Hoppa till innehållet
Avanet

Distribuera Sophos Endpoint på macOS med Jamf Pro

En obevakad utrullning består av två delar som hör ihop: den aktuella konfigurationsprofilen från Sophos och installationsprogrammet för kundorganisationen som startas med Install Sophos Script.txt. Följ denna säkra ordning: tilldela profilen till pilotdatorerna och kontrollera den, kör installationspolicyn och kontrollera sedan att skyddet fungerar både lokalt och i Sophos Fusion (tidigare Sophos Central). Jamf-statusen Completed bekräftar bara att skriptet har körts; den bevisar inte att alla skyddskomponenter fungerar.

Den här guiden följer Sophos aktuella arbetsflöde för Jamf Pro. Sophos tog fram arbetsflödet med Jamf Pro 10.40 och tillhandahåller profilen och skriptet i befintligt skick för andra MDM-produkter. Meny- och fältnamnen motsvarar därför exakt dem i de engelska produktgränssnitten.

Förutsättningar och val av distribution

Kontrollera följande innan du laddar ned något:

  • Mac-datorerna uppfyller Sophos aktuella systemkrav. Kontrollera kraven före varje utrullning eftersom macOS-versioner som stöds, maskinvarukrav och slutdatum för support ändras.
  • Enheterna är registrerade i Jamf Pro och kan ta emot konfigurationsprofiler och datorpolicyer.
  • Nödvändiga Sophos-domäner och portar kan nås direkt eller via avsedd proxy eller Message Relay. Kontrollera de faktiska anslutningarna för installationsprogrammet, MCS och uppdateringar eftersom regionala värdar, certifikattjänster och portar kan ändras. Sophos Firewall tillåter de nödvändiga destinationerna som standard, men nätverk med begränsad utgående trafik måste uttryckligen tillåta dem. AWS-adresser och andra icke-statiska adresser eller regionala blockeringar kan avbryta tjänsten; konfigurationer utan jokertecken kan medföra att funktioner slutar fungera.
  • Du har valt Sophos Endpoint eller Sophos Endpoint and ZTNA. Profilen och de licensierade komponenterna i installationsprogrammet måste stämma överens med valet.
  • En liten statisk pilotgrupp har definierats och ansvariga för godkännande, återställning och eskalering har utsetts.

Kopiera inte team-ID:n, bundle-ID:n eller PPPC-poster från gamla supportärenden eller bloggar. Sophos anpassar profilerna till nya macOS-krav; använd den aktuella nedladdningen från din egen kundorganisation som gällande mall.

1. Ladda ned distributionsverktyg först

  1. Gå till My Environment > Installers i Sophos Fusion.
  2. Klicka på Download the macOS Deployment Tools (includes MDM profiles) under Endpoint > Deployment Tools. Nedladdningen innehåller macOS-konfigurationsprofilerna och installationsskriptet. Hämta installationsprogrammet för kundorganisationen och dess nedladdnings-URL separat enligt nästa avsnitt.
  3. Packa upp SophosMacDeploymentTools.zip i en arbetsmapp med begränsad åtkomst.
  4. Öppna Sophos Endpoint eller Sophos Endpoint and ZTNA och välj profilen för den macOS-version som används.

Arkivet innehåller versionsspecifika konfigurationsfiler och Install Sophos Script.txt. De hör ihop som ett aktuellt paket. Ladda ned arkivet på nytt och testa det i pilotgruppen efter en större ändring i macOS eller Sophos, i stället för att fortsätta använda en gammal profil utan kontroll.

2. Hämta installationsprogrammet och dess URL

Hämta installationsprogrammet från samma kundorganisation i Sophos Fusion efter att du har laddat ned distributionsverktygen:

  1. Välj Download Complete macOS Installer under My Environment > Installers > Endpoint, eller ange de licensierade komponenter som behövs med Choose Components….
  2. Ladda ner SophosInstall.zip.
  3. Kopiera nedladdnings-URL:en via Get Info > More Info > Where from i Finder. Om den saknas där, använd Copy address för SophosInstall.zip i webbläsarens nedladdningshistorik.
  4. Spara URL:en endast i Jamf-skriptet och behandla den som en hemlig registreringsuppgift för kundorganisationen. Den får inte hamna i offentliga kodarkiv, supportärenden eller loggar med bred åtkomst.

Installationsprogrammet känner till de Update Caches och Message Relays som finns vid nedladdningen. Ladda ned ett nytt installationsprogram om infrastrukturen ändras. Det dokumenterade standardförfarandet kräver inget egenutvecklat nedladdningskommando: det tillhörande Sophos-skriptet finns i arkivet.

3. Skapa en Jamf-pilotgrupp

Om det inte finns någon lämplig grupp:

  1. Öppna Computers > Static Computer Groups och klicka på + New.
  2. Ange ett tydligt namn i Display Name, till exempel Sophos Endpoint - Pilot.
  3. Välj endast pilotdatorerna under Assignments och klicka på Save.
  4. Kontrollera gruppen och dess medlemmar under Static Computer Groups.

Låt pilotgruppen omfatta de huvudversioner av macOS som används i produktion samt både Intel- och Apple Silicon-maskinvara, om båda finns i miljön. En liten grupp begränsar följderna av ett felaktigt profilval eller ett kommunikationsproblem.

4. Ladda upp och tilldela den signerade profilen

  1. Öppna Configuration Profiles i Jamf Pro och klicka på Upload.
  2. Välj den aktuella filen Sophos Endpoint.mobileconfig med Choose File och klicka på Upload.
  3. Öppna Scope > + Add > Computer Groups.
  4. Klicka på Add bredvid pilotgruppen och sedan på Save.
  5. Kontrollera på en pilotdator att profilen har tagits emot innan du startar installationen.

Sophos beskriver detta som en signerad konfigurationsprofil. Importera den oförändrad från det nyligen nedladdade arkivet. Ta inte bort eller ändra signaturen, profilens payloads eller identifierare, och blanda inte in delar från äldre profiler. Om en MDM-lösning avvisar den signerade filen, följ leverantörens dokumenterade importprocess eller kontakta Sophos Support i stället för att skapa en egen profil.

Profilen ger behörigheter för Full Disk Access, System Extensions och Notifications. Beroende på macOS-version omfattar den konfiguration som gäller även Sophos Detection, Sophos Network Extension och godkännande för Web Protection eller proxyn. Utgå från rätt aktuell fil, inte från en statisk lista över identifierare i den här artikeln.

Alternativ väg: Sophos Mobile (inte Jamf Pro)

Detta separata arbetsflöde gäller endast macOS-enheter som hanteras med Sophos Mobile. Ladda ned aktuella macOS Deployment Tools enligt avsnitt 1: gå till My Environment > Installers och klicka på Download the macOS Deployment Tools (includes MDM profiles) under Endpoint > Deployment Tools, inte i Sophos Mobile. Packa upp arkivet och välj rätt macOS-profil. Öppna Policies > macOS > Create > Import policy i Sophos Mobile, ange ett namn och en beskrivning och välj rätt .mobileconfig under Upload a file. Klicka på Save för att spara den importerade profilen som en policy och tilldela den till de hanterade pilotdatorerna. Distribuera Endpoint först därefter; hämta installationsprogrammet för kundorganisationen och dess URL separat enligt avsnitt 2. Kontrollera på en måldator att profilen förkonfigurerar de nödvändiga Endpoint-behörigheterna utan användarinteraktion. Detta arbetsflöde för import och tilldelning i Sophos Mobile är inte en Jamf-instruktion.

Separat inställning i Sophos Mobile: Den inbyggda konfigurationen Privacy preferences policy control i en macOS-enhetspolicy gäller Security & Privacy > Privacy. Konfigurationens enda inställning, Allow Sophos Endpoint to scan all files, ger Endpoint åtkomst till data som Mail, Messages, Safari, Home och Time Machine-säkerhetskopior samt till vissa administrativa inställningar – för alla användare på Mac-datorn. Före en bred tilldelning ska därför de ansvariga för dataskydd och data involveras och denna åtkomst godkännas.

Användarna måste acceptera policyn. Undantaget är enheter som hanteras med Apple Business (tidigare Apple Business Manager); detta avser inte vilken MDM-registrering som helst. Före tilldelningen ska enheternas faktiska hanteringsstatus kontrolleras och nödvändig användaracceptans planeras in.

Denna inbyggda enhetspolicykonfiguration och den importerade .mobileconfig-profilen som beskrivs ovan är olika typer av macOS-policyer i Sophos Mobile; båda ska skiljas från Jamf-arbetsflödet. Det innebär inte att båda vägarna alltid behövs. Det enskilda alternativet ersätter inte alla behörigheter i Endpoint-profilen och installerar inte heller Endpoint. I ett begränsat pilottest på en Mac-dator ska inställningens tillgänglighet, tilldelning och synkronisering, eventuell användaracceptans och därefter Endpoint Self Help > Prerequisites kontrolleras innan fler Mac-datorer omfattas. Någon testad återställningsmetod för denna inbyggda inställning beskrivs inte här.

5. Skapa Sophos-skriptet

  1. Öppna Settings längst upp till höger i Jamf Pro.
  2. Välj Computer Management > Scripts > New och ange ett namn i Display Name.
  3. Öppna Script, ställ in Mode på Shell/Bash och Theme på Default.
  4. Klistra in hela innehållet i Install Sophos Script.txt i skriptfältet.
  5. Ersätt exakt "put installer URL in these quotes" med den installations-URL som du kopierade tidigare.
  6. Klicka på Save.

Lämna det medföljande skriptet oförändrat i övrigt. Lägg till alternativ först efter att du har kontrollerat de aktuella kommandoradsalternativen för Mac-installationsprogrammet och genomfört ett nytt pilottest. Kommandoradsflaggor, plattformsbegränsningar, produkttoken och vilka alternativ som endast kan användas vid nyinstallation ändras mellan versioner av installationsprogrammet. Packa upp ett installationsprogram som ska köras direkt från kommandoraden utanför Documents, Desktop och Downloads. XDR Sensor-only motsvarar inte Endpoint-skydd; kontrollera aktuella plattformskrav och krav på tredjepartsskydd före distributionen.

6. Begränsa policyn till pilotgruppen först

  1. Öppna Computers > Policies > New och ange ett namn i Display Name.
  2. Välj Recurring Check-in som utlösande händelse.
  3. Lägg till Sophos-skriptet under Scripts > Configure > Add.
  4. Lägg endast till pilotgruppen under Scope > Add > Computer Groups.
  5. Klicka på Save.

Policyn körs vid nästa Jamf-incheckning. Håll profilen och skriptet åtskilda så att behörigheterna finns på plats först och utrullningen av programvaran kan pausas utan att skyddsprofilen tas bort i förtid.

7. Validera installation och behörigheter

Öppna policyn och dess loggar under Computers > Policies:

  • Pending betyder att skriptet inte har körts.
  • Completed betyder att skriptet har körts och att Endpoint redan bör vara installerat. Det innebär inte att alla kontroller inför godkännande är klara.

Kontrollera därefter varje pilotdator och Sophos Fusion:

  • Den tilldelade konfigurationsprofilen finns lokalt.
  • Sophos Endpoint är installerat och Endpoint Self Help > Prerequisites rapporterar ingen saknad säkerhetskritisk behörighet.
  • Sophos Detection och Sophos Network Extension är aktiva för den aktuella macOS-versionen; Full Disk Access och Web Protection fungerar.
  • Mac-datorn visas under My Environment > Computers & Servers i rätt kundorganisation och i den avsedda gruppen.
  • Agentversionen, den senaste uppdateringsstatusen och Health State är rimliga; Reports > General Logs > Events innehåller inga relevanta installations-, behörighets- eller uppdateringsfel.

Sophos Service Manager kontrollerar behörigheter ungefär var 30:e minut. Efter en profilkorrigering kan det därför dröja innan statusen uppdateras; en omstart av tjänsten utlöser en ny kontroll efter cirka 30 sekunder. Använd Endpoint Self Help för att ringa in problemet direkt. Behörighetskontroller, diagnostik och åtgärder för Updater-problem beskrivs i guiden för macOS-CLI och behörigheter. Sökvägar i Apples gränssnitt, säkerhetskrav och Sophos-tillägg varierar mellan macOS-versioner; administratörsbehörighet krävs för att bevilja Full Disk Access manuellt.

Åtgärda hög CPU-användning som orsakas av dubbla Sophos ZTNA-profiler

Om en Mac-dator har ovanligt hög CPU-användning efter MDM-registrering kan flera ZTNA-VPN-profiler vara orsaken. Problemet gäller alternativet Sophos Endpoint and ZTNA; ta inte bort VPN-profiler i förebyggande syfte vid en distribution med enbart Sophos Endpoint.

  1. Öppna System Settings > VPN på den berörda Mac-datorn och leta efter profiler vars namn börjar med Sophos ZTNA.
  2. Fastställ entydigt vilken profil som hanteras av MDM innan du tar bort någon profil. En profil som distribuerats via MDM kan inte tas bort lokalt och måste behållas. Om det är oklart vem som hanterar profilen, pausa och kontrollera först tilldelningen i Jamf eller den MDM-lösning som används.
  3. Ta endast bort dubbla Sophos ZTNA-profiler som kan tas bort lokalt. Ändra inte profilen som distribuerats via MDM.
  4. Starta om Mac-datorn. Kontrollera sedan under System Settings > VPN att endast den avsedda MDM-profilen finns kvar och kontrollera i Activity Monitor att CPU-användningen har minskat. Om den fortfarande är hög, ta inte bort fler profiler på måfå utan eskalera ärendet med uppgifter om befintliga profiler och diagnostikdata.

8. Rulla ut i etapper

Utöka tilldelningens omfattning i kontrollerade etapper först efter en godkänd pilot. Följ upp andelen lyckade installationer, röda Health State-statusar, saknade profiler, uppdateringsfel och oväntade uppmaningar till användarna i varje etapp. Testa varje ny huvudversion av macOS och varje nytt Deployment Tools-arkiv i pilotgruppen först.

Använd en Jamf Smart Group för löpande övervakning, baserad på inventeringsdata som bevisligen finns tillgängliga i den egna miljön. Inget universellt Extension Attribute anges här: utformningen och uppdateringsintervallet måste passa Jamf-inventeringen och verifieras i pilotgruppen.

Återställning och eskalering

Om en etapp misslyckas, pausa installationspolicyn eller begränsa dess tilldelning till den godkända pilotgruppen. Låt konfigurationsprofilen vara tilldelad så länge Endpoint är installerat; om profilen tas bort för tidigt kan nödvändiga behörigheter försvinna.

Återställning innebär inte att distribuera en godtycklig äldre .mobileconfig. Om Endpoint måste tas bort, använd Sophos godkända avinstallationsprocess och ta hänsyn till Tamper Protection enligt den egna policyn i Sophos Fusion. Installation och avinstallation på en enskild enhet beskrivs i Installera Sophos Endpoint på macOS.

Eskalera till Sophos Support, eller till Sophos Professional Services vid frågor om miljöspecifik utformning, om den signerade profilen inte kan importeras, behörigheter saknas trots korrekt tilldelning, det medföljande installationsprogrammet misslyckas upprepade gånger under samma förhållanden eller statusen i Sophos Fusion förblir röd efter det dokumenterade kontrollintervallet. Bifoga macOS- och agentversion, maskinvarutyp, Jamf Pro-version, profilvariant, tidpunkter, Jamf-policylogg och Endpoint Self Help-diagnostik, men gör aldrig installations-URL:en offentligt tillgänglig.

Vanliga frågor

Räcker statusen Completed i Jamf Pro för godkännande?

Nej. Completed bekräftar att skriptet har körts. Kontrollera även profilen, Endpoint Self Help, nödvändiga macOS-behörigheter, registreringen, uppdateringen och Health State.

Kan en befintlig Sophos-profil fortsätta att användas för nästa macOS-version?

Inte utan kontroll. Ladda ned det aktuella Deployment Tools-arkivet på nytt, välj rätt macOS-profil och validera den i pilotgruppen först.