Avinstallera Sophos Endpoint i Windows
En korrekt Endpoint-avinstallation består av två separata arbeten. Först tas Sophos-programvaran bort från Windows-enheten. Därefter raderas den enhetspost som inte längre behövs i Sophos Fusion (tidigare Sophos Central).
Ordningen är viktig. Radering i Sophos Fusion är ingen fjärravinstallation. Den tar bort posten och tillhörande alerts men lämnar en installerad agent kvar på datorn.
Före start
- lokal administratörsåtkomst,
- aktivt underhållsfönster,
- Tamper Protection avstängd för enheten,
- avinstallationsprogrammets språk motsvarar språket i den installerade Sophos Endpoint-versionen,
- återställnings- eller rollbackplan,
- ingen pågående sanering eller Investigation som fortfarande behöver Endpoint-enheten.
Lokal avstängning i fyra timmar och avstängning per enhet i Sophos Fusion beskrivs i Inaktivera Sophos Fusion Tamper Protection säkert.
Radera inte för tidigt: Enheten ska finnas kvar i Sophos Fusion tills lokal avinstallation har lyckats. Då förblir lösenord, status och diagnostik tillgängliga.
Metod som stöds
Sophos tillhandahåller ett centralt avinstallationsprogram i Windows:
C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe
- Inaktivera Tamper Protection för enheten.
- Öppna Command Prompt eller PowerShell som administratör.
- Starta SophosUninstall.exe från sökvägen ovan.
- Slutför guiden och starta sedan om Windows för att slutföra borttagningen.
- Kontrollera att Sophos-tjänster, skyddsgränssnitt och installerade Sophos-program har tagits bort.
Alternativt kan Sophos Endpoint Agent avinstalleras under Settings > Apps > Apps & features i Windows 10 eller Settings > Apps > Installed apps i Windows 11. Windows startar då samma program som stöds.
Oövervakad avinstallation
För Software Deployment eller kontrollerad Offboarding stöder programmet ett tyst anrop:
PowerShell
& "C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
Kommandotolken eller en .bat-fil
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
För ett fåtal enheter är interaktiv borttagning via Settings > Apps eller avinstallationsprogrammet fortfarande normalmetoden; reservera --quiet för kontrollerad, repeterbar distribution. Detta anrop gäller Windows 10 (x64) och senare samt Windows Server 2016 och senare med en Core Agent som stöds. På äldre plattformar anger Sophos i stället uninstallcli.exe --quiet i samma katalog; interaktiv äldre avinstallation använder uninstallgui.exe. Inventera operativsystem, arkitektur och Core Agent-version före bred distribution. I en batchfil ska citationstecknen runt den fullständiga sökvägen behållas och filen sparas med ändelsen .bat.
--language=<LanguageID> anger avinstallationsprogrammets språk med ett vanligt decimalt eller hexadecimalt språk-ID. Det måste motsvara språket i den installerade Sophos Endpoint-versionen. Distributionssystemet ska utvärdera Exit Code, installerade program och eventuell omstart. En avslutad process räcker inte som bevis.
De numeriska returvärdena ska inte tolkas som allmänna Windows-koder:
| Kod | Betydelse |
|---|---|
0 | lyckades, ingen omstart krävs |
1 | lyckades, omstart krävs |
2 | misslyckades |
3 | misslyckades, omstart krävs |
4 | okänt tillstånd |
5 | Tamper Protection är fortfarande aktivt |
6 | processen saknar administratörsbehörighet |
7 | Server Lockdown är aktivt; normalt inte relevant för endpoints |
8 | en redan väntande omstart blockerar processen |
Sophos dokumenterar avinstallationsloggen som C:\Windows\Temp\Sophos Endpoint Agent. Vid kod 8 genomförs först den redan väntande omstarten och därefter bedöms enheten igen. Vid andra felkoder rekommenderar Avanet att man inte fortsätter med upprepade omstarter eller anrop. Efter borttagningen måste Windows startas om före kontrollen nedan. Denna avslutande omstart är obligatorisk efter både interaktiv avinstallation och avinstallation via kommandorad eller batchfil, även när kod 0 innebär att avinstallationsprogrammet inte självt begär den.
Begränsningar och rollback vid tyst distribution
--quiet döljer guiden men tar inte bort förutsättningar eller produktberoenden. På enheter som skyddas av ZTNA, Device Encryption eller MDR används först flödet Install or uninstall software i Sophos Fusion. Bekräfta krypteringsåterställning, fortsatt åtkomst till enheten och kontinuitet i den avtalade övervakningen före underhållsfönstret.
Det finns ingen tillförlitlig aktuell matris som ger stöd för generella leverantörsgodkännanden av kombinationer med annan säkerhetsprogramvara. Inventera därför de produkter och versioner som faktiskt är installerade före en bred avinstallation och testa exakt den kombinationen i en liten pilotgrupp. Om en produkt blockerar eller påverkar borttagningen ska det konkreta fallet med loggar skickas till berörda leverantörer; leverantörsspecifika antaganden om samexistens som saknar stöd eller verifiering ersätter inte testet.
Avinstallationen har ingen automatisk rollback. Avanet rekommenderar att börja med en liten pilotgrupp och hålla en aktuell tenantbunden installerare och åtkomst till återställningsinformation tillgängliga. Om kontrollen misslyckas ska enheten inte markeras som framgångsrikt avvecklad: säkra loggar och status och isolera vid behov enheten enligt Avanets säkerhetsrekommendation; återställ därefter det dokumenterade skyddet eller eskalera till Sophos Support.
Förväxla inte med ”Manage software”
Under My Environment > Computers & Servers kan Manage software ta bort enskilda skyddsprodukter eller ändra Agent Mode. Sophos Core Agent finns kvar för hantering och senare produktändringar.
Fullständig avveckling kräver därför fortfarande SophosUninstall.exe. Manage software är avsett för kontrollerade ändringar av produktomfattningen, inte fullständig offboarding.
Kontrollera avinstallationen
När guiden eller det tysta kommandot är klart och Windows har startats om kontrolleras minst:
- Sophos Endpoint Agent finns inte bland installerade Apps.
- Sophos-skölden och lokala Endpoint-gränssnittet är borta.
- Sophos-skyddstjänster körs inte.
- avsedd ersättningsprodukt är aktiv och aktuell.
- Windows Security visar förväntad skyddsleverantör.
- ingen väntande Sophos-omstart eller ofullständig avinstallation finns.
En kvarvarande mapp bevisar inte en aktiv installation. Tjänster, registrerade produkter och skyddsleverantör är mer tillförlitliga.
Ta därefter bort enheten från Sophos Fusion
Rensningen i Sophos Fusion görs först efter lokal kontroll:
- Öppna My Environment > Computers & Servers.
- Markera den avinstallerade enheten.
- Bekräfta Delete.
- Kontrollera att posten försvunnit från den aktiva listan.
Vid radering försvinner enhetens alerts. Nödvändig information dokumenteras först. Sophos behåller för närvarande raderade enheter i 30 dagar för återställning.
Om enheten redan har raderats eller licensen löpt ut
Med Core Agent 2023.2 eller senare på Windows 10 eller senare eller Windows Server 2016 eller senare behövs normalt ingen manuell återställning av Tamper Protection-lösenordet efter att enheten har raderats eller licensen löpt ut. En raderad enhet kan återställas i 30 dagar; dess Tamper Protection-lösenord visas i 120 dagar under Reports > Reports > Endpoint Protection (eller Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Den gamla Registry- och Safe Mode-metoden ska inte användas. Den procedur som stöds och undantagen finns i Avinstallera Sophos Endpoint efter radering från Sophos Fusion.
Felsökning
SophosUninstall.exe rapporterar aktivt manipulationsskydd
Kontrollera Tamper Protection-status igen: öppna My Environment > Computers & Servers, välj enhetens namn och bläddra till Tamper Protection. För korta arbeten lämpar sig lokal fyratimmars Override. Om enheten redan har raderats eller licensen löpt ut används i stället den separata återställningsproceduren som länkas ovan.
SophosUninstall.exe saknas
Kontrollera först om Sophos Core Agent fortfarande är korrekt installerad. En skadad eller delvis borttagen agent ska inte rensas med slumpmässiga MSI-paket eller Registry-ändringar. Säkra installationsloggarna och använd aktuell reparations- eller supportväg.
Enheten visas igen i Sophos Fusion
En aktiv eller återinstallerad hanteringskomponent finns sannolikt kvar. Kontrollera programdistribution, Golden Image, RMM-jobb och lokal Core Agent. Ny radering utan orsaksanalys löser inte problemet.
Avinstallationen avslutas inte
Kontrollera först att avinstallationsprogrammets språk motsvarar språket i den installerade Sophos Endpoint-versionen. Kontrollera även pågående Sophos-sanering, Windows Installer, väntande omstarter och annan säkerhetsprogramvara. Säkra installations- och avinstallationsloggar före fler ingrepp.
RemoveSIPSSubmitterUserAccount misslyckas
Ett fel i RemoveSIPSSubmitterUserAccount visar att agenten redan har tagits bort delvis. Samla in fullständiga SDU- och avinstallationsloggar, men skapa eller ändra inga overifierade Registry-värden. Avanet rekommenderar att SophosUninstall.exe körs högst en gång till efter att en tydligt belagd blockering har åtgärdats.
Om borttagningen fortfarande är ofullständig ska ingen manuell rensning med MSI, Registry eller Safe Mode provas och SophosZap ska inte köras på chans. Skicka SDU-arkiv, avinstallationslogg, returkod, operativsystem och arkitektur, Core Agent-version, exakt kommando och tid samt status för Tamper Protection och, där det gäller, ZTNA, Device Encryption eller MDR till Sophos Support.
SophosZap endast som sista utväg
SophosZap är varken den normala avinstallationsmetoden eller ett sätt att kringgå aktivt Tamper Protection. Det heuristiska rensningsverktyget får övervägas först när Tamper Protection bevisligen är avstängt och SophosUninstall.exe ändå har misslyckats eller lämnat en ofullständig avinstallation. Om dessa förutsättningar inte är entydigt uppfyllda ska de lokala försöken avbrytas och ärendet lämnas till Sophos Support.
Den kontrollerade proceduren för en aktuell, signerad hämtning, kompatibla och inkompatibla Sophos-produkter, omstarter, loggplats och stoppvillkor finns i SophosZap-avsnittet i Avinstallera Sophos Endpoint trots Tamper Protection. Kontrollera detaljanvisningen på nytt omedelbart före användning; SophosZap ska inte läggas in förebyggande i allmänna avinstallationspaket.
Vanliga frågor
Tar radering av en dator i Sophos Fusion bort agenten?
Kan Sophos Endpoint avinstalleras tyst?
--quiet. Distributionen måste kontrollera Exit Code, omstart och att skyddet faktiskt har tagits bort.