Ir al contenido
Avanet

Implementar y mantener actualizado Sophos Protected Browser

Sophos Protected Browser se puede instalar en dispositivos Windows y Mac individuales o distribuir con Microsoft Intune o Jamf Pro. Los usuarios gestionados también pueden recibir una invitación por correo electrónico con un enlace de descarga. Sea cual sea el método elegido, conviene empezar el despliegue a pequeña escala y comprobar la versión instalada: las nuevas versiones del navegador se alternan cada dos semanas, las correcciones de seguridad de Chromium se distribuyen de forma automática y acelerada, y cada versión recibe soporte durante un máximo de cuatro meses.

Esta guía explica la implementación, el control de versiones y el ciclo de vida del Sophos Protected Browser completo. La extensión independiente para navegadores existentes sigue otra vía de instalación y no se implementa aquí.

Requisitos previos, licencia y roles

Antes de descargar, se comprueba lo siguiente:

  • Tenant y producto: My Products > Protected Browser y la sección Protected Browser de My Environment > Installers están disponibles en el tenant de Sophos Central previsto. Workspace Protection incluye Protected Browser como uno de sus componentes. No obstante, la mera visibilidad de un menú no demuestra una licencia o autorización de rol concreta; para los métodos descritos aquí no están documentados ni una SKU de navegador independiente ni un rol general de administrador de Central.
  • Windows: Se admiten dispositivos de 64 bits con Windows 10 o Windows 11 y servidores con Windows Server 2016 o posterior. La CPU debe admitir SSE3; se mencionan Intel Pentium 4 y posteriores. Se requieren al menos 4 GB de RAM, se recomiendan 8 GB y hacen falta 20 GB de espacio libre.
  • macOS: Se admiten macOS Sonoma 14, Sequoia 15 y Tahoe 26 en chips Intel (x86) y Apple (arm64). Se aplican los mismos requisitos de memoria y almacenamiento: al menos 4 GB de RAM, 8 GB recomendados y 20 GB de espacio libre.
  • Planificación del almacenamiento: 20 GB es el valor inicial. Varios perfiles de navegador o un uso intensivo de perfiles pueden requerir más espacio.
  • Instalación local: Los archivos .exe o .pkg pueden requerir derechos de administrador local.
  • Jamf Pro: La instalación masiva requiere una cuenta de administrador de Jamf Pro y una cuenta de administrador de Sophos Central.
  • Microsoft Intune: Se necesitan una cuenta de Microsoft Intune, una cuenta de Sophos Central y, para el paquete de Windows, una cuenta de Windows que permita instalarlo en los dispositivos de destino.
  • Invitación por correo electrónico: El usuario invitado debe tener como mínimo el rol Read-only. Sin este rol mínimo, la invitación no es una vía de implementación adecuada.

Los sistemas operativos enumerados son las plataformas documentadas explícitamente. No se deducen otras versiones a partir de requisitos similares de Endpoint. Antes de un despliegue amplio, también se comprueba con perfiles de usuario reales si la RAM y el almacenamiento bastan para el uso propio.

Preparar el despliegue

Antes de la primera instalación, se define un grupo piloto que represente ambas arquitecturas de chip y los sistemas operativos del futuro grupo de destino. Para cada dispositivo piloto se documenta:

  • nombre del dispositivo y sistema operativo;
  • método de instalación: manual, invitación, Intune o Jamf Pro;
  • asignación esperada en Intune o Jamf;
  • momento de la instalación;
  • versión instalada de Protected Browser y Chromium;
  • resultado del inicio y del acceso con la cuenta de trabajo.

Para paquetes y políticas se utilizan nombres inequívocos, por ejemplo Sophos Protected Browser – Pilot. El nombre puede adaptarse; en cambio, los campos de producto y los valores de selección que se indican a continuación deben coincidir exactamente con la interfaz de gestión correspondiente.

Descargar el instalador desde Sophos Central

La descarga es la misma para la instalación manual y la gestionada de forma centralizada:

  1. En Sophos Central se abre My Environment > Installers.
  2. Se accede a la sección Protected Browser.
  3. Para Windows se selecciona Download installer for Windows (x64 only).
  4. Para macOS se selecciona Download installer for macOS (Universal - Intel and Apple chip).
  5. El archivo descargado se guarda de forma controlada y se utiliza la misma descarga verificada para el piloto y la fase más amplia.

El archivo documentado para Windows se llama SophosProtectedBrowserSetUpX64.exe y el de macOS, SophosProtectedBrowserX64.pkg. La denominación X64 del archivo de macOS no cambia el hecho de que Sophos ofrece este instalador como universal para chips Intel y Apple.

Instalar dispositivos Windows individuales

  1. Se vuelve a comprobar que el dispositivo utiliza Windows de 64 bits y cumple los requisitos de CPU, RAM y almacenamiento.
  2. Se abre la ubicación de SophosProtectedBrowserSetUpX64.exe.
  3. Se hace doble clic en el instalador y se confirma con Yes. Si la ejecución está bloqueada, se utiliza una cuenta de administrador local autorizada, sin eludir los controles del dispositivo.
  4. Se espera hasta que finalice la instalación.
  5. Se inicia Sophos Protected Browser desde el menú Inicio o el escritorio.
  6. Se inicia sesión con la cuenta de trabajo.

Instalar dispositivos Mac individuales

  1. Se comprueban la versión de macOS, el chip, la RAM y el espacio libre.
  2. Se abre la ubicación de SophosProtectedBrowserX64.pkg.
  3. Se hace doble clic en el instalador y se pulsa Continue.
  4. Se elige si el navegador se instalará para todos los usuarios del dispositivo o solo para el usuario actual. Esta decisión se acuerda previamente con el propietario del dispositivo y según el alcance del despliegue.
  5. Se pulsa Install y se introducen las credenciales de administrador local.
  6. Al terminar, se pulsa Close.
  7. Se abre Finder > Applications > Sophos Protected Browser y se inicia sesión con la cuenta de trabajo.

Distribuir con Microsoft Intune

Primero se descarga el instalador adecuado desde My Environment > Installers, como se ha descrito. Los paquetes para Windows y macOS se crean por separado para que los requisitos, la detección y la asignación sean trazables.

Crear el paquete de Windows

  1. En Microsoft Intune se abre Apps > Windows > Add.
  2. En App type se selecciona Line-of-business app.
  3. En App information se pulsa Select app package file y se elige el instalador de Windows de Sophos Central.
  4. Se pulsa OK y se configuran los campos:
    • Name: por ejemplo, Sophos Protected Browser – Windows – Pilot
    • Description: indicar el propósito interno y el grupo piloto
    • Publisher: Sophos
    • App install context: Device
    • Ignore app version: Yes
  5. Se pulsa Next.
  6. En Assignments se seleccionan inicialmente solo los dispositivos piloto.
  7. Se pulsa Next, se comprueba Review + create y se pulsa Create.

Intune muestra una notificación cuando se crea el paquete; después se instala en los dispositivos seleccionados. Esta notificación confirma la creación del paquete, no que el navegador se haya iniciado ni que se haya accedido correctamente en todos los dispositivos de destino.

Crear el paquete de macOS

  1. En Microsoft Intune se abre Apps > macOS > Add.
  2. En App type se selecciona macOS app (.pkg) y se pulsa Select.
  3. En App information se abre Select app package file, se elige el instalador de macOS de Sophos Central y se pulsa OK.
  4. Se asigna a Name un nombre de paquete inequívoco y a Publisher el valor Sophos.
  5. En Requirements > Minimum operating system se selecciona la versión del sistema operativo de los Mac gestionados.
  6. En Detection rules se introducen:
    • Ignore app version: Yes
    • App bundle ID: el Bundle ID determinado para Protected Browser
    • App version: la versión que se va a instalar
  7. Se pulsa Next, se seleccionan los dispositivos piloto en Assignments y se vuelve a pulsar Next.
  8. Se comprueba Review + create y se pulsa Create.

La regla de detección requiere un App bundle ID, pero no hay documentado un valor fijo. Por tanto, no se introduce un valor supuesto. El identificador se obtiene y verifica a partir del paquete realmente descargado mediante el procedimiento de empaquetado de macOS utilizado en el entorno propio. Si no es posible, se detiene el proceso antes de la asignación y se aclara la regla de detección con el responsable de Intune o Sophos.

Distribuir en Macs con Jamf Pro

Crear el paquete de instalación

  1. Se descarga el instalador universal de macOS desde My Environment > Installers > Protected Browser.
  2. En Jamf Pro se abre Settings > Computer Management > Packages.
  3. En General se introduce un nombre inequívoco.
  4. En Category se selecciona Browser.
  5. En Filename se carga el instalador de macOS obtenido de Sophos Central.
  6. Se pulsa Save.

Crear la política para el grupo piloto

  1. Se abre Computers > Policies.
  2. En General se introduce un nombre de política inequívoco.
  3. En Category se vuelve a seleccionar Browser.
  4. En Trigger se elige el evento deseado. El ejemplo documentado Recurring Check-in inicia la política la próxima vez que el dispositivo se registre en el servidor de Jamf Pro.
  5. En Packages se selecciona el paquete de Protected Browser creado previamente.
  6. En Scope se limita la primera asignación a los dispositivos piloto.
  7. Se pulsa Save.

Invitar a usuarios por correo electrónico

La invitación es adecuada para usuarios gestionados que instalarán el navegador mediante el enlace recibido. El usuario sigue el correo, completa la instalación y después inicia sesión con la cuenta de trabajo.

Invitación desde la lista de usuarios

  1. Se abre My Environment > Users & Groups y la pestaña Users.
  2. Se selecciona el usuario y se pulsa Email setup link.
  3. En Protected Browser se activa Invite user to install Sophos Protected Browser.
  4. Se pulsa Save.

Invitación al editar el usuario

  1. Se abre My Environment > Users & Groups > Users y se pulsa el usuario deseado.
  2. Se pulsa Edit.
  3. En Edit user se abre Email setup link.
  4. En Protected Browser se activa Invite user to install Sophos Protected Browser.
  5. Se pulsa Save.

En ambos casos, el resultado esperado es un correo electrónico con un enlace de descarga del navegador. Si no llega, antes de reenviarlo se comprueban el rol mínimo Read-only, la persona seleccionada y la opción de Protected Browser activada.

Validar la instalación y la versión

Una plataforma de distribución no constituye por sí sola una prueba funcional completa. En cada plataforma piloto se comprueba:

  1. Instalación: Sophos Protected Browser está presente en el dispositivo de destino.
  2. Inicio: El navegador se abre.
  3. Acceso: Se puede iniciar sesión con la cuenta de trabajo prevista.
  4. Versión en el navegador: Se abre el menú de tres puntos de la esquina superior derecha y se selecciona About Sophos Protected Browser. La página muestra la versión actual y si está actualizada.
  5. Comprobación en Windows: Se abre Settings > Apps > Installed apps y se busca Sophos Protected Browser.
  6. Comprobación en Mac: Se abre Apple menu > About > General > System Report, se expande Software, se abre Applications y se busca Sophos Protected Browser.

En el navegador, la indicación sigue este patrón:

Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])

Un ejemplo documentado es Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). En el nivel del dispositivo, Windows y macOS muestran cuatro grupos según el patrón [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], por ejemplo 145.1.86.23. Los valores se comparan según esta estructura; la indicación del dispositivo no es más reciente solo porque empiece por la versión principal de Chromium.

La asignación solo se amplía cuando la instalación, el inicio, el acceso y la indicación de versión han funcionado en todos los dispositivos piloto representativos.

Planificar las actualizaciones y el ciclo de vida

Protected Browser utiliza un ciclo de versiones alternas de dos semanas:

  1. A principios de mes aparece una versión con la última versión principal de Chromium y nuevas funciones de Protected Browser.
  2. Dos semanas después aparece una versión solo para el motor de Protected Browser; la versión principal de Chromium no cambia.
  3. Otras dos semanas después comienza el siguiente ciclo con una nueva versión principal de Chromium.

El ejemplo documentado de 30 días pasa de Protected Browser 1.50.x con Chromium 129 a 1.51.x con la misma versión principal de Chromium y después a 1.52.x con Chromium 130. Estas cifras explican el esquema y no son versiones objetivo para el tenant propio.

Las correcciones de seguridad de Chromium se ofrecen automáticamente en un plazo máximo de 24 horas desde su publicación por el equipo de Chromium. A continuación, Sophos distribuye gradualmente la versión actualizada durante otras 12 a 24 horas; el tiempo total de implementación no supera las 48 horas. Por ello, una diferencia temporal entre dos dispositivos piloto puede formar parte del despliegue escalonado. No debe quedar sin comprobar más allá del plazo documentado.

Cada versión del navegador recibe soporte durante un máximo de cuatro meses desde su publicación inicial:

FaseAntigüedad de la versiónSignificado
Versión actualprimeras dos semanasversión actual
Mantener la versión anteriorde dos semanas a tres mesessigue teniendo soporte
Próxima al fin de vidade tres a cuatro mesespriorizar la actualización
Fin de vidamás de cuatro mesesversión sin soporte

Sophos recomienda la última versión. Los navegadores obsoletos pueden ofrecer menos rendimiento y protección. Por ello, el proceso operativo comprueba la indicación de versión al menos una vez al mes y también después de cada corrección de seguridad o nueva versión principal. No están documentados ni un control para retener las actualizaciones del navegador ni un procedimiento de downgrade. Por tanto, no se distribuye un paquete antiguo como rollback.

Resolución de problemas por síntoma

Falta el instalador o la sección Protected Browser

Se comprueba que esté abierto el tenant correcto y que sean visibles My Products > Protected Browser y My Environment > Installers > Protected Browser. De ello no se deduce un rol o una licencia adicional. Si falta la sección, se detiene el despliegue y el responsable del tenant, la licencia o los roles comprueba la habilitación.

La instalación de Windows no se inicia

Primero se comprueban Windows de 64 bits, una versión compatible del sistema operativo, una CPU con SSE3, al menos 4 GB de RAM y 20 GB de espacio libre. Después se comprueba si la instalación .exe requiere derechos de administrador local. No se utiliza otro instalador que Download installer for Windows (x64 only).

La instalación o el inicio en Mac falla

Se compara el dispositivo con macOS Sonoma 14, Sequoia 15 o Tahoe 26 y se comprueban el chip Intel o Apple, la RAM y el espacio libre. La instalación manual puede requerir derechos de administrador. Tras una instalación correcta, el navegador se inicia desde Finder > Applications.

Intune indica que ha creado el paquete, pero falta el navegador

El mensaje de creación solo demuestra que Intune ha creado el paquete. Se comprueban la plataforma, el archivo de paquete seleccionado y Assignments. En Windows deben estar configurados App install context: Device e Ignore app version: Yes. En macOS se comprueban Minimum operating system, App bundle ID, App version y la asignación piloto. Si el Bundle ID no se ha determinado de forma fiable, primero se corrige la regla de detección en lugar de ampliar la asignación.

La política de Jamf no se ejecuta

En Settings > Computer Management > Packages se comprueba que esté guardado el paquete correcto. Después, en Computers > Policies, se comparan la categoría Browser, el Trigger seleccionado, el paquete y el Scope. Con Recurring Check-in, la ejecución solo se activa en el siguiente registro del dispositivo en el servidor de Jamf Pro.

La invitación no llega

Se confirma que el usuario tenga como mínimo el rol Read-only. En My Environment > Users & Groups > Users se comprueba que se haya elegido al usuario correcto, que Email setup link esté abierto y que Invite user to install Sophos Protected Browser esté activado. Solo entonces se vuelve a guardar o invitar.

Los números de versión parecen no coincidir

No se compara solo la cantidad de grupos de cifras. En el navegador, la versión de Protected Browser de tres partes comienza por la generación; en Windows y macOS se antepone la versión principal de Chromium. Además, se abre About Sophos Protected Browser para ver la versión completa de Chromium y la indicación de actualización.

Los dispositivos permanecen en versiones distintas durante el despliegue

Primero se tiene en cuenta el despliegue escalonado de las correcciones de seguridad, con un tiempo total máximo de 48 horas. Después se comprueban la indicación de versión y el estado up to date en cada dispositivo afectado. Si un dispositivo sigue obsoleto pasado ese plazo, no se amplía la asignación. No hay documentado un proceso de reparación o downgrade para este caso; se registran el dispositivo, el sistema operativo, el método de instalación, la hora y ambas indicaciones de versión, y se entrega el caso a Sophos Support.

Retorno seguro, eliminación y detención del despliegue

No hay documentado ningún procedimiento de desinstalación específico del producto para Windows, macOS, Intune o Jamf Pro. Tampoco existe un procedimiento fiable de downgrade del navegador. Por ello, no se eliminan archivos manualmente ni se distribuyen paquetes antiguos como supuesto rollback.

Para una detención segura antes de la implementación amplia:

  1. No se amplían Scope ni Assignments más allá del grupo piloto.
  2. Se registran el paquete, la política, el trigger, el grupo de destino y los dispositivos ya instalados.
  3. Se comprueba si un cambio en Intune o Jamf afecta involuntariamente a otros dispositivos. Una asignación solo se elimina tras verificar el procedimiento válido para la plataforma de gestión correspondiente.
  4. Las instalaciones existentes se dejan sin cambios hasta disponer de un método de desinstalación actual y verificado. La eliminación manual de archivos de programa no es un rollback.
  5. Tras la detención se valida que no se instalen más dispositivos piloto y se escala cualquier eliminación necesaria con el estado documentado de dispositivos y paquetes.

Ante una nueva versión problemática del navegador se aplica el mismo principio de seguridad: se limita el despliegue, se guardan las versiones y las horas, y se escala el caso. Un downgrade puede reducir la protección y el estado de soporte; no hay documentado un método fiable para hacerlo.

Operación, revisión y ciclo de vida

El responsable operativo comprueba periódicamente:

  • las versiones compatibles de Windows, Windows Server y macOS antes de cada nueva fase;
  • la RAM y el espacio libre, especialmente con varios perfiles de navegador;
  • las asignaciones de Intune o el scope, el paquete y el trigger de Jamf;
  • que el navegador se inicie y permita acceder con una cuenta de trabajo;
  • las versiones de Protected Browser y Chromium mediante About Sophos Protected Browser;
  • la indicación del dispositivo en Settings > Apps > Installed apps o System Report > Software > Applications;
  • la antigüedad de la versión frente al límite de cuatro meses;
  • las desviaciones después del despliegue máximo de 48 horas de una actualización de seguridad.

Una nueva versión principal de Chromium, el paso a la fase «próxima al fin de vida» o un dispositivo piloto obsoleto desencadenan otra comprobación de versiones.

Como contexto no operativo, el desarrollo del producto puede situarse con cinco hitos: Protected Browser se presentó como Early Access el 20 de enero de 2026; Workspace Protection estuvo disponible el 16 de marzo de 2026. El 1 de julio llegaron la selección de categorías de aplicaciones y los informes sobre cargas y descargas de archivos. El 20 de julio se anunció la extensión independiente de Protected Browser para navegadores existentes. Más adelante se añadieron flujos guiados para la protección Zero Trust de aplicaciones SaaS. Esta evolución no cambia ni el método de instalación descrito ni la comprobación actual de versiones y ciclo de vida.

Guía relacionada existente

Protected Browser tiene una vía de instalación propia. Si también se va a implementar Sophos Endpoint Protection, Implementar Sophos Endpoint Protection explica su instalador, el alta de dispositivos y la validación. No deben mezclarse ambos procedimientos: un despliegue correcto de Endpoint no demuestra que Protected Browser esté instalado o actualizado.