Hoppa till innehållet
Avanet

Avinstallera Sophos Central Endpoint på macOS

Sophos Endpoint kan inte avinstalleras från en Mac genom att flytta appen till papperskorgen. Tjänster, systemtillägg, nätverkstillägg och skyddade komponenter skulle bli kvar. Använd det installerade verktyget Remove Sophos Endpoint eller det officiella InstallationDeployer för en hanterad borttagning.

Ordningen är viktig: förhindra först att MDM installerar om programvaran automatiskt och spara nödvändiga data. Avinstallera sedan agenten lokalt och kontrollera resultatet. Först därefter tar du bort datorn från Sophos Central. När enhetsposten tas bort i Central försvinner hanteringsinformationen, men programvaran avinstalleras inte från Macen.

Förberedelser

För avinstallationen behöver du:

  • ett lokalt administratörskonto i macOS,
  • om Tamper Protection är aktivt, enhetens individuella lösenord eller en bekräftelse på att skyddet har inaktiverats för enheten,
  • för en hanterad Mac, åtkomst till MDM eller programvarudistribution,
  • ett beslut om enheten ska tas ur bruk, repareras eller migreras till en annan Central-tenant.

Öppna enheten under My Environment > Computers & Servers och öppna sedan Tamper Protection för att visa lösenordet. Du kan också inaktivera Tamper Protection enbart för den här enheten och vänta tills den anslutna Macen har tillämpat ändringen. Global inaktivering behövs inte för en enda enhet. En offlineenhet kan inte ta emot ändringen; då behöver du enhetslösenordet som hämtats säkert i förväg.

Spara nödvändiga varningar, forensiska data och återställningsdata i förväg. För MDM-hanterade enheter ska du dessutom ta bort installationspolicyn från tilldelningsomfånget. Annars kan Macen automatiskt installera om agenten som du just tog bort.

Rekommenderad metod: integrerat Removal Tool

  1. Öppna Spotlight med Command + Space.
  2. Sök efter Remove Sophos.
  3. Öppna Remove Sophos Endpoint.
  4. Ange lösenordet för den lokala macOS-administratören och, om du blir ombedd, Tamper Protection-lösenordet.
  5. Slutför anvisningarna och starta om Macen när verktyget uppmanar dig att göra det.

Dra inte Sophos-appen till papperskorgen och ta inte bort kataloger i /Library manuellt. Om det integrerade avinstallationsprogrammet saknas eller inte fungerar använder du det officiella fristående Removal Tool.

Borttagning som stöds via Terminal

För fjärrhantering eller ett kontrollerat MDM-jobb dokumenterar Sophos följande kommandon. Kör dem med root-behörighet i macOS Terminal eller i hanteringssystemets körningskontext:

cd /Library/Application\ Support/Sophos/saas/Installer.app/Contents/MacOS/tools/
sudo ./InstallationDeployer --remove --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Ersätt <TAMPER_PROTECTION_PASSWORD> med den här Macens individuella Tamper Protection-lösenord. Om Tamper Protection har inaktiverats i Central och Macen har tillämpat ändringen är parametern valfri:

sudo ./InstallationDeployer --remove

Sophos kräver sudo för borttagning via kommandoraden. Utan sudo öppnar verktyget i stället en grafisk dialogruta för inloggningsuppgifter. Ett lösenord som anges som kommandoradsargument kan synas i hanteringsloggar eller processdata. För hanterade enheter är det därför säkrare att inaktivera Tamper Protection för enheten i Central, vänta på synkronisering och sedan ta bort agenten utan lösenordsparametern.

Om det normala förloppet inte visar den macOS-dialogruta för samtycke som krävs, dokumenterar Sophos den här varianten:

sudo ./InstallationDeployer --remove --ui --tamper_password '<TAMPER_PROTECTION_PASSWORD>'

Testa först varianten på den huvudversion av macOS som faktiskt används. Sophos påpekar att dialogrutorna för samtycke kan skilja sig mellan macOS-versioner på grund av Apples säkerhetsändringar.

Fristående Removal Tool som reparationsalternativ

Om det installerade avinstallationsprogrammet saknas eller redan har körts utan framgång tillhandahåller Sophos Removal Tool for Sophos Endpoint for Mac. Hämta det enbart via Sophos aktuella sida för Removal Tool för macOS, packa upp det och öppna Remove Sophos Endpoint. Det fristående verktyget är ett reparationsalternativ, inte standardmetoden för varje avinstallation.

Om även det här verktyget misslyckas samlar du in SDU-data innan du gör fler ändringar. Använd inte gamla rensningsskript, verktyg från tredje part eller kopierade kommandon för att ta bort skyddade filer manuellt.

Hantera MDM-profiler och tillägg separat

Sophos avinstallationsprogram tar bort de installerade Endpoint-komponenterna. En MDM-konfigurationsprofil tillhör däremot enhetshanteringen och behandlas inte som en app. Efter avinstallationen gör du en separat bedömning:

  • Macen stannar i organisationen eller ska installeras om: ta bort Sophos-profiler från omfånget eller radera dem endast om ingen annan tilldelad Sophos-konfiguration behöver dem.
  • Macen lämnar hanteringen: ta bort Sophos-profiler via MDM och kontrollera att de inte tilldelas igen.
  • Migrering till en ny tenant: ta bort den gamla installationstilldelningen och profiler som inte längre behövs. Distribuera sedan aktuella profiler och installationsprogrammet från den nya tenanten.

Ta inte bort system- eller nätverkstillägg manuellt. Om macOS fortfarande visar ett tillägg efter en lyckad avinstallation startar du först om Macen och kontrollerar MDM-tilldelningarna. Om tillägget är kvar sparar du loggarna och kontaktar Sophos Support. Den separata installationen, inklusive profiler, fullständig skivåtkomst och kontroll av utrullningen, beskrivs i Distribuera Sophos Endpoint på macOS via MDM.

Kontrollera resultatet och rensa i Central

Efter en eventuell begärd omstart kontrollerar du att:

  • Sophos Endpoint och ikonen i menyraden inte längre visas,
  • inga kvarvarande Sophos-processer körs i Aktivitetskontroll,
  • Macen inte kontaktar den gamla tenanten igen efter några minuter,
  • MDM eller programvarudistributionen inte startar en ny installation,
  • Sophos MDM-profiler som inte längre behövs har tagits bort eller ligger utanför omfånget.

Ta bort den gamla enhetsposten i Central först när dessa kontroller är godkända. Vid en tenantmigrering installerar och verifierar du därefter enheten i den nya tenanten: kontrollera enhetens identitet och grupp, tilldelad policy, grön hälsostatus, uppdateringsstatus och senaste kommunikation.

Om avinstallationen misslyckas

  1. Försök inte ta bort filer och kataloger manuellt flera gånger.
  2. Anteckna versionerna av macOS och Sophos-agenten, lokala administratörsbehörigheter, Tamper Protection-status, använd metod, tidpunkt och exakt slutkod.
  3. Kontrollera MDM-status och befintliga Sophos-profiler. Ett ominstallationsjobb kan se ut som en misslyckad avinstallation.
  4. Samla in aktuella SDU-loggar före nästa åtgärd.
  5. Öppna ett ärende hos Sophos Support och bifoga uppgifterna och loggarna.

Om enheten redan har tagits bort uppger Sophos att den kan återställas i Central i 30 dagar. Borttagna enheter och deras Tamper Protection-lösenord finns kvar i återställningsrapporten i 120 dagar. Om lösenord, återställning och vanliga borttagningsverktyg inte löser problemet finns en återställningsprocedur som beror på version och FileVault. Den ändrar produktinformation på rätt APFS-Data-volym och ska därför endast utföras enligt Sophos aktuella återställningsguide eller tillsammans med Sophos Support. Återanvänd inte kommandon från gamla supportärenden.

Relaterade artiklar och officiella källor

Den manuella installationen beskrivs i Installera Sophos Central Endpoint på macOS. Den tidsbegränsade lokala åsidosättningen och lösenordsåterställningen beskrivs i Inaktivera Sophos Central Tamper Protection på ett säkert sätt.

Anvisningarna bygger på aktuell Sophos-dokumentation:

Vanliga frågor

Kan Sophos Endpoint flyttas till papperskorgen på en Mac?

Nej. Tjänster, tillägg och skyddade komponenter skulle inte tas bort på rätt sätt. Använd Sophos Removal Tool.

Måste Tamper Protection inaktiveras globalt?

Nej. För en enda Mac räcker det att inaktivera funktionen i enhetsposten eller använda det individuella Tamper Protection-lösenordet. Global inaktivering ökar angreppsytan i onödan.

Tas agenten också bort när Macen tas bort i Sophos Central?

Nej. Enhetsposten i Central och den lokalt installerade programvaran är separata. Avinstallera och kontrollera först agenten på Macen och ta därefter bort enhetsposten.