Sophos Endpoint auf macOS mit Jamf Pro ausrollen
Ein unbeaufsichtigter Rollout besteht aus zwei zusammengehörigen Teilen: dem aktuellen, von Sophos gelieferten Konfigurationsprofil und dem mit Install Sophos Script.txt gestarteten Tenant-Installer. Die sichere Reihenfolge lautet: Profil auf Pilot-Macs zuweisen und prüfen, Installer-Policy ausführen und den Schutz danach lokal sowie in Sophos Fusion (ehemals Sophos Central) abnehmen. Der Jamf-Status Completed bestätigt nur, dass das Skript gelaufen ist; er beweist nicht, dass alle Schutzkomponenten funktionieren.
Diese Anleitung folgt dem aktuellen Sophos-Ablauf für Jamf Pro. Sophos hat diesen mit Jamf Pro 10.40 erstellt und stellt Profil und Skript für andere MDM-Produkte nur «as is» bereit. Menü- und Feldnamen entsprechen deshalb exakt den englischen Produktoberflächen.
Voraussetzungen und Wahl der Bereitstellung
Vor dem Download wird geprüft:
- Die Macs erfüllen die aktuellen Sophos-Systemanforderungen. Diese werden vor jedem Rollout geprüft, weil sich unterstützte macOS-Versionen, Hardwareanforderungen und Auslauftermine ändern.
- Die Geräte sind in Jamf Pro registriert und können Konfigurationsprofile sowie Computer-Policies empfangen.
- Die nötigen Sophos-Domains und -Ports sind direkt oder über den vorgesehenen Proxy beziehungsweise Message Relay erreichbar. Da sich regionale Hosts, Zertifikatsdienste und Ports ändern können, wird die tatsächliche Installer-, MCS- und Update-Verbindung geprüft. Sophos Firewall erlaubt die nötigen Ziele standardmässig, eingeschränkte ausgehende Netze müssen sie jedoch explizit freigeben. AWS- und andere nicht statische Adressen oder regionale Sperren können den Dienst unterbrechen; Konfigurationen ohne Wildcards können Funktionen verlieren.
- Die Wahl zwischen Sophos Endpoint und Sophos Endpoint and ZTNA ist getroffen. Profil und lizenzierte Installer-Komponenten müssen dazu passen.
- Eine kleine statische Pilotgruppe sowie Verantwortliche für Freigabe, Rollback und Eskalation stehen fest.
Keine Team IDs, Bundle IDs oder PPPC-Einträge aus alten Tickets oder Blogs kopieren. Sophos passt Profile an neue macOS-Anforderungen an; der aktuelle Download aus dem eigenen Tenant ist die verbindliche Vorlage.
1. Zuerst die Deployment Tools herunterladen
- In Sophos Fusion zu My Environment > Installers gehen.
- Unter Endpoint > Deployment Tools auf Download the macOS Deployment Tools (includes MDM profiles) klicken. Dieser Download enthält die macOS-Konfigurationsprofile und das Installationsskript. Den Tenant-Installer und seine Download-URL bezieht man separat im nächsten Abschnitt.
SophosMacDeploymentTools.zipin einem zugriffsgeschützten Arbeitsbereich entpacken.- Sophos Endpoint oder Sophos Endpoint and ZTNA öffnen und das Profil für die eingesetzte macOS-Version wählen.
Das Archiv enthält versionsspezifische Konfigurationsdateien und Install Sophos Script.txt. Sie gehören als aktueller Stand zusammen. Nach einer grossen macOS- oder Sophos-Änderung wird das Archiv neu geladen und im Pilot getestet, statt ein altes Profil still weiterzuverwenden.
2. Installer und seine URL beziehen
Nach den Deployment Tools wird der Installer aus demselben Sophos-Fusion-Tenant geladen:
- Unter My Environment > Installers > Endpoint Download Complete macOS Installer wählen oder mit Choose Components… die benötigten lizenzierten Komponenten festlegen.
SophosInstall.zipherunterladen.- Im Finder mit Get Info > More Info > Where from die Download-URL kopieren. Fehlt sie dort, im Browser-Downloadverlauf für
SophosInstall.zipCopy address verwenden. - Die URL nur im Jamf-Skript speichern und wie ein Tenant-Registrierungsgeheimnis behandeln. Sie darf nicht in öffentliche Repositories, Tickets oder breit zugängliche Logs gelangen.
Der Installer kennt die beim Download vorhandenen Update Caches und Message Relays. Ändert sich diese Infrastruktur, wird ein frischer Installer geladen. Für den dokumentierten Standardweg braucht es keinen selbst entwickelten Download-Befehl: Das passende Sophos-Skript liegt im Archiv.
3. Jamf-Pilotgruppe anlegen
Falls keine geeignete Gruppe existiert:
- Computers > Static Computer Groups öffnen und + New klicken.
- Einen klaren Display Name vergeben, zum Beispiel
Sophos Endpoint - Pilot. - Unter Assignments nur Pilot-Macs auswählen und Save klicken.
- Unter Static Computer Groups Gruppe und Mitglieder kontrollieren.
Der Pilot deckt die produktiven macOS-Hauptversionen sowie, sofern vorhanden, Intel- und Apple-Silicon-Hardware ab. Eine kleine Gruppe begrenzt die Folgen eines falsch gewählten Profils oder eines Kommunikationsproblems.
4. Signiertes Profil hochladen und zuweisen
- In Jamf Pro Configuration Profiles öffnen und Upload klicken.
- Mit Choose File das gewählte
Sophos Endpoint.mobileconfigauswählen und Upload klicken. - Scope > + Add > Computer Groups öffnen.
- Neben der Pilotgruppe Add und danach Save klicken.
- Auf einem Pilot-Mac kontrollieren, dass das Profil angekommen ist, bevor die Installation ausgelöst wird.
Sophos bezeichnet dies als signiertes Konfigurationsprofil. Es wird unverändert aus dem frisch geladenen Archiv importiert. Signatur, Payloads oder Identifikatoren werden weder entfernt noch verändert oder aus älteren Profilen gemischt. Lehnt ein MDM die signierte Datei ab, folgt man dem dokumentierten Importprozess des Herstellers oder kontaktiert den Sophos Support, statt ein Profil zu erfinden.
Das Profil autorisiert Full Disk Access, System Extensions und Notifications. Abhängig von macOS umfasst die wirksame Konfiguration auch Sophos Detection, Sophos Network Extension und die Freigabe für Web Protection beziehungsweise den Proxy. Verbindlich ist die passende aktuelle Datei, nicht eine statische Identifikatorliste in diesem Artikel.
Alternativweg: Sophos Mobile (nicht Jamf Pro)
Dieser getrennte Weg gilt nur für macOS-Geräte, die mit Sophos Mobile verwaltet werden. Die aktuellen macOS Deployment Tools lädt man wie in Abschnitt 1 über My Environment > Installers unter Endpoint > Deployment Tools mit Download the macOS Deployment Tools (includes MDM profiles) herunter, nicht in Sophos Mobile. Nach dem Entpacken wählt man das passende macOS-Profil. In Sophos Mobile öffnet man Policies > macOS > Create > Import policy, gibt einen Namen und eine Beschreibung ein und wählt unter Upload a file die passende .mobileconfig aus. Mit Save speichert man das importierte Profil als Richtlinie und weist diese den verwalteten Pilot-Macs zu. Erst danach wird Endpoint bereitgestellt; den Tenant-Installer und seine URL bezieht man separat wie in Abschnitt 2. Auf einem Ziel-Mac wird bestätigt, dass das Profil die nötigen Endpoint-Berechtigungen ohne Benutzereingriff vorkonfiguriert. Dieser Import- und Zuweisungsablauf von Sophos Mobile ist keine Jamf-Anleitung.
Separate Einstellung in Sophos Mobile: Die integrierte Konfiguration Privacy preferences policy control einer macOS-Geräterichtlinie betrifft Security & Privacy > Privacy. Mit der einzigen Einstellung dieser Konfiguration, Allow Sophos Endpoint to scan all files, erlaubt man Endpoint den Zugriff auf Daten wie Mail, Messages, Safari, Home und Time-Machine-Backups sowie auf bestimmte administrative Einstellungen – für alle Benutzer auf dem Mac. Vor einer breiten Zuweisung werden deshalb die zuständigen Datenschutz- und Datenverantwortlichen einbezogen und die Freigabe für diesen Zugriff eingeholt.
Benutzer müssen die Richtlinie akzeptieren. Ausgenommen sind Geräte, die mit Apple Business (ehemals Apple Business Manager) verwaltet werden; eine beliebige MDM-Registrierung ist damit nicht gemeint. Vor der Zuweisung wird der tatsächliche Verwaltungszustand geprüft und die nötige Benutzerannahme eingeplant.
Diese integrierte Geräterichtlinien-Konfiguration und das oben beschriebene importierte .mobileconfig-Profil sind unterschiedliche macOS-Richtlinientypen in Sophos Mobile; beide sind vom Jamf-Ablauf zu unterscheiden. Das bedeutet nicht, dass beide Wege immer benötigt werden. Die einzelne Option ersetzt weder alle Berechtigungen des Endpoint-Profils noch installiert sie Endpoint. Auf einem begrenzten Pilot-Mac werden Verfügbarkeit der Einstellung, Zuweisung und Synchronisierung, gegebenenfalls die Benutzerannahme und danach Endpoint Self Help > Prerequisites geprüft, bevor weitere Macs einbezogen werden. Ein getesteter Rückweg für diese integrierte Einstellung ist hier nicht beschrieben.
5. Sophos-Skript erstellen
- In Jamf Pro oben rechts Settings öffnen.
- Computer Management > Scripts > New wählen und einen Display Name eintragen.
- Script öffnen, Mode auf Shell/Bash und Theme auf Default setzen.
- Den vollständigen Inhalt von
Install Sophos Script.txtin das Skriptfeld kopieren. - Exakt
"put installer URL in these quotes"durch die zuvor kopierte Installer-URL ersetzen. - Save klicken.
Das gelieferte Skript bleibt ansonsten unverändert. Optionen werden erst nach Prüfung der aktuellen Installer-Kommandozeilenoptionen für Mac und einem erneuten Pilot ergänzt. Schalter, Plattformbeschränkungen, Produkttokens und die Beschränkung einzelner Optionen auf Neuinstallationen ändern sich mit Installer-Releases. Ein direkt per Kommandozeile verwendeter Installer wird ausserhalb von Documents, Desktop und Downloads entpackt. XDR Sensor-only entspricht nicht dem Endpoint-Schutz; die aktuellen Plattform- und Drittanbieter-Schutzanforderungen werden vor der Bereitstellung geprüft.
6. Policy zuerst auf den Pilot begrenzen
- Computers > Policies > New öffnen und einen Display Name vergeben.
- Recurring Check-in als auslösendes Event auswählen.
- Unter Scripts > Configure > Add das Sophos-Skript hinzufügen.
- Unter Scope > Add > Computer Groups nur die Pilotgruppe hinzufügen.
- Save klicken.
Die Policy läuft beim nächsten Jamf-Check-in. Profil und Skript bleiben getrennt, damit die Berechtigungen zuerst ankommen und sich der Software-Rollout pausieren lässt, ohne das Schutzprofil voreilig zu entfernen.
7. Installation und Berechtigungen validieren
Unter Computers > Policies die Policy und ihre Logs öffnen:
- Pending bedeutet, dass das Skript noch nicht gelaufen ist.
- Completed bedeutet, dass es gelaufen ist und Endpoint installiert sein sollte. Das ist noch keine vollständige Abnahme.
Danach jeden Pilot-Mac und Sophos Fusion prüfen:
- Das zugewiesene Konfigurationsprofil ist lokal vorhanden.
- Sophos Endpoint ist installiert und Endpoint Self Help > Prerequisites meldet keine fehlende sicherheitskritische Berechtigung.
- Sophos Detection und Sophos Network Extension sind für diese macOS-Version aktiv; Full Disk Access und Web Protection funktionieren.
- Der Mac erscheint unter My Environment > Computers & Servers im richtigen Tenant und in der vorgesehenen Gruppe.
- Agent-Version, letzter Update-Status und Health State sind plausibel; Reports > General Logs > Events enthält keine passenden Installations-, Berechtigungs- oder Updatefehler.
Sophos Service Manager prüft Berechtigungen ungefähr alle 30 Minuten. Nach einer Profilkorrektur kann der Status verzögert reagieren; ein Neustart des Dienstes löst nach ungefähr 30 Sekunden eine erneute Prüfung aus. Für die direkte Eingrenzung dient Endpoint Self Help. Prüfungen der Berechtigungen, Diagnoseverfahren und die Behebung von Updater-Problemen beschreibt der Leitfaden zu macOS-CLI und -Berechtigungen. Apple-Oberflächenpfade, Sicherheitsanforderungen und Sophos-Erweiterungen ändern sich je nach macOS-Version; Full Disk Access manuell zu erteilen erfordert Administratorrechte.
Hohe CPU-Last durch doppelte Sophos-ZTNA-Profile beheben
Zeigt ein Mac nach der MDM-Registrierung eine ungewöhnlich hohe CPU-Last, können mehrere ZTNA-VPN-Profile die Ursache sein. Dieses Fehlerbild betrifft die Variante Sophos Endpoint and ZTNA; bei einer reinen Sophos Endpoint-Bereitstellung werden nicht vorsorglich VPN-Profile entfernt.
- Auf dem betroffenen Mac System Settings > VPN öffnen und nach Profilen suchen, deren Name mit
Sophos ZTNAbeginnt. - Vor jeder Entfernung eindeutig feststellen, welches Profil vom MDM verwaltet wird. Ein vom MDM bereitgestelltes Profil lässt sich lokal nicht entfernen und muss erhalten bleiben. Ist die Eigentümerschaft nicht eindeutig, pausieren und zuerst die Zuweisung in Jamf beziehungsweise dem eingesetzten MDM prüfen.
- Ausschliesslich doppelte, lokal entfernbare
Sophos ZTNA-Profile löschen. Das vom MDM bereitgestellte Profil nicht verändern. - Den Mac neu starten. Danach unter System Settings > VPN bestätigen, dass nur das vorgesehene MDM-Profil verbleibt, und in Activity Monitor prüfen, ob die CPU-Last zurückgegangen ist. Bleibt sie hoch, keine weiteren Profile auf Verdacht entfernen, sondern mit Profilbestand und Diagnosedaten eskalieren.
8. Gestuft ausrollen
Erst nach bestandenem Pilot wird der Scope in kontrollierten Wellen erweitert. Pro Welle werden Erfolgsquote, rote Health States, fehlende Profile, Updatefehler und unerwartete Benutzerabfragen beobachtet. Eine neue macOS-Hauptversion oder ein neues Deployment-Tools-Archiv startet wieder im Pilot.
Für die laufende Überwachung eignet sich eine Jamf Smart Group auf Basis nachweislich verfügbarer Inventardaten der eigenen Umgebung. Ein universelles Extension Attribute wird bewusst nicht vorgegeben: Rezept und Aktualisierungsintervall müssen zur Jamf-Inventarisierung passen und im Pilot bestätigt sein.
Rollback und Eskalation
Scheitert eine Welle, wird die Installer-Policy pausiert oder ihr Scope auf die bestätigte Pilotgruppe verkleinert. Das Konfigurationsprofil bleibt zugewiesen, solange Endpoint installiert ist; eine frühe Entfernung kann wirksame Berechtigungen entziehen.
Rollback bedeutet nicht, eine beliebige ältere .mobileconfig zu verteilen. Muss Endpoint entfernt werden, wird der freigegebene Sophos-Deinstallationsprozess verwendet und Tamper Protection gemäss der eigenen Sophos-Fusion-Richtlinie berücksichtigt. Installation und Entfernung eines Einzelgeräts erklärt Sophos Endpoint auf macOS installieren.
An Sophos Support beziehungsweise bei umgebungsspezifischem Design an Sophos Professional Services eskalieren, wenn sich das signierte Profil nicht importieren lässt, Berechtigungen trotz korrektem Scope fehlen, der gelieferte Installer reproduzierbar scheitert oder Sophos Fusion nach dem dokumentierten Prüfintervall rot bleibt. Mitgegeben werden macOS- und Agent-Version, Hardwaretyp, Jamf-Pro-Version, Profilvariante, Zeitpunkte, Jamf-Policy-Log und Endpoint-Self-Help-Diagnose, aber niemals eine öffentlich zugängliche Installer-URL.