Aller au contenu
Avanet

Désinstaller Sophos Central Endpoint sur macOS

Sur un Mac, Sophos Endpoint ne peut pas être désinstallé en déplaçant l’application dans la corbeille. Les services, System Extensions, Network Extensions et composants protégés de l’agent resteraient installés. La méthode prise en charge utilise l’outil Remove Sophos Endpoint installé avec le produit ou Sophos InstallationDeployer dans le Terminal.

Avant la désinstallation, il faut déterminer si l’appareil doit réellement être mis hors service, migré vers un autre tenant ou simplement réparé. Les données d’Alert, de Forensics et de Recovery sont sauvegardées au préalable si nécessaire. L’ordinateur n’est supprimé de Sophos Central qu’après confirmation de la désinstallation locale.

Préparatifs

La désinstallation nécessite un compte administrateur macOS local. Si Tamper Protection est activée, le mot de passe individuel de l’appareil est également requis sous My Environment > Computers & Servers > Device > Tamper Protection, à moins que la protection ne soit désactivée au préalable pour ce seul appareil.

Un appareil hors ligne ne peut pas recevoir une modification depuis Central. Dans ce cas, le mot de passe de l’appareil précédemment récupéré dans Central est utilisé pour l’Admin Login local. Ce mot de passe ne doit pas être consigné dans un ticket ni dans un script de déploiement permanent.

Utiliser le Removal Tool intégré

La procédure normale utilise le Removal Tool déjà installé :

  1. Ouvrir Spotlight avec Command + Space.
  2. Rechercher Remove Sophos.
  3. Lancer Remove Sophos Endpoint.
  4. Confirmer les identifiants administrateur macOS et, si demandé, le mot de passe Tamper Protection.
  5. Terminer entièrement la procédure et redémarrer le Mac si cela est demandé.

L’application ne doit pas être déplacée dans la corbeille. Si l’outil intégré est absent, les fichiers de /Library ne sont pas supprimés manuellement. Il faut utiliser le Standalone Removal Tool officiel.

Désinstallation dans le Terminal

Pour une désinstallation distante ou via MDM contrôlée, l’outil Sophos installé est utilisé :

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<GERAETE_PASSWORT>'

--tamper_password n’est nécessaire que si Tamper Protection est encore activée. Sans sudo, une boîte de dialogue graphique d’identification peut apparaître. Lors d’un déploiement en masse, le mot de passe n’est pas enregistré en clair dans le script, le journal MDM ou la documentation du processus.

Si macOS n’affiche pas la boîte de dialogue de consentement requise, Sophos indique la variante UI suivante pour les versions prises en charge :

sudo ./InstallationDeployer --remove --ui --tamper_password '<GERAETE_PASSWORT>'

Le comportement est testé sur la version de macOS réellement utilisée, car Apple modifie les procédures de consentement et d’Extensions entre les versions majeures.

Standalone Removal Tool

Si le programme de désinstallation intégré est endommagé ou supprimé, Sophos fournit un outil signé, Removal Tool for Sophos Endpoint for Mac. Il est téléchargé directement depuis Sophos, décompressé et exécuté sous le nom Remove Sophos Endpoint. Avant un déploiement étendu, son origine et sa signature sont vérifiées comme pour l’Installer normal.

Le Standalone Tool est une méthode de réparation, pas une raison de contourner systématiquement le programme de désinstallation intégré. Si cette procédure échoue également, les données SDU sont collectées avant de modifier d’autres fichiers.

Restaurer un appareil supprimé ou protégé par Tamper Protection

Les appareils supprimés peuvent être restaurés dans Central pendant 30 jours. Le Tamper Protection Recovery Reporting conserve leurs mots de passe pendant 120 jours. L’entrée la plus récente apparaît en haut et permet l’Admin Login local.

La procédure macOS Recovery Mode documentée par Sophos n’est utilisée que si la restauration dans Central, le mot de passe de l’appareil et la désinstallation normale ne sont plus possibles. Il faut alors identifier le bon volume APFS Data, le déverrouiller si FileVault est actif et modifier précisément une information produit Sophos pour permettre au Removal Tool de fonctionner de nouveau. Cette intervention est sujette aux erreurs et doit donc suivre directement la documentation Sophos actuelle, pas une ancienne suite de commandes copiée.

Vérifier le résultat et nettoyer Central

Après la désinstallation, les points suivants sont contrôlés :

  • Sophos Endpoint et son composant de barre de menus ne démarrent plus,
  • aucun processus Sophos Health ou Update ne reste actif,
  • le redémarrage ne crée pas de nouvel enregistrement dans l’ancien tenant,
  • le MDM ou la distribution logicielle ne réinstalle pas automatiquement l’agent,
  • les Logs et Incident Data nécessaires sont sauvegardés.

L’appareil n’est supprimé de Central qu’après ces contrôles. Lors d’une migration, l’Installer du nouveau tenant est ensuite utilisé, puis la nouvelle identité de l’appareil, son groupe, sa Policy et sa communication sont vérifiés.

En cas d’échec de la désinstallation

Il faut d’abord consigner la version de macOS, les droits administrateur locaux, l’état de Tamper Protection, l’Exit Code exact et les Installer Logs. La suppression manuelle répétée de répertoires Sophos individuels peut endommager davantage le Removal Tool.

Pour une demande de support, les SDU Logs sont collectés avant l’intervention suivante. Le ticket contient l’appareil, les versions de macOS et de l’agent, la méthode utilisée, l’Exit Code, l’heure et les étapes déjà effectuées.

Articles associés

L’installation est expliquée dans Installer Sophos Central Endpoint sur macOS. L’override local temporaire et la restauration dans Central sont décrits dans Désactiver Tamper Protection en toute sécurité dans Sophos Central.

Questions fréquentes

Peut-on placer Sophos Endpoint dans la corbeille sur un Mac ?

Non. Les services de l’agent, les Extensions et les composants protégés ne seraient pas supprimés correctement. Il faut utiliser le Sophos Removal Tool.

Faut-il désactiver Tamper Protection globalement ?

Non. Pour un seul appareil, il suffit de la désactiver sur l’objet de l’appareil ou de fournir au Removal Tool le mot de passe Tamper Protection individuel.