Sophos Endpoint Installationsfehler unter macOS beheben
Dieses Runbook beginnt beim sichtbaren Symptom und trennt Installation, Registrierung und Konfiguration bewusst. Für eine normale Erstinstallation verwenden Sie die macOS-Installationsanleitung; hier geht es um einen fehlgeschlagenen oder unvollständigen Ablauf.
Schnell zum richtigen Prüfpfad
- macOS öffnet den Installer nicht oder der Downloadbalken endet ohne Installation: zuerst Herkunft, Signatur und Quarantäne prüfen.
- Im Diagnoseprotokoll steht
Folder Insecurityoderpath is not secure: Pfad und Ist-Berechtigungen nur lesend erfassen; nicht pauschal reparieren. - Software ist installiert, der Mac fehlt aber in Sophos Fusion: den Status Registration Status to Sophos Central sowie Netzwerk, Proxy, Zeit und Tenant prüfen.
- Der Mac ist in Sophos Fusion sichtbar, bleibt aber rot: unter
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisitesdie konkret fehlende Freigabe ermitteln. - Updates schlagen fehl: zuerst Updater-Berechtigung und Management Communication unterscheiden; keine Agentdateien löschen.
Vor einer Änderung werden der genaue Fehlertext, die betroffene Stufe, macOS- und Agentversion sowie der Zeitpunkt notiert. So bleibt sichtbar, ob die nächste Massnahme tatsächlich dieselbe Ursache behebt.
Installer-Vertrauen und Quarantäne sicher prüfen
Verwenden Sie nur SophosInstall.zip aus dem richtigen Sophos-Fusion-Tenant. Liegt Sophos Installer.app in ~/SophosInstall, zeigt diese nur lesende Abfrage seine Attribute:
xattr ~/SophosInstall/Sophos\ Installer.app
com.apple.quarantine kann insbesondere nach automatischem Entpacken durch Safari zu App Translocation und einem Abbruch führen. Das Attribut darf nur entfernt werden, wenn der Installer direkt aus dem eigenen Tenant stammt und die in der Installationsanleitung beschriebene Signaturprüfung erfolgreich war:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Der Befehl ist absichtlich auf dieses App-Bundle begrenzt. Kein rekursives Entfernen auf Downloads, keine globale Gatekeeper-Deaktivierung und kein Fortsetzen bei abgelehnter oder abweichender Signatur. Laden Sie dann einen neuen Installer aus dem eigenen Tenant.
Bei Folder Insecurity an der sicheren Grenze stoppen
Folder Insecurity ist kein gewöhnlicher Schreibfehler. Der Installer stoppt, wenn ein übergeordneter Pfad fremd beschreibbar ist und eine privilegierte Installation dadurch Dateien übernehmen könnte. Der Diagnoseeintrag nennt typischerweise den unsicheren Pfad, beispielsweise /Library.
Erfassen Sie nur lesend Eigentümer und Modus:
ls -la /
ls -la /Library
Die dokumentierten sicheren Sollwerte sind für / und /Library jeweils Eigentümer/Gruppe root:wheel, Modus 755, für /Library/Application Support Eigentümer/Gruppe root:admin, Modus 755. Der Fehler kann auch /Library/Caches oder ein Sophos-Unterverzeichnis nennen. Vergleichen Sie den genau genannten Pfad mit einem gleich aufgebauten, gesunden Mac und prüfen Sie, welche Imaging-, Paketierungs- oder Managementsoftware ihn verändert hat.
Stoppen Sie hier, wenn Eigentümer oder Modus abweichen. Führen Sie weder generisches chmod/chown aus noch deaktivieren Sie SIP nach einer kopierten Reparaturanleitung. Eine falsche Korrektur kann macOS oder andere Software beschädigen; zudem ist für diese Eingriffe kein belastbarer generischer Rückweg belegt. Lassen Sie die verursachende Baseline durch den zuständigen macOS-Administrator korrigieren oder eskalieren Sie mit Befund an Apple beziehungsweise Sophos Support.
Installation, Registrierung und Konfiguration unterscheiden
Der Installer zeigt drei getrennte Zustände:
- Software Installed: lokale Komponenten wurden angelegt.
- Registration Status to Sophos Central: der Agent hat sich beim Tenant registriert.
- Configuration Status: Richtlinien und tenantbezogene Konfiguration wurden bezogen.
Das Schliessen des Fensters beendet Registrierung oder Konfigurationsdownload nicht. Eine lokale Installation beweist keine Registrierung; eine Registrierung beweist keine vollständige Konfiguration. Ordnen Sie Fehler und Serveranzeige zuerst einer Stufe zu, statt sofort neu zu installieren.
Der Mac erscheint nicht in Sophos Fusion (ehemals Sophos Central)
Prüfen Sie in dieser Reihenfolge:
- Stammen Installer und Tenant-Informationen aus dem richtigen Sophos-Fusion-Konto?
- Stimmen Datum, Uhrzeit und Zeitzone des Macs?
- Funktionieren DNS und HTTPS-Zugriff ohne Captive Portal?
- Erlaubt der vorgesehene Proxy die aktuellen Sophos-Ziele, und sind Proxy-Zugangsdaten beziehungsweise Root-Zertifikate gültig?
- Zeigt Endpoint Self Help unter Management Communication einen Server, eine aufgelöste Adresse, den erwarteten Proxy und einen aktuellen erfolgreichen Kontakt?
Invalid Server URL weist auf fehlgeschlagene Namensauflösung hin. HTTP 503 bedeutet dagegen, dass der Dienst den Client zum späteren Wiederholen auffordert. Bei erfolgreicher Registrierung, aber fehlender Konfiguration, prüfen Sie Management Communication und den letzten Policy-Empfang statt den Installer erneut zu starten; die Installationsanleitung erläutert Policy-Zeitstempel, Systemseite und Prozessrollen im Detail.
Berechtigungen und MDM einordnen
Öffnen Sie Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. Self Help ist massgebend, weil die benötigten Security Extensions, Network Extensions und Datenschutzfreigaben von Agentversion und installierten Produkten abhängen. Nach einer Korrektur muss Prerequisites ohne fehlende Freigabe erscheinen.
Bei einem einzelnen Mac folgen Sie dem von Self Help angebotenen Open System Settings- beziehungsweise Allow Full Disk Access-Ablauf. Für die nur lesende TCC- und MDM-Payload-Diagnose verwenden Sie die dedizierte CLI- und Berechtigungsanleitung; TCC-Datenbanken oder Profile werden nicht manuell bearbeitet. Bei verwalteten Macs gehören Profilwahl, Payloads und Reihenfolge in die MDM-Rollout-Anleitung.
Updatefehler mit vorhandenen Signalen eingrenzen
Zwei Updater-Zustände dürfen nicht vermischt werden:
- Auf macOS 14 und 15 kann fehlender Full Disk Access für
SophosUpdaterbei Endpoint-Versionen vor 2024.3 (10.9.1) Updates blockieren. - Seit Endpoint 2024.4 (10.9.5) kann dieselbe fehlende Freigabe den Sophos Updater service health vorsorglich rot setzen, auch wenn noch kein Update fehlgeschlagen ist. Ein roter Zustand allein beweist daher keinen aktuellen Updatefehler.
Prüfen Sie zuerst Prerequisites. Für den ersten Zustand ist dieser nur lesende Logcheck ein unterstützendes Diagnosesignal:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
Ein Treffer stützt genau dieses Berechtigungsproblem, beweist aber nicht jede Updateursache. Beim Zustand vor 2024.3 (10.9.1) aktivieren Sie ohne MDM SophosUpdater.app manuell unter Systemeinstellungen > Datenschutz & Sicherheit > Festplattenvollzugriff; fehlt der Eintrag, fügen Sie /Library/Sophos Anti-Virus/SophosUpdater.app über das Pluszeichen hinzu. Beim vorsorglich roten Zustand ab 2024.4 (10.9.5) verwenden Sie stattdessen Endpoint Self Help > Prerequisites > Allow Full Disk Access, weil die normale Auswahl einen noch nicht von macOS blockierten Updater möglicherweise nicht anzeigt. Mit MDM verteilen Sie in beiden Fällen das aktuelle, zu den installierten Komponenten passende Sophos-Profil. Die vollständige Korrektur und Abnahme steht in der CLI- und Berechtigungsanleitung. Das ist kein allgemeiner Agent-Reparaturbefehl und kein Update-Rollback.
Meldet Sophos Fusion beim Download von MacEndpoint den Fehler 6001 und enthält SophosUpdater.log zugleich 403 Forbidden oder EXPIRED_TOKEN, prüfen Sie DNS, Proxy und MCS-Kommunikation: Der Mac konnte sein Token nicht erneuern. HTTP 503 bedeutet, dass der Dienst den Client zum späteren Wiederholen auffordert. Einen unter Services weiterhin als missing gemeldeten Dienst eskalieren Sie mit Komponentennamen und SDU, statt Agentdateien zu entfernen.
Nur für alte Versionen: Fehler bei /Library/Preferences/Logging
Dieser Zweig gilt ausschliesslich für macOS Ventura 13.6.3 oder Sonoma 14.2 mit Sophos Endpoint vor 2024.1. Nach einem Installationsfehler kann folgende nur lesende Abfrage den Berechtigungsfehler an /Library/Preferences/Logging zeigen:
sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 2h | grep -i Logging
Nur bei genau dieser Kombination und einem passenden Treffer darf der damalige begrenzte Ablauf verwendet werden: Unter System Settings > Privacy & Security > Full Disk Access Sophos Installer freigeben, bei einer Installation aus dem Terminal zusätzlich bei Bedarf Terminal, und die Installation erneut ausführen. Endpoint 2024.1 und neuer enthält die Korrektur; aktuelle Versionen dürfen diesen alten Workaround nicht verwenden. Entfernen Sie einen nur für die Diagnose gewährten Terminal-Zugriff anschliessend wieder.
Kontrolliert erneut versuchen
- Beheben Sie genau eine bestätigte Ursache und dokumentieren Sie die Änderung.
- Prüfen Sie Self Help, Netzwerk beziehungsweise Pfadberechtigungen erneut.
- Verwenden Sie bei einem Vertrauens- oder Tenantproblem einen frisch geladenen Installer aus dem richtigen Tenant.
- Starten Sie einen erneuten Installationsversuch einmal und verfolgen Sie alle drei Statusstufen bis zum Ergebnis.
- Löschen Sie weder Agentdateien noch das Geräteobjekt in Sophos Fusion als Retry-Massnahme.
Wurde das Geräteobjekt bereits aus Sophos Fusion gelöscht und lässt sich die vorhandene Installation deshalb nicht neu registrieren, versuchen Sie keine nicht dokumentierte manuelle Neu-Registrierung. Ausschliesslich für dieses Szenario führt bei Endpoint 2024.1 und neuer der unterstützte Weg über vollständige Entfernung und Neuinstallation. Folgen Sie der Anleitung Sophos Central Endpoint unter macOS deinstallieren, einschliesslich Tamper Protection und Abnahmekontrolle. Bei anderen inkonsistenten Zuständen diagnostizieren Sie das konkrete Symptom und eskalieren bei Bedarf an Sophos Support, statt pauschal zu entfernen.
Erfolg prüfen und belastbar eskalieren
Der Ablauf ist erst erfolgreich, wenn:
- Prerequisites lokal keine fehlende Berechtigung zeigt,
- der Mac unter
My Environment > Computers & Serversim richtigen Tenant mit aktueller Sophos-Fusion-Kommunikation erscheint, - erwartete Produkte und Richtlinien auf der Gerätedetailseite aktiv sind,
- Update- und Management-Communication in Self Help wieder erfolgreichen Kontakt zeigen.
Bleibt der Fehler bestehen, sichern Sie den exakten Fehlertext, Zeitstempel, die drei Installer-Zustände, macOS- und Agentversion, betroffenen Pfad oder Komponentennamen, Self-Help-Beobachtungen, Sophos-Fusion-Events sowie Proxy-/MDM-Status. Erstellen Sie ein SDU über den vorhandenen Sophos-Diagnose-/Support-Ablauf und nennen Sie den Zeitpunkt des reproduzierten Fehlers. Das erzeugte SDU-Archiv wird nicht manuell verändert, sondern ausschliesslich über den freigegebenen Sophos-Supportfall beziehungsweise Upload-Kanal übertragen und niemals veröffentlicht. Schwärzen Sie, soweit praktikabel, nur separate Screenshots oder Begleitnotizen; fügen Sie weder dort noch in Fallnotizen Zugangsdaten ein.