Całkowite usuwanie Sophos Server Protection z Windows
Całkowite usunięcie Sophos Server Protection składa się z trzech osobnych zadań: kontrolowanego wyłączenia mechanizmów ochrony, lokalnego odinstalowania oprogramowania i sprawdzenia wyniku po restarcie. Dopiero potem usuwa się rekord serwera w Sophos Fusion (dawniej Sophos Central). Usunięcie rekordu nie jest zdalną deinstalacją.
Granica bezpieczeństwa: podczas usuwania serwer traci dotychczasową ochronę. Okno serwisowe należy rozpocząć dopiero po przygotowaniu kopii zapasowej, dostępu do konsoli i ochrony zastępczej. Jeśli usuwanie pozostanie niepełne, nie wolno na próbę usuwać pakietów MSI, sterowników, usług, folderów ani kluczy rejestru.
Szybka procedura
- Udokumentuj serwer, tenant Sophos Fusion, wersję Windows, wersję Core Agent i zainstalowane produkty Sophos.
- Sprawdź Server Lockdown na właściwym hoście. Jeśli jest zainstalowany, odblokuj serwer w Sophos Fusion, usuń Lockdown lokalnie podanym poniżej poleceniem Sophos i zaplanuj wymagany restart. Jeśli stan jest niejasny albo wystąpi błąd, zatrzymaj się i skontaktuj z Sophos Support.
- Wyłącz Tamper Protection dla tego serwera i poczekaj na lokalną synchronizację zmiany.
- Najpierw usuń osobno chronione oprogramowanie ZTNA, Device Encryption lub MDR przez Install or uninstall software w Sophos Fusion.
- Ustal zależne role i produkty oraz przygotuj ochronę zastępczą.
- Dopiero po potwierdzeniu usunięcia Lockdown i wyłączenia Tamper Protection uruchom
SophosUninstall.exejako lokalny administrator. - Uruchom ponownie Windows i potwierdź pełne lokalne usunięcie.
- Dopiero wtedy usuń zbędny rekord z Sophos Fusion albo ponownie zabezpiecz serwer.
Zakres i wymagania wstępne
Ta procedura dotyczy wyłącznie istniejącej instalacji Sophos Server Protection, dla której w chwili usuwania zatwierdzono dokładną edycję Windows Server, pełny numer kompilacji, architekturę, wersję Core Agent i wymagane komponenty. Nie ustanawia Windows Server 2016 jako stałej wersji minimalnej ani nie uznaje zainstalowanego agenta za potwierdzenie obsługi. Przed deinstalacją udokumentuj zatwierdzenie zgodnie z procedurą zatwierdzania platformy Server Protection, sprawdzając aktualne wymagania i wpisy cyklu życia Server Protection. Jeśli brakuje dokładnego wpisu, źródła są sprzeczne lub niedostępne, nie odinstalowuj oprogramowania, dopóki Sophos Support nie potwierdzi zgodności tego serwera.
Nie stosuj tego polecenia bez weryfikacji na starszych systemach serwerowych, niewspieranych agentach ani urządzeniach przeznaczonych dla konkretnych produktów. Użyj bieżącej procedury Sophos odpowiedniej dla platformy i wersji agenta albo otwórz zgłoszenie. Ten poradnik usuwa Sophos Server Protection; nie obejmuje Sophos Firewall, Sophos Connect, SafeGuard, PureMessage ani innego samodzielnego oprogramowania Sophos.
Przed rozpoczęciem przygotuj:
- lokalny dostęp administratora i działający dostęp konsolowy lub out-of-band
- aktualną kopię zapasową i przetestowaną ścieżkę odzyskiwania
- zapowiedziane okno serwisowe obejmujące restart
- dostęp do właściwego tenanta Sophos Fusion
- zapisany stan Server Lockdown i Tamper Protection
- inwentaryzację zainstalowanych komponentów Sophos i ról serwera
- gotową ochronę zastępczą albo zatwierdzone i ograniczone czasowo okno bez ochrony
Ten poradnik nie zawiera ogólnych deklaracji zgodności z innym oprogramowaniem zabezpieczającym. Zinwentaryzuj faktyczne produkty i wersje, przetestuj tę kombinację na reprezentatywnym komputerze pilotażowym, a anomalie eskaluj wraz z logami do zaangażowanych producentów. Niezweryfikowane założenie o współistnieniu nie zastępuje testu.
Jeśli ZTNA, Device Encryption lub MDR jest osobno chroniony na serwerze, usuń ten produkt przed Endpoint Agent przy użyciu bieżącego procesu Sophos Fusion Install or uninstall software. Polecenie agenta nie omija odrębnej ochrony produktu.
Wyłączanie mechanizmów ochrony w Sophos Fusion
Sprawdzanie Server Lockdown
Server Lockdown chroni określony stan systemu i może blokować deinstalację. Stan serwera w Sophos Fusion pokazuje stan Lockdown i funkcję Unlock dla uprzednio zablokowanych serwerów. Pełne usunięcie obejmuje trzy oddzielne kroki: odblokowanie, lokalne usunięcie Server Lockdown i restart. Migracja do Unauthorized File Protection jest osobnym zadaniem, a nie warunkiem tego całkowitego usunięcia.
Server Lockdown osiąga koniec wsparcia w październiku 2026 r. Od 3 marca 2026 r. funkcja nie jest dostępna dla tenantów Sophos Central, które wcześniej jej nie używały. W przypadku już zainstalowanych komponentów Lockdown zastosuj poniższą procedurę usuwania.
Przed zmianą porównaj tenant, nazwę serwera, system operacyjny, ostatni kontakt i lokalny stan Lockdown z docelowym hostem. W przypadku starszych instalacji użyj w razie potrzeby listy urządzeń Legacy. Jeśli Server Lockdown jest zainstalowany, usuń go następująco:
W My Products > Server > Servers wybierz właściwy serwer, kliknij Unlock i potwierdź przyciskiem Unlock. Sprawdź, czy stan odblokowania został zastosowany. Odblokowanie nie usuwa produktu.
Na tym właśnie serwerze otwórz Wiersz polecenia jako administrator i uruchom niezmienione polecenie Sophos:
MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}Potwierdź monity podczas usuwania; zapisz przebieg i kod zwrotny. To polecenie MSI usuwa Server Lockdown, nie Sophos Endpoint Agent ani dowolne inne komponenty MSI. Nie upoważnia do ręcznego czyszczenia innych pakietów MSI.
Wykonaj restart Windows w oknie serwisowym, aby produkt Lockdown mógł zostać usunięty, a następnie ponownie sprawdź lokalny stan instalacji oraz Lockdown w Sophos Fusion. Restart nie musi nastąpić bezpośrednio po poleceniu, ale jest wymagany do pełnego usunięcia. W tej procedurze potwierdź jego wynik przed przejściem do deinstalacji agenta. Sam odblokowany status w konsoli lub zakończony proces MSI nie dowodzi lokalnego usunięcia.
Jeżeli Lockdown nie jest zainstalowany, pomiń tę gałąź i zapisz wynik. Jeśli host lub stan Lockdown są niejasne, brakuje Unlock, stan się nie zmienia albo lokalne usunięcie lub kontrola po restarcie kończy się błędem, nie przechodź do SophosUninstall.exe, SophosZap ani ręcznego czyszczenia. Przy brakującym lub nieskutecznym Unlock sprawdź najpierw tenant, rolę administratora, połączenie sieciowe i ostatni kontakt, po czym zabezpiecz stan i logi oraz przekaż konkretny przypadek Sophos Support.
Wyłączanie Tamper Protection
W tych samych szczegółach serwera przewiń do Tamper Protection. Wyłącz ochronę dla tego urządzenia albo użyj wyświetlonego hasła urządzenia do logowania w Sophos Admin w lokalnym interfejsie Sophos. Nie jest to hasło lokalnego administratora Windows. Następnie potwierdź lokalnie, że Tamper Protection rzeczywiście jest wyłączony.
Pełna procedura standardowa znajduje się w artykule Bezpieczne wyłączanie Sophos Fusion Tamper Protection. Usuwanie bez hasła nie jest regułą ogólną. Udokumentowano je tylko dla Core Agent 2023.2 lub nowszego na Windows Server 2016 lub nowszym, gdy urządzenie usunięto z Sophos Fusion albo wygasła jego licencja: Tamper Protection zostaje wyłączony, zainstalowane składniki ochrony są usuwane, ochrona ustaje, a Update Cache lub Message Relay także są usuwane. Sophos Endpoint Agent pozostaje zainstalowany i nadal wymaga lokalnej deinstalacji z tej instrukcji. Nie przenoś tej gałęzi na starsze agenty lub serwery Windows, macOS ani Linux.
Okna odzyskiwania też się różnią: usunięte urządzenie można przywrócić w Sophos Fusion przez 30 dni; później trzeba ponownie zainstalować agenta. Urządzenie z wygasłą licencją można odzyskać, jeśli nowa licencja zostanie aktywowana w ciągu 90 dni od wygaśnięcia; później trzeba ponownie zainstalować agenta. Terminy te dotyczą odzyskiwania Sophos Fusion i nie dowodzą usunięcia pozostałego agenta lokalnego.
Pozostaw serwer w Sophos Fusion do pomyślnej weryfikacji lokalnej. Zachowuje to stan, hasło, alerty i diagnostykę potrzebne do odzyskiwania lub eskalacji.
Wykonywanie standardowej deinstalacji
Tylko jeśli zainstalowany Server Lockdown usunięto zgodnie z powyższą procedurą i potwierdzono wynik po wymaganym restarcie (albo wykazano, że nie był zainstalowany), a Tamper Protection jest w sposób potwierdzony wyłączony, przejdź do udokumentowanej standardowej deinstalacji Endpoint Agent. Polecenie MSI dla Lockdown nie zastępuje deinstalacji agenta. Przed rozpoczęciem zakończ trwające instalacje i aktualizacje oraz kontrolowanie obsłuż oczekujące restarty. Następnie otwórz Wiersz polecenia jako administrator.
Aby wykonać deinstalację interaktywną, uruchom:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"
W kontrolowanym wdrożeniu bez nadzoru ten sam deinstalator można uruchomić cicho:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
--quiet ukrywa tylko interfejs, a nie wymagania wstępne. System wdrożeniowy musi zapisać kod zwrotny, czas rozpoczęcia i zakończenia oraz wymagany restart. Samo zakończenie procesu nie dowodzi pełnego usunięcia.
Po zakończeniu uruchom ponownie Windows. W trakcie procedury nie usuwaj jeszcze serwera z Sophos Fusion i nie wykonuj równolegle ręcznego czyszczenia.
Weryfikacja pełnego usunięcia
Po restarcie lokalnie sprawdź stan docelowy:
- Sophos Endpoint Agent nie występuje na liście zainstalowanych aplikacji.
- Wcześniej obecny Server Lockdown nie jest już zainstalowany lokalnie po osobnym kroku MSI i restarcie; jego stan sprawdzono w rekordzie właściwego serwera w Sophos Fusion.
- Lokalny interfejs Sophos zniknął.
- Usługi ochronne Sophos należące do usuniętego zakresu Server Protection nie działają.
- Nie oczekuje kolejny restart Sophos ani proces deinstalacji.
- Windows Security pokazuje planowanego dostawcę ochrony.
- Ochrona zastępcza jest aktywna, aktualna i nie zgłasza błędów.
Pozostały folder sam w sobie nie dowodzi aktywnej instalacji ani nieudanej deinstalacji. Decydują zarejestrowane aplikacje, działające komponenty ochrony, stan zabezpieczeń Windows i logi. Jeśli inne oprogramowanie Sophos celowo pozostaje, oceniaj wyłącznie komponenty usuwanego produktu.
Dopiero po tej weryfikacji wybierz zbędny rekord w My Environment > Computers & Servers i usuń go przyciskiem Delete. Najpierw zachowaj potrzebne alerty i dowody. Jeśli serwer pojawi się ponownie, zbadaj dystrybucję oprogramowania, golden image, zadania RMM i pozostałe komponenty zarządzania zamiast wielokrotnie kasować rekord.
Gdy deinstalacja nie powiedzie się
Po błędzie nie uruchamiaj wielokrotnie SophosUninstall.exe. Najpierw zachowaj kod zwrotny, czas, widoczny komunikat, wersję i architekturę Windows, wersję Core Agent oraz stan Server Lockdown i Tamper Protection. W aktualnych instalacjach log znajduje się w C:\Windows\Temp\Sophos Endpoint Agent; zbierz również nowe archiwum Sophos Diagnostic Utility (SDU).
Wykonaj kontrolowanie jednoznacznie oczekujący restart i jeszcze raz oceń stan. Ogólny alert Update failed po kroku MSI usuwającym Lockdown może utrzymywać się do tego restartu; nie dowodzi ani udanego, ani nieudanego usunięcia. Jeśli Lockdown nadal jest zainstalowany lub jego stan pozostaje niejasny, eskaluj przed deinstalacją agenta. Jeśli brakuje deinstalatora agenta, Tamper Protection pozostaje aktywny lub instalacja jest usunięta tylko częściowo, zakończ lokalne standardowe działania. Poza wyraźnie udokumentowanym powyżej poleceniem MSI dla Lockdown nie usuwaj ręcznie pojedynczych pakietów MSI, sterowników, usług, folderów ani kluczy rejestru.
SophosZap to heurystyczne narzędzie czyszczące używane wyłącznie w ostateczności po nieudanej lub niepełnej standardowej deinstalacji. Tamper Protection musi być w sposób potwierdzony wyłączony. Jeśli Lockdown jest zainstalowany, jego stan jest niejasny lub brakuje wiążących wymagań wstępnych dotyczących usunięcia Lockdown dla danego produktu, nie uruchamiaj SophosZap; ta strona nie potwierdza zgody na użycie SophosZap w przypadku Lockdown. Wymagania dla konkretnego serwera należy dodatkowo potwierdzić w aktualnej dokumentacji SophosZap i w razie potrzeby z Sophos Support. Pobieranie, listę warunków wstrzymujących, restarty, log i kontrolę wyniku opisuje sekcja SophosZap tylko po nieudanej standardowej deinstalacji. Jeśli wymagania nie są jednoznacznie spełnione, przekaż sprawę do Sophos Support. Ręczne kroki odzyskiwania zależne od platformy i wersji wykonuj wyłącznie zgodnie z aktualnymi instrukcjami Sophos.
Do zgłoszenia Sophos Support dołącz co najmniej identyfikatory tenanta i urządzenia, stan docelowy, wersję i architekturę Windows, wersję Core Agent, zainstalowane produkty Sophos, stan Lockdown i Tamper, dokładne polecenie, kod zwrotny, czasy, log i SDU. Poufne archiwa przesyłaj wyłącznie przez przeznaczony do tego mechanizm zgłoszenia.
Przerwanie, wycofanie i przywracanie ochrony
Deinstalacja nie ma automatycznego wycofania. W razie przerwania udokumentuj faktyczny stan oprogramowania, stan Lockdown i Tamper Protection oraz oczekujące restarty. Jeśli Endpoint Agent pozostaje niezmieniony, sprawdź jego funkcje ochrony i zarządzania; uprzednio wyłączony Tamper Protection włącz ponownie tylko udokumentowaną ścieżką właściwą dla urządzenia i potwierdź stan lokalnie. Kliknięcie Lock nie dowodzi ponownego zainstalowania brakującego oprogramowania Lockdown.
Jeśli Lockdown odblokowano, usunięto przez MSI albo mógł zostać zmieniony, nie zakładaj, że ponowne zablokowanie, ponowna instalacja Lockdown albo przejście na Unauthorized File Protection stanowią automatyczną drogę powrotu. Do pełnego usunięcia może nadal brakować restartu. Zachowaj dostępne kanały ochrony i zarządzania. Przed kolejnymi zmianami uzyskaj od Sophos Support aktualne, wyraźne kroki odzyskiwania dla konkretnego hosta i zainstalowanych wersji. Jeśli nie można potwierdzić ochrony, pozostaw serwer odizolowany zgodnie z procedurami incydentowymi i sieciowymi.
Jeśli Endpoint Agent został już usunięty, a serwer ma ponownie otrzymać ochronę Sophos, nowa instalacja z aktualnego instalatora właściwego tenanta Sophos Fusion jest osobnym zadaniem. Następnie sprawdź grupę komputerów, przypisane polityki, licencjonowane produkty, stan aktualizacji, stan kondycji i alerty. Nie dowodzi to przywrócenia Lockdown ani migracji do Unauthorized File Protection; dla danego hosta najpierw uzyskaj odpowiednią procedurę od Sophos Support.
Jeśli ochronę przejmuje inny produkt, potwierdź jego działanie przed usunięciem rekordu Sophos. Jeśli weryfikacja obu ścieżek ochrony zawiedzie, odizoluj serwer zgodnie z procedurami incydentowymi i sieciowymi do czasu przywrócenia ochrony lub eskalacji.