Wdrażanie Sophos Endpoint na macOS za pomocą Jamf Pro
Wdrożenie bez nadzoru składa się z dwóch powiązanych elementów: aktualnego profilu konfiguracyjnego dostarczonego przez Sophos oraz instalatora tenantu uruchamianego przez Install Sophos Script.txt. Zachowaj bezpieczną kolejność: przypisz i sprawdź profil na pilotażowych komputerach Mac, uruchom politykę instalatora, a następnie zweryfikuj ochronę lokalnie i w Sophos Fusion (dawniej Sophos Central). Status Jamf Completed potwierdza jedynie wykonanie skryptu. Nie dowodzi działania wszystkich składników ochrony.
Ten przewodnik opisuje aktualną procedurę Sophos dla Jamf Pro. Sophos opracował ją przy użyciu Jamf Pro 10.40, a profil i skrypt udostępnia dla innych produktów MDM w stanie “as is”. Nazwy menu i pól odpowiadają więc dokładnie angielskim interfejsom produktów.
Wymagania wstępne i wybór wdrożenia
Przed pobraniem czegokolwiek upewnij się, że:
- Komputery Mac spełniają aktualne wymagania systemowe Sophos. Sprawdź je przed każdym wdrożeniem, ponieważ zmieniają się obsługiwane wersje macOS, wymagania sprzętowe i terminy zakończenia wsparcia.
- Urządzenia są zarejestrowane w Jamf Pro i mogą otrzymywać profile konfiguracyjne oraz polityki komputerów.
- Wymagane domeny i porty Sophos są dostępne bezpośrednio lub przez przewidziany serwer proxy bądź Message Relay. Regionalne hosty, usługi certyfikatów i porty mogą się zmieniać, dlatego sprawdź rzeczywiste połączenia instalatora, MCS i mechanizmu aktualizacji. Sophos Firewall domyślnie zezwala na połączenia z wymaganymi adresami docelowymi, ale w sieciach z ograniczonym ruchem wychodzącym trzeba je jawnie dopuścić. Zmienne adresy AWS i innych usług lub blokady regionalne mogą przerwać działanie usługi. Konfiguracje bez symboli wieloznacznych mogą ograniczyć dostępne funkcje.
- Wybrano Sophos Endpoint lub Sophos Endpoint and ZTNA. Profil i licencjonowane składniki instalatora muszą odpowiadać temu wyborowi.
- Ustalono małą statyczną grupę pilotażową oraz osoby odpowiedzialne za zatwierdzenie wdrożenia, wycofanie zmian i eskalację.
Nie kopiuj Team IDs, Bundle IDs ani wpisów PPPC ze starych zgłoszeń lub blogów. Sophos dostosowuje profile do nowych wymagań macOS. Obowiązującym wzorcem jest aktualny plik pobrany z własnego tenantu.
1. Najpierw pobierz narzędzia wdrażania
- W Sophos Fusion przejdź do My Environment > Installers.
- W obszarze Endpoint > Deployment Tools kliknij Download the macOS Deployment Tools (includes MDM profiles). Ten pakiet zawiera profile konfiguracyjne macOS i skrypt instalacyjny. Instalator tenantu i jego adres URL pobierz osobno, zgodnie z następną sekcją.
- Wyodrębnij
SophosMacDeploymentTools.zipw lokalizacji roboczej o kontrolowanym dostępie. - Otwórz Sophos Endpoint lub Sophos Endpoint and ZTNA i wybierz profil dla wdrażanej wersji systemu macOS.
Archiwum zawiera pliki konfiguracyjne dla poszczególnych wersji macOS oraz Install Sophos Script.txt. Traktuj je jako jeden aktualny zestaw. Po dużej zmianie macOS lub Sophos pobierz archiwum ponownie i przetestuj je w pilotażu, zamiast nadal używać starego profilu bez sprawdzenia.
2. Pobierz instalator i jego adres URL
Po pobraniu narzędzi wdrażania pobierz instalator z tego samego tenantu Sophos Fusion:
- W My Environment > Installers > Endpoint wybierz Download Complete macOS Installer lub użyj Choose Components…, aby wskazać wymagane licencjonowane składniki.
- Pobierz
SophosInstall.zip. - W Finderze użyj Get Info > More Info > Where from, aby skopiować adres URL pobierania. Jeśli go nie ma, użyj Copy address dla
SophosInstall.zipw historii pobierania przeglądarki. - Zapisz adres URL tylko w skrypcie Jamf i traktuj go jako poufne dane rejestracji w tenancie. Nie umieszczaj go w publicznych repozytoriach, zgłoszeniach ani szeroko dostępnych logach.
Instalator zna serwery Update Cache i Message Relay dostępne w momencie pobierania. Jeśli ta infrastruktura się zmieni, pobierz nowy instalator. W udokumentowanej standardowej procedurze nie trzeba tworzyć własnego polecenia pobierania. Odpowiedni skrypt Sophos znajduje się w archiwum.
3. Utwórz grupę pilotażową Jamf
Jeśli nie istnieje odpowiednia grupa:
- Otwórz Computers > Static Computer Groups i kliknij + New.
- W polu Display Name wpisz jednoznaczną nazwę, na przykład
Sophos Endpoint - Pilot. - W obszarze Assignments wybierz tylko pilotażowe komputery Mac i kliknij Save.
- Sprawdź grupę i jej członków w Static Computer Groups.
Obejmij pilotażem główne wersje macOS używane w środowisku produkcyjnym oraz, jeśli są dostępne, komputery z procesorami Intel i Apple Silicon. Mała grupa ogranicza skutki błędnego wyboru profilu lub problemów z komunikacją.
4. Prześlij i przypisz podpisany profil
- W Jamf Pro otwórz Configuration Profiles i kliknij Upload.
- Za pomocą Choose File wskaż wcześniej wybrany plik
Sophos Endpoint.mobileconfig, a następnie kliknij Upload. - Otwórz Scope > + Add > Computer Groups.
- Kliknij Add obok grupy pilotażowej, a następnie Save.
- Przed uruchomieniem instalacji potwierdź na pilotażowym komputerze Mac, że profil został dostarczony.
Sophos określa ten plik jako podpisany profil konfiguracyjny. Zaimportuj go bez zmian ze świeżo pobranego archiwum. Nie usuwaj ani nie zmieniaj podpisu, sekcji konfiguracji (payloads) ani identyfikatorów. Nie łącz ich też z elementami starszych profili. Jeśli MDM odrzuci podpisany plik, postępuj zgodnie z udokumentowaną procedurą importu producenta lub skontaktuj się z pomocą techniczną Sophos, zamiast tworzyć własny profil.
Profil przyznaje uprawnienia Full Disk Access, System Extensions i Notifications. Zależnie od wersji macOS skuteczna konfiguracja obejmuje też Sophos Detection, Sophos Network Extension oraz zgodę na działanie Web Protection lub serwera proxy. Obowiązującym źródłem jest odpowiedni aktualny plik, a nie statyczna lista identyfikatorów w tym artykule.
Ścieżka alternatywna: Sophos Mobile (nie Jamf Pro)
Ta oddzielna ścieżka dotyczy wyłącznie urządzeń macOS zarządzanych przez Sophos Mobile. Aktualne narzędzia wdrażania macOS pobierz zgodnie z sekcją 1: w Sophos Fusion przejdź do My Environment > Installers, a w obszarze Endpoint > Deployment Tools kliknij Download the macOS Deployment Tools (includes MDM profiles). Nie pobieraj ich w Sophos Mobile. Rozpakuj archiwum i wybierz właściwy profil macOS. W Sophos Mobile otwórz Policies > macOS > Create > Import policy, wpisz nazwę i opis, a w Upload a file wybierz odpowiedni plik .mobileconfig. Kliknij Save, aby zapisać zaimportowany profil jako politykę, i przypisz ją zarządzanym pilotażowym komputerom Mac. Dopiero potem wdróż Endpoint. Instalator tenantu i jego adres URL pobierz osobno, zgodnie z sekcją 2. Na docelowym komputerze Mac potwierdź, że profil wstępnie konfiguruje wymagane uprawnienia Endpoint bez interakcji użytkownika. Ta procedura importu i przypisania w Sophos Mobile nie jest instrukcją dla Jamf.
Osobne ustawienie w Sophos Mobile: Wbudowana konfiguracja Privacy preferences policy control w polityce urządzeń macOS dotyczy Security & Privacy > Privacy. Jej jedyne ustawienie, Allow Sophos Endpoint to scan all files, pozwala Endpoint na dostęp do danych takich jak Mail, Messages, Safari, Home i kopie zapasowe Time Machine oraz do niektórych ustawień administracyjnych — dla wszystkich użytkowników komputera Mac. Przed przypisaniem jej większej liczbie urządzeń należy więc skonsultować się z osobami odpowiedzialnymi za ochronę danych i za same dane oraz uzyskać zgodę na taki dostęp.
Użytkownicy muszą zaakceptować politykę. Wyjątek stanowią urządzenia zarządzane przez Apple Business (dawniej Apple Business Manager); sama rejestracja w dowolnym MDM nie spełnia tego warunku. Przed przypisaniem polityki należy sprawdzić, jak urządzenie jest faktycznie zarządzane, i zaplanować wymaganą akceptację użytkownika.
Ta wbudowana konfiguracja polityki urządzeń i opisany powyżej importowany profil .mobileconfig to różne typy polityk macOS w Sophos Mobile; oba należy odróżnić od procedury w Jamf. Nie oznacza to, że obie ścieżki są zawsze potrzebne. Ta pojedyncza opcja nie zastępuje wszystkich uprawnień profilu Endpoint ani nie instaluje Endpoint. Przed objęciem kolejnych komputerów Mac wdrożeniem należy na komputerze Mac w ramach ograniczonego pilotażu sprawdzić dostępność ustawienia, przypisanie i synchronizację, w razie potrzeby akceptację użytkownika, a następnie Endpoint Self Help > Prerequisites. Nie opisano tu przetestowanej procedury wycofania zmian dla tego wbudowanego ustawienia.
5. Utwórz skrypt Sophos
- W prawym górnym rogu w Jamf Pro otwórz Settings.
- Wybierz Computer Management > Scripts > New i wprowadź Display Name.
- Otwórz Script, ustaw Mode na Shell/Bash i Theme na Default.
- Wklej całą zawartość
Install Sophos Script.txtdo pola skryptu. - Zastąp dokładnie
"put installer URL in these quotes"skopiowanym adresem URL instalatora. - Kliknij Save.
Poza tym pozostaw dostarczony skrypt bez zmian. Dodaj opcje dopiero po sprawdzeniu aktualnych opcji wiersza poleceń instalatora dla komputerów Mac i powtórzeniu pilotażu. Przełączniki, ograniczenia platform, tokeny produktów i ograniczenie niektórych opcji do nowych instalacji zmieniają się wraz z wydaniami instalatora. Instalator uruchamiany bezpośrednio z wiersza poleceń rozpakuj poza katalogami Documents, Desktop i Downloads. Tryb XDR Sensor-only nie zapewnia ochrony Endpoint. Przed wdrożeniem sprawdź aktualne wymagania dotyczące platformy i ochrony innych producentów.
6. Określ zakres polityki dla pilota
- Otwórz Computers > Policies > New i wprowadź Display Name.
- Wybierz Recurring Check-in jako zdarzenie aktywujące.
- W Scripts > Configure > Add dodaj skrypt Sophos.
- W Scope > Add > Computer Groups dodaj tylko grupę pilotażową.
- Kliknij Save.
Polityka zostanie wykonana przy następnym zgłoszeniu komputera do Jamf (check-in). Zachowaj rozdzielenie profilu i skryptu, aby uprawnienia zostały dostarczone przed instalacją i można było wstrzymać wdrażanie oprogramowania bez przedwczesnego usuwania profilu ochrony.
7. Sprawdź poprawność instalacji i uprawnień
W Computers > Policies otwórz politykę i jej logi:
- Pending oznacza, że skrypt nie został uruchomiony.
- Completed oznacza, że skrypt został wykonany i Endpoint powinien być zainstalowany. Nie oznacza to jeszcze pełnego odbioru wdrożenia.
Następnie sprawdź każdy pilotażowy komputer Mac oraz Sophos Fusion:
- Przypisany profil konfiguracyjny jest obecny lokalnie.
- Sophos Endpoint jest zainstalowany i Endpoint Self Help > Prerequisites nie zgłasza brakujących uprawnień krytycznych dla bezpieczeństwa.
- Sophos Detection i Sophos Network Extension są aktywne dla tej wersji macOS. Full Disk Access i Web Protection działają.
- Komputer Mac pojawia się pod My Environment > Computers & Servers w odpowiednim tenancie i grupie.
- Wersja agenta, ostatni status aktualizacji i Health State są zgodne z oczekiwaniami. W Reports > General Logs > Events nie ma błędów związanych z instalacją, uprawnieniami ani aktualizacją.
Sophos Service Manager sprawdza uprawnienia co około 30 minut. Po korekcie profilu status może więc zmienić się z opóźnieniem. Ponowne uruchomienie usługi wywołuje kolejną kontrolę po około 30 sekundach. Do bezpośredniej diagnostyki użyj Endpoint Self Help. Sprawdzanie uprawnień, procedury diagnostyczne i rozwiązywanie problemów z Updater opisano w przewodniku po interfejsie CLI i uprawnieniach systemu macOS. Ścieżki w interfejsie Apple, wymagania bezpieczeństwa i rozszerzenia Sophos zmieniają się zależnie od wersji macOS. Ręczne przyznanie Full Disk Access wymaga uprawnień administratora.
Rozwiązywanie problemu wysokiego użycia procesora przez zduplikowane profile Sophos ZTNA
Jeśli po rejestracji w MDM komputer Mac wykazuje nietypowo wysokie użycie procesora, przyczyną może być kilka profili VPN ZTNA. Ten problem dotyczy opcji Sophos Endpoint and ZTNA; nie usuwaj zapobiegawczo profili VPN z wdrożenia obejmującego wyłącznie Sophos Endpoint.
- Na komputerze Mac, którego dotyczy problem, otwórz System Settings > VPN i wyszukaj profile, których nazwy zaczynają się od
Sophos ZTNA. - Przed każdym usunięciem jednoznacznie ustal, który profil jest zarządzany przez MDM. Profilu dostarczonego przez MDM nie można usunąć lokalnie i trzeba go zachować. Jeśli nie jest jasne, kto zarządza profilem, wstrzymaj procedurę i najpierw sprawdź przypisanie w Jamf lub używanym MDM.
- Usuń wyłącznie zduplikowane profile
Sophos ZTNA, które można usunąć lokalnie. Nie zmieniaj profilu dostarczonego przez MDM. - Uruchom ponownie komputer Mac. Następnie potwierdź w System Settings > VPN, że pozostał tylko przewidziany profil MDM, a w Activity Monitor sprawdź, czy użycie procesora spadło. Jeśli nadal jest wysokie, nie usuwaj kolejnych profili na podstawie przypuszczeń. Eskaluj problem, dołączając wykaz profili i dane diagnostyczne.
8. Wdrażaj etapami
Dopiero po pomyślnym zakończeniu pilotażu rozszerzaj zakres wdrożenia w kontrolowanych etapach. W każdym etapie monitoruj odsetek udanych wdrożeń, czerwone statusy Health State, brakujące profile, błędy aktualizacji i nieoczekiwane komunikaty wymagające reakcji użytkowników. Nową główną wersję macOS lub nowe archiwum narzędzi wdrażania najpierw sprawdź ponownie w pilotażu.
Do bieżącego monitorowania użyj Jamf Smart Group opartej na danych inwentaryzacyjnych faktycznie dostępnych w Twoim środowisku. Celowo nie podano tu uniwersalnego Extension Attribute. Jego sposób działania i częstotliwość aktualizacji muszą być zgodne z inwentaryzacją Jamf i sprawdzone w pilotażu.
Wycofywanie i eskalacja
Jeśli etap wdrożenia się nie powiedzie, wstrzymaj politykę instalatora lub ogranicz jej zakres do zweryfikowanej grupy pilotażowej. Pozostaw profil konfiguracyjny przypisany, dopóki Endpoint jest zainstalowany. Przedwczesne usunięcie profilu może odebrać działające uprawnienia.
Wycofanie zmian nie oznacza wdrożenia dowolnego starszego pliku .mobileconfig. Jeśli trzeba usunąć Endpoint, skorzystaj z zatwierdzonej procedury odinstalowania Sophos i uwzględnij Tamper Protection zgodnie z własną polityką Sophos Fusion. Instalację i usuwanie Endpoint na pojedynczym urządzeniu opisano w artykule Instalacja Sophos Endpoint na macOS.
Eskaluj problem do pomocy technicznej Sophos, jeśli nie można zaimportować podpisanego profilu, brakuje uprawnień mimo prawidłowego zakresu przypisania, dostarczony instalator powtarzalnie kończy się błędem lub Sophos Fusion nadal pokazuje czerwony status po udokumentowanym czasie sprawdzania. W sprawach dotyczących projektu dostosowanego do konkretnego środowiska skontaktuj się z Sophos Professional Services. Dołącz wersje macOS i agenta, typ sprzętu, wersję Jamf Pro, wariant profilu, znaczniki czasu, log polityki Jamf i dane diagnostyczne z Endpoint Self Help. Nigdy nie udostępniaj publicznie adresu URL instalatora.