Hoppa till innehållet
Avanet

Automatisera utrullningen av Sophos Endpoint i Windows

Den här artikeln gäller endast obevakad distribution av SophosSetup.exe via programvarudistribution, RMM eller skript. De separata länkade artiklarna beskriver en enskild interaktiv installation och detaljerad felsökning.

RMM är här en generell körväg, inte en produktintegration som certifierats av Sophos. Det valda verktyget måste köra installationsprogrammet som SYSTEM eller lokal administratör, tillhandahålla paket och wrapperskript tillsammans, bevara den verkliga slutstatusen och hantera timeout och återförsök på ett kontrollerat sätt.

Fastställ omfattning och villkor för utrullningen

Dokumentera målenheter, underhållsfönster, förväntad produkt, målgrupp, nätverksväg och ansvarig före första körningen. Börja med ett fåtal representativa pilotenheter och fortsätt bara i avgränsade vågor. Kontrollera versionsändringar för Core Agent före varje våg i Sophos Endpoint-uppdateringar, Cache och Message Relay; en publicerad version kanske ännu inte är tillgänglig överallt eftersom utgivningen sker stegvis.

Ett processvärde gör inte i sig distributionsjobbet framgångsrikt. Jobbet måste returnera verklig slutstatus och enheten måste nå det överenskomna lokala tillståndet och tillståndet i Sophos Fusion (tidigare Sophos Central).

Förbered installationsprogram och förutsättningar

Hämta ett nytt Windows-installationsprogram från rätt tenant under My Environment > Installers med Download Complete Windows Installer. Trots namnet är SophosSetup.exe ett lätt installationsprogram som hämtar de licensierade funktionerna. Sophos stöder överföring och automatisk körning, även med SCCM. Använd inte ett användarspecifikt installationsprogram från Email Deployment: alla enheter skulle kopplas till avsändarens Sophos Fusion-konto.

Installationsprogrammet är tenantbundet och konfidentiellt: en utomstående får inte portalåtkomst men kan registrera enheter i tenantkontot. Radera kopior efter utrullningen och distribuera endast från åtkomststyrd lagring. Efter en exponering blockerar Expire Previously Downloaded Installers under My Environment > Installers alla tidigare nedladdningar; åtgärden kan inte ångras.

Före piloten:

  • Bekräfta att Sophos Fusion för närvarande stöder Windows-versionen.
  • Säkerställ att distributionskontexten ger den behörighetsutökning som krävs för att installera endpoint-programvara.
  • Kontrollera licenserna. En begärd produkt som tenantkontot saknar licens för installeras inte.
  • Tillämpa nätverks- och proxykraven för Sophos Endpoint, inklusive utgående TCP 443 och DNS 53, i brandväggen eller proxyn. Kontrollera de dokumenterade kraven på nytt före varje utrullning i stället för att behålla en gammal statisk lista i skriptet.
  • Testa beslutet om borttagning eller samexistens för befintligt konkurrerande skydd.
  • Tillgängliggör SophosSetup.exe och argumenten lokalt eller genom styrd programvarudistribution. Paketet måste tillhöra det tenantkonto där enheten förväntas.

Bygg pilotkommandot

Det här PowerShell-exemplet installerar XDR tyst, placerar datorn i undergruppen Pilot under Workstations, tilldelar två taggar och returnerar den verkliga processkoden till distributionssystemet:

$ErrorActionPreference = 'Stop'
$agentPaths = @(
    if (${env:ProgramFiles(x86)}) {
        Join-Path ${env:ProgramFiles(x86)} 'Sophos\Management Communications System\Endpoint\McsClient.exe'
    }
    if ($env:ProgramFiles) {
        Join-Path $env:ProgramFiles 'Sophos\Management Communications System\Endpoint\McsClient.exe'
    }
)
$installedAgent = $agentPaths | Where-Object {
    Test-Path -LiteralPath $_ -PathType Leaf
} | Select-Object -First 1
if ($installedAgent) {
    Write-Output "Sophos agent already installed: $installedAgent"
    exit 0
}

$installer = Join-Path $PSScriptRoot 'SophosSetup.exe'
if (-not (Test-Path -LiteralPath $installer -PathType Leaf)) {
    throw "SophosSetup.exe must be staged beside this wrapper: $installer"
}
$arguments = @(
    '--quiet'
    '--products=xdr'
    '--devicegroup=Workstations\Pilot'
    '--tag=Rollout:wave-0'
    '--tag=ManagedBy:RMM'
)
$process = Start-Process -FilePath $installer -ArgumentList $arguments -Wait -PassThru
$exitCode = $process.ExitCode
Write-Output "SophosSetup.exe exit status: $exitCode"
exit $exitCode

Det här wrapperskriptet är avsett för nya installationer. Om det hittar McsClient.exe avslutas det med kod 0 och ändrar varken tenantregistrering, produktomfattning, grupp eller taggar. Kontrollera befintliga installationer separat i Sophos Fusion och använd det avsedda migrerings- eller hanteringsflödet när de behöver ändras.

Omvända snedstreck uttrycker hierarkin för --devicegroup. Sätt hela sökvägen inom citattecken om ett gruppnamn innehåller blanksteg, exempelvis --devicegroup="Application Servers\Terminal Servers". En grupp eller undergrupp som saknas skapas. Piloten måste därför använda en avsiktligt vald sökväg och kontrollera den i Sophos Fusion efteråt.

Taggar använder --tag=<name>:<value>; endast namn, exempelvis --tag=Pilot, är också giltigt. Upprepa argumentet för flera taggar.

Välj distributionsmetod

Godkännandekriterierna är desamma oavsett verktyg: kör det tenantbundna installationsprogrammet i datorkontext, utvärdera dess processkod och kontrollera förväntat tillstånd lokalt och i Sophos Fusion. AD- och Intune-vägarna som beskrivs här använder wrapperskriptet för att identifiera en befintlig installation och returnera installationsprogrammets kod oförändrad. Vid direkt MECM-körning styr en Application upprepningar genom sin Detection Method; för ett Package måste tilldelning och schema förhindra oavsiktliga ominstallationer. Sophos dokumenterar Active Directory-startskript, Microsoft Intune och MECM.

Startskript i Active Directory

Spara PowerShell-wrapperskriptet ovan som Deploy-SophosEndpoint.ps1. Det kan tilldelas som startskript för datorer. Till skillnad från ett inloggningsskript körs det före inloggning med datorrättigheter; ett inloggningsskript skulle kräva en lokal administratör. Förvara wrapperskriptet och SophosSetup.exe på en plats som endast administratörer kan ändra och måldatorernas konton kan läsa.

Länka först GPO:n till en pilot-OU i Group Policy Management Console (gpmc.msc). Den exakta sökvägen är Computer Configuration > Policies > Windows Settings > Scripts (Startup/Shutdown) > Startup; använd fliken PowerShell Scripts för PowerShell. Öppna Show Files… och kopiera både Deploy-SophosEndpoint.ps1 och tenantens SophosSetup.exe till den mappen. De måste ligga bredvid varandra så att $PSScriptRoot hittar installationsprogrammet. Välj sedan Deploy-SophosEndpoint.ps1 via Add… > Browse. Kontrollera Links och Security Filtering under Scope; tilldela Read och Apply Group Policy endast till pilotdatorerna eller en särskild datorgrupp. Kör gpupdate /force på en pilot och starta om. Sophos Batch-exempel identifierar Sophos\Management Communications System\Endpoint\McsClient.exe under %ProgramFiles(x86)% på 64-bitars system och %ProgramFiles% på x86. Ett eget wrapperskript får använda en internt validerad, minst lika specifik identifiering. Kontrollera åtkomst, datorkontext, utebliven ominstallation och loggning av slutstatus.

Microsoft Intune

Använd ett konto som har behörighet att hantera Intune. Skapa separata käll-, utdata- och verktygsmappar; de dokumenterade exemplen använder C:\Temp\IntunePackageSource, C:\Temp\IntunePackageOutput och C:\Temp\Intune-Win32-App-Packaging-Tool-master. Placera SophosSetup.exe och det godkända wrapperskriptet i källmappen och kör Microsofts IntuneWinAppUtil.exe. Ange källmappen, SophosSetup.exe som installationsfil och utdatamappen och svara Catalog folder: N. Framgång visas som INFO File 'C:\Temp\IntunePackageOutput\SophosSetup.intunewin' has been generated successfully.

Öppna Apps > All Apps > Add i Microsoft Intune admin center, välj Windows app (Win32) och ladda upp SophosSetup.intunewin via Select app package file. Den publicerade grunden under Program är SophosSetup.exe --quiet; för den här utrullningen ska Install command anges exakt som powershell.exe -NoProfile -NonInteractive -ExecutionPolicy Bypass -File ".\Deploy-SophosEndpoint.ps1". Paketet måste innehålla Deploy-SophosEndpoint.ps1 och SophosSetup.exe bredvid varandra, så att wrapperskriptet tillhandahåller pilotargumenten och $PSScriptRoot löses korrekt. För det aktuella Windows- och Core Agent-omfång som stöds i den länkade avinstallationsguiden ska Uninstall command anges exakt som "C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet (anropet SophosUninstall.exe --quiet). Endast på äldre plattformar används i stället "C:\Program Files\Sophos\Sophos Endpoint Agent\uninstallcli.exe" --quiet (anropet uninstallcli.exe --quiet); följ guiden för förutsättningar, skyddade produkter och omstart. Lämna standardmappningarna för Return code och Code type oförändrade om inte det testade distributionsavtalet kräver annan hantering. Välj arkitektur och Minimum OS under Requirements. Konfigurera under Detection rules: Rule type: File, Path: %ProgramFiles%\Sophos\Sophos UI, File or folder: Sophos UI.exe, Detection method: File or folder exists. Testa identifieringen: den hindrar upprepningar men bevisar inte Sophos Fusion-registrering, produkter eller grupp. Lämna Dependencies och Supersedence oförändrade om de inte utformats avsiktligt. Tilldela först endast pilotgruppen under Assignments > Required. Efter Review + create följer du den automatiska installationen på registrerade enheter. Windows Autopilot rekommenderas av Sophos för registrering men krävs inte av paketet.

Microsoft Endpoint Configuration Manager (MECM)

Packages är den enklare äldre metoden; Applications lägger till identifiering, beroenden, krav och versionshantering. För ett Package, använd Software Library > Application Management > Packages > Create Package, peka This package contains source files på den skyddade SophosSetup.exe-källan och skapa ett Standard program med SophosSetup.exe --quiet, Program can run: Whether or not a user is logged on, Run mode: Run with administrative rights och Drive mode: Runs with UNC name. Under Deploy väljer du pilotens Device Collection, Distribution Point, Purpose: Required, schema och användarupplevelse.

För en Application, använd Applications > Create Application > Manually specify the application information. Deployment Type använder UNC-källan och anger Installation program exakt som SophosSetup.exe --quiet; detta direkta MECM-kommando skiljer sig från Intune-kommandot med wrapperskript ovan och inkluderar inte automatiskt produkt-, grupp- eller taggalternativen från pilotexemplet. Lägg medvetet till sådana alternativ i det direkta kommandot eller i ett wrapperskript som testats för MECM. Koppla med And tre filvillkor: C:\Program Files\Sophos\Endpoint Defense\SEDService.exe utan 32-bitarskoppling samt C:\Program Files\Sophos\AutoUpdate\SophosUpdate.exe och C:\Program Files\Sophos\Management Communications System\Endpoint\McsClient.exe som 32-bitarsprogram på 64-bitars system; varje fil måste finnas. Under User Experience väljer du Installation behavior: Install for system, Logon requirement: Whether or not a user is logged on, Installation program visibility: Normal, ingen användarinteraktion och den dokumenterade uppskattningen tio minuter. Distribuera sedan till en pilotsamling och Distribution Point med Purpose: Required.

För alla metoder ska paketet ersättas under ändringskontroll. Ta bort gamla kopior, referenser och tilldelningar först när den nya pilotvågen har godkänts. Alternativen nedan kan beroende på väg läggas till i ett direkt installationskommando eller ett wrapperskript; direkta MECM-kommandon ärver inte pilotparametrarna automatiskt.

Välj alternativ medvetet

Den aktuella Windows CLI-dokumentationen omfattar bland annat dessa alternativ:

  • --quiet, --noproxydetection, --nocompetitorremoval och --language=<ID> styr gränssnitt, proxyidentifiering, borttagning av konkurrenter och språk.
  • --products=<lista> accepterar endpoint, xdr, xdrsensor, deviceEncryption, ztna, all och none; skilj flera värden med kommatecken.
  • --devicegroup, --tag, --computernameoverride och --domainnameoverride styr placering och visad identitet. Använd åsidosättningar endast med en entydig namnstrategi.
  • --crtcatalogpath=<sökväg> pekar på en egen katalog över konkurrenter som ska tas bort.
  • Använd --customertoken=<UUID> och --epinstallerserver=<URL> endast när det specifika automatiserings- eller partnerflödet kräver dessa värden från Sophos.
  • --registeronly registrerar om befintligt Sophos-skydd till ett annat konto. Tamper Protection måste först stängas av på enheten och installationsprogrammet måste komma från målkontot.
  • --goldimage, --notificationmode, --goldimagetimeout=<sekunder> och --nonpersistent hör till ett separat validerat VDI-gold-imageflöde med Sophos angivna minimiversioner, inte en vanlig utrullning av arbetsstationer.

Sophos begränsar --bypassacscheck till äldre Windows 10 x86-plattformar. --bypasstaegisidcheck kringgår en kontroll av Taegis tenant-ID. Lägg inte förebyggande till sådana undantag i standardpaketet.

Bestäm produkt och hantering av konkurrenter

endpoint installerar skydd mot skadlig kod utan XDR. xdr innehåller XDR och hela skyddet från endpoint. xdrsensor ger XDR men inget skydd mot skadlig kod och kräver därför tredjepartsskydd. none installerar endast core agents och kan användas för stegvis kompatibilitetskontroll. all installerar alla licensierade produkter och ignorerar övriga.

När Sophos Anti-Virus installeras försöker installationsprogrammet som standard ta bort identifierade konkurrenter. --nocompetitorremoval förhindrar försöket. Det är ingen generell garanti om samexistens. Testa identifiering, borttagning, omstartsbehov och återställning med den exakta tredjepartsprodukten före endpoint eller xdr. Välj xdrsensor endast när den kvarvarande produkten uttryckligen ansvarar för skyddet.

Konfigurera proxy, Message Relay och lokal källa

Ange en proxy som endast gäller under installationen med --proxyaddress=<värd>:<port> eller --pacurl=<URL>. Sophos anger att Windows-enheter endast stöder Digest Authentication för autentiserade proxyservrar; skicka autentiseringsuppgifter med --proxyusername och --proxypassword. --noproxydetection stänger av automatisk identifiering.

Ange Message Relays som en kommateckenseparerad lista värd:port. Dokumenterad standardport är 8190:

SophosSetup.exe --quiet --products=endpoint `
  --messagerelays=relay01.example.net:8190,10.20.30.40:8190

Det finns inget CLI-alternativ för att tilldela en Update Cache. Installationsprogrammet bedömer automatiskt anslutningen till cache-servrar som konfigurerats i Sophos Fusion-kontot.

--localinstallsource=<sökväg> minskar hämtningen men tar inte bort internetkravet: vissa filer hämtas ändå. En mapp med namnet SophosLocalInstallSource måste finnas på angiven plats. En tom mapp fylls vid första installationen; för förifyllning anger Sophos innehåll från %ProgramData%\Sophos\AutoUpdate\data\repo eller %ProgramData%\Sophos\UpdateCache\www\v3.

Skydda hemligheter, slutstatus och loggar

Lägg inte installationsprogram, Customer Token eller proxylösenord på publika resurser, i källkod, kommandoutdata eller ärenden. Injicera om möjligt värden vid körning från plattformens secret store. Kommandorader kan vara synliga för lokala administratörer och inventeringsverktyg; en autentiserad proxy utan särskilda, begränsade uppgifter innebär därför en risk.

Registrera starttid, mål, icke-hemliga argument och oförändrad slutstatus som i exemplet. Den officiella CLI-sidan publicerar ingen stabil mappning av numeriska koder, så den här artikeln hittar inte på någon. Koden är en teknisk signal, men lokala kontroller och Sophos Fusion-kontroller avgör godkännandet.

Installationsloggarna finns under C:\ProgramData\Sophos\CloudInstaller\Logs\ med det tidsstämplade mönstret SophosCloudInstaller_<date>_<time>.log. Använd filen som motsvarar det aktuella försöket. --traillogging registrerar meddelandeinnehåll mellan enhet och Sophos Fusion. Använd det endast på anvisning av Sophos Support; Support måste också ange den uttryckliga avstängningsproceduren i det aktuella MCS-diagnosflödet och verifiera att loggningen är avstängd. Granska loggar efter hemligheter före delning.

Godkänn piloten och frisläpp vågor

Bekräfta på varje pilotenhet att förväntat Sophos-skydd är aktivt, att inget oavsiktligt avbrott i tredjepartsskyddet finns och att nödvändiga omstarter är klara. När agenten har installerats öppnar du My Environment > Computers & Servers i Sophos Fusion och bekräftar att enheten visas med förväntad hälsa, installerade produkter, senaste aktivitet och grupp. Öppna datorns detaljsida för mer information.

Frisläpp efter överenskommen observationstid en liten representativ våg och därefter större vågor. Jämför installation, Sophos Fusion-registrering, hälsa, omstarter och konflikter per våg. Piloten måste omfatta olika platser, proxyvägar, Windows-versioner och tredjepartsprodukter före bred utrullning.

Stoppa, återställ och eskalera

Stoppa nästa våg om enheter inte visas i Sophos Fusion, skyddet inte aktiveras, felen överstiger avtalat tröskelvärde eller nätverks-, omstarts- eller konkurrensproblem uppträder samlat. Pausa först måltilldelning och automatiska återförsök; lägg inte misslyckade enheter i en blind ominstallationsloop.

Att återställa jobbet återinstallerar inte automatiskt en konkurrent som installationsprogrammet tog bort. Om godkännandet misslyckas hanteras enheterna isolerat: avinstallera Sophos korrekt, återställ tidigare produkt eller behåll fungerande Sophos-tillstånd enligt godkänd plan. Ändra inte Sophos Fusion-objekt, Tamper Protection eller installationsprogrammets giltighet utan analys. Den separata avinstallationsartikeln beskriver fullständig borttagning.

Samla inför eskalering tenant/region, tid, enhet, Windows-version, icke-hemliga argument, oförändrad slutstatus, våg och den matchande filen SophosCloudInstaller_<date>_<time>.log. Ta bort hemligheter. Skicka underlaget till Sophos Support vid oförklarade eller reproducerbara fel; dokumentera även faktiskt erbjuden Core Agent-version vid versionsavvikelser.

Relaterade artiklar

För en interaktiv installation, se Installera Sophos Endpoint i Windows. Hantera Sophos Endpoint Agent Mode och programvara beskriver Agent Modes. VDI har andra krav på identitet och kloning; använd Förbereda Sophos Endpoint i en VDI Gold Image. För fullständig borttagning, se Avinstallera Sophos Endpoint från Windows. Fördjupad diagnostik ligger utanför detta flöde.