Ir al contenido
Avanet

Sophos Endpoint macOS CLI y permisos

Un despliegue macOS automatizado tiene dos capas: el instalador registra el dispositivo e instala componentes. Los perfiles MDM aprueban después las funciones de sistema y privacidad protegidas por Apple. Un instalador correcto no significa protección completa.

Para Jamf Pro consulte Desplegar Sophos Endpoint en macOS con MDM. Aquí se tratan parámetros CLI y comprobaciones.

Preparar el instalador

En macOS Monterey 12.4 o posterior, no extraiga en Documents, Downloads ni escritorio. Sophos recomienda una carpeta en home.

Tras extraer, el ejecutable está dentro del bundle. La ayuda y una instalación silenciosa se ejecutan así:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet

El instalador está vinculado al tenant y es un artefacto confidencial.

Definir grupo y tags

--devicegroup asigna a un grupo o subgrupo:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Los espacios deben escaparse correctamente. Si no existe, el instalador puede crear el grupo. Compruebe después la política efectiva.

Los tags pueden repetirse:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Ayudan a buscar y operar. No sustituyen un grupo mientras no puedan asignarse políticas por tag.

Productos y Agent Mode

--products acepta una selección separada por espacios. Valores documentados: antivirus, intercept, mdr, xdr, deviceEncryption y all.

Protección completa con Anti-Virus e Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Instalar solo xdr no ofrece protección completa. Debe existir un producto de terceros compatible. XDR-only requiere como mínimo macOS 13 Ventura.

No se instalan productos sin licencia. Compruebe también Agent Mode en Central.

Proxy y Message Relay

Opciones de proxy explícito:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Message Relay se indica con IP y puerto 8190:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

El Installer generado durante la descarga conoce los Update Caches y Message Relays existentes en ese momento. Tras modificar esta infraestructura debe utilizarse un Installer actual o especificarse expresamente el Relay mediante CLI.

Las contraseñas no deben permanecer en scripts, perfiles ni salida. Prefiera Secret de la plataforma.

Sobrescribir nombres de equipo y dominio

--computernameoverride y --domainnameoverride afectan a la visualización y se destinan a una instalación nueva.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Pase el nombre sin comillas adicionales. Un cambio posterior puede crear otro objeto. Use overrides solo con fuente de nombres documentada.

--mcsPreferHostname comunica usuarios como domain\username en vez de machine\username. Puede reducir duplicados, pero debe encajar con identidades.

Tenant y Registration Server

--customertoken <UUID> asigna al cliente y --mgmtserver <URL> define MCS Registration Server. Ambos vienen normalmente del instalador y no deben inventarse.

--bypasstaegisidcheck omite una discrepancia Taegis Tenant ID Check. Es un caso especial, no un parámetro estándar. Determine antes por qué no coinciden los IDs.

Controlar nombres mediante plist

También puede definir nombre, dominio y descripción en:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI prevalece sobre el archivo. Los valores tienen 1 a 256 caracteres y no deben contener saltos ni <, >, &, ', " o /, entre otros.

Si el archivo se modifica después de la instalación, puede aparecer un nuevo Device Object en Central mientras el anterior permanece. El cambio se carga mediante un reinicio del equipo o reiniciando MCS de la siguiente forma:

sudo launchctl stop com.sophos.mcs

Permisos de seguridad macOS

Según versión y componentes, Sophos necesita:

  • System Extensions aprobadas,
  • Network Extensions y Content Filter aprobados,
  • Full Disk Access,
  • permisos de notificaciones,
  • permisos Web o Scan Extension.

Descargue perfiles actuales de Central antes del instalador. Compare perfiles personalizados con documentación porque Team IDs, Bundle IDs y Payloads cambian.

Comprobar permisos

La interfaz local muestra requisitos ausentes en About o Health. Sophos documenta además una comprobación Terminal y otra para despliegues remotos.

Compare:

  1. MDM informa de todos los perfiles instalados.
  2. El agente no informa de Security Permission ausente.
  3. Central muestra correctamente Health, componentes y Last Active.

Si el estado sigue mal, no distribuya perfiles a ciegas. Identifique la Extension o aprobación concreta.

Las System Extensions pueden verificarse en Terminal:

systemextensionsctl list

Una entrada Sophos operativa muestra [activated enabled]. Los estados [activated waiting for user], [waiting for approval] o [blocked] confirman un problema de permisos. Son especialmente relevantes la Sophos Team ID 2H5GFH3774 y las Bundle IDs com.sophos.endpoint.networkextension y com.sophos.endpoint.scanextension.

Si no aparece el diálogo Allow pese a un estado incorrecto, primero se utiliza Fix It en Endpoint Self Help > Prerequisites. El proceso documentado por Sophos para volver a activarlo mediante Finder, Trash, Put Back y reinicio es una reparación para este estado concreto. Requiere desactivar temporalmente Tamper Protection y no se automatiza como rutina general de permisos.

Errores de actualización en macOS

Los permisos ausentes pueden aparecer como problema de Update o Health. Desde Sophos Endpoint for macOS 2024.4, Sophos Updater service health se vuelve rojo cuando el Updater carece de Full Disk Access. Esto puede ocurrir antes de que falle realmente una actualización. En dispositivos sin MDM, el permiso se concede mediante Endpoint Self Help > Prerequisites > Allow Full Disk Access; buscar manualmente el Updater en macOS Settings no funciona de forma fiable.

Use Events, Self Help y SDU. Compruebe además MDM, hora, proxy, certificados raíz y dominios Sophos.

Preguntas frecuentes

¿Por qué aparece un segundo objeto Mac en Sophos Central?

Cambiar overrides después puede crear otra identidad. Defina nombres antes de instalar y elimine objetos antiguos de forma controlada tras asociar correctamente.

¿Una instalación silenciosa correcta demuestra el despliegue?

No. Perfiles MDM, permisos locales, Agent Mode, Health, comunicación y políticas efectivas también deben ser correctos.