Zum Inhalt springen
Avanet

Sophos Endpoint unter macOS deinstallieren

Sophos Endpoint lässt sich auf einem Mac nicht durch das Verschieben der App in den Papierkorb entfernen. Dienste, System Extensions, Network Extensions und geschützte Komponenten würden zurückbleiben. Für die unterstützte Entfernung dient das mitinstallierte Remove Sophos Endpoint Tool oder bei einer verwalteten Ausführung der offizielle InstallationDeployer.

Zuerst wird das Ziel geklärt: Soll Sophos Endpoint vollständig vom Mac entfernt werden, ist dieser Artikel richtig. Sollen nur einzelne Endpoint-Funktionen oder Komponenten nicht mehr verwendet werden, werden stattdessen die Produkt- und Policy-Zuweisungen geprüft. Die Übersicht der Sophos-Endpoint-Funktionen hilft bei dieser Abgrenzung. Eine vollständige Deinstallation unterbricht den Schutz; sie ist nicht der passende Weg, um lediglich eine Funktion anders zu lizenzieren oder zu konfigurieren.

Die Reihenfolge ist wichtig: Zuerst eine automatische Neuinstallation durch MDM stoppen und benötigte Daten sichern, dann den Agenten lokal deinstallieren und den Erfolg prüfen. Erst danach wird der Computer aus Sophos Fusion (ehemals Sophos Central) gelöscht. Das Löschen des Fusion-Geräteobjekts ist Offboarding der Verwaltungsdaten, aber keine Deinstallation auf dem Mac.

Vorbereitungen

Vor der Deinstallation werden folgende Punkte geklärt und dokumentiert:

  • ein lokales macOS-Administratorkonto ist verfügbar,
  • installierte Sophos-Produkte und zugewiesene Policies, Gruppen, Lizenzen, MDM-Profile sowie Installationsjobs sind erfasst; bei grösseren Beständen hilft das Sophos-Fusion-Geräteinventar,
  • bei aktiver Tamper Protection liegt das individuelle Gerätepasswort vor oder die Deaktivierung für dieses Gerät ist bestätigt,
  • bei einem verwalteten Mac besteht Zugriff auf MDM beziehungsweise Softwareverteilung,
  • es ist entschieden, wie der Schutz während Stilllegung, Reparatur oder Tenant-Migration aufrechterhalten beziehungsweise kontrolliert unterbrochen wird,
  • für eine spätere neue Bereitstellung stehen der Installer des richtigen Fusion-Tenants und die benötigten MDM-Profile bereit.

Das Gerätepasswort steht unter Devices > Computers and Servers am betroffenen Gerät unter Tamper Protection. Alternativ wird Tamper Protection dort nur für dieses Gerät deaktiviert. Bei einem Online-Mac wird gewartet, bis er die Änderung übernommen hat. Eine globale Deaktivierung ist für ein einzelnes Gerät unnötig. Ein Offline-Gerät kann die Änderung nicht empfangen; dann wird das zuvor sicher abgerufene Gerätepasswort benötigt.

Bei Bedarf werden Alerts, Forensik- und Recovery-Daten vorab gesichert. Bei MDM-Geräten wird ausserdem die Installations-Policy aus dem Scope genommen. Sonst kann der Mac den gerade entfernten Agent automatisch wieder installieren.

Empfohlener Weg: integriertes Removal Tool

  1. Mit Command + Space Spotlight öffnen.
  2. Nach Remove Sophos suchen.
  3. Remove Sophos Endpoint starten.
  4. Das lokale macOS-Administratorkennwort und, falls verlangt, das Tamper-Protection-Passwort eingeben.
  5. Die Hinweise vollständig abarbeiten und den Mac neu starten, wenn das Tool dazu auffordert.

Die Sophos-App nicht in den Papierkorb ziehen und keine Verzeichnisse in /Library manuell löschen. Fehlt der integrierte Uninstaller oder funktioniert er nicht, folgt das offizielle Standalone Removal Tool.

Unterstützte Deinstallation im Terminal

Für Remote-Management oder einen kontrollierten MDM-Job bestätigt Sophos folgende Befehle. Sie werden im macOS-Terminal beziehungsweise im Ausführungskontext des Managementsystems mit Root-Rechten ausgeführt:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

<TAMPER_PROTECTION_PASSWORD> wird durch das individuelle Tamper-Protection-Passwort dieses Macs ersetzt. Ist Tamper Protection in Fusion bereits deaktiviert und hat der Mac diese Änderung übernommen, ist der Parameter optional:

sudo ./InstallationDeployer --remove

Sophos verlangt bei einer Terminal-Deinstallation sudo; ohne sudo öffnet das Werkzeug stattdessen einen grafischen Dialog für Anmeldedaten. Das Passwort als Befehlszeilenargument kann in Managementprotokollen oder Prozessdaten sichtbar werden. Für verwaltete Geräte ist es deshalb sicherer, Tamper Protection gezielt in Fusion zu deaktivieren, die Synchronisierung abzuwarten und anschliessend ohne Passwortparameter zu deinstallieren.

Wenn der normale Ablauf den erforderlichen macOS-Zustimmungsdialog nicht auslöst, dokumentiert Sophos diese Variante:

sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Die Variante wird zuerst auf der tatsächlich eingesetzten macOS-Hauptversion pilotiert. Sophos weist darauf hin, dass sich Zustimmungsdialoge durch Apples Sicherheitsänderungen zwischen macOS-Versionen unterscheiden können.

Standalone Removal Tool als Reparaturweg

Wenn der mitinstallierte Uninstaller fehlt oder bereits erfolglos ausgeführt wurde, wird der öffentliche Sophos-Download für das Removal Tool for Sophos Endpoint for Mac geöffnet. Nach den dort angezeigten Export- oder Downloadschritten wird das Paket entpackt und Remove Sophos Endpoint gestartet. Das Standalone Tool ist ein gezielter Reparaturweg, nicht der Standard für jede Deinstallation.

Schlägt auch dieses Tool fehl, werden vor weiteren Eingriffen SDU-Daten gesammelt. Der Artikel Sophos Endpoint: Diagnose mit SDU zeigt den passenden Ablauf. Keine alten Cleanup-Skripte, fremden Tools oder kopierten Befehle zum manuellen Löschen geschützter Dateien verwenden. Mit den Diagnoseinformationen lässt sich anschliessend ein Fall beim Sophos Support eröffnen.

MDM-Profile und Erweiterungen einordnen

Der Sophos-Uninstaller entfernt die installierten Endpoint-Komponenten. Ein MDM-Konfigurationsprofil ist dagegen Teil der Geräteverwaltung und wird nicht wie eine App behandelt. Man darf deshalb nicht voraussetzen, dass die lokale Deinstallation Sophos-Profile automatisch aus dem MDM entfernt. Nach der Deinstallation wird getrennt entschieden:

  • Mac bleibt im Unternehmen oder wird neu installiert: Sophos-Profile nur aus dem Scope nehmen oder entfernen, wenn keine andere zugewiesene Sophos-Konfiguration sie noch benötigt.
  • Mac verlässt die Verwaltung: Sophos-Profile über das MDM entfernen und dort kontrollieren, dass sie nicht erneut zugewiesen werden.
  • Migration in einen neuen Tenant: alte Installationszuweisung und nicht mehr benötigte Profile entfernen, danach die aktuellen Profile und den Installer des neuen Tenants ausrollen.

System Extensions oder Network Extensions werden nicht manuell gelöscht. Wenn macOS eine Erweiterung nach erfolgreicher Deinstallation weiterhin zeigt, zuerst neu starten und MDM-Zuweisungen prüfen. Bleibt sie bestehen, werden Logs gesichert und Sophos Support eingeschaltet. Den separaten Installationsablauf mit Profilen, Full Disk Access und Rollout-Prüfung erklärt Sophos Endpoint auf macOS per MDM ausrollen.

Erfolg prüfen und Fusion bereinigen

Lokale Entfernung, Schutz vor einer erneuten Softwareverteilung und Fusion-Offboarding sind getrennte Prüfschritte. Nach einem vom Tool angeforderten Neustart wird zuerst der lokale Zustand kontrolliert:

  • Sophos Endpoint und das Menüleistensymbol erscheinen nicht mehr,
  • in Activity Monitor wird nach Sophos gefiltert; die Anzeige dient als ergänzende Plausibilitätskontrolle, nicht als alleiniger Abschlussnachweis.

Danach wird geprüft, dass MDM oder Softwareverteilung keine Neuinstallation startet und nicht mehr benötigte Sophos-MDM-Profile entfernt beziehungsweise ausserhalb des Scopes sind. Die letzte Kommunikation des Geräteobjekts im alten Tenant darf sich nicht mehr erneuern.

Erst wenn diese Punkte stimmen, wird das alte Geräteobjekt in Fusion entfernt. Diese Löschung allein deinstalliert die Software auf dem Mac nicht. Bei einer Tenant-Migration folgen Installation und Abnahme im neuen Tenant: korrekte Geräteidentität und Gruppe, zugewiesene Policy, grüner Health State, Update und letzte Kommunikation.

Wenn die Deinstallation scheitert

Symptom: Der Agent erscheint nach der Deinstallation erneut

Zuerst werden der MDM-Status, die Installations-Policy und vorhandene Sophos-Profile geprüft. Ein weiterhin zugewiesener Installationsjob kann den Agent erneut installieren und wie eine fehlgeschlagene Deinstallation wirken. Die alte Zuweisung wird aus dem Scope genommen; danach werden lokaler und zentraler Zustand erneut geprüft.

Symptom: Das Removal Tool fehlt oder bricht ab

  1. Nicht wiederholt Dateien und Verzeichnisse manuell löschen.
  2. macOS- und Sophos-Agentversion, lokale Adminrechte, Tamper-Protection-Status, verwendete Methode, Zeitpunkt und die angezeigte Fehlermeldung beziehungsweise den Exitcode notieren.
  3. Das offizielle Standalone Removal Tool als Reparaturweg verwenden.
  4. Vor dem nächsten Eingriff aktuelle SDU-Diagnosedaten sammeln.
  5. Mit diesen Angaben und Logs einen Fall bei Sophos Support eröffnen.

Symptom: Das Gerät wurde in Fusion bereits gelöscht

In Sophos Fusion wird Reports > Recover Tamper Protection passwords geöffnet. Innerhalb von 30 Tagen nach der Löschung kann man das Gerät dort mit Restore wiederherstellen. Der Bericht hält gelöschte Geräte und ihre Tamper-Protection-Passwörter 120 Tage vor; mit Export lassen sich die angezeigten Einträge sichern. Nach Ablauf der 30 Tage ist Restore nicht mehr verfügbar, auch wenn der Passwortdatensatz innerhalb der 120-Tage-Frist noch im Bericht erscheint.

Letzter Ausweg: Tamper Protection im Recovery-Modus überbrücken

Dieser Ablauf gilt nur für macOS und nur, wenn Gerätewiederherstellung, Passwortwiederherstellung und beide regulären Removal Tools nicht möglich oder erfolglos sind. Er bearbeitet product-info.plist auf dem APFS-Data-Volume. Ein falsches Volume oder ein abweichender Pfad kann das System beschädigen. Bei unklarer Volume-Zuordnung abbrechen und Sophos Support einschalten.

  1. Den Mac nach dem für sein Modell geltenden Apple-Verfahren in macOS Recovery starten. Options und Continue wählen, falls diese Auswahl angezeigt wird, und sich mit einem Administratorkonto anmelden.

  2. In der oberen Menüleiste Utilities > Terminal öffnen und die APFS-Volumes anzeigen:

    diskutil apfs list
    
  3. Ausschliesslich den Eintrag APFS Volume Disk (Role): … (Data) verwenden. Den Disk Identifier, den Mount Point und den FileVault-Status dieses Data-Volumes notieren. Nicht das System-, Preboot- oder Recovery-Volume wählen.

  4. Zeigt FileVault No, mit Schritt 6 fortfahren. Zeigt es Yes (Locked), das Data-Volume entsperren; dabei <DISK_IDENTIFIER> durch den notierten Bezeichner ersetzen und auf Nachfrage das Administratorkennwort eingeben:

    diskutil apfs unlockVolume <DISK_IDENTIFIER>
    
  5. Die Volume-Liste erneut prüfen. Ist das Data-Volume noch als gesperrt ausgewiesen, Entsperren und Prüfung wiederholen; nicht fortfahren, solange es gesperrt ist:

    diskutil apfs list
    
  6. Das Data-Volume einhängen; auch hier den Platzhalter ersetzen:

    diskutil mount <DISK_IDENTIFIER>
    
  7. In dessen Library wechseln. <MOUNT_POINT> durch den zuvor notierten Mount Point ersetzen. Die Anführungszeichen sind erforderlich, weil der Pfad Leerzeichen enthalten kann, zum Beispiel cd "/Volumes/Data/Library":

    cd "<MOUNT_POINT>/Library"
    
  8. Erst nachdem der aktuelle Pfad als Library des richtigen Data-Volumes bestätigt wurde, folgenden gross-/kleinschreibungsabhängigen Befehl ausführen:

    plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plist
    

    Meldet plutil einen Fehler oder besteht Unsicherheit über das Ergebnis, hier abbrechen. Für diese plist-Änderung ist in diesem Ablauf kein belegter Rückweg dokumentiert. Keine weiteren plist-Manipulationen und keine manuellen Löschbefehle ausprobieren; stattdessen den bisherigen Ablauf dokumentieren, Diagnoseinformationen sichern und Sophos Support einschalten.

  9. Über das Apple-Menü neu starten und normal booten. Danach Remove Sophos Anti-Virus oder das aktuelle offizielle Standalone Removal Tool ausführen. Bei der Passwortabfrage das macOS-Administratorkennwort verwenden.

  10. Den Erfolg wie oben beschrieben prüfen. Sophos nur bei Bedarf neu installieren; andernfalls Fusion- und MDM-Bereinigung abschliessen.

Verwandte Artikel

Die manuelle Installation erklärt Sophos Endpoint auf macOS installieren. Den zeitlich begrenzten lokalen Override und die Passwortwiederherstellung beschreibt Sophos Fusion Tamper Protection sicher deaktivieren.

Häufige Fragen

Kann Sophos Endpoint auf dem Mac in den Papierkorb verschoben werden?

Nein. Dadurch würden Dienste, Erweiterungen und geschützte Komponenten nicht sauber entfernt. Für die unterstützte Entfernung wird das Sophos Removal Tool verwendet.

Muss Tamper Protection global deaktiviert werden?

Nein. Für einen einzelnen Mac genügen die Deaktivierung am Geräteobjekt oder das individuelle Tamper-Protection-Passwort. Die globale Deaktivierung vergrössert unnötig die Angriffsfläche.

Entfernt das Löschen des Macs in Sophos Fusion auch den Agent?

Nein. Das Fusion-Geräteobjekt und die lokal installierte Software sind getrennt. Der Agent wird zuerst auf dem Mac deinstalliert und geprüft; danach wird das Geräteobjekt bereinigt.