Hoppa till innehållet
Avanet

Distribuera Sophos Endpoint på macOS med MDM

En macOS-utrullning är komplett först när agenten har installerats och varje säkerhetsbehörighet som aktuell macOS-version kräver har beviljats. Jamf Pro eller annan MDM distribuerar därför inte bara SophosInstall.zip utan även aktuella profiler för System Extensions, Web Content Filter, Notifications och Full Disk Access.

Nödvändiga behörigheter skiljer sig mellan macOS 14, 15 och 26. Återanvänd inte gamla profiler okritiskt; jämför dem med aktuella Sophos-templates före varje större macOS- eller Sophos-release.

Tillhandahåll Installer korrekt

Ladda ned en ny Endpoint Installer från rätt tenant under My Environment > Installers. Om Update Caches eller Message Relays har ändrats efter nedladdningen ska en ny macOS Installer hämtas eftersom dess konfiguration kan innehålla tidigare status.

Sedan macOS Monterey 12.4 får ZIP för automatiserad installation inte packas upp och startas från Documents, Downloads eller Desktop. Flytta den till en hanterad tillfällig sökväg. Kontrollera även Quarantine Status för manuellt överförda filer.

Installer förblir konfidentiell. Den registrerar nya enheter i tenanten och får inte placeras i ett offentligt Package Repository.

MDM-profiler före programvaran

Tilldela Configuration Profiles före eller senast samtidigt med programvaran. Annars kan agenten vara installerad medan macOS blockerar skyddsmoduler och Central rapporterar röd Health.

Beroende på Sophos- och macOS-version omfattar en produktionsbaseline minst:

  • tillåtna Sophos System Extensions
  • Web Content Filter eller Network Extension
  • Full Disk Access för dokumenterade Sophos-processer
  • Notifications
  • hanterade Login eller Background Items där det krävs

Sophos-profilerna är källan för Bundle IDs och Team IDs. Kopiera inte värden från en bloggpost eller gammal tenant.

Under My Environment > Installers > Download macOS Deployment Tools tillhandahåller Sophos SophosMacDeploymentTools.zip med separata profiler för Sophos Endpoint och Sophos Endpoint med ZTNA. Profilerna är digitalt signerade och bör om möjligt importeras direkt och oförändrade till MDM. Om en MDM-lösning inte accepterar signerade .mobileconfig-filer får signaturen endast tas bort i en kontrollerad kedja mellan direkt nedladdning från Sophos och MDM-importen. Den resulterande osignerade XML-profilen får inte distribueras eller arkiveras som en permanent mall.

När Sophos Mobile in Central används som MDM importeras profilerna under My Products > Mobile > Policies > macOS > Create > Import policy. Importera rätt profil för varje macOS-version som används och för varianten med eller utan ZTNA, och tilldela den sedan till enheter eller enhetsgrupper. Tilldelningen börjar gälla först efter nästa enhetssynkronisering.

Jamf Pro-arbetsflöde

Hantera profiler, installationspaket och Policy separat i Jamf Pro. Installations-Policy använder en upprepbar Trigger som Recurring Check-in och tydligt avgränsad pilotscope. Ett Smart Group Criterion verifierar att agent och behörigheter är kompletta.

Script kontrollerar Download, packar upp till en tillåten sökväg, startar Sophos Installer och skriver entydig Exit Code till Jamf Log. Dölj inte fel genom kontinuerlig ominstallation. Enheter med saknade profiler får konfigurationen först.

Command Line-alternativ

macOS Installer stöder --quiet --install, --devicegroup, --messagerelays, Proxy Parameters, --computernameoverride, --domainnameoverride, --customertoken, --products och --tag.

XDR Sensor kräver minst macOS 13 och aktivt tredjepartsskydd. Sensorn ger Detection och Telemetry, inte malwareskydd. Fullständig endpoint- eller xdr-installation är en annan driftmodell.

Sophos stöder också en Property List för Overrides. Validera Syntax och värden före massutrullning. En skadad plist kan installera enheter i fel grupp eller anslutningsväg.

Kontrollera behörigheter

Sophos Service Manager kontrollerar behörigheter ungefär var 30:e minut, så en MDM-korrigering kanske inte visas omedelbart i Central. Använd Endpoint Self Help, Sophos Events och dokumenterade Terminal Checks för direkt diagnos.

Full Disk Access är särskilt viktigt. Utan denna behörighet kan filer eller användarområden kontrolleras ofullständigt. Ett grönt Installer-resultat utan behörigheten är inget lyckat skyddsgodkännande.

Sophos Updater behöver också aktuella behörigheter. Saknade rättigheter orsakar Update Failure och röd Health. Kontrollera på Jamf-enheter både skyddsmoduler och Updater Status samt Last Update.

Godkänn utrullningen

Piloten omfattar minst två större macOS-versioner som stöds, en Intel Mac och där det finns Apple Silicon. Kontrollera:

  • enheten visas i rätt tenant och grupp
  • Agent Mode och License Scope är korrekta
  • alla System Extensions är laddade
  • Full Disk Access och Web Content Filter är aktiva
  • Updates fungerar
  • ett Test Event visas i Central
  • Uninstall och Rollback är dokumenterade

Utöka Scope stegvis först därefter. Testa macOS Upgrade som en separat ändring eftersom den kan ändra behörighets- och Extension-beteende.

Troubleshooting

Kontrollera vid röd Health först saknade behörigheter och blockerade Extensions. Även om Jamf visar profiler som installerade ska lokal TCC och Extension State verifieras. ”Profile delivered” betyder inte alltid ”permission effective”.

Om Installer inte startar kontrolleras Path, Quarantine Attribute, ZIP Integrity och Administrator Rights. Vid kommunikationsfel kontrolleras Proxy, Message Relay och nödvändiga Sophos Domains.

Relaterade artiklar

Den manuella processen finns i Installera Sophos Central Endpoint på macOS. Anslutnings- och Proxykrav behandlas separat.

Vanliga frågor

Räcker distribution av Sophos Installer via Jamf?

Nej. Aktuella MDM-profiler och macOS-behörigheter måste också vara effektiva. Annars är agenten installerad men skyddet ofullständigt.

Varför ska macOS Installer laddas ned igen?

Den kan innehålla status för Update Cache och Message Relay vid nedladdningen. Använd en ny Installer efter att dessa inställningar ändrats.