Aller au contenu
Avanet

Déployer et maintenir Sophos Protected Browser à jour

Sophos Protected Browser peut être installé sur des appareils Windows et Mac individuels ou déployé avec Microsoft Intune ou Jamf Pro. Les utilisateurs gérés peuvent également recevoir une invitation par e-mail contenant un lien de téléchargement. Quelle que soit la méthode choisie, le déploiement doit commencer à petite échelle et la version installée doit être contrôlée : les nouvelles versions du navigateur alternent toutes les deux semaines, les correctifs de sécurité Chromium sont distribués automatiquement et rapidement, et une version est prise en charge pendant quatre mois au maximum.

Ce guide couvre le déploiement, le contrôle des versions et le cycle de vie du Sophos Protected Browser complet. L’extension distincte destinée aux navigateurs existants suit son propre parcours d’installation et n’est pas déployée ici.

Prérequis, licence et rôles

Avant le téléchargement, il faut vérifier :

  • Tenant et produit : My Products > Protected Browser et la section Protected Browser sous My Environment > Installers sont disponibles dans le tenant Sophos Central prévu. Workspace Protection inclut Protected Browser parmi ses composants. La simple visibilité d’un menu ne permet toutefois pas de déduire une licence ou une autorisation de rôle précise ; ni une SKU Browser distincte ni un rôle général d’administrateur Central ne sont documentés pour les méthodes décrites ici.
  • Windows : les appareils 64 bits sous Windows 10 ou Windows 11 et les serveurs sous Windows Server 2016 ou version ultérieure sont pris en charge. Le processeur doit prendre en charge SSE3 ; Intel Pentium 4 et les modèles ultérieurs sont cités. Il faut au moins 4 Go de RAM, 8 Go sont recommandés, ainsi que 20 Go d’espace libre.
  • macOS : macOS Sonoma 14, Sequoia 15 et Tahoe 26 sont pris en charge sur les puces Intel (x86) et Apple (arm64). Les mêmes besoins en mémoire et en stockage s’appliquent : au moins 4 Go de RAM, 8 Go recommandés et 20 Go d’espace libre.
  • Planification du stockage : 20 Go constituent la valeur de départ. Plusieurs profils de navigateur ou une utilisation intensive des profils peuvent nécessiter davantage d’espace.
  • Installation locale : des droits d’administrateur local peuvent être nécessaires pour les fichiers .exe ou .pkg.
  • Jamf Pro : l’installation en masse nécessite un compte administrateur Jamf Pro et un compte administrateur Sophos Central.
  • Microsoft Intune : un compte Microsoft Intune, un compte Sophos Central et, pour le package Windows, un compte Windows permettant l’installation sur les appareils cibles sont requis.
  • Invitation par e-mail : l’utilisateur invité doit posséder au minimum le rôle Read-only. Sans ce rôle minimal, l’invitation n’est pas une méthode de déploiement adaptée.

Les systèmes d’exploitation indiqués sont les plates-formes explicitement documentées. Aucune autre version n’est déduite d’exigences Endpoint similaires. Avant un déploiement étendu, il faut aussi vérifier avec de vrais profils utilisateur que la RAM et le stockage suffisent à l’usage prévu.

Préparer le déploiement

Avant la première installation, il faut définir un groupe pilote représentant les deux architectures de puce et les systèmes d’exploitation du futur groupe cible. Pour chaque appareil pilote, il faut consigner :

  • le nom de l’appareil et son système d’exploitation ;
  • la méthode d’installation : manuelle, invitation, Intune ou Jamf Pro ;
  • l’affectation attendue dans Intune ou Jamf ;
  • l’heure de l’installation ;
  • les versions installées de Protected Browser et Chromium ;
  • le résultat du lancement et de la connexion avec le compte professionnel.

Les packages et stratégies doivent porter des noms sans ambiguïté, par exemple Sophos Protected Browser – Pilot. Ce nom est adaptable ; les champs produit et valeurs de sélection ci-dessous doivent en revanche correspondre exactement à l’interface d’administration concernée.

Télécharger le programme d’installation depuis Sophos Central

Le téléchargement est identique pour l’installation manuelle et centralisée :

  1. Dans Sophos Central, ouvrir My Environment > Installers.
  2. Accéder à la section Protected Browser.
  3. Pour Windows, sélectionner Download installer for Windows (x64 only).
  4. Pour macOS, sélectionner Download installer for macOS (Universal - Intel and Apple chip).
  5. Conserver le fichier téléchargé dans un emplacement contrôlé et utiliser le même téléchargement vérifié pour le pilote et la vague plus large.

Le fichier Windows documenté s’appelle SophosProtectedBrowserSetUpX64.exe et le fichier macOS SophosProtectedBrowserX64.pkg. La mention X64 dans le nom du fichier macOS ne change pas le fait que Sophos fournit ce programme d’installation comme universel pour les puces Intel et Apple.

Installer des appareils Windows individuels

  1. Vérifier de nouveau que l’appareil utilise Windows 64 bits et satisfait aux exigences de processeur, de RAM et de stockage.
  2. Ouvrir l’emplacement de SophosProtectedBrowserSetUpX64.exe.
  3. Double-cliquer sur le programme d’installation et confirmer avec Yes. Si l’exécution est bloquée, utiliser un compte administrateur local autorisé sans contourner les contrôles de l’appareil.
  4. Attendre la fin de l’installation.
  5. Lancer Sophos Protected Browser depuis le menu Démarrer ou le bureau.
  6. Se connecter avec le compte professionnel.

Installer des appareils Mac individuels

  1. Vérifier la version de macOS, la puce, la RAM et l’espace libre.
  2. Ouvrir l’emplacement de SophosProtectedBrowserX64.pkg.
  3. Double-cliquer sur le programme d’installation et cliquer sur Continue.
  4. Choisir si le navigateur doit être installé pour tous les utilisateurs de l’appareil ou uniquement pour l’utilisateur actuel. Cette décision doit être convenue au préalable avec le propriétaire de l’appareil et selon le périmètre du déploiement.
  5. Cliquer sur Install et saisir les identifiants de l’administrateur local.
  6. Une fois l’opération terminée, cliquer sur Close.
  7. Ouvrir Finder > Applications > Sophos Protected Browser et se connecter avec le compte professionnel.

Déployer avec Microsoft Intune

Télécharger d’abord le programme d’installation approprié sous My Environment > Installers, comme décrit ci-dessus. Créer séparément les packages Windows et macOS afin que les exigences, la détection et l’affectation restent traçables.

Créer le package Windows

  1. Dans Microsoft Intune, ouvrir Apps > Windows > Add.
  2. Sous App type, sélectionner Line-of-business app.
  3. Sous App information, cliquer sur Select app package file et sélectionner le programme d’installation Windows de Sophos Central.
  4. Cliquer sur OK et renseigner les champs :
    • Name: par exemple Sophos Protected Browser – Windows – Pilot
    • Description: indiquer l’objectif interne et le groupe pilote
    • Publisher: Sophos
    • App install context: Device
    • Ignore app version: Yes
  5. Cliquer sur Next.
  6. Sous Assignments, ne sélectionner d’abord que les appareils pilotes.
  7. Cliquer sur Next, vérifier Review + create, puis cliquer sur Create.

Intune affiche une notification dès que le package est créé ; celui-ci est ensuite installé sur les appareils sélectionnés. Cette notification confirme la création du package, pas le lancement ou la connexion réussis sur chaque appareil cible.

Créer le package macOS

  1. Dans Microsoft Intune, ouvrir Apps > macOS > Add.
  2. Sous App type, sélectionner macOS app (.pkg) et cliquer sur Select.
  3. Sous App information, ouvrir Select app package file, sélectionner le programme d’installation macOS de Sophos Central et cliquer sur OK.
  4. Donner à Name un nom de package sans ambiguïté et définir Publisher sur Sophos.
  5. Sous Requirements > Minimum operating system, sélectionner la version du système d’exploitation des Mac gérés.
  6. Sous Detection rules, saisir :
    • Ignore app version: Yes
    • App bundle ID: l’identifiant de bundle déterminé pour Protected Browser
    • App version: la version à installer
  7. Cliquer sur Next, sélectionner les appareils pilotes sous Assignments, puis cliquer de nouveau sur Next.
  8. Vérifier Review + create et cliquer sur Create.

Un App bundle ID est requis pour la règle de détection, mais aucune valeur fixe n’est documentée. Il ne faut donc pas saisir une valeur supposée. Il faut déterminer et vérifier l’identifiant à partir du package réellement téléchargé au moyen de la procédure de packaging macOS utilisée dans l’environnement. Si cela n’est pas possible, s’arrêter avant l’affectation et clarifier la règle de détection avec le responsable Intune ou Sophos.

Déployer sur des Mac avec Jamf Pro

Créer le package d’installation

  1. Télécharger le programme d’installation macOS universel sous My Environment > Installers > Protected Browser.
  2. Dans Jamf Pro, ouvrir Settings > Computer Management > Packages.
  3. Sous General, saisir un nom sans ambiguïté.
  4. Sous Category, sélectionner Browser.
  5. Sous Filename, charger le programme d’installation macOS obtenu depuis Sophos Central.
  6. Cliquer sur Save.

Créer la stratégie pour le groupe pilote

  1. Ouvrir Computers > Policies.
  2. Sous General, saisir un nom de stratégie sans ambiguïté.
  3. Sous Category, sélectionner de nouveau Browser.
  4. Sous Trigger, sélectionner l’événement souhaité. L’exemple documenté Recurring Check-in lance la stratégie lors du prochain enregistrement de l’appareil auprès du serveur Jamf Pro.
  5. Sous Packages, sélectionner le package Protected Browser créé précédemment.
  6. Sous Scope, limiter la première affectation aux appareils pilotes.
  7. Cliquer sur Save.

Inviter des utilisateurs par e-mail

L’invitation convient aux utilisateurs gérés qui installeront eux-mêmes le navigateur au moyen du lien reçu. L’utilisateur suit l’e-mail, termine l’installation, puis se connecte avec son compte professionnel.

Invitation depuis la liste des utilisateurs

  1. Ouvrir My Environment > Users & Groups, puis l’onglet Users.
  2. Sélectionner l’utilisateur et cliquer sur Email setup link.
  3. Sous Protected Browser, activer Invite user to install Sophos Protected Browser.
  4. Cliquer sur Save.

Invitation lors de la modification de l’utilisateur

  1. Ouvrir My Environment > Users & Groups > Users et cliquer sur l’utilisateur souhaité.
  2. Cliquer sur Edit.
  3. Sous Edit user, ouvrir Email setup link.
  4. Sous Protected Browser, activer Invite user to install Sophos Protected Browser.
  5. Cliquer sur Save.

Dans les deux cas, le résultat attendu est un e-mail contenant un lien de téléchargement du navigateur. S’il n’arrive pas, vérifier d’abord le rôle minimal Read-only, la personne sélectionnée et l’option Protected Browser activée avant de renvoyer l’invitation.

Valider l’installation et la version

Une plate-forme de déploiement ne constitue pas à elle seule un test fonctionnel complet. Pour chaque plate-forme pilote, vérifier :

  1. Installation : Sophos Protected Browser est présent sur l’appareil cible.
  2. Lancement : le navigateur s’ouvre.
  3. Connexion : la connexion avec le compte professionnel prévu réussit.
  4. Version dans le navigateur : ouvrir le menu à trois points en haut à droite et sélectionner About Sophos Protected Browser. La page affiche la version actuelle et indique si elle est à jour.
  5. Contre-vérification Windows : ouvrir Settings > Apps > Installed apps et rechercher Sophos Protected Browser.
  6. Contre-vérification Mac : ouvrir Apple menu > About > General > System Report, développer Software, ouvrir Applications et rechercher Sophos Protected Browser.

Dans le navigateur, l’affichage suit ce modèle :

Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])

Un exemple documenté est Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). Au niveau de l’appareil, Windows et macOS affichent quatre groupes selon le modèle [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], par exemple 145.1.86.23. Il faut comparer les valeurs selon cette structure ; l’affichage de l’appareil n’est pas plus récent simplement parce qu’il commence par la version majeure de Chromium.

L’affectation ne doit être étendue qu’après la réussite de l’installation, du lancement, de la connexion et de l’affichage de la version sur tous les appareils pilotes représentatifs.

Planifier les mises à jour et le cycle de vie

Protected Browser utilise un cycle de versions alternées de deux semaines :

  1. Au début du mois, une version fournit la dernière version majeure de Chromium et de nouvelles fonctionnalités Protected Browser.
  2. Deux semaines plus tard, une version met uniquement à jour le moteur Protected Browser ; la version majeure de Chromium reste inchangée.
  3. Deux semaines plus tard, le cycle suivant commence avec une nouvelle version majeure de Chromium.

L’exemple documenté sur 30 jours passe de Protected Browser 1.50.x avec Chromium 129 à 1.51.x avec la même version majeure de Chromium, puis à 1.52.x avec Chromium 130. Ces numéros illustrent le schéma et ne constituent pas des versions cibles pour le tenant utilisé.

Les correctifs de sécurité Chromium sont automatiquement disponibles dans les 24 heures ou moins suivant leur publication par l’équipe Chromium. Sophos déploie ensuite progressivement la version mise à jour pendant 12 à 24 heures supplémentaires ; la durée totale de déploiement ne dépasse pas 48 heures. Un écart temporaire entre deux appareils pilotes peut donc faire partie du déploiement progressif. Il ne doit cependant pas rester sans contrôle au-delà du délai documenté.

Chaque version du navigateur est prise en charge jusqu’à quatre mois après sa publication initiale :

PhaseÂge de la versionSignification
Version actuelledeux premières semainesversion actuelle
Conserver la version précédentede deux semaines à trois moistoujours prise en charge
Proche de la fin de viede trois à quatre moismise à jour prioritaire
Fin de vieplus de quatre moisversion non prise en charge

Sophos recommande la dernière version. Les navigateurs obsolètes peuvent offrir moins de performances et de protection. Le processus d’exploitation doit donc contrôler l’affichage de la version au moins tous les mois, ainsi qu’après chaque correctif de sécurité ou nouvelle version majeure. Aucun contrôle permettant de différer les mises à jour du navigateur ni aucune procédure de rétrogradation ne sont documentés. Un ancien package ne doit donc pas servir de rollback.

Résolution des problèmes par symptôme

Le programme d’installation ou la section Protected Browser manque

Vérifier que le bon tenant est ouvert et que My Products > Protected Browser ainsi que My Environment > Installers > Protected Browser sont visibles. Il ne faut pas en déduire un rôle ou une licence supplémentaire. Si la section manque, arrêter le déploiement et demander au responsable du tenant, des licences ou des rôles de vérifier l’activation.

L’installation Windows ne démarre pas

Vérifier d’abord Windows 64 bits, une version de système d’exploitation prise en charge, un processeur compatible SSE3, au moins 4 Go de RAM et 20 Go d’espace libre. Vérifier ensuite si l’installation .exe exige des droits d’administrateur local. Ne pas utiliser d’autre programme que Download installer for Windows (x64 only).

L’installation ou le lancement sur Mac échoue

Comparer l’appareil aux exigences de macOS Sonoma 14, Sequoia 15 ou Tahoe 26 et vérifier la puce Intel ou Apple, la RAM et l’espace libre. L’installation manuelle peut exiger des droits d’administrateur. Après une installation réussie, lancer le navigateur depuis Finder > Applications.

Intune signale un package créé, mais le navigateur est absent

Le message de création prouve uniquement qu’Intune a créé le package. Vérifier la plate-forme, le fichier de package sélectionné et Assignments. Sous Windows, App install context: Device et Ignore app version: Yes doivent être définis. Sous macOS, contrôler Minimum operating system, App bundle ID, App version et l’affectation pilote. Si le Bundle ID n’a pas été déterminé de manière fiable, corriger d’abord la règle de détection plutôt que d’étendre l’affectation.

La stratégie Jamf ne s’exécute pas

Sous Settings > Computer Management > Packages, vérifier que le bon package est enregistré. Comparer ensuite sous Computers > Policies la catégorie Browser, le Trigger sélectionné, le package et le Scope. Avec Recurring Check-in, l’exécution n’est déclenchée qu’au prochain enregistrement de l’appareil auprès du serveur Jamf Pro.

L’invitation n’arrive pas

S’assurer que l’utilisateur possède au minimum le rôle Read-only. Sous My Environment > Users & Groups > Users, vérifier que le bon utilisateur est sélectionné, que Email setup link est ouvert et que Invite user to install Sophos Protected Browser est activé. Ensuite seulement, enregistrer ou inviter de nouveau.

Les numéros de version semblent ne pas correspondre

Ne pas comparer uniquement le nombre de groupes de chiffres. Dans le navigateur, la version Protected Browser en trois parties commence par la génération ; sous Windows et macOS, elle est précédée de la version majeure de Chromium. Ouvrir également About Sophos Protected Browser pour afficher la version Chromium complète et l’indication d’actualisation.

Les appareils restent sur des versions différentes pendant le déploiement

Tenir d’abord compte du déploiement progressif des correctifs de sécurité, dont la durée totale ne dépasse pas 48 heures. Vérifier ensuite sur chaque appareil concerné l’affichage de la version et l’état up to date. Si un appareil est toujours obsolète après ce délai, ne pas élargir l’affectation. Aucune procédure de réparation ou de rétrogradation n’est documentée pour ce cas ; consigner l’appareil, le système d’exploitation, la méthode d’installation, l’heure et les deux affichages de version, puis transmettre le dossier au support Sophos.

Retour sécurisé, suppression et arrêt du déploiement

Aucune procédure de désinstallation propre au produit n’est documentée pour Windows, macOS, Intune ou Jamf Pro. Il n’existe pas non plus de procédure fiable de rétrogradation du navigateur. Il ne faut donc ni supprimer manuellement des fichiers ni déployer d’anciens packages comme prétendu rollback.

Pour un arrêt sécurisé avant le déploiement général :

  1. Ne pas étendre le Scope ou les Assignments au-delà du groupe pilote.
  2. Consigner le package, la stratégie, le trigger, le groupe cible et les appareils déjà installés.
  3. Vérifier si une modification dans Intune ou Jamf affecte involontairement d’autres appareils. Ne supprimer une affectation qu’après avoir vérifié la procédure valable pour la plate-forme d’administration concernée.
  4. Laisser les installations existantes inchangées jusqu’à l’obtention d’une méthode de désinstallation actuelle et vérifiée. La suppression manuelle de fichiers programme n’est pas un rollback.
  5. Après l’arrêt, valider qu’aucun autre appareil pilote n’est installé et transmettre toute demande de suppression avec l’état documenté des appareils et du package.

Le même principe de sécurité s’applique à une nouvelle version problématique du navigateur : limiter le déploiement, conserver les versions et les heures, puis transmettre le cas. Une rétrogradation peut réduire la protection et le statut de support ; aucune méthode fiable n’est documentée.

Exploitation, révision et cycle de vie

Le responsable de l’exploitation vérifie régulièrement :

  • les versions de Windows, Windows Server et macOS prises en charge avant chaque nouvelle vague ;
  • la RAM et l’espace libre, surtout avec plusieurs profils de navigateur ;
  • les affectations Intune ou le scope, le package et le trigger Jamf ;
  • la réussite du lancement et de la connexion avec un compte professionnel ;
  • les versions Protected Browser et Chromium via About Sophos Protected Browser ;
  • l’affichage de l’appareil sous Settings > Apps > Installed apps ou System Report > Software > Applications ;
  • l’âge de la version par rapport à la limite de quatre mois ;
  • les écarts après le déploiement maximal de 48 heures d’une mise à jour de sécurité.

Une nouvelle version majeure de Chromium, le passage à la phase « proche de la fin de vie » ou un appareil pilote obsolète déclenchent un nouveau contrôle des versions.

À titre de contexte non opérationnel, cinq jalons permettent de situer l’évolution du produit : Protected Browser a été présenté en Early Access le 20 janvier 2026 ; Workspace Protection est devenu disponible le 16 mars 2026. La sélection des catégories d’applications et les rapports sur les chargements et téléchargements de fichiers ont suivi le 1er juillet. L’extension Protected Browser distincte pour les navigateurs existants a été annoncée le 20 juillet. Des workflows guidés pour la protection Zero Trust des applications SaaS ont été ajoutés ultérieurement. Cette évolution ne modifie ni la méthode d’installation décrite ni les contrôles actuels de version et de cycle de vie.

Guide existant associé

Protected Browser suit son propre parcours d’installation. Si Sophos Endpoint Protection doit aussi être déployé, Déployer Sophos Endpoint Protection décrit son programme d’installation, l’enregistrement des appareils et la validation. Les deux procédures ne doivent pas être mélangées : un déploiement Endpoint réussi ne prouve pas que Protected Browser est installé ou à jour.