Instalar Sophos Central Endpoint (macOS)
O Sophos Central Endpoint só protege totalmente um Mac depois de instalar o agente e conceder as extensões e permissões de privacidade exigidas pelo macOS. Este guia explica a instalação manual, a escolha do instalador adequado e a verificação posterior da proteção.
Importante: Uma instalação completa do Sophos Endpoint não deve funcionar em paralelo com outro antivírus. A exceção é o XDR Sensor separado: foi concebido para funcionar ao lado de um antivírus de terceiros existente, mas não oferece proteção contra malware por si só.
Antes da instalação
Antes do download, devem verificar-se os seguintes requisitos:
- uma versão do macOS atualmente suportada pela Sophos
- uma conta de administrador do Sophos Central com acesso aos instaladores
- direitos de administrador local no Mac
- acesso à Internet para os domínios e portas da Sophos necessários
- nenhum outro antivírus ativo, caso se pretenda instalar o Sophos Endpoint completo
Ao migrar de outra solução de endpoint, a sua remoção deve ser testada primeiro num pequeno grupo de Macs. Assim é possível verificar se permanecem extensões de sistema ou de rede antigas que interfiram com o novo agente.
Descarregar o instalador correto para macOS
- Iniciar sessão no Sophos Central Admin em
central.sophos.com. - Abrir
My Environment > Installers. - Em Endpoint, selecionar o instalador adequado para macOS.
- Descarregar
SophosInstall.zip.
O Sophos Central disponibiliza várias opções:
- Download Complete macOS Installer: Instala os produtos de endpoint abrangidos pelas licenças da conta Central.
- Choose Components: Cria um instalador apenas com os componentes selecionados. É útil quando, por exemplo, não se pretende instalar Device Encryption ou ZTNA neste Mac.
- XDR Sensor Installers: Instala apenas o XDR Sensor para deteção e investigação ao lado de um antivírus de terceiros existente. Para tal, é necessária uma licença compatível com XDR e, no mínimo, o macOS 13 Ventura. Este sensor não substitui um antivírus.
Para um posto de trabalho normal totalmente protegido pela Sophos, o instalador completo é geralmente a opção adequada. Deve utilizar-se Choose Components quando a combinação de produtos pretendida difere deliberadamente do âmbito das licenças.
Instalar manualmente o Sophos Endpoint
A partir do macOS Monterey 12.4, SophosInstall.zip deve ser movido antes de ser extraído de Downloads, Documents ou do ambiente de trabalho para o diretório pessoal. Caso contrário, o instalador não consegue criar corretamente os ficheiros de trabalho e a instalação falha.
Um possível diretório de destino é:
~/SophosInstall
Em seguida:
- Extrair o ficheiro ZIP no diretório de destino.
- Iniciar
Sophos Installer.app. - Confirmar a autenticação de administrador.
- Concluir toda a instalação.
- Conceder as extensões e permissões da Sophos solicitadas pelo macOS.
O instalador descarrega componentes adicionais do Sophos Central. Por isso, o simples arranque bem-sucedido do assistente não comprova que o Mac esteja totalmente protegido.
Instalação no Terminal
Para uma instalação não assistida do Sophos Anti-Virus e do Intercept X, o instalador extraído pode ser executado no Terminal:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept determina os componentes de proteção instalados. --quiet oculta o diálogo de instalação, mas não substitui as permissões necessárias do macOS. Antes de uma implementação, os nomes dos produtos e as opções devem ser testados num dispositivo de teste com um instalador atual.
Caso o Mac deva ser atribuído diretamente a um grupo de dispositivos do Central durante a instalação, esse grupo pode ser indicado:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
No exemplo, Firma\Macs é um subgrupo existente no Central. A barra invertida dupla garante que a shell transmite corretamente o caminho do grupo ao instalador.
Se o macOS bloquear o instalador
Primeiro, é possível verificar se o macOS atribuiu um atributo de quarentena ao instalador:
xattr ~/SophosInstall/Sophos\ Installer.app
Se for apresentado com.apple.quarantine e o ficheiro tiver sido obtido com segurança diretamente na própria conta Sophos Central, este atributo pode ser removido exclusivamente do instalador da Sophos:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Este procedimento não desativa globalmente o Gatekeeper. O atributo não deve ser removido sem verificação de um instalador proveniente de uma fonte desconhecida.
Conceder permissões do macOS
Consoante o âmbito do produto, a Sophos necessita de uma Security Extension, uma Network Extension, autorização de proxy e Full Disk Access. Se faltar uma destas permissões, o agente pode estar instalado e visível no Central, mas algumas funções de proteção podem não funcionar.
A apresentação exata varia consoante a versão do macOS:
- macOS 14 e anteriores: As extensões de sistema da Sophos são permitidas em
Privacy & Security. - macOS 15: Abrir
System Settings > General > Login Items & Extensions. EmEndpoint Security Extensions, ativarSophos Detection.appe, emNetwork Extensions, ativarSophos Network Extension.app. - macOS 26: No mesmo local, em
By App, ativar a Security Extension deSophos Detectione a Network Extension deSophos Network Extension.
Depois de ativar a Network Extension, o macOS pergunta se Sophos Network Extension pode ser autorizado como proxy de rede. Este diálogo deve ser confirmado com Allow para que a análise e a proteção Web funcionem na totalidade.
A forma mais fiável de verificar e conceder Full Disk Access é através do Sophos Endpoint:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
Em Prerequisites, a Sophos mostra qual a permissão em falta e abre a definição adequada do macOS. As entradas necessárias podem mudar com o agente e o âmbito da licença, pelo que esta verificação é mais fiável do que uma lista estática.
Verificar a instalação e a proteção
Após a instalação, devem ser verificados três níveis:
- Localmente: Não faltam permissões em
Endpoint Self Help > Prerequisites. - Sophos Central: Em
My Environment > Computers & Servers, o Mac aparece com comunicação atual com o Central e sem um estado de Health vermelho. - Âmbito da proteção: Na página de detalhes do dispositivo, estão ativos os produtos e as políticas previstos.
Um dispositivo não deve ser eliminado prematuramente do Sophos Central. A eliminação do objeto no Central não desinstala o agente, mas pode dificultar o acesso normal à palavra-passe de Tamper Protection específica do dispositivo. Por isso, deve primeiro desativar-se o Tamper Protection de forma controlada e depois desinstalar o agente.
O Sophos Central regista normalmente os utilizadores autenticados de forma automática. Uma atribuição manual de utilizador ou licença é necessária sobretudo quando diferentes nomes de início de sessão locais criaram objetos de utilizador duplicados.
As funções instaladas posteriormente podem ser geridas em separado. O artigo Instalar ou desinstalar funcionalidades do Sophos Endpoint explica este processo.
Implementar vários Macs através de MDM
Com vários Macs, as permissões não devem ter de ser confirmadas manualmente em cada dispositivo. Em My Environment > Installers, na secção Deployment Tools, está disponível o pacote SophosMacDeploymentTools.zip. Inclui perfis MDM e scripts de instalação para o Sophos Endpoint e para o Sophos Endpoint com ZTNA.
A sequência é importante:
- Selecionar o perfil adequado para a combinação de produtos e a versão do macOS.
- Distribuir primeiro o perfil MDM aos dispositivos de teste.
- Verificar se o perfil foi instalado.
- Executar depois o instalador ou o script de instalação fornecido.
- Verificar a política de MDM e
Endpoint Self Help > Prerequisites.
A Sophos documenta este processo para o Jamf Pro. Em princípio, os perfis e scripts também podem ser utilizados com outras soluções MDM, mas devem ser validados no respetivo processo interno de teste e aprovação.
Problemas comuns de instalação
O Mac não aparece no Sophos Central
Verificar a ligação à Internet, o DNS, a hora do sistema e o proxy. Quando o tráfego de saída é restrito, os domínios atuais da Sophos devem estar acessíveis. Também se deve confirmar que o instalador provém realmente da conta Central correta.
O agente está instalado, mas o estado permanece vermelho
Em Endpoint Self Help > Prerequisites, verificar a existência de permissões de sistema, rede ou privacidade em falta. No macOS 14 e 15, a falta de Full Disk Access para SophosUpdater pode, em particular, causar erros de atualização.
O registo relevante pode ser pesquisado da seguinte forma:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
Um resultado indica que o SophosUpdater não conseguiu mudar o nome do diretório do instalador. Neste caso, deve distribuir-se o perfil MDM atual ou conceder Full Disk Access a /Library/Sophos Anti-Virus/SophosUpdater.app.
Já existe outro antivírus instalado
Para obter a proteção completa da Sophos, o antivírus anterior deve ser migrado e removido de forma controlada. Se a proteção existente tiver de ser mantida deliberadamente, apenas o XDR Sensor separado se destina a esta coexistência. Uma vez que não oferece proteção própria contra malware, o antivírus de terceiros deve permanecer ativo e em bom estado.