Sophos Endpoint unter Windows automatisiert ausrollen
Für mehrere Windows-Endpoints wird SophosSetup.exe unbeaufsichtigt über Softwareverteilung, RMM oder ein Deployment-Skript gestartet. Entscheidend ist nicht nur --quiet, sondern eine eindeutige Festlegung von Agent Mode, Zielgruppe, Verbindungsweg und Logging.
Der Installer ist tenantgebunden und vertraulich zu behandeln. Wer ihn erhält, kann neue Geräte im zugehörigen Sophos-Central-Konto registrieren, auch wenn dadurch kein administrativer Portalzugriff entsteht. Nach einem vermuteten Abfluss können alte Installer unter My Environment > Installers ungültig gemacht werden. Expire previous installers ist nicht rückgängig zu machen.
Vor dem Massenrollout
Zuerst wird die manuelle Installation auf einer kleinen Pilotgruppe abgenommen. Unterstütztes Windows, aktuelle Patches, administrative Rechte, freie Ports und Central-Erreichbarkeit müssen vorhanden sein. Ein vorhandener Virenschutz wird über einen geprüften Ablöseplan entfernt.
SophosSetup.exe wird vor dem Start auf das Zielgerät kopiert oder durch die Softwareverteilung lokal bereitgestellt. Der Installer wird nicht direkt über einen UNC-Pfad, Weblink oder ein gemapptes Netzlaufwerk ausgeführt. Bei einem Netzwerklink kann statt des vorgesehenen unbeaufsichtigten Ablaufs der Installation Assistant starten; zusätzlich werden Verfügbarkeit, Zone-Informationen und Ausführungskontext unnötig vom Netzwerkpfad abhängig.
Der Zielmodus wird ausdrücklich gewählt:
endpointinstalliert vollständigen Endpoint-Schutz ohne XDR-Funktionen,xdrinstalliert XDR und den vollständigen Endpoint-Schutz,xdrsensorliefert XDR-Telemetrie neben einem separaten Schutzprodukt und schützt nicht selbst vor Malware.
Ein Wechsel auf endpoint oder xdr kann Konkurrenzschutz entfernen. Das ist kein geeigneter Test auf einer ungeprüften Gesamtflotte.
Grundbefehl
Ein typischer Pilot für XDR mit Computergruppe und Tag sieht so aus:
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
--devicegroup erwartet den exakten Gruppenpfad. Existiert die Gruppe nicht oder ist der Pfad falsch, darf nicht angenommen werden, dass die geplante Policy trotzdem greift. Nach der Registrierung wird die effektive Gruppe in Central kontrolliert.
Mit --nocompetitorremoval wird die automatische Entfernung konkurrierender Produkte übersprungen. Diese Option ist nur sinnvoll, wenn Kompatibilität und Schutzverantwortung ausdrücklich geklärt sind. Für xdrsensor ist ein separater Schutz vorgesehen; für vollständigen Sophos-Schutz gibt es keine pauschale Koexistenzzusage.
Proxy und Message Relay
Der Installer kann einen expliziten Proxy, eine PAC-URL oder Message Relays erhalten. Wichtige Optionen sind unter anderem --proxyaddress, --proxyusername, --proxypassword, --pacurl und --messagerelays.
Kennwörter dürfen nicht im Klartext in allgemein lesbaren Skripten, RMM-Ausgaben oder Prozessprotokollen landen. Wo die Deployment-Plattform Secrets unterstützt, werden sie zur Laufzeit bereitgestellt. Ein Message Relay wird vor dem Rollout installiert und über Port 8190 erreichbar gemacht.
Es gibt keine Installer-Option, die eine Erstinstallation direkt einem Update Cache zuweist. Ein vorhandener Cache wird automatisch erkannt. Muss ein noch ungeschütztes Gerät ohne direkten Sophos-Zugriff installiert werden, sind Cache und Message Relay vor dem ersten Installerlauf bereitzustellen.
Namen, Token und lokale Quelle
--computernameoverride und --domainnameoverride überschreiben die in Central registrierten Werte. Solche Overrides werden nur bei einer klaren Namensstrategie verwendet, weil sie die Zuordnung zu realen Geräten erschweren können.
--customertoken ist für automatisierte Installationsszenarien vorgesehen. --localinstallsource kann eine lokale Installationsquelle angeben. Auch dann benötigt der Agent den vorgesehenen Central-Kommunikationsweg.
Mit --traillogging entsteht ein ausführlicherer Installationspfad für die Diagnose. Das wird auf Piloten oder gezielt bei Fehlern eingesetzt, nicht unbegrenzt auf jeder Installation.
Registrierung ohne Neuinstallation
--registeronly registriert vorhandene Sophos-Software erneut beim Tenant. Dafür muss Tamper Protection auf dem Gerät vorher kontrolliert deaktiviert werden. Diese Option ist besonders relevant für gelöschte oder abgelaufene Geräte, ersetzt aber keine Reparatur beschädigter Komponenten. Vor der Verwendung wird sichergestellt, dass der Installer zum richtigen Tenant gehört.
Deployment abnehmen
Ein erfolgreicher Prozesscode allein genügt nicht. Auf jedem Pilotgerät werden lokal Schutzstatus und installierte Komponenten geprüft. In Central folgen Computergruppe, Agent Mode, Health, letzte Aktivität, effektive Policies und offene Installations- oder Neustart-Alerts.
Die Installer-Logs liegen unter C:\ProgramData\Sophos\CloudInstaller\Logs. Bei einer Fehleranalyse werden diese Protokolle zusammen mit Zeit, Befehl, Exitcode und Netzwerkpfad gesichert. Zugangsdaten werden vor einer Weitergabe entfernt.
Rollout in Wellen
Nach dem Piloten folgen kleine, repräsentative Wellen. Ein Rollout wird gestoppt, wenn Geräte nicht innerhalb der erwarteten Zeit geschützt sind, Dienste fehlen oder eine ungewöhnlich hohe Neustartquote entsteht. Erst nach einer stabilen Welle wird die nächste Zielgruppe freigegeben.
Der Installer kann über RMM oder Softwareverteilung erneut gestartet werden. Ein blindes Dauer-Retry verdeckt jedoch Netzwerk-, Proxy- oder Betriebssystemprobleme und erzeugt unnötige Last. Fehler werden nach Ursache gruppiert.
Verwandte Artikel
Die manuelle Basisinstallation steht in Sophos Central Endpoint installieren (Windows). Agent Modes erklärt Sophos Endpoint Agent Mode und Software verwalten. Für die vollständige Entfernung dient Sophos Central Endpoint unter Windows deinstallieren.