Sophos Endpoint op macOS uitrollen met Jamf Pro
Een onbewaakte uitrol bestaat uit twee onderdelen die bij elkaar horen: het actuele configuratieprofiel van Sophos en het tenant-installatieprogramma dat via Install Sophos Script.txt wordt gestart. Gebruik deze volgorde: wijs het profiel toe en controleer het op pilot-Macs, voer het installatiebeleid uit en valideer daarna de bescherming lokaal en in Sophos Fusion (voorheen Sophos Central). De Jamf-status Completed bevestigt alleen dat het script is uitgevoerd; dit bewijst niet dat elk beschermingsonderdeel werkt.
Deze handleiding volgt de huidige Sophos-workflow voor Jamf Pro. Sophos heeft die workflow gemaakt met Jamf Pro 10.40 en levert het profiel en het script ‘as is’ voor andere MDM-producten. Menu- en veldnamen hieronder komen daarom overeen met de Engelse productinterfaces.
Vereisten en implementatiekeuze
Controleer vóór het downloaden de volgende punten:
- De Macs voldoen aan de actuele Sophos-systeemvereisten. Controleer deze vóór elke uitrol, omdat ondersteunde macOS-versies, hardwarevereisten en einddatums voor ondersteuning veranderen.
- De apparaten zijn ingeschreven bij Jamf Pro en kunnen configuratieprofielen en computerbeleid ontvangen.
- De vereiste Sophos-domeinen en poorten zijn rechtstreeks of via de beoogde proxy of Message Relay bereikbaar. Omdat regionale hosts, certificaatservices en poorten kunnen veranderen, controleert u de daadwerkelijke verbindingen voor het installatieprogramma, MCS en updates. Sophos Firewall staat de vereiste bestemmingen standaard toe, maar netwerken met beperkt uitgaand verkeer moeten ze expliciet toestaan. AWS-adressen en andere niet-statische adressen of regionale blokkades kunnen de service onderbreken; configuraties zonder jokertekens kunnen functies verliezen.
- U hebt gekozen voor Sophos Endpoint of Sophos Endpoint and ZTNA. Het profiel en de gelicentieerde installatiecomponenten moeten bij die keuze passen.
- De kleine statische pilotgroep en de verantwoordelijken voor goedkeuring, terugdraaien en escalatie zijn vastgesteld.
Kopieer geen Team IDs, Bundle IDs of PPPC-vermeldingen uit oude tickets of blogs. Sophos past profielen aan nieuwe macOS-vereisten aan; gebruik de actuele download uit uw eigen tenant als uitgangspunt.
1. Download eerst de implementatietools
- Ga in Sophos Fusion naar My Environment > Installers.
- Klik onder Endpoint > Deployment Tools op Download the macOS Deployment Tools (includes MDM profiles). Deze download bevat de macOS-configuratieprofielen en het installatiescript. Het tenant-installatieprogramma en de bijbehorende download-URL haalt u afzonderlijk op in het volgende onderdeel.
- Pak
SophosMacDeploymentTools.zipuit op een werklocatie met toegangscontrole. - Open Sophos Endpoint of Sophos Endpoint and ZTNA en selecteer het profiel voor de macOS-versie die u implementeert.
Het archief bevat versiespecifieke configuratiebestanden en Install Sophos Script.txt. Deze vormen samen de actuele set. Na een grote macOS- of Sophos-wijziging downloadt u het archief opnieuw en test u het in de pilot, in plaats van een oud profiel zonder controle te blijven gebruiken.
2. Haal het installatieprogramma en de bijbehorende URL op
Download na de Deployment Tools het installatieprogramma uit dezelfde Sophos Fusion-tenant:
- Selecteer onder My Environment > Installers > Endpoint Download Complete macOS Installer, of gebruik Choose Components… voor de vereiste gelicentieerde componenten.
- Download
SophosInstall.zip. - Gebruik in Finder Get Info > More Info > Where from om de download-URL te kopiëren. Als deze ontbreekt, gebruik dan Copy address voor
SophosInstall.zipin de downloadgeschiedenis van de browser. - Sla de URL alleen op in het Jamf-script en behandel deze als een geheim voor tenantregistratie. Deel de URL nooit via openbare repositories, tickets of breed toegankelijke logboeken.
Het installatieprogramma kent de Update Caches en Message Relays die op het moment van downloaden aanwezig zijn. Download een nieuw installatieprogramma als deze infrastructuur verandert. Voor de gedocumenteerde standaardprocedure hebt u geen zelfgeschreven downloadopdracht nodig: het bijbehorende Sophos-script staat in het archief.
3. Creëer een Jamf-pilotgroep
Als er geen geschikte groep bestaat:
- Open Computers > Static Computer Groups en klik op + New.
- Voer een duidelijke Display Name in, bijvoorbeeld
Sophos Endpoint - Pilot. - Selecteer onder Assignments alleen pilot-Macs en klik op Save.
- Controleer de groep en de leden onder Static Computer Groups.
Neem de macOS-hoofdversies die in productie worden gebruikt op in de pilot, evenals Intel- en Apple-Silicon-hardware als beide aanwezig zijn. Een kleine groep beperkt de gevolgen van een verkeerd gekozen profiel of een communicatieprobleem.
4. Upload het ondertekende profiel en wijs het toe
- Open Configuration Profiles in Jamf Pro en klik op Upload.
- Met Choose File selecteert u de gekozen
Sophos Endpoint.mobileconfigen klikt u vervolgens op Upload. - Open Scope > + Add > Computer Groups.
- Klik op Add naast de pilotgroep en vervolgens op Save.
- Controleer op een pilot-Mac of het profiel is ontvangen voordat u de installatie start.
Sophos beschrijft dit als een ondertekend configuratieprofiel. Importeer het ongewijzigd uit het zojuist gedownloade archief. Verwijder of wijzig de handtekening, payloads en identificatoren niet en combineer ze niet met onderdelen uit oudere profielen. Als een MDM het ondertekende bestand afwijst, volgt u het gedocumenteerde importproces van de leverancier of neemt u contact op met Sophos Support, in plaats van zelf een profiel te maken.
Het profiel verleent toestemming voor Full Disk Access, System Extensions en Notifications. Afhankelijk van macOS omvat de effectieve configuratie ook Sophos Detection, Sophos Network Extension en toestemming voor Web Protection of de proxy. De juiste actuele profielversie is bepalend, niet een statische lijst met identificatoren in dit artikel.
Alternatieve route: Sophos Mobile (niet Jamf Pro)
Deze afzonderlijke route geldt alleen voor macOS-apparaten die door Sophos Mobile worden beheerd. Download de actuele macOS Deployment Tools zoals in onderdeel 1: ga via My Environment > Installers naar Endpoint > Deployment Tools en klik op Download the macOS Deployment Tools (includes MDM profiles), niet in Sophos Mobile. Pak het archief uit en kies het juiste macOS-profiel. Open in Sophos Mobile Policies > macOS > Create > Import policy, voer een naam en een beschrijving in en selecteer onder Upload a file het juiste .mobileconfig-bestand. Klik op Save om het geïmporteerde profiel als beleid op te slaan en wijs dit toe aan de beheerde pilot-Macs. Rol Endpoint pas daarna uit; het tenant-installatieprogramma en de URL haalt u afzonderlijk op zoals in onderdeel 2. Controleer op een doel-Mac of het profiel de vereiste Endpoint-machtigingen vooraf configureert zonder gebruikersinteractie. Deze import- en toewijzingsprocedure van Sophos Mobile is geen Jamf-handleiding.
Afzonderlijke instelling in Sophos Mobile: De ingebouwde configuratie Privacy preferences policy control van een macOS-apparaatbeleid heeft betrekking op Security & Privacy > Privacy. Met de enige instelling van deze configuratie, Allow Sophos Endpoint to scan all files, geeft u Endpoint toegang tot gegevens zoals Mail, Messages, Safari, Home en Time Machine-back-ups en tot bepaalde beheerinstellingen – voor alle gebruikers op de Mac. Betrek daarom vóór een brede toewijzing de verantwoordelijken voor privacy en gegevens en vraag hun goedkeuring voor deze toegang.
Gebruikers moeten het beleid accepteren. Een uitzondering geldt voor apparaten die met Apple Business (voorheen Apple Business Manager) worden beheerd; daarmee wordt niet zomaar elke MDM-inschrijving bedoeld. Controleer vóór de toewijzing de daadwerkelijke beheerstatus en houd rekening met de vereiste acceptatie door gebruikers.
Deze ingebouwde apparaatbeleidsconfiguratie en het hierboven beschreven geïmporteerde .mobileconfig-profiel zijn verschillende typen macOS-beleid in Sophos Mobile; beide moeten worden onderscheiden van de Jamf-werkwijze. Dit betekent niet dat beide routes altijd nodig zijn. De afzonderlijke optie vervangt niet alle machtigingen van het Endpoint-profiel en installeert Endpoint ook niet. Controleer eerst op één pilot-Mac de beschikbaarheid van de instelling, de toewijzing en synchronisatie, zo nodig de acceptatie door de gebruiker en vervolgens Endpoint Self Help > Prerequisites, voordat u meer Macs betrekt. Een geteste weg terug voor deze ingebouwde instelling is hier niet beschreven.
5. Maak het Sophos-script
- Open rechtsboven in Jamf Pro Settings.
- Selecteer Computer Management > Scripts > New en voer een Display Name in.
- Open Script, stel Mode in op Shell/Bash en Theme op Default.
- Plak de volledige inhoud van
Install Sophos Script.txtin het scriptveld. - Vervang exact
"put installer URL in these quotes"door de gekopieerde installatie-URL. - Klik op Save.
Laat het meegeleverde script verder ongewijzigd. Voeg alleen opties toe nadat u de actuele opdrachtregelopties voor het Mac-installatieprogramma hebt geraadpleegd en de pilot hebt herhaald. Schakelaars, platformbeperkingen, producttokens en de beperking van bepaalde opties tot nieuwe installaties veranderen met nieuwe versies van het installatieprogramma. Pak een installatieprogramma dat u rechtstreeks via de opdrachtregel gebruikt uit buiten Documents, Desktop en Downloads. XDR Sensor-only biedt niet dezelfde bescherming als Endpoint; controleer vóór de uitrol de actuele platformvereisten en de vereisten voor bescherming door derden.
6. Beperk het beleid eerst tot de pilotgroep
- Open Computers > Policies > New en voer een Display Name in.
- Selecteer Recurring Check-in als activerende gebeurtenis.
- Voeg onder Scripts > Configure > Add het Sophos-script toe.
- Voeg onder Scope > Add > Computer Groups alleen de pilotgroep toe.
- Klik op Save.
Het beleid wordt uitgevoerd bij de volgende Jamf-check-in. Houd profiel en script gescheiden, zodat de machtigingen eerst worden ontvangen en u de software-uitrol kunt pauzeren zonder het beveiligingsprofiel voortijdig te verwijderen.
7. Valideer de installatie en machtigingen
Open het beleid en de bijbehorende logboeken onder Computers > Policies:
- Pending betekent dat het script nog niet is uitgevoerd.
- Completed betekent dat het script is uitgevoerd en dat Endpoint nu geïnstalleerd zou moeten zijn. Dit is nog geen volledige validatie.
Controleer vervolgens elke pilot-Mac en Sophos Fusion:
- Het toegewezen configuratieprofiel is lokaal aanwezig.
- Sophos Endpoint is geïnstalleerd en Endpoint Self Help > Prerequisites meldt geen ontbrekende beveiligingskritische machtigingen.
- Sophos Detection en Sophos Network Extension zijn actief voor deze macOS-versie; Full Disk Access en Web Protection werken.
- De Mac verschijnt onder My Environment > Computers & Servers in de juiste tenant en groep.
- De agentversie, de laatste updatestatus en de Health State zijn zoals verwacht; Reports > General Logs > Events bevat geen bijbehorende installatie-, machtigings- of updatefouten.
Sophos Service Manager controleert de machtigingen ongeveer elke 30 minuten. Na een profielcorrectie kan het even duren voordat de status is bijgewerkt; na een herstart van de service volgt na ongeveer 30 seconden een nieuwe controle. Gebruik Endpoint Self Help om het probleem direct nader te onderzoeken. De handleiding voor de macOS-CLI en machtigingen beschrijft machtigingscontroles, diagnostiek en het oplossen van Updater-problemen. Apple-interfacepaden, beveiligingsvereisten en Sophos-extensies veranderen afhankelijk van de macOS-versie; voor het handmatig verlenen van Full Disk Access zijn beheerdersrechten nodig.
Hoog CPU-gebruik door dubbele Sophos ZTNA-profielen oplossen
Als een Mac na MDM-inschrijving ongewoon veel CPU gebruikt, kunnen meerdere ZTNA-VPN-profielen de oorzaak zijn. Dit probleem geldt voor de optie Sophos Endpoint and ZTNA; verwijder niet uit voorzorg VPN-profielen uit een implementatie met alleen Sophos Endpoint.
- Open op de betreffende Mac System Settings > VPN en zoek naar profielen waarvan de naam begint met
Sophos ZTNA. - Bepaal vóór elke verwijdering welk profiel door MDM wordt beheerd. Een door MDM geleverd profiel kan niet lokaal worden verwijderd en moet behouden blijven. Als het eigendom onduidelijk is, stop dan en controleer eerst de toewijzing in Jamf of het gebruikte MDM.
- Verwijder uitsluitend dubbele
Sophos ZTNA-profielen die lokaal kunnen worden verwijderd. Wijzig het door MDM geleverde profiel niet. - Start de Mac opnieuw op. Controleer daarna onder System Settings > VPN of alleen het bedoelde MDM-profiel overblijft en controleer in Activity Monitor of het CPU-gebruik is gedaald. Als het hoog blijft, verwijder dan niet op goed geluk meer profielen; escaleer met de profielinventaris en diagnostische gegevens.
8. Uitrollen in fasen
Breid de Scope pas in gecontroleerde fasen uit nadat de pilot succesvol is gevalideerd. Controleer per fase het succespercentage, rode Health States, ontbrekende profielen, updatefouten en onverwachte meldingen die om gebruikersinvoer vragen. Test een nieuwe macOS-hoofdversie of een nieuw Deployment Tools-archief eerst weer in de pilot.
Gebruik voor doorlopende monitoring een Jamf Smart Group op basis van inventarisgegevens die aantoonbaar beschikbaar zijn in uw eigen omgeving. Deze handleiding schrijft bewust geen universeel Extension Attribute voor: de configuratie en het bijwerkinterval moeten aansluiten op uw Jamf-inventarisatie en in de pilot zijn gevalideerd.
Terugdraaien en escalatie
Als een uitrolfase mislukt, pauzeert u het installatiebeleid of beperkt u de Scope tot de gevalideerde pilotgroep. Houd het configuratieprofiel toegewezen zolang Endpoint is geïnstalleerd; als u het voortijdig verwijdert, kunnen vereiste machtigingen vervallen.
Terugdraaien betekent niet dat een willekeurige oudere .mobileconfig wordt ingezet. Wanneer Endpoint moet worden verwijderd, gebruikt u het goedgekeurde Sophos-verwijderingsproces en houdt u rekening met Tamper Protection onder uw Sophos Fusion-beleid. Installatie en verwijdering van één apparaat worden behandeld in Sophos Endpoint installeren op macOS.
Escaleer naar Sophos Support (of Sophos Professional Services voor omgevingsspecifiek ontwerp) als het ondertekende profiel niet kan worden geïmporteerd, machtigingen ondanks de juiste Scope blijven ontbreken, het meegeleverde installatieprogramma reproduceerbaar mislukt of Sophos Fusion rood blijft na het gedocumenteerde controle-interval. Verstrek de macOS- en agentversie, het hardwaretype, de Jamf Pro-versie, de profielvariant, tijdstippen, het Jamf-beleidslogboek en de Endpoint Self Help-diagnostiek, maar maak de URL van het installatieprogramma nooit openbaar.