Distribuire Sophos Endpoint su macOS tramite MDM
Un rollout macOS è completo solo quando l’agent è installato e tutte le autorizzazioni richieste dalla versione macOS sono concesse. Jamf Pro o un altro MDM distribuisce quindi SophosInstall.zip e profili aggiornati per System Extensions, Web Content Filter, Notifications e Full Disk Access.
Le autorizzazioni necessarie variano tra macOS 14, 15 e 26. I vecchi profili non vengono semplicemente riutilizzati da un’installazione precedente, ma confrontati con i modelli Sophos aggiornati prima di ogni nuova versione principale di macOS o Sophos.
Preparare correttamente l’installer
Scaricare nuovamente l’installer Endpoint dal tenant corretto in My Environment > Installers. Se Update Caches o Message Relays sono cambiati dal download, usare un nuovo installer macOS perché può contenere la configurazione precedente.
Da macOS Monterey 12.4, non decomprimere né avviare il percorso automatizzato da Documents, Downloads o Desktop. Spostarlo in un percorso temporaneo gestito e, per file trasferiti manualmente, verificare la quarantena.
L’installer resta riservato perché registra nuovi dispositivi nel tenant. Non pubblicarlo in un repository accessibile.
Profili MDM prima del software
Assegnare i profili prima o insieme al software. Altrimenti l’agent può risultare installato mentre macOS blocca moduli di protezione e Central mostra un Health State rosso.
In base alle versioni, una baseline comprende almeno:
- Sophos System Extensions consentite,
- Web Content Filter o Network Extension,
- Full Disk Access per i processi Sophos documentati,
- notifiche,
- se necessario Login o Background Items gestiti.
I profili Sophos sono la fonte di Bundle ID e Team ID. Non copiare valori da blog o vecchi tenant.
In My Environment > Installers > Download macOS Deployment Tools, Sophos fornisce SophosMacDeploymentTools.zip con profili separati per Sophos Endpoint e Sophos Endpoint con ZTNA. Questi profili sono firmati digitalmente e, ove possibile, devono essere importati direttamente nell’MDM senza modifiche. Se una soluzione MDM non accetta file .mobileconfig firmati, la firma può essere rimossa solo all’interno di una catena controllata tra il download diretto da Sophos e l’importazione nell’MDM. Il profilo XML non firmato risultante non deve essere distribuito né archiviato come modello permanente.
Se si utilizza Sophos Mobile in Central come MDM, importare i profili in My Products > Mobile > Policies > macOS > Create > Import policy. Importare il profilo appropriato per ogni versione macOS utilizzata e per la variante con o senza ZTNA, quindi assegnarlo ai dispositivi o ai gruppi di dispositivi. L’assegnazione diventa effettiva solo dopo la successiva sincronizzazione del dispositivo.
Procedura Jamf Pro
In Jamf Pro, gestire separatamente profili, pacchetto e Policy. Usare un trigger ripetibile come Recurring Check-in e un Pilot Scope delimitato. Una Smart Group verifica agent e autorizzazioni.
Lo script controlla download, decomprime in un percorso ammesso, avvia l’installer e scrive un Exit Code chiaro nel Jamf Log. Non nascondere errori con reinstallazioni continue; i dispositivi senza profili ricevono prima la configurazione.
Opzioni della riga di comando
L’installer supporta tra l’altro --quiet --install, --devicegroup, --messagerelays, parametri proxy, --computernameoverride, --domainnameoverride, --customertoken, --products e --tag.
XDR Sensor richiede almeno macOS 13 e una protezione di terze parti attiva. Fornisce rilevamento e telemetria, non protezione malware autonoma. Un’installazione completa endpoint o xdr è un altro modello.
Sophos supporta anche una Property List per Override. Convalidare sintassi e valori prima del rollout; una plist danneggiata può registrare dispositivi nel gruppo o percorso di connessione sbagliato.
Verificare le autorizzazioni
Sophos Service Manager controlla le autorizzazioni circa ogni 30 minuti. Una correzione MDM può quindi non apparire subito in Central. Usare Endpoint Self Help, gli Event Sophos e i controlli Terminal documentati.
Full Disk Access è essenziale: senza, file o aree utente possono essere analizzati solo in parte. Un installer verde senza questa autorizzazione non costituisce una validazione riuscita.
Anche Sophos Updater richiede le autorizzazioni aggiornate. Se mancano, gli aggiornamenti non riescono e l’Health State può diventare rosso. Sui dispositivi Jamf vengono quindi controllati non soltanto i moduli di protezione, ma anche lo stato dell’Updater e l’ultimo aggiornamento.
Convalidare il rollout
Il pilota include almeno due versioni principali supportate, un Mac Intel e, se presente, un Apple Silicon. Verificare:
- tenant e gruppo corretti,
- Agent Mode e licenza corretti,
- System Extensions caricate,
- Full Disk Access e Web Content Filter attivi,
- aggiornamento funzionante,
- Event di test in Central,
- disinstallazione e rollback documentati.
Solo dopo ampliare gradualmente lo Scope. Trattare ogni aggiornamento macOS come Change separato perché può modificare autorizzazioni ed Extensions.
Troubleshooting
Con Health rosso, controllare prima autorizzazioni mancanti ed Extensions bloccate. Anche se Jamf mostra i profili come installati, verificare TCC ed Extension locali: «profilo consegnato» non sempre significa «autorizzazione effettiva».
Se l’installer non parte, controllare percorso, attributo di quarantena, integrità ZIP e diritti amministrativi. Per problemi di comunicazione, verificare Proxy, Message Relay e domini Sophos richiesti.
Articoli correlati
L’installazione manuale è descritta in Installare Sophos Central Endpoint su macOS. Requisiti di rete e Proxy sono trattati nell’articolo dedicato.