Sophos Server Protection unter Windows vollständig entfernen
Eine vollständige Entfernung von Sophos Server Protection besteht aus drei getrennten Arbeiten: Schutzmechanismen kontrolliert freigeben, die Software lokal deinstallieren und das Ergebnis nach dem Neustart prüfen. Der Serverdatensatz in Sophos Fusion (ehemals Sophos Central) wird erst danach bereinigt. Das Löschen des Datensatzes ist keine Remote-Deinstallation.
Sicherheitsgrenze: Während der Deinstallation verliert der Server seinen bisherigen Schutz. Das Wartungsfenster beginnt deshalb erst, wenn Backup, Konsolenzugriff und Nachfolgeschutz bereitstehen. Bleibt die Deinstallation unvollständig, werden keine MSI-Pakete, Treiber, Dienste, Ordner oder Registry-Schlüssel auf Verdacht entfernt.
Schnellablauf
- Server, Sophos-Fusion-Tenant, Windows-Version, Core-Agent-Version und installierte Sophos-Produkte dokumentieren.
- Server Lockdown auf dem richtigen Host prüfen. Ist Server Lockdown installiert, den Server in Sophos Fusion entsperren, Lockdown mit dem unten angegebenen Sophos-Befehl lokal entfernen und den dafür erforderlichen Neustart einplanen. Bei unklarem Status oder Fehler stoppen und Sophos Support einschalten.
- Tamper Protection für genau diesen Server deaktivieren und die Änderung lokal synchronisieren lassen.
- Separat geschützte ZTNA-, Device-Encryption- oder MDR-Software zuerst über Install or uninstall software in Sophos Fusion entfernen.
- Abhängige Rollen und Produkte sowie den geplanten Nachfolgeschutz klären.
- Erst nach geklärtem Lockdown-Rückbau und deaktivierter Tamper Protection
SophosUninstall.exeals lokaler Administrator ausführen. - Windows neu starten und die vollständige Entfernung lokal abnehmen.
- Erst dann den nicht mehr benötigten Serverdatensatz in Sophos Fusion löschen oder den Server wieder schützen.
Geltungsbereich und Voraussetzungen
Der Ablauf gilt nur für eine bestehende Sophos-Server-Protection-Installation, deren konkrete Windows-Server-Edition, vollständiger Build, Architektur, Core-Agent-Stand und benötigte Komponenten zum Ausführungszeitpunkt freigegeben sind. Diese Anleitung setzt weder Windows Server 2016 als feste Untergrenze noch macht sie aus einem installierten Agent einen Supportnachweis. Die Freigabe wird vor der Deinstallation nach dem Verfahren zur Plattformfreigabe für Server Protection dokumentiert; dabei werden die aktuellen Server-Protection-Anforderungen und Lifecycle-Einträge geprüft. Fehlt der exakte Eintrag, widersprechen sich die Angaben oder sind sie nicht erreichbar, wird nicht deinstalliert, bis Sophos Support die Eignung des konkreten Servers geklärt hat.
Für ältere Serverbetriebssysteme, nicht mehr unterstützte Agents und produktspezifische Appliances wird dieser Befehl nicht ungeprüft übernommen. Dort gilt der zur Plattform und Agent-Version passende aktuelle Sophos-Ablauf oder ein Supportfall. Diese Anleitung entfernt Sophos Server Protection; sie ist keine Anleitung zum Rückbau von Sophos Firewall, Sophos Connect, SafeGuard, PureMessage oder anderer eigenständiger Sophos-Software.
Vor dem Start werden benötigt:
- lokaler Administratorzugriff und funktionierender Konsolen- oder Out-of-Band-Zugang
- aktuelles Backup sowie ein getesteter Wiederherstellungsweg
- angekündigtes Wartungsfenster einschliesslich Neustart
- Zugriff auf den richtigen Sophos-Fusion-Tenant
- dokumentierter Status von Server Lockdown und Tamper Protection
- Inventar der installierten Sophos-Komponenten und Serverrollen
- vorbereiteter Nachfolgeschutz oder ein genehmigtes, zeitlich begrenztes ungeschütztes Fenster
Für Kombinationen mit anderer Security-Software gibt es hier keine pauschale Herstellerfreigabe. Produkte und Versionen werden inventarisiert, die konkrete Kombination wird auf einer repräsentativen Pilotmaschine geprüft und Auffälligkeiten werden mit Logs an die beteiligten Hersteller eskaliert. Eine nicht belegte Annahme zur Koexistenz ersetzt diesen Test nicht.
Ist ZTNA, Device Encryption oder MDR auf dem Server separat geschützt, wird dieses Produkt vor dem Endpoint Agent über den aktuellen Sophos-Fusion-Ablauf Install or uninstall software entfernt. Der Agent-Befehl ist kein Umgehungsweg für einen separaten Produktschutz.
Schutzmechanismen in Sophos Fusion freigeben
Server Lockdown prüfen
Server Lockdown schützt den festgelegten Systemzustand und kann die Deinstallation blockieren. Der Serverstatus in Sophos Fusion zeigt den Lockdown-Zustand und die Funktion Unlock für zuvor gesperrte Server. Zum vollständigen Rückbau gehören Entsperren, lokale Entfernung von Server Lockdown und Neustart als getrennte Schritte. Die Migration zu Unauthorized File Protection ist eine separate Aufgabe, keine Voraussetzung dieser vollständigen Entfernung.
Server Lockdown erreicht im Oktober 2026 das Supportende. Seit dem 3. März 2026 steht die Funktion Sophos-Central-Tenants, die sie zuvor nicht genutzt haben, nicht mehr zur Verfügung. Für bereits installierte Lockdown-Komponenten gilt der folgende Rückbau.
Vor jedem Eingriff werden Tenant, Servername, Betriebssystem, letzter Kontakt und lokaler Lockdown-Stand mit dem Zielhost abgeglichen. Für ältere Installationen gegebenenfalls die Legacy-Geräteliste verwenden. Ist Server Lockdown installiert, wird er wie folgt entfernt:
Unter My Products > Server > Servers den richtigen Server wählen, Unlock anklicken und die Rückfrage mit Unlock bestätigen. Übernahme des entsperrten Status prüfen. Entsperren entfernt das Produkt nicht.
Auf genau diesem Server eine Eingabeaufforderung als Administrator öffnen und den Sophos-Befehl unverändert ausführen:
MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}Rückfragen während der Entfernung bestätigen; Verlauf und Rückgabecode dokumentieren. Dieser gezielte MSI-Befehl entfernt Server Lockdown, nicht den Sophos Endpoint Agent und nicht beliebige andere MSI-Komponenten. Er ist keine allgemeine Freigabe zur manuellen MSI-Bereinigung.
Einen Windows-Neustart im Wartungsfenster ausführen, damit das Lockdown-Produkt gelöscht werden kann, und danach lokalen Installationszustand und Lockdown-Status in Sophos Fusion erneut prüfen. Der Neustart muss nicht unmittelbar nach dem Befehl erfolgen, ist aber für die vollständige Entfernung erforderlich. Für diesen vollständigen Rückbau wird er vor der Freigabe des Agent-Deinstallationsschritts abgenommen. Ein bloss entsperrter Konsolenstatus oder ein beendeter MSI-Prozess ist kein Nachweis der lokalen Entfernung.
Ist Lockdown nicht installiert, wird dieser Komponenten-Zweig übersprungen und der Befund dokumentiert. Ist der Host oder Lockdown-Zustand unklar, fehlt Unlock, bleibt der Status unverändert oder schlagen lokale Entfernung beziehungsweise Prüfung nach dem Neustart fehl, wird nicht mit SophosUninstall.exe, SophosZap oder Einzelbereinigungen fortgefahren. Bei fehlendem oder wirkungslosem Unlock zuerst Tenant, Administratorrolle, Netzwerkverbindung und letzten Kontakt prüfen; danach Status und Logs sichern und den konkreten Fall an Sophos Support übergeben.
Tamper Protection deaktivieren
In denselben Serverdetails wird zu Tamper Protection gescrollt. Der Schutz wird für dieses Gerät ausgeschaltet oder das angezeigte gerätespezifische Passwort für die Anmeldung bei Sophos Admin in der lokalen Sophos-Oberfläche verwendet. Es ist nicht das Passwort des lokalen Windows-Administrators. Anschliessend wird lokal bestätigt, dass Tamper Protection tatsächlich deaktiviert ist.
Der ausführliche Standardablauf steht unter Sophos Fusion Tamper Protection sicher deaktivieren. Eine passwortfreie Entfernung ist keine allgemeine Zusage. Sie ist nur für Core Agent 2023.2 oder neuer auf Windows Server 2016 oder neuer dokumentiert, wenn das Gerät in Sophos Fusion gelöscht wurde oder seine Lizenz ablief: Tamper Protection wird ausgeschaltet, installierte Schutzkomponenten werden entfernt, der Schutz endet und Update Cache beziehungsweise Message Relay werden ebenfalls entfernt. Sophos Endpoint Agent bleibt installiert und muss weiterhin lokal nach dieser Anleitung deinstalliert werden. Dieser Zweig gilt nicht automatisch für ältere Agents, ältere Windows-Server-Versionen, macOS oder Linux.
Auch die Wiederherstellungsfenster unterscheiden sich: Ein gelöschtes Gerät kann bis 30 Tage nach dem Löschen in Sophos Fusion wiederhergestellt werden; danach muss der Agent neu installiert werden. Ein Gerät mit abgelaufener Lizenz kann bei Aktivierung einer neuen Lizenz innerhalb von 90 Tagen nach Ablauf wiederhergestellt werden; danach muss der Agent neu installiert werden. Diese Fristen betreffen die Sophos-Fusion-Wiederherstellung und beweisen nicht, dass der verbliebene lokale Agent deinstalliert wurde.
Der Server bleibt bis zur erfolgreichen lokalen Abnahme in Sophos Fusion. So bleiben Gerätezustand, Passwort, Alerts und Diagnosedaten für den Rückweg oder eine Eskalation verfügbar.
Standard-Deinstallation ausführen
Nur wenn ein vorhandener Server Lockdown gemäss obigem Zweig entfernt und nach dem dafür erforderlichen Neustart geprüft ist (oder nachweislich nicht installiert war) und Tamper Protection nachweislich deaktiviert ist, folgt die dokumentierte Standard-Deinstallation des Endpoint Agent. Der Lockdown-MSI-Befehl ersetzt diese Agent-Deinstallation nicht. Vor dem Start werden laufende Installationen, Updates und ausstehende Neustarts beendet beziehungsweise kontrolliert abgearbeitet. Danach wird eine Eingabeaufforderung als Administrator geöffnet.
Für eine interaktive Deinstallation wird ausgeführt:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"
Für eine kontrollierte unbeaufsichtigte Verteilung kann derselbe Uninstaller still gestartet werden:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
--quiet überspringt nur die Benutzeroberfläche, nicht die Voraussetzungen. Das Deployment-System muss Rückgabecode, Start- und Endzeit sowie einen verlangten Neustart erfassen. Ein beendeter Prozess allein beweist keine vollständige Entfernung.
Nach Abschluss wird Windows neu gestartet. Währenddessen wird der Server nicht bereits in Sophos Fusion gelöscht und nicht parallel mit manuellen Bereinigungsschritten verändert.
Vollständige Entfernung prüfen
Nach dem Neustart wird der Zielzustand lokal geprüft:
- Sophos Endpoint Agent erscheint nicht mehr in den installierten Anwendungen.
- Ein zuvor vorhandener Server Lockdown ist nach seinem separaten MSI-Schritt und Neustart lokal nicht mehr installiert; sein Status im richtigen Sophos-Fusion-Serverdatensatz wurde kontrolliert.
- Die lokale Sophos-Oberfläche ist nicht mehr vorhanden.
- Zum entfernten Server-Protection-Umfang gehörende Sophos-Schutzdienste laufen nicht mehr.
- Es steht kein weiterer Sophos-Neustart und kein Deinstallationsprozess aus.
- Windows Security zeigt den vorgesehenen Schutzanbieter.
- Der Nachfolgeschutz ist aktiv, aktuell und meldet fehlerfrei.
Ein verbliebener Ordner allein beweist weder eine aktive Installation noch eine fehlgeschlagene Deinstallation. Entscheidend sind registrierte Anwendungen, laufende Schutzkomponenten, der Windows-Sicherheitsstatus und die Logs. Bleibt bewusst andere Sophos-Software installiert, werden nur die zum entfernten Produkt gehörenden Komponenten bewertet.
Erst nach dieser Abnahme wird unter My Environment > Computers & Servers der nicht mehr benötigte Datensatz ausgewählt und mit Delete entfernt. Zuvor werden benötigte Alerts und Nachweise gesichert. Taucht der Server danach erneut auf, werden Softwareverteilung, Golden Image, RMM-Aufträge und verbliebene Management-Komponenten untersucht, statt den Datensatz wiederholt zu löschen.
Wenn die Deinstallation fehlschlägt
Bei einem Fehler wird SophosUninstall.exe nicht in einer Schleife erneut gestartet. Zuerst werden Rückgabecode, Zeitpunkt, sichtbare Meldung, Windows-Version, Architektur, Core-Agent-Version sowie der Status von Server Lockdown und Tamper Protection gesichert. Das Deinstallationslog liegt bei aktuellen Installationen unter C:\Windows\Temp\Sophos Endpoint Agent; zusätzlich wird eine frische Sophos Diagnostic Utility (SDU) Erfassung erstellt.
Ein eindeutig ausstehender Neustart wird kontrolliert ausgeführt und der Zustand danach einmal neu bewertet. Ein allgemeiner Update failed-Alert nach dem Lockdown-MSI-Schritt kann bis zu dessen Neustart auftreten; er beweist weder eine erfolgreiche noch eine fehlgeschlagene Entfernung. Bleibt Lockdown danach installiert oder ist sein Status unklar, wird vor der Agent-Deinstallation eskaliert. Fehlt der Agent-Uninstaller, bleibt Tamper Protection aktiv oder ist die Installation nur teilweise entfernt, endet die lokale Standardbehandlung. Ausser dem oben ausdrücklich dokumentierten Lockdown-MSI-Befehl werden einzelne MSI-Pakete, Treiber, Services, Ordner und Registry-Schlüssel nicht manuell entfernt.
SophosZap ist nur ein heuristisches Bereinigungstool für den letzten Ausweg nach einer fehlgeschlagenen oder unvollständigen Standard-Deinstallation. Tamper Protection muss nachweislich ausgeschaltet sein. Ist Lockdown installiert, ist sein Zustand unklar oder fehlen verbindliche produktspezifische Voraussetzungen für dessen Entfernung, wird SophosZap nicht gestartet; diese Seite belegt keine Lockdown-spezifische SophosZap-Freigabe. Die Voraussetzungen für den konkreten Server müssen zusätzlich anhand der aktuellen SophosZap-Dokumentation und gegebenenfalls mit Sophos Support bestätigt werden. Download, Stoppliste, Neustarts, Log und Erfolgskontrolle beschreibt der Abschnitt SophosZap nur nach fehlgeschlagener Standard-Deinstallation. Sind die Voraussetzungen nicht eindeutig erfüllt, wird der Fall an Sophos Support übergeben. Plattform- und versionsabhängige manuelle Recovery-Schritte erfolgen ausschliesslich nach aktueller Sophos-Anweisung.
Für den Sophos-Supportfall werden mindestens Tenant- und Gerätekennung, Zielzustand, Windows-Version und Architektur, Core-Agent-Version, installierte Sophos-Produkte, Lockdown- und Tamper-Status, exakter Befehl, Rückgabecode, Zeitpunkte, Deinstallationslog und SDU bereitgestellt. Vertrauliche Archive werden nur über den vorgesehenen Upload des Supportfalls übermittelt.
Abbruch, Rollback und erneuter Schutz
Die Deinstallation besitzt keinen automatischen Rollback. Bei Abbruch werden der tatsächliche Softwarezustand, Lockdown- und Tamper-Status sowie ausstehende Neustarts dokumentiert. Wenn der Endpoint Agent unverändert vorhanden ist, wird seine Schutz- und Verwaltungsfunktion geprüft; eine zuvor deaktivierte Tamper Protection wird nur über den dokumentierten gerätespezifischen Weg wieder aktiviert und lokal kontrolliert. Ein Lock-Klick ist kein Nachweis einer erneuten Installation fehlender Lockdown-Software.
Ist Lockdown entsperrt, per MSI entfernt oder möglicherweise verändert, wird weder ein Relock noch eine Neuinstallation von Lockdown oder eine Umstellung auf Unauthorized File Protection als automatischer Rückweg angenommen. Ein Neustart kann für die vollständige Entfernung noch ausstehen. Verfügbare Schutz- und Verwaltungskanäle bleiben erhalten. Vor weiteren Änderungen werden für den konkreten Host und die installierten Versionen aktuelle, ausdrückliche Recovery-Schritte von Sophos Support eingeholt. Kann der Schutz nicht nachgewiesen werden, bleibt der Server gemäss Incident- und Netzwerkverfahren isoliert.
Ist der Endpoint Agent bereits entfernt und soll der Server wieder Sophos-Schutz erhalten, ist eine Neuinstallation mit einem aktuellen Installer aus dem richtigen Sophos-Fusion-Tenant eine separate Aufgabe. Danach werden Computergruppe, zugewiesene Richtlinien, lizenzierte Produkte, Update-Stand, Health State und Alerts geprüft. Das beweist weder die Wiederherstellung von Lockdown noch eine Migration zu Unauthorized File Protection; für einen betroffenen Host ist zuvor der passende Sophos-Support-Ablauf einzuholen.
Soll ein anderes Schutzprodukt übernehmen, wird dessen Funktionsfähigkeit vor dem Löschen des Sophos-Datensatzes nachgewiesen. Schlägt die Abnahme beider Schutzwege fehl, bleibt der Server gemäss Incident- und Netzwerkverfahren isoliert, bis Schutz wiederhergestellt oder der Fall eskaliert ist.