Installer et supprimer l’agent Sophos ZTNA
L’agent Sophos ZTNA est déployé comme composant de Sophos Endpoint Agent. Il donne accès aux applications locales et fournit l’état de l’appareil aux politiques ZTNA. Sans agent, ZTNA ne peut contrôler que les applications web. Sur les ordinateurs déjà gérés, le composant est ajouté ou supprimé dans Sophos Fusion (anciennement Sophos Central) via Manage software ; les nouveaux appareils le reçoivent au moyen de l’installateur Endpoint lié au tenant.
La démarche sûre tient en quelques étapes : vérifier les prérequis et le tenant cible, installer ZTNA sur des appareils pilotes représentatifs, valider son état dans Sophos Fusion et l’accès à une ressource réelle, puis seulement étendre le déploiement. Lors du retrait, déterminer d’abord s’il faut supprimer uniquement ZTNA ou tous les logiciels Sophos.
Prérequis, licence et rôles
Avant l’installation, clarifier les points suivants :
- Le tenant dispose d’une licence ZTNA et l’installateur propose ZTNA parmi les composants sélectionnables. La licence et le choix des composants effectivement disponibles dans le tenant font foi.
- La personne chargée de l’opération possède dans Sophos Fusion un rôle lui permettant de sélectionner les appareils et de gérer leurs logiciels. L’exécution locale de l’installateur et l’octroi des autorisations de sécurité sous macOS nécessitent les droits d’administrateur appropriés sur l’appareil.
- Selon les exigences d’installation ZTNA en vigueur, Windows 10 1803 ou une version ultérieure et macOS Big Sur 11 ou une version ultérieure sont pris en charge. Avant un déploiement à grande échelle, comparer néanmoins les versions de systèmes d’exploitation réellement utilisées avec la prise en charge actuelle du produit.
- L’agent ZTNA est nécessaire pour les applications locales. Si l’accès doit porter exclusivement sur des applications web, un accès sans agent est possible ; cet article traite délibérément de la méthode avec agent.
- L’environnement ZTNA dispose d’un certificat wildcard pris en charge, d’une passerelle, des entrées DNS adaptées, d’un service d’annuaire, d’un fournisseur d’identité et des connexions sortantes nécessaires. Les groupes d’utilisateurs de Microsoft Entra ID ou d’Active Directory sont synchronisés avec Sophos Fusion.
- Une passerelle auto-hébergée fonctionne sous ESXi ou Hyper-V ; une Sophos Cloud Gateway peut aussi être utilisée. L’intégration de Sophos Firewall est facultative. Si elle est utilisée, le pare-feu doit exécuter SFOS 19.5 MR3 ou une version ultérieure et être géré par Sophos Fusion.
- L’installateur a été récemment téléchargé depuis le bon tenant. Ni le lien de téléchargement ni le paquet ne doivent être publiés, car ce dernier rattache les appareils à ce tenant.
- Le groupe pilote représente les versions Windows et macOS réellement utilisées, les chemins réseau et au moins une véritable ressource ZTNA.
La configuration ZTNA est accessible dans Sophos Fusion sous My Products > ZTNA. La passerelle, le certificat, le DNS, l’identité, les ressources et les politiques doivent être configurés avant la validation. Configurer Sophos ZTNA décrit l’enchaînement complet.
Important : Une installation réussie d’Endpoint ne prouve ni que ZTNA a été sélectionné ni que la passerelle, la politique, le DNS et la ressource fonctionnent. Ces niveaux doivent être vérifiés séparément.
Installer ZTNA sur des ordinateurs déjà gérés
Cette méthode s’adresse aux appareils sur lesquels Sophos Core Agent fonctionne déjà et qui sont enregistrés dans le bon tenant :
- Dans Sophos Fusion, ouvrir Devices > Computers and servers.
- Sélectionner d’abord un ou plusieurs appareils pilotes comparables.
- Ouvrir Manage software.
- Pour ZTNA, choisir Install. Laisser les autres produits et Agent mode sur Do not change, sauf s’ils font partie du même changement approuvé.
- Confirmer avec Save et laisser l’appareil en ligne jusqu’à ce qu’il ait traité la modification logicielle.
- Dans la liste des appareils, contrôler les colonnes ZTNA et Agent mode. L’installation doit être visible dans la colonne ZTNA.
Manage software modifie l’ensemble des produits d’un appareil enregistré. Gérer le mode d’agent et les logiciels Sophos Endpoint explique la différence avec Agent Mode, XDR Sensor et la désinstallation complète.
Installer de nouveaux appareils
Windows
- Dans Sophos Fusion, ouvrir Devices > Installers.
- Choisir Download Complete Windows Installer si tous les produits Endpoint couverts par la licence doivent être installés. Pour une sélection ciblée, ouvrir Choose Components, sélectionner ZTNA et les autres composants approuvés, puis télécharger l’installateur.
- Exécuter
SophosSetup.exeprovenant du bon tenant sur l’appareil pilote avec les droits locaux nécessaires. - Redémarrer si demandé, puis vérifier l’enregistrement dans le tenant prévu.
Pour un déploiement Windows automatisé, un installateur récent provenant du tenant cible peut être lancé dans une session PowerShell administrateur comme suit :
.\SophosSetup.exe --products=ztna --quiet
Cette commande installe ZTNA au moyen de l’installateur Endpoint commun ; ce n’est pas un installateur ZTNA autonome. Les options de proxy, de groupes et de déploiement ainsi que l’analyse des codes de sortie et des journaux sont traitées dans le déploiement contrôlé de Sophos Endpoint sous Windows. La seule fin du processus d’installation ne constitue pas une validation réussie.
macOS
Sous Devices > Installers, utiliser l’installateur macOS complet ou Choose Components. Le paquet doit provenir du tenant prévu. Après l’installation, accorder toutes les autorisations Sophos demandées par macOS, notamment les System Extensions ou Endpoint Security Extensions et les Network Extensions nécessaires à la version de macOS utilisée, ainsi que Full Disk Access.
Sophos vérifie régulièrement les autorisations requises. Si elles manquent, Sophos Endpoint affiche une notification. Pour un déploiement MDM, attribuer les profils Sophos actuels à un groupe pilote avant de lancer l’installateur ; Déployer Sophos Endpoint sur macOS avec Jamf Pro décrit la procédure complète.
Ne pas transposer les options Windows à macOS : L’installation macOS documentée utilise l’installateur complet ou l’installateur du tenant avec sélection des composants, ainsi que les profils de sécurité adaptés. La valeur Windows
--products=ztnane constitue pas une méthode d’installation macOS établie.
Valider l’installation et l’accès
Une validation fiable confronte les constats faits dans la console, sur l’appareil, dans le DNS et lors de l’accès à l’application :
- Sous Devices > Computers and servers, les colonnes Agent mode et ZTNA affichent l’état installé attendu pour les appareils pilotes. Clarifier
Product unassignedouNot supportedavant d’étendre le déploiement. - Pour examiner les détails, ouvrir Devices > Computers > [appareil] > Status. L’aperçu actuel des appareils donne également accès à Status via My Environment > Computers & Servers puis le nom de l’appareil. La communication, les services, le système et les mises à jour doivent être en bon état ; un redémarrage demandé y est également indiqué.
- Sur un appareil pilote, ouvrir l’icône Sophos. ZTNA doit figurer sur la page d’état locale.
- Ouvrir une véritable application locale avec un utilisateur pilote autorisé. Vérifier ensuite, avec un utilisateur pilote non autorisé, que l’accès est refusé comme prévu.
- Résoudre explicitement les FQDN de la passerelle et des ressources. Après l’installation de ZTNA,
nslookuppeut utiliser par défaut l’adaptateur ZTNA TAP. Pour les applications situées hors de la passerelle ZTNA, préciser donc le serveur DNS réellement compétent :
nslookup <FQDN-de-l’application> <serveur-DNS>
Remplacer <FQDN-de-l’application> et <serveur-DNS> par les valeurs de son environnement. Le résultat attendu est la réponse du serveur DNS compétent, et non simplement une résolution mise en cache localement.
Sous Windows, le réseau utilisé par l’adaptateur ZTNA TAP ne doit pas entrer en conflit avec un réseau existant. Si une interface de l’Endpoint utilise déjà la plage 100.64.0.0/16, l’adaptateur ZTNA TAP utilise la prochaine plage disponible, 100.65.0.0/16, et ajoute les routes correspondantes.
Dépannage par symptôme
ZTNA n’apparaît pas dans Sophos Fusion ou sur la page d’état locale
Vérifier d’abord que l’appareil est en ligne, qu’il apparaît dans le bon tenant et que ZTNA > Install a bien été enregistré dans Manage software. Contrôler ensuite les colonnes ZTNA et Agent mode, ainsi que Devices > Computers > [appareil] > Status. Si Sophos Fusion affiche Product unassigned, l’attribution manque ; en cas de Not supported, vérifier le système d’exploitation et la licence. Si l’installation reste en attente, conserver l’heure, l’état de l’appareil et les données de diagnostic avant de réattribuer le composant.
L’agent est installé, mais l’application ne s’ouvre pas
Ce n’est pas une raison suffisante pour réinstaller immédiatement. Vérifier dans cet ordre :
- Le serveur DNS compétent résout-il les FQDN de la passerelle et de la ressource ?
- L’utilisateur appartient-il au groupe synchronisé prévu et l’authentification auprès du fournisseur d’identité fonctionne-t-elle ?
- L’appareil peut-il joindre les destinations et les ports nécessaires à ZTNA ?
- La même ressource fonctionne-t-elle avec un deuxième utilisateur pilote autorisé ou depuis un autre appareil pilote ?
- Y a-t-il un chevauchement avec
100.64.0.0/16ou100.65.0.0/16?
Pour interroger un DNS précis, indiquer explicitement le serveur DNS comme ci-dessus. Si le problème persiste, conserver les horodatages et les données de diagnostic. Diagnostiquer Sophos Endpoint avec Self Help et SDU explique comment recueillir les éléments utiles.
macOS signale des autorisations manquantes ou une intégrité dégradée
Ouvrir la notification Sophos et autoriser les extensions prévues pour cette version de macOS ainsi que Full Disk Access. Pour les Mac gérés de manière centralisée, vérifier que le profil MDM actuel est réellement installé sur l’appareil. Ne redémarrer ensuite le Mac ou les services Sophos concernés que si macOS ou la fenêtre d’autorisation le demande, puis contrôler à nouveau l’état de l’appareil.
L’état local indique Inactive (On-premises mode)
Sur les agents Windows actuels, cet état est une indication distincte et ne doit pas être confondu avec Not configured. Vérifier d’abord si l’appareil utilise le réseau local conformément à la configuration prévue et si l’accès direct correspond au mode de fonctionnement attendu. Ce n’est que si l’accès à la ressource échoue contrairement au plan qu’il faut vérifier le DNS, les groupes et la connectivité.
L’état reste incertain
ZTNA est maintenu par le processus de mise à jour de Sophos Endpoint. Avant de changer les composants ou de réinstaller, vérifier l’état des mises à jour, les redémarrages en attente, la communication avec Sophos Fusion et les autorisations propres à la plateforme, puis conserver les données SDU de la période où le problème s’est produit. Si la situation reste incertaine, arrêter les tentatives locales et contacter le support Sophos. Les outils de nettoyage ainsi que les interventions manuelles hasardeuses sur les fichiers, les services ou le registre ne constituent pas une méthode de réparation sûre.
Supprimer uniquement le composant ZTNA
Cette méthode convient si l’appareil doit rester géré par Sophos Fusion et protégé par les autres composants Endpoint.
Avant le changement : Recenser les utilisateurs et les applications locales concernés, prévoir un autre chemin d’accès et choisir au moins un appareil pilote. L’appareil doit rester en ligne. La suppression de l’objet appareil n’est ni un préalable ni un substitut à la suppression locale du composant.
- Dans Sophos Fusion, ouvrir My Environment > Computers & Servers et sélectionner les appareils pilotes.
- Ouvrir Manage software.
- Pour ZTNA, choisir Uninstall. Laisser Agent mode, Encryption et les autres produits non concernés sur Do not change.
- Confirmer avec Save et attendre que les appareils aient traité la demande.
- Vérifier dans la colonne ZTNA que le composant n’est plus indiqué comme installé. L’accès ZTNA testé précédemment ne doit plus fonctionner ; la protection Endpoint prévue et la communication avec Sophos Fusion doivent rester opérationnelles.
Le Sophos Core Agent reste délibérément installé, puisqu’il assure la communication et la gestion des politiques. Si le changement doit être annulé, réinstaller ZTNA sur le même appareil pilote via Manage software > ZTNA > Install et répéter toute la validation décrite dans cet article.
Supprimer tous les logiciels Sophos
Le retrait complet est une procédure distincte, propre à chaque plateforme. Déterminer d’abord quelles applications ne seront plus accessibles sans ZTNA et comment fonctionnera l’accès alternatif. Supprimer ensuite ZTNA via Manage software, comme indiqué ci-dessus. Pour le reste d’Endpoint Agent, suivre exclusivement la procédure prise en charge pour la plateforme :
Ces procédures couvrent Tamper Protection, le redémarrage, les attributions MDM ou de distribution logicielle, la vérification locale de la suppression et le nettoyage ultérieur de l’objet appareil. Ne pas supprimer prématurément sa fiche : elle contient l’état et le contexte de diagnostic. La suppression directe de fichiers ZTNA, le retrait de services isolés ou l’emploi sans diagnostic d’un outil de nettoyage ne font pas partie d’un retrait contrôlé.
Changement de tenant
Un installateur est lié à son tenant d’origine et ne doit pas être réutilisé pour le tenant cible. Pour les migrations à grande échelle, examiner d’abord la fonction Device Migration documentée. Comme la compatibilité dépend du système d’exploitation, du type d’appareil et des composants installés selon la méthode de migration retenue, faire confirmer la combinaison pilote dans le tenant actif ou auprès du support Sophos avant chaque vague. Migrer des appareils Sophos entre tenants Sophos Fusion décrit la procédure complète.
SophosSetup.exe --registeronly est une réinscription distincte, documentée uniquement sous Windows, d’une protection Sophos déjà opérationnelle. Ce n’est ni une réparation ZTNA ni une procédure macOS. Après un changement de tenant, valider à nouveau l’identité de l’appareil, l’attribution ZTNA, l’état des mises à jour et l’accès effectif à une ressource. Un retour en arrière se planifie comme un changement distinct avec un installateur récent du tenant d’origine.
Exploitation, révision et cycle de vie
Les agents ZTNA pour Windows et macOS ont des versions et des notes de publication distinctes. Un ancien numéro de version unique ne peut donc servir de référence pour les deux plateformes. Pour l’exploitation :
- après une mise à jour de l’agent, vérifier la colonne ZTNA, l’état de l’appareil et une ressource réelle sur des pilotes Windows et macOS représentatifs ;
- évaluer les nouveaux affichages d’état et les problèmes connus dans les notes de publication actuelles des agents ZTNA avant de qualifier un état d’erreur ;
- revoir régulièrement la prise en charge des systèmes d’exploitation, les profils d’autorisation macOS et, si Sophos Firewall est intégrée, sa version minimale requise ;
- prévoir un pilote et une procédure de retour en arrière avant de modifier la licence, la passerelle, l’identité ou le DNS ;
- lors du retrait d’un appareil, vérifier que le composant ZTNA a effectivement été supprimé, plutôt que de simplement effacer l’objet appareil.
Les anciennes annonces produit ne constituent pas une preuve fiable des délais de migration, du retrait de licences ou d’une date de fin de vie actuels. Ces décisions doivent reposer uniquement sur les informations de cycle de vie et les notes de publication les plus récentes.
Questions fréquentes
Peut-on supprimer uniquement l’agent Sophos ZTNA ?
Comment reconnaître une installation réussie ?
Inactive (On-premises mode) signifie-t-il la même chose que Not configured ?
Inactive (On-premises mode). Il faut évaluer cet état au regard du chemin réseau prévu et d’un test d’accès à une ressource réelle.