Distribuire e mantenere aggiornato Sophos Protected Browser
Sophos Protected Browser può essere installato su singoli dispositivi Windows e Mac oppure distribuito con Microsoft Intune o Jamf Pro. Gli utenti gestiti possono inoltre ricevere un invito e-mail con un link per il download. Indipendentemente dal metodo scelto, è opportuno iniziare il rollout su scala ridotta e controllare la versione installata: le nuove release del browser si alternano ogni due settimane, le correzioni di sicurezza di Chromium vengono distribuite automaticamente e in tempi rapidi e una release è supportata per non più di quattro mesi.
Questa guida illustra distribuzione, controllo delle versioni e ciclo di vita del Sophos Protected Browser completo. L’estensione separata per i browser esistenti segue un percorso d’installazione distinto e non viene distribuita qui.
Prerequisiti, licenza e ruoli
Prima del download si verifica quanto segue:
- Tenant e prodotto: My Products > Protected Browser e la sezione Protected Browser in My Environment > Installers sono disponibili nel tenant Sophos Central previsto. Workspace Protection include Protected Browser tra i suoi componenti. La sola visibilità di un menu non dimostra tuttavia una licenza o un’autorizzazione di ruolo specifica; per i metodi descritti non sono documentati né una SKU Browser separata né un ruolo generico di amministratore Central.
- Windows: sono supportati dispositivi a 64 bit con Windows 10 o Windows 11 e server con Windows Server 2016 o versioni successive. La CPU deve supportare SSE3; sono indicati Intel Pentium 4 e successivi. Sono richiesti almeno 4 GB di RAM, ne sono consigliati 8 GB, oltre a 20 GB di spazio libero.
- macOS: macOS Sonoma 14, Sequoia 15 e Tahoe 26 sono supportati su chip Intel (
x86) e Apple (arm64). Si applicano gli stessi requisiti di memoria e archiviazione: almeno 4 GB di RAM, 8 GB consigliati e 20 GB di spazio libero. - Pianificazione dello spazio: 20 GB è il valore iniziale. Più profili del browser o un uso intensivo dei profili possono richiedere maggiore spazio.
- Installazione locale: per i file
.exeo.pkgpossono essere necessari diritti di amministratore locale. - Jamf Pro: per l’installazione di massa sono necessari un account amministratore Jamf Pro e un account amministratore Sophos Central.
- Microsoft Intune: servono un account Microsoft Intune, un account Sophos Central e, per il pacchetto Windows, un account Windows che consenta l’installazione sui dispositivi di destinazione.
- Invito e-mail: l’utente invitato deve avere almeno il ruolo Read-only. Senza questo ruolo minimo, l’invito non è un metodo di distribuzione adatto.
I sistemi operativi elencati sono le piattaforme esplicitamente documentate. Non si deducono altre versioni da requisiti Endpoint simili. Prima di un rollout esteso si verifica inoltre, con profili utente reali, che RAM e spazio siano sufficienti per l’uso previsto.
Preparare il rollout
Prima della prima installazione si definisce un gruppo pilota che rappresenti entrambe le architetture dei chip e i sistemi operativi del futuro gruppo di destinazione. Per ogni dispositivo pilota si documentano:
- nome del dispositivo e sistema operativo;
- metodo d’installazione: manuale, invito, Intune o Jamf Pro;
- assegnazione prevista in Intune o Jamf;
- orario dell’installazione;
- versione installata di Protected Browser e Chromium;
- esito dell’avvio e dell’accesso con l’account di lavoro.
Per pacchetti e policy si usano nomi univoci, ad esempio Sophos Protected Browser – Pilot. Il nome può essere adattato; i campi del prodotto e i valori di selezione riportati di seguito devono invece corrispondere esattamente all’interfaccia di gestione interessata.
Scaricare il programma d’installazione da Sophos Central
Il download è identico per l’installazione manuale e per quella gestita centralmente:
- In Sophos Central si apre My Environment > Installers.
- Si passa alla sezione Protected Browser.
- Per Windows si seleziona Download installer for Windows (x64 only).
- Per macOS si seleziona Download installer for macOS (Universal - Intel and Apple chip).
- Si conserva il file scaricato in modo controllato e si usa lo stesso download verificato per il progetto pilota e la fase più ampia.
Il file Windows documentato si chiama SophosProtectedBrowserSetUpX64.exe, quello macOS SophosProtectedBrowserX64.pkg. La dicitura X64 nel nome del file macOS non cambia il fatto che Sophos fornisca questo programma d’installazione come universale per chip Intel e Apple.
Installare singoli dispositivi Windows
- Si ricontrolla che il dispositivo usi Windows a 64 bit e soddisfi i requisiti di CPU, RAM e spazio.
- Si apre il percorso di
SophosProtectedBrowserSetUpX64.exe. - Si fa doppio clic sul programma d’installazione e si conferma con Yes. Se l’esecuzione è bloccata, si usa un account amministratore locale autorizzato senza aggirare i controlli del dispositivo.
- Si attende il completamento dell’installazione.
- Si avvia Sophos Protected Browser dal menu Start o dal desktop.
- Si accede con l’account di lavoro.
Installare singoli dispositivi Mac
- Si controllano versione di macOS, chip, RAM e spazio libero.
- Si apre il percorso di
SophosProtectedBrowserX64.pkg. - Si fa doppio clic sul programma d’installazione e si seleziona Continue.
- Si sceglie se installare il browser per tutti gli utenti del dispositivo o solo per l’utente corrente. Questa decisione va concordata in anticipo con il proprietario del dispositivo e in base all’ambito del rollout.
- Si seleziona Install e si inseriscono le credenziali dell’amministratore locale.
- Al termine si seleziona Close.
- Si apre Finder > Applications > Sophos Protected Browser e si accede con l’account di lavoro.
Distribuire con Microsoft Intune
Si scarica prima il programma d’installazione appropriato da My Environment > Installers, come descritto sopra. I pacchetti Windows e macOS si creano separatamente affinché requisiti, rilevamento e assegnazione restino tracciabili.
Creare il pacchetto Windows
- In Microsoft Intune si apre Apps > Windows > Add.
- In App type si seleziona Line-of-business app.
- In App information si seleziona Select app package file e si sceglie il programma d’installazione Windows da Sophos Central.
- Si seleziona OK e si impostano i campi:
- Name: ad esempio
Sophos Protected Browser – Windows – Pilot - Description: indicare lo scopo interno e il gruppo pilota
- Publisher:
Sophos - App install context: Device
- Ignore app version: Yes
- Name: ad esempio
- Si seleziona Next.
- In Assignments si selezionano inizialmente solo i dispositivi pilota.
- Si seleziona Next, si verifica Review + create e si seleziona Create.
Intune mostra una notifica appena il pacchetto è stato creato; successivamente viene installato sui dispositivi selezionati. La notifica conferma la creazione del pacchetto, non l’avvio o l’accesso riusciti su ogni dispositivo di destinazione.
Creare il pacchetto macOS
- In Microsoft Intune si apre Apps > macOS > Add.
- In App type si seleziona macOS app (.pkg) e poi Select.
- In App information si apre Select app package file, si sceglie il programma d’installazione macOS da Sophos Central e si seleziona OK.
- Si assegna a Name un nome univoco e a Publisher il valore
Sophos. - In Requirements > Minimum operating system si seleziona la versione del sistema operativo dei Mac gestiti.
- In Detection rules si inseriscono:
- Ignore app version: Yes
- App bundle ID: il Bundle ID determinato per Protected Browser
- App version: la versione da installare
- Si seleziona Next, si scelgono i dispositivi pilota in Assignments e si seleziona di nuovo Next.
- Si verifica Review + create e si seleziona Create.
Per la regola di rilevamento è richiesto un App bundle ID, ma non è documentato un valore fisso. Non si deve quindi inserire un valore ipotizzato. L’identificativo va ricavato e verificato dal pacchetto effettivamente scaricato con il processo di packaging macOS usato nel proprio ambiente. Se non è possibile, ci si ferma prima dell’assegnazione e si chiarisce la regola con il responsabile Intune o Sophos.
Distribuire sui Mac con Jamf Pro
Creare il pacchetto d’installazione
- Si scarica il programma d’installazione universale per macOS da My Environment > Installers > Protected Browser.
- In Jamf Pro si apre Settings > Computer Management > Packages.
- In General si inserisce un nome univoco.
- In Category si seleziona Browser.
- In Filename si carica il programma d’installazione macOS ottenuto da Sophos Central.
- Si seleziona Save.
Creare la policy per il gruppo pilota
- Si apre Computers > Policies.
- In General si inserisce un nome univoco per la policy.
- In Category si seleziona nuovamente Browser.
- In Trigger si seleziona l’evento desiderato. L’esempio documentato Recurring Check-in avvia la policy quando il dispositivo effettua il successivo check-in con il server Jamf Pro.
- In Packages si seleziona il pacchetto Protected Browser creato in precedenza.
- In Scope si limita la prima assegnazione ai dispositivi pilota.
- Si seleziona Save.
Invitare gli utenti via e-mail
L’invito è adatto agli utenti gestiti che installeranno autonomamente il browser tramite il link ricevuto. L’utente segue l’e-mail, completa l’installazione e poi accede con il proprio account di lavoro.
Invito dall’elenco utenti
- Si apre My Environment > Users & Groups e quindi la scheda Users.
- Si seleziona l’utente e si sceglie Email setup link.
- In Protected Browser si abilita Invite user to install Sophos Protected Browser.
- Si seleziona Save.
Invito durante la modifica dell’utente
- Si apre My Environment > Users & Groups > Users e si seleziona l’utente desiderato.
- Si seleziona Edit.
- In Edit user si apre Email setup link.
- In Protected Browser si abilita Invite user to install Sophos Protected Browser.
- Si seleziona Save.
In entrambi i casi, il risultato previsto è un’e-mail con un link per scaricare il browser. Se non arriva, prima di inviarla nuovamente si controllano il ruolo minimo Read-only, la persona selezionata e l’opzione Protected Browser attiva.
Convalidare installazione e versione
Una piattaforma di distribuzione, da sola, non costituisce un test funzionale completo. Per ogni piattaforma pilota si verifica:
- Installazione: Sophos Protected Browser è presente sul dispositivo di destinazione.
- Avvio: il browser si apre.
- Accesso: l’accesso con l’account di lavoro previsto riesce.
- Versione nel browser: si apre il menu con i tre punti in alto a destra e si seleziona About Sophos Protected Browser. La pagina mostra la versione corrente e se è aggiornata.
- Controllo Windows: si apre Settings > Apps > Installed apps e si cerca Sophos Protected Browser.
- Controllo Mac: si apre Apple menu > About > General > System Report, si espande Software, si apre Applications e si cerca Sophos Protected Browser.
Nel browser, la visualizzazione segue lo schema:
Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])
Un esempio documentato è Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). A livello di dispositivo, Windows e macOS mostrano quattro gruppi secondo lo schema [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], ad esempio 145.1.86.23. I valori vanno confrontati in base a questa struttura; la visualizzazione del dispositivo non è più recente solo perché inizia con la versione principale di Chromium.
L’assegnazione viene ampliata solo quando installazione, avvio, accesso e visualizzazione della versione hanno avuto esito positivo su tutti i dispositivi pilota rappresentativi.
Pianificare aggiornamenti e ciclo di vita
Protected Browser utilizza un ciclo di release alternato di due settimane:
- All’inizio del mese viene pubblicata una release con l’ultima versione principale di Chromium e nuove funzioni di Protected Browser.
- Due settimane dopo segue una release per il solo motore di Protected Browser; la versione principale di Chromium resta invariata.
- Dopo altre due settimane inizia il ciclo successivo con una nuova versione principale di Chromium.
L’esempio documentato di 30 giorni passa da Protected Browser 1.50.x con Chromium 129 a 1.51.x con la stessa versione principale di Chromium e poi a 1.52.x con Chromium 130. Questi numeri spiegano lo schema e non sono versioni di destinazione per il proprio tenant.
Le correzioni di sicurezza di Chromium vengono rese disponibili automaticamente entro 24 ore o meno dalla pubblicazione da parte del team Chromium. Sophos distribuisce poi gradualmente la versione aggiornata nelle successive 12-24 ore; il tempo totale di distribuzione non supera le 48 ore. Una differenza temporanea tra due dispositivi pilota può quindi rientrare nel rollout graduale. Non deve però rimanere senza verifica oltre il periodo documentato.
Ogni release del browser è supportata fino a quattro mesi dalla pubblicazione iniziale:
| Fase | Età della release | Significato |
|---|---|---|
| Release corrente | prime due settimane | versione corrente |
| Mantenere la release precedente | da due settimane a tre mesi | ancora supportata |
| Prossima all’End-of-Life | da tre a quattro mesi | dare priorità all’aggiornamento |
| End-of-Life | più di quattro mesi | release non più supportata |
Sophos consiglia la versione più recente. I browser obsoleti possono offrire prestazioni e protezione inferiori. Il processo operativo controlla quindi la versione almeno una volta al mese e inoltre dopo ogni correzione di sicurezza o nuova versione principale. Non sono documentati né un controllo per rinviare gli aggiornamenti del browser né una procedura di downgrade. Un vecchio pacchetto non va quindi distribuito come rollback.
Risoluzione dei problemi per sintomo
Manca il programma d’installazione o la sezione Protected Browser
Si verifica che sia aperto il tenant corretto e che siano visibili My Products > Protected Browser e My Environment > Installers > Protected Browser. Da ciò non si deducono ruoli o licenze aggiuntivi. Se la sezione manca, si arresta il rollout e il responsabile di tenant, licenze o ruoli verifica l’abilitazione.
L’installazione Windows non si avvia
Si controllano prima Windows a 64 bit, una versione supportata del sistema operativo, una CPU compatibile con SSE3, almeno 4 GB di RAM e 20 GB di spazio libero. Si verifica poi se l’installazione .exe richieda diritti di amministratore locale. Non si usa un programma d’installazione diverso da Download installer for Windows (x64 only).
L’installazione o l’avvio su Mac non riesce
Si confronta il dispositivo con macOS Sonoma 14, Sequoia 15 o Tahoe 26 e si controllano chip Intel o Apple, RAM e spazio libero. Per l’installazione manuale possono essere necessari diritti di amministratore. Dopo l’installazione riuscita, si avvia il browser da Finder > Applications.
Intune segnala un pacchetto creato, ma il browser manca
Il messaggio dimostra solo che Intune ha creato il pacchetto. Si controllano piattaforma, file del pacchetto selezionato e Assignments. Per Windows devono essere impostati App install context: Device e Ignore app version: Yes. Per macOS si verificano Minimum operating system, App bundle ID, App version e l’assegnazione pilota. Se il Bundle ID non è stato determinato in modo affidabile, si corregge prima la regola di rilevamento invece di ampliare l’assegnazione.
La policy Jamf non viene eseguita
In Settings > Computer Management > Packages si controlla che sia salvato il pacchetto corretto. In Computers > Policies si confrontano poi la categoria Browser, il Trigger selezionato, il pacchetto e lo Scope. Con Recurring Check-in, l’esecuzione viene attivata solo al successivo check-in del dispositivo con il server Jamf Pro.
L’invito non arriva
Si verifica che l’utente abbia almeno il ruolo Read-only. In My Environment > Users & Groups > Users si controllano l’utente selezionato, l’apertura di Email setup link e l’attivazione di Invite user to install Sophos Protected Browser. Solo in seguito si salva o si invia nuovamente l’invito.
I numeri di versione sembrano non corrispondere
Non si confronta solo il numero di gruppi di cifre. Nel browser, la versione di Protected Browser in tre parti inizia con la generazione; su Windows e macOS è preceduta dalla versione principale di Chromium. Si apre inoltre About Sophos Protected Browser per vedere la versione completa di Chromium e l’indicazione sullo stato di aggiornamento.
I dispositivi restano su versioni diverse durante il rollout
Si considera innanzitutto il rollout graduale delle correzioni di sicurezza, con un tempo totale massimo di 48 ore. Poi si controllano su ogni dispositivo interessato la versione e lo stato up to date. Se un dispositivo è ancora obsoleto dopo questo intervallo, l’assegnazione non viene ampliata. Per questo caso non è documentato alcun processo di riparazione o downgrade; si registrano dispositivo, sistema operativo, metodo d’installazione, ora ed entrambe le versioni visualizzate, quindi si passa il caso al supporto Sophos.
Ritorno sicuro, rimozione e arresto del rollout
Per Windows, macOS, Intune e Jamf Pro non è documentato alcun processo di disinstallazione specifico del prodotto. Non esiste neppure un processo affidabile di downgrade del browser. Non si eliminano quindi file manualmente e non si distribuiscono vecchi pacchetti come presunto rollback.
Per un arresto sicuro prima della distribuzione estesa:
- Non si ampliano Scope o Assignments oltre il gruppo pilota.
- Si annotano pacchetto, policy, trigger, gruppo di destinazione e dispositivi già installati.
- Si verifica se una modifica in Intune o Jamf interessi involontariamente altri dispositivi. Un’assegnazione si rimuove solo dopo aver verificato la procedura valida per la piattaforma di gestione interessata.
- Si lasciano inalterate le installazioni esistenti finché non è disponibile un percorso di disinstallazione attuale e verificato. L’eliminazione manuale dei file di programma non è un rollback.
- Dopo l’arresto si convalida che non vengano installati altri dispositivi pilota e si inoltra qualsiasi rimozione necessaria con lo stato documentato dei dispositivi e del pacchetto.
Lo stesso principio di sicurezza vale per una nuova versione problematica del browser: si limita il rollout, si conservano versioni e orari e si inoltra il caso. Un downgrade può ridurre protezione e stato del supporto; non è documentato un metodo affidabile.
Operatività, revisione e ciclo di vita
Il responsabile operativo verifica regolarmente:
- le versioni supportate di Windows, Windows Server e macOS prima di ogni nuova fase;
- RAM e spazio libero, soprattutto con più profili browser;
- le assegnazioni Intune oppure scope, pacchetto e trigger Jamf;
- l’avvio e l’accesso riusciti con un account di lavoro;
- le versioni di Protected Browser e Chromium tramite About Sophos Protected Browser;
- la visualizzazione del dispositivo in Settings > Apps > Installed apps o System Report > Software > Applications;
- l’età della release rispetto al limite di quattro mesi;
- gli scostamenti dopo il rollout massimo di 48 ore degli aggiornamenti di sicurezza.
Una nuova versione principale di Chromium, il passaggio alla fase «prossima all’End-of-Life» o un dispositivo pilota obsoleto attivano un nuovo controllo delle versioni.
Come contesto non operativo, lo sviluppo del prodotto può essere inquadrato con cinque tappe: Protected Browser è stato presentato in Early Access il 20 gennaio 2026; Workspace Protection è diventato disponibile il 16 marzo 2026. Il 1° luglio sono seguiti la selezione delle categorie delle app e i report su upload e download dei file. Il 20 luglio è stata annunciata l’estensione separata Protected Browser per browser esistenti. In seguito sono stati aggiunti flussi guidati per la protezione Zero Trust delle applicazioni SaaS. Questa evoluzione non modifica né il metodo d’installazione descritto né gli attuali controlli di versione e ciclo di vita.
Guida esistente correlata
Protected Browser segue un percorso d’installazione proprio. Se occorre distribuire anche Sophos Endpoint Protection, Distribuire Sophos Endpoint Protection ne descrive programma d’installazione, registrazione dei dispositivi e convalida. Le due procedure non vanno confuse: un rollout Endpoint riuscito non dimostra che Protected Browser sia installato o aggiornato.