Naar de inhoud
Avanet

Sophos Endpoint macOS CLI en machtigingen

Een Automated macOS Rollout bestaat uit twee afzonderlijke niveaus: Sophos Installer registreert en installeert de gekozen Components. MDM Profiles staan daarna de door Apple beschermde System- en Privacy-functies toe. Een succesvolle installer alleen betekent dus nog geen volledige bescherming.

Voor Jamf Pro dient Sophos Endpoint op macOS via MDM uitrollen. Dit artikel richt zich op CLI Parameters en technische Permission Check.

Installer voorbereiden

Op macOS Monterey 12.4 en nieuwer mag Archive niet in Documents, Downloads of Desktop worden uitgepakt. Sophos adviseert een directory in User Home.

Na uitpakken staat de executable installer in App Bundle. Integrated Help en Unattended Installation worden bijvoorbeeld zo gestart:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet

De installer is tenantgebonden en wordt als vertrouwelijk Deployment Artifact behandeld.

Group en Tags instellen

Met --devicegroup wordt een computer aan Central Group of Subgroup toegewezen:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Spaties in Group Path moeten voor Shell correct escaped zijn. Als de groep niet bestaat, kan installer die maken. Na Rollout wordt gecontroleerd of bedoelde Policy werkelijk geldt.

Tags kunnen meerdere keren worden opgegeven:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Tags helpen bij Search en Operations. Ze vervangen geen Policy Group zolang Policies niet tag-based worden toegewezen.

Products en Agent Mode

--products accepteert een door spaties gescheiden Product Selection. Gedocumenteerde waarden zijn onder meer antivirus, intercept, mdr, xdr, deviceEncryption en all.

Full Protection met Anti-Virus en Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Bij alleen xdr ontstaat geen volledige malwarebescherming. Een compatible Third-party Protection moet aanwezig zijn. XDR only vereist op Macs minstens macOS 13 Ventura.

Unlicensed Products worden niet geïnstalleerd. Na Rollout wordt Agent Mode in Central gecontroleerd.

Proxy en Message Relay

Voor Explicit Proxy zijn beschikbaar:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Message Relay wordt met IP en Port 8190 opgegeven:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

De bij Download gemaakte installer kent toen bestaande Update Caches en Message Relays. Na infrastructuurwijzigingen wordt een actuele installer gebruikt of Relay expliciet via CLI gezet.

Proxy Passwords mogen niet permanent in leesbare scripts, MDM Profiles of output staan. Een Secret-functie van Deployment Platform heeft voorkeur.

Computer- en Domain Name overschrijven

--computernameoverride en --domainnameoverride beïnvloeden weergave in Sophos Central. Beide zijn voor een nieuwe installatie bedoeld.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Computer Name wordt zonder extra Quotes aan installer gegeven. Latere wijziging kan een tweede Device Object maken. Overrides worden alleen met gedocumenteerde Name Source gebruikt.

--mcsPreferHostname meldt User Names als domain\username in plaats van machine\username. Dit kan lokale User Duplicates verminderen, maar moet bij Identity Strategy passen.

Tenant en Registration Server

--customertoken <UUID> wijst installatie aan Central Customer toe. --mgmtserver <URL> stelt MCS Registration Server in. Beide worden normaal uit tenantgebonden installer overgenomen en niet vrij bedacht.

Met --bypasstaegisidcheck kan een afwijkende Taegis Tenant ID Check worden omzeild. Dit is een gericht speciaal geval, geen standaardparameter. Vóór gebruik wordt vastgesteld waarom Tenant IDs niet overeenkomen.

Namen via plist beheren

Computer Name, Domain en Description kunnen ook via dit bestand worden ingesteld:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI Overrides hebben voorrang. Waarden zijn 1 tot 256 tekens en mogen onder meer geen Newlines of tekens <, >, &, ', " en / bevatten.

Als het bestand na installatie wijzigt, kan in Central een nieuw Device Object verschijnen terwijl het oude blijft. Wijziging wordt via herstart of deze MCS Restart geladen:

sudo launchctl stop com.sophos.mcs

macOS Security Permissions

Afhankelijk van versie en Components vereist Sophos vooral:

  • approved System Extensions,
  • approved Network Extensions en Content Filter,
  • Full Disk Access,
  • Notification Permissions,
  • Web of Scan Extension Permissions.

Actuele Profiles worden vóór installer in Sophos Central gedownload. Zelfgemaakte Profiles worden tegen actuele Sophos Documentation gecontroleerd omdat Team IDs, Bundle IDs en Payloads met Components kunnen wijzigen.

Permissions controleren

De lokale Endpoint-interface toont ontbrekende voorwaarden onder About of Health Status. Sophos documenteert ook Terminal Check en Check for Remote Deployments.

Voor acceptatie worden drie niveaus vergeleken:

  1. MDM meldt alle Profiles geïnstalleerd.
  2. Lokale Agent meldt geen ontbrekende Security Permission.
  3. Central toont Health, Components en Last Active correct.

Blijft status slecht, dan worden niet blind nieuwe Profiles verspreid. Eerst wordt de concrete ontbrekende Extension of Privacy Permission bepaald.

System Extensions kunnen in Terminal worden geverifieerd:

systemextensionsctl list

Een werkende Sophos-vermelding toont [activated enabled]. Toestanden zoals [activated waiting for user], [waiting for approval] of [blocked] bevestigen een machtigingsprobleem. Vooral de Sophos Team ID 2H5GFH3774 en de Bundle ID’s com.sophos.endpoint.networkextension en com.sophos.endpoint.scanextension zijn relevant.

Ontbreekt het Allow-venster ondanks een onjuiste status, gebruik dan eerst Fix It onder Endpoint Self Help > Prerequisites. Het door Sophos gedocumenteerde opnieuw activeren via Finder, prullenmand, Put Back en herstart is een herstelstap voor precies deze toestand. Daarvoor moet Tamper Protection tijdelijk zijn uitgeschakeld; automatiseer dit niet als algemene machtigingsroutine.

Update-fouten op macOS

Ontbrekende machtigingen kunnen als update- of Health-probleem verschijnen. Sinds Sophos Endpoint for macOS 2024.4 wordt Sophos Updater service health rood wanneer de Updater geen Full Disk Access heeft. Dit kan al gebeuren voordat een update daadwerkelijk mislukt. Op apparaten zonder MDM wordt de machtiging ingesteld via Endpoint Self Help > Prerequisites > Allow Full Disk Access; handmatig naar de Updater zoeken in de macOS-instellingen werkt niet betrouwbaar.

Bij fout worden Local Events, Self Help en SDU gebruikt. Ook MDM Profile Status, System Time, Proxy, Root Certificates en Sophos Domains worden gecontroleerd.

Veelgestelde vragen

Waarom verschijnt een tweede Mac Object in Sophos Central?

Later gewijzigde Computer- of Domain Overrides kunnen een nieuwe Identity maken. Namen worden vóór First Installation bepaald en oude objecten pas na succesvolle toewijzing opgeruimd.

Is succesvolle Silent Installation voldoende als Rollout Proof?

Nee. MDM Profiles, lokale Permissions, Agent Mode, Health, Central Communication en Effective Policies moeten ook kloppen.