Naar de inhoud
Avanet

Sophos Protected Browser implementeren en up-to-date houden

Sophos Protected Browser kan op afzonderlijke Windows- en Mac-apparaten worden geïnstalleerd of met Microsoft Intune of Jamf Pro worden gedistribueerd. Beheerde gebruikers kunnen daarnaast een e-mailuitnodiging met downloadlink ontvangen. Ongeacht de gekozen methode moet de uitrol kleinschalig beginnen en moet de geïnstalleerde versie worden gecontroleerd: nieuwe browserreleases wisselen elkaar om de twee weken af, Chromium-beveiligingscorrecties worden automatisch en versneld verspreid en een release wordt maximaal vier maanden ondersteund.

Deze handleiding behandelt implementatie, versiecontrole en lifecycle van de volledige Sophos Protected Browser. De afzonderlijke extensie voor bestaande browsers heeft een eigen installatiepad en wordt hier niet geïmplementeerd.

Vereisten, licentie en rollen

Controleer vóór het downloaden:

  • Tenant en product: My Products > Protected Browser en de sectie Protected Browser onder My Environment > Installers zijn beschikbaar in de beoogde Sophos Central-tenant. Workspace Protection bevat Protected Browser als een van de onderdelen. Alleen de zichtbaarheid van een menu bewijst echter geen specifieke licentie- of roltoestemming; voor de hier beschreven methoden zijn noch een afzonderlijke Browser-SKU, noch een algemene Central-beheerdersrol gedocumenteerd.
  • Windows: 64-bits apparaten met Windows 10 of Windows 11 en servers met Windows Server 2016 of nieuwer worden ondersteund. De CPU moet SSE3 ondersteunen; Intel Pentium 4 en nieuwer worden genoemd. Minimaal 4 GB RAM is vereist, 8 GB wordt aanbevolen, evenals 20 GB vrije opslagruimte.
  • macOS: macOS Sonoma 14, Sequoia 15 en Tahoe 26 worden ondersteund op Intel- (x86) en Apple-chips (arm64). Dezelfde geheugen- en opslagvereisten gelden: minimaal 4 GB RAM, 8 GB aanbevolen en 20 GB vrije opslagruimte.
  • Opslagplanning: 20 GB is de uitgangswaarde. Meerdere browserprofielen of intensief profielgebruik kunnen meer opslag vereisen.
  • Lokale installatie: Voor .exe- of .pkg-bestanden kunnen lokale beheerdersrechten nodig zijn.
  • Jamf Pro: Voor massa-installatie zijn een Jamf Pro-beheerdersaccount en een Sophos Central-beheerdersaccount nodig.
  • Microsoft Intune: Er zijn een Microsoft Intune-account, een Sophos Central-account en, voor het Windows-pakket, een Windows-account voor installatie op de doelapparaten nodig.
  • E-mailuitnodiging: De uitgenodigde gebruiker moet minimaal de rol Read-only hebben. Zonder deze minimumrol is de uitnodiging geen geschikte implementatiemethode.

De vermelde besturingssystemen zijn de expliciet gedocumenteerde platforms. Andere versies worden niet afgeleid van vergelijkbare Endpoint-vereisten. Controleer vóór een brede uitrol met echte gebruikersprofielen ook of RAM en opslag voor het eigen gebruik volstaan.

De uitrol voorbereiden

Definieer vóór de eerste installatie een pilotgroep die beide chiparchitecturen en de besturingssystemen van de latere doelgroep vertegenwoordigt. Documenteer per pilotapparaat:

  • apparaatnaam en besturingssysteem;
  • installatiemethode: handmatig, uitnodiging, Intune of Jamf Pro;
  • verwachte toewijzing in Intune of Jamf;
  • installatietijdstip;
  • geïnstalleerde Protected Browser- en Chromium-versie;
  • resultaat van starten en aanmelden met het werkaccount.

Gebruik eenduidige namen voor pakketten en policies, bijvoorbeeld Sophos Protected Browser – Pilot. De naam kan worden aangepast; de onderstaande productvelden en selectiewaarden moeten daarentegen exact overeenkomen met de betreffende beheerinterface.

Installer downloaden vanuit Sophos Central

De download is voor handmatige en centraal beheerde installatie hetzelfde:

  1. Open in Sophos Central My Environment > Installers.
  2. Ga naar de sectie Protected Browser.
  3. Selecteer voor Windows Download installer for Windows (x64 only).
  4. Selecteer voor macOS Download installer for macOS (Universal - Intel and Apple chip).
  5. Bewaar het gedownloade bestand gecontroleerd en gebruik voor de pilot en de bredere golf dezelfde geverifieerde download.

Het gedocumenteerde Windows-bestand heet SophosProtectedBrowserSetUpX64.exe, het macOS-bestand SophosProtectedBrowserX64.pkg. De aanduiding X64 in de macOS-bestandsnaam verandert niets aan het feit dat Sophos deze installer universeel voor Intel- en Apple-chips levert.

Afzonderlijke Windows-apparaten installeren

  1. Controleer opnieuw of het apparaat 64-bits Windows gebruikt en aan de CPU-, RAM- en opslagvereisten voldoet.
  2. Open de locatie van SophosProtectedBrowserSetUpX64.exe.
  3. Dubbelklik op de installer en bevestig met Yes. Gebruik, als de uitvoering wordt geblokkeerd, een bevoegd lokaal beheerdersaccount en omzeil de apparaatcontrole niet.
  4. Wacht tot de installatie voltooid is.
  5. Start Sophos Protected Browser via het Startmenu of bureaublad.
  6. Meld aan met het werkaccount.

Afzonderlijke Mac-apparaten installeren

  1. Controleer macOS-versie, chip, RAM en vrije opslag.
  2. Open de locatie van SophosProtectedBrowserX64.pkg.
  3. Dubbelklik op de installer en klik op Continue.
  4. Kies of de browser voor alle gebruikers van het apparaat of alleen voor de huidige gebruiker wordt geïnstalleerd. Stem dit vooraf af met de apparaateigenaar en de omvang van de uitrol.
  5. Klik op Install en voer de lokale beheerdersgegevens in.
  6. Klik na voltooiing op Close.
  7. Open Finder > Applications > Sophos Protected Browser en meld aan met het werkaccount.

Met Microsoft Intune distribueren

Download eerst zoals hierboven beschreven de juiste installer onder My Environment > Installers. Maak afzonderlijke Windows- en macOS-pakketten, zodat vereisten, detectie en toewijzing traceerbaar blijven.

Windows-pakket maken

  1. Open in Microsoft Intune Apps > Windows > Add.
  2. Selecteer onder App type de optie Line-of-business app.
  3. Klik onder App information op Select app package file en kies de Windows-installer uit Sophos Central.
  4. Klik op OK en stel de velden in:
    • Name: bijvoorbeeld Sophos Protected Browser – Windows – Pilot
    • Description: vermeld het interne doel en de pilotgroep
    • Publisher: Sophos
    • App install context: Device
    • Ignore app version: Yes
  5. Klik op Next.
  6. Selecteer onder Assignments eerst alleen de pilotapparaten.
  7. Klik op Next, controleer Review + create en klik op Create.

Intune toont een melding zodra het pakket is gemaakt; daarna wordt het op de geselecteerde apparaten geïnstalleerd. Deze melding bevestigt dat het pakket is gemaakt, niet dat het op elk doelapparaat succesvol start of aanmelding mogelijk is.

macOS-pakket maken

  1. Open in Microsoft Intune Apps > macOS > Add.
  2. Selecteer onder App type macOS app (.pkg) en klik op Select.
  3. Open onder App information Select app package file, kies de macOS-installer uit Sophos Central en klik op OK.
  4. Stel Name in op een eenduidige pakketnaam en Publisher op Sophos.
  5. Selecteer onder Requirements > Minimum operating system de besturingssysteemversie van de beheerde Macs.
  6. Voer onder Detection rules in:
    • Ignore app version: Yes
    • App bundle ID: de voor Protected Browser vastgestelde Bundle ID
    • App version: de versie die moet worden geïnstalleerd
  7. Klik op Next, selecteer onder Assignments de pilotapparaten en klik opnieuw op Next.
  8. Controleer Review + create en klik op Create.

Voor de detectieregel is een App bundle ID vereist, maar er is geen vaste waarde gedocumenteerd. Vul daarom geen gegokte waarde in. Bepaal en controleer de identificatie aan de hand van het werkelijk gedownloade pakket met het macOS-pakketteringsproces dat in de eigen omgeving wordt gebruikt. Stop, als dit niet mogelijk is, vóór de toewijzing en stem de detectieregel af met de Intune- of Sophos-verantwoordelijke.

Met Jamf Pro op Macs distribueren

Installatiepakket maken

  1. Download de universele macOS-installer onder My Environment > Installers > Protected Browser.
  2. Open in Jamf Pro Settings > Computer Management > Packages.
  3. Voer onder General een eenduidige naam in.
  4. Selecteer onder Category Browser.
  5. Upload onder Filename de uit Sophos Central verkregen macOS-installer.
  6. Klik op Save.

Policy voor de pilotgroep maken

  1. Open Computers > Policies.
  2. Voer onder General een eenduidige policynaam in.
  3. Selecteer onder Category opnieuw Browser.
  4. Selecteer onder Trigger de gewenste gebeurtenis. Het gedocumenteerde voorbeeld Recurring Check-in start de policy wanneer het apparaat zich de volgende keer bij de Jamf Pro-server aanmeldt.
  5. Selecteer onder Packages het eerder gemaakte Protected Browser-pakket.
  6. Beperk onder Scope de eerste toewijzing tot de pilotapparaten.
  7. Klik op Save.

Gebruikers per e-mail uitnodigen

De uitnodiging is geschikt voor beheerde gebruikers die de browser zelf installeren via de toegestuurde link. De gebruiker volgt de e-mail, voltooit de installatie en meldt zich daarna aan met het werkaccount.

Uitnodiging vanuit de gebruikerslijst

  1. Open My Environment > Users & Groups en vervolgens het tabblad Users.
  2. Selecteer de gebruiker en klik op Email setup link.
  3. Schakel onder Protected Browser Invite user to install Sophos Protected Browser in.
  4. Klik op Save.

Uitnodiging tijdens het bewerken van de gebruiker

  1. Open My Environment > Users & Groups > Users en klik op de gewenste gebruiker.
  2. Klik op Edit.
  3. Open onder Edit user Email setup link.
  4. Schakel onder Protected Browser Invite user to install Sophos Protected Browser in.
  5. Klik op Save.

In beide gevallen is het verwachte resultaat een e-mail met een downloadlink voor de browser. Controleer, als die niet aankomt, eerst de minimumrol Read-only, de geselecteerde persoon en de ingeschakelde Protected Browser-optie voordat opnieuw wordt verzonden.

Installatie en versie valideren

Een distributieplatform alleen vormt nog geen volledige functietest. Controleer per pilotplatform:

  1. Installatie: Sophos Protected Browser is op het doelapparaat aanwezig.
  2. Start: De browser kan worden geopend.
  3. Aanmelding: Aanmelden met het beoogde werkaccount lukt.
  4. Versie in de browser: Open rechtsboven het menu met drie puntjes en selecteer About Sophos Protected Browser. De pagina toont de huidige versie en of deze up-to-date is.
  5. Windows-controle: Open Settings > Apps > Installed apps en zoek Sophos Protected Browser.
  6. Mac-controle: Open Apple menu > About > General > System Report, vouw Software uit, open Applications en zoek Sophos Protected Browser.

In de browser volgt de weergave dit patroon:

Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])

Een gedocumenteerd voorbeeld is Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). Op apparaatniveau tonen Windows en macOS vier groepen volgens [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], bijvoorbeeld 145.1.86.23. Vergelijk waarden volgens deze structuur; de apparaatweergave is niet nieuwer alleen omdat die met de hoofdversie van Chromium begint.

Breid de toewijzing pas uit wanneer installatie, start, aanmelding en versieweergave op alle representatieve pilotapparaten geslaagd zijn.

Updates en lifecycle plannen

Protected Browser gebruikt een afwisselende releasecyclus van twee weken:

  1. Begin van de maand verschijnt een release met de nieuwste Chromium-hoofdversie en nieuwe Protected Browser-functies.
  2. Twee weken later volgt een release uitsluitend voor de Protected Browser-engine; de Chromium-hoofdversie blijft gelijk.
  3. Twee weken later begint de volgende cyclus met een nieuwe Chromium-hoofdversie.

Het gedocumenteerde voorbeeld van 30 dagen gaat van Protected Browser 1.50.x met Chromium 129 naar 1.51.x met dezelfde Chromium-hoofdversie en daarna naar 1.52.x met Chromium 130. Deze nummers leggen het schema uit en zijn geen doelversies voor de eigen tenant.

Chromium-beveiligingscorrecties worden automatisch binnen 24 uur of minder na publicatie door het Chromium-team beschikbaar gesteld. Daarna rolt Sophos de bijgewerkte versie gedurende nog eens 12 tot 24 uur gefaseerd uit; de totale implementatietijd is maximaal 48 uur. Een kortstondig verschil tussen twee pilotapparaten kan dus onderdeel zijn van de gefaseerde uitrol. Het mag na de gedocumenteerde periode niet ongecontroleerd blijven.

Elke browserrelease wordt tot vier maanden na de eerste publicatie ondersteund:

FaseLeeftijd van releaseBetekenis
Huidige releaseeerste twee wekenhuidige versie
Vorige release behoudentwee weken tot drie maandennog ondersteund
Bijna End-of-Lifedrie tot vier maandenupdate prioriteit geven
End-of-Lifemeer dan vier maandenniet-ondersteunde release

Sophos adviseert de nieuwste versie. Verouderde browsers kunnen minder prestaties en bescherming bieden. Het operationele proces controleert daarom minstens maandelijks de versieweergave en ook na elke beveiligingscorrectie of nieuwe hoofdversie. Een schakelaar om browserupdates uit te stellen en een downgradeprocedure zijn niet gedocumenteerd. Een oud pakket wordt daarom niet als rollback uitgerold.

Problemen per symptoom oplossen

Installer of Protected Browser-sectie ontbreekt

Controleer of de juiste tenant geopend is en of My Products > Protected Browser en My Environment > Installers > Protected Browser zichtbaar zijn. Leid hier geen aanvullende rol of licentie uit af. Ontbreekt de sectie, stop dan de uitrol en laat de tenant-, licentie- of rolverantwoordelijke de activering controleren.

Windows-installatie start niet

Controleer eerst 64-bits Windows, een ondersteunde besturingssysteemversie, een SSE3-geschikte CPU, minimaal 4 GB RAM en 20 GB vrije opslag. Controleer daarna of de .exe-installatie lokale beheerdersrechten vereist. Gebruik geen andere installer dan Download installer for Windows (x64 only).

Mac-installatie of start mislukt

Vergelijk het apparaat met macOS Sonoma 14, Sequoia 15 of Tahoe 26 en controleer Intel- of Apple-chip, RAM en vrije opslag. Voor handmatige installatie kunnen beheerdersrechten nodig zijn. Start de browser na een geslaagde installatie via Finder > Applications.

Intune meldt een gemaakt pakket, maar de browser ontbreekt

De melding bewijst alleen dat Intune het pakket heeft gemaakt. Controleer platform, geselecteerd pakketbestand en Assignments. Voor Windows moeten App install context: Device en Ignore app version: Yes zijn ingesteld. Controleer voor macOS Minimum operating system, App bundle ID, App version en de pilottoewijzing. Is de Bundle ID niet betrouwbaar vastgesteld, corrigeer dan eerst de detectieregel in plaats van de toewijzing uit te breiden.

Jamf-policy wordt niet uitgevoerd

Controleer onder Settings > Computer Management > Packages of het juiste pakket is opgeslagen. Vergelijk daarna onder Computers > Policies de categorie Browser, de gekozen Trigger, het pakket en de Scope. Bij Recurring Check-in wordt de uitvoering pas geactiveerd wanneer het apparaat de volgende keer bij de Jamf Pro-server incheckt.

Uitnodiging komt niet aan

Zorg dat de gebruiker minimaal de rol Read-only heeft. Controleer onder My Environment > Users & Groups > Users of de juiste gebruiker geselecteerd is, Email setup link geopend is en Invite user to install Sophos Protected Browser ingeschakeld is. Sla pas daarna opnieuw op of nodig opnieuw uit.

Versienummers lijken niet overeen te komen

Vergelijk niet alleen het aantal cijfergroepen. In de browser begint de driedelige Protected Browser-versie met de generatie; op Windows en macOS staat de Chromium-hoofdversie ervoor. Open daarnaast About Sophos Protected Browser om de volledige Chromium-versie en de up-to-date-indicatie te zien.

Apparaten blijven tijdens de uitrol op verschillende versies

Houd eerst rekening met de gefaseerde uitrol van beveiligingscorrecties met een totale implementatietijd van maximaal 48 uur. Controleer vervolgens op elk getroffen apparaat de versieweergave en status up to date. Is een apparaat na dit venster nog verouderd, breid de toewijzing dan niet uit. Voor dit geval is geen reparatie- of downgradeproces gedocumenteerd; registreer apparaat, besturingssysteem, installatiemethode, tijdstip en beide versieweergaven en draag de zaak over aan Sophos Support.

Veilige terugweg, verwijdering en stop van de uitrol

Voor Windows, macOS, Intune en Jamf Pro is geen productspecifiek de-installatieproces gedocumenteerd. Ook bestaat geen betrouwbaar proces om de browser te downgraden. Verwijder daarom geen bestanden handmatig en distribueer geen oude pakketten als vermeende rollback.

Voor een veilige stop vóór brede implementatie:

  1. Breid Scope of Assignments niet verder uit dan de pilotgroep.
  2. Noteer pakket, policy, trigger, doelgroep en reeds geïnstalleerde apparaten.
  3. Controleer of een wijziging in Intune of Jamf onbedoeld meer apparaten raakt. Verwijder een toewijzing pas nadat de geldige procedure voor het betreffende beheerplatform is gecontroleerd.
  4. Laat bestaande installaties ongewijzigd totdat een actuele, geverifieerde de-installatiemethode beschikbaar is. Handmatig verwijderen van programmabestanden is geen rollback.
  5. Valideer na de stop dat geen verdere pilotapparaten worden geïnstalleerd en escaleer een noodzakelijke verwijdering met de gedocumenteerde apparaat- en pakketstatus.

Voor een problematische nieuwe browserversie geldt hetzelfde veiligheidsprincipe: beperk de uitrol, bewaar versies en tijdstippen en escaleer de zaak. Een downgrade kan bescherming en supportstatus verslechteren; een betrouwbare downgradeprocedure is niet gedocumenteerd.

Beheer, review en lifecycle

De operationeel verantwoordelijke controleert regelmatig:

  • ondersteunde Windows-, Windows Server- en macOS-versies vóór elke nieuwe golf;
  • RAM en vrije opslag, vooral bij meerdere browserprofielen;
  • Intune-toewijzingen of Jamf-scope, pakket en trigger;
  • succesvol starten en aanmelden met een werkaccount;
  • Protected Browser- en Chromium-versie via About Sophos Protected Browser;
  • apparaatweergave onder Settings > Apps > Installed apps of System Report > Software > Applications;
  • releaseleeftijd ten opzichte van de grens van vier maanden;
  • afwijkingen na de maximaal 48 uur durende uitrol van beveiligingsupdates.

Een nieuwe Chromium-hoofdrelease, overgang naar de fase ‘bijna End-of-Life’ of een verouderd pilotapparaat activeert een nieuwe versiecontrole.

Als niet-operationele achtergrond kan de productontwikkeling aan de hand van vijf mijlpalen worden geplaatst: Protected Browser werd op 20 januari 2026 als Early Access gepresenteerd; Workspace Protection werd op 16 maart 2026 beschikbaar. Op 1 juli volgden selectie van appcategorieën en rapportage over bestandsuploads en -downloads. Op 20 juli werd de afzonderlijke Protected Browser-extensie voor bestaande browsers aangekondigd. Later kwamen begeleide workflows voor Zero Trust-bescherming van SaaS-applicaties. Deze ontwikkeling verandert noch het beschreven installatiepad, noch de huidige versie- en lifecyclecontrole.

Gerelateerde bestaande handleiding

Protected Browser heeft een eigen installatiepad. Als ook Sophos Endpoint Protection moet worden uitgerold, behandelt Sophos Endpoint Protection implementeren de installer, apparaatregistratie en validatie. Meng beide procedures niet: een geslaagde Endpoint-uitrol bewijst niet dat Protected Browser geïnstalleerd of up-to-date is.