Inaktivera Tamper Protection i Sophos Fusion (tidigare Sophos Central) säkert
Tamper Protection skyddar Sophos-tjänster, inställningar och avinstallation mot lokala ändringar. Det är en viktig spärr mot angripare som först vill stänga av Endpoint-skyddet.
Vid underhåll och felsökning inaktiveras skyddet därför endast så kort och begränsat som nödvändigt. Lokal Override i högst fyra timmar räcker oftast. Global avstängning berör alla hanterade enheter och är bara lämplig för kontrollerat massarbete.
Aktuell Agent använder också Enhanced Tamper Protection från Sophos Endpoint Defense. Det blockerar konfigurationsändringar, stopp av skyddade Processes, manipulation av Registry Permissions och ersättning av skyddade filer. Även lokala administratörer och Software Deployment-verktyg påverkas.
⚠️ Förväxla inte med en Policy: Tamper Protection skyddar själva agenten. Threat Protection, Web Control och andra Endpoint-funktioner styrs av egna policies.
Vilken metod passar?
| Situation | Rekommenderad metod | Effekt |
|---|---|---|
| kort arbete på nåbar enhet | lokal Override med enhetslösenord | högst fyra timmar |
| längre underhåll på en enhet | inaktivera enheten i Sophos Fusion | till manuell återaktivering |
| planerat massarbete | inaktivera globalt | alla hanterade Endpoints och servrar |
| enheten har redan raderats från Sophos Fusion | använd lösenordet för den raderade enheten eller återställning | beror på plattform och raderingstid |
Ändringar i Sophos Fusion kräver en roll med nödvändiga administratörsrättigheter. Funktionen finns för Windows och macOS, men inte Linux.
Inaktivera Tamper Protection för en enhet
Logga in på fusion.sophos.com. Den aktuella vägen i Sophos Fusion är My Environment > Computers & Servers.
- Öppna berörd enhet.
- Välj Tamper Protection i enhetsområdet.
- Bekräfta Turn off tamper protection.
- Vänta tills enheten har hämtat ändringen.
- Kontrollera lokalt att underhållsåtgärden är möjlig.
Ändringen kvarstår tills Tamper Protection återaktiveras. En offline-enhet hämtar den först vid nästa kontakt.
Visa enhetens lösenord
För lokal Override behövs enhetens individuella lösenord:
- Öppna enheten under My Environment > Computers & Servers.
- Rulla till Tamper Protection och välj View password details.
- Visa lösenordet och lämna det endast till personen som utför arbetet.
- Spara det inte i tickets, chattar eller oskyddade anteckningar.
Varje enhet har ett eget lösenord. Ett lösenord från en annan Endpoint-post fungerar inte.
Generate New Password skapar ett lösenord för just denna enhet. Sophos Fusion erbjuder avsiktligt inget permanent Master Password gemensamt för alla Endpoints.
Windows: inaktivera lokalt i fyra timmar
- Öppna Sophos Endpoint via sköldikonen.
- Välj Admin sign-in eller Admin-Login.
- Ange enhetens Tamper Protection-lösenord.
- Öppna Settings.
- Aktivera Override Sophos Central Policy for up to 4 hours för felsökning.
- Stäng av Tamper Protection under lokal användarkontroll.
Override upphör automatiskt efter högst fyra timmar. Det är oftast den säkraste varianten för diagnostik, reparation och kontrollerad avinstallation.
Under Override tillämpar enheten inga nya eller ändrade Central Policies. Avsluta den direkt efter arbetet i stället för att vänta fyra timmar.
Windows: styra Tamper Protection med SEDcli
Om lokalt Sophos-gränssnitt inte öppnas finns SEDcli.exe på aktuella Sophos Fusion Windows Endpoints och Servers. Det gäller inte macOS eller Linux. Öppna Command Prompt som administratör och byt till C:\Program Files\Sophos\Endpoint Defense. SEDcli.exe -h visar alternativen som den installerade Agent stöder; -v visar programversionen.
SEDcli.exe -h
SEDcli.exe -status
SEDcli.exe -OverrideTPoff ENHETSLOSENORD
SEDcli.exe -ResumeTP
SEDcli.exe -ResumeTP ENHETSLOSENORD
Ersätt ENHETSLOSENORD med Tamper Protection-lösenordet som visas i Sophos Fusion. -status anger om SED Tamper Protection är aktiverat eller inaktiverat. -OverrideTPoff pausar Central Policy i högst fyra timmar och inaktiverar skyddet; enhetshändelsen är Central management has been suspended. Under pausen kan inga nya eller uppdaterade Policies tillämpas.
-ResumeTP avslutar underhållet, aktiverar Tamper Protection och återupptar Central Policy. Kör det normalt utan lösenord. Använd formen med lösenord endast om tjänsten Sophos MCS Agent inte körs; Central Management återupptas ändå, men händelsen Central management has been resumed skapas då inte. Kontrollera sedan tillståndet igen med -status.
Spara inte lösenordet i Scripts: det visas som argument och kan hamna i History, Logs eller Process Data.
SEDcliär för kontrollerad lokal reparation, inte permanent massavstängning.
macOS: inaktivera lokalt i fyra timmar
- Öppna Sophos Endpoint på Mac.
- Välj Admin Login.
- Ange först lösenordet för den lokala Mac-administratören och bekräfta med OK.
- Klicka på hänglåset med Sophos-ikonen och ange enhetslösenordet från Sophos Fusion.
- Öppna Settings och aktivera Override Sophos Central Policy for up to 4 hours.
- Stäng av Tamper Protection under underhållsfönstret och spara.
Avsluta Override direkt efter arbetet och kontrollera att skyddet är aktivt igen.
Inaktivera Tamper Protection globalt
Den globala inställningen finns under Global Settings > Products and Services > Endpoint and Server > Tamper Protection.
Global avstängning är endast rimlig om omfattning, tidsfönster och återställning är dokumenterade. Under tiden kan lokala administratörer eller skadlig kod lättare ändra Sophos-komponenter.
Före avstängning ska minst följande vara fastställt:
- berörda enheter och underhållsorsak,
- start och planerat slut,
- ansvarig person,
- kontroll efter arbetet,
- verifiering att den globala inställningen åter är aktiv.
Den globala vägen är oproportionerlig för en enda enhet.
När global Switch är avstängd skyddar Tamper Protection ingen enhet. Ett lokalt aktivt tillstånd kompenserar inte detta. Account Health Check visar både global Switch och enskilda oskyddade enheter; massändringar visas i Audit Log.
Om enheten redan har raderats
Sophos Fusion sparar Tamper Protection-lösenord för raderade enheter i 120 dagar och enheter kan återställas i 30 dagar. På aktuella Windows från Windows 10 och Windows Server 2016 inaktiverar modern Core Agent normalt skyddet efter radering så att Password Recovery inte behövs.
Den aktuella sökvägen är Reports > Reports > Endpoint Protection (eller Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Under 30 dagar kan enheten markeras och Restore väljas. Fram till dag 120 visar Password details i kolumnen Tamper Protection password aktuellt och föregående lösenord.
Processen beror på operativsystem, agentversion och raderingstid. Aktuell återställning utan Registry-ingrepp beskrivs i Avinstallera Sophos Endpoint efter radering från Sophos Fusion.
Använd inte gamla Registry-hack: Manuell avstängning av Sophos-tjänster och Tamper Protection-nycklar i Safe Mode är inte längre en normal avinstallationsmetod och kan lämna Core Agent inkonsekvent.
På Windows med Core Agent 2023.2 eller senare behövs inte gamla Recovery-steg efter radering från Sophos Fusion eller licensslut. Windows Recovery Environment och Registry är bara en sista versionsberoende väg när Sophos Fusion, lokalt lösenord, SEDcli och återställning av raderat objekt misslyckas.
macOS Recovery är inte heller standard. Det ändrar skyddad produktinformation så att Uninstaller kan köras. Eftersom Volume Name, APFS Data Volume, FileVault State och Agent Version påverkar används endast aktuella Sophos-instruktioner eller Sophos Support.
När Enhanced Tamper Protection måste stängas av tillfälligt
Utöver avinstallation och diagnos blockerar Sophos Endpoint Defense några legitima åtgärder: OS Upgrade, återställning av Windows Restore Point och egna Scripts som ändrar Sophos Services, skyddade filer eller Registry Permissions.
En avstängd Switch är ingen allmän lösning. På gamla Agents kunde ett nu åtgärdat fel lämna skyddet delvis aktivt efter Imaging eller ändrat Windows Volume Name. På aktuella Agents uppdateras först Core Agent i stället för att använda gamla Driver- och Registry-Workarounds.
Efter underhållet
- Aktivera Tamper Protection för enheten eller globalt igen.
- Vänta tills enheten har tillämpat inställningen.
- Kontrollera lokal skyddsstatus och komponenter.
- Kontrollera senaste aktivitet, Health State och alerts i Sophos Fusion.
- Radera tillfälligt dokumenterade lösenord säkert.
För fullständig borttagning följer Avinstallera Sophos Endpoint i Windows.
För Mac-datorer gäller den separata processen Avinstallera Sophos Endpoint på macOS.
Vanliga problem
Lösenordet avvisas
Datornamnet och Sophos-Fusion-posten måste höra ihop exakt. Kontrollera även tangentbordslayout, kopierade blanksteg och senaste synkronisering. För en raderad enhet söks lösenordet bland raderade enheter.
Inställningen finns inte i Sophos Fusion
Kontrollera administratörsroll, produktlicens, operativsystem och aktuell enhetsstatus. Linux stöder inte Tamper Protection.
Enheten reagerar inte på ändringen
En offline-enhet kan inte ta emot Sophos-Fusion-inställningen. Kontrollera nätverk, Proxy, systemtid och senaste aktivitet. På en lokalt nåbar enhet kan fyratimmars Override användas med det redan hämtade lösenordet.
Återaktivering, validering och eskalering
Den kortaste vägen tillbaka är SEDcli.exe -ResumeTP för lokal Windows Override eller My Environment > Computers & Servers > [enhet] > Tamper Protection > Turn on tamper protection för en enhet. Efter global avstängning aktiveras först Global Settings > Products and Services > Endpoint and Server > Tamper Protection, därefter Save, och sedan korrigeras fortfarande oskyddade enheter.
Efter nästa kontakt kontrolleras lokalt att Tamper Protection är aktivt. I My Environment > Account Health Check ska både global kontroll och enhetskontroller vara godkända. Sophos-Fusion-ändringar visas i Reports > General logs > Audit Logs, normalt sju dagar och upp till 90 dagar. Lokal Override dokumenteras dessutom i underhållsärendet.
Om lösenordet, Sophos Fusion och SEDcli inte ändrar tillståndet korrekt ska inga Registry-, drivrutins- eller tjänstlösningar provas. Samla enhets-ID, system, Core Agent-version, senaste anslutning, fel och Audit Log-post och öppna ett ärende hos Sophos Support. För en raderad enhet anges även raderingsdatum och återställningsstatus.