Sophos Endpoint-uitrol op Windows automatiseren
Voor meerdere Windows Endpoints wordt SophosSetup.exe onbeheerd via Software Distribution, RMM of een Deployment Script uitgevoerd. Meer dan --quiet is belangrijk: Agent Mode, doelgroep, verbindingspad en logging moeten eenduidig zijn vastgelegd.
De Installer is tenantgebonden en vertrouwelijk. Wie deze verkrijgt, kan apparaten in het betreffende Sophos Central-account registreren, ook zonder beheerstoegang tot het portaal. Na vermoedelijke openbaarmaking kunnen oude Installers onder My Environment > Installers ongeldig worden gemaakt. Expire previous installers kan niet ongedaan worden gemaakt.
Vóór de massa-uitrol
Accepteer eerst een handmatige installatie op een kleine pilot. Ondersteund Windows, actuele patches, administratieve rechten, open poorten en Central Connectivity moeten beschikbaar zijn. Bestaande antivirus wordt via een getest vervangingsplan verwijderd.
Kopieer SophosSetup.exe vóór de start naar het doelapparaat of stel het via Software Distribution lokaal beschikbaar. Voer de installer niet rechtstreeks uit via een UNC-pad, weblink of gemapte netwerkdrive. Via een netwerklink kan in plaats van de bedoelde onbeheerde procedure Installation Assistant starten; bovendien worden beschikbaarheid, zone-informatie en uitvoeringscontext dan onnodig afhankelijk van het netwerkpad.
Kies de doelmodus expliciet:
endpointinstalleert volledige Endpoint Protection zonder XDR-functiesxdrinstalleert XDR en volledige Endpoint Protectionxdrsensorlevert XDR-telemetrie naast afzonderlijke bescherming en beschermt zelf niet tegen malware
Wisselen naar endpoint of xdr kan concurrerende bescherming verwijderen. Dit is ongeschikt als test over een niet-gevalideerde apparaatvloot.
Basisopdracht
Een typische XDR-pilot met computergroep en tag is:
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
--devicegroup verwacht het exacte groepspad. Als dit niet bestaat of fout is, mag niet worden aangenomen dat de bedoelde policy toch geldt. Controleer na registratie de effectieve groep in Central.
--nocompetitorremoval slaat automatische verwijdering van concurrerende producten over. Gebruik dit alleen wanneer compatibiliteit en beveiligingsverantwoordelijkheid expliciet zijn opgelost. xdrsensor verwacht afzonderlijke bescherming; er is geen algemene coëxistentiebelofte voor volledige Sophos Protection.
Proxy en Message Relay
De Installer kan een expliciete Proxy, PAC URL of Message Relays ontvangen. Belangrijke opties zijn --proxyaddress, --proxyusername, --proxypassword, --pacurl en --messagerelays.
Wachtwoorden mogen niet in leesbare scripts, RMM Output of Process Logs verschijnen. Lever ze tijdens runtime via de Secret-functie van het Deployment Platform. Installeer Message Relay vóór de uitrol en maak poort 8190 bereikbaar.
Er bestaat geen Installer-optie die een eerste installatie rechtstreeks aan Update Cache toewijst. Een bestaande Cache wordt automatisch gedetecteerd. Wanneer een onbeveiligd apparaat geen directe Sophos-toegang heeft, moeten Cache en Message Relay vóór de eerste Installer-run beschikbaar zijn.
Namen, token en lokale bron
--computernameoverride en --domainnameoverride vervangen waarden die in Central worden geregistreerd. Gebruik Overrides alleen met een duidelijke naamstrategie, omdat ze de koppeling met werkelijke apparaten kunnen vertroebelen.
--customertoken is bedoeld voor geautomatiseerde installatiescenario’s. --localinstallsource geeft een lokale installatiebron op. De agent heeft nog steeds het bedoelde Central Communication Path nodig.
--traillogging maakt een gedetailleerder installatiespoor voor diagnose. Gebruik dit op pilots of gerichte storingen, niet onbeperkt voor iedere installatie.
Registratie zonder herinstallatie
--registeronly registreert bestaande Sophos-software opnieuw bij de tenant. Tamper Protection moet daarvoor eerst gecontroleerd op het apparaat worden uitgeschakeld. Dit is vooral relevant voor verwijderde of verlopen apparaten, maar repareert geen beschadigde componenten. Controleer of de Installer bij de juiste tenant hoort.
De uitrol accepteren
Alleen een succesvolle Process Code is onvoldoende. Controleer op iedere pilot lokaal de beveiligingsstatus en componenten. Controleer in Central groep, Agent Mode, Health, Last Active, effectieve policies en open Installation- of Restart Alerts.
Installer Logs staan onder C:\ProgramData\Sophos\CloudInstaller\Logs. Bewaar ze tijdens diagnose samen met tijd, opdracht, Exit Code en netwerkpad. Verwijder inloggegevens voordat ze worden gedeeld.
In golven uitrollen
Gebruik na de pilot kleine representatieve golven. Stop wanneer apparaten niet binnen de verwachte tijd beschermd zijn, services ontbreken of herstartpercentages ongewoon hoog zijn. Geef de volgende groep pas vrij na een stabiele golf.
De Installer kan opnieuw via RMM of Software Distribution worden uitgevoerd. Blind continu opnieuw proberen verbergt netwerk-, proxy- of OS-problemen en veroorzaakt belasting. Groepeer storingen op oorzaak.
Verwante artikelen
De handmatige basis staat in Sophos Central Endpoint op Windows installeren. Sophos Endpoint Agent Mode en software beheren legt de modi uit. Gebruik voor volledige verwijdering Sophos Central Endpoint onder Windows verwijderen.