Instalar e remover a extensão Sophos Protected Browser
A extensão Sophos Protected Browser pode ser instalada em dispositivos individuais Windows e Mac manualmente ou centralmente através do Active Directory GPO, Google Enterprise Core, Microsoft Intune e Jamf Pro. O instalador apropriado é obtido em Sophos Central. Para o Chrome, verifique depois tanto a política forçada quanto a extensão visível.
Este guia trata da extensão para navegadores existentes. A implementação e atualização do Sophos Protected Browser completo é uma tarefa separada.
Escolher o caminho de implementação adequado
- Manual: para um pequeno piloto ou dispositivos individuais Windows e Mac. Este caminho também inclui os passos de reversão documentados pela Sophos.
- Active Directory GPO: para dispositivos Windows ligados ao domínio com Google Chrome.
- Google Enterprise Core: para navegadores Chrome registados em Windows e macOS.
- Microsoft Intune: para dispositivos Windows e Mac geridos com Google Chrome ou Microsoft Edge.
- Jamf Pro: para Macs geridos com Google Chrome ou Microsoft Edge.
Comece com poucos dispositivos e exatamente com o navegador que será utilizado posteriormente. Os ficheiros ZIP contêm, dependendo do caminho, ficheiros de políticas, perfis, scripts e utilitários. Não misture ficheiros de diferentes caminhos de implementação.
Requisitos, licença e funções
Antes do download, Meine Produkte > Protected Browser bem como a área Browser-Erweiterung devem estar disponíveis sob Meine Umgebung > Installer ou Meine Umgebung > Installers > Protected Browser no tenant correto do Sophos Central. Não é fornecida uma designação de licença independente para este procedimento. Por isso, não deduza uma licença ou função adicional a partir da visibilidade de um menu. As funções necessárias diferem consoante o procedimento:
- Manual no Windows: O dispositivo Windows está registado numa solução MDM; é necessário acesso de administrador ao dispositivo Windows e ao Sophos Central. São suportados neste percurso Google Chrome, Comet e Microsoft Edge; o ficheiro ZIP descarregado indicará adicionalmente Atlas.
- Manual no macOS: O Mac está registado numa solução MDM; é necessário ter acesso de administrador ao Mac e ao Sophos Central. A Sophos indica o Google Chrome, Atlas, Comet e Microsoft Edge como navegadores suportados, mas o pacote de download atual só pode conter perfis para o Chrome, Atlas e Edge. Se os perfis pertencentes ao Comet estiverem ausentes no pacote atual, não se devem usar perfis de outro navegador. Descarregue o pacote novamente e esclareça os ficheiros Comet em falta com o suporte da Sophos antes de continuar. As configurações MDM existentes para
ExtensionForceinstallListdevem ser removidas antes da instalação manual: o macOS não combina um perfil gerido com um perfil instalado localmente, mas aplica apenas um deles. - Active Directory GPO: São necessários uma conta de administrador AD para o Editor de Diretiva de Grupo, uma conta de administrador do Sophos Central, direitos de administrador local nos dispositivos de destino, o modelo ADMX do Chrome e a permissão para instalar extensões de fontes externas. O GPO já está vinculado à OU de destino. Para o programa de extensão, existe um compartilhamento SMB disponível ao qual os computadores do domínio podem aceder com permissão de leitura.
- Google Enterprise Core: Os browsers Chrome estão registados e atribuídos à unidade organizacional prevista. É necessário acesso de administrador aos dispositivos de destino, à consola de administração do Google e ao Sophos Central.
- Microsoft Intune: São necessárias uma conta para o Intune e uma para o Sophos Central, bem como acesso de administrador aos dispositivos de destino. O Chrome e o Edge podem instalar extensões a partir de recursos externos.
- Jamf Pro: São necessárias uma conta de administrador Jamf Pro, uma conta de administrador Sophos Central e acesso de administrador aos dispositivos de destino. O Chrome e o Edge podem instalar extensões a partir de recursos externos.
O programa de extensão adicional só é necessário se forem utilizados objetos de política de estado do dispositivo em políticas web. Chama-se ExtensionUtility.exe no Windows e ExtensionUtility.pkg no macOS. Não instale este componente adicional preventivamente se não for utilizar a função.
Transferir ficheiros de instalação do Sophos Central
Dependendo do método de distribuição, a Sophos refere-se a este passo como Descarregar ficheiros de instalação a partir do Sophos Central ou Descarregar o instalador a partir do Sophos Central. Em ambos os casos, trata-se do pacote ZIP correspondente ao procedimento escolhido.
- Abra no Sophos Central Meine Umgebung > Installer. No método manual e no Google Enterprise Core, a Sophos indica o caminho mais detalhado como Meine Umgebung > Installers > Protected Browser.
- Seleccione, em Browser-Erweiterung, o método pretendido e o sistema operativo:
- Manuell > Windows ou Manuell > Mac,
- Active Directory (GPO) > Windows,
- Google Enterprise com o sistema operativo correspondente,
- Microsoft Intune com o sistema operativo correspondente,
- JAMF > Mac.
- Extraia o ficheiro ZIP descarregado para uma pasta de trabalho controlada. Use apenas os ficheiros e valores contidos nela para o piloto.
Para GPO e Intune, é necessária a URL da extensão deste pacote. O Google Enterprise Core necessita do ID da extensão, URL da extensão e ExtensionSettings.json. Jamf e o método manual para Mac utilizam ficheiros .mobileconfig dependentes do navegador. No método manual para Mac, o pacote deve conter os perfis correspondentes ao navegador destinado. Se faltarem perfis Comet, isso é uma condição de paragem e não é motivo para renomear ou reutilizar perfis do Chrome, Atlas ou Edge.
Instalar extensão manualmente
Instalar extensão em dispositivos Windows
- Abra a pasta descompactada no dispositivo de destino.
- Clique duas vezes no ficheiro de instalação do browser. Para o Chrome, é
ChromeForceInstallExtension.reg; confirme Ausführen e Ja. Isto irá escrever os detalhes da extensão no Registo do Windows. - Clique duas vezes no ficheiro com as definições da extensão. Para o Chrome, é
ChromeExtensionSettings.reg; confirme novamente Ausführen e Ja. - Apenas se objetos de política de estado do dispositivo forem necessários: inicie
ExtensionUtility.exee confirme Ja.
Após a configuração, a extensão solicitará ao utilizador que faça login com as suas credenciais.
Instalar a extensão em dispositivos Mac
Importante: Antes deste passo, verifique se o
ExtensionForceinstallListjá está gerido via MDM. Remova primeiro esta configuração MDM. Sem esta limpeza, o macOS pode continuar a aplicar apenas o perfil gerido em vez dos perfis locais.
- Clique duas vezes no ficheiro de instalação forçada do navegador na pasta descompactada, para o Chrome, por exemplo
ChromeForceInstallExtension.mobileconfig. - Abra Systemeinstellungen, procure por Profiles e instale o perfil descarregado. Para o Chrome, o perfil de exemplo chama-se Install Island Extension Chrome. Confirme Installieren com a senha de administrador.
- Clique duas vezes no ficheiro com as definições de extensão, para o Chrome, por exemplo
ChromeExtensionSettings.mobileconfig. - Instale o perfil de configuração em Profile > Heruntergeladen. O exemplo do Chrome chama-se Setup Island Extension on Chrome.
- Apenas se forem necessários objetos de política de estado do dispositivo: Inicie o
ExtensionUtility.pkg, clique em Weiter e Installieren e introduza a palavra-passe de administrador.
Após a conclusão, a extensão solicita ao utilizador para iniciar sessão.
Distribuir a extensão centralmente
Configurar o objeto de política de grupo para a instalação da extensão
- Abra o GPO preparado e vá para Computerkonfiguration > Richtlinien > Administrative Vorlagen > Google > Google Chrome > Erweiterungen.
- Abra Liste der automatisch installierten Apps und Erweiterungen konfigurieren, selecione Aktiviert e clique em Anzeigen sob Optionen.
- Cole a URL de extensão copiada do Sophos Central em Inhalte anzeigen. Confirme e guarde a definição.
- Copie o conteúdo do
ChromeExtensionSettings.xmldescarregado. - No mesmo GPO, vá a Computerkonfiguration > Einstellungen > Windows-Einstellungen > Registry. Clique com o botão direito em Registry, cole o conteúdo XML, nomeie a entrada do registo e guarde-a.
Instalar o programa de extensão: A extensão do navegador pode ser distribuída com as definições de GPO indicadas acima. Para o opcional ExtensionUtility.exe, a Sophos descreve adicionalmente um script de inicialização através do Computerkonfiguration > Richtlinien > Windows-Einstellungen > Skripte (Start/Herunterfahren) > Start e uma partilha SMB. No entanto, o caminho de verificação utilizado não é descrito de forma clara como um indicador de instalação local. Por isso, não utilize o script como modelo executável. Se objetos de política de estado de dispositivo exigirem a ferramenta, pare neste ponto e deixe que o caminho de verificação, o contexto de execução e o controlo pré/pós-instalação sejam confirmados para o seu ambiente pelo Suporte da Sophos ou por um pacote interno aprovado e testado. A política de extensão pode, independentemente disso, ser inicialmente validada numa OU piloto.
Google Enterprise Core
Para o passo Installieren Sie die Protected Browser-Erweiterung auf Ihren Geräten., o ID de extensão, a URL personalizada e o ficheiro de configuração são todos armazenados conjuntamente no Console de Administração do Google:
- No Console de Administração do Google, abra Chrome-Browser > Anwendungen und Erweiterungen > Benutzer und Browser e selecione a unidade organizacional pretendida.
- Clique no símbolo de mais no canto inferior direito e, em seguida, em Chrome-App oder -Erweiterung anhand der ID hinzufügen.
- Introduza o Erweiterungs-ID copiado do Sophos Central.
- Selecione Von einer benutzerdefinierten URL aus e introduza a URL da extensão copiada. Guarde.
- Em Installationsrichtlinie, primeiro selecione Installation zulassen e depois Installation erzwingen.
- Abra Richtlinien für Erweiterungen, carregue o
ExtensionSettings.jsona partir do ficheiro ZIP do Sophos e guarde novamente. - Instale o
ExtensionUtility.exeouExtensionUtility.pkgnos dispositivos de destino apenas se as políticas web utilizarem objetos de política de estado do dispositivo.
A unidade organizacional determina a extensão. Portanto, escolha para o piloto uma OU limitada com poucos navegadores registados, em vez de forçar imediatamente a configuração em todo o tenant.
Configurar o Microsoft Intune para instalar a extensão
Windows
- No Microsoft Intune Admin Center, vá para Geräte > Windows > Konfigurationsprofile > Erstellen > Neue Richtlinie.
- Selecione Windows 10 und höher como plataforma e Einstellungskatalog como tipo de perfil. Crie e nomeie o perfil.
- Em Konfigurationseinstellungen, clique em Einstellungen hinzufügen.
- Para o Chrome, abra Google > Google Chrome > Erweiterungen, ative Liste der automatisch installierten Apps und Erweiterungen konfigurieren e insira a URL da extensão do Sophos Central. Para o Edge, utilize correspondemente Microsoft Edge > Erweiterungen.
- Confirme com OK e Anwenden.
- Vá a Geräte > Windows > PowerShell-Skripte e carregue o script do browser obtido do Sophos Central, por exemplo, para o Chrome,
ChromeExtensions.ps1. - Sob Zuordnungen, selecione primeiro apenas os dispositivos piloto. Marque Überprüfen + Erstellen e clique em Erstellen.
macOS
- Vá a Geräte > macOS > Konfigurationsprofile e clique em Profil erstellen.
- Selecione Vorlagen, depois Benutzerdefiniert e Erstellen. Dê um nome ao perfil e selecione Gerätekanal como canal de entrega.
- Carregue em Konfigurationsprofildatei o ficheiro Force-Install a partir do ficheiro ZIP da Sophos, por exemplo, para o Chrome
ChromeForceInstallExtension.mobileconfig. - Atribua primeiro o perfil aos dispositivos piloto e crie-o.
- Repita o processo com um segundo perfil para as definições da extensão, no Chrome com
ChromeExtensionSettings.mobileconfig.
Se forem necessários objetos de políticas de estado do dispositivo, execute adicionalmente o instalador ExtensionUtility.exe ou ExtensionUtility.pkg incluído no pacote nos dispositivos onde a extensão está instalada.
Jamf Pro
O fluxo do Jamf aqui inclui os dois perfis de configuração:
- Erstellen Sie ein Konfigurationsprofil für die Einstellungen zur Erzwingung der Installation. Abra Computer > Konfigurationsprofile, clique em Hochladen e carregue o ficheiro de instalação forçada:
ChromeForceInstallExtension.mobileconfigouEdgeForceInstallExtension.mobileconfig. - Atribua um nome e descrição, selecione Browser como categoria, Computerebene como nível e Automatisch installieren como método de distribuição. No campo Umfang, limite primeiro aos dispositivos piloto e guarde.
- Konfigurationsprofil für die benutzerdefinierten Erweiterungseinstellungen erstellen: Repita o procedimento para
ChromeExtensionSettings.mobileconfigouEdgeExtensionSettings.mobileconfig.
Se as diretrizes da web necessitarem adicionalmente do opcional ExtensionUtility.pkg, pare após estes dois perfis de configuração. Deixe que a embalagem, a política, o acionador e a reversão sejam definidos num procedimento Jamf separado, aprovado e testado; não assuma para isso os passos de instalação do Intune ou manuais. Os dois perfis de navegador podem inicialmente ser testados nos dispositivos piloto sem este componente adicional.
Validar instalação
Para uma implementação do Chrome com GPO ou Google Enterprise Core, a verificação é clara:
- Abra o Chrome num dispositivo piloto.
- Aceda a
chrome://policye clique em Richtlinien neu laden. - Verifique em Chrome Policies se
ExtensionInstallForcelistestá presente e possui o estado OK. - Abra
chrome://extensionse verifique se a extensão Protected Browser está visível. A mensagem Sophos extension is installed and managed by the organization. pode ser exibida.
Num caso de instalação manual, o pedido de login adicional é um resultado esperado. Para Intune e Jamf, não existe uma indicação de estado equivalente ou precisa disponível. O rollout permanece, portanto, limitado ao piloto até que os perfis ou scripts previstos tenham chegado ao dispositivo e o resultado esperado do browser seja visível. Uma atribuição bem-sucedida na consola de administração, por si só, não prova a instalação local.
Se o programa de extensão for necessário, verifique separadamente se o seu instalador foi concluído no dispositivo piloto. Não deduza a partir de uma extensão de navegador visível que a ferramenta também está instalada.
Resolução de problemas por sintoma
ExtensionInstallForcelist está faltando ou não tem o estado OK
Verifique primeiro se o dispositivo realmente está na OU atribuída ou no grupo piloto. Em seguida, confirme se a URL exata da extensão do pacote Sophos atual foi inserida. No caso de GPO, inclui-se o modelo ADMX do Chrome instalado, a associação da GPO e as entradas de registo importadas de ChromeExtensionSettings.xml. Carregue novamente as políticas em chrome://policy e repita a verificação.
A diretriz existe, mas a extensão não é visível
Abra chrome://extensions e verifique novamente aí. No Google Enterprise Core, além do ID e da URL personalizada, também devem estar presentes Installation erzwingen e o ExtensionSettings.json carregado. No GPO, Liste der automatisch installierten Apps und Erweiterungen konfigurieren deve estar ativado. Não altere vários níveis ao mesmo tempo; corrija primeiro a parte em falta num dispositivo piloto e valide novamente.
A instalação manual no Mac não funciona
Verifique se o ExtensionForceinstallList já está gerido pelo MDM. Remova a configuração gerida antes do perfil local. Em seguida, verifique em Systemeinstellungen > Profiles > Heruntergeladen se tanto o perfil de instalação forçada como o perfil com as configurações de extensão foram instalados. O macOS não combina estes perfis locais com uma configuração MDM concorrente.
A extensão é visível, mas os objetos de estado do dispositivo não funcionam
A extensão do navegador e o programa de extensão são dois componentes separados. Verifique se ExtensionUtility.exe ou ExtensionUtility.pkg foram instalados exatamente neste dispositivo. No GPO, o acesso de leitura da conta do computador à partilha SMB prevista por si só não é suficiente: use o script de inicialização apenas quando o caminho de verificação, o contexto de execução e o controlo antes/depois estiverem aprovados e testados. Para o Jamf, o empacotamento, a política, o acionador e a reversão também devem ser definidos num procedimento separado, aprovado e testado. Depois, verifique novamente no mesmo dispositivo piloto antes de expandir o alcance.
Um rollout central não pode ser revertido de forma confiável
Não alargue a atribuição e mantenha o grupo piloto inalterado. Não tente nenhuma desinstalação parcial local enquanto uma diretiva Force-Install central estiver ativa. Os limites obrigatórios e os procedimentos adicionais para desinstalações geridas centralmente estão na secção de offboarding seguinte.
Desinstalar a extensão e concluir o offboarding
Documente antes da desinstalação o browser, o caminho de instalação e os perfis existentes ou ficheiros de registo. Os utilizadores perderão depois a função fornecida pela extensão. Inicie, portanto, a desinstalação num dispositivo de teste e verifique-a antes de uma remoção alargada.
Manualmente no Windows
- Utilize a pasta
uninstalla partir do mesmo ficheiro ZIP da Sophos usado para a instalação. - Clique duas vezes em
ExtensionUninstaller.regpara remover a extensão. - Se o programa de extensão tiver sido instalado, abra o PowerShell com os direitos de administrador necessários e execute o comando documentado pela Sophos:
powershell.exe -Command "& { msiexec /q /x $((New-Object -ComObject 'WindowsInstaller.Installer').RelatedProducts('{B0D532EB-39A8-497B-8DD8-6A3ACCE97532}')); }"
Em seguida, abra o navegador no dispositivo de teste e verifique se a extensão não é mais exibida. Se continuar presente, pare a desinstalação abrangente e verifique se uma GPO, Intune ou outra política MDM a está a aplicar novamente.
Manualmente no macOS
- Abra Systemeinstellungen e procure por Profiles.
- Remova tanto o perfil de instalação forçada quanto o perfil com as definições de extensão personalizadas. Confirme cada um com a palavra-passe de administrador.
- Caso o
ExtensionUtility.pkgtenha sido instalado, abra um terminal com uma conta de administrador e execute o desinstalador documentado pela Sophos:
sudo /usr/local/island/island-nmh/uninstall
Depois, verifique no dispositivo de teste se ambos os perfis foram removidos e se a extensão não aparece mais no navegador. Se um perfil continuar a ser atribuído via MDM, interrompa a desinstalação local e remova primeiro a atribuição gerida através do processo MDM responsável.
Para o Google Enterprise Core, Intune e Jamf Pro não existe um processo completo e testado de desinstalação disponível. No procedimento GPO, existem etapas para a reversão, mas não um processo completo para a limpeza conjunta de atribuições, entradas de registo, política de instalação forçada e, se aplicável, utilitário. Deixe que a reversão seja determinada pelo suporte da Sophos ou por um processo interno aprovado e testado, com base nos perfis, políticas e pacotes realmente criados. Até lá, não amplie a atribuição e mantenha o grupo piloto inalterado. Não remova ficheiros locais nem perfis individuais, entradas de registo, políticas ou o utilitário por suspeita, enquanto uma política central de instalação forçada estiver ativa.
Operação e Ciclo de Vida
Não guarde permanentemente um ficheiro ZIP antigo descompactado como uma instalação de referência presumida. Recarregue os ficheiros antes de uma alteração planeada através do caminho do Sophos Central previsto para o método selecionado e registe qual ficheiro foi distribuído a qual grupo piloto. Após alterações em GPO, atribuição de OU, perfis Intune ou âmbito Jamf, verifique novamente a política e a extensão num dispositivo piloto.
Para o controlo regular de operações incluem-se:
- a atribuição de âmbito corresponde ainda aos dispositivos e navegadores previstos;
- existem perfis locais e MDM concorrentes nos Macs;
- o programa de extensão apenas é executado onde são necessários objetos de política de estado do dispositivo;
- a desinstalação manual documentada continua a funcionar num dispositivo de teste;
- foram definidos responsáveis e percurso de escalonamento para desinstalações geridas centralmente.
Planeie datas de migração ou desativação apenas com base em informações de produtos atuais da Sophos. Em caso de alteração do caminho de implementação, valide primeiro a nova configuração piloto e só depois desative o caminho antigo de forma controlada.
Guias existentes relacionados
Este manual trata da extensão, das suas vias de distribuição e da desinstalação manual segura. Licenciamento, identidades, DNS, ZTNA e funções gerais do Sophos Central não fazem parte da instalação da extensão. Igualmente, a implementação do Sophos Protected Browser completo é um ciclo de vida e processo de atualização separados, descritos em Implementar e manter o Sophos Protected Browser atualizado.