Ir al contenido
Avanet

Eliminar por completo Sophos Server Protection de Windows

Eliminar por completo Sophos Server Protection consta de tres tareas distintas: liberar de forma controlada los mecanismos de protección, desinstalar el software localmente y validar el resultado tras reiniciar. El registro del servidor en Sophos Fusion (antes Sophos Central) solo se elimina después. Borrar el registro no es una desinstalación remota.

Límite de seguridad: durante la desinstalación, el servidor pierde su protección actual. No inicie la ventana de mantenimiento hasta que estén preparados la copia de seguridad, el acceso a consola y la protección sustituta. Si la eliminación queda incompleta, no borre por tanteo paquetes MSI, controladores, servicios, carpetas ni claves del registro.

Procedimiento rápido

  1. Anote el servidor, tenant de Sophos Fusion, versión de Windows, versión de Core Agent y productos Sophos instalados.
  2. Compruebe Server Lockdown en el host correcto. Si está instalado, desbloquee el servidor en Sophos Fusion, elimine Lockdown localmente con el comando de Sophos indicado más abajo y programe el reinicio necesario. Si el estado no está claro o se produce un error, deténgase y consulte a Sophos Support.
  3. Desactive Tamper Protection para este servidor y permita que el cambio se sincronice localmente.
  4. Elimine primero el software ZTNA, Device Encryption o MDR protegido por separado mediante Install or uninstall software en Sophos Fusion.
  5. Aclare los roles y productos dependientes y prepare la protección sustituta.
  6. Solo después de retirar y verificar Lockdown y desactivar Tamper Protection, ejecute SophosUninstall.exe como administrador local.
  7. Reinicie Windows y valide la eliminación local completa.
  8. Solo entonces elimine el registro obsoleto de Sophos Fusion o vuelva a proteger el servidor.

Alcance y requisitos previos

Este procedimiento solo se aplica a una instalación existente de Sophos Server Protection cuya edición exacta de Windows Server, compilación completa, arquitectura, versión de Core Agent y componentes necesarios estén aprobados en el momento de la eliminación. No establece Windows Server 2016 como requisito mínimo fijo ni considera que un agente instalado demuestre la compatibilidad. Antes de desinstalar, documente la aprobación mediante el procedimiento de aprobación de plataformas de Server Protection, comprobando los requisitos y las entradas de ciclo de vida vigentes de Server Protection. Si falta la entrada exacta, las fuentes se contradicen o no están disponibles, no desinstale hasta que Sophos Support haya aclarado la compatibilidad de ese servidor.

No aplique este comando sin comprobarlo a sistemas Server antiguos, agentes sin soporte ni appliances específicos de un producto. Utilice el procedimiento actual de Sophos correspondiente a la plataforma y versión del agente, o abra un caso de soporte. Esta guía elimina Sophos Server Protection; no trata la retirada de Sophos Firewall, Sophos Connect, SafeGuard, PureMessage ni de otro software Sophos independiente.

Antes de comenzar, disponga de:

  • acceso de administrador local y acceso funcional por consola o fuera de banda
  • una copia de seguridad actual y una vía de recuperación probada
  • una ventana de mantenimiento anunciada que incluya un reinicio
  • acceso al tenant correcto de Sophos Fusion
  • estado documentado de Server Lockdown y Tamper Protection
  • inventario de componentes Sophos y roles del servidor instalados
  • protección sustituta preparada, o un periodo sin protección aprobado y limitado

Esta guía no hace afirmaciones generales de compatibilidad con otro software de seguridad. Inventaríe los productos y versiones reales, pruebe esa combinación en un equipo piloto representativo y escale las anomalías con registros a los fabricantes implicados. Una suposición de coexistencia no verificada no sustituye esa prueba.

Si ZTNA, Device Encryption o MDR está protegido por separado en el servidor, elimine ese producto antes que Endpoint Agent mediante el flujo actual Install or uninstall software de Sophos Fusion. El comando del agente no omite la protección independiente de otro producto.

Liberar los controles de protección en Sophos Fusion

Comprobar Server Lockdown

Server Lockdown protege el estado definido del sistema y puede bloquear la desinstalación. El estado del servidor en Sophos Fusion muestra el estado de Lockdown y la función Unlock para servidores bloqueados anteriormente. La retirada completa comprende desbloquear, eliminar localmente Server Lockdown y reiniciar, como pasos distintos. La migración a Unauthorized File Protection es una tarea aparte, no un requisito previo de esta eliminación completa.

Server Lockdown llega al fin de soporte en octubre de 2026. Desde el 3 de marzo de 2026, la función ya no está disponible para tenants de Sophos Central que no la hubieran utilizado antes. Para componentes Lockdown ya instalados, aplique la siguiente retirada.

Antes de intervenir, compare tenant, nombre del servidor, sistema operativo, último contacto y estado local de Lockdown con el host de destino. Para instalaciones antiguas, utilice la lista de dispositivos Legacy si procede. Si Server Lockdown está instalado, retírelo así:

  1. En My Products > Server > Servers, seleccione el servidor correcto, pulse Unlock y confirme con Unlock. Compruebe que se aplica el estado desbloqueado. Desbloquear no elimina el producto.

  2. En ese mismo servidor, abra el Símbolo del sistema como administrador y ejecute el comando de Sophos sin modificarlo:

    MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}
    

    Confirme las preguntas durante la retirada; registre el desarrollo y el código de retorno. Este comando MSI específico elimina Server Lockdown, no Sophos Endpoint Agent ni otros componentes MSI arbitrarios. No autoriza una limpieza manual general de MSI.

  3. Reinicie Windows dentro de la ventana de mantenimiento para que se elimine el producto Lockdown; después vuelva a comprobar la instalación local y el estado de Lockdown en Sophos Fusion. El reinicio no tiene que ocurrir inmediatamente después del comando, pero es necesario para completar la retirada. En esta eliminación completa, verifíquelo antes de autorizar la desinstalación del agente. Ni un estado desbloqueado en la consola ni la finalización del proceso MSI prueban la eliminación local.

Si Lockdown no está instalado, omita esta rama y documente el resultado. Si no están claros el host o el estado de Lockdown, falta Unlock, el estado no cambia o falla la retirada local o su verificación tras el reinicio, no continúe con SophosUninstall.exe, SophosZap ni limpiezas individuales. Si Unlock falta o no funciona, compruebe primero el tenant, el rol de administrador, la conexión de red y el último contacto; después conserve el estado y los registros y derive el caso concreto a Sophos Support.

Desactivar Tamper Protection

En los mismos detalles del servidor, desplácese hasta Tamper Protection. Desactívela para este dispositivo o utilice la contraseña específica mostrada para iniciar sesión en Sophos Admin en la interfaz local de Sophos. No es la contraseña del administrador local de Windows. Confirme después localmente que Tamper Protection está realmente desactivada.

El procedimiento estándar completo se explica en Desactivar Sophos Fusion Tamper Protection de forma segura. La eliminación sin contraseña no es una promesa general. Solo está documentada con Core Agent 2023.2 o posterior en Windows Server 2016 o posterior cuando el dispositivo se eliminó de Sophos Fusion o caducó su licencia: se desactiva Tamper Protection, se quitan los componentes de protección instalados, termina la protección y también se eliminan Update Cache o Message Relay. Sophos Endpoint Agent permanece instalado y aún requiere la desinstalación local de esta guía. No extrapole esta rama a agentes o Windows Server anteriores, macOS o Linux.

Las ventanas de recuperación también difieren: un dispositivo eliminado puede restaurarse en Sophos Fusion durante 30 días; después hay que reinstalar el agente. Un dispositivo con licencia caducada puede recuperarse si se activa una licencia nueva dentro de los 90 días siguientes a la caducidad; después hay que reinstalar el agente. Estos plazos son de recuperación en Sophos Fusion, no una prueba de que el agente local residual se haya desinstalado.

Mantenga el servidor en Sophos Fusion hasta completar correctamente la validación local. Así conservará su estado, contraseña, alertas y diagnósticos para recuperar o escalar.

Ejecutar la desinstalación estándar

Solo si un Server Lockdown existente se ha retirado y verificado tras el reinicio necesario (o se ha comprobado que no estaba instalado) y Tamper Protection está desactivada de forma verificable, continúe con la desinstalación estándar documentada de Endpoint Agent. El comando MSI de Lockdown no sustituye a la desinstalación del agente. Complete o gestione de forma controlada las instalaciones, actualizaciones y reinicios pendientes antes de empezar. Después, abra el Símbolo del sistema como administrador.

Para una desinstalación interactiva, ejecute:

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"

Para una distribución desatendida controlada, el mismo desinstalador puede ejecutarse en silencio:

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

--quiet solo oculta la interfaz, no los requisitos previos. El sistema de distribución debe registrar el código de retorno, las horas de inicio y fin y cualquier reinicio solicitado. Que termine el proceso no demuestra por sí solo una eliminación completa.

Reinicie Windows al finalizar. Durante el proceso, no elimine todavía el servidor de Sophos Fusion ni realice cambios manuales de limpieza en paralelo.

Validar la eliminación completa

Después del reinicio, valide localmente el estado objetivo:

  • Sophos Endpoint Agent ya no aparece entre las aplicaciones instaladas.
  • Un Server Lockdown anteriormente instalado ya no figura localmente tras su paso MSI y reinicio independientes; se ha comprobado su estado en el registro del servidor correcto de Sophos Fusion.
  • La interfaz local de Sophos ha desaparecido.
  • Los servicios de protección Sophos pertenecientes al ámbito de Server Protection eliminado ya no se ejecutan.
  • No queda pendiente otro reinicio de Sophos ni un proceso de desinstalación.
  • Windows Security muestra el proveedor de protección previsto.
  • La protección sustituta está activa, actualizada y no informa de errores.

Una carpeta restante no demuestra por sí sola una instalación activa ni una desinstalación fallida. Son determinantes las aplicaciones registradas, los componentes de protección activos, el estado de seguridad de Windows y los registros. Si se conserva intencionadamente otro software Sophos, evalúe solo los componentes del producto eliminado.

Solo tras esta validación seleccione el registro obsoleto en My Environment > Computers & Servers y elimínelo mediante Delete. Antes conserve las alertas y pruebas necesarias. Si el servidor reaparece, investigue la distribución de software, la imagen maestra, las tareas RMM y los componentes de gestión restantes en vez de borrar repetidamente el registro.

Si falla la desinstalación

No ejecute SophosUninstall.exe repetidamente después de un error. Conserve primero el código de retorno, hora, mensaje visible, versión y arquitectura de Windows, versión de Core Agent y estado de Server Lockdown y Tamper Protection. En instalaciones actuales, el registro de desinstalación se encuentra en C:\Windows\Temp\Sophos Endpoint Agent; recopile además un archivo nuevo de Sophos Diagnostic Utility (SDU).

Complete de forma controlada un reinicio claramente pendiente y vuelva a evaluar el estado una vez. Tras el paso MSI de Lockdown puede aparecer una alerta general Update failed hasta el reinicio; no demuestra que la retirada haya tenido éxito ni que haya fallado. Si Lockdown sigue instalado después o su estado no está claro, escale el caso antes de desinstalar el agente. Si falta el desinstalador del agente, Tamper Protection sigue activa o la instalación solo se ha eliminado parcialmente, detenga la reparación local estándar. Excepto el comando MSI de Lockdown documentado expresamente arriba, no quite manualmente paquetes MSI, controladores, servicios, carpetas ni claves del registro.

SophosZap es una herramienta de limpieza heurística de último recurso tras una desinstalación estándar fallida o incompleta. Tamper Protection debe estar desactivada de forma verificable. Si Lockdown está instalado, su estado no está claro o faltan requisitos vinculantes y específicos del producto para eliminarlo, no inicie SophosZap; esta página no acredita una autorización específica para usar SophosZap con Lockdown. Confirme además los requisitos previos del servidor concreto mediante la documentación vigente de SophosZap y, si procede, con Sophos Support. La sección SophosZap solo después de una desinstalación estándar fallida describe la descarga, la lista de procesos que deben detenerse, los reinicios, el registro y la validación. Si los requisitos previos no se cumplen con claridad, entregue el caso a Sophos Support. Realice procedimientos manuales de recuperación específicos de la plataforma y versión únicamente conforme a las instrucciones vigentes de Sophos.

Para el caso de Sophos Support, facilite como mínimo los identificadores del tenant y dispositivo, estado final deseado, versión y arquitectura de Windows, versión de Core Agent, productos Sophos instalados, estado de Lockdown y Tamper, comando exacto, código de retorno, horas, registro y SDU. Cargue archivos confidenciales solo mediante la función prevista en el caso.

Cancelación, reversión y restauración de la protección

La desinstalación no tiene reversión automática. Si se interrumpe, documente el estado real del software, de Lockdown y de Tamper Protection, así como los reinicios pendientes. Si Endpoint Agent permanece intacto, compruebe sus funciones de protección y gestión; reactive Tamper Protection, si se había desactivado, únicamente por la vía documentada para ese dispositivo y compruebe el resultado localmente. Pulsar Lock no demuestra que se haya reinstalado el software de Lockdown que falte.

Si Lockdown se ha desbloqueado, retirado mediante MSI o posiblemente modificado, no dé por hecho que volver a bloquear, reinstalar Lockdown o migrar a Unauthorized File Protection sea una vía automática de recuperación. Puede quedar pendiente un reinicio para completar la retirada. Mantenga los canales de protección y gestión disponibles. Antes de efectuar más cambios, obtenga de Sophos Support instrucciones de recuperación vigentes y expresas para el host y las versiones instaladas. Si no puede verificarse la protección, mantenga el servidor aislado según los procedimientos de incidentes y red.

Si Endpoint Agent ya se ha eliminado y el servidor debe volver a contar con protección Sophos, una instalación nueva con un instalador actual del tenant correcto de Sophos Fusion es una tarea aparte. Compruebe después el grupo de equipos, políticas asignadas, productos con licencia, estado de actualización, estado de salud y alertas. Esto no demuestra que se haya restaurado Lockdown ni que se haya migrado a Unauthorized File Protection; para un host afectado, obtenga antes el procedimiento correspondiente de Sophos Support.

Si otro producto de protección toma el relevo, demuestre que funciona antes de eliminar el registro de Sophos. Si falla la validación de ambas vías de protección, aísle el servidor según los procedimientos de incidentes y red hasta restaurar la protección o escalar el caso.

Preguntas frecuentes

¿Delete en Sophos Fusion elimina el software del servidor?

No. Delete limpia el registro de Sophos Fusion. Primero hay que desinstalar por separado el software local y validarlo después de reiniciar.

¿Se pueden eludir Server Lockdown o Tamper Protection para desinstalar?

No. Libere ambos estados mediante los procedimientos compatibles de Sophos Fusion o locales. Si no es posible, detenga el intento local y escale con pruebas de diagnóstico.

¿Unlock elimina también el software Server Lockdown?

No. Después de desbloquear, Server Lockdown se retira localmente con el comando MSI de Sophos indicado arriba; solo un reinicio completa la eliminación del producto. El agente se desinstala por separado.

¿Cuándo puede eliminarse el registro del servidor?

Solo después de validar la eliminación local completa y activar la protección sustituta prevista. Hasta entonces, consérvelo para el estado, contraseña, alertas y diagnósticos.