Desplegar Sophos Endpoint en macOS con Jamf Pro
Un despliegue desatendido consta de dos elementos inseparables: el perfil de configuración actual proporcionado por Sophos y el instalador del tenant iniciado mediante Install Sophos Script.txt. Siga este orden: asigne y verifique el perfil en los Mac piloto, ejecute la política de instalación y valide después la protección localmente y en Sophos Central. El estado de Jamf Completed solo confirma que se ejecutó el script; no demuestra que funcionen todos los componentes de protección.
Esta guía sigue el flujo de trabajo actual de Sophos para Jamf Pro. Sophos creó ese flujo de trabajo utilizando Jamf Pro 10.40 y proporciona el perfil y el script “tal cual” para otros productos MDM. Por lo tanto, los nombres de menú y campos que aparecen a continuación coinciden con las interfaces del producto en inglés.
Requisitos previos y elección de implementación
Antes de descargar cualquier cosa, confirma que:
- Las Mac ejecutan macOS 11 Big Sur o posterior. Consulte también las versiones actualmente admitidas en Requisitos del sistema de Sophos.
- Los dispositivos están inscritos en Jamf Pro y pueden recibir perfiles de configuración y políticas informáticas.
- Los dominios y puertos de Sophos requeridos son accesibles directamente o a través del proxy o retransmisión de mensajes previsto.
- Ha elegido Sophos Endpoint o Sophos Endpoint and ZTNA. Los componentes del perfil y del instalador con licencia deben coincidir con esa elección.
- Se acuerda un pequeño grupo piloto estático y propietarios para su aprobación, reversión y escalamiento.
No copie ID de equipo, ID de paquete o entradas de PPPC de un ticket o blog antiguo. Sophos cambia perfiles para nuevos requisitos de macOS; la descarga actual de su propio inquilino es la plantilla autorizada.
1. Descargue primero las herramientas de implementación
- En Sophos Central, vaya a My Environment > Installers.
- En Endpoint > Deployment Tools, haga clic en Download the macOS Deployment Tools (includes MDM profiles).
- Extraiga
SophosMacDeploymentTools.zipen un lugar de trabajo con acceso controlado. - Abra Sophos Endpoint o Sophos Endpoint and ZTNA y seleccione el perfil para la versión de macOS que implementa.
El archivo contiene archivos de configuración específicos de la versión y Install Sophos Script.txt. Trátelos como un conjunto actual. Después de un cambio importante en macOS o Sophos, descargue el archivo nuevamente y pruébelo en la versión piloto en lugar de conservar silenciosamente un perfil antiguo.
2. Obtenga el instalador y su URL
Descargue el instalador desde el mismo inquilino de Sophos Central después de las Herramientas de implementación:
- En My Environment > Installers > Endpoint, seleccione Download Complete macOS Installer o utilice Choose Components… para los componentes con licencia necesarios.
- Descargue
SophosInstall.zip. - En Finder, use Get Info > More Info > Where from para copiar su URL de descarga. Si no está, use Copy address para
SophosInstall.zipen el historial de descargas del navegador. - Coloque la URL solo en el script de Jamf y trátela como un secreto de registro de inquilino. Nunca lo publique en un repositorio, ticket o registro de acceso amplio.
El instalador conoce los cachés de actualización y los retransmisiones de mensajes presentes en el momento de la descarga. Descargue un instalador nuevo si esa infraestructura cambia. La línea base documentada no necesita ningún comando de descarga casero: utilice el script de Sophos correspondiente del archivo.
3. Crea un grupo piloto de Jamf
Si no existe un grupo adecuado:
- Abra Computers > Static Computer Groups y haga clic en + New.
- Introduzca un Display Name claro, por ejemplo
Sophos Endpoint - Pilot. - En Assignments, seleccione solo Mac piloto y haga clic en Save.
- Confirme el grupo y sus miembros en Static Computer Groups.
Cubre las versiones principales de producción de macOS y, cuando esté disponible, Intel y Apple Silicon en el piloto. Un grupo pequeño limita el impacto de una elección de perfil incorrecta o un problema de comunicación.
4. Cargar y asignar el perfil firmado
- En Jamf Pro, abre Configuration Profiles y haz clic en Upload.
- Con Choose File, seleccione el
Sophos Endpoint.mobileconfigelegido y luego haga clic en Upload. - Abra Scope > + Add > Computer Groups.
- Haga clic en Add al lado del grupo piloto y luego en Save.
- Confirme en una Mac piloto que el perfil llegó antes de iniciar la instalación.
Sophos lo llama perfil de configuración firmado. Importarlo sin cambios desde el archivo recién descargado. No elimine su firma, no altere cargas útiles o identificadores, ni combine entradas de perfiles más antiguos. Si un MDM rechaza el archivo firmado, utilice el proceso de importación documentado de ese proveedor o comuníquese con el soporte de Sophos en lugar de inventar un perfil.
El perfil autoriza acceso total al disco, extensiones del sistema y notificaciones. Dependiendo de macOS, la configuración efectiva también cubre Sophos Detección, Sophos Network Extension y Web Protection o aprobación de proxy. El archivo actual coincidente (no una lista de identificadores estáticos en este artículo) tiene autoridad.
5. Cree el script de Sophos
- En la parte superior derecha de Jamf Pro, abre Settings.
- Seleccione Computer Management > Scripts > New e ingrese un Display Name.
- Abra Script, establezca Mode en Shell/Bash y Theme en Default.
- Pegue el contenido completo de
Install Sophos Script.txten el campo del script. - Reemplace exactamente
"put installer URL in these quotes"con la URL del instalador copiada. - Haga clic en Save.
Deje el script proporcionado sin ningún otro cambio. Añada opciones solo después de consultar las opciones de línea de comandos del instalador para Mac actuales y repetir la prueba piloto. XDR Sensor por sí solo no equivale a la protección de endpoints: Sophos requiere macOS 13 o posterior y protección activa de terceros para ese modo.
6. Limite primero la política al grupo piloto
- Abra Computers > Policies > New e ingrese Display Name.
- Seleccione Recurring Check-in como evento de activación.
- En Scripts > Configure > Add, agregue el script de Sophos.
- En Scope > Add > Computer Groups, agregue solo el grupo piloto.
- Haga clic en Save.
La política se aplica en el próximo check-in de Jamf. Mantenga el perfil y el script separados para que los permisos lleguen primero y se pueda pausar la implementación del software sin eliminar prematuramente el perfil de protección.
7. Validar instalación y permisos
Abra la política en Computers > Policies e inspeccione sus registros:
- Pending significa que el script no se ha ejecutado.
- Completed significa que se ejecutó y se debe instalar Endpoint. Esto no es una aceptación completa.
Luego verifique cada Mac piloto y Sophos Central:
- El perfil de configuración asignado está presente localmente.
- Sophos Endpoint está instalado y Endpoint Self Help > Prerequisites informa que no falta ningún permiso crítico para la seguridad.
- SophosDetection y Sophos Network Extension están activos para esa versión de macOS; El acceso total al disco y la protección web funcionan.
- La Mac aparece en My Environment > Computers & Servers en el inquilino y grupo correctos.
- La versión del agente, la última actualización y el estado de salud son plausibles; Reports > General Logs > Events no tiene errores de instalación, permiso o actualización coincidentes.
Sophos Service Manager comprueba los permisos aproximadamente cada 30 minutos, por lo que el estado puede retrasarse después de una corrección del perfil. Utilice Endpoint Self Help para una clasificación inmediata. Las comprobaciones manuales actuales y la guía del actualizador se encuentran en Permisos de seguridad en macOS.
8. Implementación por etapas
Amplíe el alcance en oleadas controladas solo después de que pase el piloto. Supervise la tasa de éxito, los estados de salud en rojo, los perfiles faltantes, los errores de actualización y los avisos inesperados de los usuarios en cada oleada. Una nueva versión importante de macOS o un nuevo archivo de herramientas de implementación regresan primero al piloto.
Para un seguimiento continuo, utilice un Jamf Smart Group basado en el inventario que se pueda demostrar disponible en su entorno. Aquí no existe deliberadamente un atributo de extensión universal: su receta y su intervalo de actualización deben ajustarse a su inventario de Jamf y ser probados en el piloto.
Reversión y escalada
Si falla una oleada, suspenda la política del instalador o reduzca su alcance al grupo piloto confirmado. Mantenga el perfil de configuración asignado mientras Endpoint permanezca instalado; eliminarlo anticipadamente puede retirar los permisos activos.
La reversión no significa implementar un .mobileconfig anterior arbitrario. Cuando se deba eliminar Endpoint, utilice el proceso de eliminación aprobado de Sophos y tenga en cuenta la protección contra manipulaciones según su política de Central. La instalación y desinstalación de un solo dispositivo se tratan en Instalar Sophos Central Endpoint en macOS.
Escale al soporte de Sophos (o a los servicios profesionales de Sophos para un diseño específico del entorno) si no se puede importar el perfil firmado, faltan los permisos necesarios con el alcance correcto, el instalador suministrado falla de manera reproducible o Central permanece en rojo después del intervalo de verificación documentado. Proporciona versiones de macOS y agente, tipo de hardware, versión de Jamf Pro, variante de perfil, marcas de tiempo, registro de políticas de Jamf y diagnósticos de Endpoint Self Help, pero nunca expongas públicamente la URL del instalador.
Fuentes oficiales
- Instalación de Endpoint usando Jamf Pro
- Permisos de seguridad en macOS
- Opciones de línea de comandos del instalador para Mac
- Instaladores de endpoints y herramientas de implementación
- Sophos Endpoint para macOS: requisitos del sistema
- Implementar archivos mobileconfig de Sophos Endpoint para macOS