Förbered Sophos Endpoint i VDI Gold Images
En normalt installerad Endpoint får inte bara klonas som VDI-template. Det skapar dubbla identiteter, felaktiga Policy Assignments och otillförlitliga Health Data. Sophos erbjuder därför ett särskilt installations- och aktiveringsläge för Windows Gold Images.
Aktuella Windows Client- och Server-versioner från Windows 10 och Server 2016 stöds med nödvändiga lägsta Thin Installer- och Core Agent-versioner. Kontrollera aktuell Supported Systems-sida före build.
Begränsningar
Förbered inte ett Gold Image med Server Lockdown, Update Cache eller BitLocker Device Encryption. Funktionerna står i konflikt med Image Lifecycle eller skapar status som inte kan överföras rent till kloner.
Stäng av Tamper Protection kontrollerat under förberedelsen och aktivera den igen före slutförandet. Skydda master administrativt och använd den inte som vanlig User Endpoint.
Beständig eller icke-beständig
Beständiga desktops behåller sin identitet efter Deployment. Icke-beständiga desktops skapas regelbundet på nytt och kräver --nonpersistent så att Sophos Fusion (tidigare Sophos Central) behandlar dem korrekt.
Valet påverkar även rensningen i Sophos Fusion. En Removal of Inactive Devices-regel kan permanent ta bort gamla icke-beständiga kloner. Master som skapats med --goldimage omfattas inte av reglerna.
Förbered master
Patcha det rena källsystemet fullständigt och installera alla produktionsprogram. Installera sedan Sophos i Gold Image Mode, exempelvis:
SophosSetup.exe --quiet --goldimage --products=endpoint --devicegroup="VDI\Persistent"
Lägg till rätt alternativ för icke-beständiga desktops. Ange grupp, Proxy, Relay och andra Installer Parameters medvetet som vid normal automatiserad utrullning.
Standardvärdet för Gold Image Preparation Timeout är 120 sekunder och kan ändras från 0 till 900 sekunder. Ett högre värde är ingen allmän Troubleshooting utan används endast vid faktiskt långsammare förberedelse.
Notification Mode
Med SophosSetup.exe --goldimage --notificationmode registreras master först i Sophos Fusion och kommunicerar fram till nästa omstart. Därefter är kommunikationen avstängd tills GoldImageCli.exe activate eller Activate and Update körs på master med oförändrat datornamn. En distribuerad clone aktiveras i stället med GoldImageCli.exe clone.
GoldImageCli nekar clone så länge datornamnet är oförändrat och nekar activate efter att namnet ändrats. För VMware Horizon instant clones konfigureras C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe med parametern clone som post-synkroniseringsskript.
Automatisera och logga exakt arbetsflöde i Image Pipeline. Frisläpp en Snapshot endast när Sophos-status tydligt visar avsett läge.
Klona endast från master
Skapa alltid nya desktops direkt från förberett Gold Image. Använd aldrig en redan startad klon som ny template, annars dupliceras Runtime State och Identity Data på nytt.
Verifiera efter en klons första start ny Identity, grupp, Agent Mode, policies och Update. En lyckad inloggning bevisar inte korrekt oberoende registrering.
För non-persistent pool används en begränsad återanvänd namnuppsättning ungefär lika stor som max samtidiga instanser. Utan gräns samlar Sophos Fusion objekt trots VDI-rensning.
Lifecycle i Sophos Fusion
Icke-beständiga kloner skapar många kortlivade objekt. Skapa en riktad VDI-gruppregel under Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices. Permanently remove VDI desktops tar bort matchande kloner utan senare återställning.
Aktivera detta endast för tydligt avgränsade icke-beständiga grupper. En för bred Global Rule kan ta bort vanliga Offline Laptops. Återställning av raderade enheter återställer inte Update Caches eller Message Relays.
Uppgradera Gold Image
Testa Agent- eller OS Updates först på en kopia av master och skapa sedan ett nytt godkänt Image. Ett utgånget Fixed Term- eller LTS-paket får inte finnas kvar i master, annars startar nya kloner utan aktuella Protection Updates.
Testa efter varje Release minst en beständig och, där den används, en icke-beständig klon fullständigt. Dubbla enheter, fel grupper eller upprepad omregistrering är stoppkriterier.
Software Packages styr funktioner, inte Threat Protection-innehåll som uppdateras automatiskt. Utan fast paket kan varje ny instans starta upgrade. Ange masterkanalen före release.
Säker verifiering och återställning
Kontrollera läge och krav
Timeout Mode kontrollerar datornamnet efter 120 sekunder som standard; --goldimagetimeout=<sekunder> accepterar 0 till 900. Notification Mode är avsett för VMware Horizon Instant Clone och förhindrar att mellanliggande maskiner registreras. De aktuella Sophos CLI-kraven anger Thin Installer 1.20.627 eller senare, Core Agent 2024.2.0.527 eller senare eller Server Core Agent 2024.2.0.534 eller senare för detta läge. Timeout Mode kräver Thin Installer 1.14 och Core Agent eller Server Core Agent 2022.1.0.78 eller senare.
Skapa före installationen en testad rollback-snapshot, verifiera anslutning till Sophos Fusion och exakt VDI-grupp och stäng av Tamper Protection. Använd inte en enhet med Server Lockdown, Update Cache, BitLocker eller Sophos Encryption-komponenter. Ett fullständigt exempel för en icke-beständig Horizon-pool är:
.\SophosSetup.exe --quiet --goldimage --notificationmode --nonpersistent --products=endpoint --devicegroup="VDI\NonPersistent"
Försegla avbildningen
Vänta tills installationen är klar, bekräfta att master visas i rätt grupp utan lokala Health-fel och slå på Tamper Protection igen. I Notification Mode kommunicerar master fram till första omstarten och förblir sedan avsiktligt offline. Kör C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe activate endast på oförändrad master och C:\Program Files\Sophos\AutoUpdate\GoldImageCli.exe clone endast på en färdig klon vars namn har ändrats. Horizon kan köra programmet med parametern clone som post-synkroniseringsskript. Stäng av validerad master, försegla snapshoten i avstängt läge och behåll föregående godkända image tills klontestet lyckas.
Validera identitet och lifecycle
Starta minst två kloner direkt från master. Kontrollera unikt datornamn och separat Sophos-Fusion-objekt för varje klon, förväntad Endpoint- eller Server-licens, grupp och Policies, aktuellt Last active, felfri Health och slutförda uppdateringar. Sophos rensar ärvd konfiguration först när namnändringen har upptäckts. Ersätt inte processen genom att radera Sophos-filer, registernycklar, tjänster eller Sophos-Fusion-objektet. Sophos har också tagit de tidigare manuella och skriptade metoderna för att förhindra dubbla identiteter ur bruk. Från Core Agent 2022.1 och Central Installer 1.14 ska arbetsflödet med installationsväxlar som beskrivs här användas i stället. Om plattformen inte kan utföra namngivning och klonåtgärd i den ordningen ska utrullningen stoppas och plattforms- eller imageflödet anpassas; återgå inte till ett gammalt rensningsskript.
För icke-beständiga pooler måste --nonpersistent kombineras med Permanently remove VDI desktops. Permanent VDI-borttagning kan inte återställas och MSP- och Marketplace-kunder måste ange minst 31 dagar. Sophos Fusion tillåter högst två Targeted Rules, som inte får innehålla undantag; inaktivitetsperioden för Global Rule måste vara längre än perioden för varje Targeted Rule. Rollen Admin eller Super Admin krävs för att skapa eller ändra dessa regler. Sophos Fusion kontrollerar var 24:e timme vid midnatt i dataregionen. Testa först en Targeted Rule begränsad till VDI-gruppen; --goldimage-master omfattas inte av borttagningsregler.
Återställ vid fel
Vid dubbla identiteter, misslyckad registrering eller fel Policies ska poolutrullningen stoppas, berörda kloner kasseras och senaste godkända avstängda template återställas. Att radera ett Sophos-Fusion-objekt reparerar inte lokal identitet. Uppdatera master endast i en kontrollerad cykel och publicera en ny snapshot först efter ett lyckat klontest.
Troubleshooting
Vid Duplicate Device Alerts kontrolleras att --goldimage användes och att kloningen skedde direkt från master. Att senare radera Sophos Fusion-objekt kan inte tillförlitligt reparera ett normalt Image.
Om kloner inte visas eller förblir oskyddade kontrolleras Network Access, Proxy eller Relay och Installer Logs. Vid fel Lifecycle kontrolleras --nonpersistent och Removal Rule Target.
I Citrix App Layering förbereds Sophos i egen App Layer, inte OS Layer. Pipeline kräver dokumenterade UniRSD-undantag; annars kan tjänster misslyckas trots Tamper Protection. Dokumentera layer, konton och tid och knyt Registry-processen till aktuellt KBA.
Sophos stöder många plattformar när guest OS stöds, men ersätter inte hypervisorns matris. Microsoft stöder inte tredjepartsantivirus på Azure Stack HCI v1-värdar; Sophos där lämnar Microsofts supportväg.
Relaterade artiklar
Automatisera Sophos Endpoint-utrullning i Windows förklarar CLI-alternativ. Hantera Sophos Fusion Endpoint-enheter och grupper behandlar Cleanup och återställning.