Odinstalowywanie Sophos Endpoint w macOS
Programu Sophos Endpoint nie można odinstalować z Maca przez przeniesienie aplikacji do Kosza. Pozostałyby usługi, rozszerzenia systemowe i sieciowe oraz chronione składniki. Do usunięcia obsługiwaną metodą służy instalowane razem z agentem narzędzie Remove Sophos Endpoint, a w przypadku operacji zarządzanej — oficjalny program InstallationDeployer.
Najpierw należy określić cel. Ten artykuł jest właściwy, jeśli Sophos Endpoint ma zostać całkowicie usunięty z Maca. Jeżeli mają przestać działać tylko wybrane funkcje lub składniki Endpoint, należy zamiast tego sprawdzić przypisania produktów i polityk. W rozróżnieniu tych sytuacji pomoże przegląd funkcji Sophos Endpoint. Pełna dezinstalacja przerywa ochronę, dlatego nie jest właściwym sposobem na zmianę licencji lub konfiguracji pojedynczej funkcji.
Kolejność ma znaczenie: najpierw trzeba zapobiec automatycznej ponownej instalacji przez MDM i zabezpieczyć potrzebne dane, następnie lokalnie odinstalować agenta i zweryfikować rezultat. Dopiero potem można usunąć komputer z Sophos Fusion (dawniej Sophos Central). Usunięcie obiektu urządzenia z Fusion powoduje wycofanie danych związanych z zarządzaniem, ale nie odinstalowuje oprogramowania z Maca.
Przygotowanie
Przed dezinstalacją należy sprawdzić i udokumentować następujące kwestie:
- dostępne jest lokalne konto administratora macOS,
- zarejestrowano zainstalowane produkty Sophos oraz przypisane polityki, grupy, licencje, profile MDM i zadania instalacyjne; przy większej liczbie urządzeń pomocna jest inwentaryzacja urządzeń w Sophos Fusion,
- jeśli funkcja Tamper Protection jest aktywna, dostępne jest indywidualne hasło urządzenia albo potwierdzono jej wyłączenie dla tego urządzenia,
- w przypadku zarządzanego Maca administrator ma dostęp do systemu MDM lub systemu dystrybucji oprogramowania,
- ustalono, jak zachować ochronę lub przerwać ją w kontrolowany sposób na czas wycofania urządzenia, naprawy bądź migracji do innego tenanta,
- do ewentualnego ponownego wdrożenia przygotowano instalator właściwego tenanta Fusion i wymagane profile MDM.
Hasło urządzenia znajduje się w Devices > Computers and Servers, w sekcji Tamper Protection dotyczącej danego urządzenia. Można też w tym miejscu wyłączyć Tamper Protection tylko dla tego urządzenia. Jeśli Mac jest online, należy poczekać, aż zastosuje zmianę. Globalne wyłączanie tej funkcji dla jednego urządzenia jest zbędne. Urządzenie offline nie może odebrać zmiany — w takim przypadku potrzebne jest wcześniej pobrane i bezpiecznie przechowane hasło urządzenia.
W razie potrzeby należy wcześniej zabezpieczyć alerty oraz dane potrzebne do analizy incydentu i odzyskiwania. Na urządzeniach zarządzanych przez MDM trzeba także usunąć politykę instalacji z zakresu przypisania. W przeciwnym razie Mac może automatycznie ponownie zainstalować właśnie usuniętego agenta.
Zalecana metoda: zintegrowane narzędzie Removal Tool
- Otwórz Spotlight za pomocą
Command + Space. - Wyszukaj Remove Sophos.
- Uruchom Remove Sophos Endpoint.
- Wprowadź hasło lokalnego administratora macOS oraz, jeśli pojawi się taki monit, hasło Tamper Protection.
- Wykonaj wszystkie wyświetlone instrukcje i uruchom ponownie Maca, gdy narzędzie o to poprosi.
Nie przeciągaj aplikacji Sophos do Kosza ani nie usuwaj ręcznie katalogów w /Library. Jeśli zintegrowanego deinstalatora brakuje lub nie działa, należy użyć oficjalnego odrębnego narzędzia Removal Tool.
Obsługiwana dezinstalacja w Terminalu
Do zdalnego zarządzania lub kontrolowanego zadania MDM Sophos dokumentuje poniższe polecenia. Należy je wykonać z uprawnieniami root w Terminalu macOS albo w kontekście wykonawczym systemu zarządzania:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Zastąp <TAMPER_PROTECTION_PASSWORD> indywidualnym hasłem Tamper Protection tego Maca. Jeśli funkcja Tamper Protection została już wyłączona w Fusion i Mac zastosował tę zmianę, parametr jest opcjonalny:
sudo ./InstallationDeployer --remove
Sophos wymaga użycia sudo podczas dezinstalacji w Terminalu; bez sudo narzędzie otworzy zamiast tego graficzne okno do wprowadzenia danych logowania. Hasło przekazane jako argument wiersza poleceń może być widoczne w logach systemu zarządzania lub danych procesu. Dlatego na urządzeniach zarządzanych bezpieczniej jest wyłączyć Tamper Protection tylko dla danego urządzenia w Fusion, poczekać na synchronizację, a następnie odinstalować agenta bez parametru hasła.
Jeżeli zwykła procedura nie wyświetla wymaganego okna zgody macOS, Sophos dokumentuje następujący wariant:
sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Ten wariant należy najpierw przetestować na faktycznie używanej głównej wersji macOS. Sophos zwraca uwagę, że wskutek zmian zabezpieczeń Apple okna zgody mogą różnić się między wersjami macOS.
Odrębne narzędzie Removal Tool jako metoda naprawcza
Jeśli zainstalowanego deinstalatora brakuje lub jego uruchomienie nie powiodło się, należy otworzyć publiczną stronę pobierania Sophos narzędzia Removal Tool for Sophos Endpoint for Mac. Po wykonaniu wyświetlonych tam kroków eksportu lub pobierania trzeba rozpakować pakiet i uruchomić Remove Sophos Endpoint. Odrębne narzędzie jest przeznaczone do naprawy problemów, a nie do każdej standardowej dezinstalacji.
Jeśli również to narzędzie zawiedzie, przed wprowadzeniem kolejnych zmian należy zebrać dane SDU. Właściwą procedurę opisuje artykuł Sophos Endpoint: diagnostyka za pomocą SDU. Nie należy używać starych skryptów czyszczących, narzędzi innych firm ani skopiowanych poleceń do ręcznego usuwania chronionych plików. Po zebraniu danych diagnostycznych można następnie otworzyć zgłoszenie w pomocy technicznej Sophos.
Profile MDM i rozszerzenia — właściwe rozróżnienie
Deinstalator Sophos usuwa zainstalowane składniki Endpoint. Profil konfiguracyjny MDM jest natomiast częścią systemu zarządzania urządzeniem i nie traktuje się go jak aplikacji. Nie należy więc zakładać, że lokalna dezinstalacja automatycznie usunie profile Sophos z MDM. Po dezinstalacji trzeba podjąć osobną decyzję:
- Mac pozostaje w firmie lub zostanie ponownie przygotowany: profile Sophos należy wyłączyć z zakresu przypisania lub usunąć tylko wtedy, gdy nie potrzebuje ich żadna inna przypisana konfiguracja Sophos.
- Mac przestaje być zarządzany: profile Sophos należy usunąć za pomocą MDM i sprawdzić w tym systemie, czy nie zostaną ponownie przypisane.
- Migracja do nowego tenanta: należy usunąć stare przypisanie instalacji i zbędne już profile, a następnie wdrożyć aktualne profile oraz instalator nowego tenanta.
Nie należy ręcznie usuwać rozszerzeń systemowych ani sieciowych. Jeżeli po pomyślnej dezinstalacji macOS nadal pokazuje rozszerzenie, trzeba najpierw uruchomić Maca ponownie i sprawdzić przypisania MDM. Jeśli rozszerzenie pozostaje, należy zabezpieczyć logi i skontaktować się z pomocą techniczną Sophos. Osobną procedurę instalacji wraz z profilami, ustawieniem Full Disk Access i weryfikacją wdrożenia opisuje artykuł Wdrażanie Sophos Endpoint w macOS za pomocą MDM.
Weryfikacja rezultatu i porządki w Fusion
Lokalne usunięcie, zabezpieczenie przed ponownym wdrożeniem oprogramowania i wycofanie urządzenia z Fusion to trzy osobne etapy kontroli. Po ponownym uruchomieniu wymaganym przez narzędzie należy najpierw sprawdzić stan lokalny:
- aplikacja Sophos Endpoint i ikona na pasku menu nie są już widoczne,
- w Activity Monitor należy przefiltrować listę według
Sophos; wynik jest dodatkową kontrolą pomocniczą, a nie jedynym potwierdzeniem zakończenia dezinstalacji.
Następnie trzeba sprawdzić, czy MDM lub system dystrybucji oprogramowania nie rozpoczyna ponownej instalacji oraz czy zbędne profile MDM Sophos zostały usunięte bądź wyłączone z zakresu przypisania. Czas ostatniej komunikacji obiektu urządzenia w starym tenancie nie powinien się już aktualizować.
Dopiero po pomyślnym zakończeniu tych kontroli można usunąć stary obiekt urządzenia z Fusion. Samo jego usunięcie nie odinstalowuje oprogramowania z Maca. W przypadku migracji do innego tenanta kolejnymi etapami są instalacja i odbiór urządzenia w nowym tenancie: należy sprawdzić poprawną tożsamość i grupę urządzenia, przypisaną politykę, zielony status Health State, aktualizację oraz czas ostatniej komunikacji.
Jeśli dezinstalacja się nie powiedzie
Objaw: agent pojawia się ponownie po dezinstalacji
Najpierw należy sprawdzić stan MDM, politykę instalacji i istniejące profile Sophos. Nadal przypisane zadanie instalacyjne może ponownie zainstalować agenta, co wygląda jak nieudana dezinstalacja. Stare przypisanie trzeba wyłączyć z zakresu, a następnie ponownie sprawdzić stan lokalny i stan w Fusion.
Objaw: narzędzia Removal Tool brakuje lub przerywa działanie
- Nie próbuj wielokrotnie ręcznie usuwać plików i katalogów.
- Zapisz wersje macOS i agenta Sophos, lokalne uprawnienia administratora, stan Tamper Protection, użytą metodę, czas oraz wyświetlony komunikat o błędzie lub kod wyjścia.
- Użyj oficjalnego odrębnego narzędzia Removal Tool jako metody naprawczej.
- Przed kolejną zmianą zbierz aktualne dane diagnostyczne SDU.
- Otwórz zgłoszenie w pomocy technicznej Sophos, dołączając te informacje i logi.
Objaw: urządzenie zostało już usunięte z Fusion
W Sophos Fusion należy otworzyć Reports > Recover Tamper Protection passwords. W ciągu 30 dni od usunięcia można tam przywrócić urządzenie za pomocą opcji Restore. Raport przechowuje usunięte urządzenia i ich hasła Tamper Protection przez 120 dni; wyświetlone pozycje można zapisać za pomocą opcji Export. Po upływie 30 dni opcja Restore nie jest już dostępna, nawet jeśli dane hasła nadal są widoczne w raporcie w ramach 120-dniowego okresu przechowywania.
Ostateczna procedura awaryjna: obejście Tamper Protection w trybie odzyskiwania
Ta procedura dotyczy wyłącznie systemu macOS i można jej użyć tylko wtedy, gdy przywrócenie urządzenia, odzyskanie hasła oraz obie standardowe metody z użyciem Removal Tool są niemożliwe lub zakończyły się niepowodzeniem. Procedura modyfikuje plik product-info.plist na woluminie danych APFS. Wybranie niewłaściwego woluminu lub użycie innej ścieżki może uszkodzić system. Jeśli przypisanie woluminów nie jest jednoznaczne, należy przerwać pracę i skontaktować się z pomocą techniczną Sophos.
Uruchom Maca w środowisku macOS Recovery, stosując procedurę Apple odpowiednią dla danego modelu. Wybierz Options i Continue, jeśli takie opcje się pojawią, a następnie zaloguj się na konto administratora.
Na górnym pasku menu otwórz Utilities > Terminal i wyświetl woluminy APFS:
diskutil apfs listUżyj wyłącznie wpisu APFS Volume Disk (Role): … (Data). Zanotuj Disk Identifier, Mount Point oraz stan FileVault tego woluminu danych. Nie wybieraj woluminu systemowego, Preboot ani Recovery.
Jeśli FileVault wskazuje No, przejdź do kroku 6. Jeśli wskazuje Yes (Locked), odblokuj wolumin danych; zastąp
<DISK_IDENTIFIER>zanotowanym identyfikatorem i po wyświetleniu monitu wprowadź hasło administratora:diskutil apfs unlockVolume <DISK_IDENTIFIER>Ponownie sprawdź listę woluminów. Jeśli wolumin danych nadal jest oznaczony jako zablokowany, powtórz odblokowanie i kontrolę; nie kontynuuj, dopóki jest zablokowany:
diskutil apfs listZamontuj wolumin danych, również zastępując symbol zastępczy:
diskutil mount <DISK_IDENTIFIER>Przejdź do jego katalogu Library. Zastąp
<MOUNT_POINT>zanotowanym wcześniej punktem montowania. Cudzysłowy są wymagane, ponieważ ścieżka może zawierać spacje, na przykładcd "/Volumes/Data/Library":cd "<MOUNT_POINT>/Library"Dopiero po potwierdzeniu, że bieżąca ścieżka jest katalogiem Library właściwego woluminu Data, uruchom następujące polecenie, w którym wielkość liter ma znaczenie:
plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plistJeśli
plutilzgłosi błąd lub rezultat budzi wątpliwości, przerwij procedurę w tym miejscu. Dla tej zmiany pliku plist nie udokumentowano w tej procedurze potwierdzonego sposobu wycofania. Nie próbuj wprowadzać kolejnych zmian w plikach plist ani wykonywać poleceń ręcznie usuwających pliki. Zamiast tego udokumentuj wykonane czynności, zabezpiecz dane diagnostyczne i skontaktuj się z pomocą techniczną Sophos.Uruchom komputer ponownie z menu Apple i wykonaj normalny rozruch. Następnie uruchom Remove Sophos Anti-Virus albo aktualne oficjalne odrębne narzędzie Removal Tool. Po wyświetleniu monitu o hasło użyj hasła administratora macOS.
Sprawdź rezultat zgodnie z wcześniejszym opisem. Zainstaluj Sophos ponownie tylko w razie potrzeby; w przeciwnym razie dokończ porządki w Fusion i MDM.
Powiązane artykuły
Instalację ręczną opisano w artykule Instalowanie Sophos Endpoint w macOS. Ograniczony czasowo lokalny override i odzyskiwanie hasła opisuje artykuł Bezpieczne wyłączanie Sophos Fusion Tamper Protection.