Desinstalar por completo Sophos Protection for Linux
La retirada completa de Sophos Protection for Linux (SPL) consta de tres tareas separadas: desinstalar localmente el agente con su script integrado, verificar o sustituir la protección del servidor y solo entonces eliminar de Sophos Fusion (antes Sophos Central) el registro obsoleto. Eliminarlo en Central no desinstala SPL del servidor.
Tampoco Actions > Manage software > Uninstall current protection constituye una desinstalación local completa de SPL: retira componentes de protección, pero mantiene instalado Sophos Core Agent para la comunicación y la gestión de políticas. Para retirarlo por completo, utilizar el desinstalador local (Sophos: Computers and servers).
Este procedimiento se aplica al agente de servidor Sophos Protection for Linux. No sirve para Sophos Endpoint en Windows o macOS, Sophos Anti-Virus for Linux (SAV) ni el producto independiente Sophos Linux Sensor.
Proceso resumido
- Confirmar ventana de mantenimiento, acceso root, ruta y protección sustitutiva.
- Conservar el estado local de SPL y los datos necesarios de Central.
- Ejecutar
uninstall.shcomo root desde la instalación SPL existente. - Usar
rmdirsolo en los directorios cgroup vacíos indicados por Sophos. - Verificar la retirada local y la protección sustitutiva activa.
- Solo entonces borrar el registro obsoleto de Central o reinstalar SPL con un instalador actual del tenant.
Antes de desinstalar
- Acordar una ventana y supervisar las cargas dependientes.
- Disponer de shell root o
sudo. - Detener distribución, gestión de configuración y Gold Images que puedan reinstalar SPL.
- Guardar alertas, estado Health y datos de investigación antes del borrado en Central.
- Identificar la ruta real. La predeterminada es
/opt/sophos-spl; adaptar todas las rutas si se usó--install-dir. - Definir cómo seguirá protegido el servidor. La desinstalación no reactiva software de seguridad de terceros retirado o sustituido.
Registrar el estado inicial:
sudo systemctl status sophos-spl
sudo test -x /opt/sophos-spl/bin/uninstall.sh && printf 'SPL uninstaller found\n'
La primera orden puede mostrar un servicio activo. La segunda debe confirmar un desinstalador ejecutable. Si falla, no copiar uninstall.sh de otro host ni iniciar una limpieza manual; aclarar primero ruta y estado del agente.
Tamper Protection y B-02: Sophos documenta Tamper Protection para Windows y macOS, no para Sophos Protection for Linux. Por tanto, este proceso Linux no usa una contraseña de Central ni promete una excepción sin contraseña tras caducar la licencia o eliminar el dispositivo. No trasladar a Linux el comportamiento de Windows o macOS. La vía admitida sigue siendo el desinstalador SPL local ejecutado como root.
Ejecutar el desinstalador SPL admitido
Para la ruta predeterminada, Sophos documenta el desinstalador integrado:
cd /opt/sophos-spl/bin
sudo ./uninstall.sh
Para una instalación personalizada, entrar en <BASE-INSTALACION>/sophos-spl/bin. <BASE-INSTALACION> es exactamente la base usada con --install-dir; no trasladar el script desde /opt.
Guardar el código de salida y toda la salida de terminal. Que el proceso termine no demuestra por sí solo que haya funcionado.
Tratar con seguridad los directorios cgroup restantes
Sophos indica exactamente estas cuatro órdenes tras el desinstalador:
sudo rmdir /sys/fs/cgroup/sophos.slice
sudo rmdir /sys/fs/cgroup/cpuacct/sophos.slice
sudo rmdir /sys/fs/cgroup/cpu/sophos.slice
sudo rmdir /sys/fs/cgroup/memory/sophos.slice
rmdir solo elimina directorios vacíos. Si una ruta no existe, no hay nada que retirar allí; su ausencia no demuestra que la desinstalación esté completa. No todas las rutas se aplican a cada distribución o versión de cgroup. Si rmdir indica que un directorio no está vacío o devuelve cualquier otro error inesperado (por ejemplo, en una ruta cgroup montada o en uso), conservar el mensaje exacto y el estado y escalar el caso según se indica más abajo. No continuar con rm -rf, comodines recursivos ni órdenes improvisadas para limpiar servicios, paquetes o el kernel.
Verificar retirada y protección sustitutiva
Realizar al menos estas comprobaciones:
sudo systemctl status sophos-spl
sudo test ! -e /opt/sophos-spl/bin/uninstall.sh
sudo test ! -d /sys/fs/cgroup/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpuacct/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpu/sophos.slice
sudo test ! -d /sys/fs/cgroup/memory/sophos.slice
Adaptar la segunda línea para una ruta personalizada. Se espera que sophos-spl ya no esté activo, que el desinstalador no exista en la ruta utilizada y que los directorios cgroup citados hayan desaparecido. La ausencia de una ruta que no corresponda a la versión de cgroup no demuestra por sí sola que la retirada haya tenido éxito ni invalida un fallo del desinstalador o un error inesperado de rmdir. Una carpeta residual fuera de las rutas de comprobación indicadas no demuestra protección activa ni autoriza su borrado manual.
Verificar también:
- Que el producto de protección previsto como sustituto funciona, está actualizado y comunica un estado de protección correcto.
- Que los servicios críticos y la monitorización del servidor funcionan después de la intervención.
- Que ninguna tarea de despliegue reinstala SPL sin estar previsto.
- Que el dispositivo no envía nueva actividad SPL a Central tras un intervalo razonable.
Solo entonces eliminar el dispositivo de Sophos Fusion
Si el servidor se retira definitivamente o se sustituye por otro objeto de dispositivo, limpiar el registro solo después de validar la retirada local. Detenerse antes de eliminar cualquier dispositivo: comprobar las advertencias de dispositivos duplicados y otros registros con la misma identidad de agente; un nombre de host único no basta. En particular, aclarar primero la identidad de servidores clonados o procedentes de Golden Images. Sophos advierte que eliminar un dispositivo que tiene duplicados puede impedir que estos se comuniquen o vuelvan a registrarse. Si hay duplicados o la identidad no está clara, no eliminarlo: aclarar la correspondencia y escalar el caso a Sophos Support (eliminación de dispositivos, eventos de duplicados, procedimiento de Golden Images para Linux). Dar de baja una plantilla Golden Image forma parte de otro procedimiento de creación de imágenes, no sustituye a uninstall.sh.
- Abrir My Environment > Computers & Servers.
- Tras superar la comprobación de duplicados e identidad, seleccionar el servidor Linux inequívocamente identificado.
- Conservar alertas y datos de investigación necesarios.
- Elegir Actions > Delete device y confirmar la eliminación.
- Comprobar que el registro desaparece de la lista de dispositivos activos y que ninguna instalación restante o recién desplegada lo vuelve a crear.
En una reparación temporal o reinstalación planificada, no borrar prematuramente el registro; conservarlo para diagnóstico y comparación.
Si la desinstalación falla
Falta uninstall.sh o no se inicia
Revisar ruta, permisos y variante SPL. Con ruta personalizada, está en sophos-spl/bin. No tomar scripts de otro servidor ni borrar archivos, paquetes, usuarios o servicios a ciegas.
El servicio continúa o SPL vuelve a reportar
Revisar código y salida, y después distribución, gestión de configuración, scripts de inicio y Gold Images. No eliminar repetidamente el registro Central mientras pueda quedar activo un agente o job.
Una orden cgroup devuelve un error inesperado
Si el directorio no está vacío o rmdir devuelve cualquier otro error inesperado, no forzar un borrado recursivo. Registrar el estado de los procesos y montajes, el mensaje de error exacto, la distribución, el kernel, la versión de cgroup, la versión de SPL, la ruta de instalación y la hora. Enviar estos datos y la salida de uninstall.sh a Sophos Support. No improvisar órdenes adicionales para limpiar residuos.
Punto de escalado
Si el agente sigue activo, falla el desinstalador o el estado es contradictorio, no marcar el servidor como retirado. Asegurar la protección sustitutiva y, si falta, aislarlo conforme al procedimiento de incidentes. Enviar a Sophos Support distribución/versión, arquitectura, kernel, versión SPL, ruta, orden exacta, código, salida, hora, estado del servicio y error cgroup.
Solo si SPL sigue instalado y la herramienta correspondiente está disponible: se puede registrar opcionalmente el estado mediante /opt/sophos-spl/bin/sophosctl status (Endpoint Self Help; adaptar la ruta si la instalación es personalizada) o utilizar Sophos Diagnostic Utility (SDU) para recopilar registros de SPL y del sistema. Estas pruebas diagnósticas no son un requisito para completar la retirada ni sustituyen el registro de salida del desinstalador (Sophos: solución de problemas de SPL).
Reinstalación y vuelta atrás
No hay rollback automático. Para restaurar SPL, usar un Linux Server Installer actual ligado al tenant desde My Environment > Installers y seguir Instalar y desplegar Sophos Protection for Linux. No reparar con un instalador antiguo, un directorio copiado ni el uninstall.sh retirado.
La recuperación termina cuando el servicio funciona, el servidor aparece en Central con la identidad prevista, recibe componentes y Server policies correctos y la protección requerida está demostrablemente activa.