Przejdz do tresci
Avanet

Instalowanie i usuwanie rozszerzenia Sophos Protected Browser

Rozszerzenie Sophos Protected Browser można zainstalować na pojedynczych urządzeniach z systemem Windows i Mac ręcznie lub centralnie przy użyciu Active Directory GPO, Google Enterprise Core, Microsoft Intune i Jamf Pro. Odpowiedni instalator jest dostępny w Sophos Central. Dla Chrome sprawdź zarówno wymuszoną politykę, jak i widoczne rozszerzenie.

Niniejsza instrukcja dotyczy rozszerzenia dla istniejących przeglądarek. Wdrażanie i aktualizacja pełnej wersji Sophos Protected Browser jest osobnym zadaniem.

Wybór odpowiedniej metody wdrożenia

  • Ręcznie: dla małego pilotażu lub pojedynczych urządzeń z Windows i Mac. Ta metoda zawiera również kroki cofania opisane w dokumentacji Sophos.
  • Active Directory GPO: dla urządzeń Windows podłączonych do domeny z Google Chrome.
  • Google Enterprise Core: dla zarejestrowanych przeglądarek Chrome na Windows i macOS.
  • Microsoft Intune: dla zarządzanych urządzeń Windows i Mac z Google Chrome lub Microsoft Edge.
  • Jamf Pro: dla zarządzanych komputerów Mac z Google Chrome lub Microsoft Edge.

Zacznij od kilku urządzeń i dokładnie tej przeglądarki, która będzie używana później. Pliki ZIP zawierają w zależności od sposobu pliki zasad, profili, skryptów i narzędzi użytkowych. Nie mieszaj plików z różnych ścieżek wdrożenia.

Wymagania wstępne, licencja i role

Przed pobraniem Meine Produkte > Protected Browser oraz obszar Browser-Erweiterung muszą być dostępne w ramach Meine Umgebung > Installer lub Meine Umgebung > Installers > Protected Browser w odpowiednim najemcy Sophos Central. Dla tych procedur nie określono osobnej nazwy licencji. Dlatego na podstawie widoczności menu nie należy wyciągać dalszych wniosków dotyczących licencji ani ról. Wymagane role różnią się w zależności od procedury:

  • Ręcznie w systemie Windows: Urządzenie z systemem Windows jest zarejestrowane w rozwiązaniu MDM; wymagany jest dostęp administratora do urządzenia Windows oraz Sophos Central. W tym procesie obsługiwane są Google Chrome, Comet oraz Microsoft Edge; pobrany plik ZIP wymienia dodatkowo przeglądarkę Atlas.
  • Ręcznie w macOS: Mac jest zarejestrowany w rozwiązaniu MDM; wymagany jest dostęp administratora do Maca i Sophos Central. Sophos wymienia Google Chrome, Atlas, Comet i Microsoft Edge jako obsługiwane przeglądarki, jednak aktualny pakiet do pobrania może zawierać profile tylko dla Chrome, Atlas i Edge. Jeżeli w bieżącym pakiecie brakuje profili należących do Comet, nie wolno używać profili innej przeglądarki. Pobierz pakiet ponownie i wyjaśnij brakujące pliki Comet z pomocą wsparcia Sophos, zanim będziesz kontynuować. Istniejące konfiguracje MDM dla ExtensionForceinstallList muszą zostać usunięte przed ręczną instalacją: macOS nie scala zarządzanego i lokalnie zainstalowanego profilu, lecz stosuje tylko jeden z nich.
  • Active Directory GPO: Wymagane jest konto administratora AD dla Edytora zasad grup, konto administratora Sophos Central, lokalne prawa administratora na docelowych urządzeniach, szablon ADMX dla Chrome oraz uprawnienie do instalacji rozszerzeń z zewnętrznych źródeł. GPO jest już powiązane z docelową jednostką organizacyjną. Dla programu rozszerzeń dostępny jest udział SMB, do którego komputery domenowe mają dostęp tylko do odczytu.
  • Google Enterprise Core: Przeglądarki Chrome są zarejestrowane i przypisane do właściwej jednostki organizacyjnej. Wymagany jest dostęp administratora do docelowych urządzeń, konsoli Google Admin i Sophos Central.
  • Microsoft Intune: Wymagane jest osobne konto dla Intune i Sophos Central oraz dostęp administratora do docelowych urządzeń. Chrome i Edge mogą instalować rozszerzenia z zasobów zewnętrznych.
  • Jamf Pro: Wymagane jest konto administratora Jamf Pro, konto administratora Sophos Central oraz dostęp administratora do docelowych urządzeń. Chrome i Edge mogą instalować rozszerzenia z zasobów zewnętrznych.

Dodatkowy program rozszerzeń jest potrzebny tylko wtedy, gdy w politykach internetowych mają być używane obiekty zasad stanu urządzenia. Nazywa się on w Windows ExtensionUtility.exe, a w macOS ExtensionUtility.pkg. Nie należy instalować tego dodatkowego komponentu profilaktycznie, jeśli nie korzysta się z tej funkcji.

Pobieranie plików instalacyjnych w Sophos Central

W zależności od sposobu dystrybucji, Sophos nazywa ten krok Pobierz pliki instalacyjne z Sophos Central lub Pobierz instalator z Sophos Central. W obu przypadkach chodzi o pakiet ZIP odpowiadający wybranej metodzie.

  1. Otwórz w Sophos Central Meine Umgebung > Installer. W przypadku drogi ręcznej i Google Enterprise Core Sophos określa dokładniejszą ścieżkę jako Meine Umgebung > Installers > Protected Browser.
  2. Wybierz w Browser-Erweiterung przewidzianą metodę i system operacyjny:
    • Manuell > Windows lub Manuell > Mac,
    • Active Directory (GPO) > Windows,
    • Google Enterprise z odpowiednim systemem operacyjnym,
    • Microsoft Intune z odpowiednim systemem operacyjnym,
    • JAMF > Mac.
  3. Rozpakuj pobrany plik ZIP do kontrolowanego folderu roboczego. Do pilotażu używaj wyłącznie zawartych w nim plików i wartości.

W przypadku GPO i Intune potrzebny jest adres URL rozszerzenia z tego pakietu. Google Enterprise Core wymaga identyfikatora rozszerzenia, adresu URL rozszerzenia i ExtensionSettings.json. Jamf i ręczna metoda dla Maca używają zależnych od przeglądarki plików .mobileconfig. Przy ręcznej metodzie dla Maca pakiet musi zawierać profile należące do przewidzianej przeglądarki. Brak profili Comet jest warunkiem zatrzymania i nie jest powodem do zmieniania nazw ani ponownego używania profili Chrome, Atlas lub Edge.

Ręczna instalacja rozszerzenia

Instalacja rozszerzenia na urządzeniach z Windows

  1. Otwórz rozpakowany folder na docelowym urządzeniu.
  2. Kliknij dwukrotnie plik instalacyjny przeglądarki. Dla Chrome jest to ChromeForceInstallExtension.reg; potwierdź Ausführen i Ja. Spowoduje to zapisanie szczegółów rozszerzenia w rejestrze Windows.
  3. Kliknij dwukrotnie plik z ustawieniami rozszerzenia. Dla Chrome jest to ChromeExtensionSettings.reg; ponownie potwierdź Ausführen i Ja.
  4. Tylko jeśli wymagane są obiekty zasad statusu urządzenia: uruchom ExtensionUtility.exe i potwierdź Ja.

Po zakończeniu konfiguracji rozszerzenie poprosi użytkownika o zalogowanie się przy użyciu jego danych dostępowych.

Instalacja rozszerzenia na urządzeniach Mac

Ważne: Sprawdź przed tym krokiem, czy ExtensionForceinstallList jest już zarządzany przez MDM. Najpierw usuń tę konfigurację MDM. Bez tego oczyszczenia macOS nadal może stosować tylko zarządzany profil zamiast lokalnych profili.

  1. Kliknij dwukrotnie w rozpakowanym folderze na plik wymuszonej instalacji przeglądarki, na przykład dla Chrome ChromeForceInstallExtension.mobileconfig.
  2. Otwórz Systemeinstellungen, wyszukaj Profiles i zainstaluj pobrany profil. Dla Chrome przykładowy profil nazywa się Install Island Extension Chrome. Potwierdź Installieren hasłem administratora.
  3. Kliknij dwukrotnie na plik z ustawieniami rozszerzeń, na przykład dla Chrome ChromeExtensionSettings.mobileconfig.
  4. Zainstaluj profil ustawień na Profile > Heruntergeladen. Przykład Chrome nazywa się Setup Island Extension on Chrome.
  5. Tylko jeśli potrzebne są obiekty zasad stanu urządzenia: uruchom ExtensionUtility.pkg, kliknij Weiter i Installieren oraz wprowadź hasło administratora.

Po zakończeniu rozszerzenie poprosi użytkownika o zalogowanie się.

Centralne wdrażanie rozszerzenia

Konfiguracja obiektu zasad grupy do instalacji rozszerzenia

  1. Otwórz przygotowany GPO i przejdź do Computerkonfiguration > Richtlinien > Administrative Vorlagen > Google > Google Chrome > Erweiterungen.
  2. Otwórz Liste der automatisch installierten Apps und Erweiterungen konfigurieren, wybierz Aktiviert i kliknij pod Optionen Anzeigen.
  3. Wklej pod Inhalte anzeigen skopiowany z Sophos Central URL rozszerzenia. Potwierdź i zapisz ustawienie.
  4. Skopiuj zawartość pobranego ChromeExtensionSettings.xml.
  5. W tym samym GPO przejdź do Computerkonfiguration > Einstellungen > Windows-Einstellungen > Registry. Kliknij prawym przyciskiem myszy na Registry, wklej zawartość XML, nazwij wpis w rejestrze i zapisz.

Zainstaluj program rozszerzeń: Rozszerzenie przeglądarki można rozpowszechniać za pomocą powyższych ustawień GPO. W przypadku opcjonalnego ExtensionUtility.exe Sophos dodatkowo opisuje skrypt startowy przy użyciu Computerkonfiguration > Richtlinien > Windows-Einstellungen > Skripte (Start/Herunterfahren) > Start oraz udziału SMB. Ścieżka kontrolna używana w tym procesie nie jest jednak jednoznacznie opisana jako lokalny wskaźnik instalacji. Dlatego nie używaj tego skryptu jako wzorca do wykonania. Jeśli obiekty zasad stanu urządzenia wymagają tego narzędzia, zatrzymaj się w tym miejscu i pozwól, aby wsparcie techniczne Sophos lub zatwierdzone, przetestowane wewnętrzne pakowanie potwierdziło ścieżkę kontrolną, kontekst wykonania oraz kontrolę przed i po dla Twojego środowiska. Mimo to polityka rozszerzeń może najpierw zostać zwalidowana na jednostce organizacyjnej pilotażowej.

Google Enterprise Core

Dla kroku Installieren Sie die Protected Browser-Erweiterung auf Ihren Geräten. identyfikator rozszerzenia, niestandardowy URL i plik konfiguracyjny są wspólnie dodawane w konsoli administracyjnej Google:

  1. Otwórz w konsoli administracyjnej Google Chrome-Browser > Anwendungen und Erweiterungen > Benutzer und Browser i wybierz odpowiednią jednostkę organizacyjną.
  2. Kliknij na dole po prawej symbol plusa, a następnie na Chrome-App oder -Erweiterung anhand der ID hinzufügen.
  3. Wprowadź Erweiterungs-ID, skopiowany w Sophos Central.
  4. Wybierz Von einer benutzerdefinierten URL aus i wprowadź skopiowany URL rozszerzenia. Zapisz.
  5. W sekcji Installationsrichtlinie najpierw wybierz Installation zulassen, a potem Installation erzwingen.
  6. Otwórz Richtlinien für Erweiterungen, załaduj ExtensionSettings.json z pliku ZIP Sophos i zapisz ponownie.
  7. Zainstaluj ExtensionUtility.exe lub ExtensionUtility.pkg na urządzeniach docelowych tylko wtedy, gdy zasady sieci Web używają obiektów zasad stanu urządzenia.

Jednostka organizacyjna określa zakres. Dlatego dla pilotażowego testu wybierz ograniczoną OU z kilkoma zarejestrowanymi przeglądarkami, zamiast wymuszać ustawienie od razu na całym dzierżawcy.

Skonfiguruj Microsoft Intune do instalacji rozszerzenia

Windows

  1. Przejdź do Geräte > Windows > Konfigurationsprofile > Erstellen > Neue Richtlinie w Microsoft Intune Admin Center.
  2. Wybierz Windows 10 und höher jako platformę i Einstellungskatalog jako typ profilu. Utwórz i nazwij profil.
  3. Kliknij pod Konfigurationseinstellungen na Einstellungen hinzufügen.
  4. Dla Chrome otwórz Google > Google Chrome > Erweiterungen, włącz Liste der automatisch installierten Apps und Erweiterungen konfigurieren i wprowadź URL rozszerzenia z Sophos Central. Dla Edge użyj odpowiednio Microsoft Edge > Erweiterungen.
  5. Potwierdź za pomocą OK i Anwenden.
  6. Przejdź do Geräte > Windows > PowerShell-Skripte i prześlij skrypt przeglądarki pobrany z Sophos Central, dla Chrome na przykład ChromeExtensions.ps1.
  7. Wybierz pod Zuordnungen najpierw tylko urządzenia pilotażowe. Sprawdź Überprüfen + Erstellen i kliknij Erstellen.

macOS

  1. Przejdź do Geräte > macOS > Konfigurationsprofile i kliknij Profil erstellen.
  2. Wybierz Vorlagen, następnie Benutzerdefiniert i Erstellen. Nadaj nazwę profilowi i wybierz Gerätekanal jako kanał wdrożenia.
  3. Prześlij pod Konfigurationsprofildatei plik Force-Install ze skompresowanego pliku Sophos, dla Chrome na przykład ChromeForceInstallExtension.mobileconfig.
  4. Najpierw przypisz profil do urządzeń pilotażowych i utwórz go.
  5. Powtórz procedurę z drugim profilem dla ustawień rozszerzeń, w przypadku Chrome z ChromeExtensionSettings.mobileconfig.

Jeśli potrzebne są obiekty zasad stanu urządzenia, dodatkowo uruchom w pakiecie zawarty instalator ExtensionUtility.exe lub ExtensionUtility.pkg na urządzeniach, na których zainstalowano rozszerzenie.

Jamf Pro

Proces Jamf obejmuje tutaj dwa profile konfiguracyjne:

  1. Erstellen Sie ein Konfigurationsprofil für die Einstellungen zur Erzwingung der Installation. Otwórz Computer > Konfigurationsprofile, kliknij Hochladen i załaduj plik Force-Install: ChromeForceInstallExtension.mobileconfig lub EdgeForceInstallExtension.mobileconfig.
  2. Nadaj nazwę i opis, wybierz Browser jako kategorię, Computerebene jako poziom i Automatisch installieren jako metodę dystrybucji. Najpierw ogranicz pod Umfang do urządzeń pilotażowych i zapisz.
  3. Konfigurationsprofil für die benutzerdefinierten Erweiterungseinstellungen erstellen: Powtórz procedurę dla ChromeExtensionSettings.mobileconfig lub EdgeExtensionSettings.mobileconfig.

Jeżeli wytyczne internetowe wymagają dodatkowo opcjonalnego ExtensionUtility.pkg, zatrzymaj się po tych dwóch profilach konfiguracyjnych. Pozwól, aby pakowanie, polityka, wyzwalacz i przywracanie były ustalane w osobnym, zatwierdzonym i przetestowanym procesie Jamf; nie przejmuj w tym celu kroków instalacji Intune ani instalacji ręcznej. Oba profile przeglądarki mogą być najpierw sprawdzone na urządzeniach pilotażowych bez tej dodatkowej komponenty.

Walidacja instalacji

W przypadku wdrożenia Chrome za pomocą GPO lub Google Enterprise Core weryfikacja jest jednoznaczna:

  1. Otwórz Chrome na urządzeniu pilotażowym.
  2. Odwiedź chrome://policy i kliknij Richtlinien neu laden.
  3. Sprawdź w Chrome Policies, czy ExtensionInstallForcelist jest obecny i posiada status OK.
  4. Uruchom chrome://extensions i sprawdź, czy rozszerzenie Protected Browser jest widoczne. Może zostać wyświetlony komunikat Sophos extension is installed and managed by the organization..

Przy ręcznej instalacji dodatkowo oczekiwanym wynikiem jest również monit logowania. Dla Intune i Jamf nie jest dostępny równoważny, dokładny wskaźnik statusu. Dlatego wdrożenie pozostaje ograniczone do pilota, dopóki przewidziane profile lub skrypty nie dotrą na urządzenie i oczekiwany wynik w przeglądarce stanie się widoczny. Samo pomyślne przypisanie w konsoli zarządzania nie potwierdza lokalnej instalacji.

Jeżeli program rozszerzeń jest potrzebny, sprawdź osobno, czy jego instalator został zakończony na urządzeniu pilotażowym. Nie wnioskuj z widocznego rozszerzenia przeglądarki, że narzędzie jest również zainstalowane.

Rozwiązywanie problemów według objawu

ExtensionInstallForcelist brakuje lub nie ma statusu OK

Najpierw sprawdź, czy urządzenie rzeczywiście znajduje się w przypisanej OU lub grupie pilotażowej. Następnie sprawdź, czy wpisany jest dokładnie adres URL rozszerzenia z aktualnego pakietu Sophos. W przypadku GPO sprawdź również zainstalowany szablon Chrome ADMX, powiązanie GPO oraz wpisy rejestru zaimportowane z ChromeExtensionSettings.xml. Następnie ponownie załaduj zasady w chrome://policy i powtórz kontrolę.

Zasada jest obecna, ale rozszerzenie nie jest widoczne

Otwórz chrome://extensions i sprawdź tam ponownie. W Google Enterprise Core oprócz ID i niestandardowego adresu URL muszą być również obecne Installation erzwingen oraz przesłany ExtensionSettings.json. W przypadku GPO musi być włączone Liste der automatisch installierten Apps und Erweiterungen konfigurieren. Nie zmieniaj wielu poziomów jednocześnie; najpierw popraw brakującą część na urządzeniu pilotażowym i sprawdź ponownie.

Ręczna instalacja na Macu nie działa

Sprawdź, czy ExtensionForceinstallList jest już zarządzany przez MDM. Usuń zarządzaną konfigurację przed lokalnym profilem. Następnie sprawdź pod Systemeinstellungen > Profiles > Heruntergeladen, czy zarówno profil Force-Install, jak i profil z ustawieniami rozszerzeń zostały zainstalowane. macOS nie łączy tych lokalnych profili z konkurencyjną konfiguracją MDM.

Rozszerzenie jest widoczne, ale obiekty stanu urządzenia nie działają

Rozszerzenie przeglądarki i program rozszerzeń są dwoma oddzielnymi elementami. Sprawdź, czy ExtensionUtility.exe lub ExtensionUtility.pkg zostały zainstalowane dokładnie na tym urządzeniu. W przypadku GPO sam dostęp do odczytu konta komputera do przeznaczonego udziału SMB nie wystarczy: używaj skryptu startowego dopiero wtedy, gdy ścieżka kontroli, kontekst wykonywania oraz kontrola przed i po zostały zwolnione i przetestowane. W przypadku Jamf pakowanie, zasady, wyzwalacze i cofanie również muszą być ustalone w osobnym, zatwierdzonym i przetestowanym procesie. Następnie ponownie sprawdź to samo urządzenie pilotażowe, zanim zwiększysz zakres.

Centralne wdrożenie nie może być wiarygodnie cofnięte

Nie rozszerzaj przypisania i pozostaw grupę pilotażową bez zmian. Nie próbuj lokalnego częściowego odinstalowania, dopóki aktywna jest centralna zasada Force-Install. Obowiązkowe granice i dalsze postępowanie przy centralnie zarządzanych deinstalacjach znajdują się w następującej sekcji Offboardingu.

Odinstalowanie rozszerzenia i zakończenie Offboardingu

Przed odinstalowaniem udokumentuj przeglądarkę, ścieżkę instalacji oraz istniejące profile lub pliki rejestru. Użytkownicy stracą wówczas funkcję udostępnioną przez rozszerzenie. Rozpocznij więc odinstalowanie na urządzeniu testowym i przetestuj je przed szerokim usunięciem.

Ręcznie w systemie Windows

  1. Użyj folderu uninstall z tego samego pliku ZIP Sophos, co przy instalacji.
  2. Kliknij dwukrotnie ExtensionUninstaller.reg, aby usunąć rozszerzenie.
  3. Jeśli program rozszerzenia został zainstalowany, otwórz PowerShell z wymaganymi prawami administratora i wykonaj polecenie udokumentowane przez Sophos:
powershell.exe -Command "& { msiexec /q /x $((New-Object -ComObject 'WindowsInstaller.Installer').RelatedProducts('{B0D532EB-39A8-497B-8DD8-6A3ACCE97532}')); }"

Następnie otwórz przeglądarkę na urządzeniu testowym i sprawdź, czy rozszerzenie nie jest już wyświetlane. Jeśli nadal jest obecne, zatrzymaj szerokie cofanie i sprawdź, czy polityka GPO, Intune lub inna polityka MDM nie wymusza jej ponownie.

Ręcznie w macOS

  1. Otwórz Systemeinstellungen i wyszukaj Profiles.
  2. Usuń zarówno profil Force-Install, jak i profil z niestandardowymi ustawieniami rozszerzeń. Potwierdź każdy z nich hasłem administratora.
  3. Jeśli ExtensionUtility.pkg został zainstalowany, otwórz terminal przy użyciu konta administratora i uruchom odinstalator udokumentowany przez Sophos:
sudo /usr/local/island/island-nmh/uninstall

Następnie sprawdź na urządzeniu testowym, czy oba profile zostały usunięte i czy rozszerzenie nie pojawia się już w przeglądarce. Jeśli profil jest nadal przypisany przez MDM, zakończ lokalne usuwanie i najpierw usuń zarządzane przypisanie za pośrednictwem odpowiedniego procesu MDM.

Dla Google Enterprise Core, Intune i Jamf Pro nie ma dostępnego kompletnego, przetestowanego procesu odinstalowywania. W przypadku procedury GPO istnieją wprawdzie kroki dotyczące likwidacji, ale nie ma kompletnej procedury wspólnego usuwania przypisań, wpisów w rejestrze, polityki Force-Install i ewentualnie narzędzia Utility. Niech likwidacja zostanie określona przez wsparcie Sophos lub wewnętrznie zatwierdzony i przetestowany proces na podstawie faktycznie utworzonych profili, polityk i pakietów. Do tego czasu nie rozszerzaj przypisań i pozostaw grupę pilotażową bez zmian. Nie usuwaj lokalnych plików ani pojedynczych profili, wpisów w rejestrze, polityk ani narzędzia Utility na zasadzie domysłu, dopóki aktywna jest centralna polityka Force-Install.

Działanie i cykl życia

Nie przechowuj na stałe starego rozpakowanego pliku ZIP jako rzekomej instalacji referencyjnej. Przed planowaną zmianą ponownie pobierz pliki za pośrednictwem ścieżki Sophos Central przeznaczonej dla wybranej metody i zanotuj, który plik został rozdystrybuowany do której grupy pilotażowej. Po zmianach w GPO, przypisaniu OU, profilach Intune lub zakresie Jamf ponownie sprawdź politykę i rozszerzenie na urządzeniu pilotażowym.

Do regularnej kontroli operacyjnej należą:

  • czy przypisany zakres nadal odpowiada przewidzianym urządzeniom i przeglądarkom;
  • czy na Macach istnieją konkurencyjne lokalne i MDM profile;
  • program rozszerzeń jest uruchamiany tylko tam, gdzie potrzebne są obiekty zasad stanu urządzenia;
  • udokumentowana ręczna procedura powrotu nadal działa na urządzeniu testowym;
  • określono osoby odpowiedzialne i drogę eskalacji dla centralnie zarządzanych odinstalowań.

Planuj terminy migracji lub wycofania z eksploatacji wyłącznie na podstawie aktualnych informacji o produktach od Sophos. W przypadku zmiany drogi wdrożenia najpierw zweryfikuj nową konfigurację pilota, a dopiero potem kontrolowanie wycofaj starą drogę z eksploatacji.

Powiązane istniejące instrukcje

Ten przewodnik dotyczy rozszerzenia, jego sposobów dystrybucji oraz bezpiecznego ręcznego demontażu. Licencjonowanie, tożsamości, DNS, ZTNA i ogólne role Sophos Central nie są częścią instalacji rozszerzenia. Podobnie wdrożenie pełnej przeglądarki Sophos Protected Browser jest oddzielnym cyklem życia i procesem aktualizacji opisanym w artykule Wdrażanie i aktualizowanie Sophos Protected Browser.