Instalar y eliminar Sophos ZTNA Agent
Sophos ZTNA Agent se despliega como componente de Sophos Endpoint Agent. Permite acceder a aplicaciones locales y aporta el estado del dispositivo a las políticas de ZTNA. Sin el agente, ZTNA solo puede controlar aplicaciones web. En los equipos ya administrados, el componente se añade o se elimina desde Manage software en Sophos Fusion (antes Sophos Central); los dispositivos nuevos lo reciben mediante el instalador de Endpoint vinculado al tenant.
La secuencia segura es: comprobar los requisitos y el tenant de destino, instalar ZTNA en dispositivos piloto representativos, validar su estado en Sophos Fusion y el acceso a un recurso real, y solo entonces ampliar el despliegue. Antes de la retirada, hay que decidir si se elimina solo ZTNA o todo el software de Sophos.
Requisitos, licencia y permisos
Antes de instalar, hay que aclarar los siguientes puntos:
- El tenant dispone de una licencia de ZTNA y el instalador ofrece ZTNA como componente seleccionable. Lo decisivo es la licencia y la selección de componentes disponibles en el propio tenant.
- La persona encargada tiene un rol en Sophos Fusion que le permite seleccionar dispositivos y administrar su software. Para ejecutar el instalador localmente y aprobar los permisos de seguridad de macOS hacen falta los privilegios de administrador correspondientes en el dispositivo.
- Según los requisitos actuales de instalación de ZTNA, se admiten Windows 10 1803 o posterior y macOS Big Sur 11 o posterior. Antes de un despliegue amplio, compruebe igualmente la compatibilidad vigente de las versiones concretas de sistemas operativos utilizadas.
- ZTNA Agent es necesario para las aplicaciones locales. Si solo se necesita acceder a aplicaciones web, es posible el acceso sin agente; este artículo se centra expresamente en la modalidad con agente.
- El entorno ZTNA dispone de un certificado wildcard compatible, un gateway, entradas DNS adecuadas, un servicio de directorio, un proveedor de identidad y las conexiones salientes necesarias. Los grupos de usuarios de Microsoft Entra ID o Active Directory están sincronizados con Sophos Fusion.
- Un gateway autogestionado se ejecuta sobre ESXi o Hyper-V; como alternativa puede utilizarse Sophos Cloud Gateway. La integración de Sophos Firewall es opcional. Si se usa, el firewall debe ejecutar SFOS 19.5 MR3 o posterior y estar administrado desde Sophos Fusion.
- El instalador se ha obtenido recientemente del tenant correcto. No publique el enlace de descarga ni el paquete, porque este vincula los dispositivos a ese tenant.
- El grupo piloto representa las versiones de Windows y macOS, las rutas de red realmente utilizadas y al menos un recurso ZTNA real.
La configuración de ZTNA se encuentra en My Products > ZTNA de Sophos Fusion. Antes de la validación final deben estar preparados el gateway, el certificado, DNS, la identidad, los recursos y las políticas. Configurar Sophos ZTNA explica el orden completo.
Importante: Una instalación correcta de Endpoint no demuestra que se haya seleccionado ZTNA ni que funcionen el gateway, la política, DNS y el recurso. Compruebe cada nivel por separado.
Instalar ZTNA en equipos ya administrados
Este procedimiento sirve para dispositivos que ya ejecutan Sophos Core Agent y están registrados en el tenant correcto:
- En Sophos Fusion, abra Devices > Computers and servers.
- Seleccione primero uno o varios dispositivos piloto comparables.
- Abra Manage software.
- En ZTNA, seleccione Install. Deje los demás productos y Agent mode en Do not change, salvo que formen parte del mismo cambio aprobado.
- Confirme con Save y mantenga el dispositivo en línea hasta que procese el cambio de software.
- Compruebe las columnas ZTNA y Agent mode en la lista de dispositivos. La instalación debe figurar en la columna ZTNA.
Manage software modifica los productos asignados a un dispositivo registrado. Administrar Agent Mode y el software de Sophos Endpoint explica las diferencias respecto a Agent Mode, XDR Sensor y la desinstalación completa.
Instalar dispositivos nuevos
Windows
- En Sophos Fusion, abra Devices > Installers.
- Seleccione Download Complete Windows Installer si desea instalar todos los productos de Endpoint con licencia. Para una selección específica, abra Choose Components, marque ZTNA y los demás componentes aprobados y descargue el instalador.
- Ejecute
SophosSetup.exedel tenant correcto en el dispositivo piloto con los permisos locales necesarios. - Reinicie si se le solicita y compruebe después que el dispositivo se ha registrado en el tenant previsto.
Para automatizar un despliegue en Windows, puede ejecutar un instalador reciente del tenant de destino desde una sesión de PowerShell con privilegios de administrador:
.\SophosSetup.exe --products=ztna --quiet
Este comando instala ZTNA mediante el instalador compartido de Endpoint; no es un instalador de ZTNA independiente. Las opciones de proxy, grupos y distribución, así como la evaluación de códigos de salida y registros, se tratan en el despliegue controlado de Sophos Endpoint en Windows. La mera finalización del proceso del instalador no constituye una validación satisfactoria.
macOS
Bajo Devices > Installers puede utilizar el instalador completo de macOS o Choose Components. El paquete debe proceder del tenant previsto. Después de la instalación, conceda todos los permisos de Sophos que solicite macOS. Entre ellos se encuentran las extensiones de sistema o de Endpoint Security y las Network Extensions correspondientes a la versión de macOS utilizada, así como Full Disk Access.
Sophos comprueba periódicamente los permisos necesarios. Si faltan, Sophos Endpoint muestra una notificación. Para el despliegue mediante MDM, asigne los perfiles actuales de Sophos a un grupo piloto antes de ejecutar el instalador; el procedimiento completo se describe en Desplegar Sophos Endpoint en macOS con Jamf Pro.
No traslade opciones de Windows a macOS: La instalación documentada para macOS utiliza el instalador completo o con selección de componentes del tenant y los perfiles de seguridad adecuados. El valor de Windows
--products=ztnano es un método de instalación documentado para macOS.
Validar la instalación y el acceso
Una validación fiable combina la perspectiva de administración, del dispositivo, de DNS y de la aplicación:
- En Devices > Computers and servers, las columnas Agent mode y ZTNA muestran el estado instalado esperado en los dispositivos piloto. Aclare
Product unassignedoNot supportedantes de ampliar el despliegue. - Para comprobar los detalles, abra Devices > Computers > [dispositivo] > Status. También puede acceder desde la vista actual My Environment > Computers & Servers, el nombre del dispositivo y Status. La comunicación, los servicios, el sistema y las actualizaciones deben estar en buen estado; ahí también se indica si hay un reinicio pendiente.
- Abra el icono de Sophos en un dispositivo piloto. ZTNA debe aparecer en la página de estado local.
- Abra una aplicación local real con un usuario piloto autorizado. Después, compruebe con un usuario piloto no autorizado que se deniega el acceso según lo previsto.
- Compruebe expresamente la resolución de los FQDN del gateway y del recurso. Tras instalar ZTNA,
nslookuppuede utilizar por defecto el adaptador ZTNA TAP. Por eso, para las aplicaciones fuera del gateway ZTNA, indique el servidor DNS que corresponde realmente:
nslookup <FQDN-de-la-aplicación> <servidor-DNS>
Sustituya <FQDN-de-la-aplicación> y <servidor-DNS> por los valores de su entorno. Debe obtener la respuesta del servidor DNS competente, no simplemente una resolución almacenada en la caché local.
En Windows, la red utilizada por el adaptador ZTNA TAP no debe coincidir con ninguna red existente. Si el endpoint ya tiene una interfaz en el rango 100.64.0.0/16, el adaptador ZTNA TAP utiliza el siguiente rango disponible, 100.65.0.0/16, y añade las rutas correspondientes.
Diagnóstico según el síntoma
ZTNA no aparece en Sophos Fusion o en la página de estado local
Compruebe primero que el dispositivo esté en línea, aparezca en el tenant correcto y que se haya guardado efectivamente ZTNA > Install en Manage software. Después, revise las columnas ZTNA y Agent mode, así como Devices > Computers > [dispositivo] > Status. Si Sophos Fusion muestra Product unassigned, falta la asignación; si indica Not supported, compruebe el sistema operativo y la licencia. Si la instalación sigue pendiente, conserve la hora, el estado del dispositivo y los datos de diagnóstico antes de volver a asignar el componente.
El agente está instalado, pero la aplicación no se abre
No es motivo suficiente para reinstalar de inmediato. Compruebe, en este orden:
- ¿Resuelve el servidor DNS competente los FQDN del gateway y del recurso?
- ¿Pertenece el usuario al grupo sincronizado previsto y funciona la autenticación con el proveedor de identidad?
- ¿Puede el dispositivo alcanzar los destinos y puertos necesarios para ZTNA?
- ¿Funciona el mismo recurso con otro usuario piloto autorizado o con otro dispositivo?
- ¿Existe un solapamiento con
100.64.0.0/16o100.65.0.0/16?
Para una consulta DNS específica, indique expresamente el servidor DNS como se ha explicado arriba. Si el problema persiste, conserve las marcas de tiempo y los datos de diagnóstico. Diagnosticar Sophos Endpoint con Self Help y SDU explica cómo reunir las pruebas.
macOS indica que faltan permisos o que el estado de integridad es deficiente
Abra la notificación de Sophos y autorice las extensiones correspondientes a la versión de macOS, así como Full Disk Access. En los Mac administrados de forma centralizada, compruebe que el perfil MDM vigente está realmente instalado en el dispositivo. Reinicie el Mac o los servicios de Sophos afectados solo si macOS o el diálogo de permisos lo solicitan, y vuelva a comprobar el estado del dispositivo.
El estado local es Inactive (On-premises mode)
En los agentes Windows actuales, este es un estado diferenciado y no equivale a Not configured. Compruebe primero si el dispositivo se encuentra deliberadamente en la ruta de red local y si el acceso directo corresponde al modo de funcionamiento previsto. Solo si el acceso al recurso falla pese a lo previsto, compruebe DNS, los grupos y la conectividad.
El estado sigue sin estar claro
ZTNA se mantiene mediante el proceso de actualización de Sophos Endpoint. Antes de cambiar componentes o reinstalar, compruebe el estado de las actualizaciones, los reinicios pendientes, la comunicación con Sophos Fusion y los permisos específicos de la plataforma, y conserve los datos de SDU del período del fallo. Si el estado sigue sin estar claro, interrumpa los intentos locales y acuda a Sophos Support. Las herramientas de limpieza y las intervenciones manuales a ciegas en archivos, servicios o el registro no son métodos seguros de reparación.
Eliminar únicamente el componente ZTNA
Esta retirada es la adecuada si el dispositivo debe seguir administrado desde Sophos Fusion y protegido por los demás componentes de Endpoint.
Antes del cambio: Identifique a los usuarios y las aplicaciones locales afectados, habilite una vía de acceso alternativa y seleccione al menos un dispositivo piloto. El dispositivo debe permanecer en línea. Eliminar el objeto del dispositivo no es un requisito ni sustituye la retirada local del componente.
- En Sophos Fusion, abra My Environment > Computers & Servers y seleccione los dispositivos piloto.
- Abra Manage software.
- En ZTNA, seleccione Uninstall. Deje Agent mode, Encryption y los demás productos no afectados en Do not change.
- Confirme con Save y espere a que los dispositivos procesen la orden.
- Compruebe en la columna ZTNA que el componente ya no figura como instalado. El acceso ZTNA probado anteriormente debe dejar de funcionar; la protección de Endpoint prevista y la comunicación con Sophos Fusion deben mantenerse en buen estado.
El Sophos Core Agent permanece instalado deliberadamente porque se encarga de la comunicación y la administración de políticas. Si hay que revertir el cambio, vuelva a instalar ZTNA en el mismo dispositivo piloto desde Manage software > ZTNA > Install y repita toda la validación descrita en este artículo.
Eliminar todo el software de Sophos
La retirada completa es un procedimiento aparte y específico de cada plataforma. Primero, determine qué aplicaciones dejarán de estar accesibles sin ZTNA y cómo funcionará el acceso alternativo. Después, retire ZTNA mediante Manage software, como se ha descrito arriba. Para el resto de Endpoint Agent, siga exclusivamente el procedimiento admitido para la plataforma:
Estos procedimientos cubren Tamper Protection, el reinicio, las asignaciones de MDM o de distribución de software, la comprobación local de la desinstalación y la posterior eliminación del objeto del dispositivo. No elimine prematuramente ese registro: contiene información de estado y contexto de diagnóstico. Borrar directamente archivos de ZTNA, retirar servicios individuales o usar una herramienta de limpieza por mera sospecha no forma parte de una retirada controlada.
Cambio de tenant
Un instalador pertenece a su tenant de origen y no debe reutilizarse para el tenant de destino. Para migraciones de mayor envergadura, compruebe primero la opción documentada Device Migration. Dado que la idoneidad depende del sistema operativo, el tipo de dispositivo y los componentes instalados en cada método de migración, confirme la combinación piloto en el tenant activo o con Sophos Support antes de cada oleada. El procedimiento completo se describe en Migrar dispositivos Sophos entre tenants de Sophos Fusion.
SophosSetup.exe --registeronly es un nuevo registro independiente, documentado solo para Windows y destinado a una instalación de Sophos que ya funciona correctamente. No repara ZTNA ni es un procedimiento para macOS. Tras cambiar de tenant, vuelva a validar la identidad del dispositivo, la asignación de ZTNA, el estado de actualización y el acceso real al recurso. Planifique el regreso como un cambio independiente con un instalador actualizado del tenant original.
Operación, revisión y ciclo de vida
Los agentes ZTNA para Windows y macOS tienen versiones y notas de versión distintas. Por ello, un número de versión antiguo y aislado no sirve como valor de referencia para ambas plataformas. Durante la operación:
- después de actualizar el agente, compruebe la columna ZTNA, el estado del dispositivo y un recurso real en dispositivos piloto representativos de Windows y macOS;
- evalúe los nuevos estados y problemas conocidos en las notas de versión actuales de ZTNA Agent antes de tratar un estado como fallo;
- revise periódicamente la compatibilidad del sistema operativo, los perfiles de permisos de macOS y la versión mínima de una Sophos Firewall integrada opcionalmente;
- defina un piloto y una vía de reversión antes de cambiar licencias, gateways, identidad o DNS;
- durante la baja de un dispositivo, compruebe que realmente se ha retirado el componente ZTNA, en lugar de limitarse a eliminar el objeto del dispositivo.
Los anuncios históricos de productos no son prueba fiable de los plazos actuales de migración, de la retirada de licencias ni de una fecha de fin de vida. Estas decisiones se toman únicamente a partir de la información vigente sobre el ciclo de vida y las notas de versión.
Preguntas frecuentes
¿Se puede eliminar únicamente Sophos ZTNA Agent?
¿Cómo se reconoce una instalación satisfactoria?
¿Es Inactive (On-premises mode) lo mismo que Not configured?
Inactive (On-premises mode). Evalúe el estado junto con la ruta de red prevista y una prueba de acceso a un recurso real.