Fehlgeschlagene Sophos-Endpoint-Installation systematisch beheben
Dieses Runbook behandelt eine fehlgeschlagene Erstinstallation von Sophos Fusion Endpoint unter Windows. Das Produkt wird in Sophos Fusion (ehemals Sophos Central) verwaltet. Es ersetzt weder die normale Windows- oder macOS-Installationsanleitung noch den automatisierten Rollout. Entscheidend ist nicht die letzte Fehlermeldung allein: Zuerst wird festgestellt, in welcher Phase der Ablauf stoppt, dann wird die erste passende Meldung im Installer-Log mit Netzwerk- und Systemzustand abgeglichen.
Schnellweg: Fehlerphase bestimmen
- Exakten Zeitpunkt mit Zeitzone, sichtbare Meldung und unveränderten Prozessstatus notieren.
- Prüfen, ob
SophosSetup.exestartet, die Vorprüfung beendet, Sophos Fusion erreicht, Komponenten herunterlädt oder erst bei einer Komponente scheitert. - Das zum Versuch gehörende Windows-Installer-Log
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.logsichern und ab dem ersten Fehler im betreffenden Zeitraum lesen. - Ursache in dieser Reihenfolge prüfen: unterstütztes und gepatchtes Windows, Rechte und ausstehender Neustart, DNS/HTTPS, Proxy/TLS, bestehende Sicherheitssoftware, konkrete Komponente.
- Erst nach einer belegten Korrektur einmal kontrolliert wiederholen und danach lokalen Schutz sowie die Registrierung in Sophos Fusion prüfen.
Eine numerische Exitcode-Tabelle ist hier absichtlich nicht enthalten. Der Prozessstatus wird unverändert für das Deployment- oder Supportticket erfasst; die eigentliche Ursache wird mit Meldung, Phase und Log bestimmt.
Logkette und flüchtige Belege sichern
SophosSetup.exe entpackt sich zuerst in das %temp% des ausführenden Benutzers und legt das zeitgestempelte SophosCloudInstaller_<date>_<time>.log unter C:\ProgramData\Sophos\CloudInstaller\Logs an. Anschliessend lädt der Thin Installer SophosSetup_Stage2.exe. Stage 2 verbindet sich mit customertoken und mcscustomerid mit Sophos Fusion und installiert die Komponenten, auf die der Tenant laut Lizenz Anspruch hat. Diese Bezeichner sind Registrierungsdaten: im Ticket ihren Kontext nennen, aber ihre Werte nicht ungeschützt veröffentlichen.
Vor Neustart, Retry, Benutzerwechsel oder einer Bereinigung kopiert man das gesamte CloudInstaller-Log des Fehlerzeitraums sowie die zeitlich passenden Komponentenlogs aus %temp% und C:\Windows\Temp. %temp% bezeichnet dabei den Kontext, in dem Setup tatsächlich lief; bei einer Verteilung als SYSTEM ist das nicht das Temp-Verzeichnis des angemeldeten Benutzers. Dateinamen tragen Datum und Uhrzeit. Deshalb sucht man weder nach einer undatierten Datei noch wählt man nur die zuletzt geänderte Datei ohne Zeitabgleich aus. Man verlässt sich auf keine feste Rotationsgrenze; zur Beweissicherung wird der vollständige passende Dateisatz kopiert.
Voraussetzungen vor jedem Reparaturversuch
Vor einer erneuten Ausführung müssen folgende Punkte geklärt sein:
- Die konkrete Windows-Version steht in den aktuellen Sophos-Systemanforderungen und ist vollständig gepatcht.
- Ein lokales Administratorkonto beziehungsweise ein Bereitstellungskontext mit der notwendigen Rechteerhöhung ist verfügbar.
- Ein von Windows oder einem anderen Installer verlangter Neustart ist abgeschlossen. Parallele Installations- oder Updatevorgänge werden beendet, nicht gewaltsam umgangen.
- Ein frischer Installer wurde unter My Environment > Installers aus dem richtigen Tenant geladen. Alte oder tenantfremde Kopien werden nicht weiterverwendet.
- Lizenz und gewünschter Produktumfang passen zusammen. Für vollständigen Sophos-Schutz ist die geplante Ablösung vorhandener Schutzsoftware geklärt.
- Systemdatum, Uhrzeit und Zeitzone sind korrekt; Zertifikatsprüfungen und Registrierung hängen davon ab.
Bei einer nicht unterstützten Plattform wird nicht mit Registry-, Zertifikats- oder Installer-Bypasses weitergearbeitet. Zuerst wird das Betriebssystem auf einen unterstützten Stand gebracht oder mit Sophos Support ein ausdrücklich unterstützter Weg geklärt.
Symptom: Installer startet nicht oder stoppt bei der Vorprüfung
Den Installer lokal speichern und mit den vorgesehenen Administratorrechten starten. Dateiquelle, Tenant und Downloadzeitpunkt dokumentieren. Meldet die Vorprüfung ein nicht unterstütztes Betriebssystem, fehlende Patches, einen ausstehenden Neustart oder einen anderen laufenden Installer, wird genau dieser Zustand zuerst korrigiert.
Keine temporären Dateien, Installer-Registry-Schlüssel oder Sophos-Komponenten auf Verdacht löschen. Solche Eingriffe können den ursprünglichen Beleg vernichten oder eine teilweise Installation verschlechtern. Bleibt die Vorprüfung nach einem normalen Neustart und einem frischen Installer unverändert, wird mit Meldung und Log eskaliert.
Symptom: Download oder Verbindung zu Sophos Fusion schlägt fehl
Sophos dokumentiert für Endpoint, EDR, XDR und MDR ausgehend Port 443 für HTTPS und Port 53 für DNS. Die vollständige, aktuelle Domainliste auf der Sophos-Seite ist massgebend; regionale Firewall-Regeln können erlaubte Ziele trotzdem übersteuern.
Der Check erfolgt aus demselben Netzwerk und Ausführungskontext wie die Installation:
- Löst DNS die von der ersten Fehlermeldung genannte Sophos-Adresse auf?
- Erlauben Firewall und Webfilter ausgehendes HTTPS zu den aktuellen Sophos-Domains?
- Verwendet der Installer direktes Internet, System-Proxy, PAC oder explizite Proxyparameter?
- Kann der Proxy das verwendete Authentisierungsverfahren verarbeiten und sind die Zugangsdaten gültig?
- Verhindert TLS Inspection durch Firewall, Proxy, VPN-Client oder Security-Software die Zertifikatsvalidierung? Sophos-Verbindungen müssen das erwartete Zertifikat validieren können.
- Ergibt die Prüfung der Sophos-Fusion-Kommunikation für den exakten Fehlerzeitraum eine Störung in Sophos Fusion?
Ein erfolgreicher Browseraufruf reicht nicht: Eine Softwareverteilung läuft häufig als SYSTEM und kann einen anderen Proxy- und Zertifikatspfad verwenden. Bei restriktivem Egress werden keine einzelnen alten Hostnamen aus einem Ticket dauerhaft freigegeben, sondern die aktuelle offizielle Liste umgesetzt.
Bei einem Verbindungsfehler werden im CloudInstaller-Log die erste HTTP-Anforderung, PAC-Erkennung, gewählter Proxytyp, WinHTTP-Fehler beziehungsweise HTTP-Status und der erste fehlgeschlagene Systemcheck als zusammengehörige Kette gelesen. Cannot connect to Sophos Central ist die Zusammenfassung, nicht automatisch die Ursache. Der Installer unterstützt PAC-Dateien, WPAD und System-Proxys; bei expliziten Proxyparametern muss der für diesen Ausführungskontext passende unterstützte Installerparameter verwendet werden. Bleibt der Pfad unklar, wird eine zeitlich begrenzte Paketaufzeichnung während genau eines kontrollierten Versuchs erstellt und geschützt behandelt.
Symptom: Eine Komponente kann nicht installiert werden
Das CloudInstaller-Log trennt Verbindungsfehler von Fehlern beim Herunterladen oder Installieren einzelner Komponenten. Rund um Failed to install product werden die vorherige Zeile Trying to load setup.dll, der Ordner-Kurzname und die Version ausgewertet. Lädt setup.dll beispielsweise aus einem Ordner sed64, ist Sophos Endpoint Defense der fehlgeschlagene Kandidat; danach wird dessen eigenes Installationslog im selben Zeitfenster gelesen. Die Warnung allein ist noch keine Ursache.
Die folgende Zuordnung deckt die modernen Komponenten ab; * steht für den Zeitstempel im Dateinamen:
| Kurzname | passendes Komponentenlog in %temp% |
|---|---|
avremove | avremove.log |
amsi64 | Sophos AMSI Protection Install Log *.txt |
crtsetup | Sophos CRT Install Log *.txt |
encrytion | Sophos Device Encryption Install Log *.txt |
ui64 | Sophos Endpoint Agent Install Log *.txt oder Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Install Log *.txt |
efw64 | Sophos Endpoint Firewall Install Log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt oder SophosFSVerify Validator Log *.txt |
shs | Sophos Health Install Log *.txt |
hmpa64 | Sophos HitmanPro.Alert Install Log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log *.txt |
mcs | Sophos Management Communications System Install Log *.txt |
sme64 | Sophos ML Engine Install Log *.txt oder Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *.txt |
sauxg | Sophos SAU Install Log *.txt |
sdu64 | Sophos SDU Install Log *.txt |
sse64 | Sophos Standalone Engine Install Log *.txt oder Sophos Standalone Engine Validator Log *.txt |
Die Verarbeitungsreihenfolge hilft, den Abbruch einzugrenzen: Eine spätere Komponente wurde möglicherweise noch gar nicht versucht.
Moderne Plattformen:
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- File Scanner
- Health
- UI
- AMSI Protection
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Device Encryption
- Live Query
- Malicious Traffic Detection
- SDU
- HitmanPro Alert
- AutoUpdate
Legacy-Plattformen:
- SDU
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- Device Encryption
- File Scanner
- Sophos Clean
- Health
- UI
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Live Query
- Malicious Traffic Detection
- HitmanPro Alert
- AutoUpdate
Diese Folgen werden mit den Zeitstempeln abgeglichen; ein fehlendes späteres Log beweist für sich allein keinen Fehler dieser Komponente.
Auf Legacy-Plattformen können Setup- statt Install-Dateinamen vorkommen. Die exakten arbeitsrelevanten Zuordnungen in %temp% sind:
| Kurzname | Legacy-Dateiname |
|---|---|
avremove | Avremove.log |
sauxg | Sophos AutoUpdate Setup Log *.txt |
ui64 | Sophos Endpoint Agent Setup *.log oder Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Setup *.log |
efw64 | Sophos Endpoint Firewall install log *.txt oder Sophos Endpoint Firewall setup log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt |
shs | Sophos Health 2.8.213.0 Install Log *Z.txt |
hmpa64 | Sophos HitmanPro Alert Initial install log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log 2*Z.txt |
mcs | Sophos Management Communications System Install Log *.txt |
ml | Sophos ML Engine Install Log *.txt oder Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *Z.txt |
sdu | Sophos SDU Install Log *.txt oder Sophos SDU Setup Log *Z.txt |
sse64 | Sophos Standalone Engine Install Log *.txt oder Sophos Standalone Engine Validator Log *3.txt |
Bei passenden Zeitstempeln werden ausserdem Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt und Sophos Device Encryption Setup Log *.txt aus C:\Windows\Temp gesichert. Nicht allein vom Dateinamen auf die Ursache schliessen: Agent/UI protokollieren Bedienoberfläche und Systray-Anwendung, Endpoint Defense den erweiterten Manipulationsschutz, MCS Vorprüfung und Registrierung, Health Konfiguration/Vorprüfung, CRT beziehungsweise avremove die Entfernung von Konkurrenzprodukten und Validator-Logs ihre jeweils benannte Prüfung. Das MCS-Log kann den Registrierungstoken enthalten und muss entsprechend geschützt werden.
Bei vorhandenem Drittanbieterschutz gilt: Der Windows-Installer versucht beim Installieren von Sophos Anti-Virus standardmässig erkannte Konkurrenzprodukte zu entfernen. --nocompetitorremoval verhindert diesen Versuch, ist aber keine allgemeine Koexistenzzusage. Deshalb werden Produktname, Version, Deinstallationsstatus und verlangter Neustart geprüft. Ein veraltetes oder nur teilweise entferntes Produkt wird ausschliesslich nach dessen Herstelleranleitung bereinigt. Sophos-Verzeichnisse, Dienste oder Treiber werden nicht manuell auf Verdacht gelöscht.
Wenn das Log eine bestimmte Sophos-Komponente nennt, werden Name, erster Fehler und vorangehende Download- oder Installerzeilen gesammelt. Es wird kein unspezifischer Diensteneustart und kein fremder MSI-Befehl ausprobiert; der nächste Schritt richtet sich nach dem aktuellen Sophos-KBA für genau diese Meldung oder nach Sophos Support.
Symptom: Setup endet, aber das Gerät fehlt in Sophos Fusion
Eine lokale Softwarekopie beweist noch keine abgeschlossene Registrierung. Im passenden SophosCloudInstaller_<date>_<time>.log und im zeitgleichen MCS-Log wird geprüft, ob Verbindung und Registrierung abgeschlossen wurden. Danach in Sophos Fusion unter My Products > Endpoint > Computers nach dem erwarteten Computernamen suchen und Gruppe, Last Active, Health sowie installierte Produkte prüfen.
Wurde der Installer aus einem falschen Tenant verwendet, wird das Gerät nicht durch blindes Wiederholen „verschoben“. Tenant, Installerquelle und mögliche bestehende Geräteobjekte werden zuerst geklärt. Registrierung und vollständige Neuinstallation sind unterschiedliche Reparaturfälle.
Symptom: Gerät erscheint, ist aber nicht geschützt
Lokal das Sophos-Schild öffnen. Auf Status muss ein grünes Häkchen mit Your device is protected erscheinen; unter About stehen installierte Produkte und Aktualisierungszustand. Bei einem roten Zustand Open Endpoint Self-Help Tool öffnen und dort den gemeldeten Komponenten- beziehungsweise Voraussetzungstext erfassen.
In Sophos Fusion gleichzeitig Health, installierte Produkte, Last Active, offene Alerts und einen verlangten Neustart prüfen. Ein Gerät kann registriert sein, obwohl eine Komponente fehlt. Umgekehrt beweist ein einzelner fehlender historischer Windows-Dienst keinen Fehler, weil Sophos Komponenten zwischen Agent-Versionen ändern kann. Massgebend sind der erwartete lizenzierte Produktumfang, der aktuelle lokale Status und die aktuelle Version des Core Agent.
Kontrollierter Retry und Abnahme
Vor dem Retry werden Log und Zeitfenster gesichert, die Ursache korrigiert und ein geforderter Neustart ausgeführt. Dann wird ein frischer Installer aus demselben richtigen Tenant lokal und mit den vorgesehenen Rechten einmal gestartet. Automatische Endlosschleifen werden gestoppt.
Der Versuch ist erst erfolgreich, wenn alle vereinbarten Kriterien erfüllt sind:
- der Installer meldet keinen Fehler mehr;
- lokal zeigt Status den geschützten Zustand und About die erwarteten Produkte;
- das Gerät erscheint unter My Products > Endpoint > Computers im richtigen Tenant und in der erwarteten Gruppe;
- Health, Last Active, Produkte und Alerts passen zum Sollzustand;
- ein geforderter Neustart ist erledigt und der Zustand bleibt danach stabil.
Scheitert derselbe Schritt erneut, wird nicht ein drittes Mal unverändert gestartet. Das Fehlerpaket geht in die Eskalation.
Daten für Sophos Support
Für eine reproduzierbare Eskalation sammeln:
- Tenant und Sophos-Fusion-Region, Gerätename und betroffener Benutzer;
- Windows-Edition, Version, Build, Patchstand und Systemarchitektur;
- Fehlerzeitpunkt mit Zeitzone, sichtbare Meldung, Installationsphase und unveränderter Prozessstatus;
- Installerquelle und Downloadzeitpunkt, jedoch keine Installerdatei, Tokens oder Proxykennwörter in ein ungeschütztes Ticket legen;
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.logsowie die dazugehörigen Komponentenlogs aus%temp%und gegebenenfallsC:\Windows\Temp;- verwendeter Netzwerkpfad: Standort, direkte Verbindung, Proxy/PAC, TLS Inspection und relevante Firewall-/Proxyereignisse;
- vorhandene oder kürzlich entfernte Sicherheitssoftware samt Version und Neustartstatus;
- Screenshot oder Export des lokalen Status und des Geräteobjekts in Sophos Fusion;
- eine aktuelle Sophos Diagnostic Utility-Sammlung, wenn Support sie verlangt.
Logs und SDU können Hostnamen, Benutzer, Pfade, IP-Adressen und Konfigurationsdaten enthalten. Sie werden geschützt übertragen und vorab auf offen sichtbare Kennwörter, Tokens und andere Secrets geprüft.
Passende Installationsanleitungen
Für einen normalen Einzelrechner folgt man Sophos Fusion Endpoint unter Windows installieren. Die Apple-spezifischen Berechtigungen und Fehler behandelt Sophos Fusion Endpoint auf macOS installieren. Für Softwareverteilung, unterstützte Windows-Parameter, Pilotwellen und Exitstatus-Erfassung dient Sophos Endpoint unter Windows automatisiert ausrollen.
Die aktuellen Plattform- und Lifecycle-Grenzen pflegt Avanet unter Sophos Endpoint Systemanforderungen und Lifecycle planen. Domains, Ports, Proxy-Reihenfolge und TLS Inspection stehen in Sophos Endpoint Netzwerk- und Proxy-Anforderungen. Versionsabhängige Dienste und Logs erklärt Sophos Endpoint Dienste und Logs unter Windows; die vollständige Datensammlung beschreibt Sophos Endpoint mit Self Help und SDU diagnostizieren.