Przejdz do tresci
Avanet

Systematyczne rozwiązywanie problemów z instalacją Sophos Endpoint

Komunikat „Installation failed” opisuje tylko koniec łańcucha. Błąd mógł wystąpić podczas pobierania, kontroli certyfikatu, usuwania konkurencyjnego produktu, instalacji komponentów, rejestracji lub pierwszej synchronizacji polityki.

Troubleshooting powinien więc podążać za fazami instalacji i zaczynać od faktów, a nie kolejnych uruchomień instalatora.

Przygotowanie diagnozy

Przed zmianami należy zabezpieczyć:

  • system operacyjny, architekturę i poziom poprawek,
  • użyty instalator i czas pobrania,
  • pełne wywołanie bez ujawniania Secrets,
  • czas startu i błędu ze strefą czasową,
  • Exit Code i widoczny komunikat,
  • ścieżkę Proxy, Relay i sieci,
  • istniejące oprogramowanie Security,
  • poprzednią instalację Sophos lub obiekty urządzeń.

Instalator jest powiązany z tenantem. Nie wolno kopiować go do zgłoszeń, publicznych Shares ani repozytorium.

Faza 1: wymagania i system operacyjny

Najpierw należy sprawdzić obsługę platformy, architektury i wersji. Platformy Legacy mogą wymagać Extended Support i nie otrzymywać wszystkich funkcji.

W Windows szczególnie ważne są aktualne, zaufane Root Certificates. Wyłączone automatyczne Root Certificate Updates albo TLS Inspection z niezaufanym CA mogą uniemożliwić instalację i komunikację Central.

Świadome wyłączenie aktualizacji certyfikatów głównych Windows nie jest automatycznie błędem, jeśli inny kontrolowany proces utrzymuje Trust Store w aktualnym stanie. Bez takiego procesu instalatorowi brakuje jednak wymaganych kotwic zaufania. Aktualne komponenty instalacyjne wymagają DigiCert CS RSA4096 Root G5; starsze instalatory mogą dodatkowo odwoływać się do DigiCert Trusted Root G4. Certyfikaty pobiera się wyłącznie bezpośrednio z DigiCert albo przez zarządzany proces zaufania Microsoft i sprawdza ich odcisk oraz podpis. Pobranie za pomocą certutil może wywołać oczekiwaną detekcję XDR/MDR, którą zamyka się dopiero po porównaniu z udokumentowanym zadaniem administratora.

W macOS oprócz obsługiwanej wersji wymagane są System Extensions, Network Extensions, Full Disk Access i inne zgody ochrony danych. Przy MDM Rollout profile muszą zostać rozprowadzone przed oprogramowaniem.

Faza 2: pobieranie i uruchamianie

W Windows należy sprawdzić kompletność SophosSetup.exe i uruchomienie z prawami administratora. AppLocker, Windows Defender Application Control, reguły EDR lub Web Proxy mogą blokować Bootstrap.

Zawsze używa się świeżo pobranego instalatora z właściwego tenantu Central. Stary pakiet Stub może się uruchomić, ale po zmianie wymagań Bootstrap pozostawić jedynie interfejs z komunikatem No Sophos security products installed. Wtedy porównuje się wersję Stage 1 w CloudInstaller.log z bieżącym plikiem zamiast uznawać pusty interfejs za udaną instalację.

Jeśli w Windows 10 lub Windows Server 2019 instalator zgłasza No Products available for this Operating system, należy również sprawdzić Settings > Apps > Apps & features > Choose where to get apps. Niektóre aktualizacje Windows mogą ustawić tam The Microsoft Store only. Zarządzane ustawienie musi zezwalać na aplikacje Sophos, na przykład przez Anywhere. Jeśli jest poprawne, jako drugą znaną przyczynę sprawdza się z Sophos Support albo partnerem wygasły Trial.

Pobrane instalatory wygasają po 90 dniach. Obecny Bootstrap nie tworzy pełnego instalatora offline; przy większych wdrożeniach Update Cache ogranicza pobieranie. Instalator otrzymuje listę dostępnych pamięci cache z Central Update Policy i sam wybiera. Nie ma parametru przypisującego konkretny Cache Server.

W aktualnym macOS ZIP nie wolno rozpakowywać w Documents, Downloads ani na pulpicie. Sophos zaleca katalog w Home użytkownika. Problem z Quarantine Attribute sprawdza się kontrolowanie:

xattr ~/SophosInstall/Sophos\ Installer.app

Tylko gdy udokumentowaną przyczyną jest com.apple.quarantine, usuwa się atrybut konkretnego instalatora:

sudo xattr -r -d com.apple.quarantine ~/SophosInstall/Sophos\ Installer.app

Faza 3: sieć, DNS i Proxy

Test central.sophos.com w przeglądarce nie dowodzi, że wszystkie usługi agenta osiągają cele. Miarodajna jest aktualna lista domen i portów Sophos. Potrzebne są działający DNS, TCP 443 i przy Message Relay TCP 8190.

Należy sprawdzić:

  1. Rozwiązywanie wymaganych domen Sophos.
  2. Bezpośrednią lub planowaną ścieżkę Proxy z kontekstu systemowego.
  3. Łańcuch TLS bez niedozwolonej manipulacji.
  4. PAC lub Proxy Authentication dla usług nieinteraktywnych.
  5. Dostępność skonfigurowanego Message Relay.

Hasła Proxy w wierszu poleceń mogą być widoczne w listach procesów i Deployment Logs. Lepsza jest funkcja Secrets platformy dystrybucyjnej.

Faza 4: konkurencyjna ochrona i stara instalacja

Competitor Removal może usuwać znane produkty. Nieznany sterownik, uszkodzona deinstalacja lub samoochrona konkurencyjnego agenta może jednak zatrzymać proces.

--nocompetitorremoval nie jest ogólnym przełącznikiem naprawczym. Koegzystencja pełnego Sophos Endpoint musi być jawnie obsługiwana. XDR Sensor jest wariantem przeznaczonym do pracy obok osobnego produktu ochronnego.

Pozostałe usługi i sterowniki Sophos oraz aktywne Tamper Protection trzeba obsłużyć kontrolowanie. Usuwanie Registry i pojedynczych MSI bez Support Runbook może pogorszyć stan.

Jeśli Repair Installation nie powiedzie się z powodu aktywnego Tamper Protection, nie należy wielokrotnie instalować na istniejącej instalacji. Ochronę wyłącza się kontrolowanie dla konkretnego urządzenia, Sophos Endpoint Agent odinstalowuje się normalnie w Installed Apps, a Windows uruchamia ponownie. Dopiero potem ponownie uruchamia się aktualny instalator przypisany do tenantu. Dokładna procedura znajduje się w Bezpiecznie wyłączyć Sophos Central Tamper Protection.

Jeśli AVremove.log pokazuje Competitor Removal Tool exit code 16 albo kod 1603, nazwę wykrytego produktu ustala się bezpośrednio pod Info: Removing detected products. Jeśli konkurencyjny produkt nadal jest zainstalowany, wyłącza się jego Tamper Protection zgodnie z instrukcją producenta i normalnie naprawia albo usuwa program. Jeśli nie jest już widoczny, usuwa się tylko osierocone klucze Registry dokładnie wskazane w Logu i po wykonaniu kopii. Ogólne przeszukiwanie Registry według nazwy producenta byłoby zbyt ryzykowne.

Wszystkie produkty Invincea, w tym Dell Protected Workspace, muszą zostać usunięte przed Sophos. Jeśli deinstalacja kończy się błędem Unable to load SBox.DLL, najpierw instaluje się najnowszą wersję Dell Protected Workspace na istniejącej instalacji, a potem ponownie normalnie ją odinstalowuje. Przed instalacją Sophos należy uruchomić Windows ponownie.

Jeśli instalator zgłasza konkurencyjny produkt, którego nie można usunąć, mimo że żaden nie jest zainstalowany, należy sprawdzić AVremove.log. Błędy GetServiceKeyName 1060 albo createSecurityCentreInformation failed wskazują na brakującą, wyłączoną lub uszkodzoną usługę Windows Security Center. Najpierw należy naprawić lub zresetować aplikację Windows Security. Parametr --nocompetitorremoval może ominąć ten krok, ale nie naprawia uszkodzonego Windows Security Center i dlatego nie jest preferowanym rozwiązaniem.

Faza 5: logi instalatora Windows

Główne Bootstrap Logs znajdują się zwykle pod:

C:\ProgramData\Sophos\CloudInstaller\Logs

Do analizy używa się Log odpowiadającego czasowi błędu i szuka od pierwszego błędu wstecz do komponentu, a nie tylko ostatniej ogólnej wiadomości zwrotnej.

Thin Installer najpierw rozpakowuje się do %TEMP%, pobiera SophosSetup_Stage2.exe i rejestruje tenant za pomocą Customer Token oraz MCS Customer ID. Oprócz logu Bootstrap powstają logi komponentów w %TEMP% i C:\Windows\Temp. Szczególnie przydatne są AVremove.log dla Competitor Removal, Sophos Management Communications System Install Log.txt dla MCS i rejestracji oraz log instalacji komponentu wskazanego w błędzie. Log MCS może zawierać tokeny rejestracyjne i należy traktować go jak sekret.

--traillogging generuje dodatkowe dane diagnostyczne. Opcję należy stosować celowo na urządzeniu pilotażowym, ponieważ Logs mogą być większe i wrażliwe.

Typowe przyczyny:

  • błąd pobrania lub weryfikacji podpisu,
  • niezaufany Root Certificate,
  • blokada Proxy lub DNS,
  • brak możliwości usunięcia konkurencyjnego produktu,
  • oczekujący restart,
  • brak miejsca lub uprawnień,
  • błędny albo wygasły instalator,
  • komponent niezgodny z platformą.

Jeśli CloudInstaller.log zawiera WinHttpSendRequest failed with error 15100 albo 15105, brakujący lub uszkodzony plik systemowy Windows może uniemożliwiać żądanie WinHTTP. Najpierw uruchamia się sfc /scannow i sprawdza wynik CBS. Plik można skopiować wyłącznie z urządzenia z dokładnie tą samą wersją i poziomem poprawek Windows; przypadkowa DLL z Internetu nie jest naprawą.

Jeśli zestawy szyfrów TLS są utwardzane przez GPO, co najmniej jeden zestaw oferowany przez Sophos MCS musi pozostać aktywny. Efektywny SSL Cipher Suite Order porównuje się z działającym urządzeniem i aktualną listą Sophos, poprawia w zarządzanej Domain GPO i sprawdza ponownie po wymaganym restarcie. Szerokie przywracanie starych zestawów szyfrów nie jest potrzebne.

Endpoint Defense nie uruchamia się z błędem 31

Jeśli instalator pokazuje Failed to start service - Sophos Endpoint Defense with error 31, a Mini-Filter Endpoint Defense w Self Help ma stan Stopped, sprawdza się typ wartości Windows HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute. Windows oczekuje REG_MULTI_SZ; zewnętrzna zmiana na REG_SZ uniemożliwia instalatorowi dodanie wpisu. Przed korektą wykonuje się kopię Registry i dokumentuje istniejącą zawartość. Wartość przywraca się jako Multi-String wyłącznie dla tego dokładnego obrazu błędu, a następnie instaluje ponownie. Nie jest to ogólny Reset Endpoint Defense.

Jeśli Setup Log Endpoint Defense zawiera Failed to copy SophosEL.sys into ELAM driver Backup Path, a wcześniej kod błędu systemu plików 1, sprawdza się brak C:\Windows\ELAMBKUP. Folder Windows ELAMBKUP tworzy się tylko dla tego konkretnego wzorca i potem wykonuje Update Now. Nie naprawia to innych błędów ELAM ani sterowników.

Jeśli Sophos Network Threat Protection nie uruchamia się po instalacji, najpierw sprawdza się Microsoft Visual C++ Runtime oraz usługę Windows Base Filtering Engine. Brakująca lub uszkodzona BFE jest problemem systemu operacyjnego. Nie należy ogólnie importować uprawnień Registry ani całych kluczy BFE z innego urządzenia; wymagane są zgodne Buildy, kopia i aktualny Runbook Microsoft lub Sophos.

Jeśli Installation Log Network Threat Protection w C:\Windows\Temp zawiera dokładnie E DLL verification error: -2146869243, a ręczne uruchomienie usługi kończy się błędem 1053, sprawdza się ACL magazynu certyfikatów konta LOCAL SERVICE:

Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates | Format-List
Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates\CA | Format-List

LOCAL SERVICE wymaga Full Control do obu kluczy. Odmienne prawa poprawia się dopiero po kopii Registry i analizie przyczyny, na przykład Security Baseline lub GPO. Następnie wykonuje się restart i ponowny Endpoint Update. Kopiowanie dowolnych ACL z innego urządzenia również jest w tym przypadku błędne.

Jeśli setupapi.dev.log przy NTP64: General error pokazuje kod 0xe0000248 i klasę urządzeń {4d36e972-e325-11ce-bfc1-08002be10318} zablokowaną przez Policy, Windows GPO blokuje instalację kart sieciowych. Ograniczenie poprawia się w zarządzanym źródle GPO, wykonuje gpupdate /force, a następnie Update Now. Samo usunięcie lokalnego wpisu Registry nie jest trwałe przy nadal aktywnej GPO.

Jeśli instalator błędnie zgłasza brak obsługi Azure Code Signing, a CloudInstaller.log jednocześnie pokazuje zablokowanie SophosACSenabledTest.exe przez Application Control, Patch Level nie jest główną przyczyną. Polityka zewnętrzna, na przykład WDAC lub Intune Application Control, musi dopuścić dokładnie ten podpisany proces testowy Sophos na czas instalacji.

Jeśli Airlock Whitelist Application blokuje Upgrade z powodu rzekomo nieprawidłowego podpisu MSI Sophos Health w cache, nie należy globalnie wyłączać weryfikacji podpisu. W aktualnych wersjach Sophos Health nie jest już osobnym komponentem MSI. Po zabezpieczeniu Sophos Health Uninstall Log i zdarzenia Airlock używa się bieżącego instalatora Sophos Central Endpoint do obsługiwanej Repair Installation.

Jeśli Setup NTP zgłasza Failed to grab execution mutex. System error 258 po dziesięciu próbach z aktywnym instalatorem, inna instancja msiexec.exe blokuje Windows Installer. Najpierw identyfikuje się powiązane legalne zadanie instalacyjne i czeka na nie albo kończy je kontrolowanie. Nieznanego procesu msiexec nie należy kończyć w ciemno; po zwolnieniu instalatora ponownie uruchamia się Update Sophos.

Jeśli podczas Upgrade brakuje poprzedniego pliku MSI zarejestrowanego w Windows Installer, najpierw ustala się komponent i wersję Sophos. Zgodny MSI może pochodzić wyłącznie z Sophos Cache urządzenia z dokładnie tą samą wersją produktu i musi zostać przywrócony pod nazwą oczekiwaną w C:\Windows\Installer. Obcy MSI albo dowolna nowsza wersja dodatkowo uszkadzają stan; przy braku identycznego źródła sprawę eskaluje się do Sophos Support.

Błąd NTP 0x80070057 przy wywołaniu netcfg.exe może wskazywać na uszkodzoną wartość konfiguracji sieci Windows pod HKLM\SYSTEM\CurrentControlSet\Control\Network. Najpierw odtwarza się błąd przez netcfg.exe -s n. Registry poprawia się wyłącznie po eksporcie klucza i według aktualnego Runbooka Sophos, ponieważ obszar dotyczy wszystkich kart sieciowych Windows.

Błąd 0x8004a029 oznacza osiągnięcie domyślnego limitu ośmiu sterowników filtrów NDIS. Wspólnie z administratorami sieci i VPN identyfikuje się zbędne filtry i poprawnie je odinstalowuje. Jeśli udokumentowany limit Windows musi zostać zwiększony, Sophos podaje maksymalnie 14; wyższa wartość Registry nie tworzy kolejnych miejsc i tylko ukrywa przyczynę.

Jeśli Windows informuje jedynie another installation or update is in progress, ustala się właściciela aktywnej instalacji i czeka. Osierocony stan Installer\InProgress usuwa się dopiero po sprawdzeniu restartów i procesów oraz wykonaniu kopii Registry, nigdy podczas aktywnej dystrybucji oprogramowania.

Błędy 0xC0190005 lub Failed to open transacted registry key: 6801 wskazują na uszkodzony albo zablokowany stan transakcji Registry Windows, a nie Sophos Policy. Oficjalne kroki zmieniają pliki transakcji TxR i SMI, dlatego wymagają kopii, Maintenance Window i aktualnego Runbooka Microsoft lub Sophos. Nie stosuje się ich jako ogólnego czyszczenia instalatora.

Przy kodzie wyjścia usługi Health 3221226505 sprawdza się, czy brakuje C:\Windows\SysWOW64\config\systemprofile\AppData\Local. Folder tworzy się i Update uruchamia ponownie wyłącznie dla tego dokładnego wzorca. StartService failed with error 1053 może natomiast wynikać ze zmienionych uprawnień C:\ProgramData. Efektywne ACL i powodującą je GPO porównuje się ze standardowymi prawami Windows; uprawnień nie rozszerza się ogólnie w całym tenancie.

CreateDirectory ... HitmanPro.Alert\Logs failed with error 3 może wskazywać osierocony wpis Uninstall po przerwanej instalacji. Przed usunięciem klucza wskazanego w aktualnym KBA Sophos zapisuje się stan komponentu, zawartość klucza i kopię Registry. Innych wpisów Uninstall nie usuwa się tylko ze względu na podobną nazwę.

Błąd instalacji MCS 997 może wiązać się z funkcją Windows Installer Secure Repair. Nie wyłącza się Secure Repair globalnie. Po potwierdzeniu w MCS Installation Log do SecureRepairWhitelist można dodać co najwyżej dokładnie udokumentowany Sophos Product Code, a po naprawie porównać zmianę z obowiązującą Windows Hardening Policy.

Numeryczny Return Code instalatora jest jedynie wskazówką. Decydują pierwszy poprzedzający ERROR, wskazany identyfikator komponentu i jego własny Installation Log. Starych tabel Bootstrap Codes nie należy używać jako jedynej diagnozy, ponieważ fazy i komponenty instalatora się zmieniły.

SFS64 zgłasza brakującą ścieżkę

Jeżeli log Sophos File Scanner podczas kopiowania filerep.dat zawiera błąd Windows 3 The system cannot find the path specified, może brakować folderu C:\ProgramData\Sophos\Sophos File Scanner\Data. Po zabezpieczeniu logów folder tworzy się zgodnie z aktualnym KBA Sophos, a filerep.dat i signrep.dat kopiuje z C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\sfs64. Następnie ponownie uruchamia się aktualizację. Naprawa pasuje wyłącznie do dokładnie takiego obrazu logu i nie jest ogólnym resetem File Scanner.

Faza 6: instalacja macOS i uprawnienia

Na Macu należy rozróżnić instalację od brakujących zgód bezpieczeństwa. Agent może być zainstalowany, choć Central zgłasza zły Health przez System Extension, Full Disk Access lub Network Extension.

Uprawnienia sprawdza się lokalnie, w Terminal i MDM. Aktualna instrukcja: Sophos Endpoint macOS CLI i uprawnienia.

Faza 7: rejestracja w Central

Po lokalnej instalacji urządzenie musi pojawić się we właściwym tenancie. W przeciwnym razie należy sprawdzić Customer Token, MCS, czas systemowy, Proxy i Management Communication.

Przy duplikacie należy sprawdzić Computer Name, Domain lub Image Overrides i wcześniejsze Gold Image. Urządzenia nie należy usuwać pochopnie, dopóki potrzebne są hasło Tamper Protection i dane diagnostyczne.

--registeronly może ponownie zarejestrować istniejącą zdrową instalację Sophos. Nie naprawia uszkodzonych komponentów.

Faza 8: Agent Mode i Policy

Zakończona instalacja może pozostać niepełna. W My Environment > Computers & Servers należy sprawdzić:

  • Agent Mode i zapowiedzianą zmianę oprogramowania,
  • Health i Last Active,
  • grupę komputera i Tags,
  • zainstalowane komponenty,
  • skuteczne Policies,
  • Restart i Update Alerts.

Zmiany oprogramowania są zwykle przetwarzane przy następnym Update i wymagają czasu. Stały Installer Retry nie przyspiesza procesu.

Kiedy użyć SDU

Jeżeli Bootstrap się udał, ale usługi, Updates, komunikacja lub Health nadal mają błędy, należy użyć Endpoint Self Help i SDU. Pakiet wsparcia powinien zawierać przedział czasu, polecenie, Installer Logs, SDU i porównanie z działającym urządzeniem.

Często zadawane pytania

Czy po błędzie należy po prostu ponownie uruchomić SophosSetup.exe?

Dopiero po zabezpieczeniu Exit Code, Logs i fazy instalacji. Retry może pomóc przy chwilowym błędzie pobierania, ale ukrywa problemy certyfikatów, Proxy, konkurencyjnej ochrony i platformy.

Dlaczego agent macOS jest zainstalowany, ale Central pokazuje zły Health?

Instalacja i zgody bezpieczeństwa macOS to osobne kroki. Brak System lub Network Extension albo Full Disk Access może powodować czerwony stan, mimo obecności aplikacji.