Sophos Central Endpoint unter macOS deinstallieren
Sophos Endpoint lässt sich auf einem Mac nicht durch das Verschieben der App in den Papierkorb entfernen. Dienste, System Extensions, Network Extensions und geschützte Agentkomponenten würden zurückbleiben. Der unterstützte Weg verwendet das mitinstallierte Remove Sophos Endpoint Tool oder den Sophos InstallationDeployer im Terminal.
Vor der Deinstallation wird geklärt, ob das Gerät wirklich ausser Betrieb geht, in einen anderen Tenant migriert oder nur repariert werden soll. Alert-, Forensik- und Recovery-Daten werden bei Bedarf vorher gesichert. Erst nach bestätigter lokaler Entfernung wird der Computer aus Sophos Central gelöscht.
Vorbereitungen
Die Deinstallation benötigt ein lokales macOS-Administratorkonto. Ist Tamper Protection aktiv, wird zusätzlich das individuelle Gerätepasswort aus My Environment > Computers & Servers > Gerät > Tamper Protection benötigt oder der Schutz vorab für genau dieses Gerät deaktiviert.
Ein Offline-Gerät kann eine Central-Änderung nicht empfangen. In diesem Fall wird das bereits in Central abgerufene Gerätepasswort für den lokalen Admin-Login verwendet. Das Passwort gehört nicht in ein Ticket oder dauerhaftes Deployment-Skript.
Integriertes Removal Tool verwenden
Der normale Weg ist das bereits installierte Removal Tool:
- Mit
Command + SpaceSpotlight öffnen. - Nach Remove Sophos suchen.
- Remove Sophos Endpoint starten.
- macOS-Administratorzugang und, falls verlangt, Tamper-Protection-Passwort bestätigen.
- Den Vorgang vollständig abschliessen und den Mac bei Aufforderung neu starten.
Die App darf nicht in den Papierkorb gezogen werden. Fehlt das integrierte Tool, wird nicht manuell in /Library aufgeräumt, sondern das offizielle Standalone Removal Tool verwendet.
Deinstallation im Terminal
Für eine kontrollierte Remote- oder MDM-Deinstallation wird das installierte Sophos-Werkzeug verwendet:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<GERAETE_PASSWORT>'
--tamper_password ist nur nötig, wenn Tamper Protection noch aktiv ist. Ohne sudo kann stattdessen ein grafischer Credential-Dialog erscheinen. Das Kennwort wird bei einer Massenverteilung nicht im Klartext in Skript, MDM-Log oder Prozessdokumentation hinterlegt.
Wenn macOS den erforderlichen Zustimmungsdialog nicht anzeigt, nennt Sophos für unterstützte Versionen die UI-Variante:
sudo ./InstallationDeployer --remove --ui --tamper_password '<GERAETE_PASSWORT>'
Das Verhalten wird auf der tatsächlich eingesetzten macOS-Version pilotiert, weil Apple die Consent- und Extension-Abläufe zwischen Hauptversionen verändert.
Standalone Removal Tool
Ist der eingebaute Uninstaller beschädigt oder gelöscht, stellt Sophos ein signiertes Removal Tool for Sophos Endpoint for Mac bereit. Es wird nur direkt von Sophos geladen, entpackt und als Remove Sophos Endpoint ausgeführt. Vor einer breiten Verteilung werden Herkunft und Signatur ebenso geprüft wie beim normalen Installer.
Das Standalone Tool ist ein Reparaturweg, kein Grund, den integrierten Uninstaller grundsätzlich zu umgehen. Schlägt auch dieser Ablauf fehl, werden SDU-Daten gesammelt, bevor weitere Dateien verändert werden.
Gelöschtes oder tamper-geschütztes Gerät wiederherstellen
Gelöschte Geräte können in Central 30 Tage wiederhergestellt werden. Das Tamper-Protection-Recovery-Reporting hält Passwörter gelöschter Geräte 120 Tage vor. Der jüngste Eintrag steht oben und ermöglicht den lokalen Admin-Login.
Nur wenn Central-Wiederherstellung, Gerätepasswort und normale Deinstallation nicht mehr möglich sind, dokumentiert Sophos einen macOS-Recovery-Mode-Ablauf. Dabei wird das korrekte APFS-Data-Volume identifiziert, bei aktivem FileVault entsperrt und eine Sophos-Produktinformation gezielt angepasst, damit das Removal Tool wieder laufen kann. Dieser Eingriff ist fehleranfällig und wird deshalb direkt nach der aktuellen Sophos-Anleitung ausgeführt, nicht aus einer alten kopierten Befehlsfolge.
Erfolg prüfen und Central bereinigen
Nach der Deinstallation wird geprüft:
- Sophos Endpoint und seine Menüleistenkomponente starten nicht mehr,
- keine Sophos-Health- oder Updateprozesse bleiben aktiv,
- der Neustart erzeugt keine neue Registrierung im alten Tenant,
- MDM oder Softwareverteilung installiert den Agent nicht automatisch erneut,
- benötigte Logs und Incident-Daten sind gesichert.
Erst danach wird das Gerät in Central entfernt. Bei einer Migration wird anschliessend der Installer des neuen Tenants verwendet und die neue Geräteidentität, Gruppe, Policy und Kommunikation kontrolliert.
Wenn die Deinstallation scheitert
Zuerst werden macOS-Version, lokale Adminrechte, Tamper-Protection-Status, genauer Exitcode und Installer-Logs festgehalten. Wiederholtes manuelles Löschen einzelner Sophos-Verzeichnisse kann das Removal Tool weiter beschädigen.
Für einen Supportfall werden vor dem nächsten Eingriff SDU-Logs gesammelt. Das Ticket enthält Gerät, macOS- und Agentversion, verwendete Methode, Exitcode, Zeitpunkt und die bereits ausgeführten Schritte.
Verwandte Artikel
Die Installation steht unter Sophos Central Endpoint auf macOS installieren. Den zeitlich begrenzten lokalen Override und die Central-Wiederherstellung erklärt Sophos Central Tamper Protection sicher deaktivieren.