Saltar para o conteudo
Avanet

Instalar e remover o agente Sophos ZTNA

O agente Sophos ZTNA é disponibilizado como componente do Sophos Endpoint Agent. Permite aceder a aplicações locais e fornece o estado do dispositivo para as políticas ZTNA. Sem o agente, o ZTNA só pode controlar aplicações baseadas na Web. Em computadores já geridos, o componente é adicionado ou removido no Sophos Fusion (anteriormente Sophos Central) através de Manage software; os dispositivos novos recebem-no através do instalador Endpoint associado ao tenant.

A sequência segura é: verificar os pré-requisitos e o tenant de destino, instalar o ZTNA em dispositivos piloto representativos, validar o estado no Sophos Fusion e o acesso a um recurso real e só depois alargar a implementação. Antes da remoção, é necessário decidir se se pretende remover apenas o ZTNA ou todo o software Sophos.

Pré-requisitos, licença e funções

Antes da instalação, esclareça os seguintes pontos:

  • O tenant tem uma licença ZTNA e o instalador permite selecionar ZTNA como componente. A licença e os componentes efetivamente disponíveis no próprio tenant são os que prevalecem.
  • A pessoa que executa a operação tem uma função no Sophos Fusion que lhe permite selecionar dispositivos e gerir o respetivo software. A execução local do instalador e a aprovação das permissões de segurança do macOS exigem os privilégios de administrador necessários no dispositivo.
  • De acordo com os requisitos atuais de instalação do ZTNA, são suportados o Windows 10 1803 ou posterior e o macOS Big Sur 11 ou posterior. Antes de uma implementação alargada, confirme ainda a compatibilidade das versões de sistema operativo efetivamente utilizadas com o suporte atual do produto.
  • O agente ZTNA é necessário para aplicações locais. Se o acesso se limitar a aplicações baseadas na Web, é possível aceder sem agente; este artigo trata especificamente da instalação com agente.
  • O ambiente ZTNA dispõe de um certificado wildcard suportado, um gateway, registos DNS adequados, um serviço de diretório, um fornecedor de identidade e as ligações de saída necessárias. Os grupos de utilizadores do Microsoft Entra ID ou do Active Directory estão sincronizados com o Sophos Fusion.
  • Um gateway alojado pela organização é executado em ESXi ou Hyper-V; em alternativa, pode ser utilizado um Sophos Cloud Gateway. A integração com o Sophos Firewall é opcional. Se for utilizada, o firewall precisa de SFOS 19.5 MR3 ou posterior e tem de ser gerido pelo Sophos Fusion.
  • O instalador foi obtido recentemente a partir do tenant correto. Não publique a ligação de transferência nem o pacote, pois este associa os dispositivos a esse tenant.
  • O grupo piloto representa as versões de Windows e macOS utilizadas, os percursos de rede e pelo menos um recurso ZTNA real.

A configuração do ZTNA está disponível no Sophos Fusion em My Products > ZTNA. O gateway, o certificado, o DNS, a identidade, os recursos e as políticas têm de estar configurados antes da validação. A sequência completa é descrita em Configurar o Sophos ZTNA.

Importante: Uma instalação bem-sucedida do Endpoint não prova que o ZTNA tenha sido selecionado nem que o gateway, a política, o DNS e o recurso funcionem. Verifique estes elementos separadamente.

Instalar o ZTNA em computadores já geridos

Este procedimento destina-se a dispositivos em que o Sophos Core Agent já está em execução e que estão registados no tenant correto:

  1. No Sophos Fusion, abra Devices > Computers and servers.
  2. Selecione primeiro um ou vários dispositivos piloto semelhantes.
  3. Abra Manage software.
  4. Em ZTNA, escolha Install. Mantenha os restantes produtos e Agent mode em Do not change, salvo se fizerem parte da mesma alteração aprovada.
  5. Confirme com Save e mantenha o dispositivo online até que processe a alteração de software.
  6. Na lista de dispositivos, verifique as colunas ZTNA e Agent mode. A instalação tem de estar visível na coluna ZTNA.

Manage software altera o conjunto de produtos de um dispositivo registado. Gerir o Agent Mode e o software do Sophos Endpoint explica a diferença em relação ao Agent Mode, ao XDR Sensor e à desinstalação completa.

Instalar em dispositivos novos

Windows

  1. No Sophos Fusion, abra Devices > Installers.
  2. Escolha Download Complete Windows Installer se pretender instalar todos os produtos Endpoint licenciados. Para selecionar componentes específicos, abra Choose Components, assinale ZTNA e os restantes componentes aprovados e transfira o instalador.
  3. Execute SophosSetup.exe do tenant correto no dispositivo piloto com os privilégios locais necessários.
  4. Reinicie o dispositivo se lhe for solicitado e verifique depois o registo no tenant previsto.

Para uma implementação automatizada no Windows, pode executar um instalador atual do tenant de destino numa sessão do PowerShell com privilégios de administrador:

.\SophosSetup.exe --products=ztna --quiet

Este comando instala o ZTNA através do instalador Endpoint comum; não é um instalador ZTNA independente. As opções de proxy, grupos e distribuição, bem como a análise dos códigos de saída e dos registos, são abordadas em implementar o Sophos Endpoint no Windows de forma controlada. O simples facto de o processo do instalador terminar não constitui uma validação bem-sucedida.

macOS

Em Devices > Installers, utilize o instalador macOS completo ou Choose Components. O pacote tem de provir do tenant previsto. Após a instalação, conceda todas as permissões Sophos solicitadas pelo macOS. Estas incluem as System Extensions ou Endpoint Security Extensions e as Network Extensions aplicáveis à versão de macOS utilizada, bem como Full Disk Access.

A Sophos verifica regularmente as permissões necessárias. Se faltarem, o Sophos Endpoint apresenta uma notificação. Numa implementação por MDM, atribua os perfis Sophos atuais a um grupo piloto antes de executar o instalador; o procedimento completo está em Implementar o Sophos Endpoint no macOS com Jamf Pro.

Não aplique opções do Windows ao macOS: A instalação documentada para macOS utiliza o instalador completo ou com seleção de componentes do tenant e os perfis de segurança adequados. A opção do Windows --products=ztna não é um método de instalação documentado para macOS.

Validar a instalação e o acesso

Uma validação fiável combina as perspetivas da gestão, do dispositivo, do DNS e da aplicação:

  1. Em Devices > Computers and servers, as colunas Agent mode e ZTNA mostram o estado de instalação esperado nos dispositivos piloto. Esclareça Product unassigned ou Not supported antes de alargar a implementação.
  2. Para uma verificação detalhada, abra Devices > Computers > [dispositivo] > Status. Em alternativa, na vista atual dos dispositivos, aceda a My Environment > Computers & Servers, selecione o nome do dispositivo e abra Status. A comunicação, os serviços, o sistema e as atualizações devem estar em bom estado; um reinício pendente também é aí apresentado.
  3. Num dispositivo piloto, abra o ícone Sophos. A página de estado local tem de apresentar ZTNA.
  4. Abra uma aplicação local real com um utilizador piloto autorizado. Depois, verifique com um utilizador piloto não autorizado se o acesso é recusado conforme previsto.
  5. Resolva especificamente os FQDNs do gateway e dos recursos. Após a instalação do ZTNA, nslookup pode utilizar por predefinição o adaptador ZTNA TAP. Para aplicações fora do gateway ZTNA, indique por isso o servidor DNS efetivamente responsável:
nslookup <FQDN-da-aplicação> <servidor-DNS>

Substitua <FQDN-da-aplicação> e <servidor-DNS> pelos valores do seu ambiente. O resultado esperado é a resposta do servidor DNS responsável, e não apenas uma resolução qualquer guardada na cache local.

No Windows, a rede utilizada pelo adaptador ZTNA TAP não pode entrar em conflito com uma rede existente. Se o Endpoint já tiver uma interface no intervalo 100.64.0.0/16, o adaptador ZTNA TAP utiliza o próximo intervalo disponível, 100.65.0.0/16, e acrescenta as rotas correspondentes.

Diagnóstico por sintoma

O ZTNA não aparece no Sophos Fusion ou na página de estado local

Comece por verificar se o dispositivo está online, aparece no tenant correto e se, em Manage software, foi efetivamente guardada a opção ZTNA > Install. Verifique depois as colunas ZTNA e Agent mode, bem como Devices > Computers > [dispositivo] > Status. Se o Sophos Fusion mostrar Product unassigned, falta a atribuição; se mostrar Not supported, verifique o sistema operativo e a licença. Se a instalação continuar pendente, registe a hora, o estado do dispositivo e os dados de diagnóstico antes de voltar a atribuir o componente.

O agente está instalado, mas a aplicação não abre

Isto, por si só, não justifica uma reinstalação imediata. Verifique, por esta ordem:

  1. O servidor DNS responsável resolve os FQDNs do gateway e do recurso?
  2. O utilizador pertence ao grupo sincronizado previsto e consegue autenticar-se no fornecedor de identidade?
  3. O dispositivo consegue alcançar os destinos e as portas necessários ao ZTNA?
  4. O mesmo recurso funciona com outro utilizador piloto autorizado ou noutro dispositivo autorizado?
  5. Existe sobreposição com 100.64.0.0/16 ou 100.65.0.0/16?

Para uma consulta DNS específica, indique explicitamente o servidor DNS, como acima. Se o problema persistir, guarde os carimbos temporais e os dados de diagnóstico. Diagnosticar o Sophos Endpoint com Self Help e SDU explica como recolher os elementos necessários.

O macOS comunica permissões em falta ou problemas de integridade

Abra a notificação Sophos e autorize as Extensions necessárias para a versão de macOS utilizada, bem como Full Disk Access. Nos Macs geridos centralmente, verifique se o perfil MDM atual está efetivamente instalado no dispositivo. Em seguida, reinicie o Mac ou os serviços Sophos afetados apenas se o macOS ou o ecrã de autorização o solicitar, e volte a verificar o estado do dispositivo.

O estado local é Inactive (On-premises mode)

Nos agentes Windows atuais, este é um estado próprio e não deve ser equiparado a Not configured. Verifique primeiro se o dispositivo se encontra intencionalmente no percurso de rede local e se o acesso direto corresponde ao modo de funcionamento planeado. Só se o acesso ao recurso falhar contra o previsto deverá prosseguir com a verificação do DNS, dos grupos e da conectividade.

O estado continua por esclarecer

O ZTNA é mantido através do processo de atualização do Sophos Endpoint. Antes de alterar componentes ou reinstalar, verifique o estado das atualizações, os reinícios pendentes, a comunicação com o Sophos Fusion e as permissões específicas da plataforma; guarde os dados SDU do período em que ocorreu o problema. Se o estado continuar por esclarecer, encaminhe o caso para o Suporte Sophos. Ferramentas de limpeza e alterações manuais especulativas a ficheiros, serviços ou ao registo não são métodos seguros de reparação.

Remover apenas o componente ZTNA

Este procedimento é adequado quando o dispositivo deve continuar a ser gerido pelo Sophos Fusion e protegido pelos restantes componentes Endpoint.

Antes da alteração: Identifique os utilizadores e as aplicações locais afetados, disponibilize uma via de acesso alternativa e selecione pelo menos um dispositivo piloto. O dispositivo tem de permanecer online. Eliminar o objeto do dispositivo não é um pré-requisito nem substitui a remoção local do componente.

  1. No Sophos Fusion, abra My Environment > Computers & Servers e selecione os dispositivos piloto.
  2. Abra Manage software.
  3. Em ZTNA, escolha Uninstall. Mantenha Agent mode, Encryption e os restantes produtos não afetados em Do not change.
  4. Confirme com Save e aguarde até que os dispositivos processem o pedido.
  5. Na coluna ZTNA, confirme que o componente já não aparece como instalado. O acesso ZTNA anteriormente testado já não deve funcionar; a proteção Endpoint prevista e a comunicação com o Sophos Fusion devem manter-se em bom estado.

O Sophos Core Agent permanece instalado intencionalmente, pois assegura a comunicação e a gestão de políticas. Se for necessário reverter a alteração, volte a instalar o componente no mesmo dispositivo piloto através de Manage software > ZTNA > Install e repita toda a validação descrita neste artigo.

Remover todo o software Sophos

A remoção completa é um procedimento separado e específico de cada plataforma. Primeiro, identifique as aplicações que deixam de estar acessíveis sem o ZTNA e confirme como funcionará o acesso alternativo. Depois, remova o ZTNA através de Manage software, conforme descrito acima. Para o restante Endpoint Agent, siga exclusivamente o procedimento suportado para a plataforma:

Esses procedimentos abrangem Tamper Protection, reinícios, atribuições MDM ou de distribuição de software, verificação local da remoção e posterior limpeza do objeto do dispositivo. Não elimine o registo prematuramente: contém o estado e o contexto de diagnóstico. A eliminação direta de ficheiros ZTNA, a remoção isolada de serviços ou a utilização especulativa de uma ferramenta de limpeza não fazem parte de uma remoção controlada.

Mudança de tenant

Um instalador pertence ao tenant de origem e não pode ser reutilizado no tenant de destino. Para mudanças em maior escala, avalie primeiro a Device Migration documentada. Como a elegibilidade depende do sistema operativo, do tipo de dispositivo e dos componentes instalados, confirme a combinação piloto no tenant em produção ou junto do Suporte Sophos antes de cada vaga. O procedimento completo está em Migrar dispositivos Sophos entre tenants do Sophos Fusion.

SophosSetup.exe --registeronly é um procedimento separado, documentado apenas para Windows, para voltar a registar uma instalação de proteção Sophos já funcional. Não é uma reparação do ZTNA nem um procedimento para macOS. Após a mudança de tenant, volte a validar a identidade do dispositivo, a atribuição do ZTNA, o estado das atualizações e o acesso real ao recurso. Planeie o regresso como uma alteração separada, utilizando um instalador atual do tenant original.

Operação, revisão e ciclo de vida

Os agentes ZTNA para Windows e macOS têm versões e notas de lançamento distintas. Uma única versão antiga não serve, por isso, como referência para ambas as plataformas. Durante a operação:

  • após uma atualização do agente, verifique a coluna ZTNA, o estado do dispositivo e o acesso a um recurso real em dispositivos piloto representativos de Windows e macOS;
  • avalie os novos estados e os problemas conhecidos nas notas de lançamento atuais do agente ZTNA antes de tratar um estado como erro;
  • reveja regularmente o suporte dos sistemas operativos, os perfis de permissões do macOS e a versão mínima exigida caso integre o Sophos Firewall;
  • antes de alterar licenças, gateways, identidade ou DNS, defina um piloto e uma via de reversão;
  • ao desativar um dispositivo, confirme que o componente ZTNA foi realmente removido, em vez de apenas eliminar o objeto do dispositivo.

Anúncios antigos de produtos não são prova fiável dos prazos de migração vigentes, da retirada de licenças ou de uma data de fim de vida. Tome essas decisões apenas com base nas informações de ciclo de vida e nas notas de lançamento mais recentes.

Perguntas frequentes

É possível remover apenas o agente Sophos ZTNA?

Sim. Num computador que continua a ser gerido, em Manage software, selecione ZTNA e depois Uninstall. O Sophos Core Agent e os restantes produtos Endpoint cuja atribuição não foi alterada permanecem instalados.

Como confirmar que a instalação foi bem-sucedida?

A coluna ZTNA em Devices > Computers and servers mostra o componente instalado, a página de estado local do Sophos apresenta o ZTNA e um utilizador piloto autorizado consegue abrir o recurso real previsto. Só a combinação destas três verificações constitui uma validação fiável.

Inactive (On-premises mode) é o mesmo que Not configured?

Não. Os agentes Windows atuais identificam expressamente o modo local detetado como Inactive (On-premises mode). Avalie o estado em conjunto com o percurso de rede previsto e um teste de acesso a um recurso real.