Naar de inhoud
Avanet

Installatieproblemen met Sophos Endpoint op macOS oplossen

Dit runbook begint bij het zichtbare symptoom en scheidt installatie, registratie en configuratie bewust. Gebruik voor een normale eerste installatie de macOS-installatiehandleiding; gebruik deze pagina als die procedure mislukt of onvolledig blijft.

Snel naar het juiste symptoom

  • macOS opent de installer niet of de downloadbalk eindigt zonder installatie: controleer eerst bron, handtekening en quarantaine.
  • Het log meldt Folder Insecurity of path is not secure: leg pad en huidige machtigingen alleen-lezen vast; pas geen algemene reparatie toe.
  • Software is geïnstalleerd maar de Mac ontbreekt in Sophos Fusion: controleer Registration Status to Sophos Central en daarna netwerk, proxy, tijd en tenant.
  • De Mac is zichtbaar in Sophos Fusion maar blijft rood: bepaal de ontbrekende goedkeuring onder Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites.
  • Updates mislukken: onderscheid eerst Updater-machtiging van Management Communication; verwijder geen Agent-bestanden.

Noteer vóór een wijziging de exacte fout, fase, macOS- en Agent-versie en tijd. Zo kunt u vaststellen of de volgende actie dezelfde oorzaak verhelpt.

Vertrouwen en quarantaine veilig controleren

Gebruik alleen SophosInstall.zip uit de juiste Sophos Fusion-tenant. Staat Sophos Installer.app in ~/SophosInstall, dan toont deze alleen-lezen query de attributen:

xattr ~/SophosInstall/Sophos\ Installer.app

com.apple.quarantine, vooral na automatisch uitpakken door Safari, kan App Translocation en uitval veroorzaken. Verwijder het alleen als de installer rechtstreeks uit de eigen tenant komt en de handtekeningcontroles in de installatiehandleiding doorstaat:

sudo xattr -r -d com.apple.quarantine \
  ~/SophosInstall/Sophos\ Installer.app

De opdracht is bewust beperkt tot deze app-bundle. Verwijder geen attributen recursief uit Downloads, schakel Gatekeeper niet globaal uit en ga niet door bij een geweigerde of afwijkende handtekening. Download dan een nieuwe installer uit de eigen tenant.

Veilig stoppen bij Folder Insecurity

Folder Insecurity is geen gewone schrijffout. De installer stopt wanneer een bovenliggend pad door een onveilige partij beschrijfbaar is, omdat een bevoorrechte installatie dan vreemde bestanden kan overnemen. De diagnose noemt normaal het pad, bijvoorbeeld /Library.

Leg eigenaar en modus alleen-lezen vast:

ls -la /
ls -la /Library

De gedocumenteerde veilige waarden zijn 755 root:wheel voor / en /Library, en 755 root:admin voor /Library/Application Support. De fout kan ook /Library/Caches of een Sophos-submap noemen. Vergelijk het exact gemelde pad met een gelijkwaardige gezonde Mac en bepaal welke Imaging-, Packaging- of Management-tool het wijzigde.

Stop als eigenaar of modus afwijkt. Voer geen algemene chmod of chown uit en schakel SIP niet uit via een gekopieerd recept. Een verkeerde wijziging kan macOS of andere software beschadigen en er is geen betrouwbare algemene rollback vastgesteld. Laat de verantwoordelijke macOS-beheerder de oorspronkelijke baseline corrigeren of escaleer de bevindingen naar Apple of Sophos Support.

Installatie, registratie en configuratie onderscheiden

De installer toont drie aparte statussen:

  1. Software Installed: lokale componenten zijn aangemaakt.
  2. Registration Status to Sophos Central: de Agent heeft zich bij de tenant geregistreerd.
  3. Configuration Status: Policy en tenantconfiguratie zijn ontvangen.

Het sluiten van het venster stopt registratie of configuratiedownload niet. Lokale installatie bewijst registratie niet en registratie bewijst volledige configuratie niet. Koppel fout en weergegeven Server aan een fase voordat u herinstalleert.

De Mac verschijnt niet in Sophos Fusion

Controleer in deze volgorde:

  1. Komen installer en tenantgegevens uit het juiste Sophos Fusion-account?
  2. Kloppen datum, tijd en tijdzone van de Mac?
  3. Werken DNS en HTTPS zonder Captive Portal?
  4. Staat de bedoelde Proxy de actuele Sophos-bestemmingen toe en zijn credentials en Root Certificates geldig?
  5. Toont Self Help onder Management Communication Server, opgelost adres, verwachte Proxy en recent geslaagd contact?

Invalid Server URL wijst op mislukte naamomzetting. HTTP 503 vraagt de client later opnieuw te proberen. Als Registration slaagt maar Configuration niet, onderzoek Management Communication en de laatst ontvangen Policy in plaats van de installer opnieuw te starten; de installatiehandleiding licht Policy-tijdstempels, de System-pagina en procesrollen nader toe.

Machtigingen en MDM indelen

Open Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. Self Help is leidend omdat Security Extensions, Network Extensions en privacymachtigingen van Agent-versie en producten afhangen. Na correctie mag Prerequisites geen ontbrekende goedkeuring tonen.

Volg voor één Mac Open System Settings of Allow Full Disk Access van Self Help. Gebruik voor alleen-lezen TCC- en MDM Payload-diagnose de speciale CLI- en machtigingenhandleiding; bewerk TCC-databases of profielen niet handmatig. Voor beheerde Macs horen profielkeuze, Payloads en volgorde in de MDM-uitrolhandleiding.

Updatefouten afbakenen met ondersteunde signalen

Haal twee verschillende Updater-situaties niet door elkaar:

  • Op macOS 14 en 15 kan ontbrekende Full Disk Access voor SophosUpdater updates blokkeren bij Endpoint-versies vóór 2024.3 (10.9.1).
  • Sinds Endpoint 2024.4 (10.9.5) kan dezelfde ontbrekende machtiging Sophos Updater service health preventief rood maken, ook als nog geen update is mislukt. Rood alleen bewijst dus geen actuele updatefout.

Controleer eerst Prerequisites. Voor de eerste situatie is deze alleen-lezen logcontrole een ondersteunend diagnosesignaal:

sudo log show \
  --predicate "subsystem == 'com.sophos.macendpoint'" \
  --last 1d |
grep -i 'Error renaming Installer directory'

Een treffer ondersteunt dit specifieke machtigingsprobleem, maar bewijst niet elke updateoorzaak. Activeer voor de situatie vóór 2024.3 (10.9.1) zonder MDM SophosUpdater.app handmatig onder System Settings > Privacy & Security > Full Disk Access; voeg bij ontbreken /Library/Sophos Anti-Virus/SophosUpdater.app toe met de plusknop. Gebruik voor preventief rode Health vanaf 2024.4 (10.9.5) in plaats daarvan Endpoint Self Help > Prerequisites > Allow Full Disk Access, omdat de normale kiezer een Updater die macOS niet heeft geblokkeerd mogelijk niet toont. Distribueer met MDM in beide gevallen het actuele Sophos-profiel dat bij de geïnstalleerde componenten past. De volledige correctie en validatie staan in de CLI- en machtigingenhandleiding. Dit is geen algemene Agent-reparatieopdracht of update-rollback.

Meldt Sophos Fusion 6001 tijdens het downloaden van MacEndpoint en bevat SophosUpdater.log ook 403 Forbidden of EXPIRED_TOKEN, controleer dan DNS, proxy en MCS: de Mac kon het token niet vernieuwen. HTTP 503 vraagt de client later opnieuw te proberen. Escaleer een service die onder Services missing blijft met componentnaam en SDU, zonder Agent-bestanden te verwijderen.

Alleen legacy: fout bij /Library/Preferences/Logging

Deze tak geldt uitsluitend voor macOS Ventura 13.6.3 of Sonoma 14.2 met Sophos Endpoint vóór 2024.1. Na een installatiefout kan deze alleen-lezen controle de machtigingsfout bij /Library/Preferences/Logging tonen:

sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 2h | grep -i Logging

Gebruik alleen bij exact die combinatie en een passende treffer de voormalige beperkte procedure: geef Sophos Installer toegang onder System Settings > Privacy & Security > Full Disk Access, zo nodig ook Terminal voor een installatie vanuit Terminal, en voer de installatie opnieuw uit. Endpoint 2024.1 en nieuwer bevat de correctie; gebruik deze oude workaround niet met actuele versies. Trek Terminal-toegang die alleen voor diagnose is verleend daarna weer in.

Gecontroleerd opnieuw proberen

  1. Corrigeer één bevestigde oorzaak en leg de wijziging vast.
  2. Controleer Self Help, netwerk of padmachtigingen opnieuw.
  3. Gebruik bij een vertrouwens- of tenantprobleem een pas gedownloade installer uit de juiste tenant.
  4. Voer één nieuwe poging uit en volg alle drie statussen tot het resultaat.
  5. Verwijder geen Agent-bestanden of Sophos Fusion-object als Retry-maatregel.

Als het apparaatobject al uit Sophos Fusion is verwijderd en de bestaande installatie zich daardoor niet opnieuw kan registreren, probeer dan geen niet-gedocumenteerde handmatige herregistratie. Alleen voor dit scenario is bij Endpoint 2024.1 en nieuwer volledige verwijdering en herinstallatie de ondersteunde route. Volg Sophos Central Endpoint op macOS verwijderen, inclusief Tamper Protection en validatie. Diagnoseer bij andere inconsistente toestanden het specifieke symptoom en escaleer zo nodig naar Sophos Support in plaats van standaard te verwijderen.

Valideren en escaleren met bruikbaar bewijs

De procedure slaagt pas wanneer:

  • Prerequisites geen ontbrekende lokale machtiging toont;
  • de Mac in de juiste tenant onder My Environment > Computers & Servers met actuele communicatie staat;
  • verwachte producten en Policies in de apparaatdetails actief zijn;
  • Update en Management Communication in Self Help weer geslaagd contact tonen.

Blijft de fout bestaan, bewaar dan exact bericht, Timestamp, drie Installer-statussen, macOS- en Agent-versies, pad of component, Self Help-waarnemingen, Sophos Fusion-events en Proxy-/MDM-status. Maak een SDU via de bestaande Sophos Diagnostics/Support-procedure en vermeld het reproductietijdstip. Wijzig het gegenereerde SDU-archief niet handmatig. Verstuur het alleen via de goedgekeurde Sophos Support-case of het uploadkanaal en publiceer het nooit. Redigeer waar praktisch alleen afzonderlijke screenshots of begeleidende notities; voeg daar of in casenotities nooit credentials aan toe.