Aller au contenu
Avanet

Déployer Sophos Endpoint sur macOS avec un MDM

Un déploiement macOS n’est complet que lorsque l’agent est installé et que toutes les autorisations de sécurité exigées par la version de macOS sont accordées. Jamf Pro ou un autre MDM distribue donc non seulement SophosInstall.zip, mais aussi les profils actuels pour les System Extensions, Web Content Filter, Notifications et Full Disk Access.

Les autorisations requises diffèrent entre macOS 14, 15 et 26. Les profils d’une ancienne installation ne sont pas repris sans contrôle : avant chaque mise à niveau importante de macOS ou de Sophos, ils sont comparés aux modèles Sophos actuels.

Fournir correctement l’installateur

Télécharger à nouveau l’installateur Endpoint depuis le bon tenant sous My Environment > Installers. Si les Update Caches ou Message Relays ont changé depuis le téléchargement, récupérer un nouvel installateur macOS, car sa configuration peut contenir l’état en vigueur au moment du téléchargement.

Depuis macOS Monterey 12.4, l’archive ZIP destinée à l’installation automatisée ne doit pas être décompressée et exécutée depuis Documents, Downloads ou Desktop. Elle est déplacée vers un chemin temporaire administré. Pour un fichier transféré manuellement, contrôler également son état de quarantaine.

L’installateur reste confidentiel. Il enregistre de nouveaux appareils dans le tenant et ne doit pas être placé dans un dépôt de paquets accessible publiquement.

Profils MDM avant le logiciel

Les profils de configuration sont attribués avant le logiciel, ou au plus tard en même temps. Sans cet ordre, l’agent peut être installé alors que macOS bloque des modules de protection et que Central affiche un Health State rouge.

Selon la version de Sophos et de macOS, une configuration de production comprend au minimum :

  • les Sophos System Extensions autorisées,
  • Web Content Filter ou Network Extension,
  • Full Disk Access pour les processus Sophos documentés,
  • les notifications,
  • le cas échéant, les Login Items ou Background Items administrés.

Les profils fournis par Sophos constituent la source des Bundle IDs et Team IDs. Ces valeurs ne sont pas copiées depuis un article de blog ou un ancien tenant.

Sous My Environment > Installers > Download macOS Deployment Tools, Sophos fournit SophosMacDeploymentTools.zip, avec des profils distincts pour Sophos Endpoint et Sophos Endpoint avec ZTNA. Ces profils sont signés numériquement et doivent, si possible, être importés directement et sans modification dans le MDM. Si une solution MDM n’accepte pas les fichiers .mobileconfig signés, la signature ne peut être retirée que dans une chaîne contrôlée entre le téléchargement direct depuis Sophos et l’importation MDM. Le profil XML non signé ainsi obtenu ne doit être ni distribué ni archivé comme modèle permanent.

Lorsque Sophos Mobile in Central sert de MDM, importez les profils sous My Products > Mobile > Policies > macOS > Create > Import policy. Importez le profil adapté à chaque version de macOS utilisée et à la variante avec ou sans ZTNA, puis attribuez-le aux appareils ou groupes d’appareils. L’attribution ne prend effet qu’après la prochaine synchronisation de l’appareil.

Processus Jamf Pro

Dans Jamf Pro, les profils, le paquet d’installation et la Policy sont gérés séparément. La stratégie d’installation utilise un déclencheur reproductible, par exemple Recurring Check-in, et un périmètre pilote clairement délimité. Un critère de Smart Group vérifie que l’agent et les autorisations sont complets.

Le script d’installation vérifie le téléchargement, décompresse l’archive dans un chemin autorisé, lance l’installateur Sophos et écrit un code de sortie explicite dans le journal Jamf. Une erreur n’est pas masquée par des réinstallations permanentes. Les appareils auxquels des profils manquent reçoivent d’abord la configuration.

Options de ligne de commande

L’installateur macOS prend notamment en charge --quiet --install, --devicegroup, --messagerelays, les paramètres de proxy, --computernameoverride, --domainnameoverride, --customertoken, --products et --tag.

Le XDR Sensor exige au minimum macOS 13 et une protection tierce active. Il fournit la détection et la télémétrie, mais aucune protection autonome contre les malwares. Une installation complète endpoint ou xdr constitue un autre modèle d’exploitation.

Sophos prend également en charge une Property List pour les substitutions. La syntaxe et les valeurs sont validées avant le déploiement de masse. Une plist endommagée peut permettre l’installation des appareils tout en les enregistrant dans le mauvais groupe ou par un chemin de communication incorrect.

Vérifier les autorisations

Sophos Service Manager contrôle l’état des autorisations environ toutes les 30 minutes. Une correction MDM n’apparaît donc pas nécessairement immédiatement dans Central. Pour un diagnostic direct, utiliser Endpoint Self Help, les événements Sophos et les contrôles Terminal documentés par Sophos.

Full Disk Access est particulièrement important. S’il manque, l’analyse de fichiers ou de zones utilisateur peut rester incomplète. Un résultat d’installation vert sans cette autorisation ne vaut pas validation de la protection.

Sophos Updater a lui aussi besoin des autorisations actuelles. Si elles manquent, les mises à jour échouent et le Health State peut devenir rouge. Sur les appareils Jamf, contrôler donc non seulement les modules de protection, mais aussi l’état de l’Updater et la dernière mise à jour.

Valider le déploiement

Le groupe pilote comprend au moins deux versions majeures de macOS prises en charge, un Mac Intel et, s’il y en a, un Mac Apple Silicon. Vérifier les points suivants :

  • l’appareil apparaît dans le bon tenant et le bon groupe,
  • Agent Mode et l’étendue de licence sont corrects,
  • toutes les System Extensions sont chargées,
  • Full Disk Access et Web Content Filter sont actifs,
  • la mise à jour fonctionne,
  • un événement de test apparaît dans Central,
  • la désinstallation et le retour arrière sont documentés.

Le périmètre n’est élargi que progressivement après ces contrôles. Une mise à niveau du système macOS est testée comme un changement distinct, car elle peut modifier le comportement des autorisations et des extensions.

Dépannage

Si le Health State est rouge, vérifier d’abord les autorisations manquantes et les extensions bloquées. Même si Jamf indique que les profils sont installés, contrôler l’état local de TCC et des extensions. « Profil transmis » ne signifie pas toujours « autorisation effective ».

Si l’installateur ne démarre pas, contrôler le chemin, l’attribut de quarantaine, l’intégrité du ZIP et les droits administratifs. En cas d’erreur de communication, vérifier le proxy, le Message Relay et les domaines Sophos requis.

Articles connexes

L’installation manuelle est expliquée dans Installer Sophos Central Endpoint sous macOS. Les exigences de connexion et le proxy sont traités dans l’article consacré à l’accès réseau.

Questions fréquentes

Suffit-il de distribuer l'installateur Sophos avec Jamf ?

Non. Les profils MDM actuels et les autorisations macOS doivent également être effectifs. Sinon, l’agent est installé, mais la protection reste incomplète.

Pourquoi faut-il télécharger à nouveau l'installateur macOS ?

L’installateur peut contenir l’état des Update Caches et Message Relays au moment du téléchargement. Après de tels changements, un nouvel installateur est donc utilisé.