Saltar para o conteudo
Avanet

Desinstalar Sophos Central Endpoint no macOS

Num Mac, Sophos Endpoint não pode ser removido arrastando a aplicação para o Lixo. Serviços, System Extensions, Network Extensions e componentes protegidos do agente permaneceriam instalados. O método suportado utiliza a ferramenta Remove Sophos Endpoint instalada com o produto ou o Sophos InstallationDeployer no Terminal.

Antes da desinstalação, deve esclarecer-se se o dispositivo será realmente retirado, migrado para outro Tenant ou apenas reparado. Alert-, Forensics- e Recovery Data são guardados previamente, quando necessário. O computador só é eliminado do Sophos Central depois de a remoção local ter sido confirmada.

Preparação

A desinstalação requer uma conta de administrador local do macOS. Se Tamper Protection estiver ativa, também é necessária a palavra-passe individual do dispositivo em My Environment > Computers & Servers > Device > Tamper Protection, ou a proteção é previamente desativada apenas para esse dispositivo.

Um dispositivo offline não pode receber uma alteração do Central. Nesse caso, utiliza-se no Admin Login local a palavra-passe do dispositivo anteriormente obtida no Central. A palavra-passe não deve ser colocada num ticket nem num Deployment Script permanente.

Utilizar o Removal Tool integrado

O procedimento normal utiliza o Removal Tool já instalado:

  1. Abrir o Spotlight com Command + Space.
  2. Procurar Remove Sophos.
  3. Iniciar Remove Sophos Endpoint.
  4. Confirmar as credenciais de administrador do macOS e, se solicitado, a palavra-passe de Tamper Protection.
  5. Concluir totalmente o processo e reiniciar o Mac, caso seja solicitado.

A aplicação não deve ser arrastada para o Lixo. Se a ferramenta integrada não existir, não se eliminam manualmente ficheiros em /Library; utiliza-se o Standalone Removal Tool oficial.

Desinstalação no Terminal

Para uma desinstalação remota ou por MDM controlada, utiliza-se a ferramenta Sophos instalada:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<GERAETE_PASSWORT>'

--tamper_password só é necessário se Tamper Protection ainda estiver ativa. Sem sudo, pode aparecer um Credential Dialog gráfico. Numa distribuição em massa, a palavra-passe não é guardada em texto simples no Script, MDM Log ou documentação do processo.

Se o macOS não apresentar o Consent Dialog necessário, a Sophos indica para as versões suportadas a variante de UI:

sudo ./InstallationDeployer --remove --ui --tamper_password '<GERAETE_PASSWORT>'

O comportamento é testado na versão de macOS efetivamente utilizada, porque a Apple altera os processos de Consent e Extensions entre versões principais.

Standalone Removal Tool

Se o Uninstaller integrado estiver danificado ou tiver sido eliminado, a Sophos disponibiliza uma ferramenta assinada, Removal Tool for Sophos Endpoint for Mac. Deve ser transferida diretamente da Sophos, descomprimida e executada como Remove Sophos Endpoint. Antes de uma distribuição alargada, verificam-se a origem e a assinatura, tal como no Installer normal.

O Standalone Tool é uma solução de reparação, não um motivo para ignorar sempre o Uninstaller integrado. Se este processo também falhar, recolhem-se dados SDU antes de alterar outros ficheiros.

Recuperar um dispositivo eliminado ou protegido por Tamper Protection

Os dispositivos eliminados podem ser restaurados no Central durante 30 dias. O Tamper Protection Recovery Reporting mantém as respetivas palavras-passe durante 120 dias. A entrada mais recente aparece no topo e permite o Admin Login local.

Só quando o restauro no Central, a palavra-passe do dispositivo e a desinstalação normal já não são possíveis se utiliza o procedimento de macOS Recovery Mode documentado pela Sophos. Neste processo, identifica-se o volume APFS Data correto, desbloqueia-se o volume se FileVault estiver ativo e altera-se especificamente uma informação do produto Sophos para permitir novamente a execução do Removal Tool. Esta intervenção é suscetível a erros e deve, por isso, seguir diretamente a documentação atual da Sophos, não uma sequência de comandos antiga copiada.

Verificar o resultado e limpar o Central

Após a desinstalação, verifica-se:

  • Sophos Endpoint e o respetivo componente da Menu Bar já não iniciam;
  • não permanecem processos Sophos Health ou Update ativos;
  • o reinício não cria um novo registo no Tenant antigo;
  • MDM ou a distribuição de software não reinstalam automaticamente o agente;
  • os Logs e Incident Data necessários foram guardados.

Só depois se remove o dispositivo no Central. Numa migração, utiliza-se de seguida o Installer do novo Tenant e confirmam-se a nova identidade do dispositivo, Group, Policy e comunicação.

Se a desinstalação falhar

Primeiro registam-se a versão do macOS, os direitos de administrador local, o estado de Tamper Protection, o Exit Code exato e os Installer Logs. A eliminação manual e repetida de diretórios Sophos individuais pode danificar ainda mais o Removal Tool.

Para um pedido de suporte, recolhem-se SDU Logs antes da intervenção seguinte. O ticket inclui dispositivo, versões do macOS e do agente, método utilizado, Exit Code, hora e passos já executados.

Artigos relacionados

A instalação é explicada em Instalar Sophos Central Endpoint no macOS. O override local temporário e o restauro no Central são descritos em Desativar com segurança a Tamper Protection no Sophos Central.

Perguntas frequentes

Sophos Endpoint pode ser movido para o Lixo no Mac?

Não. Os serviços do agente, Extensions e componentes protegidos não seriam removidos corretamente. Deve utilizar-se o Sophos Removal Tool.

É necessário desativar Tamper Protection globalmente?

Não. Para um único dispositivo, basta desativá-la no objeto do dispositivo ou fornecer a palavra-passe individual de Tamper Protection ao Removal Tool.