Ir al contenido
Avanet

Instalar y eliminar la extensión de Sophos Protected Browser

La extensión Sophos Protected Browser se puede instalar en dispositivos individuales con Windows y Mac de manera manual o centralizada mediante Active Directory GPO, Google Enterprise Core, Microsoft Intune y Jamf Pro. El instalador correspondiente se obtiene en Sophos Central. Para Chrome, verifique tanto la política obligatoria como la extensión visible después.

Esta guía trata sobre la extensión para navegadores existentes. La implementación y actualización del Sophos Protected Browser completo es una tarea separada.

Elegir el método de implementación adecuado

  • Manual: para un piloto pequeño o dispositivos individuales con Windows y Mac. Este método también incluye los pasos de reversión documentados por Sophos.
  • Directiva de grupo de Active Directory (GPO): para dispositivos Windows unidos al dominio con Google Chrome.
  • Google Enterprise Core: para navegadores Chrome registrados en Windows y macOS.
  • Microsoft Intune: para dispositivos Windows y Mac gestionados con Google Chrome o Microsoft Edge.
  • Jamf Pro: para Macs gestionados con Google Chrome o Microsoft Edge.

Comience con pocos dispositivos y exactamente con el navegador que se utilizará más adelante. Los archivos ZIP contienen, según el método, archivos de políticas, perfiles, scripts y utilidades. No mezcle archivos de diferentes métodos de implementación.

Requisitos previos, licencia y roles

Antes de la descarga, Meine Produkte > Protected Browser así como el área Browser-Erweiterung deben estar disponibles bajo Meine Umgebung > Installer o Meine Umgebung > Installers > Protected Browser en el tenant correcto de Sophos Central. No se ha indicado un nombre de licencia independiente para estos procedimientos. Por lo tanto, no se debe inferir ningún requisito de licencia o rol adicional basándose únicamente en la visibilidad de un menú. Los roles necesarios varían según el procedimiento:

  • Manual en Windows: El dispositivo Windows está registrado en una solución MDM; se requiere acceso de administrador al dispositivo Windows y a Sophos Central. Este método es compatible con Google Chrome, Comet y Microsoft Edge; el archivo ZIP descargado también menciona Atlas.
  • Manual en macOS: El Mac está registrado en una solución MDM; se requiere acceso de administrador tanto al Mac como a Sophos Central. Sophos menciona a Google Chrome, Atlas, Comet y Microsoft Edge como navegadores compatibles, pero el paquete de descarga actual solo puede contener perfiles para Chrome, Atlas y Edge. Si faltan en el paquete actual los perfiles correspondientes a Comet, no se deben usar perfiles de otro navegador. Descargue nuevamente el paquete y aclare con el soporte de Sophos los archivos de Comet que falten antes de continuar. Las configuraciones MDM existentes para ExtensionForceinstallList deben eliminarse antes de la instalación manual: macOS no combina un perfil administrado con uno instalado localmente, sino que solo aplica uno de ellos.
  • Active Directory GPO: Se requiere una cuenta de administrador de AD para el Editor de directivas de grupo, una cuenta de administrador de Sophos Central, privilegios de administrador local en los dispositivos de destino, la plantilla ADMX de Chrome y el permiso para instalar extensiones desde fuentes externas. El GPO ya está vinculado a la OU de destino. Para el programa de extensión hay disponible un recurso compartido SMB al que los equipos de dominio pueden acceder en modo de solo lectura.
  • Google Enterprise Core: Los navegadores Chrome están registrados y asignados a la unidad organizativa correspondiente. Se requiere acceso de administrador a los dispositivos de destino, consola de administración de Google y Sophos Central.
  • Microsoft Intune: Se requiere una cuenta para Intune y Sophos Central, así como acceso de administrador a los dispositivos de destino. Chrome y Edge pueden instalar extensiones desde recursos externos.
  • Jamf Pro: Se requiere una cuenta de administrador de Jamf Pro, una cuenta de administrador de Sophos Central y acceso de administrador a los dispositivos de destino. Chrome y Edge pueden instalar extensiones desde recursos externos.

El programa adicional de extensión solo es necesario si se van a utilizar objetos de política de estado del dispositivo en políticas web. Se llama ExtensionUtility.exe en Windows y ExtensionUtility.pkg en macOS. No instale este componente adicional por precaución si no va a utilizar la función.

Descargar archivos de instalación en Sophos Central

Dependiendo del método de distribución, Sophos denomina este paso como Descargar archivos de instalación desde Sophos Central o Descargue el instalador desde Sophos Central. En ambos casos, se refiere al paquete ZIP correspondiente al procedimiento seleccionado.

  1. Abra en Sophos Central Meine Umgebung > Installer. En el método manual y en Google Enterprise Core, Sophos indica la ruta más detallada como Meine Umgebung > Installers > Protected Browser.
  2. Seleccione bajo Browser-Erweiterung el método previsto y el sistema operativo:
    • Manuell > Windows o Manuell > Mac,
    • Active Directory (GPO) > Windows,
    • Google Enterprise con el sistema operativo correspondiente,
    • Microsoft Intune con el sistema operativo correspondiente,
    • JAMF > Mac.
  3. Descomprima el archivo ZIP descargado en una carpeta de trabajo controlada. Para el piloto, utilice únicamente los archivos y valores que contiene.

Para GPO e Intune se necesita la URL de la extensión de este paquete. Google Enterprise Core requiere ID de extensión, URL de extensión y ExtensionSettings.json. Jamf y el camino manual en Mac utilizan archivos .mobileconfig dependientes del navegador. En el camino manual en Mac, el paquete debe contener los perfiles pertenecientes al navegador previsto. Si faltan perfiles de Comet, esto es una condición de parada y no motivo para renombrar o reutilizar perfiles de Chrome, Atlas o Edge.

Instalar extensión manualmente

Instalar extensión en dispositivos Windows

  1. Abra la carpeta descomprimida en el dispositivo de destino.
  2. Haga doble clic en el archivo de instalación del navegador. Para Chrome, esto es ChromeForceInstallExtension.reg; confirme Ausführen y Ja. Esto escribirá los detalles de la extensión en el registro de Windows.
  3. Haga doble clic en el archivo con los ajustes de la extensión. Para Chrome, esto es ChromeExtensionSettings.reg; confirme nuevamente Ausführen y Ja.
  4. Solo si se necesitan objetos de política de estado del dispositivo: inicie ExtensionUtility.exe y confirme Ja.

Después de la configuración, la extensión pedirá al usuario que inicie sesión con sus credenciales.

Instalar la extensión en dispositivos Mac

Importante: Antes de este paso, verifique si ExtensionForceinstallList ya está gestionado mediante MDM. Primero elimine esta configuración de MDM. Sin esta limpieza, macOS podría seguir aplicando solo el perfil gestionado en lugar de los perfiles locales.

  1. Haga doble clic en el archivo de instalación forzada del navegador en la carpeta descomprimida, por ejemplo, para Chrome ChromeForceInstallExtension.mobileconfig.
  2. Abra Systemeinstellungen, busque Profiles e instale el perfil descargado. Para Chrome, el perfil de ejemplo se llama Install Island Extension Chrome. Confirme Installieren con la contraseña de administrador.
  3. Haga doble clic en el archivo con la configuración de extensiones, por ejemplo, para Chrome ChromeExtensionSettings.mobileconfig.
  4. Instale el perfil de configuración bajo Profile > Heruntergeladen. El ejemplo de Chrome se llama Setup Island Extension on Chrome.
  5. Solo si se necesitan objetos de directiva de estado del dispositivo: inicie ExtensionUtility.pkg, haga clic en Weiter y Installieren e ingrese la contraseña de administrador.

Una vez completado, la extensión solicitará al usuario que inicie sesión.

Distribuir la extensión centralmente

Configurar el objeto de directiva de grupo para la instalación de la extensión

  1. Abra el GPO preparado y vaya a Computerkonfiguration > Richtlinien > Administrative Vorlagen > Google > Google Chrome > Erweiterungen.
  2. Abra Liste der automatisch installierten Apps und Erweiterungen konfigurieren, seleccione Aktiviert y haga clic en Anzeigen debajo de Optionen.
  3. Pegue en Inhalte anzeigen la URL de extensión copiada desde Sophos Central. Confirme y guarde la configuración.
  4. Copie el contenido del ChromeExtensionSettings.xml descargado.
  5. Vaya en el mismo GPO a Computerkonfiguration > Einstellungen > Windows-Einstellungen > Registry. Haga clic con el botón derecho en Registry, pegue el contenido XML, asigne un nombre a la entrada del registro y guárdelo.

Instalar el programa de extensión: La extensión del navegador se puede distribuir con los ajustes de GPO mencionados anteriormente. Para el ExtensionUtility.exe opcional, Sophos describe además un script de inicio mediante Computerkonfiguration > Richtlinien > Windows-Einstellungen > Skripte (Start/Herunterfahren) > Start y un recurso compartido SMB. Sin embargo, la ruta de verificación utilizada no está claramente indicada como un indicador de instalación local. Por lo tanto, no utilice el script como plantilla ejecutable. Si los objetos de directiva de estado del dispositivo requieren la utilidad, deténgase en este punto y haga que Sophos Support o un empaquetado interno aprobado y probado confirmen la ruta de verificación, el contexto de ejecución y el control previo/posterior para su entorno. Independientemente de esto, la política de extensión se puede validar primero en una OU piloto.

Google Enterprise Core

Para el paso Installieren Sie die Protected Browser-Erweiterung auf Ihren Geräten., la ID de la extensión, la URL personalizada y el archivo de configuración se almacenan conjuntamente en la consola de administración de Google:

  1. Abra en la consola de administración de Google Chrome-Browser > Anwendungen und Erweiterungen > Benutzer und Browser y seleccione la unidad organizativa correspondiente.
  2. Haga clic en el símbolo de más en la parte inferior derecha y luego en Chrome-App oder -Erweiterung anhand der ID hinzufügen.
  3. Introduzca el Erweiterungs-ID copiado desde Sophos Central.
  4. Seleccione Von einer benutzerdefinierten URL aus e introduzca la URL de la extensión copiada. Guarde.
  5. Bajo Installationsrichtlinie, primero seleccione Installation zulassen y luego Installation erzwingen.
  6. Abra Richtlinien für Erweiterungen, cargue ExtensionSettings.json desde el archivo ZIP de Sophos y guarde nuevamente.
  7. Instale ExtensionUtility.exe o ExtensionUtility.pkg en los dispositivos de destino solo si las directivas web utilizan objetos de directiva de estado del dispositivo.

La unidad organizativa determina el alcance. Por lo tanto, seleccione para la prueba piloto una OU limitada con pocos navegadores registrados, en lugar de aplicar la configuración inmediatamente en todo el tenant.

Configurar Microsoft Intune para instalar la extensión

Windows

  1. En el Microsoft Intune Admin Center, vaya a Geräte > Windows > Konfigurationsprofile > Erstellen > Neue Richtlinie.
  2. Seleccione Windows 10 und höher como plataforma y Einstellungskatalog como tipo de perfil. Cree y nombre el perfil.
  3. En Konfigurationseinstellungen, haga clic en Einstellungen hinzufügen.
  4. Para Chrome, abra Google > Google Chrome > Erweiterungen, active Liste der automatisch installierten Apps und Erweiterungen konfigurieren e ingrese la URL de la extensión desde Sophos Central. Para Edge, use correspondientemente Microsoft Edge > Erweiterungen.
  5. Confirme con OK y Anwenden.
  6. Vaya a Geräte > Windows > PowerShell-Skripte y cargue el script del navegador obtenido de Sophos Central, por ejemplo, para Chrome, ChromeExtensions.ps1.
  7. Bajo Zuordnungen, primero seleccione solo los dispositivos piloto. Marque Überprüfen + Erstellen y haga clic en Erstellen.

macOS

  1. Vaya a Geräte > macOS > Konfigurationsprofile y haga clic en Profil erstellen.
  2. Seleccione Vorlagen, luego Benutzerdefiniert y Erstellen. Nombre el perfil y elija Gerätekanal como canal de despliegue.
  3. Cargue bajo Konfigurationsprofildatei el archivo de instalación forzada desde el archivo ZIP de Sophos, para Chrome por ejemplo ChromeForceInstallExtension.mobileconfig.
  4. Asigne primero el perfil a los dispositivos piloto y créelo.
  5. Repita el proceso con un segundo perfil para la configuración de extensiones, en Chrome con ChromeExtensionSettings.mobileconfig.

Si se necesitan objetos de política de estado del dispositivo, ejecute además el instalador ExtensionUtility.exe o ExtensionUtility.pkg incluido en el paquete en los dispositivos donde esté instalada la extensión.

Jamf Pro

El flujo de Jamf aquí incluye ambos perfiles de configuración:

  1. Erstellen Sie ein Konfigurationsprofil für die Einstellungen zur Erzwingung der Installation. Abra Computer > Konfigurationsprofile, haga clic en Hochladen y cargue el archivo de instalación forzada: ChromeForceInstallExtension.mobileconfig o EdgeForceInstallExtension.mobileconfig.
  2. Asigne nombre y descripción, elija Browser como categoría, Computerebene como nivel y Automatisch installieren como método de distribución. Limite bajo Umfang primero a los dispositivos piloto y guarde.
  3. Konfigurationsprofil für die benutzerdefinierten Erweiterungseinstellungen erstellen: Repita el procedimiento para ChromeExtensionSettings.mobileconfig o EdgeExtensionSettings.mobileconfig.

Si las directrices web requieren además el opcional ExtensionUtility.pkg, deténgase después de estos dos perfiles de configuración. Defina el empaquetado, la directriz, el activador y la reversión en un procedimiento separado, aprobado y probado de Jamf; no adopte para ello los pasos de instalación de Intune o manuales. Los dos perfiles de navegador pueden comprobarse inicialmente en los dispositivos piloto sin este componente adicional.

Validar la instalación

Para una implementación de Chrome con GPO o Google Enterprise Core, la verificación es clara:

  1. Abra Chrome en un dispositivo piloto.
  2. Acceda a chrome://policy y haga clic en Richtlinien neu laden.
  3. Compruebe en Chrome Policies si ExtensionInstallForcelist está presente y tiene el estado OK.
  4. Llame a chrome://extensions y verifique si la extensión Protected Browser es visible. Puede mostrarse el mensaje Sophos extension is installed and managed by the organization..

En una instalación manual, la solicitud de inicio de sesión también es un resultado esperado. Para Intune y Jamf no hay una visualización de estado equivalente y precisa disponible. Por lo tanto, el despliegue se limita al piloto hasta que los perfiles o scripts previstos hayan llegado al dispositivo y sea visible el resultado esperado del navegador. Una asignación exitosa en la consola de administración por sí sola no demuestra la instalación local.

Si se necesita el programa de extensión, verifique por separado si su instalador se ha completado en el dispositivo piloto. No suponga a partir de una extensión visible del navegador que la utilidad también está instalada.

Solución de problemas según el síntoma

ExtensionInstallForcelist falta o no tiene el estado OK

Primero, verifique si el dispositivo está realmente en la OU asignada o en el grupo piloto. Luego, compruebe si se ha registrado exactamente la URL de extensión del paquete Sophos actual. En caso de GPO, se añaden la plantilla Chrome-ADMX instalada, el enlace de GPO y las entradas de registro importadas de ChromeExtensionSettings.xml. Cargue las políticas en chrome://policy nuevamente después y repita la verificación.

La directiva está presente, pero la extensión no es visible

Abra chrome://extensions y verifique allí de nuevo. En Google Enterprise Core, además del ID y la URL personalizada, también deben estar presentes Installation erzwingen así como el ExtensionSettings.json subido. En GPO, Liste der automatisch installierten Apps und Erweiterungen konfigurieren debe estar activado. No cambie varios niveles al mismo tiempo; primero corrija la parte faltante en un dispositivo piloto y valide nuevamente.

La instalación manual en el Mac no funciona

Verifique si ExtensionForceinstallList ya está gestionado por MDM. Elimine la configuración gestionada antes del perfil local. Luego, compruebe en Systemeinstellungen > Profiles > Heruntergeladen si tanto el perfil de instalación forzada como el perfil con las configuraciones de extensión han sido instalados. macOS no combina estos perfiles locales con una configuración MDM en conflicto.

La extensión es visible, pero los objetos de estado del dispositivo no funcionan.

La extensión del navegador y el programa de extensión son dos componentes separados. Verifique si ExtensionUtility.exe o ExtensionUtility.pkg se instalaron exactamente en este dispositivo. Con GPO, el acceso de lectura de la cuenta del equipo a la carpeta compartida SMB prevista por sí solo no es suficiente: use el script de inicio solo cuando la ruta de verificación, el contexto de ejecución y el control previo/posterior estén aprobados y probados. Para Jamf, la empaquetación, la política, el disparador y la reversión también deben definirse en un procedimiento separado, aprobado y probado. Luego, verifique nuevamente en el mismo dispositivo piloto antes de ampliar el alcance.

Un despliegue central no se puede revertir de manera confiable

No amplíe la asignación y deje el grupo piloto sin cambios. No intente ninguna desinstalación parcial local mientras esté activa una directiva central de Force-Install. Los límites obligatorios y el procedimiento para desinstalaciones administradas centralmente se encuentran en la siguiente sección de Offboarding.

Desinstalar la extensión y completar el Offboarding

Documente antes de la desinstalación el navegador, la ruta de instalación y los perfiles existentes o archivos del registro. Los usuarios perderán la funcionalidad proporcionada por la extensión después de esto. Por lo tanto, comience la desinstalación en un dispositivo de prueba y verifíquela antes de una eliminación amplia.

Manualmente en Windows

  1. Utilice la carpeta uninstall del mismo archivo ZIP de Sophos que utilizó para la instalación.
  2. Haga doble clic en ExtensionUninstaller.reg para eliminar la extensión.
  3. Si se ha instalado el programa de extensión, abra PowerShell con los permisos de administrador necesarios y ejecute el comando documentado por Sophos:
powershell.exe -Command "& { msiexec /q /x $((New-Object -ComObject 'WindowsInstaller.Installer').RelatedProducts('{B0D532EB-39A8-497B-8DD8-6A3ACCE97532}')); }"

Luego abra el navegador en el dispositivo de prueba y verifique que la extensión ya no se muestre. Si sigue presente, detenga la desinstalación masiva y verifique si alguna directiva de GPO, Intune u otra MDM la está aplicando nuevamente.

Manualmente en macOS

  1. Abra Systemeinstellungen y busque Profiles.
  2. Elimine tanto el perfil de instalación forzada como el perfil con la configuración personalizada de extensiones. Confirme cada uno con la contraseña del administrador.
  3. Si ExtensionUtility.pkg fue instalado, abra una terminal con una cuenta de administrador y ejecute el desinstalador documentado por Sophos:
sudo /usr/local/island/island-nmh/uninstall

Luego, compruebe en el dispositivo de prueba que ambos perfiles han sido eliminados y que la extensión ya no aparece en el navegador. Si un perfil sigue siendo asignado mediante MDM, detenga la desinstalación local y primero elimine la asignación gestionada a través del proceso MDM correspondiente.

Para Google Enterprise Core, Intune y Jamf Pro no existe un procedimiento completo de desinstalación probado disponible. En el procedimiento de GPO existen pasos para la reversión, pero no un procedimiento completo para la limpieza conjunta de asignaciones, entradas del registro, política de instalación forzada y, si corresponde, la utilidad. Deje que la reversión sea determinada por el soporte de Sophos o por un proceso interno aprobado y probado, según los perfiles, políticas y paquetes realmente creados. Hasta entonces, no amplíe la asignación y mantenga sin cambios el grupo piloto. No elimine archivos locales ni perfiles individuales, entradas del registro, políticas o la utilidad por sospecha mientras una política central de instalación forzada esté activa.

Operación y ciclo de vida

No guarde de forma permanente un archivo ZIP antiguo desempaquetado como supuesta instalación de referencia. Vuelva a descargar los archivos antes de un cambio planificado a través de la ruta de Sophos Central prevista para el método elegido y registre qué archivo fue distribuido a qué grupo piloto. Después de cambios en GPO, asignación de OU, perfiles de Intune o alcance de Jamf, revise nuevamente la política y la extensión en un dispositivo piloto.

El control regular de la operación incluye:

  • ¿aún coincide el alcance asignado con los dispositivos y navegadores previstos?;
  • ¿existen perfiles locales y MDM en conflicto en los Macs?
  • el programa de extensión solo se ejecuta donde se necesitan objetos de directiva de estado del dispositivo;
  • el método manual documentado sigue funcionando en un dispositivo de prueba;
  • se han definido responsables y la ruta de escalación para desinstalaciones gestionadas centralmente.

Planifique fechas de migración o de retirada del servicio solo según la información de producto actual de Sophos. En caso de un cambio en la ruta de implementación, primero valide la nueva configuración piloto y luego retire controladamente la ruta anterior.

Instrucciones existentes relacionadas

Esta guía trata sobre la extensión, sus vías de distribución y la desinstalación manual segura. La concesión de licencias, las identidades, DNS, ZTNA y los roles generales de Sophos Central no forman parte de la instalación de la extensión. Asimismo, la implementación de Sophos Protected Browser completo es un proceso independiente de ciclo de vida y actualización que se describe en Implementar y mantener actualizado Sophos Protected Browser.