Vai al contenuto
Avanet

Disinstallare Sophos Central Endpoint in Windows

Una disinstallazione corretta dell’Endpoint comprende due attività separate: prima viene rimosso il software Sophos dal dispositivo Windows. Solo in seguito viene eliminato da Sophos Central il record del dispositivo non più necessario.

Questa sequenza è importante. L’eliminazione in Central non è una disinstallazione remota. Rimuove il record e gli alert associati, ma lascia sul computer un agente ancora installato.

Prima di iniziare

  • accesso da amministratore locale;
  • finestra di manutenzione attiva;
  • Tamper Protection disattivata per il dispositivo;
  • lingua del programma di disinstallazione corrispondente a quella della versione di Sophos Endpoint installata;
  • piano di ripristino o rollback;
  • nessuna remediation o investigation in corso che richieda ancora l’Endpoint.

La procedura per disattivare la protezione localmente per quattro ore o in Central per il singolo dispositivo è descritta in Disattivare in sicurezza Tamper Protection in Sophos Central.

Non eliminare prematuramente: il dispositivo rimane in Sophos Central fino alla disinstallazione locale riuscita. In questo modo password, stato e informazioni diagnostiche restano disponibili.

Metodo di disinstallazione supportato

Sophos fornisce in Windows un programma di disinstallazione centrale:

C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe
  1. Disattivare Tamper Protection per il dispositivo.
  2. Aprire il prompt dei comandi o PowerShell con privilegi amministrativi.
  3. Avviare SophosUninstall.exe dal percorso indicato.
  4. Completare la procedura guidata e riavviare Windows per terminare la rimozione.
  5. Verificare quindi che servizi Sophos, interfaccia di protezione e applicazioni Sophos installate siano stati rimossi.

In alternativa, in Windows 10 Sophos Endpoint Agent può essere disinstallato da Settings > Apps. Windows avvia lo stesso programma di disinstallazione supportato.

Disinstallazione non presidiata

Per la distribuzione software o un offboarding controllato, il programma supporta l’esecuzione silenziosa:

PowerShell

& "C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

Prompt dei comandi o file .bat

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

Per pochi dispositivi, la rimozione interattiva tramite Settings > Apps o il programma di disinstallazione resta il metodo normale; --quiet è riservato a una distribuzione controllata e ripetibile. Questa esecuzione vale per Windows 10 (x64) e versioni successive e per Windows Server 2016 e versioni successive, con un Core Agent supportato. Sulle piattaforme legacy Sophos indica invece uninstallcli.exe --quiet nella stessa directory; per la rimozione interattiva legacy si usa uninstallgui.exe. Prima di una distribuzione estesa si inventariano sistema operativo, architettura e versione di Core Agent. In un file batch si mantengono le virgolette attorno al percorso completo e si salva il file con estensione .bat.

Con --language=<LanguageID> è possibile definire la lingua del programma di disinstallazione. Deve corrispondere alla lingua della versione di Sophos Endpoint installata. Il sistema di deployment deve valutare exit code, applicazioni installate ed eventuale riavvio. La sola conclusione del processo non dimostra il successo.

I valori numerici restituiti non devono essere interpretati come codici Windows generici:

CodiceSignificato
0operazione riuscita, nessun riavvio necessario
1operazione riuscita, riavvio necessario
2operazione non riuscita
3operazione non riuscita, riavvio necessario
4stato sconosciuto
5Tamper Protection è ancora attivo
6il processo non dispone di diritti amministrativi
7Server Lockdown è attivo; normalmente non rilevante per gli Endpoint
8un riavvio già in sospeso blocca la procedura

Il log di disinstallazione si trova in C:\Windows\Temp\Sophos Endpoint Agent. Con il codice 8, eseguire prima il riavvio già in sospeso e rivalutare il dispositivo. Con gli altri codici di errore non continuare con riavvii o esecuzioni ripetuti. Dopo la rimozione, riavviare Windows prima della verifica seguente. Questo riavvio finale è obbligatorio sia dopo la procedura interattiva sia dopo quella da riga di comando o file batch, anche se il codice 0 indica che il programma di disinstallazione non lo richiede direttamente.

Limiti e rollback della distribuzione silenziosa

--quiet nasconde la procedura guidata, ma non elimina prerequisiti o dipendenze del prodotto. Nei dispositivi protetti da ZTNA, Device Encryption o MDR, prima del comando generico si usa il flusso Central Install or uninstall software. Prima della manutenzione si confermano recupero della crittografia, accesso continuo al dispositivo e continuità del monitoraggio concordato.

La disinstallazione non prevede rollback automatico. Si inizia con un piccolo gruppo pilota e si mantengono disponibili un installer corrente legato al tenant e le informazioni di recupero. Se la verifica fallisce, il dispositivo non viene dichiarato ritirato: si conservano log e stato, lo si isola se necessario e si ripristina la protezione documentata oppure si procede con l’escalation a Sophos Support.

Non confondere con «Manage software»

In My Environment > Computers & Servers, Manage software può rimuovere singoli prodotti di protezione o modificare l’Agent Mode. Sophos Core Agent rimane installato per la gestione e per successive modifiche dei prodotti.

Per una rimozione completa del dispositivo continua quindi a essere necessario SophosUninstall.exe. Manage software serve a modificare in modo controllato il set di prodotti, non all’offboarding completo.

Verificare la disinstallazione

Dopo la conclusione della procedura guidata o del comando silenzioso e il riavvio di Windows, vengono controllati almeno questi punti:

  • Sophos Endpoint Agent non compare più tra le applicazioni installate;
  • lo scudo Sophos e l’interfaccia Endpoint locale sono stati rimossi;
  • i servizi di protezione Sophos non sono più in esecuzione;
  • il prodotto sostitutivo previsto è attivo e aggiornato;
  • Windows Security mostra il provider di protezione previsto;
  • il dispositivo non presenta un riavvio Sophos in sospeso o una disinstallazione incompleta.

Una cartella residua da sola non dimostra un’installazione attiva. Servizi in esecuzione, prodotti registrati e provider di protezione sono indicatori più significativi.

Rimuovere quindi il dispositivo da Central

Solo dopo la verifica locale si procede alla pulizia in Sophos Central:

  1. Aprire My Environment > Computers & Servers.
  2. Selezionare il dispositivo disinstallato.
  3. Confermare Delete.
  4. Verificare che il record non compaia più nell’elenco dei dispositivi attivi.

L’eliminazione rimuove gli alert assegnati al dispositivo. Le informazioni necessarie devono essere documentate prima. Attualmente Sophos conserva per 30 giorni i dispositivi eliminati per consentirne il ripristino.

Se il dispositivo è già stato eliminato o la licenza è scaduta

Nelle versioni Windows attuali, Core Agent può rimanere in uno stato di rimozione dopo l’eliminazione o la scadenza della licenza. In questo caso non si utilizza la vecchia procedura con Registry e Safe Mode. Il metodo supportato è descritto in Disinstallare Sophos Endpoint dopo l’eliminazione da Central.

Troubleshooting

SophosUninstall.exe segnala Tamper Protection attiva

Lo stato di Tamper Protection viene nuovamente verificato: aprire My Environment > Computers & Servers, selezionare il nome del dispositivo e scorrere fino a Tamper Protection. Per interventi brevi è adatto l’override locale di quattro ore. Se il dispositivo è già stato eliminato o la licenza è scaduta, si segue invece la procedura di ripristino separata indicata sopra.

Il file SophosUninstall.exe non è presente

Si verifica innanzitutto che Sophos Core Agent sia ancora installato correttamente. Un agente danneggiato o parzialmente rimosso non viene ripulito con singoli file MSI casuali o eliminazioni nel Registry. Si salvano i log di installazione Sophos e si utilizza la procedura attuale di riparazione o supporto.

Il dispositivo ricompare in Central dopo la disinstallazione

Probabilmente è ancora attivo o è stato reinstallato un componente di gestione. Vengono controllati distribuzione software, Golden Image, attività RMM e Core Agent locale. Eliminare nuovamente il record senza analizzare la causa non risolve il problema.

La disinstallazione parte ma non termina

Si verifica innanzitutto che la lingua del programma di disinstallazione corrisponda a quella della versione di Sophos Endpoint installata. Vengono inoltre verificati remediation Sophos in corso, Windows Installer, riavvii in sospeso e altri software di sicurezza. Prima di ulteriori interventi si salvano i log di installazione e disinstallazione.

Errore di RemoveSIPSSubmitterUserAccount

Un errore di RemoveSIPSSubmitterUserAccount indica un agente già parzialmente rimosso. Si raccolgono i log SDU e di disinstallazione completi, ma non si creano né modificano valori Registry non verificati. Dopo aver risolto un blocco chiaramente dimostrato, è possibile eseguire SophosUninstall.exe una sola volta ancora.

Se la rimozione rimane incompleta, non si tentano pulizie manuali con MSI, Registry o Safe Mode né si esegue SophosZap senza una motivazione precisa. A Sophos Support si inviano archivio SDU, log di disinstallazione, codice restituito, sistema e architettura, versione di Core Agent, comando esatto e orario, oltre allo stato di Tamper Protection e, se applicabile, ZTNA, Device Encryption o MDR.

Domande frequenti

Eliminare un computer in Sophos Central rimuove l'agente?

No. L’eliminazione rimuove il record Central e gli alert associati. Il software locale deve essere disinstallato separatamente e prima dell’eliminazione.

È possibile disinstallare Sophos Endpoint in modalità silenziosa?

Sì. SophosUninstall.exe supporta il parametro --quiet. Il deployment deve verificare exit code, riavvio e rimozione effettiva della protezione.

Dopo Manage software rimane Sophos sul dispositivo?

Sì. Quando si rimuovono singoli prodotti tramite Manage software, Sophos Core Agent rimane installato. Per una disinstallazione completa si usa SophosUninstall.exe.