Ta bort Sophos Server Protection helt från Windows
En fullständig borttagning av Sophos Server Protection består av tre separata uppgifter: frigör skyddsmekanismerna kontrollerat, avinstallera programvaran lokalt och verifiera resultatet efter en omstart. Först därefter rensas serverposten i Sophos Fusion (tidigare Sophos Central). Att ta bort posten är inte en fjärravinstallation.
Säkerhetsgräns: servern förlorar sitt befintliga skydd under borttagningen. Starta inte underhållsfönstret förrän säkerhetskopia, konsolåtkomst och ersättningsskydd är klara. Om borttagningen förblir ofullständig ska du inte på måfå ta bort MSI-paket, drivrutiner, tjänster, mappar eller registernycklar.
Snabb procedur
- Dokumentera server, Sophos Fusion-klientorganisation, Windows-version, Core Agent-version och installerade Sophos-produkter.
- Kontrollera Server Lockdown på rätt värd. Om Server Lockdown är installerat låser du upp servern i Sophos Fusion, tar bort Lockdown lokalt med Sophos-kommandot nedan och planerar den omstart som krävs. Stoppa och kontakta Sophos Support vid oklar status eller fel.
- Stäng av Tamper Protection för den här servern och låt ändringen synkroniseras lokalt.
- Ta först bort separat skyddad ZTNA-, Device Encryption- eller MDR-programvara via Install or uninstall software i Sophos Fusion.
- Klarlägg beroende roller och produkter och förbered ersättningsskyddet.
- Kör
SophosUninstall.exesom lokal administratör först när eventuell Lockdown har tagits bort och verifierats efter omstart (eller inte var installerad) och Tamper Protection har stängts av. - Starta om Windows och verifiera fullständig lokal borttagning.
- Ta först därefter bort den inaktuella serverposten i Sophos Fusion eller skydda servern igen.
Omfattning och förutsättningar
Den här proceduren gäller endast en befintlig Sophos Server Protection-installation där exakt Windows Server-utgåva, fullständigt buildnummer, arkitektur, Core Agent-version och nödvändiga komponenter är godkända vid tidpunkten för borttagningen. Den anger inte Windows Server 2016 som en fast minimiversion och betraktar inte en installerad agent som bevis på support. Dokumentera godkännandet före avinstallationen enligt proceduren för plattformsgodkännande av Server Protection och kontrollera aktuella krav och livscykelposter för Server Protection. Om den exakta posten saknas, källorna motsäger varandra eller inte är tillgängliga ska du inte avinstallera förrän Sophos Support har klargjort om den aktuella servern omfattas.
Använd inte kommandot utan verifiering på äldre serveroperativsystem, agenter som inte stöds eller produktspecifika appliances. Använd den aktuella Sophos-proceduren för plattformen och agentversionen eller öppna ett supportärende. Den här guiden tar bort Sophos Server Protection; den omfattar inte Sophos Firewall, Sophos Connect, SafeGuard, PureMessage eller annan fristående Sophos-programvara.
Förbered följande innan du börjar:
- lokal administratörsåtkomst och fungerande konsol- eller out-of-band-åtkomst
- en aktuell säkerhetskopia och en testad återställningsväg
- ett annonserat underhållsfönster som omfattar omstart
- åtkomst till rätt Sophos Fusion-klientorganisation
- dokumenterad status för Server Lockdown och Tamper Protection
- inventering av installerade Sophos-komponenter och serverroller
- förberett ersättningsskydd eller ett godkänt, tidsbegränsat oskyddat fönster
Guiden gör inget generellt påstående om kompatibilitet med annan säkerhetsprogramvara. Inventera de faktiska produkterna och versionerna, testa kombinationen på en representativ pilotdator och eskalera avvikelser med loggar till berörda leverantörer. Ett obekräftat antagande om samexistens ersätter inte testet.
Om ZTNA, Device Encryption eller MDR är separat skyddat på servern tar du bort den produkten före Endpoint Agent via Sophos Fusions aktuella arbetsflöde Install or uninstall software. Agentkommandot kringgår inte ett separat produktskydd.
Frigör skyddsmekanismer i Sophos Fusion
Kontrollera Server Lockdown
Server Lockdown skyddar det definierade systemtillståndet och kan blockera borttagningen. Serverstatusen i Sophos Fusion visar Lockdown-statusen och funktionen Unlock för servrar som tidigare låsts. Fullständig borttagning kräver upplåsning, lokal borttagning av Server Lockdown och omstart som separata steg. Migrering till Unauthorized File Protection är en separat uppgift, inte en förutsättning för denna fullständiga borttagning.
Server Lockdown når slutet av sin support i oktober 2026. Sedan den 3 mars 2026 är funktionen inte längre tillgänglig för Sophos Central-tenanter som inte tidigare har använt den. För Lockdown-komponenter som redan är installerade gäller följande borttagning.
Kontrollera tenant, servernamn, operativsystem, senaste kontakt och lokal Lockdown-status mot målvärden före varje ingrepp. Använd vid behov den Legacy-enhetslistan för äldre installationer. Om Server Lockdown är installerat gör du så här:
Välj rätt server under My Products > Server > Servers, klicka på Unlock och bekräfta med Unlock. Kontrollera att upplåsningen har slagit igenom. Upplåsning tar inte bort produkten.
Öppna en kommandotolk som administratör på just den servern och kör Sophos-kommandot oförändrat:
MsiExec.exe /X{77F92E90-ED4F-4CFF-8F60-3E3E4AEB705C}Bekräfta eventuella frågor under borttagningen och dokumentera förlopp och returkod. Detta riktade MSI-kommando tar bort Server Lockdown, inte Sophos Endpoint Agent eller andra godtyckliga MSI-komponenter. Det ger inget generellt godkännande för manuell MSI-rensning.
Gör en Windows-omstart i underhållsfönstret så att Lockdown-produkten kan tas bort och kontrollera sedan lokalt installationsläge och Lockdown-status i Sophos Fusion igen. Omstarten behöver inte ske direkt efter kommandot men krävs för fullständig borttagning. I denna fullständiga procedur ska den verifieras innan agentavinstallationen får börja. Enbart upplåst status i konsolen eller en avslutad MSI-process bevisar inte lokal borttagning.
Om Lockdown inte är installerat hoppar du över denna komponentgren och dokumenterar resultatet. Om värd eller Lockdown-status är oklar, Unlock saknas, statusen förblir oförändrad eller lokal borttagning respektive verifiering efter omstart misslyckas, fortsätter du inte med SophosUninstall.exe, SophosZap eller enskilda rensningsåtgärder. Om Unlock saknas eller inte fungerar kontrollerar du först tenant, administratörsroll, nätverksanslutning och senaste kontakt; säkra därefter status och loggar och lämna det konkreta ärendet till Sophos Support.
Stäng av Tamper Protection
Bläddra till Tamper Protection i samma serveruppgifter. Stäng av det för enheten eller använd det enhetsspecifika lösenordet för att logga in i Sophos Admin i det lokala Sophos-gränssnittet. Det är inte lösenordet för den lokala Windows-administratören. Bekräfta sedan lokalt att Tamper Protection verkligen är avstängt.
Den fullständiga standardproceduren finns i Stäng av Sophos Fusion Tamper Protection säkert. Lösenordsfri borttagning är ingen allmän regel. Den är endast dokumenterad för Core Agent 2023.2 eller senare på Windows Server 2016 eller senare när enheten har tagits bort från Sophos Fusion eller licensen har löpt ut: Tamper Protection stängs av, installerade skyddskomponenter tas bort, skyddet upphör och Update Cache eller Message Relay tas också bort. Sophos Endpoint Agent förblir installerad och måste fortfarande avinstalleras lokalt enligt den här guiden. Överför inte denna gren till äldre agenter eller Windows Server-versioner, macOS eller Linux.
Återställningsfönstren skiljer sig också: en borttagen enhet kan återställas i Sophos Fusion i 30 dagar; därefter måste agenten installeras om. En enhet med utgången licens kan återställas om en ny licens aktiveras inom 90 dagar efter utgången; därefter måste agenten installeras om. Tidsfristerna gäller Sophos Fusion-återställning och bevisar inte att den kvarvarande lokala agenten har avinstallerats.
Behåll servern i Sophos Fusion tills den lokala verifieringen lyckas. Då finns status, lösenord, aviseringar och diagnostik kvar för återställning eller eskalering.
Kör standardavinstallationen
Följ den dokumenterade standardavinstallationen av Endpoint Agent endast om befintlig Server Lockdown har tagits bort enligt ovan och verifierats efter den omstart som krävs (eller bevisligen inte var installerad) och Tamper Protection bevisligen är avstängt. Lockdown-MSI-kommandot ersätter inte agentavinstallationen. Slutför eller hantera pågående installationer, uppdateringar och väntande omstarter kontrollerat innan du fortsätter. Öppna sedan Kommandotolken som administratör.
Kör följande för en interaktiv avinstallation:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe"
För kontrollerad obevakad distribution kan samma avinstallationsprogram köras tyst:
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
--quiet döljer bara användargränssnittet, inte förutsättningarna. Distributionssystemet måste registrera returkod, start- och sluttid samt en begärd omstart. Att processen avslutas bevisar inte i sig fullständig borttagning.
Starta om Windows efter slutförandet. Ta inte bort servern från Sophos Fusion och gör inga parallella manuella rensningsändringar under processen.
Verifiera fullständig borttagning
Verifiera det lokala måltillståndet efter omstarten:
- Sophos Endpoint Agent finns inte längre bland installerade appar.
- Tidigare installerad Server Lockdown finns inte längre lokalt efter sitt separata MSI-steg och omstart; dess status i rätt Sophos Fusion-serverpost har kontrollerats.
- Det lokala Sophos-gränssnittet är borta.
- Sophos-skyddstjänster som tillhör den borttagna Server Protection-omfattningen körs inte längre.
- Ingen ytterligare Sophos-omstart eller avinstallationsprocess väntar.
- Windows Security visar avsedd skyddsleverantör.
- Ersättningsskyddet är aktivt, aktuellt och rapporterar utan fel.
En kvarvarande mapp bevisar inte i sig en aktiv installation eller misslyckad avinstallation. Registrerade appar, aktiva skyddskomponenter, Windows säkerhetsstatus och loggar är avgörande. Om annan Sophos-programvara avsiktligt finns kvar ska du bara bedöma komponenter som tillhör den borttagna produkten.
Först efter verifieringen väljer du den inaktuella posten under My Environment > Computers & Servers och tar bort den med Delete. Bevara först nödvändiga aviseringar och belägg. Om servern återkommer undersöker du programvarudistribution, golden image, RMM-jobb och kvarvarande hanteringskomponenter i stället för att upprepade gånger ta bort posten.
Om avinstallationen misslyckas
Kör inte SophosUninstall.exe upprepade gånger efter ett fel. Bevara först returkod, tidpunkt, synligt meddelande, Windows-version, arkitektur, Core Agent-version samt status för Server Lockdown och Tamper Protection. För aktuella installationer finns avinstallationsloggen under C:\Windows\Temp\Sophos Endpoint Agent; samla även in ett nytt Sophos Diagnostic Utility-arkiv (SDU).
Utför en tydligt väntande omstart kontrollerat och bedöm tillståndet en gång till. Ett allmänt Update failed-larm efter Lockdown-MSI-steget kan kvarstå fram till dess omstart; det bevisar varken att borttagningen lyckades eller misslyckades. Om Lockdown fortfarande är installerat efteråt eller dess status är oklar eskalerar du innan agentavinstallationen. Om agentens avinstallationsprogram saknas, Tamper Protection förblir aktivt eller installationen bara delvis har tagits bort avslutar du den lokala standardhanteringen. Förutom det uttryckligen dokumenterade Lockdown-MSI-kommandot ovan ska du inte ta bort enskilda MSI-paket, drivrutiner, tjänster, mappar eller registernycklar manuellt.
SophosZap är ett heuristiskt rensningsverktyg som endast ska användas som sista utväg efter en misslyckad eller ofullständig standardavinstallation. Tamper Protection måste bevisligen vara avstängt. Om Lockdown är installerat, dess status är oklar eller bindande produktspecifika förutsättningar för borttagningen saknas ska SophosZap inte startas; den här sidan styrker inget Lockdown-specifikt godkännande för SophosZap. Förutsättningarna för den aktuella servern måste dessutom bekräftas mot aktuell SophosZap-dokumentation och vid behov med Sophos Support. Hämtning, stopplista, omstarter, logg och resultatkontroll beskrivs i SophosZap endast efter en misslyckad standardavinstallation. Om förutsättningarna inte är tydligt uppfyllda lämnas ärendet till Sophos Support. Utför manuella återställningssteg som är specifika för plattform och version endast enligt aktuella Sophos-anvisningar.
Till Sophos Support-ärendet lämnar du minst klientorganisations- och enhets-id, avsett sluttillstånd, Windows-version och arkitektur, Core Agent-version, installerade Sophos-produkter, Lockdown- och Tamper-status, exakt kommando, returkod, tidpunkter, avinstallationslogg och SDU. Ladda bara upp konfidentiella arkiv via ärendets avsedda uppladdningsfunktion.
Avbrytande, återställning och återinfört skydd
Avinstallationen har ingen automatisk rollback. Om proceduren avbryts dokumenteras det faktiska programvarutillståndet, status för Lockdown och Tamper Protection samt väntande omstarter. Om Endpoint Agent fortfarande finns kvar oförändrad kontrolleras dess skydds- och hanteringsfunktion; Tamper Protection som tidigare stängts av återaktiveras endast via den dokumenterade enhetsspecifika proceduren och verifieras lokalt. Ett klick på Lock bevisar inte att saknad Lockdown-programvara har installerats igen.
Om Lockdown har låsts upp, tagits bort med MSI eller möjligen ändrats ska du inte förutsätta att återlåsning, ominstallation av Lockdown eller byte till Unauthorized File Protection fungerar som automatisk återställningsväg. En omstart kan fortfarande krävas för fullständig borttagning. Behåll tillgängliga skydds- och hanteringskanaler. Inhämta aktuella, uttryckliga återställningssteg från Sophos Support för den specifika värden och de installerade versionerna innan fler ändringar görs. Om skyddet inte kan verifieras ska servern hållas isolerad enligt rutiner för incidenter och nätverk.
Om Endpoint Agent redan har tagits bort och servern ska få Sophos-skydd igen är en ny installation med en aktuell installerare från rätt Sophos Fusion-klientorganisation en separat uppgift. Kontrollera sedan datorgrupp, tilldelade principer, licensierade produkter, uppdateringsstatus, health status och aviseringar. Detta bevisar varken att Lockdown har återställts eller att migrering till Unauthorized File Protection har skett; för en berörd server måste den tillämpliga proceduren från Sophos Support först inhämtas.
Om en annan skyddsprodukt tar över ska du bevisa att den fungerar innan Sophos-posten tas bort. Om verifieringen av båda skyddsvägarna misslyckas isolerar du servern enligt incident- och nätverksrutiner tills skyddet är återställt eller ärendet eskalerat.