Vai al contenuto
Avanet

Distribuire Sophos Endpoint su macOS con Jamf Pro

Una distribuzione automatica è composta da due elementi inscindibili: il profilo di configurazione aggiornato fornito da Sophos e il programma di installazione del tenant avviato da Install Sophos Script.txt. Seguire quest’ordine: assegnare e verificare il profilo sui Mac pilota, eseguire la policy di installazione, quindi convalidare la protezione in locale e in Sophos Fusion (in precedenza Sophos Central). Lo stato Jamf Completed conferma solo che lo script è stato eseguito; non prova che ogni componente di protezione funzioni.

Questa guida segue la procedura attuale di Sophos per Jamf Pro. Sophos l’ha preparata utilizzando Jamf Pro 10.40 e fornisce il profilo e lo script “così come sono” per altri prodotti MDM. I nomi dei menu e dei campi corrispondono quindi esattamente alle interfacce dei prodotti in inglese.

Prerequisiti e scelta della distribuzione

Prima del download, verificare quanto segue:

  • I Mac soddisfano i requisiti di sistema Sophos aggiornati. Consultarli prima di ogni distribuzione, perché le versioni macOS supportate, i requisiti hardware e le date di fine supporto cambiano.
  • I dispositivi sono registrati in Jamf Pro e possono ricevere profili di configurazione e policy per computer.
  • I domini e le porte Sophos necessari sono raggiungibili direttamente o tramite il proxy o Message Relay previsto. Poiché gli host regionali, i servizi di certificazione e le porte possono cambiare, verificare le connessioni effettive del programma di installazione, di MCS e degli aggiornamenti. Sophos Firewall consente le destinazioni necessarie per impostazione predefinita, ma le reti con traffico in uscita limitato devono autorizzarle esplicitamente. Gli indirizzi AWS e altri indirizzi non statici, oppure i blocchi regionali, possono interrompere il servizio; le configurazioni senza caratteri jolly possono perdere funzionalità.
  • È stata effettuata la scelta tra Sophos Endpoint e Sophos Endpoint and ZTNA. Il profilo e i componenti del programma di installazione coperti dalla licenza devono corrispondere a tale scelta.
  • Sono stati definiti un piccolo gruppo pilota statico e i responsabili dell’approvazione, del rollback e dell’escalation.

Non copiare Team IDs, Bundle IDs o voci PPPC da vecchi ticket o blog. Sophos adatta i profili ai nuovi requisiti macOS; il download aggiornato dal proprio tenant è il modello di riferimento vincolante.

1. Scarica prima gli strumenti di distribuzione

  1. In Sophos Fusion, accedere a My Environment > Installers.
  2. In Endpoint > Deployment Tools, fare clic su Download the macOS Deployment Tools (includes MDM profiles). Questo download contiene i profili di configurazione macOS e lo script di installazione. Il programma di installazione del tenant e il relativo URL di download si ottengono separatamente nella sezione successiva.
  3. Estrarre SophosMacDeploymentTools.zip in una posizione di lavoro ad accesso controllato.
  4. Aprire Sophos Endpoint o Sophos Endpoint and ZTNA e selezionare il profilo per la versione macOS in uso.

L’archivio contiene file di configurazione specifici per versione e Install Sophos Script.txt. Questi file costituiscono un unico insieme aggiornato. Dopo una modifica importante a macOS o Sophos, scaricare nuovamente l’archivio e testarlo nel gruppo pilota, anziché continuare a utilizzare un vecchio profilo senza verificarlo.

2. Ottieni il programma di installazione e il relativo URL

Dopo i Deployment Tools, scaricare il programma di installazione dallo stesso tenant di Sophos Fusion:

  1. In My Environment > Installers > Endpoint, selezionare Download Complete macOS Installer oppure utilizzare Choose Components… per definire i componenti necessari coperti dalla licenza.
  2. Scaricare SophosInstall.zip.
  3. Nel Finder, copiare l’URL di download tramite Get Info > More Info > Where from. Se non è presente, utilizzare Copy address per SophosInstall.zip nella cronologia dei download del browser.
  4. Salvare l’URL solo nello script Jamf e trattarlo come un segreto di registrazione del tenant. Non deve finire in repository pubblici, ticket o log accessibili a un ampio pubblico.

Il programma di installazione conosce gli Update Caches e i Message Relays presenti al momento del download. Se questa infrastruttura cambia, scaricare un nuovo programma di installazione. Per la procedura standard documentata non è necessario sviluppare un comando di download: lo script Sophos appropriato è presente nell’archivio.

3. Crea un gruppo pilota Jamf

Se non esiste un gruppo adatto:

  1. Aprire Computers > Static Computer Groups e fare clic su + New.
  2. Immettere un Display Name chiaro, ad esempio Sophos Endpoint - Pilot.
  3. In Assignments, selezionare solo i Mac pilota e fare clic su Save.
  4. In Static Computer Groups, verificare il gruppo e i suoi membri.

Il gruppo pilota comprende le principali versioni macOS utilizzate in produzione e, se presente, hardware Intel e Apple silicon. Un piccolo gruppo limita le conseguenze della scelta di un profilo errato o di un problema di comunicazione.

4. Carica e assegna il profilo firmato

  1. In Jamf Pro, aprire Configuration Profiles e fare clic su Upload.
  2. Con Choose File, selezionare l’Sophos Endpoint.mobileconfig prescelto, quindi fare clic su Upload.
  3. Aprire Scope > + Add > Computer Groups.
  4. Fare clic su Add accanto al gruppo pilota e quindi su Save.
  5. Verificare su un Mac pilota che il profilo sia stato ricevuto prima di avviare l’installazione.

Sophos lo definisce un profilo di configurazione firmato. Importarlo senza modifiche dall’archivio appena scaricato. Non rimuovere o modificare la firma, i payload o gli identificatori, né combinarli con quelli di profili precedenti. Se un MDM rifiuta il file firmato, seguire la procedura di importazione documentata dal produttore oppure contattare Sophos Support, anziché creare un profilo di propria iniziativa.

Il profilo autorizza Full Disk Access, System Extensions e Notifications. A seconda della versione macOS, la configurazione effettiva comprende anche Sophos Detection, Sophos Network Extension e l’autorizzazione per Web Protection o per il proxy. Il riferimento vincolante è il file aggiornato appropriato, non un elenco statico di identificatori in questo articolo.

Percorso alternativo: Sophos Mobile (non Jamf Pro)

Questo percorso separato si applica solo ai dispositivi macOS gestiti con Sophos Mobile. Come nella sezione 1, scaricare i macOS Deployment Tools aggiornati in Sophos Fusion tramite My Environment > Installers, in Endpoint > Deployment Tools, con Download the macOS Deployment Tools (includes MDM profiles), non in Sophos Mobile. Dopo l’estrazione, selezionare il profilo macOS appropriato. In Sophos Mobile, aprire Policies > macOS > Create > Import policy, inserire un nome e una descrizione e selezionare il file .mobileconfig appropriato in Upload a file. Fare clic su Save per salvare il profilo importato come policy e assegnarla ai Mac pilota gestiti. Solo dopo distribuire Endpoint; ottenere separatamente il programma di installazione del tenant e il relativo URL come descritto nella sezione 2. Su un Mac di destinazione, verificare che il profilo preconfiguri le autorizzazioni Endpoint necessarie senza intervento dell’utente. Questa procedura di importazione e assegnazione di Sophos Mobile non è una guida per Jamf.

Impostazione separata in Sophos Mobile: la configurazione integrata Privacy preferences policy control di una policy per dispositivi macOS riguarda Security & Privacy > Privacy. L’unica impostazione di questa configurazione, Allow Sophos Endpoint to scan all files, consente a Endpoint di accedere a dati quali Mail, Messages, Safari, Home e backup di Time Machine, oltre che a determinate impostazioni amministrative, per tutti gli utenti del Mac. Prima di un’assegnazione estesa, coinvolgere quindi i responsabili della privacy e dei dati e ottenere l’approvazione per questo accesso.

Gli utenti devono accettare la policy. Fanno eccezione i dispositivi gestiti con Apple Business (in precedenza Apple Business Manager); non si intende una qualsiasi registrazione MDM. Prima dell’assegnazione, verificare lo stato di gestione effettivo e pianificare la necessaria accettazione da parte degli utenti.

Questa configurazione integrata della policy per dispositivi e il profilo .mobileconfig importato descritto sopra sono tipi diversi di policy macOS in Sophos Mobile; entrambi vanno distinti dalla procedura Jamf. Ciò non significa che siano sempre necessari entrambi i percorsi. La singola opzione non sostituisce tutte le autorizzazioni del profilo Endpoint e non installa Endpoint. Durante una prova limitata a un Mac pilota, verificare la disponibilità dell’impostazione, l’assegnazione e la sincronizzazione, l’eventuale accettazione da parte dell’utente e, infine, Endpoint Self Help > Prerequisites, prima di coinvolgere altri Mac. Qui non è descritta una procedura di ripristino testata per questa impostazione integrata.

5. Creare lo script Sophos

  1. In Jamf Pro, aprire Settings in alto a destra.
  2. Selezionare Computer Management > Scripts > New e inserire un Display Name.
  3. Aprire Script, impostare Mode su Shell/Bash e Theme su Default.
  4. Copiare il contenuto completo di Install Sophos Script.txt nel campo dello script.
  5. Sostituire esattamente "put installer URL in these quotes" con l’URL del programma di installazione copiato in precedenza.
  6. Fare clic su Save.

Per il resto, lasciare invariato lo script fornito. Aggiungere le opzioni solo dopo aver verificato le attuali opzioni della riga di comando del programma di installazione per Mac e aver eseguito un nuovo test pilota. Le opzioni, le restrizioni di piattaforma, i token di prodotto e la limitazione di alcune opzioni alle sole nuove installazioni cambiano con le versioni del programma di installazione. Estrarre un programma di installazione utilizzato direttamente dalla riga di comando fuori da Documents, Desktop e Downloads. XDR Sensor-only non equivale alla protezione Endpoint; verificare gli attuali requisiti di piattaforma e di protezione di terze parti prima della distribuzione.

6. Limita inizialmente la policy al gruppo pilota

  1. Aprire Computers > Policies > New e assegnare un Display Name.
  2. Selezionare Recurring Check-in come evento di attivazione.
  3. In Scripts > Configure > Add aggiungere lo script Sophos.
  4. In Scope > Add > Computer Groups aggiungere solo il gruppo pilota.
  5. Fare clic su Save.

La policy viene eseguita al successivo check-in Jamf. Mantenere separati il profilo e lo script, in modo che le autorizzazioni vengano ricevute prima e sia possibile sospendere la distribuzione del software senza rimuovere prematuramente il profilo di protezione.

7. Convalida installazione e autorizzazioni

In Computers > Policies, aprire la policy e i relativi log:

  • Pending significa che lo script non è stato eseguito.
  • Completed significa che lo script è stato eseguito e che Endpoint dovrebbe essere installato. Questo non costituisce ancora una convalida completa.

Quindi verificare ogni Mac pilota e Sophos Fusion:

  • Il profilo di configurazione assegnato è presente localmente.
  • Sophos Endpoint è installato e Endpoint Self Help > Prerequisites non segnala alcuna autorizzazione critica per la sicurezza mancante.
  • Sophos Detection e Sophos Network Extension sono attivi per questa versione macOS; Full Disk Access e Web Protection funzionano.
  • Il Mac viene visualizzato in My Environment > Computers & Servers nel tenant e nel gruppo corretti.
  • La versione dell’agente, lo stato dell’ultimo aggiornamento e Health State sono plausibili; Reports > General Logs > Events non contiene errori pertinenti di installazione, autorizzazione o aggiornamento.

Sophos Service Manager verifica le autorizzazioni circa ogni 30 minuti. Dopo una correzione del profilo, lo stato può aggiornarsi con ritardo; il riavvio del servizio avvia una nuova verifica dopo circa 30 secondi. Utilizzare Endpoint Self Help per individuare direttamente il problema. Le verifiche delle autorizzazioni, le procedure diagnostiche e la risoluzione dei problemi di Updater sono descritte nella guida alla CLI e alle autorizzazioni di macOS. I percorsi dell’interfaccia Apple, i requisiti di sicurezza e le estensioni Sophos cambiano a seconda della versione macOS; concedere manualmente Full Disk Access richiede privilegi di amministratore.

Risolvere l’utilizzo elevato della CPU causato da profili Sophos ZTNA duplicati

Se un Mac mostra un utilizzo insolitamente elevato della CPU dopo la registrazione MDM, la causa potrebbe essere la presenza di più profili VPN ZTNA. Questo problema riguarda l’opzione Sophos Endpoint and ZTNA; non rimuovere preventivamente i profili VPN da una distribuzione del solo Sophos Endpoint.

  1. Sul Mac interessato, aprire System Settings > VPN e cercare i profili il cui nome inizia con Sophos ZTNA.
  2. Prima di rimuovere qualsiasi elemento, identificare il profilo gestito dall’MDM. Un profilo distribuito dall’MDM non può essere rimosso localmente e deve essere conservato. Se la proprietà non è chiara, interrompere la procedura e verificare prima l’assegnazione in Jamf o nell’MDM utilizzato.
  3. Rimuovere esclusivamente i profili Sophos ZTNA duplicati che possono essere rimossi localmente. Non modificare il profilo distribuito dall’MDM.
  4. Riavviare il Mac. Quindi verificare in System Settings > VPN che rimanga solo il profilo MDM previsto e controllare in Activity Monitor se l’utilizzo della CPU è diminuito. Se rimane elevato, non rimuovere altri profili per tentativi, ma procedere con l’escalation fornendo l’inventario dei profili e i dati diagnostici.

8. Distribuiscilo per fasi

Ampliare l’ambito di assegnazione per fasi controllate solo dopo aver convalidato con successo il gruppo pilota. Per ogni fase, monitorare la percentuale di successo, gli stati Health State in rosso, i profili mancanti, gli errori di aggiornamento e le richieste impreviste rivolte agli utenti. Per una nuova versione principale macOS o un nuovo archivio dei Deployment Tools, ricominciare dal gruppo pilota.

Per il monitoraggio continuo, utilizzare un Jamf Smart Group basato su dati di inventario di cui sia stata verificata la disponibilità nel proprio ambiente. Non viene indicato un Extension Attribute universale, perché la configurazione e l’intervallo di aggiornamento devono essere adeguati all’inventario Jamf e convalidati nel gruppo pilota.

Rollback ed escalation

Se una fase di distribuzione non riesce, sospendere la policy di installazione o ridurne l’ambito di assegnazione al gruppo pilota convalidato. Mantenere assegnato il profilo di configurazione finché Endpoint è installato; una rimozione anticipata può revocare autorizzazioni attive.

Il rollback non significa distribuire un qualsiasi file .mobileconfig precedente. Se è necessario rimuovere Endpoint, utilizzare la procedura di disinstallazione Sophos approvata e tenere conto di Tamper Protection secondo la propria policy di Sophos Fusion. L’installazione e la rimozione su un singolo dispositivo sono descritte in Installazione di Sophos Endpoint su macOS.

Procedere con l’escalation a Sophos Support oppure, per la progettazione specifica dell’ambiente, a Sophos Professional Services, se non è possibile importare il profilo firmato, mancano autorizzazioni nonostante l’ambito di assegnazione corretto, il programma di installazione fornito non riesce in modo riproducibile o Sophos Fusion rimane rosso dopo l’intervallo di verifica documentato. Fornire le versioni macOS e dell’agente, il tipo di hardware, la versione di Jamf Pro, la variante del profilo, gli orari, il log della policy Jamf e la diagnostica di Endpoint Self Help, ma mai un URL del programma di installazione accessibile pubblicamente.

Domande frequenti

Lo stato Completed in Jamf Pro è sufficiente per la convalida?

No. Completed conferma l’esecuzione dello script. Verificare inoltre il profilo, Endpoint Self Help, le autorizzazioni macOS necessarie, la registrazione, l’aggiornamento e Health State.

Un profilo Sophos esistente può rimanere in uso per la prossima versione di macOS?

Non senza una verifica. Scaricare nuovamente l’archivio aggiornato dei Deployment Tools, selezionare il profilo macOS appropriato e convalidarlo prima nel gruppo pilota.