Ir al contenido
Avanet

Instalar Sophos Central Endpoint (macOS)

Sophos Central Endpoint solo protege un Mac por completo cuando el agente está instalado y se han concedido las extensiones y los permisos de privacidad que exige macOS. Esta guía explica la instalación manual, la elección del instalador adecuado y la posterior comprobación de la protección.

Importante: una instalación completa de Sophos Endpoint no debe ejecutarse en paralelo con otro antivirus. El sensor XDR independiente es la excepción: está diseñado para funcionar junto a un antivirus de terceros existente, pero no ofrece protección contra malware por sí mismo.

Antes de la instalación

Antes de descargar el instalador deben comprobarse los siguientes requisitos:

Al migrar desde otra solución Endpoint, conviene probar primero su eliminación en unos pocos Mac. Así se puede comprobar si quedan extensiones antiguas del sistema o de red que interfieran con el nuevo agente.

Descargar el instalador de macOS adecuado

  1. Iniciar sesión en Sophos Central Admin en central.sophos.com.
  2. Abrir My Environment > Installers.
  3. En Endpoint, seleccionar el instalador de macOS adecuado.
  4. Descargar SophosInstall.zip.

Sophos Central ofrece varias opciones:

  • Download Complete macOS Installer: instala los productos Endpoint cubiertos por las licencias de la cuenta de Central.
  • Choose Components: crea un instalador que contiene únicamente los componentes seleccionados. Resulta útil cuando, por ejemplo, Device Encryption o ZTNA no deben instalarse en ese Mac.
  • XDR Sensor Installers: instala únicamente el sensor XDR para la detección y la investigación junto a un antivirus de terceros existente. Requiere una licencia compatible con XDR y, como mínimo, macOS 13 Ventura. Este sensor no sustituye a un antivirus.

El instalador completo suele ser adecuado para una estación de trabajo estándar que deba estar totalmente protegida por Sophos. Debe utilizarse Choose Components cuando la combinación de productos deseada difiera deliberadamente del alcance de las licencias.

Instalar Sophos Endpoint manualmente

Desde macOS Monterey 12.4, SophosInstall.zip debe trasladarse de Downloads, Documents o del escritorio al directorio de inicio del usuario antes de descomprimirlo. De lo contrario, el instalador no puede crear correctamente sus archivos de trabajo y la instalación falla.

Una posible carpeta de destino es:

~/SophosInstall

A continuación:

  1. Descomprimir el archivo ZIP en la carpeta de destino.
  2. Iniciar Sophos Installer.app.
  3. Confirmar las credenciales de administrador.
  4. Completar la instalación.
  5. Conceder las extensiones y los permisos de Sophos solicitados por macOS.

El instalador descarga otros componentes desde Sophos Central. Por tanto, que el asistente se inicie correctamente no demuestra por sí solo que el Mac esté totalmente protegido.

Instalación desde Terminal

Para una instalación desatendida de Sophos Anti-Virus e Intercept X, ejecutar el instalador descomprimido desde Terminal:

cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --products antivirus intercept \
  --quiet

--products antivirus intercept define los componentes de protección que se instalarán. --quiet oculta el diálogo de instalación, pero no sustituye los permisos necesarios de macOS. Antes de un despliegue amplio, deben probarse los nombres de producto y las opciones con un instalador actual en un dispositivo de prueba.

Para asignar el Mac directamente a un grupo de dispositivos de Central durante la instalación, se puede indicar el grupo de este modo:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --products antivirus intercept \
  --devicegroup Firma\\Macs \
  --quiet

En el ejemplo, Firma\Macs es un subgrupo existente en Central. La doble barra invertida hace que el shell transfiera correctamente al instalador la ruta del grupo.

Si macOS bloquea el instalador

Primero se puede comprobar si macOS ha añadido un atributo de cuarentena al instalador:

xattr ~/SophosInstall/Sophos\ Installer.app

Si aparece com.apple.quarantine y el archivo se ha descargado directamente desde la cuenta propia de Sophos Central de la organización, el atributo puede eliminarse exclusivamente del instalador de Sophos:

sudo xattr -r -d com.apple.quarantine \
  ~/SophosInstall/Sophos\ Installer.app

Esto no desactiva Gatekeeper de forma global. El atributo no debe eliminarse sin más de un instalador obtenido de una fuente desconocida.

Conceder los permisos de macOS

Según los productos licenciados, Sophos necesita una extensión de seguridad, una extensión de red, la autorización del proxy y acceso total al disco. Si falta alguno de estos permisos, el agente puede estar instalado y visible en Central aunque algunas funciones de protección no estén operativas.

La interfaz exacta varía según la versión de macOS:

  • macOS 14 y anteriores: permitir las extensiones del sistema de Sophos en Privacy & Security.
  • macOS 15: abrir System Settings > General > Login Items & Extensions. En Endpoint Security Extensions, activar Sophos Detection.app; en Network Extensions, activar Sophos Network Extension.app.
  • macOS 26: en la misma ubicación, dentro de By App, activar la extensión de seguridad de Sophos Detection y la extensión de red de Sophos Network Extension.

Después de activar la extensión de red, macOS pregunta si Sophos Network Extension puede autorizarse como proxy de red. Este diálogo debe confirmarse con Allow para que el análisis y la protección web funcionen por completo.

La forma más fiable de comprobar y conceder el acceso total al disco es mediante Sophos Endpoint:

Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites

En Prerequisites, Sophos muestra qué permiso falta y abre el ajuste de macOS correspondiente. Las entradas necesarias pueden cambiar con la versión del agente y los productos licenciados, por lo que esta comprobación resulta más fiable que una lista estática.

Comprobar la instalación y la protección

Después de la instalación deben comprobarse tres niveles:

  1. Localmente: no falta ningún permiso en Endpoint Self Help > Prerequisites.
  2. Sophos Central: el Mac aparece en My Environment > Computers & Servers, se comunica actualmente con Central y no presenta un estado de salud rojo.
  3. Alcance de la protección: los productos y las políticas previstos están activos en la página de detalles del dispositivo.

Un dispositivo no debe eliminarse de Sophos Central de forma prematura. Eliminar el objeto de Central no desinstala el agente, pero puede dificultar el acceso normal a la contraseña de protección contra manipulaciones específica del dispositivo. Por ello, primero hay que desactivar la protección contra manipulaciones de forma controlada y después desinstalar el agente.

Sophos Central normalmente detecta automáticamente a los usuarios que han iniciado sesión. Una asignación manual de usuarios o licencias resulta necesaria principalmente cuando diferentes nombres de inicio de sesión locales han creado objetos de usuario duplicados.

Las funciones instaladas posteriormente pueden gestionarse por separado. El artículo Instalar o desinstalar funciones de Sophos Endpoint explica el proceso.

Desplegar varios Mac mediante MDM

Cuando hay varios Mac, los permisos no deberían confirmarse manualmente en cada dispositivo. En My Environment > Installers, dentro de Deployment Tools, está disponible el paquete SophosMacDeploymentTools.zip. Contiene perfiles MDM y scripts de instalación para Sophos Endpoint y para Sophos Endpoint con ZTNA.

El orden es importante:

  1. Seleccionar el perfil adecuado para la combinación de productos y la versión de macOS.
  2. Distribuir primero el perfil MDM a los dispositivos de prueba.
  3. Comprobar que el perfil se ha instalado.
  4. Ejecutar después el instalador o el script de instalación incluido.
  5. Comprobar la política MDM y Endpoint Self Help > Prerequisites.

Sophos documenta este proceso para Jamf Pro. En principio, los perfiles y scripts también pueden utilizarse con otras soluciones MDM, pero deben validarse mediante el proceso propio de pruebas y aprobación de la organización.

Problemas habituales de instalación

El Mac no aparece en Sophos Central

Comprobar la conexión a Internet, DNS, la hora del sistema y el proxy. Si existen reglas de salida restrictivas, los dominios actuales de Sophos deben ser accesibles. También hay que verificar que el instalador procede de la cuenta de Central correcta.

El agente está instalado, pero el estado sigue en rojo

Comprobar en Endpoint Self Help > Prerequisites si faltan permisos del sistema, de red o de privacidad. En macOS 14 y 15, la falta de acceso total al disco para SophosUpdater puede provocar, en particular, errores de actualización.

El registro correspondiente puede consultarse así:

sudo log show \
  --predicate "subsystem == 'com.sophos.macendpoint'" \
  --last 1d |
grep -i 'Error renaming Installer directory'

Una coincidencia indica que SophosUpdater no ha podido cambiar el nombre de su carpeta del instalador. En ese caso, debe distribuirse el perfil MDM actual o concederse acceso total al disco a /Library/Sophos Anti-Virus/SophosUpdater.app.

Ya hay instalado otro antivirus

Para obtener una protección completa de Sophos, el antivirus existente debe migrarse y eliminarse de forma controlada. Si se quiere conservar deliberadamente la protección existente, solo el sensor XDR independiente está diseñado para esta coexistencia. Puesto que no ofrece protección propia contra malware, el antivirus de terceros debe permanecer activo y en buen estado.