Aller au contenu
Avanet

Résoudre les échecs d'installation de Sophos Endpoint sous macOS

Ce runbook part du symptôme visible et distingue volontairement installation, enregistrement et configuration. Pour une première installation normale, suivez le guide d’installation macOS ; utilisez cette page si le processus échoue ou reste incomplet.

Accès rapide selon le symptôme

  • macOS n’ouvre pas l’Installer ou la barre de téléchargement se termine sans installation : contrôler d’abord provenance, signature et quarantaine.
  • Le journal indique Folder Insecurity ou path is not secure : relever le chemin et ses autorisations en lecture seule, sans correction générale.
  • Le logiciel est installé, mais le Mac manque dans Sophos Fusion : vérifier Registration Status to Sophos Central, puis réseau, proxy, heure et tenant.
  • Le Mac est visible dans Sophos Fusion, mais reste rouge : identifier l’autorisation manquante sous Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites.
  • Les Updates échouent : distinguer d’abord autorisation de l’Updater et Management Communication ; ne supprimer aucun fichier Agent.

Avant toute modification, consignez message exact, étape, versions de macOS et de l’Agent et heure. Vous pourrez ainsi confirmer que l’action suivante traite bien la même cause.

Contrôler confiance et quarantaine sans risque

Utilisez uniquement SophosInstall.zip du bon tenant Sophos Fusion. Si Sophos Installer.app se trouve dans ~/SophosInstall, cette commande en lecture seule affiche ses attributs :

xattr ~/SophosInstall/Sophos\ Installer.app

com.apple.quarantine, notamment après extraction automatique par Safari, peut provoquer App Translocation et un échec. Ne le supprimez que si l’Installer vient directement du tenant de l’organisation et a réussi les contrôles de signature du guide d’installation :

sudo xattr -r -d com.apple.quarantine \
  ~/SophosInstall/Sophos\ Installer.app

La commande est limitée volontairement à ce bundle. Ne supprimez pas récursivement les attributs de Downloads, ne désactivez pas Gatekeeper globalement et ne poursuivez pas avec une signature refusée ou différente. Téléchargez plutôt un nouvel Installer depuis votre tenant.

S’arrêter en sécurité devant Folder Insecurity

Folder Insecurity n’est pas une simple erreur d’écriture. L’Installer s’arrête lorsqu’un chemin parent est inscriptible par une partie non sûre, car une installation privilégiée pourrait adopter des fichiers étrangers. Le diagnostic nomme normalement le chemin, par exemple /Library.

Relevez propriétaire et mode en lecture seule :

ls -la /
ls -la /Library

Les valeurs sûres documentées sont 755 root:wheel pour / et /Library, et 755 root:admin pour /Library/Application Support. L’erreur peut aussi nommer /Library/Caches ou un sous-répertoire Sophos. Comparez le chemin exact signalé à un Mac sain équivalent et recherchez l’outil d’Imaging, de Packaging ou de Management qui l’a modifié.

Arrêtez-vous si propriétaire ou mode diffère. N’exécutez aucun chmod ou chown générique et ne désactivez pas SIP à partir d’une procédure copiée. Une correction erronée peut endommager macOS ou d’autres logiciels et aucun retour arrière générique fiable n’est établi. Faites corriger la baseline d’origine par l’administrateur macOS responsable ou transmettez le constat à Apple ou Sophos Support.

Distinguer installation, enregistrement et configuration

L’Installer affiche trois états séparés :

  1. Software Installed : les composants locaux ont été créés.
  2. Registration Status to Sophos Central : l’Agent s’est enregistré auprès du tenant.
  3. Configuration Status : les stratégies et la configuration du tenant ont été reçues.

Fermer la fenêtre n’interrompt pas l’enregistrement ni le téléchargement de configuration. Une installation locale ne prouve pas l’enregistrement, qui ne prouve pas la configuration complète. Attribuez erreur et serveur affiché à une étape avant de réinstaller.

Le Mac n’apparaît pas dans Sophos Fusion

Contrôlez dans cet ordre :

  1. L’Installer et les informations de tenant viennent-ils du bon compte Sophos Fusion ?
  2. Date, heure et fuseau du Mac sont-ils corrects ?
  3. DNS et HTTPS fonctionnent-ils sans portail captif ?
  4. Le proxy prévu autorise-t-il les destinations Sophos actuelles, avec identifiants et certificats racine valides ?
  5. Sous Management Communication, Self Help affiche-t-il serveur, adresse résolue, proxy attendu et contact réussi récent ?

Invalid Server URL indique un échec de résolution de nom. HTTP 503 demande au client de réessayer plus tard. Si l’enregistrement réussit mais pas la configuration, examinez Management Communication et la dernière stratégie reçue au lieu de relancer l’Installer ; le guide d’installation détaille les horodatages de stratégie, la page System et les rôles des processus.

Trier autorisations et MDM

Ouvrez Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. Self Help fait foi, car Security Extensions, Network Extensions et autorisations de confidentialité dépendent de l’Agent et des produits installés. Après correction, Prerequisites ne doit plus signaler d’autorisation manquante.

Pour un Mac, suivez Open System Settings ou Allow Full Disk Access proposé par Self Help. Pour le diagnostic TCC et Payload MDM en lecture seule, utilisez le guide CLI et autorisations dédié ; ne modifiez pas manuellement bases TCC ou profils. Sur les Mac gérés, sélection de profil, Payloads et ordre relèvent du guide de déploiement MDM.

Cerner les échecs d’Update avec les signaux disponibles

Ne confondez pas deux situations distinctes de l’Updater :

  • Sous macOS 14 et 15, l’absence de Full Disk Access pour SophosUpdater peut bloquer les mises à jour avec les versions Endpoint antérieures à 2024.3 (10.9.1).
  • Depuis Endpoint 2024.4 (10.9.5), la même autorisation manquante peut faire passer préventivement Sophos Updater service health au rouge même sans échec de mise à jour. Le rouge seul ne prouve donc pas un échec actuel.

Contrôlez d’abord Prerequisites. Pour le premier cas, cette lecture du journal constitue un signal de diagnostic :

sudo log show \
  --predicate "subsystem == 'com.sophos.macendpoint'" \
  --last 1d |
grep -i 'Error renaming Installer directory'

Un résultat étaye ce problème d’autorisation précis, sans prouver toutes les causes de mise à jour. Pour le cas antérieur à 2024.3 (10.9.1) sans MDM, activez manuellement SophosUpdater.app sous System Settings > Privacy & Security > Full Disk Access ; s’il est absent, ajoutez /Library/Sophos Anti-Virus/SophosUpdater.app avec le bouton plus. Pour le Health rouge préventif à partir de 2024.4 (10.9.5), utilisez plutôt Endpoint Self Help > Prerequisites > Allow Full Disk Access, car le sélecteur normal peut ne pas afficher un Updater que macOS n’a pas bloqué. Avec MDM, déployez dans les deux cas le profil Sophos actuel correspondant aux composants installés. La correction et la validation complètes figurent dans le guide CLI et autorisations. Il ne s’agit ni d’une réparation générale de l’Agent ni d’un rollback.

Si Sophos Fusion signale 6001 pendant le téléchargement de MacEndpoint et que SophosUpdater.log contient aussi 403 Forbidden ou EXPIRED_TOKEN, contrôlez DNS, proxy et MCS : le Mac n’a pas pu renouveler son token. HTTP 503 signifie que le service demande de réessayer plus tard. Escaladez un service toujours missing sous Services avec son nom et le SDU, sans supprimer de fichiers Agent.

Anciennes versions uniquement : échec dans /Library/Preferences/Logging

Cette branche s’applique uniquement à macOS Ventura 13.6.3 ou Sonoma 14.2 avec Sophos Endpoint antérieur à 2024.1. Après un échec d’installation, cette lecture peut révéler l’erreur d’autorisation sur /Library/Preferences/Logging :

sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 2h | grep -i Logging

Uniquement avec cette combinaison exacte et un résultat correspondant, utilisez l’ancienne procédure limitée : autorisez Sophos Installer sous System Settings > Privacy & Security > Full Disk Access, ainsi que Terminal si nécessaire pour une installation lancée depuis celui-ci, puis relancez l’installation. Endpoint 2024.1 et ultérieur contient le correctif ; n’utilisez pas cet ancien contournement avec les versions actuelles. Retirez ensuite l’accès de Terminal accordé seulement pour le diagnostic.

Réessayer de manière contrôlée

  1. Corrigez une seule cause confirmée et consignez la modification.
  2. Revérifiez Self Help, réseau ou autorisations du chemin.
  3. Pour un problème de confiance ou de tenant, téléchargez un nouvel Installer du bon tenant.
  4. Effectuez une seule nouvelle tentative et suivez les trois états jusqu’au résultat.
  5. Ne supprimez ni fichiers Agent ni objet Sophos Fusion comme méthode de Retry.

Si l’objet de l’appareil a déjà été supprimé de Sophos Fusion et que l’installation existante ne peut donc pas se réenregistrer, ne tentez pas de réenregistrement manuel non documenté. Pour ce scénario uniquement, la voie prise en charge avec Endpoint 2024.1 et ultérieur est la désinstallation complète suivie d’une réinstallation. Suivez Désinstaller Sophos Central Endpoint sous macOS, avec Tamper Protection et validation. Pour les autres états incohérents, diagnostiquez le symptôme précis et escaladez au support Sophos si nécessaire au lieu de désinstaller par défaut.

Valider et escalader avec des preuves utiles

Le traitement réussit seulement si :

  • Prerequisites ne signale aucune autorisation locale manquante ;
  • le Mac apparaît dans le bon tenant sous My Environment > Computers & Servers avec une communication actuelle ;
  • les produits et stratégies attendus sont actifs dans les détails de l’appareil ;
  • Update et Management Communication dans Self Help montrent de nouveau un contact réussi.

Si l’erreur persiste, conservez message exact, Timestamp, trois états de l’Installer, versions macOS et Agent, chemin ou composant, observations Self Help, événements Sophos Fusion et état Proxy/MDM. Créez un SDU par le processus Sophos de diagnostic/support existant et indiquez l’heure de reproduction. Ne modifiez pas manuellement l’archive SDU générée. Transmettez-la uniquement par le dossier ou canal d’envoi approuvé de Sophos Support et ne la publiez jamais. Si possible, masquez les données seulement dans des captures ou notes séparées ; n’ajoutez jamais d’identifiants dans celles-ci ni dans les notes du dossier.