Saltar para o conteudo
Avanet

Desinstalar completamente o Sophos Protection for Linux

A remoção completa do Sophos Protection for Linux (SPL) inclui três tarefas distintas: desinstalar localmente o Agent com o script integrado, verificar ou substituir a proteção do servidor e só depois eliminar do Sophos Fusion (anteriormente Sophos Central) o registo obsoleto. Eliminar em Central não desinstala o SPL do servidor.

Actions > Manage software > Uninstall current protection também não desinstala completamente o SPL no servidor: remove os componentes de proteção, mas mantém o Sophos Core Agent instalado para comunicação e gestão de políticas. Para a remoção completa, usar o desinstalador local (Sophos: Computers and servers).

Este processo aplica-se ao Agent de servidor Sophos Protection for Linux, não ao Sophos Endpoint para Windows ou macOS, Sophos Anti-Virus for Linux (SAV) ou ao Sophos Linux Sensor independente.

Processo resumido

  1. Confirmar janela de manutenção, acesso root, diretório e proteção substituta.
  2. Preservar o estado local do SPL e os dados Central necessários.
  3. Executar uninstall.sh como root a partir da instalação existente.
  4. Usar rmdir apenas nos diretórios cgroup vazios indicados pela Sophos.
  5. Validar a remoção e a proteção substituta ativa.
  6. Só depois eliminar o registo Central ou reinstalar SPL com um instalador atual do tenant.

Antes de desinstalar

  • Planear manutenção e monitorizar workloads dependentes.
  • Garantir shell root ou sudo.
  • Parar distribuição, gestão de configuração e Gold Images que possam reinstalar SPL.
  • Preservar Alerts, Health e dados de investigação antes da eliminação Central.
  • Identificar o diretório real. O predefinido é /opt/sophos-spl; adaptar todos os caminhos se foi usado --install-dir.
  • Definir como o servidor continuará protegido. A desinstalação não reativa software de terceiros removido ou substituído.

Registar o estado inicial:

sudo systemctl status sophos-spl
sudo test -x /opt/sophos-spl/bin/uninstall.sh && printf 'SPL uninstaller found\n'

O primeiro comando pode mostrar um serviço ativo; o segundo deve confirmar um desinstalador executável. Se falhar, não copiar o script de outro host nem limpar ficheiros manualmente; determinar primeiro diretório e estado do Agent.

Tamper Protection e B-02: A Sophos documenta Tamper Protection para Windows e macOS, não para Sophos Protection for Linux. Este processo Linux não usa, por isso, uma palavra-passe Central nem promete uma exceção sem palavra-passe após expiração de licença ou eliminação do dispositivo. Não transpor comportamentos de outras plataformas. A via suportada continua a ser o desinstalador SPL local executado como root.

Executar o desinstalador SPL suportado

Para o diretório predefinido, a Sophos documenta:

cd /opt/sophos-spl/bin
sudo ./uninstall.sh

Numa instalação personalizada, aceder a <BASE-INSTALACAO>/sophos-spl/bin, exatamente a base fornecida a --install-dir. Não transferir o script de /opt para outra instalação. Guardar o código de saída e a saída completa no registo da alteração ou do deployment; o fim do processo não prova sucesso.

Tratar em segurança diretórios cgroup restantes

A Sophos indica exatamente estes comandos:

sudo rmdir /sys/fs/cgroup/sophos.slice
sudo rmdir /sys/fs/cgroup/cpuacct/sophos.slice
sudo rmdir /sys/fs/cgroup/cpu/sophos.slice
sudo rmdir /sys/fs/cgroup/memory/sophos.slice

rmdir só remove diretórios vazios. Se um caminho não existir, não há nada a remover nesse local; a sua ausência não comprova a desinstalação completa. Nem todos os quatro caminhos são aplicáveis em todas as distribuições e versões de cgroup. Se rmdir indicar que um diretório não está vazio ou comunicar outro erro inesperado (por exemplo, num caminho cgroup montado ou em uso), registar a mensagem exata e o estado e escalar como indicado abaixo. Não usar rm -rf, wildcards recursivos nem comandos improvisados de limpeza de serviços, pacotes ou kernel.

Validar remoção e proteção substituta

sudo systemctl status sophos-spl
sudo test ! -e /opt/sophos-spl/bin/uninstall.sh
sudo test ! -d /sys/fs/cgroup/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpuacct/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpu/sophos.slice
sudo test ! -d /sys/fs/cgroup/memory/sophos.slice

Adaptar a segunda linha para um diretório de instalação personalizado. O serviço sophos-spl já não deve estar ativo, o desinstalador deve ter desaparecido do local da instalação e os diretórios cgroup indicados não devem existir. A ausência de caminhos não aplicáveis à versão de cgroup não comprova o sucesso nem anula um erro do desinstalador ou uma mensagem inesperada de rmdir. Uma pasta residual fora destes caminhos de verificação documentados não prova proteção ativa nem autoriza eliminação manual.

Confirmar também:

  • O produto de proteção substituto está ativo, atualizado e apresenta um estado de proteção saudável.
  • Os serviços críticos para a atividade e a monitorização do servidor funcionam após a intervenção.
  • Nenhuma tarefa de deployment reinstala o SPL inesperadamente.
  • O dispositivo não envia nova atividade SPL a Central após um intervalo de espera adequado.

Só depois remover o dispositivo do Sophos Fusion

Se o servidor for definitivamente desativado ou substituído por outro objeto de dispositivo, eliminar o registo apenas após a validação local bem-sucedida. Parar antes de qualquer eliminação do dispositivo: verificar avisos de dispositivos duplicados e outros registos com a mesma identidade de Agent; um nome de host aparentemente único não basta. Em servidores clonados ou provenientes de Golden Images, esclarecer primeiro a identidade e a situação dos clones. A Sophos avisa que eliminar um dispositivo com duplicados pode impedir estes dispositivos de comunicar ou voltar a registar-se. Se houver um duplicado ou a identidade não for clara, não eliminar: esclarecer a correspondência e escalar para o Suporte Sophos (Eliminação de dispositivos, Eventos de duplicados, Procedimento de Golden Images para Linux). A desinscrição de um modelo de Golden Image é um procedimento próprio de criação de imagens, não substitui uninstall.sh.

  1. Abrir My Environment > Computers & Servers.
  2. Só depois da verificação de duplicados e identidade, selecionar o servidor Linux inequivocamente identificado.
  3. Preservar Alerts e dados de investigação necessários.
  4. Selecionar Actions > Delete device e confirmar a eliminação.
  5. Confirmar que o registo sai da lista ativa e não é recriado por um Agent ou deployment restante.

Numa reparação ou reinstalação planeada, não eliminar o registo prematuramente; preservar o estado para diagnóstico.

Se a desinstalação falhar

uninstall.sh não existe ou não inicia

Rever caminho, permissões e variante SPL. Num caminho personalizado, está em sophos-spl/bin. Não obter scripts de outro servidor nem eliminar ficheiros, pacotes, utilizadores ou serviços por tentativa.

O serviço continua ou o SPL volta a comunicar

Rever estado e output, depois distribuição, gestão de configuração, scripts de arranque e Gold Images. Não eliminar repetidamente o registo Central enquanto um Agent ou job possa estar ativo.

Um comando cgroup comunica um erro inesperado

Se um diretório não estiver vazio ou ocorrer outro erro inesperado de rmdir, não forçar remoção recursiva. Recolher o estado dos processos e das montagens, a mensagem de erro exata, a distribuição, o kernel, a versão de cgroup, a versão do SPL, o diretório de instalação e a hora. Enviar estes dados com a saída de uninstall.sh ao Suporte Sophos. Não improvisar comandos adicionais de limpeza residual.

Ponto de escalamento

Não marcar o servidor como retirado se o Agent continuar ativo, o desinstalador falhar ou o estado for contraditório. Garantir proteção substituta e, se existir uma falha de proteção, isolar adequadamente o servidor segundo o processo de incidente. Enviar ao Suporte Sophos, no mínimo, a distribuição e versão, arquitetura, kernel, versão do SPL, diretório de instalação predefinido ou personalizado, comando exato, código de saída, saída completa, carimbo temporal, estado do serviço e mensagem de erro cgroup exata.

Apenas se o SPL ainda estiver instalado e a ferramenta respetiva estiver disponível: opcionalmente, recolher o estado com /opt/sophos-spl/bin/sophosctl status (Endpoint Self Help; adaptar o caminho para instalações personalizadas) ou usar a Sophos Diagnostic Utility (SDU) para os registos do SPL e do sistema. Estes diagnósticos não são um pré-requisito para a remoção bem-sucedida nem substituem o registo de saída do desinstalador (Sophos: resolução de problemas do SPL).

Reinstalação e retorno

Não existe rollback automático. Restaurar SPL com um Linux Server Installer atual e associado ao tenant em My Environment > Installers, seguindo Instalar e implementar o Sophos Protection for Linux. Não usar instalador antigo, diretório Agent copiado ou uninstall.sh removido.

A recuperação só termina quando o serviço funciona localmente, o servidor aparece em Central com a identidade esperada, recebe os componentes e as políticas de servidor previstos e a proteção necessária está comprovadamente ativa. Até lá, a alteração permanece aberta.