Przejdz do tresci
Avanet

Wdrażanie Sophos Endpoint na macOS przez MDM

Rollout macOS jest kompletny dopiero po instalacji agenta i przyznaniu wszystkich wymaganych uprawnień. Jamf Pro lub inne MDM dystrybuuje nie tylko SophosInstall.zip, lecz również profile dla System Extensions, Web Content Filter, Notifications i Full Disk Access.

Uprawnienia różnią się między macOS 14, 15 i 26. Starych profili nie przejmuje się bez kontroli; przed większą wersją macOS lub Sophos porównuje się je z aktualnymi szablonami.

Prawidłowe udostępnienie Installera

Installer pobiera się z właściwego tenant w My Environment > Installers. Jeśli po pobraniu zmieniono Update Caches lub Message Relays, pobiera się nowy Installer macOS, ponieważ może zawierać stan z czasu pobrania.

Od macOS Monterey 12.4 ZIP automatycznej instalacji nie może być rozpakowany ani uruchomiony z Documents, Downloads lub Desktop. Przenosi się go do zarządzanego katalogu tymczasowego. Przy pliku przesyłanym ręcznie sprawdza się Quarantine Status.

Installer jest poufny, rejestruje nowe urządzenia w tenant i nie trafia do publicznego Package Repository.

Profile MDM przed software

Profile są przypisywane przed lub najpóźniej razem z software. Bez tej kolejności agent może być zainstalowany, a macOS blokować moduły i zgłaszać czerwony Health State.

Baseline zależna od wersji obejmuje co najmniej:

  • dozwolone Sophos System Extensions;
  • Web Content Filter lub Network Extension;
  • Full Disk Access dla udokumentowanych procesów Sophos;
  • Notifications;
  • w razie potrzeby zarządzane Login lub Background Items.

Profile dostarczone przez Sophos są źródłem Bundle IDs i Team IDs. Wartości nie kopiuje się z artykułu blogowego ani ze starego tenant.

W My Environment > Installers > Download macOS Deployment Tools Sophos udostępnia SophosMacDeploymentTools.zip z oddzielnymi profilami dla Sophos Endpoint oraz Sophos Endpoint z ZTNA. Profile są podpisane cyfrowo i w miarę możliwości należy je importować bez zmian bezpośrednio do MDM. Jeśli rozwiązanie MDM nie akceptuje podpisanych plików .mobileconfig, podpis wolno usunąć wyłącznie w kontrolowanym łańcuchu między bezpośrednim pobraniem z Sophos a importem do MDM. Powstałego niepodpisanego profilu XML nie należy rozpowszechniać ani archiwizować jako trwałego szablonu.

Jeśli jako MDM używany jest Sophos Mobile in Central, profile importuje się w My Products > Mobile > Policies > macOS > Create > Import policy. Dla każdej używanej wersji macOS oraz wariantu z ZTNA lub bez ZTNA importuje się właściwy profil, a następnie przypisuje go do urządzeń lub grup urządzeń. Przypisanie zaczyna działać dopiero po następnej synchronizacji urządzenia.

Przebieg w Jamf Pro

W Jamf Pro profile, pakiet instalacyjny i Policy są zarządzane oddzielnie. Installation Policy używa powtarzalnego Trigger, na przykład Recurring Check-in, oraz wyraźnie ograniczonego Pilot Scope. Kryterium Smart Group sprawdza, czy agent i uprawnienia są kompletne.

Skrypt sprawdza Download, rozpakowuje do dozwolonej ścieżki, uruchamia Sophos Installer i zapisuje jednoznaczny Exit Code w Jamf Log. Błąd nie jest maskowany ciągłą reinstalacją. Urządzenia bez profili otrzymują najpierw konfigurację.

Opcje CLI

Installer obsługuje m.in. --quiet --install, --devicegroup, --messagerelays, Proxy Parameters, --computernameoverride, --domainnameoverride, --customertoken, --products i --tag.

XDR Sensor wymaga co najmniej macOS 13 i aktywnej ochrony firm trzecich. Dostarcza Detection i telemetrię, ale nie własną ochronę malware. Pełne endpoint lub xdr to inny model.

Sophos obsługuje również Property List dla Overrides. Składnię i wartości waliduje się przed masowym rolloutem. Uszkodzona plist może sprawić, że urządzenia wprawdzie zainstalują agenta, ale zarejestrują się w złej grupie lub przez niewłaściwą ścieżkę połączenia.

Weryfikacja uprawnień

Sophos Service Manager sprawdza uprawnienia około co 30 minut. MDM Fix nie musi być natychmiast widoczny w Central. Do diagnozy służą Endpoint Self Help, Sophos Events i udokumentowane Terminal Checks.

Full Disk Access jest kluczowy. Bez niego pliki i obszary użytkownika mogą być skanowane niepełnie. Zielony wynik Installera bez tego uprawnienia nie oznacza pomyślnej akceptacji.

Sophos Updater również potrzebuje aktualnych uprawnień. Ich brak powoduje nieudane update i czerwony Health. Na urządzeniach Jamf sprawdza się moduły ochrony, Updater Status i Last Update.

Akceptacja rollout

Grupa pilotażowa obejmuje co najmniej dwie wspierane główne wersje macOS, Intel i, jeśli dostępny, Apple Silicon. Sprawdza się:

  • właściwy tenant i grupa;
  • Agent Mode i licencję;
  • załadowanie wszystkich System Extensions;
  • aktywny Full Disk Access i Web Content Filter;
  • działanie Update;
  • Test Event w Central;
  • udokumentowaną deinstalację i rollback.

Dopiero potem Scope jest rozszerzany etapami. Update macOS testuje się jako oddzielny Change, bo może zmienić uprawnienia i Extensions.

Troubleshooting

Przy czerwonym Health najpierw sprawdza się brak uprawnień i zablokowane Extensions. Nawet jeśli Jamf pokazuje profil jako zainstalowany, kontroluje się lokalny TCC i Extension Status. Dostarczenie profilu nie zawsze oznacza skuteczne uprawnienie.

Gdy Installer nie startuje, sprawdza się ścieżkę, Quarantine Attribute, integralność ZIP i prawa administratora. Przy komunikacji: Proxy, Message Relay i wymagane Sophos Domains.

Powiązane artykuły

Ręczną instalację opisuje Instalacja Sophos Central Endpoint w macOS. Wymagania połączeń i Proxy opisuje artykuł o dostępie sieciowym.

Częste pytania

Czy wystarczy wdrożyć Sophos Installer przez Jamf?

Nie. Aktualne MDM Profiles i uprawnienia macOS również muszą być skuteczne. Inaczej agent jest zainstalowany, ale ochrona niepełna.

Dlaczego należy ponownie pobrać Installer macOS?

Installer może zawierać stan Update Cache i Message Relay z czasu pobrania. Po takich zmianach używa się nowego Installera.