Zum Inhalt springen
Avanet

Sophos Protected Browser bereitstellen und aktuell halten

Sophos Protected Browser kann man auf einzelnen Windows- und Mac-Geräten installieren oder mit Microsoft Intune beziehungsweise Jamf Pro verteilen. Für verwaltete Benutzer steht zusätzlich eine E-Mail-Einladung mit Downloadlink bereit. Unabhängig vom gewählten Weg sollte der Rollout klein beginnen und die installierte Version kontrolliert werden: Neue Browser-Releases erscheinen im zweiwöchigen Wechsel, Chromium-Sicherheitskorrekturen werden automatisch und beschleunigt verteilt, und ein Release wird höchstens vier Monate unterstützt.

Diese Anleitung führt durch Bereitstellung, Versionskontrolle und Lifecycle des vollständigen Sophos Protected Browser. Die separate Erweiterung für vorhandene Browser ist ein eigener Installationspfad und wird hier nicht bereitgestellt.

Voraussetzungen, Lizenz und Rollen

Vor dem Download prüft man:

  • Tenant und Produkt: Meine Produkte > Protected Browser und der Abschnitt Protected Browser unter Meine Umgebung > Installer sind im vorgesehenen Sophos-Central-Tenant verfügbar. Workspace Protection umfasst Protected Browser als eine seiner Komponenten. Aus der blossen Sichtbarkeit eines Menüs sollte man trotzdem keine konkrete Lizenz- oder Rollenberechtigung ableiten; für die hier beschriebenen Wege sind weder eine separate Browser-SKU noch eine allgemeine Central-Administratorrolle dokumentiert.
  • Windows: Unterstützt sind 64-Bit-Geräte mit Windows 10 oder Windows 11 sowie Server mit Windows Server 2016 oder neuer. Die CPU muss SSE3 unterstützen; genannt werden Intel Pentium 4 und neuer. Erforderlich sind mindestens 4 GB RAM, empfohlen sind 8 GB, sowie 20 GB freier Speicher.
  • macOS: Unterstützt sind macOS Sonoma 14, Sequoia 15 und Tahoe 26 auf Intel- (x86) und Apple-Chips (arm64). Es gilt derselbe Arbeitsspeicher- und Speicherbedarf: mindestens 4 GB RAM, empfohlen 8 GB, sowie 20 GB freier Speicher.
  • Speicherplanung: 20 GB sind der Ausgangswert. Bei mehreren Browserprofilen oder intensiver Profilnutzung kann mehr Speicher nötig sein.
  • Lokale Installation: Für .exe- oder .pkg-Dateien können lokale Administratorrechte erforderlich sein.
  • Jamf Pro: Für die Masseninstallation werden ein Jamf-Pro-Admin-Konto und ein Sophos-Central-Admin-Konto benötigt.
  • Microsoft Intune: Benötigt werden ein Microsoft-Intune-Konto, ein Sophos-Central-Konto und für das Windows-Paket ein Windows-Konto zur Installation auf den Zielgeräten.
  • E-Mail-Einladung: Der eingeladene Benutzer muss mindestens die Rolle Schreibgeschützt besitzen. Ohne diese Mindestrolle ist die Einladung kein geeigneter Bereitstellungsweg.

Die aufgeführten Betriebssysteme sind die explizit dokumentierten Plattformen. Andere Versionen werden nicht aus ähnlichen Endpoint-Anforderungen abgeleitet. Vor einem breiten Rollout wird ausserdem mit realen Benutzerprofilen geprüft, ob RAM und Speicher für die eigene Nutzung ausreichen.

Rollout vorbereiten

Vor der ersten Installation legt man eine Pilotgruppe fest, die beide Chiparchitekturen und Betriebssysteme der späteren Zielgruppe abbildet. Pro Pilotgerät dokumentiert man:

  • Gerätename und Betriebssystem;
  • Installationsweg: manuell, Einladung, Intune oder Jamf Pro;
  • erwartete Zuordnung in Intune oder Jamf;
  • Zeitpunkt der Installation;
  • installierte Protected-Browser- und Chromium-Version;
  • Ergebnis von Start und Anmeldung mit dem Arbeitskonto.

Für Pakete und Richtlinien verwendet man eindeutige Namen, zum Beispiel Sophos Protected Browser – Pilot. Der Name ist anpassbar; die unten genannten Produktfelder und Auswahlwerte müssen dagegen exakt zur jeweiligen Verwaltungsoberfläche passen.

Installer aus Sophos Central herunterladen

Der Download ist für die manuelle und die zentral verwaltete Installation gleich:

  1. Man öffnet in Sophos Central Meine Umgebung > Installer.
  2. Man geht zum Abschnitt Protected Browser.
  3. Für Windows wählt man Installer für Windows herunterladen (nur x64).
  4. Für macOS wählt man Installer für macOS herunterladen (universell – Intel- und Apple-Chip).
  5. Man bewahrt die heruntergeladene Datei kontrolliert auf und verwendet für Pilot und breitere Welle denselben geprüften Download.

Für Windows heisst die dokumentierte Datei SophosProtectedBrowserSetUpX64.exe, für macOS SophosProtectedBrowserX64.pkg. Die Bezeichnung X64 im macOS-Dateinamen ändert nichts daran, dass Sophos diesen Installer als universell für Intel- und Apple-Chips bereitstellt.

Einzelne Windows-Geräte installieren

  1. Man prüft nochmals, dass das Gerät 64-Bit-Windows verwendet und die CPU-, RAM- und Speicheranforderungen erfüllt.
  2. Man öffnet den Speicherort von SophosProtectedBrowserSetUpX64.exe.
  3. Man doppelklickt auf den Installer und bestätigt mit Ja. Falls die Ausführung blockiert wird, verwendet man ein dafür berechtigtes lokales Administratorkonto und umgeht die Gerätekontrolle nicht.
  4. Man wartet, bis die Installation abgeschlossen ist.
  5. Man startet Sophos Protected Browser über das Startmenü oder den Desktop.
  6. Man meldet sich mit dem Arbeitskonto an.

Einzelne Mac-Geräte installieren

  1. Man prüft macOS-Version, Chip, RAM und freien Speicher.
  2. Man öffnet den Speicherort von SophosProtectedBrowserX64.pkg.
  3. Man doppelklickt auf den Installer und klickt auf Weiter.
  4. Man wählt, ob der Browser für alle Benutzer des Geräts oder nur für den aktuellen Benutzer installiert werden soll. Diese Entscheidung wird vorab mit dem Geräteeigentümer und dem Rollout-Umfang abgestimmt.
  5. Man klickt auf Installieren und gibt die lokalen Administrator-Zugangsdaten ein.
  6. Nach Abschluss klickt man auf Schliessen.
  7. Man öffnet Finder > Programme > Sophos Protected Browser und meldet sich mit dem Arbeitskonto an.

Mit Microsoft Intune verteilen

Zuerst lädt man wie oben beschrieben den passenden Installer unter Meine Umgebung > Installer herunter. Windows- und macOS-Pakete erstellt man getrennt, damit Anforderungen, Erkennung und Zuordnung nachvollziehbar bleiben.

Windows-Paket erstellen

  1. Man öffnet in Microsoft Intune Apps > Windows > Hinzufügen.
  2. Unter App-Typ wählt man die Option Geschäftsanwendung.
  3. Unter App-Informationen klickt man auf App-Paketdatei auswählen und wählt den Windows-Installer aus Sophos Central.
  4. Man klickt auf OK und setzt die Felder:
    • Name: zum Beispiel Sophos Protected Browser – Windows – Pilot
    • Beschreibung: den internen Zweck und die Pilotgruppe angeben
    • Publisher: Sophos
    • App-Installationskontext: Gerät
    • App-Version ignorieren: Ja
  5. Man klickt auf Weiter.
  6. Unter Zuordnungen wählt man zuerst nur die Pilotgeräte.
  7. Man klickt auf Weiter, prüft Überprüfen + Erstellen und klickt auf Erstellen.

Intune zeigt eine Benachrichtigung an, sobald das Paket erstellt ist; danach wird es auf den ausgewählten Geräten installiert. Diese Benachrichtigung bestätigt die Paketerstellung, nicht den erfolgreichen Start oder die Anmeldung auf jedem Zielgerät.

macOS-Paket erstellen

  1. Man öffnet in Microsoft Intune Apps > macOS > Hinzufügen.
  2. Unter App-Typ wählt man den Wert macOS app (.pkg) und klickt auf Auswählen.
  3. Unter App-Informationen öffnet man die Option App-Paketdatei auswählen, wählt den macOS-Installer aus Sophos Central und klickt auf OK.
  4. Man setzt Name auf einen eindeutigen Paketnamen und Publisher auf Sophos.
  5. Unter Anforderungen > Minimales Betriebssystem wählt man die Betriebssystemversion der verwalteten Mac-Geräte.
  6. Unter Erkennungsregeln erfasst man:
    • App-Version ignorieren: Ja
    • App-Bundle-ID: die für den Protected Browser ermittelte Bundle-ID
    • App-Version: die Version, die installiert werden soll
  7. Man klickt auf Weiter, wählt unter Zuordnungen die Pilotgeräte und geht erneut auf Weiter.
  8. Man kontrolliert Überprüfen + Erstellen und klickt auf Erstellen.

Für die Erkennungsregel ist eine App-Bundle-ID erforderlich, ein fester Wert ist jedoch nicht dokumentiert. Deshalb trägt man keinen geratenen Wert ein. Man ermittelt und prüft die Kennung aus dem tatsächlich heruntergeladenen Paket mit dem in der eigenen Umgebung eingesetzten macOS-Paketierungsverfahren. Ist das nicht möglich, stoppt man vor der Zuordnung und klärt die Erkennungsregel mit dem Intune- beziehungsweise Sophos-Verantwortlichen.

Mit Jamf Pro auf Macs verteilen

Installationspaket anlegen

  1. Man lädt den universellen macOS-Installer unter Meine Umgebung > Installer > Protected Browser herunter.
  2. In Jamf Pro öffnet man Einstellungen > Computerverwaltung > Pakete.
  3. Unter Allgemein gibt man einen eindeutigen Namen ein.
  4. Unter Kategorie wählt man den Wert Browser.
  5. Unter Dateiname lädt man den aus Sophos Central bezogenen macOS-Installer hoch.
  6. Man klickt auf Speichern.

Richtlinie für die Pilotgruppe anlegen

  1. Man öffnet Computer > Richtlinien.
  2. Unter Allgemein gibt man einen eindeutigen Richtliniennamen ein.
  3. Unter Kategorie wählt man erneut Browser.
  4. Unter Auslöser wählt man das gewünschte Ereignis. Das dokumentierte Beispiel Wiederkehrende Anmeldung startet die Richtlinie, wenn das Gerät sich das nächste Mal beim Jamf-Pro-Server anmeldet.
  5. Unter Pakete wählt man das zuvor erstellte Protected-Browser-Paket.
  6. Unter Umfang begrenzt man die erste Zuweisung auf die Pilotgeräte.
  7. Man klickt auf Speichern.

Benutzer per E-Mail einladen

Die Einladung eignet sich für verwaltete Benutzer, die den Browser anhand des zugesandten Links selbst installieren. Der Benutzer folgt der E-Mail, schliesst die Installation ab und meldet sich anschliessend mit dem Arbeitskonto an.

Einladung aus der Benutzerliste

  1. Man öffnet Meine Umgebung > Benutzer und Gruppen und dort die Registerkarte Benutzer.
  2. Man wählt den Benutzer aus und klickt auf E-Mail-Einrichtungslink.
  3. Unter Protected Browser aktiviert man die Option Benutzer zur Installation von Sophos Protected Browser einladen.
  4. Man klickt auf Speichern.

Einladung beim Bearbeiten des Benutzers

  1. Man öffnet Meine Umgebung > Benutzer und Gruppen > Benutzer und klickt auf den gewünschten Benutzer.
  2. Man klickt auf Edit.
  3. Unter Benutzer bearbeiten öffnet man den E-Mail-Einrichtungslink.
  4. Unter Protected Browser aktiviert man die Option Benutzer zur Installation von Sophos Protected Browser einladen.
  5. Man klickt auf Speichern.

In beiden Fällen ist das erwartete Ergebnis eine E-Mail mit einem Browser-Downloadlink. Bleibt sie aus, prüft man zuerst die Mindestrolle Schreibgeschützt, die ausgewählte Person und die aktivierte Protected-Browser-Option, bevor man erneut versendet.

Installation und Version validieren

Eine Verteilplattform allein liefert noch keinen vollständigen Funktionstest. Pro Pilotplattform prüft man:

  1. Installation: Sophos Protected Browser ist auf dem Zielgerät vorhanden.
  2. Start: Der Browser lässt sich öffnen.
  3. Anmeldung: Die Anmeldung mit dem vorgesehenen Arbeitskonto gelingt.
  4. Version im Browser: Man öffnet oben rechts das Drei-Punkte-Menü und wählt Informationen zu Sophos Protected Browser. Die Seite zeigt die aktuelle Version und ob sie auf dem neuesten Stand ist.
  5. Windows-Gegenkontrolle: Man öffnet Einstellungen > Apps > Installierte Apps und sucht Sophos Protected Browser.
  6. Mac-Gegenkontrolle: Man öffnet Apple-Menü > Info > Allgemein > Systembericht, erweitert Software, öffnet Anwendungen und sucht Sophos Protected Browser.

Im Browser folgt die Anzeige dem Muster:

Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])

Ein dokumentiertes Beispiel ist Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). Windows und macOS zeigen auf Geräteebene vier Gruppen nach dem Muster [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], im Beispiel 145.1.86.23. Man vergleicht Werte nach diesem Aufbau; die Geräteanzeige ist nicht vermeintlich neuer, nur weil sie mit der Chromium-Hauptversion beginnt.

Die Zuweisung erweitert man erst, wenn Installation, Start, Anmeldung und Versionsanzeige auf allen repräsentativen Pilotgeräten erfolgreich waren.

Updates und Lifecycle einplanen

Protected Browser verwendet einen zweiwöchigen, alternierenden Release-Zyklus:

  1. Zu Monatsbeginn erscheint ein Release mit der neuesten Chromium-Hauptversion und neuen Protected-Browser-Funktionen.
  2. Zwei Wochen später folgt ein Release nur für die Protected-Browser-Engine; die Chromium-Hauptversion bleibt dabei bestehen.
  3. Zwei Wochen später beginnt der nächste Zyklus mit einer neuen Chromium-Hauptversion.

Das dokumentierte 30-Tage-Beispiel wechselt von Protected Browser 1.50.x mit Chromium 129 zu 1.51.x mit derselben Chromium-Hauptversion und danach zu 1.52.x mit Chromium 130. Diese Nummern erklären das Schema und sind keine Sollversion für den eigenen Tenant.

Chromium-Sicherheitskorrekturen werden automatisch innerhalb von 24 Stunden oder weniger nach Veröffentlichung durch das Chromium-Team bereitgestellt. Danach rollt Sophos die aktualisierte Version während weiterer 12 bis 24 Stunden schrittweise aus; die gesamte Bereitstellungszeit beträgt höchstens 48 Stunden. Ein kurzfristig unterschiedlicher Stand zweier Pilotgeräte kann daher Teil des gestaffelten Rollouts sein. Er darf aber nicht über den dokumentierten Zeitraum hinaus ungeprüft bleiben.

Jedes Browser-Release wird bis zu vier Monate nach seiner Erstveröffentlichung unterstützt:

PhaseAlter des ReleasesBedeutung
Aktueller Releaseerste zwei Wochenaktuelle Version
Vorherigen Release beibehaltenzwei Wochen bis drei Monateweiterhin unterstützt
Kurz vor End-of-Lifedrei bis vier MonateUpdate priorisieren
End-of-Lifemehr als vier Monatenicht mehr unterstützter Release

Sophos empfiehlt die neueste Version. Veraltete Browser können weniger Leistung und Schutz bieten. Der Betriebsprozess kontrolliert deshalb mindestens monatlich die Versionsanzeige und zusätzlich nach jeder Sicherheitskorrektur oder neuen Hauptversion. Ein Schalter zum Zurückhalten von Browserupdates und ein Downgrade-Verfahren sind nicht dokumentiert. Ein altes Paket wird deshalb nicht als Rollback verteilt.

Troubleshooting nach Symptom

Installer oder Protected-Browser-Bereich fehlt

Man prüft, ob der richtige Tenant geöffnet ist und ob Meine Produkte > Protected Browser sowie Meine Umgebung > Installer > Protected Browser sichtbar sind. Daraus leitet man keine zusätzliche Rolle oder Lizenz ab. Fehlt der Bereich, stoppt der Rollout und der Tenant-, Lizenz- oder Rollenverantwortliche prüft die Freischaltung.

Windows-Installation startet nicht

Zuerst kontrolliert man 64-Bit-Windows, unterstützte Betriebssystemversion, SSE3-fähige CPU, mindestens 4 GB RAM und 20 GB freien Speicher. Danach prüft man, ob die .exe-Installation lokale Administratorrechte verlangt. Man verwendet keinen anderen Installer als Installer für Windows herunterladen (nur x64).

Mac-Installation oder Start schlägt fehl

Man vergleicht das Gerät mit macOS Sonoma 14, Sequoia 15 oder Tahoe 26 und prüft Intel- beziehungsweise Apple-Chip, RAM und freien Speicher. Für die manuelle Installation können Administratorrechte nötig sein. Nach erfolgreicher Installation startet man den Browser über Finder > Programme.

Intune meldet ein erstelltes Paket, der Browser fehlt aber

Die Erstellungsmeldung beweist nur, dass Intune das Paket angelegt hat. Man prüft Plattform, ausgewählte Paketdatei und Zuordnungen. Für Windows müssen App-Installationskontext: Gerät und App-Version ignorieren: Ja gesetzt sein. Für macOS kontrolliert man Minimales Betriebssystem, App-Bundle-ID, App-Version und die Pilotzuordnung. Ist die Bundle-ID nicht belastbar ermittelt, korrigiert man zuerst die Erkennungsregel, statt die Zuweisung auszuweiten.

Jamf-Richtlinie wird nicht ausgeführt

Unter Einstellungen > Computerverwaltung > Pakete kontrolliert man, ob das richtige Paket gespeichert ist. Danach vergleicht man unter Computer > Richtlinien die Kategorie Browser, den gewählten Auslöser, das Paket und den Umfang. Bei Wiederkehrende Anmeldung wird die Ausführung erst bei der nächsten Anmeldung des Geräts am Jamf-Pro-Server ausgelöst.

Einladung kommt nicht an

Man stellt sicher, dass der Benutzer mindestens die Rolle Schreibgeschützt besitzt. Unter Meine Umgebung > Benutzer und Gruppen > Benutzer prüft man, ob der richtige Benutzer gewählt, E-Mail-Einrichtungslink geöffnet und Benutzer zur Installation von Sophos Protected Browser einladen aktiviert wurde. Erst danach wird erneut gespeichert beziehungsweise eingeladen.

Versionsnummern scheinen nicht zusammenzupassen

Man vergleicht nicht nur die Anzahl der Zifferngruppen. Im Browser beginnt die dreiteilige Protected-Browser-Version mit der Generation; auf Windows und macOS steht die Chromium-Hauptversion davor. Zusätzlich öffnet man Informationen zu Sophos Protected Browser, um die vollständige Chromium-Version und den Hinweis zum Aktualitätsstand zu sehen.

Geräte bleiben während des Rollouts auf verschiedenen Versionen

Zunächst berücksichtigt man den schrittweisen Rollout von Sicherheitskorrekturen mit einer gesamten Bereitstellungszeit von höchstens 48 Stunden. Danach prüft man auf jedem betroffenen Gerät die Versionsanzeige und den Status auf dem neuesten Stand. Ist ein Gerät nach diesem Fenster weiterhin veraltet, verbreitert man die Zuweisung nicht. Für diesen Fall ist kein Reparatur- oder Downgradeablauf dokumentiert; man erfasst Gerät, Betriebssystem, Installationsweg, Zeit und beide Versionsanzeigen und übergibt den Fall an Sophos Support.

Sicherer Rückweg, Entfernung und Rollout-Stopp

Für Windows, macOS, Intune und Jamf Pro ist kein produktspezifischer Deinstallationsablauf dokumentiert. Auch für ein Browser-Downgrade gibt es keinen belastbaren Ablauf. Deshalb werden weder Dateien manuell gelöscht noch alte Pakete als vermeintlicher Rückweg verteilt.

Für einen sicheren Stopp vor der breiten Bereitstellung:

  1. Man erweitert den Umfang beziehungsweise die Zuordnungen nicht über die Pilotgruppe hinaus.
  2. Man notiert Paket, Richtlinie, Auslöser, Zielgruppe und bereits installierte Geräte.
  3. Man prüft, ob eine Änderung in Intune oder Jamf unbeabsichtigt weitere Geräte betrifft. Eine Zuweisung entfernt man erst, nachdem das dafür gültige Verfahren der jeweiligen Verwaltungsplattform geprüft wurde.
  4. Man lässt bestehende Installationen unverändert, bis ein aktueller, geprüfter Deinstallationsweg vorliegt. Manuelles Löschen von Programmdateien ist kein Rollback.
  5. Nach dem Stopp validiert man, dass keine weiteren Pilotgeräte installiert werden, und eskaliert eine erforderliche Entfernung mit dem dokumentierten Geräte- und Paketstand.

Bei einer problematischen neuen Browser-Version gilt derselbe Sicherheitsgrundsatz: Man begrenzt den Rollout, sichert Versionen und Zeitpunkt und eskaliert den Fall. Ein Downgrade kann Schutz und Supportstatus verschlechtern; ein belastbarer Downgradeweg ist nicht dokumentiert.

Betrieb, Review und Lifecycle

Der Betriebsverantwortliche prüft regelmässig:

  • unterstützte Windows-, Windows-Server- und macOS-Versionen vor jeder neuen Welle;
  • RAM und freien Speicher, besonders bei mehreren Browserprofilen;
  • Intune-Zuordnungen beziehungsweise Jamf-Umfang, Paket und Auslöser;
  • erfolgreichen Start und Anmeldung mit einem Arbeitskonto;
  • Protected-Browser- und Chromium-Version über Informationen zu Sophos Protected Browser;
  • Geräteanzeige unter Einstellungen > Apps > Installierte Apps oder Systembericht > Software > Anwendungen;
  • Release-Alter gegen die Vier-Monats-Grenze;
  • Abweichungen nach dem maximal 48-stündigen Sicherheitsupdate-Rollout.

Ein neuer Chromium-Hauptrelease, ein Wechsel in die Phase «kurz vor End-of-Life» oder ein veraltetes Pilotgerät löst eine erneute Versionsprüfung aus.

Als nicht handlungsleitender Hintergrund lässt sich die Produktentwicklung mit fünf Meilensteinen einordnen: Protected Browser wurde am 20. Januar 2026 als Early Access vorgestellt; Workspace Protection wurde am 16. März 2026 verfügbar. Am 1. Juli folgten App-Kategorieauswahl und Reporting zu Datei-Uploads und -Downloads. Am 20. Juli wurde die separate Protected-Browser-Erweiterung für bestehende Browser angekündigt. Später kamen geführte Abläufe für den Zero-Trust-Schutz von SaaS-Anwendungen hinzu. Diese Entwicklung ändert weder den beschriebenen Installationsweg noch die aktuelle Versions- und Lifecycle-Prüfung.

Verwandte bestehende Anleitung

Protected Browser ist ein eigener Installationspfad. Wenn zusätzlich Sophos Endpoint Protection ausgerollt werden soll, behandelt Sophos Endpoint Protection bereitstellen dessen Installer, Geräteaufnahme und Validierung. Die beiden Verfahren sollten nicht vermischt werden: Ein erfolgreicher Endpoint-Rollout beweist nicht, dass Protected Browser installiert oder aktuell ist.