Installare e distribuire Sophos Server Protection su Windows
Windows Server viene gestito come Server Protection in Sophos Fusion (in precedenza Sophos Central). Questa guida accompagna dalla scelta dell’installer associato al tenant corretto fino alla distribuzione controllata, passando per un pilot rappresentativo. Non è un rollout Endpoint rinominato: licenze, policy, elenco dei server e criteri di collaudo restano confini propri del prodotto Server.
Per un server, scaricare Windows Server Installer da My Environment > Installers > Server Protection ed eseguirlo con diritti amministrativi. Per più server, distribuire prima la stessa SophosSetup.exe, associata al tenant, a un gruppo pilot tramite una piattaforma protetta. Aprire l’ondata successiva solo dopo avere verificato modalità, registrazione Fusion, gruppo, policy e workload.
Decidere prima del download
Prima del pilot documentare:
- Approvazione della piattaforma: i requisiti di sistema Sophos per Windows Server (KBA-000003024, aggiornati il 7 maggio 2026) indicano Windows Server 2016, 2019, 2022 e 2025 come piattaforme pienamente supportate; 2008 R2 e 2012/2012 R2 sono piattaforme legacy che richiedono una licenza Extended Support. Sensor Mode non è supportato sulle piattaforme legacy. Per Endpoint – Server la KBA richiede almeno 8 GB di spazio libero, 8 GB di RAM e due core; per EDR/XDR/MDR – Server almeno 10 GB di spazio libero, 8 GB di RAM e due core; è vivamente consigliato un disco SSD di avvio. Prima del pilota verificare edizione, build, architettura, licenza, modalità di protezione e ruolo del server con la KBA e le note di rilascio del Server Core Agent correnti; provare risorse e prestazioni sotto il proprio carico. La guida all’approvazione delle piattaforme Sophos Server Protection descrive i controlli ulteriori sul supporto e sul ciclo di vita. Se non è possibile documentare la combinazione specifica, rinviare l’installazione e chiedere chiarimenti a Sophos Support.
- Licenza: prima dell’installazione, verificare che il tenant corretto disponga dei diritti Server Protection necessari per la modalità di protezione e i componenti selezionati. Un prodotto richiesto senza diritto non viene installato; le licenze Sophos Fusion ne spiegano i principi.
- Modalità di protezione: scegliere protezione antimalware completa oppure solo XDR Sensor. Il sensore non protegge dalle minacce e richiede una protezione di terze parti attiva.
- Rete: il server deve raggiungere Sophos Fusion durante installazione ed esercizio. Verificare DNS, HTTPS, proxy, TLS Inspection ed eventuale Message Relay da ogni rete server rispetto all’elenco Sophos corrente Domains and ports to allow.
- Diritti e finestra di manutenzione: installazione interattiva e job di distribuzione richiedono diritti di amministratore locale o di sistema. Pianificare un riavvio tempestivo dopo la prima installazione e un test funzionale dell’applicazione server; sui sistemi critici, operare solo nella finestra di manutenzione autorizzata. Sophos raccomanda di riavviare quanto prima dopo la prima installazione, soprattutto dopo la rimozione di un prodotto concorrente e affinché le funzioni di protezione vengano caricate all’avvio dei processi.
- Protezione esistente: per la protezione Sophos completa, provare prima rimozione, autoprotezione, driver residui e percorso di ripristino del prodotto precedente.
--nocompetitorremovalimpedisce il tentativo automatico di rimozione solo durante l’installazione di Sophos Anti-Virus; non garantisce la coesistenza. - Contratto di rollout: definire server, gruppo pilot, prodotti, gruppo Fusion, responsabile, criteri di stop e percorso di ripristino.
Scegliere l’installer Server corretto
In Sophos Fusion aprire My Environment > Installers, quindi Server Protection. Esistono due percorsi distinti.
Protezione antimalware completa
In Full malware protection:
- Download Windows Server Installer scarica un installer con tutti i prodotti coperti dalla licenza.
- Choose Components… crea un installer con componenti selezionati consapevolmente.
Se in Choose Components… si seleziona XDR Sensor, Sophos non installa protezione antimalware. Non confondere questa scelta con “XDR più protezione completa”.
XDR Sensor con protezione di terze parti
Per il solo sensore fare clic su Download XDR Sensor Windows Server Installer. Serve una licenza che includa XDR. Passare a questa modalità solo quando la protezione di terze parti prevista è realmente attiva e monitorata anche dopo i riavvii.
SophosSetup.exe è associato al tenant da cui proviene. Una copia non concede accesso al portale, ma può registrare dispositivi in quel tenant. Conservarla esclusivamente in un’origine pacchetti ad accesso controllato; non allegarla a ticket, non pubblicarla in repository di script e rimuovere le copie temporanee dopo il rollout.
Installare un Windows Server come pilot
- Scegliere un server non critico ma rappresentativo per sistema, sede, proxy, ruoli e software di sicurezza.
- Scaricare nuovamente l’installer corretto da My Environment > Installers > Server Protection.
- Trasferirlo in modo controllato ed eseguirlo come amministratore locale.
- Durante il pilot interattivo, leggere i controlli preliminari e i prodotti mostrati. Non ignorare avvisi su piattaforma, patch, riavvio o software concorrente; con
--quietnon compare alcuna interfaccia. - Completare l’installazione e riavviare tempestivamente dopo la prima installazione nella finestra di manutenzione autorizzata, anche se il riavvio non viene imposto subito.
- Collaudare localmente e in Sophos Fusion con i criteri seguenti. La sola conclusione di Setup non basta.
Il thin installer esegue i precheck, registra il dispositivo tramite MCS e scarica i componenti licenziati. L’avvio riuscito del file non dimostra quindi né la comunicazione con Fusion né la protezione completa.
Distribuire più server in modo controllato
Sophos documenta lo stesso thin installer e le stesse opzioni CLI Windows per computer e server. Questo non implica una certificazione Sophos del sistema RMM, dello script o dello strumento di distribuzione circostante. Come requisito locale per il rollout, lo strumento deve operare nel contesto macchina, acquisire lo stato reale del processo e l’output, limitare i tentativi e proteggere installer e argomenti dagli accessi non autorizzati. Con --quiet l’operatore non vede i controlli preliminari: il job non presidiato richiede uno stato registrato e la successiva verifica locale dei prodotti, della registrazione in Fusion e delle policy.
Un pilot non presidiato con protezione completa e XDR può essere avviato così, solo con l’installer Windows Server per Full malware protection e dopo aver confermato il diritto Server XDR. Non presumere che un pacchetto solo sensore offra protezione completa soltanto perché si usa --products=xdr: verificare i componenti effettivamente installati nel pilot.
.\SophosSetup.exe --quiet --products=xdr `
--devicegroup="Windows Servers\Pilot" `
--tag=Rollout:wave-0
Sostituire Windows Servers\Pilot con la propria struttura. La barra inversa indica la gerarchia; i nomi con spazi richiedono virgolette. Se il gruppo non esiste, viene creato: un errore di battitura può creare il gruppo sbagliato invece di produrre un errore.
Scegliere intenzionalmente il prodotto:
--products=endpointinstalla antimalware senza XDR.--products=xdrinstalla XDR e tutta la protezione diendpoint.--products=xdrsensorinstalla XDR senza antimalware; è obbligatoria una protezione di terze parti.--products=allè un’opzione CLI Windows generica per i prodotti concessi in licenza, non una raccomandazione per il rollout Server: la CLI cita anche prodotti la cui applicabilità a Windows Server non è comprovata. Per i server, definire esplicitamente la modalità approvata e i componenti ammessi e verificare ciò che viene installato.--products=noneinstalla solo i Core Agents ed è adatto al massimo a un test di compatibilità graduale pianificato esplicitamente. L’host non è protetto da Sophos in questo stato; autorizzarlo per il rollout solo dopo l’installazione e il collaudo della protezione prevista.
Un prodotto richiesto ma privo di licenza non viene installato. Il comando esprime quindi l’obiettivo; verificare poi i prodotti effettivi in Fusion.
Aggiungere opzioni di rete solo se servono
Un proxy esplicito vale solo durante l’installazione:
.\SophosSetup.exe --quiet --products=xdr `
--proxyaddress=proxy.example.net:8080
In alternativa --pacurl=<URL> indica un file PAC. Per proxy autenticati sono disponibili --proxyusername=<user> e --proxypassword=<pw>; la CLI Windows documenta Digest Authentication per endpoint Windows autenticati, non per ogni combinazione di server e proxy. Validare nel pilot il percorso proxy del server specifico. Le password possono comparire negli elenchi dei processi, nei log di distribuzione o nei sistemi di inventario e non vanno inserite in modo statico in script accessibili a tutti.
I Message Relay sono separati da virgole con host e porta; la porta predefinita documentata è 8190:
.\SophosSetup.exe --quiet --products=xdr `
--messagerelays=relay01.example.net:8190,192.0.2.20:8190
192.0.2.20 è un indirizzo di documentazione da sostituire. Non esiste un’assegnazione CLI Windows per gli Update Cache: l’installer valuta automaticamente quelli configurati nel tenant. --localinstallsource=<pfad> può ridurre i download, ma non sostituisce l’accesso a Internet.
--registeronly, --goldimage, --notificationmode e --nonpersistent non appartengono a un rollout Server normale. Servono per nuova registrazione del tenant o procedure VDI/gold image con altri prerequisiti. Non “spostare” un server già registrato con una reinstallazione e non clonare un’installazione normale.
Collaudare il pilot e autorizzare le ondate
In My Products > Server > Servers deve apparire esattamente il server atteso nel tenant corretto. Verificare:
- Health, ultima attività e alert aperti sono plausibili.
- Gruppo, policy Server e impostazioni effettivamente applicate a questo host corrispondono al contratto di rollout; la sola assegnazione alla Default Policy in Fusion non basta. Sophos applica inizialmente le Default Policies pertinenti dopo aver protetto un server, ma occorre comunque controllare le policy di destinazione per la produzione.
- I prodotti corrispondono alla modalità. Con
xdrsensorresta attiva la protezione di terze parti; con protezione completa è presente l’antimalware Sophos. - Il riavvio pianificato tempestivamente dopo la prima installazione (soprattutto dopo la rimozione della protezione precedente) è stato eseguito. Dopo il riavvio, ricontrollare stato dell’agente, rimozione del vecchio antivirus, componenti effettivamente installati, policy applicate ed eventuali richieste di riavvio ancora presenti.
- Il ruolo aziendale funziona dopo il riavvio: confrontare avvio servizi, accesso applicativo, backup, monitoraggio e un test di transazione rappresentativo con lo stato precedente all’installazione.
Modalità agente diversa da quella prevista? In Account Health Check > Fix Server agent mode e in My Environment > Computers & Servers, usare il filtro di stato Agent mode per cercare Product unassigned o Upgrade available. Per ogni server confrontare modalità prevista, diritti Server contrattuali, prodotti installati e protezione di terze parti attiva: un host configurato intenzionalmente come sensore non è automaticamente un host con protezione completa non riuscita. Modificare la configurazione solo dopo averne approvato gli effetti; se necessario, intervenire con Manage Software solo sui singoli server autorizzati e controllare il software mostrato prima di salvare. Secondo Sophos, anche la procedura manuale può mostrare l’installazione di tutto il software concesso in licenza. Fix automatically installa sui server interessati tutto il software concesso in licenza e non è una correzione indiscriminata per flotte miste di sensori e server a protezione completa. Dopo la successiva connessione e l’aggiornamento, ricontrollare Health, modalità agente, componenti installati, protezione di terze parti e policy Server applicate. Se i diritti sono incerti o c’è una lacuna di protezione, fermare l’ondata e rivolgersi al responsabile del prodotto o delle licenze oppure a Sophos Support; non rieseguire un installer non collaudato per correggere la modalità.
Solo dopo un periodo di osservazione concordato e il collaudo superato dopo il riavvio, aprire una piccola ondata rappresentativa. Includere build di Windows Server, sedi, percorsi proxy, ruoli e prodotti di sicurezza preesistenti diversi prima di ampliare l’assegnazione. Il codice di processo non modificato resta un segnale di distribuzione, ma non sostituisce il controllo funzionale locale né il collaudo in Fusion.
Instradare correttamente gli errori di installazione
La fonte Sophos condivisa sul processo Windows copre espressamente Endpoint and Server. Questa prima analisi è quindi comprovata per Windows Server:
- Conservare ora e fuso, messaggio visibile, comando completo e stato di processo invariato.
- Nella cartella
C:\ProgramData\Sophos\CloudInstaller\Logscercare prima il fileSophosCloudInstaller.logdocumentato da Sophos. Conservare i file effettivamente presenti relativi al tentativo o ruotati, con ora e fuso orario; non presumere un nome file con data e ora. - Capire se fallisce precheck, registrazione MCS, download o installazione di un componente preciso.
- Per quella fase verificare supporto, patch/riavvio, diritti, ora, DNS/HTTPS, proxy/TLS Inspection e protezione esistente.
- Solo dopo una correzione dimostrata, riprovare una volta con un installer recente dello stesso tenant.
Il runbook Avanet esistente per gli errori di installazione è di proprietà Endpoint e non è collegato come procedura Server. Non trasferirne tabelle dei componenti, percorsi Fusion o riparazioni senza prove Server. Se l’errore persiste dopo un tentativo controllato, fornire in modo protetto a Sophos Support log CloudInstaller, edizione/build, ruolo server, tenant/regione, argomenti non segreti, percorso di rete, software di sicurezza e una raccolta SDU se richiesta.
Non inventare tabelle numeriche degli exit code e non eliminare alla cieca servizi, driver, chiavi del registro o cartelle Sophos. --traillogging registra il contenuto dei messaggi tra server e Fusion e si usa solo su istruzione aggiornata del Support; limitare l’accesso alle registrazioni sensibili, disattivarlo dopo l’installazione secondo la procedura MCS collegata da Sophos e confermarne la disattivazione. Se la procedura non è leggibile o non è possibile garantire la disattivazione, non attivare questa opzione diagnostica.
Arrestare il rollout e limitare il rollback
Fermare l’ondata successiva se i server non compaiono in Fusion, manca la protezione prevista, Health resta rosso, i riavvii rimangono sospesi o un ruolo è compromesso. Interrompere prima nuove assegnazioni e ritentativi automatici. Mantenere delimitata l’ondata per evitare che i loop sovrascrivano log e stati.
Il rollback della distribuzione non è una disinstallazione. Fermare il job impedisce nuove installazioni ma non rimuove un agente installato. La disinstallazione non ripristina la protezione di terze parti rimossa e non elimina automaticamente oggetti Fusion o effetti delle policy. Decidere per ogni server se mantenere Sophos funzionante, pianificare una rimozione supportata o ripristinare la protezione precedente tramite il percorso preparato.
Tamper Protection, Unauthorized File Protection (in precedenza Server Lockdown), Uninstall, Gold Images ed eliminazione di oggetti Server sono modifiche separate. Per i server legacy già bloccati, la migrazione richiede un’autorizzazione specifica; qui non si riprendono comandi di sblocco, conversione o rollback da una KBA di supporto non leggibile. Questa procedura di installazione non anticipa tali modifiche con comandi Endpoint non verificati. Solo dopo che il pilot è stabile localmente e in Fusion, eliminare definitivamente le vecchie copie dei pacchetti e la protezione precedente secondo il piano approvato.