Vai al contenuto
Avanet

Preparare Sophos Endpoint nelle Gold Image VDI

Un Endpoint installato normalmente non deve essere clonato come template VDI: ne derivano identità duplicate, policy errate e dati Health inaffidabili. Sophos offre quindi una modalità specifica per le Gold Image Windows.

Sono supportate versioni attuali di Windows Client e Server da Windows 10 o Server 2016, con le versioni minime richieste di Thin Installer e Core Agent. Verificare prima la pagina Supported Systems attuale.

Limitazioni

Non preparare una Gold Image insieme a Server Lockdown, Update Cache o BitLocker Device Encryption. Queste funzioni contrastano con il Lifecycle dell’immagine o creano stati non trasferibili correttamente.

Disattivare Tamper Protection in modo controllato durante la preparazione e riattivarla prima della chiusura. Il master resta protetto e non viene usato come normale Endpoint utente.

Persistent o non-persistent

Nei desktop persistent l’identità resta dopo il provisioning. I desktop non-persistent vengono ricreati regolarmente e richiedono --nonpersistent affinché Central li gestisca correttamente.

La scelta influenza anche la pulizia. Una regola Removal of Inactive Devices può eliminare definitivamente i vecchi cloni non-persistent. Il master creato con --goldimage non viene incluso.

Preparare il master

Applicare tutte le patch e le applicazioni produttive al sistema pulito, poi installare Sophos in modalità Gold Image:

SophosSetup.exe --quiet --products=endpoint --goldimage

Per i desktop non-persistent aggiungere l’opzione corrispondente. Definire consapevolmente gruppo, Proxy, Relay e altri parametri come in un rollout automatizzato.

Il Timeout predefinito è 120 secondi e può essere regolato tra 0 e 900. Un valore maggiore non è una soluzione generale, ma serve solo a una preparazione realmente più lenta.

Notification Mode

Con SophosSetup.exe --goldimage --notificationmode, il master si registra inizialmente in Central e comunica fino al riavvio successivo. In seguito la comunicazione resta disattivata finché sul master non rinominato non viene eseguito GoldImageCli.exe activate oppure Activate and Update. Un clone distribuito viene invece attivato con GoldImageCli.exe clone.

GoldImageCli impedisce clone finché il nome del computer non cambia e impedisce activate dopo la modifica. Per gli instant clone VMware Horizon, configurare C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe con il parametro clone come script di post-sincronizzazione.

Automatizzare e registrare la procedura nella pipeline. Rilasciare lo Snapshot solo quando lo stato Sophos mostra chiaramente la modalità prevista.

Cloni solo dal master

Creare sempre nuovi desktop direttamente dalla Gold Image preparata. Non usare un clone già avviato come nuovo template, altrimenti si duplicano nuovamente Runtime State e identità.

Dopo il primo avvio, verificare nuova identità, gruppo, Agent Mode, policy e aggiornamento. Un Login riuscito non prova una corretta registrazione come dispositivo separato.

Per pool non-persistent usare un insieme limitato e riutilizzabile di nomi, dimensionato sul massimo simultaneo. Senza limite Central accumula oggetti anche con cleanup VDI.

Lifecycle in Central

I cloni non-persistent generano molti oggetti brevi. In Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices, creare una regola mirata per il gruppo VDI. Permanently remove VDI desktops elimina definitivamente i cloni corrispondenti.

Attivarla solo per gruppi non-persistent ben delimitati. Una regola globale troppo ampia potrebbe eliminare normali notebook offline. Il ripristino di dispositivi eliminati non ripristina Update Cache o Message Relay.

Aggiornare la Gold Image

Testare aggiornamenti dell’agent o del sistema su una copia del master e creare poi una nuova immagine approvata. Un pacchetto Fixed-Term o LTS scaduto non deve restare nel master, altrimenti i nuovi cloni partono senza aggiornamenti attuali.

Dopo ogni release, verificare almeno un clone persistent e, se usato, uno non-persistent. Duplicate Device, gruppi errati o frequenti nuove registrazioni sono criteri di stop.

Software Packages controlla update funzionali, non il contenuto Threat Protection che continua automaticamente. Senza pacchetto fisso ogni nuova istanza può avviare un upgrade. Impostare il canale del master prima del rilascio.

Troubleshooting

Per Duplicate Device Alerts, verificare prima uso di --goldimage e clonazione diretta dal master. Eliminare in seguito gli oggetti Central non ripara in modo affidabile un’immagine normale.

Se i cloni non compaiono o restano non protetti, controllare rete, Proxy o Relay e log dell’installer. Per un Lifecycle errato verificare --nonpersistent e gruppo target della regola.

Con Citrix App Layering preparare Sophos in una App Layer propria, non OS Layer. La pipeline richiede le eccezioni UniRSD documentate; senza esse i servizi possono fallire nonostante Tamper Protection. Documentare layer, account e data e legare la procedura Registry al KBA corrente.

Sophos supporta molte piattaforme se il guest OS è supportato, senza sostituire la matrice hypervisor. Microsoft non supporta antivirus terzi sugli host Azure Stack HCI v1; Sophos lì esce dal percorso di supporto Microsoft.

Articoli correlati

Le opzioni CLI sono in Distribuire automaticamente Sophos Endpoint su Windows. Pulizia e ripristino: Gestire dispositivi e gruppi Sophos Central Endpoint.

Domande frequenti

Un Endpoint normale può essere clonato come template VDI?

No. Il master deve essere preparato con la modalità Gold Image, altrimenti si rischiano identità duplicate e problemi di gestione.

I VDI non-persistent vengono eliminati automaticamente da Central?

Solo con una regola Removal of Inactive Devices e l’opzione di rimozione permanente VDI, limitata a un gruppo VDI univoco.