Correggere sistematicamente l'installazione non riuscita di Sophos Endpoint
Questo runbook riguarda un’installazione iniziale non riuscita di Sophos Fusion Endpoint su Windows. Il prodotto è gestito in Sophos Fusion (in precedenza Sophos Central). Non sostituisce le normali guide di installazione per Windows e macOS né la guida al rollout automatizzato. Non basarsi soltanto sull’ultimo messaggio di errore: individuare prima la fase in cui l’installazione si interrompe, quindi confrontare il primo messaggio pertinente nel log con lo stato della rete e del sistema.
Modo rapido: determinare la fase di errore
- Annotare l’ora esatta con fuso orario, messaggio visibile e stato del processo invariato.
- Controllare se
SophosSetup.exesi avvia, completa il controllo preliminare, raggiunge Sophos Fusion, scarica componenti o fallisce solo con un componente. - Salvare il log relativo al tentativo,
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, e leggerlo a partire dal primo errore nel periodo interessato. - Controllare la causa in questo ordine: Windows supportato e con patch, diritti e riavvio in sospeso, DNS/HTTPS, proxy/TLS, software di sicurezza esistente, componente specifico.
- Ripetere solo una volta dopo una correzione documentata e poi controllare la protezione locale e la registrazione in Sophos Fusion.
Una tabella di codici di uscita numerici non è intenzionalmente inclusa qui. Lo stato del processo viene registrato invariato per la distribuzione o il ticket di supporto; la causa effettiva viene determinata tramite messaggio, fase e log.
Conservare la catena dei log e le prove volatili
SophosSetup.exe si estrae dapprima nel %temp% dell’utente che lo esegue e crea SophosCloudInstaller_<date>_<time>.log in C:\ProgramData\Sophos\CloudInstaller\Logs. Il thin installer scarica poi SophosSetup_Stage2.exe; Stage 2 si collega a Sophos Fusion con customertoken e mcscustomerid e installa i componenti concessi in licenza al tenant. Questi identificatori sono dati di registrazione: indicarne il contesto nel ticket senza esporne i valori su un canale non protetto.
Prima di riavviare, riprovare, cambiare contesto utente o pulire, copiare il log CloudInstaller completo e i log dei componenti corrispondenti da %temp% e C:\Windows\Temp. %temp% è quello del contesto che ha realmente eseguito il setup: per SYSTEM non è la cartella temporanea dell’utente connesso. I nomi contengono data e ora; non cercare solo un file senza data e non scegliere il più recente senza correlare gli orari. Non presupporre un limite fisso di rotazione: conservare l’intero set pertinente.
Prerequisiti prima di qualsiasi tentativo di riparazione
Prima di eseguire nuovamente il programma di installazione è necessario chiarire i seguenti punti:
- La versione specifica di Windows è elencata negli attuali requisiti di sistema di Sophos ed è completa di patch.
- È disponibile un account di amministratore locale o un contesto di distribuzione con l’elevazione necessaria dei diritti.
- Il riavvio richiesto da Windows o da un altro programma di installazione è stato completato. I processi di installazione o aggiornamento paralleli vengono terminati, non ignorati forzatamente.
- È stato scaricato un installer recente dal tenant corretto in My Environment > Installers. Le copie vecchie o appartenenti a un altro tenant non vengono riutilizzate.
- La licenza e l’ambito del prodotto desiderato corrispondono. Per una protezione completa di Sophos è stata chiarita la prevista sostituzione del software di protezione esistente.
- Data, ora e fuso orario del sistema sono corretti; i controlli dei certificati e la registrazione dipendono da questi valori.
Se la piattaforma non è supportata, i bypass del registro, del certificato o del programma di installazione non continueranno. Innanzitutto, il sistema operativo viene portato a un livello supportato oppure viene chiarita una modalità esplicitamente supportata con il supporto Sophos.
Sintomo: il programma di installazione non si avvia o si arresta durante il controllo preliminare
Salvare il programma di installazione localmente e avviarlo con i diritti di amministratore previsti. Documentare l’origine del file, il tenant e l’ora del download. Se il controllo preliminare segnala un sistema operativo non supportato, patch mancanti, un riavvio in sospeso o un altro programma di installazione in esecuzione, questa condizione verrà corretta per prima.
Non eliminare arbitrariamente file temporanei, chiavi di registro o componenti Sophos. Si rischia di distruggere le prove originali o peggiorare un’installazione parziale. Se il controllo preliminare continua a non riuscire dopo un riavvio normale e un installer recente, inviare al supporto il messaggio e il log.
Sintomo: il download o la connessione a Sophos Fusion non riescono
Sophos documenta la porta in uscita 443 per HTTPS e la porta 53 per DNS per Endpoint, EDR, XDR e MDR. L’elenco completo e aggiornato dei domini sul sito Sophos è autorevole; le regole firewall regionali possono comunque prevalere sui target altrimenti consentiti.
Il controllo viene effettuato dalla stessa rete e dallo stesso contesto di esecuzione dell’installazione:
- Il DNS risolve l’indirizzo Sophos menzionato nel primo messaggio di errore?
- Il firewall e il filtro web consentono HTTPS in uscita verso gli attuali domini Sophos?
- Il programma di installazione utilizza parametri Internet diretti, proxy di sistema, PAC o proxy espliciti?
- Il proxy può elaborare il metodo di autenticazione utilizzato e i dati di accesso sono validi?
- L’ispezione TLS del firewall, del proxy, del client VPN o del software di sicurezza impedisce la convalida del certificato? Le connessioni Sophos devono poter convalidare il certificato previsto.
- La verifica della comunicazione con Sophos Fusion indica un incidente in Sophos Fusion nel periodo esatto dell’errore?
Una chiamata del browser riuscita non è sufficiente: una distribuzione software spesso viene eseguita come SYSTEM e può utilizzare un proxy e un percorso di certificato diversi. Con l’uscita restrittiva, nessun vecchio nome host individuale di un ticket viene rilasciato in modo permanente, ma viene piuttosto implementato l’attuale elenco ufficiale.
Per un errore di connessione, leggere come un’unica catena la prima richiesta HTTP, il rilevamento PAC, il tipo di proxy scelto, l’errore WinHTTP o lo stato HTTP e il primo controllo di sistema non riuscito. Cannot connect to Sophos Central è il riepilogo, non necessariamente la causa. Sono supportati PAC, WPAD e proxy di sistema; le impostazioni esplicite devono usare l’argomento supportato per il contesto reale. Se il percorso resta incerto, acquisire pacchetti per un solo tentativo controllato e trattare l’acquisizione come dato sensibile.
Sintomo: non è possibile installare un componente
Il log CloudInstaller separa gli errori di connessione dagli errori dei componenti. Attorno a Failed to install product, controllare la precedente riga Trying to load setup.dll, il nome breve della cartella e la versione. Se setup.dll proviene da sed64, per esempio, il candidato è Sophos Endpoint Defense; leggere quindi il relativo log nello stesso intervallo. L’avviso da solo non è la causa principale.
La tabella seguente copre i componenti moderni; * rappresenta il timestamp nel nome del file:
| Nome breve | Log del componente corrispondente in %temp% |
|---|---|
avremove | avremove.log |
amsi64 | Sophos AMSI Protection Install Log *.txt |
crtsetup | Sophos CRT Install Log *.txt |
encrytion | Sophos Device Encryption Install Log *.txt |
ui64 | Sophos Endpoint Agent Install Log *.txt o Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Install Log *.txt |
efw64 | Sophos Endpoint Firewall Install Log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt o SophosFSVerify Validator Log *.txt |
shs | Sophos Health Install Log *.txt |
hmpa64 | Sophos HitmanPro.Alert Install Log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log *.txt |
mcs | Sophos Management Communications System Install Log *.txt |
sme64 | Sophos ML Engine Install Log *.txt o Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *.txt |
sauxg | Sophos SAU Install Log *.txt |
sdu64 | Sophos SDU Install Log *.txt |
sse64 | Sophos Standalone Engine Install Log *.txt o Sophos Standalone Engine Validator Log *.txt |
L’ordine di elaborazione aiuta a delimitare l’errore: un componente successivo potrebbe non essere ancora stato tentato.
Piattaforme moderne:
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- File Scanner
- Health
- UI
- AMSI Protection
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Device Encryption
- Live Query
- Malicious Traffic Detection
- SDU
- HitmanPro Alert
- AutoUpdate
Piattaforme legacy:
- SDU
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- Device Encryption
- File Scanner
- Sophos Clean
- Health
- UI
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Live Query
- Malicious Traffic Detection
- HitmanPro Alert
- AutoUpdate
Correlare queste sequenze con i timestamp; l’assenza di un log successivo non dimostra da sola un errore di quel componente.
Sulle piattaforme legacy possono comparire nomi Setup anziché Install. Le esatte mappature operative in %temp% sono:
| Nome breve | Nome file legacy |
|---|---|
avremove | Avremove.log |
sauxg | Sophos AutoUpdate Setup Log *.txt |
ui64 | Sophos Endpoint Agent Setup *.log o Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Setup *.log |
efw64 | Sophos Endpoint Firewall install log *.txt o Sophos Endpoint Firewall setup log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt |
shs | Sophos Health 2.8.213.0 Install Log *Z.txt |
hmpa64 | Sophos HitmanPro Alert Initial install log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log 2*Z.txt |
mcs | Sophos Management Communications System Install Log *.txt |
ml | Sophos ML Engine Install Log *.txt o Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *Z.txt |
sdu | Sophos SDU Install Log *.txt o Sophos SDU Setup Log *Z.txt |
sse64 | Sophos Standalone Engine Install Log *.txt o Sophos Standalone Engine Validator Log *3.txt |
Quando i timestamp coincidono, raccogliere anche Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt e Sophos Device Encryption Setup Log *.txt da C:\Windows\Temp. Non dedurre la causa solo dal nome: Agent/UI riguarda interfaccia e tray, Endpoint Defense la protezione antimanomissione, MCS controllo preliminare e registrazione, Health configurazione, CRT/avremove la rimozione dei concorrenti e Validator il controllo indicato dal nome. Il log MCS può contenere il token di registrazione e va protetto.
Se è presente una protezione di terze parti, per impostazione predefinita il programma di installazione di Windows tenta di rimuovere i prodotti concorrenti rilevati durante l’installazione di Sophos Anti-Virus. --nocompetitorremoval impedisce questo tentativo, ma non è una promessa generale di coesistenza. Verificare quindi il nome del prodotto, la versione, lo stato della disinstallazione e il riavvio richiesto. Pulire un prodotto obsoleto o rimosso solo parzialmente esclusivamente secondo le istruzioni del produttore. Non eliminare manualmente directory, servizi o driver Sophos sulla base di un sospetto.
Se il log nomina un componente Sophos specifico, raccogliere il nome, il primo errore e le righe di download o installazione precedenti. Non provare riavvii di servizi non pertinenti o comandi MSI di terze parti. Il passaggio successivo dipende dalla KBA Sophos aggiornata per quel preciso messaggio o dalle indicazioni del supporto Sophos.
Sintomo: la configurazione termina ma il dispositivo non è presente in Sophos Fusion
La presenza locale del software non dimostra che la registrazione sia terminata. Verificare nel SophosCloudInstaller_<date>_<time>.log pertinente e nel log MCS dello stesso intervallo che connessione e registrazione siano state completate. Quindi cercare il nome previsto in Sophos Fusion, in My Products > Endpoint > Computers, e controllare gruppo, Last Active, stato di integrità e prodotti installati.
Se l’installer appartiene al tenant sbagliato, ripeterlo alla cieca non «sposta» il dispositivo. Verificare prima tenant, origine dell’installer ed eventuali oggetti dispositivo esistenti. Registrazione e reinstallazione completa sono operazioni diverse.
Sintomo: il dispositivo viene visualizzato ma non è protetto
Aprire l’icona Sophos sul dispositivo. Status deve mostrare un segno di spunta verde e Your device is protected; About elenca i prodotti installati e lo stato degli aggiornamenti. Se lo stato è rosso, aprire Open Endpoint Self-Help Tool e annotare il componente o prerequisito segnalato.
In Sophos Fusion, controllare contemporaneamente l’integrità, i prodotti installati, Last Active, gli avvisi aperti e un riavvio richiesto. È possibile registrare un dispositivo anche se manca un componente. Al contrario, la mancanza di un singolo servizio Windows storico non costituisce un errore poiché Sophos può modificare i componenti tra le versioni dell’agente. I fattori decisivi sono la portata prevista del prodotto concesso in licenza, l’attuale stato locale e l’attuale versione di Core Agent.
Riprova e accettazione controllate
Prima del nuovo tentativo, salvare il log e l’intervallo temporale, eliminare la causa ed eseguire il riavvio necessario. Avviare quindi localmente, con i diritti previsti, un nuovo programma di installazione dello stesso tenant corretto, una volta sola. Interrompere i cicli automatici di nuovi tentativi.
Il tentativo ha successo solo se vengono soddisfatti tutti i criteri concordati:
- l’installatore non segnala più gli errori;
- localmente Status mostra lo stato protetto e About mostra i prodotti attesi;
- il dispositivo compare in My Products > Endpoint > Computers nel tenant e nel gruppo previsti;
- Salute, Last Active, prodotti e avvisi corrispondono allo stato target;
- viene completato il riavvio richiesto e successivamente lo stato rimane stabile.
Se lo stesso passaggio fallisce nuovamente, non verrà avviato una terza volta senza modifiche. Il pacchetto con i dati dell’errore viene inviato al supporto.
Dati per il supporto Sophos
Raccogli per un’escalation riproducibile:
- tenant e regione di Sophos Fusion, nome del dispositivo e utente interessato;
- Edizione, versione, build, livello di patch e architettura di sistema di Windows;
- Orario dell’errore con fuso orario, messaggio visibile, fase di installazione e stato del processo invariato;
- origine dell’installer e ora del download, senza allegare l’installer, i token o le password del proxy a un ticket non protetto;
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.loge i log dei componenti associati da%temp%e, se applicabile,C:\Windows\Temp;- percorso di rete utilizzato: posizione, connessione diretta, proxy/PAC, ispezione TLS ed eventi firewall/proxy rilevanti;
- software di sicurezza esistente o rimosso di recente, inclusa la versione e lo stato di riavvio;
- screenshot o esportazione dello stato locale e dell’oggetto dispositivo in Sophos Fusion;
- una raccolta corrente della Sophos Diagnostic Utility se il supporto lo richiede.
Log e SDU possono contenere nomi host, utenti, percorsi, indirizzi IP e dati di configurazione. Vengono trasmessi protetti e controllati in anticipo per password, token e altri segreti visibili pubblicamente.
Istruzioni di installazione adeguate
Per un singolo computer, consultare Installare Sophos Fusion Endpoint su Windows. Le autorizzazioni e gli errori specifici di Apple sono descritti in Installare Sophos Fusion Endpoint su macOS. Per distribuzione software, parametri Windows supportati, ondate pilota e acquisizione dello stato di uscita, usare Distribuire automaticamente Sophos Endpoint in Windows.
Avanet mantiene aggiornati i limiti di piattaforma e ciclo di vita in Pianificare i requisiti di sistema e il ciclo di vita di Sophos Endpoint. Domini, porte, ordine dei proxy e TLS Inspection sono descritti in Requisiti di rete e proxy di Sophos Endpoint. Servizi e log di Sophos Endpoint in Windows spiega gli elementi dipendenti dalla versione, mentre Diagnosticare Sophos Endpoint con Self Help e SDU descrive la raccolta completa dei dati.