Naar de inhoud
Avanet

Sophos Endpoint macOS CLI en machtigingen

Een Automated macOS Rollout bestaat uit twee afzonderlijke niveaus: Sophos Installer registreert en installeert de gekozen Components. MDM Profiles staan daarna de door Apple beschermde System- en Privacy-functies toe. Een succesvolle installer alleen betekent dus nog geen volledige bescherming.

Voor Jamf Pro dient Sophos Endpoint op macOS via MDM uitrollen. Dit artikel richt zich op CLI Parameters en technische Permission Check.

Gebruik bij een mislukte installatie, registratie of update eerst het macOS-runbook voor probleemoplossing voor symptoomgerichte afbakening. Dit artikel behandelt daarna de CLI-parameters en de diepere TCC/MDM-controle.

Installer voorbereiden

Op macOS Monterey 12.4 en nieuwer mag Archive niet in Documents, Downloads of Desktop worden uitgepakt. Sophos adviseert een directory in User Home.

Start Terminal vanuit de map met Sophos Installer.app; sudo vereist een lokale beheerder. Sophos documenteert exact deze opdracht voor een onbeheerde installatie van Sophos Anti-Virus en Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --products antivirus intercept --quiet

De installer is tenantgebonden en moet als vertrouwelijk deploymentartefact worden behandeld. De opdracht installeert en registreert gelicentieerde onderdelen. Voer deze eerst op een pilotapparaat uit en controleer daarna in Central het apparaat, de producten, Health en het effectieve beleid. Gebruik voor rollback het door Sophos gedocumenteerde verwijderprogramma in plaats van afzonderlijke bestanden te verwijderen. Bewaar de installerlogs en een SDU-archief voor Sophos Support als de installatie blijft mislukken.

Group en Tags instellen

Met --devicegroup wordt een computer aan Central Group of Subgroup toegewezen:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Spaties in Group Path moeten voor Shell correct escaped zijn. Als de groep niet bestaat, kan installer die maken. Na Rollout wordt gecontroleerd of bedoelde Policy werkelijk geldt.

Tags kunnen meerdere keren worden opgegeven:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Tags helpen bij Search en Operations. Ze vervangen geen Policy Group zolang Policies niet tag-based worden toegewezen.

Products en Agent Mode

--products accepteert een door spaties gescheiden Product Selection. Gedocumenteerde waarden zijn onder meer antivirus, intercept, mdr, xdr, deviceEncryption en all.

Full Protection met Anti-Virus en Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Bij alleen xdr ontstaat geen volledige malwarebescherming. Een compatible Third-party Protection moet aanwezig zijn. XDR only vereist op Macs minstens macOS 13 Ventura.

Unlicensed Products worden niet geïnstalleerd. Na Rollout wordt Agent Mode in Central gecontroleerd.

Proxy en Message Relay

Voor Explicit Proxy zijn beschikbaar:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Message Relay wordt met IP en Port 8190 opgegeven:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

De bij Download gemaakte installer kent toen bestaande Update Caches en Message Relays. Na infrastructuurwijzigingen wordt een actuele installer gebruikt of Relay expliciet via CLI gezet.

Proxy Passwords mogen niet permanent in leesbare scripts, MDM Profiles of output staan. Een Secret-functie van Deployment Platform heeft voorkeur.

Computer- en Domain Name overschrijven

--computernameoverride en --domainnameoverride beïnvloeden weergave in Sophos Fusion (voorheen Sophos Central). Beide zijn voor een nieuwe installatie bedoeld.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Computer Name wordt zonder extra Quotes aan installer gegeven. Latere wijziging kan een tweede Device Object maken. Overrides worden alleen met gedocumenteerde Name Source gebruikt.

--mcsPreferHostname meldt User Names als domain\username in plaats van machine\username. Dit kan lokale User Duplicates verminderen, maar moet bij Identity Strategy passen.

Tenant en Registration Server

--customertoken <UUID> wijst installatie aan Central Customer toe. --mgmtserver <URL> stelt MCS Registration Server in. Beide worden normaal uit tenantgebonden installer overgenomen en niet vrij bedacht.

Met --bypasstaegisidcheck kan een afwijkende Taegis Tenant ID Check worden omzeild. Dit is een gericht speciaal geval, geen standaardparameter. Vóór gebruik wordt vastgesteld waarom Tenant IDs niet overeenkomen.

Namen via plist beheren

Computer Name, Domain en Description kunnen ook via dit bestand worden ingesteld:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI Overrides hebben voorrang. Waarden zijn 1 tot 256 tekens en mogen onder meer geen Newlines of tekens <, >, &, ', " en / bevatten.

Als het bestand na installatie wijzigt, kan in Central een nieuw Device Object verschijnen terwijl het oude blijft. Wijziging wordt via herstart of deze MCS Restart geladen:

sudo launchctl stop com.sophos.mcs

macOS Security Permissions

Afhankelijk van versie en Components vereist Sophos vooral:

  • approved System Extensions,
  • approved Network Extensions en Content Filter,
  • Full Disk Access,
  • Notification Permissions,
  • Web of Scan Extension Permissions.

Actuele Profiles worden vóór installer in Sophos Fusion gedownload. Zelfgemaakte Profiles worden tegen actuele Sophos Documentation gecontroleerd omdat Team IDs, Bundle IDs en Payloads met Components kunnen wijzigen.

Permissions controleren

De lokale Endpoint-interface toont ontbrekende voorwaarden onder About of Health Status. Sophos documenteert ook Terminal Check en Check for Remote Deployments.

Voor acceptatie worden drie niveaus vergeleken:

  1. MDM meldt alle Profiles geïnstalleerd.
  2. Lokale Agent meldt geen ontbrekende Security Permission.
  3. Central toont Health, Components en Last Active correct.

Blijft status slecht, dan worden niet blind nieuwe Profiles verspreid. Eerst wordt de concrete ontbrekende Extension of Privacy Permission bepaald.

Voor de gedetailleerde alleen-lezencontrole geeft een beheerder Terminal eerst Full Disk Access en voert daarna uit:

sudo sqlite3 /Library/Application\ Support/com.apple.TCC/TCC.db 'select * from access' | grep -i sophos

De opdracht leest de TCC-database van Apple, filtert Sophos-vermeldingen en wijzigt geen machtiging. Resultaten hangen af van licentie en geïnstalleerde producten. Trek daarna Full Disk Access van Terminal weer in.

Kopieer bij remote deployment het overridebestand alleen ter inspectie; de actieve policy blijft ongewijzigd:

sudo cp /Library/Application\ Support/com.apple.TCC/MDMOverrides.plist ~/Desktop/

Vergelijk MDM-payloads met de werkelijk geïnstalleerde componenten. Voor com.sophos.endpoint.uiserver moet de volledige code-signingvereiste luiden:

identifier "com.sophos.endpoint.uiserver" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "2H5GFH3774"

Vergelijk de volledige vereiste, niet alleen Team ID 2H5GFH3774. Wijzig bij een afwijkende identifier, anchor, certificaatvoorwaarde of Team ID de TCC-database en plist niet en verzwak de vereiste niet. Distribueer in plaats daarvan opnieuw het actuele passende Sophos MDM-profiel en escaleer een blijvend rode Self Help-status met een SDU-archief.

Verwijder daarna expliciet de diagnostische kopie omdat deze beveiligingspolicygegevens bevat:

rm -f ~/Desktop/MDMOverrides.plist

Update-fouten op macOS

Ontbrekende machtigingen kunnen als update- of Health-probleem verschijnen. Op macOS 14 en 15 kan ontbrekende Full Disk Access voor SophosUpdater updates blokkeren bij Endpoint-versies vóór 2024.3 (10.9.1). Sinds Endpoint 2024.4 (10.9.5) wordt Sophos Updater service health rood als de machtiging ontbreekt, ook zonder mislukte update. Rood alleen bewijst dus geen actuele fout. Een beheerder kan deze officiële alleen-lezen controle uitvoeren:

sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 1d | grep -i 'Error renaming Installer directory'

Uitvoer ondersteunt het specifieke machtigingsprobleem. Activeer voor de situatie vóór 2024.3 (10.9.1) zonder MDM SophosUpdater.app handmatig onder System Settings > Privacy & Security > Full Disk Access; voeg bij ontbreken /Library/Sophos Anti-Virus/SophosUpdater.app toe met de plusknop. Gebruik voor preventief rode Health vanaf 2024.4 (10.9.5) in plaats daarvan Endpoint Self Help > Prerequisites > Allow Full Disk Access, omdat de normale kiezer een Updater die macOS niet heeft geblokkeerd mogelijk niet toont. Distribueer met MDM in beide gevallen het actuele Sophos-profiel dat bij de geïnstalleerde componenten past. Controleer Self Help, Updater Health, Agent Version, Last Agent Update en Events opnieuw. Escaleer na een volledige controlecyclus zo nodig met een SDU-archief naar Sophos Support. Trek Full Disk Access dat alleen voor Terminal-diagnose is verleend weer in; SophosUpdater houdt zijn eigen machtiging nodig.

Gebruik bij fouten lokale Events, Self Help en SDU. Controleer ook MDM-profielstatus, systeemtijd, proxy, rootcertificaten en Sophos-domeinen.

Veelgestelde vragen

Waarom verschijnt een tweede Mac Object in Sophos Fusion?

Later gewijzigde Computer- of Domain Overrides kunnen een nieuwe Identity maken. Namen worden vóór First Installation bepaald en oude objecten pas na succesvolle toewijzing opgeruimd.

Is succesvolle Silent Installation voldoende als Rollout Proof?

Nee. MDM Profiles, lokale Permissions, Agent Mode, Health, Central Communication en Effective Policies moeten ook kloppen.