Vai al contenuto
Avanet

Installare e rimuovere l’estensione Sophos Protected Browser

L’estensione Sophos Protected Browser può essere installata su singoli dispositivi Windows e Mac manualmente o centralmente tramite Active Directory GPO, Google Enterprise Core, Microsoft Intune e Jamf Pro. L’installer appropriato può essere sempre ottenuto da Sophos Central. Per Chrome, controllare successivamente sia la policy forzata sia l’estensione visibile.

Questa guida tratta l’estensione per browser esistenti. La distribuzione e l’aggiornamento del Sophos Protected Browser completo rappresentano un’attività separata.

Scegliere il metodo di distribuzione appropriato

  • Manuale: per un piccolo pilot o singoli dispositivi Windows e Mac. Questo metodo include anche i passaggi di rollback documentati da Sophos.
  • Active Directory GPO: per dispositivi Windows collegati al dominio con Google Chrome.
  • Google Enterprise Core: per browser Chrome registrati su Windows e macOS.
  • Microsoft Intune: per dispositivi Windows e Mac gestiti con Google Chrome o Microsoft Edge.
  • Jamf Pro: per Mac gestiti con Google Chrome o Microsoft Edge.

Iniziate con pochi dispositivi e esattamente il browser che verrà utilizzato in seguito. I file ZIP contengono in base al metodo file di criteri, profili, script e utility. Non mescolate file provenienti da metodi di distribuzione diversi.

Requisiti, licenza e ruoli

Prima del download, Meine Produkte > Protected Browser e l’area Browser-Erweiterung devono essere disponibili sotto Meine Umgebung > Installer o Meine Umgebung > Installers > Protected Browser nel corretto tenant di Sophos Central. Non è indicata una designazione di licenza autonoma per queste procedure. Pertanto, non derivare alcuna supposizione aggiuntiva su licenze o ruoli dalla visibilità di un menu. I ruoli necessari variano a seconda della procedura:

  • Manuale su Windows: Il dispositivo Windows è registrato in una soluzione MDM; è necessario l’accesso come amministratore al dispositivo Windows e a Sophos Central. In questo percorso sono supportati Google Chrome, Comet e Microsoft Edge; il file ZIP scaricato menziona inoltre Atlas.
  • Manuale su macOS: Il Mac è registrato in una soluzione MDM; è necessario avere accesso da amministratore sia al Mac che a Sophos Central. Sophos indica Google Chrome, Atlas, Comet e Microsoft Edge come browser supportati, tuttavia il pacchetto di download attuale può contenere profili solo per Chrome, Atlas e Edge. Se nel pacchetto attuale mancano i profili relativi a Comet, non è consentito utilizzare i profili di un altro browser. Scarica nuovamente il pacchetto e chiarisci i file Comet mancanti con il supporto Sophos prima di procedere. Le configurazioni MDM esistenti per ExtensionForceinstallList devono essere rimosse prima dell’installazione manuale: macOS non combina un profilo gestito con uno installato localmente, ma applica solo uno dei due.
  • Active Directory GPO: Sono richiesti un account amministratore AD per l’Editor dei Criteri di Gruppo, un account amministratore Sophos-Central, diritti di amministratore locale sui dispositivi di destinazione, il modello ADMX di Chrome e l’autorizzazione all’installazione di estensioni da sorgenti esterne. Il GPO è già collegato all’OU di destinazione. Per il programma di estensione è disponibile una condivisione SMB a cui i computer di dominio possono accedere in sola lettura.
  • Google Enterprise Core: I browser Chrome sono registrati e assegnati all’unità organizzativa prevista. È richiesto l’accesso amministrativo ai dispositivi di destinazione, alla console di amministrazione di Google e a Sophos Central.
  • Microsoft Intune: Sono necessari un account per Intune e uno per Sophos Central, nonché l’accesso amministratore ai dispositivi di destinazione. Chrome ed Edge possono installare estensioni da risorse esterne.
  • Jamf Pro: Sono necessari un account amministratore Jamf Pro, un account amministratore Sophos Central e l’accesso amministratore ai dispositivi di destinazione. Chrome ed Edge possono installare estensioni da risorse esterne.

Il programma di estensione aggiuntivo è necessario solo se si desidera utilizzare gli oggetti delle policy di stato del dispositivo nelle policy web. Si chiama ExtensionUtility.exe su Windows e ExtensionUtility.pkg su macOS. Non installare questa componente aggiuntiva preventivamente se non si utilizza la funzione.

Scaricare i file di installazione in Sophos Central

A seconda del metodo di distribuzione, Sophos indica questo passaggio come Scaricare i file di installazione da Sophos Central oppure Scarica il programma di installazione da Sophos Central. In entrambi i casi si intende il pacchetto ZIP relativo alla procedura scelta.

  1. Aprire in Sophos Central Meine Umgebung > Installer. Nel caso del metodo manuale e di Google Enterprise Core, Sophos indica il percorso più preciso come Meine Umgebung > Installers > Protected Browser.
  2. Sotto Browser-Erweiterung, scegliere il metodo previsto e il sistema operativo:
    • Manuell > Windows oppure Manuell > Mac,
    • Active Directory (GPO) > Windows,
    • Google Enterprise con il sistema operativo appropriato,
    • Microsoft Intune con il sistema operativo appropriato,
    • JAMF > Mac.
  3. Estrarre il file ZIP scaricato in una cartella di lavoro controllata. Per il pilota utilizzare esclusivamente i file e i valori in esso contenuti.

Per GPO e Intune è necessario l’URL dell’estensione presente in questo pacchetto. Google Enterprise Core richiede ID dell’estensione, URL dell’estensione e ExtensionSettings.json. Jamf e il percorso manuale su Mac utilizzano file .mobileconfig dipendenti dal browser. Nel percorso manuale su Mac, il pacchetto deve contenere i profili appartenenti al browser previsto. Se mancano profili Comet, è una condizione di stop e non un motivo per rinominare o riutilizzare i profili di Chrome, Atlas o Edge.

Installare l’estensione manualmente

Installare l’estensione su dispositivi Windows

  1. Aprire la cartella decompressa sul dispositivo di destinazione.
  2. Fare doppio clic sul file di installazione del browser. Per Chrome, questo è ChromeForceInstallExtension.reg; confermare Ausführen e Ja. Questo scriverà i dettagli dell’estensione nel registro di Windows.
  3. Fare doppio clic sul file con le impostazioni dell’estensione. Per Chrome, questo è ChromeExtensionSettings.reg; confermare nuovamente Ausführen e Ja.
  4. Solo se sono necessari gli oggetti Criteri di Stato del dispositivo: avviare ExtensionUtility.exe e confermare Ja.

Dopo la configurazione, l’estensione richiederà all’utente di accedere con le proprie credenziali.

Installare l’estensione sui dispositivi Mac

Importante: Prima di questo passaggio, verificate se ExtensionForceinstallList è già gestito tramite MDM. Rimuovete prima questa configurazione MDM. Senza questa pulizia, macOS potrebbe applicare solo il profilo gestito invece dei profili locali.

  1. Fare doppio clic sul file di installazione forzata del browser nella cartella decompressa, per esempio ChromeForceInstallExtension.mobileconfig per Chrome.
  2. Aprire Systemeinstellungen, cercare Profiles e installare il profilo scaricato. Per Chrome, il profilo di esempio si chiama Install Island Extension Chrome. Confermare Installieren con la password dell’amministratore.
  3. Fare doppio clic sul file con le impostazioni dell’estensione, per esempio ChromeExtensionSettings.mobileconfig per Chrome.
  4. Installare il profilo delle impostazioni sotto Profile > Heruntergeladen. L’esempio di Chrome si chiama Setup Island Extension on Chrome.
  5. Solo se sono necessari oggetti delle politiche sullo stato del dispositivo: avviare ExtensionUtility.pkg, cliccare su Weiter e Installieren e inserire la password dell’amministratore.

Al termine, l’estensione chiederà all’utente di accedere.

Distribuire l’estensione centralmente

Configurare l’oggetto Criteri di gruppo per l’installazione dell’estensione

  1. Aprire il GPO preparato e andare su Computerkonfiguration > Richtlinien > Administrative Vorlagen > Google > Google Chrome > Erweiterungen.
  2. Aprire Liste der automatisch installierten Apps und Erweiterungen konfigurieren, selezionare Aktiviert e cliccare sotto Optionen su Anzeigen.
  3. Incollare sotto Inhalte anzeigen l’URL di estensione copiato da Sophos Central. Confermare e salvare l’impostazione.
  4. Copiare il contenuto del file ChromeExtensionSettings.xml scaricato.
  5. Nel medesimo GPO, andare su Computerkonfiguration > Einstellungen > Windows-Einstellungen > Registry. Fare clic con il tasto destro su Registry, incollare il contenuto XML, rinominare la voce del registro e salvarla.

Installare il programma di estensione: L’estensione del browser può essere distribuita tramite le impostazioni GPO sopra indicate. Per l’opzionale ExtensionUtility.exe, Sophos descrive inoltre uno script di avvio tramite Computerkonfiguration > Richtlinien > Windows-Einstellungen > Skripte (Start/Herunterfahren) > Start e una condivisione SMB. Tuttavia, il percorso di verifica utilizzato non è chiaramente descritto come indicatore di installazione locale. Pertanto, non utilizzare lo script come modello eseguibile. Se gli oggetti dei criteri di stato del dispositivo richiedono l’utility, fermatevi a questo punto e fate confermare da Sophos Support o da un pacchetto interno approvato e testato il percorso di verifica, il contesto di esecuzione, nonché il controllo pre/post per il vostro ambiente. La policy di estensione può comunque essere inizialmente validata in una OU pilota.

Google Enterprise Core

Per il passo Installieren Sie die Protected Browser-Erweiterung auf Ihren Geräten., ID estensione, URL personalizzato e file di impostazioni vengono registrati insieme nella console di amministrazione di Google:

  1. Aprire nella console di amministrazione di Google Chrome-Browser > Anwendungen und Erweiterungen > Benutzer und Browser e selezionare l’unità organizzativa prevista.
  2. Fare clic in basso a destra sul simbolo più e poi su Chrome-App oder -Erweiterung anhand der ID hinzufügen.
  3. Inserire il Erweiterungs-ID copiato da Sophos Central.
  4. Selezionare Von einer benutzerdefinierten URL aus e inserire l’URL dell’estensione copiato. Salvare.
  5. Sotto Installationsrichtlinie, selezionare prima Installation zulassen e poi Installation erzwingen.
  6. Aprire Richtlinien für Erweiterungen, caricare ExtensionSettings.json dal file ZIP di Sophos e salvare di nuovo.
  7. Installare ExtensionUtility.exe o ExtensionUtility.pkg sui dispositivi target solo se le politiche web utilizzano oggetti di politica dello stato del dispositivo.

L’unità organizzativa determina l’ambito. Pertanto, per il pilota, scegliere un’OU limitata con pochi browser registrati, invece di applicare immediatamente l’impostazione a livello tenant.

Configurare Microsoft Intune per l’installazione dell’estensione

Windows

  1. Nel Microsoft Intune Admin Center, andare su Geräte > Windows > Konfigurationsprofile > Erstellen > Neue Richtlinie.
  2. Selezionare Windows 10 und höher come piattaforma e Einstellungskatalog come tipo di profilo. Creare e nominare il profilo.
  3. Sotto Konfigurationseinstellungen, cliccare su Einstellungen hinzufügen.
  4. Per Chrome aprire Google > Google Chrome > Erweiterungen, attivare Liste der automatisch installierten Apps und Erweiterungen konfigurieren e inserire l’URL dell’estensione da Sophos Central. Per Edge utilizzare corrispondentemente Microsoft Edge > Erweiterungen.
  5. Confermare con OK e Anwenden.
  6. Andare su Geräte > Windows > PowerShell-Skripte e caricare lo script del browser ottenuto da Sophos Central, per Chrome ad esempio ChromeExtensions.ps1.
  7. Sotto Zuordnungen selezionare prima solo i dispositivi pilota. Controllare Überprüfen + Erstellen e cliccare su Erstellen.

macOS

  1. Andare su Geräte > macOS > Konfigurationsprofile e cliccare su Profil erstellen.
  2. Selezionare Vorlagen, poi Benutzerdefiniert e Erstellen. Assegnare un nome al profilo e selezionare Gerätekanal come canale di distribuzione.
  3. Caricate sotto Konfigurationsprofildatei il file di installazione forzata dalla cartella ZIP di Sophos, ad esempio per Chrome ChromeForceInstallExtension.mobileconfig.
  4. Assegnate prima il profilo ai dispositivi pilota e quindi crearlo.
  5. Ripetete la procedura con un secondo profilo per le impostazioni dell’estensione, per Chrome con ChromeExtensionSettings.mobileconfig.

Se sono necessari oggetti criteri per lo stato dei dispositivi, eseguite inoltre l’installer incluso nel pacchetto ExtensionUtility.exe o ExtensionUtility.pkg sui dispositivi sui quali l’estensione è installata.

Jamf Pro

Il flusso di Jamf comprende qui i due profili di configurazione:

  1. Erstellen Sie ein Konfigurationsprofil für die Einstellungen zur Erzwingung der Installation. Aprire Computer > Konfigurationsprofile, cliccare su Hochladen e caricare il file di installazione forzata: ChromeForceInstallExtension.mobileconfig o EdgeForceInstallExtension.mobileconfig.
  2. Assegnare nome e descrizione, scegliere Browser come categoria, Computerebene come livello e Automatisch installieren come metodo di distribuzione. Limitare inizialmente a dispositivi pilota sotto Umfang e salvare.
  3. Konfigurationsprofil für die benutzerdefinierten Erweiterungseinstellungen erstellen: Ripetere la procedura per ChromeExtensionSettings.mobileconfig o EdgeExtensionSettings.mobileconfig.

Se le linee guida web richiedono inoltre l’opzionale ExtensionUtility.pkg, fermarsi dopo questi due profili di configurazione. Lasciare che pacchettizzazione, criteri, trigger e rollback siano definiti in una procedura separata, approvata e testata di Jamf; non assumere i passaggi di installazione di Intune o manuali. I due profili del browser possono inizialmente essere verificati sui dispositivi pilota senza questo componente aggiuntivo.

Convalidare l’installazione

Per una distribuzione di Chrome con GPO o Google Enterprise Core, la verifica è chiara:

  1. Aprire Chrome su un dispositivo pilota.
  2. Accedere a chrome://policy e cliccare su Richtlinien neu laden.
  3. Controllare in Chrome Policies se ExtensionInstallForcelist è presente e possiede lo stato OK.
  4. Avviare chrome://extensions e verificare se l’estensione Protected Browser è visibile. Il messaggio Sophos extension is installed and managed by the organization. può essere visualizzato.

In caso di installazione manuale, anche la richiesta di accesso è un risultato previsto. Per Intune e Jamf non è disponibile un’indicazione di stato equivalente e precisa. Pertanto, il rollout rimane limitato al pilota finché i profili o gli script previsti non saranno presenti sul dispositivo e il risultato previsto nel browser sarà visibile. Una semplice assegnazione riuscita nella console di gestione non dimostra da sola l’installazione locale.

Se il programma di estensione è necessario, verificare separatamente se il suo programma di installazione è stato completato sul dispositivo pilota. Non dedurre da un’estensione del browser visibile che anche l’utility sia installata.

Risoluzione dei problemi in base al sintomo

ExtensionInstallForcelist mancante o non con lo stato OK

Verificare prima se il dispositivo si trova realmente nell’OU o nel gruppo pilota assegnato. Controllare successivamente se l’URL dell’estensione esatta dal pacchetto Sophos corrente è stata inserita. Nel caso di GPO, si aggiungono il modello ADMX di Chrome installato, il collegamento GPO e le voci di registro importate da ChromeExtensionSettings.xml. Caricare nuovamente le policy in chrome://policy e ripetere il controllo.

La direttiva è presente, ma l’estensione non è visibile

Aprire chrome://extensions e verificare di nuovo lì. Per Google Enterprise Core, oltre all’ID e all’URL personalizzata, devono essere presenti anche Installation erzwingen e il ExtensionSettings.json caricato. Per GPO deve essere attivato Liste der automatisch installierten Apps und Erweiterungen konfigurieren. Non modificare più livelli contemporaneamente; correggere prima la parte mancante su un dispositivo pilota e convalidare di nuovo.

L’installazione manuale su Mac non funziona

Verificate se ExtensionForceinstallList è già gestito da MDM. Rimuovete la configurazione gestita prima del profilo locale. Controllate quindi sotto Systemeinstellungen > Profiles > Heruntergeladen se sono stati installati sia il profilo di installazione forzata sia il profilo con le impostazioni dell’estensione. macOS non combina questi profili locali con una configurazione MDM concorrente.

L’estensione è visibile, ma gli oggetti di stato del dispositivo non funzionano

L’estensione del browser e il programma di estensione sono due componenti separati. Verificate se ExtensionUtility.exe o ExtensionUtility.pkg sono stati installati su questo dispositivo. Con GPO, l’accesso in lettura dell’account computer alla condivisione SMB prevista non è sufficiente: utilizzate lo script di avvio solo quando percorso di verifica, contesto di esecuzione e controllo prima/dopo sono stati approvati e testati. Per Jamf, anche il packaging, la policy, il trigger e la rimozione devono essere definiti in una procedura separata, approvata e testata. Controllate nuovamente sullo stesso dispositivo pilota prima di estendere l’ambito.

Una distribuzione centralizzata non può essere annullata in modo affidabile

Non ampliate l’assegnazione e lasciate invariato il gruppo pilota. Non tentate di eseguire una disinstallazione parziale locale finché è attiva una policy centrale di Force-Install. I limiti vincolanti e le procedure per le disinstallazioni gestite centralmente sono riportati nella sezione di offboarding seguente.

Disinstallare l’estensione e completare l’offboarding

Documentate, prima della disinstallazione, il browser, il percorso di installazione e i profili o i file di registro esistenti. Gli utenti perderanno successivamente le funzionalità fornite dall’estensione. Iniziate quindi la disinstallazione su un dispositivo di test e verificate prima una rimozione su larga scala.

Manualmente su Windows

  1. Utilizzare la cartella uninstall dello stesso file ZIP Sophos usato per l’installazione.
  2. Fare doppio clic su ExtensionUninstaller.reg per rimuovere l’estensione.
  3. Se il programma di estensione è stato installato, aprire PowerShell con i privilegi di amministratore necessari ed eseguire il comando documentato da Sophos:
powershell.exe -Command "& { msiexec /q /x $((New-Object -ComObject 'WindowsInstaller.Installer').RelatedProducts('{B0D532EB-39A8-497B-8DD8-6A3ACCE97532}')); }"

Successivamente aprire il browser sul dispositivo di test e verificare che l’estensione non sia più visualizzata. Se è ancora presente, interrompere la rimozione estesa e verificare se una GPO, Intune o un’altra policy MDM la forzano nuovamente.

Manualmente su macOS

  1. Aprire Systemeinstellungen e cercare Profiles.
  2. Rimuovere sia il profilo Force-Install che il profilo con le impostazioni di estensione personalizzate. Confermare ciascuno con la password dell’amministratore.
  3. Se ExtensionUtility.pkg è stato installato, aprire un terminale con un account amministratore ed eseguire il programma di disinstallazione documentato da Sophos:
sudo /usr/local/island/island-nmh/uninstall

Successivamente, verificare sul dispositivo di test che entrambi i profili siano stati rimossi e che l’estensione non appaia più nel browser. Se un profilo viene ancora assegnato tramite MDM, interrompere la rimozione locale e rimuovere prima l’assegnazione gestita tramite il processo MDM competente.

Per Google Enterprise Core, Intune e Jamf Pro non è disponibile una procedura completa e testata di disinstallazione. Per la procedura GPO esistono sì dei passaggi per il ripristino, ma non una procedura completa per la pulizia congiunta di assegnazioni, voci del registro, criteri di installazione forzata e, eventualmente, utility. Lasciate che il ripristino venga determinato dal supporto Sophos o da un processo interno approvato e testato in base ai profili, criteri e pacchetti effettivamente creati. Fino a quel momento, non estendete l’assegnazione e lasciate invariato il gruppo pilota. Non rimuovete né file locali né singoli profili, voci del registro, criteri o l’utility per precauzione, fintanto che è attivo un criterio centrale di installazione forzata.

Operazioni e ciclo di vita

Non conservare permanentemente un vecchio file ZIP estratto come presunta installazione di riferimento. Scarica nuovamente i file prima di una modifica pianificata tramite il percorso Sophos Central previsto per la modalità scelta e tieni traccia di quale file è stato distribuito a quale gruppo pilota. Dopo modifiche a GPO, assegnazioni OU, profili Intune o ambito Jamf, verifica nuovamente la policy e l’estensione su un dispositivo pilota.

Il controllo operativo regolare include:

  • il raggio di applicazione assegnato corrisponde ancora ai dispositivi e ai browser previsti;
  • esistono profili locali concorrenti e MDM sui Mac;
  • il programma di estensione viene eseguito solo dove sono necessari gli oggetti della policy dello stato del dispositivo;
  • il percorso manuale documentato funziona ancora su un dispositivo di test;
  • sono definiti i responsabili e il percorso di escalation per le disinstallazioni gestite centralmente.

Pianificate le date di migrazione o di dismissione solo sulla base delle informazioni sui prodotti attuali di Sophos. In caso di modifica del percorso di distribuzione, prima validate la nuova configurazione pilota e mettete fuori servizio il vecchio percorso solo successivamente in modo controllato.

Istruzioni correlate esistenti

Questa guida tratta l’estensione, i suoi canali di distribuzione e lo smantellamento manuale sicuro. La concessione di licenze, le identità, il DNS, ZTNA e i ruoli generali di Sophos Central non fanno parte dell’installazione dell’estensione. Analogamente, la distribuzione del completo Sophos Protected Browser è un ciclo di vita e un processo di aggiornamento separato, descritto in Distribuire e mantenere aggiornato Sophos Protected Browser.