Ir al contenido
Avanet

Sophos Endpoint macOS CLI y permisos

Un despliegue macOS automatizado tiene dos capas: el instalador registra el dispositivo e instala componentes. Los perfiles MDM aprueban después las funciones de sistema y privacidad protegidas por Apple. Un instalador correcto no significa protección completa.

Para Jamf Pro consulte Desplegar Sophos Endpoint en macOS con MDM. Aquí se tratan parámetros CLI y comprobaciones.

Si ya ha fallado una instalación, un registro o una actualización, use primero el runbook de solución de problemas de macOS para acotar el síntoma. Este artículo profundiza después en los parámetros CLI y la comprobación TCC/MDM.

Preparar el instalador

En macOS Monterey 12.4 o posterior, no extraiga en Documents, Downloads ni escritorio. Sophos recomienda una carpeta en home.

Ejecute Terminal desde el directorio que contiene Sophos Installer.app; sudo requiere un administrador local. Sophos documenta exactamente este comando para una instalación desatendida de Sophos Anti-Virus e Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --products antivirus intercept --quiet

El instalador está vinculado al tenant y es un artefacto confidencial. El comando instala y registra los componentes con licencia. Pruébelo primero en un dispositivo piloto y compruebe después el dispositivo, los productos, Health y la política efectiva en Central. Para revertir, utilice el desinstalador documentado por Sophos en lugar de eliminar archivos individuales. Si la instalación sigue fallando, conserve los logs del instalador y un archivo SDU para Sophos Support.

Definir grupo y tags

--devicegroup asigna a un grupo o subgrupo:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Los espacios deben escaparse correctamente. Si no existe, el instalador puede crear el grupo. Compruebe después la política efectiva.

Los tags pueden repetirse:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Ayudan a buscar y operar. No sustituyen un grupo mientras no puedan asignarse políticas por tag.

Productos y Agent Mode

--products acepta una selección separada por espacios. Valores documentados: antivirus, intercept, mdr, xdr, deviceEncryption y all.

Protección completa con Anti-Virus e Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Instalar solo xdr no ofrece protección completa. Debe existir un producto de terceros compatible. XDR-only requiere como mínimo macOS 13 Ventura.

No se instalan productos sin licencia. Compruebe también Agent Mode en Central.

Proxy y Message Relay

Opciones de proxy explícito:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Message Relay se indica con IP y puerto 8190:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

El Installer generado durante la descarga conoce los Update Caches y Message Relays existentes en ese momento. Tras modificar esta infraestructura debe utilizarse un Installer actual o especificarse expresamente el Relay mediante CLI.

Las contraseñas no deben permanecer en scripts, perfiles ni salida. Prefiera Secret de la plataforma.

Sobrescribir nombres de equipo y dominio

--computernameoverride y --domainnameoverride afectan a la visualización y se destinan a una instalación nueva.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Pase el nombre sin comillas adicionales. Un cambio posterior puede crear otro objeto. Use overrides solo con fuente de nombres documentada.

--mcsPreferHostname comunica usuarios como domain\username en vez de machine\username. Puede reducir duplicados, pero debe encajar con identidades.

Tenant y Registration Server

--customertoken <UUID> asigna al cliente y --mgmtserver <URL> define MCS Registration Server. Ambos vienen normalmente del instalador y no deben inventarse.

--bypasstaegisidcheck omite una discrepancia Taegis Tenant ID Check. Es un caso especial, no un parámetro estándar. Determine antes por qué no coinciden los IDs.

Controlar nombres mediante plist

También puede definir nombre, dominio y descripción en:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI prevalece sobre el archivo. Los valores tienen 1 a 256 caracteres y no deben contener saltos ni <, >, &, ', " o /, entre otros.

Si el archivo se modifica después de la instalación, puede aparecer un nuevo Device Object en Central mientras el anterior permanece. El cambio se carga mediante un reinicio del equipo o reiniciando MCS de la siguiente forma:

sudo launchctl stop com.sophos.mcs

Permisos de seguridad macOS

Según versión y componentes, Sophos necesita:

  • System Extensions aprobadas,
  • Network Extensions y Content Filter aprobados,
  • Full Disk Access,
  • permisos de notificaciones,
  • permisos Web o Scan Extension.

Descargue perfiles actuales de Central antes del instalador. Compare perfiles personalizados con documentación porque Team IDs, Bundle IDs y Payloads cambian.

Comprobar permisos

La interfaz local muestra requisitos ausentes en About o Health. Sophos documenta además una comprobación Terminal y otra para despliegues remotos.

Compare:

  1. MDM informa de todos los perfiles instalados.
  2. El agente no informa de Security Permission ausente.
  3. Central muestra correctamente Health, componentes y Last Active.

Si el estado sigue mal, no distribuya perfiles a ciegas. Identifique la Extension o aprobación concreta.

Para la comprobación detallada de solo lectura, un administrador debe conceder primero Full Disk Access a Terminal y ejecutar:

sudo sqlite3 /Library/Application\ Support/com.apple.TCC/TCC.db 'select * from access' | grep -i sophos

El comando lee la base TCC de Apple, filtra las entradas Sophos y no modifica permisos. Los resultados dependen de la licencia y los productos instalados. Después, retire de nuevo Full Disk Access de Terminal.

En despliegues remotos, copie el archivo de overrides solo para inspeccionarlo; la policy activa no cambia:

sudo cp /Library/Application\ Support/com.apple.TCC/MDMOverrides.plist ~/Desktop/

Compare los payloads MDM con los componentes realmente instalados. Para com.sophos.endpoint.uiserver, el requisito completo de firma de código debe ser:

identifier "com.sophos.endpoint.uiserver" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "2H5GFH3774"

Compare el requisito completo, no solo la Team ID 2H5GFH3774. Si difieren identificador, anchor, condición de certificado o Team ID, no edite la base TCC ni la plist y no debilite el requisito. Vuelva a desplegar el perfil MDM actual y correspondiente de Sophos, y escale con un archivo SDU si Self Help sigue rojo.

Elimine expresamente la copia de diagnóstico después, pues contiene datos de policy de seguridad:

rm -f ~/Desktop/MDMOverrides.plist

Errores de actualización en macOS

Los permisos ausentes pueden aparecer como un problema de actualización o Health. En macOS 14 y 15, la falta de Full Disk Access para SophosUpdater puede bloquear actualizaciones en versiones Endpoint anteriores a 2024.3 (10.9.1). Desde Endpoint 2024.4 (10.9.5), Sophos Updater service health se vuelve rojo si falta el permiso aunque no haya fallado ninguna actualización. El rojo por sí solo no demuestra un fallo actual. Un administrador puede ejecutar esta comprobación oficial de solo lectura:

sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 1d | grep -i 'Error renaming Installer directory'

Una salida respalda el problema de permisos concreto. Para la condición anterior a 2024.3 (10.9.1) sin MDM, active manualmente SophosUpdater.app en System Settings > Privacy & Security > Full Disk Access; si no aparece, añada /Library/Sophos Anti-Virus/SophosUpdater.app con el botón más. Para el Health rojo preventivo en 2024.4 (10.9.5) y posteriores, use en su lugar Endpoint Self Help > Prerequisites > Allow Full Disk Access, porque el selector normal puede no mostrar un Updater que macOS no haya bloqueado. Con MDM, distribuya en ambos casos el perfil Sophos actual que corresponda a los componentes instalados. Vuelva a comprobar Self Help, Updater Health, Agent Version, Last Agent Update y Events. Si persiste tras un ciclo completo, recopile un archivo SDU y escale a Sophos Support. Retire Full Disk Access concedido solo a Terminal para el diagnóstico; SophosUpdater sigue necesitando su propio permiso.

Ante un error, use Events locales, Self Help y SDU. Compruebe además el estado del perfil MDM, hora del sistema, proxy, certificados raíz y dominios Sophos.

Preguntas frecuentes

¿Por qué aparece un segundo objeto Mac en Sophos Fusion (antes Sophos Central)?

Cambiar overrides después puede crear otra identidad. Defina nombres antes de instalar y elimine objetos antiguos de forma controlada tras asociar correctamente.

¿Una instalación silenciosa correcta demuestra el despliegue?

No. Perfiles MDM, permisos locales, Agent Mode, Health, comunicación y políticas efectivas también deben ser correctos.