Inför Sophos Central Endpoint strukturerat
Att distribuera Sophos Central Endpoint innebär mer än att köra ett installationsprogram. En tillförlitlig implementering kombinerar administratörsåtkomst, enhets- och användaridentiteter, rätt programvaruomfattning, policyer, nätverksåtkomst, en representativ pilot samt tydligt ansvar för övervakning och åtgärder.
Den här artikeln ger orientering för det övergripande projektet. Följ de länkade runbooks för installation, policykonfiguration och felsökningsdetaljer.
Processen i korthet
- Definiera omfattning, ägare och framgångskriterier.
- Säkra åtkomsten till Sophos Central och administratörsrollerna.
- Kontrollera licensen, agentläge och plattformar som stöds.
- Designa identiteter, grupper och policymodellen.
- Förbered nätverksvägar och distributionen av uppdateringar.
- Pilottesta Windows och macOS på representativa enheter och Linux i det separata Server Protection-spåret.
- Validera skydd, kommunikation, händelser och återställning.
- Utöka först därefter i kontrollerade vågor och lämna över till driften.
Fortsätt endast när föregående fas har ett dokumenterat resultat. Ett färdigt installationsprogram är inte ett operativt acceptanstest.
Direkta vägar genom driftsättningen
Om du till en början bara vill installera kan du gå direkt till rätt plattformsspår. För en fullständig driftsättning börjar du med systemkrav och livscykelgränser samt nätverks- och proxykrav. Om macOS ingår i omfattningen behöver du även macOS-behörigheterna. Microsoft Entra ID kan vara källa för användare och grupper; Active Directory kan dessutom leverera enheter och enhetsgrupper.
Säkra administratörsåtkomsten före utrullningen
Administratörsåtkomsten börjar med MFA, passkeys och federerad inloggning. Beroende på Identity Provider implementeras federationen med Microsoft Entra ID, OpenID Connect eller Okta eller AD FS. För RBAC begränsar du först de tenantövergripande administratörsrollerna och därefter de Endpoint-specifika rollerna och behörigheterna efter uppgiften.
Installation efter plattform och distributionsmetod
För en liten pilot eller enstaka enheter beskriver de manuella guiderna installationen på Windows och macOS. En automatiserad Windows-utrullning förbereds med runbooken för kommandorad och programvarudistribution; färdigbyggda virtuella datorer kräver dessutom metoden för VDI Gold Images. För Mac beskriver Jamf Pro- och MDM-spåret den centrala distributionen, inklusive de profiler som krävs.
Linux är inte ytterligare en variant av Endpoint-installationsprogrammet för Windows och macOS. Sophos Central hanterar installation, skriptdistribution och Gold Images som Sophos Protection for Linux respektive Server Protection. Det separata arbetsflödet finns i Installera och distribuera Sophos Protection for Linux.
Konfigurera skyddsfunktionerna målinriktat
Baslinjen blir inte bättre av att alla reglage aktiveras utan urskillning. Inställningarna för Threat Protection förklarar bland annat HTTPS-dekryptering, dess konsekvenser för dataskyddet och tillhörande undantag. Produkt- eller programspecifika skanningsundantag begränsas och dokumenteras så noggrant som möjligt. Runbooken för Scheduled Scans förklarar om ytterligare schemalagda skanningar behövs och hur de planeras.
Det finns separata besluts- och konfigurationsspår för användar- och enhetskontroller: Web Control för webbplatser och kategorier, Application Control för program, Peripheral Control för anslutna Windows- och macOS-enheter samt Data Loss Prevention för regler som styr data. Underhållsfönster, programvaruversioner och distributionsinfrastruktur fastställs separat under uppdateringar, Update Cache och Message Relay.
Utöka valfritt med XDR- och MDR-integreringar
Med en lämplig XDR- eller MDR-licens kan tenanten sammanföra data från andra Sophos-produkter och produkter från tredje part. Den Central-övergripande runbooken Konfigurera och kontrollera XDR-integreringar beskriver urval, licensgränser, anslutning och funktionskontroll. Detta är ingen skyddspolicy för Endpoint.
Status och rapporter
Efter utrullningen visar Protection Overview med Events och Reports om skyddsstatus och händelseflöde är rimliga. Account Health Check kompletterar vyn med avvikelser från Sophos rekommendationer, men ersätter varken pilotens acceptanstest eller funktionella tester. Återkommande mottagare, scheman och misslyckade leveranser konfigureras och övervakas via schemalagda Reports.
Om installationen eller driften misslyckas ger Endpoint Self Help och SDU lokal diagnostik och nödvändiga loggar. Därefter kan du öppna ett Sophos-supportärende med användbar information. Partneråtkomst improviseras inte, utan beviljas och återkallas via Partner Assistance och tidsbegränsad Remote Assistance.
1. Definiera omfattning och ägande
Före den första installationen, registrera vilka enheter och operativsystem som omfattas, vad som utesluts och vem som godkänner ändringar. Utse ansvariga för tenant och roller, Endpoint och policyer, nätverk och proxy, varningar och incidenter, applikationsgodkännande samt ersättare för kritiska beslut.
Definiera även mätbara acceptanskriterier: enheten visas i rätt tenant och grupp, tar emot det avsedda agentläget och effektiva policyer, rapporterar friskt och producerar de planerade testhändelserna. Fastställ återställning, supportväg och beslutsansvarig innan ett fel inträffar.
2. Säker åtkomst för tenanter och administratörer
Konfigurera MFA för alla administratörer. Använd inte långtgående privilegier för rutinarbete; tilldela roller efter uppgift och se över dem regelbundet. Testa kontoåterställning och ersättaråtkomst i stället för att improvisera efter att en autentiseringsenhet har förlorats.
Se Säker Sophos Central-inloggning med MFA och en IdP och Planera Sophos Central Endpoint-roller och behörigheter för detaljerade beslut.
3. Bestäm programvarans omfattning och plattformsgränser
Kontrollera licens, enhetstyp, operativsystem och avsett agentläge tillsammans. Vad som visas i en tenant beror på den faktiska prenumerationen och plattformen, så dra inte slutledning om tillgänglighet från en skärmdump eller allmän produktsida.
Endpoint ger Sophos Endpoint-skydd, XDR lägger till de avsedda detektions- och svarsfunktionerna och XDR Sensor är inte fristående skydd mot skadlig programvara. En sensordesign behöver fortfarande en separat administrerad skyddsprodukt. Hantera Sophos Endpoint Agent Mode och programvara förklarar val och ändringar; Förstå Sophos Central Endpoint-licenser täcker licensgränser.
Använd separata pilotsökvägar för Windows och macOS. Kontrollera aktuella systemkrav och meddelanden om utfasning innan du godkänner en plattform med hjälp av Planera Sophos Endpoint-systemkrav och livscykel.
Linux Runtime Detection Profiler skyddar Linux-arbetsbelastningar och molnbaserade miljöer. Planera deras policyval och sensordistribution som ett separat arbetsbelastningsspår med de nuvarande Sophos-förutsättningarna, inte som en tillfällig del av en Windows- eller macOS Endpoint-utrullning.
4. Designa identiteter, grupper och policyer
Användarpolicyer följer en person, medan datorpolicyer följer en enhet. Definiera först den auktoritativa källan för användare och grupper och hur dubbletter eller inaktuella identiteter ska undvikas. Hantera Sophos Central Endpoint-användare och grupper förklarar implementeringen.
En underhållsbar enhetsmodell börjar normalt med några tydliga grupper: aktivt stödda pilotenheter, standardproduktionsenheter, kritiska eller tekniskt annorlunda enheter, tidsbegränsade undantag och testenheter för nya programvaruversioner.
För varje policytyp gäller den första matchande aktiva policyn. Validera baslinjen, ordningen och den effektiva tilldelningen innan massdistribution. Följ Bygg Sophos Central Endpoint-policyer korrekt för hela modellen.
Aktivera eller inaktivera inte kontroller urskillningslöst. Bedöm hotskydd, webb, applikationer, kringutrustning, DLP, DNS-skydd, uppdateringar, sabotageskydd, datainsamling och svar enligt licens, plattform och affärsbehov. Introducera nya kontroller i en liten pilot där så är lämpligt. Varje undantag behöver en anledning, ägare, begränsad omfattning och granskningsdatum.
5. Kontrollera nätverk och uppdateringar före installation
Slutpunkten måste nå de erforderliga Sophos-tjänsterna i den enhet och tjänst som faktiskt används. En framgångsrik webbläsarförfrågan från en administratör bevisar inte att installation, agentkommunikation och uppdateringar fungerar via en proxy, TLS-inspektion eller segmenterat nätverk.
Innan piloten testar du DNS, HTTPS, proxyautentisering, certifikatvalidering och avsedda reservvägar. Aktuell anslutningsprioritet och dynamiska Sophos-destinationer täcks av Sophos Endpoint-nätverk och proxykrav.
Uppdatering av bandbredd, mjukvarupaket, distributionssteg, Update Cache och Message Relay kräver ett separat operativt beslut. En global bandbreddsinställning är inte en ersättning för kapacitetsplanering eller en pilot. Se Sophos Endpoint-uppdateringar, cache och meddelanderelä.
6. Installera en representativ pilot
Skaffa den installatör som är avsedd för tenant och ändamålet under My Environment > Installers. Behandla installatörer som åtkomstmaterial och distribuera dem endast genom kontrollerade kanaler.
Håll plattformsarbetsflöden åtskilda:
- Windows: Installera Sophos Central Intercept X
- macOS: Installera Sophos Central Endpoint
- automatiserad Windows-utrullning: Automatisera Sophos Endpoint-utrullning på Windows
Piloten måste omfatta mer än okomplicerade IT-bärbara datorer. Täck relevanta OS-versioner, nätverkssegment, hemmakontor eller VPN, affärskritiska applikationer och befintlig programvara för säkerhet, backup, DLP och kryptering. Observera ändringar på några få enheter först; en fördröjning mellan vågorna ersätter inte teknisk acceptans.
7. Validera piloten tekniskt
Godkänn en pilotenhet endast när alla planerade kontroller har passerat:
- Den lokala agenten rapporterar frisk.
- Enheten visas i rätt tenant och planerad grupp.
- Agentläge och installerade komponenter matchar den godkända designen.
- Enhetssidan visar de förväntade effektiva policyerna.
- Last Active, händelser och uppdateringar framskrider troligt.
- Ett godkänt skyddstest ger den förväntade händelsen eller varningen.
- Affärsapplikationer, nätverksändringar och eventuell omstart har testats.
- Leverans av varningar, triage och eskalering fungerar.
- Avinstallation eller annan definierad återställning har verifierats på en testenhet.
Testa säkert Sophos Endpoint-skyddsfunktioner täcker säkra tester. Om en enhet förblir ohälsosam, installera inte om i blindo: använd Hantera Sophos Endpoint Alerts and Account Health och Felsök Sophos Endpoint installationsfel systematiskt.
Account Health Check är en ytterligare kontrollvy. Den identifierar utvalda avvikelser från Sophos rekommendationer, men bevisar inte applikationsfunktionalitet eller fullständig tenantsäkerhet. Automatiska korrigeringar kan påverka många enheter eller policyer och måste hanteras som en förändring. Se Använd Sophos Central Account Health Check korrekt.
8. Bestäm svar och rättsmedicinsk beredskap medvetet
Bestäm innan en bred utrullning vem som hanterar varningar, när en enhet är isolerad och vilken data som kan samlas in för utredning och support. Rättsmedicinska ögonblicksbilder fångar enhetens aktivitet. Deras lagring, konvertering, valfria uppladdning till en organisationsägd S3-bucket och åtkomst kräver därför avsiktliga säkerhets- och integritetsbeslut.
Den här översikten duplicerar inte Snapshot-konfigurationen. Undersök Sophos Endpoint Detections and Threat Graphs sätter undersökning och svar i ett sammanhang. Tillåtna applikationer och tenantomfattande hashblockeringar hör också till ett verifierat svar eller en falsk-positiv process, inte i den generiska baslinjen; använd Konfigurera Sophos Central Endpoint-uteslutningar säkert.
9. Godkänn vågor och överföring till operationer
Definiera för varje våg vilka enheter som ingår, vem som ansvarar för övervakningen och vilka stoppsignaler som gäller. Lämpliga stoppsignaler inkluderar klustrade installationsfel, frånvarande agentkommunikation, oväntade policytilldelningar, programfel eller en varningsvolym som inte kan hanteras.
Rutinoperationer måste innefatta äganderätt för kritiska larm och utbrott; granskning av inaktiva eller ohälsosamma enheter; kontroller av licens, agentläge och plattformslivscykel; kontrollerad programvara och policypiloter; undantaget löper ut; proxy, uppdateringscache och meddelandereläkontroller; och dokumenterade svars-, integritets- och supportvägar.
En våg är komplett endast när dess enheter inte bara är installerade, utan tekniskt accepterade och införlivade i dessa operativa processer.
Vanliga frågor
Kan vi installera först och utforma policyerna senare?
När är pilotfasen klar?
Hör Forensic Snapshots och Linux Runtime Detection till samma utrullning?
Källor
Alla följande officiella Sophos-sidor kontrollerades live den 11 september 2026:
- Sophos Endpoint onboarding guide
- Endpoint
- Endpoint and Server settings
- Fix Endpoint agent mode
- Bandwidth Usage
- Proxy configuration
- Forensic snapshots
- Convert forensic snapshots
- Upload forensic snapshots to an AWS S3 bucket
- Files: Allow and Block
- Allowed applications
- Blocked items
- Linux Runtime Detection Profiles
- Create a Linux Runtime Detection profile
- Advanced Linux Runtime Detection Profile configuration