Hoppa till innehållet
Avanet

Avinstallera Sophos Endpoint på macOS

Sophos Endpoint kan inte avinstalleras från en Mac genom att flytta appen till papperskorgen. Tjänster, systemtillägg, nätverkstillägg och skyddade komponenter skulle bli kvar. För borttagning på ett sätt som stöds används det installerade verktyget Remove Sophos Endpoint eller, vid hanterad körning, det officiella InstallationDeployer.

Börja med att klargöra målet: Om Sophos Endpoint ska tas bort helt från Macen är det här rätt artikel. Om endast enskilda Endpoint-funktioner eller komponenter inte längre ska användas kontrollerar du i stället produkt- och policytilldelningarna. Översikten över funktionerna i Sophos Endpoint hjälper dig att skilja mellan dessa fall. En fullständig avinstallation avbryter skyddet och är inte rätt metod om du endast vill licensiera eller konfigurera en funktion på ett annat sätt.

Ordningen är viktig: Förhindra först att MDM installerar om programvaran automatiskt och säkerhetskopiera nödvändiga data. Avinstallera sedan agenten lokalt och kontrollera resultatet. Först därefter tar du bort datorn från Sophos Fusion (tidigare Sophos Central). Att ta bort Fusion-enhetsposten rensar hanteringsdata, men avinstallerar inte programvaran på Macen.

Förberedelser

Före avinstallationen ska följande punkter klargöras och dokumenteras:

  • ett lokalt administratörskonto i macOS finns tillgängligt,
  • installerade Sophos-produkter samt tilldelade policyer, grupper, licenser, MDM-profiler och installationsjobb är dokumenterade; för större miljöer kan enhetsinventeringen i Sophos Fusion vara till hjälp,
  • om Tamper Protection är aktivt finns enhetens individuella lösenord tillgängligt eller också har inaktiveringen för just denna enhet bekräftats,
  • för en hanterad Mac finns åtkomst till MDM eller programvarudistribution,
  • det har beslutats hur skyddet ska upprätthållas eller avbrytas kontrollerat under avveckling, reparation eller tenantmigrering,
  • för en senare ny distribution finns installationsprogrammet för rätt Fusion-tenant och nödvändiga MDM-profiler tillgängliga.

Enhetslösenordet finns under Devices > Computers and Servers på den berörda enheten under Tamper Protection. Alternativt inaktiveras Tamper Protection där endast för den här enheten. Om Macen är online väntar du tills den har tillämpat ändringen. En global inaktivering är inte nödvändig för en enskild enhet. En offlineenhet kan inte ta emot ändringen; då behövs det enhetslösenord som hämtats säkert i förväg.

Spara vid behov varningar, forensiska data och återställningsdata i förväg. För MDM-enheter ska du dessutom ta bort installationspolicyn från tilldelningsomfånget. Annars kan Macen automatiskt installera om agenten som du just tog bort.

Rekommenderad metod: integrerat Removal Tool

  1. Öppna Spotlight med Command + Space.
  2. Sök efter Remove Sophos.
  3. Starta Remove Sophos Endpoint.
  4. Ange lösenordet för den lokala macOS-administratören och, om det efterfrågas, Tamper Protection-lösenordet.
  5. Följ alla anvisningar och starta om Macen när verktyget uppmanar dig att göra det.

Dra inte Sophos-appen till papperskorgen och ta inte bort kataloger i /Library manuellt. Om det integrerade avinstallationsprogrammet saknas eller inte fungerar går du vidare med det officiella fristående Removal Tool.

Avinstallation som stöds via Terminal

För fjärrhantering eller ett kontrollerat MDM-jobb bekräftar Sophos följande kommandon. Kör dem med root-behörighet i macOS Terminal eller i hanteringssystemets körningskontext:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Ersätt <TAMPER_PROTECTION_PASSWORD> med det individuella Tamper Protection-lösenordet för den här Macen. Om Tamper Protection redan har inaktiverats i Fusion och Macen har tillämpat ändringen är parametern valfri:

sudo ./InstallationDeployer --remove

Sophos kräver sudo vid avinstallation via Terminal. Utan sudo öppnar verktyget i stället en grafisk dialogruta för inloggningsuppgifter. Lösenordet kan bli synligt i hanteringsloggar eller processdata när det anges som ett kommandoradsargument. För hanterade enheter är det därför säkrare att inaktivera Tamper Protection specifikt för enheten i Fusion, vänta på synkroniseringen och sedan avinstallera utan lösenordsparametern.

Om det normala förloppet inte utlöser den nödvändiga macOS-dialogrutan för samtycke dokumenterar Sophos denna variant:

sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Testa först varianten på den huvudversion av macOS som faktiskt används. Sophos påpekar att dialogrutorna för samtycke kan skilja sig mellan macOS-versioner på grund av Apples säkerhetsändringar.

Fristående Removal Tool som reparationsmetod

Om det installerade avinstallationsprogrammet saknas eller redan har körts utan framgång öppnar du Sophos offentliga nedladdning av Removal Tool for Sophos Endpoint for Mac. Efter export- eller nedladdningsstegen som visas där packar du upp paketet och startar Remove Sophos Endpoint. Det fristående verktyget är en särskild reparationsmetod, inte standardmetoden för varje avinstallation.

Om även det här verktyget misslyckas samlar du in SDU-data innan du gör fler ändringar. Artikeln Sophos Endpoint: diagnostik med SDU visar rätt arbetsgång. Använd inte gamla rensningsskript, verktyg från tredje part eller kopierade kommandon för att ta bort skyddade filer manuellt. Med diagnostikinformationen kan du sedan öppna ett ärende hos Sophos Support.

Hantera MDM-profiler och tillägg

Sophos avinstallationsprogram tar bort de installerade Endpoint-komponenterna. En MDM-konfigurationsprofil tillhör däremot enhetshanteringen och behandlas inte som en app. Du får därför inte förutsätta att den lokala avinstallationen automatiskt tar bort Sophos-profiler från MDM. Efter avinstallationen fattas ett separat beslut:

  • Macen stannar i organisationen eller ska installeras om: ta endast bort Sophos-profiler från tilldelningsomfånget eller radera dem om ingen annan tilldelad Sophos-konfiguration fortfarande behöver dem.
  • Macen lämnar hanteringen: ta bort Sophos-profiler via MDM och kontrollera där att de inte tilldelas igen.
  • Migrering till en ny tenant: ta bort den gamla installationstilldelningen och profiler som inte längre behövs och distribuera därefter de aktuella profilerna och installationsprogrammet för den nya tenanten.

Systemtillägg och nätverkstillägg ska inte tas bort manuellt. Om macOS fortfarande visar ett tillägg efter en lyckad avinstallation startar du först om Macen och kontrollerar MDM-tilldelningarna. Om tillägget är kvar sparar du loggarna och kontaktar Sophos Support. Den separata installationsprocessen med profiler, Full Disk Access och kontroll av utrullningen beskrivs i Distribuera Sophos Endpoint på macOS via MDM.

Kontrollera resultatet och rensa i Fusion

Lokal borttagning, skydd mot ny programvarudistribution och borttagning av Fusion-enhetsposten är separata kontrollsteg. Efter en omstart som verktyget har begärt kontrollerar du först den lokala statusen:

  • Sophos Endpoint och ikonen i menyraden visas inte längre,
  • filtrera på Sophos i Activity Monitor; resultatet är en kompletterande rimlighetskontroll, inte ensamt ett slutgiltigt bevis på att avinstallationen är klar.

Kontrollera därefter att MDM eller programvarudistribution inte startar en ny installation och att Sophos MDM-profiler som inte längre behövs har tagits bort eller ligger utanför tilldelningsomfånget. Den senaste kommunikationen för enhetsposten i den gamla tenanten får inte uppdateras igen.

Först när dessa punkter stämmer tar du bort den gamla enhetsposten i Fusion. Enbart denna borttagning avinstallerar inte programvaran på Macen. Vid en tenantmigrering följer installation och godkännandekontroll i den nya tenanten: rätt enhetsidentitet och grupp, tilldelad policy, grön Health State, uppdatering och senaste kommunikation.

Om avinstallationen misslyckas

Symtom: Agenten visas igen efter avinstallationen

Kontrollera först MDM-status, installationspolicyn och befintliga Sophos-profiler. Ett installationsjobb som fortfarande är tilldelat kan installera om agenten och få det att se ut som om avinstallationen misslyckades. Ta bort den gamla tilldelningen från tilldelningsomfånget och kontrollera sedan den lokala och centrala statusen igen.

Symtom: Removal Tool saknas eller avbryts

  1. Försök inte ta bort filer och kataloger manuellt flera gånger.
  2. Anteckna versionerna av macOS och Sophos-agenten, lokala administratörsbehörigheter, Tamper Protection-status, använd metod, tidpunkt samt felmeddelandet eller slutkoden som visas.
  3. Använd det officiella fristående Removal Tool som reparationsmetod.
  4. Samla in aktuella SDU-diagnostikdata före nästa åtgärd.
  5. Öppna ett ärende hos Sophos Support med dessa uppgifter och loggar.

Symtom: Enheten har redan tagits bort i Fusion

Öppna Reports > Recover Tamper Protection passwords i Sophos Fusion. Inom 30 dagar efter borttagningen kan du återställa enheten där med Restore. Rapporten behåller borttagna enheter och deras Tamper Protection-lösenord i 120 dagar. Med Export kan du spara posterna som visas. När de 30 dagarna har gått är Restore inte längre tillgängligt, även om lösenordsposten fortfarande visas i rapporten inom 120-dagarsperioden.

Sista utvägen: kringgå Tamper Protection i återställningsläget

Den här proceduren gäller endast macOS och bara när enhetsåterställning, lösenordsåterställning och båda de ordinarie borttagningsverktygen inte är möjliga eller inte har fungerat. Den ändrar product-info.plist på APFS-Data-volymen. Om du väljer fel volym eller använder en annan sökväg kan systemet skadas. Avbryt och kontakta Sophos Support om volymtilldelningen är oklar.

  1. Starta Macen i macOS Recovery enligt Apples procedur för modellen. Välj Options och Continue om dessa alternativ visas och logga in med ett administratörskonto.

  2. Öppna Utilities > Terminal i den övre menyraden och visa APFS-volymerna:

    diskutil apfs list
    
  3. Använd endast posten APFS Volume Disk (Role): … (Data). Anteckna Data-volymens Disk Identifier, Mount Point och FileVault-status. Välj inte System-, Preboot- eller Recovery-volymen.

  4. Om FileVault visar No fortsätter du med steg 6. Om det visar Yes (Locked) låser du upp Data-volymen. Ersätt <DISK_IDENTIFIER> med identifieraren du antecknade och ange administratörslösenordet när det efterfrågas:

    diskutil apfs unlockVolume <DISK_IDENTIFIER>
    
  5. Kontrollera volymlistan igen. Om Data-volymen fortfarande visas som låst upprepar du upplåsningen och kontrollen. Fortsätt inte så länge den är låst:

    diskutil apfs list
    
  6. Montera Data-volymen och ersätt även här platshållaren:

    diskutil mount <DISK_IDENTIFIER>
    
  7. Byt till dess Library-katalog. Ersätt <MOUNT_POINT> med monteringspunkten du antecknade tidigare. Citattecknen krävs eftersom sökvägen kan innehålla blanksteg, till exempel cd "/Volumes/Data/Library":

    cd "<MOUNT_POINT>/Library"
    
  8. Kör följande skiftlägeskänsliga kommando först när du har bekräftat att den aktuella sökvägen är Library-katalogen på rätt Data-volym:

    plutil -insert "HomeVersion" -string "10.7.3" Sophos\ Anti-Virus/product-info.plist
    

    Om plutil rapporterar ett fel eller om du är osäker på resultatet ska du avbryta här. För den här plist-ändringen finns ingen dokumenterad återställningsmetod i detta förlopp. Prova inte fler plist-ändringar eller manuella borttagningskommandon. Dokumentera i stället den genomförda arbetsgången, spara diagnostikinformation och kontakta Sophos Support.

  9. Starta om via Apple-menyn och starta normalt. Kör sedan Remove Sophos Anti-Virus eller det aktuella officiella fristående Removal Tool. Använd macOS-administratörslösenordet när det efterfrågas.

  10. Kontrollera resultatet enligt beskrivningen ovan. Installera bara om Sophos vid behov. Slutför annars rensningen i Fusion och MDM.

Relaterade artiklar

Den manuella installationen beskrivs i Installera Sophos Endpoint på macOS. Den tidsbegränsade lokala åsidosättningen och lösenordsåterställningen beskrivs i Inaktivera Sophos Fusion Tamper Protection på ett säkert sätt.

Vanliga frågor

Kan Sophos Endpoint flyttas till papperskorgen på en Mac?

Nej. Tjänster, tillägg och skyddade komponenter skulle inte tas bort på rätt sätt. För borttagning på ett sätt som stöds används Sophos Removal Tool.

Måste Tamper Protection inaktiveras globalt?

Nej. För en enskild Mac räcker det att inaktivera funktionen för enhetsposten eller använda det individuella Tamper Protection-lösenordet. Global inaktivering ökar angreppsytan i onödan.

Tas agenten också bort när Macen tas bort i Sophos Fusion?

Nej. Fusion-enhetsposten och den lokalt installerade programvaran är separata. Avinstallera och kontrollera först agenten på Macen och ta därefter bort enhetsposten.