Instalacja Sophos Central Endpoint na macOS
Sophos Central Endpoint zapewnia pełną ochronę Maca dopiero wtedy, gdy zainstalowano nie tylko agenta, lecz także zatwierdzono wymagane przez macOS rozszerzenia i uprawnienia prywatności. Ta instrukcja opisuje instalację ręczną, wyjaśnia wybór właściwego instalatora i pokazuje, jak następnie sprawdzić ochronę.
Ważne: Pełnego Sophos Endpoint nie należy używać równolegle z innym programem antywirusowym. Wyjątkiem jest oddzielny XDR Sensor: jest przeznaczony do pracy obok istniejącego programu antywirusowego innej firmy, ale sam nie zapewnia ochrony przed złośliwym oprogramowaniem.
Przed instalacją
Przed pobraniem należy sprawdzić następujące wymagania:
- wersja macOS aktualnie obsługiwana przez Sophos
- konto administratora Sophos Central z dostępem do instalatorów
- lokalne uprawnienia administratora na Macu
- dostęp do Internetu do wymaganych domen i portów Sophos
- brak innego aktywnego programu antywirusowego, jeśli ma zostać zainstalowany pełny Sophos Endpoint
Podczas migracji z innego rozwiązania endpoint jego usunięcie warto najpierw przetestować na kilku Macach. Pozwala to sprawdzić, czy nie pozostały stare rozszerzenia systemowe lub sieciowe, które mogłyby zakłócać działanie nowego agenta.
Pobieranie właściwego instalatora macOS
- Zalogować się do Sophos Central Admin pod adresem
central.sophos.com. - Otworzyć
My Environment > Installers. - W sekcji Endpoint wybrać właściwy instalator macOS.
- Pobrać
SophosInstall.zip.
Sophos Central udostępnia kilka wariantów:
- Download Complete macOS Installer: Instaluje produkty endpoint objęte licencjami na koncie Central.
- Choose Components: Tworzy instalator zawierający tylko wybrane komponenty. Jest to przydatne, gdy na danym Macu nie ma być instalowany na przykład Device Encryption lub ZTNA.
- XDR Sensor Installers: Instaluje wyłącznie XDR Sensor do wykrywania i analizy obok istniejącego programu antywirusowego innej firmy. Wymaga to licencji obsługującej XDR oraz co najmniej macOS 13 Ventura. Ten sensor nie zastępuje programu antywirusowego.
W przypadku standardowego stanowiska w pełni chronionego przez Sophos odpowiedni jest zazwyczaj kompletny instalator. Opcję Choose Components należy wybrać, gdy planowana kombinacja produktów świadomie odbiega od zakresu licencji.
Ręczna instalacja Sophos Endpoint
Od macOS Monterey 12.4 plik SophosInstall.zip należy przed rozpakowaniem przenieść z folderu Downloads, Documents lub pulpitu do osobistego katalogu domowego. W przeciwnym razie instalator nie może prawidłowo utworzyć plików roboczych i instalacja kończy się niepowodzeniem.
Przykładowy katalog docelowy:
~/SophosInstall
Następnie:
- Rozpakować plik ZIP w katalogu docelowym.
- Uruchomić
Sophos Installer.app. - Potwierdzić uwierzytelnienie administratora.
- Dokończyć całą instalację.
- Zatwierdzić rozszerzenia i uprawnienia Sophos wymagane przez macOS.
Instalator pobiera dodatkowe komponenty z Sophos Central. Samo pomyślne uruchomienie kreatora nie potwierdza więc jeszcze pełnej ochrony Maca.
Instalacja w Terminalu
W celu nienadzorowanej instalacji Sophos Anti-Virus i Intercept X rozpakowany instalator można uruchomić w Terminalu:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
Opcja --products antivirus intercept określa instalowane komponenty ochrony. --quiet ukrywa okno dialogowe instalacji, ale nie zastępuje wymaganych uprawnień macOS. Przed wdrożeniem należy sprawdzić nazwy produktów i opcje przy użyciu aktualnego instalatora na urządzeniu testowym.
Jeśli Mac ma zostać podczas instalacji bezpośrednio przypisany do grupy urządzeń Central, można podać tę grupę:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
W przykładzie Firma\Macs jest istniejącą podgrupą Central. Podwójny ukośnik odwrotny sprawia, że powłoka prawidłowo przekazuje instalatorowi ścieżkę grupy.
Gdy macOS blokuje instalator
Najpierw można sprawdzić, czy macOS nadał instalatorowi atrybut kwarantanny:
xattr ~/SophosInstall/Sophos\ Installer.app
Jeśli wyświetlany jest com.apple.quarantine, a plik na pewno pochodzi bezpośrednio z własnego konta Sophos Central, atrybut można usunąć wyłącznie z instalatora Sophos:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Nie wyłącza to globalnie funkcji Gatekeeper. Atrybutu nie wolno po prostu usuwać z instalatora pochodzącego z nieznanego źródła.
Nadawanie uprawnień macOS
W zależności od zakresu produktu Sophos wymaga Security Extension, Network Extension, zezwolenia na serwer proxy oraz Full Disk Access. Jeśli brakuje jednego z tych uprawnień, agent może być zainstalowany i widoczny w Central, ale poszczególne funkcje ochrony mogą nie działać.
Dokładny wygląd ustawień zależy od wersji macOS:
- macOS 14 i starszy: Rozszerzenia systemowe Sophos są zatwierdzane w
Privacy & Security. - macOS 15: Otworzyć
System Settings > General > Login Items & Extensions. W sekcjiEndpoint Security ExtensionsaktywowaćSophos Detection.app, a w sekcjiNetwork ExtensionsaktywowaćSophos Network Extension.app. - macOS 26: W tym samym miejscu w sekcji
By Appaktywuj Security Extension aplikacjiSophos Detectioni Network Extension aplikacjiSophos Network Extension.
Po aktywowaniu Network Extension macOS pyta, czy zezwolić aplikacji Sophos Network Extension na działanie jako sieciowy serwer proxy. Ten komunikat należy potwierdzić przyciskiem Allow, aby funkcje skanowania i ochrony WWW działały w pełnym zakresie.
Full Disk Access najpewniej można sprawdzić i przyznać za pośrednictwem Sophos Endpoint:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
W sekcji Prerequisites Sophos pokazuje, którego uprawnienia brakuje, i prowadzi do odpowiedniego ustawienia macOS. Wymagane pozycje mogą się zmieniać wraz z agentem i zakresem licencji, dlatego ta kontrola jest bardziej wiarygodna niż statyczna lista.
Sprawdzanie instalacji i ochrony
Po instalacji należy skontrolować trzy poziomy:
- Lokalnie: W
Endpoint Self Help > Prerequisitesnie brakuje żadnych uprawnień. - Sophos Central: W
My Environment > Computers & ServersMac jest widoczny, ma aktualną komunikację z Central i nie ma czerwonego statusu Health. - Zakres ochrony: Na stronie szczegółów urządzenia aktywne są oczekiwane produkty i zasady.
Urządzenia nie należy przedwcześnie usuwać z Sophos Central. Usunięcie obiektu Central nie odinstalowuje agenta, ale może utrudnić standardowy dostęp do przypisanego do urządzenia hasła Tamper Protection. Dlatego najpierw należy kontrolowanie wyłączyć Tamper Protection, a następnie odinstalować agenta.
Sophos Central zwykle automatycznie rejestruje zalogowanych użytkowników. Ręczne przypisanie użytkownika lub licencji jest potrzebne przede wszystkim wtedy, gdy różne lokalne nazwy logowania utworzyły zduplikowane obiekty użytkowników.
Funkcjami doinstalowanymi później można zarządzać oddzielnie. Artykuł Instalowanie lub odinstalowywanie funkcji Sophos Endpoint opisuje ten proces.
Wdrażanie wielu Maców przez MDM
W przypadku wielu Maców uprawnień nie powinno się zatwierdzać ręcznie na każdym urządzeniu. W My Environment > Installers, w sekcji Deployment Tools, jest dostępny pakiet SophosMacDeploymentTools.zip. Zawiera profile MDM oraz skrypty instalacyjne dla Sophos Endpoint, a także Sophos Endpoint z ZTNA.
Kolejność działań ma znaczenie:
- Wybrać profil odpowiedni do kombinacji produktów i wersji macOS.
- Najpierw rozprowadzić profil MDM na urządzenia testowe.
- Sprawdzić, czy profil został zainstalowany.
- Następnie uruchomić instalator lub dołączony skrypt instalacyjny.
- Sprawdzić politykę MDM oraz
Endpoint Self Help > Prerequisites.
Sophos opisuje ten proces dla Jamf Pro. Profile i skrypty można zasadniczo stosować także z innymi rozwiązaniami MDM, ale wymagają one wtedy weryfikacji we własnym procesie testowania i zatwierdzania.
Typowe problemy z instalacją
Mac nie pojawia się w Sophos Central
Należy sprawdzić połączenie internetowe, DNS, czas systemowy i serwer proxy. Przy ograniczonym ruchu wychodzącym aktualne domeny Sophos muszą być osiągalne. Trzeba też sprawdzić, czy instalator rzeczywiście pochodzi z właściwego konta Central.
Agent jest zainstalowany, ale status pozostaje czerwony
W Endpoint Self Help > Prerequisites należy sprawdzić brakujące uprawnienia systemowe, sieciowe lub prywatności. W macOS 14 i 15 szczególnie brak Full Disk Access dla SophosUpdater może powodować błędy aktualizacji.
Odpowiedni dziennik można przeszukać następująco:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
Wynik oznacza, że SophosUpdater nie mógł zmienić nazwy katalogu instalatora. W takim przypadku należy rozprowadzić aktualny profil MDM albo przyznać aplikacji /Library/Sophos Anti-Virus/SophosUpdater.app uprawnienie Full Disk Access.
Inny program antywirusowy jest już zainstalowany
Aby uzyskać pełną ochronę Sophos, dotychczasowy program antywirusowy należy w kontrolowany sposób zmigrować i usunąć. Jeśli istniejąca ochrona ma pozostać, do takiej koegzystencji przeznaczony jest wyłącznie oddzielny XDR Sensor. Ponieważ nie zapewnia on własnej ochrony przed złośliwym oprogramowaniem, program antywirusowy innej firmy musi pozostać aktywny i działać prawidłowo.