Saltar para o conteudo
Avanet

Implementar e manter o Sophos Protected Browser atualizado

O Sophos Protected Browser pode ser instalado em dispositivos Windows e Mac individuais ou distribuído com o Microsoft Intune ou o Jamf Pro. Os utilizadores geridos também podem receber um convite por e-mail com uma ligação de download. Independentemente do método escolhido, o rollout deve começar em pequena escala e a versão instalada deve ser verificada: as novas releases do browser alternam a cada duas semanas, as correções de segurança do Chromium são distribuídas automática e rapidamente e cada release recebe suporte durante, no máximo, quatro meses.

Este guia aborda a implementação, o controlo de versões e o ciclo de vida do Sophos Protected Browser completo. A extensão separada para browsers existentes tem um percurso de instalação próprio e não é implementada aqui.

Pré-requisitos, licença e funções

Antes do download, deve verificar-se:

  • Tenant e produto: My Products > Protected Browser e a secção Protected Browser em My Environment > Installers estão disponíveis no tenant Sophos Central previsto. O Workspace Protection inclui o Protected Browser como um dos seus componentes. Contudo, a mera visibilidade de um menu não comprova uma licença ou autorização de função específica; para os métodos aqui descritos não estão documentados nem um SKU Browser separado nem uma função geral de administrador do Central.
  • Windows: São suportados dispositivos de 64 bits com Windows 10 ou Windows 11 e servidores com Windows Server 2016 ou posterior. O CPU deve suportar SSE3; são indicados Intel Pentium 4 e posteriores. São necessários pelo menos 4 GB de RAM, recomendam-se 8 GB e são precisos 20 GB de espaço livre.
  • macOS: São suportados macOS Sonoma 14, Sequoia 15 e Tahoe 26 em chips Intel (x86) e Apple (arm64). Aplicam-se os mesmos requisitos de memória e armazenamento: pelo menos 4 GB de RAM, 8 GB recomendados e 20 GB de espaço livre.
  • Planeamento do armazenamento: 20 GB é o valor inicial. Vários perfis de browser ou uma utilização intensiva dos perfis podem exigir mais espaço.
  • Instalação local: Os ficheiros .exe ou .pkg podem exigir direitos de administrador local.
  • Jamf Pro: A instalação em massa exige uma conta de administrador do Jamf Pro e uma conta de administrador do Sophos Central.
  • Microsoft Intune: São necessárias uma conta Microsoft Intune, uma conta Sophos Central e, para o pacote Windows, uma conta Windows que permita a instalação nos dispositivos de destino.
  • Convite por e-mail: O utilizador convidado deve ter, pelo menos, a função Read-only. Sem esta função mínima, o convite não é um método de implementação adequado.

Os sistemas operativos enumerados são as plataformas explicitamente documentadas. Não se deduzem outras versões a partir de requisitos Endpoint semelhantes. Antes de um rollout alargado, deve também verificar-se, com perfis de utilizador reais, se a RAM e o armazenamento são suficientes para a utilização prevista.

Preparar o rollout

Antes da primeira instalação, define-se um grupo piloto que represente ambas as arquiteturas de chip e os sistemas operativos do futuro grupo de destino. Para cada dispositivo piloto, documentam-se:

  • nome do dispositivo e sistema operativo;
  • método de instalação: manual, convite, Intune ou Jamf Pro;
  • atribuição esperada no Intune ou Jamf;
  • momento da instalação;
  • versão instalada do Protected Browser e do Chromium;
  • resultado do arranque e do início de sessão com a conta profissional.

Para pacotes e políticas utilizam-se nomes inequívocos, por exemplo Sophos Protected Browser – Pilot. O nome pode ser adaptado; os campos do produto e valores de seleção abaixo devem, pelo contrário, corresponder exatamente à respetiva interface de gestão.

Transferir o instalador do Sophos Central

O download é igual para a instalação manual e para a instalação gerida centralmente:

  1. No Sophos Central, abre-se My Environment > Installers.
  2. Acede-se à secção Protected Browser.
  3. Para Windows, seleciona-se Download installer for Windows (x64 only).
  4. Para macOS, seleciona-se Download installer for macOS (Universal - Intel and Apple chip).
  5. Guarda-se o ficheiro transferido de forma controlada e utiliza-se o mesmo download verificado no piloto e na fase mais alargada.

O ficheiro documentado para Windows chama-se SophosProtectedBrowserSetUpX64.exe e o ficheiro macOS SophosProtectedBrowserX64.pkg. A designação X64 no nome do ficheiro macOS não altera o facto de a Sophos fornecer este instalador como universal para chips Intel e Apple.

Instalar dispositivos Windows individuais

  1. Volta a confirmar-se que o dispositivo utiliza Windows de 64 bits e cumpre os requisitos de CPU, RAM e armazenamento.
  2. Abre-se a localização de SophosProtectedBrowserSetUpX64.exe.
  3. Faz-se duplo clique no instalador e confirma-se com Yes. Se a execução estiver bloqueada, utiliza-se uma conta de administrador local autorizada sem contornar os controlos do dispositivo.
  4. Aguarda-se a conclusão da instalação.
  5. Inicia-se o Sophos Protected Browser no menu Iniciar ou no ambiente de trabalho.
  6. Inicia-se sessão com a conta profissional.

Instalar dispositivos Mac individuais

  1. Verificam-se a versão do macOS, o chip, a RAM e o espaço livre.
  2. Abre-se a localização de SophosProtectedBrowserX64.pkg.
  3. Faz-se duplo clique no instalador e seleciona-se Continue.
  4. Escolhe-se se o browser será instalado para todos os utilizadores do dispositivo ou apenas para o utilizador atual. Esta decisão deve ser previamente acordada com o proprietário do dispositivo e segundo o âmbito do rollout.
  5. Seleciona-se Install e introduzem-se as credenciais do administrador local.
  6. Após a conclusão, seleciona-se Close.
  7. Abre-se Finder > Applications > Sophos Protected Browser e inicia-se sessão com a conta profissional.

Distribuir com o Microsoft Intune

Primeiro, transfere-se o instalador adequado em My Environment > Installers, conforme descrito acima. Os pacotes Windows e macOS são criados separadamente para manter requisitos, deteção e atribuição rastreáveis.

Criar o pacote Windows

  1. No Microsoft Intune, abre-se Apps > Windows > Add.
  2. Em App type, seleciona-se Line-of-business app.
  3. Em App information, seleciona-se Select app package file e escolhe-se o instalador Windows do Sophos Central.
  4. Seleciona-se OK e definem-se os campos:
    • Name: por exemplo Sophos Protected Browser – Windows – Pilot
    • Description: indicar o objetivo interno e o grupo piloto
    • Publisher: Sophos
    • App install context: Device
    • Ignore app version: Yes
  5. Seleciona-se Next.
  6. Em Assignments, selecionam-se inicialmente apenas os dispositivos piloto.
  7. Seleciona-se Next, verifica-se Review + create e seleciona-se Create.

O Intune apresenta uma notificação quando o pacote é criado; em seguida, instala-o nos dispositivos selecionados. Esta notificação confirma a criação do pacote, não o arranque ou o início de sessão bem-sucedidos em todos os dispositivos de destino.

Criar o pacote macOS

  1. No Microsoft Intune, abre-se Apps > macOS > Add.
  2. Em App type, seleciona-se macOS app (.pkg) e depois Select.
  3. Em App information, abre-se Select app package file, escolhe-se o instalador macOS do Sophos Central e seleciona-se OK.
  4. Atribui-se a Name um nome inequívoco e define-se Publisher como Sophos.
  5. Em Requirements > Minimum operating system, seleciona-se a versão do sistema operativo dos Macs geridos.
  6. Em Detection rules, introduzem-se:
    • Ignore app version: Yes
    • App bundle ID: o Bundle ID determinado para o Protected Browser
    • App version: a versão a instalar
  7. Seleciona-se Next, escolhem-se os dispositivos piloto em Assignments e seleciona-se novamente Next.
  8. Verifica-se Review + create e seleciona-se Create.

A regra de deteção requer um App bundle ID, mas não está documentado um valor fixo. Por isso, não se deve introduzir um valor presumido. O identificador deve ser determinado e verificado no pacote realmente transferido através do processo de empacotamento macOS usado no próprio ambiente. Se isso não for possível, interrompe-se o processo antes da atribuição e esclarece-se a regra com o responsável pelo Intune ou pela Sophos.

Distribuir em Macs com o Jamf Pro

Criar o pacote de instalação

  1. Transfere-se o instalador universal para macOS em My Environment > Installers > Protected Browser.
  2. No Jamf Pro, abre-se Settings > Computer Management > Packages.
  3. Em General, introduz-se um nome inequívoco.
  4. Em Category, seleciona-se Browser.
  5. Em Filename, carrega-se o instalador macOS obtido no Sophos Central.
  6. Seleciona-se Save.

Criar a política para o grupo piloto

  1. Abre-se Computers > Policies.
  2. Em General, introduz-se um nome de política inequívoco.
  3. Em Category, seleciona-se novamente Browser.
  4. Em Trigger, seleciona-se o evento pretendido. O exemplo documentado Recurring Check-in inicia a política quando o dispositivo voltar a contactar o servidor Jamf Pro.
  5. Em Packages, seleciona-se o pacote Protected Browser criado anteriormente.
  6. Em Scope, limita-se a primeira atribuição aos dispositivos piloto.
  7. Seleciona-se Save.

Convidar utilizadores por e-mail

O convite é adequado para utilizadores geridos que instalam autonomamente o browser através da ligação recebida. O utilizador segue o e-mail, conclui a instalação e inicia depois sessão com a conta profissional.

Convite a partir da lista de utilizadores

  1. Abre-se My Environment > Users & Groups e depois o separador Users.
  2. Seleciona-se o utilizador e escolhe-se Email setup link.
  3. Em Protected Browser, ativa-se Invite user to install Sophos Protected Browser.
  4. Seleciona-se Save.

Convite ao editar o utilizador

  1. Abre-se My Environment > Users & Groups > Users e seleciona-se o utilizador pretendido.
  2. Seleciona-se Edit.
  3. Em Edit user, abre-se Email setup link.
  4. Em Protected Browser, ativa-se Invite user to install Sophos Protected Browser.
  5. Seleciona-se Save.

Em ambos os casos, o resultado esperado é um e-mail com uma ligação para descarregar o browser. Se não chegar, verificam-se primeiro a função mínima Read-only, a pessoa selecionada e a opção Protected Browser ativada antes de voltar a enviar.

Validar a instalação e a versão

Uma plataforma de distribuição, por si só, não constitui um teste funcional completo. Em cada plataforma piloto verifica-se:

  1. Instalação: O Sophos Protected Browser está presente no dispositivo de destino.
  2. Arranque: O browser abre.
  3. Início de sessão: É possível iniciar sessão com a conta profissional prevista.
  4. Versão no browser: Abre-se o menu de três pontos no canto superior direito e seleciona-se About Sophos Protected Browser. A página mostra a versão atual e se está atualizada.
  5. Verificação no Windows: Abre-se Settings > Apps > Installed apps e procura-se Sophos Protected Browser.
  6. Verificação no Mac: Abre-se Apple menu > About > General > System Report, expande-se Software, abre-se Applications e procura-se Sophos Protected Browser.

No browser, a apresentação segue o padrão:

Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])

Um exemplo documentado é Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). Ao nível do dispositivo, Windows e macOS mostram quatro grupos segundo [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], por exemplo 145.1.86.23. Os valores devem ser comparados segundo esta estrutura; a indicação do dispositivo não é mais recente apenas por começar pela versão principal do Chromium.

A atribuição só deve ser alargada quando instalação, arranque, início de sessão e indicação da versão tiverem sido bem-sucedidos em todos os dispositivos piloto representativos.

Planear atualizações e ciclo de vida

O Protected Browser utiliza um ciclo de releases alternado de duas semanas:

  1. No início do mês surge uma release com a versão principal mais recente do Chromium e novas funções do Protected Browser.
  2. Duas semanas depois, segue-se uma release apenas para o motor do Protected Browser; a versão principal do Chromium mantém-se.
  3. Duas semanas mais tarde, começa o ciclo seguinte com uma nova versão principal do Chromium.

O exemplo documentado de 30 dias passa do Protected Browser 1.50.x com Chromium 129 para 1.51.x com a mesma versão principal do Chromium e depois para 1.52.x com Chromium 130. Estes números explicam o esquema e não são versões de destino para o próprio tenant.

As correções de segurança do Chromium são disponibilizadas automaticamente até 24 horas após a publicação pela equipa Chromium. Em seguida, a Sophos distribui gradualmente a versão atualizada durante mais 12 a 24 horas; o tempo total de implementação não ultrapassa 48 horas. Uma diferença temporária entre dois dispositivos piloto pode, portanto, fazer parte do rollout faseado. Não deve, contudo, ficar sem verificação para além do período documentado.

Cada release do browser é suportada até quatro meses após a publicação inicial:

FaseIdade da releaseSignificado
Release atualprimeiras duas semanasversão atual
Manter a release anteriorduas semanas a três mesescontinua suportada
Próxima do End-of-Lifetrês a quatro mesesdar prioridade à atualização
End-of-Lifemais de quatro mesesrelease sem suporte

A Sophos recomenda a versão mais recente. Browsers desatualizados podem oferecer menor desempenho e proteção. O processo operacional deve, por isso, verificar a versão pelo menos mensalmente e também após cada correção de segurança ou nova versão principal. Não estão documentados um controlo para adiar atualizações do browser nem um procedimento de downgrade. Um pacote antigo não deve, portanto, ser distribuído como rollback.

Resolução de problemas por sintoma

Falta o instalador ou a secção Protected Browser

Verifica-se se está aberto o tenant correto e se My Products > Protected Browser e My Environment > Installers > Protected Browser estão visíveis. Não se deduz daí uma função ou licença adicional. Se a secção faltar, interrompe-se o rollout e o responsável pelo tenant, licenças ou funções verifica a ativação.

A instalação no Windows não arranca

Verificam-se primeiro Windows de 64 bits, uma versão suportada do sistema operativo, CPU com SSE3, pelo menos 4 GB de RAM e 20 GB de espaço livre. Depois, verifica-se se a instalação .exe exige direitos de administrador local. Não se utiliza outro instalador além de Download installer for Windows (x64 only).

A instalação ou o arranque no Mac falha

Compara-se o dispositivo com macOS Sonoma 14, Sequoia 15 ou Tahoe 26 e verificam-se chip Intel ou Apple, RAM e espaço livre. A instalação manual pode exigir direitos de administrador. Após a instalação, inicia-se o browser em Finder > Applications.

O Intune indica um pacote criado, mas o browser não está presente

A mensagem apenas comprova que o Intune criou o pacote. Verificam-se plataforma, ficheiro de pacote selecionado e Assignments. Para Windows, devem estar definidos App install context: Device e Ignore app version: Yes. Para macOS, verificam-se Minimum operating system, App bundle ID, App version e a atribuição piloto. Se o Bundle ID não tiver sido determinado de forma fiável, corrige-se primeiro a regra de deteção em vez de alargar a atribuição.

A política Jamf não é executada

Em Settings > Computer Management > Packages, verifica-se se está guardado o pacote correto. Depois, em Computers > Policies, comparam-se a categoria Browser, o Trigger selecionado, o pacote e o Scope. Com Recurring Check-in, a execução só é acionada no próximo contacto do dispositivo com o servidor Jamf Pro.

O convite não chega

Confirma-se que o utilizador tem pelo menos a função Read-only. Em My Environment > Users & Groups > Users, verifica-se o utilizador selecionado, a abertura de Email setup link e a ativação de Invite user to install Sophos Protected Browser. Só depois se guarda ou convida novamente.

Os números de versão parecem não coincidir

Não se compara apenas o número de grupos de dígitos. No browser, a versão de três partes do Protected Browser começa pela geração; no Windows e macOS, a versão principal do Chromium vem antes. Abre-se também About Sophos Protected Browser para ver a versão completa do Chromium e a indicação de atualização.

Os dispositivos permanecem em versões diferentes durante o rollout

Primeiro considera-se o rollout faseado das correções de segurança, com um tempo total máximo de 48 horas. Depois, verificam-se a versão e o estado up to date em cada dispositivo afetado. Se um dispositivo continuar desatualizado após esse período, não se alarga a atribuição. Não está documentado um processo de reparação ou downgrade para este caso; registam-se dispositivo, sistema operativo, método de instalação, hora e ambas as versões apresentadas, e entrega-se o caso ao Sophos Support.

Retorno seguro, remoção e paragem do rollout

Para Windows, macOS, Intune e Jamf Pro não está documentado qualquer processo de desinstalação específico do produto. Também não existe um processo fiável de downgrade do browser. Por isso, não se eliminam ficheiros manualmente nem se distribuem pacotes antigos como suposto rollback.

Para uma paragem segura antes da implementação alargada:

  1. Não se alargam Scope ou Assignments para além do grupo piloto.
  2. Registam-se pacote, política, trigger, grupo de destino e dispositivos já instalados.
  3. Verifica-se se uma alteração no Intune ou Jamf afeta inadvertidamente mais dispositivos. Uma atribuição só é removida depois de verificado o procedimento válido para a respetiva plataforma de gestão.
  4. Mantêm-se as instalações existentes inalteradas até existir um método de desinstalação atual e verificado. Eliminar ficheiros de programa manualmente não é um rollback.
  5. Após a paragem, valida-se que não são instalados mais dispositivos piloto e escala-se qualquer remoção necessária com o estado documentado dos dispositivos e do pacote.

Aplica-se o mesmo princípio de segurança a uma nova versão problemática: limita-se o rollout, preservam-se versões e horas e escala-se o caso. Um downgrade pode reduzir a proteção e o estado de suporte; não está documentado um método fiável.

Operação, revisão e ciclo de vida

O responsável operacional verifica regularmente:

  • versões suportadas de Windows, Windows Server e macOS antes de cada nova fase;
  • RAM e espaço livre, especialmente com vários perfis de browser;
  • atribuições do Intune ou scope, pacote e trigger do Jamf;
  • arranque e início de sessão bem-sucedidos com uma conta profissional;
  • versões do Protected Browser e Chromium em About Sophos Protected Browser;
  • indicação do dispositivo em Settings > Apps > Installed apps ou System Report > Software > Applications;
  • idade da release face ao limite de quatro meses;
  • desvios após o rollout máximo de 48 horas das atualizações de segurança.

Uma nova versão principal do Chromium, a passagem à fase «próxima do End-of-Life» ou um dispositivo piloto desatualizado desencadeiam uma nova verificação de versões.

Como contexto não operacional, o desenvolvimento do produto pode ser enquadrado com cinco marcos: o Protected Browser foi apresentado como Early Access em 20 de janeiro de 2026; o Workspace Protection ficou disponível em 16 de março de 2026. Em 1 de julho seguiram-se a seleção de categorias de aplicações e os relatórios de uploads e downloads de ficheiros. Em 20 de julho foi anunciada a extensão separada do Protected Browser para browsers existentes. Mais tarde foram adicionados fluxos guiados para a proteção Zero Trust de aplicações SaaS. Esta evolução não altera o percurso de instalação descrito nem as verificações atuais de versão e ciclo de vida.

Guia existente relacionado

O Protected Browser tem um percurso de instalação próprio. Se também for necessário implementar o Sophos Endpoint Protection, Implementar o Sophos Endpoint Protection aborda o instalador, o registo de dispositivos e a validação. Os dois procedimentos não devem ser misturados: um rollout bem-sucedido do Endpoint não comprova que o Protected Browser esteja instalado ou atualizado.