Risolvere i problemi di installazione di Sophos Endpoint su macOS
Questo runbook parte dal sintomo visibile e distingue intenzionalmente installazione, registrazione e configurazione. Per una normale prima installazione usare la guida macOS; usare questa pagina quando il processo fallisce o resta incompleto.
Percorso rapido per sintomo
- macOS non apre l’Installer o la barra termina senza installazione: verificare prima provenienza, firma e quarantena.
- Il log riporta
Folder Insecurityopath is not secure: rilevare percorso e autorizzazioni correnti in sola lettura; non applicare correzioni generiche. - Il software è installato ma il Mac non compare in Sophos Fusion: controllare Registration Status to Sophos Central, poi rete, proxy, ora e tenant.
- Il Mac compare in Sophos Fusion ma resta rosso: identificare l’autorizzazione mancante in
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. - Gli Update falliscono: distinguere prima autorizzazione Updater e Management Communication; non eliminare file Agent.
Prima di modificare qualcosa, annotare errore esatto, fase, versioni macOS e Agent e ora. Sarà così possibile verificare se l’azione successiva risolve la stessa causa.
Verificare in sicurezza fiducia e quarantena
Usare solo SophosInstall.zip del tenant Sophos Fusion corretto. Se Sophos Installer.app si trova in ~/SophosInstall, questa query in sola lettura ne elenca gli attributi:
xattr ~/SophosInstall/Sophos\ Installer.app
com.apple.quarantine, soprattutto dopo l’estrazione automatica di Safari, può causare App Translocation e il fallimento. Rimuoverlo solo se l’Installer proviene direttamente dal tenant dell’organizzazione e ha superato i controlli di firma della guida d’installazione:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Il comando è volutamente limitato a questo bundle. Non rimuovere ricorsivamente attributi da Downloads, non disattivare Gatekeeper globalmente e non proseguire con una firma rifiutata o diversa. Scaricare invece un nuovo Installer dal proprio tenant.
Fermarsi in sicurezza davanti a Folder Insecurity
Folder Insecurity non è un normale errore di scrittura. L’Installer si arresta se un percorso superiore è scrivibile da un soggetto non sicuro, perché un’installazione privilegiata potrebbe adottare file estranei. La diagnostica normalmente indica il percorso, ad esempio /Library.
Rilevare proprietario e modalità in sola lettura:
ls -la /
ls -la /Library
I valori sicuri documentati sono 755 root:wheel per / e /Library e 755 root:admin per /Library/Application Support. L’errore può indicare anche /Library/Caches o una sottodirectory Sophos. Confrontare il percorso esatto segnalato con un Mac sano equivalente e individuare il software di Imaging, Packaging o Management che lo ha modificato.
Fermarsi se proprietario o modalità differiscono. Non eseguire chmod o chown generici e non disattivare SIP seguendo una procedura copiata. Una modifica errata può danneggiare macOS o altri software e non è documentato un rollback generico affidabile. Far correggere la baseline originaria all’amministratore macOS responsabile oppure inoltrare le evidenze ad Apple o Sophos Support.
Distinguere installazione, registrazione e configurazione
L’Installer mostra tre stati separati:
- Software Installed: sono stati creati i componenti locali.
- Registration Status to Sophos Central: l’Agent si è registrato nel tenant.
- Configuration Status: sono state ricevute Policy e configurazione del tenant.
Chiudere la finestra non interrompe registrazione o download della configurazione. L’installazione locale non prova la registrazione, che a sua volta non prova la configurazione completa. Assegnare errore e Server visualizzato alla fase corretta prima di reinstallare.
Il Mac non compare in Sophos Fusion
Controllare nell’ordine:
- Installer e dati del tenant provengono dall’account Sophos Fusion corretto?
- Data, ora e fuso del Mac sono corretti?
- DNS e HTTPS funzionano senza Captive Portal?
- Il Proxy previsto consente le destinazioni Sophos correnti e credenziali e certificati Root sono validi?
- In Management Communication, Self Help mostra Server, indirizzo risolto, Proxy atteso e un contatto recente riuscito?
Invalid Server URL indica un errore di risoluzione. HTTP 503 chiede invece al client di riprovare più tardi. Se Registration riesce ma Configuration no, esaminare Management Communication e l’ultima Policy ricevuta anziché riavviare l’Installer; la guida di installazione spiega in dettaglio timestamp delle Policy, pagina System e ruoli dei processi.
Valutare autorizzazioni e MDM
Aprire Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. Self Help è il riferimento perché Security Extensions, Network Extensions e autorizzazioni Privacy dipendono da versione Agent e prodotti installati. Dopo la correzione, Prerequisites non deve mostrare autorizzazioni mancanti.
Per un singolo Mac seguire Open System Settings o Allow Full Disk Access offerto da Self Help. Per diagnosi TCC e Payload MDM in sola lettura usare la guida CLI e autorizzazioni dedicata; non modificare manualmente database TCC o profili. Nei Mac gestiti, scelta profilo, Payload e ordine appartengono alla guida Rollout MDM.
Circoscrivere gli errori Update con segnali supportati
Non confondere due condizioni distinte dell’Updater:
- In macOS 14 e 15, la mancanza di Full Disk Access per
SophosUpdaterpuò bloccare gli Update nelle versioni Endpoint precedenti alla 2024.3 (10.9.1). - Da Endpoint 2024.4 (10.9.5), la stessa autorizzazione mancante può rendere preventivamente rosso Sophos Updater service health anche senza un errore di Update. Il rosso da solo non dimostra quindi un errore attuale.
Controllare prima Prerequisites. Per la prima condizione, questa verifica read-only del log è un segnale diagnostico:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
Una corrispondenza supporta questo specifico problema di autorizzazione, ma non dimostra ogni causa di Update. Per la condizione precedente alla 2024.3 (10.9.1) senza MDM, attivare manualmente SophosUpdater.app in System Settings > Privacy & Security > Full Disk Access; se assente, aggiungere /Library/Sophos Anti-Virus/SophosUpdater.app con il pulsante più. Per l’Health rosso preventivo dalla 2024.4 (10.9.5), usare invece Endpoint Self Help > Prerequisites > Allow Full Disk Access, perché il selettore normale potrebbe non mostrare un Updater che macOS non ha bloccato. Con MDM distribuire in entrambi i casi il profilo Sophos corrente corrispondente ai componenti installati. Correzione e verifica complete sono nella guida CLI e autorizzazioni. Non è un comando generale di riparazione Agent né un rollback.
Se Sophos Fusion segnala 6001 durante il download di MacEndpoint e SophosUpdater.log contiene anche 403 Forbidden o EXPIRED_TOKEN, controllare DNS, proxy e MCS: il Mac non ha rinnovato il token. HTTP 503 richiede di riprovare più tardi. Eseguire Escalation per un servizio ancora missing in Services con nome componente e SDU, senza eliminare file Agent.
Solo versioni legacy: errore in /Library/Preferences/Logging
Questo ramo vale esclusivamente per macOS Ventura 13.6.3 o Sonoma 14.2 con Sophos Endpoint precedente alla 2024.1. Dopo un errore di installazione, questa verifica read-only può mostrare l’errore di autorizzazione in /Library/Preferences/Logging:
sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 2h | grep -i Logging
Solo per questa combinazione esatta e con una corrispondenza usare la vecchia procedura limitata: consentire Sophos Installer in System Settings > Privacy & Security > Full Disk Access, anche Terminal se necessario per un’installazione avviata dal Terminal, quindi ripetere l’installazione. Endpoint 2024.1 e successivi includono la correzione; le versioni attuali non devono usare questo workaround legacy. Rimuovere poi l’accesso di Terminal concesso solo per la diagnosi.
Riprovare in modo controllato
- Correggere una sola causa confermata e documentare la modifica.
- Ricontrollare Self Help, rete o autorizzazioni del percorso.
- Per problemi di fiducia o tenant, usare un Installer appena scaricato dal tenant corretto.
- Eseguire un solo nuovo tentativo e seguire tutti e tre gli stati fino al risultato.
- Non eliminare file Agent o l’oggetto Sophos Fusion come metodo di Retry.
Se l’oggetto dispositivo è già stato eliminato da Sophos Fusion e l’installazione esistente non può quindi registrarsi di nuovo, non tentare una registrazione manuale non documentata. Solo per questo scenario, con Endpoint 2024.1 e successivi il percorso supportato è la rimozione completa e la nuova installazione. Seguire Disinstallare Sophos Central Endpoint da macOS, incluse Tamper Protection e verifica. Per altri stati incoerenti, diagnosticare il sintomo specifico ed eseguire Escalation a Sophos Support se necessario, senza rimuovere il prodotto in modo generico.
Verificare ed eseguire Escalation con evidenze utili
Il processo riesce solo quando:
- Prerequisites non mostra autorizzazioni locali mancanti;
- il Mac compare nel tenant corretto in
My Environment > Computers & Serverscon comunicazione corrente; - prodotti e Policy attesi sono attivi nei dettagli del dispositivo;
- Update e Management Communication in Self Help mostrano di nuovo contatto riuscito.
Se l’errore resta, conservare messaggio esatto, Timestamp, tre stati Installer, versioni macOS e Agent, percorso o componente, osservazioni Self Help, Event Sophos Fusion e stato Proxy/MDM. Creare un SDU con il processo Sophos Diagnostics/Support esistente e indicare l’ora di riproduzione. Non modificare manualmente l’archivio SDU generato. Inviarlo solo tramite il Case o il canale di Upload approvato di Sophos Support e non pubblicarlo. Ove possibile, oscurare solo Screenshot o note separate; non aggiungere credenziali a questi elementi o alle note del Case.