Disinstallare Sophos Central Endpoint da macOS
Sophos Endpoint non può essere rimosso da un Mac spostando l’app nel cestino. Servizi, System Extensions, Network Extensions e componenti protetti dell’Agent rimarrebbero installati. Il metodo supportato utilizza il tool Remove Sophos Endpoint installato insieme al prodotto oppure Sophos InstallationDeployer nel Terminale.
Prima della disinstallazione, chiarire se il dispositivo viene davvero dismesso, migrato in un altro Tenant o solo riparato. Se necessario, salvare prima Alert, dati forensi e di Recovery. Il computer viene eliminato da Sophos Central solo dopo aver confermato la rimozione locale.
Preparazione
La disinstallazione richiede un account amministratore macOS locale. Se Tamper Protection è attivo, serve anche la password individuale del dispositivo in My Environment > Computers & Servers > Device > Tamper Protection, oppure la protezione deve essere disattivata in anticipo solo per quel dispositivo.
Un dispositivo offline non può ricevere una modifica da Central. In questo caso, per l’Admin Login locale si usa la password del dispositivo recuperata in precedenza da Central. La password non deve essere inserita in ticket o script di Deployment permanenti.
Usare il Removal Tool integrato
Il percorso normale utilizza il Removal Tool già installato:
- Aprire Spotlight con
Command + Space. - Cercare Remove Sophos.
- Avviare Remove Sophos Endpoint.
- Confermare l’accesso amministratore macOS e, se richiesto, la password Tamper Protection.
- Completare la procedura e riavviare il Mac quando richiesto.
L’app non deve essere trascinata nel cestino. Se il tool integrato manca, non si interviene manualmente in /Library, ma si utilizza il Removal Tool standalone ufficiale.
Disinstallazione dal Terminale
Per una disinstallazione Remote o tramite MDM controllata si utilizza lo strumento Sophos installato:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<GERAETE_PASSWORT>'
--tamper_password è necessario solo se Tamper Protection è ancora attivo. Senza sudo può invece apparire una finestra grafica per le credenziali. In una distribuzione di massa, la password non deve essere memorizzata in chiaro nello script, nel Log MDM o nella documentazione del processo.
Se macOS non visualizza la finestra di consenso necessaria, Sophos indica per le versioni supportate la variante UI:
sudo ./InstallationDeployer --remove --ui --tamper_password '<GERAETE_PASSWORT>'
Il comportamento viene testato sulla versione macOS effettivamente utilizzata, perché Apple modifica le procedure di consenso e delle Extension tra le versioni principali.
Removal Tool standalone
Se l’Uninstaller integrato è danneggiato o è stato eliminato, Sophos mette a disposizione un Removal Tool for Sophos Endpoint for Mac firmato. Viene scaricato esclusivamente da Sophos, estratto ed eseguito come Remove Sophos Endpoint. Prima di una distribuzione ampia, origine e firma vengono verificate come per il normale Installer.
Il tool standalone è una procedura di riparazione, non un motivo per evitare sistematicamente l’Uninstaller integrato. Se anche questa procedura fallisce, raccogliere i dati SDU prima di modificare altri file.
Ripristinare un dispositivo eliminato o protetto da Tamper Protection
I dispositivi eliminati possono essere ripristinati in Central per 30 giorni. Il reporting di Recovery per Tamper Protection conserva le password dei dispositivi eliminati per 120 giorni. La voce più recente appare in cima e consente l’Admin Login locale.
Solo se non sono più possibili il ripristino in Central, l’uso della password del dispositivo e la disinstallazione normale, Sophos documenta una procedura in macOS Recovery Mode. In questa procedura viene identificato il volume APFS Data corretto, sbloccato con FileVault attivo e modificata in modo mirato un’informazione del prodotto Sophos affinché il Removal Tool possa funzionare di nuovo. L’intervento è soggetto a errori e deve quindi essere eseguito direttamente secondo la guida Sophos corrente, non seguendo una vecchia sequenza di comandi copiata.
Verificare il risultato e pulire Central
Dopo la disinstallazione verificare che:
- Sophos Endpoint e il relativo componente nella barra dei menu non si avviino più,
- non rimangano attivi processi Sophos Health o Update,
- il riavvio non generi una nuova registrazione nel vecchio Tenant,
- MDM o Software Distribution non reinstallino automaticamente l’Agent,
- i Log e i dati Incident necessari siano stati salvati.
Solo a quel punto il dispositivo viene rimosso da Central. In caso di migrazione, si utilizza quindi l’Installer del nuovo Tenant e si controllano nuova identità del dispositivo, gruppo, Policy e comunicazione.
Se la disinstallazione non riesce
Per prima cosa registrare versione macOS, diritti di amministratore locale, stato di Tamper Protection, Exit Code esatto e Installer Log. L’eliminazione manuale ripetuta di singole directory Sophos può danneggiare ulteriormente il Removal Tool.
Prima dell’intervento successivo raccogliere i Log SDU per il caso di Support. Il ticket include dispositivo, versione macOS e Agent, metodo usato, Exit Code, orario e passaggi già eseguiti.
Articoli correlati
La procedura di installazione è descritta in Installare Sophos Central Endpoint su macOS. L’Override locale temporaneo e il Recovery in Central sono spiegati in Disattivare in sicurezza Sophos Central Tamper Protection.