Vai al contenuto
Avanet

Installare e rimuovere Sophos ZTNA Agent

Sophos ZTNA Agent viene distribuito come componente di Sophos Endpoint Agent. Consente l’accesso alle applicazioni locali e fornisce lo stato del dispositivo per le policy ZTNA. Senza l’agente, ZTNA può controllare soltanto le applicazioni web. Sui computer già gestiti, il componente viene aggiunto o rimosso in Sophos Fusion (in precedenza Sophos Central) tramite Manage software; i nuovi dispositivi lo ricevono tramite l’installer Endpoint associato al tenant.

La sequenza sicura è: verificare requisiti e tenant di destinazione, installare ZTNA su dispositivi pilota rappresentativi, convalidare lo stato in Sophos Fusion e l’accesso a una risorsa reale e solo allora estendere la distribuzione. Prima della rimozione occorre decidere se disinstallare soltanto ZTNA o tutto il software Sophos.

Requisiti, licenza e ruoli

Prima dell’installazione occorre chiarire questi punti:

  • Il tenant dispone di una licenza ZTNA e l’installer offre ZTNA tra i componenti selezionabili. Fanno fede la licenza e la selezione dei componenti effettivamente disponibili nel proprio tenant.
  • Chi esegue l’operazione dispone in Sophos Fusion di un ruolo che consente di selezionare i dispositivi e gestirne il software. Per eseguire localmente l’installer e approvare le autorizzazioni di sicurezza su macOS servono i necessari privilegi di amministratore sul dispositivo.
  • Secondo gli attuali requisiti di installazione ZTNA, sono supportati Windows 10 1803 o successivo e macOS Big Sur 11 o successivo. Prima di una distribuzione estesa occorre comunque confrontare le versioni dei sistemi operativi effettivamente in uso con il supporto attuale del prodotto.
  • Per le applicazioni locali è necessario ZTNA Agent. Se si deve accedere soltanto ad applicazioni web, è possibile usare l’accesso senza agente; questo articolo tratta intenzionalmente la procedura basata sull’agente.
  • Per l’ambiente ZTNA sono disponibili un certificato wildcard supportato, un gateway, record DNS appropriati, un servizio di directory, un Identity Provider e le connessioni in uscita necessarie. I gruppi di utenti di Microsoft Entra ID o Active Directory sono sincronizzati con Sophos Fusion.
  • Un gateway gestito in proprio viene eseguito su ESXi o Hyper-V; in alternativa si può usare un Sophos Cloud Gateway. L’integrazione con Sophos Firewall è facoltativa. Se viene utilizzata, il firewall deve eseguire SFOS 19.5 MR3 o successivo ed essere gestito da Sophos Fusion.
  • L’installer è stato scaricato di recente dal tenant corretto. Non pubblicare il link di download né il pacchetto, perché quest’ultimo associa i dispositivi al tenant.
  • Il gruppo pilota rappresenta le versioni di Windows e macOS effettivamente in uso, i percorsi di rete e almeno una risorsa ZTNA reale.

La configurazione ZTNA si trova in Sophos Fusion sotto My Products > ZTNA. Gateway, certificato, DNS, identità, risorse e policy devono essere configurati prima della convalida. La sequenza completa è descritta in Configurare Sophos ZTNA.

Importante: La riuscita dell’installazione di Endpoint non dimostra né che ZTNA sia stato selezionato né che gateway, policy, DNS e risorsa funzionino. Questi livelli vanno verificati separatamente.

Installare ZTNA sui computer già gestiti

Questa procedura è destinata ai dispositivi sui quali Sophos Core Agent è già in esecuzione e che sono registrati nel tenant corretto:

  1. In Sophos Fusion aprire Devices > Computers and servers.
  2. Selezionare inizialmente uno o più dispositivi pilota dello stesso tipo.
  3. Aprire Manage software.
  4. Per ZTNA scegliere Install. Lasciare gli altri prodotti e Agent mode su Do not change, a meno che non rientrino nella stessa modifica approvata.
  5. Confermare con Save e mantenere il dispositivo online finché non avrà elaborato la modifica software.
  6. Nell’elenco dei dispositivi controllare le colonne ZTNA e Agent mode. L’installazione deve risultare nella colonna ZTNA.

Manage software modifica i prodotti installati su un dispositivo registrato. Gestire Agent Mode e il software Sophos Endpoint spiega la distinzione rispetto ad Agent Mode, XDR Sensor e alla disinstallazione completa.

Installare sui nuovi dispositivi

Windows

  1. In Sophos Fusion aprire Devices > Installers.
  2. Scegliere Download Complete Windows Installer se si desidera installare tutti i prodotti Endpoint coperti dalla licenza. Per una selezione mirata aprire Choose Components, selezionare ZTNA e gli altri componenti approvati, quindi scaricare l’installer.
  3. Avviare SophosSetup.exe proveniente dal tenant corretto sul dispositivo pilota con i necessari privilegi locali.
  4. Riavviare se richiesto e verificare quindi la registrazione nel tenant previsto.

Per una distribuzione automatizzata su Windows, un installer aggiornato del tenant di destinazione può essere avviato da una PowerShell con privilegi amministrativi come segue:

.\SophosSetup.exe --products=ztna --quiet

Questo comando installa ZTNA tramite l’installer Endpoint comune: non è un installer ZTNA autonomo. Le opzioni per proxy, gruppi e distribuzione, nonché l’analisi dei codici di uscita e dei log, sono trattate nella distribuzione controllata di Endpoint su Windows. La sola conclusione del processo di installazione non costituisce una convalida riuscita.

macOS

Sotto Devices > Installers si utilizza l’installer macOS completo oppure Choose Components. Il pacchetto deve provenire dal tenant previsto. Dopo l’installazione vanno concesse tutte le autorizzazioni Sophos richieste da macOS, comprese le System Extensions o Endpoint Security Extensions e le Network Extensions previste per la versione di macOS in uso, oltre a Full Disk Access.

Sophos verifica regolarmente le autorizzazioni necessarie. Se ne manca qualcuna, Sophos Endpoint mostra una notifica. In una distribuzione tramite MDM, i profili Sophos aggiornati vengono assegnati al gruppo pilota prima dell’installer; la procedura completa è descritta in Distribuire Sophos Endpoint su macOS con Jamf Pro.

Non applicare le opzioni Windows a macOS: L’installazione macOS documentata utilizza l’installer completo o quello del tenant con selezione dei componenti e i profili di sicurezza appropriati. L’opzione Windows --products=ztna non è documentata come procedura di installazione su macOS.

Convalidare l’installazione e l’accesso

Una convalida affidabile combina lo stato nella console di gestione e sul dispositivo con le verifiche DNS e dell’applicazione:

  1. Sotto Devices > Computers and servers, le colonne Agent mode e ZTNA dei dispositivi pilota mostrano lo stato installato atteso. Product unassigned o Not supported devono essere chiariti prima di estendere la distribuzione.
  2. Per un controllo dettagliato aprire Devices > Computers > [dispositivo] > Status. In alternativa, dalla panoramica attuale dei dispositivi si può passare da My Environment > Computers & Servers al nome del dispositivo e poi a Status. Comunicazione, servizi, sistema e stato degli aggiornamenti devono risultare regolari; anche un riavvio richiesto è visibile qui.
  3. Su un dispositivo pilota aprire l’icona Sophos. Nella pagina di stato locale deve comparire ZTNA.
  4. Aprire un’applicazione locale reale con un utente pilota autorizzato. Verificare poi con un utente pilota non autorizzato che l’accesso venga negato come previsto.
  5. Risolvere in modo mirato gli FQDN del gateway e delle risorse. Dopo l’installazione di ZTNA, nslookup potrebbe usare per impostazione predefinita l’adattatore ZTNA TAP. Per le applicazioni esterne al gateway ZTNA, specificare quindi il server DNS effettivamente responsabile:
nslookup <FQDN-applicazione> <server-DNS>

Sostituire <FQDN-applicazione> e <server-DNS> con i valori del proprio ambiente. Il risultato atteso è la risposta del server DNS responsabile, non una risoluzione qualsiasi già presente nella cache locale.

Su Windows, la rete usata dall’adattatore ZTNA TAP non deve sovrapporsi a una rete esistente. Se sull’endpoint è già presente un’interfaccia nell’intervallo 100.64.0.0/16, l’adattatore ZTNA TAP usa il successivo intervallo disponibile 100.65.0.0/16 e aggiunge le relative route.

Risoluzione dei problemi per sintomo

ZTNA non compare in Sophos Fusion o nella pagina di stato locale

Verificare innanzitutto che il dispositivo sia online, compaia nel tenant corretto e che in Manage software sia stato effettivamente salvato ZTNA > Install. Controllare poi le colonne ZTNA e Agent mode e Devices > Computers > [dispositivo] > Status. Se Sophos Fusion mostra Product unassigned, manca l’assegnazione; con Not supported occorre verificare sistema operativo e licenza. Se l’installazione resta in sospeso, conservare l’ora dell’evento, lo stato del dispositivo e i dati diagnostici prima di assegnare nuovamente il componente.

L’agente è installato, ma l’applicazione non si apre

Questo non è un motivo sufficiente per reinstallare subito. Verificare nell’ordine:

  1. Il server DNS responsabile risolve gli FQDN del gateway e delle risorse?
  2. L’utente appartiene al gruppo sincronizzato previsto e l’autenticazione presso l’Identity Provider funziona?
  3. Il dispositivo raggiunge le destinazioni e le porte necessarie per ZTNA?
  4. La stessa risorsa funziona con un secondo utente pilota autorizzato o un altro dispositivo?
  5. Esiste una sovrapposizione con 100.64.0.0/16 o 100.65.0.0/16?

Per una richiesta DNS mirata, indicare esplicitamente il server DNS come descritto sopra. Se il problema persiste, conservare timestamp e dati diagnostici. Diagnosticare Sophos Endpoint con Self Help e SDU spiega come raccogliere le evidenze.

macOS segnala autorizzazioni mancanti o integrità compromessa

Aprire la notifica Sophos e autorizzare le Extensions previste per la versione di macOS e Full Disk Access. Sui Mac gestiti centralmente, verificare che il profilo MDM aggiornato sia effettivamente installato sul dispositivo. Riavviare quindi il Mac o i servizi Sophos interessati solo se macOS o la schermata delle autorizzazioni lo richiede, e ricontrollare lo stato del dispositivo.

Lo stato locale è Inactive (On-premises mode)

Sugli agenti Windows attuali questo è uno stato distinto, da non equiparare a Not configured. Verificare prima se il dispositivo si trova intenzionalmente sul percorso di rete locale e se l’accesso diretto corrisponde alla modalità operativa prevista. Solo se l’accesso alla risorsa non funziona come pianificato, procedere con le verifiche di DNS, gruppi e raggiungibilità.

Lo stato resta incerto

ZTNA viene mantenuto tramite il processo di aggiornamento di Sophos Endpoint. Prima di modificare i componenti o reinstallare, verificare lo stato degli aggiornamenti, eventuali riavvii in sospeso, la comunicazione con Sophos Fusion e le autorizzazioni specifiche della piattaforma, e conservare i dati SDU relativi al periodo del problema. Se lo stato resta incerto, interrompere i tentativi locali e rivolgersi al supporto Sophos. L’uso per tentativi di strumenti di pulizia o interventi manuali su file, servizi o registro non è una procedura di riparazione sicura.

Rimuovere solo il componente ZTNA

Questa procedura è appropriata se il dispositivo deve continuare a essere gestito tramite Sophos Fusion e protetto dagli altri componenti Endpoint.

Prima della modifica: Individuare gli utenti e le applicazioni locali interessati, predisporre un percorso di accesso alternativo e selezionare almeno un dispositivo pilota. Il dispositivo deve rimanere online. Eliminare l’oggetto dispositivo non è né un prerequisito né un’alternativa alla rimozione locale del componente.

  1. In Sophos Fusion aprire My Environment > Computers & Servers e selezionare i dispositivi pilota.
  2. Aprire Manage software.
  3. Per ZTNA scegliere Uninstall. Lasciare Agent mode, Encryption e gli altri prodotti non interessati su Do not change.
  4. Confermare con Save e attendere che i dispositivi abbiano elaborato la richiesta.
  5. Nella colonna ZTNA verificare che il componente non risulti più installato. L’accesso ZTNA testato in precedenza non deve più funzionare; la protezione Endpoint prevista e la comunicazione con Sophos Fusion devono rimanere regolari.

Sophos Core Agent rimane intenzionalmente installato, poiché gestisce la comunicazione e le policy. Se occorre annullare la modifica, reinstallare il componente sullo stesso dispositivo pilota tramite Manage software > ZTNA > Install e ripetere l’intera convalida descritta in questo articolo.

Rimuovere tutto il software Sophos

La rimozione completa è una procedura separata e specifica della piattaforma. Chiarire prima quali applicazioni non saranno più raggiungibili senza ZTNA e come funzionerà l’accesso alternativo. Rimuovere poi ZTNA tramite Manage software come descritto sopra. Per il resto di Endpoint Agent, seguire esclusivamente la procedura supportata per la piattaforma:

Queste procedure trattano Tamper Protection, il riavvio, le assegnazioni MDM o di distribuzione software, la verifica locale dell’esito e la successiva eliminazione dell’oggetto dispositivo. Non eliminare il record prematuramente: contiene stato e contesto diagnostico. L’eliminazione diretta dei file ZTNA, la rimozione di singoli servizi o l’uso per tentativi di uno strumento di pulizia non fanno parte di una rimozione controllata.

Cambio di tenant

Un installer appartiene al tenant di origine e non deve essere riutilizzato per quello di destinazione. Per cambi su larga scala, valutare prima la procedura documentata di Device Migration. Poiché l’idoneità dipende dal sistema operativo, dal tipo di dispositivo e dai componenti installati in relazione alla specifica procedura di migrazione, verificare la combinazione pilota nel tenant attivo o con il supporto Sophos prima di ogni fase. La procedura completa è descritta in Migrare dispositivi Sophos tra tenant Sophos Fusion.

SophosSetup.exe --registeronly è una nuova registrazione distinta, documentata solo per Windows, di una protezione Sophos già funzionante. Non è una riparazione di ZTNA né una procedura per macOS. Dopo un cambio di tenant occorre convalidare nuovamente l’identità del dispositivo, l’assegnazione ZTNA, lo stato degli aggiornamenti e l’accesso effettivo alla risorsa. Un eventuale ritorno al tenant precedente va pianificato come modifica separata, con un installer aggiornato del tenant originario.

Gestione operativa, revisione e ciclo di vita

Gli ZTNA Agent per Windows e macOS hanno versioni e note di rilascio distinte. Un unico vecchio numero di versione non è quindi un valore di riferimento valido per entrambe le piattaforme. Durante la gestione operativa occorre:

  • dopo un aggiornamento dell’agente, verificare la colonna ZTNA, lo stato del dispositivo e una risorsa reale su dispositivi pilota Windows e macOS rappresentativi;
  • valutare i nuovi stati e i problemi noti nelle note di rilascio attuali di ZTNA Agent prima di trattare uno stato come errore;
  • controllare regolarmente il supporto dei sistemi operativi, i profili di autorizzazione macOS e la versione minima di un’eventuale Sophos Firewall integrata;
  • definire una prova pilota e un percorso di ripristino prima di modificare licenza, gateway, identità o DNS;
  • durante la dismissione di un dispositivo, verificare che il componente ZTNA sia stato davvero rimosso, anziché limitarsi a eliminare l’oggetto dispositivo.

Gli annunci storici del prodotto non costituiscono una prova affidabile delle attuali scadenze di migrazione, della cessazione di licenze o di una data di fine vita. Decisioni di questo tipo si prendono soltanto sulla base delle informazioni aggiornate sul ciclo di vita e sulle versioni.

Domande frequenti

È possibile rimuovere solo Sophos ZTNA Agent?

Sì. Su un computer che rimane gestito, in Manage software si sceglie ZTNA e poi Uninstall. Sophos Core Agent e gli altri prodotti Endpoint la cui assegnazione non è stata modificata rimangono installati.

Come si riconosce un'installazione riuscita?

La colonna ZTNA in Devices > Computers and servers mostra il componente installato, la pagina di stato locale Sophos elenca ZTNA e un utente pilota autorizzato riesce ad aprire la risorsa reale prevista. Solo l’insieme di queste tre verifiche costituisce una convalida affidabile.

Inactive (On-premises mode) equivale a Not configured?

No. Gli agenti Windows attuali mostrano esplicitamente la modalità on-premises rilevata come Inactive (On-premises mode). Lo stato va valutato insieme al percorso di rete previsto e a una prova di accesso a una risorsa reale.