Installer et supprimer l’extension Sophos Protected Browser
L’extension Sophos Protected Browser peut être installée manuellement sur des appareils Windows et Mac individuels ou centralement via Active Directory GPO, Google Enterprise Core, Microsoft Intune et Jamf Pro. L’installateur approprié est disponible dans Sophos Central. Pour Chrome, vérifiez ensuite à la fois la politique appliquée et l’extension visible.
Ce guide traite de l’extension pour les navigateurs existants. Le déploiement et la mise à jour de la version complète de Sophos Protected Browser constituent une tâche distincte.
Choisir la voie de déploiement appropriée
- Manuel : pour un petit pilote ou des appareils Windows et Mac individuels. Cette voie inclut également les étapes de désinstallation documentées par Sophos.
- Active Directory GPO : pour les appareils Windows liés au domaine avec Google Chrome.
- Google Enterprise Core : pour les navigateurs Chrome enregistrés sur Windows et macOS.
- Microsoft Intune : pour les appareils Windows et Mac gérés avec Google Chrome ou Microsoft Edge.
- Jamf Pro : pour les Macs gérés avec Google Chrome ou Microsoft Edge.
Commencez avec peu d’appareils et exactement le navigateur qui sera utilisé plus tard. Les fichiers ZIP contiennent selon le chemin des fichiers de politique, de profil, de script et d’utilitaires. Ne mélangez pas de fichiers provenant de différents chemins de déploiement.
Prérequis, licence et rôles
Avant le téléchargement, Meine Produkte > Protected Browser ainsi que la zone Browser-Erweiterung doivent être disponibles sous Meine Umgebung > Installer ou Meine Umgebung > Installers > Protected Browser dans le bon tenant Sophos Central. Aucune désignation de licence indépendante n’est indiquée pour ces procédures. Par conséquent, ne déduisez pas une hypothèse de licence ou de rôle supplémentaire à partir de la visibilité d’un menu. Les rôles nécessaires varient selon la procédure :
- Manuellement sous Windows : L’appareil Windows est enregistré dans une solution MDM ; un accès administrateur à l’appareil Windows et à Sophos Central est nécessaire. Ce chemin prend en charge Google Chrome, Comet et Microsoft Edge ; le fichier ZIP téléchargé indique également Atlas.
- Manuel sous macOS : Le Mac est enregistré dans une solution MDM ; un accès administrateur au Mac et à Sophos Central est nécessaire. Sophos cite Google Chrome, Atlas, Comet et Microsoft Edge comme navigateurs pris en charge, mais le paquet de téléchargement actuel ne peut contenir que des profils pour Chrome, Atlas et Edge. Si les profils associés à Comet manquent dans le paquet actuel, il ne faut pas utiliser les profils d’un autre navigateur. Téléchargez le paquet à nouveau et clarifiez les fichiers Comet manquants avec le support Sophos avant de continuer. Les configurations MDM existantes pour
ExtensionForceinstallListdoivent être supprimées avant l’installation manuelle : macOS ne fusionne pas un profil géré et un profil installé localement, mais n’applique qu’un seul d’entre eux. - Active Directory GPO : Un compte administrateur AD est nécessaire pour l’éditeur de stratégies de groupe, un compte administrateur Sophos Central, des droits d’administrateur local sur les appareils cibles, le modèle ADMX de Chrome et l’autorisation d’installer des extensions à partir de sources externes. Le GPO est déjà lié à l’UO cible. Un partage SMB est disponible pour le programme d’extension, auquel les ordinateurs du domaine peuvent accéder en lecture.
- Google Enterprise Core : Les navigateurs Chrome sont enregistrés et affectés à l’unité organisationnelle prévue. Un accès administrateur aux appareils cibles, à la console d’administration Google et à Sophos Central est nécessaire.
- Microsoft Intune : Un compte pour Intune et Sophos Central ainsi qu’un accès administrateur aux appareils cibles sont nécessaires. Chrome et Edge peuvent installer des extensions à partir de ressources externes.
- Jamf Pro : Un compte administrateur Jamf Pro, un compte administrateur Sophos Central et un accès administrateur aux appareils cibles sont nécessaires. Chrome et Edge peuvent installer des extensions à partir de ressources externes.
Le programme complémentaire d’extension n’est requis que si des objets de stratégie d’état de l’appareil doivent être utilisés dans des politiques Web. Il s’appelle ExtensionUtility.exe sous Windows et ExtensionUtility.pkg sous macOS. N’installez pas ce composant supplémentaire par précaution si vous n’utilisez pas la fonctionnalité.
Télécharger les fichiers d’installation dans Sophos Central
Selon la méthode de distribution, Sophos appelle cette étape Télécharger les fichiers d’installation depuis Sophos Central ou Téléchargez l’installateur depuis Sophos Central. Dans les deux cas, il s’agit du paquet ZIP correspondant à la procédure choisie.
- Ouvrez dans Sophos Central Meine Umgebung > Installer. Pour la méthode manuelle et pour Google Enterprise Core, Sophos indique le chemin exact Meine Umgebung > Installers > Protected Browser.
- Sous Browser-Erweiterung, choisissez la méthode prévue et le système d’exploitation :
- Manuell > Windows ou Manuell > Mac,
- Active Directory (GPO) > Windows,
- Google Enterprise avec le système d’exploitation approprié,
- Microsoft Intune avec le système d’exploitation approprié,
- JAMF > Mac.
- Décompressez le fichier ZIP téléchargé dans un dossier de travail contrôlé. Utilisez exclusivement les fichiers et valeurs qu’il contient pour le pilote.
Pour GPO et Intune, l’URL de l’extension de ce package est nécessaire. Google Enterprise Core nécessite l’ID de l’extension, l’URL de l’extension et ExtensionSettings.json. Jamf et la procédure manuelle sur Mac utilisent des fichiers .mobileconfig dépendant du navigateur. Dans la procédure manuelle sur Mac, le package doit contenir les profils correspondant au navigateur prévu. Si les profils Comet sont manquants, il s’agit d’une condition d’arrêt et non d’une raison pour renommer ou réutiliser les profils Chrome, Atlas ou Edge.
Installer l’extension manuellement
Installer l’extension sur les appareils Windows
- Ouvrez le dossier décompressé sur l’appareil cible.
- Double-cliquez sur le fichier d’installation du navigateur. Pour Chrome, il s’agit de
ChromeForceInstallExtension.reg; confirmez Ausführen et Ja. Cela écrit les détails de l’extension dans le registre Windows. - Double-cliquez sur le fichier contenant les paramètres de l’extension. Pour Chrome, il s’agit de
ChromeExtensionSettings.reg; confirmez à nouveau Ausführen et Ja. - Seulement si des objets de stratégie d’état de l’appareil sont nécessaires : lancez
ExtensionUtility.exeet confirmez Ja.
Après la configuration, l’extension demandera à l’utilisateur de se connecter avec ses identifiants.
Installer l’extension sur des appareils Mac
Important : Vérifiez avant cette étape si
ExtensionForceinstallListest déjà géré via MDM. Supprimez d’abord cette configuration MDM. Sans ce nettoyage, macOS peut continuer à appliquer uniquement le profil géré au lieu des profils locaux.
- Double-cliquez dans le dossier décompressé sur le fichier d’installation forcée du navigateur, pour Chrome par exemple
ChromeForceInstallExtension.mobileconfig. - Ouvrez Systemeinstellungen, recherchez Profiles et installez le profil téléchargé. Pour Chrome, le profil exemple s’appelle Install Island Extension Chrome. Confirmez Installieren avec le mot de passe administrateur.
- Double-cliquez sur le fichier avec les paramètres d’extension, pour Chrome par exemple
ChromeExtensionSettings.mobileconfig. - Installez le profil de configuration sous Profile > Heruntergeladen. L’exemple de Chrome s’appelle Setup Island Extension on Chrome.
- Seulement si des objets de stratégie d’état de l’appareil sont nécessaires : Lancez
ExtensionUtility.pkg, cliquez sur Weiter et Installieren et entrez le mot de passe administrateur.
Après l’achèvement, l’extension demande à l’utilisateur de se connecter.
Distribuer l’extension de manière centralisée
Configurer un objet de stratégie de groupe pour l’installation de l’extension
- Ouvrez le GPO préparé et accédez à Computerkonfiguration > Richtlinien > Administrative Vorlagen > Google > Google Chrome > Erweiterungen.
- Ouvrez Liste der automatisch installierten Apps und Erweiterungen konfigurieren, sélectionnez Aktiviert et cliquez sous Optionen sur Anzeigen.
- Sous Inhalte anzeigen, collez l’URL d’extension copiée depuis Sophos Central. Confirmez et enregistrez le paramètre.
- Copiez le contenu du
ChromeExtensionSettings.xmltéléchargé. - Dans le même GPO, allez à Computerkonfiguration > Einstellungen > Windows-Einstellungen > Registry. Faites un clic droit sur Registry, collez le contenu XML, nommez l’entrée de registre et enregistrez-la.
Installer l’utilitaire d’extension : L’extension de navigateur peut être distribuée avec les paramètres GPO mentionnés ci-dessus. Pour l’utilitaire facultatif ExtensionUtility.exe, Sophos décrit en outre un script de démarrage via Computerkonfiguration > Richtlinien > Windows-Einstellungen > Skripte (Start/Herunterfahren) > Start et un partage SMB. Le chemin de vérification utilisé à cette fin n’est toutefois pas clairement défini comme indicateur d’installation locale. Par conséquent, n’utilisez pas le script comme modèle exécutable. Si des objets de stratégie d’état de l’appareil nécessitent l’utilitaire, arrêtez-vous à ce stade et faites confirmer par le support Sophos ou par un processus interne de création de paquet approuvé et testé le chemin de vérification, le contexte d’exécution ainsi que les contrôles avant et après installation pour votre environnement. La stratégie d’extension peut néanmoins être validée au préalable sur une OU pilote.
Google Enterprise Core
Pour l’étape Installieren Sie die Protected Browser-Erweiterung auf Ihren Geräten., l’ID de l’extension, l’URL personnalisée et le fichier de configuration sont tous saisis conjointement dans la console d’administration Google :
- Ouvrez dans la console d’administration Google Chrome-Browser > Anwendungen und Erweiterungen > Benutzer und Browser et sélectionnez l’unité organisationnelle prévue.
- Cliquez en bas à droite sur le symbole plus, puis sur Chrome-App oder -Erweiterung anhand der ID hinzufügen.
- Entrez le Erweiterungs-ID copié depuis Sophos Central.
- Sélectionnez Von einer benutzerdefinierten URL aus et saisissez l’URL de l’extension copiée. Enregistrez.
- Sous Installationsrichtlinie, choisissez d’abord Installation zulassen, puis Installation erzwingen.
- Ouvrez Richtlinien für Erweiterungen, téléchargez
ExtensionSettings.jsondepuis le fichier ZIP de Sophos et enregistrez à nouveau. - Installez
ExtensionUtility.exeouExtensionUtility.pkgsur les appareils cibles uniquement si les directives Web utilisent des objets de stratégie d’état de l’appareil.
L’unité organisationnelle détermine la portée. Pour le pilote, choisissez donc une OU limitée avec peu de navigateurs enregistrés, plutôt que de forcer immédiatement le paramètre sur l’ensemble du tenant.
Configurer Microsoft Intune pour l’installation de l’extension
Windows
- Accédez dans le Microsoft Intune Admin Center à Geräte > Windows > Konfigurationsprofile > Erstellen > Neue Richtlinie.
- Sélectionnez Windows 10 und höher comme plateforme et Einstellungskatalog comme type de profil. Créez et nommez le profil.
- Cliquez sous Konfigurationseinstellungen sur Einstellungen hinzufügen.
- Pour Chrome, ouvrez Google > Google Chrome > Erweiterungen, activez Liste der automatisch installierten Apps und Erweiterungen konfigurieren et saisissez l’URL de l’extension depuis Sophos Central. Pour Edge, utilisez respectivement Microsoft Edge > Erweiterungen.
- Confirmez avec OK et Anwenden.
- Allez à Geräte > Windows > PowerShell-Skripte et téléchargez le script pour le navigateur obtenu depuis Sophos Central, par exemple pour Chrome
ChromeExtensions.ps1. - Sous Zuordnungen, sélectionnez d’abord uniquement les appareils pilotes. Cochez Überprüfen + Erstellen et cliquez sur Erstellen.
macOS
- Allez à Geräte > macOS > Konfigurationsprofile et cliquez sur Profil erstellen.
- Sélectionnez Vorlagen, puis Benutzerdefiniert et Erstellen. Nommez le profil et choisissez Gerätekanal comme canal de déploiement.
- Téléchargez sous Konfigurationsprofildatei le fichier d’installation forcée depuis le fichier ZIP Sophos, pour Chrome par exemple
ChromeForceInstallExtension.mobileconfig. - Associez d’abord le profil aux appareils pilotes et créez-le.
- Répétez la procédure avec un deuxième profil pour les paramètres de l’extension, pour Chrome avec
ChromeExtensionSettings.mobileconfig.
Si des objets de politique d’état des appareils sont nécessaires, exécutez en plus l’installateur ExtensionUtility.exe ou ExtensionUtility.pkg inclus dans le package sur les appareils sur lesquels l’extension est installée.
Jamf Pro
Le processus Jamf comprend ici les deux profils de configuration :
- Erstellen Sie ein Konfigurationsprofil für die Einstellungen zur Erzwingung der Installation. Ouvrez Computer > Konfigurationsprofile, cliquez sur Hochladen et téléchargez le fichier d’installation forcée :
ChromeForceInstallExtension.mobileconfigouEdgeForceInstallExtension.mobileconfig. - Attribuez un nom et une description, choisissez Browser comme catégorie, Computerebene comme niveau et Automatisch installieren comme méthode de distribution. Limitez d’abord sous Umfang aux appareils pilotes et enregistrez.
- Konfigurationsprofil für die benutzerdefinierten Erweiterungseinstellungen erstellen: Répétez la procédure pour
ChromeExtensionSettings.mobileconfigouEdgeExtensionSettings.mobileconfig.
Si les directives Web nécessitent en plus le ExtensionUtility.pkg optionnel, arrêtez-vous après ces deux profils de configuration. Laissez le paquetage, la politique, le déclencheur et le retrait être définis dans une procédure Jamf séparée, approuvée et testée ; ne reprenez pas les étapes d’installation Intune ou manuelles. Les deux profils de navigateur peuvent d’abord être testés sur les appareils pilotes sans ce composant supplémentaire.
Valider l’installation
Pour un déploiement de Chrome avec GPO ou Google Enterprise Core, la vérification est claire :
- Ouvrez Chrome sur un appareil pilote.
- Accédez à
chrome://policyet cliquez sur Richtlinien neu laden. - Vérifiez dans Chrome Policies si
ExtensionInstallForcelistest présent et possède le statut OK. - Lancez
chrome://extensionset vérifiez si l’extension Protected Browser est visible. Le message Sophos extension is installed and managed by the organization. peut s’afficher.
Lors d’une installation manuelle, la demande de connexion est également un résultat attendu. Pour Intune et Jamf, aucun affichage précis et équivalent du statut n’est disponible. Le déploiement reste donc limité au pilote jusqu’à ce que les profils ou scripts prévus soient arrivés sur l’appareil et que le résultat attendu du navigateur soit visible. Une attribution réussie dans la console de gestion seule ne prouve pas l’installation locale.
Si le programme d’extension est nécessaire, vérifiez séparément si son installateur a été exécuté sur l’appareil pilote. Ne déduisez pas d’une extension visible dans le navigateur que l’utilitaire est également installé.
Dépannage par symptôme
ExtensionInstallForcelist est manquant ou n’a pas le statut OK
Vérifiez d’abord si l’appareil se trouve réellement dans l’UO ou le groupe pilote assigné. Ensuite, contrôlez si l’URL exacte de l’extension figurant dans le paquet Sophos actuel a été saisie. Pour les GPO, vérifiez également le modèle Chrome ADMX installé, la liaison du GPO et les entrées de registre importées depuis ChromeExtensionSettings.xml. Rechargez ensuite les politiques dans chrome://policy et répétez le contrôle.
La directive est présente, mais l’extension n’est pas visible
Ouvrez chrome://extensions et vérifiez à nouveau là-bas. Dans Google Enterprise Core, outre l’ID et l’URL personnalisée, Installation erzwingen ainsi que le ExtensionSettings.json téléchargé doivent également être présents. Dans GPO, Liste der automatisch installierten Apps und Erweiterungen konfigurieren doit être activé. Ne modifiez pas plusieurs niveaux en même temps ; corrigez d’abord la partie manquante sur un appareil pilote et validez à nouveau.
L’installation manuelle sur le Mac ne fonctionne pas
Vérifiez si ExtensionForceinstallList est déjà géré par MDM. Supprimez la configuration gérée avant le profil local. Vérifiez ensuite sous Systemeinstellungen > Profiles > Heruntergeladen si le profil d’installation forcée ainsi que le profil avec les paramètres d’extension ont été installés. macOS ne combine pas ces profils locaux avec une configuration MDM concurrente.
L’extension est visible, mais les objets d’état de l’appareil ne fonctionnent pas
L’extension de navigateur et le programme d’extension sont deux composants distincts. Vérifiez si ExtensionUtility.exe ou ExtensionUtility.pkg ont été installés sur cet appareil précis. Dans le cas des GPO, l’accès en lecture du compte ordinateur au partage SMB prévu ne suffit pas : n’utilisez le script de démarrage que lorsque le chemin de vérification, le contexte d’exécution et le contrôle avant/après sont approuvés et testés. Pour Jamf, l’emballage, la politique, le déclencheur et le retrait doivent également être définis dans une procédure séparée, approuvée et testée. Vérifiez ensuite à nouveau sur le même appareil pilote avant d’élargir l’étendue.
Un déploiement centralisé ne peut pas être annulé de manière fiable
N’élargissez pas l’affectation et laissez le groupe pilote inchangé. Ne tentez aucune désinstallation locale partielle tant qu’une stratégie centrale d’installation forcée est active. Les limites contraignantes et la procédure à suivre pour les désinstallations gérées centralement sont indiquées dans la section Offboarding suivante.
Désinstaller l’extension et finaliser l’offboarding
Documentez avant le démontage le navigateur, le chemin d’installation et les profils existants ou fichiers de registre. Les utilisateurs perdent ensuite la fonctionnalité fournie par l’extension. Commencez donc le démontage sur un appareil de test et vérifiez-le avant une suppression généralisée.
Manuellement sous Windows
- Utilisez le dossier
uninstallde la même archive ZIP Sophos que celle utilisée pour l’installation. - Double-cliquez sur
ExtensionUninstaller.regpour supprimer l’extension. - Si le module d’extension a été installé, ouvrez PowerShell avec les droits administrateur requis et exécutez la commande documentée par Sophos :
powershell.exe -Command "& { msiexec /q /x $((New-Object -ComObject 'WindowsInstaller.Installer').RelatedProducts('{B0D532EB-39A8-497B-8DD8-6A3ACCE97532}')); }"
Ensuite, ouvrez le navigateur sur l’appareil de test et vérifiez que l’extension n’est plus affichée. Si elle est toujours présente, arrêtez la désinstallation massive et vérifiez si une stratégie GPO, Intune ou autre MDM la réapplique.
Manuel sur macOS
- Ouvrez Systemeinstellungen et recherchez Profiles.
- Supprimez à la fois le profil d’installation forcée et le profil avec les paramètres d’extension personnalisés. Confirmez chacun avec le mot de passe administrateur.
- Si
ExtensionUtility.pkgest installé, ouvrez un terminal avec un compte administrateur et exécutez le programme de désinstallation documenté par Sophos :
sudo /usr/local/island/island-nmh/uninstall
Vérifiez ensuite sur l’appareil de test que les deux profils ont été supprimés et que l’extension n’apparaît plus dans le navigateur. Si un profil est toujours attribué via MDM, interrompez la désinstallation locale et supprimez d’abord l’attribution gérée via le processus MDM responsable.
Pour Google Enterprise Core, Intune et Jamf Pro, il n’existe pas de procédure complète et testée de désinstallation. Pour la procédure GPO, il existe bien des étapes pour le démantèlement, mais pas de procédure complète pour le nettoyage conjoint des assignations, des entrées de registre, de la stratégie d’installation forcée et, le cas échéant, de l’utilitaire. Laissez la définition du démantèlement se faire par le support Sophos ou par un processus interne validé et testé, en fonction des profils, stratégies et packages réellement créés. Jusqu’à cette mise en place, n’étendez pas les assignations et laissez le groupe pilote inchangé. Ne supprimez ni fichiers locaux, ni profils individuels, ni entrées de registre, ni stratégies ou utilitaire par suspicion tant qu’une stratégie d’installation forcée centrale est active.
Exploitation et cycle de vie
Ne conservez pas de manière permanente un ancien fichier ZIP décompressé comme supposée installation de référence. Téléchargez à nouveau les fichiers avant toute modification prévue via le chemin Sophos Central prévu pour la méthode choisie et notez quel fichier a été distribué à quel groupe pilote. Après des changements dans les GPO, l’affectation OU, les profils Intune ou la portée Jamf, vérifiez à nouveau la politique et l’extension sur un appareil pilote.
Le contrôle opérationnel régulier comprend :
- la portée attribuée correspond-elle toujours aux appareils et navigateurs prévus ;
- existe-t-il des profils locaux et MDM concurrents sur les Macs ;
- le programme d’extension n’est utilisé que là où des objets de stratégie d’état de l’appareil sont nécessaires ;
- le chemin manuel documenté continue de fonctionner sur un appareil de test ;
- les responsables et le chemin d’escalade pour les désinstallations gérées centralement sont définis.
Planifiez les dates de migration ou de mise hors service uniquement sur la base des informations produit actuelles de Sophos. En cas de changement de la méthode de déploiement, validez d’abord la nouvelle configuration pilote et désactivez l’ancienne méthode de manière contrôlée seulement ensuite.
Instructions existantes connexes
Ce guide traite de l’extension, de ses modes de distribution et de sa désinstallation manuelle sécurisée. La licence, les identités, le DNS, le ZTNA et les rôles généraux de Sophos Central ne font pas partie de l’installation de l’extension. De même, le déploiement complet du Sophos Protected Browser constitue un cycle de vie et un processus de mise à jour séparés, décrits dans Déployer et maintenir Sophos Protected Browser à jour.