Instalar Sophos Central Endpoint (macOS)
Sophos Central Endpoint solo protege un Mac por completo cuando el agente está instalado y se han concedido las extensiones y los permisos de privacidad que exige macOS. Esta guía explica la instalación manual, la elección del instalador adecuado y la posterior comprobación de la protección.
Para consultar la secuencia completa del despliegue multiplataforma, incluida la planificación, los requisitos previos y el orden de las fases, siga la ruta de incorporación de Sophos Endpoint.
Importante: una instalación completa de Sophos Endpoint no debe ejecutarse en paralelo con otro antivirus. El sensor XDR independiente es la excepción: está diseñado para funcionar junto a un antivirus de terceros existente, pero no ofrece protección contra malware por sí mismo.
Antes de la instalación
Antes de descargar el instalador deben comprobarse los siguientes requisitos:
- una versión de macOS aprobada según los requisitos actuales del sistema y los límites del ciclo de vida
- una cuenta de administrador de Sophos Central con acceso a los instaladores
- derechos de administrador local en el Mac
- acceso a Internet conforme a los requisitos de red y proxy de Sophos Endpoint
- ningún otro antivirus activo si se va a instalar Sophos Endpoint completo
Al migrar desde otra solución Endpoint, conviene probar primero su eliminación en unos pocos Mac. Así se puede comprobar si quedan extensiones antiguas del sistema o de red que interfieran con el nuevo agente.
Antes de instalar, compruebe las versiones de macOS y del agente admitidas actualmente en la matriz de compatibilidad que Sophos mantiene actualizada. El artículo enlazado sobre el ciclo de vida explica cómo interpretar estos requisitos dinámicos; esta guía no copia una matriz fija porque cambia con independencia del procedimiento de instalación.
Descargar el instalador de macOS adecuado
- Iniciar sesión en Sophos Central Admin en
central.sophos.com. - Abrir
My Environment > Installers. - En Endpoint, seleccionar el instalador de macOS adecuado.
- Descargar
SophosInstall.zip.
Sophos Central ofrece varias opciones:
- Download Complete macOS Installer: instala los productos Endpoint cubiertos por las licencias de la cuenta de Central.
- Choose Components: crea un instalador que contiene únicamente los componentes seleccionados. Resulta útil cuando, por ejemplo, Device Encryption o ZTNA no deben instalarse en ese Mac.
- XDR Sensor Installers: instala únicamente el sensor XDR para la detección y la investigación junto a un antivirus de terceros existente. Requiere una licencia compatible con XDR; consulte en los requisitos del sistema la versión de macOS admitida actualmente. Este sensor no sustituye a un antivirus.
El instalador completo suele ser adecuado para una estación de trabajo estándar que deba estar totalmente protegida por Sophos. Debe utilizarse Choose Components cuando la combinación de productos deseada difiera deliberadamente del alcance de las licencias.
Instalar Sophos Endpoint manualmente
Desde macOS Monterey 12.4, SophosInstall.zip debe trasladarse de Downloads, Documents o del escritorio al directorio de inicio del usuario antes de descomprimirlo. De lo contrario, el instalador no puede crear correctamente sus archivos de trabajo y la instalación falla.
Una posible carpeta de destino es:
~/SophosInstall
A continuación:
- Descomprimir el archivo ZIP en la carpeta de destino.
- Iniciar
Sophos Installer.app. - Confirmar las credenciales de administrador.
- Completar la instalación.
- Conceder las extensiones y los permisos de Sophos solicitados por macOS.
El instalador descarga otros componentes desde Sophos Central. Por tanto, que el asistente se inicie correctamente no demuestra por sí solo que el Mac esté totalmente protegido.
Verificar el Installer antes de crear una excepción
Antes de eliminar un atributo de cuarentena o integrar el Installer en la distribución de software, se comprueban su notarización de Apple y su firma:
spctl -a -t exec -vv ~/SophosInstall/Sophos\ Installer.app
codesign -vvvd ~/SophosInstall/Sophos\ Installer.app
spctl debe identificar el Installer como Notarized Developer ID aceptado. codesign debe confirmar que el bundle es válido en el disco y cumple su Designated Requirement. En la salida detallada, la cadena de firma pertenece a Developer ID Application: Sophos (2H5GFH3774), Apple Developer ID Certification Authority y Apple Root CA. Un resultado divergente o rechazado no se elude mediante un Gatekeeper Bypass; se descarga un Installer nuevo directamente del tenant de Central propio.
Instalación desde Terminal
Para una instalación desatendida de Sophos Anti-Virus e Intercept X, ejecutar el instalador descomprimido desde Terminal:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept define los componentes de protección que se instalarán. --quiet oculta el diálogo de instalación, pero no sustituye los permisos necesarios de macOS. Antes de un despliegue amplio, deben probarse los nombres de producto y las opciones con un instalador actual en un dispositivo de prueba.
Para asignar el Mac directamente a un grupo de dispositivos de Central durante la instalación, se puede indicar el grupo de este modo:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
En el ejemplo, Firma\Macs es un subgrupo existente en Central. La doble barra invertida hace que el shell transfiera correctamente al instalador la ruta del grupo.
Si macOS bloquea el instalador
La cuarentena, App Translocation y Folder Insecurity requieren límites de seguridad claros. El runbook de solución de problemas de macOS guía el diagnóstico e indica cuándo interrumpir y escalar sin cambios generales de permisos.
Si el Installer indica una umask general del sistema diferente, no establezca a ciegas un valor cualquiera. Una umask de sistema afecta a todos los archivos creados por cuentas de sistema y puede perjudicar la seguridad y las aplicaciones. Tras una copia de seguridad, compare la configuración LaunchDaemon responsable con la baseline de macOS; solo un administrador que haya evaluado el impacto en todo el equipo debe eliminarla o corregirla.
Conceder los permisos de macOS
Según los productos licenciados, Sophos necesita una extensión de seguridad, una extensión de red, la autorización del proxy o del Web Content Filter, acceso total al disco y notificaciones. Si falta una autorización, el agente puede estar instalado y visible en Central aunque alguna protección no funcione o las alertas pasen inadvertidas.
Sophos muestra una notificación cuando falta un permiso. Open System Settings lleva al ajuste correspondiente de macOS; no cierre el aviso hasta haber concedido el permiso y comprobarlo en Self Help.
La interfaz exacta varía según la versión de macOS:
- macOS 14 y anteriores: permitir las extensiones del sistema de Sophos en
Privacy & Security. - macOS 15: abrir
System Settings > General > Login Items & Extensions. EnEndpoint Security Extensions, activarSophos Detection.app; enNetwork Extensions, activarSophos Network Extension.app. - macOS 26: en la misma ubicación, dentro de
By App, activar la extensión de seguridad deSophos Detectiony la extensión de red deSophos Network Extension.
Después de activar la extensión de red, macOS pregunta si Sophos Network Extension puede autorizarse como proxy de red. Este diálogo debe confirmarse con Allow para que el análisis y la protección web funcionen por completo.
Autorice también la solicitud de Web Content Filter y las notificaciones de Sophos. El filtro forma parte de la protección web y las notificaciones muestran los avisos de protección y permisos. Si no aparece una solicitud, no cree una excepción general en macOS: identifique la entrada pendiente mediante Self Help.
La forma más fiable de comprobar y conceder el acceso total al disco es mediante Sophos Endpoint:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
En Prerequisites, Sophos muestra qué permiso falta y abre el ajuste de macOS correspondiente. Las entradas necesarias pueden cambiar con la versión del agente y los productos licenciados, por lo que esta comprobación resulta más fiable que una lista estática.
Sophos Service Manager comprueba estos permisos automáticamente cada 30 minutos aproximadamente. Después de conceder un permiso manualmente, reinícielo para adelantar la comprobación; el nuevo estado aparece tras unos 30 segundos.
Comprobar la instalación y la protección
Después de la instalación deben comprobarse tres niveles:
- Localmente: no falta ningún permiso en
Endpoint Self Help > Prerequisites. - Sophos Central: el Mac aparece en
My Environment > Computers & Servers, se comunica actualmente con Central y no presenta un estado de salud rojo. - Alcance de la protección: los productos y las políticas previstos están activos en la página de detalles del dispositivo.
La validación solo termina cuando se cumplen los tres niveles. Un estado verde en Central no demuestra por sí solo que macOS haya concedido todas las autorizaciones locales; un Self Help local sin errores tampoco demuestra que la comunicación con Central sea actual. En un equipo piloto, registre la variante del instalador, la versión del agente y la hora de la comprobación antes de ampliar el despliegue.
Un dispositivo no debe eliminarse de Sophos Central de forma prematura. Eliminar el objeto de Central no desinstala el agente, pero puede dificultar el acceso normal a la contraseña de protección contra manipulaciones específica del dispositivo. Por ello, primero hay que desactivar la protección contra manipulaciones de forma controlada y después desinstalar el agente.
Si el Mac ya se eliminó de Central, volver a ejecutar el Installer no registra simplemente la instalación existente: la interpreta como Upgrade y conserva la antigua identidad. Para Endpoint 2024.1 y posteriores, Sophos recomienda desinstalar por completo y reinstalar. Las instrucciones antiguas que eliminan la entrada Sophos de solo lectura del Keychain y usan comandos internos para registrar de nuevo no son válidas para estas versiones.
El procedimiento completo y compatible se explica en Desinstalar Sophos Central Endpoint en macOS.
Sophos Central normalmente detecta automáticamente a los usuarios que han iniciado sesión. Una asignación manual de usuarios o licencias resulta necesaria principalmente cuando diferentes nombres de inicio de sesión locales han creado objetos de usuario duplicados.
Las funciones instaladas posteriormente pueden gestionarse por separado. El artículo Instalar o desinstalar funciones de Sophos Endpoint explica el proceso.
Desplegar varios Mac mediante MDM
Si hay varios Mac, no conviene aprobar los permisos, Web Content Filter y las notificaciones dispositivo por dispositivo. La guía específica de MDM explica los perfiles actuales de Sophos, el orden de despliegue del perfil y del instalador y la validación de un grupo piloto.
Problemas habituales de instalación
Si la instalación, el registro en Central, la configuración, los permisos o las actualizaciones no terminan, pase al runbook de solución de problemas de Sophos Endpoint en macOS. Allí se tratan instaladores bloqueados, fallos de red y proxy, permisos incompletos, decisiones de reinstalación y escalado. Así, la reparación queda separada del recorrido normal de instalación y validación.
Interpretar timestamps de policy, la página System y los roles de procesos
La página Policy muestra la última recepción de una policy de Central y se actualiza automáticamente. Para una prueba controlada, cambie mínimamente un ajuste asignado, guárdelo y vuelva a comprobarlo tras unos 30 segundos. Si el Timestamp no cambia, investigue primero Management Communication. Una abreviatura de policy desconocida de tres letras significa que Self Help no reconoce el tipo recibido; no justifica cambiar otras policies al azar.
La página System solo contiene inventario y no afecta a Health State. De forma predeterminada, Central toma el nombre del Mac de Sharing; sin vinculación a directorio, el nombre local puede aparecer como dominio del usuario. Use otros nombres solo mediante overrides documentados del Installer y compruebe después objetos nuevos o duplicados.
En el diagnóstico de procesos, valore roles y no solo nombres: SophosServiceManager supervisa componentes Agent, SophosMcsAgentD se comunica con Central, SophosUpdater actualiza, Sophos Network Extension intercepta red, SophosCryptoGuard protege contra Ransomware, SophosOSQuery y SophosLiveQuery suministran consultas y SophosLiveResponse ofrece la sesión privilegiada. El cifrado usa procesos propios del usuario conectado y _sophosencryption. Un proceso ausente solo es error si su función licenciada debería estar instalada y activa.
Captive Portal en una WLAN pública
Si no aparece el inicio de sesión de una red de hotel, avión o invitados, Endpoint Self Help > Captive Portal Mode puede suspender la intercepción durante un máximo de cinco minutos. Termina antes si se desactiva manualmente y no requiere contraseña de Tamper Protection. Úselo solo para iniciar sesión y vuelva a comprobar protección y conexión. Sophos no ha comunicado más casos del problema histórico de Apple desde comienzos de 2024, pero mantiene este modo como ayuda limitada.
Los archivos de recursos SMB permanecen bloqueados
Si archivos abiertos desde un Mac quedan temporalmente bloqueados en un recurso SMB, documente versión del Agent, ruta, aplicación y duración. Una exclusión On-Access sola no cambia necesariamente el comportamiento. Sophos documenta como solución temporal la misma ruta en exclusiones On-Access y CryptoGuard o Ransomware. Esto elimina dos capas de protección, por lo que deben evaluarse recurso, permisos y protección del servidor. Desactivar globalmente Real-time Scanning - Network es más amplio y no se recomienda.
Reset summary reinicia el contador local de detecciones. No elimina Malware, Events de Central ni el historial de incidentes. Úselo solo después de la corrección técnica, para no confundir una pantalla local vacía con un incidente resuelto.
Ya hay instalado otro antivirus
Para obtener una protección completa de Sophos, el antivirus existente debe migrarse y eliminarse de forma controlada. Si se quiere conservar deliberadamente la protección existente, solo el sensor XDR independiente está diseñado para esta coexistencia. Puesto que no ofrece protección propia contra malware, el antivirus de terceros debe permanecer activo y en buen estado.
Aparece la cuenta local _Sophos
El Installer crea la cuenta de servicio restringida _Sophos. No tiene Shell interactivo, no pertenece al grupo normal de usuarios y ejecuta procesos Sophos con menos privilegios que root. No es un usuario desconocido y no debe eliminarse. El Agent no guarda ni utiliza su contraseña generada automáticamente para iniciar sesión.