Naar de inhoud
Avanet

Sophos Endpoint op macOS uitrollen met MDM

Een macOS-uitrol is pas compleet wanneer de agent is geïnstalleerd en iedere beveiligingsmachtiging voor de betreffende macOS-versie is verleend. Jamf Pro of een andere MDM distribueert daarom niet alleen SophosInstall.zip, maar ook actuele profielen voor System Extensions, Web Content Filter, Notifications en Full Disk Access.

Vereiste machtigingen verschillen tussen macOS 14, 15 en 26. Gebruik oude profielen niet kritiekloos opnieuw; vergelijk ze vóór iedere grote macOS- of Sophos-release met de actuele Sophos-templates.

De Installer correct aanbieden

Download onder My Environment > Installers een recente Endpoint Installer uit de juiste tenant. Als Update Caches of Message Relays na de download zijn gewijzigd, download dan een nieuwe macOS Installer, omdat de configuratie de eerdere toestand kan bevatten.

Sinds macOS Monterey 12.4 mag de ZIP voor geautomatiseerde installatie niet vanuit Documents, Downloads of Desktop worden uitgepakt en gestart. Verplaats haar naar een beheerd tijdelijk pad. Controleer bij handmatig overgedragen bestanden ook de Quarantine Status.

De Installer blijft vertrouwelijk. Ze registreert nieuwe apparaten in de tenant en hoort niet in een publieke Package Repository.

MDM-profielen vóór de software

Wijs Configuration Profiles vóór of uiterlijk tegelijk met de software toe. Anders kan de agent zijn geïnstalleerd terwijl macOS beveiligingsmodules blokkeert en Central rode Health meldt.

Afhankelijk van Sophos- en macOS-versie bevat een productiebaseline minstens:

  • toegestane Sophos System Extensions
  • Web Content Filter of Network Extension
  • Full Disk Access voor gedocumenteerde Sophos-processen
  • Notifications
  • beheerde Login of Background Items waar nodig

De door Sophos geleverde profielen zijn de bron voor Bundle IDs en Team IDs. Kopieer waarden niet uit een blogpost of oude tenant.

Onder My Environment > Installers > Download macOS Deployment Tools levert Sophos SophosMacDeploymentTools.zip met afzonderlijke profielen voor Sophos Endpoint en Sophos Endpoint met ZTNA. Deze profielen zijn digitaal ondertekend en worden waar mogelijk ongewijzigd rechtstreeks in het MDM geïmporteerd. Wanneer een MDM-oplossing geen ondertekende .mobileconfig-bestanden accepteert, mag de handtekening alleen binnen een gecontroleerde keten tussen de rechtstreekse Sophos-download en de MDM-import worden verwijderd. Het daardoor ontstane niet-ondertekende XML-profiel wordt niet verspreid of als permanente sjabloon gearchiveerd.

Wanneer Sophos Mobile in Central als MDM wordt gebruikt, importeert u de profielen onder My Products > Mobile > Policies > macOS > Create > Import policy. Importeer voor elke gebruikte macOS-versie en voor de variant met of zonder ZTNA het passende profiel en wijs het vervolgens aan apparaten of apparaatgroepen toe. De toewijzing wordt pas na de volgende apparaatsynchronisatie actief.

Jamf Pro-workflow

Beheer in Jamf Pro profielen, installatiepakket en policy afzonderlijk. De installatiepolicy gebruikt een herhaalbare trigger zoals Recurring Check-in en een duidelijk begrensde pilotscope. Een Smart Group Criterion controleert of agent en machtigingen volledig zijn.

Het script controleert de download, pakt uit naar een toegestaan pad, start de Sophos Installer en schrijft een eenduidige Exit Code naar het Jamf Log. Verberg fouten niet door voortdurend opnieuw te installeren. Apparaten met ontbrekende profielen krijgen eerst de configuratie.

Command Line-opties

De macOS Installer ondersteunt --quiet --install, --devicegroup, --messagerelays, proxyparameters, --computernameoverride, --domainnameoverride, --customertoken, --products en --tag.

XDR Sensor vereist minstens macOS 13 en actieve bescherming van derden. De sensor levert detectie en telemetrie, geen malwarebescherming. Volledige endpoint- of xdr-installatie is een ander operationeel model.

Sophos ondersteunt ook een Property List voor Overrides. Valideer Syntax en waarden vóór massa-uitrol. Een beschadigde plist kan apparaten in de verkeerde groep of verbindingsroute installeren.

Machtigingen controleren

Sophos Service Manager controleert machtigingen ongeveer iedere 30 minuten. Een MDM-correctie verschijnt daarom mogelijk niet direct in Central. Gebruik voor directe diagnose Endpoint Self Help, Sophos Events en gedocumenteerde Terminal Checks.

Full Disk Access is bijzonder belangrijk. Zonder dit recht kunnen bestanden of gebruikersgebieden onvolledig worden gecontroleerd. Een groen Installer-resultaat zonder deze machtiging is geen succesvolle beveiligingsacceptatie.

Sophos Updater heeft eveneens actuele machtigingen nodig. Ontbrekende rechten veroorzaken Update Failure en rode Health. Controleer op Jamf-apparaten zowel beveiligingsmodules als Updater Status en Last Update.

De uitrol accepteren

De pilot bevat minstens twee ondersteunde grote macOS-versies, een Intel Mac en waar beschikbaar Apple Silicon. Controleer:

  • apparaat verschijnt in de juiste tenant en groep
  • Agent Mode en License Scope zijn correct
  • alle System Extensions zijn geladen
  • Full Disk Access en Web Content Filter zijn actief
  • updates werken
  • een Test Event verschijnt in Central
  • Uninstall en Rollback zijn gedocumenteerd

Breid de scope pas daarna stapsgewijs uit. Test een macOS-upgrade als afzonderlijke wijziging, omdat deze het gedrag van machtigingen en extensions kan veranderen.

Troubleshooting

Controleer bij rode Health eerst ontbrekende machtigingen en geblokkeerde extensions. Zelfs als Jamf profielen als geïnstalleerd toont, moeten lokale TCC- en Extension State worden gecontroleerd. “Profile delivered” betekent niet altijd “permission effective”.

Als de Installer niet start, controleer dan pad, Quarantine Attribute, ZIP Integrity en Administrator Rights. Controleer bij communicatiestoringen Proxy, Message Relay en vereiste Sophos Domains.

Verwante artikelen

Het handmatige proces staat in Sophos Central Endpoint op macOS installeren. Verbindings- en proxyvereisten worden afzonderlijk behandeld.

Veelgestelde vragen

Is het distribueren van de Sophos Installer via Jamf voldoende?

Nee. Ook actuele MDM-profielen en macOS-machtigingen moeten effectief zijn. Anders is de agent geïnstalleerd, maar de bescherming onvolledig.

Waarom moet de macOS Installer opnieuw worden gedownload?

Ze kan de toestand van Update Cache en Message Relay op het downloadtijdstip bevatten. Gebruik na wijzigingen aan die instellingen een nieuwe Installer.