Sophos Endpoint macOS CLI i uprawnienia
Automatyczny macOS Rollout ma dwa poziomy: Sophos Installer rejestruje i instaluje komponenty, a profile MDM zezwalają na funkcje systemowe i prywatności chronione przez Apple. Udany instalator nie oznacza więc pełnej ochrony.
Dla Jamf Pro służy Wdrażanie Sophos Endpoint w macOS przez MDM. Ten artykuł dotyczy parametrów CLI i kontroli uprawnień.
Przygotowanie instalatora
W macOS Monterey 12.4 i nowszym archiwum nie wolno rozpakowywać w Documents, Downloads ani na pulpicie. Sophos zaleca katalog w Home użytkownika.
Po rozpakowaniu instalator znajduje się w App Bundle. Pomoc i cichą instalację uruchamia się na przykład tak:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet
Instalator jest powiązany z tenantem i jest poufnym artefaktem Deployment.
Ustawianie grupy i Tags
--devicegroup przypisuje komputer do grupy lub podgrupy Central:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--devicegroup "Workstations\Switzerland\Mac"
Spacje w ścieżce grupy muszą być poprawnie escaped. Instalator może utworzyć brakującą grupę. Po Rollout nadal trzeba sprawdzić skuteczną politykę.
Tags można podać wielokrotnie:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--tag=Country:CH \
--tag=Department:Design \
--tag=VIP
Tags pomagają w wyszukiwaniu i operacjach. Nie zastępują Policy Group, dopóki polityki nie są przypisywane według Tags.
Produkty i Agent Mode
--products przyjmuje listę produktów oddzieloną spacjami. Udokumentowane wartości obejmują antivirus, intercept, mdr, xdr, deviceEncryption i all.
Pełna ochrona Anti-Virus i Intercept X:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet --products antivirus intercept
Samo xdr nie tworzy pełnej ochrony malware. Wymagany jest zgodny produkt innego dostawcy. XDR-only na Macu wymaga co najmniej macOS 13 Ventura.
Produkty bez licencji nie są instalowane. Po Rollout należy sprawdzić Agent Mode w Central.
Proxy i Message Relay
Dla jawnego Proxy dostępne są:
--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>
Message Relay podaje się z IP i portem 8190:
--messagerelays 192.0.2.10:8190 192.0.2.11:8190
Instalator utworzony przy pobraniu zna istniejące wtedy Update Caches i Message Relays. Po zmianie infrastruktury należy użyć aktualnego instalatora lub jawnie wskazać Relay przez CLI.
Haseł Proxy nie wolno trwale przechowywać w czytelnych skryptach, profilach MDM ani wynikach. Lepsza jest funkcja Secrets platformy Deployment.
Nadpisywanie nazw komputera i domeny
--computernameoverride i --domainnameoverride wpływają na wyświetlanie w Sophos Central i są przeznaczone dla nowej instalacji.
--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example
Computer Name przekazuje się bez dodatkowych cudzysłowów. Późniejsza zmiana może utworzyć drugi obiekt urządzenia. Overrides powinny korzystać z udokumentowanego źródła nazw.
--mcsPreferHostname zgłasza użytkowników jako domain\username zamiast machine\username. Może to ograniczyć lokalne duplikaty, ale musi pasować do strategii tożsamości.
Tenant i Registration Server
--customertoken <UUID> przypisuje instalację do klienta Central. --mgmtserver <URL> ustawia MCS Registration Server. Obie wartości zwykle pochodzą z instalatora tenantu i nie są wymyślane ręcznie.
--bypasstaegisidcheck pomija odmienny Taegis Tenant ID Check. To konkretny przypadek specjalny, nie standardowy parametr Rollout. Przed użyciem należy wyjaśnić rozbieżność Tenant IDs.
Sterowanie nazwami przez plist
Alternatywnie nazwę komputera, domenę i opis ustawia plik:
/Library/Preferences/com.sophos.mcs-overrides.plist
CLI Overrides mają pierwszeństwo. Wartości mają 1 do 256 znaków i nie mogą zawierać nowych linii ani znaków <, >, &, ', " i /.
Zmiana pliku po instalacji może utworzyć nowy obiekt Central, pozostawiając stary. Zmianę ładuje restart lub MCS Restart:
sudo launchctl stop com.sophos.mcs
Uprawnienia bezpieczeństwa macOS
Zależnie od wersji i komponentów Sophos potrzebuje w szczególności:
- zatwierdzonych System Extensions,
- zatwierdzonych Network Extensions i Content Filter,
- Full Disk Access,
- zgód na powiadomienia,
- uprawnień Web lub Scan Extension.
Aktualne profile pobiera się z Sophos Central przed instalatorem. Profile własne trzeba porównać z aktualną dokumentacją, ponieważ Team IDs, Bundle IDs i Payloads mogą się zmieniać.
Sprawdzanie uprawnień
Lokalny interfejs pokazuje brakujące wymagania w About lub Health. Sophos dokumentuje także sprawdzenie Terminal i Remote Deployment.
Odbiór porównuje trzy poziomy:
- MDM zgłasza wszystkie profile jako zainstalowane.
- Lokalny agent nie zgłasza brakującej Security Permission.
- Central poprawnie pokazuje Health, komponenty i Last Active.
Przy złym stanie nie należy ślepo rozprowadzać nowych profili. Najpierw trzeba ustalić brakującą Extension lub zgodę prywatności.
System Extensions można zweryfikować w Terminalu:
systemextensionsctl list
Sprawny wpis Sophos ma stan [activated enabled]. Stany takie jak [activated waiting for user], [waiting for approval] albo [blocked] potwierdzają problem z uprawnieniami. Istotne są w szczególności Team ID Sophos 2H5GFH3774 oraz Bundle IDs com.sophos.endpoint.networkextension i com.sophos.endpoint.scanextension.
Jeżeli mimo nieprawidłowego stanu nie pojawia się monit Allow, najpierw należy użyć Fix It w Endpoint Self Help > Prerequisites. Udokumentowane przez Sophos ponowne wywołanie przez Finder, kosz, Put Back i restart jest krokiem naprawczym dla dokładnie tego stanu. Wymaga tymczasowo wyłączonej Tamper Protection i nie należy automatyzować go jako ogólnej procedury nadawania uprawnień.
Błędy Update w macOS
Brak uprawnień może wyglądać jak problem Update lub Health. Od Sophos Endpoint for macOS 2024.4 stan Sophos Updater service health zmienia się na czerwony, gdy Updater nie ma Full Disk Access. Może to nastąpić jeszcze przed rzeczywistym niepowodzeniem aktualizacji. Na urządzeniach bez MDM uprawnienie ustawia się przez Endpoint Self Help > Prerequisites > Allow Full Disk Access; ręczne wyszukiwanie Updatera w ustawieniach macOS nie działa niezawodnie.
Przy błędzie należy użyć lokalnych Events, Self Help i SDU. Dodatkowo trzeba sprawdzić stan profili MDM, czas systemowy, Proxy, Root Certificates i domeny Sophos.