Sophos Central Intercept X installieren (Windows)
Sophos Fusion (ehemals Sophos Central) installiert auf Windows heute keinen isolierten Baustein mit dem Namen «Intercept X» nach dem alten Komponentenmodell. Entscheidend ist der gewählte Agent Mode: Endpoint, XDR oder XDR Sensor. Diese Auswahl bestimmt, ob der Rechner vollständigen Sophos-Schutz erhält oder nur Telemetrie für XDR liefert.
Den vollständigen plattformübergreifenden Ablauf mit Planung, Voraussetzungen und Rollout-Reihenfolge finden Sie im Onboarding-Pfad für Sophos Endpoint.
Für die meisten produktiven Windows-Clients mit Sophos als primärem Schutz passt Endpoint oder XDR. XDR Sensor ist ein Sonderfall für Geräte, auf denen ein Drittanbieterprodukt den eigentlichen Schutz übernimmt.
⚠️ XDR Sensor ist kein Virenschutz: Sophos dokumentiert ausdrücklich, dass
xdrsensorBedrohungen erkennt und Daten liefert, aber selbst nicht vor Bedrohungen schützt. Auf diesem Gerät muss ein geeigneter Drittanbieterschutz aktiv sein. Dieser Modus darf nicht versehentlich als vollständige Endpoint Protection ausgerollt werden.
Kurzweg für eine sichere Pilotinstallation
- Lizenz, gewünschte Funktionen und Zielgruppe in Sophos Fusion prüfen.
- Entscheiden, ob
Endpoint,XDRoderXDR Sensorinstalliert werden soll. - Einen vollständig gepatchten, unterstützten Windows-Pilot mit lokalem Administrationszugriff wählen.
- Bestehende Security-Software und die geplante Koexistenz oder Ablösung klären.
- Unter My Environment > Installers den passenden Windows-Installer laden.
- Installer nur intern und kontrolliert auf dem Pilotgerät ausführen.
- Lokalen Schutzstatus, installierte Komponenten und Updatezustand prüfen.
- Gerät, Agent Mode, Gruppe, Policy und Health in Sophos Fusion kontrollieren.
Erst wenn Positivtest, Richtlinienzuweisung und Agent Mode sauber sind, folgt der breitere Rollout.
Endpoint, XDR und XDR Sensor unterscheiden
Die aktuelle Sophos-Installerlogik verwendet diese Produktwerte:
endpoint: installiert Anti-Malware-Schutz, aber keine XDR-Funktionen.xdr: installiert die XDR-Funktionen und den vollständigen Schutz ausendpoint.xdrsensor: installiert XDR-Erkennung ohne Anti-Malware-Schutz. Ein Drittanbieterprodukt muss das Gerät schützen.
Für xdr ist keine zusätzliche Auswahl von endpoint nötig. Die XDR-Variante enthält den Endpoint-Schutz bereits. Welche Optionen in Central sichtbar sind, hängt von Lizenz und Tenant ab.
Der Download Complete Windows Installer enthält alle Endpoint-Produkte, die von der vorhandenen Lizenz abgedeckt werden. Dazu kann bei passender Lizenz auch Device Encryption gehören. Wer den Umfang begrenzen muss, verwendet Choose Components und prüft die tatsächlich angezeigte Produktauswahl vor dem Download.
Die aktuelle Sophos-Dokumentation zu Endpoint-Installern ist für die im eigenen Tenant sichtbaren Optionen massgebend. Bereits installierte Funktionen werden nicht durch wiederholtes Ausführen irgendeines alten Komponenten-Installers gepflegt. Der kontrollierte Ablauf zum Hinzufügen oder Entfernen steht unter Sophos Central Endpoint Funktionen verwalten.
Voraussetzungen vor dem Download
Vor der Installation sollten diese Punkte erfüllt sein:
- Das Windows-Betriebssystem ist aktuell unterstützt und vollständig gepatcht.
- Ein lokales oder verwaltetes Administrationskonto ist für die Installation verfügbar.
- Die benötigte Endpoint-, XDR- oder MDR-Lizenz ist im Tenant vorhanden.
- Das Gerät erreicht Sophos Fusion per DNS und HTTPS oder über einen dokumentierten Proxy.
- Ein vorhandener Drittanbieter-Virenschutz und dessen Ablöse- oder Koexistenzpfad sind geklärt.
- Zielgruppe, Richtlinien und verantwortliche Person für den Pilot sind festgelegt.
- Ein Neustart und eine kurze Beeinträchtigung liegen im vereinbarten Wartungsfenster.
Eine feste Windows-Versionsliste im Installationsrunbook altert schnell. Vor jedem neuen Rollout ist deshalb die aktuell unterstützte Plattform in den Sophos-Anforderungen zu prüfen. Ein historischer Hinweis wie Windows 7+ ist kein gültiges Freigabekriterium mehr.
Bestehenden Virenschutz richtig behandeln
Nur für XDR Sensor bestätigt Sophos ausdrücklich den Betrieb neben einem Drittanbieterschutz. Für eine vollständige Installation mit endpoint oder xdr gibt es keine pauschale Koexistenzzusage für beliebige Security-Produkte.
Der Windows-Installer kann erkannte Konkurrenzprodukte entfernen. Die Option --nocompetitorremoval schaltet diesen Versuch aus, macht eine unbekannte Produktkombination aber nicht automatisch kompatibel. Sie sollte deshalb nicht als allgemeiner Workaround verwendet werden. Vor dem Rollout werden Produkt, Version, Selbstschutz, Neustartbedarf und Rückfallweg des bisherigen Virenschutzes dokumentiert.
Netzwerk und Proxy vorbereiten
Die Netzwerk-Firewall, Proxys und restriktive Egress-Regeln müssen die Sophos Endpoint Netzwerk- und Proxy-Anforderungen erfüllen, darunter ausgehendes TCP 443 und DNS 53. Die Anforderungen werden vor jedem Rollout erneut geprüft; eine feste Domain-Kurzliste aus einem alten Firewall-Objekt reicht nicht aus.
Breite Länder- oder Regionalblockaden können Cloud-Endpunkte unerwartet treffen. Ein erfolgreicher Download der kleinen Setup-Datei beweist ausserdem noch nicht, dass Registrierung, Komponenten-Download und spätere Updates funktionieren.
Installer in Sophos Fusion laden
Nach der Anmeldung bei Sophos Fusion Admin liegt der aktuelle Einstieg unter:
My Environment > Installers
Unter Endpoint gibt es zwei typische Wege:
- Download Complete Windows Installer lädt den vollständigen, lizenzabhängigen Installer.
- Choose Components erstellt einen Installer für eine bewusst begrenzte Produktauswahl.
Für XDR Sensor verwendet man den dafür ausgewiesenen Installer oder den dokumentierten Produktwert xdrsensor. Der Modus wird nicht nur aus dem Marketingnamen der Lizenz abgeleitet, sondern anhand der im Tenant angebotenen Auswahl kontrolliert.
Der Installer ist tenantgebunden und wird vertraulich behandelt. Wer ihn erhält, kann zwar nicht auf Sophos Fusion zugreifen, aber neue Geräte im Tenant registrieren. Kopien werden nach dem Rollout aus allgemein zugänglichen Shares, Tickets und Downloadordnern entfernt.
Wurde ein Installer unkontrolliert verteilt, kann man unter My Environment > Installers mit Expire Previously Downloaded Installers alte Installer ungültig machen. Diese Aktion lässt sich nicht rückgängig machen und gehört deshalb in einen dokumentierten Change.
Manuell auf dem Pilotgerät installieren
Diese Anleitung ist der massgebende Ablauf für die manuelle, interaktive Windows-Installation. Wer über eine ältere Anleitung mit den Namen Endpoint Standard oder Endpoint Advanced hierher kommt, kann die Zuordnung der früheren Produktnamen separat prüfen; installiert wird anschliessend mit dem hier beschriebenen aktuellen Ablauf.
Sophos weist im aktuellen manuellen Ablauf ausdrücklich an, User Account Control (UAC) vorübergehend auszuschalten. Vor der Änderung wird der Unternehmenswert dokumentiert. UAC wird nur für das Wartungsfenster auf dem Pilotgerät deaktiviert und nicht über eine breite Gruppenrichtlinie abgesenkt. Verbietet die Sicherheitsvorgabe diese Änderung, wird die Installation gestoppt und ein freigegebener Deployment-Weg mit dem Security-Team abgestimmt.
- Den Installer aus dem richtigen Sophos-Central-Tenant auf den Pilot kopieren.
- Die Datei mit administrativen Rechten starten.
- Precheck-Warnungen lesen und nicht blind übergehen.
- Angezeigte Produkte gegen den geplanten Agent Mode prüfen.
- Installation abschliessen und einen geforderten Neustart ausführen.
- User Account Control (UAC) sofort wieder auf den dokumentierten Unternehmenswert setzen.
- Nach dem Neustart warten, bis Registrierung, Komponenten und erste Updates abgeschlossen sind.
Der vollständige Installer lädt aktuelle Komponenten aus Sophos Fusion. Eine alte lokal gespeicherte Setup-Datei ist deshalb kein Ersatz für funktionierende Cloud-Kommunikation.
Von Sophos angelegte lokale Windows-Gruppen nicht löschen
Der Windows-Agent erstellt die lokalen Gruppen SophosUser, SophosPowerUser und Sophos Administrator. Sophos Anti-Virus verwendet diese Gruppen für seine lokale Rechtezuordnung. Sie dürfen weder im Hardening noch durch ein Cleanup-Skript oder eine Gruppenrichtlinie gelöscht werden.
Fehlt eine dieser Gruppen, wird sie nicht vorschnell manuell mit beliebigen Mitgliedschaften nachgebaut. Zuerst werden Installer- und Endpoint-Logs, Agent-Zustand sowie der Zeitpunkt der Entfernung geprüft. Danach erfolgt eine kontrollierte Reparatur oder Neuinstallation über den dokumentierten Sophos-Ablauf. So wird vermieden, dass eine vermeintliche Bereinigung die lokalen Sophos-Berechtigungen weiter verändert.
Pilot per Kommandozeile installieren
Für eine verwaltete Pilotgruppe kann der aktuelle Windows-Installer auch unbeaufsichtigt gestartet werden. Dieses Beispiel installiert Endpoint-Schutz plus XDR und ordnet das Gerät einer Pilotgruppe zu:
SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet
Die Werte sind umgebungsabhängig:
xdrwird durchendpointersetzt, wenn nur Endpoint Protection vorgesehen ist.xdrsensorwird ausschliesslich verwendet, wenn ein Drittanbieterprodukt den Schutz übernimmt.Windows Clients\Pilotwird durch die echte Geräte- und Untergruppe ersetzt.--quietblendet die Oberfläche aus, ist aber kein Erfolgsnachweis.
Die offiziellen Windows-Installeroptionen dokumentieren zusätzlich Proxy, Message Relay, Tags und weitere Deployment-Werte. Befehle mit Tenant-Token, Proxy-Passwort oder internen Servernamen gehören nicht in Tickets oder allgemein lesbare Skriptrepositories.
Das Beispiel oben reicht für die Modusentscheidung auf einem Pilotgerät. Für Softwareverteilung, Parameterkombinationen, Prozessstatus, Proxy, Message Relay und Rollout-Wellen dient Sophos Endpoint unter Windows automatisiert ausrollen.
--registeronly ist kein normaler Installationsschalter. Er dient der kontrollierten Neuregistrierung eines bereits geschützten Geräts, zum Beispiel beim Tenantwechsel, und setzt unter anderem deaktivierten Tamper Protection voraus. Dieser Sonderfall wird nicht als Standardinstallation verwendet.
Installation richtig abnehmen
Eine abgeschlossene Setup-Oberfläche reicht nicht. Lokal und in Central werden getrennte Erfolgskriterien geprüft.
Auf dem Windows-Gerät
- Sophos Endpoint über das Schildsymbol öffnen.
- Auf der Statusseite den grünen Zustand Your device is protected prüfen.
- Unter About kontrollieren, welche Komponenten installiert sind und ob sie aktuell sind.
- Bei fehlenden oder fehlerhaften Komponenten Open Endpoint Self-Help Tool für die erste Diagnose verwenden.
- Sicherstellen, dass der geplante Drittanbieterschutz nur beim Modus
XDR Sensoraktiv bleibt.
In Sophos Fusion
- Unter My Environment > Computers & Servers prüfen, ob das Gerät erscheint.
- Agent Mode, Status, Tamper Protection und letzte Aktivität kontrollieren.
- Erwartete Gruppe und Richtlinienzuweisung prüfen.
- Sicherstellen, dass
Endpoint,XDRoderXDR Sensordem Plan entspricht. - Alerts und offenen Neustartbedarf prüfen.
Ein grüner lokaler Status beweist noch nicht die richtige Gruppe oder Policy. Umgekehrt beweist ein Gerätedatensatz in Central nicht, dass alle Komponenten installiert, aktuell und fehlerfrei sind.
Fehler systematisch eingrenzen
Die folgenden Prüfungen helfen bei der ersten Einordnung. Für Logphasen, Fehlermeldungen, sichere Wiederholung und Supportdaten folgt man anschliessend dem Runbook Fehlgeschlagene Sophos-Endpoint-Installation systematisch beheben, statt hier parallele Reparaturrezepte zu verwenden.
Gerät erscheint nicht in Sophos Fusion
Zuerst wird geprüft, ob der Installer wirklich aus dem richtigen Tenant stammt. Danach folgen DNS, HTTPS, Proxy, Systemzeit und die benötigten Sophos-Domains.
Der wichtigste Installerpfad ist:
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log
Im Log zeigen Zeilen mit Opening connection to, welche Registrierungs- und Managementziele der Installer tatsächlich verwendet. Diese Ziele werden mit der Egress-Regel und dem Proxy abgeglichen. Ein einzelner erfolgreich erreichbarer Host ist kein Beweis für den gesamten Installationspfad.
Falscher Agent Mode oder fehlende Funktionen
Unter My Environment > Computers & Servers lässt sich nach Agent mode status filtern. Zeigt Central Product unassigned oder Upgrade available, werden die betroffenen Geräte kontrolliert über Manage Software auf den vorgesehenen Modus gebracht.
Eine Änderung wird nicht sofort durch Löschen und Neuinstallieren erzwungen. Nachdem Sophos Fusion die Änderung auf das online erreichbare Gerät angewendet hat, werden lokaler Komponentenstatus und Central erneut geprüft.
Installation stoppt bei bestehender Security-Software
Dann wird nicht pauschal der Selbstschutz beider Produkte deaktiviert. Zuerst ist zu klären, ob vollständiger Sophos-Schutz oder nur XDR Sensor gewünscht ist. Beim vollständigen Modus werden die offiziell unterstützte Ablösung, notwendige Neustarts und verbliebene Treiber des bisherigen Produkts geprüft.
Installation ist lokal grün, Central bleibt aber rot
In diesem Fall passen oft Richtlinienzuweisung, ausstehende Updates, Neustart, Health-Daten oder Agent Mode noch nicht. Lokaler Status, letzte Aktivität, Alert-Text und Agent-Mode-Spalte werden zusammen bewertet. Ein erneutes Starten des Installers ohne diese Abgrenzung kann zusätzliche Symptome erzeugen.
Sicherer Betrieb nach dem Rollout
- Installer nur für den benötigten Zeitraum und Empfängerkreis bereitstellen.
- Pilotgruppe vor der breiten Verteilung vollständig abnehmen.
- Agent Mode und Lizenz nach Produktänderungen erneut prüfen.
- Richtlinien nicht allein über die Default Policy steuern, wenn unterschiedliche Gerätegruppen andere Anforderungen haben.
- Tamper Protection und Deinstallation als getrennten Lifecycle-Schritt dokumentieren.
- Alte oder verlorene Installer bei Bedarf gezielt ungültig machen.
- Geräte erst nach kontrollierter Deinstallation und Bestandsprüfung aus Central bereinigen.
Für die normale Windows-Endpoint-Installation ohne XDR-Spezialfrage passt zusätzlich Sophos Central Endpoint auf Windows installieren. Das Nachinstallieren oder Entfernen lizenzierter Komponenten erklärt Sophos Central Endpoint Funktionen verwalten. Für einen geplanten Rückbau stehen Endpoint unter Windows deinstallieren und der Sonderfall Deinstallation mit Tamper Protection bereit.
Checkliste
- Agent Mode
Endpoint,XDRoderXDR Sensorbewusst gewählt. - Drittanbieter-Schutz und Koexistenz oder Ablösung geklärt.
- Unterstütztes, gepatchtes Windows und Administrationszugriff bestätigt.
- Tenant, Lizenz, Pilotgruppe und Richtlinien dokumentiert.
- Netzwerk, Proxy, DNS und HTTPS-Pfad geprüft.
- Tenantgebundenen Installer vertraulich verteilt.
- Lokalen Schutzstatus, Komponenten und Updates kontrolliert.
- Gerät, Gruppe, Policy, Agent Mode und Health in Central geprüft.
- Neustart und Alerts abgeschlossen.
- Installerkopien bereinigt oder bei Verlust ungültig gemacht.
Häufige Fragen
Ist Intercept X unter Windows noch ein separater Installer?
Endpoint, XDR und XDR Sensor. Welche Produkte angeboten werden, hängt von Lizenz und Tenant ab. Für XDR wird der Produktwert xdr verwendet; er enthält auch den Endpoint-Schutz.Kann Sophos Intercept X neben einem anderen Virenschutz laufen?
XDR Sensor ist ausdrücklich für den Betrieb neben Drittanbieterschutz vorgesehen und schützt selbst nicht vor Bedrohungen. Eine vollständige endpoint- oder xdr-Installation braucht einen geprüften Ablöse- oder Kompatibilitätspfad.Was ist der Unterschied zwischen xdr und xdrsensor?
xdr installiert XDR-Funktionen plus vollständigen Endpoint-Schutz. xdrsensor liefert XDR-Erkennung ohne Anti-Malware-Schutz und benötigt deshalb ein separates Schutzprodukt.Warum erscheint der Computer nach der Installation nicht in Central?
SophosCloudInstaller.log zeigt die verwendeten Verbindungsziele und den Installationsfortschritt.