Wdrażanie i aktualizowanie Sophos Protected Browser
Sophos Protected Browser można instalować na pojedynczych urządzeniach z Windows i Mac lub dystrybuować za pomocą Microsoft Intune albo Jamf Pro. Zarządzani użytkownicy mogą też otrzymać zaproszenie e-mail z linkiem do pobrania. Niezależnie od wybranej metody rollout powinien rozpocząć się na małą skalę, a zainstalowana wersja musi zostać sprawdzona: nowe wydania przeglądarki pojawiają się naprzemiennie co dwa tygodnie, poprawki bezpieczeństwa Chromium są dystrybuowane automatycznie i w przyspieszonym trybie, a wydanie jest wspierane nie dłużej niż cztery miesiące.
Ten przewodnik obejmuje wdrożenie, kontrolę wersji i cykl życia pełnej przeglądarki Sophos Protected Browser. Oddzielne rozszerzenie do istniejących przeglądarek ma własną ścieżkę instalacji i nie jest tutaj wdrażane.
Wymagania, licencja i role
Przed pobraniem należy sprawdzić:
- Tenant i produkt: My Products > Protected Browser oraz sekcja Protected Browser w My Environment > Installers są dostępne we właściwym tenancie Sophos Central. Workspace Protection zawiera Protected Browser jako jeden ze składników. Sama widoczność menu nie potwierdza jednak konkretnej licencji ani uprawnień roli; dla opisanych metod nie udokumentowano ani oddzielnej jednostki SKU Browser, ani ogólnej roli administratora Central.
- Windows: Obsługiwane są 64-bitowe urządzenia z Windows 10 lub Windows 11 oraz serwery z Windows Server 2016 lub nowszym. Procesor musi obsługiwać SSE3; wymieniono Intel Pentium 4 i nowsze. Wymagane są co najmniej 4 GB RAM, zalecane 8 GB oraz 20 GB wolnego miejsca.
- macOS: macOS Sonoma 14, Sequoia 15 i Tahoe 26 są obsługiwane na układach Intel (
x86) i Apple (arm64). Obowiązują te same wymagania pamięci i miejsca: co najmniej 4 GB RAM, zalecane 8 GB oraz 20 GB wolnego miejsca. - Planowanie miejsca: 20 GB to wartość wyjściowa. Wiele profili przeglądarki lub intensywne korzystanie z profili może wymagać więcej miejsca.
- Instalacja lokalna: Pliki
.exelub.pkgmogą wymagać lokalnych uprawnień administratora. - Jamf Pro: Instalacja masowa wymaga konta administratora Jamf Pro i konta administratora Sophos Central.
- Microsoft Intune: Potrzebne są konto Microsoft Intune, konto Sophos Central oraz, dla pakietu Windows, konto Windows umożliwiające instalację na urządzeniach docelowych.
- Zaproszenie e-mail: Zaproszony użytkownik musi mieć co najmniej rolę Read-only. Bez tej minimalnej roli zaproszenie nie jest odpowiednią ścieżką wdrożenia.
Wymienione systemy operacyjne to platformy jawnie udokumentowane. Innych wersji nie należy wywodzić z podobnych wymagań Endpoint. Przed szerokim rolloutem należy też sprawdzić na rzeczywistych profilach użytkowników, czy RAM i miejsce wystarczają do planowanego użycia.
Przygotowanie rolloutu
Przed pierwszą instalacją należy zdefiniować grupę pilotażową reprezentującą obie architektury układów i systemy operacyjne późniejszej grupy docelowej. Dla każdego urządzenia pilotażowego należy zapisać:
- nazwę urządzenia i system operacyjny;
- ścieżkę instalacji: ręczna, zaproszenie, Intune lub Jamf Pro;
- oczekiwane przypisanie w Intune lub Jamf;
- czas instalacji;
- zainstalowane wersje Protected Browser i Chromium;
- wynik uruchomienia i logowania za pomocą konta służbowego.
Pakiety i zasady powinny mieć jednoznaczne nazwy, na przykład Sophos Protected Browser – Pilot. Nazwę można dostosować; poniższe pola produktu i wartości wyboru muszą natomiast dokładnie odpowiadać właściwemu interfejsowi zarządzania.
Pobieranie instalatora z Sophos Central
Pobieranie wygląda tak samo dla instalacji ręcznej i centralnie zarządzanej:
- W Sophos Central otworzyć My Environment > Installers.
- Przejść do sekcji Protected Browser.
- Dla Windows wybrać Download installer for Windows (x64 only).
- Dla macOS wybrać Download installer for macOS (Universal - Intel and Apple chip).
- Przechowywać pobrany plik w kontrolowanym miejscu i używać tego samego zweryfikowanego pliku dla pilotażu i szerszej fali.
Udokumentowany plik Windows nazywa się SophosProtectedBrowserSetUpX64.exe, a plik macOS SophosProtectedBrowserX64.pkg. Oznaczenie X64 w nazwie pliku macOS nie zmienia faktu, że Sophos dostarcza ten instalator jako uniwersalny dla układów Intel i Apple.
Instalowanie pojedynczych urządzeń Windows
- Ponownie sprawdzić, czy urządzenie korzysta z 64-bitowego Windows i spełnia wymagania CPU, RAM i miejsca.
- Otworzyć lokalizację
SophosProtectedBrowserSetUpX64.exe. - Kliknąć instalator dwukrotnie i potwierdzić przyciskiem Yes. Jeśli uruchomienie jest blokowane, użyć uprawnionego lokalnego konta administratora i nie omijać kontroli urządzenia.
- Poczekać na zakończenie instalacji.
- Uruchomić Sophos Protected Browser z menu Start lub pulpitu.
- Zalogować się za pomocą konta służbowego.
Instalowanie pojedynczych urządzeń Mac
- Sprawdzić wersję macOS, układ, RAM i wolne miejsce.
- Otworzyć lokalizację
SophosProtectedBrowserX64.pkg. - Kliknąć instalator dwukrotnie i wybrać Continue.
- Wybrać instalację przeglądarki dla wszystkich użytkowników urządzenia albo tylko dla bieżącego użytkownika. Decyzję należy wcześniej uzgodnić z właścicielem urządzenia i zakresem rolloutu.
- Kliknąć Install i podać dane lokalnego administratora.
- Po zakończeniu kliknąć Close.
- Otworzyć Finder > Applications > Sophos Protected Browser i zalogować się kontem służbowym.
Dystrybucja za pomocą Microsoft Intune
Najpierw pobrać odpowiedni instalator z My Environment > Installers, jak opisano wyżej. Pakiety Windows i macOS należy tworzyć oddzielnie, aby wymagania, wykrywanie i przypisanie były możliwe do prześledzenia.
Tworzenie pakietu Windows
- W Microsoft Intune otworzyć Apps > Windows > Add.
- W App type wybrać Line-of-business app.
- W App information kliknąć Select app package file i wybrać instalator Windows z Sophos Central.
- Kliknąć OK i ustawić pola:
- Name: na przykład
Sophos Protected Browser – Windows – Pilot - Description: podać wewnętrzny cel i grupę pilotażową
- Publisher:
Sophos - App install context: Device
- Ignore app version: Yes
- Name: na przykład
- Kliknąć Next.
- W Assignments wybrać początkowo tylko urządzenia pilotażowe.
- Kliknąć Next, sprawdzić Review + create i kliknąć Create.
Intune wyświetla powiadomienie po utworzeniu pakietu, a następnie instaluje go na wybranych urządzeniach. Powiadomienie potwierdza utworzenie pakietu, a nie pomyślne uruchomienie lub logowanie na każdym urządzeniu docelowym.
Tworzenie pakietu macOS
- W Microsoft Intune otworzyć Apps > macOS > Add.
- W App type wybrać macOS app (.pkg) i kliknąć Select.
- W App information otworzyć Select app package file, wybrać instalator macOS z Sophos Central i kliknąć OK.
- Ustawić Name na jednoznaczną nazwę pakietu, a Publisher na
Sophos. - W Requirements > Minimum operating system wybrać wersję systemu zarządzanych komputerów Mac.
- W Detection rules wprowadzić:
- Ignore app version: Yes
- App bundle ID: identyfikator Bundle ID ustalony dla Protected Browser
- App version: wersja przeznaczona do instalacji
- Kliknąć Next, wybrać urządzenia pilotażowe w Assignments i ponownie kliknąć Next.
- Sprawdzić Review + create i kliknąć Create.
Reguła wykrywania wymaga App bundle ID, ale nie udokumentowano stałej wartości. Nie wolno wpisywać wartości zgadywanej. Identyfikator trzeba ustalić i zweryfikować na podstawie faktycznie pobranego pakietu za pomocą procesu pakietowania macOS używanego we własnym środowisku. Jeśli nie jest to możliwe, należy zatrzymać się przed przypisaniem i wyjaśnić regułę z osobą odpowiedzialną za Intune lub Sophos.
Dystrybucja na komputery Mac przez Jamf Pro
Tworzenie pakietu instalacyjnego
- Pobrać uniwersalny instalator macOS z My Environment > Installers > Protected Browser.
- W Jamf Pro otworzyć Settings > Computer Management > Packages.
- W General wprowadzić jednoznaczną nazwę.
- W Category wybrać Browser.
- W Filename przesłać instalator macOS uzyskany z Sophos Central.
- Kliknąć Save.
Tworzenie zasady dla grupy pilotażowej
- Otworzyć Computers > Policies.
- W General podać jednoznaczną nazwę zasady.
- W Category ponownie wybrać Browser.
- W Trigger wybrać żądane zdarzenie. Udokumentowany przykład Recurring Check-in uruchamia zasadę przy następnym zgłoszeniu urządzenia do serwera Jamf Pro.
- W Packages wybrać wcześniej utworzony pakiet Protected Browser.
- W Scope ograniczyć pierwsze przypisanie do urządzeń pilotażowych.
- Kliknąć Save.
Zapraszanie użytkowników pocztą elektroniczną
Zaproszenie jest odpowiednie dla zarządzanych użytkowników, którzy samodzielnie zainstalują przeglądarkę z przesłanego linku. Użytkownik otwiera e-mail, kończy instalację i loguje się kontem służbowym.
Zaproszenie z listy użytkowników
- Otworzyć My Environment > Users & Groups, a następnie kartę Users.
- Wybrać użytkownika i kliknąć Email setup link.
- W Protected Browser włączyć Invite user to install Sophos Protected Browser.
- Kliknąć Save.
Zaproszenie podczas edycji użytkownika
- Otworzyć My Environment > Users & Groups > Users i kliknąć właściwego użytkownika.
- Kliknąć Edit.
- W Edit user otworzyć Email setup link.
- W Protected Browser włączyć Invite user to install Sophos Protected Browser.
- Kliknąć Save.
W obu przypadkach oczekiwanym wynikiem jest e-mail z linkiem do pobrania przeglądarki. Jeśli nie dotrze, przed ponownym wysłaniem należy sprawdzić minimalną rolę Read-only, wybraną osobę i włączoną opcję Protected Browser.
Walidacja instalacji i wersji
Sama platforma dystrybucji nie zapewnia pełnego testu funkcjonalnego. Dla każdej platformy pilotażowej należy sprawdzić:
- Instalacja: Sophos Protected Browser jest obecny na urządzeniu docelowym.
- Uruchomienie: Przeglądarka się otwiera.
- Logowanie: Logowanie właściwym kontem służbowym kończy się powodzeniem.
- Wersja w przeglądarce: Otworzyć menu z trzema kropkami w prawym górnym rogu i wybrać About Sophos Protected Browser. Strona pokazuje bieżącą wersję i informację, czy jest aktualna.
- Kontrola Windows: Otworzyć Settings > Apps > Installed apps i wyszukać Sophos Protected Browser.
- Kontrola Mac: Otworzyć Apple menu > About > General > System Report, rozwinąć Software, otworzyć Applications i wyszukać Sophos Protected Browser.
W przeglądarce wskazanie ma postać:
Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])
Udokumentowany przykład to Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). Na poziomie urządzenia Windows i macOS pokazują cztery grupy według wzorca [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], na przykład 145.1.86.23. Wartości należy porównywać według tej struktury; wskazanie urządzenia nie jest nowsze tylko dlatego, że zaczyna się od głównej wersji Chromium.
Przypisanie należy rozszerzyć dopiero po pomyślnej instalacji, uruchomieniu, logowaniu i wyświetleniu wersji na wszystkich reprezentatywnych urządzeniach pilotażowych.
Planowanie aktualizacji i cyklu życia
Protected Browser stosuje naprzemienny, dwutygodniowy cykl wydań:
- Na początku miesiąca pojawia się wydanie z najnowszą główną wersją Chromium i nowymi funkcjami Protected Browser.
- Dwa tygodnie później pojawia się wydanie tylko dla silnika Protected Browser; główna wersja Chromium pozostaje bez zmian.
- Po kolejnych dwóch tygodniach zaczyna się następny cykl z nową główną wersją Chromium.
Udokumentowany przykład 30-dniowy przechodzi z Protected Browser 1.50.x i Chromium 129 do 1.51.x z tą samą główną wersją Chromium, a następnie do 1.52.x z Chromium 130. Numery objaśniają schemat i nie są wersjami docelowymi dla własnego tenanta.
Poprawki bezpieczeństwa Chromium są automatycznie udostępniane w ciągu 24 godzin lub szybciej od publikacji przez zespół Chromium. Następnie Sophos etapami wdraża zaktualizowaną wersję przez kolejne 12–24 godziny; łączny czas wdrożenia nie przekracza 48 godzin. Krótkotrwała różnica między dwoma urządzeniami pilotażowymi może więc być częścią wdrożenia etapowego. Nie może jednak pozostać niesprawdzona po upływie udokumentowanego okresu.
Każde wydanie przeglądarki jest wspierane do czterech miesięcy od pierwszej publikacji:
| Faza | Wiek wydania | Znaczenie |
|---|---|---|
| Bieżące wydanie | pierwsze dwa tygodnie | bieżąca wersja |
| Zachowanie poprzedniego wydania | od dwóch tygodni do trzech miesięcy | nadal wspierane |
| Blisko End-of-Life | od trzech do czterech miesięcy | aktualizacja priorytetowa |
| End-of-Life | ponad cztery miesiące | wydanie niewspierane |
Sophos zaleca najnowszą wersję. Nieaktualne przeglądarki mogą oferować niższą wydajność i ochronę. Proces operacyjny powinien zatem sprawdzać wersję co najmniej raz w miesiącu oraz po każdej poprawce bezpieczeństwa lub nowej głównej wersji. Nie udokumentowano przełącznika opóźniającego aktualizacje przeglądarki ani procedury downgrade. Starego pakietu nie należy więc wdrażać jako rollback.
Rozwiązywanie problemów według objawu
Brak instalatora lub sekcji Protected Browser
Sprawdzić właściwy tenant oraz widoczność My Products > Protected Browser i My Environment > Installers > Protected Browser. Nie należy z tego wywodzić dodatkowej roli lub licencji. Jeśli sekcji nie ma, zatrzymać rollout i poprosić właściciela tenanta, licencji lub ról o sprawdzenie aktywacji.
Instalacja Windows nie uruchamia się
Najpierw sprawdzić 64-bitowy Windows, obsługiwaną wersję systemu, procesor z SSE3, co najmniej 4 GB RAM i 20 GB wolnego miejsca. Następnie sprawdzić, czy instalacja .exe wymaga lokalnych uprawnień administratora. Nie używać innego instalatora niż Download installer for Windows (x64 only).
Instalacja lub uruchomienie na Macu nie działa
Porównać urządzenie z wymaganiami macOS Sonoma 14, Sequoia 15 lub Tahoe 26 i sprawdzić układ Intel albo Apple, RAM i wolne miejsce. Instalacja ręczna może wymagać praw administratora. Po udanej instalacji uruchomić przeglądarkę przez Finder > Applications.
Intune zgłasza utworzony pakiet, ale przeglądarki nie ma
Komunikat potwierdza jedynie utworzenie pakietu przez Intune. Sprawdzić platformę, wybrany plik pakietu i Assignments. Dla Windows muszą być ustawione App install context: Device oraz Ignore app version: Yes. Dla macOS sprawdzić Minimum operating system, App bundle ID, App version i przypisanie pilotażowe. Jeśli Bundle ID nie został wiarygodnie ustalony, najpierw poprawić regułę wykrywania, zamiast rozszerzać przypisanie.
Zasada Jamf nie jest wykonywana
W Settings > Computer Management > Packages sprawdzić zapisanie właściwego pakietu. Następnie w Computers > Policies porównać kategorię Browser, wybrany Trigger, pakiet i Scope. Przy Recurring Check-in wykonanie nastąpi dopiero przy następnym zgłoszeniu urządzenia do serwera Jamf Pro.
Zaproszenie nie dociera
Upewnić się, że użytkownik ma co najmniej rolę Read-only. W My Environment > Users & Groups > Users sprawdzić właściwego użytkownika, otwarcie Email setup link i włączenie Invite user to install Sophos Protected Browser. Dopiero potem ponownie zapisać lub zaprosić.
Numery wersji pozornie się nie zgadzają
Nie porównywać tylko liczby grup cyfr. W przeglądarce trzyczęściowa wersja Protected Browser zaczyna się od generacji; w Windows i macOS poprzedza ją główna wersja Chromium. Otworzyć też About Sophos Protected Browser, aby zobaczyć pełną wersję Chromium i informację o aktualności.
Urządzenia pozostają na różnych wersjach podczas rolloutu
Najpierw uwzględnić etapowe wdrażanie poprawek bezpieczeństwa z łącznym czasem do 48 godzin. Następnie sprawdzić wersję i stan up to date na każdym urządzeniu. Jeśli po tym czasie urządzenie jest nadal nieaktualne, nie rozszerzać przypisania. Dla takiej sytuacji nie udokumentowano naprawy ani downgrade; zapisać urządzenie, system, ścieżkę instalacji, czas i oba wskazania wersji, a następnie przekazać sprawę do Sophos Support.
Bezpieczny powrót, usuwanie i zatrzymanie rolloutu
Dla Windows, macOS, Intune i Jamf Pro nie udokumentowano procedury dezinstalacji specyficznej dla produktu. Nie ma też wiarygodnej procedury downgrade przeglądarki. Nie należy więc ręcznie usuwać plików ani wdrażać starych pakietów jako rzekomego rollbacku.
Aby bezpiecznie zatrzymać proces przed szerokim wdrożeniem:
- Nie rozszerzać Scope ani Assignments poza grupę pilotażową.
- Zapisać pakiet, zasadę, trigger, grupę docelową i już zainstalowane urządzenia.
- Sprawdzić, czy zmiana w Intune lub Jamf nie obejmuje niezamierzonych urządzeń. Przypisanie usuwać dopiero po sprawdzeniu właściwej procedury danej platformy zarządzania.
- Pozostawić istniejące instalacje bez zmian, aż będzie dostępna aktualna, zweryfikowana metoda odinstalowania. Ręczne usunięcie plików programu nie jest rollbackiem.
- Po zatrzymaniu potwierdzić, że nie są instalowane kolejne urządzenia pilotażowe, a potrzebę usunięcia eskalować wraz z udokumentowanym stanem urządzeń i pakietu.
Ta sama zasada bezpieczeństwa obowiązuje przy problematycznej nowej wersji: ograniczyć rollout, zabezpieczyć wersje i czasy oraz eskalować sprawę. Downgrade może pogorszyć ochronę i status wsparcia; wiarygodnej ścieżki nie udokumentowano.
Eksploatacja, przegląd i cykl życia
Osoba odpowiedzialna za eksploatację regularnie sprawdza:
- obsługiwane wersje Windows, Windows Server i macOS przed każdą nową falą;
- RAM i wolne miejsce, zwłaszcza przy wielu profilach przeglądarki;
- przypisania Intune albo scope, pakiet i trigger Jamf;
- udane uruchomienie i logowanie kontem służbowym;
- wersje Protected Browser i Chromium przez About Sophos Protected Browser;
- wskazanie urządzenia w Settings > Apps > Installed apps lub System Report > Software > Applications;
- wiek wydania względem granicy czterech miesięcy;
- rozbieżności po maksymalnie 48-godzinnym wdrażaniu aktualizacji bezpieczeństwa.
Nowe główne wydanie Chromium, przejście do fazy „blisko End-of-Life” lub nieaktualne urządzenie pilotażowe uruchamiają ponowną kontrolę wersji.
Jako nieoperacyjne tło rozwój produktu można opisać pięcioma kamieniami milowymi: Protected Browser zaprezentowano jako Early Access 20 stycznia 2026 r.; Workspace Protection udostępniono 16 marca 2026 r. 1 lipca dodano wybór kategorii aplikacji oraz raportowanie wysyłania i pobierania plików. 20 lipca ogłoszono oddzielne rozszerzenie Protected Browser do istniejących przeglądarek. Później pojawiły się prowadzone procesy ochrony Zero Trust aplikacji SaaS. Rozwój ten nie zmienia opisanej ścieżki instalacji ani bieżącej kontroli wersji i cyklu życia.
Powiązany istniejący przewodnik
Protected Browser ma własną ścieżkę instalacji. Jeśli ma być również wdrożony Sophos Endpoint Protection, Wdrażanie Sophos Endpoint Protection opisuje jego instalator, rejestrację urządzeń i walidację. Nie należy mieszać tych procedur: udany rollout Endpoint nie dowodzi, że Protected Browser jest zainstalowany lub aktualny.