sophos-central-mcp
Sophos Central MCP (schreibgeschützt)
Inoffizieller MCP-Server, der schreibgeschützte Sophos Central-Informationen bereitstellt: Antiviren-/Endpoint-Status, Firewall-Bestand und -Status, Switch-Einstellungen sowie E-Mail-Schutz (Quarantäne, Postfächer, Clawback-Status). Entwickelt auf Basis der öffentlichen Sophos Central APIs unter Verwendung der eigenen Postman-Collection des Herstellers als Quelle der Wahrheit für Pfade, Header und Antwortstrukturen.
Nicht verbunden mit, unterstützt von oder gesponsert durch Sophos.
Umfang: schreibgeschützt, absichtlich
Dieser Server implementiert überhaupt keine mutierenden Endpunkte – nicht hinter einem Flag, nicht hinter einer Deny-Liste, sie sind schlicht nicht eingebunden. Absichtlich ausgeschlossen:
Endpoint: Isolieren/Aufheben, Tamper-Schutz-Änderungen, Policy CRUD, Scans, forensische Logs/Memory-Dumps, Endpoint-Gruppen CRUD, Migrationen.
Firewall: Firmware-Upgrades, Neustart/sonstige Firewall-Aktionen, Firewall-Gruppen CRUD, MDR-Threat-Feed-Indikator-Schreibvorgänge.
Switch: MAC-Filter-Liste-Schreibvorgänge.
E-Mail: Quarantäne/Post-Delivery-Quarantäne-Freigabe oder -Löschung, Clawback-Einleitung, Postfach erstellen/aktualisieren/löschen/massenhaft, Alias/Delegate/Vertriebslistenbesitzer-Schreibvorgänge, Anhang entfernen/wieder anhängen/herunterladen.
Wenn Sie eine dieser Funktionen benötigen, sind sie in Sophos' API dokumentiert, aber hier nicht implementiert – erstellen Sie ein Issue oder fügen Sie ein Tool hinzu, das dem gleichen Muster in src/tools.ts folgt.
Related MCP server: Sophos XGS MCP Server
Authentifizierung
Sophos Central verwendet OAuth2-Clientanmeldedaten. Erstellen Sie eine API-Anmeldeinformation in Sophos Central unter Einstellungen > API-Anmeldeinformationsverwaltung, die Ihnen eine Client-ID und ein Client-Geheimnis für einen Mandanten (oder ein Organisations-/Partnerkonto, das mehrere Mandanten verwaltet) gibt.
SOPHOS_CLIENT_ID=...
SOPHOS_CLIENT_SECRET=...Der Server tauscht diese gegen ein Zugriffstoken aus (https://id.sophos.com/api/v2/oauth2/token), ermittelt die Mandanten-ID des Aufrufers und den API-Host der Datenregion über whoami und sendet X-Tenant-ID (oder X-Organization-ID/X-Partner-ID für diese Anmeldeinformationstypen) bei jeder weiteren Anfrage. Es muss keine Mandanten-ID manuell konfiguriert werden.
Installieren
npm ci && npm run buildDann weisen Sie Ihren MCP-Client auf dist/entry.js:
{
"mcpServers": {
"sophos-central": {
"command": "node",
"args": ["/path/to/sophos-central-mcp/dist/entry.js"],
"env": {
"SOPHOS_CLIENT_ID": "...",
"SOPHOS_CLIENT_SECRET": "..."
}
}
}
}Tools
Tool | Domain | Beschreibung |
| — | Aufgelöste Mandanten-/Organisations-/Partneridentität und API-Region |
| Allgemein | Produktübergreifender Alarm-Feed (Endpoint, Firewall, E-Mail usw.) |
| Allgemein | Einzelnen Alarm nach ID abrufen |
| Endpoint | Gerätebestand mit Status zu Integrität/Isolierung/Tamper-Schutz |
| Endpoint | Einzelnen Endpoint nach ID abrufen |
| Endpoint | Isolierungsstatus für einen Endpoint |
| Endpoint | Tamper-Schutz-Status für einen Endpoint |
| Endpoint | Gerätegruppen auflisten |
| Endpoint | Einzelne Gerätegruppe abrufen |
| Endpoint | Endpoints in einer Gruppe auflisten |
| Firewall | Firewall-Bestand, Firmware, Verbindungs-/Sync-Status |
| Firewall | Firewall-Gruppen auflisten |
| Firewall | Pro-Firewall-Konfigurations-Sync-Status innerhalb einer Gruppe |
| Firewall | MDR-Threat-Feed-Konfiguration für eine Firewall |
| Switch | Mandantenweite MAC-Filter-Allow-Liste |
| Switch | Asynchroner Switch-Konfigurations-Push-Aufgabenstatus |
| Quarantänierte E-Mails durchsuchen (Malware/Spam/Identitätsdiebstahl) | |
| Vorschau einer quarantänierten Nachricht | |
| In einer quarantänierten Nachricht gefundene URLs | |
| Anhangs-Metadaten für eine quarantänierte Nachricht | |
| Post-Delivery-Quarantäne durchsuchen | |
| Vorschau einer post-delivery-quarantänierten Nachricht | |
| Geschützte Postfächer auflisten | |
| Einzelnes Postfach nach ID abrufen | |
| Status einer Clawback-Anfrage |
Anmerkungen zur API-Oberfläche von Sophos
Switch-API ist derzeit begrenzt. Die eigenen Postman-Beispiele des Herstellers decken nur MAC-Filter-Einstellungen und asynchrone Aufgabenstatus ab – kein separater Switch-Gerätebestands-Endpunkt ist zum Zeitpunkt der Erstellung dieses Textes dokumentiert.
Endpoint-Wiederherstellung/Dateidurchsuchung und Firewall-Verkehrslogs werden von dieser API-Oberfläche überhaupt nicht abgedeckt; Sophos Centrals Konsole bleibt der Ort dafür.
This server cannot be deployed
Maintenance
Related MCP Connectors
Read-only MCP server for AIStatusDashboard status, incidents, metrics, and fallback recommendations.
Official Microsoft MCP Server to query Microsoft Entra data using natural language
The Cortex MCP server provides read-only access to real-time engineering context from the Cortex developer portal, allowing AI coding assistants to answer natural language questions about your organization's catalog (microservices, libraries, domains, teams, infrastructure), scorecards (engineering standards and best practices), initiatives (goals and deadlines), and Engineering Intelligence metrics. It includes tools for querying documentation, tracking personal entities, and accessing AI-assisted insights across the entire Cortex ecosystem.
Read-only MCP access to a documented IT fleet: state, changes, posture. 15 tools.
Related MCP Servers
- AlicenseNot gradedqualityAmaintenanceMCP server for interacting with Sophos Central APIs, providing 255 tools for managing endpoints, alerts, policies, and more across partners, organizations, and single tenants.319 npm8MIT
- AlicenseCqualityCmaintenanceA read-only MCP server that provides 60+ tools to query Sophos XGS firewall configurations via the XML API, covering firewall rules, NAT, VPN, web filtering, and more.63AGPL 3.0
- AlicenseAqualityDmaintenanceA read-only MCP server for InvGate Asset Management, enabling natural language queries for assets, people, computers, servers, software, and API health.128 npm1MIT
- AlicenseNot gradedqualityBmaintenanceA read-only MCP server for Cisco Meraki Dashboard, enabling LLMs to discover devices, check health, troubleshoot, and generate reports via natural language.MIT