Instalowanie i usuwanie agenta Sophos ZTNA
Agent Sophos ZTNA jest dostarczany jako komponent agenta Sophos Endpoint. Umożliwia dostęp do aplikacji lokalnych i przekazuje informacje o stanie urządzenia na potrzeby zasad ZTNA. Bez agenta ZTNA może kontrolować tylko dostęp do aplikacji webowych. Na komputerach już objętych zarządzaniem komponent dodaje się lub usuwa w Sophos Fusion (dawniej Sophos Central) przez Manage software; nowe urządzenia otrzymują go przez instalator Endpoint przypisany do tenantu.
Bezpieczna kolejność to: sprawdzić wymagania i tenant docelowy, zainstalować ZTNA na reprezentatywnych urządzeniach pilotażowych, potwierdzić stan w Sophos Fusion oraz dostęp do rzeczywistego zasobu, a dopiero potem rozszerzyć wdrożenie. Przy wycofaniu trzeba najpierw zdecydować, czy usunąć tylko ZTNA, czy całe oprogramowanie Sophos.
Wymagania, licencja i uprawnienia
Przed instalacją należy ustalić:
- Tenant ma licencję ZTNA, a instalator oferuje ZTNA jako komponent do wyboru. Rozstrzygające są licencja i dostępne komponenty w danym tenancie.
- Osoba wykonująca zmianę ma w Sophos Fusion uprawnienia do wybierania urządzeń i zarządzania ich oprogramowaniem. Lokalne uruchomienie instalatora oraz zatwierdzenie uprawnień zabezpieczeń macOS wymagają odpowiednich uprawnień administratora na urządzeniu.
- Według aktualnych wymagań instalacyjnych ZTNA obsługiwane są Windows 10 1803 lub nowszy oraz macOS Big Sur 11 lub nowszy. Przed szerokim wdrożeniem trzeba jednak porównać używane wersje systemów z aktualną listą obsługiwanych platform.
- Dostęp do aplikacji lokalnych wymaga agenta ZTNA. Jeśli potrzebny jest wyłącznie dostęp do aplikacji webowych, można korzystać z dostępu bez agenta; ten artykuł dotyczy wdrożenia z agentem.
- Środowisko ZTNA ma obsługiwany certyfikat wildcard, bramę, odpowiednie wpisy DNS, usługę katalogową, dostawcę tożsamości oraz wymagane połączenia wychodzące. Grupy użytkowników z Microsoft Entra ID lub Active Directory są synchronizowane z Sophos Fusion.
- Brama utrzymywana we własnej infrastrukturze działa na ESXi lub Hyper-V; alternatywą jest Sophos Cloud Gateway. Integracja z Sophos Firewall jest opcjonalna. Jeśli jest używana, Sophos Firewall musi działać na SFOS 19.5 MR3 lub nowszym i być zarządzana przez Sophos Fusion.
- Instalator jest świeżo pobrany z właściwego tenantu. Nie udostępnia się publicznie łącza pobierania ani pakietu, ponieważ pakiet wiąże urządzenia z tym tenantem.
- Grupa pilotażowa odzwierciedla rzeczywiście używane wersje Windows i macOS, ścieżki sieciowe oraz co najmniej jeden rzeczywisty zasób ZTNA.
Konfiguracja ZTNA jest dostępna w Sophos Fusion pod My Products > ZTNA. Przed weryfikacją muszą być skonfigurowane brama, certyfikat, DNS, tożsamość, zasoby i zasady. Całą kolejność opisuje konfiguracja Sophos ZTNA.
Ważne: Pomyślna instalacja Endpoint nie dowodzi ani tego, że wybrano ZTNA, ani tego, że działają brama, zasady, DNS i zasób. Te warstwy sprawdza się oddzielnie.
Instalowanie ZTNA na komputerach już objętych zarządzaniem
Ta ścieżka dotyczy urządzeń, na których działa już Sophos Core Agent i które są zarejestrowane we właściwym tenancie:
- W Sophos Fusion otwórz Devices > Computers and servers.
- Najpierw wybierz jedno lub kilka podobnych urządzeń pilotażowych.
- Otwórz Manage software.
- Przy ZTNA wybierz Install. Pozostałe produkty oraz Agent mode pozostaw na Do not change, chyba że obejmuje je ta sama zatwierdzona zmiana.
- Potwierdź przyciskiem Save i pozostaw urządzenie online, aż przetworzy zmianę oprogramowania.
- Na liście urządzeń sprawdź kolumny ZTNA i Agent mode. Kolumna ZTNA powinna wskazywać, że komponent został zainstalowany.
Manage software zmienia zestaw produktów na zarejestrowanym urządzeniu. Różnice między tą operacją a Agent Mode, XDR Sensor i pełną dezinstalacją wyjaśnia artykuł Zarządzanie trybem i oprogramowaniem agenta Sophos Endpoint.
Instalowanie na nowych urządzeniach
Windows
- W Sophos Fusion otwórz Devices > Installers.
- Wybierz Download Complete Windows Installer, jeśli mają zostać zainstalowane wszystkie licencjonowane produkty Endpoint. Aby wybrać komponenty, otwórz Choose Components, zaznacz ZTNA i inne zatwierdzone komponenty, a następnie pobierz instalator.
- Uruchom
SophosSetup.exez właściwego tenantu na urządzeniu pilotażowym, mając wymagane uprawnienia lokalne. - Jeśli wymagany jest restart, uruchom urządzenie ponownie, a potem sprawdź rejestrację w zamierzonym tenancie.
Przy zautomatyzowanym wdrożeniu Windows aktualny instalator z tenantu docelowego można uruchomić w administracyjnej sesji PowerShell tak:
.\SophosSetup.exe --products=ztna --quiet
To polecenie instaluje ZTNA przez wspólny instalator Endpoint; nie jest to osobny instalator ZTNA. Opcje serwera proxy, grup i dystrybucji oraz interpretację kodów zakończenia i dzienników opisuje kontrolowane wdrożenie Sophos Endpoint w Windows. Samo zakończenie procesu instalatora nie oznacza jeszcze pomyślnej weryfikacji.
macOS
Pod Devices > Installers można użyć pełnego instalatora macOS albo Choose Components. Pakiet musi pochodzić z zamierzonego tenantu. Po instalacji należy przyznać wszystkie uprawnienia Sophos wymagane przez macOS. Obejmują one właściwe dla danej wersji macOS rozszerzenia systemowe lub Endpoint Security oraz rozszerzenia sieciowe, a także Full Disk Access.
Sophos regularnie sprawdza wymagane uprawnienia. Jeśli ich brakuje, Sophos Endpoint wyświetla powiadomienie. Przy wdrożeniu przez MDM aktualne profile Sophos przypisuje się grupie pilotażowej przed uruchomieniem instalatora; pełny przebieg opisuje wdrożenie Sophos Endpoint na macOS z Jamf Pro.
Nie przenoś przełączników Windows do macOS: Udokumentowana instalacja na macOS korzysta z pełnego instalatora lub instalatora z wybranymi komponentami z właściwego tenantu oraz odpowiednich profili zabezpieczeń. Windowsowy parametr
--products=ztnanie jest potwierdzoną metodą instalacji na macOS.
Weryfikacja instalacji i dostępu
Rzetelna weryfikacja obejmuje panel zarządzania, urządzenie, DNS i aplikację:
- W widoku Devices > Computers and servers kolumny Agent mode i ZTNA pokazują na urządzeniach pilotażowych oczekiwany stan instalacji. Przed szerszym wdrożeniem trzeba wyjaśnić
Product unassignedlubNot supported. - Aby sprawdzić szczegóły, otwórz Devices > Computers > [urządzenie] > Status. W aktualnym widoku urządzeń można też przejść przez My Environment > Computers & Servers, nazwę urządzenia i Status. Komunikacja, usługi, system i aktualizacje powinny działać prawidłowo; widoczny jest tam również wymagany restart.
- Na urządzeniu pilotażowym otwórz ikonę Sophos. Na lokalnej stronie stanu powinno być widoczne ZTNA.
- Otwórz rzeczywistą aplikację lokalną jako uprawniony użytkownik pilotażowy. Następnie, korzystając z konta nieuprawnionego użytkownika pilotażowego, sprawdź, czy dostęp jest odmawiany zgodnie z założeniami.
- Sprawdź rozwiązywanie FQDN bramy i zasobu. Po instalacji ZTNA
nslookupmoże domyślnie korzystać z adaptera ZTNA TAP. Dlatego przy aplikacjach poza bramą ZTNA podaj właściwy serwer DNS:
nslookup <FQDN-aplikacji> <serwer-DNS>
<FQDN-aplikacji> i <serwer-DNS> zastąp wartościami ze swojego środowiska. Oczekiwany jest wynik z właściwego serwera DNS, a nie tylko dowolna odpowiedź z lokalnej pamięci podręcznej.
W Windows sieć używana przez adapter ZTNA TAP nie może kolidować z istniejącą siecią. Jeśli na urządzeniu Endpoint jest już interfejs w zakresie 100.64.0.0/16, adapter ZTNA TAP użyje kolejnego dostępnego zakresu 100.65.0.0/16 i doda odpowiednie trasy.
Rozwiązywanie problemów według objawu
Brak ZTNA w Sophos Fusion lub na lokalnej stronie stanu
Najpierw sprawdź, czy urządzenie jest online, widnieje we właściwym tenancie i czy w Manage software rzeczywiście zapisano ZTNA > Install. Następnie sprawdź kolumny ZTNA i Agent mode oraz Devices > Computers > [urządzenie] > Status. Product unassigned w Sophos Fusion oznacza brak przypisania; przy Not supported sprawdź system operacyjny i licencję. Jeśli instalacja nadal pozostaje w stanie oczekiwania, zapisz czas zdarzenia, stan urządzenia i dane diagnostyczne przed ponownym przypisaniem komponentu.
Agent jest zainstalowany, ale aplikacja się nie otwiera
To nie wystarcza, by od razu ponownie instalować agenta. Sprawdź kolejno:
- Czy właściwy serwer DNS rozwiązuje FQDN bramy i zasobu?
- Czy użytkownik należy do zamierzonej synchronizowanej grupy i może się zalogować u dostawcy tożsamości?
- Czy urządzenie może połączyć się z adresami i portami wymaganymi przez ZTNA?
- Czy ten sam zasób działa dla drugiego uprawnionego użytkownika pilotażowego lub na innym urządzeniu pilotażowym?
- Czy występuje konflikt z
100.64.0.0/16lub100.65.0.0/16?
Przy ukierunkowanym zapytaniu DNS podaj serwer DNS wprost, jak opisano wyżej. Jeśli problem pozostaje, zachowaj znaczniki czasu i dane diagnostyczne. Gromadzenie danych opisuje artykuł Diagnozowanie Sophos Endpoint za pomocą Self Help i SDU.
macOS zgłasza brak uprawnień lub problemy z integralnością
Otwórz powiadomienie Sophos i zatwierdź rozszerzenia wymagane przez daną wersję macOS oraz Full Disk Access. W przypadku centralnie zarządzanych komputerów Mac sprawdź, czy aktualny profil MDM rzeczywiście jest zainstalowany na urządzeniu. Uruchom ponownie komputer Mac lub odpowiednie usługi Sophos tylko wtedy, gdy wymaga tego macOS albo ekran zatwierdzania uprawnień, a następnie ponownie sprawdź stan urządzenia.
Lokalny stan to Inactive (On-premises mode)
W aktualnych agentach Windows jest to odrębne wskazanie stanu, a nie odpowiednik Not configured. Najpierw sprawdź, czy urządzenie celowo korzysta z lokalnej ścieżki sieciowej i czy dostęp bezpośredni odpowiada planowanemu trybowi pracy. Dopiero jeśli dostęp do zasobu nie działa, choć zgodnie z planem powinien, sprawdź DNS, grupy i osiągalność.
Stan nadal jest niejasny
ZTNA jest utrzymywany przez proces aktualizacji Sophos Endpoint. Przed zmianą komponentów lub ponowną instalacją sprawdź stan aktualizacji, oczekujący restart, komunikację z Sophos Fusion i uprawnienia właściwe dla platformy oraz zachowaj dane SDU z czasu wystąpienia błędu. Jeśli nadal nie można ustalić przyczyny, zakończ lokalne próby i skontaktuj się z pomocą techniczną Sophos. Narzędzia czyszczące ani usuwanie plików, usług czy wpisów rejestru na próbę nie są bezpieczną metodą naprawy.
Usuwanie tylko komponentu ZTNA
Ta procedura jest właściwa, jeśli urządzenie ma nadal być zarządzane przez Sophos Fusion i chronione przez pozostałe komponenty Endpoint.
Przed zmianą: Ustal użytkowników i aplikacje lokalne, których dotknie wycofanie, zapewnij alternatywną drogę dostępu i wybierz co najmniej jedno urządzenie pilotażowe. Urządzenie musi pozostać online. Usunięcie obiektu urządzenia nie jest ani warunkiem, ani zamiennikiem lokalnego usunięcia komponentu.
- W Sophos Fusion otwórz My Environment > Computers & Servers i wybierz urządzenia pilotażowe.
- Otwórz Manage software.
- Przy ZTNA wybierz Uninstall. Agent mode, Encryption i inne nieobjęte zmianą produkty pozostaw na Do not change.
- Potwierdź przyciskiem Save i poczekaj, aż urządzenia przetworzą polecenie.
- W kolumnie ZTNA sprawdź, czy komponent nie jest już oznaczony jako zainstalowany. Wcześniej przetestowany dostęp przez ZTNA nie powinien już działać; zamierzona ochrona Endpoint i komunikacja z Sophos Fusion muszą pozostać sprawne.
Sophos Core Agent celowo pozostaje zainstalowany, ponieważ odpowiada za komunikację i zarządzanie zasadami. Jeśli zmianę trzeba cofnąć, na tym samym urządzeniu pilotażowym ponownie zainstaluj komponent przez Manage software > ZTNA > Install i powtórz pełną weryfikację opisaną w tym artykule.
Usuwanie całego oprogramowania Sophos
Pełne wycofanie to odrębna procedura zależna od platformy. Najpierw ustal, które aplikacje staną się niedostępne bez ZTNA i jak będzie działał alternatywny dostęp. Następnie usuń ZTNA przez Manage software zgodnie z powyższym opisem. Pozostałą część agenta Endpoint usuń wyłącznie obsługiwaną metodą właściwą dla platformy:
Procedury te obejmują Tamper Protection, restart, przypisania MDM lub systemu dystrybucji oprogramowania, lokalne potwierdzenie powodzenia oraz późniejsze usunięcie obiektu urządzenia. Nie usuwaj rekordu przedwcześnie: zawiera stan urządzenia i kontekst diagnostyczny. Bezpośrednie usuwanie plików ZTNA lub pojedynczych usług oraz używanie narzędzia czyszczącego na próbę nie należą do kontrolowanego wycofania.
Zmiana tenantu
Instalator jest przypisany do tenantu źródłowego i nie wolno go ponownie używać dla tenantu docelowego. Przy większych migracjach najpierw sprawdź udokumentowaną funkcję Device Migration. Ponieważ możliwość jej zastosowania zależy od systemu operacyjnego, typu urządzenia, zainstalowanych komponentów i konkretnej ścieżki migracji, przed każdą falą potwierdź kombinację pilotażową w działającym tenancie lub z pomocą techniczną Sophos. Pełny przebieg opisuje migracja urządzeń Sophos między tenantami Sophos Fusion.
SophosSetup.exe --registeronly to osobna, udokumentowana wyłącznie dla Windows metoda ponownej rejestracji już działającej ochrony Sophos. Nie jest ani naprawą ZTNA, ani procedurą dla macOS. Po zmianie tenantu ponownie sprawdź tożsamość urządzenia, przypisanie ZTNA, stan aktualizacji i rzeczywisty dostęp do zasobu. Powrót zaplanuj jako osobną zmianę z aktualnym instalatorem pierwotnego tenantu.
Utrzymanie, przeglądy i cykl życia
Agenty ZTNA dla Windows i macOS mają osobne wersje i informacje o wydaniach. Dlatego pojedynczy stary numer wersji nie może być wartością docelową dla obu platform. W codziennej pracy:
- po aktualizacji agenta sprawdź kolumnę ZTNA, stan urządzenia i rzeczywisty zasób na reprezentatywnych urządzeniach pilotażowych z Windows i macOS;
- oceń nowe wskazania stanu i znane problemy w aktualnych informacjach o wydaniach agenta ZTNA, zanim uznasz dany stan za błąd;
- regularnie sprawdzaj obsługę systemów operacyjnych, profile uprawnień macOS oraz minimalną wersję opcjonalnie zintegrowanej Sophos Firewall;
- przed zmianą licencji, bramy, tożsamości lub DNS zaplanuj pilotaż i sposób wycofania zmiany;
- przy wycofywaniu urządzenia sprawdź, czy komponent ZTNA rzeczywiście usunięto, zamiast poprzestawać na skasowaniu obiektu urządzenia.
Historyczne ogłoszenia produktowe nie są wiarygodnym potwierdzeniem obecnych terminów migracji, wycofania licencji ani daty końca cyklu życia. Takie decyzje należy podejmować wyłącznie na podstawie aktualnych informacji o cyklu życia i wydaniach.
Często zadawane pytania
Czy można usunąć tylko agenta Sophos ZTNA?
Jak rozpoznać pomyślną instalację?
Czy Inactive (On-premises mode) oznacza to samo co Not configured?
Inactive (On-premises mode). Stan trzeba ocenić w kontekście zamierzonej ścieżki sieciowej i testu dostępu do rzeczywistego zasobu.