Przejdz do tresci
Avanet

Instalacja Sophos Central Endpoint na macOS

Sophos Central Endpoint zapewnia pełną ochronę Maca dopiero wtedy, gdy zainstalowano nie tylko agenta, lecz także zatwierdzono wymagane przez macOS rozszerzenia i uprawnienia prywatności. Ta instrukcja opisuje instalację ręczną, wyjaśnia wybór właściwego instalatora i pokazuje, jak następnie sprawdzić ochronę.

Ważne: Pełnego Sophos Endpoint nie należy używać równolegle z innym programem antywirusowym. Wyjątkiem jest oddzielny XDR Sensor: jest przeznaczony do pracy obok istniejącego programu antywirusowego innej firmy, ale sam nie zapewnia ochrony przed złośliwym oprogramowaniem.

Przed instalacją

Przed pobraniem należy sprawdzić następujące wymagania:

Podczas migracji z innego rozwiązania endpoint jego usunięcie warto najpierw przetestować na kilku Macach. Pozwala to sprawdzić, czy nie pozostały stare rozszerzenia systemowe lub sieciowe, które mogłyby zakłócać działanie nowego agenta.

Pobieranie właściwego instalatora macOS

  1. Zalogować się do Sophos Central Admin pod adresem central.sophos.com.
  2. Otworzyć My Environment > Installers.
  3. W sekcji Endpoint wybrać właściwy instalator macOS.
  4. Pobrać SophosInstall.zip.

Sophos Central udostępnia kilka wariantów:

  • Download Complete macOS Installer: Instaluje produkty endpoint objęte licencjami na koncie Central.
  • Choose Components: Tworzy instalator zawierający tylko wybrane komponenty. Jest to przydatne, gdy na danym Macu nie ma być instalowany na przykład Device Encryption lub ZTNA.
  • XDR Sensor Installers: Instaluje wyłącznie XDR Sensor do wykrywania i analizy obok istniejącego programu antywirusowego innej firmy. Wymaga to licencji obsługującej XDR oraz co najmniej macOS 13 Ventura. Ten sensor nie zastępuje programu antywirusowego.

W przypadku standardowego stanowiska w pełni chronionego przez Sophos odpowiedni jest zazwyczaj kompletny instalator. Opcję Choose Components należy wybrać, gdy planowana kombinacja produktów świadomie odbiega od zakresu licencji.

Ręczna instalacja Sophos Endpoint

Od macOS Monterey 12.4 plik SophosInstall.zip należy przed rozpakowaniem przenieść z folderu Downloads, Documents lub pulpitu do osobistego katalogu domowego. W przeciwnym razie instalator nie może prawidłowo utworzyć plików roboczych i instalacja kończy się niepowodzeniem.

Przykładowy katalog docelowy:

~/SophosInstall

Następnie:

  1. Rozpakować plik ZIP w katalogu docelowym.
  2. Uruchomić Sophos Installer.app.
  3. Potwierdzić uwierzytelnienie administratora.
  4. Dokończyć całą instalację.
  5. Zatwierdzić rozszerzenia i uprawnienia Sophos wymagane przez macOS.

Instalator pobiera dodatkowe komponenty z Sophos Central. Samo pomyślne uruchomienie kreatora nie potwierdza więc jeszcze pełnej ochrony Maca.

Instalacja w Terminalu

W celu nienadzorowanej instalacji Sophos Anti-Virus i Intercept X rozpakowany instalator można uruchomić w Terminalu:

cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --products antivirus intercept \
  --quiet

Opcja --products antivirus intercept określa instalowane komponenty ochrony. --quiet ukrywa okno dialogowe instalacji, ale nie zastępuje wymaganych uprawnień macOS. Przed wdrożeniem należy sprawdzić nazwy produktów i opcje przy użyciu aktualnego instalatora na urządzeniu testowym.

Jeśli Mac ma zostać podczas instalacji bezpośrednio przypisany do grupy urządzeń Central, można podać tę grupę:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --products antivirus intercept \
  --devicegroup Firma\\Macs \
  --quiet

W przykładzie Firma\Macs jest istniejącą podgrupą Central. Podwójny ukośnik odwrotny sprawia, że powłoka prawidłowo przekazuje instalatorowi ścieżkę grupy.

Gdy macOS blokuje instalator

Najpierw można sprawdzić, czy macOS nadał instalatorowi atrybut kwarantanny:

xattr ~/SophosInstall/Sophos\ Installer.app

Jeśli wyświetlany jest com.apple.quarantine, a plik na pewno pochodzi bezpośrednio z własnego konta Sophos Central, atrybut można usunąć wyłącznie z instalatora Sophos:

sudo xattr -r -d com.apple.quarantine \
  ~/SophosInstall/Sophos\ Installer.app

Nie wyłącza to globalnie funkcji Gatekeeper. Atrybutu nie wolno po prostu usuwać z instalatora pochodzącego z nieznanego źródła.

Nadawanie uprawnień macOS

W zależności od zakresu produktu Sophos wymaga Security Extension, Network Extension, zezwolenia na serwer proxy oraz Full Disk Access. Jeśli brakuje jednego z tych uprawnień, agent może być zainstalowany i widoczny w Central, ale poszczególne funkcje ochrony mogą nie działać.

Dokładny wygląd ustawień zależy od wersji macOS:

  • macOS 14 i starszy: Rozszerzenia systemowe Sophos są zatwierdzane w Privacy & Security.
  • macOS 15: Otworzyć System Settings > General > Login Items & Extensions. W sekcji Endpoint Security Extensions aktywować Sophos Detection.app, a w sekcji Network Extensions aktywować Sophos Network Extension.app.
  • macOS 26: W tym samym miejscu w sekcji By App aktywuj Security Extension aplikacji Sophos Detection i Network Extension aplikacji Sophos Network Extension.

Po aktywowaniu Network Extension macOS pyta, czy zezwolić aplikacji Sophos Network Extension na działanie jako sieciowy serwer proxy. Ten komunikat należy potwierdzić przyciskiem Allow, aby funkcje skanowania i ochrony WWW działały w pełnym zakresie.

Full Disk Access najpewniej można sprawdzić i przyznać za pośrednictwem Sophos Endpoint:

Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites

W sekcji Prerequisites Sophos pokazuje, którego uprawnienia brakuje, i prowadzi do odpowiedniego ustawienia macOS. Wymagane pozycje mogą się zmieniać wraz z agentem i zakresem licencji, dlatego ta kontrola jest bardziej wiarygodna niż statyczna lista.

Sprawdzanie instalacji i ochrony

Po instalacji należy skontrolować trzy poziomy:

  1. Lokalnie: W Endpoint Self Help > Prerequisites nie brakuje żadnych uprawnień.
  2. Sophos Central: W My Environment > Computers & Servers Mac jest widoczny, ma aktualną komunikację z Central i nie ma czerwonego statusu Health.
  3. Zakres ochrony: Na stronie szczegółów urządzenia aktywne są oczekiwane produkty i zasady.

Urządzenia nie należy przedwcześnie usuwać z Sophos Central. Usunięcie obiektu Central nie odinstalowuje agenta, ale może utrudnić standardowy dostęp do przypisanego do urządzenia hasła Tamper Protection. Dlatego najpierw należy kontrolowanie wyłączyć Tamper Protection, a następnie odinstalować agenta.

Sophos Central zwykle automatycznie rejestruje zalogowanych użytkowników. Ręczne przypisanie użytkownika lub licencji jest potrzebne przede wszystkim wtedy, gdy różne lokalne nazwy logowania utworzyły zduplikowane obiekty użytkowników.

Funkcjami doinstalowanymi później można zarządzać oddzielnie. Artykuł Instalowanie lub odinstalowywanie funkcji Sophos Endpoint opisuje ten proces.

Wdrażanie wielu Maców przez MDM

W przypadku wielu Maców uprawnień nie powinno się zatwierdzać ręcznie na każdym urządzeniu. W My Environment > Installers, w sekcji Deployment Tools, jest dostępny pakiet SophosMacDeploymentTools.zip. Zawiera profile MDM oraz skrypty instalacyjne dla Sophos Endpoint, a także Sophos Endpoint z ZTNA.

Kolejność działań ma znaczenie:

  1. Wybrać profil odpowiedni do kombinacji produktów i wersji macOS.
  2. Najpierw rozprowadzić profil MDM na urządzenia testowe.
  3. Sprawdzić, czy profil został zainstalowany.
  4. Następnie uruchomić instalator lub dołączony skrypt instalacyjny.
  5. Sprawdzić politykę MDM oraz Endpoint Self Help > Prerequisites.

Sophos opisuje ten proces dla Jamf Pro. Profile i skrypty można zasadniczo stosować także z innymi rozwiązaniami MDM, ale wymagają one wtedy weryfikacji we własnym procesie testowania i zatwierdzania.

Typowe problemy z instalacją

Mac nie pojawia się w Sophos Central

Należy sprawdzić połączenie internetowe, DNS, czas systemowy i serwer proxy. Przy ograniczonym ruchu wychodzącym aktualne domeny Sophos muszą być osiągalne. Trzeba też sprawdzić, czy instalator rzeczywiście pochodzi z właściwego konta Central.

Agent jest zainstalowany, ale status pozostaje czerwony

W Endpoint Self Help > Prerequisites należy sprawdzić brakujące uprawnienia systemowe, sieciowe lub prywatności. W macOS 14 i 15 szczególnie brak Full Disk Access dla SophosUpdater może powodować błędy aktualizacji.

Odpowiedni dziennik można przeszukać następująco:

sudo log show \
  --predicate "subsystem == 'com.sophos.macendpoint'" \
  --last 1d |
grep -i 'Error renaming Installer directory'

Wynik oznacza, że SophosUpdater nie mógł zmienić nazwy katalogu instalatora. W takim przypadku należy rozprowadzić aktualny profil MDM albo przyznać aplikacji /Library/Sophos Anti-Virus/SophosUpdater.app uprawnienie Full Disk Access.

Inny program antywirusowy jest już zainstalowany

Aby uzyskać pełną ochronę Sophos, dotychczasowy program antywirusowy należy w kontrolowany sposób zmigrować i usunąć. Jeśli istniejąca ochrona ma pozostać, do takiej koegzystencji przeznaczony jest wyłącznie oddzielny XDR Sensor. Ponieważ nie zapewnia on własnej ochrony przed złośliwym oprogramowaniem, program antywirusowy innej firmy musi pozostać aktywny i działać prawidłowo.