Resolver sistematicamente uma instalação falhada do Sophos Endpoint
Este runbook aborda uma instalação inicial falhada do Sophos Fusion Endpoint no Windows. O produto é gerido no Sophos Fusion (anteriormente Sophos Central). Não substitui os guias de instalação habituais para Windows e macOS nem o guia de implementação automatizada. Não baseie o diagnóstico apenas na última mensagem de erro: determine primeiro em que fase a instalação é interrompida e compare depois a primeira mensagem relevante do registo com o estado da rede e do sistema.
Maneira rápida: Determinar a fase do erro
- Anote a hora exata com o fuso horário, a mensagem visível e o estado do processo sem alterações.
- Verifique se
SophosSetup.exeinicia, conclui a verificação preliminar, chega ao Sophos Fusion, transfere componentes ou falha apenas num componente. - Guarde o registo desta tentativa,
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.log, e leia-o a partir do primeiro erro no período relevante. - Verifique a causa nesta ordem: Windows suportado e atualizado, direitos e reinício pendente, DNS/HTTPS, proxy/TLS, software de segurança existente, componente específico.
- Repita apenas uma vez após uma correção documentada e depois verifique a proteção local e o registo no Sophos Fusion.
Uma tabela de códigos de saída numéricos não foi incluída intencionalmente. O estado do processo é registado sem alterações para a implementação ou para o pedido de suporte; a causa real é determinada através da mensagem, da fase e do registo.
Preservar a cadeia de registos e as provas voláteis
SophosSetup.exe extrai-se primeiro para o %temp% do utilizador que o executa e cria SophosCloudInstaller_<date>_<time>.log em C:\ProgramData\Sophos\CloudInstaller\Logs. O thin installer transfere depois SophosSetup_Stage2.exe; Stage 2 liga-se ao Sophos Fusion com customertoken e mcscustomerid e instala os componentes licenciados para o tenant. Estes identificadores são dados de registo: indique o contexto no pedido, mas não exponha os valores num canal desprotegido.
Antes de reiniciar, repetir, mudar o contexto do utilizador ou limpar, copie o registo CloudInstaller completo e os registos de componentes correspondentes de %temp% e C:\Windows\Temp. %temp% pertence ao contexto que executou realmente o instalador; para SYSTEM, não é a pasta temporária do utilizador com sessão iniciada. Os nomes incluem data e hora: não procure apenas um ficheiro sem data nem escolha o mais recente sem correlacionar horários. Não pressuponha um limite fixo de rotação; preserve todo o conjunto correspondente.
Pré-requisitos antes de qualquer tentativa de reparação
Antes de executar novamente o instalador, confirme os seguintes pontos:
- A versão específica do Windows está listada nos requisitos atuais do sistema Sophos e está totalmente corrigida.
- Está disponível uma conta de administrador local ou um contexto de implementação com a elevação de direitos necessária.
- Foi concluído qualquer reinício solicitado pelo Windows ou por outro instalador. Os processos paralelos de instalação ou atualização são encerrados, não contornados à força.
- Foi descarregado um instalador recente do tenant correto em My Environment > Installers. Não reutilize cópias antigas nem instaladores de outro tenant.
- A licença corresponde ao âmbito de produto pretendido. Para uma proteção Sophos completa, está planeada a substituição do software de proteção existente.
- A data, a hora e o fuso horário do sistema estão corretos; as verificações de certificados e o registo dependem destes valores.
Se a plataforma não for suportada, não prossiga com formas de contornar o Registo do Windows, os certificados ou o instalador. Primeiro, atualize o sistema operativo para uma versão suportada ou acorde com o Suporte Sophos um procedimento expressamente suportado.
Sintoma: O instalador não inicia ou para durante a pré-verificação
Guarde o instalador localmente e execute-o com os privilégios de administrador previstos. Registe a origem do ficheiro, o tenant e a hora da transferência. Se a verificação inicial indicar um sistema não suportado, atualizações em falta, um reinício pendente ou outra instalação em curso, corrija primeiro esse ponto.
Não elimine por tentativa ficheiros temporários, chaves do registo ou componentes Sophos. Isso pode destruir as provas originais ou agravar uma instalação parcial. Se a verificação continuar a falhar após um reinício normal e um instalador recente, escale o caso com a mensagem e o registo.
Sintoma: Falha na transferência ou na ligação ao Sophos Fusion
A Sophos indica a porta de saída 443 para HTTPS e a porta 53 para DNS para Endpoint, EDR, XDR e MDR. A lista completa e atual de domínios na página da Sophos é a referência; as regras regionais da firewall podem, ainda assim, sobrepor-se aos destinos permitidos.
A verificação é realizada a partir da mesma rede e contexto de execução da instalação:
- O DNS resolve o endereço Sophos mencionado na primeira mensagem de erro?
- A firewall e o filtro da web permitem HTTPS de saída para os domínios Sophos atuais?
- O instalador usa internet direta, proxy do sistema, PAC ou parâmetros de proxy explícitos?
- O proxy consegue processar o método de autenticação utilizado e os dados de acesso são válidos?
- A inspeção TLS da firewall, proxy, cliente VPN ou software de segurança impede a validação do certificado? As ligações Sophos têm de conseguir validar o certificado esperado.
- A verificação da comunicação com o Sophos Fusion indica um incidente no Sophos Fusion durante o período exato do erro?
Uma ligação bem-sucedida no navegador não é suficiente: uma distribuição de software é frequentemente executada como SYSTEM e pode usar um proxy e um caminho de certificado diferentes. Com tráfego de saída restrito, não autorize permanentemente nomes de anfitrião antigos isolados de um pedido; aplique antes a lista oficial atual.
Num erro de ligação, leia como uma cadeia o primeiro pedido HTTP, a deteção de PAC, o tipo de proxy escolhido, o erro WinHTTP ou estado HTTP e a primeira verificação de sistema falhada. Cannot connect to Sophos Central é o resumo, não necessariamente a causa. São suportados PAC, WPAD e proxies do sistema; definições explícitas devem usar o argumento suportado para o contexto real. Se o caminho continuar incerto, faça uma captura de pacotes limitada a uma única tentativa controlada e proteja-a como dado sensível.
Sintoma: Um componente não pode ser instalado
O registo CloudInstaller separa erros de ligação de falhas de componentes. Em torno de Failed to install product, verifique a linha anterior Trying to load setup.dll, o nome curto da pasta e a versão. Se setup.dll vier de sed64, por exemplo, o candidato é Sophos Endpoint Defense; leia depois o respetivo registo no mesmo período. O aviso isolado não é a causa raiz.
A tabela seguinte abrange os componentes modernos; * representa o carimbo de data/hora no nome do ficheiro:
| Nome curto | Registo de componente correspondente em %temp% |
|---|---|
avremove | avremove.log |
amsi64 | Sophos AMSI Protection Install Log *.txt |
crtsetup | Sophos CRT Install Log *.txt |
encrytion | Sophos Device Encryption Install Log *.txt |
ui64 | Sophos Endpoint Agent Install Log *.txt ou Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Install Log *.txt |
efw64 | Sophos Endpoint Firewall Install Log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt ou SophosFSVerify Validator Log *.txt |
shs | Sophos Health Install Log *.txt |
hmpa64 | Sophos HitmanPro.Alert Install Log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log *.txt |
mcs | Sophos Management Communications System Install Log *.txt |
sme64 | Sophos ML Engine Install Log *.txt ou Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *.txt |
sauxg | Sophos SAU Install Log *.txt |
sdu64 | Sophos SDU Install Log *.txt |
sse64 | Sophos Standalone Engine Install Log *.txt ou Sophos Standalone Engine Validator Log *.txt |
A ordem de processamento ajuda a delimitar a falha: um componente posterior pode ainda não ter sido tentado.
Plataformas modernas:
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- File Scanner
- Health
- UI
- AMSI Protection
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Device Encryption
- Live Query
- Malicious Traffic Detection
- SDU
- HitmanPro Alert
- AutoUpdate
Plataformas legacy:
- SDU
- Third-party Security Software Removal
- Endpoint Uninstaller
- Endpoint Defense
- MCS
- Standalone Engine
- Device Encryption
- File Scanner
- Sophos Clean
- Health
- UI
- ML Engine
- Endpoint Self Help
- Live Terminal
- Endpoint Firewall
- Live Query
- Malicious Traffic Detection
- HitmanPro Alert
- AutoUpdate
Compare estas sequências com os carimbos de data/hora; a ausência de um registo posterior não prova, por si só, uma falha desse componente.
Em plataformas legacy podem surgir nomes Setup em vez de Install. Os mapeamentos operacionais exatos em %temp% são:
| Nome curto | Nome de ficheiro legacy |
|---|---|
avremove | Avremove.log |
sauxg | Sophos AutoUpdate Setup Log *.txt |
ui64 | Sophos Endpoint Agent Setup *.log ou Sophos UI Install Log *.txt |
sed64 | Sophos Endpoint Defense Setup *.log |
efw64 | Sophos Endpoint Firewall install log *.txt ou Sophos Endpoint Firewall setup log *.txt |
esh64 | Sophos Endpoint Self Help Install Log *.txt |
sfs64 | Sophos File Scanner Install Log *.txt |
shs | Sophos Health 2.8.213.0 Install Log *Z.txt |
hmpa64 | Sophos HitmanPro Alert Initial install log *.txt |
liveterminal64 | Sophos Live Terminal Install Log *.txt |
livequery64 | Sophos LiveQuery Install Log 2*Z.txt |
mcs | Sophos Management Communications System Install Log *.txt |
ml | Sophos ML Engine Install Log *.txt ou Sophos ML Engine Validator Log *.txt |
ntp64 | Sophos Network Threat Protection Install Log *Z.txt |
sdu | Sophos SDU Install Log *.txt ou Sophos SDU Setup Log *Z.txt |
sse64 | Sophos Standalone Engine Install Log *.txt ou Sophos Standalone Engine Validator Log *3.txt |
Quando os carimbos de data/hora coincidirem, recolha também Sophos CRT Uninstall Log *.txt, CRT Install Log *.txt, Sophos Device Encryption Install Log *.txt e Sophos Device Encryption Setup Log *.txt de C:\Windows\Temp. Não deduza a causa só pelo nome: Agent/UI cobre interface e área de notificação, Endpoint Defense proteção contra adulteração, MCS pré-verificação e registo, Health configuração, CRT/avremove remoção de concorrentes e Validator a verificação indicada no nome. O registo MCS pode conter o token de registo e deve ser protegido.
Se estiver presente proteção de terceiros, o instalador do Windows tenta, por predefinição, remover os produtos concorrentes detetados ao instalar o Sophos Anti-Virus. --nocompetitorremoval impede esta tentativa, mas não constitui uma garantia geral de coexistência. Por isso, verifique o nome do produto, a versão, o estado da desinstalação e o reinício necessário. Um produto desatualizado ou apenas parcialmente removido só deve ser limpo de acordo com as instruções do fabricante. Não elimine manualmente diretórios, serviços ou controladores Sophos com base numa suspeita.
Se o registo indicar um componente Sophos específico, recolha o nome, o primeiro erro e as linhas de transferência ou instalação anteriores. Não reinicie serviços sem relação com o erro nem execute comandos MSI de terceiros. O passo seguinte depende da KBA Sophos atual para essa mensagem exata ou das indicações do Suporte Sophos.
Sintoma: A configuração termina, mas o dispositivo não aparece no Sophos Fusion
A presença local do software não prova que o registo terminou. Confirme no SophosCloudInstaller_<date>_<time>.log correspondente e no registo MCS do mesmo período que a ligação e o registo foram concluídos. Depois, procure o nome esperado no Sophos Fusion, em My Products > Endpoint > Computers, e verifique o grupo, Last Active, o estado e os produtos instalados.
Se o instalador pertencer ao tenant errado, repeti-lo sem análise não «move» o dispositivo. Confirme primeiro o tenant, a origem do instalador e eventuais objetos de dispositivo existentes. O registo e a reinstalação completa são operações diferentes.
Sintoma: o dispositivo aparece, mas não está protegido
Abra o ícone Sophos no dispositivo. Status deve mostrar uma marca verde e Your device is protected; About apresenta os produtos instalados e o estado das atualizações. Se o estado estiver a vermelho, abra Open Endpoint Self-Help Tool e registe o componente ou pré-requisito indicado.
No Sophos Fusion, verifique em simultâneo o estado de funcionamento, os produtos instalados, Last Active, os alertas em aberto e qualquer reinício solicitado. Um dispositivo pode estar registado mesmo que falte um componente. Por outro lado, a ausência de um único serviço antigo do Windows não prova uma falha, pois a Sophos pode alterar os componentes entre versões do agente. O que conta é o âmbito esperado do produto licenciado, o estado local atual e a versão atual do Core Agent.
Nova tentativa e aceitação controladas
Antes da nova tentativa, guarde o registo e o intervalo de tempo, corrija a causa e efetue qualquer reinício necessário. Em seguida, execute localmente, com os privilégios previstos, um instalador recente do mesmo tenant correto, uma única vez. Interrompa os ciclos automáticos de repetição.
A tentativa só será bem-sucedida se todos os critérios acordados forem cumpridos:
- o instalador deixa de comunicar erros;
- localmente, Status mostra o estado protegido e About mostra os produtos esperados;
- o dispositivo aparece em My Products > Endpoint > Computers no tenant e grupo esperados;
- o estado de funcionamento, Last Active, os produtos e os alertas correspondem ao estado pretendido;
- o reinício necessário é concluído e o estado permanece estável.
Se o mesmo passo voltar a falhar, não o execute uma terceira vez sem alterações. Encaminhe o pacote de dados do erro para suporte.
Dados para suporte Sophos
Recolha os seguintes dados para uma escalada reproduzível:
- tenant e região do Sophos Fusion, nome do dispositivo e utilizador afetado;
- edição, versão, build, nível de correções e arquitetura do sistema Windows;
- hora do erro com fuso horário, mensagem visível, fase da instalação e estado do processo sem alterações;
- origem do instalador e hora da transferência, sem anexar o instalador, tokens ou palavras-passe do proxy a um pedido não protegido;
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller_<date>_<time>.loge os registos de componentes associados de%temp%e, quando aplicável,C:\Windows\Temp;- caminho de rede utilizado: localização, ligação direta, proxy/PAC, inspeção TLS e eventos relevantes da firewall ou do proxy;
- software de segurança existente ou removido recentemente, incluindo a versão e o estado do reinício;
- captura de ecrã ou exportação do estado local e do objeto do dispositivo no Sophos Fusion;
- uma recolha atual do Sophos Diagnostic Utility, se o suporte a solicitar.
Os registos e o SDU podem conter nomes de anfitrião, utilizadores, caminhos, endereços IP e dados de configuração. São transmitidos de forma protegida e verificados previamente quanto a palavras-passe, tokens e outros segredos expostos.
Instruções de instalação adequadas
Para um único computador, consulte Instalar o Sophos Fusion Endpoint no Windows. As permissões e os erros específicos da Apple estão em Instalar o Sophos Fusion Endpoint no macOS. Para distribuição de software, parâmetros Windows suportados, vagas piloto e captura do estado de saída, use Implementar automaticamente o Sophos Endpoint no Windows.
A Avanet mantém os limites atuais de plataforma e ciclo de vida em Planear os requisitos de sistema e o ciclo de vida do Sophos Endpoint. Domínios, portas, ordem do proxy e TLS Inspection estão descritos em Requisitos de rede e proxy do Sophos Endpoint. Serviços e registos do Sophos Endpoint no Windows explica os elementos dependentes da versão, enquanto Diagnosticar o Sophos Endpoint com Self Help e SDU cobre a recolha completa de dados.