Zum Inhalt springen
Avanet

Sophos ZTNA Agent installieren und entfernen

Der Sophos ZTNA Agent wird als Komponente des Sophos Endpoint Agent bereitgestellt. Er ermöglicht den Zugriff auf lokale Anwendungen und liefert den Gerätezustand für ZTNA-Richtlinien. Ohne Agent kann ZTNA nur webbasierte Anwendungen steuern. Auf bereits verwalteten Computern wird die Komponente in Sophos Fusion (ehemals Sophos Central) über Manage software hinzugefügt oder entfernt; neue Geräte erhalten sie über den tenantgebundenen Endpoint-Installer.

Der sichere Kurzablauf lautet: Voraussetzungen und Ziel-Tenant prüfen, ZTNA auf repräsentativen Pilotgeräten installieren, den Status in Sophos Fusion und den Zugriff auf eine reale Ressource abnehmen und erst danach breiter ausrollen. Beim Rückbau wird zuerst entschieden, ob nur ZTNA oder sämtliche Sophos-Software entfernt werden soll.

Voraussetzungen, Lizenz und Rollen

Vor der Installation müssen folgende Punkte geklärt sein:

  • Der Tenant besitzt eine ZTNA-Lizenz, und der Installer bietet ZTNA als auswählbare Komponente an. Massgebend ist die im eigenen Tenant verfügbare Lizenz und Komponentenauswahl.
  • Die ausführende Person besitzt in Sophos Fusion eine Rolle, mit der sie Geräte auswählen und deren Software verwalten darf. Für die lokale Ausführung des Installers und für macOS-Sicherheitsfreigaben werden die erforderlichen Administratorrechte auf dem Gerät benötigt.
  • Unterstützt sind gemäss aktuellem ZTNA-Installationsstand Windows 10 1803 oder neuer sowie macOS Big Sur 11 oder neuer. Vor einem breiten Rollout werden die konkret eingesetzten Betriebssystemversionen dennoch mit der aktuellen Produktunterstützung abgeglichen.
  • Für lokale Anwendungen ist der ZTNA Agent erforderlich. Soll ausschliesslich auf webbasierte Anwendungen zugegriffen werden, ist ein agentenloser Zugriff möglich; dieser Artikel behandelt bewusst den agentenbasierten Weg.
  • Für die ZTNA-Umgebung stehen ein unterstütztes Wildcard-Zertifikat, ein Gateway, passende DNS-Einträge, ein Verzeichnisdienst, ein Identity Provider und die erforderlichen ausgehenden Verbindungen bereit. Benutzergruppen aus Microsoft Entra ID oder Active Directory sind mit Sophos Fusion synchronisiert.
  • Ein selbst betriebenes Gateway läuft auf ESXi oder Hyper-V; alternativ kann ein Sophos Cloud Gateway verwendet werden. Eine Einbindung der Sophos Firewall ist optional. Falls sie genutzt wird, benötigt die Firewall SFOS 19.5 MR3 oder neuer und muss von Sophos Fusion verwaltet werden.
  • Der Installer stammt frisch aus dem richtigen Tenant. Downloadlink und Paket werden nicht öffentlich abgelegt, weil das Paket Geräte an diesen Tenant bindet.
  • Die Pilotgruppe bildet die tatsächlich eingesetzten Windows- und macOS-Versionen, Netzwerkpfade und mindestens eine reale ZTNA-Ressource ab.

Die ZTNA-Konfiguration ist in Sophos Fusion unter My Products > ZTNA erreichbar. Gateway, Zertifikat, DNS, Identität, Ressourcen und Policies müssen vor der Abnahme eingerichtet sein. Die zusammenhängende Reihenfolge beschreibt Sophos ZTNA einrichten.

Wichtig: Eine erfolgreiche Endpoint-Installation beweist weder, dass ZTNA ausgewählt wurde, noch dass Gateway, Policy, DNS und Ressource funktionieren. Diese Ebenen werden getrennt geprüft.

ZTNA auf bereits verwalteten Computern installieren

Dieser Weg ist für Geräte gedacht, auf denen der Sophos Core Agent bereits läuft und die im richtigen Tenant registriert sind:

  1. In Sophos Fusion Devices > Computers and servers öffnen.
  2. Zuerst ein oder mehrere gleichartige Pilotgeräte auswählen.
  3. Manage software öffnen.
  4. Bei ZTNA den Wert Install wählen. Andere Produkte und Agent mode auf Do not change lassen, sofern sie nicht Teil desselben freigegebenen Changes sind.
  5. Mit Save bestätigen und das Gerät online lassen, bis es die Softwareänderung verarbeitet hat.
  6. In der Geräteliste die Spalten ZTNA und Agent mode kontrollieren. In der ZTNA-Spalte muss die Installation erkennbar sein.

Manage software ändert den Produktumfang eines registrierten Geräts. Die Abgrenzung zu Agent Mode, XDR Sensor und vollständiger Deinstallation erklärt Sophos Endpoint Agent Mode und Software verwalten.

Neue Geräte installieren

Windows

  1. In Sophos Fusion Devices > Installers öffnen.
  2. Download Complete Windows Installer wählen, wenn alle lizenzierten Endpoint-Produkte installiert werden sollen. Für eine gezielte Auswahl Choose Components öffnen, ZTNA und die weiteren freigegebenen Komponenten markieren und den Installer herunterladen.
  3. SophosSetup.exe aus dem richtigen Tenant auf dem Pilotgerät mit den erforderlichen lokalen Rechten starten.
  4. Einen verlangten Neustart durchführen und danach die Registrierung im vorgesehenen Tenant prüfen.

Für einen automatisierten Windows-Rollout kann ein aktueller Installer aus dem Ziel-Tenant in einer administrativen PowerShell so gestartet werden:

.\SophosSetup.exe --products=ztna --quiet

Dieser Aufruf installiert ZTNA über den gemeinsamen Endpoint-Installer; er ist kein eigenständiger ZTNA-Installer. Proxy-, Gruppen- und Verteilungsoptionen sowie Exitcode- und Logauswertung gehören in den kontrollierten Windows-Endpoint-Rollout. Ein beendeter Installer-Prozess allein gilt nicht als erfolgreiche Abnahme.

macOS

Unter Devices > Installers wird entweder der vollständige macOS-Installer oder Choose Components verwendet. Das Paket muss aus dem vorgesehenen Tenant stammen. Nach der Installation werden alle von macOS angeforderten Sophos-Berechtigungen erteilt. Dazu gehören die für die eingesetzte macOS-Version vorgesehenen System- beziehungsweise Endpoint-Security- und Network Extensions sowie Full Disk Access.

Sophos prüft die benötigten Berechtigungen regelmässig. Fehlen sie, zeigt Sophos Endpoint eine Benachrichtigung an. Bei einer MDM-Bereitstellung werden die aktuellen Sophos-Profile vor dem Installer einer Pilotgruppe zugewiesen; der vollständige Ablauf steht unter Sophos Endpoint auf macOS mit Jamf Pro ausrollen.

Keine Windows-Schalter auf macOS übertragen: Die dokumentierte macOS-Installation erfolgt über den vollständigen oder komponentenspezifischen Tenant-Installer und die passenden Sicherheitsprofile. Der Windows-Wert --products=ztna ist kein belegter macOS-Installationsweg.

Installation und Zugriff validieren

Eine belastbare Abnahme verbindet Verwaltungs-, Geräte-, DNS- und Anwendungssicht:

  1. Unter Devices > Computers and servers zeigen die Spalten Agent mode und ZTNA bei den Pilotgeräten den erwarteten installierten Zustand. Product unassigned oder Not supported muss vor einem breiteren Rollout geklärt werden.
  2. Für die Detailprüfung Devices > Computers > [Gerät] > Status öffnen. Alternativ führt die aktuelle Geräteübersicht über My Environment > Computers & Servers, den Gerätenamen und Status. Kommunikation, Dienste, System und Updatezustand sollen gesund sein; ein verlangter Neustart wird dort ebenfalls sichtbar.
  3. Auf einem Pilotgerät das Sophos-Symbol öffnen. Auf der lokalen Statusseite muss ZTNA aufgeführt sein.
  4. Mit einem berechtigten Pilotbenutzer eine reale lokale Anwendung öffnen. Danach mit einem nicht berechtigten Pilotbenutzer prüfen, dass der Zugriff wie vorgesehen verweigert wird.
  5. Gateway- und Ressourcen-FQDNs gezielt auflösen. Nach der ZTNA-Installation verwendet nslookup standardmässig möglicherweise den ZTNA-TAP-Adapter. Für Anwendungen ausserhalb des ZTNA-Gateways deshalb den tatsächlich zuständigen DNS-Server mitgeben:
nslookup <FQDN-der-Anwendung> <DNS-Server>

<FQDN-der-Anwendung> und <DNS-Server> werden durch Werte der eigenen Umgebung ersetzt. Erwartet wird die Antwort des zuständigen DNS-Servers, nicht lediglich irgendeine lokal zwischengespeicherte Auflösung.

Auf Windows darf das vom ZTNA-TAP-Adapter verwendete Netz nicht mit einem vorhandenen Netz kollidieren. Existiert auf dem Endpoint bereits eine Schnittstelle im Bereich 100.64.0.0/16, verwendet der ZTNA-TAP-Adapter den nächsten verfügbaren Bereich 100.65.0.0/16 und fügt die zugehörigen Routen hinzu.

Troubleshooting nach Symptom

ZTNA fehlt in Sophos Fusion oder auf der lokalen Statusseite

Zuerst prüfen, ob das Gerät online ist, im richtigen Tenant erscheint und in Manage software tatsächlich ZTNA > Install gespeichert wurde. Danach die Spalten ZTNA und Agent mode sowie Devices > Computers > [Gerät] > Status kontrollieren. Zeigt Sophos Fusion Product unassigned, fehlt die Zuweisung; bei Not supported werden Betriebssystem und Lizenz geprüft. Bleibt die Installation ausstehend, werden Zeitpunkt, Gerätestatus und Diagnosedaten gesichert, bevor die Komponente erneut zugewiesen wird.

Der Agent ist installiert, aber die Anwendung öffnet nicht

Das ist kein ausreichender Grund für eine sofortige Neuinstallation. In dieser Reihenfolge prüfen:

  1. Löst der zuständige DNS-Server den Gateway- und Ressourcen-FQDN auf?
  2. Ist der Benutzer in der vorgesehenen synchronisierten Gruppe und funktioniert die Anmeldung am Identity Provider?
  3. Erreicht das Gerät die für ZTNA benötigten Ziele und Ports?
  4. Funktioniert dieselbe Ressource mit einem zweiten berechtigten Pilotbenutzer oder Gerät?
  5. Gibt es eine Überschneidung mit 100.64.0.0/16 beziehungsweise 100.65.0.0/16?

Für eine gezielte DNS-Abfrage wird der DNS-Server wie oben ausdrücklich angegeben. Bleibt der Fehler bestehen, werden Zeitstempel und Diagnosedaten gesichert. Sophos Endpoint mit Self Help und SDU diagnostizieren beschreibt die Beweissammlung.

macOS meldet fehlende Berechtigungen oder schlechte Integrität

Die Sophos-Benachrichtigung öffnen und die für die macOS-Version vorgesehenen Extensions sowie Full Disk Access freigeben. Bei zentral verwalteten Macs wird geprüft, ob das aktuelle MDM-Profil tatsächlich auf dem Gerät installiert ist. Anschliessend den Mac beziehungsweise die betroffenen Sophos-Dienste nur dann neu starten, wenn macOS oder die Freigabemaske dazu auffordert, und den Gerätestatus erneut kontrollieren.

Der lokale Status lautet Inactive (On-premises mode)

Dieser Zustand ist auf aktuellen Windows-Agenten eine eigene Statusanzeige und nicht mit Not configured gleichzusetzen. Zuerst prüfen, ob sich das Gerät bewusst im lokalen Netzwerkpfad befindet und ob der direkte Zugriff der geplanten Betriebsart entspricht. Nur wenn der Ressourcenzugriff entgegen der Planung fehlschlägt, folgen DNS-, Gruppen- und Erreichbarkeitsprüfung.

Der Zustand bleibt unklar

ZTNA wird über den Sophos-Endpoint-Updateprozess gepflegt. Vor Komponentenwechseln oder einer Neuinstallation werden Updatezustand, ausstehender Neustart, Sophos-Fusion-Kommunikation und plattformspezifische Berechtigungen geprüft und SDU-Daten aus dem Fehlerzeitraum gesichert. Bleibt der Zustand unklar, endet der lokale Versuch beim Sophos Support. Cleanup-Tools sowie manuelle Datei-, Dienst- oder Registry-Eingriffe auf Verdacht sind kein sicherer Reparaturweg.

Nur die ZTNA-Komponente entfernen

Dieser Rückbau ist richtig, wenn das Gerät weiterhin durch Sophos Fusion verwaltet und mit den übrigen Endpoint-Komponenten geschützt werden soll.

Vor dem Change: Betroffene Benutzer und lokale Anwendungen erfassen, einen alternativen Zugriffspfad bereitstellen und mindestens ein Pilotgerät auswählen. Das Gerät muss online bleiben. Das Löschen des Geräteobjekts ist weder Voraussetzung noch Ersatz für die lokale Komponentenentfernung.

  1. In Sophos Fusion My Environment > Computers & Servers öffnen und die Pilotgeräte auswählen.
  2. Manage software öffnen.
  3. Bei ZTNA Uninstall wählen. Agent mode, Encryption und andere nicht betroffene Produkte auf Do not change lassen.
  4. Mit Save bestätigen und warten, bis die Geräte den Auftrag verarbeitet haben.
  5. In der ZTNA-Spalte prüfen, dass die Komponente nicht mehr als installiert angezeigt wird. Der zuvor getestete ZTNA-Zugriff darf nicht mehr funktionieren; der vorgesehene Endpoint-Schutz und die Kommunikation mit Sophos Fusion müssen gesund bleiben.

Der Sophos Core Agent bleibt absichtlich installiert, weil er Kommunikation und Policy-Verwaltung übernimmt. Falls der Change zurückgenommen werden muss, wird auf demselben Pilotgerät über Manage software > ZTNA > Install erneut installiert und die vollständige Validierung aus diesem Artikel wiederholt.

Sämtliche Sophos-Software entfernen

Ein vollständiger Rückbau ist ein separater, plattformspezifischer Ablauf. Zuerst wird geklärt, welche Anwendungen ohne ZTNA nicht mehr erreichbar sind und wie der alternative Zugriff funktioniert. Danach wird ZTNA wie oben über Manage software entfernt. Für den restlichen Endpoint Agent folgt ausschliesslich der unterstützte Plattformweg:

Diese Abläufe behandeln Tamper Protection, Neustart, MDM- beziehungsweise Softwareverteilungszuweisungen, lokale Erfolgskontrolle und die spätere Bereinigung des Geräteobjekts. Der Datensatz wird nicht vorschnell gelöscht: Er enthält Status und Diagnosekontext. Direkte ZTNA-Dateilöschung, das Entfernen einzelner Dienste oder ein Cleanup-Tool auf Verdacht gehören nicht zum kontrollierten Rückbau.

Tenant-Wechsel

Ein Installer gehört zu seinem Quell-Tenant und darf nicht für den Ziel-Tenant wiederverwendet werden. Für grössere Wechsel wird zuerst die dokumentierte Device Migration geprüft. Da die Eignung von Betriebssystem, Gerätetyp und installierten Komponenten vom konkreten Migrationsweg abhängt, wird die Pilotkombination vor jeder Welle im Live-Tenant oder mit Sophos Support bestätigt. Der vollständige Ablauf steht unter Sophos-Geräte zwischen Sophos-Fusion-Tenants migrieren.

SophosSetup.exe --registeronly ist eine separate, nur für Windows dokumentierte Neuregistrierung eines bereits funktionsfähigen Sophos-Schutzes. Sie ist weder eine ZTNA-Reparatur noch ein macOS-Verfahren. Nach einem Tenant-Wechsel werden Geräteidentität, ZTNA-Zuweisung, Updatezustand und echter Ressourcenzugriff erneut abgenommen. Ein Rückweg wird als eigener Change mit einem aktuellen Installer des ursprünglichen Tenants geplant.

Betrieb, Review und Lifecycle

ZTNA Agent für Windows und macOS besitzen getrennte Versionsstände und Release-Notes. Eine einzelne alte Versionsnummer eignet sich deshalb nicht als Sollwert für beide Plattformen. Für den Betrieb gilt:

  • nach einem Agent-Update die ZTNA-Spalte, den Gerätestatus und eine reale Ressource auf repräsentativen Windows- und macOS-Piloten prüfen;
  • neue Statusanzeigen und bekannte Probleme in den aktuellen ZTNA-Agent-Release-Notes bewerten, bevor ein Zustand als Fehler behandelt wird;
  • Betriebssystemunterstützung, macOS-Berechtigungsprofile und die Mindestversion einer optional integrierten Sophos Firewall regelmässig überprüfen;
  • vor Lizenz-, Gateway-, Identity- oder DNS-Änderungen einen Pilot- und Rückweg festlegen;
  • bei Offboarding prüfen, ob die ZTNA-Komponente wirklich entfernt wurde, statt lediglich das Geräteobjekt zu löschen.

Historische Produktankündigungen sind kein belastbarer Nachweis für heutige Migrationsfristen, Lizenzentfernungen oder ein End-of-Life-Datum. Solche Entscheidungen werden nur anhand der jeweils aktuellen Lifecycle- und Release-Informationen getroffen.

Häufige Fragen

Kann man nur den Sophos ZTNA Agent entfernen?

Ja. Auf einem weiterhin verwalteten Computer wird unter Manage software bei ZTNA Uninstall gewählt. Sophos Core Agent und andere unverändert zugewiesene Endpoint-Produkte bleiben installiert.

Wie erkennt man eine erfolgreiche Installation?

Die ZTNA-Spalte in Devices > Computers and servers zeigt die installierte Komponente, die lokale Sophos-Statusseite führt ZTNA auf, und ein berechtigter Pilotbenutzer kann die vorgesehene reale Ressource öffnen. Erst alle drei Kontrollen zusammen ergeben eine belastbare Abnahme.

Ist Inactive (On-premises mode) dasselbe wie Not configured?

Nein. Aktuelle Windows-Agenten zeigen den erkannten On-Premises-Modus ausdrücklich als Inactive (On-premises mode) an. Der Status wird zusammen mit dem vorgesehenen Netzwerkpfad und einem realen Ressourcentest bewertet.