Hoppa till innehållet
Avanet

Automatisera utrullningen av Sophos Endpoint i Windows

Den här artikeln gäller endast obevakad distribution av SophosSetup.exe via programvarudistribution, RMM eller skript. De separata länkade artiklarna beskriver en enskild interaktiv installation och detaljerad felsökning.

Fastställ omfattning och villkor för utrullningen

Dokumentera målenheter, underhållsfönster, förväntad produkt, målgrupp, nätverksväg och ansvarig före första körningen. Börja med ett fåtal representativa pilotenheter och fortsätt bara i avgränsade vågor. Kontrollera aktuella Sophos Core Agent-release notes; Sophos påpekar att en publicerad version kanske ännu inte är tillgänglig överallt eftersom utgivningen sker stegvis.[4]

Ett processvärde gör inte i sig distributionsjobbet framgångsrikt. Jobbet måste returnera verklig slutstatus och enheten måste nå det överenskomna lokala tillståndet och tillståndet i Sophos Central.

Förbered installationsprogram och förutsättningar

Hämta ett nytt Windows-installationsprogram från rätt tenant under My Environment > Installers. Tillgängliga installationsprogram beror på licenserna. Sophos stöder uttryckligen överföring till andra datorer och storskalig körning med automatiserade verktyg som SCCM.[2]

Installationsprogrammet är tenantbundet och konfidentiellt: en utomstående får inte portalåtkomst men kan registrera enheter i tenantkontot. Radera kopior efter utrullningen och distribuera endast från åtkomststyrd lagring. Efter en exponering blockerar Expire Previously Downloaded Installers under My Environment > Installers alla tidigare nedladdningar; åtgärden kan inte ångras.[2]

Före piloten:

  • Bekräfta att Sophos Central för närvarande stöder Windows-versionen.[2]
  • Säkerställ att distributionskontexten ger den behörighetsutökning som krävs för att installera endpoint-programvara.
  • Kontrollera licenserna. En begärd produkt som tenantkontot saknar licens för installeras inte.[1]
  • Tillåt aktuella dokumenterade Sophos-domäner, utgående TCP 443 och DNS 53 genom brandvägg eller proxy. Behåll inte en gammal statisk lista i skriptet; den officiella listan gäller.[3]
  • Testa beslutet om borttagning eller samexistens för befintligt konkurrerande skydd.
  • Tillgängliggör SophosSetup.exe och argumenten lokalt eller genom styrd programvarudistribution. Paketet måste tillhöra det tenantkonto där enheten förväntas.

Bygg pilotkommandot

Det här PowerShell-exemplet installerar XDR tyst, placerar datorn i undergruppen Pilot under Workstations, tilldelar två taggar och returnerar den verkliga processkoden till distributionssystemet:

$installer = Join-Path $PSScriptRoot 'SophosSetup.exe'
$arguments = @(
    '--quiet'
    '--products=xdr'
    '--devicegroup=Workstations\Pilot'
    '--tag=Rollout:wave-0'
    '--tag=ManagedBy:RMM'
)
$process = Start-Process -FilePath $installer -ArgumentList $arguments -Wait -PassThru
$exitCode = $process.ExitCode
Write-Output "SophosSetup.exe exit status: $exitCode"
exit $exitCode

Omvända snedstreck uttrycker hierarkin för --devicegroup. Sätt hela sökvägen inom citattecken om ett gruppnamn innehåller blanksteg, exempelvis --devicegroup="Application Servers\Terminal Servers". En grupp eller undergrupp som saknas skapas.[1] Piloten måste därför använda en avsiktligt vald sökväg och kontrollera den i Central efteråt.

Taggar använder --tag=<name>:<value>; endast namn, exempelvis --tag=Pilot, är också giltigt. Upprepa argumentet för flera taggar.[1]

Välj distributionsmetod

Sophos sammanfattar automatiserad Windows-distribution i KBA-000003140.[6] Principen är densamma oavsett verktyg: kör det tenantbundna installationsprogrammet och ett testat wrapperskript i datorkontext, returnera processkoden oförändrad, förhindra upprepade installationer med validerad identifieringslogik och använd Central som avgörande kontroll för godkännande.

Startskript i Active Directory: PowerShell-skriptet ovan kan tilldelas som startskript för datorer. Förvara skriptet och SophosSetup.exe i en åtkomststyrd källa som endast administratörer kan ändra och måldatorernas konton kan läsa. Länka policyn till en pilot-OU först. Kontrollera vid en omstart att datorn når källan, att skriptet körs i datorkontext, inte installerar om Sophos vid varje start och loggar slutstatus innan tilldelningen utökas. Sophos visar officiellt metoden med både Batch- och PowerShell-varianter.[8]

Microsoft Intune: Paketera installationsprogrammet och samma testade wrapper som en hanterad Windows-app och kör den i systemkontext. Använd argumenten från det godkända pilotkommandot och separata tilldelningsgrupper för pilot och produktion. Identifieringen måste känna igen ett internt testat lokalt Sophos-installationstillstånd så att Intune inte startar installationsprogrammet upprepade gånger. Den ersätter inte kontrollen att enheten visas i rätt tenant med förväntade produkter och grupp i Central. Kontrollera aktuella paket- och tilldelningsfält i det egna Intune-kontot i stället för att behandla dem som fasta Sophos-värden.[7]

För båda metoderna ska paketet ersättas under ändringskontroll när installationsprogrammet förnyas. Ta bort gamla kopior, referenser till startskript och Intune-tilldelningar först när den nya pilotvågen har godkänts. Parameteranvisningarna nedan gäller för båda metoderna.

Välj alternativ medvetet

Den aktuella Windows CLI-dokumentationen omfattar bland annat dessa alternativ:[1]

  • --quiet, --noproxydetection, --nocompetitorremoval och --language=<ID> styr gränssnitt, proxyidentifiering, borttagning av konkurrenter och språk.
  • --products=<lista> accepterar endpoint, xdr, xdrsensor, deviceEncryption, ztna, all och none; skilj flera värden med kommatecken.
  • --devicegroup, --tag, --computernameoverride och --domainnameoverride styr placering och visad identitet. Använd åsidosättningar endast med en entydig namnstrategi.
  • --crtcatalogpath=<sökväg> pekar på en egen katalog över konkurrenter som ska tas bort.
  • Använd --customertoken=<UUID> och --epinstallerserver=<URL> endast när det specifika automatiserings- eller partnerflödet kräver dessa värden från Sophos.
  • --registeronly registrerar om befintligt Sophos-skydd till ett annat konto. Tamper Protection måste först stängas av på enheten och installationsprogrammet måste komma från målkontot.
  • --goldimage, --notificationmode, --goldimagetimeout=<sekunder> och --nonpersistent hör till ett separat validerat VDI-gold-imageflöde med Sophos angivna minimiversioner, inte en vanlig utrullning av arbetsstationer.

Sophos begränsar --bypassacscheck till äldre Windows 10 x86-plattformar. --bypasstaegisidcheck kringgår en kontroll av Taegis tenant-ID. Lägg inte förebyggande till sådana undantag i standardpaketet.[1]

Bestäm produkt och hantering av konkurrenter

endpoint installerar skydd mot skadlig kod utan XDR. xdr innehåller XDR och hela skyddet från endpoint. xdrsensor ger XDR men inget skydd mot skadlig kod och kräver därför tredjepartsskydd. none installerar endast core agents och kan användas för stegvis kompatibilitetskontroll. all installerar alla licensierade produkter och ignorerar övriga.[1]

När Sophos Anti-Virus installeras försöker installationsprogrammet som standard ta bort identifierade konkurrenter. --nocompetitorremoval förhindrar försöket.[1] Det är ingen generell garanti om samexistens. Testa identifiering, borttagning, omstartsbehov och återställning med den exakta tredjepartsprodukten före endpoint eller xdr. Välj xdrsensor endast när den kvarvarande produkten uttryckligen ansvarar för skyddet.

Konfigurera proxy, Message Relay och lokal källa

Ange en proxy som endast gäller under installationen med --proxyaddress=<värd>:<port> eller --pacurl=<URL>. Sophos anger att Windows-enheter endast stöder Digest Authentication för autentiserade proxyservrar; skicka autentiseringsuppgifter med --proxyusername och --proxypassword. --noproxydetection stänger av automatisk identifiering.[1]

Ange Message Relays som en kommateckenseparerad lista värd:port. Dokumenterad standardport är 8190:[1]

SophosSetup.exe --quiet --products=endpoint `
  --messagerelays=relay01.example.net:8190,10.20.30.40:8190

Det finns inget CLI-alternativ för att tilldela en Update Cache. Installationsprogrammet bedömer automatiskt anslutningen till cache-servrar som konfigurerats i Central-kontot.[1]

--localinstallsource=<sökväg> minskar hämtningen men tar inte bort internetkravet: vissa filer hämtas ändå. En mapp med namnet SophosLocalInstallSource måste finnas på angiven plats. En tom mapp fylls vid första installationen; för förifyllning anger Sophos innehåll från %ProgramData%\Sophos\AutoUpdate\data\repo eller %ProgramData%\Sophos\UpdateCache\www\v3.[1]

Skydda hemligheter, slutstatus och loggar

Lägg inte installationsprogram, Customer Token eller proxylösenord på publika resurser, i källkod, kommandoutdata eller ärenden. Injicera om möjligt värden vid körning från plattformens secret store. Kommandorader kan vara synliga för lokala administratörer och inventeringsverktyg; en autentiserad proxy utan särskilda, begränsade uppgifter innebär därför en risk.

Registrera starttid, mål, icke-hemliga argument och oförändrad slutstatus som i exemplet. Den officiella CLI-sidan publicerar ingen stabil mappning av numeriska koder, så den här artikeln hittar inte på någon. Koden är en teknisk signal, men lokala kontroller och Central-kontroller avgör godkännandet.[1]

Den installationslogg som Sophos dokumenterar är C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log.[3] --traillogging registrerar meddelandeinnehåll mellan enhet och Central under installationen och måste stängas av efteråt.[1] Använd det endast vid behov och granska loggar efter hemligheter före delning.

Godkänn piloten och frisläpp vågor

Bekräfta på varje pilotenhet att förväntat Sophos-skydd är aktivt, att inget oavsiktligt avbrott i tredjepartsskyddet finns och att nödvändiga omstarter är klara. När agenten har installerats öppnar du My Products > Endpoint > Computers i Sophos Central och bekräftar att enheten visas med förväntad hälsa, installerade produkter, senaste aktivitet och grupp. Öppna datorns detaljsida för mer information.[5]

Frisläpp efter överenskommen observationstid en liten representativ våg och därefter större vågor. Jämför installation, Central-registrering, hälsa, omstarter och konflikter per våg. Piloten måste omfatta olika platser, proxyvägar, Windows-versioner och tredjepartsprodukter före bred utrullning.

Stoppa, återställ och eskalera

Stoppa nästa våg om enheter inte visas i Central, skyddet inte aktiveras, felen överstiger avtalat tröskelvärde eller nätverks-, omstarts- eller konkurrensproblem uppträder samlat. Pausa först måltilldelning och automatiska återförsök; lägg inte misslyckade enheter i en blind ominstallationsloop.

Att återställa jobbet återinstallerar inte automatiskt en konkurrent som installationsprogrammet tog bort. Om godkännandet misslyckas hanteras enheterna isolerat: avinstallera Sophos korrekt, återställ tidigare produkt eller behåll fungerande Sophos-tillstånd enligt godkänd plan. Ändra inte Central-objekt, Tamper Protection eller installationsprogrammets giltighet utan analys. Den separata avinstallationsartikeln beskriver fullständig borttagning.

Samla inför eskalering tenant/region, tid, enhet, Windows-version, icke-hemliga argument, oförändrad slutstatus, våg och SophosCloudInstaller.log. Ta bort hemligheter. Skicka underlaget till Sophos Support vid oförklarade eller reproducerbara fel; dokumentera även faktiskt erbjuden Core Agent-version vid versionsavvikelser.[3][4]

Relaterade artiklar

För en interaktiv installation, se Installera Sophos Central Endpoint i Windows. Hantera Sophos Endpoint Agent Mode och programvara beskriver Agent Modes. VDI har andra krav på identitet och kloning; använd Förbereda Sophos Endpoint i en VDI Gold Image. För fullständig borttagning, se Avinstallera Sophos Central Endpoint från Windows. Fördjupad diagnostik ligger utanför detta flöde.

Källor

[1] Sophos Central Admin: Installer command-line options for Windows [2] Sophos Central Admin: Installers [3] Sophos Central Admin: Domains and ports to allow [4] Sophos Core Agent for Windows release notes [5] Sophos Central Admin: Computers [6] Sophos Support: KBA-000003140 – Automate the software deployment to Windows devices [7] Sophos Community: Deploy Sophos Central Windows Endpoint using Microsoft Intune [8] Sophos Techvids: Automate software deployment to Windows devices

Vanliga frågor

Kan --devicegroup skapa en undergrupp?

Ja. Omvända snedstreck uttrycker hierarkin och en grupp eller undergrupp som saknas skapas. Exempel: --devicegroup="Workstations\Pilot". Kontrollera avsiktligt sökvägen före och efter piloten.[1]

Betyder slutkod 0 att utrullningen är godkänd?

Nej. Registrera koden oförändrad, men Sophos publicerar ingen stabil tabell på CLI-sidan. Godkännande kräver både lokalt skydd och förväntat tillstånd i Central.[1]