Felsök installation av Sophos Endpoint systematiskt
Ett meddelande som ”Installation failed” beskriver bara slutet på en kedja. Felet kan ha uppstått redan vid Download, Certificate Validation, borttagning av en konkurrerande produkt, installation av komponenter, registrering eller först vid den första Policy Sync.
Troubleshooting följer därför installationsfaserna och börjar med fakta i stället för upprepade starter av Installer.
Förbered diagnosen
Före en ändring sparas:
- operativsystem, arkitektur och Patch Level,
- använd Installer och tidpunkt för Download,
- fullständigt anrop utan exponerade Secrets,
- start- och feltid med tidszon,
- Exit Code och synligt felmeddelande,
- Proxy-, Relay- och nätverksväg,
- befintlig Security Software,
- tidigare Sophos-installation eller enhetsobjekt.
Installer är tenantbunden. Den kopieras inte till tickets, offentliga Shares eller Repository.
Fas 1: Förutsättningar och operativsystem
Kontrollera först om plattform, arkitektur och version stöds. Legacy-plattformar kan kräva Extended Support License och får inte nödvändigtvis alla funktioner.
Under Windows måste särskilt Root Certificates vara aktuella och betrodda. Inaktiverade automatiska Root Certificate Updates eller TLS Inspection med en CA som inte är betrodd kan hindra installation och Central-kommunikation.
Att medvetet inaktivera Windows Root Certificate Updates är inte automatiskt fel om en annan kontrollerad process håller Trust Store aktuell. Utan en sådan process saknar Installer däremot nödvändiga trust anchors. Aktuella installationskomponenter kräver DigiCert CS RSA4096 Root G5; äldre Installers kan även referera till DigiCert Trusted Root G4. Certifikat hämtas endast direkt från DigiCert eller genom den hanterade Microsoft Trust-processen och kontrolleras med fingerprint och signatur. En hämtning med certutil kan utlösa en förväntad XDR/MDR Detection, som bara stängs efter jämförelse med den dokumenterade administratörsåtgärden.
På macOS krävs utöver en version som stöds även System Extensions, Network Extensions, Full Disk Access och ytterligare Privacy Permissions. Vid MDM Rollout måste profilerna distribueras före programvaran.
Fas 2: Download och start
Under Windows kontrolleras att SophosSetup.exe har hämtats fullständigt och startats med administratörsrättigheter. AppLocker, Windows Defender Application Control, EDR Rules eller en Web Proxy kan blockera Bootstrap-processen.
Använd alltid en nyhämtad Installer från rätt Central-tenant. Ett gammalt Stub Package kan starta men, efter ändrade Bootstrap Requirements, bara lämna ett gränssnitt med No Sophos security products installed. Jämför då Stage 1-versionen i CloudInstaller.log med den aktuella hämtningen i stället för att betrakta det tomma gränssnittet som en lyckad installation.
Om Installer på Windows 10 eller Windows Server 2019 visar No Products available for this Operating system kontrolleras även Settings > Apps > Apps & features > Choose where to get apps. Vissa Windows Updates kan sätta detta till The Microsoft Store only. Den hanterade inställningen måste tillåta Sophos-applikationer, exempelvis med Anywhere. Om inställningen är korrekt kontrolleras ett utgånget Trial som en andra känd orsak med Sophos Support eller partnern.
Hämtade Installers upphör att gälla efter 90 dagar. Aktuell Bootstrap skapar ingen fullständig Offline Installer; vid större Rollouts minskar en Update Cache nedladdningen. Installer får tillgängliga caches från Central Update Policy och väljer själv. Det finns ingen parameter för att låsa till en viss Cache Server.
På aktuella macOS-versioner får ZIP-filen inte packas upp i Documents, Downloads eller på Desktop. Sophos rekommenderar en mapp i användarens Home. Om Quarantine Attribute orsakar problem efter uppackning kontrolleras det:
xattr ~/SophosInstall/Sophos\ Installer.app
Endast om com.apple.quarantine är den dokumenterade orsaken tas attributet bort från den konkreta Installer:
sudo xattr -r -d com.apple.quarantine ~/SophosInstall/Sophos\ Installer.app
Fas 3: Nätverk, DNS och Proxy
Ett webbläsartest mot central.sophos.com bevisar inte att alla Agent Services når sina mål. Sophos aktuella lista över Domains and Ports är styrande. Fungerande DNS, TCP 443 och vid Message Relay TCP 8190 krävs särskilt.
Kontrollera:
- Resolution av nödvändiga Sophos Domains.
- Direkt eller avsedd Proxy Path från System Context.
- TLS Certificate Chain utan otillåten manipulation.
- PAC eller Proxy Authentication för icke-interaktiva Services.
- Åtkomst till ett konfigurerat Message Relay.
Proxy Passwords i kommandorader kan synas i processlistor och Deployment Logs. En Secret-funktion i distributionsplattformen är att föredra.
Fas 4: Konkurrerande skydd och gammal installation
Automatisk Competitor Removal kan ta bort kända produkter. En okänd Driver, skadad avinstallation eller självskyddad konkurrerande Agent kan ändå stoppa processen.
--nocompetitorremoval är ingen generell reparationsknapp. För en fullständig Sophos Endpoint måste samexistens uttryckligen stödjas. XDR Sensor är den avsedda varianten bredvid en separat skyddsprodukt.
Kvarvarande Services, Drivers eller aktiv Tamper Protection från en tidigare Sophos-installation hanteras kontrollerat. Registry-borttagningar och manuell borttagning av enskilda MSI Components utan Support Runbook kan förvärra tillståndet.
Om en Repair Installation misslyckas för att Tamper Protection är aktiv installeras inte upprepade gånger över den befintliga installationen. Skyddet inaktiveras kontrollerat för den konkreta enheten, Sophos Endpoint Agent avinstalleras normalt under Installed Apps och Windows startas om. Först därefter körs aktuell tenantbunden Installer igen. Den exakta metoden beskrivs i Inaktivera Sophos Central Tamper Protection säkert.
Om AVremove.log visar Competitor Removal Tool exit code 16 eller Return Code 1603 identifieras produktnamnet direkt under Info: Removing detected products. Om den konkurrerande produkten fortfarande är installerad inaktiveras dess Tamper Protection enligt tillverkarens instruktioner och programvaran repareras eller tas bort normalt. Om den inte längre är listad rensas endast de föräldralösa Registry Keys som Log exakt anger och först efter backup. En allmän Registry Search efter tillverkarens namn är för riskabel.
Alla Invincea-produkter, inklusive Dell Protected Workspace, måste tas bort före Sophos. Om avinstallationen misslyckas med Unable to load SBox.DLL installeras först den senaste Dell Protected Workspace-versionen över den befintliga installationen och avinstalleras sedan normalt igen. Starta om Windows före Sophos-installationen.
Om Installer rapporterar en konkurrerande produkt som inte kan tas bort trots att ingen sådan produkt är installerad granskas AVremove.log. Felen GetServiceKeyName 1060 eller createSecurityCentreInformation failed tyder på att tjänsten Windows Security Center saknas, är inaktiverad eller skadad. Windows Security-appen repareras eller återställs först. --nocompetitorremoval kan kringgå steget men reparerar inte ett defekt Windows Security Center och är därför inte den rekommenderade lösningen.
Fas 5: Windows Installer Logs
De centrala Bootstrap Logs finns normalt under:
C:\ProgramData\Sophos\CloudInstaller\Logs
För analys används Log som motsvarar feltidpunkten. Sök bakåt från det första felet efter komponenten, inte bara efter det sista generiska Return Message.
Thin Installer packar först upp sig i %TEMP%, laddar ned SophosSetup_Stage2.exe och registrerar tenanten med Customer Token och MCS Customer ID. Förutom Bootstrap Log skapas komponentloggar i %TEMP% och C:\Windows\Temp. Särskilt användbara är AVremove.log för Competitor Removal, Sophos Management Communications System Install Log.txt för MCS och registrering samt installationsloggen för den komponent som anges i felet. MCS-loggen kan innehålla Registration Tokens och behandlas därför som en Secret.
Med --traillogging kan Installer skapa ytterligare diagnostikdata. Alternativet används riktat på en pilotenhet eftersom Logs kan vara mer omfattande och känsliga.
Vanliga orsaker är:
- Download eller Signature Validation misslyckades,
- Root Certificate är inte betrott,
- Proxy eller DNS blockerar,
- konkurrerande produkt kan inte tas bort,
- väntande omstart,
- otillräckligt diskutrymme eller rättigheter,
- fel eller utgången Installer,
- komponenten är inte kompatibel med plattformen.
Om CloudInstaller.log innehåller WinHttpSendRequest failed with error 15100 eller 15105 kan en skadad eller saknad Windows-systemfil hindra WinHTTP-begäran. Kör först sfc /scannow och kontrollera CBS-resultatet. Kopiera en fil endast från en enhet med exakt samma Windows-version och Patch Level; en godtycklig DLL från Internet är ingen reparation.
Om TLS Cipher Suites härdas via GPO måste minst en Suite som Sophos MCS erbjuder förbli aktiv. Jämför effektiv SSL Cipher Suite Order med en fungerande enhet och aktuell Sophos-lista, korrigera den i hanterad Domain GPO och testa igen efter nödvändig omstart. En bred återgång till gamla Cipher Suites behövs inte.
Endpoint Defense startar inte med fel 31
Om Installer visar Failed to start service - Sophos Endpoint Defense with error 31 och Endpoint Defense Mini-Filter står som Stopped i Self Help kontrolleras typen för Windows-värdet HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute. Windows förväntar REG_MULTI_SZ; en extern ändring till REG_SZ hindrar Installer från att lägga till sin post. Säkerhetskopiera Registry och dokumentera befintligt innehåll före korrigering. Återställ värdet som Multi-String endast vid exakt denna felbild och installera sedan om. Detta är ingen generell Endpoint Defense Reset.
Om Endpoint Defense Setup Log innehåller Failed to copy SophosEL.sys into ELAM driver Backup Path och tidigare filsystemkod 1 kontrolleras om C:\Windows\ELAMBKUP saknas. Skapa Windows-mappen ELAMBKUP endast vid exakt detta Log Pattern och kör sedan Update Now. Andra ELAM- eller Driver Errors repareras inte av detta.
Om Sophos Network Threat Protection inte startar efter installationen kontrolleras först Microsoft Visual C++ Runtime och Windows-tjänsten Base Filtering Engine. En saknad eller skadad BFE är ett OS-problem. Importera inte Registry Permissions eller kompletta BFE Keys generellt från en annan enhet; lika Builds, backup och ett aktuellt Microsoft- eller Sophos-Runbook krävs.
Om Network Threat Protection Installation Log under C:\Windows\Temp uttryckligen innehåller E DLL verification error: -2146869243 och manuell tjänstestart slutar med fel 1053 kontrolleras Certificate Store ACL för LOCAL SERVICE:
Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates | Format-List
Get-Acl Registry::HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\SystemCertificates\CA | Format-List
LOCAL SERVICE behöver Full Control på båda Keys. Avvikande rättigheter korrigeras först efter Registry Backup och orsaksanalys, exempelvis av Security Baseline eller GPO. Därefter följer omstart och ett nytt Endpoint Update. Att kopiera godtyckliga ACLs från en annan enhet är också fel vid denna felbild.
Om setupapi.dev.log vid NTP64: General error visar kod 0xe0000248 och en Policy-blockerad Device Class {4d36e972-e325-11ce-bfc1-08002be10318} hindrar en Windows GPO installation av nätverkskort. Korrigera begränsningen vid dess hanterade GPO-källa, kör gpupdate /force och därefter Update Now. Att bara ta bort lokal Registry Entry är inte hållbart medan GPO fortfarande gäller.
Om Installer felaktigt rapporterar saknat Azure Code Signing Support och CloudInstaller.log samtidigt visar att Application Control blockerade SophosACSenabledTest.exe är Patch Level inte den primära orsaken. Third-Party Policy, exempelvis WDAC eller Intune Application Control, måste tillåta just denna signerade Sophos-testprocess under installationen.
Om Airlock Whitelist Application blockerar en Upgrade på grund av en påstått ogiltig signatur för en cachad Sophos Health MSI ska Signature Validation inte stängas av globalt. Sophos Health är inte längre en separat MSI Component i aktuella versioner. Spara Sophos Health Uninstall Log och Airlock Event och använd därefter aktuell Sophos Central Endpoint Installer för en stödd Repair Installation.
Om NTP Setup visar Failed to grab execution mutex. System error 258 efter tio försök med aktiv Installer blockerar en annan msiexec.exe-instans Windows Installer. Identifiera först det tillhörande legitima installationsuppdraget och vänta eller avsluta det kontrollerat. Avsluta inte en okänd msiexec-process blint; starta Sophos Update igen när Installer är ledig.
Om tidigare MSI som registrerats av Windows Installer saknas vid en Upgrade fastställs först berörd Sophos Component och Version. En matchande MSI får endast komma från Sophos Cache på en enhet med exakt samma produktversion och återställas under det namn Installer förväntar i C:\Windows\Installer. En främmande MSI eller godtycklig nyare version skadar Installer State ytterligare; eskalera till Sophos Support om identisk källa saknas.
NTP-felet 0x80070057 vid anrop till netcfg.exe kan tyda på ett skadat Windows Network Configuration Value under HKLM\SYSTEM\CurrentControlSet\Control\Network. Reproducera först felet med netcfg.exe -s n. Korrigera Registry först efter export av Key och enligt aktuellt Sophos-Runbook eftersom området påverkar alla Windows-nätverkskort.
Fel 0x8004a029 innebär att Windows nått standardgränsen på åtta NDIS Filter Drivers. Identifiera tillsammans med nätverks- och VPN-ansvariga filter som inte längre behövs och avinstallera dem korrekt. Om dokumenterad Windows-gräns måste höjas anger Sophos maximalt 14; ett högre Registry Value ger inga fler platser och döljer bara orsaken.
Om Windows endast rapporterar another installation or update is in progress identifieras ägaren till pågående installation och inväntas. Ett föräldralöst Installer\InProgress-tillstånd rensas först efter Restart- och Process Checks samt Registry Backup, aldrig medan Software Deployment är aktiv.
Felen 0xC0190005 eller Failed to open transacted registry key: 6801 tyder på ett skadat eller låst Windows Registry Transaction State, inte en Sophos Policy. De officiella reparationsstegen ändrar TxR- och SMI-transaktionsfiler och kräver därför backup, Maintenance Window och ett aktuellt Microsoft- eller Sophos-Runbook. De används inte som generell Installer Cleanup.
Vid Health Service Exit Code 3221226505 kontrolleras om C:\Windows\SysWOW64\config\systemprofile\AppData\Local saknas. Skapa mappen och starta Update igen endast vid exakt detta Log Pattern. StartService failed with error 1053 kan däremot bero på ändrade rättigheter för C:\ProgramData. Jämför effektiva ACLs och orsakande GPO med Windows Default Permissions; utöka inte rättigheter generellt i hela tenanten.
CreateDirectory ... HitmanPro.Alert\Logs failed with error 3 kan tyda på en föräldralös Uninstall Entry efter avbruten installation. Spara Component Status, Key Content och Registry Backup innan den Key som nämns i aktuell Sophos KBA tas bort. Rensa inte andra Uninstall Entries bara för att namnet liknar.
MCS Installation Error 997 kan hänga samman med Windows Installer-funktionen Secure Repair. Inaktivera inte Secure Repair globalt. Efter bekräftelse i MCS Installation Log läggs högst exakt dokumenterad Sophos Product Code till i SecureRepairWhitelist, och ändringen jämförs efter lyckad reparation mot gällande Windows Hardening Policy.
Installer numeriska Return Code är bara en vägvisare. Avgörande är den första föregående ERROR, angivet Component ID och komponentens eget Installation Log. Använd inte gamla tabeller över Bootstrap Codes som enda diagnos eftersom Installer Phases och Components har ändrats.
SFS64 rapporterar en saknad sökväg
Om Sophos File Scanner Log visar Windows-felet 3 The system cannot find the path specified när filerep.dat kopieras kan mappen C:\ProgramData\Sophos\Sophos File Scanner\Data saknas. Efter att loggarna har säkrats skapas mappen enligt aktuell Sophos KBA och filerep.dat samt signrep.dat kopieras från C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\sfs64. Därefter startas Update på nytt. Reparationen gäller endast detta exakta loggmönster och är ingen generell File Scanner Reset.
Fas 6: macOS-installation och behörigheter
På en Mac skiljs själva installationen från saknade säkerhetsbehörigheter. Agent kan vara installerad trots att Central rapporterar dålig Health på grund av System Extension, Full Disk Access eller Network Extension.
Behörigheterna kontrolleras lokalt, via Terminal och i MDM-lösningen. Aktuell vägledning finns i Sophos Endpoint macOS CLI och behörigheter.
Fas 7: Registrering i Central
Efter lyckad lokal installation måste enheten visas i rätt tenant. Om den saknas kontrolleras Customer Token, MCS Access, System Time, Proxy och Management Communication.
Om en dubblett visas kontrolleras Computer Name-, Domain- eller Image Overrides samt tidigare Gold Image Preparation. En enhet tas inte bort för snabbt från Central medan Tamper Protection-lösenord och diagnostikdata fortfarande behövs.
--registeronly kan registrera om en befintlig, frisk Sophos-installation. Det reparerar inte skadade komponenter.
Fas 8: Agent Mode och Policy
En slutförd installation kan ändå vara ofullständig. Under My Environment > Computers & Servers kontrolleras:
- Agent Mode och aviserad Software Change,
- Health och Last Active,
- Computer Group och Tags,
- installerade komponenter,
- effektiva Policies,
- Alerts för omstart och Update.
Software Changes bearbetas normalt vid nästa Update och kan ta tid. Konstant Installer Retry påskyndar inte processen.
När SDU är lämpligt
Om Bootstrap lyckades men Services, Updates, kommunikation eller Health förblir felaktiga används Endpoint Self Help och SDU. Support Package innehåller tidsfönster, kommando, Installer Logs, SDU och jämförelse med en fungerande enhet.