Hoppa till innehållet
Avanet

Förbered Sophos Endpoint i VDI Gold Images

En normalt installerad Endpoint får inte bara klonas som VDI-template. Det skapar dubbla identiteter, felaktiga Policy Assignments och otillförlitliga Health Data. Sophos erbjuder därför ett särskilt installations- och aktiveringsläge för Windows Gold Images.

Aktuella Windows Client- och Server-versioner från Windows 10 och Server 2016 stöds med nödvändiga lägsta Thin Installer- och Core Agent-versioner. Kontrollera aktuell Supported Systems-sida före build.

Begränsningar

Förbered inte ett Gold Image med Server Lockdown, Update Cache eller BitLocker Device Encryption. Funktionerna står i konflikt med Image Lifecycle eller skapar status som inte kan överföras rent till kloner.

Stäng av Tamper Protection kontrollerat under förberedelsen och aktivera den igen före slutförandet. Skydda master administrativt och använd den inte som vanlig User Endpoint.

Beständig eller icke-beständig

Beständiga desktops behåller sin identitet efter Deployment. Icke-beständiga desktops skapas regelbundet på nytt och kräver --nonpersistent så att Central behandlar dem korrekt.

Valet påverkar även Central Cleanup. En Removal of Inactive Devices-regel kan permanent ta bort gamla icke-beständiga kloner. Master som skapats med --goldimage omfattas inte av reglerna.

Förbered master

Patcha det rena källsystemet fullständigt och installera alla produktionsprogram. Installera sedan Sophos i Gold Image Mode, exempelvis:

SophosSetup.exe --quiet --products=endpoint --goldimage

Lägg till rätt alternativ för icke-beständiga desktops. Ange grupp, Proxy, Relay och andra Installer Parameters medvetet som vid normal automatiserad utrullning.

Standardvärdet för Gold Image Preparation Timeout är 120 sekunder och kan ändras från 0 till 900 sekunder. Ett högre värde är ingen allmän Troubleshooting utan används endast vid faktiskt långsammare förberedelse.

Notification Mode

Med SophosSetup.exe --goldimage --notificationmode registreras master först i Central och kommunicerar fram till nästa omstart. Därefter är kommunikationen avstängd tills GoldImageCli.exe activate eller Activate and Update körs på master med oförändrat datornamn. En distribuerad clone aktiveras i stället med GoldImageCli.exe clone.

GoldImageCli nekar clone så länge datornamnet är oförändrat och nekar activate efter att namnet ändrats. För VMware Horizon instant clones konfigureras C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe med parametern clone som post-synkroniseringsskript.

Automatisera och logga exakt arbetsflöde i Image Pipeline. Frisläpp en Snapshot endast när Sophos-status tydligt visar avsett läge.

Klona endast från master

Skapa alltid nya desktops direkt från förberett Gold Image. Använd aldrig en redan startad klon som ny template, annars dupliceras Runtime State och Identity Data på nytt.

Verifiera efter en klons första start ny Identity, grupp, Agent Mode, policies och Update. En lyckad inloggning bevisar inte korrekt oberoende registrering.

För non-persistent pool används en begränsad återanvänd namnuppsättning ungefär lika stor som max samtidiga instanser. Utan gräns samlar Central objekt trots VDI-rensning.

Lifecycle i Central

Icke-beständiga kloner skapar många kortlivade objekt. Skapa en riktad VDI-gruppregel under Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices. Permanently remove VDI desktops tar bort matchande kloner utan senare återställning.

Aktivera detta endast för tydligt avgränsade icke-beständiga grupper. En för bred Global Rule kan ta bort vanliga Offline Laptops. Återställning av raderade enheter återställer inte Update Caches eller Message Relays.

Uppgradera Gold Image

Testa Agent- eller OS Updates först på en kopia av master och skapa sedan ett nytt godkänt Image. Ett utgånget Fixed Term- eller LTS-paket får inte finnas kvar i master, annars startar nya kloner utan aktuella Protection Updates.

Testa efter varje Release minst en beständig och, där den används, en icke-beständig klon fullständigt. Dubbla enheter, fel grupper eller upprepad omregistrering är stoppkriterier.

Software Packages styr funktioner, inte Threat Protection-innehåll som uppdateras automatiskt. Utan fast paket kan varje ny instans starta upgrade. Ange masterkanalen före release.

Troubleshooting

Vid Duplicate Device Alerts kontrolleras att --goldimage användes och att kloningen skedde direkt från master. Att senare radera Central Objects kan inte tillförlitligt reparera ett normalt Image.

Om kloner inte visas eller förblir oskyddade kontrolleras Network Access, Proxy eller Relay och Installer Logs. Vid fel Lifecycle kontrolleras --nonpersistent och Removal Rule Target.

I Citrix App Layering förbereds Sophos i egen App Layer, inte OS Layer. Pipeline kräver dokumenterade UniRSD-undantag; annars kan tjänster misslyckas trots Tamper Protection. Dokumentera layer, konton och tid och knyt Registry-processen till aktuellt KBA.

Sophos stöder många plattformar när guest OS stöds, men ersätter inte hypervisorns matris. Microsoft stöder inte tredjepartsantivirus på Azure Stack HCI v1-värdar; Sophos där lämnar Microsofts supportväg.

Relaterade artiklar

Automatisera Sophos Endpoint-utrullning i Windows förklarar CLI-alternativ. Hantera Sophos Central Endpoint-enheter och grupper behandlar Cleanup och återställning.

Vanliga frågor

Kan en normalt installerad Endpoint klonas som VDI-template?

Nej. Förbered master med avsett Gold Image Mode, annars kan dubbla identiteter och hanteringsproblem uppstå.

Tas icke-beständiga VDI-desktops automatiskt bort från Central?

Endast med en lämplig Removal of Inactive Devices-regel och permanent VDI-borttagning. Begränsa regeln till en separat VDI-grupp.