Sophos Endpoint auf macOS per MDM ausrollen
Ein macOS-Rollout ist erst vollständig, wenn der Agent installiert und alle von der macOS-Version geforderten Sicherheitsberechtigungen erteilt sind. Jamf Pro oder ein anderes MDM verteilt deshalb nicht nur SophosInstall.zip, sondern auch aktuelle Profile für System Extensions, Web Content Filter, Notifications und Full Disk Access.
Die benötigten Berechtigungen unterscheiden sich zwischen macOS 14, 15 und 26. Alte Profile werden nicht aus einer früheren Installation übernommen, sondern vor jeder grösseren macOS- oder Sophos-Version mit den aktuellen Sophos-Vorlagen verglichen.
Installer richtig bereitstellen
Der Endpoint-Installer wird unter My Environment > Installers neu aus dem richtigen Tenant geladen. Wenn Update Caches oder Message Relays nach dem Download geändert wurden, wird ein neuer macOS-Installer heruntergeladen, weil dessen Konfiguration den damaligen Stand enthalten kann.
Seit macOS Monterey 12.4 darf das ZIP für den automatisierten Installationsweg nicht aus Documents, Downloads oder Desktop entpackt und gestartet werden. Es wird in einen verwalteten temporären Pfad verschoben. Bei einer manuell übertragenen Datei wird ausserdem der Quarantäne-Status geprüft.
Der Installer bleibt vertraulich. Er registriert neue Geräte im Tenant und wird nicht in einem öffentlich erreichbaren Paket-Repository abgelegt.
MDM-Profile vor der Software
Die Konfigurationsprofile werden vor oder spätestens zusammen mit der Software zugewiesen. Ohne diese Reihenfolge kann der Agent installiert sein, während macOS Schutzmodule blockiert und Central einen roten Health State meldet.
Eine produktive Baseline umfasst abhängig von Sophos-Version und macOS mindestens:
- erlaubte Sophos System Extensions,
- Web Content Filter beziehungsweise Network Extension,
- Full Disk Access für die dokumentierten Sophos-Prozesse,
- Benachrichtigungen,
- gegebenenfalls verwaltete Login- oder Background-Items.
Die von Sophos bereitgestellten Profile sind die Quelle der Bundle IDs und Team IDs. Werte werden nicht aus einem Blogpost oder aus einem alten Tenant kopiert.
Unter My Environment > Installers > Download macOS Deployment Tools liefert Sophos SophosMacDeploymentTools.zip mit getrennten Profilen für Sophos Endpoint und Sophos Endpoint mit ZTNA. Diese Profile sind digital signiert und werden nach Möglichkeit unverändert direkt in das MDM importiert. Akzeptiert eine MDM-Lösung keine signierten .mobileconfig-Dateien, darf die Signatur nur in einer kontrollierten Kette zwischen direktem Sophos-Download und MDM-Import entfernt werden. Ein daraus entstandenes unsigniertes XML-Profil wird weder verteilt noch als dauerhafte Vorlage archiviert.
Wird Sophos Mobile in Central als MDM verwendet, erfolgt der Import unter My Products > Mobile > Policies > macOS > Create > Import policy. Für jede eingesetzte macOS-Version und die Variante mit oder ohne ZTNA wird das passende Profil importiert und anschliessend Geräten oder Gerätegruppen zugewiesen. Die Zuweisung ist erst nach der nächsten Gerätesynchronisation wirksam.
Jamf-Pro-Ablauf
In Jamf Pro werden Profile, Installationspaket und Policy getrennt verwaltet. Die Installations-Policy nutzt einen wiederholbaren Trigger, beispielsweise Recurring Check-in, und eine klar abgegrenzte Pilot-Scope. Ein Smart Group-Kriterium kontrolliert, ob Agent und Berechtigungen vollständig sind.
Das Installationsskript prüft den Download, entpackt in einen zulässigen Pfad, startet den Sophos-Installer und schreibt einen eindeutigen Exitcode ins Jamf-Log. Ein Fehler wird nicht durch fortlaufende Neuinstallation verdeckt. Geräte mit fehlenden Profilen erhalten zuerst die Konfiguration.
Kommandozeilenoptionen
Der macOS-Installer unterstützt unter anderem --quiet --install, --devicegroup, --messagerelays, Proxy-Parameter, --computernameoverride, --domainnameoverride, --customertoken, --products und --tag.
Für den XDR Sensor gilt mindestens macOS 13 und ein aktiver Drittanbieter-Schutz. Der Sensor liefert Erkennung und Telemetrie, aber keinen eigenen Malware-Schutz. Eine vollständige endpoint- oder xdr-Installation ist ein anderes Betriebsmodell.
Sophos unterstützt zusätzlich eine Property-List für Overrides. Syntax und Werte werden vor dem Massenrollout validiert. Eine beschädigte plist kann dazu führen, dass Geräte zwar installieren, aber in der falschen Gruppe oder über den falschen Verbindungsweg registriert werden.
Berechtigungen prüfen
Sophos Service Manager kontrolliert den Berechtigungsstatus etwa alle 30 Minuten. Ein MDM-Fix erscheint deshalb nicht zwingend sofort in Central. Für die direkte Diagnose werden Endpoint Self Help, die Sophos-Ereignisse und die von Sophos dokumentierten Terminalprüfungen verwendet.
Full Disk Access ist besonders wichtig. Fehlt er, können Dateien oder Benutzerbereiche unvollständig geprüft werden. Ein grünes Installergebnis ohne diese Berechtigung gilt nicht als erfolgreiche Schutzabnahme.
Der Sophos Updater benötigt ebenfalls die aktuellen Berechtigungen. Fehlen sie, schlagen Updates fehl und der Health State kann rot werden. Auf Jamf-Geräten werden daher nicht nur Schutzmodule, sondern auch Updater-Status und letzte Aktualisierung geprüft.
Rollout abnehmen
Die Pilotgruppe umfasst mindestens zwei unterstützte macOS-Hauptversionen, einen Intel- und, sofern vorhanden, einen Apple-Silicon-Mac. Kontrolliert werden:
- Gerät erscheint im richtigen Tenant und in der richtigen Gruppe,
- Agent Mode und Lizenzumfang stimmen,
- alle System Extensions sind geladen,
- Full Disk Access und Web Content Filter sind aktiv,
- Update funktioniert,
- Test-Event erscheint in Central,
- Deinstallation und Rollback sind dokumentiert.
Erst danach wird der Scope stufenweise erweitert. Eine macOS-Betriebssystemaktualisierung wird als eigener Change getestet, weil sie Berechtigungs- und Extension-Verhalten verändern kann.
Troubleshooting
Bei rotem Health State werden zuerst fehlende Berechtigungen und blockierte Extensions geprüft. Zeigt Jamf die Profile als installiert, wird trotzdem der lokale TCC- und Extension-Status kontrolliert. «Profil zugestellt» ist nicht immer gleichbedeutend mit «Berechtigung wirksam».
Wenn der Installer nicht startet, werden Pfad, Quarantäneattribut, ZIP-Integrität und Adminrechte geprüft. Bei Kommunikationsfehlern folgen Proxy, Message Relay und die erforderlichen Sophos-Domains.
Verwandte Artikel
Die manuelle Installation erklärt Sophos Central Endpoint installieren (macOS). Verbindungsanforderungen und Proxy werden im Artikel zu Netzwerkzugriff behandelt.