Installer Sophos Central Endpoint (macOS)
Sophos Central Endpoint ne protège complètement un Mac que lorsque l’agent est installé et que les extensions et autorisations de confidentialité exigées par macOS sont accordées. Ce guide décrit l’installation manuelle, explique comment choisir le programme d’installation approprié et montre comment vérifier ensuite la protection.
Important : une installation complète de Sophos Endpoint ne doit pas fonctionner en parallèle avec un autre antivirus. Le capteur XDR distinct constitue l’exception : il est conçu pour être utilisé avec un antivirus tiers existant, mais n’offre lui-même aucune protection contre les logiciels malveillants.
Avant l’installation
Les prérequis suivants doivent être vérifiés avant le téléchargement :
- une version de macOS actuellement prise en charge par Sophos
- un compte administrateur Sophos Central ayant accès aux programmes d’installation
- des droits d’administrateur local sur le Mac
- un accès Internet aux domaines et ports Sophos requis
- aucun autre antivirus actif si l’installation complète de Sophos Endpoint est prévue
Lors d’une migration depuis une autre solution Endpoint, il est recommandé de tester d’abord sa suppression sur quelques Mac. Cela permet de vérifier si d’anciennes extensions système ou réseau subsistent et perturbent le nouvel agent.
Télécharger le programme d’installation macOS approprié
- Se connecter à Sophos Central Admin sur
central.sophos.com. - Ouvrir
My Environment > Installers. - Sous Endpoint, sélectionner le programme d’installation macOS approprié.
- Télécharger
SophosInstall.zip.
Sophos Central propose plusieurs variantes :
- Download Complete macOS Installer : installe les produits Endpoint couverts par les licences du compte Central.
- Choose Components : crée un programme d’installation contenant uniquement les composants sélectionnés. Cette option est utile lorsque, par exemple, Device Encryption ou ZTNA ne doit pas être installé sur ce Mac.
- XDR Sensor Installers : installe uniquement le capteur XDR pour la détection et l’investigation aux côtés d’un antivirus tiers existant. Une licence compatible XDR et macOS 13 Ventura au minimum sont nécessaires. Ce capteur ne remplace pas un antivirus.
Le programme d’installation complet convient généralement à un poste de travail standard qui doit être entièrement protégé par Sophos. Choose Components doit être utilisé lorsque la combinaison de produits souhaitée diffère volontairement de l’étendue des licences.
Installer Sophos Endpoint manuellement
Depuis macOS Monterey 12.4, SophosInstall.zip doit être déplacé de Downloads, Documents ou du bureau vers le répertoire personnel de l’utilisateur avant l’extraction. Dans le cas contraire, le programme d’installation ne peut pas créer correctement ses fichiers de travail et l’installation échoue.
Un dossier de destination possible est :
~/SophosInstall
Ensuite :
- Extraire le fichier ZIP dans le dossier de destination.
- Démarrer
Sophos Installer.app. - Confirmer les identifiants d’administrateur.
- Terminer l’installation.
- Accorder les extensions et autorisations Sophos demandées par macOS.
Le programme d’installation télécharge d’autres composants depuis Sophos Central. Le simple démarrage réussi de l’assistant ne prouve donc pas que le Mac est entièrement protégé.
Installation depuis le Terminal
Pour une installation sans surveillance de Sophos Anti-Virus et Intercept X, exécuter le programme d’installation extrait dans le Terminal :
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept définit les composants de protection à installer. --quiet masque la boîte de dialogue d’installation, mais ne remplace pas les autorisations macOS requises. Avant un déploiement plus large, les noms de produits et les options doivent être testés avec un programme d’installation actuel sur un appareil de test.
Pour affecter directement le Mac à un groupe d’appareils Central pendant l’installation, indiquer le groupe comme suit :
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
Dans cet exemple, Firma\Macs est un sous-groupe Central existant. La double barre oblique inverse garantit que le shell transmet correctement le chemin du groupe au programme d’installation.
Si macOS bloque le programme d’installation
Vérifier d’abord si macOS a ajouté un attribut de quarantaine au programme d’installation :
xattr ~/SophosInstall/Sophos\ Installer.app
Si com.apple.quarantine apparaît et que le fichier provient directement du compte Sophos Central de l’organisation, supprimer cet attribut uniquement pour le programme d’installation Sophos :
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Cette opération ne désactive pas Gatekeeper globalement. L’attribut ne doit pas être supprimé sans vérification si le programme d’installation provient d’une source inconnue.
Accorder les autorisations macOS
Selon les produits sous licence, Sophos nécessite une extension de sécurité, une extension réseau, l’autorisation du proxy ainsi que l’accès complet au disque. Si l’une de ces autorisations manque, l’agent peut être installé et visible dans Central alors que certaines fonctions de protection ne sont pas opérationnelles.
L’interface exacte varie selon la version de macOS :
- macOS 14 et versions antérieures : autoriser les extensions système Sophos sous
Privacy & Security. - macOS 15 : ouvrir
System Settings > General > Login Items & Extensions. SousEndpoint Security Extensions, activerSophos Detection.appet, sousNetwork Extensions, activerSophos Network Extension.app. - macOS 26 : au même emplacement, sous
By App, activer l’extension de sécurité deSophos Detectionet l’extension réseau deSophos Network Extension.
Après l’activation de l’extension réseau, macOS demande si Sophos Network Extension peut être autorisée comme proxy réseau. Cette boîte de dialogue doit être confirmée avec Allow afin que l’analyse et la protection Web fonctionnent entièrement.
Le moyen le plus fiable de vérifier et d’accorder l’accès complet au disque passe par Sophos Endpoint :
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
Sous Prerequisites, Sophos indique l’autorisation manquante et ouvre le réglage macOS correspondant. Les entrées requises peuvent évoluer avec la version de l’agent et les produits sous licence ; ce contrôle est donc plus fiable qu’une liste statique.
Vérifier l’installation et la protection
Après l’installation, trois niveaux doivent être contrôlés :
- Localement : aucune autorisation ne manque sous
Endpoint Self Help > Prerequisites. - Sophos Central : le Mac apparaît sous
My Environment > Computers & Servers, communique actuellement avec Central et ne présente aucun état d’intégrité rouge. - Étendue de la protection : les produits et stratégies attendus sont actifs sur la page de détails de l’appareil.
Un appareil ne doit pas être supprimé prématurément de Sophos Central. La suppression de l’objet Central ne désinstalle pas l’agent, mais peut compliquer l’accès normal au mot de passe de protection antialtération propre à l’appareil. Il faut donc d’abord désactiver la protection antialtération de manière contrôlée, puis désinstaller l’agent.
Sophos Central détecte en règle générale automatiquement les utilisateurs connectés. Une affectation manuelle d’utilisateur ou de licence est principalement nécessaire lorsque des noms de connexion locaux différents ont créé des objets utilisateur en double.
Les fonctions installées ultérieurement peuvent être gérées séparément. L’article Installer ou désinstaller des fonctions Sophos Endpoint décrit la procédure.
Déployer plusieurs Mac via MDM
Sur plusieurs Mac, les autorisations ne doivent pas être confirmées manuellement sur chaque appareil. Sous My Environment > Installers, le paquet SophosMacDeploymentTools.zip est disponible dans Deployment Tools. Il contient des profils MDM et des scripts d’installation pour Sophos Endpoint ainsi que pour Sophos Endpoint avec ZTNA.
L’ordre des opérations est important :
- Sélectionner le profil adapté à la combinaison de produits et à la version de macOS.
- Distribuer d’abord le profil MDM aux appareils de test.
- Vérifier que le profil a été installé.
- Exécuter ensuite le programme d’installation ou le script d’installation fourni.
- Contrôler la stratégie MDM et
Endpoint Self Help > Prerequisites.
Sophos documente cette procédure pour Jamf Pro. Les profils et scripts peuvent en principe également être utilisés avec d’autres solutions MDM, mais ils doivent être validés dans le processus interne de test et d’approbation.
Problèmes d’installation courants
Le Mac n’apparaît pas dans Sophos Central
Vérifier la connexion Internet, le DNS, l’heure système et le proxy. En présence de règles de sortie restrictives, les domaines Sophos actuels doivent être accessibles. Vérifier également que le programme d’installation provient bien du bon compte Central.
L’agent est installé, mais l’état reste rouge
Rechercher les autorisations système, réseau ou de confidentialité manquantes sous Endpoint Self Help > Prerequisites. Sous macOS 14 et 15, l’absence d’accès complet au disque pour SophosUpdater peut notamment provoquer des erreurs de mise à jour.
Le journal correspondant peut être recherché ainsi :
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
Un résultat indique que SophosUpdater n’a pas pu renommer son dossier d’installation. Dans ce cas, distribuer le profil MDM actuel ou accorder l’accès complet au disque à /Library/Sophos Anti-Virus/SophosUpdater.app.
Un autre antivirus est déjà installé
Pour une protection Sophos complète, l’antivirus existant doit être migré et supprimé de manière contrôlée. Si la protection actuelle doit volontairement être conservée, seul le capteur XDR distinct est prévu pour cette coexistence. Comme il n’offre pas lui-même de protection contre les logiciels malveillants, l’antivirus tiers doit rester actif et fonctionnel.