Vai al contenuto
Avanet

Disinstallare Sophos Endpoint in Windows

Una disinstallazione corretta dell’Endpoint comprende due attività separate: prima viene rimosso il software Sophos dal dispositivo Windows. Solo in seguito viene eliminato da Sophos Fusion (in precedenza Sophos Central) il record del dispositivo non più necessario.

Questa sequenza è importante. L’eliminazione in Sophos Fusion non è una disinstallazione remota. Rimuove il record e gli alert associati, ma lascia sul computer un agente ancora installato.

Prima di iniziare

  • accesso da amministratore locale;
  • finestra di manutenzione attiva;
  • Tamper Protection disattivata per il dispositivo;
  • lingua del programma di disinstallazione corrispondente a quella della versione di Sophos Endpoint installata;
  • piano di ripristino o rollback;
  • nessuna remediation o investigation in corso che richieda ancora l’Endpoint.

La procedura per disattivare la protezione localmente per quattro ore o in Sophos Fusion per il singolo dispositivo è descritta in Disattivare in sicurezza Tamper Protection in Sophos Fusion.

Non eliminare prematuramente: il dispositivo rimane in Sophos Fusion fino alla disinstallazione locale riuscita. In questo modo password, stato e informazioni diagnostiche restano disponibili.

Metodo di disinstallazione supportato

Sophos fornisce in Windows un programma di disinstallazione centrale:

C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe
  1. Disattivare Tamper Protection per il dispositivo.
  2. Aprire il prompt dei comandi o PowerShell con privilegi amministrativi.
  3. Avviare SophosUninstall.exe dal percorso indicato.
  4. Completare la procedura guidata e riavviare Windows per terminare la rimozione.
  5. Verificare quindi che servizi Sophos, interfaccia di protezione e applicazioni Sophos installate siano stati rimossi.

In alternativa, Sophos Endpoint Agent può essere disinstallato da Settings > Apps > Apps & features in Windows 10 o da Settings > Apps > Installed apps in Windows 11. Windows avvia lo stesso programma di disinstallazione supportato.

Disinstallazione non presidiata

Per la distribuzione software o un offboarding controllato, il programma supporta l’esecuzione silenziosa:

PowerShell

& "C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

Prompt dei comandi o file .bat

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

Per pochi dispositivi, la rimozione interattiva tramite Settings > Apps o il programma di disinstallazione resta il metodo normale; --quiet è riservato a una distribuzione controllata e ripetibile. Questa esecuzione vale per Windows 10 (x64) e versioni successive e per Windows Server 2016 e versioni successive, con un Core Agent supportato. Sulle piattaforme legacy Sophos indica invece uninstallcli.exe --quiet nella stessa directory; per la rimozione interattiva legacy si usa uninstallgui.exe. Prima di una distribuzione estesa si inventariano sistema operativo, architettura e versione di Core Agent. In un file batch si mantengono le virgolette attorno al percorso completo e si salva il file con estensione .bat.

Con --language=<LanguageID> è possibile definire la lingua del programma di disinstallazione mediante un ID lingua standard decimale o esadecimale. Deve corrispondere alla lingua della versione di Sophos Endpoint installata. Il sistema di deployment deve valutare exit code, applicazioni installate ed eventuale riavvio. La sola conclusione del processo non dimostra il successo.

I valori numerici restituiti non devono essere interpretati come codici Windows generici:

CodiceSignificato
0operazione riuscita, nessun riavvio necessario
1operazione riuscita, riavvio necessario
2operazione non riuscita
3operazione non riuscita, riavvio necessario
4stato sconosciuto
5Tamper Protection è ancora attiva
6il processo non dispone di diritti amministrativi
7Server Lockdown è attivo; normalmente non rilevante per gli Endpoint
8un riavvio già in sospeso blocca la procedura

Sophos documenta il log di disinstallazione come C:\Windows\Temp\Sophos Endpoint Agent. Con il codice 8, eseguire prima il riavvio già in sospeso e rivalutare il dispositivo. Con gli altri codici di errore, Avanet consiglia di non continuare con riavvii o esecuzioni ripetuti. Dopo la rimozione, riavviare Windows prima della verifica seguente. Questo riavvio finale è obbligatorio sia dopo la procedura interattiva sia dopo quella da riga di comando o file batch, anche se il codice 0 indica che il programma di disinstallazione non lo richiede direttamente.

Limiti e rollback della distribuzione silenziosa

--quiet nasconde la procedura guidata, ma non elimina prerequisiti o dipendenze del prodotto. Nei dispositivi protetti da ZTNA, Device Encryption o MDR, prima del comando generico si usa il flusso Install or uninstall software in Sophos Fusion. Prima della manutenzione si confermano recupero della crittografia, accesso continuo al dispositivo e continuità del monitoraggio concordato.

Non esiste una matrice attuale affidabile da cui ricavare approvazioni generiche dei produttori per le combinazioni con altro software di sicurezza. Prima di una rimozione estesa si inventariano i prodotti e le versioni realmente installati e si prova quella combinazione esatta su un piccolo gruppo pilota. Se un prodotto blocca o influenza la rimozione, si inviano il caso concreto e i relativi log ai produttori coinvolti; ipotesi di coesistenza specifiche per produttore, non supportate o non verificate, non sostituiscono questa prova.

La disinstallazione non prevede rollback automatico. Avanet consiglia di iniziare con un piccolo gruppo pilota e di mantenere disponibili un installer corrente legato al tenant e le informazioni di recupero. Se la verifica fallisce, il dispositivo non viene dichiarato ritirato: si conservano log e stato e, come raccomandazione di sicurezza Avanet, lo si isola se necessario; quindi si ripristina la protezione documentata oppure si procede con l’escalation a Sophos Support.

Non confondere con «Manage software»

In My Environment > Computers & Servers, Manage software può rimuovere singoli prodotti di protezione o modificare l’Agent Mode. Sophos Core Agent rimane installato per la gestione e per successive modifiche dei prodotti.

Per una rimozione completa del dispositivo continua quindi a essere necessario SophosUninstall.exe. Manage software serve a modificare in modo controllato il set di prodotti, non all’offboarding completo.

Verificare la disinstallazione

Dopo la conclusione della procedura guidata o del comando silenzioso e il riavvio di Windows, vengono controllati almeno questi punti:

  • Sophos Endpoint Agent non compare più tra le applicazioni installate;
  • lo scudo Sophos e l’interfaccia Endpoint locale sono stati rimossi;
  • i servizi di protezione Sophos non sono più in esecuzione;
  • il prodotto sostitutivo previsto è attivo e aggiornato;
  • Windows Security mostra il provider di protezione previsto;
  • il dispositivo non presenta un riavvio Sophos in sospeso o una disinstallazione incompleta.

Una cartella residua da sola non dimostra un’installazione attiva. Servizi in esecuzione, prodotti registrati e provider di protezione sono indicatori più significativi.

Rimuovere quindi il dispositivo da Sophos Fusion

Solo dopo la verifica locale si procede alla pulizia in Sophos Fusion:

  1. Aprire My Environment > Computers & Servers.
  2. Selezionare il dispositivo disinstallato.
  3. Confermare Delete.
  4. Verificare che il record non compaia più nell’elenco dei dispositivi attivi.

L’eliminazione rimuove gli alert assegnati al dispositivo. Le informazioni necessarie devono essere documentate prima. Attualmente Sophos conserva per 30 giorni i dispositivi eliminati per consentirne il ripristino.

Se il dispositivo è già stato eliminato o la licenza è scaduta

Con Core Agent 2023.2 o versioni successive in Windows 10 o versioni successive o Windows Server 2016 o versioni successive, il recupero manuale della password di Tamper Protection non è normalmente necessario dopo l’eliminazione del dispositivo o la scadenza della licenza. Un dispositivo eliminato può essere ripristinato per 30 giorni; la relativa password di Tamper Protection rimane elencata per 120 giorni in Reports > Reports > Endpoint Protection (o Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Non utilizzare la vecchia procedura con Registry e Safe Mode. Per il metodo supportato e le eccezioni, consultare Disinstallare Sophos Endpoint dopo l’eliminazione da Sophos Fusion.

Troubleshooting

SophosUninstall.exe segnala Tamper Protection attiva

Lo stato di Tamper Protection viene nuovamente verificato: aprire My Environment > Computers & Servers, selezionare il nome del dispositivo e scorrere fino a Tamper Protection. Per interventi brevi è adatto l’override locale di quattro ore. Se il dispositivo è già stato eliminato o la licenza è scaduta, si segue invece la procedura di ripristino separata indicata sopra.

Il file SophosUninstall.exe non è presente

Si verifica innanzitutto che Sophos Core Agent sia ancora installato correttamente. Un agente danneggiato o parzialmente rimosso non viene ripulito con singoli file MSI casuali o eliminazioni nel Registry. Si salvano i log di installazione Sophos e si utilizza la procedura attuale di riparazione o supporto.

Il dispositivo ricompare in Sophos Fusion dopo la disinstallazione

Probabilmente è ancora attivo o è stato reinstallato un componente di gestione. Vengono controllati distribuzione software, Golden Image, attività RMM e Core Agent locale. Eliminare nuovamente il record senza analizzare la causa non risolve il problema.

La disinstallazione parte ma non termina

Si verifica innanzitutto che la lingua del programma di disinstallazione corrisponda a quella della versione di Sophos Endpoint installata. Vengono inoltre verificati remediation Sophos in corso, Windows Installer, riavvii in sospeso e altri software di sicurezza. Prima di ulteriori interventi si salvano i log di installazione e disinstallazione.

Errore di RemoveSIPSSubmitterUserAccount

Un errore di RemoveSIPSSubmitterUserAccount indica un agente già parzialmente rimosso. Si raccolgono i log SDU e di disinstallazione completi, ma non si creano né modificano valori Registry non verificati. Avanet consiglia di eseguire SophosUninstall.exe non più di un’altra volta dopo aver risolto un blocco chiaramente dimostrato.

Se la rimozione rimane incompleta, non si tentano pulizie manuali con MSI, Registry o Safe Mode né si esegue SophosZap senza una motivazione precisa. A Sophos Support si inviano archivio SDU, log di disinstallazione, codice restituito, sistema e architettura, versione di Core Agent, comando esatto e orario, oltre allo stato di Tamper Protection e, se applicabile, ZTNA, Device Encryption o MDR.

SophosZap solo come ultima risorsa

SophosZap non è il normale metodo di disinstallazione né un modo per aggirare Tamper Protection attiva. Questo strumento di pulizia euristica va preso in considerazione solo dopo aver verificato che Tamper Protection sia disattivata e che SophosUninstall.exe abbia comunque fallito o lasciato una disinstallazione incompleta. Se questi prerequisiti non sono inequivocabili, si interrompono i tentativi locali e si passa il caso a Sophos Support.

La procedura controllata per ottenere una copia aggiornata e firmata, verificare i prodotti Sophos supportati e incompatibili, gestire i riavvii, individuare il log e rispettare le condizioni di arresto è nella sezione SophosZap di Disinstallare Sophos Endpoint nonostante Tamper Protection. La procedura dettagliata va ricontrollata immediatamente prima dell’uso; SophosZap non va inserito preventivamente nei pacchetti generici di disinstallazione.

Domande frequenti

Eliminare un computer in Sophos Fusion rimuove l'agente?

No. L’eliminazione rimuove il record di Sophos Fusion e gli alert associati. Il software locale deve essere disinstallato separatamente e prima dell’eliminazione.

È possibile disinstallare Sophos Endpoint in modalità silenziosa?

Sì. SophosUninstall.exe supporta il parametro --quiet. Il deployment deve verificare exit code, riavvio e rimozione effettiva della protezione.

Dopo Manage software rimane Sophos sul dispositivo?

Sì. Quando si rimuovono singoli prodotti tramite Manage software, Sophos Core Agent rimane installato. Per una disinstallazione completa si usa SophosUninstall.exe.