sophos-central-mcp
Sophos Central MCP (solo lectura)
Servidor MCP no oficial que expone información de Sophos Central de solo lectura: estado de antivirus/endpoint, inventario y estado de firewalls, configuración de switches y protección de correo electrónico (cuarentena, buzones, estado de recuperación). Se basa en las API públicas de Sophos Central utilizando la colección de Postman del propio proveedor como fuente de referencia para rutas, cabeceras y formas de respuesta.
No está afiliado a Sophos, ni respaldado o patrocinado por Sophos.
Alcance: solo lectura, por diseño
Este servidor no implementa ningún endpoint de mutación — ni detrás de un flag, ni detrás de una lista de denegación; simplemente no están conectados. Se excluyen a propósito:
Endpoint: aislar/desaislar, cambios de protección contra manipulaciones, CRUD de políticas, escaneos, registros forenses/vuelcos de memoria, CRUD de grupos de endpoints, migraciones.
Firewall: actualizaciones de firmware, reinicio/otras acciones de firewall, CRUD de grupos de firewalls, escrituras de indicadores de la fuente de amenazas de MDR.
Switch: escrituras en listas de filtrado MAC.
Correo electrónico: liberación o eliminación de cuarentena/cuarentena posterior a la entrega, inicio de recuperación, creación/actualización/eliminación/masiva de buzones, escrituras de alias/delegado/propietario de lista de distribución, eliminación/reincorporación/descarga de adjuntos.
Si necesitas alguno de ellos, están documentados en la API de Sophos pero no implementados aquí — abre un issue o añade una herramienta siguiendo el mismo patrón en src/tools.ts.
Related MCP server: Sophos XGS MCP Server
Autenticación
Sophos Central utiliza credenciales de cliente OAuth2. Crea una Credencial de API en Sophos Central en Configuración > Gestión de credenciales de API, que te proporciona un Client ID y un Client Secret limitados a un inquilino (o a una cuenta de organización/socio que gestione varios inquilinos).
SOPHOS_CLIENT_ID=...
SOPHOS_CLIENT_SECRET=...El servidor las intercambia por un token de acceso (https://id.sophos.com/api/v2/oauth2/token), resuelve el ID de inquilino del llamante y el host de API de la región de datos mediante whoami, y envía X-Tenant-ID (o X-Organization-ID/X-Partner-ID para esos tipos de credenciales) en cada solicitud posterior. No es necesario configurar ningún ID de inquilino manualmente.
Instalación
npm ci && npm run buildLuego apunta tu cliente MCP a dist/entry.js:
{
"mcpServers": {
"sophos-central": {
"command": "node",
"args": ["/path/to/sophos-central-mcp/dist/entry.js"],
"env": {
"SOPHOS_CLIENT_ID": "...",
"SOPHOS_CLIENT_SECRET": "..."
}
}
}
}Herramientas
Herramienta | Dominio | Descripción |
| — | Identidad de inquilino/organización/socio resuelta y región de API |
| Común | Fuente de alertas de todos los productos (endpoint, firewall, correo electrónico, etc.) |
| Común | Obtener una alerta por ID |
| Endpoint | Inventario de dispositivos con estado de salud/aislamiento/protección contra manipulaciones |
| Endpoint | Obtener un endpoint por ID |
| Endpoint | Estado de aislamiento de un endpoint |
| Endpoint | Estado de la protección contra manipulaciones de un endpoint |
| Endpoint | Listar grupos de dispositivos |
| Endpoint | Obtener un grupo de dispositivos |
| Endpoint | Listar endpoints de un grupo |
| Firewall | Inventario de firewalls, firmware, estado de conexión/sincronización |
| Firewall | Listar grupos de firewalls |
| Firewall | Estado de sincronización de configuración por firewall dentro de un grupo |
| Firewall | Configuración de la fuente de amenazas de MDR para un firewall |
| Switch | Lista de permitidos del filtro MAC de todo el inquilino |
| Switch | Estado de tareas asíncronas de envío de configuración de switch |
| Correo electrónico | Buscar correo en cuarentena (malware/spam/suplantación de identidad) |
| Correo electrónico | Vista previa de un mensaje en cuarentena |
| Correo electrónico | URLs encontradas en un mensaje en cuarentena |
| Correo electrónico | Metadatos de adjuntos de un mensaje en cuarentena |
| Correo electrónico | Buscar cuarentena posterior a la entrega |
| Correo electrónico | Vista previa de un mensaje en cuarentena posterior a la entrega |
| Correo electrónico | Listar buzones protegidos |
| Correo electrónico | Obtener un buzón por ID |
| Correo electrónico | Estado de una solicitud de recuperación |
Notas sobre la superficie de API propia de Sophos
La API de Switch es actualmente limitada. Los ejemplos de Postman del propio proveedor solo cubren ajustes de filtrado MAC y estado de tareas asíncronas — no hay documentado ningún endpoint separado de inventario de dispositivos switch hasta la fecha.
La restauración de endpoints, el explorador de archivos y los registros de tráfico del firewall no están cubiertos por esta superficie de API en absoluto; la consola de Sophos Central sigue siendo el lugar para ello.
This server cannot be deployed
Maintenance
Related MCP Connectors
Read-only MCP server for AIStatusDashboard status, incidents, metrics, and fallback recommendations.
Official Microsoft MCP Server to query Microsoft Entra data using natural language
The Cortex MCP server provides read-only access to real-time engineering context from the Cortex developer portal, allowing AI coding assistants to answer natural language questions about your organization's catalog (microservices, libraries, domains, teams, infrastructure), scorecards (engineering standards and best practices), initiatives (goals and deadlines), and Engineering Intelligence metrics. It includes tools for querying documentation, tracking personal entities, and accessing AI-assisted insights across the entire Cortex ecosystem.
Read-only MCP access to a documented IT fleet: state, changes, posture. 15 tools.
Related MCP Servers
- AlicenseNot gradedqualityAmaintenanceMCP server for interacting with Sophos Central APIs, providing 255 tools for managing endpoints, alerts, policies, and more across partners, organizations, and single tenants.319 npm8MIT
- AlicenseCqualityCmaintenanceA read-only MCP server that provides 60+ tools to query Sophos XGS firewall configurations via the XML API, covering firewall rules, NAT, VPN, web filtering, and more.63AGPL 3.0
- AlicenseAqualityDmaintenanceA read-only MCP server for InvGate Asset Management, enabling natural language queries for assets, people, computers, servers, software, and API health.128 npm1MIT
- AlicenseNot gradedqualityBmaintenanceA read-only MCP server for Cisco Meraki Dashboard, enabling LLMs to discover devices, check health, troubleshoot, and generate reports via natural language.MIT