Automatizar o rollout do Sophos Endpoint no Windows
Para muitos Windows Endpoints, SophosSetup.exe é executado de forma unattended através de Software Distribution, RMM ou Script. Não importa apenas --quiet, mas também a definição inequívoca de Agent Mode, Group, Connection Path e Logging.
O Installer está associado ao tenant e é confidencial. Quem o possui pode registar novos dispositivos na conta, embora não obtenha acesso administrativo. Em caso de suspeita de fuga, Installers antigos podem ser invalidados em My Environment > Installers. Expire previous installers é irreversível.
Antes do rollout em massa
Primeiro valida-se uma instalação manual num pequeno grupo. São necessários Windows suportado, Patches, Administrator Rights, portas livres e acesso ao Central. Um antivírus existente é removido segundo um plano testado.
Antes da execução, o SophosSetup.exe é copiado para o dispositivo de destino ou disponibilizado localmente pela plataforma de Software Distribution. O Installer não é executado diretamente através de um caminho UNC, link Web ou unidade de rede mapeada. Ao usar um link de rede, o Installation Assistant pode iniciar-se em vez do processo unattended previsto; além disso, a disponibilidade, as informações de zona e o contexto de execução ficam desnecessariamente dependentes do caminho de rede.
O modo é escolhido explicitamente:
endpointinstala proteção completa sem XDR;xdrinstala XDR e proteção completa;xdrsensorfornece XDR Telemetry junto de outro produto e não protege autonomamente contra malware.
Mudar para endpoint ou xdr pode remover a proteção concorrente. Isto não é um teste adequado para uma frota completa que ainda não tenha sido verificada.
Comando básico
Um piloto XDR típico com Computer Group e Tag é:
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
--devicegroup exige o Group Path exato. Se o grupo não existir ou o caminho estiver errado, não se assume que a Policy prevista será aplicada. Depois do registo verifica-se o grupo efetivo no Central.
--nocompetitorremoval ignora a remoção automática de produtos concorrentes. Só é adequado quando Compatibility e Protection Responsibility estão clarificadas. xdrsensor prevê proteção separada; para Sophos Protection completa não existe uma garantia geral de coexistência.
Proxy e Message Relay
O Installer pode receber Explicit Proxy, PAC URL ou Message Relays. As opções incluem --proxyaddress, --proxyusername, --proxypassword, --pacurl e --messagerelays.
Passwords não podem aparecer em Plaintext em Scripts legíveis, RMM Output ou Process Logs. Se a plataforma suportar Secrets, são fornecidos em runtime. Message Relay é instalado antes do rollout e disponibilizado na porta 8190.
Não existe opção para atribuir diretamente a primeira instalação a um Update Cache. O Cache é detetado automaticamente. Para um dispositivo sem acesso direto, Cache e Relay devem existir antes da primeira execução.
Nomes, token e fonte local
--computernameoverride e --domainnameoverride substituem os valores registados no Central. Só são usados com uma Naming Strategy clara, pois podem dificultar a associação aos dispositivos reais.
--customertoken destina-se a Automated Installations. --localinstallsource pode indicar uma Local Installation Source. Mesmo assim, o Agent necessita do caminho previsto de Central Communication.
--traillogging cria um Install Trace mais detalhado para diagnóstico. É usado em pilotos ou perante erros, não indefinidamente em todas as instalações.
Registo sem reinstalação
--registeronly volta a registar Software existente no tenant. Antes, Tamper Protection tem de ser desativado no dispositivo de forma controlada. É relevante para dispositivos deleted ou expired, mas não repara componentes danificados. O Installer deve pertencer ao tenant correto.
Validação do deployment
O Process Exit Code, por si só, não basta. Em cada piloto verificam-se localmente Protection e Components. No Central verificam-se Group, Agent Mode, Health, Last Active, Effective Policies e Alerts de instalação ou reinício.
Os Installer Logs estão em C:\ProgramData\Sophos\CloudInstaller\Logs. Para a análise, estes Logs são guardados juntamente com Time, Command, Exit Code e Network Path. As Credentials são removidas antes da entrega.
Rollout por ondas
Após o piloto seguem-se pequenas ondas representativas. O rollout para se os dispositivos não ficarem protegidos no tempo previsto, faltarem Services ou ocorrerem reinícios anormais. A onda seguinte só começa após uma onda estável.
O Installer pode voltar a ser iniciado através de RMM ou Software Distribution. Um retry permanente e cego mascara problemas de Network, Proxy ou Operating System e gera carga desnecessária. Os erros são agrupados por causa.
Artigos relacionados
Instalação manual: Instalar Sophos Central Endpoint no Windows. Agent Mode: Gerir Agent Mode e software. Remoção: Desinstalar Sophos Central Endpoint no Windows.