Ir al contenido
Avanet

Desinstalar Sophos Endpoint en macOS

Sophos Endpoint no se puede desinstalar de un Mac moviendo la aplicación a la Papelera. Quedarían servicios, extensiones del sistema, extensiones de red y componentes protegidos. Para una eliminación mediante métodos admitidos, se utiliza la herramienta instalada Remove Sophos Endpoint o, en una ejecución gestionada, el programa oficial InstallationDeployer.

Primero hay que aclarar el objetivo: si se desea eliminar Sophos Endpoint por completo del Mac, este es el artículo adecuado. Si solo se quiere dejar de utilizar determinadas funciones o componentes de Endpoint, deben revisarse en su lugar las asignaciones de productos y políticas. La descripción general de las funciones de Sophos Endpoint ayuda a distinguir ambos casos. Una desinstalación completa interrumpe la protección; no es el procedimiento apropiado si solo se quiere cambiar la licencia o la configuración de una función.

El orden es importante: primero hay que detener cualquier reinstalación automática mediante MDM y guardar los datos necesarios; después, desinstalar el agente de forma local y verificar el resultado. Solo entonces se elimina el ordenador de Sophos Fusion (antes Sophos Central). Eliminar el objeto de dispositivo de Fusion retira los datos de gestión, pero no desinstala el software del Mac.

Preparación

Antes de la desinstalación, hay que aclarar y documentar los siguientes puntos:

  • hay disponible una cuenta de administrador local de macOS,
  • se han registrado los productos de Sophos instalados y las políticas, los grupos, las licencias, los perfiles MDM y las tareas de instalación asignados; para entornos grandes, resulta útil el inventario de dispositivos de Sophos Fusion,
  • si Tamper Protection está activa, se dispone de la contraseña individual del dispositivo o se ha confirmado su desactivación para ese dispositivo,
  • si el Mac está gestionado, se dispone de acceso a MDM o al sistema de distribución de software,
  • se ha decidido cómo mantener la protección o interrumpirla de forma controlada durante la retirada, la reparación o la migración de tenant,
  • para un despliegue nuevo posterior, están disponibles el instalador del tenant correcto de Fusion y los perfiles MDM necesarios.

La contraseña del dispositivo se encuentra en Devices > Computers and Servers, dentro de Tamper Protection en el dispositivo afectado. Como alternativa, Tamper Protection se desactiva allí solo para ese dispositivo. Si el Mac está conectado, hay que esperar hasta que aplique el cambio. No es necesario desactivarla globalmente para un único dispositivo. Un dispositivo sin conexión no puede recibir el cambio; en ese caso se necesita la contraseña del dispositivo recuperada previamente de forma segura.

Si es necesario, guarda previamente las alertas y los datos forenses y de recuperación. En dispositivos MDM, también hay que retirar la política de instalación del ámbito de asignación. De lo contrario, el Mac podría reinstalar automáticamente el agente que se acaba de eliminar.

Método recomendado: Removal Tool integrado

  1. Abre Spotlight con Command + Space.
  2. Busca Remove Sophos.
  3. Abre Remove Sophos Endpoint.
  4. Introduce la contraseña del administrador local de macOS y, si se solicita, la contraseña de Tamper Protection.
  5. Completa todas las instrucciones y reinicia el Mac cuando la herramienta lo indique.

No arrastres la aplicación Sophos a la Papelera ni elimines manualmente directorios de /Library. Si falta el desinstalador integrado o no funciona, utiliza el Removal Tool independiente oficial.

Desinstalación admitida desde Terminal

Para la gestión remota o una tarea MDM controlada, Sophos confirma los siguientes comandos. Se ejecutan en Terminal de macOS o en el contexto de ejecución del sistema de gestión con privilegios root:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Sustituye <TAMPER_PROTECTION_PASSWORD> por la contraseña individual de Tamper Protection de este Mac. Si Tamper Protection ya se ha desactivado en Fusion y el Mac ha aplicado el cambio, el parámetro es opcional:

sudo ./InstallationDeployer --remove

Sophos exige sudo para una desinstalación desde Terminal; sin sudo, la herramienta abre en su lugar un cuadro de diálogo gráfico para solicitar credenciales. Una contraseña proporcionada como argumento de la línea de comandos puede quedar visible en registros de gestión o datos de procesos. Por ello, en dispositivos gestionados es más seguro desactivar Tamper Protection específicamente en Fusion, esperar a que se sincronice y realizar después la desinstalación sin el parámetro de contraseña.

Si el proceso normal no muestra el diálogo de consentimiento de macOS necesario, Sophos documenta esta variante:

sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Prueba primero la variante en la versión principal de macOS que se utilice realmente. Sophos advierte que los diálogos de consentimiento pueden variar entre versiones de macOS debido a los cambios de seguridad de Apple.

Removal Tool independiente como método de reparación

Si falta el desinstalador instalado o ya se ha ejecutado sin éxito, abre la descarga pública de Sophos del Removal Tool for Sophos Endpoint for Mac. Tras completar los pasos de exportación o descarga que se muestran allí, descomprime el paquete y abre Remove Sophos Endpoint. La herramienta independiente es un método de reparación específico, no el procedimiento estándar para todas las desinstalaciones.

Si esta herramienta también falla, recopila los datos de SDU antes de realizar más cambios. El artículo Sophos Endpoint: diagnóstico con SDU muestra el procedimiento adecuado. No utilices scripts de limpieza antiguos, herramientas de terceros ni comandos copiados para eliminar manualmente archivos protegidos. Con la información de diagnóstico, se puede abrir después un caso con el soporte de Sophos.

Gestionar los perfiles MDM y las extensiones

El desinstalador de Sophos elimina los componentes de Endpoint instalados. En cambio, un perfil de configuración MDM forma parte de la gestión del dispositivo y no se trata como una aplicación. Por tanto, no se debe presuponer que la desinstalación local elimina automáticamente de MDM los perfiles de Sophos. Después de la desinstalación, se decide por separado:

  • El Mac permanece en la empresa o se volverá a instalar: retira del ámbito o elimina los perfiles de Sophos solo si ninguna otra configuración de Sophos asignada los necesita.
  • El Mac deja de estar gestionado: elimina los perfiles de Sophos mediante MDM y comprueba allí que no vuelvan a asignarse.
  • Migración a un tenant nuevo: elimina la asignación de instalación anterior y los perfiles que ya no sean necesarios; después, despliega los perfiles actuales y el instalador del tenant nuevo.

No elimines manualmente las extensiones del sistema ni las extensiones de red. Si macOS sigue mostrando una extensión después de una desinstalación correcta, reinicia primero el Mac y comprueba las asignaciones de MDM. Si continúa apareciendo, guarda los registros y contacta con el soporte de Sophos. El proceso de instalación independiente con perfiles, Full Disk Access y verificación del despliegue se explica en Desplegar Sophos Endpoint en macOS mediante MDM.

Verificar el resultado y limpiar Fusion

La eliminación local, la protección frente a un nuevo despliegue del software y la retirada de Fusion son pasos de verificación independientes. Después de un reinicio solicitado por la herramienta, comprueba primero el estado local:

  • Sophos Endpoint y el icono de la barra de menús ya no aparecen,
  • en Activity Monitor, filtra por Sophos; esta comprobación sirve como validación complementaria, no como única prueba de que el proceso ha concluido.

Después, comprueba que MDM o el sistema de distribución de software no inicien una nueva instalación y que los perfiles MDM de Sophos que ya no sean necesarios se hayan eliminado o estén fuera del ámbito. La última comunicación del objeto de dispositivo en el tenant anterior no debe volver a actualizarse.

Solo cuando se cumplan estos puntos se elimina de Fusion el objeto de dispositivo anterior. Esta eliminación por sí sola no desinstala el software del Mac. En una migración de tenant, se realizan después la instalación y la validación en el tenant nuevo: identidad y grupo correctos del dispositivo, política asignada, Health State en verde, actualización y última comunicación.

Si falla la desinstalación

Síntoma: el agente reaparece después de la desinstalación

Comprueba primero el estado de MDM, la política de instalación y los perfiles de Sophos existentes. Una tarea de instalación que siga asignada puede volver a instalar el agente y dar la impresión de que la desinstalación ha fallado. Retira la asignación anterior del ámbito y vuelve a comprobar después el estado local y el de Fusion.

Síntoma: falta el Removal Tool o se interrumpe

  1. No intentes eliminar manualmente archivos y directorios una y otra vez.
  2. Anota las versiones de macOS y del agente de Sophos, los privilegios de administrador local, el estado de Tamper Protection, el método utilizado, la hora y el mensaje de error o el código de salida que se muestra.
  3. Utiliza el Removal Tool independiente oficial como método de reparación.
  4. Recopila datos de diagnóstico de SDU actuales antes de la siguiente intervención.
  5. Abre un caso con el soporte de Sophos e incluye estos datos y registros.

Síntoma: el dispositivo ya se ha eliminado de Fusion

En Sophos Fusion, abre Reports > Recover Tamper Protection passwords. Durante los 30 días posteriores a la eliminación, el dispositivo se puede restaurar allí mediante Restore. El informe conserva los dispositivos eliminados y sus contraseñas de Tamper Protection durante 120 días; Export permite guardar las entradas mostradas. Una vez transcurridos los 30 días, Restore deja de estar disponible aunque el registro de la contraseña siga apareciendo en el informe dentro del plazo de 120 días.

Último recurso: eludir Tamper Protection en el modo de recuperación

Este procedimiento solo es válido para macOS y únicamente cuando la restauración del dispositivo, la recuperación de la contraseña y las dos herramientas de eliminación habituales no están disponibles o no han funcionado. Modifica product-info.plist en el volumen APFS Data. Elegir un volumen incorrecto o usar una ruta diferente puede dañar el sistema. Si la asignación de volúmenes no está clara, detente y contacta con el soporte de Sophos.

  1. Inicia el Mac en macOS Recovery con el procedimiento de Apple correspondiente a su modelo. Selecciona Options y Continue si aparece esta opción e inicia sesión con una cuenta de administrador.

  2. En la barra de menús superior, abre Utilities > Terminal y muestra los volúmenes APFS:

    diskutil apfs list
    
  3. Usa exclusivamente la entrada APFS Volume Disk (Role): … (Data). Anota el Disk Identifier, el Mount Point y el estado de FileVault de ese volumen Data. No selecciones el volumen System, Preboot o Recovery.

  4. Si FileVault muestra No, continúa en el paso 6. Si muestra Yes (Locked), desbloquea el volumen Data; sustituye <DISK_IDENTIFIER> por el identificador anotado e introduce la contraseña de administrador cuando se solicite:

    diskutil apfs unlockVolume <DISK_IDENTIFIER>
    
  5. Vuelve a comprobar la lista de volúmenes. Si el volumen Data sigue apareciendo bloqueado, repite el desbloqueo y la comprobación; no continúes mientras esté bloqueado:

    diskutil apfs list
    
  6. Monta el volumen Data; sustituye también aquí el marcador:

    diskutil mount <DISK_IDENTIFIER>
    
  7. Cambia a su directorio Library. Sustituye <MOUNT_POINT> por el punto de montaje anotado anteriormente. Las comillas son obligatorias porque la ruta puede contener espacios, por ejemplo cd "/Volumes/Data/Library":

    cd "<MOUNT_POINT>/Library"
    
  8. Solo después de confirmar que la ruta actual es el directorio Library del volumen Data correcto, ejecuta el siguiente comando, que distingue entre mayúsculas y minúsculas:

    plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plist
    

    Si plutil muestra un error o existe alguna duda sobre el resultado, detente aquí. Para este cambio de plist, no hay documentado ningún procedimiento de reversión verificado dentro de este proceso. No pruebes más modificaciones de plist ni comandos de eliminación manual; documenta en su lugar los pasos realizados, guarda la información de diagnóstico y contacta con el soporte de Sophos.

  9. Reinicia desde el menú Apple y arranca con normalidad. Después, ejecuta Remove Sophos Anti-Virus o el Removal Tool independiente oficial actual. Cuando se solicite una contraseña, utiliza la de administrador de macOS.

  10. Verifica el resultado como se describe más arriba. Reinstala Sophos solo si es necesario; de lo contrario, completa la limpieza de Fusion y MDM.

Artículos relacionados

La instalación manual se explica en Instalar Sophos Endpoint en macOS. La anulación local temporal y la recuperación de contraseñas se describen en Desactivar Sophos Fusion Tamper Protection de forma segura.

Preguntas frecuentes

¿Se puede mover Sophos Endpoint a la Papelera en un Mac?

No. Los servicios, las extensiones y los componentes protegidos no se eliminarían correctamente. Para una eliminación mediante métodos admitidos, se utiliza el Sophos Removal Tool.

¿Es necesario desactivar Tamper Protection globalmente?

No. Para un solo Mac basta con desactivarla en el objeto de dispositivo o utilizar la contraseña individual de Tamper Protection. La desactivación global aumenta innecesariamente la superficie de ataque.

¿Eliminar el Mac en Sophos Fusion elimina también el agente?

No. El objeto de dispositivo de Fusion y el software instalado localmente son elementos independientes. Primero se desinstala y verifica el agente en el Mac; después, se elimina el objeto de dispositivo.