Przejdz do tresci
Avanet

Sophos Endpoint macOS CLI i uprawnienia

Automatyczny macOS Rollout ma dwa poziomy: Sophos Installer rejestruje i instaluje komponenty, a profile MDM zezwalają na funkcje systemowe i prywatności chronione przez Apple. Udany instalator nie oznacza więc pełnej ochrony.

Dla Jamf Pro służy Wdrażanie Sophos Endpoint w macOS przez MDM. Ten artykuł dotyczy parametrów CLI i kontroli uprawnień.

Przygotowanie instalatora

W macOS Monterey 12.4 i nowszym archiwum nie wolno rozpakowywać w Documents, Downloads ani na pulpicie. Sophos zaleca katalog w Home użytkownika.

Po rozpakowaniu instalator znajduje się w App Bundle. Pomoc i cichą instalację uruchamia się na przykład tak:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet

Instalator jest powiązany z tenantem i jest poufnym artefaktem Deployment.

Ustawianie grupy i Tags

--devicegroup przypisuje komputer do grupy lub podgrupy Central:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Spacje w ścieżce grupy muszą być poprawnie escaped. Instalator może utworzyć brakującą grupę. Po Rollout nadal trzeba sprawdzić skuteczną politykę.

Tags można podać wielokrotnie:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Tags pomagają w wyszukiwaniu i operacjach. Nie zastępują Policy Group, dopóki polityki nie są przypisywane według Tags.

Produkty i Agent Mode

--products przyjmuje listę produktów oddzieloną spacjami. Udokumentowane wartości obejmują antivirus, intercept, mdr, xdr, deviceEncryption i all.

Pełna ochrona Anti-Virus i Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Samo xdr nie tworzy pełnej ochrony malware. Wymagany jest zgodny produkt innego dostawcy. XDR-only na Macu wymaga co najmniej macOS 13 Ventura.

Produkty bez licencji nie są instalowane. Po Rollout należy sprawdzić Agent Mode w Central.

Proxy i Message Relay

Dla jawnego Proxy dostępne są:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Message Relay podaje się z IP i portem 8190:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

Instalator utworzony przy pobraniu zna istniejące wtedy Update Caches i Message Relays. Po zmianie infrastruktury należy użyć aktualnego instalatora lub jawnie wskazać Relay przez CLI.

Haseł Proxy nie wolno trwale przechowywać w czytelnych skryptach, profilach MDM ani wynikach. Lepsza jest funkcja Secrets platformy Deployment.

Nadpisywanie nazw komputera i domeny

--computernameoverride i --domainnameoverride wpływają na wyświetlanie w Sophos Central i są przeznaczone dla nowej instalacji.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Computer Name przekazuje się bez dodatkowych cudzysłowów. Późniejsza zmiana może utworzyć drugi obiekt urządzenia. Overrides powinny korzystać z udokumentowanego źródła nazw.

--mcsPreferHostname zgłasza użytkowników jako domain\username zamiast machine\username. Może to ograniczyć lokalne duplikaty, ale musi pasować do strategii tożsamości.

Tenant i Registration Server

--customertoken <UUID> przypisuje instalację do klienta Central. --mgmtserver <URL> ustawia MCS Registration Server. Obie wartości zwykle pochodzą z instalatora tenantu i nie są wymyślane ręcznie.

--bypasstaegisidcheck pomija odmienny Taegis Tenant ID Check. To konkretny przypadek specjalny, nie standardowy parametr Rollout. Przed użyciem należy wyjaśnić rozbieżność Tenant IDs.

Sterowanie nazwami przez plist

Alternatywnie nazwę komputera, domenę i opis ustawia plik:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI Overrides mają pierwszeństwo. Wartości mają 1 do 256 znaków i nie mogą zawierać nowych linii ani znaków <, >, &, ', " i /.

Zmiana pliku po instalacji może utworzyć nowy obiekt Central, pozostawiając stary. Zmianę ładuje restart lub MCS Restart:

sudo launchctl stop com.sophos.mcs

Uprawnienia bezpieczeństwa macOS

Zależnie od wersji i komponentów Sophos potrzebuje w szczególności:

  • zatwierdzonych System Extensions,
  • zatwierdzonych Network Extensions i Content Filter,
  • Full Disk Access,
  • zgód na powiadomienia,
  • uprawnień Web lub Scan Extension.

Aktualne profile pobiera się z Sophos Central przed instalatorem. Profile własne trzeba porównać z aktualną dokumentacją, ponieważ Team IDs, Bundle IDs i Payloads mogą się zmieniać.

Sprawdzanie uprawnień

Lokalny interfejs pokazuje brakujące wymagania w About lub Health. Sophos dokumentuje także sprawdzenie Terminal i Remote Deployment.

Odbiór porównuje trzy poziomy:

  1. MDM zgłasza wszystkie profile jako zainstalowane.
  2. Lokalny agent nie zgłasza brakującej Security Permission.
  3. Central poprawnie pokazuje Health, komponenty i Last Active.

Przy złym stanie nie należy ślepo rozprowadzać nowych profili. Najpierw trzeba ustalić brakującą Extension lub zgodę prywatności.

System Extensions można zweryfikować w Terminalu:

systemextensionsctl list

Sprawny wpis Sophos ma stan [activated enabled]. Stany takie jak [activated waiting for user], [waiting for approval] albo [blocked] potwierdzają problem z uprawnieniami. Istotne są w szczególności Team ID Sophos 2H5GFH3774 oraz Bundle IDs com.sophos.endpoint.networkextension i com.sophos.endpoint.scanextension.

Jeżeli mimo nieprawidłowego stanu nie pojawia się monit Allow, najpierw należy użyć Fix It w Endpoint Self Help > Prerequisites. Udokumentowane przez Sophos ponowne wywołanie przez Finder, kosz, Put Back i restart jest krokiem naprawczym dla dokładnie tego stanu. Wymaga tymczasowo wyłączonej Tamper Protection i nie należy automatyzować go jako ogólnej procedury nadawania uprawnień.

Błędy Update w macOS

Brak uprawnień może wyglądać jak problem Update lub Health. Od Sophos Endpoint for macOS 2024.4 stan Sophos Updater service health zmienia się na czerwony, gdy Updater nie ma Full Disk Access. Może to nastąpić jeszcze przed rzeczywistym niepowodzeniem aktualizacji. Na urządzeniach bez MDM uprawnienie ustawia się przez Endpoint Self Help > Prerequisites > Allow Full Disk Access; ręczne wyszukiwanie Updatera w ustawieniach macOS nie działa niezawodnie.

Przy błędzie należy użyć lokalnych Events, Self Help i SDU. Dodatkowo trzeba sprawdzić stan profili MDM, czas systemowy, Proxy, Root Certificates i domeny Sophos.

Często zadawane pytania

Dlaczego w Sophos Central pojawia się drugi obiekt Mac?

Późniejsze zmiany Computer lub Domain Overrides mogą tworzyć nową tożsamość. Nazwy należy ustalić przed pierwszą instalacją, a stare obiekty czyścić dopiero po poprawnym przypisaniu.

Czy udana cicha instalacja dowodzi poprawnego Rollout?

Nie. Muszą również działać profile MDM, lokalne uprawnienia, Agent Mode, Health, komunikacja Central i skuteczne Policies.