Hoppa till innehållet
Avanet

Installera och ta bort Sophos Protected Browser-tillägget

Sophos Protected Browser-tillägget kan installeras på enskilda Windows- och Mac-enheter manuellt eller centralt med Active Directory GPO, Google Enterprise Core, Microsoft Intune och Jamf Pro. Den lämpliga installationsfilen hämtas alltid från Sophos Central. Kontrollera därefter för Chrome både den tvingade policyn och det synliga tillägget.

Denna instruktion behandlar tillägget för befintliga webbläsare. Distributionen och uppdateringen av hela Sophos Protected Browser är en separat uppgift.

Välj lämplig distributionsmetod

  • Manuell: för en liten pilot eller enskilda Windows- och Mac-enheter. Den här vägen inkluderar även de återställningssteg som dokumenterats av Sophos.
  • Active Directory GPO: för domänanslutna Windows-enheter med Google Chrome.
  • Google Enterprise Core: för registrerade Chrome-webbläsare på Windows och macOS.
  • Microsoft Intune: för hanterade Windows- och Mac-enheter med Google Chrome eller Microsoft Edge.
  • Jamf Pro: för hanterade Macs med Google Chrome eller Microsoft Edge.

Börja med några få enheter och exakt den webbläsare som kommer att användas senare. ZIP-filerna innehåller beroende på väg riktlinjer-, profil-, skript- och verktygsfiler. Blanda inte filer från olika distributionsvägar.

Förutsättningar, licens och roller

Innan nedladdningen måste Meine Produkte > Protected Browser samt området Browser-Erweiterung under Meine Umgebung > Installer respektive Meine Umgebung > Installers > Protected Browser vara tillgängliga i rätt Sophos Central-tenant. En separat licensbeteckning anges inte för dessa procedurer. Därför ska man inte dra vidare licens- eller rollantaganden baserat på synligheten av en meny. De nödvändiga rollerna varierar beroende på procedur:

  • Manuellt under Windows: Windows-enheten är registrerad i en MDM-lösning; administratörsåtkomst på Windows-enheten och Sophos Central krävs. Google Chrome, Comet och Microsoft Edge stöds på detta sätt; den nedladdade ZIP-filen nämner dessutom Atlas.
  • Manuellt på macOS: Macen är registrerad i en MDM-lösning; administratörsbehörighet på Mac och Sophos Central krävs. Sophos nämner Google Chrome, Atlas, Comet och Microsoft Edge som stödda webbläsare, men det aktuella nedladdningspaketet kan endast innehålla profiler för Chrome, Atlas och Edge. Om profilerna som hör till Comet saknas i det aktuella paketet får man inte använda profiler för en annan webbläsare. Ladda ner paketet igen och kontrollera de saknade Comet-filerna med Sophos Support innan du fortsätter. Befintliga MDM-konfigurationer för ExtensionForceinstallList måste tas bort innan den manuella installationen: macOS slår inte ihop en hanterad profil med en lokalt installerad profil, utan tillämpar endast en av dem.
  • Active Directory GPO: Ett AD-administratörskonto för grupprincipredigeraren, ett Sophos Central-adminkonto, lokala administratörsrättigheter på målenheterna, Chrome ADMX-mallen och behörighet att installera tillägg från externa källor krävs. GPO:t är redan länkat till den mål-OU. För tilläggsprogrammet finns en SMB-delning tillgänglig som domändatorerna kan läsa.
  • Google Enterprise Core: Chrome-webbläsarna är registrerade och tilldelade den avsedda organisatoriska enheten. Administratörsåtkomst till målenheter, Google Admin-konsolen och Sophos Central krävs.
  • Microsoft Intune: Det krävs ett konto för Intune och ett för Sophos Central samt administratörsbehörighet på mål-enheterna. Chrome och Edge får installera tillägg från externa källor.
  • Jamf Pro: Det krävs ett Jamf Pro-adminkonto, ett Sophos Central-adminkonto och administratörsbehörighet på mål-enheterna. Chrome och Edge får installera tillägg från externa källor.

Det extra tilläggsprogrammet behövs endast om enhetsstatuspolicyobjekt ska användas i webbpolicyer. Det heter under Windows ExtensionUtility.exe och under macOS ExtensionUtility.pkg. Installera inte denna extra komponent i förväg om du inte använder funktionen.

Ladda ner installationsfiler i Sophos Central

Beroende på distributionsväg kallar Sophos detta steg för Ladda ner installationsfiler från Sophos Central eller Ladda ner installeraren från Sophos Central. I båda fallen avses ZIP-paketet som hör till den valda metoden.

  1. Öppna i Sophos Central Meine Umgebung > Installer. Vid manuellt sätt och hos Google Enterprise Core anger Sophos den exakta vägen Meine Umgebung > Installers > Protected Browser.
  2. Välj under Browser-Erweiterung den avsedda vägen och operativsystem:
    • Manuell > Windows eller Manuell > Mac,
    • Active Directory (GPO) > Windows,
    • Google Enterprise med lämpligt operativsystem,
    • Microsoft Intune med lämpligt operativsystem,
    • JAMF > Mac.
  3. Packa upp den nedladdade ZIP-filen i en kontrollerad arbetsmapp. Använd för pilotprojektet enbart de filer och värden som finns däri.

För GPO och Intune behövs tilläggs-URL:en från detta paket. Google Enterprise Core kräver tilläggs-ID, tilläggs-URL och ExtensionSettings.json. Jamf och den manuella Mac-vägen använder webbläsarspecifika .mobileconfig-filer. Vid den manuella Mac-vägen måste paketet innehålla profiler som tillhör den avsedda webbläsaren. Om Comet-profiler saknas är det ett stoppvillkor och ingen anledning att byta namn på eller återanvända Chrome-, Atlas- eller Edge-profilerna.

Installera tillägget manuellt

Installera tillägget på Windows-enheter

  1. Öppna den uppackade mappen på mål-enheten.
  2. Dubbelklicka på webbläsarens installationsfil. För Chrome är detta ChromeForceInstallExtension.reg; bekräfta Ausführen och Ja. Detta kommer att skriva tilläggsdetaljerna till Windows-registret.
  3. Dubbelklicka på filen med tilläggsinställningarna. För Chrome är detta ChromeExtensionSettings.reg; bekräfta återigen Ausführen och Ja.
  4. Endast om enhetsstatus-policyobjekt behövs: Starta ExtensionUtility.exe och bekräfta Ja.

Efter installationen kommer tillägget att uppmana användaren att logga in med sina inloggningsuppgifter.

Installera tillägget på Mac-enheter

Viktigt: Kontrollera innan detta steg om ExtensionForceinstallList redan hanteras via MDM. Ta bort denna MDM-konfiguration först. Utan denna röjning kan macOS istället för de lokala profilerna fortfarande bara tillämpa den hanterade profilen.

  1. Dubbelklicka på webbläsarens Force-Install-fil i den uppackade mappen, för Chrome till exempel ChromeForceInstallExtension.mobileconfig.
  2. Öppna Systemeinstellungen, sök efter Profiles och installera den nedladdade profilen. För Chrome heter exempelprofilen Install Island Extension Chrome. Bekräfta Installieren med administratörslösenordet.
  3. Dubbelklicka på filen med tilläggsinställningar, för Chrome till exempel ChromeExtensionSettings.mobileconfig.
  4. Installera inställningsprofilen under Profile > Heruntergeladen. Chrome-exemplet heter Setup Island Extension on Chrome.
  5. Endast om enhetsstatus-policyobjekt behövs: Starta ExtensionUtility.pkg, klicka på Weiter och Installieren och ange administratörslösenordet.

När det är klart kommer tillägget att begära att användaren loggar in.

Distribuera tillägget centralt

Konfigurera gruppolicyobjekt för att installera tillägget

  1. Öppna den förberedda GPO:n och gå till Computerkonfiguration > Richtlinien > Administrative Vorlagen > Google > Google Chrome > Erweiterungen.
  2. Öppna Liste der automatisch installierten Apps und Erweiterungen konfigurieren, välj Aktiviert och klicka under Optionen på Anzeigen.
  3. Klistra in den från Sophos Central kopierade expansions-URL under Inhalte anzeigen. Bekräfta och spara inställningen.
  4. Kopiera innehållet från den nedladdade ChromeExtensionSettings.xml.
  5. Gå i samma GPO till Computerkonfiguration > Einstellungen > Windows-Einstellungen > Registry. Högerklicka på Registry, klistra in XML-innehållet, namnge registerposten och spara den.

Installera tilläggsprogrammet: Webbläsartillägget kan distribueras med de ovanstående GPO-inställningarna. För det valfria ExtensionUtility.exe beskriver Sophos dessutom ett startskript via Computerkonfiguration > Richtlinien > Windows-Einstellungen > Skripte (Start/Herunterfahren) > Start och en SMB-delning. Den kontrollväg som används är dock inte tydligt angiven som en lokal installationsindikator. Använd därför inte skriptet som en körbar mall. Om enhetsstatusobjekt kräver verktyget, stoppa här och låt Sophos Support eller en godkänd och testad intern paketering bekräfta kontrollvägen, körningskontexten samt för-/efterkontrollen för din miljö. Tillläggspolicyn kan oberoende av detta först valideras på en pilot-OU.

Google Enterprise Core

För steget Installieren Sie die Protected Browser-Erweiterung auf Ihren Geräten. ska tilläggs-ID, anpassad URL och konfigurationsfil gemensamt registreras i Google Admin-konsolen:

  1. Öppna i Google Admin-konsolen Chrome-Browser > Anwendungen und Erweiterungen > Benutzer und Browser och välj den avsedda organisationsenheten.
  2. Klicka nere till höger på plussymbolen och sedan på Chrome-App oder -Erweiterung anhand der ID hinzufügen.
  3. Ange den Erweiterungs-ID som kopierats från Sophos Central.
  4. Välj Von einer benutzerdefinierten URL aus och ange den kopierade tilläggs-URL:en. Spara.
  5. Under Installationsrichtlinie, välj först Installation zulassen och sedan Installation erzwingen.
  6. Öppna Richtlinien für Erweiterungen, ladda upp ExtensionSettings.json från Sophos ZIP-filen och spara igen.
  7. Installera ExtensionUtility.exe respektive ExtensionUtility.pkg på mål-enheterna endast om Webpolicyer använder enhetstillståndspolicyobjekt.

Organisationsenheten bestämmer omfattningen. Välj därför en begränsad OU med några registrerade webbläsare för piloten, istället för att omedelbart tvinga inställningen till hela hyresgästen.

Konfigurera Microsoft Intune för installation av tillägget

Windows

  1. Gå i Microsoft Intune Admin Center till Geräte > Windows > Konfigurationsprofile > Erstellen > Neue Richtlinie.
  2. Välj Windows 10 und höher som plattform och Einstellungskatalog som profiltyp. Skapa och namnge profilen.
  3. Klicka under Konfigurationseinstellungen på Einstellungen hinzufügen.
  4. För Chrome öppnar du Google > Google Chrome > Erweiterungen, aktiverar Liste der automatisch installierten Apps und Erweiterungen konfigurieren och anger tilläggs-URL:en från Sophos Central. För Edge använder du motsvarande Microsoft Edge > Erweiterungen.
  5. Bekräfta med OK och Anwenden.
  6. Gå till Geräte > Windows > PowerShell-Skripte och ladda upp skriptet för webbläsaren som kommer från Sophos Central, för Chrome till exempel ChromeExtensions.ps1.
  7. Välj under Zuordnungen först endast pilotenheterna. Markera Überprüfen + Erstellen och klicka på Erstellen.

macOS

  1. Gå till Geräte > macOS > Konfigurationsprofile och klicka på Profil erstellen.
  2. Välj Vorlagen, sedan Benutzerdefiniert och Erstellen. Namnge profilen och välj Gerätekanal som distributionskanal.
  3. Ladda upp Force-Install-filen från Sophos-ZIP-filen under Konfigurationsprofildatei, för Chrome till exempel ChromeForceInstallExtension.mobileconfig.
  4. Tilldela profilen först till pilot-enheterna och skapa den.
  5. Upprepa processen med en andra profil för tilläggsinställningarna, för Chrome med ChromeExtensionSettings.mobileconfig.

Om enhetsstatuspolicyobjekt behövs, kör dessutom den medföljande ExtensionUtility.exe- respektive ExtensionUtility.pkg-installationsfilen på de enheter där tillägget är installerat.

Jamf Pro

Jamf-flödet inkluderar här de två konfigurationsprofilerna:

  1. Erstellen Sie ein Konfigurationsprofil für die Einstellungen zur Erzwingung der Installation. Öppna Computer > Konfigurationsprofile, klicka på Hochladen och ladda upp Force-Install-filen: ChromeForceInstallExtension.mobileconfig eller EdgeForceInstallExtension.mobileconfig.
  2. Ange namn och beskrivning, välj Browser som kategori, Computerebene som nivå och Automatisch installieren som distributionsmetod. Begränsa först till pilotdatorer under Umfang och spara.
  3. Konfigurationsprofil für die benutzerdefinierten Erweiterungseinstellungen erstellen: Upprepa processen för ChromeExtensionSettings.mobileconfig respektive EdgeExtensionSettings.mobileconfig.

Om webbpolicyn dessutom kräver den valfria ExtensionUtility.pkg, stoppa efter dessa två konfigurationsprofiler. Låt paketering, policy, utlösare och återställning fastställas i ett separat, godkänt och testat Jamf-förfarande; ta inte över Intune- eller manuella installationssteg för detta. De två webbläsarprofilerna kan först testas på pilotdatorerna utan denna tilläggskomponent.

Validera installation

För en Chrome-distribution med GPO eller Google Enterprise Core är testet tydligt:

  1. Öppna Chrome på en pilotdator.
  2. Gå till chrome://policy och klicka på Richtlinien neu laden.
  3. Kontrollera i Chrome Policies om ExtensionInstallForcelist finns och har status OK.
  4. Öppna chrome://extensions och kontrollera om Protected Browser-tillägget är synligt. Meddelandet Sophos extension is installed and managed by the organization. kan visas.

Vid manuell installation är dessutom inloggningsprompten ett förväntat resultat. För Intune och Jamf finns ingen motsvarande, exakt statusindikator tillgänglig. Utrullningen är därför begränsad till piloten tills de avsedda profilerna eller skripten har nått enheten och det förväntade webbläsarresultatet är synligt. En lyckad tilldelning i administrationskonsolen bevisar inte ensam den lokala installationen.

Om tilläggsprogrammet behövs, kontrollera separat om dess installerare har slutförts på pilotenheten. Dra inte slutsatsen från en synlig webbläsartillägg att verktyget också är installerat.

Felsökning efter symptom

ExtensionInstallForcelist saknas eller har inte status OK

Kontrollera först om enheten verkligen ligger i den tilldelade OU:n eller pilotgruppen. Kontrollera därefter om exakt den tilläggs-URL som finns i det aktuella Sophos-paketet har angetts. För GPO tillkommer den installerade Chrome-ADMX-mallen, GPO-länken och de importerade registerposterna från ChromeExtensionSettings.xml. Ladda därefter om policyn i chrome://policy och upprepa kontrollen.

Policyn finns, men tillägget är inte synligt

Öppna chrome://extensions och kontrollera där igen. För Google Enterprise Core måste förutom ID och den anpassade URL:en även Installation erzwingen samt den uppladdade ExtensionSettings.json vara närvarande. För GPO måste Liste der automatisch installierten Apps und Erweiterungen konfigurieren vara aktiverad. Ändra inte flera nivåer samtidigt; korrigera först den saknade delen på en pilot-enhet och validera igen.

Den manuella installationen på Mac fungerar inte

Kontrollera om ExtensionForceinstallList redan hanteras av MDM. Ta bort den hanterade konfigurationen före den lokala profilen. Kontrollera sedan under Systemeinstellungen > Profiles > Heruntergeladen om både Force-Install-profilen och profilen med inställningarna för tillägget har installerats. macOS kombinerar inte dessa lokala profiler med en konkurrerande MDM-konfiguration.

Tillägget är synligt, men enhetsstatusobjekten fungerar inte

Webbläsartillägget och tilläggsprogrammet är två separata komponenter. Kontrollera om ExtensionUtility.exe respektive ExtensionUtility.pkg har installerats på just denna enhet. För GPO räcker det inte med att datorns konto har läsrättigheter till den avsedda SMB-andelen: Använd startskriptet först när kontrollväg, körningskontext och före-/efter-kontroll är godkända och testade. För Jamf måste paketering, policy, utlösare och återställning också fastställas i ett separat, godkänt och testat förfarande. Kontrollera därefter igen på samma pilotdator innan du utökar omfattningen.

En central utrullning kan inte på ett tillförlitligt sätt backas tillbaka

Utöka inte tilldelningen och låt pilotgruppen vara oförändrad. Försök inte med någon lokal delavinstallation så länge en central Force-Install-policy är aktiv. De bindande gränserna och den fortsatta processen för centralt hanterade avinstallationer finns i följande avsnitt om offboarding.

Avinstallera tillägget och avsluta offboarding

Dokumentera webbläsare, installationsväg och befintliga profiler eller registerfiler innan avinstallationen. Användare förlorar därefter funktionaliteten som tillägget tillhandahöll. Börja därför återställningen på en testenhet och kontrollera den innan en bred borttagning.

Manuellt under Windows

  1. Använd uninstall-mappen från samma Sophos-ZIP-fil som för installationen.
  2. Dubbelklicka på ExtensionUninstaller.reg för att ta bort tillägget.
  3. Om tilläggsprogrammet har installerats, öppna PowerShell med de nödvändiga administratörsrättigheterna och kör det kommando som dokumenterats av Sophos:
powershell.exe -Command "& { msiexec /q /x $((New-Object -ComObject 'WindowsInstaller.Installer').RelatedProducts('{B0D532EB-39A8-497B-8DD8-6A3ACCE97532}')); }"

Öppna därefter webbläsaren på testenheten och kontrollera att tillägget inte längre visas. Om det fortfarande är närvarande, stoppa den breda borttagningen och kontrollera om en GPO-, Intune- eller annan MDM-policy påtvingar det igen.

Manuellt under macOS

  1. Öppna Systemeinstellungen och sök efter Profiles.
  2. Ta bort både Force-Install-profilen och profilen med de anpassade tilläggsinställningarna. Bekräfta varje gång med administratörslösenordet.
  3. Om ExtensionUtility.pkg har installerats, öppna en terminal med ett administratörskonto och kör det av Sophos dokumenterade avinstallationsprogrammet:
sudo /usr/local/island/island-nmh/uninstall

Kontrollera därefter på testdatorn att båda profilerna är borttagna och att tillägget inte längre visas i webbläsaren. Om en profil fortfarande tilldelas via MDM, avsluta den lokala avinstallationen och ta först bort den hanterade tilldelningen via den ansvariga MDM-processen.

För Google Enterprise Core, Intune och Jamf Pro finns ingen fullständig, testad avinstallationsprocess tillgänglig. För GPO-förfarandet finns det visserligen steg för avveckling, men inget fullständigt förfarande för gemensam rengöring av tilldelning, registerposter, tvingad installationspolicy och eventuellt verktyg. Låt avvecklingen fastställas av Sophos Support eller genom en internt godkänd och testad process baserat på de faktiskt skapade profilerna, policys och paketen. Utöka inte tilldelningen under tiden och låt pilotgruppen vara oförändrad. Ta inte bort lokala filer, individuella profiler, registerposter, policys eller verktyget på misstanke så länge en central tvingad installationspolicy är aktiv.

Drift och livscykel

Behåll inte permanent en gammal uppackad ZIP-fil som en påstådd referensinstallation. Ladda ner filerna igen via den Sophos Central-väg som är avsedd för den valda metoden innan en planerad ändring och notera vilken fil som distribuerades till vilken pilotgrupp. Kontrollera efter ändringar i GPO, OU-tilldelning, Intune-profiler eller Jamf-omfång återigen policy och tillägg på en pilotenhet.

För regelbunden driftkontroll ingår:

  • överensstämmer det tilldelade omfånget fortfarande med de avsedda enheterna och webbläsarna;
  • finns det konkurrerande lokala och MDM-profiler på Macs;
  • förlängningsprogrammet drivs endast där enhetsstatus-policyobjekt behövs;
  • fungerar den dokumenterade manuella återgången fortfarande på en testenhet;
  • ansvariga och eskaleringsväg för centralt hanterade avinstallationer har fastställts.

Planera migrations- eller avställningstider endast baserat på aktuell produktinformation från Sophos. Vid en ändring av distributionsvägen, validera först den nya pilotkonfigurationen och avveckla den gamla vägen kontrollerat först efter det.

Relaterade befintliga instruktioner

Denna guide behandlar tillägget, dess distributionssätt och den säkra manuella borttagningen. Licensiering, identiteter, DNS, ZTNA och allmänna Sophos Central-roller ingår inte i installationen av tillägget. Likaså är distributionen av den fullständiga Sophos Protected Browser en separat livscykel- och uppdateringsprocess som beskrivs i Distribuera och håll Sophos Protected Browser uppdaterad.