Saltar para o conteudo
Avanet

Sophos Endpoint macOS CLI e permissões

Um macOS Rollout automatizado tem dois níveis distintos: o Sophos Installer regista e instala os componentes escolhidos; os perfis MDM aprovam depois as funções de sistema e privacidade protegidas pela Apple. Um instalador bem-sucedido não significa proteção completa.

Para Jamf Pro, consulte Implementar Sophos Endpoint no macOS através de MDM. Este artigo concentra-se nos parâmetros CLI e na verificação técnica das permissões.

Preparar o instalador

No macOS Monterey 12.4 e posterior, o arquivo não deve ser extraído em Documents, Downloads ou no Desktop. A Sophos recomenda um diretório no Home do utilizador.

Após a extração, o instalador executável está no App Bundle. A ajuda integrada e uma instalação silenciosa são iniciadas, por exemplo, assim:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet

O instalador está associado ao tenant e é tratado como um artefacto de Deployment confidencial.

Definir grupo e Tags

--devicegroup atribui um computador a um grupo ou subgrupo Central:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Os espaços no caminho do grupo devem ser corretamente escaped pela shell. Se o grupo não existir, o instalador pode criá-lo. Após o Rollout, continua a verificar-se se a Policy prevista está efetiva.

Tags podem ser indicadas várias vezes:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Tags ajudam na pesquisa e operação. Não substituem um Policy Group enquanto as Policies não forem atribuídas por Tags.

Produtos e Agent Mode

--products aceita uma seleção de produtos separada por espaços. Os valores documentados incluem antivirus, intercept, mdr, xdr, deviceEncryption e all.

Uma proteção completa com Anti-Virus e Intercept X é instalada assim:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Instalar apenas xdr não fornece proteção completa contra malware. Tem de existir proteção compatível de terceiros. XDR-only em Macs requer pelo menos macOS 13 Ventura.

Produtos sem licença não são instalados. Após o Rollout, verifica-se o Agent Mode no Central.

Proxy e Message Relay

Para um Proxy explícito estão disponíveis:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Um Message Relay é indicado com IP e porta 8190:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

O instalador criado no download conhece os Update Caches e Message Relays existentes nesse momento. Após alterações da infraestrutura, deve utilizar-se um instalador atual ou indicar explicitamente o Relay pela CLI.

Palavras-passe Proxy não devem permanecer em scripts, perfis MDM ou Outputs legíveis. É preferível uma função Secrets da plataforma de Deployment.

Substituir nomes de computador e domínio

--computernameoverride e --domainnameoverride influenciam a apresentação no Sophos Central. Ambas as opções destinam-se a uma instalação nova.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

O nome do computador é passado ao instalador sem aspas adicionais. Uma alteração posterior pode criar um segundo objeto. Overrides são utilizados apenas com uma origem de nomes documentada.

--mcsPreferHostname comunica utilizadores como domain\username em vez de machine\username. Pode reduzir duplicados locais, mas tem de corresponder à estratégia de identidade.

Tenant e Registration Server

--customertoken <UUID> atribui a instalação a um cliente Central. --mgmtserver <URL> define o MCS Registration Server. Ambos são normalmente herdados do instalador associado ao tenant e não são inventados.

--bypasstaegisidcheck permite ignorar um Taegis Tenant ID Check diferente. É um caso especial específico e não um parâmetro padrão. Antes da utilização, esclarece-se por que motivo os Tenant IDs não coincidem.

Controlar nomes através de plist

Em alternativa, nome de computador, domínio e descrição podem ser definidos em:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI Overrides têm prioridade. Os valores têm entre 1 e 256 caracteres e não podem incluir quebras de linha nem os caracteres <, >, &, ', " e /.

Se o ficheiro for alterado após a instalação, pode aparecer um novo objeto Central, enquanto o antigo permanece. A alteração é carregada por reinício ou pelo seguinte MCS Restart:

sudo launchctl stop com.sophos.mcs

Permissões de segurança macOS

Dependendo da versão e dos componentes instalados, a Sophos necessita em especial de:

  • System Extensions aprovadas,
  • Network Extensions e Content Filter aprovados,
  • Full Disk Access,
  • permissões de notificações,
  • permissões Web ou Scan Extension.

Os perfis atuais são descarregados no Sophos Central antes do instalador. Perfis criados internamente são comparados com a documentação atual, porque Team IDs, Bundle IDs e Payloads podem mudar com os componentes.

Verificar as permissões

A interface Endpoint local mostra requisitos em falta em About ou Health. A Sophos também documenta uma verificação pelo Terminal e outra para Remote Deployments.

Na validação, comparam-se três níveis:

  1. MDM comunica todos os perfis como instalados.
  2. O agente local não indica Security Permissions em falta.
  3. Central mostra corretamente Health, componentes e Last Active.

Se o estado continuar fraco, não se distribuem novos perfis indiscriminadamente. Primeiro, identifica-se a Extension ou permissão de privacidade concreta em falta.

As System Extensions podem ser verificadas no Terminal:

systemextensionsctl list

Uma entrada Sophos funcional mostra [activated enabled]. Estados como [activated waiting for user], [waiting for approval] ou [blocked] confirmam um problema de permissões. São especialmente relevantes a Sophos Team ID 2H5GFH3774 e as Bundle IDs com.sophos.endpoint.networkextension e com.sophos.endpoint.scanextension.

Se o diálogo Allow não aparecer apesar do estado incorreto, utiliza-se primeiro Fix It em Endpoint Self Help > Prerequisites. O procedimento documentado pela Sophos para voltar a acionar o pedido através do Finder, do Lixo, de Put Back e de um reinício é uma reparação para este estado específico. Requer Tamper Protection temporariamente desativado e não deve ser automatizado como rotina geral de permissões.

Erros de Update no macOS

Permissões em falta podem aparecer como problema de Update ou Health. Desde Sophos Endpoint for macOS 2024.4, o Sophos Updater service health fica vermelho quando falta Full Disk Access ao Updater. Isto pode acontecer antes de um Update falhar efetivamente. Em dispositivos sem MDM, a permissão é definida em Endpoint Self Help > Prerequisites > Allow Full Disk Access; procurar manualmente o Updater nas definições do macOS não funciona de forma fiável.

Em caso de erro, utilizam-se Events locais, Self Help e SDU. Verificam-se também estado dos perfis MDM, hora do sistema, Proxy, Root Certificates e domínios Sophos.

Perguntas frequentes

Porque aparece um segundo objeto Mac no Sophos Central?

Computer ou Domain Overrides alterados posteriormente podem criar uma nova identidade. Os valores devem ser definidos antes da primeira instalação e os objetos antigos só são removidos após associação bem-sucedida.

Uma instalação silenciosa bem-sucedida prova um Rollout correto?

Não. Perfis MDM, permissões locais, Agent Mode, Health, comunicação Central e Policies efetivas também têm de estar corretos.