Sophos Endpoint in VDI Gold Images voorbereiden
Een normaal geïnstalleerde Endpoint mag niet eenvoudig als VDI-template worden gekloond. Dit veroorzaakt dubbele identiteiten, verkeerde policytoewijzingen en onbetrouwbare Health-gegevens. Sophos biedt daarom een speciale installatie- en activeringsmodus voor Windows Gold Images.
Actuele Windows Client- en Server-versies vanaf Windows 10 en Server 2016 worden met de vereiste minimale Thin Installer- en Core Agent-versies ondersteund. Controleer vóór de build de actuele Supported Systems-pagina.
Beperkingen
Bereid een Gold Image niet voor met Server Lockdown, Update Cache of BitLocker Device Encryption. Deze functies conflicteren met de Image Lifecycle of maken een toestand die niet correct naar klonen kan worden overgedragen.
Schakel Tamper Protection tijdens de voorbereiding gecontroleerd uit en vóór voltooiing weer in. Houd de master administratief beschermd en gebruik deze niet als normale User Endpoint.
Persistent of niet-persistent
Persistente desktops behouden na Deployment hun identiteit. Niet-persistente desktops worden regelmatig opnieuw gemaakt en vereisen --nonpersistent, zodat Central ze correct behandelt.
Deze keuze beïnvloedt ook de Central Cleanup. Een Removal of Inactive Devices-regel kan oude niet-persistente klonen permanent verwijderen. De met --goldimage gemaakte master valt niet onder deze regels.
De master voorbereiden
Patch het schone bronsysteem volledig en installeer alle productieapplicaties. Installeer Sophos daarna in Gold Image Mode, bijvoorbeeld:
SophosSetup.exe --quiet --products=endpoint --goldimage
Voeg voor niet-persistente desktops de passende optie toe. Stel groep, proxy, relay en andere Installer Parameters bewust in, net als bij een normale geautomatiseerde uitrol.
De standaard Gold Image Preparation Timeout is 120 seconden en kan van 0 tot 900 seconden worden aangepast. Een hogere waarde is geen algemene Troubleshooting; gebruik haar alleen voor werkelijk tragere voorbereiding.
Notification Mode
Met SophosSetup.exe --goldimage --notificationmode registreert de master zich eerst in Central en communiceert hij tot de volgende herstart. Daarna blijft communicatie uitgeschakeld totdat op de ongewijzigde master GoldImageCli.exe activate of Activate and Update wordt uitgevoerd. Een uitgerolde clone wordt met GoldImageCli.exe clone geactiveerd.
GoldImageCli weigert clone zolang de computernaam niet is gewijzigd en weigert activate nadat deze is gewijzigd. Configureer voor VMware Horizon instant clones C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe met parameter clone als post-synchronisatiescript.
Automatiseer en log de precieze workflow in de Image Pipeline. Geef een snapshot alleen vrij wanneer de Sophos-status duidelijk de bedoelde modus toont.
Alleen vanaf de master klonen
Maak nieuwe desktops altijd rechtstreeks vanuit het voorbereide Gold Image. Gebruik nooit een reeds gestarte kloon als nieuwe template, anders worden Runtime State en Identity Data opnieuw gedupliceerd.
Controleer na de eerste start van een kloon nieuwe Identity, groep, Agent Mode, policies en update. Een succesvolle aanmelding alleen bewijst geen correcte zelfstandige registratie.
Gebruik voor non-persistent pools een begrensde herbruikbare set computernamen, ongeveer gelijk aan het gelijktijdige maximum. Zonder grens verzamelt Central objecten ondanks VDI-opruiming.
Lifecycle in Central
Niet-persistente klonen maken veel kortlevende objecten. Maak onder Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices een gerichte regel voor de VDI-groep. Permanently remove VDI desktops verwijdert passende klonen zonder latere herstelmogelijkheid.
Activeer dit alleen voor duidelijk begrensde niet-persistente groepen. Een te brede globale regel kan normale offline laptops verwijderen. Herstel van verwijderde apparaten herstelt Update Caches of Message Relays niet.
Het Gold Image upgraden
Test Agent- of OS-updates eerst op een kopie van de master en maak daarna een nieuw goedgekeurd image. Een verlopen Fixed Term- of LTS-pakket mag niet in de master blijven, anders starten nieuwe klonen zonder actuele Protection Updates.
Test na iedere release minstens één persistente en, indien gebruikt, één niet-persistente kloon volledig. Dubbele apparaten, verkeerde groepen of herhaalde herregistratie zijn stopcriteria.
Software Packages regelen functie-updates, niet Threat Protection-inhoud die automatisch doorgaat. Zonder vast pakket kan elke nieuwe instantie een upgrade starten. Stel het kanaal van de master vóór vrijgave in.
Troubleshooting
Controleer bij Duplicate Device Alerts of --goldimage is gebruikt en rechtstreeks vanaf de master is gekloond. Central-objecten achteraf verwijderen kan een normaal image niet betrouwbaar repareren.
Als klonen niet verschijnen of onbeschermd blijven, controleer dan Network Access, Proxy of Relay en Installer Logs. Controleer bij een verkeerde Lifecycle --nonpersistent en de doelgroep van de Removal Rule.
Bereid Sophos bij Citrix App Layering in een eigen App Layer voor, niet in OS Layer. De pipeline vereist de gedocumenteerde UniRSD-uitzonderingen; anders kunnen services ondanks Tamper Protection falen. Documenteer lagen, accounts en tijd en koppel de Registry-procedure aan het actuele KBA.
Sophos ondersteunt veel platforms als het guest OS ondersteund is, maar vervangt de hypervisormatrix niet. Microsoft ondersteunt bijvoorbeeld geen antivirus van derden op Azure Stack HCI v1-hosts; Sophos daar verlaat het Microsoft-supportpad.
Verwante artikelen
Sophos Endpoint-uitrol op Windows automatiseren legt CLI-opties uit. Sophos Central Endpoint-apparaten en groepen beheren behandelt Cleanup en herstel.