Zum Inhalt springen
Avanet

Sophos Server Protection unter Windows installieren und ausrollen

Windows Server wird in Sophos Fusion (ehemals Sophos Central) als Server Protection verwaltet. Dieser Artikel führt von der Auswahl des richtigen, tenantgebundenen Installers über einen repräsentativen Pilot bis zur kontrollierten Softwareverteilung. Er ist bewusst kein umbenannter Endpoint-Rollout: Server-Lizenzierung, Server-Richtlinien, Serverliste und Abnahmekriterien bleiben eigene Produktgrenzen.

Für einen einzelnen Server lädt man unter My Environment > Installers > Server Protection den Windows Server Installer und führt ihn mit Administratorrechten aus. Für mehrere Server wird dieselbe tenantgebundene SophosSetup.exe über eine geschützte Softwareverteilung zuerst an eine Pilotgruppe verteilt. Die nächste Welle beginnt erst, wenn Schutzmodus, Fusion-Registrierung, Gruppe, Richtlinien und Workload geprüft sind.

Vor dem Download entscheiden

Vor dem ersten Pilot werden diese Punkte schriftlich festgehalten:

  • Plattformfreigabe: Die Sophos-Windows-Server-Systemanforderungen (KBA-000003024, Stand 7. Mai 2026) nennen Windows Server 2016, 2019, 2022 und 2025 als vollständig unterstützte Plattformen; 2008 R2 und 2012/2012 R2 sind Legacy-Plattformen mit erforderlicher Extended-Support-Lizenz. Sensor-Modus ist auf Legacy-Plattformen nicht unterstützt. Für Endpoint-Server nennt die KBA mindestens 8 GB freien Plattenplatz, 8 GB RAM und zwei Kerne, für EDR/XDR/MDR-Server mindestens 10 GB freien Plattenplatz, 8 GB RAM und zwei Kerne; eine SSD als Boot-Laufwerk wird dringend empfohlen. Vor dem Pilot konkrete Edition, Build, Architektur, Lizenz, Schutzmodus und Serverrolle gegen den aktuellen KBA- und Server-Core-Agent-Release-Notes-Stand prüfen; Ressourcenbedarf und Leistung unter der eigenen Last testen. Die weitergehende Freigabe- und Lifecycle-Prüfung beschreibt Sophos Server Protection: Plattformen freigeben. Ist die konkrete Kombination nicht belegbar, Installation zurückstellen und Sophos Support um Klärung bitten.
  • Lizenz: Vor der Installation sicherstellen, dass der richtige Tenant über die für den gewählten Schutzmodus und die Komponenten erforderlichen Server-Protection-Berechtigungen verfügt. Ein angefordertes Produkt ohne Berechtigung wird nicht installiert; die Grundlagen erklärt Sophos Fusion Lizenzierung.
  • Schutzmodus: Festlegen, ob Sophos den vollständigen Malware-Schutz übernimmt oder nur der XDR Sensor installiert wird. Der Sensor schützt nicht vor Bedrohungen und setzt einen aktiven Drittanbieterschutz voraus.
  • Netzwerk: Der Server muss während Installation und Betrieb Sophos Fusion erreichen. DNS, HTTPS, Proxy, TLS Inspection und gegebenenfalls Message Relay werden aus jedem betroffenen Servernetz gegen die aktuelle Sophos-Liste Domains and ports to allow getestet.
  • Rechte und Wartungsfenster: Interaktive Installation und Deployment-Job benötigen lokale Administrator- beziehungsweise Systemrechte. Für die Erstinstallation einen zeitnahen Neustart samt Funktionstest der Serveranwendung einplanen; auf geschäftskritischen Systemen nur im freigegebenen Wartungsfenster. Sophos empfiehlt den Neustart nach Erstinstallation so bald wie möglich, insbesondere nach Entfernung eines Konkurrenzprodukts und damit Schutzfunktionen beim Prozessstart geladen werden.
  • Bestehender Schutz: Für vollständigen Sophos-Schutz werden Entfernung, Selbstschutz, Treiberreste und Rückfallweg des bisherigen Produkts vorab getestet. --nocompetitorremoval unterbindet den automatischen Entfernungsversuch nur bei der Installation von Sophos Anti-Virus und ist keine Koexistenzzusage.
  • Rollout-Vertrag: Zielserver, Pilotgruppe, gewünschte Produkte, Fusion-Gruppe, verantwortliche Person, Stop-Kriterien und Wiederherstellungsweg müssen vor dem Start bekannt sein.

Den richtigen Server-Installer wählen

In Sophos Fusion führt der genaue Pfad über My Environment > Installers zum Bereich Server Protection. Dort gibt es zwei fachlich verschiedene Wege.

Vollständiger Malware-Schutz

Unter Full malware protection stehen zur Verfügung:

  • Download Windows Server Installer: lädt einen Installer, der alle von der Lizenz abgedeckten Produkte einschliesst.
  • Choose Components…: erstellt einen Installer mit bewusst ausgewählten Komponenten.

Wird in Choose Components… der XDR Sensor gewählt, installiert Sophos keinen Malware-Schutz. Diese Auswahl deshalb nicht mit „XDR plus vollständiger Schutz“ verwechseln.

XDR Sensor mit Drittanbieterschutz

Für den reinen Sensor auf Download XDR Sensor Windows Server Installer klicken. Dafür ist eine Lizenz mit XDR erforderlich. Der Server darf erst in diesen Modus wechseln, wenn der vorgesehene Drittanbieterschutz nachweislich aktiv ist und auch nach Neustarts überwacht wird.

SophosSetup.exe ist an den Tenant gebunden, aus dem sie heruntergeladen wurde. Wer eine Kopie erhält, bekommt keinen Portalzugang, kann damit aber Geräte in diesem Tenant registrieren. Der Installer gehört daher nur in eine zugriffsgeschützte Paketquelle. Er wird nicht an Tickets angehängt, nicht in ein öffentliches Skriptrepository eingecheckt und nach dem Rollout aus temporären Ablagen entfernt.

Einzelnen Windows Server als Pilot installieren

  1. Einen nicht geschäftskritischen, aber technisch repräsentativen Server auswählen. Betriebssystem, Standort, Proxyweg, Rollen und vorhandene Security-Software sollen zur späteren Welle passen.
  2. In My Environment > Installers > Server Protection den zum geplanten Schutzmodus passenden Windows-Server-Installer frisch herunterladen.
  3. Die Datei kontrolliert auf den Server übertragen und mit lokalen Administratorrechten starten.
  4. Beim interaktiven Pilot Vorprüfungen und angezeigten Produktumfang lesen. Warnungen zu Plattform, Patchstand, Neustart oder Konkurrenzsoftware nicht übergehen; bei --quiet ist keine Oberfläche sichtbar.
  5. Installation abschliessen und den Neustart nach der Erstinstallation zeitnah im freigegebenen Wartungsfenster durchführen, auch wenn kein unmittelbarer Neustart erzwungen wird.
  6. Den Server lokal und in Sophos Fusion nach den Abnahmekriterien weiter unten prüfen. Ein beendeter Setup-Prozess allein ist noch kein Erfolg.

Der Thin Installer führt Vorprüfungen durch, registriert das Gerät über MCS und lädt anschliessend die lizenzierten Komponenten. Deshalb beweist eine erfolgreich gestartete Setup-Datei weder funktionierende Fusion-Kommunikation noch vollständigen Schutz.

Mehrere Server kontrolliert ausrollen

Sophos dokumentiert für Windows denselben Thin Installer und dieselben Windows-CLI-Optionen für Computer und Server. Das umgebende RMM-, Skript- oder Softwareverteilungswerkzeug wird dadurch jedoch nicht automatisch von Sophos zertifiziert. Als lokale Rollout-Vorgabe muss es im Maschinenkontext ausführen, den echten Prozessstatus und die Ausgabe erfassen, Wiederholungen begrenzen und Installer sowie Argumente vor unberechtigtem Zugriff schützen. Bei --quiet gibt es keine angezeigten Vorprüfungen für einen Operator; der unbeaufsichtigte Job braucht protokollierten Status und anschliessende lokale Produkt-, Fusion-Registrierungs- und Richtlinienprüfung.

Ein unbeaufsichtigter Pilot für vollständigen Schutz mit XDR kann so gestartet werden, nur mit dem Windows-Server-Installer für Full malware protection und bestätigter Server-XDR-Berechtigung. Ein Sensor-only-Paket nicht allein wegen --products=xdr als Vollschutz voraussetzen; die tatsächlich installierten Komponenten am Pilot prüfen:

.\SophosSetup.exe --quiet --products=xdr `
  --devicegroup="Windows Servers\Pilot" `
  --tag=Rollout:wave-0

Windows Servers\Pilot ist ein Beispiel und wird durch die eigene Servergruppenstruktur ersetzt. Der Rückwärtsschrägstrich bildet die Hierarchie; Gruppen mit Leerzeichen benötigen Anführungszeichen. Existiert die Gruppe noch nicht, wird sie erstellt. Ein Tippfehler erzeugt daher eine falsche Gruppe statt einer Fehlermeldung.

Die Produktwerte sind bewusst zu wählen:

  • --products=endpoint installiert Malware-Schutz ohne XDR-Funktionen.
  • --products=xdr installiert XDR plus den vollständigen Schutz von endpoint.
  • --products=xdrsensor installiert XDR-Funktionen ohne Malware-Schutz; Drittanbieterschutz ist Pflicht.
  • --products=all ist eine generische Windows-CLI-Option für lizenzierte Produkte, keine Server-Rollout-Empfehlung: Die CLI nennt auch Produkte ohne nachgewiesene Anwendbarkeit auf Windows Server. Für Server den freigegebenen Modus und die zulässigen Komponenten ausdrücklich festlegen und die tatsächliche Installation kontrollieren.
  • --products=none installiert nur die Core Agents und eignet sich höchstens für einen ausdrücklich geplanten, schrittweisen Kompatibilitätstest. Der Host ist damit nicht durch Sophos geschützt und wird erst nach nachfolgender Installation und Abnahme des vorgesehenen Schutzes für den Rollout freigegeben.

Für alle Varianten gilt: Ein angefordertes, aber nicht lizenziertes Produkt wird nicht installiert. Der übergebene Befehl ist deshalb nur Sollvorgabe; die tatsächlichen Produkte werden nachher in Fusion geprüft.

Netzwerkoptionen nur bei Bedarf ergänzen

Ein expliziter Installationsproxy gilt nur während der Installation:

.\SophosSetup.exe --quiet --products=xdr `
  --proxyaddress=proxy.example.net:8080

Alternativ verweist --pacurl=<URL> auf eine PAC-Datei. Bei einem authentifizierten Proxy stehen --proxyusername=<user> und --proxypassword=<pw> zur Verfügung; die Windows-CLI dokumentiert Digest Authentication für authentifizierte Windows-Endpoints, nicht jede Server-/Proxy-Kombination. Den konkreten Server-Proxyweg im Pilot validieren. Kennwörter können in Prozesslisten, Deployment-Protokollen oder Inventarsystemen sichtbar werden und gehören deshalb nicht statisch in ein allgemein lesbares Skript.

Message Relays werden kommasepariert mit Host und Port angegeben; der dokumentierte Standardport ist 8190:

.\SophosSetup.exe --quiet --products=xdr `
  --messagerelays=relay01.example.net:8190,192.0.2.20:8190

192.0.2.20 ist eine Dokumentationsadresse und muss ersetzt werden. Für Update Caches gibt es keine Windows-CLI-Zuweisung; der Installer bewertet automatisch die im Tenant konfigurierten Caches. --localinstallsource=<pfad> kann Downloads reduzieren, ersetzt den Internetzugang aber nicht.

--registeronly, --goldimage, --notificationmode und --nonpersistent gehören nicht in einen normalen Server-Rollout. Sie bedienen Tenant-Neuregistrierung beziehungsweise VDI-/Gold-Image-Prozesse mit zusätzlichen Voraussetzungen. Ein bereits registrierter Server wird weder durch einen Neuinstallationsjob „verschoben“ noch als normale Installation geklont.

Pilot abnehmen und Wellen freigeben

Unter My Products > Server > Servers muss genau der erwartete Server im richtigen Tenant erscheinen. Prüfen Sie dort:

  1. Health, letzte Aktivität und offene Alerts sind plausibel.
  2. Gruppe und auf diesem Host tatsächlich angewendete Server-Richtlinien und Einstellungen entsprechen dem Rollout-Vertrag; die blosse Default-Policy-Zuordnung in Fusion genügt nicht. Sophos wendet nach dem Schutz eines Servers zunächst die passenden Default Policies an; produktive Zielrichtlinien müssen trotzdem kontrolliert werden.
  3. Die installierten Produkte entsprechen dem gewählten Modus. Bei xdrsensor bleibt der Drittanbieterschutz aktiv; bei vollständigem Schutz ist Sophos Malware-Schutz vorhanden.
  4. Der zeitnah geplante Neustart nach Erstinstallation (insbesondere nach Entfernung des bisherigen Schutzes) ist erledigt. Danach Agent-Status, Entfernung des alten AV, tatsächlich installierte Komponenten, wirksame Richtlinien und verbleibende Neustartanforderungen erneut prüfen.
  5. Die geschäftliche Serverrolle funktioniert nach dem Neustart: Dienststart, Anwendungszugriff, Backup, Monitoring und ein repräsentativer Transaktionstest werden mit dem Zustand vor der Installation verglichen.

Agent-Modus weicht ab? In Account Health Check > Fix Server agent mode und unter My Environment > Computers & Servers mit dem Statusfilter Agent mode nach Product unassigned oder Upgrade available suchen. Pro Server beabsichtigten Modus, vertragliche Server-Berechtigung, installierte Produkte und aktiven Drittanbieterschutz vergleichen: Ein absichtlicher Sensor-Host ist nicht automatisch ein fehlgeschlagener Vollschutz-Host. Änderungen erst nach Freigabe ihrer Auswirkungen vornehmen; bei Bedarf nur die einzeln genehmigten Server über Manage Software bearbeiten und den dort angezeigten Softwareumfang vor dem Speichern prüfen. Auch der manuelle Ablauf kann laut Sophos die Installation sämtlicher lizenzierter Software anzeigen. Fix automatically installiert auf betroffenen Servern sämtliche lizenzierte Software und ist für gemischte Sensor-/Vollschutzflotten kein pauschaler Reparaturschritt. Nach dem nächsten Onlinegang und Update Health, Agent-Modus, installierte Komponenten, Drittanbieterschutz und angewendete Server-Richtlinien erneut prüfen. Bei unklarer Berechtigung oder Schutzlücke Welle stoppen und an den zuständigen Produkt-/Lizenzverantwortlichen beziehungsweise Sophos Support übergeben; keine ungetestete erneute Installer-Ausführung als Moduskorrektur.

Erst nach einem vereinbarten Beobachtungsfenster und bestandener Nach-Neustart-Abnahme folgt eine kleine repräsentative Welle. Unterschiedliche Windows-Server-Builds, Standorte, Proxywege, Rollen und bestehende Security-Produkte werden einbezogen, bevor die Zuweisung verbreitert wird. Der unveränderte Prozesscode bleibt ein Deploymentsignal, ersetzt aber weder die lokale Funktionsprüfung noch die Fusion-Abnahme.

Installationsfehler richtig routen

Die gemeinsame Sophos-Quelle zum Windows-Installationsprozess nennt ausdrücklich Endpoint and Server. Für Windows Server ist deshalb folgende erste Eingrenzung belegt:

  1. Zeitpunkt mit Zeitzone, sichtbare Meldung, vollständigen Aufruf und unveränderten Prozessstatus sichern.
  2. Im Verzeichnis C:\ProgramData\Sophos\CloudInstaller\Logs zuerst das von Sophos dokumentierte SophosCloudInstaller.log suchen. Tatsächlich vorhandene versuchsbezogene oder rotierte Dateien mit Zeitpunkt und Zeitzone sichern; keinen Zeitstempel-Dateinamen voraussetzen.
  3. Erkennen, ob die Vorprüfung, MCS-Registrierung, der Komponentendownload oder eine konkrete Komponenteninstallation scheitert.
  4. Plattformfreigabe, Patch- und Neustartstatus, Administratorrechte, Systemzeit, DNS/HTTPS, Proxy/TLS Inspection und vorhandene Schutzsoftware gegen genau diese Phase prüfen.
  5. Erst nach einer belegten Korrektur einmal kontrolliert mit einem frischen Installer aus demselben Tenant wiederholen.

Das vorhandene Avanet-Runbook für Endpoint-Installationsfehler ist Endpoint-eigen und wird hier nicht als Server-Anleitung verlinkt. Seine Endpoint-spezifischen Komponentenlisten, Fusion-Pfade oder Reparaturschritte dürfen nicht ohne Server-Beleg übertragen werden. Bleibt der Serverfehler nach einem kontrollierten Versuch bestehen, werden CloudInstaller-Log, Windows-Edition und Build, Serverrolle, Tenant/Region, verwendete nicht geheime Argumente, Netzwerkweg, vorhandene Security-Software und eine von Sophos Support verlangte SDU-Sammlung geschützt an Sophos Support übergeben.

Keine numerische Exitcode-Tabelle erfinden und keine Sophos-Dienste, Treiber, Registry-Schlüssel oder Verzeichnisse auf Verdacht löschen. --traillogging zeichnet Nachrichteninhalte zwischen Server und Fusion auf und wird nur nach aktueller Support-Anweisung verwendet; Zugriff auf die sensiblen Aufzeichnungen begrenzen, nach der Installation gemäss der von Sophos verlinkten MCS-Anleitung abschalten und den abgeschalteten Zustand bestätigen. Ist die Anleitung nicht lesbar oder das Abschalten nicht gesichert, diese Diagnoseoption nicht aktivieren.

Rollout stoppen und Rollback begrenzen

Die nächste Welle wird gestoppt, wenn Server nicht in Fusion erscheinen, der erwartete Schutz fehlt, Health rot bleibt, Neustarts hängen bleiben oder eine Serverrolle beeinträchtigt wird. Zuerst werden neue Zuweisungen und automatische Wiederholungen des Deployment-Jobs angehalten. Betroffene Server bleiben als klar abgegrenzte Welle erhalten, damit Logs und Zustände nicht durch Endlosschleifen überschrieben werden.

Rollback der Verteilung ist nicht gleich Deinstallation. Das Stoppen des Jobs verhindert neue Installationen, entfernt aber keinen bereits installierten Agenten. Eine Deinstallation stellt einen vom Installer entfernten Drittanbieterschutz nicht wieder her und beseitigt weder Fusion-Objekte noch Richtlinienfolgen automatisch. Für betroffene Systeme wird deshalb pro Server entschieden, ob der funktionierende Sophos-Zustand beibehalten, eine von Sophos unterstützte Entfernung geplant oder der frühere Schutz aus dem vorbereiteten Wiederherstellungsweg zurückgebracht wird.

Tamper Protection, Unauthorized File Protection (früher Server Lockdown), Uninstall, Gold Images und das Löschen von Serverobjekten sind eigene Changes. Für bereits gesperrte Legacy-Server ist die Umstellung ein gesondert freizugebender Migrationsschritt; hier werden keine Entsperr-, Konvertierungs- oder Rollback-Befehle aus einer nicht lesbaren Support-KBA übernommen. Diese Changes werden in diesem Installationsablauf nicht mit ungeprüften Endpoint-Befehlen vorweggenommen. Erst wenn die Pilotwelle lokal und in Fusion stabil ist, dürfen alte Paketkopien und der vorherige Schutz gemäss dem freigegebenen Plan endgültig bereinigt werden.