Instalar e implementar o Sophos Server Protection no Windows
O Windows Server é gerido como Server Protection no Sophos Fusion (anteriormente Sophos Central). Este guia abrange desde a seleção do instalador associado ao tenant correto até à distribuição controlada, passando por um piloto representativo. Não é uma implementação Endpoint com outro nome: licenciamento, políticas, lista de servidores e critérios de aceitação mantêm os limites próprios do produto Server.
Para um servidor, descarregue Windows Server Installer em My Environment > Installers > Server Protection e execute-o com direitos administrativos. Para vários servidores, distribua primeiro o mesmo SophosSetup.exe, associado ao tenant, a um grupo piloto através de uma plataforma protegida. Só inicie a vaga seguinte depois de validar modo, registo no Fusion, grupo, políticas e carga de trabalho.
Decidir antes de descarregar
Registe antes do piloto:
- Aprovação da plataforma: os requisitos de sistema da Sophos para Windows Server (KBA-000003024, em 7 de maio de 2026) indicam Windows Server 2016, 2019, 2022 e 2025 como plataformas com suporte completo; 2008 R2 e 2012/2012 R2 são plataformas legadas que exigem uma licença de Extended Support. Sensor Mode não é suportado em plataformas legadas. Para Endpoint – Server, a KBA indica no mínimo 8 GB de espaço livre em disco, 8 GB de RAM e dois núcleos; para EDR/XDR/MDR – Server, no mínimo 10 GB de espaço livre em disco, 8 GB de RAM e dois núcleos. Recomenda-se vivamente uma SSD como unidade de arranque. Antes do piloto, verifique a edição concreta, a compilação, a arquitetura, a licença, o modo de proteção e a função do servidor face à KBA atual e às notas de versão do Server Core Agent; teste os recursos necessários e o desempenho sob a sua própria carga. A verificação mais pormenorizada da plataforma e do ciclo de vida descreve a decisão de aprovação. Se não houver provas para a combinação concreta, adie a instalação e peça esclarecimentos ao Suporte da Sophos.
- Licença: antes da instalação, confirme que o tenant correto tem os direitos de Server Protection necessários para o modo de proteção e os componentes selecionados. Um produto pedido sem direito não é instalado; o licenciamento do Sophos Fusion explica os princípios.
- Modo de proteção: escolha proteção antimalware completa ou apenas XDR Sensor. O sensor não protege contra ameaças e requer proteção de terceiros ativa.
- Rede: o servidor tem de alcançar o Sophos Fusion durante a instalação e a operação. Teste DNS, HTTPS, proxy, TLS Inspection e eventual Message Relay de cada rede de servidores com a lista Sophos atual Domains and ports to allow.
- Direitos e janela de manutenção: a instalação interativa e o job de implementação requerem direitos de administrador local ou de sistema. Planeie um reinício pouco depois da primeira instalação, seguido de um teste funcional da aplicação; em sistemas críticos, faça-o apenas na janela de manutenção aprovada. A Sophos recomenda reiniciar o servidor o mais cedo possível após a primeira instalação, sobretudo após remover um produto concorrente e para que as funções de proteção sejam carregadas no arranque dos processos.
- Proteção existente: para proteção Sophos completa, teste previamente remoção, autoproteção, drivers residuais e recuperação do produto anterior.
--nocompetitorremovalapenas impede a tentativa de remoção automática durante a instalação do Sophos Anti-Virus; não garante coexistência. - Contrato de implementação: defina servidores, grupo piloto, produtos, grupo Fusion, responsável, critérios de paragem e caminho de recuperação.
Escolher o instalador Server correto
No Sophos Fusion, abra My Environment > Installers e depois Server Protection. Existem dois caminhos distintos.
Proteção antimalware completa
Em Full malware protection:
- Download Windows Server Installer descarrega um instalador com todos os produtos abrangidos pela licença.
- Choose Components… cria um instalador com componentes selecionados conscientemente.
Se selecionar XDR Sensor em Choose Components…, a Sophos não instala proteção antimalware. Não confunda esta opção com «XDR mais proteção completa».
XDR Sensor com proteção de terceiros
Para apenas o sensor, clique em Download XDR Sensor Windows Server Installer. É necessária uma licença com XDR. Só mude para este modo quando a proteção de terceiros prevista estiver comprovadamente ativa e for monitorizada também após reinícios.
SophosSetup.exe fica associado ao tenant de onde foi descarregado. Uma cópia não dá acesso ao portal, mas permite registar dispositivos nesse tenant. Guarde-a apenas numa origem de pacotes com acesso controlado; não a anexe a tickets, não a publique em repositórios de scripts e remova as cópias temporárias após a implementação.
Instalar um Windows Server piloto
- Escolha um servidor não crítico, mas representativo quanto a sistema, local, proxy, funções e software de segurança.
- Descarregue novamente o instalador adequado em My Environment > Installers > Server Protection.
- Transfira-o por um canal controlado e execute-o como administrador local.
- No piloto interativo, leia as verificações prévias e os produtos apresentados. Não ignore avisos sobre plataforma, patches, reinício ou software concorrente; com
--quietnão há interface visível. - Conclua a instalação e reinicie o servidor pouco depois da primeira instalação, na janela de manutenção aprovada, mesmo que não seja imposto um reinício imediato.
- Valide localmente e no Sophos Fusion segundo os critérios abaixo. A conclusão do Setup, por si só, não é sucesso.
O thin installer executa prechecks, regista através de MCS e descarrega os componentes licenciados. Um ficheiro que inicia com êxito não comprova comunicação com o Fusion nem proteção completa.
Implementar vários servidores de forma controlada
A Sophos documenta o mesmo thin installer e as mesmas opções de CLI Windows para computadores e servidores. Isto não significa que a Sophos certifique o RMM, script ou sistema de distribuição envolvente. Como requisito local de implementação, a ferramenta deve executar em contexto de máquina, registar o estado real do processo e a saída, limitar repetições e proteger o instalador e os argumentos contra acessos não autorizados. Com --quiet, não há verificações prévias apresentadas a um operador; o job não assistido precisa de um estado registado e de verificação subsequente dos produtos locais, do registo no Fusion e das políticas.
Um piloto não assistido com proteção completa e XDR pode ser iniciado assim, apenas com o Windows Server Installer de Full malware protection e com o direito a Server XDR confirmado. Não presuma que um pacote apenas de sensor oferece proteção completa por usar --products=xdr; verifique os componentes efetivamente instalados no piloto:
.\SophosSetup.exe --quiet --products=xdr `
--devicegroup="Windows Servers\Pilot" `
--tag=Rollout:wave-0
Substitua Windows Servers\Pilot pela sua estrutura. A barra invertida representa a hierarquia; nomes com espaços precisam de aspas. Se um grupo não existir, é criado, pelo que uma gralha pode criar o grupo errado em vez de gerar erro.
Escolha o produto deliberadamente:
--products=endpointinstala antimalware sem XDR.--products=xdrinstala XDR e toda a proteção deendpoint.--products=xdrsensorinstala XDR sem antimalware; a proteção de terceiros é obrigatória.--products=allé uma opção genérica da CLI Windows para produtos licenciados, não uma recomendação para a implementação em servidores: a CLI também enumera produtos sem aplicabilidade comprovada ao Windows Server. Defina expressamente o modo aprovado e os componentes admissíveis para servidores e confira a instalação efetiva.--products=noneinstala apenas os Core Agents e só é adequado, quando muito, a um teste de compatibilidade faseado e expressamente planeado. O host fica sem proteção Sophos e só pode ser autorizado para a implementação depois de instalar e validar a proteção prevista.
Um produto pedido sem licença não é instalado. O comando representa a intenção; confirme depois os produtos reais no Fusion.
Adicionar opções de rede apenas quando necessário
Um proxy explícito aplica-se apenas à instalação:
.\SophosSetup.exe --quiet --products=xdr `
--proxyaddress=proxy.example.net:8080
Em alternativa, --pacurl=<URL> aponta para um ficheiro PAC. Para um proxy autenticado, existem --proxyusername=<user> e --proxypassword=<pw>; a CLI Windows documenta Digest Authentication para endpoints Windows autenticados, não para todas as combinações de servidor e proxy. Valide o caminho de proxy específico do servidor no piloto. As palavras-passe podem ficar visíveis em listas de processos, logs de implementação ou sistemas de inventário; não as grave de forma estática em scripts de leitura geral.
Os Message Relays são separados por vírgulas, com host e porta; a porta predefinida documentada é 8190:
.\SophosSetup.exe --quiet --products=xdr `
--messagerelays=relay01.example.net:8190,192.0.2.20:8190
192.0.2.20 é um endereço de documentação que deve ser substituído. Não existe atribuição por CLI Windows para Update Caches; o instalador avalia automaticamente os configurados no tenant. --localinstallsource=<pfad> pode reduzir downloads, mas não substitui o acesso à Internet.
--registeronly, --goldimage, --notificationmode e --nonpersistent não pertencem a uma implementação Server normal. Destinam-se a novo registo no tenant ou a VDI/gold image com requisitos adicionais. Não «mova» um servidor registado através de reinstalação nem clone uma instalação normal.
Validar o piloto e libertar vagas
Em My Products > Server > Servers deve aparecer exatamente o servidor esperado no tenant correto. Verifique:
- Health, última atividade e alertas abertos são plausíveis.
- O grupo e as políticas e definições de servidor efetivamente aplicadas neste host correspondem ao contrato de implementação; a mera atribuição da política predefinida no Fusion não basta. A Sophos aplica inicialmente as Default Policies relevantes depois de proteger um servidor, mas é necessário confirmar as políticas de produção pretendidas.
- Os produtos correspondem ao modo. Com
xdrsensor, a proteção de terceiros continua ativa; com proteção completa, o antimalware Sophos está presente. - Foi efetuado o reinício planeado para pouco depois da primeira instalação, especialmente após a remoção da proteção anterior. Depois do reinício, volte a verificar o estado do agente, a remoção do antivírus anterior, os componentes efetivamente instalados, as políticas aplicadas e quaisquer pedidos de reinício ainda pendentes.
- A função empresarial do servidor funciona após o reinício: compare o arranque dos serviços, o acesso à aplicação, o backup, a monitorização e uma transação representativa com o estado anterior à instalação.
O modo do agente não corresponde ao previsto? Em Account Health Check > Fix Server agent mode e em My Environment > Computers & Servers, use o filtro de estado Agent mode para procurar Product unassigned ou Upgrade available. Para cada servidor, compare o modo pretendido, os direitos contratuais de servidor, os produtos instalados e a proteção de terceiros ativa: um host deliberadamente configurado apenas com sensor não é necessariamente um host de proteção completa com uma instalação falhada. Só faça alterações depois de aprovar os seus efeitos; se necessário, edite apenas os servidores aprovados individualmente através de Manage Software e confira os produtos apresentados antes de guardar. Segundo a Sophos, mesmo o procedimento manual pode apresentar a instalação de todo o software licenciado. Fix automatically instala todo o software licenciado nos servidores afetados e não é uma correção genérica para uma frota mista de sensores e proteção completa. Depois de os servidores voltarem a ficar online e serem atualizados, verifique novamente Health, modo do agente, componentes instalados, proteção de terceiros e políticas de servidor aplicadas. Se os direitos forem incertos ou existir uma falha de proteção, pare a vaga e encaminhe-a para o responsável pelo produto/licenciamento ou para o Sophos Support; não volte a executar o instalador sem testes como forma de corrigir o modo.
Só depois do período de observação acordado e da aceitação pós-reinício, abra uma vaga pequena e representativa. Inclua diferentes builds de Windows Server, locais, caminhos de proxy, funções e produtos de segurança existentes antes de ampliar as atribuições. O código do processo, sem alterações, é um sinal da implementação, não substitui a verificação funcional local nem a aceitação no Fusion.
Encaminhar corretamente erros de instalação
A fonte comum da Sophos sobre o processo Windows abrange explicitamente Endpoint and Server. Esta primeira análise está, portanto, comprovada para Windows Server:
- Guarde hora e fuso, mensagem visível, invocação completa e estado de processo inalterado.
- No diretório
C:\ProgramData\Sophos\CloudInstaller\Logs, procure primeiro o ficheiroSophosCloudInstaller.logdocumentado pela Sophos. Preserve os ficheiros da tentativa ou os ficheiros rodados que realmente existirem, juntamente com a hora e o fuso horário; não pressuponha um nome de ficheiro com carimbo de data/hora. - Determine se falha o precheck, registo MCS, download ou um componente específico.
- Para essa fase, verifique suporte, patches/reinício, direitos, hora, DNS/HTTPS, proxy/TLS Inspection e proteção existente.
- Só após uma correção comprovada, repita uma vez com um instalador recente do mesmo tenant.
O runbook Avanet existente pertence a erros de instalação Endpoint e não é ligado como procedimento Server. Não transfira tabelas de componentes, caminhos Fusion ou reparações sem evidência Server. Se o erro persistir, forneça de forma protegida ao Sophos Support o log CloudInstaller, edição/build, função, tenant/região, argumentos não secretos, caminho de rede, software de segurança e uma recolha SDU se solicitada.
Não invente uma tabela numérica de códigos de saída nem elimine indiscriminadamente serviços, drivers, chaves do registo ou diretórios Sophos. --traillogging regista o conteúdo das mensagens entre o servidor e o Fusion e só deve ser usado sob instruções atuais do Support; restrinja o acesso aos registos sensíveis, desative a opção após a instalação segundo as instruções MCS indicadas pela Sophos e confirme que ficou desativada. Se não conseguir consultar as instruções ou garantir a desativação, não ative esta opção de diagnóstico.
Parar a implementação e limitar o rollback
Pare a vaga seguinte se os servidores não aparecerem no Fusion, faltar a proteção, Health continuar vermelho, houver reinícios pendentes ou uma função do servidor for afetada. Primeiro pare novas atribuições e repetições automáticas. Mantenha a vaga delimitada para que ciclos não substituam logs e estados.
Reverter a distribuição não é desinstalar. Parar o job impede novas instalações, mas não remove um agente instalado. A desinstalação não restaura proteção de terceiros removida e não elimina automaticamente objetos Fusion ou efeitos de políticas. Decida por servidor se mantém o estado Sophos funcional, planeia uma remoção suportada ou restaura a proteção anterior pelo caminho preparado.
Tamper Protection, Unauthorized File Protection (anteriormente Server Lockdown), Uninstall, Gold Images e a eliminação de objetos de servidor são alterações separadas. Para servidores legados já bloqueados, a conversão é uma etapa de migração que requer aprovação própria; este artigo não adota comandos de desbloqueio, conversão ou rollback de uma KBA de suporte cujo texto não pôde ser consultado. Estas alterações não são antecipadas neste processo de instalação com comandos Endpoint não verificados. Só quando a vaga piloto estiver estável localmente e no Fusion poderão ser eliminadas definitivamente as cópias antigas dos pacotes e a proteção anterior, de acordo com o plano aprovado.