Automatyczne wdrażanie Sophos Endpoint w systemie Windows
W przypadku wielu endpointów z systemem Windows plik SophosSetup.exe uruchamia się bez nadzoru za pośrednictwem systemu dystrybucji oprogramowania, RMM lub skryptu wdrożeniowego. Znaczenie ma nie tylko opcja --quiet, lecz także jednoznaczne określenie Agent Mode, grupy docelowej, ścieżki połączenia i rejestrowania zdarzeń.
Instalator jest powiązany z tenantem i należy traktować go jako poufny. Osoba, która go otrzyma, może rejestrować nowe urządzenia na powiązanym koncie Sophos Central, nawet jeśli nie uzyskuje w ten sposób dostępu administracyjnego do portalu. Po podejrzeniu wycieku stare instalatory można unieważnić w sekcji My Environment > Installers. Operacji Expire previous installers nie można cofnąć.
Przed wdrożeniem masowym
Najpierw zatwierdza się ręczną instalację na małej grupie pilotażowej. Wymagane są obsługiwany system Windows, aktualne poprawki, uprawnienia administracyjne, dostępne porty i łączność z Central. Istniejący program antywirusowy usuwa się zgodnie ze sprawdzonym planem migracji.
Przed uruchomieniem plik SophosSetup.exe kopiuje się na urządzenie docelowe lub udostępnia lokalnie przez system dystrybucji oprogramowania. Instalatora nie uruchamia się bezpośrednio ze ścieżki UNC, łącza internetowego ani zmapowanego dysku sieciowego. W przypadku łącza sieciowego zamiast przewidzianego przebiegu bez nadzoru może uruchomić się Installation Assistant. Ponadto dostępność, informacje o strefie i kontekst wykonania stają się niepotrzebnie zależne od ścieżki sieciowej.
Tryb docelowy wybiera się jawnie:
endpointinstaluje pełną ochronę Endpoint bez funkcji XDR,xdrinstaluje XDR i pełną ochronę Endpoint,xdrsensordostarcza telemetrię XDR obok oddzielnego produktu zabezpieczającego i sam nie chroni przed złośliwym oprogramowaniem.
Przejście na endpoint lub xdr może usunąć konkurencyjne rozwiązanie ochronne. Nie jest to odpowiedni test dla całej niesprawdzonej floty.
Polecenie podstawowe
Typowe wdrożenie pilotażowe XDR z grupą komputerów i tagiem wygląda następująco:
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
Opcja --devicegroup wymaga dokładnej ścieżki grupy. Jeśli grupa nie istnieje lub ścieżka jest nieprawidłowa, nie wolno zakładać, że zaplanowana polityka mimo to zostanie zastosowana. Po rejestracji sprawdza się w Central faktycznie przypisaną grupę.
Opcja --nocompetitorremoval pomija automatyczne usuwanie konkurencyjnych produktów. Ma to sens tylko wtedy, gdy zgodność i odpowiedzialność za ochronę zostały jednoznacznie wyjaśnione. W przypadku xdrsensor przewidziany jest oddzielny produkt zabezpieczający. Dla pełnej ochrony Sophos nie ma ogólnej gwarancji współistnienia.
Proxy i Message Relay
Instalator może otrzymać jawne ustawienia proxy, adres URL PAC lub Message Relays. Do ważnych opcji należą między innymi --proxyaddress, --proxyusername, --proxypassword, --pacurl i --messagerelays.
Hasła nie mogą trafiać w postaci zwykłego tekstu do ogólnodostępnych skryptów, danych wyjściowych RMM ani dzienników procesów. Jeśli platforma wdrożeniowa obsługuje sekrety, udostępnia się je w czasie wykonywania. Message Relay instaluje się przed wdrożeniem i udostępnia przez port 8190.
Nie ma opcji instalatora, która przypisuje pierwszą instalację bezpośrednio do Update Cache. Dostępny cache jest wykrywany automatycznie. Jeśli niechronione jeszcze urządzenie bez bezpośredniego dostępu do Sophos ma zostać zainstalowane, Cache i Message Relay muszą być dostępne przed pierwszym uruchomieniem instalatora.
Nazwy, token i lokalne źródło
Opcje --computernameoverride i --domainnameoverride zastępują wartości rejestrowane w Central. Takich nadpisań używa się tylko w ramach jasno określonej strategii nazewnictwa, ponieważ mogą utrudniać przypisanie do rzeczywistych urządzeń.
Opcja --customertoken jest przeznaczona do zautomatyzowanych scenariuszy instalacji. --localinstallsource może wskazywać lokalne źródło instalacji. Również w takim przypadku agent potrzebuje przewidzianej ścieżki komunikacji z Central.
Opcja --traillogging tworzy bardziej szczegółowy przebieg instalacji na potrzeby diagnostyki. Stosuje się ją na urządzeniach pilotażowych lub celowo w razie błędów, a nie bez ograniczeń przy każdej instalacji.
Rejestracja bez ponownej instalacji
Opcja --registeronly ponownie rejestruje istniejące oprogramowanie Sophos w tenancie. Wcześniej należy w kontrolowany sposób wyłączyć Tamper Protection na urządzeniu. Opcja ta jest szczególnie przydatna w przypadku usuniętych lub wygasłych urządzeń, ale nie zastępuje naprawy uszkodzonych komponentów. Przed jej użyciem należy upewnić się, że instalator należy do właściwego tenanta.
Zatwierdzenie wdrożenia
Sam pomyślny kod zakończenia procesu nie wystarcza. Na każdym urządzeniu pilotażowym sprawdza się lokalnie stan ochrony i zainstalowane komponenty. Następnie w Central kontroluje się grupę komputerów, Agent Mode, Health, ostatnią aktywność, faktycznie stosowane polityki oraz otwarte alerty dotyczące instalacji lub ponownego uruchomienia.
Dzienniki instalatora znajdują się w C:\ProgramData\Sophos\CloudInstaller\Logs. Podczas analizy błędu zabezpiecza się te dzienniki wraz z czasem, poleceniem, kodem zakończenia i ścieżką sieciową. Przed przekazaniem usuwa się dane dostępowe.
Wdrażanie falami
Po etapie pilotażowym następują małe, reprezentatywne fale. Wdrożenie zatrzymuje się, jeśli urządzenia nie uzyskują ochrony w oczekiwanym czasie, brakuje usług lub występuje nietypowo duża liczba ponownych uruchomień. Kolejną grupę docelową zatwierdza się dopiero po stabilnej fali.
Instalator można uruchomić ponownie za pośrednictwem RMM lub systemu dystrybucji oprogramowania. Ciągłe, ślepe ponawianie ukrywa jednak problemy z siecią, proxy lub systemem operacyjnym i generuje niepotrzebne obciążenie. Błędy grupuje się według przyczyny.
Powiązane artykuły
Podstawową instalację ręczną opisano w artykule Instalacja Sophos Central Endpoint w systemie Windows. Tryby agenta wyjaśnia artykuł Zarządzanie Sophos Endpoint Agent Mode i oprogramowaniem. Pełne usuwanie opisano w artykule Odinstalowywanie Sophos Central Endpoint w systemie Windows.