Aller au contenu
Avanet

Déployer Sophos Endpoint sur macOS avec Jamf Pro

Un déploiement sans intervention de l’utilisateur comporte deux éléments complémentaires : le profil de configuration actuel fourni par Sophos et le programme d’installation du tenant lancé par Install Sophos Script.txt. Respectez cet ordre : attribuez et vérifiez le profil sur les Mac pilotes, exécutez la politique d’installation, puis validez la protection localement et dans Sophos Fusion (anciennement Sophos Central). L’état Jamf Completed confirme uniquement que le script a été exécuté ; il ne prouve pas que tous les composants de protection fonctionnent.

Ce guide suit la procédure Sophos actuelle pour Jamf Pro. Sophos l’a élaborée avec Jamf Pro 10.40 et fournit le profil et le script « tels quels » pour les autres produits MDM. Les noms des menus et des champs correspondent donc exactement aux interfaces des produits en anglais.

Prérequis et choix du déploiement

Avant de télécharger les fichiers, vérifiez les points suivants :

  • Les Mac respectent les prérequis système Sophos actuels. Consultez-les avant chaque déploiement, car les versions de macOS prises en charge, les prérequis matériels et les dates de fin de prise en charge évoluent.
  • Les appareils sont inscrits dans Jamf Pro et peuvent recevoir des profils de configuration et des politiques pour ordinateurs.
  • Les domaines et ports Sophos requis sont accessibles directement ou via le proxy ou le Message Relay prévu. Comme les hôtes régionaux, les services de certificats et les ports peuvent changer, vérifiez les connexions réelles du programme d’installation, de MCS et des mises à jour. Sophos Firewall autorise ces destinations par défaut, mais un réseau qui limite les flux sortants doit les autoriser explicitement. Des adresses AWS ou d’autres adresses non statiques, ainsi que des blocages régionaux, peuvent interrompre le service ; une configuration sans caractères génériques peut rendre certaines fonctions indisponibles.
  • Vous avez choisi Sophos Endpoint ou Sophos Endpoint and ZTNA. Le profil et les composants sous licence du programme d’installation doivent correspondre à ce choix.
  • Un petit groupe pilote statique est défini, ainsi que les responsables de l’approbation, du retour arrière et de l’escalade.

Ne copiez pas les Team IDs, les Bundle IDs ou les entrées PPPC d’un ancien ticket ou blog. Sophos adapte les profils aux nouvelles exigences de macOS ; le téléchargement actuel depuis votre propre tenant est la référence à suivre.

1. Téléchargez d’abord les outils de déploiement

  1. Dans Sophos Fusion, accédez à My Environment > Installers.
  2. Sous Endpoint > Deployment Tools, cliquez sur Download the macOS Deployment Tools (includes MDM profiles). Ce téléchargement contient les profils de configuration macOS et le script d’installation. Le programme d’installation du tenant et son URL de téléchargement sont obtenus séparément, dans la section suivante.
  3. Extrayez SophosMacDeploymentTools.zip dans un dossier de travail à accès restreint.
  4. Ouvrez Sophos Endpoint ou Sophos Endpoint and ZTNA et sélectionnez le profil adapté à la version de macOS utilisée.

L’archive contient les fichiers de configuration propres à chaque version et Install Sophos Script.txt. Utilisez ces fichiers ensemble, dans leur version actuelle. Après une modification majeure de macOS ou de Sophos, téléchargez à nouveau l’archive et testez-la sur le groupe pilote plutôt que de continuer à utiliser un ancien profil sans vérification.

2. Obtenez le programme d’installation et son URL

Après les outils de déploiement, téléchargez le programme d’installation depuis le même tenant Sophos Fusion :

  1. Sous My Environment > Installers > Endpoint, sélectionnez Download Complete macOS Installer ou utilisez Choose Components… pour choisir les composants sous licence nécessaires.
  2. Téléchargez SophosInstall.zip.
  3. Dans le Finder, copiez l’URL de téléchargement avec Get Info > More Info > Where from. Si elle n’y figure pas, utilisez Copy address pour SophosInstall.zip dans l’historique des téléchargements du navigateur.
  4. Enregistrez l’URL uniquement dans le script Jamf et traitez-la comme un secret d’enregistrement du tenant. Ne la publiez jamais dans un dépôt public, un ticket ou des journaux largement accessibles.

Le programme d’installation connaît les Update Caches et les Message Relays présents au moment du téléchargement. Téléchargez un nouveau programme d’installation si cette infrastructure change. La procédure standard documentée ne nécessite aucune commande de téléchargement personnalisée ; le script Sophos approprié se trouve dans l’archive.

3. Créez un groupe pilote Jamf

S’il n’existe aucun groupe approprié :

  1. Ouvrez Computers > Static Computer Groups et cliquez sur + New.
  2. Saisissez un Display Name clair, par exemple Sophos Endpoint - Pilot.
  3. Sous Assignments, sélectionnez uniquement les Mac pilotes et cliquez sur Save.
  4. Vérifiez le groupe et ses membres sous Static Computer Groups.

Le groupe pilote doit couvrir les versions majeures de macOS utilisées en production et, si votre parc en comporte, les Mac Intel et Apple silicon. Un petit groupe limite les conséquences d’un mauvais choix de profil ou d’un problème de communication.

4. Importez et attribuez le profil signé

  1. Dans Jamf Pro, ouvrez Configuration Profiles et cliquez sur Upload.
  2. Avec Choose File, sélectionnez le fichier Sophos Endpoint.mobileconfig retenu, puis cliquez sur Upload.
  3. Ouvrez Scope > + Add > Computer Groups.
  4. Cliquez sur Add à côté du groupe pilote, puis sur Save.
  5. Sur un Mac pilote, vérifiez que le profil a bien été reçu avant de déclencher l’installation.

Sophos décrit ce fichier comme un profil de configuration signé. Importez-le sans modification depuis l’archive que vous venez de télécharger. Ne supprimez ni ne modifiez la signature, les payloads ou les identifiants, et ne les mélangez pas avec ceux d’anciens profils. Si un MDM rejette le fichier signé, suivez la procédure d’importation documentée par son éditeur ou contactez le support Sophos plutôt que de créer un profil de toutes pièces.

Le profil autorise Full Disk Access, System Extensions et Notifications. Selon la version de macOS, la configuration appliquée couvre aussi Sophos Detection, Sophos Network Extension et l’autorisation de Web Protection ou du proxy. Le fichier actuel adapté à la version utilisée fait autorité, et non une liste statique d’identifiants dans cet article.

Autre procédure : Sophos Mobile (et non Jamf Pro)

Cette procédure distincte s’applique uniquement aux Mac gérés par Sophos Mobile. Comme dans la section 1, téléchargez les outils de déploiement macOS actuels depuis My Environment > Installers, sous Endpoint > Deployment Tools, avec Download the macOS Deployment Tools (includes MDM profiles), et non depuis Sophos Mobile. Après avoir extrait l’archive, sélectionnez le profil macOS approprié. Dans Sophos Mobile, ouvrez Policies > macOS > Create > Import policy, saisissez un nom et une description, puis sélectionnez le fichier .mobileconfig approprié sous Upload a file. Cliquez sur Save pour enregistrer le profil importé comme politique et attribuez celle-ci aux Mac pilotes gérés. Déployez Endpoint seulement après cette attribution ; obtenez séparément le programme d’installation du tenant et son URL comme dans la section 2. Sur un Mac cible, vérifiez que le profil préconfigure les autorisations nécessaires à Endpoint sans intervention de l’utilisateur. Cette procédure d’importation et d’attribution dans Sophos Mobile n’est pas une procédure Jamf.

Réglage distinct dans Sophos Mobile : la configuration intégrée Privacy preferences policy control d’une stratégie d’appareil macOS concerne Security & Privacy > Privacy. Sa seule option, Allow Sophos Endpoint to scan all files, permet à Endpoint d’accéder à des données telles que Mail, Messages, Safari, Home et les sauvegardes Time Machine, ainsi qu’à certains réglages d’administration, pour tous les utilisateurs du Mac. Avant une attribution étendue, consultez donc les responsables de la protection des données et des données concernées et obtenez leur approbation pour cet accès.

Les utilisateurs doivent accepter la stratégie. Les appareils gérés avec Apple Business (anciennement Apple Business Manager) font exception ; une simple inscription MDM ne suffit pas. Avant l’attribution, vérifiez l’état de gestion réel et prévoyez l’acceptation par l’utilisateur lorsqu’elle est nécessaire.

Cette configuration intégrée de stratégie d’appareil et le profil .mobileconfig importé décrit ci-dessus correspondent à des types de stratégies macOS distincts dans Sophos Mobile ; tous deux sont à distinguer de la procédure Jamf. Cela ne signifie pas que les deux voies sont toujours nécessaires. Cette seule option ne remplace pas toutes les autorisations du profil Endpoint et n’installe pas Endpoint. Sur un Mac pilote au périmètre limité, vérifiez la disponibilité du réglage, l’attribution et la synchronisation, l’acceptation par l’utilisateur si nécessaire, puis Endpoint Self Help > Prerequisites, avant d’inclure d’autres Mac. Aucune procédure de retour arrière testée pour ce réglage intégré n’est décrite ici.

5. Créez le script Sophos

  1. En haut à droite dans Jamf Pro, ouvrez Settings.
  2. Sélectionnez Computer Management > Scripts > New et saisissez un Display Name.
  3. Ouvrez Script, définissez Mode sur Shell/Bash et Theme sur Default.
  4. Copiez le contenu complet de Install Sophos Script.txt dans le champ du script.
  5. Remplacez exactement "put installer URL in these quotes" par l’URL du programme d’installation copiée précédemment.
  6. Cliquez sur Save.

Pour le reste, laissez le script fourni inchangé. Ajoutez des options uniquement après avoir consulté les options actuelles de ligne de commande du programme d’installation pour Mac et effectué un nouveau test pilote. Les options, les restrictions de plateforme, les tokens de produit et les limitations de certaines options aux nouvelles installations évoluent avec les versions du programme d’installation. Extrayez tout programme d’installation exécuté directement en ligne de commande hors de Documents, Desktop et Downloads. Le mode XDR Sensor seul n’offre pas la protection Endpoint ; vérifiez les exigences actuelles concernant la plateforme et la protection tierce avant le déploiement.

6. Limitez d’abord la politique au groupe pilote

  1. Ouvrez Computers > Policies > New et saisissez un Display Name.
  2. Sélectionnez Recurring Check-in comme événement déclencheur.
  3. Sous Scripts > Configure > Add, ajoutez le script Sophos.
  4. Sous Scope > Add > Computer Groups, ajoutez uniquement le groupe pilote.
  5. Cliquez sur Save.

La politique s’exécute lors du prochain contact périodique du Mac avec Jamf, le « check-in ». Gardez le profil et le script séparés pour que les autorisations soient appliquées avant l’installation et que vous puissiez suspendre le déploiement du logiciel sans supprimer prématurément le profil de protection.

7. Validez l’installation et les autorisations

Sous Computers > Policies, ouvrez la politique et ses journaux :

  • Pending signifie que le script n’a pas encore été exécuté.
  • Completed signifie qu’il a été exécuté et qu’Endpoint devrait être installé. Cela ne suffit pas à valider l’ensemble de la protection.

Vérifiez ensuite chaque Mac pilote et Sophos Fusion :

  • Le profil de configuration attribué est présent localement.
  • Sophos Endpoint est installé et Endpoint Self Help > Prerequisites ne signale aucune autorisation manquante critique pour la sécurité.
  • Sophos Detection et Sophos Network Extension sont actifs pour cette version de macOS ; Full Disk Access et Web Protection fonctionnent.
  • Le Mac apparaît sous My Environment > Computers & Servers dans le bon tenant et le groupe prévu.
  • La version de l’agent, l’état de la dernière mise à jour et le Health State sont cohérents ; Reports > General Logs > Events ne contient aucune erreur d’installation, d’autorisation ou de mise à jour liée à ce déploiement.

Sophos Service Manager vérifie les autorisations toutes les 30 minutes environ. Après une correction du profil, l’état peut donc mettre du temps à changer ; le redémarrage du service déclenche une nouvelle vérification après environ 30 secondes. Utilisez Endpoint Self Help pour identifier directement le problème. Le guide de la CLI et des autorisations macOS décrit les vérifications d’autorisations, les diagnostics et la résolution des problèmes d’Updater. Les chemins de l’interface Apple, les exigences de sécurité et les extensions Sophos varient selon la version de macOS ; l’octroi manuel de Full Disk Access nécessite des droits d’administrateur.

Résolvez une charge CPU élevée due à des profils Sophos ZTNA en double

Si un Mac présente une charge CPU anormalement élevée après son inscription au MDM, plusieurs profils VPN ZTNA peuvent en être la cause. Ce problème concerne la variante Sophos Endpoint and ZTNA ; ne supprimez pas de profils VPN par précaution dans un déploiement Sophos Endpoint seul.

  1. Sur le Mac concerné, ouvrez System Settings > VPN et recherchez les profils dont le nom commence par Sophos ZTNA.
  2. Avant toute suppression, identifiez sans ambiguïté le profil géré par le MDM. Un profil fourni par le MDM ne peut pas être supprimé localement et doit être conservé. Si vous ne pouvez pas déterminer qui gère le profil, interrompez la procédure et vérifiez d’abord son attribution dans Jamf ou dans le MDM utilisé.
  3. Supprimez uniquement les profils Sophos ZTNA en double qui peuvent être supprimés localement. Ne modifiez pas le profil fourni par le MDM.
  4. Redémarrez le Mac. Vérifiez ensuite sous System Settings > VPN que seul le profil MDM prévu subsiste, puis contrôlez dans Activity Monitor que la charge CPU a diminué. Si elle reste élevée, ne supprimez pas d’autres profils au hasard ; transmettez le cas avec l’inventaire des profils et les données de diagnostic.

8. Déployez par étapes

N’élargissez le périmètre par vagues contrôlées qu’après la validation du pilote. À chaque vague, surveillez le taux de réussite, les Health States rouges, les profils manquants, les erreurs de mise à jour et les demandes inattendues adressées aux utilisateurs. Toute nouvelle version majeure de macOS ou nouvelle archive des outils de déploiement doit d’abord être testée sur le groupe pilote.

Pour la surveillance continue, utilisez une Jamf Smart Group fondée sur les données d’inventaire dont la disponibilité est confirmée dans votre environnement. Aucun Extension Attribute universel n’est proposé ici. Sa définition et son intervalle de mise à jour doivent correspondre à votre inventaire Jamf et être validés sur le groupe pilote.

Retour arrière et escalade

Si une vague échoue, suspendez la politique d’installation ou réduisez son périmètre au groupe pilote validé. Laissez le profil de configuration attribué tant qu’Endpoint est installé ; une suppression prématurée peut retirer des autorisations nécessaires à la protection.

Un retour arrière ne consiste pas à distribuer un ancien fichier .mobileconfig quelconque. Si Endpoint doit être supprimé, utilisez la procédure de désinstallation Sophos approuvée et tenez compte de Tamper Protection selon votre politique Sophos Fusion. L’article Installer Sophos Endpoint sur macOS explique l’installation et la suppression sur un appareil individuel.

Contactez le support Sophos, ou Sophos Professional Services pour une conception propre à votre environnement, si le profil signé ne peut pas être importé, si des autorisations manquent malgré un périmètre correct, si le programme d’installation fourni échoue de manière reproductible ou si Sophos Fusion reste rouge après l’intervalle de vérification documenté. Fournissez les versions de macOS et de l’agent, le type de matériel, la version de Jamf Pro, la variante du profil, les horodatages, le journal de la politique Jamf et les diagnostics Endpoint Self Help, mais jamais une URL de téléchargement du programme d’installation accessible publiquement.

Questions fréquentes

Le statut Completed dans Jamf Pro suffit-il pour la validation ?

Non. Completed confirme que le script a été exécuté. Vérifiez également le profil, Endpoint Self Help, les autorisations macOS requises, l’enregistrement, la mise à jour et le Health State.

Un profil Sophos existant peut-il être conservé pour la prochaine version de macOS ?

Pas sans vérification. Téléchargez à nouveau l’archive actuelle des outils de déploiement, sélectionnez le profil macOS approprié et validez-le d’abord sur le groupe pilote.