Installera Sophos Central Endpoint (macOS)
Sophos Central Endpoint skyddar inte en Mac fullständigt förrän både agenten har installerats och de tillägg och integritetsbehörigheter som macOS kräver har beviljats. Den här guiden beskriver den manuella installationen, förklarar valet av rätt installationsprogram och visar hur skyddet kontrolleras efteråt.
Viktigt: En fullständig installation av Sophos Endpoint bör inte köras parallellt med ett annat antivirusprogram. Den separata produkten XDR Sensor är undantaget: den är avsedd att användas tillsammans med ett befintligt antivirusprogram från tredje part, men ger inget eget skydd mot skadlig kod.
Före installationen
Följande förutsättningar bör kontrolleras före nedladdningen:
- en macOS-version som för närvarande stöds av Sophos
- ett Sophos Central-administratörskonto med tillgång till installationsprogrammen
- lokala administratörsrättigheter på Mac-datorn
- internetåtkomst till de Sophos-domäner och portar som krävs
- inget annat aktivt antivirusprogram om en fullständig Sophos Endpoint ska installeras
Vid byte från en annan endpointlösning bör borttagningen av den först testas på några få Mac-datorer. Då går det att kontrollera om gamla system- eller nätverkstillägg finns kvar och stör den nya agenten.
Beta-versioner av macOS stöds inte av Sophos. För macOS 26 Tahoe anger Sophos Endpoint 2025.1 eller senare som stödd bas för nya installationer och uppgraderingar. Före varje större macOS-uppgradering kontrolleras ändå aktuella systemkrav, kända problem och den faktiskt installerade agenten; en allmänt “aktuell” agentstatus ersätter inte denna versionskontroll.
För stödda Intel- och Apple silicon-Mac anger Sophos minst 2 GB ledigt utrymme och 2 GB RAM. Det är ett tekniskt minimum, inte ett praktiskt mål. Lämna extra utrymme för macOS- och Endpoint-Updates, Logs och SDU-arkiv, särskilt på små SSD-enheter.
Ladda ned rätt installationsprogram för macOS
- Logga in i Sophos Central Admin på
central.sophos.com. - Öppna
My Environment > Installers. - Välj rätt installationsprogram för macOS under Endpoint.
- Ladda ned
SophosInstall.zip.
Sophos Central erbjuder flera alternativ:
- Download Complete macOS Installer: Installerar de endpointprodukter som omfattas av licenserna på Central-kontot.
- Choose Components: Skapar ett installationsprogram med endast de valda komponenterna. Det är användbart om exempelvis Device Encryption eller ZTNA inte ska installeras på den aktuella Mac-datorn.
- XDR Sensor Installers: Installerar endast XDR Sensor för identifiering och undersökning tillsammans med ett befintligt antivirusprogram från tredje part. Det kräver en XDR-kompatibel licens och minst macOS 13 Ventura. Sensorn ersätter inte ett antivirusprogram.
För en vanlig arbetsplats som ska skyddas helt av Sophos är det fullständiga installationsprogrammet normalt rätt val. Choose Components bör användas när den önskade produktkombinationen avsiktligt avviker från licensomfattningen.
Installera Sophos Endpoint manuellt
Från och med macOS Monterey 12.4 måste SophosInstall.zip flyttas innan filen packas upp från Downloads, Documents eller skrivbordet till den personliga hemmappen. Annars kan installationsprogrammet inte skapa sina arbetsfiler korrekt och installationen misslyckas.
En möjlig målmapp är:
~/SophosInstall
Därefter:
- Packa upp ZIP-filen i målmappen.
- Starta
Sophos Installer.app. - Bekräfta administratörsinloggningen.
- Slutför hela installationen.
- Bevilja de Sophos-tillägg och behörigheter som macOS begär.
Installationsprogrammet laddar ned ytterligare komponenter från Sophos Central. Att installationsguiden har startat utan fel är därför inte ett tillräckligt bevis på att Mac-datorn är fullständigt skyddad.
Verifiera Installer före ett undantag
Innan ett Quarantine Attribute tas bort eller Installer läggs till i Software Deployment kontrolleras Apple Notarization och signaturen:
spctl -a -t exec -vv 'Sophos Installer.app'
codesign -vv 'Sophos Installer.app'
spctl måste rapportera Installer som en accepterad Notarized Developer ID. codesign måste bekräfta att Bundle är giltigt på disken och uppfyller sin Designated Requirement. I den detaljerade utdata ska signaturkedjan innehålla Developer ID Application: Sophos (2H5GFH3774), Apple Developer ID Certification Authority och Apple Root CA. Ett avvikande eller avvisat resultat kringgås inte med en Gatekeeper Bypass; i stället hämtas en ny Installer direkt från den egna Central-tenanten.
Installation i Terminal
För en obevakad installation av Sophos Anti-Virus och Intercept X kan det uppackade installationsprogrammet köras i Terminal:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept anger vilka skyddskomponenter som installeras. --quiet döljer installationsdialogrutan, men ersätter inte de macOS-behörigheter som krävs. Inför en utrullning bör produktnamn och alternativ först kontrolleras med ett aktuellt installationsprogram på en testenhet.
Om Mac-datorn ska tilldelas direkt till en Central-enhetsgrupp under installationen kan gruppen anges:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
I exemplet är Firma\Macs en befintlig undergrupp i Central. Det dubbla omvända snedstrecket gör att skalet skickar gruppsökvägen korrekt till installationsprogrammet.
När macOS blockerar installationsprogrammet
Först går det att kontrollera om macOS har gett installationsprogrammet ett karantänattribut:
xattr ~/SophosInstall/Sophos\ Installer.app
Om com.apple.quarantine visas och filen med säkerhet kommer direkt från det egna Sophos Central-kontot kan attributet tas bort enbart från Sophos-installationsprogrammet:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Detta inaktiverar inte Gatekeeper globalt. Attributet får inte tas bort utan kontroll från ett installationsprogram från en okänd källa.
Om Installer rapporterar en avvikande system umask ska inte ett godtyckligt behörighetsvärde sättas blint. En systemomfattande umask påverkar alla filer som systemkonton skapar och kan skada säkerhet och applikationer. Säkerhetskopiera ansvarig LaunchDaemon-konfiguration, jämför den med macOS-baseline och låt endast en administratör som bedömt effekten på hela enheten korrigera den.
Felet Folder Insecurity betyder att en överordnad systemsökväg inte längre motsvarar säker macOS-standard och skulle låta Installer ta över främmande filer med höga rättigheter. Det kan gälla /, /Library, /Library/Caches eller /Library/Application Support. Jämför ägare och skrivrättigheter med en likvärdig frisk Mac. Stäng inte av SIP för en generell chmod-lösning; korrigera ansvarig Imaging- eller Management-programvara och involvera Apple eller Sophos Support vid behov.
Bevilja macOS-behörigheter
Beroende på produktomfattningen behöver Sophos en Security Extension, en Network Extension, proxytillstånd och Full Disk Access. Om någon av dessa behörigheter saknas kan agenten vara installerad och synlig i Central samtidigt som enskilda skyddsfunktioner inte fungerar.
Den exakta visningen skiljer sig mellan macOS-versionerna:
- macOS 14 och äldre: Sophos-systemtilläggen tillåts under
Privacy & Security. - macOS 15: Öppna
System Settings > General > Login Items & Extensions. AktiveraSophos Detection.appunderEndpoint Security ExtensionsochSophos Network Extension.appunderNetwork Extensions. - macOS 26: Aktivera på samma plats under
By AppSecurity Extension förSophos Detectionoch Network Extension förSophos Network Extension.
När Network Extension har aktiverats frågar macOS om Sophos Network Extension får tillåtas som nätverksproxy. Dialogrutan måste bekräftas med Allow för att skannings- och webbskyddet ska fungera fullständigt.
Full Disk Access kontrolleras och beviljas mest tillförlitligt via Sophos Endpoint:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
Under Prerequisites visar Sophos vilken behörighet som saknas och öppnar rätt macOS-inställning. De poster som krävs kan förändras beroende på agent och licensomfattning. Därför är den här kontrollen mer tillförlitlig än en statisk lista.
Sophos Service Manager kontrollerar automatiskt dessa behörigheter ungefär var 30:e minut. Efter ett manuellt godkännande kan tjänsten startas om för en tidigare kontroll; den nya statusen visas efter cirka 30 sekunder.
Kontrollera installation och skydd
Efter installationen bör tre nivåer kontrolleras:
- Lokalt: Inga behörigheter saknas under
Endpoint Self Help > Prerequisites. - Sophos Central: Under
My Environment > Computers & Serversvisas Mac-datorn med aktuell kommunikation med Central och utan röd Health-status. - Skyddsomfattning: De förväntade produkterna och policyerna är aktiva på enhetens detaljsida.
En enhet får inte tas bort från Sophos Central i förtid. När Central-objektet tas bort avinstalleras inte agenten, men det kan försvåra den vanliga åtkomsten till enhetens specifika lösenord för Tamper Protection. Därför bör Tamper Protection först inaktiveras på ett kontrollerat sätt och agenten därefter avinstalleras.
Om Mac-datorn redan har raderats från Central registrerar en ny körning av Installer inte bara den befintliga installationen. Den behandlas som Upgrade och behåller gammal enhetsidentitet. För Endpoint 2024.1 och senare rekommenderar Sophos fullständig avinstallation följd av ny installation. Äldre instruktioner som tar bort den skrivskyddade Sophos-posten ur Keychain och använder interna registreringskommandon gäller inte dessa versioner.
Den fullständiga processen som stöds beskrivs i Avinstallera Sophos Central Endpoint på macOS.
Sophos Central registrerar normalt inloggade användare automatiskt. En manuell användar- eller licenstilldelning behövs framför allt när olika lokala inloggningsnamn har skapat dubbla användarobjekt.
Funktioner som installeras i efterhand kan hanteras separat. Artikeln Installera eller avinstallera Sophos Endpoint-funktioner beskriver processen.
Rulla ut flera Mac-datorer via MDM
På flera Mac-datorer bör behörigheterna inte behöva bekräftas manuellt på varje enhet. Under My Environment > Installers finns paketet SophosMacDeploymentTools.zip under Deployment Tools. Det innehåller MDM-profiler och installationsskript för Sophos Endpoint samt Sophos Endpoint med ZTNA.
Ordningsföljden är viktig:
- Välj rätt profil för produktkombinationen och macOS-versionen.
- Distribuera först MDM-profilen till testenheterna.
- Kontrollera att profilen har installerats.
- Kör därefter installationsprogrammet eller det medföljande installationsskriptet.
- Kontrollera MDM-policyn och
Endpoint Self Help > Prerequisites.
Sophos dokumenterar det här förloppet för Jamf Pro. Profilerna och skripten kan i princip även användas med andra MDM-lösningar, men måste där verifieras inom den egna test- och godkännandeprocessen.
Vanliga installationsproblem
Mac-datorn visas inte i Sophos Central
Kontrollera internetanslutning, DNS, systemtid och proxy. Vid begränsad utgående trafik måste de aktuella Sophos-domänerna vara tillgängliga. Kontrollera också att installationsprogrammet verkligen kommer från rätt Central-konto.
Dialogen skiljer mellan Software Installed, Registration Status to Sophos Central och Configuration Status. Koppla felet till rätt steg. Vid Network eller Registration Errors dokumenteras Server och exakt meddelande. Om Registration lyckas men Configuration inte gör det analyseras Central Communication och Policy Processing i stället för direkt ominstallation.
Agenten är installerad, men statusen förblir röd
Kontrollera under Endpoint Self Help > Prerequisites om system-, nätverks- eller integritetsbehörigheter saknas. I macOS 14 och 15 kan i synnerhet Full Disk Access som saknas för SophosUpdater orsaka uppdateringsfel.
Sedan Endpoint 2024.4 bedömer Sophos saknad Full Disk Access för Updater som dålig Service Health även när Updates fortfarande fungerar. Vid MDM används aktuell Sophos-profil. Utan MDM startas behörigheten via Endpoint Self Help > Prerequisites > Allow Full Disk Access. SophosUpdater kan saknas i macOS vanliga väljare tills systemet har blockerat processen; följ då Self Help-flödet med drag-and-drop.
Den relevanta loggen kan sökas igenom så här:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
En träff visar att SophosUpdater inte kunde byta namn på installationsmappen. Distribuera i så fall den aktuella MDM-profilen eller bevilja /Library/Sophos Anti-Virus/SophosUpdater.app Full Disk Access.
Om Central visar fel 6001 vid hämtning av MacEndpoint och SophosUpdater.log innehåller 403 Forbidden eller EXPIRED_TOKEN är paketet inte huvudorsaken. Mac-datorn har förlorat Central Communication och kunde inte förnya JWT. Återställ DNS, Proxy och MCS, starta om Endpoint och kontrollera Update igen innan ny registrering övervägs.
Endpoint Self Help visar för Update och Management Communication använd Server, upplöst adress, Proxy och senaste lyckade kontakt. Invalid Server URL betyder misslyckad namnuppslagning, medan HTTP 503 ber klienten försöka senare. För Services skiljs missing från unexpected. Kontrollera en saknad tjänst efter omstart och eskalera vid fortsatt frånvaro med komponentnamn och SDU i stället för att ta bort fler Agent-filer.
Policy-sidan visar senast mottagna Central Policy och uppdateras automatiskt. För ett kontrollerat test ändras en faktiskt tilldelad inställning minimalt, sparas och kontrolleras efter cirka 30 sekunder. Om Timestamp inte ändras undersöks först Management Communication. En okänd Policy-förkortning på tre bokstäver betyder bara att Self Help inte känner igen mottagen typ.
System-sidan är enbart Inventory och påverkar inte Health State. Central använder normalt macOS-namnet från Sharing; utan Directory Binding kan lokalt datornamn visas som användardomän. För andra namn används dokumenterade Installer Overrides och därefter kontrolleras nya eller dubbla objekt.
Vid processdiagnos granskas roller: SophosServiceManager övervakar komponenter, SophosMcsAgentD kommunicerar med Central, SophosUpdater uppdaterar, Sophos Network Extension hanterar nätverksinterception, SophosCryptoGuard skyddar mot Ransomware, SophosOSQuery och SophosLiveQuery levererar Query Data och SophosLiveResponse den privilegierade sessionen. Kryptering använder processer under inloggad användare och _sophosencryption. En saknad process är bara ett fel när den licensierade funktionen ska vara installerad och aktiv.
Captive Portal på offentligt Wi-Fi
Om inloggningssidan för hotell-, flyg- eller gästnät inte visas kan Endpoint Self Help > Captive Portal Mode pausa nätverksinterception i högst fem minuter. Läget avslutas tidigare vid manuell avstängning och kräver inget Tamper Protection-lösenord. Använd det bara för portalinloggning och kontrollera sedan skydd och anslutning igen. Sophos har inte rapporterat fler fall av det historiska Apple-problemet sedan början av 2024, men behåller läget som begränsad hjälp.
Filer på SMB-delningar förblir låsta
Om filer som öppnas från en Mac tillfälligt förblir låsta på en SMB-delning dokumenteras Agent Version, sökväg, applikation och varaktighet. Enbart On-Access Exclusion ändrar inte nödvändigtvis beteendet. Sophos dokumenterar en begränsad Workaround med samma Network Path i både On-Access- och CryptoGuard- eller Ransomware-undantag. Då försvinner två skyddslager, så delning, skrivrättigheter och serverskydd måste bedömas. Global avstängning av Real-time Scanning - Network är bredare och inte önskvärd.
Reset summary nollställer den lokala räknaren. Det tar inte bort Malware, Central Events eller Incident History. Använd det först efter teknisk åtgärd.
Ett annat antivirusprogram är redan installerat
För fullständigt Sophos-skydd bör det befintliga antivirusprogrammet migreras och tas bort på ett kontrollerat sätt. Om det befintliga skyddet avsiktligt ska behållas är endast den separata produkten XDR Sensor avsedd för denna samexistens. Eftersom sensorn inte ger något eget skydd mot skadlig kod måste antivirusprogrammet från tredje part förbli aktivt och fungerande.
Det lokala kontot _Sophos visas
Installer skapar det begränsade tjänstekontot _Sophos. Det har ingen interaktiv Login Shell, tillhör inte normal användargrupp och kör Sophos-processer med färre rättigheter än root. Det är därför ingen okänd användare och ska inte tas bort. Agent varken sparar eller använder det automatiskt skapade lösenordet för inloggning.