Saltar para o conteudo
Avanet

Resolver problemas de instalação do Sophos Endpoint no macOS

Este runbook parte do sintoma visível e separa deliberadamente instalação, registo e configuração. Para uma primeira instalação normal, use o guia de instalação macOS; use esta página quando esse processo falhar ou ficar incompleto.

Rota rápida por sintoma

  • O macOS não abre o Installer ou a barra termina sem instalação: verificar primeiro origem, assinatura e quarentena.
  • O Log indica Folder Insecurity ou path is not secure: registar Path e permissões atuais em modo read-only; não aplicar uma reparação geral.
  • O software está instalado, mas o Mac não surge no Sophos Fusion: verificar Registration Status to Sophos Central, depois rede, Proxy, hora e tenant.
  • O Mac surge no Sophos Fusion, mas permanece vermelho: identificar a autorização concreta em Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites.
  • Os Updates falham: distinguir primeiro permissão do Updater e Management Communication; não eliminar ficheiros Agent.

Antes de alterar algo, registe erro exato, fase, versões de macOS e Agent e hora. Assim é possível confirmar se a ação seguinte corrige a mesma causa.

Verificar confiança e quarentena com segurança

Use apenas SophosInstall.zip do tenant Sophos Fusion (anteriormente Sophos Central) correto. Se Sophos Installer.app estiver em ~/SophosInstall, esta consulta read-only apresenta os atributos:

xattr ~/SophosInstall/Sophos\ Installer.app

com.apple.quarantine, sobretudo após extração automática pelo Safari, pode causar App Translocation e falha. Remova-o apenas se o Installer veio diretamente do tenant da organização e passou as verificações de assinatura do guia de instalação:

sudo xattr -r -d com.apple.quarantine \
  ~/SophosInstall/Sophos\ Installer.app

O comando está deliberadamente limitado a este App Bundle. Não remova atributos recursivamente de Downloads, não desative globalmente o Gatekeeper nem prossiga com assinatura rejeitada ou diferente. Descarregue antes um Installer novo do próprio tenant.

Parar com segurança em Folder Insecurity

Folder Insecurity não é um erro de escrita comum. O Installer para se uma parte não segura puder escrever num Path superior, pois uma instalação privilegiada poderia adotar ficheiros externos. O diagnóstico normalmente indica o Path, por exemplo /Library.

Registe Owner e Mode em read-only:

ls -la /
ls -la /Library

Os valores seguros documentados são 755 root:wheel para / e /Library, e 755 root:admin para /Library/Application Support. O erro também pode indicar /Library/Caches ou um subdiretório Sophos. Compare o Path exato comunicado com um Mac saudável equivalente e identifique a ferramenta de Imaging, Packaging ou Management que o alterou.

Pare se Owner ou Mode forem diferentes. Não execute chmod ou chown genéricos nem desative SIP seguindo uma receita copiada. Uma alteração errada pode danificar o macOS ou outro software e não há rollback genérico fiável estabelecido. Peça ao administrador macOS responsável que corrija a baseline de origem ou escale as evidências para Apple ou Sophos Support.

Distinguir instalação, registo e configuração

O Installer apresenta três estados separados:

  1. Software Installed: foram criados componentes locais.
  2. Registration Status to Sophos Central: o Agent registou-se no tenant.
  3. Configuration Status: foram recebidas Policies e configuração do tenant.

Fechar a janela não interrompe Registration nem Configuration Download. Instalação local não prova Registration e Registration não prova Configuration completa. Atribua erro e Server apresentado a uma fase antes de reinstalar.

O Mac não aparece no Sophos Fusion

Verifique por esta ordem:

  1. Installer e dados do tenant vieram da conta Sophos Fusion correta?
  2. Data, hora e fuso horário do Mac estão corretos?
  3. DNS e HTTPS funcionam sem Captive Portal?
  4. O Proxy previsto permite os destinos Sophos atuais e Credentials e Root Certificates são válidos?
  5. Em Management Communication, Self Help mostra Server, endereço resolvido, Proxy esperado e contacto recente bem-sucedido?

Invalid Server URL indica falha de resolução de nomes. HTTP 503 pede ao Client nova tentativa mais tarde. Se Registration funcionar, mas Configuration não, analise Management Communication e a última Policy recebida em vez de executar novamente o Installer; o guia de instalação explica em detalhe os carimbos de data/hora de Policy, a página System e as funções dos processos.

Classificar permissões e MDM

Abra Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. Self Help é a referência, pois Security Extensions, Network Extensions e permissões de privacidade dependem da versão Agent e dos produtos. Após a correção, Prerequisites não deve indicar autorização em falta.

Num Mac, siga Open System Settings ou Allow Full Disk Access oferecido por Self Help. Para diagnóstico read-only de TCC e MDM Payload, use o guia dedicado de CLI e permissões; não edite manualmente bases TCC ou perfis. Em Macs geridos, seleção do perfil, Payloads e ordem pertencem ao guia de Rollout MDM.

Delimitar falhas de Update com sinais suportados

Não confunda duas condições distintas do Updater:

  • No macOS 14 e 15, a falta de Full Disk Access para SophosUpdater pode bloquear Updates em versões Endpoint anteriores a 2024.3 (10.9.1).
  • Desde Endpoint 2024.4 (10.9.5), a mesma permissão em falta pode deixar preventivamente Sophos Updater service health vermelho mesmo sem falha de Update. O estado vermelho, por si só, não comprova uma falha atual.

Verifique primeiro Prerequisites. Para a primeira condição, esta consulta read-only ao Log é um sinal de diagnóstico:

sudo log show \
  --predicate "subsystem == 'com.sophos.macendpoint'" \
  --last 1d |
grep -i 'Error renaming Installer directory'

Um resultado sustenta este problema específico de permissões, mas não prova todas as causas de Update. Para a condição anterior a 2024.3 (10.9.1) sem MDM, ative manualmente SophosUpdater.app em System Settings > Privacy & Security > Full Disk Access; se não surgir, adicione /Library/Sophos Anti-Virus/SophosUpdater.app com o botão mais. Para o Health vermelho preventivo desde 2024.4 (10.9.5), use antes Endpoint Self Help > Prerequisites > Allow Full Disk Access, porque o seletor normal pode não mostrar um Updater que o macOS não tenha bloqueado. Com MDM, distribua em ambos os casos o perfil Sophos atual correspondente aos componentes instalados. A correção e validação completas estão no guia de CLI e permissões. Não é uma reparação geral do Agent nem rollback de Update.

Se Sophos Fusion indicar 6001 ao descarregar MacEndpoint e SophosUpdater.log também contiver 403 Forbidden ou EXPIRED_TOKEN, verifique DNS, proxy e MCS: o Mac não renovou o token. HTTP 503 pede nova tentativa posterior. Escale um serviço que continue missing em Services com nome do componente e SDU, sem remover ficheiros Agent.

Apenas versões antigas: erro em /Library/Preferences/Logging

Este ramo aplica-se exclusivamente a macOS Ventura 13.6.3 ou Sonoma 14.2 com Sophos Endpoint anterior a 2024.1. Após uma falha de instalação, esta consulta read-only pode mostrar o erro de permissão em /Library/Preferences/Logging:

sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 2h | grep -i Logging

Só para essa combinação exata e um resultado correspondente se usa o procedimento antigo e limitado: permita Sophos Installer em System Settings > Privacy & Security > Full Disk Access, também Terminal se necessário para uma instalação iniciada no Terminal, e repita a instalação. Endpoint 2024.1 e posterior contém a correção; versões atuais não devem usar este workaround antigo. Retire depois o acesso do Terminal concedido apenas para diagnóstico.

Repetir de forma controlada

  1. Corrija uma causa confirmada e documente a alteração.
  2. Volte a verificar Self Help, rede ou permissões do Path.
  3. Para problema de confiança ou tenant, use um Installer recém-descarregado do tenant correto.
  4. Faça uma nova tentativa apenas uma vez e acompanhe os três estados até ao resultado.
  5. Não elimine ficheiros Agent nem o objeto Sophos Fusion como medida de Retry.

Se o objeto do dispositivo já foi eliminado do Sophos Fusion e, por isso, a instalação existente não consegue voltar a registar-se, não tente um novo registo manual não documentado. Só neste cenário, para Endpoint 2024.1 e posterior, o caminho suportado é a remoção completa e reinstalação. Siga Desinstalar Sophos Central Endpoint no macOS, incluindo Tamper Protection e validação. Noutros estados inconsistentes, diagnostique o sintoma específico e escale para Sophos Support se necessário, em vez de remover o produto por predefinição.

Validar e escalar com evidências úteis

O processo só tem êxito quando:

  • Prerequisites não mostra permissão local em falta;
  • o Mac aparece no tenant correto em My Environment > Computers & Servers com comunicação atual;
  • produtos e Policies esperados estão ativos nos detalhes do dispositivo;
  • Update e Management Communication em Self Help voltam a mostrar contacto bem-sucedido.

Se o erro persistir, guarde mensagem exata, Timestamp, três estados Installer, versões macOS e Agent, Path ou Component, observações Self Help, eventos Sophos Fusion e estado Proxy/MDM. Crie um SDU através do processo Sophos Diagnostics/Support existente e indique a hora de reprodução. Não altere manualmente o arquivo SDU gerado. Envie-o apenas pelo Case ou canal de Upload aprovado do Sophos Support e nunca o publique. Quando possível, oculte dados apenas em Screenshots ou notas separadas; nunca adicione credenciais a esses elementos nem às notas do Case.