Desinstalar Sophos Central Endpoint no macOS
Num Mac, Sophos Endpoint não pode ser removido arrastando a aplicação para o Lixo. Serviços, System Extensions, Network Extensions e componentes protegidos do agente permaneceriam instalados. O método suportado utiliza a ferramenta Remove Sophos Endpoint instalada com o produto ou o Sophos InstallationDeployer no Terminal.
Antes da desinstalação, deve esclarecer-se se o dispositivo será realmente retirado, migrado para outro Tenant ou apenas reparado. Alert-, Forensics- e Recovery Data são guardados previamente, quando necessário. O computador só é eliminado do Sophos Central depois de a remoção local ter sido confirmada.
Preparação
A desinstalação requer uma conta de administrador local do macOS. Se Tamper Protection estiver ativa, também é necessária a palavra-passe individual do dispositivo em My Environment > Computers & Servers > Device > Tamper Protection, ou a proteção é previamente desativada apenas para esse dispositivo.
Um dispositivo offline não pode receber uma alteração do Central. Nesse caso, utiliza-se no Admin Login local a palavra-passe do dispositivo anteriormente obtida no Central. A palavra-passe não deve ser colocada num ticket nem num Deployment Script permanente.
Utilizar o Removal Tool integrado
O procedimento normal utiliza o Removal Tool já instalado:
- Abrir o Spotlight com
Command + Space. - Procurar Remove Sophos.
- Iniciar Remove Sophos Endpoint.
- Confirmar as credenciais de administrador do macOS e, se solicitado, a palavra-passe de Tamper Protection.
- Concluir totalmente o processo e reiniciar o Mac, caso seja solicitado.
A aplicação não deve ser arrastada para o Lixo. Se a ferramenta integrada não existir, não se eliminam manualmente ficheiros em /Library; utiliza-se o Standalone Removal Tool oficial.
Desinstalação no Terminal
Para uma desinstalação remota ou por MDM controlada, utiliza-se a ferramenta Sophos instalada:
cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<GERAETE_PASSWORT>'
--tamper_password só é necessário se Tamper Protection ainda estiver ativa. Sem sudo, pode aparecer um Credential Dialog gráfico. Numa distribuição em massa, a palavra-passe não é guardada em texto simples no Script, MDM Log ou documentação do processo.
Se o macOS não apresentar o Consent Dialog necessário, a Sophos indica para as versões suportadas a variante de UI:
sudo ./InstallationDeployer --remove --ui --tamper_password '<GERAETE_PASSWORT>'
O comportamento é testado na versão de macOS efetivamente utilizada, porque a Apple altera os processos de Consent e Extensions entre versões principais.
Standalone Removal Tool
Se o Uninstaller integrado estiver danificado ou tiver sido eliminado, a Sophos disponibiliza uma ferramenta assinada, Removal Tool for Sophos Endpoint for Mac. Deve ser transferida diretamente da Sophos, descomprimida e executada como Remove Sophos Endpoint. Antes de uma distribuição alargada, verificam-se a origem e a assinatura, tal como no Installer normal.
O Standalone Tool é uma solução de reparação, não um motivo para ignorar sempre o Uninstaller integrado. Se este processo também falhar, recolhem-se dados SDU antes de alterar outros ficheiros.
Recuperar um dispositivo eliminado ou protegido por Tamper Protection
Os dispositivos eliminados podem ser restaurados no Central durante 30 dias. O Tamper Protection Recovery Reporting mantém as respetivas palavras-passe durante 120 dias. A entrada mais recente aparece no topo e permite o Admin Login local.
Só quando o restauro no Central, a palavra-passe do dispositivo e a desinstalação normal já não são possíveis se utiliza o procedimento de macOS Recovery Mode documentado pela Sophos. Neste processo, identifica-se o volume APFS Data correto, desbloqueia-se o volume se FileVault estiver ativo e altera-se especificamente uma informação do produto Sophos para permitir novamente a execução do Removal Tool. Esta intervenção é suscetível a erros e deve, por isso, seguir diretamente a documentação atual da Sophos, não uma sequência de comandos antiga copiada.
Verificar o resultado e limpar o Central
Após a desinstalação, verifica-se:
- Sophos Endpoint e o respetivo componente da Menu Bar já não iniciam;
- não permanecem processos Sophos Health ou Update ativos;
- o reinício não cria um novo registo no Tenant antigo;
- MDM ou a distribuição de software não reinstalam automaticamente o agente;
- os Logs e Incident Data necessários foram guardados.
Só depois se remove o dispositivo no Central. Numa migração, utiliza-se de seguida o Installer do novo Tenant e confirmam-se a nova identidade do dispositivo, Group, Policy e comunicação.
Se a desinstalação falhar
Primeiro registam-se a versão do macOS, os direitos de administrador local, o estado de Tamper Protection, o Exit Code exato e os Installer Logs. A eliminação manual e repetida de diretórios Sophos individuais pode danificar ainda mais o Removal Tool.
Para um pedido de suporte, recolhem-se SDU Logs antes da intervenção seguinte. O ticket inclui dispositivo, versões do macOS e do agente, método utilizado, Exit Code, hora e passos já executados.
Artigos relacionados
A instalação é explicada em Instalar Sophos Central Endpoint no macOS. O override local temporário e o restauro no Central são descritos em Desativar com segurança a Tamper Protection no Sophos Central.