Saltar para o conteudo
Avanet

Remover completamente o Sophos Server Protection do Windows

A remoção completa do Sophos Server Protection envolve três tarefas distintas: libertar os controlos de proteção de forma controlada, desinstalar o software localmente e validar o resultado após reiniciar. Só depois se limpa o registo do servidor no Sophos Fusion (anteriormente Sophos Central). Eliminar o registo não constitui uma desinstalação remota.

Limite de segurança: durante a remoção, o servidor perde a proteção existente. Não inicie a janela de manutenção até estarem prontos a cópia de segurança, o acesso à consola e a proteção substituta. Se a remoção ficar incompleta, não elimine por tentativa pacotes MSI, controladores, serviços, pastas ou chaves de registo.

Procedimento rápido

  1. Registe o servidor, tenant do Sophos Fusion, versão do Windows, versão do Core Agent e produtos Sophos instalados.
  2. Verifique Server Lockdown no host correto. Se estiver instalado, desbloqueie o servidor no Sophos Fusion, remova Lockdown localmente com o comando Sophos indicado abaixo e planeie o reinício necessário. Se o estado for incerto ou ocorrer um erro, pare e contacte o Suporte da Sophos.
  3. Desative Tamper Protection para este servidor e permita que a alteração seja sincronizada localmente.
  4. Remova primeiro o software ZTNA, Device Encryption ou MDR protegido separadamente através de Install or uninstall software no Sophos Fusion.
  5. Esclareça as funções e produtos dependentes e prepare a proteção substituta.
  6. Execute SophosUninstall.exe como administrador local apenas após confirmar a remoção de Lockdown e a desativação de Tamper Protection.
  7. Reinicie o Windows e valide a remoção local completa.
  8. Só então elimine o registo obsoleto no Sophos Fusion ou volte a proteger o servidor.

Âmbito e pré-requisitos

Este procedimento aplica-se apenas a uma instalação existente do Sophos Server Protection cuja edição exata do Windows Server, compilação completa, arquitetura, versão do Core Agent e componentes necessários estejam aprovados no momento da remoção. Não define o Windows Server 2016 como requisito mínimo fixo nem considera um agente instalado como prova de suporte. Antes da desinstalação, documente a aprovação através do procedimento de aprovação da plataforma do Server Protection, verificando os requisitos e os registos de ciclo de vida atuais do Server Protection. Se faltar o registo exato, as fontes forem contraditórias ou estiverem indisponíveis, não desinstale até o Sophos Support esclarecer a elegibilidade desse servidor.

Não aplique este comando sem verificação a sistemas Server antigos, agents não suportados ou appliances específicos de um produto. Utilize o procedimento Sophos atual adequado à plataforma e versão do agent, ou abra um caso de suporte. Este guia remove o Sophos Server Protection; não abrange Sophos Firewall, Sophos Connect, SafeGuard, PureMessage ou outro software Sophos autónomo.

Antes de começar, prepare:

  • acesso de administrador local e acesso funcional por consola ou fora de banda
  • uma cópia de segurança atual e um processo de recuperação testado
  • uma janela de manutenção anunciada que inclua um reinício
  • acesso ao tenant correto do Sophos Fusion
  • estado documentado de Server Lockdown e Tamper Protection
  • inventário dos componentes Sophos e funções de servidor instalados
  • proteção substituta preparada ou um período sem proteção aprovado e limitado

Este guia não faz afirmações gerais de compatibilidade com outro software de segurança. Inventarie os produtos e versões reais, teste essa combinação numa máquina-piloto representativa e escale anomalias com os registos para os fabricantes envolvidos. Uma suposição de coexistência não verificada não substitui esse teste.

Se ZTNA, Device Encryption ou MDR estiver protegido separadamente no servidor, remova esse produto antes do Endpoint Agent através do fluxo atual Install or uninstall software do Sophos Fusion. O comando do agent não contorna a proteção separada do produto.

Libertar os controlos de proteção no Sophos Fusion

Verificar Server Lockdown

Server Lockdown protege o estado definido do sistema e pode bloquear a remoção. O estado do servidor no Sophos Fusion apresenta o estado de Lockdown e a função Unlock para servidores anteriormente bloqueados. A remoção completa requer desbloqueio, remoção local de Server Lockdown e reinício como etapas distintas. A migração para Unauthorized File Protection é uma tarefa separada, não um pré-requisito desta remoção completa.

Server Lockdown chega ao fim do suporte em outubro de 2026. Desde 3 de março de 2026, a funcionalidade deixou de estar disponível para tenants Sophos Central que não a utilizavam anteriormente. Para componentes Lockdown já instalados, aplique o procedimento de remoção seguinte.

Antes de intervir, compare o tenant, nome do servidor, sistema operativo, último contacto e estado local de Lockdown com o host pretendido. Para instalações antigas, utilize a lista de dispositivos Legacy, se necessário. Se Server Lockdown estiver instalado, remova-o assim:

  1. Em My Products > Server > Servers, selecione o servidor correto, clique em Unlock e confirme a pergunta com Unlock. Confirme que o estado de desbloqueio foi aplicado. Desbloquear não remove o produto.

  2. No próprio servidor, abra uma Linha de Comandos como administrador e execute o comando Sophos sem alterações:

    MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}
    

    Confirme os pedidos durante a remoção e registe o processo e o código devolvido. Este comando MSI específico remove Server Lockdown, não o Sophos Endpoint Agent nem outros componentes MSI arbitrários. Não autoriza uma limpeza manual generalizada de pacotes MSI.

  3. Reinicie o Windows na janela de manutenção para permitir a eliminação do produto Lockdown; depois volte a verificar a instalação local e o estado de Lockdown no Sophos Fusion. O reinício não tem de ocorrer imediatamente após o comando, mas é necessário para a remoção completa. Neste procedimento, confirme-o antes de autorizar a desinstalação do agente. Um estado desbloqueado na consola ou um processo MSI concluído não comprova a remoção local.

Se Lockdown não estiver instalado, omita este ramo e documente o resultado. Se houver dúvidas quanto ao host ou ao estado de Lockdown, se Unlock não estiver disponível, se o estado não mudar ou se a remoção local ou a verificação após o reinício falharem, não avance com SophosUninstall.exe, SophosZap ou limpezas individuais. Se Unlock não estiver disponível ou não surtir efeito, verifique primeiro o tenant, a função de administrador, a ligação de rede e o último contacto; depois preserve o estado e os registos e encaminhe o caso concreto para o Suporte da Sophos.

Desativar Tamper Protection

Nos mesmos detalhes do servidor, desloque-se até Tamper Protection. Desative-a para este dispositivo ou utilize a palavra-passe específica para iniciar sessão em Sophos Admin na interface Sophos local. Não é a palavra-passe do administrador local do Windows. Confirme depois localmente que Tamper Protection está realmente desativada.

O procedimento padrão completo encontra-se em Desativar o Sophos Fusion Tamper Protection em segurança. A remoção sem palavra-passe não é uma regra geral. Está documentada apenas com Core Agent 2023.2 ou posterior no Windows Server 2016 ou posterior quando o dispositivo foi eliminado do Sophos Fusion ou a licença expirou: Tamper Protection é desativada, os componentes de proteção instalados são removidos, a proteção termina e Update Cache ou Message Relay também são removidos. Sophos Endpoint Agent permanece instalado e ainda requer a desinstalação local deste guia. Não aplique este ramo a agents ou Windows Server anteriores, macOS ou Linux.

As janelas de recuperação também diferem: um dispositivo eliminado pode ser restaurado no Sophos Fusion durante 30 dias; depois, o agent tem de ser reinstalado. Um dispositivo com licença expirada pode ser recuperado se uma nova licença for ativada no prazo de 90 dias após a expiração; depois, o agent tem de ser reinstalado. Estes prazos dizem respeito à recuperação no Sophos Fusion e não comprovam a desinstalação do agent local restante.

Mantenha o servidor no Sophos Fusion até a validação local ser bem-sucedida. Assim, o estado, palavra-passe, alertas e diagnósticos permanecem disponíveis para recuperação ou escalamento.

Executar a desinstalação padrão

Apenas se o Server Lockdown anteriormente presente tiver sido removido e verificado após o reinício necessário (ou se estiver comprovadamente ausente) e Tamper Protection estiver comprovadamente desativada, prossiga com a desinstalação padrão documentada do Endpoint Agent. O comando MSI de Lockdown não substitui esta desinstalação do agente. Conclua ou controle instalações, atualizações e reinícios pendentes antes de começar. Depois, abra a Linha de Comandos como administrador.

Para uma desinstalação interativa, execute:

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"

Numa implementação autónoma controlada, o mesmo desinstalador pode ser executado silenciosamente:

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

--quiet oculta apenas a interface, não os pré-requisitos. O sistema de implementação tem de registar o código devolvido, horas de início e fim e qualquer reinício necessário. O fim do processo não comprova, por si só, uma remoção completa.

Reinicie o Windows quando terminar. Durante o processo, não elimine ainda o servidor do Sophos Fusion nem efetue alterações manuais de limpeza em paralelo.

Validar a remoção completa

Depois de reiniciar, valide localmente o estado pretendido:

  • Sophos Endpoint Agent já não aparece nas aplicações instaladas.
  • Um Server Lockdown anteriormente presente já não está instalado localmente após o seu passo MSI separado e o reinício; confirme também o respetivo estado no registo do servidor correto no Sophos Fusion.
  • A interface local da Sophos desapareceu.
  • Os serviços de proteção Sophos pertencentes ao âmbito de Server Protection removido já não estão em execução.
  • Não existe outro reinício Sophos nem processo de desinstalação pendente.
  • Windows Security apresenta o fornecedor de proteção pretendido.
  • A proteção substituta está ativa, atualizada e sem erros.

Uma pasta restante, por si só, não comprova uma instalação ativa nem uma falha. São determinantes as aplicações registadas, os componentes de proteção ativos, o estado de segurança do Windows e os registos. Se outro software Sophos permanecer intencionalmente instalado, avalie apenas os componentes do produto removido.

Só depois desta validação deve selecionar o registo obsoleto em My Environment > Computers & Servers e removê-lo com Delete. Preserve primeiro os alertas e provas necessários. Se o servidor reaparecer, investigue a distribuição de software, golden image, tarefas RMM e componentes de gestão restantes, em vez de eliminar repetidamente o registo.

Se a desinstalação falhar

Não execute SophosUninstall.exe repetidamente após um erro. Preserve primeiro o código devolvido, hora, mensagem visível, versão e arquitetura do Windows, versão do Core Agent e estado de Server Lockdown e Tamper Protection. Em instalações atuais, o registo de desinstalação encontra-se em C:\Windows\Temp\Sophos Endpoint Agent; recolha também um arquivo novo do Sophos Diagnostic Utility (SDU).

Conclua de forma controlada um reinício claramente pendente e volte a avaliar o estado uma vez. Após o passo MSI de Lockdown, um alerta genérico Update failed pode persistir até esse reinício; não comprova nem sucesso nem falha na remoção. Se Lockdown continuar instalado ou o seu estado for incerto depois do reinício, escale antes de desinstalar o agente. Se o desinstalador do agente estiver ausente, Tamper Protection continuar ativa ou a instalação estiver apenas parcialmente removida, pare o tratamento local padrão. À exceção do comando MSI de Lockdown expressamente documentado acima, não remova manualmente outros pacotes MSI, controladores, serviços, pastas ou chaves de registo.

O SophosZap é apenas uma ferramenta heurística de limpeza de último recurso após uma desinstalação padrão falhada ou incompleta. Tamper Protection tem de estar comprovadamente desativada. Se Lockdown estiver instalado, o seu estado for incerto ou faltarem pré-requisitos vinculativos específicos do produto para a sua remoção, não execute o SophosZap; esta página não demonstra qualquer autorização específica para utilizar o SophosZap com Lockdown. Confirme também os pré-requisitos do servidor concreto na documentação atual do SophosZap e, se necessário, com o Sophos Support. A secção SophosZap apenas após uma desinstalação padrão falhada descreve o download, a lista de condições impeditivas, os reinícios, o registo e a validação. Se os pré-requisitos não estiverem claramente cumpridos, encaminhe o caso para o Sophos Support. Execute procedimentos de recuperação manual específicos da plataforma e da versão apenas segundo as orientações atuais da Sophos.

Para o caso Sophos Support, forneça pelo menos identificadores do tenant e dispositivo, estado final pretendido, versão e arquitetura Windows, versão do Core Agent, produtos Sophos instalados, estado de Lockdown e Tamper, comando exato, código devolvido, horas, registo e SDU. Envie arquivos confidenciais apenas pelo mecanismo designado no caso.

Interrupção, reversão e reposição da proteção

A desinstalação não possui reversão automática. Em caso de interrupção, documente o estado real do software, os estados de Lockdown e Tamper Protection e os reinícios pendentes. Se Endpoint Agent permanecer inalterado, verifique a sua função de proteção e gestão; reative uma Tamper Protection anteriormente desativada apenas através do procedimento documentado específico do dispositivo e confirme o estado localmente. Um clique em Lock não comprova que o software Lockdown ausente tenha sido reinstalado.

Se Lockdown tiver sido desbloqueado, removido por MSI ou possivelmente alterado, não presuma que voltar a bloquear, reinstalar Lockdown ou migrar para Unauthorized File Protection constitui uma recuperação automática. Um reinício pode ainda ser necessário para completar a remoção. Preserve os canais de proteção e gestão disponíveis. Antes de outras alterações, obtenha do Suporte da Sophos instruções atuais e expressas de recuperação para o host e as versões instaladas. Se não for possível comprovar a proteção, mantenha o servidor isolado de acordo com os procedimentos de incidentes e rede.

Se Endpoint Agent já tiver sido removido e for necessário voltar a proteger o servidor com Sophos, a reinstalação com um instalador atual do tenant Sophos Fusion correto é uma tarefa separada. Verifique depois grupo de computadores, políticas atribuídas, produtos licenciados, atualizações, estado de funcionamento e alertas. Isto não comprova que Lockdown tenha sido restaurado nem que tenha ocorrido uma migração para Unauthorized File Protection; para um host afetado, obtenha primeiro o procedimento adequado do Sophos Support.

Se outro produto assumir a proteção, comprove que funciona antes de eliminar o registo Sophos. Se a validação das duas vias de proteção falhar, isole o servidor segundo os procedimentos de incidentes e rede até a proteção ser reposta ou o caso escalado.

Perguntas frequentes

Delete no Sophos Fusion remove o software do servidor?

Não. Delete limpa o registo no Sophos Fusion. Primeiro, desinstale separadamente o software local e valide-o depois de reiniciar.

É possível contornar Server Lockdown ou Tamper Protection para remover?

Não. Liberte ambos os estados através dos procedimentos Sophos Fusion ou locais suportados. Se não for possível, interrompa a tentativa local e escale com provas de diagnóstico.

Unlock também remove o software Server Lockdown?

Não. Após desbloquear, remova Server Lockdown localmente com o comando MSI da Sophos indicado acima; a remoção do produto só termina depois de reiniciar. A desinstalação do agente é separada.

Quando pode o registo do servidor ser eliminado?

Apenas após validar a remoção local completa e ativar a proteção substituta pretendida. Até lá, mantenha-o para estado, palavra-passe, alertas e diagnósticos.