Saltar para o conteudo
Avanet

Resolver sistematicamente uma instalação falhada do Sophos Endpoint

Este runbook aborda uma instalação inicial falhada do Sophos Fusion Endpoint no Windows. O produto é gerido no Sophos Fusion (anteriormente Sophos Central). Não substitui os guias de instalação habituais para Windows e macOS nem o guia de implementação automatizada. Não baseie o diagnóstico apenas na última mensagem de erro: determine primeiro em que fase a instalação é interrompida e compare depois a primeira mensagem relevante do registo com o estado da rede e do sistema.

Maneira rápida: Determinar a fase do erro

  1. Anote a hora exata com o fuso horário, a mensagem visível e o estado do processo sem alterações.
  2. Verifique se SophosSetup.exe inicia, conclui a verificação preliminar, chega ao Sophos Fusion, transfere componentes ou falha apenas num componente.
  3. Guarde o registo desta tentativa, C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, e leia-o a partir do primeiro erro no período relevante.
  4. Verifique a causa nesta ordem: Windows suportado e atualizado, direitos e reinício pendente, DNS/HTTPS, proxy/TLS, software de segurança existente, componente específico.
  5. Repita apenas uma vez após uma correção documentada e depois verifique a proteção local e o registo no Sophos Fusion.

Uma tabela de códigos de saída numéricos não foi incluída intencionalmente. O estado do processo é registado sem alterações para a implementação ou para o pedido de suporte; a causa real é determinada através da mensagem, da fase e do registo.

Preservar a cadeia de registos e as provas voláteis

SophosSetup.exe extrai-se primeiro para o %temp% do utilizador que o executa e cria SophosCloudInstaller_<date>_<time>.log em C:\ProgramData\Sophos\CloudInstaller\Logs. O thin installer transfere depois SophosSetup_Stage2.exe; Stage 2 liga-se ao Sophos Fusion com customertoken e mcscustomerid e instala os componentes licenciados para o tenant. Estes identificadores são dados de registo: indique o contexto no pedido, mas não exponha os valores num canal desprotegido.

Antes de reiniciar, repetir, mudar o contexto do utilizador ou limpar, copie o registo CloudInstaller completo e os registos de componentes correspondentes de %temp% e C:\Windows\Temp. %temp% pertence ao contexto que executou realmente o instalador; para SYSTEM, não é a pasta temporária do utilizador com sessão iniciada. Os nomes incluem data e hora: não procure apenas um ficheiro sem data nem escolha o mais recente sem correlacionar horários. Não pressuponha um limite fixo de rotação; preserve todo o conjunto correspondente.

Pré-requisitos antes de qualquer tentativa de reparação

Antes de executar novamente o instalador, confirme os seguintes pontos:

  • A versão específica do Windows está listada nos requisitos atuais do sistema Sophos e está totalmente corrigida.
  • Está disponível uma conta de administrador local ou um contexto de implementação com a elevação de direitos necessária.
  • Foi concluído qualquer reinício solicitado pelo Windows ou por outro instalador. Os processos paralelos de instalação ou atualização são encerrados, não contornados à força.
  • Foi descarregado um instalador recente do tenant correto em My Environment > Installers. Não reutilize cópias antigas nem instaladores de outro tenant.
  • A licença corresponde ao âmbito de produto pretendido. Para uma proteção Sophos completa, está planeada a substituição do software de proteção existente.
  • A data, a hora e o fuso horário do sistema estão corretos; as verificações de certificados e o registo dependem destes valores.

Se a plataforma não for suportada, não prossiga com formas de contornar o Registo do Windows, os certificados ou o instalador. Primeiro, atualize o sistema operativo para uma versão suportada ou acorde com o Suporte Sophos um procedimento expressamente suportado.

Sintoma: O instalador não inicia ou para durante a pré-verificação

Guarde o instalador localmente e execute-o com os privilégios de administrador previstos. Registe a origem do ficheiro, o tenant e a hora da transferência. Se a verificação inicial indicar um sistema não suportado, atualizações em falta, um reinício pendente ou outra instalação em curso, corrija primeiro esse ponto.

Não elimine por tentativa ficheiros temporários, chaves do registo ou componentes Sophos. Isso pode destruir as provas originais ou agravar uma instalação parcial. Se a verificação continuar a falhar após um reinício normal e um instalador recente, escale o caso com a mensagem e o registo.

Sintoma: Falha na transferência ou na ligação ao Sophos Fusion

A Sophos indica a porta de saída 443 para HTTPS e a porta 53 para DNS para Endpoint, EDR, XDR e MDR. A lista completa e atual de domínios na página da Sophos é a referência; as regras regionais da firewall podem, ainda assim, sobrepor-se aos destinos permitidos.

A verificação é realizada a partir da mesma rede e contexto de execução da instalação:

  1. O DNS resolve o endereço Sophos mencionado na primeira mensagem de erro?
  2. A firewall e o filtro da web permitem HTTPS de saída para os domínios Sophos atuais?
  3. O instalador usa internet direta, proxy do sistema, PAC ou parâmetros de proxy explícitos?
  4. O proxy consegue processar o método de autenticação utilizado e os dados de acesso são válidos?
  5. A inspeção TLS da firewall, proxy, cliente VPN ou software de segurança impede a validação do certificado? As ligações Sophos têm de conseguir validar o certificado esperado.
  6. A verificação da comunicação com o Sophos Fusion indica um incidente no Sophos Fusion durante o período exato do erro?

Uma ligação bem-sucedida no navegador não é suficiente: uma distribuição de software é frequentemente executada como SYSTEM e pode usar um proxy e um caminho de certificado diferentes. Com tráfego de saída restrito, não autorize permanentemente nomes de anfitrião antigos isolados de um pedido; aplique antes a lista oficial atual.

Num erro de ligação, leia como uma cadeia o primeiro pedido HTTP, a deteção de PAC, o tipo de proxy escolhido, o erro WinHTTP ou estado HTTP e a primeira verificação de sistema falhada. Cannot connect to Sophos Central é o resumo, não necessariamente a causa. São suportados PAC, WPAD e proxies do sistema; definições explícitas devem usar o argumento suportado para o contexto real. Se o caminho continuar incerto, faça uma captura de pacotes limitada a uma única tentativa controlada e proteja-a como dado sensível.

Sintoma: Um componente não pode ser instalado

O registo CloudInstaller separa erros de ligação de falhas de componentes. Em torno de Failed to install product, verifique a linha anterior Trying to load setup.dll, o nome curto da pasta e a versão. Se setup.dll vier de sed64, por exemplo, o candidato é Sophos Endpoint Defense; leia depois o respetivo registo no mesmo período. O aviso isolado não é a causa raiz.

A tabela seguinte abrange os componentes modernos; * representa o carimbo de data/hora no nome do ficheiro:

Nome curtoRegisto de componente correspondente em %temp%
avremoveavremove.log
amsi64Sophos AMSI Protection Install Log *.txt
crtsetupSophos CRT Install Log *.txt
encrytionSophos Device Encryption Install Log *.txt
ui64Sophos Endpoint Agent Install Log *.txt ou Sophos UI Install Log *.txt
sed64Sophos Endpoint Defense Install Log *.txt
efw64Sophos Endpoint Firewall Install Log *.txt
esh64Sophos Endpoint Self Help Install Log *.txt
sfs64Sophos File Scanner Install Log *.txt ou SophosFSVerify Validator Log *.txt
shsSophos Health Install Log *.txt
hmpa64Sophos HitmanPro.Alert Install Log *.txt
liveterminal64Sophos Live Terminal Install Log *.txt
livequery64Sophos LiveQuery Install Log *.txt
mcsSophos Management Communications System Install Log *.txt
sme64Sophos ML Engine Install Log *.txt ou Sophos ML Engine Validator Log *.txt
ntp64Sophos Network Threat Protection Install Log *.txt
sauxgSophos SAU Install Log *.txt
sdu64Sophos SDU Install Log *.txt
sse64Sophos Standalone Engine Install Log *.txt ou Sophos Standalone Engine Validator Log *.txt

A ordem de processamento ajuda a delimitar a falha: um componente posterior pode ainda não ter sido tentado.

Plataformas modernas:

  1. Third-party Security Software Removal
  2. Endpoint Uninstaller
  3. Endpoint Defense
  4. MCS
  5. Standalone Engine
  6. File Scanner
  7. Health
  8. UI
  9. AMSI Protection
  10. ML Engine
  11. Endpoint Self Help
  12. Live Terminal
  13. Endpoint Firewall
  14. Device Encryption
  15. Live Query
  16. Malicious Traffic Detection
  17. SDU
  18. HitmanPro Alert
  19. AutoUpdate

Plataformas legacy:

  1. SDU
  2. Third-party Security Software Removal
  3. Endpoint Uninstaller
  4. Endpoint Defense
  5. MCS
  6. Standalone Engine
  7. Device Encryption
  8. File Scanner
  9. Sophos Clean
  10. Health
  11. UI
  12. ML Engine
  13. Endpoint Self Help
  14. Live Terminal
  15. Endpoint Firewall
  16. Live Query
  17. Malicious Traffic Detection
  18. HitmanPro Alert
  19. AutoUpdate

Compare estas sequências com os carimbos de data/hora; a ausência de um registo posterior não prova, por si só, uma falha desse componente.

Em plataformas legacy podem surgir nomes Setup em vez de Install. Os mapeamentos operacionais exatos em %temp% são:

Nome curtoNome de ficheiro legacy
avremoveAvremove.log
sauxgSophos AutoUpdate Setup Log *.txt
ui64Sophos Endpoint Agent Setup *.log ou Sophos UI Install Log *.txt
sed64Sophos Endpoint Defense Setup *.log
efw64Sophos Endpoint Firewall install log *.txt ou Sophos Endpoint Firewall setup log *.txt
esh64Sophos Endpoint Self Help Install Log *.txt
sfs64Sophos File Scanner Install Log *.txt
shsSophos Health 2.8.213.0 Install Log *Z.txt
hmpa64Sophos HitmanPro Alert Initial install log *.txt
liveterminal64Sophos Live Terminal Install Log *.txt
livequery64Sophos LiveQuery Install Log 2*Z.txt
mcsSophos Management Communications System Install Log *.txt
mlSophos ML Engine Install Log *.txt ou Sophos ML Engine Validator Log *.txt
ntp64Sophos Network Threat Protection Install Log *Z.txt
sduSophos SDU Install Log *.txt ou Sophos SDU Setup Log *Z.txt
sse64Sophos Standalone Engine Install Log *.txt ou Sophos Standalone Engine Validator Log *3.txt

Quando os carimbos de data/hora coincidirem, recolha também Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt e Sophos Device Encryption Setup Log *.txt de C:\Windows\Temp. Não deduza a causa só pelo nome: Agent/UI cobre interface e área de notificação, Endpoint Defense proteção contra adulteração, MCS pré-verificação e registo, Health configuração, CRT/avremove remoção de concorrentes e Validator a verificação indicada no nome. O registo MCS pode conter o token de registo e deve ser protegido.

Se estiver presente proteção de terceiros, o instalador do Windows tenta, por predefinição, remover os produtos concorrentes detetados ao instalar o Sophos Anti-Virus. --nocompetitorremoval impede esta tentativa, mas não constitui uma garantia geral de coexistência. Por isso, verifique o nome do produto, a versão, o estado da desinstalação e o reinício necessário. Um produto desatualizado ou apenas parcialmente removido só deve ser limpo de acordo com as instruções do fabricante. Não elimine manualmente diretórios, serviços ou controladores Sophos com base numa suspeita.

Se o registo indicar um componente Sophos específico, recolha o nome, o primeiro erro e as linhas de transferência ou instalação anteriores. Não reinicie serviços sem relação com o erro nem execute comandos MSI de terceiros. O passo seguinte depende da KBA Sophos atual para essa mensagem exata ou das indicações do Suporte Sophos.

Sintoma: A configuração termina, mas o dispositivo não aparece no Sophos Fusion

A presença local do software não prova que o registo terminou. Confirme no SophosCloudInstaller_<date>_<time>.log correspondente e no registo MCS do mesmo período que a ligação e o registo foram concluídos. Depois, procure o nome esperado no Sophos Fusion, em My Products > Endpoint > Computers, e verifique o grupo, Last Active, o estado e os produtos instalados.

Se o instalador pertencer ao tenant errado, repeti-lo sem análise não «move» o dispositivo. Confirme primeiro o tenant, a origem do instalador e eventuais objetos de dispositivo existentes. O registo e a reinstalação completa são operações diferentes.

Sintoma: o dispositivo aparece, mas não está protegido

Abra o ícone Sophos no dispositivo. Status deve mostrar uma marca verde e Your device is protected; About apresenta os produtos instalados e o estado das atualizações. Se o estado estiver a vermelho, abra Open Endpoint Self-Help Tool e registe o componente ou pré-requisito indicado.

No Sophos Fusion, verifique em simultâneo o estado de funcionamento, os produtos instalados, Last Active, os alertas em aberto e qualquer reinício solicitado. Um dispositivo pode estar registado mesmo que falte um componente. Por outro lado, a ausência de um único serviço antigo do Windows não prova uma falha, pois a Sophos pode alterar os componentes entre versões do agente. O que conta é o âmbito esperado do produto licenciado, o estado local atual e a versão atual do Core Agent.

Nova tentativa e aceitação controladas

Antes da nova tentativa, guarde o registo e o intervalo de tempo, corrija a causa e efetue qualquer reinício necessário. Em seguida, execute localmente, com os privilégios previstos, um instalador recente do mesmo tenant correto, uma única vez. Interrompa os ciclos automáticos de repetição.

A tentativa só será bem-sucedida se todos os critérios acordados forem cumpridos:

  • o instalador deixa de comunicar erros;
  • localmente, Status mostra o estado protegido e About mostra os produtos esperados;
  • o dispositivo aparece em My Products > Endpoint > Computers no tenant e grupo esperados;
  • o estado de funcionamento, Last Active, os produtos e os alertas correspondem ao estado pretendido;
  • o reinício necessário é concluído e o estado permanece estável.

Se o mesmo passo voltar a falhar, não o execute uma terceira vez sem alterações. Encaminhe o pacote de dados do erro para suporte.

Dados para suporte Sophos

Recolha os seguintes dados para uma escalada reproduzível:

  • tenant e região do Sophos Fusion, nome do dispositivo e utilizador afetado;
  • edição, versão, build, nível de correções e arquitetura do sistema Windows;
  • hora do erro com fuso horário, mensagem visível, fase da instalação e estado do processo sem alterações;
  • origem do instalador e hora da transferência, sem anexar o instalador, tokens ou palavras-passe do proxy a um pedido não protegido;
  • C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log e os registos de componentes associados de %temp% e, quando aplicável, C:\Windows\Temp;
  • caminho de rede utilizado: localização, ligação direta, proxy/PAC, inspeção TLS e eventos relevantes da firewall ou do proxy;
  • software de segurança existente ou removido recentemente, incluindo a versão e o estado do reinício;
  • captura de ecrã ou exportação do estado local e do objeto do dispositivo no Sophos Fusion;
  • uma recolha atual do Sophos Diagnostic Utility, se o suporte a solicitar.

Os registos e o SDU podem conter nomes de anfitrião, utilizadores, caminhos, endereços IP e dados de configuração. São transmitidos de forma protegida e verificados previamente quanto a palavras-passe, tokens e outros segredos expostos.

Instruções de instalação adequadas

Para um único computador, consulte Instalar o Sophos Fusion Endpoint no Windows. As permissões e os erros específicos da Apple estão em Instalar o Sophos Fusion Endpoint no macOS. Para distribuição de software, parâmetros Windows suportados, vagas piloto e captura do estado de saída, use Implementar automaticamente o Sophos Endpoint no Windows.

A Avanet mantém os limites atuais de plataforma e ciclo de vida em Planear os requisitos de sistema e o ciclo de vida do Sophos Endpoint. Domínios, portas, ordem do proxy e TLS Inspection estão descritos em Requisitos de rede e proxy do Sophos Endpoint. Serviços e registos do Sophos Endpoint no Windows explica os elementos dependentes da versão, enquanto Diagnosticar o Sophos Endpoint com Self Help e SDU cobre a recolha completa de dados.