Hoppa till innehållet
Avanet

Distribuera och håll Sophos Protected Browser uppdaterad

Sophos Protected Browser kan installeras på enskilda Windows- och Mac-enheter eller distribueras med Microsoft Intune eller Jamf Pro. Hanterade användare kan också få en e-postinbjudan med nedladdningslänk. Oavsett vald metod bör utrullningen börja i liten skala och den installerade versionen kontrolleras: nya webbläsarreleaser växlar varannan vecka, Chromium-säkerhetskorrigeringar distribueras automatiskt och snabbt, och en release stöds i högst fyra månader.

Den här guiden omfattar distribution, versionskontroll och livscykel för den fullständiga Sophos Protected Browser. Det separata tillägget för befintliga webbläsare har en egen installationsväg och distribueras inte här.

Förutsättningar, licens och roller

Kontrollera före nedladdningen:

  • Tenant och produkt: My Products > Protected Browser och avsnittet Protected Browser under My Environment > Installers är tillgängliga i avsedd Sophos Central-tenant. Workspace Protection omfattar Protected Browser som en av komponenterna. En synlig meny bevisar dock inte en viss licens- eller rollbehörighet; varken en separat Browser-SKU eller en allmän Central-administratörsroll är dokumenterad för metoderna här.
  • Windows: 64-bitarsenheter med Windows 10 eller Windows 11 och servrar med Windows Server 2016 eller senare stöds. Processorn måste stödja SSE3; Intel Pentium 4 och senare anges. Minst 4 GB RAM krävs, 8 GB rekommenderas, samt 20 GB ledigt lagringsutrymme.
  • macOS: macOS Sonoma 14, Sequoia 15 och Tahoe 26 stöds på Intel- (x86) och Apple-chip (arm64). Samma minnes- och lagringskrav gäller: minst 4 GB RAM, 8 GB rekommenderas och 20 GB ledigt utrymme.
  • Lagringsplanering: 20 GB är utgångsvärdet. Flera webbläsarprofiler eller intensiv profilanvändning kan kräva mer utrymme.
  • Lokal installation: Lokala administratörsrättigheter kan krävas för .exe- eller .pkg-filer.
  • Jamf Pro: Massinstallation kräver ett Jamf Pro-administratörskonto och ett Sophos Central-administratörskonto.
  • Microsoft Intune: Ett Microsoft Intune-konto, ett Sophos Central-konto och, för Windows-paketet, ett Windows-konto för installation på målenheterna krävs.
  • E-postinbjudan: Den inbjudna användaren måste ha minst rollen Read-only. Utan denna minimiroll är inbjudan inte en lämplig distributionsväg.

De angivna operativsystemen är de uttryckligen dokumenterade plattformarna. Andra versioner härleds inte från liknande Endpoint-krav. Före en bred utrullning bör man också kontrollera med verkliga användarprofiler att RAM och lagring räcker för den egna användningen.

Förbered utrullningen

Före den första installationen definieras en pilotgrupp som representerar båda chiparkitekturerna och operativsystemen i den framtida målgruppen. Dokumentera för varje pilotenhet:

  • enhetsnamn och operativsystem;
  • installationsväg: manuell, inbjudan, Intune eller Jamf Pro;
  • förväntad tilldelning i Intune eller Jamf;
  • installationstidpunkt;
  • installerad version av Protected Browser och Chromium;
  • resultat av start och inloggning med arbetskontot.

Använd entydiga namn för paket och principer, till exempel Sophos Protected Browser – Pilot. Namnet kan anpassas, men produktfälten och valvärdena nedan måste exakt motsvara respektive hanteringsgränssnitt.

Hämta installationsprogrammet från Sophos Central

Nedladdningen är densamma för manuell och centralt hanterad installation:

  1. Öppna My Environment > Installers i Sophos Central.
  2. Gå till avsnittet Protected Browser.
  3. För Windows väljer du Download installer for Windows (x64 only).
  4. För macOS väljer du Download installer for macOS (Universal - Intel and Apple chip).
  5. Förvara den nedladdade filen kontrollerat och använd samma verifierade nedladdning för piloten och den bredare vågen.

Den dokumenterade Windows-filen heter SophosProtectedBrowserSetUpX64.exe och macOS-filen SophosProtectedBrowserX64.pkg. Beteckningen X64 i macOS-filnamnet ändrar inte att Sophos levererar installationsprogrammet som universellt för Intel- och Apple-chip.

Installera enskilda Windows-enheter

  1. Kontrollera igen att enheten använder 64-bitars Windows och uppfyller kraven på CPU, RAM och lagring.
  2. Öppna platsen för SophosProtectedBrowserSetUpX64.exe.
  3. Dubbelklicka på installationsprogrammet och bekräfta med Yes. Om körningen blockeras använder du ett behörigt lokalt administratörskonto och kringgår inte enhetskontrollerna.
  4. Vänta tills installationen är klar.
  5. Starta Sophos Protected Browser från Start-menyn eller skrivbordet.
  6. Logga in med arbetskontot.

Installera enskilda Mac-enheter

  1. Kontrollera macOS-version, chip, RAM och ledigt utrymme.
  2. Öppna platsen för SophosProtectedBrowserX64.pkg.
  3. Dubbelklicka på installationsprogrammet och klicka på Continue.
  4. Välj om webbläsaren ska installeras för alla användare på enheten eller bara för den aktuella användaren. Beslutet ska i förväg stämmas av med enhetsägaren och utrullningens omfattning.
  5. Klicka på Install och ange den lokala administratörens inloggningsuppgifter.
  6. Klicka på Close när installationen är klar.
  7. Öppna Finder > Applications > Sophos Protected Browser och logga in med arbetskontot.

Distribuera med Microsoft Intune

Hämta först lämpligt installationsprogram under My Environment > Installers enligt beskrivningen ovan. Skapa separata Windows- och macOS-paket så att krav, identifiering och tilldelning förblir spårbara.

Skapa Windows-paketet

  1. Öppna Apps > Windows > Add i Microsoft Intune.
  2. Välj Line-of-business app under App type.
  3. Klicka på Select app package file under App information och välj Windows-installationsprogrammet från Sophos Central.
  4. Klicka på OK och ange fälten:
    • Name: till exempel Sophos Protected Browser – Windows – Pilot
    • Description: ange det interna syftet och pilotgruppen
    • Publisher: Sophos
    • App install context: Device
    • Ignore app version: Yes
  5. Klicka på Next.
  6. Välj först endast pilotenheterna under Assignments.
  7. Klicka på Next, kontrollera Review + create och klicka på Create.

Intune visar ett meddelande när paketet har skapats; därefter installeras det på de valda enheterna. Meddelandet bekräftar paketskapandet, inte att start eller inloggning har lyckats på varje målenhet.

Skapa macOS-paketet

  1. Öppna Apps > macOS > Add i Microsoft Intune.
  2. Välj macOS app (.pkg) under App type och klicka på Select.
  3. Öppna Select app package file under App information, välj macOS-installationsprogrammet från Sophos Central och klicka på OK.
  4. Ange ett entydigt paketnamn under Name och Sophos under Publisher.
  5. Välj operativsystemversionen för de hanterade Mac-enheterna under Requirements > Minimum operating system.
  6. Ange under Detection rules:
    • Ignore app version: Yes
    • App bundle ID: det Bundle ID som fastställts för Protected Browser
    • App version: versionen som ska installeras
  7. Klicka på Next, välj pilotenheterna under Assignments och klicka på Next igen.
  8. Kontrollera Review + create och klicka på Create.

Ett App bundle ID krävs för identifieringsregeln, men något fast värde är inte dokumenterat. Ange därför inte ett gissat värde. Fastställ och verifiera identifieraren från det faktiskt nedladdade paketet med den macOS-paketeringsprocess som används i den egna miljön. Om det inte är möjligt ska arbetet stoppas före tilldelningen och regeln klarläggas med ansvarig för Intune eller Sophos.

Distribuera till Mac-enheter med Jamf Pro

Skapa installationspaketet

  1. Hämta det universella macOS-installationsprogrammet under My Environment > Installers > Protected Browser.
  2. Öppna Settings > Computer Management > Packages i Jamf Pro.
  3. Ange ett entydigt namn under General.
  4. Välj Browser under Category.
  5. Ladda upp macOS-installationsprogrammet från Sophos Central under Filename.
  6. Klicka på Save.

Skapa principen för pilotgruppen

  1. Öppna Computers > Policies.
  2. Ange ett entydigt principnamn under General.
  3. Välj åter Browser under Category.
  4. Välj önskad händelse under Trigger. Det dokumenterade exemplet Recurring Check-in startar principen nästa gång enheten checkar in hos Jamf Pro-servern.
  5. Välj det tidigare skapade Protected Browser-paketet under Packages.
  6. Begränsa den första tilldelningen till pilotenheterna under Scope.
  7. Klicka på Save.

Bjud in användare via e-post

Inbjudan passar hanterade användare som själva installerar webbläsaren via den skickade länken. Användaren följer e-postmeddelandet, slutför installationen och loggar därefter in med arbetskontot.

Inbjudan från användarlistan

  1. Öppna My Environment > Users & Groups och därefter fliken Users.
  2. Välj användaren och klicka på Email setup link.
  3. Aktivera Invite user to install Sophos Protected Browser under Protected Browser.
  4. Klicka på Save.

Inbjudan när användaren redigeras

  1. Öppna My Environment > Users & Groups > Users och klicka på önskad användare.
  2. Klicka på Edit.
  3. Öppna Email setup link under Edit user.
  4. Aktivera Invite user to install Sophos Protected Browser under Protected Browser.
  5. Klicka på Save.

I båda fallen är det förväntade resultatet ett e-postmeddelande med en nedladdningslänk. Om det uteblir kontrolleras först minimirollen Read-only, vald person och aktiverat Protected Browser-alternativ innan inbjudan skickas igen.

Validera installation och version

En distributionsplattform i sig utgör inte ett fullständigt funktionstest. Kontrollera för varje pilotplattform:

  1. Installation: Sophos Protected Browser finns på målenheten.
  2. Start: Webbläsaren går att öppna.
  3. Inloggning: Inloggning med avsett arbetskonto lyckas.
  4. Version i webbläsaren: Öppna trepunktsmenyn uppe till höger och välj About Sophos Protected Browser. Sidan visar aktuell version och om den är uppdaterad.
  5. Windows-kontroll: Öppna Settings > Apps > Installed apps och sök efter Sophos Protected Browser.
  6. Mac-kontroll: Öppna Apple menu > About > General > System Report, expandera Software, öppna Applications och sök efter Sophos Protected Browser.

I webbläsaren följer visningen mönstret:

Version [Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor] Chromium [Chromium_major].[Chromium_minor].[Chromium_patch].[Chromium_build] ([build_type]) ([processor])

Ett dokumenterat exempel är Version 1.86.23 Chromium 145.0.7632.160 (Official Build) (64-bit). På enhetsnivå visar Windows och macOS fyra grupper enligt [Chromium_major].[Protected Browser_generation].[Protected Browser_major].[Protected Browser_minor], exempelvis 145.1.86.23. Jämför värden enligt denna struktur; enhetsvisningen är inte nyare bara för att den börjar med Chromiums huvudversion.

Utöka tilldelningen först när installation, start, inloggning och versionsvisning har lyckats på samtliga representativa pilotenheter.

Planera uppdateringar och livscykel

Protected Browser använder en växlande releasecykel på två veckor:

  1. I början av månaden kommer en release med den senaste Chromium-huvudversionen och nya Protected Browser-funktioner.
  2. Två veckor senare kommer en release enbart för Protected Browser-motorn; Chromium-huvudversionen förblir densamma.
  3. Ytterligare två veckor senare börjar nästa cykel med en ny Chromium-huvudversion.

Det dokumenterade 30-dagarsexemplet går från Protected Browser 1.50.x med Chromium 129 till 1.51.x med samma Chromium-huvudversion och sedan till 1.52.x med Chromium 130. Numren förklarar schemat och är inte målversioner för den egna tenanten.

Chromium-säkerhetskorrigeringar görs automatiskt tillgängliga inom 24 timmar eller mindre efter publicering av Chromium-teamet. Därefter rullar Sophos ut den uppdaterade versionen stegvis under ytterligare 12 till 24 timmar; den totala distributionstiden är högst 48 timmar. En kortvarig skillnad mellan två pilotenheter kan därför ingå i den stegvisa utrullningen. Den får dock inte förbli okontrollerad efter den dokumenterade perioden.

Varje webbläsarrelease stöds i upp till fyra månader efter den första publiceringen:

FasReleasens ålderBetydelse
Aktuell releaseförsta två veckornaaktuell version
Behåll föregående releasetvå veckor till tre månaderstöds fortfarande
Nära End-of-Lifetre till fyra månaderprioritera uppdatering
End-of-Lifemer än fyra månaderrelease utan support

Sophos rekommenderar den senaste versionen. Inaktuella webbläsare kan ge sämre prestanda och skydd. Driftprocessen bör därför kontrollera versionsvisningen minst varje månad och dessutom efter varje säkerhetskorrigering eller ny huvudversion. Någon kontroll för att hålla tillbaka webbläsaruppdateringar och någon nedgraderingsprocedur är inte dokumenterade. Ett gammalt paket ska därför inte distribueras som rollback.

Felsökning efter symptom

Installationsprogrammet eller avsnittet Protected Browser saknas

Kontrollera att rätt tenant är öppen och att My Products > Protected Browser samt My Environment > Installers > Protected Browser är synliga. Härled ingen ytterligare roll eller licens från detta. Om avsnittet saknas stoppas utrullningen och ansvarig för tenant, licens eller roller kontrollerar aktiveringen.

Windows-installationen startar inte

Kontrollera först 64-bitars Windows, en operativsystemversion som stöds, SSE3-kompatibel CPU, minst 4 GB RAM och 20 GB ledigt utrymme. Kontrollera sedan om .exe-installationen kräver lokala administratörsrättigheter. Använd inget annat installationsprogram än Download installer for Windows (x64 only).

Installation eller start på Mac misslyckas

Jämför enheten med macOS Sonoma 14, Sequoia 15 eller Tahoe 26 och kontrollera Intel- eller Apple-chip, RAM och ledigt utrymme. Administratörsrättigheter kan krävas för manuell installation. Starta efter lyckad installation webbläsaren via Finder > Applications.

Intune rapporterar ett skapat paket, men webbläsaren saknas

Meddelandet visar endast att Intune har skapat paketet. Kontrollera plattform, vald paketfil och Assignments. För Windows måste App install context: Device och Ignore app version: Yes vara inställda. För macOS kontrolleras Minimum operating system, App bundle ID, App version och pilottilldelningen. Om Bundle ID inte har fastställts tillförlitligt korrigeras först identifieringsregeln i stället för att tilldelningen utökas.

Jamf-principen körs inte

Kontrollera under Settings > Computer Management > Packages att rätt paket är sparat. Jämför sedan kategorin Browser, vald Trigger, paketet och Scope under Computers > Policies. Med Recurring Check-in utlöses körningen först vid enhetens nästa incheckning hos Jamf Pro-servern.

Inbjudan kommer inte fram

Kontrollera att användaren har minst rollen Read-only. Under My Environment > Users & Groups > Users kontrolleras rätt användare, att Email setup link är öppnad och att Invite user to install Sophos Protected Browser är aktiverat. Först därefter sparas eller skickas inbjudan igen.

Versionsnumren verkar inte stämma överens

Jämför inte bara antalet siffergrupper. I webbläsaren börjar den tredelade Protected Browser-versionen med generationen; på Windows och macOS står Chromium-huvudversionen framför. Öppna också About Sophos Protected Browser för att se den fullständiga Chromium-versionen och uppdateringsstatusen.

Enheter ligger kvar på olika versioner under utrullningen

Ta först hänsyn till den stegvisa utrullningen av säkerhetskorrigeringar med en total distributionstid på högst 48 timmar. Kontrollera därefter versionsvisning och status up to date på varje berörd enhet. Om en enhet fortfarande är inaktuell efter detta fönster ska tilldelningen inte breddas. Ingen reparations- eller nedgraderingsprocess är dokumenterad för fallet; registrera enhet, operativsystem, installationsväg, tidpunkt och båda versionsvisningarna och överlämna ärendet till Sophos Support.

Säker återgång, borttagning och stoppad utrullning

För Windows, macOS, Intune och Jamf Pro är ingen produktspecifik avinstallationsprocess dokumenterad. Det finns inte heller någon tillförlitlig process för att nedgradera webbläsaren. Radera därför inte filer manuellt och distribuera inte gamla paket som en påstådd rollback.

För ett säkert stopp före den breda distributionen:

  1. Utöka inte Scope eller Assignments utanför pilotgruppen.
  2. Notera paket, princip, trigger, målgrupp och redan installerade enheter.
  3. Kontrollera om en ändring i Intune eller Jamf oavsiktligt påverkar fler enheter. Ta bort en tilldelning först efter att giltig procedur för respektive hanteringsplattform har kontrollerats.
  4. Lämna befintliga installationer oförändrade tills en aktuell, verifierad avinstallationsväg finns. Manuell radering av programfiler är inte en rollback.
  5. Validera efter stoppet att inga ytterligare pilotenheter installeras och eskalera en nödvändig borttagning med dokumenterad enhets- och paketstatus.

Samma säkerhetsprincip gäller för en problematisk ny webbläsarversion: begränsa utrullningen, spara versioner och tidpunkter och eskalera ärendet. En nedgradering kan försämra skydd och supportstatus; en tillförlitlig nedgraderingsväg är inte dokumenterad.

Drift, granskning och livscykel

Driftansvarig kontrollerar regelbundet:

  • Windows-, Windows Server- och macOS-versioner som stöds före varje ny våg;
  • RAM och ledigt utrymme, särskilt med flera webbläsarprofiler;
  • Intune-tilldelningar eller Jamf-scope, paket och trigger;
  • lyckad start och inloggning med ett arbetskonto;
  • Protected Browser- och Chromium-version via About Sophos Protected Browser;
  • enhetsvisning under Settings > Apps > Installed apps eller System Report > Software > Applications;
  • releasens ålder mot fyramånadersgränsen;
  • avvikelser efter säkerhetsuppdateringens högst 48 timmar långa utrullning.

En ny Chromium-huvudrelease, övergång till fasen ”nära End-of-Life” eller en inaktuell pilotenhet utlöser en ny versionskontroll.

Som icke-operativ bakgrund kan produktutvecklingen beskrivas med fem milstolpar: Protected Browser presenterades som Early Access den 20 januari 2026; Workspace Protection blev tillgängligt den 16 mars 2026. Den 1 juli följde val av appkategorier och rapportering av filuppladdningar och filnedladdningar. Den 20 juli tillkännagavs det separata Protected Browser-tillägget för befintliga webbläsare. Senare tillkom vägledda arbetsflöden för Zero Trust-skydd av SaaS-applikationer. Utvecklingen ändrar varken den beskrivna installationsvägen eller den aktuella versions- och livscykelkontrollen.

Relaterad befintlig guide

Protected Browser har en egen installationsväg. Om även Sophos Endpoint Protection ska rullas ut beskriver Distribuera Sophos Endpoint Protection installationsprogrammet, enhetsregistreringen och valideringen. Blanda inte de två processerna: en lyckad Endpoint-utrullning bevisar inte att Protected Browser är installerad eller uppdaterad.