Désinstaller Sophos Endpoint sous macOS
Sophos Endpoint ne peut pas être désinstallé d’un Mac en plaçant simplement l’application dans la corbeille. Des services, des extensions système, des extensions réseau et des composants protégés resteraient présents. Pour une désinstallation prise en charge, utilisez l’outil Remove Sophos Endpoint installé avec le produit ou, dans le cadre d’une exécution gérée, l’outil officiel InstallationDeployer.
Commencez par déterminer l’objectif : si vous souhaitez désinstaller complètement Sophos Endpoint du Mac, cet article décrit la procédure appropriée. Si seules certaines fonctions ou certains composants Endpoint ne doivent plus être utilisés, vérifiez plutôt les affectations de produits et de stratégies. La présentation des fonctions de Sophos Endpoint aide à faire cette distinction. Une désinstallation complète interrompt la protection ; ce n’est pas la bonne méthode pour simplement modifier la licence ou la configuration d’une fonction.
L’ordre des opérations est important : empêchez d’abord toute réinstallation automatique par le MDM et sauvegardez les données nécessaires, puis désinstallez l’agent localement et vérifiez le résultat. Ensuite seulement, supprimez l’ordinateur de Sophos Fusion (anciennement Sophos Central). La suppression de l’objet appareil dans Fusion retire les données de gestion, mais ne désinstalle pas le logiciel du Mac.
Préparatifs
Avant la désinstallation, vérifiez et documentez les points suivants :
- un compte d’administrateur macOS local est disponible ;
- les produits Sophos installés ainsi que les stratégies, groupes, licences, profils MDM et tâches d’installation attribués sont recensés ; pour les parcs importants, l’inventaire des appareils Sophos Fusion peut être utile ;
- si la protection antialtération est active, le mot de passe propre à l’appareil est disponible ou sa désactivation pour cet appareil est confirmée ;
- pour un Mac géré, vous disposez d’un accès au MDM ou au système de distribution de logiciels ;
- la manière dont la protection sera maintenue ou interrompue de façon contrôlée pendant la mise hors service, la réparation ou la migration de tenant a été définie ;
- pour un déploiement ultérieur, l’installeur du bon tenant Fusion et les profils MDM requis sont disponibles.
Le mot de passe de l’appareil se trouve dans Devices > Computers and Servers, sur l’appareil concerné, sous Tamper Protection. Vous pouvez également y désactiver la protection antialtération pour cet appareil uniquement. Si le Mac est en ligne, attendez qu’il ait appliqué la modification. Une désactivation globale est inutile pour un seul appareil. Un appareil hors ligne ne peut pas recevoir la modification ; vous devez alors utiliser le mot de passe de l’appareil récupéré auparavant de manière sécurisée.
Si nécessaire, sauvegardez au préalable les alertes ainsi que les données d’investigation et de récupération. Pour les appareils gérés par MDM, retirez également la stratégie d’installation du périmètre d’attribution. Sinon, le Mac risque de réinstaller automatiquement l’agent qui vient d’être supprimé.
Méthode recommandée : outil de suppression intégré
- Ouvrez Spotlight avec
Command + Space. - Recherchez Remove Sophos.
- Lancez Remove Sophos Endpoint.
- Saisissez le mot de passe de l’administrateur macOS local et, si demandé, le mot de passe de protection antialtération.
- Suivez toutes les instructions et redémarrez le Mac lorsque l’outil vous y invite.
Ne faites pas glisser l’application Sophos vers la corbeille et ne supprimez pas manuellement de répertoires dans /Library. Si le programme de désinstallation intégré est absent ou ne fonctionne pas, utilisez l’outil de suppression autonome officiel.
Désinstallation prise en charge dans le Terminal
Pour une gestion à distance ou une tâche MDM contrôlée, Sophos confirme les commandes suivantes. Exécutez-les avec les droits root dans le Terminal macOS ou dans le contexte d’exécution du système de gestion :
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Remplacez <TAMPER_PROTECTION_PASSWORD> par le mot de passe individuel de protection antialtération de ce Mac. Si la protection antialtération a déjà été désactivée dans Fusion et que le Mac a appliqué cette modification, ce paramètre est facultatif :
sudo ./InstallationDeployer --remove
Sophos exige sudo pour une désinstallation dans le Terminal ; sans sudo, l’outil ouvre à la place une boîte de dialogue graphique demandant les identifiants. Un mot de passe transmis comme argument de ligne de commande peut apparaître dans les journaux de gestion ou les données de processus. Pour les appareils gérés, il est donc plus sûr de désactiver spécifiquement leur protection antialtération dans Fusion, d’attendre la synchronisation, puis de procéder à la désinstallation sans paramètre de mot de passe.
Si la procédure normale ne déclenche pas la boîte de dialogue de consentement macOS requise, Sophos documente cette variante :
sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Testez d’abord cette variante sur la version majeure de macOS effectivement déployée. Sophos précise que les boîtes de dialogue de consentement peuvent différer d’une version de macOS à l’autre en raison des évolutions de sécurité d’Apple.
Outil de suppression autonome comme solution de réparation
Si le programme de désinstallation intégré est absent ou a déjà échoué, ouvrez le téléchargement public Sophos du Removal Tool for Sophos Endpoint for Mac. Après avoir suivi les étapes d’exportation ou de téléchargement affichées, décompressez le paquet et lancez Remove Sophos Endpoint. L’outil autonome est une solution de réparation ciblée, et non la méthode standard pour chaque désinstallation.
Si cet outil échoue également, collectez les données SDU avant toute autre intervention. L’article Sophos Endpoint : diagnostic avec SDU décrit la procédure appropriée. N’utilisez pas d’anciens scripts de nettoyage, d’outils tiers ou de commandes copiées pour supprimer manuellement des fichiers protégés. Les informations de diagnostic permettent ensuite d’ouvrir un dossier auprès du support Sophos.
Gérer les profils MDM et les extensions
Le programme de désinstallation Sophos supprime les composants Endpoint installés. En revanche, un profil de configuration MDM relève de la gestion de l’appareil et n’est pas traité comme une application. Il ne faut donc pas supposer que la désinstallation locale supprime automatiquement les profils Sophos du MDM. Après la désinstallation, choisissez séparément la conduite appropriée :
- Le Mac reste dans l’entreprise ou sera réinstallé : ne retirez les profils Sophos du périmètre ou ne les supprimez que si aucune autre configuration Sophos attribuée n’en a encore besoin.
- Le Mac quitte la gestion : supprimez les profils Sophos au moyen du MDM et vérifiez qu’ils n’y sont pas attribués de nouveau.
- Migration vers un nouveau tenant : supprimez l’ancienne affectation d’installation et les profils devenus inutiles, puis déployez les profils actuels et l’installeur du nouveau tenant.
Ne supprimez pas manuellement les extensions système ou réseau. Si macOS affiche encore une extension après une désinstallation réussie, redémarrez d’abord le Mac et vérifiez les affectations MDM. Si elle persiste, sauvegardez les journaux et contactez le support Sophos. La procédure d’installation distincte, avec les profils, l’accès complet au disque et la vérification du déploiement, est décrite dans Déployer Sophos Endpoint sur macOS via MDM.
Vérifier le résultat et nettoyer Fusion
La suppression locale, la prévention d’un nouveau déploiement du logiciel et le retrait de Fusion constituent trois contrôles distincts. Après un redémarrage demandé par l’outil, vérifiez d’abord l’état local :
- Sophos Endpoint et l’icône de la barre des menus n’apparaissent plus ;
- dans Activity Monitor, filtrez sur
Sophos; cet affichage constitue un contrôle de plausibilité complémentaire, et non une preuve suffisante à lui seul.
Vérifiez ensuite que le MDM ou le système de distribution de logiciels ne lance pas une nouvelle installation et que les profils MDM Sophos devenus inutiles ont été supprimés ou retirés du périmètre. La dernière communication de l’objet appareil dans l’ancien tenant ne doit plus être actualisée.
Supprimez l’ancien objet appareil dans Fusion uniquement lorsque tous ces points sont validés. Cette suppression seule ne désinstalle pas le logiciel du Mac. Dans le cadre d’une migration de tenant, procédez ensuite à l’installation et à la validation dans le nouveau tenant : identité et groupe corrects de l’appareil, stratégie attribuée, état d’intégrité vert, mise à jour et dernière communication.
En cas d’échec de la désinstallation
Symptôme : l’agent réapparaît après la désinstallation
Vérifiez d’abord l’état du MDM, la stratégie d’installation et les profils Sophos existants. Une tâche d’installation encore attribuée peut réinstaller l’agent et donner l’impression que la désinstallation a échoué. Retirez l’ancienne affectation du périmètre, puis vérifiez de nouveau l’état local et l’état dans Fusion.
Symptôme : l’outil de suppression est absent ou s’interrompt
- N’essayez pas de supprimer manuellement et à plusieurs reprises les fichiers et répertoires.
- Notez les versions de macOS et de l’agent Sophos, les droits d’administrateur local, l’état de la protection antialtération, la méthode utilisée, l’heure ainsi que le message d’erreur ou le code de sortie affiché.
- Utilisez l’outil de suppression autonome officiel comme solution de réparation.
- Avant toute nouvelle intervention, collectez des données de diagnostic SDU à jour.
- Ouvrez un dossier auprès du support Sophos avec ces informations et journaux.
Symptôme : l’appareil a déjà été supprimé dans Fusion
Dans Sophos Fusion, ouvrez Reports > Recover Tamper Protection passwords. Pendant les 30 jours suivant la suppression, vous pouvez y restaurer l’appareil avec Restore. Le rapport conserve les appareils supprimés et leurs mots de passe de protection antialtération pendant 120 jours ; Export permet de sauvegarder les entrées affichées. Après l’expiration du délai de 30 jours, l’option Restore n’est plus disponible, même si l’enregistrement du mot de passe reste visible dans le rapport pendant le délai de 120 jours.
Dernier recours : contourner la protection antialtération en mode de récupération
Cette procédure s’applique uniquement à macOS et seulement si la restauration de l’appareil, la récupération du mot de passe et les deux outils de suppression habituels sont impossibles ou ont échoué. Elle modifie product-info.plist sur le volume APFS Data. La sélection du mauvais volume ou l’utilisation d’un chemin différent peut endommager le système. En cas de doute sur l’affectation des volumes, arrêtez-vous et contactez le support Sophos.
Démarrez le Mac dans macOS Recovery en suivant la procédure Apple correspondant au modèle. Sélectionnez Options, puis Continue si ce choix apparaît, et connectez-vous avec un compte administrateur.
Dans la barre de menus supérieure, ouvrez Utilities > Terminal et affichez les volumes APFS :
diskutil apfs listUtilisez exclusivement l’entrée APFS Volume Disk (Role): … (Data). Notez le Disk Identifier, le Mount Point et l’état FileVault de ce volume Data. Ne sélectionnez pas le volume System, Preboot ou Recovery.
Si FileVault indique No, passez à l’étape 6. S’il indique Yes (Locked), déverrouillez le volume Data ; remplacez
<DISK_IDENTIFIER>par l’identifiant noté et saisissez le mot de passe administrateur lorsqu’il est demandé :diskutil apfs unlockVolume <DISK_IDENTIFIER>Vérifiez de nouveau la liste des volumes. Si le volume Data est toujours indiqué comme verrouillé, répétez le déverrouillage et le contrôle ; ne poursuivez pas tant qu’il est verrouillé :
diskutil apfs listMontez le volume Data ; là encore, remplacez l’espace réservé :
diskutil mount <DISK_IDENTIFIER>Accédez à son répertoire Library. Remplacez
<MOUNT_POINT>par le point de montage noté auparavant. Les guillemets sont obligatoires, car le chemin peut contenir des espaces, par exemplecd "/Volumes/Data/Library":cd "<MOUNT_POINT>/Library"Après avoir vérifié que le chemin actuel correspond bien au répertoire Library du bon volume Data, exécutez la commande suivante, sensible à la casse :
plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plistSi
plutilsignale une erreur ou si le résultat vous paraît incertain, arrêtez-vous ici. Pour cette modification de plist, aucune procédure de retour en arrière établie n’est documentée dans le cadre de ce processus. N’essayez pas d’autres manipulations de plist ni de commandes de suppression manuelle ; documentez plutôt les opérations déjà effectuées, sauvegardez les informations de diagnostic et contactez le support Sophos.Redémarrez depuis le menu Apple et démarrez normalement. Exécutez ensuite Remove Sophos Anti-Virus ou l’outil de suppression autonome officiel actuel. Lorsque le mot de passe est demandé, utilisez celui de l’administrateur macOS.
Vérifiez le résultat comme indiqué plus haut. Ne réinstallez Sophos que si nécessaire ; sinon, terminez le nettoyage dans Fusion et le MDM.
Articles connexes
L’installation manuelle est décrite dans Installer Sophos Endpoint sur macOS. Le contournement local temporaire et la récupération du mot de passe sont expliqués dans Désactiver la protection antialtération de Sophos Fusion en toute sécurité.