Sophos Endpoint macOS CLI und Berechtigungen
Ein automatischer macOS-Rollout besteht aus zwei getrennten Ebenen: Der Sophos-Installer registriert und installiert die gewählten Komponenten. Die MDM-Profile genehmigen anschliessend die von Apple geschützten System- und Datenschutzfunktionen. Ein erfolgreicher Installer allein bedeutet deshalb noch keinen vollständigen Schutz.
Für einen Jamf-Pro-Rollout dient Sophos Endpoint auf macOS per MDM ausrollen. Dieser Artikel konzentriert sich auf CLI-Parameter und die technische Berechtigungsprüfung.
Installer vorbereiten
Auf macOS Monterey 12.4 und neuer darf das Archiv nicht in Documents, Downloads oder auf dem Desktop entpackt werden. Sophos empfiehlt ein Verzeichnis im Benutzer-Home.
Nach dem Entpacken liegt der ausführbare Installer im App-Bundle. Die integrierte Hilfe und eine unbeaufsichtigte Installation werden beispielsweise so gestartet:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet
Der Installer ist tenantgebunden und wird wie ein vertrauliches Deployment-Artefakt behandelt.
Gruppe und Tags setzen
Mit --devicegroup wird ein Computer einer Central-Gruppe oder Untergruppe zugewiesen:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--devicegroup "Workstations\Switzerland\Mac"
Leerzeichen im Gruppenpfad müssen für die Shell korrekt escaped werden. Existiert die Gruppe noch nicht, kann der Installer sie anlegen. Nach dem Rollout wird trotzdem geprüft, ob die vorgesehene Policy tatsächlich greift.
Tags lassen sich mehrfach angeben:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--tag=Country:CH \
--tag=Department:Design \
--tag=VIP
Tags helfen bei Suche und Betrieb. Sie ersetzen keine Policy-Gruppe, solange Richtlinien nicht tagbasiert zugewiesen werden.
Produkte und Agent Mode
--products akzeptiert eine durch Leerzeichen getrennte Produktauswahl. Dokumentierte Werte sind unter anderem antivirus, intercept, mdr, xdr, deviceEncryption und all.
Ein vollständiger Schutz mit Anti-Virus und Intercept X sieht beispielsweise so aus:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet --products antivirus intercept
Wird nur xdr installiert, entsteht kein vollständiger Malware-Schutz. In diesem Fall muss ein kompatibler Drittanbieter-Schutz vorhanden sein. XDR-only setzt auf Macs mindestens macOS 13 Ventura voraus.
Nicht lizenzierte Produkte werden nicht installiert. Nach dem Rollout wird der Agent Mode zusätzlich in Central geprüft.
Proxy und Message Relay
Für einen expliziten Proxy stehen folgende Optionen bereit:
--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>
Ein Message Relay wird mit IP und Port 8190 angegeben:
--messagerelays 192.0.2.10:8190 192.0.2.11:8190
Der beim Download erzeugte Installer kennt die zu diesem Zeitpunkt vorhandenen Update Caches und Message Relays. Nach Änderungen an dieser Infrastruktur sollte ein aktueller Installer verwendet oder das Relay ausdrücklich per CLI gesetzt werden.
Proxy-Kennwörter dürfen nicht dauerhaft in lesbaren Skripten, MDM-Profilen oder Ausgaben stehen. Eine Secret-Funktion der Deployment-Plattform ist vorzuziehen.
Computer- und Domainnamen überschreiben
--computernameoverride und --domainnameoverride beeinflussen die Anzeige in Sophos Central. Beide Optionen sind für eine neue Installation vorgesehen.
--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example
Der Computername wird ohne zusätzliche Anführungszeichen an den Installer übergeben. Eine nachträgliche Änderung kann ein zweites Geräteobjekt erzeugen. Overrides werden deshalb nur mit einer dokumentierten Namensquelle verwendet.
--mcsPreferHostname meldet Benutzernamen als domain\username statt machine\username. Das kann lokale Benutzerduplikate reduzieren, muss aber zur Identitätsstrategie passen.
Tenant und Registration Server
--customertoken <UUID> weist die Installation einem Central-Kunden zu. --mgmtserver <URL> setzt den MCS-Registrierungsserver. Beide Werte werden normalerweise aus dem tenantgebundenen Installer übernommen und nicht frei erfunden.
Mit --bypasstaegisidcheck lässt sich ein abweichender Taegis Tenant ID Check umgehen. Das ist ein gezielter Sonderfall und kein Standardparameter für jeden Rollout. Vor der Verwendung wird geklärt, warum die Tenant-IDs nicht übereinstimmen.
Namen per plist steuern
Alternativ lassen sich Computername, Domain und Beschreibung über folgende Datei setzen:
/Library/Preferences/com.sophos.mcs-overrides.plist
CLI-Overrides haben Vorrang vor der Datei. Zulässige Werte sind 1 bis 256 Zeichen lang und dürfen unter anderem keine Zeilenumbrüche oder die Zeichen <, >, &, ', " und / enthalten.
Wird die Datei nach der Installation geändert, kann in Central ein neues Geräteobjekt erscheinen, während das alte bestehen bleibt. Die Änderung wird durch einen Neustart oder folgenden MCS-Neustart geladen:
sudo launchctl stop com.sophos.mcs
macOS-Sicherheitsberechtigungen
Je nach Version und installierten Komponenten benötigt Sophos insbesondere:
- genehmigte System Extensions,
- genehmigte Network Extensions und Content Filter,
- Full Disk Access,
- Benachrichtigungsfreigaben,
- Web- beziehungsweise Scan-Extension-Berechtigungen.
Die aktuellen Profile werden in Sophos Central vor dem Installer heruntergeladen. Selbst erstellte Profile werden gegen die aktuelle Sophos-Dokumentation geprüft, weil Team IDs, Bundle IDs und Payloads sich mit Komponenten ändern können.
Berechtigungen prüfen
Die lokale Endpoint-Oberfläche zeigt fehlende Voraussetzungen unter About beziehungsweise im Health-Status. Sophos dokumentiert zusätzlich eine Terminal-Prüfung und eine Prüfung für Remote-Deployments.
Für die Abnahme werden drei Ebenen verglichen:
- MDM meldet alle Profile als installiert.
- Der lokale Agent meldet keine fehlende Security Permission.
- Central zeigt Health, Komponenten und Last Active korrekt.
Bleibt der Status schlecht, werden nicht blind neue Profile verteilt. Zuerst wird ermittelt, welche konkrete Extension oder Datenschutzfreigabe fehlt.
System Extensions lassen sich im Terminal verifizieren:
systemextensionsctl list
Ein funktionsfähiger Sophos-Eintrag zeigt [activated enabled]. Zustände wie [activated waiting for user], [waiting for approval] oder [blocked] bestätigen ein Berechtigungsproblem. Relevant sind insbesondere die Sophos-Team-ID 2H5GFH3774 sowie die Bundle IDs com.sophos.endpoint.networkextension und com.sophos.endpoint.scanextension.
Fehlt der Allow-Dialog trotz falschem Status, wird zuerst Fix It unter Endpoint Self Help > Prerequisites verwendet. Das von Sophos dokumentierte erneute Auslösen über Finder, Papierkorb, Put Back und Neustart ist ein Reparaturschritt für genau diesen Zustand. Es erfordert vorübergehend deaktivierten Tamper Protection und wird nicht als allgemeine Berechtigungsroutine automatisiert.
Updatefehler auf macOS
Fehlende Berechtigungen können als Update- oder Health-Problem erscheinen. Seit Sophos Endpoint for macOS 2024.4 wird der Sophos Updater service health rot, wenn dem Updater Full Disk Access fehlt. Das kann bereits geschehen, bevor ein Update tatsächlich fehlschlägt. Auf Geräten ohne MDM wird die Berechtigung über Endpoint Self Help > Prerequisites > Allow Full Disk Access gesetzt; das manuelle Suchen des Updaters in den macOS-Einstellungen funktioniert nicht zuverlässig.
Bei einem Fehler werden lokale Events, Self Help und SDU verwendet. Zusätzlich werden MDM-Profilstatus, Systemzeit, Proxy, Root-Zertifikate und die Sophos-Domains geprüft.