Odinstalowanie Sophos Central Endpoint w systemie macOS
Sophos Endpoint nie można usunąć z komputera Mac przez przeniesienie aplikacji do kosza. Pozostałyby usługi, System Extensions, Network Extensions i chronione komponenty agenta. Wspierana metoda wykorzystuje zainstalowane wraz z agentem narzędzie Remove Sophos Endpoint albo Sophos InstallationDeployer w Terminalu.
Przed odinstalowaniem należy ustalić, czy urządzenie rzeczywiście jest wycofywane, migrowane do innego tenantu, czy tylko naprawiane. W razie potrzeby należy wcześniej zabezpieczyć dane Alert, dane forensic i dane Recovery. Komputer usuwa się z Sophos Central dopiero po potwierdzonym lokalnym odinstalowaniu.
Przygotowanie
Odinstalowanie wymaga lokalnego konta administratora macOS. Jeżeli Tamper Protection jest aktywne, potrzebne jest również indywidualne hasło urządzenia z My Environment > Computers & Servers > urządzenie > Tamper Protection albo wcześniejsze wyłączenie ochrony wyłącznie dla tego urządzenia.
Urządzenie offline nie może odebrać zmiany z Central. W takim przypadku do lokalnego Admin Login używa się pobranego wcześniej z Central hasła urządzenia. Hasła nie należy umieszczać w tickecie ani w stałym skrypcie wdrożeniowym.
Użycie wbudowanego Removal Tool
Standardową metodą jest już zainstalowane Removal Tool:
- Otworzyć Spotlight za pomocą
Command + Space. - Wyszukać Remove Sophos.
- Uruchomić Remove Sophos Endpoint.
- Potwierdzić dane administratora macOS i, jeśli jest wymagane, hasło Tamper Protection.
- Zakończyć cały proces i ponownie uruchomić komputer Mac, jeśli pojawi się takie polecenie.
Aplikacji nie wolno przeciągać do kosza. Jeżeli brakuje wbudowanego narzędzia, nie należy ręcznie sprzątać katalogu /Library, lecz użyć oficjalnego Standalone Removal Tool.
Odinstalowanie w Terminalu
Do kontrolowanego odinstalowania zdalnego lub przez MDM wykorzystuje się zainstalowane narzędzie Sophos:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<GERAETE_PASSWORT>'
Opcja --tamper_password jest potrzebna tylko wtedy, gdy Tamper Protection nadal jest aktywne. Bez sudo może zamiast tego pojawić się graficzne okno wprowadzania danych uwierzytelniających. Przy wdrożeniu masowym hasła nie zapisuje się jawnym tekstem w skrypcie, logu MDM ani dokumentacji procesu.
Jeżeli macOS nie wyświetla wymaganego okna zgody, Sophos dla wspieranych wersji wskazuje wariant z interfejsem UI:
sudo ./InstallationDeployer --remove --ui --tamper_password '<GERAETE_PASSWORT>'
Zachowanie należy przetestować pilotażowo na rzeczywiście używanej wersji macOS, ponieważ Apple zmienia procesy Consent i Extension pomiędzy wersjami głównymi.
Standalone Removal Tool
Jeżeli wbudowany Uninstaller jest uszkodzony lub został usunięty, Sophos udostępnia podpisane narzędzie Removal Tool for Sophos Endpoint for Mac. Należy pobrać je wyłącznie bezpośrednio od Sophos, rozpakować i uruchomić jako Remove Sophos Endpoint. Przed szerszą dystrybucją sprawdza się pochodzenie i podpis, tak samo jak w przypadku zwykłego instalatora.
Standalone Tool jest metodą naprawczą, a nie powodem do rutynowego omijania wbudowanego Uninstallera. Jeżeli także ten proces zakończy się niepowodzeniem, przed modyfikowaniem kolejnych plików należy zebrać dane SDU.
Odzyskanie usuniętego lub chronionego urządzenia
Usunięte urządzenia można przywrócić w Central przez 30 dni. Raportowanie Tamper Protection Recovery przechowuje hasła usuniętych urządzeń przez 120 dni. Najnowszy wpis znajduje się na górze i umożliwia lokalny Admin Login.
Dopiero gdy przywrócenie w Central, hasło urządzenia i standardowe odinstalowanie nie są już możliwe, Sophos opisuje procedurę w macOS Recovery Mode. W jej ramach identyfikuje się właściwy wolumin APFS Data, odblokowuje go przy aktywnym FileVault i celowo zmienia informacje produktu Sophos, aby ponownie umożliwić działanie Removal Tool. Ta operacja jest podatna na błędy, dlatego wykonuje się ją bezpośrednio według aktualnej instrukcji Sophos, a nie na podstawie skopiowanej starej sekwencji poleceń.
Sprawdzenie wyniku i uporządkowanie Central
Po odinstalowaniu należy sprawdzić:
- Sophos Endpoint i jego komponent paska menu już się nie uruchamiają,
- nie pozostały aktywne procesy Sophos Health ani Update,
- ponowne uruchomienie nie powoduje nowej rejestracji w starym tenancie,
- MDM ani dystrybucja oprogramowania nie instalują automatycznie agenta ponownie,
- wymagane logi i dane incydentu zostały zabezpieczone.
Dopiero potem urządzenie usuwa się z Central. W przypadku migracji następnie używa się instalatora nowego tenantu i sprawdza nową tożsamość urządzenia, grupę, Policy oraz komunikację.
Gdy odinstalowanie się nie powiedzie
Najpierw należy zapisać wersję macOS, lokalne uprawnienia administratora, stan Tamper Protection, dokładny Exit Code i logi instalatora. Powtarzane ręczne usuwanie pojedynczych katalogów Sophos może dodatkowo uszkodzić Removal Tool.
Przed kolejną ingerencją należy zebrać logi SDU na potrzeby zgłoszenia do Support. Ticket powinien zawierać urządzenie, wersję macOS i agenta, zastosowaną metodę, Exit Code, czas oraz wykonane już kroki.
Powiązane artykuły
Instalację opisuje Instalowanie Sophos Central Endpoint w systemie macOS. Ograniczony czasowo lokalny Override i przywracanie w Central opisuje Bezpieczne wyłączanie Sophos Central Tamper Protection.