Naar de inhoud
Avanet

Sophos Endpoint verwijderen onder macOS

Sophos Endpoint kan niet van een Mac worden verwijderd door de app naar de prullenmand te slepen. Diensten, System Extensions, Network Extensions en beveiligde onderdelen zouden achterblijven. Om de software op een ondersteunde manier te verwijderen, gebruikt u de meegeïnstalleerde tool Remove Sophos Endpoint of, bij een beheerde uitvoering, de officiële InstallationDeployer.

Bepaal eerst het doel: als Sophos Endpoint volledig van de Mac moet worden verwijderd, is dit het juiste artikel. Als alleen bepaalde Endpoint-functies of -onderdelen niet meer moeten worden gebruikt, controleert u in plaats daarvan de product- en beleidstoewijzingen. Het overzicht van de Sophos Endpoint-functies helpt bij dit onderscheid. Een volledige verwijdering onderbreekt de beveiliging; het is niet de juiste methode om alleen de licentie of configuratie van een functie te wijzigen.

De volgorde is belangrijk: stop eerst een automatische herinstallatie via MDM en stel benodigde gegevens veilig, verwijder daarna de agent lokaal en controleer het resultaat. Pas daarna wordt de computer uit Sophos Fusion (voorheen Sophos Central) verwijderd. Het verwijderen van het Fusion-apparaatobject is offboarding van de beheergegevens, maar verwijdert de software niet van de Mac.

Voorbereidingen

Vóór de verwijdering worden de volgende punten gecontroleerd en gedocumenteerd:

  • er is een lokaal macOS-beheerdersaccount beschikbaar,
  • de geïnstalleerde Sophos-producten en toegewezen beleidsregels, groepen, licenties, MDM-profielen en installatietaken zijn vastgelegd; bij grotere omgevingen helpt de Sophos Fusion-apparaatinventaris,
  • bij actieve Tamper Protection is het individuele apparaatwachtwoord beschikbaar of is bevestigd dat Tamper Protection voor dit apparaat is uitgeschakeld,
  • voor een beheerde Mac is er toegang tot MDM of softwaredistributie,
  • er is besloten hoe de beveiliging tijdens buitengebruikstelling, reparatie of tenantmigratie in stand wordt gehouden of gecontroleerd wordt onderbroken,
  • voor een latere nieuwe implementatie zijn het installatieprogramma van de juiste Fusion-tenant en de benodigde MDM-profielen beschikbaar.

Het apparaatwachtwoord staat bij het betreffende apparaat onder Devices > Computers and Servers, bij Tamper Protection. U kunt Tamper Protection daar ook alleen voor dit apparaat uitschakelen. Wacht bij een online Mac tot deze de wijziging heeft overgenomen. Globaal uitschakelen is voor één apparaat niet nodig. Een offline apparaat kan de wijziging niet ontvangen; dan is het eerder veilig opgehaalde apparaatwachtwoord nodig.

Stel indien nodig vooraf waarschuwingen, forensische gegevens en herstelgegevens veilig. Haal bij MDM-apparaten bovendien het installatiebeleid uit de scope. Anders kan de Mac de zojuist verwijderde agent automatisch opnieuw installeren.

Aanbevolen methode: geïntegreerde Removal Tool

  1. Open Spotlight met Command + Space.
  2. Zoek naar Remove Sophos.
  3. Start Remove Sophos Endpoint.
  4. Voer het lokale macOS-beheerderswachtwoord en, indien gevraagd, het Tamper Protection-wachtwoord in.
  5. Volg alle aanwijzingen en start de Mac opnieuw op als de tool daarom vraagt.

Sleep de Sophos-app niet naar de prullenmand en verwijder geen mappen in /Library handmatig. Als het geïntegreerde verwijderprogramma ontbreekt of niet werkt, gebruikt u de officiële standalone Removal Tool.

Ondersteunde verwijdering via Terminal

Voor beheer op afstand of een gecontroleerde MDM-taak bevestigt Sophos de volgende opdrachten. Voer ze met rootrechten uit in macOS Terminal of in de uitvoeringscontext van het beheersysteem:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Vervang <TAMPER_PROTECTION_PASSWORD> door het individuele Tamper Protection-wachtwoord van deze Mac. Als Tamper Protection in Fusion al is uitgeschakeld en de Mac deze wijziging heeft overgenomen, is de parameter optioneel:

sudo ./InstallationDeployer --remove

Sophos vereist bij verwijdering via Terminal sudo; zonder sudo opent de tool in plaats daarvan een grafisch dialoogvenster voor aanmeldgegevens. Het wachtwoord kan als opdrachtregelargument zichtbaar worden in beheerlogboeken of procesgegevens. Voor beheerde apparaten is het daarom veiliger om Tamper Protection gericht in Fusion uit te schakelen, de synchronisatie af te wachten en de verwijdering vervolgens zonder wachtwoordparameter uit te voeren.

Als de normale procedure het vereiste macOS-toestemmingsvenster niet opent, documenteert Sophos deze variant:

sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Test deze variant eerst op de macOS-hoofdversie die daadwerkelijk wordt gebruikt. Sophos wijst erop dat toestemmingsvensters door beveiligingswijzigingen van Apple per macOS-versie kunnen verschillen.

Standalone Removal Tool als herstelmethode

Als het meegeïnstalleerde verwijderprogramma ontbreekt of al zonder succes is uitgevoerd, opent u de openbare Sophos-download voor de Removal Tool for Sophos Endpoint for Mac. Na de daar getoonde export- of downloadstappen pakt u het pakket uit en start u Remove Sophos Endpoint. De standalone tool is een gerichte herstelmethode en niet de standaard voor elke verwijdering.

Als ook deze tool mislukt, verzamelt u SDU-gegevens voordat u verdere wijzigingen aanbrengt. Het artikel Sophos Endpoint: diagnose met SDU beschrijft de juiste procedure. Gebruik geen oude opruimscripts, tools van derden of gekopieerde opdrachten om beveiligde bestanden handmatig te verwijderen. Met de diagnostische gegevens kunt u vervolgens een case openen bij Sophos Support.

MDM-profielen en extensies beoordelen

Het Sophos-verwijderprogramma verwijdert de geïnstalleerde Endpoint-onderdelen. Een MDM-configuratieprofiel maakt daarentegen deel uit van het apparaatbeheer en wordt niet als een app behandeld. Ga er daarom niet van uit dat de lokale verwijdering Sophos-profielen automatisch uit het MDM verwijdert. Na de verwijdering wordt afzonderlijk besloten:

  • De Mac blijft in de organisatie of wordt opnieuw geïnstalleerd: haal Sophos-profielen alleen uit de scope of verwijder ze alleen als geen andere toegewezen Sophos-configuratie ze nog nodig heeft.
  • De Mac verlaat het beheer: verwijder Sophos-profielen via het MDM en controleer daar dat ze niet opnieuw worden toegewezen.
  • Migratie naar een nieuwe tenant: verwijder de oude installatietoewijzing en profielen die niet meer nodig zijn, en rol daarna de actuele profielen en het installatieprogramma van de nieuwe tenant uit.

System Extensions of Network Extensions worden niet handmatig verwijderd. Als macOS na een geslaagde verwijdering nog steeds een extensie weergeeft, start u de Mac eerst opnieuw op en controleert u de MDM-toewijzingen. Blijft de extensie aanwezig, stel dan de logboeken veilig en schakel Sophos Support in. Het afzonderlijke installatieproces met profielen, Full Disk Access en uitrolcontrole wordt uitgelegd in Sophos Endpoint via MDM op macOS uitrollen.

Resultaat controleren en Fusion opschonen

Lokale verwijdering, bescherming tegen nieuwe softwaredistributie en Fusion-offboarding zijn afzonderlijke controlestappen. Na een door de tool gevraagde herstart controleert u eerst de lokale toestand:

  • Sophos Endpoint en het menubalkpictogram worden niet meer weergegeven,
  • filter in Activity Monitor op Sophos; deze weergave dient als aanvullende plausibiliteitscontrole, niet als enig bewijs dat de verwijdering is voltooid.

Controleer daarna dat MDM of softwaredistributie geen herinstallatie start en dat niet meer benodigde Sophos MDM-profielen zijn verwijderd of buiten de scope vallen. De laatste communicatie van het apparaatobject in de oude tenant mag niet meer worden vernieuwd.

Pas als deze punten kloppen, verwijdert u het oude apparaatobject uit Fusion. Alleen deze verwijdering verwijdert de software niet van de Mac. Bij een tenantmigratie volgen de installatie en opleveringscontrole in de nieuwe tenant: juiste apparaatidentiteit en groep, toegewezen beleid, groene Health State, update en laatste communicatie.

Als de verwijdering mislukt

Symptoom: de agent verschijnt opnieuw na de verwijdering

Controleer eerst de MDM-status, het installatiebeleid en aanwezige Sophos-profielen. Een nog steeds toegewezen installatietaak kan de agent opnieuw installeren en daardoor op een mislukte verwijdering lijken. Haal de oude toewijzing uit de scope en controleer daarna opnieuw de lokale en centrale toestand.

Symptoom: de Removal Tool ontbreekt of wordt afgebroken

  1. Probeer niet herhaaldelijk bestanden en mappen handmatig te verwijderen.
  2. Noteer de macOS- en Sophos-agentversie, lokale beheerdersrechten, Tamper Protection-status, gebruikte methode, tijdstip en de weergegeven foutmelding of exitcode.
  3. Gebruik de officiële standalone Removal Tool als herstelmethode.
  4. Verzamel actuele SDU-diagnosegegevens voordat u opnieuw ingrijpt.
  5. Open met deze gegevens en logboeken een case bij Sophos Support.

Symptoom: het apparaat is al uit Fusion verwijderd

Open in Sophos Fusion Reports > Recover Tamper Protection passwords. Binnen 30 dagen na de verwijdering kunt u het apparaat daar met Restore herstellen. Het rapport bewaart verwijderde apparaten en hun Tamper Protection-wachtwoorden 120 dagen; met Export kunt u de weergegeven vermeldingen veiligstellen. Na afloop van de 30 dagen is Restore niet meer beschikbaar, ook als de wachtwoordvermelding binnen de termijn van 120 dagen nog in het rapport staat.

Laatste redmiddel: Tamper Protection omzeilen in Recovery-modus

Deze procedure geldt alleen voor macOS en alleen als apparaatherstel, wachtwoordherstel en beide reguliere Removal Tools niet mogelijk zijn of zijn mislukt. De procedure wijzigt product-info.plist op het APFS-Data-volume. Een verkeerd volume of afwijkend pad kan het systeem beschadigen. Stop bij een onduidelijke volumetoewijzing en schakel Sophos Support in.

  1. Start de Mac volgens de voor het model geldende Apple-procedure in macOS Recovery. Selecteer Options en Continue als deze keuze wordt weergegeven en meld u aan met een beheerdersaccount.

  2. Open in de bovenste menubalk Utilities > Terminal en geef de APFS-volumes weer:

    diskutil apfs list
    
  3. Gebruik uitsluitend de vermelding APFS Volume Disk (Role): … (Data). Noteer de Disk Identifier, het Mount Point en de FileVault-status van dit Data-volume. Selecteer niet het System-, Preboot- of Recovery-volume.

  4. Als FileVault No toont, gaat u verder met stap 6. Als Yes (Locked) wordt getoond, ontgrendelt u het Data-volume; vervang daarbij <DISK_IDENTIFIER> door de genoteerde identifier en voer desgevraagd het beheerderswachtwoord in:

    diskutil apfs unlockVolume <DISK_IDENTIFIER>
    
  5. Controleer de volumelijst opnieuw. Als het Data-volume nog als vergrendeld wordt weergegeven, herhaalt u het ontgrendelen en controleren; ga niet verder zolang het vergrendeld is:

    diskutil apfs list
    
  6. Koppel het Data-volume; vervang ook hier de tijdelijke aanduiding:

    diskutil mount <DISK_IDENTIFIER>
    
  7. Ga naar de Library-map ervan. Vervang <MOUNT_POINT> door het eerder genoteerde Mount Point. De aanhalingstekens zijn verplicht omdat het pad spaties kan bevatten, bijvoorbeeld cd "/Volumes/Data/Library":

    cd "<MOUNT_POINT>/Library"
    
  8. Voer pas nadat is bevestigd dat het huidige pad de Library-map van het juiste Data-volume is, de volgende hoofdlettergevoelige opdracht uit:

    plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plist
    

    Als plutil een fout meldt of er onzekerheid bestaat over het resultaat, stop dan hier. Voor deze plist-wijziging is in deze procedure geen gedocumenteerde weg terug beschikbaar. Probeer geen verdere plist-aanpassingen of handmatige verwijderopdrachten; documenteer in plaats daarvan de tot dusver gevolgde procedure, stel diagnostische gegevens veilig en schakel Sophos Support in.

  9. Start via het Apple-menu opnieuw op en laat de Mac normaal opstarten. Voer daarna Remove Sophos Anti-Virus of de actuele officiële standalone Removal Tool uit. Gebruik bij de wachtwoordprompt het macOS-beheerderswachtwoord.

  10. Controleer het resultaat zoals hierboven beschreven. Installeer Sophos alleen opnieuw als dat nodig is; voltooi anders de opschoning in Fusion en MDM.

Gerelateerde artikelen

De handmatige installatie wordt uitgelegd in Sophos Endpoint op macOS installeren. De tijdelijke lokale override en het herstellen van wachtwoorden worden beschreven in Sophos Fusion Tamper Protection veilig uitschakelen.

Veelgestelde vragen

Kan Sophos Endpoint op een Mac naar de prullenmand worden verplaatst?

Nee. Diensten, extensies en beveiligde onderdelen worden dan niet correct verwijderd. Gebruik de Sophos Removal Tool om de software op een ondersteunde manier te verwijderen.

Moet Tamper Protection globaal worden uitgeschakeld?

Nee. Voor één Mac volstaan uitschakeling bij het apparaatobject of het individuele Tamper Protection-wachtwoord. Globaal uitschakelen vergroot het aanvalsoppervlak onnodig.

Wordt de agent ook verwijderd als ik de Mac uit Sophos Fusion verwijder?

Nee. Het Fusion-apparaatobject en de lokaal geïnstalleerde software staan los van elkaar. Verwijder en controleer eerst de agent op de Mac en ruim daarna het apparaatobject op.