Sophos Endpoint macOS CLI e permissões
Um macOS Rollout automatizado tem dois níveis distintos: o Sophos Installer regista e instala os componentes escolhidos; os perfis MDM aprovam depois as funções de sistema e privacidade protegidas pela Apple. Um instalador bem-sucedido não significa proteção completa.
Para Jamf Pro, consulte Implementar Sophos Endpoint no macOS através de MDM. Este artigo concentra-se nos parâmetros CLI e na verificação técnica das permissões.
Preparar o instalador
No macOS Monterey 12.4 e posterior, o arquivo não deve ser extraído em Documents, Downloads ou no Desktop. A Sophos recomenda um diretório no Home do utilizador.
Após a extração, o instalador executável está no App Bundle. A ajuda integrada e uma instalação silenciosa são iniciadas, por exemplo, assim:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet
O instalador está associado ao tenant e é tratado como um artefacto de Deployment confidencial.
Definir grupo e Tags
--devicegroup atribui um computador a um grupo ou subgrupo Central:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--devicegroup "Workstations\Switzerland\Mac"
Os espaços no caminho do grupo devem ser corretamente escaped pela shell. Se o grupo não existir, o instalador pode criá-lo. Após o Rollout, continua a verificar-se se a Policy prevista está efetiva.
Tags podem ser indicadas várias vezes:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--tag=Country:CH \
--tag=Department:Design \
--tag=VIP
Tags ajudam na pesquisa e operação. Não substituem um Policy Group enquanto as Policies não forem atribuídas por Tags.
Produtos e Agent Mode
--products aceita uma seleção de produtos separada por espaços. Os valores documentados incluem antivirus, intercept, mdr, xdr, deviceEncryption e all.
Uma proteção completa com Anti-Virus e Intercept X é instalada assim:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet --products antivirus intercept
Instalar apenas xdr não fornece proteção completa contra malware. Tem de existir proteção compatível de terceiros. XDR-only em Macs requer pelo menos macOS 13 Ventura.
Produtos sem licença não são instalados. Após o Rollout, verifica-se o Agent Mode no Central.
Proxy e Message Relay
Para um Proxy explícito estão disponíveis:
--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>
Um Message Relay é indicado com IP e porta 8190:
--messagerelays 192.0.2.10:8190 192.0.2.11:8190
O instalador criado no download conhece os Update Caches e Message Relays existentes nesse momento. Após alterações da infraestrutura, deve utilizar-se um instalador atual ou indicar explicitamente o Relay pela CLI.
Palavras-passe Proxy não devem permanecer em scripts, perfis MDM ou Outputs legíveis. É preferível uma função Secrets da plataforma de Deployment.
Substituir nomes de computador e domínio
--computernameoverride e --domainnameoverride influenciam a apresentação no Sophos Central. Ambas as opções destinam-se a uma instalação nova.
--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example
O nome do computador é passado ao instalador sem aspas adicionais. Uma alteração posterior pode criar um segundo objeto. Overrides são utilizados apenas com uma origem de nomes documentada.
--mcsPreferHostname comunica utilizadores como domain\username em vez de machine\username. Pode reduzir duplicados locais, mas tem de corresponder à estratégia de identidade.
Tenant e Registration Server
--customertoken <UUID> atribui a instalação a um cliente Central. --mgmtserver <URL> define o MCS Registration Server. Ambos são normalmente herdados do instalador associado ao tenant e não são inventados.
--bypasstaegisidcheck permite ignorar um Taegis Tenant ID Check diferente. É um caso especial específico e não um parâmetro padrão. Antes da utilização, esclarece-se por que motivo os Tenant IDs não coincidem.
Controlar nomes através de plist
Em alternativa, nome de computador, domínio e descrição podem ser definidos em:
/Library/Preferences/com.sophos.mcs-overrides.plist
CLI Overrides têm prioridade. Os valores têm entre 1 e 256 caracteres e não podem incluir quebras de linha nem os caracteres <, >, &, ', " e /.
Se o ficheiro for alterado após a instalação, pode aparecer um novo objeto Central, enquanto o antigo permanece. A alteração é carregada por reinício ou pelo seguinte MCS Restart:
sudo launchctl stop com.sophos.mcs
Permissões de segurança macOS
Dependendo da versão e dos componentes instalados, a Sophos necessita em especial de:
- System Extensions aprovadas,
- Network Extensions e Content Filter aprovados,
- Full Disk Access,
- permissões de notificações,
- permissões Web ou Scan Extension.
Os perfis atuais são descarregados no Sophos Central antes do instalador. Perfis criados internamente são comparados com a documentação atual, porque Team IDs, Bundle IDs e Payloads podem mudar com os componentes.
Verificar as permissões
A interface Endpoint local mostra requisitos em falta em About ou Health. A Sophos também documenta uma verificação pelo Terminal e outra para Remote Deployments.
Na validação, comparam-se três níveis:
- MDM comunica todos os perfis como instalados.
- O agente local não indica Security Permissions em falta.
- Central mostra corretamente Health, componentes e Last Active.
Se o estado continuar fraco, não se distribuem novos perfis indiscriminadamente. Primeiro, identifica-se a Extension ou permissão de privacidade concreta em falta.
As System Extensions podem ser verificadas no Terminal:
systemextensionsctl list
Uma entrada Sophos funcional mostra [activated enabled]. Estados como [activated waiting for user], [waiting for approval] ou [blocked] confirmam um problema de permissões. São especialmente relevantes a Sophos Team ID 2H5GFH3774 e as Bundle IDs com.sophos.endpoint.networkextension e com.sophos.endpoint.scanextension.
Se o diálogo Allow não aparecer apesar do estado incorreto, utiliza-se primeiro Fix It em Endpoint Self Help > Prerequisites. O procedimento documentado pela Sophos para voltar a acionar o pedido através do Finder, do Lixo, de Put Back e de um reinício é uma reparação para este estado específico. Requer Tamper Protection temporariamente desativado e não deve ser automatizado como rotina geral de permissões.
Erros de Update no macOS
Permissões em falta podem aparecer como problema de Update ou Health. Desde Sophos Endpoint for macOS 2024.4, o Sophos Updater service health fica vermelho quando falta Full Disk Access ao Updater. Isto pode acontecer antes de um Update falhar efetivamente. Em dispositivos sem MDM, a permissão é definida em Endpoint Self Help > Prerequisites > Allow Full Disk Access; procurar manualmente o Updater nas definições do macOS não funciona de forma fiável.
Em caso de erro, utilizam-se Events locais, Self Help e SDU. Verificam-se também estado dos perfis MDM, hora do sistema, Proxy, Root Certificates e domínios Sophos.