Aller au contenu
Avanet

Supprimer complètement Sophos Server Protection sous Windows

La suppression complète de Sophos Server Protection comporte trois opérations distinctes : libérer les mécanismes de protection de manière contrôlée, désinstaller le logiciel localement et valider le résultat après un redémarrage. L’enregistrement du serveur dans Sophos Fusion (anciennement Sophos Central) n’est supprimé qu’ensuite. Supprimer cet enregistrement ne déclenche pas une désinstallation à distance.

Limite de sécurité : le serveur perd sa protection existante pendant la désinstallation. Ne commencez la fenêtre de maintenance que lorsque la sauvegarde, l’accès à la console et la protection de remplacement sont prêts. Si la suppression reste incomplète, ne supprimez pas au hasard des packages MSI, pilotes, services, dossiers ou clés de registre.

Procédure rapide

  1. Relevez le serveur, le tenant Sophos Fusion, la version de Windows, la version du Core Agent et les produits Sophos installés.
  2. Vérifiez Server Lockdown sur le bon hôte. S’il est installé, déverrouillez le serveur dans Sophos Fusion, supprimez Lockdown localement avec la commande Sophos ci-dessous et prévoyez le redémarrage requis. Si l’état est incertain ou si une étape échoue, arrêtez-vous et contactez Sophos Support.
  3. Désactivez Tamper Protection pour ce serveur et laissez la modification se synchroniser localement.
  4. Supprimez d’abord les logiciels ZTNA, Device Encryption ou MDR protégés séparément via Install or uninstall software dans Sophos Fusion.
  5. Clarifiez les rôles et produits dépendants, puis préparez la protection de remplacement.
  6. Exécutez SophosUninstall.exe en tant qu’administrateur local uniquement après avoir confirmé que Lockdown a été supprimé (ou n’était pas installé) et que Tamper Protection est désactivée.
  7. Redémarrez Windows et validez la suppression locale complète.
  8. Supprimez seulement alors l’enregistrement devenu inutile dans Sophos Fusion ou protégez de nouveau le serveur.

Périmètre et prérequis

Cette procédure s’applique uniquement à une installation existante de Sophos Server Protection dont l’édition exacte de Windows Server, le build complet, l’architecture, la version du Core Agent et les composants requis sont approuvés au moment de la suppression. Elle ne fixe pas Windows Server 2016 comme version minimale et ne considère pas un agent installé comme une preuve de prise en charge. Avant la désinstallation, consignez l’approbation selon la procédure d’approbation de plateforme Server Protection, en vérifiant les exigences et entrées de cycle de vie actuelles de Server Protection. Si l’entrée exacte manque, si les sources se contredisent ou sont indisponibles, ne désinstallez pas avant que Sophos Support ait clarifié l’éligibilité du serveur concerné.

N’appliquez pas cette commande sans vérification aux anciens systèmes Server, aux agents non pris en charge ou aux appliances propres à un produit. Utilisez la procédure Sophos actuelle correspondant à la plateforme et à la version de l’agent, ou ouvrez un ticket. Ce guide supprime Sophos Server Protection ; il ne traite pas du retrait de Sophos Firewall, Sophos Connect, SafeGuard, PureMessage ou d’autres logiciels Sophos autonomes.

Avant de commencer, prévoyez :

  • un accès administrateur local et un accès console ou hors bande fonctionnel
  • une sauvegarde actuelle et une procédure de restauration testée
  • une fenêtre de maintenance annoncée incluant un redémarrage
  • l’accès au bon tenant Sophos Fusion
  • l’état consigné de Server Lockdown et de Tamper Protection
  • l’inventaire des composants Sophos et rôles serveur installés
  • une protection de remplacement prête, ou une période sans protection approuvée et limitée dans le temps

Ce guide ne formule aucune compatibilité générale avec d’autres logiciels de sécurité. Inventoriez les produits et versions réels, testez cette combinaison sur une machine pilote représentative et transmettez les anomalies avec les journaux aux éditeurs concernés. Une hypothèse de coexistence non vérifiée ne remplace pas ce test.

Si ZTNA, Device Encryption ou MDR est protégé séparément sur le serveur, supprimez ce produit avant Endpoint Agent via le workflow Sophos Fusion actuel Install or uninstall software. La commande de l’agent ne contourne pas la protection propre à un autre produit.

Libérer les protections dans Sophos Fusion

Vérifier Server Lockdown

Server Lockdown protège l’état système défini et peut bloquer la désinstallation. Le profil du serveur dans Sophos Fusion affiche son état et la fonction Unlock pour les serveurs précédemment verrouillés. Le retrait complet comporte trois étapes distinctes : déverrouiller, supprimer Server Lockdown localement, puis redémarrer. La migration vers Unauthorized File Protection est une tâche distincte, non un prérequis à cette suppression complète.

Server Lockdown arrive en fin de support en octobre 2026. Depuis le 3 mars 2026, la fonction n’est plus disponible dans les tenants Sophos Central qui ne l’utilisaient pas déjà. Pour les composants Lockdown déjà installés, suivre la procédure de retrait ci-dessous.

Avant toute intervention, comparez le tenant, le nom du serveur, le système d’exploitation, le dernier contact et l’état local de Lockdown avec l’hôte visé. Pour les anciennes installations, utilisez si nécessaire la liste de périphériques Legacy. Si Server Lockdown est installé :

  1. Sous My Products > Server > Servers, sélectionnez le bon serveur, cliquez sur Unlock et confirmez avec Unlock. Vérifiez que le nouveau statut est pris en compte. Déverrouiller ne supprime pas le produit.

  2. Sur ce serveur précis, ouvrez une invite de commandes en tant qu’administrateur et exécutez sans modification la commande Sophos :

    MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}
    

    Confirmez les demandes pendant la suppression ; consignez son déroulement et son code retour. Cette commande MSI ciblée supprime Server Lockdown, et non Sophos Endpoint Agent ni d’autres composants MSI. Elle n’autorise pas un nettoyage MSI manuel général.

  3. Redémarrez Windows pendant la fenêtre de maintenance pour permettre la suppression du produit Lockdown, puis vérifiez à nouveau l’installation locale et le statut de Lockdown dans Sophos Fusion. Ce redémarrage n’a pas besoin de suivre immédiatement la commande, mais il est nécessaire à la suppression complète. Dans cette procédure, validez-le avant de passer à la désinstallation de l’agent. Un statut déverrouillé dans la console ou la fin du processus MSI ne prouve pas la suppression locale.

Si Lockdown n’est pas installé, ignorez cette branche et consignez le constat. Si l’hôte ou l’état de Lockdown est incertain, si Unlock manque, si le statut ne change pas ou si la suppression locale ou le contrôle après redémarrage échoue, ne poursuivez pas avec SophosUninstall.exe, SophosZap ou des nettoyages individuels. Si Unlock manque ou reste sans effet, vérifiez d’abord le tenant, le rôle administrateur, le réseau et le dernier contact ; conservez ensuite le statut et les journaux et soumettez le cas précis à Sophos Support.

Désactiver Tamper Protection

Dans la même fiche serveur, faites défiler jusqu’à Tamper Protection. Désactivez-la pour cet appareil ou utilisez le mot de passe propre à l’appareil pour vous connecter à Sophos Admin dans l’interface Sophos locale. Ce n’est pas le mot de passe administrateur local Windows. Confirmez ensuite localement que Tamper Protection est réellement désactivée.

La procédure standard complète figure dans Désactiver Sophos Fusion Tamper Protection en toute sécurité. La suppression sans mot de passe n’est pas une règle générale. Elle est documentée uniquement avec Core Agent 2023.2 ou version ultérieure sous Windows Server 2016 ou version ultérieure lorsque l’appareil a été supprimé de Sophos Fusion ou que sa licence a expiré : Tamper Protection est désactivée, les composants de protection installés sont retirés, la protection s’arrête et Update Cache ou Message Relay sont aussi supprimés. Sophos Endpoint Agent reste installé et doit encore être désinstallé localement selon ce guide. N’étendez pas ce cas aux anciens agents ou serveurs Windows, à macOS ou à Linux.

Les fenêtres de récupération diffèrent également : un appareil supprimé peut être restauré dans Sophos Fusion pendant 30 jours ; ensuite, l’agent doit être réinstallé. Un appareil dont la licence a expiré peut être récupéré si une nouvelle licence est activée dans les 90 jours suivant l’expiration ; ensuite, l’agent doit être réinstallé. Ces délais concernent la récupération Sophos Fusion et ne prouvent pas la désinstallation de l’agent local restant.

Conservez le serveur dans Sophos Fusion jusqu’à la réussite de la validation locale. Son état, son mot de passe, ses alertes et ses diagnostics restent ainsi disponibles pour le retour arrière ou l’escalade.

Exécuter la désinstallation standard

La désinstallation standard documentée d’Endpoint Agent ne peut commencer que si Server Lockdown, lorsqu’il était installé, a été supprimé et vérifié après le redémarrage requis (ou si son absence a été constatée) et si Tamper Protection est désactivée de manière vérifiable. La commande MSI de Lockdown ne remplace pas cette désinstallation de l’agent. Terminez ou maîtrisez les installations, mises à jour et redémarrages en attente avant de poursuivre. Ouvrez ensuite une invite de commandes en tant qu’administrateur.

Pour une désinstallation interactive, exécutez :

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"

Pour un déploiement silencieux contrôlé, le même programme peut être lancé ainsi :

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

--quiet masque uniquement l’interface, pas les prérequis. Le système de déploiement doit enregistrer le code retour, les heures de début et de fin et tout redémarrage demandé. La fin du processus ne prouve pas à elle seule la suppression complète.

Redémarrez Windows à la fin. Pendant l’opération, ne supprimez pas déjà le serveur de Sophos Fusion et n’effectuez pas en parallèle de nettoyage manuel.

Valider la suppression complète

Après le redémarrage, contrôlez localement l’état cible :

  • Sophos Endpoint Agent ne figure plus dans les applications installées.
  • Server Lockdown, s’il était installé, a disparu localement après son étape MSI distincte et son redémarrage ; son statut dans l’enregistrement du bon serveur Sophos Fusion a été vérifié.
  • L’interface Sophos locale a disparu.
  • Les services de protection Sophos appartenant au périmètre Server Protection supprimé ne fonctionnent plus.
  • Aucun autre redémarrage Sophos ni processus de désinstallation n’est en attente.
  • Windows Security affiche le fournisseur de protection prévu.
  • La protection de remplacement est active, à jour et ne signale pas d’erreur.

Un dossier restant ne prouve à lui seul ni une installation active ni un échec. Les applications enregistrées, les composants actifs, l’état de sécurité Windows et les journaux sont déterminants. Si d’autres logiciels Sophos restent volontairement installés, n’évaluez que les composants du produit supprimé.

Ce n’est qu’après cette validation que l’enregistrement inutile est sélectionné sous My Environment > Computers & Servers puis supprimé avec Delete. Conservez auparavant les alertes et preuves nécessaires. Si le serveur réapparaît, examinez le déploiement logiciel, l’image de référence, les tâches RMM et les composants de gestion restants plutôt que de supprimer l’enregistrement à répétition.

En cas d’échec de la désinstallation

Ne relancez pas SophosUninstall.exe en boucle après une erreur. Conservez d’abord le code retour, l’heure, le message visible, la version et l’architecture de Windows, la version du Core Agent et les états Server Lockdown et Tamper Protection. Pour les installations actuelles, le journal se trouve sous C:\Windows\Temp\Sophos Endpoint Agent ; collectez aussi une nouvelle archive Sophos Diagnostic Utility (SDU).

Effectuez de manière contrôlée un redémarrage clairement en attente, puis réévaluez une fois l’état. Une alerte générale Update failed après la commande MSI de Lockdown peut persister jusqu’à son redémarrage ; elle ne démontre ni réussite ni échec de la suppression. Si Lockdown est encore installé ensuite ou si son statut reste incertain, escaladez avant la désinstallation de l’agent. Si le programme de désinstallation de l’agent manque, si Tamper Protection reste active ou si l’installation n’est que partiellement supprimée, arrêtez le traitement local standard. Hormis la commande MSI de Lockdown explicitement indiquée ci-dessus, ne retirez pas manuellement des packages MSI, pilotes, services, dossiers ou clés de registre.

SophosZap est un outil de nettoyage heuristique de dernier recours, réservé à une désinstallation standard qui a échoué ou qui reste incomplète. Tamper Protection doit être désactivée de manière vérifiable. Si Lockdown est installé, si son état est incertain ou si les prérequis contraignants propres à ce produit pour sa suppression font défaut, ne lancez pas SophosZap ; cette page ne démontre aucune autorisation d’utiliser SophosZap propre à Lockdown. Les prérequis pour le serveur concerné doivent en outre être confirmés à l’aide de la documentation SophosZap actuelle et, si nécessaire, auprès du Support Sophos. La section SophosZap uniquement après l’échec de la désinstallation standard décrit le téléchargement, la liste d’arrêt, les redémarrages, le journal et les contrôles de réussite. Si les prérequis ne sont pas clairement remplis, transmettez le cas au Support Sophos. N’effectuez une récupération manuelle propre à la plateforme et à la version que selon les instructions Sophos actuelles.

Pour le ticket Sophos Support, fournissez au minimum les identifiants du tenant et de l’appareil, l’état cible, la version et l’architecture Windows, la version du Core Agent, les produits Sophos installés, les états Lockdown et Tamper, la commande exacte, le code retour, les horodatages, le journal et l’archive SDU. Transmettez les archives confidentielles uniquement via l’espace prévu dans le ticket.

Abandon, retour arrière et remise sous protection

La désinstallation ne possède aucun retour arrière automatique. En cas d’abandon, consignez l’état réel des logiciels, les états de Lockdown et de Tamper Protection ainsi que les redémarrages en attente. Si Endpoint Agent est toujours présent et inchangé, vérifiez ses fonctions de protection et de gestion ; ne réactivez une Tamper Protection précédemment désactivée que par la méthode documentée propre à cet appareil, puis contrôlez localement son état. Un clic sur Lock ne prouve pas que le logiciel Lockdown manquant a été réinstallé.

Si Lockdown est déverrouillé, a été supprimé par MSI ou a pu être modifié, ne considérez ni un nouveau verrouillage, ni une réinstallation de Lockdown, ni une migration vers Unauthorized File Protection comme une méthode de retour arrière automatique. Un redémarrage peut encore être nécessaire à sa suppression complète. Préservez les canaux de protection et de gestion encore disponibles. Avant tout autre changement, obtenez du Support Sophos des instructions de récupération actuelles et explicites pour l’hôte et les versions installées. Si la protection ne peut être vérifiée, maintenez le serveur isolé conformément aux procédures d’incident et réseau.

Si Endpoint Agent a déjà été supprimé et que le serveur doit retrouver la protection Sophos, une nouvelle installation avec un installeur actuel du bon tenant Sophos Fusion constitue une tâche distincte. Vérifiez ensuite le groupe d’ordinateurs, les stratégies attribuées, les produits sous licence, l’état des mises à jour, l’état de santé et les alertes. Cela ne démontre ni la restauration de Lockdown ni une migration vers Unauthorized File Protection ; pour l’hôte concerné, obtenez d’abord la procédure appropriée du Support Sophos.

Si un autre produit de protection prend le relais, prouvez son fonctionnement avant de supprimer l’enregistrement Sophos. Si la validation des deux protections échoue, isolez le serveur conformément aux procédures d’incident et réseau jusqu’au rétablissement de la protection ou à l’escalade.

Questions fréquentes

Delete dans Sophos Fusion supprime-t-il le logiciel du serveur ?

Non. Delete nettoie l’enregistrement Sophos Fusion. Le logiciel local doit d’abord être désinstallé séparément puis vérifié après un redémarrage.

Peut-on contourner Server Lockdown ou Tamper Protection pour désinstaller ?

Non. Libérez les deux états par les procédures Sophos Fusion ou locales prises en charge. Si c’est impossible, arrêtez l’intervention locale et escaladez avec les diagnostics.

Unlock supprime-t-il également le logiciel Server Lockdown ?

Non. Après le déverrouillage, supprimez Server Lockdown localement avec la commande MSI Sophos indiquée ci-dessus ; seul un redémarrage achève la suppression du produit. La désinstallation de l’agent est une étape distincte.

Quand peut-on supprimer l’enregistrement du serveur ?

Uniquement après validation de la suppression locale complète et activation de la protection de remplacement prévue. Jusque-là, conservez-le pour l’état, le mot de passe, les alertes et les diagnostics.