Automatisera Sophos Endpoint-utrullning i Windows
För flera Windows Endpoints körs SophosSetup.exe obevakat via Software Distribution, RMM eller Deployment Script. Mer än --quiet spelar roll: Agent Mode, målgrupp, anslutningsväg och Logging måste definieras entydigt.
Installer är tenantbunden och konfidentiell. Den som får tag på den kan registrera enheter i motsvarande Sophos Central-konto även utan Portal Administration Access. Efter misstänkt exponering kan gamla Installers ogiltigförklaras under My Environment > Installers. Expire previous installers kan inte ångras.
Före massutrullningen
Godkänn först en manuell installation på en liten pilot. Windows som stöds, aktuella Patches, administratörsrättigheter, öppna portar och Central Connectivity måste finnas. Befintligt antivirus tas bort enligt en testad ersättningsplan.
Välj målläge uttryckligen:
endpointinstallerar fullständigt Endpoint Protection utan XDR-funktionerxdrinstallerar XDR och fullständigt Endpoint Protectionxdrsensorlevererar XDR Telemetry tillsammans med separat skydd och skyddar inte själv mot malware
Byte till endpoint eller xdr kan ta bort konkurrerande skydd. Det är olämpligt som test i en icke validerad enhetspark.
Grundkommando
En typisk XDR-pilot med datorgrupp och Tag är:
SophosSetup.exe --quiet --products=xdr --devicegroup="Pilot/Windows" --tag="Rollout-2026"
--devicegroup förväntar sig exakt gruppsökväg. Om den inte finns eller är felaktig får det inte antas att avsedd Policy ändå gäller. Verifiera effektiv grupp i Central efter registreringen.
--nocompetitorremoval hoppar över automatisk borttagning av konkurrerande produkter. Använd endast när Compatibility och Protection Responsibility uttryckligen har klarlagts. xdrsensor förutsätter separat skydd; det finns inget generellt löfte om samverkan med fullständigt Sophos Protection.
Proxy och Message Relay
Installer kan ta emot en uttrycklig Proxy, PAC URL eller Message Relays. Viktiga alternativ är --proxyaddress, --proxyusername, --proxypassword, --pacurl och --messagerelays.
Lösenord får inte visas i läsbara Scripts, RMM Output eller Process Logs. Tillhandahåll dem vid Runtime via Deployment Platforms Secret-funktion. Installera Message Relay före utrullningen och gör port 8190 nåbar.
Det finns inget Installer-alternativ som tilldelar den första installationen direkt till Update Cache. En befintlig Cache identifieras automatiskt. Om en oskyddad enhet saknar direkt Sophos-åtkomst ska Cache och Message Relay finnas före första Installer-körningen.
Namn, Token och lokal källa
--computernameoverride och --domainnameoverride ersätter värden som registreras i Central. Använd Overrides endast med tydlig namnstrategi eftersom de kan dölja kopplingen till verkliga enheter.
--customertoken är avsett för automatiserade installationsscenarier. --localinstallsource anger en lokal installationskälla. Agenten behöver fortfarande avsedd Central Communication Path.
--traillogging skapar ett mer detaljerat installationsspår för diagnos. Använd det på piloter eller riktade fel, inte obegränsat för varje installation.
Registrering utan ominstallation
--registeronly registrerar befintlig Sophos-programvara på nytt hos tenanten. Tamper Protection måste först inaktiveras kontrollerat på enheten. Det är särskilt relevant för raderade eller utgångna enheter men reparerar inte skadade komponenter. Kontrollera att Installer tillhör rätt tenant.
Godkänn utrullningen
En lyckad Process Code räcker inte. Kontrollera Protection Status och komponenter lokalt på varje pilot. Verifiera i Central grupp, Agent Mode, Health, Last Active, effektiva policies och öppna Installation- eller Restart Alerts.
Installer Logs finns under C:\ProgramData\Sophos\CloudInstaller\Logs. Spara dem vid diagnos tillsammans med tid, kommando, Exit Code och Network Path. Ta bort inloggningsuppgifter innan de delas.
Rulla ut i vågor
Använd små representativa vågor efter piloten. Stoppa när enheter inte skyddas inom förväntad tid, tjänster saknas eller omstartsfrekvensen är ovanligt hög. Frisläpp nästa grupp först efter en stabil våg.
Installer kan köras igen via RMM eller Software Distribution. Blind kontinuerlig Retry döljer nätverks-, Proxy- eller OS-problem och skapar belastning. Gruppera fel efter orsak.
Relaterade artiklar
Den manuella grunden finns i Installera Sophos Central Endpoint i Windows. Hantera Sophos Endpoint Agent Mode och programvara förklarar lägena. För fullständig borttagning används Avinstallera Sophos Central Endpoint i Windows.