Installera Sophos Fusion Endpoint (macOS)
Sophos Fusion Endpoint skyddar inte en Mac fullständigt förrän både agenten har installerats och de tillägg och integritetsbehörigheter som macOS kräver har beviljats. Den här guiden beskriver den manuella installationen, förklarar valet av rätt installationsprogram och visar hur skyddet kontrolleras efteråt.
Följ introduktionsvägen för Sophos Endpoint för hela den plattformsövergripande processen, inklusive planering, förutsättningar och utrullningsordning.
Viktigt: En fullständig installation av Sophos Endpoint bör inte köras parallellt med ett annat antivirusprogram. Den separata produkten XDR Sensor är undantaget: den är avsedd att användas tillsammans med ett befintligt antivirusprogram från tredje part, men ger inget eget skydd mot skadlig kod.
Före installationen
Följande förutsättningar bör kontrolleras före nedladdningen:
- en macOS-version som är godkänd enligt aktuella systemkrav och livscykelgränser
- ett Sophos Fusion-administratörskonto med tillgång till installationsprogrammen
- lokala administratörsrättigheter på Mac-datorn
- internetåtkomst som uppfyller nätverks- och proxykraven för Sophos Endpoint
- inget annat aktivt antivirusprogram om en fullständig Sophos Endpoint ska installeras
Vid byte från en annan endpointlösning bör borttagningen av den först testas på några få Mac-datorer. Då går det att kontrollera om gamla system- eller nätverkstillägg finns kvar och stör den nya agenten.
Kontrollera före installationen vilka macOS- och agentversioner som stöds för närvarande i Sophos löpande uppdaterade supportmatris. Den länkade lifecycle-artikeln förklarar hur de dynamiska kraven ska tolkas; den här guiden återger avsiktligt ingen fast matris, eftersom den ändras oberoende av installationsflödet.
Ladda ned rätt installationsprogram för macOS
- Logga in i Sophos Fusion Admin på
fusion.sophos.com. - Öppna
My Environment > Installers. - Välj rätt installationsprogram för macOS under Endpoint.
- Ladda ned
SophosInstall.zip.
Sophos Fusion erbjuder flera alternativ:
- Download Complete macOS Installer: Installerar de endpointprodukter som omfattas av licenserna på Central-kontot.
- Choose Components: Skapar ett installationsprogram med endast de valda komponenterna. Det är användbart om exempelvis Device Encryption eller ZTNA inte ska installeras på den aktuella Mac-datorn.
- XDR Sensor Installers: Installerar endast XDR Sensor för identifiering och undersökning tillsammans med ett befintligt antivirusprogram från tredje part. Det kräver en XDR-kompatibel licens; se systemkraven för den macOS-version som stöds för närvarande. Sensorn ersätter inte ett antivirusprogram.
För en vanlig arbetsplats som ska skyddas helt av Sophos är det fullständiga installationsprogrammet normalt rätt val. Choose Components bör användas när den önskade produktkombinationen avsiktligt avviker från licensomfattningen.
Installera Sophos Endpoint manuellt
Från och med macOS Monterey 12.4 måste SophosInstall.zip flyttas innan filen packas upp från Downloads, Documents eller skrivbordet till den personliga hemmappen. Annars kan installationsprogrammet inte skapa sina arbetsfiler korrekt och installationen misslyckas.
En möjlig målmapp är:
~/SophosInstall
Därefter:
- Packa upp ZIP-filen i målmappen.
- Starta
Sophos Installer.app. - Bekräfta administratörsinloggningen.
- Slutför hela installationen.
- Bevilja de Sophos-tillägg och behörigheter som macOS begär.
Installationsprogrammet laddar ned ytterligare komponenter från Sophos Fusion. Att installationsguiden har startat utan fel är därför inte ett tillräckligt bevis på att Mac-datorn är fullständigt skyddad.
Verifiera Installer före ett undantag
Innan ett Quarantine Attribute tas bort eller Installer läggs till i Software Deployment kontrolleras Apple Notarization och signaturen:
spctl -a -t exec -vv ~/SophosInstall/Sophos\ Installer.app
codesign -vvvd ~/SophosInstall/Sophos\ Installer.app
spctl måste rapportera Installer som en accepterad Notarized Developer ID. codesign måste bekräfta att Bundle är giltigt på disken och uppfyller sin Designated Requirement. I den detaljerade utdata ska signaturkedjan innehålla Developer ID Application: Sophos (2H5GFH3774), Apple Developer ID Certification Authority och Apple Root CA. Ett avvikande eller avvisat resultat kringgås inte med en Gatekeeper Bypass; i stället hämtas en ny Installer direkt från den egna Central-tenanten.
Installation i Terminal
För en obevakad installation av Sophos Anti-Virus och Intercept X kan det uppackade installationsprogrammet köras i Terminal:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept anger vilka skyddskomponenter som installeras. --quiet döljer installationsdialogrutan, men ersätter inte de macOS-behörigheter som krävs. Inför en utrullning bör produktnamn och alternativ först kontrolleras med ett aktuellt installationsprogram på en testenhet.
Om Mac-datorn ska tilldelas direkt till en Central-enhetsgrupp under installationen kan gruppen anges:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
I exemplet är Firma\Macs en befintlig undergrupp i Central. Det dubbla omvända snedstrecket gör att skalet skickar gruppsökvägen korrekt till installationsprogrammet.
När macOS blockerar installationsprogrammet
Karantän, App Translocation och Folder Insecurity kräver tydliga säkerhetsgränser. Felsökningsrunbooken för macOS vägleder diagnosen och förklarar när man ska pausa och eskalera utan generella behörighetsändringar.
Om Installer rapporterar en avvikande systemomfattande umask ska inget godtyckligt värde anges på måfå. En systemomfattande umask påverkar alla filer som systemkonton skapar och kan skada säkerhet och program. Jämför efter backup den ansvariga LaunchDaemon-konfigurationen med gällande macOS-baseline; endast en administratör som har bedömt påverkan på hela enheten ska ta bort eller korrigera den.
Bevilja macOS-behörigheter
Beroende på produktomfattningen behöver Sophos en Security Extension, en Network Extension, godkännande för proxy eller Web Content Filter, Full Disk Access och notiser. Om ett godkännande saknas kan agenten vara installerad och synlig i Central samtidigt som en skyddsfunktion inte fungerar eller varningar inte syns.
Sophos visar en notis när en behörighet saknas. Open System Settings öppnar rätt macOS-inställning. Stäng inte meddelandet förrän behörigheten har beviljats och kontrollerats i Self Help.
Den exakta visningen skiljer sig mellan macOS-versionerna:
- macOS 14 och äldre: Sophos-systemtilläggen tillåts under
Privacy & Security. - macOS 15: Öppna
System Settings > General > Login Items & Extensions. AktiveraSophos Detection.appunderEndpoint Security ExtensionsochSophos Network Extension.appunderNetwork Extensions. - macOS 26: Aktivera på samma plats under
By AppSecurity Extension förSophos Detectionoch Network Extension förSophos Network Extension.
När Network Extension har aktiverats frågar macOS om Sophos Network Extension får tillåtas som nätverksproxy. Dialogrutan måste bekräftas med Allow för att skannings- och webbskyddet ska fungera fullständigt.
Godkänn även begäran om Web Content Filter och tillåt Sophos-notiser. Filtret ingår i webbskyddet och notiserna gör skydds- och behörighetsvarningar synliga. Om en begäran inte visas ska ingen generell macOS-exception skapas; identifiera den saknade posten med Self Help.
Full Disk Access kontrolleras och beviljas mest tillförlitligt via Sophos Endpoint:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
Under Prerequisites visar Sophos vilken behörighet som saknas och öppnar rätt macOS-inställning. De poster som krävs kan förändras beroende på agent och licensomfattning. Därför är den här kontrollen mer tillförlitlig än en statisk lista.
Sophos Service Manager kontrollerar automatiskt dessa behörigheter ungefär var 30:e minut. Efter ett manuellt godkännande kan tjänsten startas om för en tidigare kontroll; den nya statusen visas efter cirka 30 sekunder.
Kontrollera installation och skydd
Efter installationen bör tre nivåer kontrolleras:
- Lokalt: Inga behörigheter saknas under
Endpoint Self Help > Prerequisites. - Sophos Fusion: Under
My Environment > Computers & Serversvisas Mac-datorn med aktuell kommunikation med Central och utan röd Health-status. - Skyddsomfattning: De förväntade produkterna och policyerna är aktiva på enhetens detaljsida.
Godkännandet är klart först när alla tre nivåerna stämmer. En grön Central-status bevisar inte i sig att macOS har beviljat alla lokala godkännanden, och ett felfritt lokalt Self Help-resultat bevisar inte aktuell Central-kommunikation. Anteckna Installer-variant, agentversion och tidpunkt för kontrollen på en pilotenhet innan utrullningen breddas.
En enhet får inte tas bort från Sophos Fusion i förtid. När Central-objektet tas bort avinstalleras inte agenten, men det kan försvåra den vanliga åtkomsten till enhetens specifika lösenord för Tamper Protection. Därför bör Tamper Protection först inaktiveras på ett kontrollerat sätt och agenten därefter avinstalleras.
Om Mac-datorn redan har raderats från Central registrerar en ny körning av Installer inte bara den befintliga installationen. Den behandlas som Upgrade och behåller gammal enhetsidentitet. För Endpoint 2024.1 och senare rekommenderar Sophos fullständig avinstallation följd av ny installation. Äldre instruktioner som tar bort den skrivskyddade Sophos-posten ur Keychain och använder interna registreringskommandon gäller inte dessa versioner.
Den fullständiga processen som stöds beskrivs i Avinstallera Sophos Fusion Endpoint på macOS.
Sophos Fusion registrerar normalt inloggade användare automatiskt. En manuell användar- eller licenstilldelning behövs framför allt när olika lokala inloggningsnamn har skapat dubbla användarobjekt.
Funktioner som installeras i efterhand kan hanteras separat. Artikeln Installera eller avinstallera Sophos Endpoint-funktioner beskriver processen.
Rulla ut flera Mac-datorer via MDM
På flera Mac-datorer bör behörigheter, Web Content Filter och notiser inte godkännas enhet för enhet. Den separata MDM-guiden beskriver aktuella Sophos-profiler, ordningen för profil och installationsprogram samt verifieringen av en pilotgrupp.
Vanliga installationsproblem
Om installation, Central-registrering, konfiguration, behörigheter eller uppdateringar inte slutförs går du vidare till felsökningsrunbooken för Sophos Endpoint på macOS. Där behandlas blockerade Installer, nätverks- och proxyfel, ofullständiga behörigheter, beslut om ominstallation och eskalering. Reparationsstegen hålls därmed åtskilda från det normala installations- och godkännandeflödet.
Tolka Policy Timestamp, System-sidan och processroller
Policy-sidan visar när en Central-policy senast togs emot och uppdateras automatiskt. För ett kontrollerat test ändras en faktiskt tilldelad inställning minimalt, sparas och kontrolleras igen efter cirka 30 sekunder. Om Timestamp inte ändras undersöks Management Communication först. En okänd Policy-förkortning med tre bokstäver betyder att Self Help inte känner igen den mottagna typen; det är inget skäl att ändra andra Policies på måfå.
System-sidan innehåller endast inventarieinformation och påverkar inte Health State. Central hämtar normalt macOS-datornamnet från Sharing; utan kataloganslutning kan det lokala datornamnet visas som användardomän. Andra namn anges endast med dokumenterade Installer-overrides och kontrolleras sedan för nya eller dubbla enhetsobjekt.
Vid processdiagnos bedöms roller, inte bara namn: SophosServiceManager övervakar Agent-komponenter, SophosMcsAgentD kommunicerar med Central, SophosUpdater uppdaterar, Sophos Network Extension hanterar nätverksinterception, SophosCryptoGuard skyddar mot Ransomware, SophosOSQuery och SophosLiveQuery levererar Query-data och SophosLiveResponse tillhandahåller den privilegierade sessionen. Kryptering använder egna processer under inloggad användare och _sophosencryption. En saknad process är bara ett fel om dess licensierade funktion ska vara installerad och aktiv.
Captive Portal på offentligt Wi-Fi
Om inloggningssidan för hotell-, flyg- eller gästnät inte visas kan Endpoint Self Help > Captive Portal Mode pausa nätverksinterception i högst fem minuter. Läget avslutas tidigare vid manuell avstängning och kräver inget Tamper Protection-lösenord. Använd det bara för portalinloggning och kontrollera sedan skydd och anslutning igen. Sophos har inte rapporterat fler fall av det historiska Apple-problemet sedan början av 2024, men behåller läget som begränsad hjälp.
Filer på SMB-delningar förblir låsta
Om filer som öppnas från en Mac tillfälligt förblir låsta på en SMB-delning dokumenteras Agent Version, sökväg, applikation och varaktighet. Enbart On-Access Exclusion ändrar inte nödvändigtvis beteendet. Sophos dokumenterar en begränsad Workaround med samma Network Path i både On-Access- och CryptoGuard- eller Ransomware-undantag. Då försvinner två skyddslager, så delning, skrivrättigheter och serverskydd måste bedömas. Global avstängning av Real-time Scanning - Network är bredare och inte önskvärd.
Reset summary nollställer den lokala detekteringsräknaren. Det tar inte bort Malware, Central Events eller Incident History. Använd det först efter teknisk åtgärd, så att en tom lokal vy inte förväxlas med en löst incident.
Ett annat antivirusprogram är redan installerat
För fullständigt Sophos-skydd bör det befintliga antivirusprogrammet migreras och tas bort på ett kontrollerat sätt. Om det befintliga skyddet avsiktligt ska behållas är endast den separata produkten XDR Sensor avsedd för denna samexistens. Eftersom sensorn inte ger något eget skydd mot skadlig kod måste antivirusprogrammet från tredje part förbli aktivt och fungerande.
Det lokala kontot _Sophos visas
Installer skapar det begränsade tjänstekontot _Sophos. Det har ingen interaktiv Login Shell, tillhör inte normal användargrupp och kör Sophos-processer med färre rättigheter än root. Det är därför ingen okänd användare och ska inte tas bort. Agent varken sparar eller använder det automatiskt skapade lösenordet för inloggning.