Zum Inhalt springen
Avanet

Sophos Endpoint macOS CLI und Berechtigungen

Ein automatischer macOS-Rollout besteht aus zwei getrennten Ebenen: Der Sophos-Installer registriert und installiert die gewählten Komponenten. Die MDM-Profile genehmigen anschliessend die von Apple geschützten System- und Datenschutzfunktionen. Ein erfolgreicher Installer allein bedeutet deshalb noch keinen vollständigen Schutz.

Für einen Jamf-Pro-Rollout dient Sophos Endpoint auf macOS per MDM ausrollen. Dieser Artikel konzentriert sich auf CLI-Parameter und die technische Berechtigungsprüfung.

Installer vorbereiten

Auf macOS Monterey 12.4 und neuer darf das Archiv nicht in Documents, Downloads oder auf dem Desktop entpackt werden. Sophos empfiehlt ein Verzeichnis im Benutzer-Home.

Nach dem Entpacken liegt der ausführbare Installer im App-Bundle. Die integrierte Hilfe und eine unbeaufsichtigte Installation werden beispielsweise so gestartet:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet

Der Installer ist tenantgebunden und wird wie ein vertrauliches Deployment-Artefakt behandelt.

Gruppe und Tags setzen

Mit --devicegroup wird ein Computer einer Central-Gruppe oder Untergruppe zugewiesen:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Leerzeichen im Gruppenpfad müssen für die Shell korrekt escaped werden. Existiert die Gruppe noch nicht, kann der Installer sie anlegen. Nach dem Rollout wird trotzdem geprüft, ob die vorgesehene Policy tatsächlich greift.

Tags lassen sich mehrfach angeben:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Tags helfen bei Suche und Betrieb. Sie ersetzen keine Policy-Gruppe, solange Richtlinien nicht tagbasiert zugewiesen werden.

Produkte und Agent Mode

--products akzeptiert eine durch Leerzeichen getrennte Produktauswahl. Dokumentierte Werte sind unter anderem antivirus, intercept, mdr, xdr, deviceEncryption und all.

Ein vollständiger Schutz mit Anti-Virus und Intercept X sieht beispielsweise so aus:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Wird nur xdr installiert, entsteht kein vollständiger Malware-Schutz. In diesem Fall muss ein kompatibler Drittanbieter-Schutz vorhanden sein. XDR-only setzt auf Macs mindestens macOS 13 Ventura voraus.

Nicht lizenzierte Produkte werden nicht installiert. Nach dem Rollout wird der Agent Mode zusätzlich in Central geprüft.

Proxy und Message Relay

Für einen expliziten Proxy stehen folgende Optionen bereit:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Ein Message Relay wird mit IP und Port 8190 angegeben:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

Der beim Download erzeugte Installer kennt die zu diesem Zeitpunkt vorhandenen Update Caches und Message Relays. Nach Änderungen an dieser Infrastruktur sollte ein aktueller Installer verwendet oder das Relay ausdrücklich per CLI gesetzt werden.

Proxy-Kennwörter dürfen nicht dauerhaft in lesbaren Skripten, MDM-Profilen oder Ausgaben stehen. Eine Secret-Funktion der Deployment-Plattform ist vorzuziehen.

Computer- und Domainnamen überschreiben

--computernameoverride und --domainnameoverride beeinflussen die Anzeige in Sophos Central. Beide Optionen sind für eine neue Installation vorgesehen.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Der Computername wird ohne zusätzliche Anführungszeichen an den Installer übergeben. Eine nachträgliche Änderung kann ein zweites Geräteobjekt erzeugen. Overrides werden deshalb nur mit einer dokumentierten Namensquelle verwendet.

--mcsPreferHostname meldet Benutzernamen als domain\username statt machine\username. Das kann lokale Benutzerduplikate reduzieren, muss aber zur Identitätsstrategie passen.

Tenant und Registration Server

--customertoken <UUID> weist die Installation einem Central-Kunden zu. --mgmtserver <URL> setzt den MCS-Registrierungsserver. Beide Werte werden normalerweise aus dem tenantgebundenen Installer übernommen und nicht frei erfunden.

Mit --bypasstaegisidcheck lässt sich ein abweichender Taegis Tenant ID Check umgehen. Das ist ein gezielter Sonderfall und kein Standardparameter für jeden Rollout. Vor der Verwendung wird geklärt, warum die Tenant-IDs nicht übereinstimmen.

Namen per plist steuern

Alternativ lassen sich Computername, Domain und Beschreibung über folgende Datei setzen:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI-Overrides haben Vorrang vor der Datei. Zulässige Werte sind 1 bis 256 Zeichen lang und dürfen unter anderem keine Zeilenumbrüche oder die Zeichen <, >, &, ', " und / enthalten.

Wird die Datei nach der Installation geändert, kann in Central ein neues Geräteobjekt erscheinen, während das alte bestehen bleibt. Die Änderung wird durch einen Neustart oder folgenden MCS-Neustart geladen:

sudo launchctl stop com.sophos.mcs

macOS-Sicherheitsberechtigungen

Je nach Version und installierten Komponenten benötigt Sophos insbesondere:

  • genehmigte System Extensions,
  • genehmigte Network Extensions und Content Filter,
  • Full Disk Access,
  • Benachrichtigungsfreigaben,
  • Web- beziehungsweise Scan-Extension-Berechtigungen.

Die aktuellen Profile werden in Sophos Central vor dem Installer heruntergeladen. Selbst erstellte Profile werden gegen die aktuelle Sophos-Dokumentation geprüft, weil Team IDs, Bundle IDs und Payloads sich mit Komponenten ändern können.

Berechtigungen prüfen

Die lokale Endpoint-Oberfläche zeigt fehlende Voraussetzungen unter About beziehungsweise im Health-Status. Sophos dokumentiert zusätzlich eine Terminal-Prüfung und eine Prüfung für Remote-Deployments.

Für die Abnahme werden drei Ebenen verglichen:

  1. MDM meldet alle Profile als installiert.
  2. Der lokale Agent meldet keine fehlende Security Permission.
  3. Central zeigt Health, Komponenten und Last Active korrekt.

Bleibt der Status schlecht, werden nicht blind neue Profile verteilt. Zuerst wird ermittelt, welche konkrete Extension oder Datenschutzfreigabe fehlt.

System Extensions lassen sich im Terminal verifizieren:

systemextensionsctl list

Ein funktionsfähiger Sophos-Eintrag zeigt [activated enabled]. Zustände wie [activated waiting for user], [waiting for approval] oder [blocked] bestätigen ein Berechtigungsproblem. Relevant sind insbesondere die Sophos-Team-ID 2H5GFH3774 sowie die Bundle IDs com.sophos.endpoint.networkextension und com.sophos.endpoint.scanextension.

Fehlt der Allow-Dialog trotz falschem Status, wird zuerst Fix It unter Endpoint Self Help > Prerequisites verwendet. Das von Sophos dokumentierte erneute Auslösen über Finder, Papierkorb, Put Back und Neustart ist ein Reparaturschritt für genau diesen Zustand. Es erfordert vorübergehend deaktivierten Tamper Protection und wird nicht als allgemeine Berechtigungsroutine automatisiert.

Updatefehler auf macOS

Fehlende Berechtigungen können als Update- oder Health-Problem erscheinen. Seit Sophos Endpoint for macOS 2024.4 wird der Sophos Updater service health rot, wenn dem Updater Full Disk Access fehlt. Das kann bereits geschehen, bevor ein Update tatsächlich fehlschlägt. Auf Geräten ohne MDM wird die Berechtigung über Endpoint Self Help > Prerequisites > Allow Full Disk Access gesetzt; das manuelle Suchen des Updaters in den macOS-Einstellungen funktioniert nicht zuverlässig.

Bei einem Fehler werden lokale Events, Self Help und SDU verwendet. Zusätzlich werden MDM-Profilstatus, Systemzeit, Proxy, Root-Zertifikate und die Sophos-Domains geprüft.

Häufige Fragen

Warum erscheint ein zweites Mac-Objekt in Sophos Central?

Nachträglich geänderte Computer- oder Domain-Overrides können eine neue Identität erzeugen. Deshalb werden Namenswerte möglichst vor der Erstinstallation festgelegt und alte Objekte erst nach erfolgreicher Zuordnung kontrolliert bereinigt.

Reicht eine erfolgreiche stille Installation als Rollout-Nachweis?

Nein. MDM-Profile, lokale Berechtigungen, Agent Mode, Health, Central-Kommunikation und effektive Policies müssen ebenfalls stimmen.