Installer Sophos Fusion Endpoint (macOS)
Sophos Fusion Endpoint ne protège complètement un Mac que lorsque l’agent est installé et que les extensions et autorisations de confidentialité exigées par macOS sont accordées. Ce guide décrit l’installation manuelle, explique comment choisir le programme d’installation approprié et montre comment vérifier ensuite la protection.
Pour la séquence complète de déploiement multiplateforme, avec la planification, les prérequis et l’ordre des étapes, suivez le parcours d’intégration Sophos Endpoint.
Important : une installation complète de Sophos Endpoint ne doit pas fonctionner en parallèle avec un autre antivirus. Le capteur XDR distinct constitue l’exception : il est conçu pour être utilisé avec un antivirus tiers existant, mais n’offre lui-même aucune protection contre les logiciels malveillants.
Avant l’installation
Les prérequis suivants doivent être vérifiés avant le téléchargement :
- une version de macOS validée selon les exigences système et limites de cycle de vie actuelles
- un compte administrateur Sophos Fusion (anciennement Sophos Central) ayant accès aux programmes d’installation
- des droits d’administrateur local sur le Mac
- un accès Internet conforme aux exigences réseau et proxy de Sophos Endpoint
- aucun autre antivirus actif si l’installation complète de Sophos Endpoint est prévue
Lors d’une migration depuis une autre solution Endpoint, il est recommandé de tester d’abord sa suppression sur quelques Mac. Cela permet de vérifier si d’anciennes extensions système ou réseau subsistent et perturbent le nouvel agent.
Avant l’installation, vérifiez les versions de macOS et de l’agent actuellement prises en charge dans la matrice de compatibilité tenue à jour par Sophos. L’article lié sur le cycle de vie explique comment interpréter ces exigences évolutives ; ce guide ne recopie pas de matrice fixe, car elle évolue indépendamment de la procédure d’installation.
Télécharger le programme d’installation macOS approprié
- Se connecter à Sophos Fusion Admin sur
fusion.sophos.com. - Ouvrir
My Environment > Installers. - Sous Endpoint, sélectionner le programme d’installation macOS approprié.
- Télécharger
SophosInstall.zip.
Sophos Fusion propose plusieurs variantes :
- Download Complete macOS Installer : installe les produits Endpoint couverts par les licences du compte Central.
- Choose Components : crée un programme d’installation contenant uniquement les composants sélectionnés. Cette option est utile lorsque, par exemple, Device Encryption ou ZTNA ne doit pas être installé sur ce Mac.
- XDR Sensor Installers : installe uniquement le capteur XDR pour la détection et l’investigation aux côtés d’un antivirus tiers existant. Une licence compatible XDR est nécessaire ; consultez les exigences système pour la version de macOS actuellement prise en charge. Ce capteur ne remplace pas un antivirus.
Le programme d’installation complet convient généralement à un poste de travail standard qui doit être entièrement protégé par Sophos. Choose Components doit être utilisé lorsque la combinaison de produits souhaitée diffère volontairement de l’étendue des licences.
Installer Sophos Endpoint manuellement
Depuis macOS Monterey 12.4, SophosInstall.zip doit être déplacé de Downloads, Documents ou du bureau vers le répertoire personnel de l’utilisateur avant l’extraction. Dans le cas contraire, le programme d’installation ne peut pas créer correctement ses fichiers de travail et l’installation échoue.
Un dossier de destination possible est :
~/SophosInstall
Ensuite :
- Extraire le fichier ZIP dans le dossier de destination.
- Démarrer
Sophos Installer.app. - Confirmer les identifiants d’administrateur.
- Terminer l’installation.
- Accorder les extensions et autorisations Sophos demandées par macOS.
Le programme d’installation télécharge d’autres composants depuis Sophos Fusion. Le simple démarrage réussi de l’assistant ne prouve donc pas que le Mac est entièrement protégé.
Vérifier le programme d’installation avant toute exception
Avant de supprimer un attribut de quarantaine ou d’intégrer le programme d’installation à la distribution de logiciels, vérifier sa notarisation Apple et sa signature :
spctl -a -t exec -vv ~/SophosInstall/Sophos\ Installer.app
codesign -vvvd ~/SophosInstall/Sophos\ Installer.app
spctl doit signaler le programme d’installation comme Notarized Developer ID accepté. codesign doit confirmer que le bundle est valide sur le disque et satisfait sa Designated Requirement. Dans la sortie détaillée, la chaîne de signature doit inclure Developer ID Application: Sophos (2H5GFH3774), Apple Developer ID Certification Authority et Apple Root CA. Un résultat différent ou refusé ne doit pas être contourné avec une exception Gatekeeper ; il faut télécharger un nouveau programme d’installation directement depuis le tenant Central de l’organisation.
Installation depuis le Terminal
Pour une installation sans surveillance de Sophos Anti-Virus et Intercept X, exécuter le programme d’installation extrait dans le Terminal :
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept définit les composants de protection à installer. --quiet masque la boîte de dialogue d’installation, mais ne remplace pas les autorisations macOS requises. Avant un déploiement plus large, les noms de produits et les options doivent être testés avec un programme d’installation actuel sur un appareil de test.
Pour affecter directement le Mac à un groupe d’appareils Central pendant l’installation, indiquer le groupe comme suit :
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
Dans cet exemple, Firma\Macs est un sous-groupe Central existant. La double barre oblique inverse garantit que le shell transmet correctement le chemin du groupe au programme d’installation.
Si macOS bloque le programme d’installation
La quarantaine, App Translocation et Folder Insecurity exigent des limites de sécurité claires. Le runbook de dépannage macOS guide le diagnostic et indique quand interrompre et escalader sans modification générale des autorisations.
Si l’Installer signale un umask système différent, ne définissez pas arbitrairement une valeur. Un umask global touche tous les fichiers créés par les comptes système et peut nuire à la sécurité et aux applications. Après sauvegarde, comparez la configuration LaunchDaemon responsable à la baseline macOS applicable ; seul un administrateur ayant évalué l’impact sur tout l’appareil doit la supprimer ou la corriger.
Accorder les autorisations macOS
Selon les produits sous licence, Sophos nécessite une extension de sécurité, une extension réseau, l’autorisation du proxy ou du Web Content Filter, l’accès complet au disque et les notifications. Si une autorisation manque, l’agent peut être installé et visible dans Central alors qu’une protection ne fonctionne pas ou que des alertes passent inaperçues.
Sophos affiche une notification dès qu’une autorisation manque. Open System Settings ouvre le réglage macOS concerné ; ne fermez le message qu’après avoir accordé l’autorisation et l’avoir contrôlée dans Self Help.
L’interface exacte varie selon la version de macOS :
- macOS 14 et versions antérieures : autoriser les extensions système Sophos sous
Privacy & Security. - macOS 15 : ouvrir
System Settings > General > Login Items & Extensions. SousEndpoint Security Extensions, activerSophos Detection.appet, sousNetwork Extensions, activerSophos Network Extension.app. - macOS 26 : au même emplacement, sous
By App, activer l’extension de sécurité deSophos Detectionet l’extension réseau deSophos Network Extension.
Après l’activation de l’extension réseau, macOS demande si Sophos Network Extension peut être autorisée comme proxy réseau. Cette boîte de dialogue doit être confirmée avec Allow afin que l’analyse et la protection Web fonctionnent entièrement.
Approuvez également la demande Web Content Filter et autorisez les notifications Sophos. Le filtre appartient à la protection Web ; les notifications rendent visibles les alertes de protection et d’autorisation. Si une demande n’apparaît pas, ne créez pas d’exception macOS générale : identifiez l’entrée manquante avec Self Help.
Le moyen le plus fiable de vérifier et d’accorder l’accès complet au disque passe par Sophos Endpoint :
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
Sous Prerequisites, Sophos indique l’autorisation manquante et ouvre le réglage macOS correspondant. Les entrées requises peuvent évoluer avec la version de l’agent et les produits sous licence ; ce contrôle est donc plus fiable qu’une liste statique.
Sophos Service Manager contrôle automatiquement ces autorisations environ toutes les 30 minutes. Après une autorisation manuelle, son redémarrage déclenche un contrôle anticipé et le nouvel état apparaît après environ 30 secondes.
Vérifier l’installation et la protection
Après l’installation, trois niveaux doivent être contrôlés :
- Localement : aucune autorisation ne manque sous
Endpoint Self Help > Prerequisites. - Sophos Fusion : le Mac apparaît sous
My Environment > Computers & Servers, communique actuellement avec Central et ne présente aucun état d’intégrité rouge. - Étendue de la protection : les produits et stratégies attendus sont actifs sur la page de détails de l’appareil.
La validation n’est terminée que lorsque les trois niveaux sont conformes. Un état Central vert ne prouve pas à lui seul que macOS a accordé toutes les autorisations locales ; un Self Help local sans erreur ne prouve pas non plus une communication Central récente. Sur un appareil pilote, consignez la variante du programme d’installation, la version de l’agent et l’heure du contrôle avant d’élargir le déploiement.
Un appareil ne doit pas être supprimé prématurément de Sophos Fusion. La suppression de l’objet Central ne désinstalle pas l’agent, mais peut compliquer l’accès normal au mot de passe de protection antialtération propre à l’appareil. Il faut donc d’abord désactiver la protection antialtération de manière contrôlée, puis désinstaller l’agent.
Si le Mac a déjà été supprimé de Central, relancer l’Installer ne réenregistre pas simplement l’installation existante: il la traite comme un Upgrade et conserve l’ancienne identité. Pour Endpoint 2024.1 et versions ultérieures, Sophos recommande une désinstallation complète suivie d’une réinstallation. Les anciennes instructions supprimant l’entrée Sophos en lecture seule du Keychain et utilisant des commandes internes de réenregistrement ne s’appliquent pas à ces versions.
La procédure complète et prise en charge est décrite dans Désinstaller Sophos Fusion Endpoint sous macOS.
Sophos Fusion détecte en règle générale automatiquement les utilisateurs connectés. Une affectation manuelle d’utilisateur ou de licence est principalement nécessaire lorsque des noms de connexion locaux différents ont créé des objets utilisateur en double.
Les fonctions installées ultérieurement peuvent être gérées séparément. L’article Installer ou désinstaller des fonctions Sophos Endpoint décrit la procédure.
Déployer plusieurs Mac via MDM
Pour plusieurs Mac, il ne faut pas approuver les autorisations, Web Content Filter et les notifications appareil par appareil. Le guide MDM dédié décrit les profils Sophos actuels, l’ordre de déploiement du profil et du programme d’installation, ainsi que la validation d’un groupe pilote.
Problèmes d’installation courants
Si l’installation, l’enregistrement Central, la configuration, les autorisations ou les mises à jour n’aboutissent pas, passez au runbook de dépannage de Sophos Endpoint sous macOS. Il traite les programmes d’installation bloqués, les échecs réseau et proxy, les autorisations incomplètes, la décision de réinstaller et l’escalade. Les réparations restent ainsi séparées du parcours normal d’installation et de validation.
Interpréter le Timestamp des policies, la page System et les rôles des processus
La page Policy indique la dernière réception d’une policy Central et s’actualise automatiquement. Pour un test contrôlé, modifiez légèrement un paramètre réellement attribué, enregistrez-le et revérifiez après environ 30 secondes. Si le Timestamp ne change pas, examinez d’abord Management Communication. Une abréviation de policy inconnue à trois lettres signifie que Self Help ne reconnaît pas le type reçu ; elle ne justifie pas de modifier d’autres policies au hasard.
La page System fournit seulement l’inventaire et n’influence pas Health State. Par défaut, Central reprend le nom macOS de Sharing ; sans liaison à un annuaire, le nom local peut apparaître comme domaine utilisateur. Définissez d’autres noms uniquement avec les overrides documentés de l’Installer, puis recherchez de nouveaux objets ou doublons.
Pour diagnostiquer les processus, évaluez leurs rôles plutôt que leurs seuls noms : SophosServiceManager surveille les composants Agent, SophosMcsAgentD communique avec Central, SophosUpdater met à jour, Sophos Network Extension intercepte le réseau, SophosCryptoGuard protège contre Ransomware, SophosOSQuery et SophosLiveQuery fournissent les données de requête et SophosLiveResponse fournit la session privilégiée. Le chiffrement utilise des processus distincts sous l’utilisateur connecté et _sophosencryption. Un processus absent n’est une erreur que si sa fonction sous licence devrait être installée et active.
Portail captif sur un Wi-Fi public
Si la page de connexion d’un hôtel, d’un avion ou d’un réseau invité ne s’affiche pas, Endpoint Self Help > Captive Portal Mode peut suspendre l’interception pendant cinq minutes au maximum. Le mode se termine plus tôt s’il est désactivé manuellement et n’exige pas le mot de passe Tamper Protection. Utilisez-le uniquement pour la connexion, puis contrôlez protection et connectivité. Sophos ne signale plus de cas du problème Apple historique depuis début 2024, mais conserve ce mode comme aide limitée.
Des fichiers restent verrouillés sur des partages SMB
Si des fichiers ouverts depuis un Mac restent temporairement verrouillés sur un partage SMB, consignez la version Agent, le chemin, l’application et la durée. Une exclusion On-Access seule ne change pas nécessairement le comportement. Sophos documente comme contournement limité le même chemin dans les exclusions On-Access et CryptoGuard ou Ransomware. Deux couches de protection disparaissent alors; il faut donc évaluer le partage, les droits et la protection serveur. La désactivation globale de Real-time Scanning - Network est plus large et n’est pas privilégiée.
Reset summary remet à zéro le compteur local de détections. L’action ne supprime ni Malware, ni Events Central, ni historique d’incident. Utilisez-la seulement après la correction technique, afin de ne pas confondre un affichage local vide avec un incident résolu.
Un autre antivirus est déjà installé
Pour une protection Sophos complète, l’antivirus existant doit être migré et supprimé de manière contrôlée. Si la protection actuelle doit volontairement être conservée, seul le capteur XDR distinct est prévu pour cette coexistence. Comme il n’offre pas lui-même de protection contre les logiciels malveillants, l’antivirus tiers doit rester actif et fonctionnel.
Le compte local _Sophos apparaît
L’Installer crée le compte de service restreint _Sophos. Il n’a pas de Shell interactif, n’appartient pas au groupe utilisateur normal et exécute les processus Sophos avec moins de privilèges que root. Ce n’est pas un utilisateur inconnu et il ne faut pas le supprimer. L’Agent ne conserve ni n’utilise son mot de passe généré automatiquement pour une connexion.