Hoppa till innehållet
Avanet

Installera och ta bort Sophos ZTNA-agenten

Sophos ZTNA-agenten levereras som en komponent i Sophos Endpoint Agent. Den ger åtkomst till lokala applikationer och tillhandahåller enhetens status för ZTNA-policyer. Utan agent kan ZTNA endast styra webbaserade applikationer. På datorer som redan hanteras läggs komponenten till eller tas bort i Sophos Fusion (tidigare Sophos Central) via Manage software. Nya enheter får den via Endpoint-installationsprogrammet för den aktuella tenanten.

Den säkra ordningen är: kontrollera förutsättningarna och måltenanten, installera ZTNA på representativa pilotenheter, verifiera statusen i Sophos Fusion och åtkomsten till en verklig resurs och rulla först därefter ut bredare. Vid avveckling avgör du först om endast ZTNA eller all Sophos-programvara ska tas bort.

Förutsättningar, licens och behörigheter

Före installationen behöver följande vara klart:

  • Tenanten har en ZTNA-licens och installationsprogrammet erbjuder ZTNA som valbar komponent. Det är licensen och komponentutbudet i den egna tenanten som gäller.
  • Den som utför arbetet har en roll i Sophos Fusion som tillåter val av enheter och hantering av deras programvara. För att köra installationsprogrammet lokalt och godkänna macOS-säkerhetsbehörigheter krävs nödvändiga administratörsrättigheter på enheten.
  • Enligt de aktuella installationskraven för ZTNA stöds Windows 10 1803 eller senare samt macOS Big Sur 11 eller senare. Jämför ändå de operativsystemsversioner som faktiskt används med aktuellt produktstöd före en bred utrullning.
  • ZTNA-agenten krävs för lokala applikationer. Om åtkomst endast behövs till webbaserade applikationer är agentlös åtkomst möjlig; den här artikeln behandlar avsiktligt den agentbaserade vägen.
  • ZTNA-miljön har ett wildcard-certifikat som stöds, en gateway, lämpliga DNS-poster, en katalogtjänst, en identitetsleverantör och nödvändiga utgående anslutningar. Användargrupper från Microsoft Entra ID eller Active Directory är synkroniserade med Sophos Fusion.
  • En egenhostad gateway körs på ESXi eller Hyper-V; alternativt kan Sophos Cloud Gateway användas. Integrering med Sophos Firewall är valfri. Om den används kräver brandväggen SFOS 19.5 MR3 eller senare och måste hanteras av Sophos Fusion.
  • Installationsprogrammet är nyligen hämtat från rätt tenant. Länken och paketet publiceras inte öppet, eftersom paketet knyter enheter till denna tenant.
  • Pilotgruppen representerar de Windows- och macOS-versioner och nätverksvägar som faktiskt används samt minst en verklig ZTNA-resurs.

ZTNA-konfigurationen finns i Sophos Fusion under My Products > ZTNA. Gateway, certifikat, DNS, identitet, resurser och policyer måste vara konfigurerade före verifieringen. Den sammanhängande ordningen beskrivs i Konfigurera Sophos ZTNA.

Viktigt: En lyckad Endpoint-installation visar varken att ZTNA har valts eller att gateway, policy, DNS och resurs fungerar. Kontrollera dessa nivåer var för sig.

Installera ZTNA på datorer som redan hanteras

Den här vägen gäller enheter där Sophos Core Agent redan körs och som är registrerade i rätt tenant:

  1. Öppna Devices > Computers and servers i Sophos Fusion.
  2. Välj först en eller flera likvärdiga pilotenheter.
  3. Öppna Manage software.
  4. För ZTNA, välj Install. Låt andra produkter och Agent mode stå på Do not change, om de inte ingår i samma godkända ändring.
  5. Bekräfta med Save och låt enheten vara online tills den har behandlat programvaruändringen.
  6. Kontrollera kolumnerna ZTNA och Agent mode i enhetslistan. Installationen ska synas i ZTNA-kolumnen.

Manage software ändrar produktuppsättningen på en registrerad enhet. Skillnaden mot Agent Mode, XDR Sensor och fullständig avinstallation förklaras i Hantera Sophos Endpoint Agent Mode och programvara.

Installera nya enheter

Windows

  1. Öppna Devices > Installers i Sophos Fusion.
  2. Välj Download Complete Windows Installer om alla licensierade Endpoint-produkter ska installeras. För ett riktat urval öppnar du Choose Components, markerar ZTNA och övriga godkända komponenter och laddar ned installationsprogrammet.
  3. Starta SophosSetup.exe från rätt tenant på pilotenheten med nödvändiga lokala rättigheter.
  4. Starta om om det begärs och kontrollera sedan att enheten registrerats i den avsedda tenanten.

För en automatiserad Windows-utrullning kan ett aktuellt installationsprogram från måltenanten startas i PowerShell med administratörsbehörighet så här:

.\SophosSetup.exe --products=ztna --quiet

Kommandot installerar ZTNA via det gemensamma Endpoint-installationsprogrammet; det är inget fristående ZTNA-installationsprogram. Proxy-, grupp- och distributionsalternativ samt analys av avslutningskoder och loggar beskrivs i kontrollerad utrullning av Sophos Endpoint på Windows. Att installationsprocessen har avslutats är i sig inte tillräckligt för att godkänna installationen.

macOS

Under Devices > Installers används antingen det fullständiga installationsprogrammet för macOS eller Choose Components. Paketet måste komma från den avsedda tenanten. Efter installationen beviljas alla Sophos-behörigheter som macOS begär. Dit hör de systemtillägg respektive Endpoint Security- och Network Extensions som krävs för den aktuella macOS-versionen samt Full Disk Access.

Sophos kontrollerar regelbundet de behörigheter som krävs. Om de saknas visar Sophos Endpoint en avisering. Vid MDM-distribution tilldelas de aktuella Sophos-profilerna till en pilotgrupp före installationsprogrammet; hela förloppet finns i Distribuera Sophos Endpoint på macOS med Jamf Pro.

Använd inte Windows-flaggor på macOS: Den dokumenterade macOS-installationen använder det fullständiga eller komponentspecifika installationsprogrammet för tenanten och lämpliga säkerhetsprofiler. Windows-värdet --products=ztna är inte en dokumenterad installationsmetod för macOS.

Verifiera installation och åtkomst

En tillförlitlig verifiering omfattar hantering, enhet, DNS och applikation:

  1. Under Devices > Computers and servers visar kolumnerna Agent mode och ZTNA för pilotenheterna det förväntade installerade tillståndet. Product unassigned eller Not supported måste utredas före en bredare utrullning.
  2. Öppna Devices > Computers > [enhet] > Status för en detaljkontroll. Den aktuella enhetsöversikten ger också åtkomst via My Environment > Computers & Servers, enhetens namn och Status. Kommunikation, tjänster, system och uppdateringsstatus ska vara utan problem; en begärd omstart syns också där.
  3. Öppna Sophos-ikonen på en pilotenhet. ZTNA ska finnas på den lokala statussidan.
  4. Öppna en verklig lokal applikation med en behörig pilotanvändare. Kontrollera sedan med en obehörig pilotanvändare att åtkomst nekas som avsett.
  5. Slå upp gatewayens och resursens FQDN uttryckligen. Efter ZTNA-installationen kan nslookup som standard använda ZTNA-TAP-adaptern. Ange därför den DNS-server som faktiskt ansvarar för applikationer utanför ZTNA-gatewayen:
nslookup <applikationens-FQDN> <DNS-server>

Ersätt <applikationens-FQDN> och <DNS-server> med värden från den egna miljön. Det förväntade resultatet är ett svar från den ansvariga DNS-servern, inte bara ett lokalt cachat svar.

På Windows får nätet som ZTNA-TAP-adaptern använder inte överlappa ett befintligt nät. Om endpointen redan har ett gränssnitt inom 100.64.0.0/16 använder ZTNA-TAP-adaptern nästa tillgängliga intervall, 100.65.0.0/16, och lägger till motsvarande rutter.

Felsökning utifrån symptom

ZTNA saknas i Sophos Fusion eller på den lokala statussidan

Kontrollera först att enheten är online, visas i rätt tenant och att ZTNA > Install verkligen har sparats i Manage software. Kontrollera sedan kolumnerna ZTNA och Agent mode samt Devices > Computers > [enhet] > Status. Om Sophos Fusion visar Product unassigned saknas tilldelningen; vid Not supported kontrolleras operativsystem och licens. Om installationen fortfarande väntar sparar du tidpunkt, enhetsstatus och diagnostikdata innan komponenten tilldelas på nytt.

Agenten är installerad, men applikationen öppnas inte

Det är inte i sig skäl att genast installera om. Kontrollera i denna ordning:

  1. Kan den ansvariga DNS-servern slå upp gatewayens och resursens FQDN?
  2. Tillhör användaren den avsedda synkroniserade gruppen, och fungerar inloggningen hos identitetsleverantören?
  3. Kan enheten nå de mål och portar som ZTNA behöver?
  4. Fungerar samma resurs med en annan behörig pilotanvändare eller enhet?
  5. Finns en överlappning med 100.64.0.0/16 respektive 100.65.0.0/16?

Vid en riktad DNS-fråga anges DNS-servern uttryckligen, som ovan. Om felet kvarstår sparas tidsstämplar och diagnostikdata. Diagnostisera Sophos Endpoint med Self Help och SDU beskriver hur underlaget samlas in.

macOS rapporterar saknade behörigheter eller bristande integritet

Öppna Sophos-aviseringen och godkänn de tillägg som gäller för macOS-versionen samt Full Disk Access. På centralt hanterade Mac-datorer kontrolleras att den aktuella MDM-profilen verkligen är installerad på enheten. Starta därefter om Mac-datorn eller de berörda Sophos-tjänsterna endast om macOS eller behörighetsdialogen uppmanar till det, och kontrollera enhetens status igen.

Den lokala statusen är Inactive (On-premises mode)

På aktuella Windows-agenter är detta en egen status, inte samma sak som Not configured. Kontrollera först om enheten avsiktligt befinner sig på den lokala nätverksvägen och om direktåtkomst stämmer med det planerade driftläget. Endast om åtkomsten till resursen misslyckas i strid med planen går du vidare till kontroller av DNS, grupper och nåbarhet.

Statusen är fortfarande oklar

ZTNA underhålls via Sophos Endpoints uppdateringsprocess. Innan komponenter byts ut eller något installeras om kontrolleras uppdateringsstatus, väntande omstart, kommunikationen med Sophos Fusion och plattformsspecifika behörigheter. SDU-data från tiden för felet sparas. Om statusen fortfarande är oklar lämnas ärendet till Sophos Support. Att på måfå använda rensningsverktyg eller manuellt ändra filer, tjänster eller registret är ingen säker reparationsmetod.

Ta endast bort ZTNA-komponenten

Detta är rätt avvecklingsväg om enheten även fortsättningsvis ska hanteras av Sophos Fusion och skyddas av övriga Endpoint-komponenter.

Före ändringen: Inventera berörda användare och lokala applikationer, ordna en alternativ åtkomstväg och välj minst en pilotenhet. Enheten måste förbli online. Att radera enhetsobjektet är varken en förutsättning för eller en ersättning för att ta bort komponenten lokalt.

  1. Öppna My Environment > Computers & Servers i Sophos Fusion och välj pilotenheterna.
  2. Öppna Manage software.
  3. För ZTNA, välj Uninstall. Låt Agent mode, Encryption och andra opåverkade produkter stå på Do not change.
  4. Bekräfta med Save och vänta tills enheterna har behandlat uppdraget.
  5. Kontrollera i ZTNA-kolumnen att komponenten inte längre visas som installerad. Den ZTNA-åtkomst som testades tidigare ska inte längre fungera; det avsedda Endpoint-skyddet och kommunikationen med Sophos Fusion ska fortsätta fungera utan problem.

Sophos Core Agent lämnas avsiktligt kvar eftersom den sköter kommunikation och policyhantering. Om ändringen behöver återställas installeras ZTNA igen på samma pilotenhet via Manage software > ZTNA > Install, varefter hela verifieringen i den här artikeln upprepas.

Ta bort all Sophos-programvara

En fullständig avveckling är en separat, plattformsspecifik process. Klargör först vilka applikationer som inte längre går att nå utan ZTNA och hur alternativ åtkomst ska fungera. Ta sedan bort ZTNA via Manage software enligt ovan. För resten av Endpoint Agent följer du endast den stödda metoden för respektive plattform:

De här processerna omfattar Tamper Protection, omstart, MDM- eller programvarudistributionstilldelningar, lokal resultatkontroll och senare rensning av enhetsobjektet. Radera inte posten för tidigt: den innehåller status och diagnostiskt sammanhang. Att radera ZTNA-filer direkt, ta bort enskilda tjänster eller använda ett rensningsverktyg på måfå ingår inte i en kontrollerad avveckling.

Byte av tenant

Ett installationsprogram hör till sin källtenant och får inte återanvändas för måltenanten. Vid större byten granskas först den dokumenterade funktionen Device Migration. Eftersom stödet för en viss kombination av operativsystem, enhetstyp och installerade komponenter beror på den konkreta migreringsvägen bekräftas pilotkombinationen i den aktiva tenanten eller med Sophos Support före varje våg. Hela förloppet beskrivs i Migrera Sophos-enheter mellan Sophos Fusion-tenanter.

SophosSetup.exe --registeronly är en separat omregistrering av ett redan fungerande Sophos-skydd, dokumenterad endast för Windows. Den är varken en ZTNA-reparation eller en macOS-metod. Efter ett tenantbyte verifieras enhetsidentitet, ZTNA-tilldelning, uppdateringsstatus och faktisk åtkomst till resurser på nytt. En återgång planeras som en egen ändring med ett aktuellt installationsprogram från den ursprungliga tenanten.

Drift, översyn och livscykel

ZTNA-agenterna för Windows och macOS har separata versionsnummer och Release Notes. Ett enda gammalt versionsnummer fungerar därför inte som målvärde för båda plattformarna. I den löpande driften gäller följande:

  • kontrollera ZTNA-kolumnen, enhetens status och en verklig resurs på representativa Windows- och macOS-pilotenheter efter en agentuppdatering;
  • bedöm nya statusmeddelanden och kända problem mot aktuella Release Notes för ZTNA-agenten innan ett tillstånd klassas som ett fel;
  • se regelbundet över stödet för operativsystem, macOS-behörighetsprofiler och minimiversionen för en eventuellt integrerad Sophos Firewall;
  • planera en pilot och en återgångsväg innan licens, gateway, identitet eller DNS ändras;
  • kontrollera vid avveckling att ZTNA-komponenten verkligen har tagits bort, inte bara att enhetsobjektet har raderats.

Historiska produktmeddelanden är inte tillförlitliga belägg för dagens migreringsfrister, borttagna licenser eller ett slutdatum för produktens livscykel. Sådana beslut fattas endast utifrån aktuell livscykel- och versionsinformation.

Vanliga frågor

Kan man ta bort enbart Sophos ZTNA-agenten?

Ja. På en dator som fortfarande hanteras öppnar du Manage software och väljer under ZTNA alternativet Uninstall. Sophos Core Agent och andra Endpoint-produkter vars tilldelning inte ändras förblir installerade.

Hur ser man att installationen har lyckats?

ZTNA-kolumnen under Devices > Computers and servers visar den installerade komponenten, ZTNA finns på Sophos lokala statussida och en behörig pilotanvändare kan öppna den avsedda verkliga resursen. Först när alla tre kontrollerna är godkända är verifieringen tillförlitlig.

Är Inactive (On-premises mode) samma sak som Not configured?

Nej. Aktuella Windows-agenter visar det identifierade lokala driftläget uttryckligen som Inactive (On-premises mode). Bedöm statusen tillsammans med den planerade nätverksvägen och ett faktiskt test av resursåtkomst.