Installare Sophos Fusion Endpoint (macOS)
Sophos Fusion Endpoint protegge completamente un Mac solo quando l’agent è installato e sono state concesse le estensioni e le autorizzazioni per la privacy richieste da macOS. Questa guida descrive l’installazione manuale, spiega come scegliere il programma di installazione appropriato e mostra come verificare successivamente la protezione.
Per la sequenza completa del rollout multipiattaforma, con pianificazione, prerequisiti e ordine delle fasi, consultare il percorso di onboarding di Sophos Endpoint.
Importante: un’installazione completa di Sophos Endpoint non deve essere eseguita in parallelo con un altro antivirus. Il sensore XDR separato costituisce l’eccezione: è progettato per funzionare insieme a un antivirus di terze parti esistente, ma non offre autonomamente una protezione contro il malware.
Prima dell’installazione
Prima del download è opportuno verificare i seguenti requisiti:
- una versione di macOS approvata in base agli attuali requisiti di sistema e limiti del ciclo di vita
- un account amministratore di Sophos Fusion con accesso ai programmi di installazione
- diritti di amministratore locale sul Mac
- accesso Internet conforme ai requisiti di rete e proxy di Sophos Endpoint
- nessun altro antivirus attivo se si intende installare Sophos Endpoint completo
In caso di migrazione da un’altra soluzione Endpoint, la rimozione deve essere testata prima su un numero limitato di Mac. In questo modo è possibile verificare se rimangono vecchie estensioni di sistema o di rete che interferiscono con il nuovo agent.
Prima dell’installazione, verificare le versioni di macOS e dell’agent attualmente supportate nella matrice di compatibilità aggiornata da Sophos. L’articolo collegato sul ciclo di vita spiega come interpretare questi requisiti dinamici; questa guida non copia una matrice fissa, perché cambia indipendentemente dalla procedura di installazione.
Scaricare il programma di installazione macOS appropriato
- Accedere a Sophos Fusion Admin da
fusion.sophos.com. - Aprire
My Environment > Installers. - In Endpoint, selezionare il programma di installazione macOS appropriato.
- Scaricare
SophosInstall.zip.
Sophos Fusion offre diverse opzioni:
- Download Complete macOS Installer: installa i prodotti Endpoint coperti dalle licenze dell’account Central.
- Choose Components: crea un programma di installazione contenente soltanto i componenti selezionati. È utile quando, ad esempio, Device Encryption o ZTNA non devono essere installati sul Mac.
- XDR Sensor Installers: installa soltanto il sensore XDR per il rilevamento e l’analisi insieme a un antivirus di terze parti esistente. È necessaria una licenza compatibile con XDR; consultare i requisiti di sistema per la versione macOS attualmente supportata. Questo sensore non sostituisce un antivirus.
Il programma di installazione completo è normalmente adatto a una postazione di lavoro standard che deve essere protetta interamente da Sophos. Choose Components deve essere utilizzato quando la combinazione di prodotti desiderata differisce intenzionalmente dall’ambito delle licenze.
Installare Sophos Endpoint manualmente
A partire da macOS Monterey 12.4, SophosInstall.zip deve essere spostato da Downloads, Documents o dalla scrivania alla cartella Inizio dell’utente prima dell’estrazione. In caso contrario, il programma di installazione non può creare correttamente i propri file di lavoro e l’installazione non riesce.
Una possibile cartella di destinazione è:
~/SophosInstall
Quindi:
- Estrarre il file ZIP nella cartella di destinazione.
- Avviare
Sophos Installer.app. - Confermare le credenziali di amministratore.
- Completare l’installazione.
- Concedere le estensioni e le autorizzazioni Sophos richieste da macOS.
Il programma di installazione scarica altri componenti da Sophos Fusion. Il corretto avvio della procedura guidata non dimostra quindi, da solo, che il Mac sia completamente protetto.
Verificare l’Installer prima di qualsiasi eccezione
Prima di rimuovere un attributo di quarantena o di integrare l’Installer nella Software Distribution, verificarne Notarization Apple e firma:
spctl -a -t exec -vv ~/SophosInstall/Sophos\ Installer.app
codesign -vvvd ~/SophosInstall/Sophos\ Installer.app
spctl deve segnalare l’Installer come Notarized Developer ID accettato. codesign deve confermare che il Bundle è valido sul disco e soddisfa la propria Designated Requirement. Nell’output dettagliato, la catena di firma comprende Developer ID Application: Sophos (2H5GFH3774), Apple Developer ID Certification Authority e Apple Root CA. Un risultato diverso o rifiutato non viene aggirato con un bypass Gatekeeper; si scarica invece un nuovo Installer direttamente dal proprio Tenant Central.
Installazione dal Terminale
Per un’installazione automatica di Sophos Anti-Virus e Intercept X, eseguire dal Terminale il programma di installazione estratto:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept definisce i componenti di protezione da installare. --quiet nasconde la finestra di installazione, ma non sostituisce le autorizzazioni macOS necessarie. Prima di un’implementazione estesa, i nomi dei prodotti e le opzioni devono essere testati con un programma di installazione aggiornato su un dispositivo di prova.
Per assegnare il Mac direttamente a un gruppo di dispositivi Central durante l’installazione, specificare il gruppo come segue:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
Nell’esempio, Firma\Macs è un sottogruppo Central esistente. La doppia barra rovesciata garantisce che la shell trasmetta correttamente al programma di installazione il percorso del gruppo.
Se macOS blocca il programma di installazione
Quarantena, App Translocation e Folder Insecurity richiedono limiti di sicurezza chiari. Il runbook di risoluzione dei problemi macOS guida la diagnosi e indica quando interrompere ed eseguire Escalation senza modifiche generiche dei permessi.
Se l’Installer segnala una umask di sistema differente, non impostare alla cieca un valore qualsiasi. Una umask globale influisce su tutti i file creati dagli account di sistema e può danneggiare sicurezza e applicazioni. Dopo un backup, confrontare la configurazione LaunchDaemon responsabile con la baseline macOS applicabile; solo un amministratore che abbia valutato l’impatto sull’intero dispositivo deve rimuoverla o correggerla.
Concedere le autorizzazioni macOS
In base ai prodotti concessi in licenza, Sophos richiede un’estensione di sicurezza, un’estensione di rete, l’autorizzazione del proxy o del Web Content Filter, l’accesso completo al disco e le notifiche. Se manca un’autorizzazione, l’agent può essere installato e visibile in Central mentre una protezione non funziona o gli avvisi passano inosservati.
Sophos visualizza una notifica quando manca un’autorizzazione. Open System Settings apre l’impostazione macOS pertinente; chiudere il messaggio solo dopo aver concesso l’autorizzazione e averla controllata in Self Help.
L’interfaccia esatta varia in base alla versione di macOS:
- macOS 14 e versioni precedenti: consentire le estensioni di sistema Sophos in
Privacy & Security. - macOS 15: aprire
System Settings > General > Login Items & Extensions. InEndpoint Security Extensions, attivareSophos Detection.app; inNetwork Extensions, attivareSophos Network Extension.app. - macOS 26: nella stessa posizione, sotto
By App, attivare l’estensione di sicurezza diSophos Detectione l’estensione di rete diSophos Network Extension.
Dopo l’attivazione dell’estensione di rete, macOS chiede se Sophos Network Extension può essere autorizzata come proxy di rete. Questa finestra di dialogo deve essere confermata con Allow affinché la scansione e la protezione Web funzionino completamente.
Approvare anche la richiesta Web Content Filter e consentire le notifiche Sophos. Il filtro fa parte della protezione Web; le notifiche rendono visibili gli avvisi di protezione e autorizzazione. Se una richiesta non compare, non creare un’eccezione macOS generica: individuare la voce mancante con Self Help.
Il metodo più affidabile per verificare e concedere l’accesso completo al disco è tramite Sophos Endpoint:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
In Prerequisites, Sophos indica l’autorizzazione mancante e apre l’impostazione macOS corrispondente. Le voci necessarie possono cambiare con la versione dell’agent e i prodotti concessi in licenza; questa verifica è quindi più affidabile di un elenco statico.
Sophos Service Manager controlla automaticamente queste autorizzazioni circa ogni 30 minuti. Dopo una concessione manuale, riavviarlo consente di anticipare la verifica; il nuovo stato compare dopo circa 30 secondi.
Verificare l’installazione e la protezione
Dopo l’installazione è necessario controllare tre livelli:
- Localmente: in
Endpoint Self Help > Prerequisitesnon manca alcuna autorizzazione. - Sophos Fusion: il Mac compare in
My Environment > Computers & Servers, comunica attualmente con Central e non presenta uno stato di integrità rosso. - Ambito della protezione: i prodotti e i criteri previsti sono attivi nella pagina dei dettagli del dispositivo.
Il collaudo termina solo quando tutti e tre i livelli sono conformi. Uno stato Central verde non dimostra da solo che macOS abbia concesso tutte le autorizzazioni locali; un Self Help locale senza errori non dimostra una comunicazione Central aggiornata. Su un dispositivo pilota, registrare variante dell’Installer, versione dell’agent e ora del controllo prima di estendere il rollout.
Un dispositivo non deve essere eliminato prematuramente da Sophos Fusion. La rimozione dell’oggetto Central non disinstalla l’agent, ma può rendere più difficile il normale accesso alla password di protezione antimanomissione specifica del dispositivo. Occorre quindi prima disattivare la protezione antimanomissione in modo controllato, quindi disinstallare l’agent.
Se il Mac è già stato eliminato da Central, riavviare l’Installer non registra semplicemente l’installazione esistente: la tratta come Upgrade e conserva la vecchia identità. Per Endpoint 2024.1 e versioni successive, Sophos raccomanda disinstallazione completa e nuova installazione. Le vecchie istruzioni che eliminano la voce Sophos di sola lettura dal Keychain e usano comandi interni di registrazione non valgono per queste versioni.
La procedura completa e supportata è descritta in Disinstallare Sophos Fusion Endpoint da macOS.
Sophos Fusion rileva normalmente in modo automatico gli utenti che hanno effettuato l’accesso. Un’assegnazione manuale di utenti o licenze è necessaria soprattutto quando nomi di accesso locali diversi hanno creato oggetti utente duplicati.
Le funzioni installate successivamente possono essere gestite separatamente. L’articolo Installare o disinstallare le funzioni di Sophos Endpoint descrive la procedura.
Distribuire più Mac tramite MDM
Per più Mac, autorizzazioni, Web Content Filter e notifiche non devono essere approvate dispositivo per dispositivo. La guida MDM dedicata descrive i profili Sophos aggiornati, l’ordine di distribuzione del profilo e del programma di installazione e la verifica di un gruppo pilota.
Problemi di installazione comuni
Se installazione, registrazione Central, configurazione, autorizzazioni o aggiornamenti non si completano, passare al runbook di risoluzione dei problemi di Sophos Endpoint su macOS. Tratta Installer bloccati, errori di rete e proxy, autorizzazioni incomplete, decisioni di reinstallazione ed escalation. Le procedure di riparazione restano così separate dal normale percorso di installazione e collaudo.
Interpretare Timestamp delle Policy, pagina System e ruoli dei processi
La pagina Policy mostra l’ultima ricezione di una Policy Central e si aggiorna automaticamente. Per un test controllato, modificare minimamente un’impostazione realmente assegnata, salvarla e ricontrollare dopo circa 30 secondi. Se il Timestamp non cambia, esaminare prima Management Communication. Un’abbreviazione Policy sconosciuta di tre lettere significa che Self Help non riconosce il tipo ricevuto; non giustifica modifiche casuali ad altre Policy.
La pagina System contiene solo inventario e non influisce su Health State. Per impostazione predefinita Central usa il nome macOS di Sharing; senza associazione a directory, il nome locale può apparire come Domain dell’utente. Impostare altri nomi solo tramite Override documentati dell’Installer e poi verificare nuovi oggetti o duplicati.
Nella diagnosi dei processi valutarne i ruoli, non solo i nomi: SophosServiceManager monitora i componenti Agent, SophosMcsAgentD comunica con Central, SophosUpdater aggiorna, Sophos Network Extension gestisce l’intercettazione, SophosCryptoGuard protegge da Ransomware, SophosOSQuery e SophosLiveQuery forniscono dati Query e SophosLiveResponse la sessione privilegiata. La cifratura usa processi propri dell’utente connesso e _sophosencryption. Un processo mancante è un errore solo se la funzione licenziata dovrebbe essere installata e attiva.
Captive Portal su Wi-Fi pubblico
Se non appare la pagina di accesso di hotel, aereo o rete ospiti, Endpoint Self Help > Captive Portal Mode può sospendere l’intercettazione per non oltre cinque minuti. Termina prima se disattivato manualmente e non richiede la password Tamper Protection. Usarlo solo per accedere al portale, poi ricontrollare protezione e connessione. Sophos non segnala altri casi dello storico problema Apple dall’inizio del 2024, ma mantiene questa funzione come aiuto circoscritto.
I file su condivisioni SMB restano bloccati
Se file aperti da un Mac restano temporaneamente bloccati su una condivisione SMB, documentare versione Agent, percorso, applicazione e durata. Una sola esclusione On-Access non modifica necessariamente il comportamento. Sophos documenta come workaround limitato lo stesso percorso nelle esclusioni On-Access e CryptoGuard o Ransomware. Vengono così meno due livelli di protezione, quindi vanno valutati condivisione, permessi e protezione Server. Disattivare globalmente Real-time Scanning - Network è più ampio e non preferibile.
Reset summary azzera il contatore locale dei rilevamenti. Non elimina Malware, Events Central né Incident History. Usarlo solo dopo la correzione tecnica, affinché una visualizzazione locale vuota non venga confusa con un incidente risolto.
È già installato un altro antivirus
Per ottenere una protezione Sophos completa, l’antivirus esistente deve essere migrato e rimosso in modo controllato. Se si intende mantenere la protezione esistente, soltanto il sensore XDR separato è progettato per questa coesistenza. Poiché non offre autonomamente una protezione contro il malware, l’antivirus di terze parti deve rimanere attivo e funzionante.
Viene visualizzato l’account locale _Sophos
L’Installer crea l’account di servizio limitato _Sophos. Non possiede una Shell di login interattiva, non appartiene al normale gruppo utenti ed esegue processi Sophos con meno privilegi di root. Non è quindi un utente sconosciuto e non deve essere eliminato. L’Agent non conserva né usa la password generata automaticamente per un accesso.