Ir al contenido
Avanet

Desplegar Sophos Endpoint en macOS con Jamf Pro

Un despliegue desatendido consta de dos partes que deben utilizarse conjuntamente: el perfil de configuración actual proporcionado por Sophos y el instalador del tenant iniciado mediante Install Sophos Script.txt. El orden seguro es el siguiente: asigne y compruebe el perfil en los Mac piloto, ejecute la política de instalación y valide después la protección tanto localmente como en Sophos Fusion (antes Sophos Central). El estado Completed de Jamf solo confirma que se ha ejecutado el script; no demuestra que funcionen todos los componentes de protección.

Esta guía sigue el procedimiento actual de Sophos para Jamf Pro. Sophos lo elaboró con Jamf Pro 10.40 y proporciona el perfil y el script para otros productos MDM únicamente «tal cual». Por ello, los nombres de los menús y campos coinciden exactamente con los de las interfaces de los productos en inglés.

Requisitos previos y elección del despliegue

Antes de descargar los archivos, compruebe lo siguiente:

  • Los Mac cumplen los requisitos actuales del sistema de Sophos. Revise estos requisitos antes de cada despliegue, ya que pueden cambiar las versiones de macOS compatibles, los requisitos de hardware y las fechas de fin de soporte.
  • Los dispositivos están inscritos en Jamf Pro y pueden recibir perfiles de configuración y políticas de equipos.
  • Los dominios y puertos de Sophos necesarios son accesibles directamente o a través del proxy o Message Relay previsto. Como pueden cambiar los hosts regionales, los servicios de certificados y los puertos, compruebe las conexiones reales del instalador, de MCS y de las actualizaciones. Sophos Firewall permite los destinos necesarios de forma predeterminada, pero las redes con tráfico saliente restringido deben autorizarlos expresamente. Las direcciones de AWS y otras direcciones no estáticas, así como los bloqueos regionales, pueden interrumpir el servicio; las configuraciones sin comodines pueden perder funciones.
  • Se ha elegido entre Sophos Endpoint y Sophos Endpoint and ZTNA. El perfil y los componentes con licencia del instalador deben corresponder a esa elección.
  • Se han definido un pequeño grupo piloto estático y los responsables de la aprobación, la reversión y el escalado.

No copie Team IDs, Bundle IDs ni entradas de PPPC de tickets o blogs antiguos. Sophos adapta los perfiles a los nuevos requisitos de macOS; la descarga actual de su propio tenant es la plantilla de referencia que debe utilizar.

1. Descargue primero las Deployment Tools

  1. En Sophos Fusion, vaya a My Environment > Installers.
  2. En Endpoint > Deployment Tools, haga clic en Download the macOS Deployment Tools (includes MDM profiles). Esta descarga contiene los perfiles de configuración de macOS y el script de instalación. El instalador del tenant y su URL de descarga se obtienen por separado en el siguiente apartado.
  3. Extraiga SophosMacDeploymentTools.zip en un área de trabajo con acceso restringido.
  4. Abra Sophos Endpoint o Sophos Endpoint and ZTNA y seleccione el perfil correspondiente a la versión de macOS utilizada.

El archivo ZIP contiene archivos de configuración específicos para cada versión y Install Sophos Script.txt. Estos archivos forman un conjunto actualizado y deben utilizarse juntos. Después de un cambio importante en macOS o Sophos, vuelva a descargar el archivo ZIP y pruébelo en el piloto, en lugar de seguir utilizando un perfil antiguo sin revisarlo.

2. Obtenga el instalador y su URL

Después de obtener las Deployment Tools, descargue el instalador desde el mismo tenant de Sophos Fusion:

  1. En My Environment > Installers > Endpoint, seleccione Download Complete macOS Installer o utilice Choose Components… para seleccionar los componentes con licencia necesarios.
  2. Descargue SophosInstall.zip.
  3. En Finder, copie la URL de descarga mediante Get Info > More Info > Where from. Si no aparece allí, utilice Copy address para SophosInstall.zip en el historial de descargas del navegador.
  4. Guarde la URL únicamente en el script de Jamf y trátela como un secreto de registro del tenant. No debe aparecer en repositorios públicos, tickets ni registros con acceso amplio.

El instalador conoce los Update Caches y Message Relays existentes en el momento de la descarga. Si cambia esta infraestructura, descargue un instalador nuevo. El procedimiento estándar documentado no requiere un comando de descarga desarrollado por usted: el archivo ZIP incluye el script de Sophos correspondiente.

3. Cree el grupo piloto de Jamf

Si no existe un grupo adecuado:

  1. Abra Computers > Static Computer Groups y haga clic en + New.
  2. Introduzca un Display Name claro, por ejemplo Sophos Endpoint - Pilot.
  3. En Assignments, seleccione únicamente los Mac piloto y haga clic en Save.
  4. Compruebe el grupo y sus miembros en Static Computer Groups.

Incluya en el piloto las versiones principales de macOS utilizadas en producción y, si están presentes en su entorno, equipos Intel y Apple Silicon. Un grupo pequeño limita las consecuencias de elegir un perfil incorrecto o de un problema de comunicación.

4. Cargue y asigne el perfil firmado

  1. En Jamf Pro, abra Configuration Profiles y haga clic en Upload.
  2. Utilice Choose File para seleccionar el archivo Sophos Endpoint.mobileconfig elegido y haga clic en Upload.
  3. Abra Scope > + Add > Computer Groups.
  4. Haga clic en Add junto al grupo piloto y después en Save.
  5. Compruebe en un Mac piloto que el perfil se ha recibido antes de iniciar la instalación.

Sophos lo denomina perfil de configuración firmado. Impórtelo sin modificaciones desde el archivo ZIP recién descargado. No elimine ni modifique la firma, las cargas útiles o los identificadores, ni los combine con los de perfiles antiguos. Si un MDM rechaza el archivo firmado, siga el procedimiento de importación documentado por el fabricante o contacte con Sophos Support, en lugar de crear un perfil por su cuenta.

El perfil autoriza Full Disk Access, System Extensions y Notifications. Según la versión de macOS, la configuración efectiva también incluye Sophos Detection, Sophos Network Extension y la autorización para Web Protection o el proxy. La referencia es el archivo actual adecuado, no una lista estática de identificadores en este artículo.

Vía alternativa: Sophos Mobile (no Jamf Pro)

Esta vía independiente solo se aplica a los dispositivos macOS gestionados con Sophos Mobile. Descargue las macOS Deployment Tools actuales como se indica en el apartado 1: en My Environment > Installers, dentro de Endpoint > Deployment Tools, mediante Download the macOS Deployment Tools (includes MDM profiles), no desde Sophos Mobile. Después de extraer el archivo ZIP, seleccione el perfil de macOS adecuado. En Sophos Mobile, abra Policies > macOS > Create > Import policy, introduzca un nombre y una descripción y seleccione el archivo .mobileconfig adecuado en Upload a file. Haga clic en Save para guardar el perfil importado como política y asígnela a los Mac piloto gestionados. Solo después despliegue Endpoint; obtenga el instalador del tenant y su URL por separado, como se indica en el apartado 2. En un Mac de destino, confirme que el perfil preconfigura los permisos necesarios de Endpoint sin intervención del usuario. Este procedimiento de importación y asignación de Sophos Mobile no es una guía de Jamf.

Ajuste independiente en Sophos Mobile: La configuración integrada Privacy preferences policy control de una política de dispositivo de macOS se aplica a Security & Privacy > Privacy. Su única opción, Allow Sophos Endpoint to scan all files, permite que Endpoint acceda a datos como Mail, Messages, Safari, Home y las copias de seguridad de Time Machine, así como a determinados ajustes administrativos, para todos los usuarios del Mac. Por tanto, antes de ampliar la asignación, consulte a los responsables de privacidad y de los datos y obtenga su autorización para este acceso.

Los usuarios deben aceptar la política. La excepción son los dispositivos gestionados mediante Apple Business (antes Apple Business Manager); esta excepción no se aplica a cualquier inscripción en MDM. Antes de asignar la política, compruebe cómo se gestiona realmente el dispositivo y prevea la aceptación del usuario que sea necesaria.

Esta configuración integrada de política de dispositivo y el perfil .mobileconfig importado descrito anteriormente son tipos de políticas de macOS distintos en Sophos Mobile; ambos deben distinguirse del flujo de Jamf. Esto no significa que siempre se necesiten ambas vías. Esta única opción no sustituye todos los permisos del perfil de Endpoint ni instala Endpoint. Antes de incluir más Mac, compruebe en un Mac de un piloto limitado la disponibilidad del ajuste, la asignación y la sincronización, la aceptación del usuario cuando corresponda y, después, Endpoint Self Help > Prerequisites. Aquí no se describe un procedimiento de reversión probado para este ajuste integrado.

5. Cree el script de Sophos

  1. En Jamf Pro, abra Settings en la esquina superior derecha.
  2. Seleccione Computer Management > Scripts > New e introduzca un Display Name.
  3. Abra Script, establezca Mode en Shell/Bash y Theme en Default.
  4. Copie el contenido completo de Install Sophos Script.txt en el campo del script.
  5. Sustituya exactamente "put installer URL in these quotes" por la URL del instalador copiada anteriormente.
  6. Haga clic en Save.

No modifique el resto del script proporcionado. Añada opciones únicamente después de consultar las opciones actuales de línea de comandos del instalador para Mac y repetir el piloto. Los modificadores, las restricciones de plataforma, los tokens de producto y la limitación de determinadas opciones a instalaciones nuevas cambian con las versiones del instalador. Si utiliza un instalador directamente desde la línea de comandos, extráigalo fuera de Documents, Desktop y Downloads. XDR Sensor-only no equivale a la protección de Endpoint; compruebe los requisitos actuales de plataforma y de protección de terceros antes del despliegue.

6. Limite primero la política al piloto

  1. Abra Computers > Policies > New e introduzca un Display Name.
  2. Seleccione Recurring Check-in como evento desencadenante.
  3. En Scripts > Configure > Add, añada el script de Sophos.
  4. En Scope > Add > Computer Groups, añada únicamente el grupo piloto.
  5. Haga clic en Save.

La política se ejecuta en el siguiente check-in de Jamf. Mantenga separados el perfil y el script para que los permisos se reciban primero y sea posible pausar el despliegue del software sin retirar prematuramente el perfil de protección.

7. Valide la instalación y los permisos

En Computers > Policies, abra la política y sus registros:

  • Pending significa que el script todavía no se ha ejecutado.
  • Completed significa que el script se ha ejecutado y que Endpoint ya debería estar instalado. Esto aún no constituye una validación completa.

A continuación, compruebe cada Mac piloto y Sophos Fusion:

  • El perfil de configuración asignado está presente localmente.
  • Sophos Endpoint está instalado y Endpoint Self Help > Prerequisites no indica que falte ningún permiso crítico para la seguridad.
  • Sophos Detection y Sophos Network Extension están activos para esa versión de macOS; Full Disk Access y Web Protection funcionan.
  • El Mac aparece en My Environment > Computers & Servers, en el tenant correcto y en el grupo previsto.
  • La versión del agente, el estado de la última actualización y Health State son coherentes con lo esperado; Reports > General Logs > Events no contiene errores relacionados con la instalación, los permisos o las actualizaciones.

Sophos Service Manager comprueba los permisos aproximadamente cada 30 minutos. Después de corregir un perfil, el estado puede tardar en reflejar el cambio; reiniciar el servicio provoca una nueva comprobación al cabo de unos 30 segundos. Utilice Endpoint Self Help para identificar directamente el problema. La guía de CLI y permisos de macOS describe las comprobaciones de permisos, los procedimientos de diagnóstico y la resolución de problemas de Updater. Las rutas de las interfaces de Apple, los requisitos de seguridad y las extensiones de Sophos cambian según la versión de macOS; conceder Full Disk Access manualmente requiere privilegios de administrador.

Resuelva el uso elevado de CPU causado por perfiles duplicados de Sophos ZTNA

Si un Mac presenta un uso de CPU inusualmente elevado después de inscribirlo en el MDM, la causa puede ser la existencia de varios perfiles VPN de ZTNA. Este problema afecta a la variante Sophos Endpoint and ZTNA; no elimine perfiles VPN de forma preventiva en un despliegue que solo utilice Sophos Endpoint.

  1. En el Mac afectado, abra System Settings > VPN y busque perfiles cuyo nombre empiece por Sophos ZTNA.
  2. Antes de eliminar cualquier perfil, determine inequívocamente cuál está gestionado por el MDM. Un perfil proporcionado por el MDM no se puede eliminar localmente y debe conservarse. Si no está claro quién lo gestiona, deténgase y compruebe primero la asignación en Jamf o en el MDM utilizado.
  3. Elimine únicamente los perfiles Sophos ZTNA duplicados que se puedan eliminar localmente. No modifique el perfil proporcionado por el MDM.
  4. Reinicie el Mac. Después, confirme en System Settings > VPN que solo queda el perfil MDM previsto y compruebe en Activity Monitor si ha disminuido el uso de CPU. Si sigue siendo elevado, no elimine más perfiles por sospecha; escale el caso con el inventario de perfiles y los datos de diagnóstico.

8. Despliegue por etapas

Amplíe el alcance en fases controladas solo después de completar el piloto con éxito. En cada fase, supervise la tasa de éxito, los Health States en rojo, los perfiles que faltan, los errores de actualización y las solicitudes inesperadas de intervención del usuario. Ante una nueva versión principal de macOS o un nuevo archivo ZIP de Deployment Tools, vuelva a comenzar con el piloto.

Para la supervisión continua, utilice un Jamf Smart Group basado en datos de inventario cuya disponibilidad haya comprobado en su entorno. No se prescribe un Extension Attribute universal: su configuración y su intervalo de actualización deben ajustarse al proceso de inventario de Jamf y haberse validado en el piloto.

Reversión y escalado

Si falla una fase, pause la política de instalación o reduzca su alcance al grupo piloto validado. Mantenga asignado el perfil de configuración mientras Endpoint esté instalado; retirarlo antes de tiempo puede revocar permisos efectivos.

La reversión no consiste en distribuir cualquier archivo .mobileconfig antiguo. Si es necesario desinstalar Endpoint, utilice el procedimiento de desinstalación aprobado de Sophos y tenga en cuenta Tamper Protection según su política de Sophos Fusion. La guía Instalar Sophos Endpoint en macOS explica la instalación y desinstalación en un dispositivo individual.

Escale el caso a Sophos Support o, si se trata de un diseño específico del entorno, a Sophos Professional Services cuando no se pueda importar el perfil firmado, falten permisos a pesar de que el alcance sea correcto, el instalador proporcionado falle de forma reproducible o Sophos Fusion siga en rojo después del intervalo de comprobación documentado. Incluya las versiones de macOS y del agente, el tipo de hardware, la versión de Jamf Pro, la variante del perfil, las fechas y horas, el registro de la política de Jamf y el diagnóstico de Endpoint Self Help, pero nunca una URL del instalador accesible públicamente.

Preguntas frecuentes

¿Basta el estado Completed de Jamf Pro para validar el despliegue?

No. Completed confirma que se ha ejecutado el script. Compruebe también el perfil, Endpoint Self Help, los permisos necesarios de macOS, el registro, la actualización y Health State.

¿Se puede seguir utilizando un perfil de Sophos existente para la siguiente versión de macOS?

No sin comprobarlo. Vuelva a descargar el archivo ZIP actual de Deployment Tools, seleccione el perfil de macOS adecuado y valídelo primero en el piloto.