Naar de inhoud
Avanet

Sophos Endpoint-uitrol op Windows automatiseren

Voor meerdere Windows Endpoints wordt SophosSetup.exe onbeheerd via Software Distribution, RMM of een Deployment Script uitgevoerd. Meer dan --quiet is belangrijk: Agent Mode, doelgroep, verbindingspad en logging moeten eenduidig zijn vastgelegd.

De Installer is tenantgebonden en vertrouwelijk. Wie deze verkrijgt, kan apparaten in het betreffende Sophos Central-account registreren, ook zonder beheerstoegang tot het portaal. Na vermoedelijke openbaarmaking kunnen oude Installers onder My Environment > Installers ongeldig worden gemaakt. Expire previous installers kan niet ongedaan worden gemaakt.

Vóór de massa-uitrol

Accepteer eerst een handmatige installatie op een kleine pilot. Ondersteund Windows, actuele patches, administratieve rechten, open poorten en Central Connectivity moeten beschikbaar zijn. Bestaande antivirus wordt via een getest vervangingsplan verwijderd.

Kopieer SophosSetup.exe vóór de start naar het doelapparaat of stel het via Software Distribution lokaal beschikbaar. Voer de installer niet rechtstreeks uit via een UNC-pad, weblink of gemapte netwerkdrive. Via een netwerklink kan in plaats van de bedoelde onbeheerde procedure Installation Assistant starten; bovendien worden beschikbaarheid, zone-informatie en uitvoeringscontext dan onnodig afhankelijk van het netwerkpad.

Kies de doelmodus expliciet:

  • endpoint installeert volledige Endpoint Protection zonder XDR-functies
  • xdr installeert XDR en volledige Endpoint Protection
  • xdrsensor levert XDR-telemetrie naast afzonderlijke bescherming en beschermt zelf niet tegen malware

Wisselen naar endpoint of xdr kan concurrerende bescherming verwijderen. Dit is ongeschikt als test over een niet-gevalideerde apparaatvloot.

Basisopdracht

Een typische XDR-pilot met computergroep en tag is:

SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"

--devicegroup verwacht het exacte groepspad. Als dit niet bestaat of fout is, mag niet worden aangenomen dat de bedoelde policy toch geldt. Controleer na registratie de effectieve groep in Central.

--nocompetitorremoval slaat automatische verwijdering van concurrerende producten over. Gebruik dit alleen wanneer compatibiliteit en beveiligingsverantwoordelijkheid expliciet zijn opgelost. xdrsensor verwacht afzonderlijke bescherming; er is geen algemene coëxistentiebelofte voor volledige Sophos Protection.

Proxy en Message Relay

De Installer kan een expliciete Proxy, PAC URL of Message Relays ontvangen. Belangrijke opties zijn --proxyaddress, --proxyusername, --proxypassword, --pacurl en --messagerelays.

Wachtwoorden mogen niet in leesbare scripts, RMM Output of Process Logs verschijnen. Lever ze tijdens runtime via de Secret-functie van het Deployment Platform. Installeer Message Relay vóór de uitrol en maak poort 8190 bereikbaar.

Er bestaat geen Installer-optie die een eerste installatie rechtstreeks aan Update Cache toewijst. Een bestaande Cache wordt automatisch gedetecteerd. Wanneer een onbeveiligd apparaat geen directe Sophos-toegang heeft, moeten Cache en Message Relay vóór de eerste Installer-run beschikbaar zijn.

Namen, token en lokale bron

--computernameoverride en --domainnameoverride vervangen waarden die in Central worden geregistreerd. Gebruik Overrides alleen met een duidelijke naamstrategie, omdat ze de koppeling met werkelijke apparaten kunnen vertroebelen.

--customertoken is bedoeld voor geautomatiseerde installatiescenario’s. --localinstallsource geeft een lokale installatiebron op. De agent heeft nog steeds het bedoelde Central Communication Path nodig.

--traillogging maakt een gedetailleerder installatiespoor voor diagnose. Gebruik dit op pilots of gerichte storingen, niet onbeperkt voor iedere installatie.

Registratie zonder herinstallatie

--registeronly registreert bestaande Sophos-software opnieuw bij de tenant. Tamper Protection moet daarvoor eerst gecontroleerd op het apparaat worden uitgeschakeld. Dit is vooral relevant voor verwijderde of verlopen apparaten, maar repareert geen beschadigde componenten. Controleer of de Installer bij de juiste tenant hoort.

De uitrol accepteren

Alleen een succesvolle Process Code is onvoldoende. Controleer op iedere pilot lokaal de beveiligingsstatus en componenten. Controleer in Central groep, Agent Mode, Health, Last Active, effectieve policies en open Installation- of Restart Alerts.

Installer Logs staan onder C:\ProgramData\Sophos\CloudInstaller\Logs. Bewaar ze tijdens diagnose samen met tijd, opdracht, Exit Code en netwerkpad. Verwijder inloggegevens voordat ze worden gedeeld.

In golven uitrollen

Gebruik na de pilot kleine representatieve golven. Stop wanneer apparaten niet binnen de verwachte tijd beschermd zijn, services ontbreken of herstartpercentages ongewoon hoog zijn. Geef de volgende groep pas vrij na een stabiele golf.

De Installer kan opnieuw via RMM of Software Distribution worden uitgevoerd. Blind continu opnieuw proberen verbergt netwerk-, proxy- of OS-problemen en veroorzaakt belasting. Groepeer storingen op oorzaak.

Verwante artikelen

De handmatige basis staat in Sophos Central Endpoint op Windows installeren. Sophos Endpoint Agent Mode en software beheren legt de modi uit. Gebruik voor volledige verwijdering Sophos Central Endpoint onder Windows verwijderen.

Veelgestelde vragen

Kan de Installer rechtstreeks een Update Cache selecteren?

Nee. Beschikbare Update Caches worden automatisch gedetecteerd. Message Relays en andere verbindingsparameters kunnen expliciet worden opgegeven.

Is --quiet alleen voldoende voor massa-uitrol?

Nee. Agent Mode, groep, netwerkpad, bescherming van inloggegevens, logging en technische acceptatie horen eveneens bij de uitrol.