Naar de inhoud
Avanet

Sophos Server Protection volledig verwijderen uit Windows

Sophos Server Protection volledig verwijderen bestaat uit drie afzonderlijke taken: de beveiligingsmechanismen gecontroleerd vrijgeven, de software lokaal verwijderen en het resultaat na een herstart valideren. Pas daarna wordt de serverregistratie in Sophos Fusion (voorheen Sophos Central) opgeruimd. De registratie verwijderen is geen externe de-installatie.

Veiligheidsgrens: tijdens het verwijderen verliest de server zijn bestaande beveiliging. Begin het onderhoudsvenster pas wanneer back-up, consoletoegang en vervangende beveiliging gereed zijn. Verwijder bij een onvolledig resultaat niet op goed geluk MSI-pakketten, drivers, services, mappen of registersleutels.

Snelle procedure

  1. Noteer server, Sophos Fusion-tenant, Windows-versie, Core Agent-versie en geïnstalleerde Sophos-producten.
  2. Controleer Server Lockdown op de juiste host. Is Server Lockdown geïnstalleerd, ontgrendel de server in Sophos Fusion, verwijder Lockdown lokaal met de hieronder vermelde Sophos-opdracht en plan de daarvoor vereiste herstart. Stop bij een onduidelijke status of fout en schakel Sophos Support in.
  3. Schakel Tamper Protection voor deze server uit en laat de wijziging lokaal synchroniseren.
  4. Verwijder afzonderlijk beveiligde ZTNA-, Device Encryption- of MDR-software eerst via Install or uninstall software in Sophos Fusion.
  5. Breng afhankelijke rollen en producten in kaart en bereid vervangende beveiliging voor.
  6. Voer SophosUninstall.exe pas als lokale beheerder uit wanneer de Lockdown-verwijdering is afgerond en Tamper Protection is uitgeschakeld.
  7. Herstart Windows en valideer de volledige lokale verwijdering.
  8. Verwijder pas daarna de overbodige serverregistratie uit Sophos Fusion of beveilig de server opnieuw.

Reikwijdte en vereisten

Deze procedure geldt alleen voor een bestaande Sophos Server Protection-installatie waarvan de exacte Windows Server-editie, volledige build, architectuur, Core Agent-versie en benodigde onderdelen op het moment van verwijderen zijn goedgekeurd. Windows Server 2016 geldt hierbij niet als vaste ondergrens en een geïnstalleerde agent is geen bewijs van ondersteuning. Leg de goedkeuring vóór de de-installatie vast volgens de procedure voor platformgoedkeuring van Server Protection en controleer daarbij de actuele Server Protection-vereisten en lifecyclevermeldingen. Ontbreekt de exacte vermelding, spreken de bronnen elkaar tegen of zijn ze niet beschikbaar, verwijder de software dan niet voordat Sophos Support heeft bevestigd dat deze server in aanmerking komt.

Pas deze opdracht niet ongecontroleerd toe op oudere serverbesturingssystemen, niet-ondersteunde agents of productspecifieke appliances. Gebruik daar de actuele Sophos-procedure voor platform en agentversie of open een supportcase. Deze handleiding verwijdert Sophos Server Protection; ze behandelt niet het verwijderen van Sophos Firewall, Sophos Connect, SafeGuard, PureMessage of andere zelfstandige Sophos-software.

Zorg vóór de start voor:

  • lokale beheerderstoegang en werkende console- of out-of-bandtoegang
  • een actuele back-up en geteste herstelroute
  • een aangekondigd onderhoudsvenster inclusief herstart
  • toegang tot de juiste Sophos Fusion-tenant
  • vastgelegde status van Server Lockdown en Tamper Protection
  • inventaris van geïnstalleerde Sophos-componenten en serverrollen
  • voorbereide vervangende beveiliging of een goedgekeurd, tijdgebonden onbeveiligd venster

Deze handleiding doet geen algemene compatibiliteitsclaims voor andere beveiligingssoftware. Inventariseer de werkelijke producten en versies, test die combinatie op een representatieve pilotmachine en escaleer afwijkingen met logs naar de betrokken leveranciers. Een onbevestigde aanname over co-existentie vervangt deze test niet.

Is ZTNA, Device Encryption of MDR afzonderlijk beveiligd op de server, verwijder dat product dan vóór Endpoint Agent via de huidige Sophos Fusion-workflow Install or uninstall software. De agentopdracht omzeilt geen afzonderlijke productbeveiliging.

Beveiligingsmechanismen in Sophos Fusion vrijgeven

Server Lockdown controleren

Server Lockdown beschermt de vastgelegde systeemstatus en kan de de-installatie blokkeren. De serverstatus in Sophos Fusion toont de Lockdown-status en de functie Unlock voor eerder vergrendelde servers. Voor volledige verwijdering zijn ontgrendelen, Server Lockdown lokaal verwijderen en herstarten afzonderlijke stappen. Migratie naar Unauthorized File Protection is een afzonderlijke taak, geen vereiste voor deze volledige verwijdering.

Server Lockdown bereikt in oktober 2026 het einde van de ondersteuning. Sinds 3 maart 2026 is de functie niet meer beschikbaar voor Sophos Central-tenants die haar voordien niet gebruikten. Voor reeds geïnstalleerde Lockdown-componenten geldt de onderstaande verwijderprocedure.

Controleer vóór elke ingreep tenant, servernaam, besturingssysteem, laatste contact en lokale Lockdown-status ten opzichte van de doelhost. Gebruik bij oudere installaties zo nodig de Legacy-apparatenlijst. Is Server Lockdown geïnstalleerd, verwijder het dan als volgt:

  1. Selecteer onder My Products > Server > Servers de juiste server, klik op Unlock en bevestig opnieuw met Unlock. Controleer of de ontgrendelde status is overgenomen. Ontgrendelen verwijdert het product niet.

  2. Open op precies deze server een opdrachtprompt als administrator en voer de Sophos-opdracht ongewijzigd uit:

    MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}
    

    Bevestig eventuele vragen tijdens het verwijderen; leg het verloop en de retourcode vast. Deze gerichte MSI-opdracht verwijdert Server Lockdown, niet Sophos Endpoint Agent of willekeurige andere MSI-componenten. Het is geen algemene toestemming voor handmatige MSI-opschoning.

  3. Herstart Windows binnen het onderhoudsvenster om het Lockdown-product volledig te verwijderen. Controleer daarna opnieuw de lokale installatiestatus en de Lockdown-status in Sophos Fusion. De herstart hoeft niet meteen na de opdracht plaats te vinden, maar is wel vereist voor volledige verwijdering. Valideer deze stap vóór de agent-de-installatie. Alleen een ontgrendelde consolestatus of een afgerond MSI-proces bewijst geen lokale verwijdering.

Is Lockdown niet geïnstalleerd, sla dan deze componentstap over en leg de bevinding vast. Is de host of Lockdown-status onduidelijk, ontbreekt Unlock, blijft de status ongewijzigd of mislukt de lokale verwijdering dan wel de controle na herstart, ga dan niet verder met SophosUninstall.exe, SophosZap of afzonderlijke opschoningsstappen. Controleer bij ontbrekende of niet-werkende Unlock eerst tenant, beheerdersrol, netwerkverbinding en laatste contact; bewaar vervolgens status en logs en draag de specifieke case over aan Sophos Support.

Tamper Protection uitschakelen

Scrol in dezelfde serverdetails naar Tamper Protection. Schakel dit voor het apparaat uit of gebruik het getoonde apparaatspecifieke wachtwoord om u aan te melden bij Sophos Admin in de lokale Sophos-interface. Dit is niet het wachtwoord van de lokale Windows-beheerder. Bevestig daarna lokaal dat Tamper Protection daadwerkelijk uitstaat.

De volledige standaardprocedure staat in Sophos Fusion Tamper Protection veilig uitschakelen. Wachtwoordloze verwijdering is geen algemene toezegging. Ze is alleen gedocumenteerd voor Core Agent 2023.2 of nieuwer op Windows Server 2016 of nieuwer wanneer het apparaat uit Sophos Fusion is verwijderd of de licentie is verlopen: Tamper Protection wordt uitgeschakeld, geïnstalleerde beveiligingscomponenten worden verwijderd, de beveiliging stopt en Update Cache of Message Relay wordt eveneens verwijderd. Sophos Endpoint Agent blijft geïnstalleerd en moet nog lokaal volgens deze handleiding worden verwijderd. Trek deze conclusie niet voor oudere agents of Windows Server-versies, macOS of Linux.

De herstelvensters verschillen ook: een verwijderd apparaat kan 30 dagen in Sophos Fusion worden hersteld; daarna moet de agent opnieuw worden geïnstalleerd. Een apparaat met verlopen licentie kan worden hersteld als binnen 90 dagen na verloop een nieuwe licentie wordt geactiveerd; daarna moet de agent opnieuw worden geïnstalleerd. Deze termijnen gaan over Sophos Fusion-herstel en bewijzen niet dat de resterende lokale agent is verwijderd.

Laat de server in Sophos Fusion staan totdat lokale validatie slaagt. Zo blijven status, wachtwoord, waarschuwingen en diagnostiek beschikbaar voor herstel of escalatie.

De standaardverwijdering uitvoeren

Ga alleen verder met de gedocumenteerde standaardde-installatie van Endpoint Agent als aanwezige Server Lockdown volgens bovenstaande procedure is verwijderd en na de daarvoor vereiste herstart is gecontroleerd (of aantoonbaar niet geïnstalleerd was), en Tamper Protection aantoonbaar is uitgeschakeld. De Lockdown-MSI-opdracht vervangt de agent-de-installatie niet. Rond lopende installaties, updates en wachtende herstarts eerst af of beheer ze gecontroleerd. Open daarna de opdrachtprompt als beheerder.

Voer voor interactieve verwijdering uit:

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"

Voor een gecontroleerde onbeheerde uitrol kan hetzelfde de-installatieprogramma stil worden gestart:

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

--quiet verbergt alleen de gebruikersinterface, niet de vereisten. Het distributiesysteem moet retourcode, begin- en eindtijd en een vereiste herstart vastleggen. Alleen het eindigen van het proces bewijst geen volledige verwijdering.

Herstart Windows na voltooiing. Verwijder de server tijdens dit proces nog niet uit Sophos Fusion en voer geen parallelle handmatige opschoning uit.

Volledige verwijdering valideren

Controleer na de herstart lokaal de doelstatus:

  • Sophos Endpoint Agent staat niet meer tussen de geïnstalleerde apps.
  • Eerder aanwezige Server Lockdown is na de afzonderlijke MSI-stap en herstart lokaal niet meer geïnstalleerd; de status in de juiste Sophos Fusion-serverregistratie is gecontroleerd.
  • De lokale Sophos-interface is verdwenen.
  • Sophos-beveiligingsservices binnen de verwijderde Server Protection-scope draaien niet meer.
  • Er wacht geen verdere Sophos-herstart of verwijderproces.
  • Windows Security toont de bedoelde beveiligingsprovider.
  • De vervangende beveiliging is actief, actueel en meldt geen fouten.

Alleen een achtergebleven map bewijst geen actieve installatie of mislukte verwijdering. Geregistreerde apps, actieve beveiligingscomponenten, Windows-beveiligingsstatus en logs zijn doorslaggevend. Blijft andere Sophos-software bewust staan, beoordeel dan alleen de componenten van het verwijderde product.

Selecteer pas na deze validatie de overbodige registratie onder My Environment > Computers & Servers en verwijder deze met Delete. Bewaar eerst benodigde waarschuwingen en bewijsstukken. Verschijnt de server opnieuw, onderzoek dan softwaredistributie, golden image, RMM-taken en resterende beheercomponenten in plaats van de registratie steeds te verwijderen.

Als verwijderen mislukt

Start SophosUninstall.exe na een fout niet steeds opnieuw. Bewaar eerst retourcode, tijdstip, zichtbare melding, Windows-versie, architectuur, Core Agent-versie en status van Server Lockdown en Tamper Protection. Bij actuele installaties staat het verwijderlog onder C:\Windows\Temp\Sophos Endpoint Agent; verzamel ook een nieuw Sophos Diagnostic Utility-archief (SDU).

Voer een aantoonbaar wachtende herstart gecontroleerd uit en beoordeel de status nog eenmaal. Een algemene Update failed-waarschuwing na de Lockdown-MSI-stap kan tot de herstart aanhouden; deze bewijst noch een geslaagde noch een mislukte verwijdering. Blijft Lockdown daarna geïnstalleerd of is de status onduidelijk, escaleer dan vóór de agent-de-installatie. Ontbreekt het agent-de-installatieprogramma, blijft Tamper Protection actief of is de installatie slechts deels verwijderd, stop dan de lokale standaardbehandeling. Verwijder behalve met de hierboven uitdrukkelijk gedocumenteerde Lockdown-MSI-opdracht geen afzonderlijke MSI-pakketten, drivers, services, mappen of registersleutels handmatig.

SophosZap is slechts een heuristisch opschoningsprogramma dat als laatste redmiddel dient na een mislukte of onvolledige standaardde-installatie. Tamper Protection moet aantoonbaar uitgeschakeld zijn. Is Lockdown geïnstalleerd, is de status onduidelijk of ontbreken bindende productspecifieke voorwaarden voor de verwijdering ervan, start SophosZap dan niet; deze pagina onderbouwt geen specifieke toestemming om SophosZap bij Lockdown te gebruiken. Controleer daarnaast de vereisten voor deze specifieke server aan de hand van de actuele SophosZap-documentatie en zo nodig met Sophos Support. Download, stoplijst, herstarts, log en resultaatcontrole staan in SophosZap alleen na een mislukte standaardverwijdering. Zijn de vereisten niet eenduidig vervuld, draag de case dan over aan Sophos Support. Voer platformspecifieke en versieafhankelijke handmatige herstelstappen alleen uit volgens actuele Sophos-instructies.

Lever voor de Sophos Support-case minimaal tenant- en apparaat-id, gewenste eindstatus, Windows-versie en architectuur, Core Agent-versie, geïnstalleerde Sophos-producten, Lockdown- en Tamper-status, exacte opdracht, retourcode, tijdstippen, verwijderlog en SDU aan. Upload vertrouwelijke archieven alleen via de daarvoor bedoelde voorziening in de case.

Afbreken, terugzetten en beveiliging herstellen

De de-installatie heeft geen automatische rollback. Leg bij afbreken de werkelijke softwarestatus, de status van Lockdown en Tamper Protection en eventuele wachtende herstarts vast. Is Endpoint Agent nog ongewijzigd aanwezig, controleer dan de beveiligings- en beheerfunctie ervan; activeer eerder uitgeschakelde Tamper Protection alleen opnieuw via de gedocumenteerde apparaatspecifieke procedure en controleer dit lokaal. Een klik op Lock bewijst niet dat ontbrekende Lockdown-software opnieuw is geïnstalleerd.

Is Lockdown ontgrendeld, via MSI verwijderd of mogelijk gewijzigd, ga dan niet uit van opnieuw vergrendelen, Lockdown opnieuw installeren of migratie naar Unauthorized File Protection als automatische herstelroute. Een herstart voor volledige verwijdering kan nog openstaan. Houd beschikbare beveiligings- en beheerkanalen in stand. Vraag vóór verdere wijzigingen actuele, expliciete herstelstappen van Sophos Support voor de specifieke host en geïnstalleerde versies. Kan de beveiliging niet worden aangetoond, houd de server dan geïsoleerd volgens de incident- en netwerkprocedures.

Is Endpoint Agent al verwijderd en moet de server weer Sophos-beveiliging krijgen, dan is herinstallatie met een actuele installer uit de juiste Sophos Fusion-tenant een afzonderlijke taak. Controleer vervolgens computergroep, toegewezen beleidsregels, gelicentieerde producten, updatestatus, health status en waarschuwingen. Dit bewijst noch dat Lockdown is hersteld, noch dat migratie naar Unauthorized File Protection is uitgevoerd; vraag voor een betrokken host eerst de passende Sophos Support-procedure op.

Neemt een ander beveiligingsproduct het over, bewijs dan de werking voordat de Sophos-registratie wordt verwijderd. Mislukt de validatie van beide beveiligingsroutes, isoleer de server volgens incident- en netwerkprocedures totdat beveiliging is hersteld of de case is geëscaleerd.

Veelgestelde vragen

Verwijdert Delete in Sophos Fusion de software van de server?

Nee. Delete ruimt de Sophos Fusion-registratie op. Verwijder eerst apart de lokale software en valideer na een herstart.

Kunnen Server Lockdown of Tamper Protection worden omzeild voor verwijdering?

Nee. Geef beide statussen vrij via ondersteunde Sophos Fusion- of lokale procedures. Lukt dat niet, stop dan de lokale poging en escaleer met diagnostisch bewijs.

Verwijdert Unlock ook de Server Lockdown-software?

Nee. Verwijder Server Lockdown na het ontgrendelen lokaal met de hierboven vermelde Sophos-MSI-opdracht; pas na de herstart is de productverwijdering afgerond. De agent-de-installatie volgt afzonderlijk.

Wanneer mag de serverregistratie worden verwijderd?

Pas nadat volledige lokale verwijdering is gevalideerd en de bedoelde vervangende beveiliging actief is. Bewaar de registratie tot dan voor status, wachtwoord, waarschuwingen en diagnostiek.