Distribuire automaticamente Sophos Endpoint su Windows
Per più Endpoint Windows, eseguire SophosSetup.exe senza interazione tramite distribuzione software, RMM o script. Non basta --quiet: Agent Mode, gruppo target, percorso di connessione e logging devono essere definiti chiaramente.
L’installer è legato al tenant e riservato. Chi lo possiede può registrare nuovi dispositivi nel relativo account Sophos Central, anche senza accesso amministrativo al portale. Dopo una possibile perdita, invalidare i vecchi installer in My Environment > Installers. Expire previous installers è irreversibile.
Prima del rollout di massa
Convalidare l’installazione manuale su un piccolo pilota. Servono Windows supportato, patch attuali, diritti amministrativi, porte libere e accesso Central. Rimuovere l’antivirus esistente con un piano di sostituzione testato.
Prima dell’avvio, SophosSetup.exe viene copiato sul dispositivo di destinazione o reso disponibile localmente dal sistema di distribuzione. L’installer non va eseguito direttamente da un percorso UNC, un link Web o un’unità di rete mappata. Con un link di rete può avviarsi Installation Assistant anziché il flusso unattended previsto; inoltre disponibilità, informazioni di zona e contesto di esecuzione dipenderebbero inutilmente dal percorso di rete.
Scegliere esplicitamente la modalità:
endpointinstalla la protezione Endpoint completa senza XDR,xdrinstalla XDR e protezione completa,xdrsensorfornisce telemetria XDR accanto a una protezione separata e non protegge autonomamente dai malware.
Il passaggio a endpoint o xdr può rimuovere prodotti concorrenti e non va testato su un’intera flotta non verificata.
Comando di base
Esempio di pilota XDR con gruppo e tag:
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
--devicegroup richiede il percorso esatto. Se il gruppo manca o è errato, non presumere che venga applicata la policy prevista. Controllare il gruppo effettivo in Central.
--nocompetitorremoval evita la rimozione automatica di prodotti concorrenti ed è adatto solo se compatibilità e responsabilità sono chiarite. xdrsensor prevede una protezione separata; per la protezione Sophos completa non esiste una garanzia generale di coesistenza.
Proxy e Message Relay
L’installer accetta proxy esplicito, URL PAC o Message Relays tramite opzioni quali --proxyaddress, --proxyusername, --proxypassword, --pacurl e --messagerelays.
Non inserire password in chiaro in script leggibili, output RMM o process log. Usare i Secret della piattaforma. Installare prima il Message Relay e renderlo raggiungibile sulla porta 8190.
Non esiste un’opzione per assegnare direttamente la prima installazione a un Update Cache; un cache disponibile viene rilevato automaticamente. Per dispositivi senza accesso Sophos diretto, preparare Cache e Message Relay prima del primo avvio.
Nomi, token e sorgente locale
--computernameoverride e --domainnameoverride sostituiscono i valori registrati in Central. Usarli solo con una strategia chiara, perché possono complicare l’associazione ai dispositivi reali.
--customertoken serve per scenari automatizzati. --localinstallsource indica una sorgente locale, ma l’agent necessita comunque del percorso previsto verso Central.
--traillogging crea una traccia più dettagliata per la diagnosi. Usarlo sui piloti o in caso di errore, non permanentemente ovunque.
Registrazione senza reinstallazione
--registeronly registra nuovamente il software Sophos esistente presso il tenant. Prima è necessario disattivare Tamper Protection sul dispositivo in modo controllato. È utile per dispositivi eliminati o scaduti, ma non ripara componenti danneggiati. Verificare prima che l’installer appartenga al tenant corretto.
Convalidare il deployment
Un Exit Code riuscito non basta. Su ogni pilota verificare localmente protezione e componenti; in Central gruppo, Agent Mode, Health, ultima attività, policy effettive e Alert di installazione o riavvio.
I log si trovano in C:\ProgramData\Sophos\CloudInstaller\Logs. Conservare ora, comando, Exit Code e percorso di rete, rimuovendo le credenziali prima della condivisione.
Rollout a ondate
Dopo il pilota usare piccole ondate rappresentative. Fermarsi se i dispositivi non risultano protetti in tempo, mancano servizi o i riavvii sono anomali. Procedere solo dopo una fase stabile.
L’installer può essere rilanciato via RMM o distribuzione software, ma Retry continui e ciechi nascondono problemi di rete, proxy o sistema e creano carico. Raggruppare gli errori per causa.
Articoli correlati
L’installazione manuale è in Installare Sophos Central Endpoint su Windows. Agent Modes: Gestire Agent Mode e software Sophos Endpoint. Rimozione: Disinstallare Sophos Central Endpoint su Windows.