Wdrażanie Sophos Endpoint na macOS przez MDM
Rollout macOS jest kompletny dopiero po instalacji agenta i przyznaniu wszystkich wymaganych uprawnień. Jamf Pro lub inne MDM dystrybuuje nie tylko SophosInstall.zip, lecz również profile dla System Extensions, Web Content Filter, Notifications i Full Disk Access.
Uprawnienia różnią się między macOS 14, 15 i 26. Starych profili nie przejmuje się bez kontroli; przed większą wersją macOS lub Sophos porównuje się je z aktualnymi szablonami.
Prawidłowe udostępnienie Installera
Installer pobiera się z właściwego tenant w My Environment > Installers. Jeśli po pobraniu zmieniono Update Caches lub Message Relays, pobiera się nowy Installer macOS, ponieważ może zawierać stan z czasu pobrania.
Od macOS Monterey 12.4 ZIP automatycznej instalacji nie może być rozpakowany ani uruchomiony z Documents, Downloads lub Desktop. Przenosi się go do zarządzanego katalogu tymczasowego. Przy pliku przesyłanym ręcznie sprawdza się Quarantine Status.
Installer jest poufny, rejestruje nowe urządzenia w tenant i nie trafia do publicznego Package Repository.
Profile MDM przed software
Profile są przypisywane przed lub najpóźniej razem z software. Bez tej kolejności agent może być zainstalowany, a macOS blokować moduły i zgłaszać czerwony Health State.
Baseline zależna od wersji obejmuje co najmniej:
- dozwolone Sophos System Extensions;
- Web Content Filter lub Network Extension;
- Full Disk Access dla udokumentowanych procesów Sophos;
- Notifications;
- w razie potrzeby zarządzane Login lub Background Items.
Profile dostarczone przez Sophos są źródłem Bundle IDs i Team IDs. Wartości nie kopiuje się z artykułu blogowego ani ze starego tenant.
W My Environment > Installers > Download macOS Deployment Tools Sophos udostępnia SophosMacDeploymentTools.zip z oddzielnymi profilami dla Sophos Endpoint oraz Sophos Endpoint z ZTNA. Profile są podpisane cyfrowo i w miarę możliwości należy je importować bez zmian bezpośrednio do MDM. Jeśli rozwiązanie MDM nie akceptuje podpisanych plików .mobileconfig, podpis wolno usunąć wyłącznie w kontrolowanym łańcuchu między bezpośrednim pobraniem z Sophos a importem do MDM. Powstałego niepodpisanego profilu XML nie należy rozpowszechniać ani archiwizować jako trwałego szablonu.
Jeśli jako MDM używany jest Sophos Mobile in Central, profile importuje się w My Products > Mobile > Policies > macOS > Create > Import policy. Dla każdej używanej wersji macOS oraz wariantu z ZTNA lub bez ZTNA importuje się właściwy profil, a następnie przypisuje go do urządzeń lub grup urządzeń. Przypisanie zaczyna działać dopiero po następnej synchronizacji urządzenia.
Przebieg w Jamf Pro
W Jamf Pro profile, pakiet instalacyjny i Policy są zarządzane oddzielnie. Installation Policy używa powtarzalnego Trigger, na przykład Recurring Check-in, oraz wyraźnie ograniczonego Pilot Scope. Kryterium Smart Group sprawdza, czy agent i uprawnienia są kompletne.
Skrypt sprawdza Download, rozpakowuje do dozwolonej ścieżki, uruchamia Sophos Installer i zapisuje jednoznaczny Exit Code w Jamf Log. Błąd nie jest maskowany ciągłą reinstalacją. Urządzenia bez profili otrzymują najpierw konfigurację.
Opcje CLI
Installer obsługuje m.in. --quiet --install, --devicegroup, --messagerelays, Proxy Parameters, --computernameoverride, --domainnameoverride, --customertoken, --products i --tag.
XDR Sensor wymaga co najmniej macOS 13 i aktywnej ochrony firm trzecich. Dostarcza Detection i telemetrię, ale nie własną ochronę malware. Pełne endpoint lub xdr to inny model.
Sophos obsługuje również Property List dla Overrides. Składnię i wartości waliduje się przed masowym rolloutem. Uszkodzona plist może sprawić, że urządzenia wprawdzie zainstalują agenta, ale zarejestrują się w złej grupie lub przez niewłaściwą ścieżkę połączenia.
Weryfikacja uprawnień
Sophos Service Manager sprawdza uprawnienia około co 30 minut. MDM Fix nie musi być natychmiast widoczny w Central. Do diagnozy służą Endpoint Self Help, Sophos Events i udokumentowane Terminal Checks.
Full Disk Access jest kluczowy. Bez niego pliki i obszary użytkownika mogą być skanowane niepełnie. Zielony wynik Installera bez tego uprawnienia nie oznacza pomyślnej akceptacji.
Sophos Updater również potrzebuje aktualnych uprawnień. Ich brak powoduje nieudane update i czerwony Health. Na urządzeniach Jamf sprawdza się moduły ochrony, Updater Status i Last Update.
Akceptacja rollout
Grupa pilotażowa obejmuje co najmniej dwie wspierane główne wersje macOS, Intel i, jeśli dostępny, Apple Silicon. Sprawdza się:
- właściwy tenant i grupa;
- Agent Mode i licencję;
- załadowanie wszystkich System Extensions;
- aktywny Full Disk Access i Web Content Filter;
- działanie Update;
- Test Event w Central;
- udokumentowaną deinstalację i rollback.
Dopiero potem Scope jest rozszerzany etapami. Update macOS testuje się jako oddzielny Change, bo może zmienić uprawnienia i Extensions.
Troubleshooting
Przy czerwonym Health najpierw sprawdza się brak uprawnień i zablokowane Extensions. Nawet jeśli Jamf pokazuje profil jako zainstalowany, kontroluje się lokalny TCC i Extension Status. Dostarczenie profilu nie zawsze oznacza skuteczne uprawnienie.
Gdy Installer nie startuje, sprawdza się ścieżkę, Quarantine Attribute, integralność ZIP i prawa administratora. Przy komunikacji: Proxy, Message Relay i wymagane Sophos Domains.
Powiązane artykuły
Ręczną instalację opisuje Instalacja Sophos Central Endpoint w macOS. Wymagania połączeń i Proxy opisuje artykuł o dostępie sieciowym.