Desinstalar o Sophos Endpoint no macOS
Não é possível remover o Sophos Endpoint de um Mac movendo o aplicativo para o Lixo. Serviços, extensões de sistema, extensões de rede e componentes protegidos permaneceriam instalados. Para uma remoção com suporte oficial, use a ferramenta Remove Sophos Endpoint instalada com o produto ou, em uma execução gerenciada, o InstallationDeployer oficial.
Primeiro, defina o objetivo: se for necessário remover completamente o Sophos Endpoint do Mac, este é o artigo correto. Se apenas alguns recursos ou componentes do Endpoint não forem mais utilizados, verifique as atribuições de produtos e políticas. A visão geral dos recursos do Sophos Endpoint ajuda a fazer essa distinção. Uma desinstalação completa interrompe a proteção e não é o procedimento adequado quando a intenção é apenas licenciar ou configurar um recurso de outra forma.
A ordem é importante: primeiro interrompa a reinstalação automática pelo MDM e preserve os dados necessários; depois, desinstale o agente localmente e valide o resultado. Somente então exclua o computador do Sophos Fusion (anteriormente Sophos Central). Excluir o objeto do dispositivo no Fusion faz o offboarding dos dados de gerenciamento, mas não desinstala o software do Mac.
Preparação
Antes da desinstalação, esclareça e documente os seguintes pontos:
- há uma conta de administrador local do macOS disponível;
- os produtos Sophos instalados e as políticas, os grupos, as licenças, os perfis MDM e as tarefas de instalação atribuídos foram registrados; em ambientes maiores, o inventário de dispositivos do Sophos Fusion pode ajudar;
- se o Tamper Protection estiver ativo, a senha individual do dispositivo está disponível ou a desativação para esse dispositivo foi confirmada;
- em um Mac gerenciado, há acesso ao MDM ou ao sistema de distribuição de software;
- foi definido como a proteção será mantida ou interrompida de forma controlada durante a desativação, o reparo ou a migração de tenant;
- para uma implantação futura, estão disponíveis o instalador do tenant correto do Fusion e os perfis MDM necessários.
A senha do dispositivo fica em Devices > Computers and Servers, no dispositivo afetado, em Tamper Protection. Como alternativa, desative o Tamper Protection nesse local apenas para esse dispositivo. Se o Mac estiver online, aguarde até que ele aplique a alteração. Não é necessário fazer uma desativação global por causa de um único dispositivo. Um dispositivo offline não pode receber a alteração; nesse caso, será necessária a senha do dispositivo obtida anteriormente de forma segura.
Se necessário, preserve antecipadamente alertas e dados forenses e de recuperação. Em dispositivos gerenciados por MDM, remova também a política de instalação do escopo. Caso contrário, o Mac poderá reinstalar automaticamente o agente que acabou de ser removido.
Método recomendado: Removal Tool integrado
- Abra o Spotlight com
Command + Space. - Procure Remove Sophos.
- Inicie Remove Sophos Endpoint.
- Digite a senha do administrador local do macOS e, se solicitada, a senha do Tamper Protection.
- Siga todas as instruções e reinicie o Mac quando a ferramenta solicitar.
Não arraste o aplicativo Sophos para o Lixo nem exclua manualmente diretórios em /Library. Se o desinstalador integrado estiver ausente ou não funcionar, use o Removal Tool independente oficial.
Desinstalação suportada pelo Terminal
Para o gerenciamento remoto ou uma tarefa MDM controlada, a Sophos confirma os comandos a seguir. Execute-os no Terminal do macOS ou no contexto de execução do sistema de gerenciamento, com privilégios de root:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Substitua <TAMPER_PROTECTION_PASSWORD> pela senha individual do Tamper Protection deste Mac. Se o Tamper Protection já tiver sido desativado no Fusion e o Mac tiver aplicado a alteração, o parâmetro será opcional:
sudo ./InstallationDeployer --remove
A Sophos exige sudo para uma desinstalação pelo Terminal; sem sudo, a ferramenta abre uma caixa de diálogo gráfica para solicitar credenciais. Uma senha fornecida como argumento da linha de comando pode aparecer em logs de gerenciamento ou dados de processos. Por isso, em dispositivos gerenciados, é mais seguro desativar o Tamper Protection especificamente para o dispositivo no Fusion, aguardar a sincronização e desinstalar sem o parâmetro de senha.
Se o processo normal não exibir a caixa de diálogo de consentimento necessária do macOS, a Sophos documenta esta variação:
sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'
Teste primeiro essa variação na versão principal do macOS realmente utilizada. A Sophos informa que as caixas de diálogo de consentimento podem variar entre versões do macOS devido às alterações de segurança da Apple.
Removal Tool independente como opção de reparo
Se o desinstalador instalado estiver ausente ou já tiver sido executado sem sucesso, abra o download público da Sophos do Removal Tool for Sophos Endpoint for Mac. Após seguir as etapas de exportação ou download exibidas no local, descompacte o pacote e inicie Remove Sophos Endpoint. A ferramenta independente é uma opção específica de reparo, não o método padrão para todas as desinstalações.
Se essa ferramenta também falhar, colete os dados do SDU antes de fazer outras alterações. O artigo Sophos Endpoint: diagnóstico com o SDU mostra o procedimento adequado. Não use scripts de limpeza antigos, ferramentas de terceiros nem comandos copiados para excluir manualmente arquivos protegidos. Com as informações de diagnóstico, abra em seguida um chamado com o Suporte Sophos.
Perfis MDM e extensões
O desinstalador da Sophos remove os componentes do Endpoint instalados. Um perfil de configuração MDM, por outro lado, faz parte do gerenciamento do dispositivo e não é tratado como um aplicativo. Portanto, não presuma que a desinstalação local removerá automaticamente do MDM os perfis da Sophos. Após a desinstalação, tome uma decisão separada:
- O Mac permanece na empresa ou será reinstalado: retire os perfis Sophos do escopo ou remova-os somente se nenhuma outra configuração Sophos atribuída ainda precisar deles.
- O Mac deixa de ser gerenciado: remova os perfis Sophos pelo MDM e confirme no sistema que eles não serão atribuídos novamente.
- Migração para um novo tenant: remova a atribuição de instalação antiga e os perfis que não forem mais necessários; depois, implante os perfis atuais e o instalador do novo tenant.
Não exclua manualmente extensões de sistema ou de rede. Se o macOS continuar exibindo uma extensão após uma desinstalação bem-sucedida, primeiro reinicie o Mac e verifique as atribuições do MDM. Se ela permanecer, preserve os logs e acione o Suporte Sophos. O processo separado de instalação, com perfis, Full Disk Access e validação da implantação, é explicado em Implantar o Sophos Endpoint no macOS via MDM.
Verificar o resultado e limpar o Fusion
A remoção local, a proteção contra uma nova distribuição do software e o offboarding no Fusion são etapas de validação separadas. Após uma reinicialização solicitada pela ferramenta, verifique primeiro o estado local:
- o Sophos Endpoint e o ícone da barra de menus não aparecem mais;
- no Activity Monitor, filtre por
Sophos; essa verificação serve como controle adicional de plausibilidade, não como única comprovação de conclusão.
Em seguida, confirme que o MDM ou o sistema de distribuição de software não inicia uma nova instalação e que os perfis MDM da Sophos que não forem mais necessários foram removidos ou estão fora do escopo. A última comunicação do objeto do dispositivo no tenant antigo não deve voltar a ser atualizada.
Somente após a confirmação desses pontos remova do Fusion o objeto antigo do dispositivo. Essa exclusão, por si só, não desinstala o software do Mac. Em uma migração de tenant, faça depois a instalação e a validação no novo tenant: identidade e grupo corretos do dispositivo, política atribuída, Health State verde, atualização e última comunicação.
Se a desinstalação falhar
Sintoma: o agente reaparece após a desinstalação
Primeiro, verifique o status do MDM, a política de instalação e os perfis Sophos existentes. Uma tarefa de instalação ainda atribuída pode reinstalar o agente e dar a impressão de que a desinstalação falhou. Retire a atribuição antiga do escopo e, depois, verifique novamente os estados local e central.
Sintoma: o Removal Tool está ausente ou é interrompido
- Não tente repetidamente excluir arquivos e diretórios de forma manual.
- Anote as versões do macOS e do agente Sophos, os privilégios de administrador local, o status do Tamper Protection, o método usado, o horário e a mensagem de erro ou o código de saída exibido.
- Use o Removal Tool independente oficial como opção de reparo.
- Antes da próxima intervenção, colete dados de diagnóstico atuais do SDU.
- Com essas informações e os logs, abra um chamado com o Suporte Sophos.
Sintoma: o dispositivo já foi excluído do Fusion
No Sophos Fusion, abra Reports > Recover Tamper Protection passwords. Dentro de 30 dias após a exclusão, é possível restaurar o dispositivo nesse local com Restore. O relatório mantém os dispositivos excluídos e suas senhas do Tamper Protection por 120 dias; use Export para salvar as entradas exibidas. Após os 30 dias, a opção Restore não estará mais disponível, mesmo que o registro da senha ainda apareça no relatório durante o prazo de 120 dias.
Último recurso emergencial: contornar o Tamper Protection no modo de recuperação
Este procedimento é um bypass de emergência, válido somente para o macOS e apenas quando a restauração do dispositivo, a recuperação da senha e as duas ferramentas regulares de remoção não estiverem disponíveis ou tiverem falhado. Ele altera o product-info.plist no volume APFS Data. Selecionar o volume errado ou usar outro caminho pode danificar o sistema. Se a atribuição dos volumes não estiver clara, interrompa o procedimento e acione o Suporte Sophos.
Inicie o Mac no macOS Recovery usando o procedimento da Apple correspondente ao modelo. Se essa opção aparecer, selecione Options e Continue e entre com uma conta de administrador.
Na barra de menus superior, abra Utilities > Terminal e liste os volumes APFS:
diskutil apfs listUse exclusivamente a entrada APFS Volume Disk (Role): … (Data). Anote o Disk Identifier, o Mount Point e o status do FileVault desse volume Data. Não selecione o volume System, Preboot ou Recovery.
Se o FileVault mostrar No, prossiga para a etapa 6. Se mostrar Yes (Locked), desbloqueie o volume Data; substitua
<DISK_IDENTIFIER>pelo identificador anotado e digite a senha do administrador quando solicitada:diskutil apfs unlockVolume <DISK_IDENTIFIER>Verifique novamente a lista de volumes. Se o volume Data ainda aparecer como bloqueado, repita o desbloqueio e a verificação; não prossiga enquanto ele estiver bloqueado:
diskutil apfs listMonte o volume Data, substituindo novamente o espaço reservado:
diskutil mount <DISK_IDENTIFIER>Acesse o diretório Library desse volume. Substitua
<MOUNT_POINT>pelo ponto de montagem anotado antes. As aspas são obrigatórias porque o caminho pode conter espaços, por exemplo,cd "/Volumes/Data/Library":cd "<MOUNT_POINT>/Library"Somente depois de confirmar que o caminho atual é o diretório Library do volume Data correto, execute o comando abaixo, que diferencia maiúsculas de minúsculas:
plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plistSe o
plutilretornar um erro ou houver qualquer dúvida sobre o resultado, interrompa o procedimento aqui. Não há, para esta alteração da plist neste procedimento, um método de reversão documentado e comprovado. Não tente outras alterações da plist nem comandos de exclusão manual; em vez disso, documente as etapas já executadas, preserve as informações de diagnóstico e acione o Suporte Sophos.Reinicie pelo menu Apple e inicialize normalmente. Em seguida, execute Remove Sophos Anti-Virus ou o Removal Tool independente oficial atual. Quando a senha for solicitada, use a senha do administrador do macOS.
Valide o resultado conforme descrito acima. Reinstale o Sophos somente se necessário; caso contrário, conclua a limpeza no Fusion e no MDM.
Artigos relacionados
A instalação manual é explicada em Instalar o Sophos Endpoint no macOS. O override local temporário e a recuperação de senhas são descritos em Desativar o Sophos Fusion Tamper Protection com segurança.