Zum Inhalt springen
Avanet

Sophos Endpoint in VDI-Gold-Images vorbereiten

Ein normal installierter Sophos Endpoint darf nicht einfach als VDI-Template geklont werden. Sonst können mehrere Maschinen dieselbe Geräteidentität verwenden. Richtlinien, Health-Status und Alerts lassen sich dann nicht mehr zuverlässig einem Klon zuordnen. Der von Sophos vorgesehene Gold-Image-Modus erkennt Klone am geänderten Computernamen, bereinigt die übernommene Sophos-Konfiguration und registriert jede Maschine neu in Sophos Fusion (ehemals Sophos Central).

Ablauf im Überblick

  1. Master vollständig patchen, Anwendungen installieren und einen Rückkehrpunkt ohne Sophos beziehungsweise vor der Versiegelung sichern.
  2. Voraussetzungen und Ausschlüsse prüfen, Tamper Protection deaktivieren und den Thin Installer mit --goldimage ausführen.
  3. Nach erfolgreicher Installation Tamper Protection wieder aktivieren, den Master herunterfahren und erst dann Snapshot oder Template freigeben.
  4. Klone ausschliesslich direkt aus diesem Master erzeugen. Jeder Klon benötigt vor der Sophos-Erkennung einen vom Master abweichenden Computernamen.
  5. Bei Notification Mode den Master mit activate, jeden fertigen Klon mit clone freigeben. Danach Identität, Gruppe, Richtlinien, Health und Updates in Sophos Fusion prüfen.

Modus und Voraussetzungen wählen

Der klassische Timeout Mode prüft den Computernamen nach standardmässig 120 Sekunden. Er passt, wenn die Plattform dem fertigen Klon innerhalb dieses Fensters zuverlässig seinen endgültigen Namen gibt. --goldimagetimeout=<sekunden> erlaubt 0 bis 900 Sekunden; ein längeres Fenster löst aber keine fehlerhafte Namensvergabe.

Der Notification Mode ist für VMware Horizon Instant Clone vorgesehen. Nach einem Neustart bleibt die Kommunikation mit Sophos Fusion gesperrt, bis der Master oder die VDI-Plattform den richtigen Zustand ausdrücklich meldet. Dadurch wird keine Zwischenmaschine versehentlich registriert. Die aktuellen Sophos-CLI-Vorgaben nennen dafür Thin Installer 1.20.627 oder neuer, Sophos Core Agent 2024.2.0.527 oder neuer beziehungsweise Sophos Server Core Agent 2024.2.0.534 oder neuer.

Für Timeout Mode nennt Sophos Thin Installer 1.14 oder neuer und Core Agent beziehungsweise Server Core Agent 2022.1.0.78 oder neuer. Unterstützt sind Windows 10 oder neuer und Windows Server 2016 oder neuer. Diese Mindeststände sind keine allgemeine Betriebssystem-Supportmatrix; vor jedem Image-Release wird zusätzlich die aktuelle Plattformfreigabe geprüft.

Harte Ausschlüsse

  • Kein Gold Image von einem Server mit Server Lockdown oder Update Cache erstellen.
  • Kein Gold Image von einem mit BitLocker verschlüsselten Gerät oder mit installierten Sophos-Encryption-Komponenten erstellen. Klone teilen die Boot-Disk-ID, besitzen aber unterschiedliche TPM-IDs; BitLocker würde deshalb in den Recovery Mode wechseln.
  • Den Master nicht als produktiven Arbeitsplatz verwenden und niemals einen bereits gestarteten Klon zum nächsten Template machen.

Master sicher vorbereiten

  1. Betriebssystem und Anwendungen vollständig aktualisieren. Neustarts abschliessen und sicherstellen, dass kein anderer Endpoint-Schutz eine saubere Installation verhindert.
  2. DNS-, Firewall-, Proxy- oder Message-Relay-Erreichbarkeit zu Sophos Fusion prüfen. Die gewählte VDI-Gruppe vorab anlegen oder den exakten Gruppenpfad festlegen.
  3. Einen Snapshot oder anderweitig getesteten Rückkehrpunkt erstellen. So lässt sich eine fehlgeschlagene Installation zurückrollen, statt einen teilweise registrierten Master weiterzuverwenden.
  4. Tamper Protection auf dem Master deaktivieren. Sie muss vor der Gold-Image-Konfiguration ausgeschaltet sein.
  5. Den aktuellen kundenspezifischen SophosSetup.exe lokal als Administrator ausführen.

Dieses Beispiel installiert Endpoint Protection im Timeout Mode und ordnet Master und Klone der Gruppe VDI\Persistent zu:

SophosSetup.exe --quiet --goldimage --products=endpoint --devicegroup="VDI\Persistent"

Für einen nicht persistenten VMware-Horizon-Pool mit Notification Mode lautet ein Beispiel:

.\SophosSetup.exe --quiet --goldimage --notificationmode --nonpersistent --products=endpoint --devicegroup="VDI\NonPersistent"

--nonpersistent kennzeichnet die daraus erzeugten Klone für die spätere VDI-Bereinigung in Sophos Fusion. Es löscht selbst noch kein Gerät. --products=endpoint ist eine bewusste Auswahl; wer andere lizenzierte Komponenten benötigt, passt die Produktliste gemäss der CLI-Dokumentation an. Gruppen mit Leerzeichen bleiben in Anführungszeichen.

Image validieren und versiegeln

Die Installation muss vollständig beendet sein, bevor das Image freigegeben wird. Der Master soll in der vorgesehenen Sophos-Fusion-Gruppe erscheinen und der lokale Sophos Endpoint Agent darf keine Installations- oder Health-Fehler melden. Danach Tamper Protection wieder einschalten.

Im Notification Mode kommuniziert der neu installierte Master bis zum ersten Neustart. Nach dem Neustart bleibt er absichtlich offline, bis eine der folgenden Aktionen erfolgt:

  • unveränderter Master: C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe activate oder lokal About > Activate and Update;
  • fertiger Klon mit geändertem Computernamen: C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe clone.

GoldImageCli.exe blockiert clone, wenn der Name unverändert ist, und activate, wenn er geändert wurde. Für VMware Horizon wird die EXE als Post-Synchronization Script Name und clone als Post-Synchronization Script Parameters hinterlegt.

Den validierten Master sauber herunterfahren und den Snapshot beziehungsweise das Template im ausgeschalteten Zustand versiegeln. Den Freigabestand, Installer- und Agent-Versionen, Modus, Gruppe und Snapshot-ID dokumentieren. Das vorherige freigegebene Image bleibt bis zum erfolgreichen Clone-Test als Rollback erhalten.

Identität bereinigen und Klone prüfen

Beim Start im Timeout Mode entscheidet der vom Master abweichende Computername, dass es sich um einen Klon handelt. Sophos bereinigt dann die geerbte Konfiguration und registriert eine neue Geräteidentität. Deshalb muss die VDI-Plattform den Namen vor Ablauf des Timeouts setzen. Im Notification Mode wird erst nach dem fertigen Naming- und Clone-Prozess clone aufgerufen.

Manuelles Löschen einzelner Sophos-Dateien, Registry-Werte oder Dienste ist kein sicherer Ersatz. Sophos hat auch die früheren manuellen und skriptbasierten Methoden gegen doppelte Identitäten eingestellt. Seit Core Agent 2022.1 und Central Installer 1.14 ist stattdessen der hier beschriebene Installer-Switch-Ablauf zu verwenden. Wurde aus einem Klon geklont, blieb der Name gleich oder wurde die falsche Aktion ausgeführt, wird die VM verworfen und neu direkt aus dem letzten freigegebenen Master erzeugt. Kann eine Plattform Naming und Clone-Aktion nicht in dieser Reihenfolge bereitstellen, wird der Rollout gestoppt und der Plattform- oder Image-Ablauf angepasst; nicht auf alte Cleanup-Skripte ausweichen.

Vor der Pool-Freigabe mindestens zwei Klone gleichzeitig starten und für jeden prüfen:

  • eindeutiger Computername und eigenes Geräteobjekt in Sophos Fusion, ohne Duplicate-Device-Alert;
  • richtige Endpoint- oder Server-Lizenz, richtige VDI-Gruppe und erwartete Richtlinien;
  • aktueller Last active-Zeitpunkt, fehlerfreier Health-Status und abgeschlossene Updates;
  • bei non-persistent VDI korrekte Kennzeichnung und Wiederverwendung eines begrenzten Namenspools.

Ein Windows-Server-Gast bleibt in Sophos Fusion ein Server, auch wenn er eine Desktop-Oberfläche bereitstellt. Er benötigt eine Server-Lizenz und erhält Server-Richtlinien.

Non-persistent Geräte gezielt entfernen

Kurzlebige Klone sammeln sich ohne Lifecycle-Regel in Sophos Fusion. Unter Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices wird auf dem passenden Endpoint- oder Server-Tab eine Targeted Rule für die eindeutig abgegrenzte VDI-Gruppe erstellt. --nonpersistent am Image und Permanently remove VDI desktops in der Regel müssen zusammenwirken.

Permanent entfernte VDI-Desktops lassen sich nicht wiederherstellen. MSP- und Marketplace-Kunden müssen mindestens 31 inaktive Tage setzen. Sophos Fusion erlaubt höchstens zwei Targeted Rules; diese dürfen keine Ausschlüsse enthalten, und der Inaktivitätszeitraum der Global Rule muss länger sein als der jeder Targeted Rule. Zum Erstellen oder Ändern dieser Regeln ist eine Admin- oder Super-Admin-Rolle erforderlich. Sophos Fusion prüft alle 24 Stunden um Mitternacht der Datenregion; eine Löschung ist daher nicht sofort sichtbar. Der mit --goldimage erstellte Master wird von den Löschregeln nicht erfasst.

Die Regel zuerst mit einer Testgruppe und einem ausreichend langen Zeitraum einführen. Eine breite globale Regel ist für diesen Zweck riskant, weil sie auch normale Offline-Geräte treffen kann.

Gold Image aktualisieren und zurückrollen

Für Änderungen den Master starten. Im Timeout Mode beginnt die Kommunikation nach dem Timeout wieder; im Notification Mode wird der unveränderte Master mit activate freigegeben. Betriebssystem, Anwendungen und Sophos aktualisieren, Health prüfen, Tamper Protection wieder aktivieren und einen neuen ausgeschalteten Snapshot erstellen. Neue Klone nie während eines halbfertigen Updates erzeugen.

Software Packages steuern Produktfunktions-Updates, nicht die laufend aktualisierten Threat-Protection-Inhalte. Ohne fest zugewiesenes Paket kann eine neu gestartete Instanz unmittelbar ein Produktupgrade beginnen. Deshalb werden Paket und Updatekanal des Masters vor der Freigabe bewusst festgelegt; ein abgelaufenes Fixed-Term- oder LTS-Paket bleibt nicht im Master.

Schlägt der Abnahmetest fehl, Pool-Bereitstellung stoppen und auf das letzte freigegebene Template zurückschalten. Fehlerhafte Testklone isolieren oder verwerfen; nicht durch Löschen des Sophos-Fusion-Objekts scheinbar reparieren. Erst nach Ursachenklärung und erneuter vollständiger Validierung wird ein neues Image freigegeben.

Troubleshooting nach Symptom

Klon fehlt in Sophos Fusion oder bleibt offline

Computernamen, Modus und Netzwerkpfad zu Sophos Fusion prüfen. Im Notification Mode kontrollieren, ob das Post-Synchronization Script tatsächlich GoldImageCli.exe clone nach der Namensvergabe ausgeführt hat. Installer- und Agent-Logs mit Sophos Endpoint unter Windows automatisiert ausrollen beziehungsweise dem Installations-Troubleshooting abgleichen.

Master und Klon teilen eine Identität

Pool stoppen. Prüfen, ob --goldimage nur einmal auf dem Master ausgeführt, der Klon direkt daraus erzeugt und sein Name rechtzeitig geändert wurde. Den betroffenen Klon verwerfen und aus dem sauberen Master neu erstellen. Ein Sophos-Fusion-Geräteobjekt zu löschen ändert die lokale Identität nicht.

Master bleibt im Notification Mode offline

Das ist nach einem Neustart zunächst vorgesehen. Nur auf dem unveränderten Master GoldImageCli.exe activate oder About > Activate and Update ausführen. Verweigert das Tool die Aktion, zuerst prüfen, ob die Plattform den Computernamen unerwartet geändert hat; nicht mit manueller Identitätsmanipulation erzwingen.

Gerätebereinigung greift nicht

Prüfen, ob das Image mit --nonpersistent erstellt wurde, die Geräte in der ausgewählten VDI-Gruppe liegen, der richtige Endpoint-/Server-Tab verwendet wird und Days inactive abgelaufen ist. Danach den nächsten täglichen Lauf abwarten. Die allgemeinen Geräte- und Wiederherstellungsabläufe beschreibt Sophos Fusion Endpoint-Geräte und Gruppen verwalten.

Bei Citrix App Layering wird Sophos in einer eigenen App Layer statt in der OS Layer vorbereitet. Die Layer-Pipeline benötigt die von Sophos für Endpoint Defense dokumentierten UniRSD-Ausnahmen. Weil dieser Registry-Ablauf versionsgebunden ist, werden die Werte nicht aus alten Images kopiert, sondern vor jedem Release gegen das aktuelle Sophos-KBA geprüft. Unabhängig von der VDI-Plattform bleibt zusätzlich die Supportmatrix des Gastbetriebssystems und des Hypervisor-Herstellers verbindlich.

Sophos unterstützt Endpoint auf vielen Virtualisierungsplattformen, sofern das Gastbetriebssystem selbst unterstützt ist. Das ersetzt nicht die Supportmatrix des Hypervisor-Herstellers. Microsoft unterstützt beispielsweise auf Azure Stack HCI Version 1 keine Drittanbieter-Antivirenlösung auf den Hosts; ein Sophos-Agent dort würde den Microsoft-Supportpfad verlassen.

Häufige Fragen

Kann ein normal installierter Endpoint nachträglich zum Gold Image werden?

Ja. Bei ausgeschalteter Tamper Protection kann SophosSetup.exe --goldimage ein bereits geschütztes, sonst geeignetes Gerät als Master konfigurieren. Vorher müssen Patchstand, Ausschlüsse und ein Rückkehrpunkt genauso sorgfältig geprüft werden wie bei einer Neuinstallation.

Reicht es, den Klon in Sophos Fusion zu löschen?

Nein. Das entfernt nur das Sophos-Fusion-Objekt und repariert keine lokal duplizierte Identität. Den fehlerhaften Klon verwerfen und direkt aus dem korrekt vorbereiteten Master neu erzeugen.