Rozwiązywanie problemów z instalacją Sophos Endpoint w macOS
Ten runbook zaczyna się od widocznego objawu i świadomie rozdziela instalację, rejestrację oraz konfigurację. Przy zwykłej pierwszej instalacji należy użyć instrukcji instalacji macOS; ta strona służy do obsługi procesu zakończonego błędem lub niekompletnego.
Szybka ścieżka według objawu
- macOS nie otwiera Installer lub pasek pobierania kończy się bez instalacji: najpierw sprawdzić źródło, podpis i kwarantannę.
- Log zawiera
Folder Insecuritylubpath is not secure: zapisać ścieżkę i bieżące uprawnienia tylko do odczytu; nie stosować ogólnej naprawy. - Oprogramowanie jest zainstalowane, ale Maca nie ma w Sophos Fusion: sprawdzić Registration Status to Sophos Central, następnie sieć, Proxy, czas i tenant.
- Mac jest widoczny w Sophos Fusion, ale pozostaje czerwony: ustalić brakującą zgodę w
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. - Updates nie działają: najpierw rozróżnić uprawnienie Updater i Management Communication; nie usuwać plików Agent.
Przed zmianą należy zapisać dokładny błąd, etap, wersje macOS i Agent oraz czas. Pozwoli to potwierdzić, czy kolejna czynność usuwa tę samą przyczynę.
Bezpieczne sprawdzenie zaufania i kwarantanny
Należy używać wyłącznie SophosInstall.zip z właściwego tenant Sophos Fusion (dawniej Sophos Central). Jeśli Sophos Installer.app znajduje się w ~/SophosInstall, to zapytanie tylko do odczytu wyświetla atrybuty:
xattr ~/SophosInstall/Sophos\ Installer.app
com.apple.quarantine, zwłaszcza po automatycznym rozpakowaniu przez Safari, może powodować App Translocation i błąd. Wolno go usunąć tylko, gdy Installer pochodzi bezpośrednio z własnego tenant organizacji i przeszedł kontrolę podpisu z instrukcji instalacji:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Polecenie jest celowo ograniczone do tego bundle. Nie należy rekursywnie usuwać atrybutów z Downloads, globalnie wyłączać Gatekeeper ani kontynuować po odrzuconym lub innym podpisie. Zamiast tego trzeba pobrać nowy Installer z własnego tenant.
Bezpieczne zatrzymanie przy Folder Insecurity
Folder Insecurity nie jest zwykłym błędem zapisu. Installer zatrzymuje się, gdy niezaufany podmiot może zapisywać w ścieżce nadrzędnej, ponieważ uprzywilejowana instalacja mogłaby przejąć obce pliki. Diagnostyka zwykle wskazuje ścieżkę, np. /Library.
Właściciela i tryb należy zapisać tylko do odczytu:
ls -la /
ls -la /Library
Udokumentowane bezpieczne wartości to 755 root:wheel dla / i /Library oraz 755 root:admin dla /Library/Application Support. Błąd może wskazać również /Library/Caches lub podkatalog Sophos. Dokładnie zgłoszoną ścieżkę należy porównać z równoważnym zdrowym Makiem i ustalić, które narzędzie Imaging, Packaging lub Management ją zmieniło.
Jeśli właściciel lub tryb się różni, należy się zatrzymać. Nie wykonywać ogólnego chmod ani chown i nie wyłączać SIP według skopiowanej procedury. Błędna zmiana może uszkodzić macOS lub inne oprogramowanie, a niezawodny ogólny rollback nie jest udokumentowany. Odpowiedzialny administrator macOS powinien poprawić źródłową baseline; alternatywnie należy eskalować wyniki do Apple lub Sophos Support.
Rozróżnianie instalacji, rejestracji i konfiguracji
Installer pokazuje trzy oddzielne stany:
- Software Installed: utworzono lokalne komponenty.
- Registration Status to Sophos Central: Agent zarejestrował się w tenant.
- Configuration Status: odebrano Policy i konfigurację tenant.
Zamknięcie okna nie zatrzymuje rejestracji ani pobierania konfiguracji. Instalacja lokalna nie dowodzi rejestracji, a rejestracja nie dowodzi kompletnej konfiguracji. Przed ponowną instalacją trzeba przypisać błąd i wyświetlany Server do etapu.
Mac nie pojawia się w Sophos Fusion
Sprawdzić kolejno:
- Czy Installer i dane tenant pochodzą z właściwego konta Sophos Fusion?
- Czy data, czas i strefa czasowa Maca są poprawne?
- Czy DNS i HTTPS działają bez Captive Portal?
- Czy przewidziany Proxy zezwala na aktualne cele Sophos, a credentials i Root Certificates są ważne?
- Czy w Management Communication Self Help pokazuje Server, rozwiązany adres, oczekiwany Proxy i niedawny udany kontakt?
Invalid Server URL oznacza błąd rozwiązywania nazw. HTTP 503 nakazuje klientowi spróbować później. Jeśli Registration działa, ale Configuration nie, należy zbadać Management Communication i ostatnio odebraną Policy zamiast ponownie uruchamiać Installer; instrukcja instalacji szczegółowo wyjaśnia znaczniki czasu Policy, stronę System i role procesów.
Klasyfikacja uprawnień i MDM
Otworzyć Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. Self Help jest miarodajne, ponieważ Security Extensions, Network Extensions i zgody prywatności zależą od wersji Agent i produktów. Po korekcie Prerequisites nie może wskazywać brakującej zgody.
Dla jednego Maca należy użyć Open System Settings lub Allow Full Disk Access z Self Help. Do diagnostyki TCC i MDM Payload tylko do odczytu służy dedykowana instrukcja CLI i uprawnień; nie edytować ręcznie baz TCC ani profili. Na zarządzanych Macach wybór profilu, Payload i kolejność należą do instrukcji wdrożenia MDM.
Zawężanie błędów Update obsługiwanymi sygnałami
Nie należy łączyć dwóch różnych stanów Updater:
- W macOS 14 i 15 brak Full Disk Access dla
SophosUpdatermoże blokować aktualizacje w wersjach Endpoint starszych niż 2024.3 (10.9.1). - Od Endpoint 2024.4 (10.9.5) ten sam brak uprawnienia może zapobiegawczo oznaczyć Sophos Updater service health na czerwono, nawet gdy żadna aktualizacja nie zawiodła. Sam czerwony stan nie dowodzi bieżącego błędu aktualizacji.
Najpierw sprawdzić Prerequisites. Dla pierwszego stanu ta kontrola logu tylko do odczytu jest pomocniczym sygnałem diagnostycznym:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
Wynik wskazuje na ten konkretny problem z uprawnieniami, ale nie dowodzi każdej przyczyny błędu Update. Dla stanu sprzed 2024.3 (10.9.1) bez MDM należy ręcznie włączyć SophosUpdater.app w System Settings > Privacy & Security > Full Disk Access; jeśli go nie ma, dodać /Library/Sophos Anti-Virus/SophosUpdater.app przyciskiem plus. Przy prewencyjnym czerwonym Health od 2024.4 (10.9.5) należy zamiast tego użyć Endpoint Self Help > Prerequisites > Allow Full Disk Access, ponieważ zwykły selektor może nie pokazywać Updatera, którego macOS nie zablokował. Z MDM w obu przypadkach wdrożyć aktualny profil Sophos zgodny z zainstalowanymi komponentami. Pełną korektę i walidację opisuje instrukcja CLI i uprawnień. Nie jest to ogólna naprawa Agent ani rollback aktualizacji.
Jeśli Sophos Fusion zgłasza 6001 podczas pobierania MacEndpoint, a SophosUpdater.log zawiera też 403 Forbidden lub EXPIRED_TOKEN, sprawdzić DNS, proxy i MCS: Mac nie odnowił tokenu. HTTP 503 oznacza prośbę o późniejszą próbę. Usługę nadal oznaczoną missing w Services eskalować z nazwą komponentu i SDU, bez usuwania plików Agent.
Tylko starsze wersje: błąd /Library/Preferences/Logging
Ta gałąź dotyczy wyłącznie macOS Ventura 13.6.3 lub Sonoma 14.2 z Sophos Endpoint starszym niż 2024.1. Po błędzie instalacji ta kontrola tylko do odczytu może pokazać błąd uprawnień do /Library/Preferences/Logging:
sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 2h | grep -i Logging
Tylko dla dokładnie tej kombinacji i pasującego wyniku wolno użyć dawnej ograniczonej procedury: włączyć Sophos Installer w System Settings > Privacy & Security > Full Disk Access, w razie potrzeby również Terminal dla instalacji uruchamianej z Terminala, i ponowić instalację. Endpoint 2024.1 i nowszy zawiera poprawkę; aktualne wersje nie mogą używać tego starego obejścia. Potem odebrać Terminalowi dostęp nadany tylko do diagnostyki.
Kontrolowana ponowna próba
- Usunąć jedną potwierdzoną przyczynę i zapisać zmianę.
- Ponownie sprawdzić Self Help, sieć lub uprawnienia ścieżki.
- Przy problemie zaufania lub tenant użyć świeżo pobranego Installer z właściwego tenant.
- Wykonać jedną nową próbę i śledzić wszystkie trzy stany do wyniku.
- Nie usuwać plików Agent ani obiektu Sophos Fusion jako metody Retry.
Jeżeli obiekt urządzenia usunięto już z Sophos Fusion i dlatego istniejąca instalacja nie może zarejestrować się ponownie, nie należy próbować nieudokumentowanej rejestracji ręcznej. Tylko w tym scenariuszu obsługiwaną drogą dla Endpoint 2024.1 i nowszych jest pełne usunięcie i ponowna instalacja. Należy użyć instrukcji Odinstalowanie Sophos Central Endpoint w macOS, w tym Tamper Protection i kontroli. Inne niespójne stany wymagają diagnostyki konkretnego objawu i w razie potrzeby eskalacji do Sophos Support, a nie domyślnego usuwania produktu.
Weryfikacja i eskalacja z użytecznymi dowodami
Proces kończy się sukcesem dopiero, gdy:
- Prerequisites nie pokazuje brakującego uprawnienia lokalnego;
- Mac jest w właściwym tenant pod
My Environment > Computers & Serversz aktualną komunikacją; - oczekiwane produkty i Policy są aktywne w szczegółach urządzenia;
- Update i Management Communication w Self Help znów pokazują udany kontakt.
Jeśli błąd pozostaje, zachować dokładny komunikat, Timestamp, trzy stany Installer, wersje macOS i Agent, ścieżkę lub komponent, obserwacje Self Help, zdarzenia Sophos Fusion i stan Proxy/MDM. Utworzyć SDU istniejącym procesem Sophos Diagnostics/Support i podać czas reprodukcji. Nie należy ręcznie modyfikować wygenerowanego archiwum SDU. Trzeba wysłać je wyłącznie przez zatwierdzony kanał sprawy lub uploadu Sophos Support i nigdy go nie publikować. W miarę możliwości należy redagować tylko osobne zrzuty ekranu lub notatki; nie wolno dodawać danych logowania ani do nich, ani do notatek sprawy.