Felsök installation av Sophos Endpoint på macOS
Den här runbooken börjar med det synliga symptomet och skiljer avsiktligt mellan installation, registrering och konfiguration. Använd installationsguiden för macOS för en normal första installation och den här sidan när processen misslyckas eller förblir ofullständig.
Snabb väg efter symptom
- macOS öppnar inte Installer eller hämtningsfältet slutar utan installation: kontrollera först källa, signatur och karantän.
- Loggen visar
Folder Insecurityellerpath is not secure: dokumentera sökväg och aktuella behörigheter skrivskyddat; använd ingen generell reparation. - Programvaran är installerad men Mac-datorn saknas i Sophos Fusion: kontrollera Registration Status to Sophos Central, sedan nätverk, Proxy, tid och tenant.
- Mac-datorn syns i Sophos Fusion men förblir röd: identifiera det saknade godkännandet i
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. - Updates misslyckas: skilj först Updater-behörighet från Management Communication; radera inga Agent-filer.
Dokumentera exakt fel, steg, macOS- och Agent-version samt tid innan något ändras. Då går det att avgöra om nästa åtgärd löser samma orsak.
Kontrollera förtroende och karantän säkert
Använd endast SophosInstall.zip från rätt Sophos Fusion-tenant. Om Sophos Installer.app finns i ~/SophosInstall visar denna skrivskyddade fråga attributen:
xattr ~/SophosInstall/Sophos\ Installer.app
com.apple.quarantine, särskilt efter Safaris automatiska uppackning, kan leda till App Translocation och fel. Ta bort det endast när Installer kommer direkt från organisationens tenant och har klarat signaturkontrollerna i installationsguiden:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Kommandot är avsiktligt begränsat till detta App Bundle. Ta inte rekursivt bort attribut från Downloads, stäng inte av Gatekeeper globalt och fortsätt inte efter avvisad eller avvikande signatur. Hämta i stället en ny Installer från den egna tenant.
Stoppa säkert vid Folder Insecurity
Folder Insecurity är inget vanligt skrivfel. Installer stoppar om en osäker part kan skriva till en överordnad sökväg, eftersom en privilegierad installation då kan ta över främmande filer. Diagnosen anger normalt sökvägen, exempelvis /Library.
Dokumentera ägare och läge skrivskyddat:
ls -la /
ls -la /Library
Dokumenterade säkra värden är 755 root:wheel för / och /Library samt 755 root:admin för /Library/Application Support. Felet kan också ange /Library/Caches eller en Sophos-undermapp. Jämför den exakt rapporterade sökvägen med en likvärdig frisk Mac och fastställ vilket Imaging-, Packaging- eller Management-verktyg som ändrade den.
Stoppa om ägare eller läge avviker. Kör inte generell chmod eller chown och stäng inte av SIP enligt ett kopierat recept. En felaktig ändring kan skada macOS eller annan programvara, och någon tillförlitlig generell rollback är inte belagd. Låt ansvarig macOS-administratör korrigera ursprunglig baseline eller eskalera underlaget till Apple eller Sophos Support.
Skilj installation, registrering och konfiguration
Installer visar tre separata statusar:
- Software Installed: lokala komponenter skapades.
- Registration Status to Sophos Central: Agent registrerades hos tenant.
- Configuration Status: Policy och tenant-konfiguration mottogs.
När fönstret stängs stoppas inte Registration eller Configuration Download. Lokal installation bevisar inte Registration, som inte bevisar fullständig Configuration. Koppla fel och visad Server till ett steg innan ominstallation.
Mac-datorn visas inte i Sophos Fusion (tidigare Sophos Central)
Kontrollera i denna ordning:
- Kommer Installer och tenant-information från rätt Sophos Fusion-konto?
- Är datum, tid och tidszon på Mac-datorn korrekta?
- Fungerar DNS och HTTPS utan Captive Portal?
- Tillåter avsedd Proxy aktuella Sophos-destinationer, och är Credentials och Root Certificates giltiga?
- Visar Self Help under Management Communication Server, upplöst adress, förväntad Proxy och nyligen lyckad kontakt?
Invalid Server URL anger misslyckad namnuppslagning. HTTP 503 ber klienten försöka senare. Om Registration lyckas men Configuration inte gör det, undersök Management Communication och senast mottagna Policy i stället för att starta Installer igen; installationsguiden förklarar Policy-tidsstämplar, System-sidan och processroller i detalj.
Sortera behörigheter och MDM
Öppna Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites. Self Help är vägledande eftersom Security Extensions, Network Extensions och integritetsgodkännanden beror på Agent-version och produkter. Efter korrigering får Prerequisites inte visa saknat godkännande.
För en Mac följs Open System Settings eller Allow Full Disk Access i Self Help. Använd den särskilda CLI- och behörighetsguiden för skrivskyddad TCC- och MDM Payload-diagnos; redigera inte TCC-databaser eller profiler manuellt. På hanterade Mac-datorer hör profilval, Payloads och ordning till MDM-utrullningsguiden.
Avgränsa Update-fel med stödda signaler
Blanda inte ihop två olika Updater-tillstånd:
- På macOS 14 och 15 kan saknad Full Disk Access för
SophosUpdaterblockera Updates i Endpoint-versioner före 2024.3 (10.9.1). - Sedan Endpoint 2024.4 (10.9.5) kan samma saknade behörighet förebyggande göra Sophos Updater service health röd även om ingen Update har misslyckats. En röd status ensam bevisar därför inget aktuellt Update-fel.
Kontrollera först Prerequisites. För det första tillståndet är denna skrivskyddade Log-kontroll en stödjande diagnostisk signal:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
En träff stöder det specifika behörighetsproblemet men bevisar inte varje Update-orsak. För tillståndet före 2024.3 (10.9.1) utan MDM aktiverar du SophosUpdater.app manuellt under System Settings > Privacy & Security > Full Disk Access; om posten saknas lägger du till /Library/Sophos Anti-Virus/SophosUpdater.app med plusknappen. För förebyggande röd Health från 2024.4 (10.9.5) använder du i stället Endpoint Self Help > Prerequisites > Allow Full Disk Access, eftersom den vanliga väljaren kanske inte visar en Updater som macOS inte har blockerat. Med MDM distribuerar du i båda fallen den aktuella Sophos-profil som matchar installerade komponenter. Fullständig korrigering och validering finns i CLI- och behörighetsguiden. Detta är inget allmänt Agent-reparationskommando eller Update-rollback.
Om Sophos Fusion rapporterar 6001 vid hämtning av MacEndpoint och SophosUpdater.log också innehåller 403 Forbidden eller EXPIRED_TOKEN, kontrollera DNS, proxy och MCS: Mac-datorn kunde inte förnya sitt token. HTTP 503 begär ett senare försök. Eskalera en tjänst som förblir missing under Services med komponentnamn och SDU utan att ta bort Agent-filer.
Endast äldre versioner: fel vid /Library/Preferences/Logging
Denna gren gäller endast macOS Ventura 13.6.3 eller Sonoma 14.2 med Sophos Endpoint före 2024.1. Efter ett installationsfel kan denna skrivskyddade kontroll visa behörighetsfelet vid /Library/Preferences/Logging:
sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 2h | grep -i Logging
Använd den tidigare begränsade proceduren endast för exakt denna kombination och en matchande träff: tillåt Sophos Installer under System Settings > Privacy & Security > Full Disk Access, vid behov även Terminal för installation från Terminal, och kör installationen igen. Endpoint 2024.1 och senare innehåller korrigeringen; aktuella versioner får inte använda denna äldre workaround. Ta sedan bort Terminal-åtkomst som endast gavs för diagnostik.
Försök igen kontrollerat
- Korrigera en bekräftad orsak och dokumentera ändringen.
- Kontrollera Self Help, nätverk eller sökvägsbehörigheter igen.
- Vid förtroende- eller tenantproblem används en nyhämtad Installer från rätt tenant.
- Gör ett nytt försök en gång och följ alla tre statusar till resultatet.
- Radera inte Agent-filer eller Sophos Fusion-objekt som Retry-åtgärd.
Om enhetsobjektet redan har raderats från Sophos Fusion och den befintliga installationen därför inte kan registreras på nytt ska ingen odokumenterad manuell registrering provas. Endast för detta scenario är fullständig borttagning och ominstallation den stödda vägen för Endpoint 2024.1 och senare. Följ Avinstallera Sophos Central Endpoint på macOS, inklusive Tamper Protection och verifiering. För andra inkonsekventa tillstånd ska det specifika symptomet diagnostiseras och vid behov eskaleras till Sophos Support i stället för generell borttagning.
Verifiera och eskalera med användbart underlag
Processen lyckas först när:
- Prerequisites inte visar någon saknad lokal behörighet;
- Mac-datorn finns i rätt tenant under
My Environment > Computers & Serversmed aktuell kommunikation; - förväntade produkter och Policies är aktiva i enhetsinformationen;
- Update och Management Communication i Self Help åter visar lyckad kontakt.
Om felet kvarstår sparas exakt meddelande, Timestamp, tre Installer-statusar, macOS- och Agent-versioner, sökväg eller komponent, Self Help-observationer, Sophos Fusion-händelser och Proxy-/MDM-status. Skapa en SDU via befintlig Sophos Diagnostics/Support-process och ange reproduktionstiden. Ändra inte det skapade SDU-arkivet manuellt. Skicka det endast genom godkänd Sophos Support-Case eller Upload-kanal och publicera det aldrig. Maskera där det är praktiskt endast separata Screenshots eller anteckningar; lägg aldrig till inloggningsuppgifter där eller i Case-anteckningar.