Naar de inhoud
Avanet

De Sophos Protected Browser-extensie installeren en verwijderen

De Sophos Protected Browser-extensie kan op individuele Windows- en Mac-apparaten handmatig of centraal worden geïnstalleerd met Active Directory GPO, Google Enterprise Core, Microsoft Intune en Jamf Pro. De juiste installer wordt telkens in Sophos Central verkregen. Controleer daarna voor Chrome zowel het afgedwongen beleid als de zichtbare extensie.

Deze handleiding behandelt de extensie voor bestaande browsers. Het uitrollen en bijwerken van de volledige Sophos Protected Browser is een aparte taak.

Kies het juiste uitrolpad

  • Handmatig: voor een kleine pilot of enkele Windows- en Mac-apparaten. Dit pad bevat ook de door Sophos gedocumenteerde terugdraaisteps.
  • Active Directory GPO: voor domeingebonden Windows-apparaten met Google Chrome.
  • Google Enterprise Core: voor geregistreerde Chrome-browsers op Windows en macOS.
  • Microsoft Intune: voor beheerde Windows- en Mac-apparaten met Google Chrome of Microsoft Edge.
  • Jamf Pro: voor beheerde Macs met Google Chrome of Microsoft Edge.

Begin met een paar apparaten en precies de browser die later gebruikt zal worden. De ZIP-bestanden bevatten, afhankelijk van de methode, beleids-, profiel-, script- en hulpprogrammabestanden. Meng geen bestanden van verschillende implementatiemethoden.

Vereisten, licentie en rollen

Voor het downloaden moeten Meine Produkte > Protected Browser evenals het gebied Browser-Erweiterung onder Meine Umgebung > Installer respectievelijk Meine Umgebung > Installers > Protected Browser beschikbaar zijn in de juiste Sophos-Central-tenant. Een afzonderlijke licentienaam is voor deze procedures niet opgegeven. Leid daarom uit de zichtbaarheid van een menu geen verdere licentie- of rolassumptie af. De benodigde rollen verschillen per procedure:

  • Handmatig onder Windows: Het Windows-apparaat is geregistreerd in een MDM-oplossing; er is beheerderstoegang tot het Windows-apparaat en Sophos Central vereist. Dit pad ondersteunt Google Chrome, Comet en Microsoft Edge; het gedownloade ZIP-bestand vermeldt daarnaast Atlas.
  • Handmatig onder macOS: De Mac is geregistreerd in een MDM-oplossing; er is beheerderstoegang tot zowel de Mac als Sophos Central nodig. Sophos noemt Google Chrome, Atlas, Comet en Microsoft Edge als ondersteunde browsers, maar het huidige downloadpakket kan alleen profielen voor Chrome, Atlas en Edge bevatten. Als de profielen voor Comet ontbreken in het huidige pakket, mag u geen profielen van een andere browser gebruiken. Download het pakket opnieuw en bespreek de ontbrekende Comet-bestanden met de Sophos-ondersteuning voordat u doorgaat. Bestaande MDM-configuraties voor ExtensionForceinstallList moeten worden verwijderd voordat u de handmatige installatie uitvoert: macOS combineert een beheerd en lokaal geïnstalleerd profiel niet, maar past er slechts één van toe.
  • Active Directory GPO: Vereist zijn een AD-beheerdersaccount voor de groepsbeleidseditor, een Sophos-Central-beheerdersaccount, lokale beheerdersrechten op de doelapparaten, het Chrome-ADMX-sjabloon en de toestemming om extensies uit externe bronnen te installeren. Het GPO is al gekoppeld aan de doel-OU. Voor het extensieprogramma is een SMB-share beschikbaar waarop de domeincomputers alleen-lezen toegang hebben.
  • Google Enterprise Core: De Chrome-browsers zijn geregistreerd en toegewezen aan de beoogde organisatorische eenheid. Vereist is beheerderstoegang tot de doelapparaten, Google-beheerdersconsole en Sophos Central.
  • Microsoft Intune: Vereist zijn een account voor Intune en Sophos Central evenals beheerdersrechten op de doelapparaten. Chrome en Edge mogen extensies van externe bronnen installeren.
  • Jamf Pro: Vereist zijn een Jamf Pro-beheerdersaccount, een Sophos Central-beheerdersaccount en beheerdersrechten op de doelapparaten. Chrome en Edge mogen extensies van externe bronnen installeren.

Het extra extensieprogramma is alleen nodig als apparaatsstatusbeleidsobjecten in webbeleid gebruikt moeten worden. Het heet onder Windows ExtensionUtility.exe en onder macOS ExtensionUtility.pkg. Installeer deze extra component niet preventief als u de functie niet gebruikt.

Installatiebestanden downloaden in Sophos Central

Afhankelijk van het distributiepad noemt Sophos deze stap Installatiebestanden van Sophos Central downloaden of Download de installer van Sophos Central. In beide gevallen wordt bedoeld het ZIP-pakket dat bij de gekozen methode hoort.

  1. Open in Sophos Central Meine Umgebung > Installer. Bij de handmatige methode en bij Google Enterprise Core noemt Sophos het precieze pad Meine Umgebung > Installers > Protected Browser.
  2. Kies onder Browser-Erweiterung het bedoelde pad en het besturingssysteem:
    • Manuell > Windows of Manuell > Mac,
    • Active Directory (GPO) > Windows,
    • Google Enterprise met het juiste besturingssysteem,
    • Microsoft Intune met het juiste besturingssysteem,
    • JAMF > Mac.
  3. Pak het gedownloade ZIP-bestand uit in een gecontroleerde werkmap. Gebruik voor de pilot uitsluitend de daarin aanwezige bestanden en waarden.

Bij GPO en Intune is de extensie-URL uit dit pakket nodig. Google Enterprise Core heeft extensie-ID, extensie-URL en ExtensionSettings.json nodig. Jamf en de handmatige Mac-methode gebruiken browserafhankelijke .mobileconfig-bestanden. Bij de handmatige Mac-methode moet het pakket de bij de bedoelde browser behorende profielen bevatten. Als Comet-profielen ontbreken, is dit een stopvoorwaarde en geen reden om Chrome-, Atlas- of Edge-profielen te hernoemen of opnieuw te gebruiken.

Extensie handmatig installeren

Extensie op Windows-apparaten installeren

  1. Open de uitgepakte map op het doelsysteem.
  2. Dubbelklik op het installatiebestand van de browser. Voor Chrome is dit ChromeForceInstallExtension.reg; bevestig Ausführen en Ja. Hierdoor worden de details van de extensie in het Windows-register geschreven.
  3. Dubbelklik op het bestand met de extensie-instellingen. Voor Chrome is dit ChromeExtensionSettings.reg; bevestig opnieuw Ausführen en Ja.
  4. Alleen indien apparaatsstatus-beleidsobjecten nodig zijn: start ExtensionUtility.exe en bevestig Ja.

Na de installatie vraagt de extensie de gebruiker zich aan te melden met zijn toegangsgegevens.

Extensie installeren op Mac-apparaten

Belangrijk: Controleer vóór deze stap of ExtensionForceinstallList al via MDM wordt beheerd. Verwijder deze MDM-configuratie eerst. Zonder deze opschoning kan macOS in plaats van de lokale profielen nog steeds alleen het beheerde profiel toepassen.

  1. Dubbelklik in de uitgepakte map op het Force-Install-bestand van de browser, voor Chrome bijvoorbeeld ChromeForceInstallExtension.mobileconfig.
  2. Open Systemeinstellungen, zoek naar Profiles en installeer het gedownloade profiel. Voor Chrome heet het voorbeeldprofiel Install Island Extension Chrome. Bevestig Installieren met het beheerderswachtwoord.
  3. Dubbelklik op het bestand met de extensie-instellingen, voor Chrome bijvoorbeeld ChromeExtensionSettings.mobileconfig.
  4. Installeer het configuratieprofiel onder Profile > Heruntergeladen. Het Chrome-voorbeeld heet Setup Island Extension on Chrome.
  5. Alleen als apparaatstatus-beleidsobjecten nodig zijn: Start ExtensionUtility.pkg, klik op Weiter en Installieren en voer het beheerderwachtwoord in.

Na voltooiing vraagt de extensie de gebruiker om in te loggen.

Extensie centraal distribueren

Groepsbeleidsobject voor de installatie van de extensie configureren

  1. Open het voorbereide GPO en ga naar Computerkonfiguration > Richtlinien > Administrative Vorlagen > Google > Google Chrome > Erweiterungen.
  2. Open Liste der automatisch installierten Apps und Erweiterungen konfigurieren, selecteer Aktiviert en klik onder Optionen op Anzeigen.
  3. Voeg onder Inhalte anzeigen de vanuit Sophos Central gekopieerde uitbreidings-URL in. Bevestig en sla de instelling op.
  4. Kopieer de inhoud van de gedownloade ChromeExtensionSettings.xml.
  5. Ga in dezelfde GPO naar Computerkonfiguration > Einstellungen > Windows-Einstellungen > Registry. Klik met de rechtermuisknop op Registry, plak de XML-inhoud, geef de registervermelding een naam en sla deze op.

Extensieprogramma installeren: De browserextensie kan worden verdeeld met de bovenstaande GPO-instellingen. Voor de optionele ExtensionUtility.exe beschrijft Sophos bovendien een opstartscript via Computerkonfiguration > Richtlinien > Windows-Einstellungen > Skripte (Start/Herunterfahren) > Start en een SMB-share. Het daarbij gebruikte controlepad is echter niet duidelijk beschreven als lokale installatie-indicator. Gebruik het script daarom niet als uitvoerbare sjabloon. Als apparaatstatus-GPO’s de utility vereisen, stop dan op dit punt en laat door Sophos Support of een vrijgegeven, geteste interne verpakking het controlepad, de uitvoeringscontext en de voor-/na-controle voor uw omgeving bevestigen. Het extensiebeleid kan desondanks eerst op een pilot-OU worden gevalideerd.

Google Enterprise Core

Voor de stap Installieren Sie die Protected Browser-Erweiterung auf Ihren Geräten. worden extensie-ID, aangepaste URL en configuratiebestand samen opgeslagen in de Google-beheerdersconsole:

  1. Open in de Google-beheerdersconsole Chrome-Browser > Anwendungen und Erweiterungen > Benutzer und Browser en selecteer de bedoelde organisatie-eenheid.
  2. Klik rechtsonder op het plusteken en daarna op Chrome-App oder -Erweiterung anhand der ID hinzufügen.
  3. Voer de in Sophos Central gekopieerde Erweiterungs-ID in.
  4. Kies Von einer benutzerdefinierten URL aus en voer de gekopieerde extensie-URL in. Opslaan.
  5. Kies onder Installationsrichtlinie eerst Installation zulassen en daarna Installation erzwingen.
  6. Open Richtlinien für Erweiterungen, upload ExtensionSettings.json uit het Sophos-ZIP-bestand en sla opnieuw op.
  7. Installeer ExtensionUtility.exe respectievelijk ExtensionUtility.pkg op de doelapparaten alleen aanvullend als webrichtlijnen apparaatsstatus-beleidsobjecten gebruiken.

De organisatie-eenheid bepaalt de reikwijdte. Kies voor de pilot daarom een beperkte OU met enkele geregistreerde browsers, in plaats van de instelling direct tenant-breed af te dwingen.

Microsoft Intune configureren voor de installatie van de extensie

Windows

  1. Ga in het Microsoft Intune Admin Center naar Geräte > Windows > Konfigurationsprofile > Erstellen > Neue Richtlinie.
  2. Selecteer Windows 10 und höher als platform en Einstellungskatalog als profieltype. Maak het profiel aan en geef het een naam.
  3. Klik onder Konfigurationseinstellungen op Einstellungen hinzufügen.
  4. Voor Chrome opent u Google > Google Chrome > Erweiterungen, activeert u Liste der automatisch installierten Apps und Erweiterungen konfigurieren en voert u de extensie-URL uit Sophos Central in. Voor Edge gebruikt u overeenkomstig Microsoft Edge > Erweiterungen.
  5. Bevestig met OK en Anwenden.
  6. Ga naar Geräte > Windows > PowerShell-Skripte en upload het script voor de browser dat afkomstig is uit Sophos Central, bijvoorbeeld voor Chrome ChromeExtensions.ps1.
  7. Selecteer onder Zuordnungen eerst alleen de pilotapparaten. Controleer Überprüfen + Erstellen en klik op Erstellen.

macOS

  1. Ga naar Geräte > macOS > Konfigurationsprofile en klik op Profil erstellen.
  2. Kies Vorlagen, daarna Benutzerdefiniert en Erstellen. Geef het profiel een naam en selecteer Gerätekanal als distributiekanaal.
  3. Upload onder Konfigurationsprofildatei het Force-Install-bestand uit het Sophos-ZIP-bestand, bijvoorbeeld voor Chrome ChromeForceInstallExtension.mobileconfig.
  4. Wijs het profiel eerst toe aan de pilotapparaten en maak het aan.
  5. Herhaal het proces met een tweede profiel voor de uitbreidingsinstellingen, bij Chrome met ChromeExtensionSettings.mobileconfig.

Indien apparaatstatusbeleidsobjecten nodig zijn, voer ook de in het pakket opgenomen ExtensionUtility.exe- of ExtensionUtility.pkg-installer uit op de apparaten waarop de extensie is geïnstalleerd.

Jamf Pro

Het Jamf-proces omvat hier de twee configuratieprofielen:

  1. Erstellen Sie ein Konfigurationsprofil für die Einstellungen zur Erzwingung der Installation. Open Computer > Konfigurationsprofile, klik op Hochladen en upload het Force-Install-bestand: ChromeForceInstallExtension.mobileconfig of EdgeForceInstallExtension.mobileconfig.
  2. Geef een naam en beschrijving op, kies Browser als categorie, Computerebene als niveau en Automatisch installieren als distributiemethode. Beperk onder Umfang eerst tot de pilotapparaten en sla op.
  3. Konfigurationsprofil für die benutzerdefinierten Erweiterungseinstellungen erstellen: Herhaal het proces voor ChromeExtensionSettings.mobileconfig respectievelijk EdgeExtensionSettings.mobileconfig.

Als de webrichtlijnen daarnaast de optionele ExtensionUtility.pkg vereisen, stop dan na deze twee configuratieprofielen. Laat verpakking, beleid, triggers en terugzetting vastleggen in een afzonderlijke, goedgekeurde en geteste Jamf-procedure; neem hiervoor niet de Intune- of handmatige installatiestappen over. De twee browserprofielen kunnen aanvankelijk zonder deze aanvullende component op de pilotapparaten worden getest.

Installatie valideren

Voor een Chrome-implementatie met GPO of Google Enterprise Core is de controle duidelijk:

  1. Open Chrome op een pilotapparaat.
  2. Ga naar chrome://policy en klik op Richtlinien neu laden.
  3. Controleer in Chrome Policies of ExtensionInstallForcelist aanwezig is en de status OK heeft.
  4. Roep chrome://extensions op en controleer of de Protected Browser-extensie zichtbaar is. Het bericht Sophos extension is installed and managed by the organization. kan worden weergegeven.

Bij een handmatige installatie is daarnaast de aanmeldingsprompt een verwacht resultaat. Voor Intune en Jamf is er geen gelijkwaardige, nauwkeurige statusweergave beschikbaar. Daarom blijft de uitrol beperkt tot de pilot totdat de bedoelde profielen of scripts op het apparaat zijn aangekomen en het verwachte browserresultaat zichtbaar is. Alleen een succesvolle toewijzing in de beheerconsole bewijst de lokale installatie niet.

Als het uitbreidingsprogramma nodig is, controleer dan afzonderlijk of de installer daarvan op het pilotapparaat is voltooid. Leid niet uit een zichtbare browserextensie af dat het utility ook is geïnstalleerd.

Problemen oplossen op symptoom

ExtensionInstallForcelist ontbreekt of heeft niet de status OK

Controleer eerst of het apparaat echt in de toegewezen OU of pilotgroep staat. Controleer daarna of precies de extensie-URL uit het huidige Sophos-pakket is ingevoerd. Bij GPO komen de geïnstalleerde Chrome-ADMX-sjabloon, de GPO-koppeling en de vanuit ChromeExtensionSettings.xml geïmporteerde registervermeldingen erbij. Laad de beleidsregels daarna opnieuw in chrome://policy en herhaal de controle.

De richtlijn is aanwezig, maar de uitbreiding is niet zichtbaar

Open chrome://extensions en controleer daar opnieuw. Bij Google Enterprise Core moeten naast ID en aangepaste URL ook Installation erzwingen en de geüploade ExtensionSettings.json aanwezig zijn. Bij GPO moet Liste der automatisch installierten Apps und Erweiterungen konfigurieren zijn ingeschakeld. Wijzig niet meerdere niveaus tegelijk; corrigeer eerst het ontbrekende onderdeel op een pilotapparaat en valideer opnieuw.

De handmatige installatie op de Mac werkt niet

Controleer of ExtensionForceinstallList al door MDM wordt beheerd. Verwijder de beheerde configuratie voordat het lokale profiel wordt toegepast. Controleer vervolgens onder Systemeinstellungen > Profiles > Heruntergeladen of zowel het Force-Install-profiel als het profiel met de extensie-instellingen zijn geïnstalleerd. macOS combineert deze lokale profielen niet met een concurrerende MDM-configuratie.

De extensie is zichtbaar, maar apparaatstatusobjecten werken niet

De browserextensie en het uitbreidingsprogramma zijn twee afzonderlijke onderdelen. Controleer of ExtensionUtility.exe respectievelijk ExtensionUtility.pkg op precies dit apparaat is geïnstalleerd. Bij GPO is de leesrechten van het computeraccount op de bedoelde SMB-share alleen niet voldoende: gebruik het opstartscript pas wanneer controlepad, uitvoeringscontext en voor-/na-controle zijn vrijgegeven en getest. Voor Jamf moeten verpakking, beleid, trigger en terugbouw ook in een apart, vrijgegeven en getest proces worden vastgesteld. Controleer daarna opnieuw op hetzelfde pilotapparaat voordat u de schaal uitbreidt.

Een centrale uitrol kan niet betrouwbaar worden teruggedraaid

Breid de toewijzing niet uit en laat de pilotgroep ongewijzigd. Probeer geen lokale gedeeltelijke verwijdering zolang een centraal Force-Install-beleid actief is. De bindende grenzen en de verdere procedure voor centraal beheerde deïnstallaties staan in het volgende offboarding-gedeelte.

Extensie deïnstalleren en offboarding voltooien

Documenteer vóór de verwijdering de browser, installatiepad en bestaande profielen of registerbestanden. Gebruikers verliezen daarna de door de extensie geboden functionaliteit. Begin de verwijdering daarom op een testapparaat en controleer dit alvorens breed te verwijderen.

Handmatig onder Windows

  1. Gebruik de map uninstall uit hetzelfde Sophos-ZIP-bestand dat voor de installatie is gebruikt.
  2. Dubbelklik op ExtensionUninstaller.reg om de extensie te verwijderen.
  3. Als het extensieprogramma is geïnstalleerd, open PowerShell met de vereiste beheerdersrechten en voer het door Sophos gedocumenteerde commando uit:
powershell.exe -Command "& { msiexec /q /x $((New-Object -ComObject 'WindowsInstaller.Installer').RelatedProducts('{B0D532EB-39A8-497B-8DD8-6A3ACCE97532}')); }"

Open daarna de browser op het testapparaat en controleer dat de extensie niet meer wordt weergegeven. Als deze nog steeds aanwezig is, stop de brede terugbouw en controleer of een GPO-, Intune- of andere MDM-beleid deze opnieuw afdwingt.

Handmatig op macOS

  1. Open Systemeinstellungen en zoek naar Profiles.
  2. Verwijder zowel het Force-Install-profiel als het profiel met de aangepaste extensie-instellingen. Bevestig elk met het beheerderswachtwoord.
  3. Als ExtensionUtility.pkg is geïnstalleerd, open dan een terminal met een beheerdersaccount en voer de door Sophos gedocumenteerde uninstaller uit:
sudo /usr/local/island/island-nmh/uninstall

Controleer daarna op het testapparaat of beide profielen zijn verwijderd en de extensie niet meer in de browser verschijnt. Wordt een profiel nog steeds via MDM toegewezen, stop dan de lokale ontmanteling en verwijder eerst de beheerde toewijzing via het verantwoordelijke MDM-proces.

Voor Google Enterprise Core, Intune en Jamf Pro is geen volledig, getest deïnstallatieproces beschikbaar. Bij de GPO-procedure zijn er wel stappen voor het terugdraaien, maar geen volledig proces voor het gezamenlijk opruimen van toewijzing, registervermeldingen, Force-Install-beleid en eventueel utility. Laat het terugdraaien bepalen door Sophos-support of een intern goedgekeurd en getest proces op basis van de daadwerkelijk aangemaakte profielen, beleid en pakketten. Breid de toewijzing tot die tijd niet uit en laat de pilotgroep ongewijzigd. Verwijder geen lokale bestanden noch afzonderlijke profielen, registervermeldingen, beleid of de utility op basis van vermoedens zolang een centraal Force-Install-beleid actief is.

Bedrijf en Lifecycle

Bewaar niet permanent een oud uitgepakt ZIP-bestand als vermeende referentie-installatie. Laad de bestanden opnieuw via het voor het gekozen pad bedoelde Sophos-Central-pad voordat u een geplande wijziging doorvoert en noteer welk bestand aan welke pilotgroep is verdeeld. Controleer na wijzigingen in GPO, OU-toewijzing, Intune-profielen of Jamf-omvang opnieuw het beleid en de uitbreiding op een pilotapparaat.

Tot de regelmatige bedrijfscontrole behoren:

  • komt de toegewezen omvang nog overeen met de bedoelde apparaten en browsers;
  • bestaan er concurrerende lokale en MDM-profielen op Macs;
  • het uitbreidingsprogramma wordt alleen uitgevoerd daar waar apparaatstatus-beleidsobjecten nodig zijn;
  • blijft de gedocumenteerde handmatige terugweg nog steeds werken op een testapparaat;
  • zijn verantwoordelijken en escalatieroutes voor centraal beheerde deïnstallaties vastgesteld.

Plan migratie- of buitenbedrijfstellingsdata alleen op basis van actuele productinformatie van Sophos. Bij een wijziging van de implementatieroute valideert u eerst de nieuwe pilotconfiguratie en neemt u pas daarna de oude route gecontroleerd buiten gebruik.

Gerelateerde bestaande handleidingen

Deze handleiding behandelt de uitbreiding, de distributiewijzen en de veilige handmatige ontmanteling. Licenties, identiteiten, DNS, ZTNA en algemene Sophos Central-rollen maken geen deel uit van de installatie van de uitbreiding. Eveneens is de implementatie van de volledige Sophos Protected Browser een afzonderlijk lifecycle- en updateproces, dat wordt beschreven in Sophos Protected Browser implementeren en up-to-date houden.