Aller au contenu
Avanet

Sophos Endpoint macOS : CLI et autorisations

Un Rollout macOS automatisé comporte deux niveaux distincts : Sophos Installer enregistre l’appareil et installe les composants sélectionnés. Les MDM Profiles autorisent ensuite les fonctions système et de confidentialité protégées par Apple. Un Installer réussi ne signifie donc pas encore que la protection est complète.

Pour un Jamf Pro Rollout, voir Déployer Sophos Endpoint sur macOS avec MDM. Cet article se concentre sur les paramètres CLI et le contrôle technique des autorisations.

Préparer l’Installer

Sous macOS Monterey 12.4 et versions ultérieures, l’archive ne doit pas être extraite dans Documents, Downloads ou sur le Desktop. Sophos recommande un répertoire dans le User Home.

Après l’extraction, l’Installer exécutable se trouve dans l’App Bundle. L’aide intégrée et une installation unattended démarrent par exemple ainsi :

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet

L’Installer est lié au tenant et traité comme un Deployment Artefact confidentiel.

Définir groupe et Tags

--devicegroup attribue un ordinateur à un Central Group ou Subgroup :

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Les espaces dans le Group Path doivent être correctement échappés pour le Shell. Si le groupe n’existe pas, l’Installer peut le créer. Après le Rollout, il faut malgré tout vérifier que la Policy prévue s’applique.

Les Tags peuvent être indiqués plusieurs fois :

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Les Tags facilitent recherche et exploitation. Ils ne remplacent pas un Policy Group tant que les Policies ne sont pas attribuées par Tags.

Produits et Agent Mode

--products accepte une sélection de produits séparés par des espaces. Les valeurs documentées comprennent notamment antivirus, intercept, mdr, xdr, deviceEncryption et all.

Une protection complète avec Anti-Virus et Intercept X se présente par exemple ainsi :

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

L’installation de xdr seul ne fournit pas une protection complète contre le malware. Un produit tiers compatible doit alors être présent. XDR-only exige au minimum macOS 13 Ventura sur Mac.

Les produits sans licence ne sont pas installés. Après le Rollout, Agent Mode est également vérifié dans Central.

Proxy et Message Relay

Pour un Proxy explicite, les options suivantes sont disponibles :

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Un Message Relay est indiqué avec son IP et le Port 8190 :

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

L’Installer généré au téléchargement connaît les Update Caches et Message Relays présents à ce moment-là. Après une modification de cette infrastructure, il faut utiliser un Installer actuel ou définir explicitement le Relay en CLI.

Les Proxy Passwords ne restent jamais dans des Scripts, MDM Profiles ou sorties lisibles. Une fonction Secret de la Deployment Platform est préférable.

Remplacer le nom d’ordinateur et de domaine

--computernameoverride et --domainnameoverride influencent l’affichage dans Sophos Central. Les deux options sont prévues pour une nouvelle installation.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Le Computer Name est transmis à l’Installer sans guillemets supplémentaires. Une modification ultérieure peut créer un second objet d’appareil. Les Overrides sont donc utilisés uniquement avec une source de nommage documentée.

--mcsPreferHostname signale les noms d’utilisateur sous la forme domain\username au lieu de machine\username. Cela peut réduire les doublons d’utilisateurs locaux, mais doit correspondre à la stratégie d’identité.

Tenant et Registration Server

--customertoken <UUID> attribue l’installation à un Central Customer. --mgmtserver <URL> définit le MCS Registration Server. Ces valeurs proviennent normalement de l’Installer lié au tenant et ne sont pas inventées.

--bypasstaegisidcheck permet de contourner un Taegis Tenant ID Check différent. Il s’agit d’un cas particulier ciblé, pas d’un paramètre standard pour chaque Rollout. Il faut clarifier la raison de la divergence des Tenant IDs avant l’utilisation.

Piloter les noms par plist

Computer Name, Domain et Description peuvent aussi être définis dans le fichier suivant :

/Library/Preferences/com.sophos.mcs-overrides.plist

Les CLI Overrides ont priorité sur le fichier. Les valeurs autorisées contiennent entre 1 et 256 caractères et ne peuvent notamment pas inclure de saut de ligne ni les caractères <, >, &, ', " et /.

La modification du fichier après l’installation peut créer un nouvel objet d’appareil dans Central tandis que l’ancien subsiste. La modification est chargée après un redémarrage ou avec ce redémarrage MCS :

sudo launchctl stop com.sophos.mcs

Autorisations de sécurité macOS

Selon la version et les composants installés, Sophos nécessite notamment :

  • System Extensions approuvées,
  • Network Extensions et Content Filter approuvés,
  • Full Disk Access,
  • Notification Permissions,
  • autorisations Web ou Scan Extension.

Les Profiles actuels sont téléchargés dans Sophos Central avant l’Installer. Les Profiles personnalisés sont comparés à la documentation Sophos actuelle, car Team IDs, Bundle IDs et Payloads peuvent changer avec les composants.

Vérifier les autorisations

L’interface Endpoint locale indique les prérequis manquants sous About ou dans Health Status. Sophos documente aussi un contrôle Terminal et un contrôle pour les Remote Deployments.

Trois niveaux sont comparés lors de la validation :

  1. MDM indique que tous les Profiles sont installés.
  2. L’Agent local ne signale aucune Security Permission manquante.
  3. Central affiche correctement Health, les composants et Last Active.

Si le statut reste mauvais, de nouveaux Profiles ne sont pas distribués à l’aveugle. Il faut d’abord identifier l’Extension ou la Privacy Permission manquante.

Les System Extensions peuvent être vérifiées dans le Terminal :

systemextensionsctl list

Une entrée Sophos fonctionnelle affiche [activated enabled]. Des états tels que [activated waiting for user], [waiting for approval] ou [blocked] confirment un problème d’autorisation. Les éléments importants sont notamment la Team ID Sophos 2H5GFH3774 ainsi que les Bundle IDs com.sophos.endpoint.networkextension et com.sophos.endpoint.scanextension.

Si la boîte de dialogue Allow n’apparaît pas malgré un statut incorrect, utiliser d’abord Fix It sous Endpoint Self Help > Prerequisites. La procédure documentée par Sophos consistant à déclencher de nouveau la demande via Finder, la corbeille, Put Back et un redémarrage est une étape de réparation destinée précisément à cet état. Elle exige que Tamper Protection soit temporairement désactivée et ne doit pas être automatisée comme procédure générale d’autorisation.

Erreurs d’Update sous macOS

Des autorisations manquantes peuvent apparaître comme un problème d’Update ou Health. Depuis Sophos Endpoint for macOS 2024.4, Sophos Updater service health passe au rouge lorsque l’Updater ne dispose pas de Full Disk Access. Cela peut se produire avant même l’échec d’une mise à jour. Sur les appareils sans MDM, accorder l’autorisation via Endpoint Self Help > Prerequisites > Allow Full Disk Access ; rechercher manuellement l’Updater dans les réglages macOS ne fonctionne pas de manière fiable.

En cas d’erreur, les Events locaux, Self Help et SDU sont utilisés. MDM Profile Status, heure système, Proxy, Root Certificates et Sophos Domains sont également vérifiés.

Questions fréquentes

Pourquoi un second objet Mac apparaît-il dans Sophos Central ?

La modification ultérieure du Computer ou Domain Override peut créer une nouvelle identité. Les valeurs de nom sont donc définies avant la première installation et les anciens objets ne sont nettoyés qu’après une association réussie.

Une installation silencieuse réussie suffit-elle à valider le Rollout ?

Non. MDM Profiles, autorisations locales, Agent Mode, Health, communication Central et Policies effectives doivent également être corrects.