Désinstaller Sophos Endpoint sous Windows
Une désinstallation propre comporte deux opérations distinctes. Il faut d’abord supprimer les logiciels Sophos de l’appareil Windows, puis seulement effacer l’objet devenu inutile dans Sophos Fusion (anciennement Sophos Central).
Cet ordre est essentiel. Une suppression dans Sophos Fusion n’est pas une désinstallation à distance : elle retire l’objet et ses alertes, mais laisse l’agent installé.
Avant de commencer
- accès administrateur local
- fenêtre de maintenance active
- Tamper Protection désactivé pour cet appareil
- langue du programme de désinstallation identique à celle de la version de Sophos Endpoint installée
- plan de restauration ou de retour arrière
- aucune investigation ou remédiation nécessitant encore l’Endpoint
Désactiver Sophos Fusion Tamper Protection en sécurité explique l’override local de quatre heures et le réglage par appareil.
Ne pas supprimer trop tôt : conserver l’appareil dans Sophos Fusion jusqu’à la réussite de la désinstallation locale afin de garder le mot de passe, l’état et les diagnostics.
Méthode de désinstallation prise en charge
Sophos fournit un programme central sous Windows :
C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe
- Désactiver Tamper Protection.
- Ouvrir l’invite de commandes ou PowerShell en administrateur.
- Lancer SophosUninstall.exe depuis le chemin indiqué.
- Terminer l’assistant, puis redémarrer Windows pour achever la suppression.
- Vérifier que les services, l’interface de protection et les applications Sophos ont disparu.
Sous Windows 10, il est aussi possible de désinstaller Sophos Endpoint Agent sous Settings > Apps > Apps & features ; sous Windows 11, le chemin est Settings > Apps > Installed apps. Windows lance le même programme pris en charge.
Désinstallation silencieuse
Pour un déploiement logiciel ou un offboarding contrôlé :
PowerShell
& "C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
Invite de commandes ou fichier .bat
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
Pour quelques appareils, la suppression interactive via Settings > Apps ou le programme de désinstallation reste la méthode normale ; réserver --quiet à un déploiement contrôlé et répétable. Cet appel s’applique à Windows 10 (x64) et versions ultérieures ainsi qu’à Windows Server 2016 et versions ultérieures, avec un Core Agent pris en charge. Sur les plateformes héritées, Sophos indique plutôt uninstallcli.exe --quiet dans le même répertoire ; la suppression interactive héritée utilise uninstallgui.exe. Inventorier le système, l’architecture et la version de Core Agent avant un déploiement étendu. Dans un fichier batch, conserver les guillemets autour du chemin complet et enregistrer le fichier avec l’extension .bat.
--language=<LanguageID> fixe la langue du programme de désinstallation à l’aide d’un identifiant de langue standard décimal ou hexadécimal. Elle doit correspondre à celle de la version de Sophos Endpoint installée. Le système de déploiement doit vérifier le code de sortie, les applications restantes et le redémarrage. La fin du processus ne suffit pas comme preuve.
Les valeurs de retour numériques ne sont pas interprétées comme des codes Windows généraux :
| Code | Signification |
|---|---|
0 | réussi, aucun redémarrage nécessaire |
1 | réussi, redémarrage nécessaire |
2 | échec |
3 | échec, redémarrage nécessaire |
4 | état inconnu |
5 | Tamper Protection est encore activée |
6 | le processus ne dispose pas de droits administrateur |
7 | Server Lockdown est actif, généralement non pertinent pour les Endpoints |
8 | un redémarrage déjà en attente bloque la procédure |
Sophos documente le log de désinstallation sous la forme C:\Windows\Temp\Sophos Endpoint Agent. Pour le code 8, effectuer d’abord le redémarrage déjà en attente, puis réévaluer l’appareil. Pour les autres codes d’échec, Avanet recommande de ne pas multiplier les redémarrages ou les appels. Après la suppression, redémarrer Windows avant la validation ci-dessous. Ce redémarrage final est obligatoire après la méthode interactive comme après la ligne de commande ou le fichier batch, même si le code 0 signifie que le programme de désinstallation ne le demande pas lui-même.
Limites et retour arrière du déploiement silencieux
--quiet masque l’assistant, mais ne supprime ni les prérequis ni les dépendances produit. Sur un appareil protégé par ZTNA, Device Encryption ou MDR, utiliser d’abord la procédure Install or uninstall software dans Sophos Fusion. Confirmer la récupération du chiffrement, l’accès continu à l’appareil et la continuité de la supervision convenue avant la maintenance.
Il n’existe pas de matrice actuelle fiable permettant de déduire des validations générales par éditeur pour les combinaisons avec d’autres logiciels de sécurité. Avant un retrait à grande échelle, inventorier les produits et versions réellement installés, puis tester cette combinaison exacte sur un petit groupe pilote. Si un produit bloque ou perturbe le retrait, transmettre le cas précis et ses logs aux éditeurs concernés ; des hypothèses de coexistence propres à un éditeur, non prises en charge ou non vérifiées, ne remplacent pas ce test.
La désinstallation ne dispose d’aucun retour arrière automatique. Avanet recommande de commencer par un petit groupe pilote et de conserver un installateur actuel lié au tenant ainsi que l’accès aux informations de récupération. Si la validation échoue, ne pas déclarer l’appareil retiré : préserver les logs et l’état et, selon la recommandation de sécurité d’Avanet, isoler l’appareil si nécessaire ; rétablir ensuite la protection documentée ou escalader vers Sophos Support.
Ne pas confondre avec Manage software
Sous My Environment > Computers & Servers, Manage software retire certains produits ou change l’Agent Mode. Sophos Core Agent reste installé pour la gestion.
Une suppression complète exige donc SophosUninstall.exe. Manage software sert à modifier les produits, pas à retirer définitivement l’appareil.
Vérifier la désinstallation
Après la fin de l’assistant ou de la commande silencieuse et le redémarrage de Windows :
- Sophos Endpoint Agent n’apparaît plus parmi les applications.
- Le bouclier et l’interface locale Sophos ont disparu.
- Aucun service de protection Sophos ne fonctionne.
- Le produit de remplacement est actif et à jour.
- Windows Security indique le fournisseur attendu.
- Aucun redémarrage ou processus de désinstallation incomplet ne subsiste.
Un dossier restant ne prouve pas qu’une protection est active. Les services, produits enregistrés et fournisseur de sécurité sont plus fiables.
Supprimer ensuite l’appareil de Sophos Fusion
L’objet ne doit être supprimé de Sophos Fusion qu’après la validation locale :
- Ouvrir My Environment > Computers & Servers.
- Sélectionner l’appareil désinstallé.
- Confirmer Delete.
- Vérifier qu’il n’apparaît plus dans la liste active.
La suppression efface aussi les alertes associées. Conserver les informations nécessaires auparavant. Sophos garde actuellement les appareils supprimés pendant 30 jours pour restauration.
Appareil déjà supprimé ou licence expirée
Avec Core Agent 2023.2 ou version ultérieure sous Windows 10 ou version ultérieure ou Windows Server 2016 ou version ultérieure, la récupération manuelle du mot de passe Tamper Protection n’est normalement pas nécessaire après la suppression de l’appareil ou l’expiration de la licence. Un appareil supprimé peut être restauré pendant 30 jours ; son mot de passe Tamper Protection reste répertorié pendant 120 jours sous Reports > Reports > Endpoint Protection (ou Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Ne pas utiliser l’ancienne méthode Registry et Safe Mode. Pour la procédure prise en charge et ses exceptions, suivre Désinstaller Sophos Endpoint après sa suppression de Sophos Fusion.
Dépannage
SophosUninstall.exe signale Tamper Protection
Revérifier l’état de Tamper Protection : ouvrir My Environment > Computers & Servers, sélectionner le nom de l’appareil et faire défiler jusqu’à Tamper Protection. L’override local de quatre heures convient à une maintenance courte. Si l’appareil a déjà été supprimé ou si sa licence a expiré, utiliser plutôt la procédure de récupération distincte liée plus haut.
SophosUninstall.exe est absent
Vérifier l’installation de Core Agent. Ne pas nettoyer un agent endommagé avec des MSI isolés ou des suppressions Registry arbitraires. Conserver les logs et utiliser la procédure Sophos actuelle.
L’appareil réapparaît dans Sophos Fusion
Une composante de gestion active ou redéployée existe probablement. Vérifier la distribution logicielle, les gold images, les tâches RMM et Core Agent.
La désinstallation ne se termine pas
Vérifier d’abord que la langue du programme de désinstallation correspond à celle de la version de Sophos Endpoint installée. Vérifier aussi les nettoyages Sophos actifs, Windows Installer, les redémarrages et les autres logiciels de sécurité. Conserver les logs avant toute autre intervention.
Échec de RemoveSIPSSubmitterUserAccount
Une erreur de RemoveSIPSSubmitterUserAccount indique que l’agent a déjà été partiellement supprimé. Collecter les logs SDU et de désinstallation complets, mais ne créer ni modifier de valeurs Registry non vérifiées. Avanet recommande de n’exécuter SophosUninstall.exe qu’une seule fois supplémentaire au maximum après la résolution d’un blocage clairement établi.
Si la suppression reste incomplète, ne pas tenter de nettoyage manuel avec des MSI, le Registry ou le Safe Mode, ni lancer SophosZap sans indication précise. Transmettre à Sophos Support l’archive SDU, le log de désinstallation, le code de retour, le système et l’architecture, la version de Core Agent, la commande exacte et son heure, ainsi que l’état de Tamper Protection et, le cas échéant, de ZTNA, Device Encryption ou MDR.
SophosZap uniquement en dernier recours
SophosZap n’est ni la méthode de désinstallation normale ni un moyen de contourner une Tamper Protection active. Cet outil de nettoyage heuristique ne peut être envisagé qu’après avoir vérifié que Tamper Protection est désactivée et que SophosUninstall.exe a malgré tout échoué ou laissé une désinstallation incomplète. Si ces prérequis ne sont pas incontestables, arrêter les tentatives locales et transmettre le dossier à Sophos Support.
La procédure contrôlée concernant un téléchargement actuel et signé, les produits Sophos compatibles et incompatibles, les redémarrages, l’emplacement du log et les conditions d’arrêt figure dans la section SophosZap de Désinstaller Sophos Endpoint malgré Tamper Protection. Revérifier cette procédure détaillée juste avant toute utilisation ; ne pas intégrer SophosZap par précaution dans des paquets de désinstallation généraux.
Questions fréquentes
Supprimer un ordinateur dans Sophos Fusion retire-t-il l’agent ?
Sophos Endpoint peut-il être désinstallé silencieusement ?
--quiet. Le déploiement doit vérifier le code de sortie, le redémarrage et la suppression réelle.