Vai al contenuto
Avanet

Distribuire automaticamente Sophos Endpoint su Windows

Per più Endpoint Windows, eseguire SophosSetup.exe senza interazione tramite distribuzione software, RMM o script. Non basta --quiet: Agent Mode, gruppo target, percorso di connessione e logging devono essere definiti chiaramente.

L’installer è legato al tenant e riservato. Chi lo possiede può registrare nuovi dispositivi nel relativo account Sophos Central, anche senza accesso amministrativo al portale. Dopo una possibile perdita, invalidare i vecchi installer in My Environment > Installers. Expire previous installers è irreversibile.

Prima del rollout di massa

Convalidare l’installazione manuale su un piccolo pilota. Servono Windows supportato, patch attuali, diritti amministrativi, porte libere e accesso Central. Rimuovere l’antivirus esistente con un piano di sostituzione testato.

Prima dell’avvio, SophosSetup.exe viene copiato sul dispositivo di destinazione o reso disponibile localmente dal sistema di distribuzione. L’installer non va eseguito direttamente da un percorso UNC, un link Web o un’unità di rete mappata. Con un link di rete può avviarsi Installation Assistant anziché il flusso unattended previsto; inoltre disponibilità, informazioni di zona e contesto di esecuzione dipenderebbero inutilmente dal percorso di rete.

Scegliere esplicitamente la modalità:

  • endpoint installa la protezione Endpoint completa senza XDR,
  • xdr installa XDR e protezione completa,
  • xdrsensor fornisce telemetria XDR accanto a una protezione separata e non protegge autonomamente dai malware.

Il passaggio a endpoint o xdr può rimuovere prodotti concorrenti e non va testato su un’intera flotta non verificata.

Comando di base

Esempio di pilota XDR con gruppo e tag:

SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"

--devicegroup richiede il percorso esatto. Se il gruppo manca o è errato, non presumere che venga applicata la policy prevista. Controllare il gruppo effettivo in Central.

--nocompetitorremoval evita la rimozione automatica di prodotti concorrenti ed è adatto solo se compatibilità e responsabilità sono chiarite. xdrsensor prevede una protezione separata; per la protezione Sophos completa non esiste una garanzia generale di coesistenza.

Proxy e Message Relay

L’installer accetta proxy esplicito, URL PAC o Message Relays tramite opzioni quali --proxyaddress, --proxyusername, --proxypassword, --pacurl e --messagerelays.

Non inserire password in chiaro in script leggibili, output RMM o process log. Usare i Secret della piattaforma. Installare prima il Message Relay e renderlo raggiungibile sulla porta 8190.

Non esiste un’opzione per assegnare direttamente la prima installazione a un Update Cache; un cache disponibile viene rilevato automaticamente. Per dispositivi senza accesso Sophos diretto, preparare Cache e Message Relay prima del primo avvio.

Nomi, token e sorgente locale

--computernameoverride e --domainnameoverride sostituiscono i valori registrati in Central. Usarli solo con una strategia chiara, perché possono complicare l’associazione ai dispositivi reali.

--customertoken serve per scenari automatizzati. --localinstallsource indica una sorgente locale, ma l’agent necessita comunque del percorso previsto verso Central.

--traillogging crea una traccia più dettagliata per la diagnosi. Usarlo sui piloti o in caso di errore, non permanentemente ovunque.

Registrazione senza reinstallazione

--registeronly registra nuovamente il software Sophos esistente presso il tenant. Prima è necessario disattivare Tamper Protection sul dispositivo in modo controllato. È utile per dispositivi eliminati o scaduti, ma non ripara componenti danneggiati. Verificare prima che l’installer appartenga al tenant corretto.

Convalidare il deployment

Un Exit Code riuscito non basta. Su ogni pilota verificare localmente protezione e componenti; in Central gruppo, Agent Mode, Health, ultima attività, policy effettive e Alert di installazione o riavvio.

I log si trovano in C:\ProgramData\Sophos\CloudInstaller\Logs. Conservare ora, comando, Exit Code e percorso di rete, rimuovendo le credenziali prima della condivisione.

Rollout a ondate

Dopo il pilota usare piccole ondate rappresentative. Fermarsi se i dispositivi non risultano protetti in tempo, mancano servizi o i riavvii sono anomali. Procedere solo dopo una fase stabile.

L’installer può essere rilanciato via RMM o distribuzione software, ma Retry continui e ciechi nascondono problemi di rete, proxy o sistema e creano carico. Raggruppare gli errori per causa.

Articoli correlati

L’installazione manuale è in Installare Sophos Central Endpoint su Windows. Agent Modes: Gestire Agent Mode e software Sophos Endpoint. Rimozione: Disinstallare Sophos Central Endpoint su Windows.

Domande frequenti

L'installer può scegliere direttamente un Update Cache?

No. Rileva automaticamente gli Update Caches disponibili. Message Relays e altri parametri di connessione possono invece essere specificati.

--quiet è sufficiente per un rollout di massa?

No. Servono anche Agent Mode, gruppo, percorso di rete, protezione delle credenziali, logging e validazione tecnica.