Vai al contenuto
Avanet

Disinstallare Sophos Endpoint su macOS

Sophos Endpoint non può essere rimosso da un Mac spostando l’app nel Cestino. Resterebbero servizi, estensioni di sistema, estensioni di rete e componenti protetti. Per una rimozione supportata si utilizza lo strumento installato Remove Sophos Endpoint oppure, per un’esecuzione gestita, il programma ufficiale InstallationDeployer.

Occorre innanzitutto chiarire l’obiettivo: questo articolo è pertinente se si desidera rimuovere completamente Sophos Endpoint dal Mac. Se invece non si vogliono più utilizzare singole funzioni o componenti di Endpoint, occorre verificare le assegnazioni di prodotti e policy. La panoramica delle funzioni di Sophos Endpoint aiuta a distinguere i due casi. Una disinstallazione completa interrompe la protezione e non è il metodo appropriato per modificare soltanto la licenza o la configurazione di una funzione.

L’ordine delle operazioni è importante: prima si impedisce una reinstallazione automatica tramite MDM e si salvano i dati necessari, quindi si disinstalla l’agente localmente e si verifica il risultato. Solo dopo si elimina il computer da Sophos Fusion (in precedenza Sophos Central). L’eliminazione dell’oggetto dispositivo da Fusion costituisce l’offboarding dei dati di gestione, ma non disinstalla il software dal Mac.

Preparazione

Prima della disinstallazione, occorre chiarire e documentare i seguenti punti:

  • è disponibile un account amministratore macOS locale,
  • sono stati registrati i prodotti Sophos installati e le policy, i gruppi, le licenze, i profili MDM e i processi di installazione assegnati; per ambienti più estesi può essere utile l’inventario dei dispositivi di Sophos Fusion,
  • se Tamper Protection è attiva, è disponibile la password specifica del dispositivo oppure ne è stata confermata la disattivazione per il dispositivo interessato,
  • per un Mac gestito è disponibile l’accesso all’MDM o al sistema di distribuzione software,
  • è stato deciso come mantenere la protezione o interromperla in modo controllato durante la dismissione, la riparazione o la migrazione del tenant,
  • per una successiva nuova distribuzione sono disponibili il programma di installazione del tenant Fusion corretto e i profili MDM necessari.

La password del dispositivo è disponibile in Devices > Computers and Servers, aprendo il dispositivo interessato e quindi Tamper Protection. In alternativa, da questa posizione si disattiva Tamper Protection soltanto per il dispositivo interessato. Se il Mac è online, si attende che applichi la modifica. Per un singolo dispositivo non è necessario disattivare la funzione globalmente. Un dispositivo offline non può ricevere la modifica; in questo caso è necessaria la password del dispositivo recuperata in precedenza e conservata in modo sicuro.

Se necessario, si salvano preventivamente avvisi, dati forensi e dati di ripristino. Per i dispositivi MDM, si rimuove inoltre la policy di installazione dall’ambito di assegnazione. In caso contrario, il Mac potrebbe reinstallare automaticamente l’agente appena rimosso.

Metodo consigliato: Removal Tool integrato

  1. Aprire Spotlight con Command + Space.
  2. Cercare Remove Sophos.
  3. Avviare Remove Sophos Endpoint.
  4. Inserire la password dell’amministratore macOS locale e, se richiesta, la password di Tamper Protection.
  5. Completare tutti i passaggi indicati e riavviare il Mac quando lo strumento lo richiede.

Non trascinare l’app Sophos nel Cestino e non eliminare manualmente le directory in /Library. Se il programma di disinstallazione integrato manca o non funziona, utilizzare il Removal Tool autonomo ufficiale.

Disinstallazione supportata dal Terminale

Per la gestione remota o un processo MDM controllato, Sophos conferma i comandi seguenti. Devono essere eseguiti nel Terminale di macOS o nel contesto di esecuzione del sistema di gestione con privilegi root:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Sostituire <TAMPER_PROTECTION_PASSWORD> con la password individuale di Tamper Protection del Mac. Se Tamper Protection è già stata disattivata in Fusion e il Mac ha applicato la modifica, il parametro è facoltativo:

sudo ./InstallationDeployer --remove

Sophos richiede sudo per una disinstallazione dal Terminale; senza sudo, lo strumento apre invece una finestra grafica per l’immissione delle credenziali. Una password passata come argomento della riga di comando può essere visibile nei log di gestione o nei dati del processo. Per i dispositivi gestiti è quindi più sicuro disattivare Tamper Protection in modo mirato in Fusion, attendere la sincronizzazione e quindi eseguire la disinstallazione senza il parametro della password.

Se la procedura normale non visualizza la finestra di consenso macOS necessaria, Sophos documenta questa variante:

sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

La variante deve essere prima testata sulla versione principale di macOS effettivamente in uso. Sophos segnala che le finestre di consenso possono variare tra le versioni di macOS a causa delle modifiche alla sicurezza introdotte da Apple.

Removal Tool autonomo come metodo di riparazione

Se il programma di disinstallazione installato manca o è già stato eseguito senza successo, aprire il download pubblico Sophos del Removal Tool for Sophos Endpoint for Mac. Dopo aver completato i passaggi di esportazione o download visualizzati nella pagina, estrarre il pacchetto e avviare Remove Sophos Endpoint. Lo strumento autonomo è un metodo di riparazione mirato, non la procedura standard per ogni disinstallazione.

Se anche questo strumento non riesce, raccogliere i dati SDU prima di eseguire altri interventi. L’articolo Sophos Endpoint: diagnostica con SDU descrive la procedura appropriata. Non utilizzare vecchi script di pulizia, strumenti di terze parti o comandi copiati per eliminare manualmente file protetti. Con le informazioni diagnostiche è quindi possibile aprire un caso presso il supporto Sophos.

Inquadrare correttamente profili ed estensioni MDM

Il programma di disinstallazione Sophos rimuove i componenti Endpoint installati. Un profilo di configurazione MDM, invece, appartiene alla gestione del dispositivo e non viene trattato come un’app. Non si deve quindi presumere che la disinstallazione locale rimuova automaticamente i profili Sophos dall’MDM. Dopo la disinstallazione, occorre valutare separatamente il caso appropriato:

  • Il Mac rimane nell’organizzazione o verrà reinstallato: rimuovere i profili Sophos dall’ambito di assegnazione o eliminarli solo se non sono più necessari per un’altra configurazione Sophos assegnata.
  • Il Mac esce dalla gestione: rimuovere i profili Sophos tramite MDM e verificare che non vengano assegnati nuovamente.
  • Migrazione a un nuovo tenant: rimuovere la vecchia assegnazione di installazione e i profili non più necessari, quindi distribuire i profili aggiornati e il programma di installazione del nuovo tenant.

Non eliminare manualmente le estensioni di sistema o le estensioni di rete. Se macOS continua a mostrare un’estensione dopo una disinstallazione riuscita, riavviare prima il Mac e controllare le assegnazioni MDM. Se l’estensione rimane, salvare i log e coinvolgere il supporto Sophos. La procedura di installazione separata con profili, Full Disk Access e verifica della distribuzione è descritta in Distribuire Sophos Endpoint su macOS tramite MDM.

Verificare il risultato e pulire Fusion

La rimozione locale, la prevenzione di una nuova distribuzione del software e l’offboarding da Fusion sono passaggi di verifica distinti. Dopo il riavvio richiesto dallo strumento, controllare innanzitutto lo stato locale:

  • Sophos Endpoint e l’icona nella barra dei menu non sono più presenti,
  • in Activity Monitor si applica il filtro Sophos; questa visualizzazione costituisce un controllo di plausibilità aggiuntivo, non una prova conclusiva del completamento.

Verificare quindi che l’MDM o il sistema di distribuzione software non avvii una nuova installazione e che i profili MDM Sophos non più necessari siano stati rimossi o esclusi dall’ambito di assegnazione. L’ultima comunicazione dell’oggetto dispositivo nel vecchio tenant non deve più aggiornarsi.

Solo quando questi punti sono confermati, rimuovere il vecchio oggetto dispositivo da Fusion. Questa eliminazione, da sola, non disinstalla il software dal Mac. In caso di migrazione del tenant, procedere con l’installazione e la verifica nel nuovo tenant: identità e gruppo del dispositivo corretti, policy assegnata, Health State verde, aggiornamento e ultima comunicazione.

Se la disinstallazione non riesce

Sintomo: l’agente ricompare dopo la disinstallazione

Controllare innanzitutto lo stato MDM, la policy di installazione e i profili Sophos presenti. Un processo di installazione ancora assegnato può reinstallare l’agente e dare l’impressione che la disinstallazione non sia riuscita. Rimuovere la vecchia assegnazione dall’ambito e verificare nuovamente lo stato locale e quello centrale.

Sintomo: il Removal Tool manca o si interrompe

  1. Non tentare ripetutamente di eliminare manualmente file e directory.
  2. Annotare le versioni di macOS e dell’agente Sophos, i privilegi di amministratore locale, lo stato di Tamper Protection, il metodo utilizzato, l’ora e il messaggio di errore o il codice di uscita visualizzato.
  3. Utilizzare il Removal Tool autonomo ufficiale come metodo di riparazione.
  4. Prima dell’intervento successivo, raccogliere i dati diagnostici SDU aggiornati.
  5. Con queste informazioni e i log, aprire un caso presso il supporto Sophos.

Sintomo: il dispositivo è già stato eliminato da Fusion

In Sophos Fusion, aprire Reports > Recover Tamper Protection passwords. Entro 30 giorni dall’eliminazione, è possibile ripristinare il dispositivo con Restore. Il report conserva i dispositivi eliminati e le relative password di Tamper Protection per 120 giorni; con Export è possibile salvare le voci visualizzate. Trascorsi i 30 giorni, Restore non è più disponibile, anche se il record della password è ancora visibile nel report entro il periodo di 120 giorni.

Ultima risorsa: aggirare Tamper Protection in modalità di recupero

Questa procedura si applica solo a macOS e soltanto quando il ripristino del dispositivo, il recupero della password ed entrambi i normali strumenti di rimozione non sono disponibili o non hanno avuto esito positivo. Modifica product-info.plist sul volume APFS Data. La selezione del volume errato o l’uso di un percorso diverso può danneggiare il sistema. Se l’associazione dei volumi non è chiara, interrompere la procedura e coinvolgere il supporto Sophos.

  1. Avviare il Mac in macOS Recovery con la procedura Apple prevista per il modello. Se viene proposta questa scelta, selezionare Options e Continue, quindi accedere con un account amministratore.

  2. Dalla barra dei menu superiore, aprire Utilities > Terminal ed elencare i volumi APFS:

    diskutil apfs list
    
  3. Utilizzare esclusivamente la voce APFS Volume Disk (Role): … (Data). Annotare Disk Identifier, Mount Point e lo stato FileVault del volume Data. Non selezionare il volume System, Preboot o Recovery.

  4. Se FileVault indica No, passare al punto 6. Se indica Yes (Locked), sbloccare il volume Data; sostituire <DISK_IDENTIFIER> con l’identificatore annotato e, quando richiesto, inserire la password dell’amministratore:

    diskutil apfs unlockVolume <DISK_IDENTIFIER>
    
  5. Controllare nuovamente l’elenco dei volumi. Se il volume Data risulta ancora bloccato, ripetere lo sblocco e la verifica; non proseguire finché è bloccato:

    diskutil apfs list
    
  6. Montare il volume Data, sostituendo anche in questo caso il segnaposto:

    diskutil mount <DISK_IDENTIFIER>
    
  7. Passare alla relativa directory Library. Sostituire <MOUNT_POINT> con il punto di montaggio annotato in precedenza. Le virgolette sono obbligatorie perché il percorso può contenere spazi, ad esempio cd "/Volumes/Data/Library":

    cd "<MOUNT_POINT>/Library"
    
  8. Solo dopo aver confermato che il percorso corrente è la directory Library del volume Data corretto, eseguire il seguente comando, che distingue tra maiuscole e minuscole:

    plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plist
    

    Se plutil segnala un errore o sussistono dubbi sul risultato, interrompere qui la procedura. Per questa modifica del file plist, la procedura non documenta alcun metodo comprovato per annullarla. Non tentare altre modifiche del file plist né comandi di eliminazione manuale; documentare invece la procedura eseguita fino a questo punto, salvare le informazioni diagnostiche e coinvolgere il supporto Sophos.

  9. Riavviare dal menu Apple ed eseguire un avvio normale. Quindi eseguire Remove Sophos Anti-Virus oppure il Removal Tool autonomo ufficiale corrente. Alla richiesta della password, utilizzare quella dell’amministratore macOS.

  10. Verificare il risultato come descritto sopra. Reinstallare Sophos solo se necessario; in caso contrario, completare la pulizia di Fusion e MDM.

Articoli correlati

L’installazione manuale è descritta in Installare Sophos Endpoint su macOS. L’override locale temporaneo e il recupero della password sono spiegati in Disattivare in sicurezza Sophos Fusion Tamper Protection.

Domande frequenti

È possibile spostare Sophos Endpoint nel Cestino su un Mac?

No. Servizi, estensioni e componenti protetti non verrebbero rimossi correttamente. Per una rimozione supportata si utilizza il Sophos Removal Tool.

È necessario disattivare Tamper Protection globalmente?

No. Per un singolo Mac è sufficiente disattivarla nell’oggetto dispositivo oppure utilizzare la password individuale di Tamper Protection. La disattivazione globale aumenta inutilmente la superficie di attacco.

L'eliminazione del Mac da Sophos Fusion rimuove anche l'agente?

No. L’oggetto dispositivo in Fusion e il software installato localmente sono separati. Prima si disinstalla e si verifica l’agente sul Mac, quindi si rimuove l’oggetto dispositivo.