Instalar Sophos Fusion Intercept X (Windows)
Atualmente, o Sophos Fusion já não instala no Windows um componente isolado chamado «Intercept X» segundo o antigo modelo de componentes. O Agent Mode selecionado é determinante: Endpoint, XDR ou XDR Sensor. Esta escolha define se o computador recebe proteção Sophos completa ou apenas fornece telemetria para XDR.
Para consultar a sequência completa do rollout multiplataforma, incluindo o planeamento, os pré-requisitos e a ordem das etapas, siga o percurso de onboarding do Sophos Endpoint.
Para a maioria dos clientes Windows de produção em que o Sophos é a proteção principal, a opção adequada é Endpoint ou XDR. O XDR Sensor é um caso especial para dispositivos em que um produto de terceiros assume a proteção efetiva.
⚠️ XDR Sensor não é um antivírus: o Sophos documenta expressamente que
xdrsensordeteta ameaças e fornece dados, mas não protege, por si só, contra ameaças. Neste dispositivo tem de estar ativo um produto de proteção de terceiros adequado. Este modo não pode ser distribuído por engano como Endpoint Protection completa.
Caminho rápido para uma instalação piloto segura
- Verificar a licença, as funções pretendidas e o grupo-alvo no Sophos Fusion (anteriormente Sophos Central).
- Decidir se deve ser instalado
Endpoint,XDRouXDR Sensor. - Escolher um piloto Windows suportado, totalmente atualizado e com acesso administrativo local.
- Esclarecer o software de segurança existente e a coexistência ou substituição planeada.
- Em My Environment > Installers, descarregar o instalador Windows adequado.
- Executar o instalador apenas internamente e de forma controlada no dispositivo piloto.
- Verificar localmente o estado de proteção, os componentes instalados e o estado das atualizações.
- No Sophos Fusion, controlar o dispositivo, o Agent Mode, o grupo, a policy e o Health.
O rollout alargado só começa quando o teste positivo, a atribuição de políticas e o Agent Mode estiverem corretos.
Distinguir Endpoint, XDR e XDR Sensor
A lógica atual do instalador Sophos utiliza os seguintes valores de produto:
endpoint: instala proteção antimalware, mas não funções XDR.xdr: instala as funções XDR e a proteção completa deendpoint.xdrsensor: instala deteção XDR sem proteção antimalware. Um produto de terceiros tem de proteger o dispositivo.
Para xdr, não é necessário selecionar adicionalmente endpoint. A variante XDR já inclui a proteção Endpoint. As opções visíveis no Central dependem da licença e do tenant.
O Download Complete Windows Installer contém todos os produtos Endpoint abrangidos pela licença existente. Com a licença adequada, isto também pode incluir Device Encryption. Para limitar o âmbito, usa-se Choose Components e verifica-se a seleção de produtos realmente apresentada antes do download.
A documentação atual do Sophos sobre instaladores Endpoint é a referência para as opções visíveis no próprio tenant. As funções já instaladas não são mantidas através da execução repetida de qualquer instalador antigo de componentes. O procedimento controlado para adicionar ou remover está em Gerir funções do Sophos Fusion Endpoint.
Requisitos antes do download
Antes da instalação, devem estar cumpridos estes pontos:
- O sistema operativo Windows é atualmente suportado e está totalmente atualizado.
- Está disponível uma conta administrativa local ou gerida para a instalação.
- O tenant dispõe da licença Endpoint, XDR ou MDR necessária.
- O dispositivo alcança o Sophos Fusion através de DNS e HTTPS ou de um proxy documentado.
- O antivírus de terceiros existente e o respetivo caminho de substituição ou coexistência estão esclarecidos.
- O grupo-alvo, as políticas e a pessoa responsável pelo piloto estão definidos.
- Um reinício e uma breve interrupção cabem na janela de manutenção acordada.
Uma lista fixa de versões do Windows no runbook de instalação envelhece rapidamente. Antes de cada novo rollout, deve confirmar-se a plataforma atualmente suportada nos requisitos do Sophos. Uma indicação histórica como Windows 7+ já não é um critério de aprovação válido.
Tratar corretamente o antivírus existente
Apenas para o XDR Sensor o Sophos confirma expressamente o funcionamento ao lado de proteção de terceiros. Para uma instalação completa com endpoint ou xdr, não existe uma garantia geral de coexistência com produtos de segurança arbitrários.
O instalador Windows pode remover produtos concorrentes detetados. A opção --nocompetitorremoval desativa esta tentativa, mas não torna automaticamente compatível uma combinação de produtos desconhecida. Por isso, não deve ser usada como solução genérica. Antes do rollout, documentam-se o produto, a versão, a autoproteção, a necessidade de reinício e o caminho de recuperação do antivírus anterior.
Preparar a rede e o proxy
A firewall de rede, os proxies e as regras de saída restritivas têm de cumprir os requisitos de rede e proxy do Sophos Endpoint, incluindo TCP 443 de saída e DNS 53. Volte a verificar os requisitos antes de cada implementação; uma lista fixa e reduzida de domínios copiada de um objeto de firewall antigo não é suficiente.
Bloqueios amplos de países ou regiões podem atingir inesperadamente endpoints da cloud. Além disso, o download bem-sucedido do pequeno ficheiro de configuração não comprova ainda que o registo, o download de componentes e as atualizações posteriores funcionam.
Descarregar o instalador no Sophos Fusion
Após iniciar sessão no Sophos Fusion Admin, o ponto de entrada atual encontra-se em:
My Environment > Installers
Em Endpoint existem dois caminhos típicos:
- Download Complete Windows Installer descarrega o instalador completo dependente da licença.
- Choose Components cria um instalador para uma seleção de produtos deliberadamente limitada.
Para o XDR Sensor, utiliza-se o instalador identificado para esse fim ou o valor de produto documentado xdrsensor. O modo não é deduzido apenas do nome comercial da licença, mas confirmado pela seleção oferecida no tenant.
O instalador está associado ao tenant e é tratado de forma confidencial. Quem o recebe não obtém acesso ao Sophos Fusion, mas pode registar novos dispositivos no tenant. Depois do rollout, removem-se as cópias de partilhas, tickets e pastas de download acessíveis em geral.
Se um instalador tiver sido distribuído sem controlo, pode usar-se Expire Previously Downloaded Installers em My Environment > Installers para invalidar instaladores antigos. Esta ação não pode ser anulada e deve, por isso, fazer parte de uma alteração documentada.
Instalar manualmente no dispositivo piloto
Este guia é o procedimento de referência para a instalação manual e interativa no Windows. Se um guia antigo o trouxe até aqui com os nomes Endpoint Standard ou Endpoint Advanced, consulte separadamente a correspondência das designações anteriores e regresse depois a este procedimento atual.
No procedimento manual atual, a Sophos instrui expressamente a desativar temporariamente User Account Control (UAC). Registe o valor da organização antes da alteração. Desative o UAC apenas durante a janela de manutenção no dispositivo piloto; não reduza a definição através de uma Group Policy abrangente. Se a política de segurança proibir esta alteração, interrompa a instalação e acorde com a equipa de segurança um método de implementação aprovado.
- Copiar para o piloto o instalador do tenant correto do Sophos Fusion.
- Iniciar o ficheiro com direitos administrativos.
- Ler os avisos do Precheck e não os ignorar sem análise.
- Comparar os produtos apresentados com o Agent Mode planeado.
- Concluir a instalação e efetuar o reinício solicitado.
- Repor imediatamente User Account Control (UAC) no valor da organização registado.
- Após o reinício, aguardar pela conclusão do registo, dos componentes e das primeiras atualizações.
O instalador completo descarrega os componentes atuais do Sophos Fusion. Um ficheiro de configuração antigo guardado localmente não substitui, portanto, a comunicação funcional com a cloud.
Não eliminar os grupos locais do Windows criados pela Sophos
O agente Windows cria os grupos locais SophosUser, SophosPowerUser e Sophos Administrator. O Sophos Anti-Virus utiliza estes grupos para a atribuição local de direitos. Não devem ser eliminados por medidas de hardening, Cleanup Scripts ou Group Policies.
Se um destes grupos estiver em falta, não deve ser recriado precipitadamente com membros arbitrários. Primeiro, verificam-se os Installer Logs e Endpoint Logs, o estado do agente e o momento da eliminação. Em seguida, efetua-se uma reparação ou reinstalação controlada através do processo documentado pela Sophos. Desta forma, evita-se que uma suposta limpeza altere ainda mais as permissões locais da Sophos.
Instalar o piloto através da linha de comandos
Para um grupo piloto gerido, o instalador Windows atual também pode ser iniciado sem interação. Este exemplo instala a proteção Endpoint juntamente com XDR e atribui o dispositivo a um grupo piloto:
SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet
Os valores dependem do ambiente:
xdré substituído porendpointquando se pretende apenas Endpoint Protection.xdrsensoré usado exclusivamente quando um produto de terceiros assume a proteção.Windows Clients\Piloté substituído pelo grupo e subgrupo de dispositivos reais.--quietoculta a interface, mas não é uma prova de sucesso.
As opções oficiais do instalador Windows documentam também proxy, Message Relay, tags e outros valores de deployment. Os comandos com token do tenant, palavra-passe do proxy ou nomes internos de servidores não devem ser colocados em tickets nem em repositórios de scripts geralmente acessíveis.
O exemplo anterior é suficiente para escolher o modo num dispositivo piloto. Para distribuição de software, combinações de parâmetros, estado do processo, proxy, Message Relay e vagas de rollout, deve consultar-se Implementar automaticamente o Sophos Endpoint no Windows.
--registeronly não é uma opção normal de instalação. Serve para o novo registo controlado de um dispositivo já protegido, por exemplo numa mudança de tenant, e exige, entre outros pontos, Tamper Protection desativado. Este caso especial não é usado como instalação padrão.
Validar corretamente a instalação
Uma interface de configuração concluída não é suficiente. Os critérios de sucesso locais e no Central são verificados separadamente.
No dispositivo Windows
- Abrir o Sophos Endpoint através do ícone de escudo.
- Na página de estado, verificar o estado verde Your device is protected.
- Em About, confirmar quais os componentes instalados e se estão atualizados.
- Em caso de componentes ausentes ou com erro, usar Open Endpoint Self-Help Tool para o primeiro diagnóstico.
- Garantir que a proteção de terceiros planeada permanece ativa apenas no modo
XDR Sensor.
No Sophos Fusion
- Em My Environment > Computers & Servers, verificar se o dispositivo aparece.
- Em My Environment > Computers & Servers, controlar o Agent Mode, o estado, a Tamper Protection e a última atividade.
- Verificar o grupo esperado e a atribuição de políticas.
- Garantir que
Endpoint,XDRouXDR Sensorcorresponde ao plano. - Verificar alertas e reinícios pendentes.
Um estado local verde não comprova ainda o grupo ou a policy corretos. Inversamente, um registo do dispositivo no Central não demonstra que todos os componentes estão instalados, atualizados e sem erros.
Delimitar erros de forma sistemática
As verificações seguintes ajudam na triagem inicial. Para as fases dos registos, mensagens de erro, uma nova tentativa segura e dados para o suporte, deve continuar-se com Resolver sistematicamente uma instalação falhada do Sophos Endpoint, em vez de usar aqui procedimentos de reparação paralelos.
O dispositivo não aparece no Sophos Fusion
Primeiro, verifica-se se o instalador provém realmente do tenant correto. Depois, verificam-se DNS, HTTPS, proxy, hora do sistema e os domínios Sophos necessários.
O caminho principal do instalador é:
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log
No log, as linhas com Opening connection to mostram os destinos de registo e gestão realmente usados pelo instalador. Estes destinos são comparados com a regra de saída e o proxy. Um único host acessível não comprova todo o caminho de instalação.
Agent Mode errado ou funções em falta
Em My Environment > Computers & Servers, é possível filtrar por Agent mode status. Se o Central mostrar Product unassigned ou Upgrade available, os dispositivos afetados são ajustados de forma controlada para o modo previsto através de Manage Software.
Uma alteração não deve ser forçada imediatamente através da eliminação e reinstalação. Depois de o Sophos Fusion aplicar a alteração ao dispositivo online, verificam-se novamente o estado local dos componentes e o Central.
A instalação para devido a software de segurança existente
Nesse caso, não se desativa de forma generalizada a autoproteção dos dois produtos. Primeiro, é necessário esclarecer se se pretende proteção Sophos completa ou apenas XDR Sensor. Para o modo completo, verificam-se a substituição oficialmente suportada, os reinícios necessários e os controladores residuais do produto anterior.
A instalação está verde localmente, mas o Central continua vermelho
Neste caso, a atribuição de políticas, as atualizações pendentes, o reinício, os dados de Health ou o Agent Mode podem ainda não estar corretos. O estado local, a última atividade, o texto do alerta e a coluna Agent Mode são avaliados em conjunto. Voltar a iniciar o instalador sem esta delimitação pode criar sintomas adicionais.
Operação segura após o rollout
- Disponibilizar o instalador apenas durante o período necessário e ao grupo de destinatários previsto.
- Validar completamente o grupo piloto antes da distribuição alargada.
- Voltar a verificar o Agent Mode e a licença após alterações de produto.
- Não gerir as políticas apenas através da Default Policy quando diferentes grupos de dispositivos têm requisitos distintos.
- Documentar Tamper Protection e a desinstalação como uma etapa separada do ciclo de vida.
- Invalidar de forma direcionada instaladores antigos ou perdidos, quando necessário.
- Remover dispositivos do Central apenas após uma desinstalação controlada e a verificação do inventário.
Para a instalação normal do Windows Endpoint sem uma questão específica de XDR, aplica-se também Instalar Sophos Fusion Endpoint no Windows. A instalação ou remoção posterior de componentes licenciados é explicada em Gerir funções do Sophos Fusion Endpoint. Para uma remoção planeada estão disponíveis Desinstalar Endpoint no Windows e o caso especial Desinstalar com Tamper Protection.
Lista de verificação
- Agent Mode
Endpoint,XDRouXDR Sensorescolhido conscientemente. - Proteção de terceiros e coexistência ou substituição esclarecidas.
- Windows suportado e atualizado e acesso administrativo confirmados.
- Tenant, licença, grupo piloto e políticas documentados.
- Rede, proxy, DNS e caminho HTTPS verificados.
- Instalador associado ao tenant distribuído de forma confidencial.
- Estado de proteção local, componentes e atualizações controlados.
- Dispositivo, grupo, policy, Agent Mode e Health verificados no Central.
- Reinício e alertas concluídos.
- Cópias do instalador removidas ou invalidadas em caso de perda.
Perguntas frequentes
O Intercept X no Windows ainda tem um instalador separado?
Endpoint, XDR e XDR Sensor. Os produtos oferecidos dependem da licença e do tenant. Para XDR utiliza-se o valor de produto xdr, que inclui também a proteção Endpoint.O Sophos Intercept X pode funcionar ao lado de outro antivírus?
XDR Sensor foi expressamente concebido para funcionar ao lado de proteção de terceiros e não protege, por si só, contra ameaças. Uma instalação completa endpoint ou xdr exige um caminho de substituição ou compatibilidade testado.Qual é a diferença entre xdr e xdrsensor?
xdr instala as funções XDR juntamente com a proteção Endpoint completa. xdrsensor fornece deteção XDR sem proteção antimalware e, por isso, exige um produto de proteção separado.Porque é que o computador não aparece no Central após a instalação?
SophosCloudInstaller.log mostra os destinos de ligação usados e o progresso da instalação.