Rimuovere completamente Sophos Server Protection da Windows
La rimozione completa di Sophos Server Protection comprende tre attività distinte: disattivare i controlli di protezione in modo controllato, disinstallare localmente il software e verificare il risultato dopo il riavvio. Solo a quel punto si elimina il record del server in Sophos Fusion (in precedenza Sophos Central). Eliminare il record non equivale a una disinstallazione remota.
Limite di sicurezza: durante la rimozione il server perde la protezione esistente. Avviare la finestra di manutenzione solo quando backup, accesso alla console e protezione sostitutiva sono pronti. Se la rimozione resta incompleta, non eliminare arbitrariamente pacchetti MSI, driver, servizi, cartelle o chiavi del Registro di sistema.
Procedura rapida
- Registrare server, tenant Sophos Fusion, versione Windows, versione Core Agent e prodotti Sophos installati.
- Verificare Server Lockdown sull’host corretto. Se installato, sbloccare il server in Sophos Fusion, rimuovere Lockdown localmente con il comando Sophos indicato sotto e pianificare il riavvio necessario. Se lo stato è incerto o si verifica un errore, fermarsi e contattare Sophos Support.
- Disattivare Tamper Protection per questo server e attendere la sincronizzazione locale.
- Rimuovere prima il software ZTNA, Device Encryption o MDR protetto separatamente tramite Install or uninstall software in Sophos Fusion.
- Chiarire ruoli e prodotti dipendenti e preparare la protezione sostitutiva.
- Solo dopo aver verificato la rimozione di Lockdown e la disattivazione di Tamper Protection, eseguire
SophosUninstall.execome amministratore locale. - Riavviare Windows e verificare la rimozione locale completa.
- Solo dopo eliminare il record obsoleto in Sophos Fusion oppure proteggere nuovamente il server.
Ambito e prerequisiti
Questa procedura si applica solo a un’installazione esistente di Sophos Server Protection per la quale l’edizione esatta di Windows Server, la build completa, l’architettura, la versione del Core Agent e i componenti necessari risultano approvati al momento della rimozione. Non fissa Windows Server 2016 come requisito minimo e non considera la presenza di un agente una prova del supporto. Prima della disinstallazione, documentare l’approvazione seguendo la procedura di approvazione della piattaforma Server Protection e verificando i requisiti e le voci del ciclo di vita correnti di Server Protection. Se manca la voce esatta, le fonti sono in conflitto o non sono disponibili, non disinstallare finché Sophos Support non avrà chiarito l’idoneità del server interessato.
Non applicare senza verifica questo comando a sistemi server meno recenti, agent non supportati o appliance specifiche di prodotto. Usare la procedura Sophos corrente adatta alla piattaforma e alla versione dell’agent oppure aprire un caso di supporto. Questa guida rimuove Sophos Server Protection; non riguarda Sophos Firewall, Sophos Connect, SafeGuard, PureMessage o altro software Sophos autonomo.
Prima di iniziare servono:
- accesso da amministratore locale e accesso funzionante alla console o out-of-band
- backup corrente e procedura di ripristino verificata
- finestra di manutenzione comunicata che includa un riavvio
- accesso al tenant Sophos Fusion corretto
- stato documentato di Server Lockdown e Tamper Protection
- inventario dei componenti Sophos e dei ruoli server installati
- protezione sostitutiva pronta oppure una finestra senza protezione approvata e limitata nel tempo
Questa guida non fornisce una dichiarazione generale di compatibilità con altri software di sicurezza. Inventariare prodotti e versioni effettivi, provare la combinazione su un sistema pilota rappresentativo e inoltrare eventuali anomalie, con i log, ai produttori coinvolti. Un’ipotesi di coesistenza non verificata non sostituisce la prova.
Se ZTNA, Device Encryption o MDR è protetto separatamente sul server, rimuovere tale prodotto prima di Endpoint Agent mediante il flusso Sophos Fusion corrente Install or uninstall software. Il comando dell’agent non aggira la protezione separata del prodotto.
Disattivare i controlli di protezione in Sophos Fusion
Verificare Server Lockdown
Server Lockdown protegge lo stato di sistema definito e può bloccare la disinstallazione. Il profilo del server in Sophos Fusion mostra lo stato di Lockdown e la funzione Unlock per i server precedentemente bloccati. La rimozione completa richiede tre passaggi distinti: sblocco, rimozione locale di Server Lockdown e riavvio. La migrazione a Unauthorized File Protection è un’attività separata, non un prerequisito di questa rimozione completa.
Server Lockdown raggiunge la fine del supporto a ottobre 2026. Dal 3 marzo 2026 la funzione non è più disponibile per i tenant Sophos Central che non l’avevano usata in precedenza. Per i componenti Lockdown già installati, seguire la procedura di rimozione sotto.
Prima di intervenire, confrontare tenant, nome del server, sistema operativo, ultimo contatto e stato locale di Lockdown con l’host previsto. Per installazioni più vecchie, usare se necessario l’elenco dispositivi Legacy. Se Server Lockdown è installato, rimuoverlo così:
In My Products > Server > Servers selezionare il server corretto, fare clic su Unlock e confermare nuovamente con Unlock. Verificare che lo stato sbloccato sia stato recepito. Lo sblocco non rimuove il prodotto.
Sullo stesso server aprire un Prompt dei comandi come amministratore ed eseguire il comando Sophos senza modificarlo:
MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}Confermare le richieste durante la rimozione e documentare lo svolgimento e il codice restituito. Questo comando MSI mirato rimuove Server Lockdown, non Sophos Endpoint Agent né altri componenti MSI arbitrari. Non autorizza una pulizia manuale generalizzata dei pacchetti MSI.
Eseguire un riavvio di Windows nella finestra di manutenzione per consentire l’eliminazione del prodotto Lockdown; verificare poi lo stato locale dell’installazione e quello di Lockdown in Sophos Fusion. Il riavvio non deve seguire immediatamente il comando, ma è necessario per la rimozione completa. In questa procedura completa va verificato prima di autorizzare la disinstallazione dell’agente. Il solo stato sbloccato in console o il completamento del processo MSI non dimostrano la rimozione locale.
Se Lockdown non è installato, saltare questo ramo e documentarlo. Se l’host o lo stato di Lockdown è incerto, manca Unlock, lo stato non cambia oppure la rimozione locale o la verifica dopo il riavvio falliscono, non procedere con SophosUninstall.exe, SophosZap o pulizie dei singoli componenti. Se Unlock manca o non ha effetto, verificare prima tenant, ruolo amministrativo, connessione di rete e ultimo contatto; poi conservare stato e log e affidare il caso specifico a Sophos Support.
Disattivare Tamper Protection
Negli stessi dettagli del server, scorrere fino a Tamper Protection. Disattivarla per questo dispositivo oppure usare la password specifica per accedere a Sophos Admin nell’interfaccia Sophos locale. Non è la password dell’amministratore locale di Windows. Confermare quindi localmente che Tamper Protection sia realmente disattivata.
La procedura standard completa è descritta in Disattivare Sophos Fusion Tamper Protection in sicurezza. La rimozione senza password non è una regola generale. È documentata solo con Core Agent 2023.2 o successivo su Windows Server 2016 o successivo quando il dispositivo è stato eliminato da Sophos Fusion o la licenza è scaduta: Tamper Protection viene disattivata, i componenti di protezione installati vengono rimossi, la protezione termina e vengono rimossi anche Update Cache o Message Relay. Sophos Endpoint Agent rimane installato e richiede comunque la disinstallazione locale descritta qui. Non estendere questo caso ad agent o Windows Server precedenti, macOS o Linux.
Anche le finestre di recupero differiscono: un dispositivo eliminato può essere ripristinato in Sophos Fusion per 30 giorni; dopo è necessario reinstallare l’agent. Un dispositivo con licenza scaduta può essere recuperato attivando una nuova licenza entro 90 giorni dalla scadenza; dopo è necessario reinstallare l’agent. Questi termini riguardano il recupero Sophos Fusion e non dimostrano la disinstallazione dell’agent locale residuo.
Mantenere il server in Sophos Fusion fino al completamento della verifica locale. In questo modo stato, password, avvisi e diagnostica restano disponibili per il ripristino o l’escalation.
Eseguire la disinstallazione standard
Solo se Server Lockdown, quando presente, è stato rimosso e verificato dopo il riavvio necessario (oppure risulta non installato) e Tamper Protection risulta disattivata, procedere con la disinstallazione standard documentata di Endpoint Agent. Il comando MSI per Lockdown non sostituisce la disinstallazione dell’agente. Prima di iniziare, completare o gestire in modo controllato installazioni, aggiornamenti e riavvii in sospeso. Aprire quindi il Prompt dei comandi come amministratore.
Per una disinstallazione interattiva, eseguire:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"
Per una distribuzione automatica controllata, lo stesso programma può essere eseguito in modalità silenziosa:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
--quiet nasconde solo l’interfaccia, non i prerequisiti. Il sistema di distribuzione deve registrare codice restituito, ora di inizio e fine ed eventuale riavvio richiesto. La chiusura del processo non dimostra da sola la rimozione completa.
Al termine riavviare Windows. Durante la procedura non eliminare già il server da Sophos Fusion e non eseguire parallelamente operazioni manuali di pulizia.
Verificare la rimozione completa
Dopo il riavvio verificare localmente lo stato previsto:
- Sophos Endpoint Agent non compare più tra le applicazioni installate.
- Un Server Lockdown precedentemente presente non risulta più installato localmente dopo il passaggio MSI separato e il riavvio; il suo stato nel record del server Sophos Fusion corretto è stato controllato.
- L’interfaccia Sophos locale non è più presente.
- I servizi di protezione Sophos appartenenti all’ambito Server Protection rimosso non sono più in esecuzione.
- Non risultano altri riavvii Sophos o processi di disinstallazione in sospeso.
- Windows Security mostra il provider di protezione previsto.
- La protezione sostitutiva è attiva, aggiornata e non segnala errori.
Una cartella residua, da sola, non dimostra né un’installazione attiva né una disinstallazione non riuscita. Sono determinanti applicazioni registrate, componenti di protezione attivi, stato di sicurezza Windows e log. Se altro software Sophos rimane intenzionalmente installato, valutare solo i componenti del prodotto rimosso.
Solo dopo questa verifica selezionare il record obsoleto in My Environment > Computers & Servers e rimuoverlo con Delete. Prima conservare avvisi e prove necessari. Se il server ricompare, esaminare distribuzione software, golden image, processi RMM e componenti di gestione residui invece di eliminare ripetutamente il record.
Se la disinstallazione non riesce
Dopo un errore non eseguire SophosUninstall.exe in ciclo. Conservare prima codice restituito, ora, messaggio visibile, versione e architettura Windows, versione Core Agent e stato di Server Lockdown e Tamper Protection. Nelle installazioni correnti il log si trova in C:\Windows\Temp\Sophos Endpoint Agent; acquisire inoltre un nuovo archivio Sophos Diagnostic Utility (SDU).
Eseguire in modo controllato un riavvio chiaramente in sospeso e rivalutare una sola volta lo stato. Un avviso generico Update failed dopo il passaggio MSI di Lockdown può persistere fino al relativo riavvio; non dimostra né il successo né il fallimento della rimozione. Se Lockdown risulta ancora installato dopo il riavvio o il suo stato è incerto, inoltrare il caso prima di disinstallare l’agente. Se manca il programma di disinstallazione dell’agente, Tamper Protection resta attiva o l’installazione è rimossa solo in parte, interrompere la procedura locale standard. Ad eccezione del comando MSI per Lockdown esplicitamente documentato sopra, non eliminare manualmente singoli pacchetti MSI, driver, servizi, cartelle o chiavi di registro.
SophosZap è uno strumento di pulizia euristico da usare solo come ultima risorsa dopo una disinstallazione standard non riuscita o incompleta. Tamper Protection deve risultare disattivata in modo verificabile. Se Lockdown è installato, il suo stato non è chiaro o mancano prerequisiti vincolanti specifici del prodotto per la sua rimozione, non avviare SophosZap; questa pagina non documenta alcuna autorizzazione specifica per l’uso di SophosZap con Lockdown. Verificare inoltre i prerequisiti per il server specifico nella documentazione SophosZap corrente e, se necessario, con Sophos Support. La sezione SophosZap solo dopo una disinstallazione standard non riuscita descrive download, elenco di arresto, riavvii, log e verifica dell’esito. Se i prerequisiti non sono chiaramente soddisfatti, affidare il caso a Sophos Support. Eseguire procedure di recupero manuali specifiche per piattaforma e versione esclusivamente secondo le istruzioni Sophos correnti.
Per il caso Sophos Support fornire almeno identificativi tenant e dispositivo, stato finale desiderato, versione e architettura Windows, versione Core Agent, prodotti Sophos installati, stato Lockdown e Tamper, comando esatto, codice restituito, orari, log e SDU. Caricare archivi riservati solo tramite la funzione prevista nel caso.
Interruzione, rollback e ripristino della protezione
La disinstallazione non dispone di rollback automatico. In caso di interruzione, documentare lo stato effettivo del software, lo stato di Lockdown e Tamper Protection e i riavvii in sospeso. Se Endpoint Agent è ancora presente e invariato, verificare che protezione e gestione funzionino; riattivare Tamper Protection precedentemente disattivata solo tramite la procedura documentata specifica del dispositivo e verificarla localmente. Un clic su Lock non prova che il software Lockdown mancante sia stato reinstallato.
Se Lockdown è stato sbloccato, rimosso tramite MSI o potrebbe essere stato modificato, non presumere che ribloccare il server, reinstallare Lockdown o passare a Unauthorized File Protection costituisca una procedura di ripristino automatico. Un riavvio potrebbe essere ancora necessario per completare la rimozione. Mantenere disponibili i canali di protezione e gestione ancora funzionanti. Prima di ulteriori modifiche, ottenere da Sophos Support istruzioni di recupero correnti ed esplicite per l’host specifico e le versioni installate. Se non è possibile dimostrare che il server è protetto, mantenerlo isolato secondo le procedure di gestione degli incidenti e di rete.
Se Endpoint Agent è già stato rimosso e il server deve tornare a essere protetto da Sophos, la reinstallazione con un installer corrente del tenant Sophos Fusion corretto è un’attività separata. Verificare poi gruppo computer, policy assegnate, prodotti concessi in licenza, aggiornamenti, stato di integrità e avvisi. Questo non dimostra né il ripristino di Lockdown né la migrazione a Unauthorized File Protection; per un host interessato occorre prima ottenere la procedura Sophos Support appropriata.
Se subentra un altro prodotto di protezione, provarne il funzionamento prima di eliminare il record Sophos. Se fallisce la verifica di entrambi i percorsi di protezione, isolare il server secondo le procedure di incident e rete finché la protezione non viene ripristinata o il caso inoltrato.