Sophos Fusion Endpoint installeren (macOS)
Sophos Fusion Endpoint beschermt een Mac pas volledig wanneer niet alleen de agent is geïnstalleerd, maar ook de door macOS vereiste extensies en privacymachtigingen zijn verleend. Deze handleiding behandelt de handmatige installatie, legt de keuze van de juiste installer uit en laat zien hoe de beveiliging daarna kan worden gecontroleerd.
Volg voor het volledige platformoverstijgende traject, inclusief planning, vereisten en uitrolvolgorde, het onboardingstraject voor Sophos Endpoint.
Belangrijk: Een volledige Sophos Endpoint-installatie mag niet naast een ander antivirusproduct worden gebruikt. De afzonderlijke XDR Sensor vormt de uitzondering: deze is bedoeld voor gebruik naast bestaande antivirussoftware van derden, maar biedt zelf geen malwarebescherming.
Voor de installatie
Voor de download moeten de volgende voorwaarden zijn gecontroleerd:
- een macOS-versie die volgens de actuele systeemvereisten en levenscyclusgrenzen is goedgekeurd
- een Sophos Fusion-beheerdersaccount met toegang tot de installers
- lokale beheerdersrechten op de Mac
- internettoegang die voldoet aan de netwerk- en proxyvereisten voor Sophos Endpoint
- geen andere actieve antivirussoftware wanneer de volledige Sophos Endpoint wordt geïnstalleerd
Bij een overstap vanaf een andere endpointoplossing is het verstandig om de verwijdering daarvan eerst op enkele Macs te testen. Zo kan worden gecontroleerd of oude systeem- of netwerkextensies achterblijven en de nieuwe agent hinderen.
Controleer vóór de installatie in de door Sophos bijgehouden supportmatrix welke macOS- en agentversies momenteel worden ondersteund. Het gekoppelde lifecycle-artikel legt uit hoe u deze dynamische vereisten beoordeelt; deze handleiding neemt bewust geen vaste matrix over, omdat die onafhankelijk van de installatieprocedure verandert.
De juiste macOS-installer downloaden
- Aanmelden bij Sophos Fusion Admin via
fusion.sophos.com. My Environment > Installersopenen.- Onder Endpoint de juiste macOS-installer selecteren.
SophosInstall.zipdownloaden.
Sophos Fusion biedt verschillende varianten:
- Download Complete macOS Installer: Installeert de endpointproducten die door de licenties van het Central-account worden gedekt.
- Choose Components: Maakt een installer met uitsluitend de geselecteerde onderdelen. Dit is nuttig wanneer bijvoorbeeld Device Encryption of ZTNA niet op deze Mac moet worden geïnstalleerd.
- XDR Sensor Installers: Installeert alleen de XDR Sensor voor detectie en onderzoek naast bestaande antivirussoftware van derden. Hiervoor is een licentie met XDR-functionaliteit nodig; raadpleeg de systeemvereisten voor de momenteel ondersteunde macOS-versie. Deze sensor vervangt geen antivirussoftware.
Voor een normale werkplek die volledig door Sophos wordt beveiligd, is de complete installer doorgaans de juiste keuze. Choose Components is bedoeld voor situaties waarin de gewenste productcombinatie bewust afwijkt van de beschikbare licenties.
Sophos Endpoint handmatig installeren
Vanaf macOS Monterey 12.4 moet SophosInstall.zip vóór het uitpakken vanuit Downloads, Documents of het bureaublad naar de persoonlijke thuismap worden verplaatst. Anders kan de installer de werkbestanden niet correct aanmaken en mislukt de installatie.
Een mogelijke doelmap is:
~/SophosInstall
Daarna:
- Het ZIP-bestand uitpakken in de doelmap.
Sophos Installer.appstarten.- De beheerdersaanmelding bevestigen.
- De installatie volledig afronden.
- De door macOS gevraagde Sophos-extensies en -machtigingen verlenen.
De installer downloadt aanvullende onderdelen uit Sophos Fusion. Alleen een succesvol gestarte installatiewizard bewijst daarom nog niet dat de Mac volledig is beveiligd.
Installer vóór een uitzondering verifiëren
Controleer Apple-notarisatie en ondertekening voordat een quarantaineattribuut wordt verwijderd of een installer in softwaredistributie wordt opgenomen:
spctl -a -t exec -vv ~/SophosInstall/Sophos\ Installer.app
codesign -vvvd ~/SophosInstall/Sophos\ Installer.app
spctl moet de installer als geaccepteerde Notarized Developer ID melden. codesign moet bevestigen dat het bundle op schijf geldig is en aan zijn Designated Requirement voldoet. In de uitgebreide uitvoer hoort de ondertekeningsketen bij Developer ID Application: Sophos (2H5GFH3774), de Apple Developer ID Certification Authority en Apple Root CA. Een afwijkend of afgewezen resultaat wordt niet met een Gatekeeper-bypass omzeild; download in plaats daarvan een nieuwe installer rechtstreeks uit de eigen Central-tenant.
Installatie via Terminal
Voor een installatie zonder gebruikersinteractie van Sophos Anti-Virus en Intercept X kan de uitgepakte installer via Terminal worden uitgevoerd:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept bepaalt welke beveiligingsonderdelen worden geïnstalleerd. --quiet verbergt het installatiedialoogvenster, maar vervangt de vereiste macOS-machtigingen niet. Voor een uitrol moeten productnamen en opties eerst met een actuele installer op een testapparaat worden gecontroleerd.
Wanneer de Mac tijdens de installatie direct aan een Central-apparaatgroep moet worden toegewezen, kan die groep worden meegegeven:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
In dit voorbeeld is Firma\Macs een bestaande Central-subgroep. De dubbele backslash zorgt ervoor dat de shell het groepspad correct aan de installer doorgeeft.
Wanneer macOS de installer blokkeert
Quarantaine, App Translocation en Folder Insecurity vereisen duidelijke veiligheidsgrenzen. Het macOS-runbook voor probleemoplossing leidt de diagnose en legt uit wanneer u zonder algemene machtigingswijzigingen moet pauzeren en escaleren.
Meldt de installer een afwijkende systeembrede umask, stel dan niet zomaar een willekeurige waarde in. Een systeembrede umask beïnvloedt alle bestanden die systeemaccounts maken en kan beveiliging en toepassingen beschadigen. Vergelijk na een back-up de verantwoordelijke LaunchDaemon-configuratie met de geldende macOS-baseline; alleen een beheerder die de impact op het hele apparaat heeft beoordeeld mag deze verwijderen of corrigeren.
macOS-machtigingen verlenen
Afhankelijk van de productomvang heeft Sophos een Security Extension, een Network Extension, toestemming voor de proxy of het Web Content Filter, Full Disk Access en meldingen nodig. Als een goedkeuring ontbreekt, kan de agent geïnstalleerd en zichtbaar zijn in Central terwijl een beveiligingsfunctie niet werkt of waarschuwingen onopgemerkt blijven.
Sophos toont een melding zodra een machtiging ontbreekt. Open System Settings opent de juiste macOS-instelling; sluit de melding pas nadat de machtiging is verleend en in Self Help is gecontroleerd.
De precieze weergave verschilt per macOS-versie:
- macOS 14 en ouder: De Sophos-systeemextensies worden toegestaan onder
Privacy & Security. - macOS 15:
System Settings > General > Login Items & Extensionsopenen. OnderEndpoint Security ExtensionsdeSophos Detection.appen onderNetwork ExtensionsdeSophos Network Extension.appactiveren. - macOS 26: Activeer op dezelfde plaats onder
By Appde Security Extension vanSophos Detectionen de Network Extension vanSophos Network Extension.
Nadat de Network Extension is geactiveerd, vraagt macOS of Sophos Network Extension als netwerkproxy mag worden toegestaan. Dit dialoogvenster moet met Allow worden bevestigd, zodat scan- en webbeveiliging volledig werken.
Keur ook het verzoek voor Web Content Filter goed en sta Sophos-meldingen toe. Het filter hoort bij webbeveiliging; meldingen maken beveiligings- en machtigingswaarschuwingen zichtbaar. Verschijnt een verzoek niet, maak dan geen algemene macOS-uitzondering, maar zoek de ontbrekende vermelding via Self Help.
Full Disk Access kan het betrouwbaarst via Sophos Endpoint worden gecontroleerd en verleend:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
Onder Prerequisites toont Sophos welke machtiging ontbreekt en opent de juiste macOS-instelling. De vereiste vermeldingen kunnen veranderen met de agent en het licentieniveau. Daarom is deze controle betrouwbaarder dan een statische lijst.
Sophos Service Manager controleert deze machtigingen automatisch ongeveer elke 30 minuten. Na een handmatige toestemming kan een herstart van Sophos Service Manager de controle vervroegen; de nieuwe status verschijnt na ongeveer 30 seconden.
Installatie en beveiliging controleren
Na de installatie moeten drie niveaus worden gecontroleerd:
- Lokaal: Onder
Endpoint Self Help > Prerequisitesontbreken geen machtigingen. - Sophos Fusion: Onder
My Environment > Computers & Serverswordt de Mac weergegeven met actuele Central-communicatie en zonder rode Health-status. - Beveiligingsomvang: Op de detailpagina van het apparaat zijn de verwachte producten en beleidsregels actief.
De acceptatie is pas klaar als alle drie niveaus kloppen. Een groene Central-status bewijst op zichzelf niet dat macOS alle lokale goedkeuringen heeft verleend; een foutloos lokaal Self Help-resultaat bewijst evenmin actuele communicatie met Central. Noteer op een pilotapparaat de installervariant, agentversie en het tijdstip van de geslaagde controle voordat u breder uitrolt.
Een apparaat mag niet voortijdig uit Sophos Fusion worden verwijderd. Het verwijderen van het Central-object verwijdert de agent niet, maar kan de normale toegang tot het apparaatspecifieke wachtwoord voor Tamper Protection bemoeilijken. Schakel daarom eerst Tamper Protection gecontroleerd uit en verwijder daarna de agent.
Als de Mac al uit Central is verwijderd, registreert opnieuw uitvoeren van de Installer de bestaande installatie niet eenvoudig opnieuw. De Installer behandelt die als Upgrade en behoudt de oude apparaatidentiteit. Voor Endpoint 2024.1 en nieuwer adviseert Sophos volledige verwijdering en herinstallatie. Oudere instructies die het alleen-lezen Sophos-item uit Keychain verwijderen en interne registratiecommando’s gebruiken, gelden niet voor deze versies.
De volledige ondersteunde verwijderingsprocedure staat in Sophos Fusion Endpoint op macOS verwijderen.
Sophos Fusion registreert aangemelde gebruikers doorgaans automatisch. Een handmatige gebruikers- of licentietoewijzing is vooral nodig wanneer verschillende lokale aanmeldnamen dubbele gebruikersobjecten hebben gemaakt.
Functies die later worden geïnstalleerd, kunnen afzonderlijk worden beheerd. Het artikel Sophos Endpoint-functies installeren of verwijderen legt dit proces uit.
Meerdere Macs via MDM uitrollen
Bij meerdere Macs horen machtigingen, het Web Content Filter en meldingen niet per apparaat te worden goedgekeurd. De aparte MDM-handleiding behandelt de actuele Sophos-profielen, de volgorde van profiel en installatieprogramma en de acceptatiecontrole voor een pilotgroep.
Typische installatieproblemen
Als installatie, Central-registratie, configuratie, machtigingen of updates niet worden voltooid, gaat u naar het runbook voor Sophos Endpoint-problemen op macOS. Daar staan geblokkeerde installers, netwerk- en proxyfouten, onvolledige machtigingen, herinstallatiebeslissingen en escalatie. Zo blijven reparaties gescheiden van het normale installatie- en acceptatiepad.
Policytimestamps, de System-pagina en procesrollen interpreteren
De Policy-pagina toont de laatste ontvangst van een Central-policy en wordt automatisch bijgewerkt. Wijzig voor een gecontroleerde test een werkelijk toegewezen instelling minimaal, sla op en controleer na ongeveer 30 seconden opnieuw. Onderzoek eerst Management Communication als de timestamp niet verandert. Een onbekende policy-afkorting van drie letters betekent dat Self Help het ontvangen type niet kent; dit is geen reden om willekeurig andere policies te wijzigen.
De System-pagina bevat alleen inventaris en beïnvloedt Health State niet. Central neemt standaard de macOS-computernaam uit Sharing; zonder directorybinding kan de lokale computernaam als gebruikersdomein verschijnen. Stel andere namen alleen in via gedocumenteerde installer-overrides en controleer daarna op nieuwe of dubbele apparaatobjecten.
Beoordeel bij procesdiagnose rollen, niet alleen namen: SophosServiceManager bewaakt Agent-componenten, SophosMcsAgentD communiceert met Central, SophosUpdater werkt bij, Sophos Network Extension verwerkt netwerkinterceptie, SophosCryptoGuard beschermt tegen Ransomware, SophosOSQuery en SophosLiveQuery leveren querydata en SophosLiveResponse verzorgt de bevoorrechte sessie. Encryptie gebruikt eigen processen onder de aangemelde gebruiker en _sophosencryption. Een ontbrekend proces is alleen fout als de bijbehorende gelicentieerde functie geïnstalleerd en actief hoort te zijn.
Captive portal op openbare wifi
Als de aanmeldpagina van hotel-, vliegtuig- of gastwifi niet verschijnt, kan Endpoint Self Help > Captive Portal Mode netwerkinterceptie maximaal vijf minuten onderbreken. De modus eindigt eerder bij handmatig uitschakelen en vereist geen Tamper Protection-wachtwoord. Gebruik hem alleen voor portalaanmelding en controleer daarna bescherming en verbinding. Sophos meldt sinds begin 2024 geen nieuwe gevallen van het historische Apple-probleem, maar houdt de modus als beperkte hulp beschikbaar.
Bestanden op SMB-shares blijven vergrendeld
Als bestanden die een Mac opent tijdelijk vergrendeld blijven op een SMB-share, leg dan Agent-versie, pad, toepassing en duur vast. Alleen een On-Access-uitsluiting verandert het gedrag niet noodzakelijk. Sophos documenteert als beperkte workaround hetzelfde netwerkpad in zowel On-Access- als CryptoGuard- of Ransomware-uitsluitingen. Daarmee vallen twee beveiligingslagen weg; beoordeel daarom share, schrijfrechten en serverbescherming. Real-time Scanning - Network globaal uitschakelen is breder en niet de voorkeur.
Reset summary wist alleen de lokale detectieteller. Het verwijdert geen Malware, Central Events of Incident History. Gebruik het pas na technische oplossing, zodat een lege lokale weergave niet met een opgelost incident wordt verward.
Er is al andere antivirussoftware geïnstalleerd
Voor volledige Sophos-beveiliging moet de bestaande antivirussoftware gecontroleerd worden gemigreerd en verwijderd. Als de bestaande beveiliging bewust behouden blijft, is alleen de afzonderlijke XDR Sensor voor deze combinatie bedoeld. Omdat deze geen eigen malwarebescherming biedt, moet de antivirussoftware van derden actief en gezond blijven.
Het lokale account _Sophos verschijnt
De Installer maakt het beperkte serviceaccount _Sophos aan. Het heeft geen interactieve Login Shell, behoort niet tot de normale gebruikersgroep en voert Sophos-processen uit met minder rechten dan root. Het is dus geen onbekende gebruiker en mag niet worden verwijderd. De Agent bewaart of gebruikt het automatisch gegenereerde wachtwoord niet voor aanmelding.