Saltar para o conteudo
Avanet

Automatizar o rollout do Sophos Endpoint no Windows

Para muitos Windows Endpoints, SophosSetup.exe é executado de forma unattended através de Software Distribution, RMM ou Script. Não importa apenas --quiet, mas também a definição inequívoca de Agent Mode, Group, Connection Path e Logging.

O Installer está associado ao tenant e é confidencial. Quem o possui pode registar novos dispositivos na conta, embora não obtenha acesso administrativo. Em caso de suspeita de fuga, Installers antigos podem ser invalidados em My Environment > Installers. Expire previous installers é irreversível.

Antes do rollout em massa

Primeiro valida-se uma instalação manual num pequeno grupo. São necessários Windows suportado, Patches, Administrator Rights, portas livres e acesso ao Central. Um antivírus existente é removido segundo um plano testado.

Antes da execução, o SophosSetup.exe é copiado para o dispositivo de destino ou disponibilizado localmente pela plataforma de Software Distribution. O Installer não é executado diretamente através de um caminho UNC, link Web ou unidade de rede mapeada. Ao usar um link de rede, o Installation Assistant pode iniciar-se em vez do processo unattended previsto; além disso, a disponibilidade, as informações de zona e o contexto de execução ficam desnecessariamente dependentes do caminho de rede.

O modo é escolhido explicitamente:

  • endpoint instala proteção completa sem XDR;
  • xdr instala XDR e proteção completa;
  • xdrsensor fornece XDR Telemetry junto de outro produto e não protege autonomamente contra malware.

Mudar para endpoint ou xdr pode remover a proteção concorrente. Isto não é um teste adequado para uma frota completa que ainda não tenha sido verificada.

Comando básico

Um piloto XDR típico com Computer Group e Tag é:

SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"

--devicegroup exige o Group Path exato. Se o grupo não existir ou o caminho estiver errado, não se assume que a Policy prevista será aplicada. Depois do registo verifica-se o grupo efetivo no Central.

--nocompetitorremoval ignora a remoção automática de produtos concorrentes. Só é adequado quando Compatibility e Protection Responsibility estão clarificadas. xdrsensor prevê proteção separada; para Sophos Protection completa não existe uma garantia geral de coexistência.

Proxy e Message Relay

O Installer pode receber Explicit Proxy, PAC URL ou Message Relays. As opções incluem --proxyaddress, --proxyusername, --proxypassword, --pacurl e --messagerelays.

Passwords não podem aparecer em Plaintext em Scripts legíveis, RMM Output ou Process Logs. Se a plataforma suportar Secrets, são fornecidos em runtime. Message Relay é instalado antes do rollout e disponibilizado na porta 8190.

Não existe opção para atribuir diretamente a primeira instalação a um Update Cache. O Cache é detetado automaticamente. Para um dispositivo sem acesso direto, Cache e Relay devem existir antes da primeira execução.

Nomes, token e fonte local

--computernameoverride e --domainnameoverride substituem os valores registados no Central. Só são usados com uma Naming Strategy clara, pois podem dificultar a associação aos dispositivos reais.

--customertoken destina-se a Automated Installations. --localinstallsource pode indicar uma Local Installation Source. Mesmo assim, o Agent necessita do caminho previsto de Central Communication.

--traillogging cria um Install Trace mais detalhado para diagnóstico. É usado em pilotos ou perante erros, não indefinidamente em todas as instalações.

Registo sem reinstalação

--registeronly volta a registar Software existente no tenant. Antes, Tamper Protection tem de ser desativado no dispositivo de forma controlada. É relevante para dispositivos deleted ou expired, mas não repara componentes danificados. O Installer deve pertencer ao tenant correto.

Validação do deployment

O Process Exit Code, por si só, não basta. Em cada piloto verificam-se localmente Protection e Components. No Central verificam-se Group, Agent Mode, Health, Last Active, Effective Policies e Alerts de instalação ou reinício.

Os Installer Logs estão em C:\ProgramData\Sophos\CloudInstaller\Logs. Para a análise, estes Logs são guardados juntamente com Time, Command, Exit Code e Network Path. As Credentials são removidas antes da entrega.

Rollout por ondas

Após o piloto seguem-se pequenas ondas representativas. O rollout para se os dispositivos não ficarem protegidos no tempo previsto, faltarem Services ou ocorrerem reinícios anormais. A onda seguinte só começa após uma onda estável.

O Installer pode voltar a ser iniciado através de RMM ou Software Distribution. Um retry permanente e cego mascara problemas de Network, Proxy ou Operating System e gera carga desnecessária. Os erros são agrupados por causa.

Artigos relacionados

Instalação manual: Instalar Sophos Central Endpoint no Windows. Agent Mode: Gerir Agent Mode e software. Remoção: Desinstalar Sophos Central Endpoint no Windows.

Perguntas frequentes

O Installer pode selecionar diretamente um Update Cache?

Não. Deteta automaticamente Update Caches disponíveis. Message Relays e outros Connection Parameters podem ser indicados explicitamente.

Apenas --quiet basta para um rollout em massa?

Não. Também são necessários Agent Mode, Group, Network Path, proteção de Credentials, Logging e Technical Acceptance.