Vai al contenuto
Avanet

Disinstallare Sophos Central Endpoint in Windows

Una disinstallazione corretta dell’Endpoint comprende due attività separate: prima viene rimosso il software Sophos dal dispositivo Windows. Solo in seguito viene eliminato da Sophos Central il record del dispositivo non più necessario.

Questa sequenza è importante. L’eliminazione in Central non è una disinstallazione remota. Rimuove il record e gli alert associati, ma lascia sul computer un agente ancora installato.

Prima di iniziare

  • accesso da amministratore locale;
  • finestra di manutenzione attiva;
  • Tamper Protection disattivata per il dispositivo;
  • piano di ripristino o rollback;
  • nessuna remediation o investigation in corso che richieda ancora l’Endpoint.

La procedura per disattivare la protezione localmente per quattro ore o in Central per il singolo dispositivo è descritta in Disattivare in sicurezza Tamper Protection in Sophos Central.

Non eliminare prematuramente: il dispositivo rimane in Sophos Central fino alla disinstallazione locale riuscita. In questo modo password, stato e informazioni diagnostiche restano disponibili.

Metodo di disinstallazione supportato

Sophos fornisce in Windows un programma di disinstallazione centrale:

C:\\Program Files\\Sophos\\Sophos Endpoint Agent\\SophosUninstall.exe
  1. Disattivare Tamper Protection per il dispositivo.
  2. Aprire il prompt dei comandi o PowerShell con privilegi amministrativi.
  3. Avviare SophosUninstall.exe dal percorso indicato.
  4. Completare la procedura guidata ed eseguire il riavvio richiesto.
  5. Verificare quindi che servizi Sophos, interfaccia di protezione e applicazioni Sophos installate siano stati rimossi.

In alternativa, Sophos Endpoint Agent può essere disinstallato da Settings > Apps > Installed apps o Apps & features. Windows avvia lo stesso programma di disinstallazione supportato.

Disinstallazione non presidiata

Per la distribuzione software o un offboarding controllato, il programma supporta l’esecuzione silenziosa:

& "C:\\Program Files\\Sophos\\Sophos Endpoint Agent\\SophosUninstall.exe" --quiet

Con --language=<LanguageID> è possibile definire la lingua del programma. Il sistema di deployment deve valutare exit code, applicazioni installate ed eventuale riavvio. La sola conclusione del processo non dimostra il successo.

I valori numerici restituiti non devono essere interpretati come codici Windows generici:

CodiceSignificato
0operazione riuscita, nessun riavvio necessario
1operazione riuscita, riavvio necessario
2operazione non riuscita
3operazione non riuscita, riavvio necessario
4stato sconosciuto
5Tamper Protection è ancora attivo
6il processo non dispone di diritti amministrativi
7Server Lockdown è attivo; normalmente non rilevante per gli Endpoint
8un riavvio già in sospeso blocca la procedura

Il Log di disinstallazione si trova in C:\Windows\Temp\Sophos Endpoint Agent. In caso di codice 8, eseguire prima il riavvio già in sospeso e ricontrollare poi lo stato del dispositivo.

Non confondere con «Manage Software»

In My Environment > Computers & Servers, Manage device software può rimuovere singoli prodotti di protezione o modificare l’Agent Mode. Sophos Core Agent rimane installato per la gestione e per successive modifiche dei prodotti.

Per una rimozione completa del dispositivo continua quindi a essere necessario SophosUninstall.exe. Manage Software serve a modificare in modo controllato il set di prodotti, non all’offboarding completo.

Verificare la disinstallazione

Dopo il riavvio vengono controllati almeno questi punti:

  • Sophos Endpoint Agent non compare più tra le applicazioni installate;
  • lo scudo Sophos e l’interfaccia Endpoint locale sono stati rimossi;
  • i servizi di protezione Sophos non sono più in esecuzione;
  • il prodotto sostitutivo previsto è attivo e aggiornato;
  • Windows Security mostra il provider di protezione previsto;
  • il dispositivo non presenta un riavvio Sophos in sospeso o una disinstallazione incompleta.

Una cartella residua da sola non dimostra un’installazione attiva. Servizi in esecuzione, prodotti registrati e provider di protezione sono indicatori più significativi.

Rimuovere quindi il dispositivo da Central

Solo dopo la verifica locale si procede alla pulizia in Sophos Central:

  1. Aprire My Environment > Computers & Servers.
  2. Selezionare il dispositivo disinstallato.
  3. Confermare Delete.
  4. Verificare che il record non compaia più nell’elenco dei dispositivi attivi.

L’eliminazione rimuove gli alert assegnati al dispositivo. Le informazioni necessarie devono essere documentate prima. Attualmente Sophos conserva per 30 giorni i dispositivi eliminati per consentirne il ripristino.

Se il dispositivo è già stato eliminato o la licenza è scaduta

Nelle versioni Windows attuali, Core Agent può rimanere in uno stato di rimozione dopo l’eliminazione o la scadenza della licenza. In questo caso non si utilizza la vecchia procedura con Registry e Safe Mode. Il metodo supportato è descritto in Disinstallare Sophos Endpoint dopo l’eliminazione da Central.

Troubleshooting

SophosUninstall.exe segnala Tamper Protection attiva

Vengono nuovamente verificati la password del dispositivo e lo stato di Tamper Protection. Per interventi brevi è adatto l’override locale di quattro ore. Per un dispositivo eliminato si usa la password memorizzata oppure si ripristina il record.

Il file SophosUninstall.exe non è presente

Si verifica innanzitutto che Sophos Core Agent sia ancora installato correttamente. Un agente danneggiato o parzialmente rimosso non viene ripulito con singoli file MSI casuali o eliminazioni nel Registry. Si salvano i log di installazione Sophos e si utilizza la procedura attuale di riparazione o supporto.

Il dispositivo ricompare in Central dopo la disinstallazione

Probabilmente è ancora attivo o è stato reinstallato un componente di gestione. Vengono controllati distribuzione software, Golden Image, attività RMM e Core Agent locale. Eliminare nuovamente il record senza analizzare la causa non risolve il problema.

La disinstallazione parte ma non termina

Vengono verificati remediation Sophos in corso, Windows Installer, riavvii in sospeso e altri software di sicurezza. Prima di ulteriori interventi si salvano i log di installazione e disinstallazione.

Errore di RemoveSIPSSubmitterUserAccount

Un errore di RemoveSIPSSubmitterUserAccount indica un’installazione di Network Threat Protection o dell’agente già parzialmente rimossa. Un valore del registro Sophos mancante può bloccare il passaggio successivo, ma dopo la sua riparazione sono probabili ulteriori errori di disinstallazione. Per prima cosa si raccolgono i log SDU e di disinstallazione completi. Il valore stringa indicato nell’attuale KBA Sophos viene ripristinato solo dopo un backup del registro ed esattamente nella chiave documentata; quindi si esegue nuovamente SophosUninstall.exe.

Se la rimozione rimane incompleta, non si prosegue con altre chiavi ipotizzate. L’archivio SDU e lo stato del dispositivo vengono inviati a Sophos Support.

Domande frequenti

Eliminare un computer in Sophos Central rimuove l'agente?

No. L’eliminazione rimuove il record Central e gli alert associati. Il software locale deve essere disinstallato separatamente e prima dell’eliminazione.

È possibile disinstallare Sophos Endpoint in modalità silenziosa?

Sì. SophosUninstall.exe supporta il parametro --quiet. Il deployment deve verificare exit code, riavvio e rimozione effettiva della protezione.

Dopo Manage Software rimane Sophos sul dispositivo?

Sì. Quando si rimuovono singoli prodotti tramite Manage device software, Sophos Core Agent rimane installato. Per una disinstallazione completa si usa SophosUninstall.exe.