Sophos Central Endpoint installieren (macOS)
Sophos Central Endpoint schützt einen Mac erst vollständig, wenn nicht nur der Agent installiert ist, sondern auch die von macOS verlangten Erweiterungen und Datenschutzberechtigungen freigegeben sind. Diese Anleitung führt durch die manuelle Installation, erklärt die Auswahl des passenden Installers und zeigt, wie sich der Schutz anschliessend prüfen lässt.
Wichtig: Ein vollständiger Sophos Endpoint sollte nicht parallel zu einem anderen Virenschutz betrieben werden. Die Ausnahme ist der separate XDR Sensor: Er ist für den Betrieb neben einem vorhandenen Drittanbieter-Virenschutz vorgesehen, bietet selbst aber keinen Malware-Schutz.
Vor der Installation
Folgende Voraussetzungen sollten vor dem Download geklärt sein:
- eine aktuell von Sophos unterstützte macOS-Version
- ein Sophos-Central-Administratorkonto mit Zugriff auf die Installer
- lokale Administratorrechte auf dem Mac
- Internetzugriff auf die benötigten Sophos-Domains und -Ports
- kein parallel aktiver Virenschutz, sofern der vollständige Sophos Endpoint installiert werden soll
Bei einem Wechsel von einer anderen Endpoint-Lösung sollte deren Entfernung zuerst auf wenigen Macs getestet werden. So lässt sich prüfen, ob alte System- oder Network-Extensions zurückbleiben und den neuen Agent beeinträchtigen.
Passenden macOS-Installer herunterladen
- Unter
central.sophos.comam Sophos Central Admin anmelden. My Environment > Installersöffnen.- Unter Endpoint den passenden macOS-Installer auswählen.
SophosInstall.zipherunterladen.
Sophos Central bietet mehrere Varianten an:
- Download Complete macOS Installer: Installiert die Endpoint-Produkte, die durch die Lizenzen des Central-Accounts abgedeckt sind.
- Choose Components: Erstellt einen Installer nur mit den ausgewählten Komponenten. Das ist sinnvoll, wenn beispielsweise Device Encryption oder ZTNA nicht auf diesem Mac installiert werden soll.
- XDR Sensor Installers: Installiert nur den XDR Sensor für Erkennung und Untersuchung neben einem vorhandenen Drittanbieter-Virenschutz. Dafür werden eine XDR-fähige Lizenz und mindestens macOS 13 Ventura benötigt. Dieser Sensor ersetzt keinen Virenschutz.
Für einen normalen, vollständig durch Sophos geschützten Arbeitsplatz passt in der Regel der komplette Installer. Choose Components sollte verwendet werden, wenn die gewünschte Produktkombination bewusst vom Lizenzumfang abweicht.
Sophos Endpoint manuell installieren
Seit macOS Monterey 12.4 muss SophosInstall.zip vor dem Entpacken aus Downloads, Documents oder vom Desktop in das persönliche Home-Verzeichnis verschoben werden. Andernfalls kann der Installer seine Arbeitsdateien nicht korrekt anlegen und die Installation schlägt fehl.
Ein möglicher Zielordner ist:
~/SophosInstall
Danach:
- ZIP-Datei im Zielordner entpacken.
Sophos Installer.appstarten.- Administratoranmeldung bestätigen.
- Installation vollständig abschliessen.
- Die von macOS angeforderten Sophos-Erweiterungen und Berechtigungen freigeben.
Der Installer lädt weitere Komponenten aus Sophos Central. Ein erfolgreich gestarteter Assistent reicht deshalb noch nicht als Nachweis, dass der Mac vollständig geschützt ist.
Installation im Terminal
Für eine unbeaufsichtigte Installation von Sophos Anti-Virus und Intercept X kann der entpackte Installer im Terminal ausgeführt werden:
cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--quiet
--products antivirus intercept bestimmt die installierten Schutzkomponenten. --quiet blendet den Installationsdialog aus, ersetzt aber nicht die erforderlichen macOS-Berechtigungen. Für einen Rollout sollten Produktnamen und Optionen zuerst mit einem aktuellen Installer auf einem Testgerät geprüft werden.
Soll der Mac direkt einer Central-Gerätegruppe zugeordnet werden, kann diese beim Installieren angegeben werden:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--products antivirus intercept \
--devicegroup Firma\\Macs \
--quiet
Im Beispiel ist Firma\Macs eine vorhandene Central-Untergruppe. Der doppelte Backslash sorgt dafür, dass die Shell den Gruppenpfad korrekt an den Installer übergibt.
Wenn macOS den Installer blockiert
Zuerst lässt sich prüfen, ob macOS den Installer mit einem Quarantäneattribut versehen hat:
xattr ~/SophosInstall/Sophos\ Installer.app
Wird com.apple.quarantine angezeigt und stammt die Datei sicher direkt aus dem eigenen Sophos-Central-Account, kann dieses Attribut ausschliesslich für den Sophos-Installer entfernt werden:
sudo xattr -r -d com.apple.quarantine \
~/SophosInstall/Sophos\ Installer.app
Das deaktiviert Gatekeeper nicht global. Bei einem Installer aus einer unbekannten Quelle darf das Attribut nicht einfach entfernt werden.
macOS-Berechtigungen freigeben
Sophos benötigt je nach Produktumfang eine Security Extension, eine Network Extension, die Proxy-Zulassung sowie Full Disk Access. Fehlt eine dieser Berechtigungen, kann der Agent installiert und in Central sichtbar sein, während einzelne Schutzfunktionen trotzdem nicht arbeiten.
Die genaue Darstellung unterscheidet sich nach macOS-Version:
- macOS 14 und älter: Die Sophos-Systemerweiterungen werden unter
Privacy & Securityerlaubt. - macOS 15:
System Settings > General > Login Items & Extensionsöffnen. UnterEndpoint Security ExtensionsdieSophos Detection.appund unterNetwork ExtensionsdieSophos Network Extension.appaktivieren. - macOS 26: Am gleichen Ort unter
By Appdie Security Extension vonSophos Detectionund die Network Extension vonSophos Network Extensionaktivieren.
Nach dem Aktivieren der Network Extension fragt macOS, ob Sophos Network Extension als Netzwerk-Proxy zugelassen werden darf. Dieser Dialog muss mit Allow bestätigt werden, damit Scan- und Webschutz vollständig arbeiten.
Full Disk Access lässt sich am zuverlässigsten über Sophos Endpoint prüfen und freigeben:
Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites
Unter Prerequisites zeigt Sophos, welche Berechtigung fehlt, und führt zur passenden macOS-Einstellung. Die benötigten Einträge können sich mit Agent und Lizenzumfang ändern; deshalb ist diese Prüfung zuverlässiger als eine statische Liste.
Installation und Schutz prüfen
Nach der Installation sollten drei Ebenen kontrolliert werden:
- Lokal: Unter
Endpoint Self Help > Prerequisitesfehlen keine Berechtigungen. - Sophos Central: Unter
My Environment > Computers & Serverserscheint der Mac mit aktueller Central-Kommunikation und ohne roten Health-Status. - Schutzumfang: Auf der Gerätedetailseite sind die erwarteten Produkte und Richtlinien aktiv.
Ein Gerät darf nicht vorschnell aus Sophos Central gelöscht werden. Das Entfernen des Central-Objekts deinstalliert den Agent nicht, kann aber den normalen Zugriff auf das gerätespezifische Manipulationsschutz-Kennwort erschweren. Deshalb zuerst den Manipulationsschutz kontrolliert deaktivieren und den Agent deinstallieren.
Sophos Central erfasst angemeldete Benutzer normalerweise automatisch. Eine manuelle Benutzer- oder Lizenzzuordnung ist vor allem dann nötig, wenn durch unterschiedliche lokale Anmeldenamen doppelte Benutzerobjekte entstanden sind.
Nachträglich installierte Funktionen lassen sich separat verwalten. Der Artikel Sophos Endpoint Features installieren oder deinstallieren erklärt diesen Vorgang.
Mehrere Macs per MDM ausrollen
Bei mehreren Macs sollten die Berechtigungen nicht auf jedem Gerät manuell bestätigt werden. Unter My Environment > Installers steht bei Deployment Tools das Paket SophosMacDeploymentTools.zip bereit. Es enthält MDM-Profile und Installationsskripte für Sophos Endpoint sowie Sophos Endpoint mit ZTNA.
Der Ablauf ist wichtig:
- Passendes Profil für Produktkombination und macOS-Version auswählen.
- MDM-Profil zuerst an die Testgeräte verteilen.
- Prüfen, ob das Profil installiert wurde.
- Danach den Installer beziehungsweise das mitgelieferte Installationsskript ausführen.
- MDM-Policy und
Endpoint Self Help > Prerequisiteskontrollieren.
Sophos dokumentiert diesen Ablauf für Jamf Pro. Die Profile und Skripte lassen sich grundsätzlich auch mit anderen MDM-Lösungen verwenden, müssen dort aber im eigenen Test- und Freigabeprozess geprüft werden.
Typische Installationsprobleme
Der Mac erscheint nicht in Sophos Central
Internetverbindung, DNS, Systemzeit und Proxy prüfen. Bei restriktivem Egress müssen die aktuellen Sophos-Domains erreichbar sein. Ausserdem kontrollieren, ob der Installer wirklich aus dem richtigen Central-Account stammt.
Der Agent ist installiert, aber der Status bleibt rot
Unter Endpoint Self Help > Prerequisites nach fehlenden System-, Network- oder Datenschutzberechtigungen suchen. Auf macOS 14 und 15 kann insbesondere fehlender Full Disk Access für SophosUpdater zu Updatefehlern führen.
Das passende Log lässt sich so durchsuchen:
sudo log show \
--predicate "subsystem == 'com.sophos.macendpoint'" \
--last 1d |
grep -i 'Error renaming Installer directory'
Ein Treffer weist darauf hin, dass SophosUpdater seinen Installer-Ordner nicht umbenennen konnte. In diesem Fall das aktuelle MDM-Profil verteilen oder /Library/Sophos Anti-Virus/SophosUpdater.app unter Full Disk Access freigeben.
Ein anderer Virenschutz ist bereits installiert
Für vollständigen Sophos-Schutz sollte der bisherige Virenschutz kontrolliert migriert und entfernt werden. Soll der bestehende Schutz bewusst erhalten bleiben, ist nur der separate XDR Sensor für diese Koexistenz vorgesehen. Da er keinen eigenen Malware-Schutz bietet, muss der Drittanbieter-Virenschutz aktiv und gesund bleiben.