently remove VDI desktops elimina definitivamente i cloni corrispondenti.
Attivarla solo per gruppi non-persistent ben delimitati. Una regola globale troppo ampia potrebbe eliminare normali notebook offline. Il ripristino di dispositivi eliminati non ripristina Update Cache o Message Relay.
Aggiornare la Gold Image
Testare aggiornamenti dell’agent o del sistema su una copia del master e creare poi una nuova immagine approvata. Un pacchetto Fixed-Term o LTS scaduto non deve restare nel master, altrimenti i nuovi cloni partono senza aggiornamenti attuali.
Dopo ogni release, verificare almeno un clone persistent e, se usato, uno non-persistent. Duplicate Device, gruppi errati o frequenti nuove registrazioni sono criteri di stop.
Software Packages controlla update funzionali, non il contenuto Threat Protection che continua automaticamente. Senza pacchetto fisso ogni nuova istanza può avviare un upgrade. Impostare il canale del master prima del rilascio.
Collaudo sicuro e rollback
Verificare modalità e prerequisiti
Il Timeout Mode controlla il nome del computer dopo 120 secondi per impostazione predefinita; --goldimagetimeout=<secondi> accetta valori da 0 a 900. Il Notification Mode è destinato a VMware Horizon Instant Clone e impedisce la registrazione delle macchine intermedie. I requisiti CLI Sophos aggiornati richiedono per questa modalità Thin Installer 1.20.627 o successivo, Core Agent 2024.2.0.527 o successivo oppure Server Core Agent 2024.2.0.534 o successivo. Il Timeout Mode richiede Thin Installer 1.14 e Core Agent o Server Core Agent 2022.1.0.78 o successivo.
Prima dell’installazione creare uno snapshot di rollback verificato, controllare la connettività a Sophos Fusion e il gruppo VDI esatto, quindi disattivare Tamper Protection. Non usare un dispositivo con Server Lockdown, Update Cache, BitLocker o componenti Sophos Encryption. Esempio completo per un pool Horizon non-persistent:
.\SophosSetup.exe --quiet --goldimage --notificationmode --nonpersistent --products=endpoint --devicegroup="VDI\NonPersistent"
Sigillare l’immagine
Attendere il completamento dell’installazione, verificare che il master compaia nel gruppo previsto senza errori Health locali e riattivare Tamper Protection. In Notification Mode il master comunica fino al primo riavvio, poi rimane intenzionalmente offline. Eseguire C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe activate solo sul master invariato e C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe clone solo su un clone completo con nome modificato. Horizon può usare l’eseguibile con parametro clone come script di post-sincronizzazione. Arrestare il master validato, sigillare lo snapshot a macchina spenta e conservare l’immagine approvata precedente fino al collaudo dei cloni.
Validare identità e lifecycle
Avviare almeno due cloni direttamente dal master. Verificare per ciascuno nome univoco e oggetto Sophos Fusion separato, licenza Endpoint o Server, gruppo e Policy previsti, valore Last active recente, stato integro e aggiornamenti completati. Sophos pulisce la configurazione ereditata solo dopo aver rilevato il cambio di nome. Non sostituire il processo eliminando file, chiavi di registro, servizi Sophos o l’oggetto Sophos Fusion. Sophos ha inoltre ritirato i precedenti metodi manuali e tramite script per evitare identità duplicate. Da Core Agent 2022.1 e Central Installer 1.14 in poi occorre usare la procedura con opzioni dell’installer descritta qui. Se la piattaforma non può fornire il cambio di nome e l’azione clone in quest’ordine, interrompere il rollout e adattare la procedura della piattaforma o dell’immagine; non ripiegare su un vecchio script di pulizia.
Per pool non-persistent, --nonpersistent e Permanently remove VDI desktops devono essere usati insieme. La rimozione VDI permanente non è ripristinabile e i clienti MSP e Marketplace devono impostare almeno 31 giorni. Sophos Fusion consente al massimo due regole Targeted, che non possono contenere esclusioni; il periodo di inattività della regola Global deve essere maggiore di quello di ogni regola Targeted. Per creare o modificare queste regole è richiesto il ruolo Admin o Super Admin. Sophos Fusion controlla ogni 24 ore a mezzanotte della regione dati. Provare prima una regola Targeted limitata al gruppo VDI; il master --goldimage non rientra nelle regole di eliminazione.
Eseguire il rollback in caso di errore
In caso di identità duplicate, registrazione fallita o Policy errate, interrompere il rollout del pool, eliminare i cloni interessati e tornare all’ultimo template spento approvato. Eliminare l’oggetto Sophos Fusion non ripara l’identità locale. Aggiornare il master solo in un ciclo controllato e pubblicare un nuovo snapshot soltanto dopo un nuovo collaudo dei cloni.
Troubleshooting
Per Duplicate Device Alerts, verificare prima uso di --goldimage e clonazione diretta dal master. Eliminare in seguito gli oggetti Sophos Fusion non ripara in modo affidabile un’immagine normale.
Se i cloni non compaiono o restano non protetti, controllare rete, Proxy o Relay e log dell’installer. Per un Lifecycle errato verificare --nonpersistent e gruppo target della regola.
Con Citrix App Layering preparare Sophos in una App Layer propria, non OS Layer. La pipeline richiede le eccezioni UniRSD documentate; senza esse i servizi possono fallire nonostante Tamper Protection. Documentare layer, account e data e legare la procedura Registry al KBA corrente.
Sophos supporta molte piattaforme se il guest OS è supportato, senza sostituire la matrice hypervisor. Microsoft non supporta antivirus terzi sugli host Azure Stack HCI v1; Sophos lì esce dal percorso di supporto Microsoft.
Articoli correlati
Le opzioni CLI sono in Distribuire automaticamente Sophos Endpoint su Windows. Pulizia e ripristino: Gestire dispositivi e gruppi Sophos Fusion Endpoint.