Skip to main content
Glama

Sophos Central MCP (schreibgeschützt)

Inoffizieller MCP-Server, der schreibgeschützte Sophos Central-Informationen bereitstellt: Antiviren-/Endpoint-Status, Firewall-Bestand und -Status, Switch-Einstellungen sowie E-Mail-Schutz (Quarantäne, Postfächer, Clawback-Status). Entwickelt auf Basis der öffentlichen Sophos Central APIs unter Verwendung der eigenen Postman-Collection des Herstellers als Quelle der Wahrheit für Pfade, Header und Antwortstrukturen.

Nicht verbunden mit, unterstützt von oder gesponsert durch Sophos.

Umfang: schreibgeschützt, absichtlich

Dieser Server implementiert überhaupt keine mutierenden Endpunkte – nicht hinter einem Flag, nicht hinter einer Deny-Liste, sie sind schlicht nicht eingebunden. Absichtlich ausgeschlossen:

  • Endpoint: Isolieren/Aufheben, Tamper-Schutz-Änderungen, Policy CRUD, Scans, forensische Logs/Memory-Dumps, Endpoint-Gruppen CRUD, Migrationen.

  • Firewall: Firmware-Upgrades, Neustart/sonstige Firewall-Aktionen, Firewall-Gruppen CRUD, MDR-Threat-Feed-Indikator-Schreibvorgänge.

  • Switch: MAC-Filter-Liste-Schreibvorgänge.

  • E-Mail: Quarantäne/Post-Delivery-Quarantäne-Freigabe oder -Löschung, Clawback-Einleitung, Postfach erstellen/aktualisieren/löschen/massenhaft, Alias/Delegate/Vertriebslistenbesitzer-Schreibvorgänge, Anhang entfernen/wieder anhängen/herunterladen.

Wenn Sie eine dieser Funktionen benötigen, sind sie in Sophos' API dokumentiert, aber hier nicht implementiert – erstellen Sie ein Issue oder fügen Sie ein Tool hinzu, das dem gleichen Muster in src/tools.ts folgt.

Related MCP server: Sophos XGS MCP Server

Authentifizierung

Sophos Central verwendet OAuth2-Clientanmeldedaten. Erstellen Sie eine API-Anmeldeinformation in Sophos Central unter Einstellungen > API-Anmeldeinformationsverwaltung, die Ihnen eine Client-ID und ein Client-Geheimnis für einen Mandanten (oder ein Organisations-/Partnerkonto, das mehrere Mandanten verwaltet) gibt.

SOPHOS_CLIENT_ID=...
SOPHOS_CLIENT_SECRET=...

Der Server tauscht diese gegen ein Zugriffstoken aus (https://id.sophos.com/api/v2/oauth2/token), ermittelt die Mandanten-ID des Aufrufers und den API-Host der Datenregion über whoami und sendet X-Tenant-ID (oder X-Organization-ID/X-Partner-ID für diese Anmeldeinformationstypen) bei jeder weiteren Anfrage. Es muss keine Mandanten-ID manuell konfiguriert werden.

Installieren

npm ci && npm run build

Dann weisen Sie Ihren MCP-Client auf dist/entry.js:

{
  "mcpServers": {
    "sophos-central": {
      "command": "node",
      "args": ["/path/to/sophos-central-mcp/dist/entry.js"],
      "env": {
        "SOPHOS_CLIENT_ID": "...",
        "SOPHOS_CLIENT_SECRET": "..."
      }
    }
  }
}

Tools

Tool

Domain

Beschreibung

sophos_whoami

—

Aufgelöste Mandanten-/Organisations-/Partneridentität und API-Region

sophos_list_alerts

Allgemein

Produktübergreifender Alarm-Feed (Endpoint, Firewall, E-Mail usw.)

sophos_get_alert

Allgemein

Einzelnen Alarm nach ID abrufen

sophos_list_endpoints

Endpoint

Gerätebestand mit Status zu Integrität/Isolierung/Tamper-Schutz

sophos_get_endpoint

Endpoint

Einzelnen Endpoint nach ID abrufen

sophos_get_endpoint_isolation_status

Endpoint

Isolierungsstatus für einen Endpoint

sophos_get_endpoint_tamper_protection

Endpoint

Tamper-Schutz-Status für einen Endpoint

sophos_list_endpoint_groups

Endpoint

Gerätegruppen auflisten

sophos_get_endpoint_group

Endpoint

Einzelne Gerätegruppe abrufen

sophos_list_endpoint_group_members

Endpoint

Endpoints in einer Gruppe auflisten

sophos_list_firewalls

Firewall

Firewall-Bestand, Firmware, Verbindungs-/Sync-Status

sophos_list_firewall_groups

Firewall

Firewall-Gruppen auflisten

sophos_get_firewall_group_sync_status

Firewall

Pro-Firewall-Konfigurations-Sync-Status innerhalb einer Gruppe

sophos_get_firewall_mdr_threat_feed

Firewall

MDR-Threat-Feed-Konfiguration für eine Firewall

sophos_get_switch_mac_filtering

Switch

Mandantenweite MAC-Filter-Allow-Liste

sophos_list_switch_tasks

Switch

Asynchroner Switch-Konfigurations-Push-Aufgabenstatus

sophos_search_quarantine_messages

E-Mail

Quarantänierte E-Mails durchsuchen (Malware/Spam/Identitätsdiebstahl)

sophos_get_quarantine_message_preview

E-Mail

Vorschau einer quarantänierten Nachricht

sophos_get_quarantine_message_urls

E-Mail

In einer quarantänierten Nachricht gefundene URLs

sophos_get_quarantine_message_attachments

E-Mail

Anhangs-Metadaten für eine quarantänierte Nachricht

sophos_search_post_delivery_quarantine_messages

E-Mail

Post-Delivery-Quarantäne durchsuchen

sophos_get_post_delivery_quarantine_message_preview

E-Mail

Vorschau einer post-delivery-quarantänierten Nachricht

sophos_list_mailboxes

E-Mail

Geschützte Postfächer auflisten

sophos_get_mailbox

E-Mail

Einzelnes Postfach nach ID abrufen

sophos_get_message_clawback_status

E-Mail

Status einer Clawback-Anfrage

Anmerkungen zur API-Oberfläche von Sophos

  • Switch-API ist derzeit begrenzt. Die eigenen Postman-Beispiele des Herstellers decken nur MAC-Filter-Einstellungen und asynchrone Aufgabenstatus ab – kein separater Switch-Gerätebestands-Endpunkt ist zum Zeitpunkt der Erstellung dieses Textes dokumentiert.

  • Endpoint-Wiederherstellung/Dateidurchsuchung und Firewall-Verkehrslogs werden von dieser API-Oberfläche überhaupt nicht abgedeckt; Sophos Centrals Konsole bleibt der Ort dafür.

Related MCP Connectors

Related MCP Servers

  • A
    license
    A
    quality
    D
    maintenance
    A read-only MCP server for InvGate Asset Management, enabling natural language queries for assets, people, computers, servers, software, and API health.
    12
    8 npm
    1
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    A read-only MCP server for Cisco Meraki Dashboard, enabling LLMs to discover devices, check health, troubleshoot, and generate reports via natural language.
    MIT