Disinstallare Sophos Central Endpoint su macOS
Sophos Endpoint non può essere rimosso da un Mac spostando l’app nel Cestino. Resterebbero servizi, estensioni di sistema, estensioni di rete e componenti protetti. Utilizza lo strumento installato Remove Sophos Endpoint oppure, per una rimozione gestita, il programma ufficiale InstallationDeployer.
L’ordine delle operazioni è importante: prima impedisci una reinstallazione automatica tramite MDM e salva i dati necessari, poi disinstalla l’agente localmente e verifica il risultato. Solo dopo elimina il computer da Sophos Central. L’eliminazione del record del dispositivo da Central rimuove i dati di gestione, ma non disinstalla il software dal Mac.
Preparazione
Per la disinstallazione sono necessari:
- un account amministratore macOS locale,
- se Tamper Protection è attiva, la password specifica del dispositivo oppure la conferma che sia stata disattivata per questo dispositivo,
- per un Mac gestito, l’accesso all’MDM o al sistema di distribuzione software,
- una decisione sulla destinazione del dispositivo: dismissione, riparazione o migrazione a un altro tenant Central.
Apri il dispositivo in My Environment > Computers & Servers, quindi apri Tamper Protection per visualizzarne la password. In alternativa, disattiva Tamper Protection solo per questo dispositivo e attendi che il Mac online applichi la modifica. Non è necessario disattivarla globalmente per un solo dispositivo. Un dispositivo offline non può ricevere la modifica; in tal caso serve la password del dispositivo recuperata in precedenza e conservata in modo sicuro.
Salva prima eventuali avvisi, dati forensi e dati di ripristino necessari. Per i dispositivi gestiti tramite MDM, rimuovi inoltre la policy di installazione dall’ambito di assegnazione. In caso contrario, il Mac potrebbe reinstallare automaticamente l’agente appena rimosso.
Metodo consigliato: Removal Tool integrato
- Apri Spotlight con
Command + Space. - Cerca Remove Sophos.
- Apri Remove Sophos Endpoint.
- Inserisci la password dell’amministratore macOS locale e, se richiesta, la password di Tamper Protection.
- Completa la procedura e riavvia il Mac quando lo strumento lo richiede.
Non trascinare l’app Sophos nel Cestino e non eliminare manualmente le directory in /Library. Se il programma di disinstallazione integrato manca o non funziona, utilizza il Removal Tool autonomo ufficiale.
Rimozione supportata dal Terminale
Per la gestione remota o un’attività MDM controllata, Sophos documenta i comandi seguenti. Eseguili nel Terminale di macOS o nel contesto di esecuzione del sistema di gestione, con privilegi root:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Sostituisci <TAMPER_PROTECTION_PASSWORD> con la password individuale di Tamper Protection del Mac. Se Tamper Protection è stata disattivata in Central e il Mac ha applicato la modifica, il parametro è facoltativo:
sudo ./InstallationDeployer --remove
Sophos richiede sudo per la rimozione dalla riga di comando; senza sudo, lo strumento apre invece una finestra grafica per le credenziali. Una password passata come argomento della riga di comando può essere visibile nei log di gestione o nei dati del processo. Per i dispositivi gestiti è quindi più sicuro disattivare Tamper Protection per il singolo dispositivo in Central, attendere la sincronizzazione e rimuovere l’agente senza il parametro della password.
Se la procedura normale non mostra la finestra di consenso macOS necessaria, Sophos documenta questa variante:
sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Prova prima la variante sulla versione principale di macOS effettivamente in uso. Sophos segnala che le finestre di consenso possono differire tra le versioni di macOS a causa delle modifiche di sicurezza introdotte da Apple.
Removal Tool autonomo come opzione di riparazione
Se il programma di disinstallazione installato manca o è già stato eseguito senza successo, Sophos mette a disposizione il Removal Tool for Sophos Endpoint for Mac. Scaricalo esclusivamente dalla pagina Sophos dedicata al Removal Tool per macOS, decomprimilo e avvia Remove Sophos Endpoint. Lo strumento autonomo è un’opzione di riparazione, non il metodo standard per ogni disinstallazione.
Se anche questo strumento non riesce, raccogli i dati SDU prima di altri interventi. Non utilizzare vecchi script di pulizia, strumenti di terze parti o comandi copiati per eliminare manualmente file protetti.
Gestire separatamente profili ed estensioni MDM
Il programma di disinstallazione Sophos rimuove i componenti Endpoint installati. Un profilo di configurazione MDM, invece, appartiene alla gestione del dispositivo e non viene trattato come un’app. Dopo la disinstallazione, valuta separatamente il caso appropriato:
- Il Mac rimane nell’organizzazione o verrà inizializzato di nuovo: rimuovi i profili Sophos dall’ambito o eliminali solo se non servono più ad altre configurazioni Sophos assegnate.
- Il Mac esce dalla gestione: rimuovi i profili Sophos tramite MDM e verifica che non vengano assegnati nuovamente.
- Migrazione a un nuovo tenant: rimuovi la vecchia assegnazione di installazione e i profili non più necessari, quindi distribuisci i profili aggiornati e il programma di installazione del nuovo tenant.
Non eliminare manualmente le estensioni di sistema o di rete. Se macOS continua a mostrare un’estensione dopo una disinstallazione riuscita, riavvia prima il Mac e controlla le assegnazioni MDM. Se l’estensione rimane, salva i log e contatta il supporto Sophos. La procedura di installazione separata, che comprende profili, accesso completo al disco e verifica della distribuzione, è descritta in Distribuire Sophos Endpoint su macOS tramite MDM.
Verificare il risultato e pulire Central
Dopo l’eventuale riavvio richiesto, verifica che:
- Sophos Endpoint e l’icona nella barra dei menu non siano più presenti,
- in Monitoraggio Attività non siano in esecuzione processi Sophos residui,
- dopo alcuni minuti il Mac non contatti nuovamente il vecchio tenant,
- l’MDM o il sistema di distribuzione software non avvii una nuova installazione,
- i profili MDM Sophos non più necessari siano stati rimossi o esclusi dall’ambito.
Solo dopo il superamento di queste verifiche rimuovi il vecchio record del dispositivo da Central. In caso di migrazione, installa e convalida quindi il dispositivo nel nuovo tenant: verifica identità e gruppo del dispositivo, policy assegnata, stato di integrità verde, stato degli aggiornamenti e ultima comunicazione.
Se la disinstallazione non riesce
- Non tentare ripetutamente di eliminare manualmente file e directory.
- Annota le versioni di macOS e dell’agente Sophos, i privilegi di amministratore locale, lo stato di Tamper Protection, il metodo utilizzato, l’ora e il codice di uscita esatto.
- Controlla lo stato MDM e i profili Sophos presenti. Un’attività di reinstallazione può sembrare una disinstallazione non riuscita.
- Raccogli i log SDU aggiornati prima del successivo intervento.
- Apri un caso presso il supporto Sophos allegando queste informazioni e i log.
Se il dispositivo è già stato eliminato, secondo Sophos può essere ripristinato in Central per 30 giorni; i dispositivi eliminati e le relative password di Tamper Protection restano nel report di ripristino per 120 giorni. Se password, ripristino e normali strumenti di rimozione non risolvono il problema, esiste una procedura in modalità di recupero che dipende dalla versione e da FileVault. La procedura modifica informazioni del prodotto sul corretto volume APFS Data e deve quindi essere eseguita solo seguendo la guida Sophos aggiornata per il recupero o insieme al supporto Sophos. Non riutilizzare comandi provenienti da vecchi ticket.
Articoli correlati e fonti ufficiali
L’installazione manuale è descritta in Installare Sophos Central Endpoint su macOS. L’override locale temporaneo e il recupero della password sono spiegati in Disattivare in sicurezza Sophos Central Tamper Protection.
Queste istruzioni si basano sulla documentazione Sophos aggiornata:
- Sophos Endpoint for Mac: How to uninstall
- Sophos Endpoint for Mac: Install or uninstall using the Terminal
- Sophos Central: Restore deleted devices and recover Tamper Protection passwords