Vai al contenuto
Avanet

Disinstallare Sophos Central Endpoint su macOS

Sophos Endpoint non può essere rimosso da un Mac spostando l’app nel Cestino. Resterebbero servizi, estensioni di sistema, estensioni di rete e componenti protetti. Utilizza lo strumento installato Remove Sophos Endpoint oppure, per una rimozione gestita, il programma ufficiale InstallationDeployer.

L’ordine delle operazioni è importante: prima impedisci una reinstallazione automatica tramite MDM e salva i dati necessari, poi disinstalla l’agente localmente e verifica il risultato. Solo dopo elimina il computer da Sophos Central. L’eliminazione del record del dispositivo da Central rimuove i dati di gestione, ma non disinstalla il software dal Mac.

Preparazione

Per la disinstallazione sono necessari:

  • un account amministratore macOS locale,
  • se Tamper Protection è attiva, la password specifica del dispositivo oppure la conferma che sia stata disattivata per questo dispositivo,
  • per un Mac gestito, l’accesso all’MDM o al sistema di distribuzione software,
  • una decisione sulla destinazione del dispositivo: dismissione, riparazione o migrazione a un altro tenant Central.

Apri il dispositivo in My Environment > Computers & Servers, quindi apri Tamper Protection per visualizzarne la password. In alternativa, disattiva Tamper Protection solo per questo dispositivo e attendi che il Mac online applichi la modifica. Non è necessario disattivarla globalmente per un solo dispositivo. Un dispositivo offline non può ricevere la modifica; in tal caso serve la password del dispositivo recuperata in precedenza e conservata in modo sicuro.

Salva prima eventuali avvisi, dati forensi e dati di ripristino necessari. Per i dispositivi gestiti tramite MDM, rimuovi inoltre la policy di installazione dall’ambito di assegnazione. In caso contrario, il Mac potrebbe reinstallare automaticamente l’agente appena rimosso.

Metodo consigliato: Removal Tool integrato

  1. Apri Spotlight con Command + Space.
  2. Cerca Remove Sophos.
  3. Apri Remove Sophos Endpoint.
  4. Inserisci la password dell’amministratore macOS locale e, se richiesta, la password di Tamper Protection.
  5. Completa la procedura e riavvia il Mac quando lo strumento lo richiede.

Non trascinare l’app Sophos nel Cestino e non eliminare manualmente le directory in /Library. Se il programma di disinstallazione integrato manca o non funziona, utilizza il Removal Tool autonomo ufficiale.

Rimozione supportata dal Terminale

Per la gestione remota o un’attività MDM controllata, Sophos documenta i comandi seguenti. Eseguili nel Terminale di macOS o nel contesto di esecuzione del sistema di gestione, con privilegi root:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Sostituisci <TAMPER_PROTECTION_PASSWORD> con la password individuale di Tamper Protection del Mac. Se Tamper Protection è stata disattivata in Central e il Mac ha applicato la modifica, il parametro è facoltativo:

sudo ./InstallationDeployer --remove

Sophos richiede sudo per la rimozione dalla riga di comando; senza sudo, lo strumento apre invece una finestra grafica per le credenziali. Una password passata come argomento della riga di comando può essere visibile nei log di gestione o nei dati del processo. Per i dispositivi gestiti è quindi più sicuro disattivare Tamper Protection per il singolo dispositivo in Central, attendere la sincronizzazione e rimuovere l’agente senza il parametro della password.

Se la procedura normale non mostra la finestra di consenso macOS necessaria, Sophos documenta questa variante:

sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Prova prima la variante sulla versione principale di macOS effettivamente in uso. Sophos segnala che le finestre di consenso possono differire tra le versioni di macOS a causa delle modifiche di sicurezza introdotte da Apple.

Removal Tool autonomo come opzione di riparazione

Se il programma di disinstallazione installato manca o è già stato eseguito senza successo, ottieni la versione corrente del Removal Tool for Sophos Endpoint for Mac direttamente tramite il supporto Sophos, decomprimila e avvia Remove Sophos Endpoint. Lo strumento autonomo è un’opzione di riparazione, non il metodo standard per ogni disinstallazione.

Se anche questo strumento non riesce, raccogli i dati SDU prima di altri interventi. Non utilizzare vecchi script di pulizia, strumenti di terze parti o comandi copiati per eliminare manualmente file protetti.

Gestire separatamente profili ed estensioni MDM

Il programma di disinstallazione Sophos rimuove i componenti Endpoint installati. Un profilo di configurazione MDM, invece, appartiene alla gestione del dispositivo e non viene trattato come un’app. Dopo la disinstallazione, valuta separatamente il caso appropriato:

  • Il Mac rimane nell’organizzazione o verrà inizializzato di nuovo: rimuovi i profili Sophos dall’ambito o eliminali solo se non servono più ad altre configurazioni Sophos assegnate.
  • Il Mac esce dalla gestione: rimuovi i profili Sophos tramite MDM e verifica che non vengano assegnati nuovamente.
  • Migrazione a un nuovo tenant: rimuovi la vecchia assegnazione di installazione e i profili non più necessari, quindi distribuisci i profili aggiornati e il programma di installazione del nuovo tenant.

Non eliminare manualmente le estensioni di sistema o di rete. Se macOS continua a mostrare un’estensione dopo una disinstallazione riuscita, riavvia prima il Mac e controlla le assegnazioni MDM. Se l’estensione rimane, salva i log e contatta il supporto Sophos. La procedura di installazione separata, che comprende profili, accesso completo al disco e verifica della distribuzione, è descritta in Distribuire Sophos Endpoint su macOS tramite MDM.

Verificare il risultato e pulire Central

Dopo l’eventuale riavvio richiesto, verifica che:

  • Sophos Endpoint e l’icona nella barra dei menu non siano più presenti,
  • in Monitoraggio Attività non siano in esecuzione processi Sophos residui,
  • dopo alcuni minuti il Mac non contatti nuovamente il vecchio tenant,
  • l’MDM o il sistema di distribuzione software non avvii una nuova installazione,
  • i profili MDM Sophos non più necessari siano stati rimossi o esclusi dall’ambito.

Solo dopo il superamento di queste verifiche rimuovi il vecchio record del dispositivo da Central. In caso di migrazione, installa e convalida quindi il dispositivo nel nuovo tenant: verifica identità e gruppo del dispositivo, policy assegnata, stato di integrità verde, stato degli aggiornamenti e ultima comunicazione.

Se la disinstallazione non riesce

  1. Non tentare ripetutamente di eliminare manualmente file e directory.
  2. Annota le versioni di macOS e dell’agente Sophos, i privilegi di amministratore locale, lo stato di Tamper Protection, il metodo utilizzato, l’ora e il codice di uscita esatto.
  3. Controlla lo stato MDM e i profili Sophos presenti. Un’attività di reinstallazione può sembrare una disinstallazione non riuscita.
  4. Raccogli i log SDU aggiornati prima del successivo intervento.
  5. Apri un caso presso il supporto Sophos allegando queste informazioni e i log.

Se il dispositivo è già stato eliminato, secondo Sophos può essere ripristinato in Central per 30 giorni; i dispositivi eliminati e le relative password di Tamper Protection restano nel report di ripristino per 120 giorni.

Ultima risorsa: aggirare Tamper Protection in modalità di recupero

Questa procedura si applica solo a macOS e soltanto quando il ripristino del dispositivo, il recupero della password ed entrambi i normali strumenti di rimozione non sono disponibili o non hanno avuto esito positivo. Modifica product-info.plist sul volume APFS Data. La selezione del volume errato o l’uso di un percorso diverso può danneggiare il sistema. Se l’associazione dei volumi non è chiara, interrompere la procedura e contattare il supporto Sophos.

  1. Avviare il Mac in macOS Recovery con la procedura Apple prevista per il modello. Se viene proposta questa scelta, selezionare Options e Continue, quindi accedere con un account amministratore.

  2. Dalla barra dei menu superiore, aprire Utilities > Terminal ed elencare i volumi APFS:

    diskutil apfs list
    
  3. Usare esclusivamente la voce APFS Volume Disk (Role): … (Data). Annotare Disk Identifier, Mount Point e stato FileVault di quel volume Data. Non selezionare un volume System, Preboot o Recovery.

  4. Se FileVault indica No, passare al punto 6. Se indica Yes (Locked), sbloccare il volume Data. Sostituire <DISK_IDENTIFIER> con l’identificatore annotato e immettere la password dell’amministratore quando richiesta:

    diskutil apfs unlockVolume <DISK_IDENTIFIER>
    
  5. Elencare nuovamente i volumi. Se il volume Data risulta ancora bloccato, ripetere lo sblocco e la verifica; non proseguire finché è bloccato:

    diskutil apfs list
    
  6. Montare il volume Data, sostituendo nuovamente il segnaposto:

    diskutil mount <DISK_IDENTIFIER>
    
  7. Passare alla relativa directory Library. Sostituire <MOUNT_POINT> con il punto di montaggio annotato in precedenza. Le virgolette sono obbligatorie perché il percorso può contenere spazi, ad esempio cd "/Volumes/Data/Library":

    cd "<MOUNT_POINT>/Library"
    
  8. Solo dopo aver confermato che il percorso corrente è la directory Library del volume Data corretto, eseguire questo comando, che distingue tra maiuscole e minuscole:

    plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plist
    
  9. Riavviare dal menu Apple ed eseguire un avvio normale. Quindi eseguire Remove Sophos Anti-Virus oppure la versione corrente dello strumento di rimozione autonomo ottenuta in precedenza tramite il supporto Sophos. Alla richiesta della password, usare quella dell’amministratore macOS.

  10. Verificare il risultato come descritto sopra. Reinstallare Sophos solo se necessario; in caso contrario, completare la pulizia di Central e MDM.

Articoli correlati

L’installazione manuale è descritta in Installare Sophos Central Endpoint su macOS. L’override locale temporaneo e il recupero della password sono spiegati in Disattivare in sicurezza Sophos Central Tamper Protection.

Domande frequenti

È possibile spostare Sophos Endpoint nel Cestino su un Mac?

No. Servizi, estensioni e componenti protetti non verrebbero rimossi correttamente. Utilizza il Sophos Removal Tool.

È necessario disattivare Tamper Protection globalmente?

No. Per un singolo Mac è sufficiente disattivarla sul record del dispositivo oppure utilizzare la password individuale di Tamper Protection. La disattivazione globale aumenta inutilmente la superficie di attacco.

L'eliminazione del Mac da Sophos Central rimuove anche l'agente?

No. Il record del dispositivo in Central e il software installato localmente sono separati. Prima disinstalla e verifica l’agente sul Mac, poi rimuovi il record del dispositivo.