Desinstalar Sophos Central Endpoint en macOS
Sophos Endpoint no se puede eliminar de un Mac trasladando la aplicación a la papelera. Los servicios, System Extensions, Network Extensions y componentes protegidos del agente permanecerían instalados. El procedimiento compatible utiliza la herramienta Remove Sophos Endpoint instalada con el agente o Sophos InstallationDeployer en Terminal.
Antes de la desinstalación se aclara si el dispositivo va a retirarse realmente, migrarse a otro tenant o solo repararse. Cuando sea necesario, los datos de alertas, forenses y de recuperación se guardan previamente. El ordenador solo se elimina de Sophos Central después de confirmar la eliminación local.
Preparación
La desinstalación requiere una cuenta de administrador local de macOS. Si Tamper Protection está activa, también se necesita la contraseña individual del dispositivo de My Environment > Computers & Servers > Dispositivo > Tamper Protection, o bien desactivar previamente la protección únicamente para ese dispositivo.
Un dispositivo offline no puede recibir un cambio de Central. En ese caso, para el Admin Login local se utiliza la contraseña del dispositivo obtenida previamente en Central. La contraseña no debe incluirse en tickets ni en scripts de despliegue permanentes.
Utilizar el Removal Tool integrado
El procedimiento normal utiliza el Removal Tool ya instalado:
- Abrir Spotlight con
Command + Space. - Buscar Remove Sophos.
- Iniciar Remove Sophos Endpoint.
- Confirmar las credenciales de administrador de macOS y, si se solicita, la contraseña de Tamper Protection.
- Completar el proceso y reiniciar el Mac si se solicita.
La aplicación no debe arrastrarse a la papelera. Si falta la herramienta integrada, no se realiza una limpieza manual de /Library, sino que se utiliza el Standalone Removal Tool oficial.
Desinstalación mediante Terminal
Para una desinstalación remota o mediante MDM controlada se utiliza la herramienta de Sophos instalada:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<GERAETE_PASSWORT>'
--tamper_password solo es necesario si Tamper Protection sigue activa. Sin sudo puede aparecer en su lugar un cuadro de diálogo gráfico de credenciales. En un despliegue masivo, la contraseña no se guarda en texto sin cifrar en el script, el registro de MDM ni la documentación del proceso.
Si macOS no muestra el diálogo de consentimiento necesario, Sophos indica para las versiones compatibles la variante con interfaz:
sudo ./InstallationDeployer --remove --ui --tamper_password '<GERAETE_PASSWORT>'
El comportamiento se prueba en la versión de macOS realmente utilizada, ya que Apple modifica los procesos de consentimiento y Extensions entre versiones principales.
Standalone Removal Tool
Si el desinstalador integrado está dañado o se ha eliminado, Sophos ofrece una herramienta firmada Removal Tool for Sophos Endpoint for Mac. Se descarga únicamente desde Sophos, se descomprime y se ejecuta como Remove Sophos Endpoint. Antes de una distribución amplia se comprueban el origen y la firma igual que con el instalador normal.
El Standalone Tool es un procedimiento de reparación, no un motivo para evitar siempre el desinstalador integrado. Si también falla, se recopilan datos SDU antes de modificar otros archivos.
Recuperar un dispositivo eliminado o protegido contra manipulaciones
Los dispositivos eliminados se pueden restaurar en Central durante 30 días. El reporting de recuperación de Tamper Protection conserva durante 120 días las contraseñas de dispositivos eliminados. La entrada más reciente aparece arriba y permite realizar el Admin Login local.
Solo cuando ya no son posibles la restauración en Central, la contraseña del dispositivo y la desinstalación normal, Sophos documenta un procedimiento mediante macOS Recovery Mode. En él se identifica el volumen APFS Data correcto, se desbloquea si FileVault está activo y se modifica de forma específica información de producto de Sophos para que el Removal Tool vuelva a ejecutarse. Esta intervención es propensa a errores y se realiza siguiendo directamente la documentación actual de Sophos, no una antigua secuencia de comandos copiada.
Verificar el resultado y limpiar Central
Después de la desinstalación se comprueba lo siguiente:
- Sophos Endpoint y su componente de la barra de menús ya no se inician,
- no quedan activos procesos de Health o Update de Sophos,
- el reinicio no provoca un nuevo registro en el tenant anterior,
- MDM o la distribución de software no reinstalan automáticamente el agente,
- se han guardado los registros y datos del incidente necesarios.
Solo entonces se elimina el dispositivo de Central. En una migración se utiliza después el instalador del nuevo tenant y se comprueban la nueva identidad del dispositivo, el grupo, la política y la comunicación.
Si falla la desinstalación
Primero se registran la versión de macOS, los permisos de administrador local, el estado de Tamper Protection, el Exit Code exacto y los registros del instalador. La eliminación manual reiterada de carpetas individuales de Sophos puede dañar aún más el Removal Tool.
Antes de la siguiente intervención se recopilan registros SDU para el caso de soporte. El ticket incluye el dispositivo, las versiones de macOS y del agente, el método utilizado, el Exit Code, la hora y los pasos ya realizados.
Artículos relacionados
La instalación se describe en Instalar Sophos Central Endpoint en macOS. El override local de duración limitada y la recuperación mediante Central se explican en Desactivar Tamper Protection en Sophos Central de forma segura.