# Hoe verwijder je een EDR-host?

## Vereisten

Voordat u een EDR-agent kunt verwijderen, zorg ervoor dat u het volgende hebt:

* **Machtiging voor beheerde services**: `Hulpmiddelen voor beheerde services bekijken en bewerken` moet zijn ingeschakeld op uw account. Zie [Gebruikerstoegangsbeheer](/help/help-nl/onboarding/user-access-management.md).
* **MFA minimaal 2 weken ingeschakeld**: ga naar `Instellingen` > `Gebruikersinstellingen` en klik op `Schakel` in de `Tweefactorauthenticatie` sectie.

## Verwijderen op een werkstation of server

Ga naar `MDR` > `Bewaakte assets` > `Hosts`. Zoek de host op en klik op het **Verwijderen** pictogram in de rij ervan.

<figure><img src="/files/20a476f3a457ee16e25ff7fddb1be4b4dfe31cf3" alt=""><figcaption></figcaption></figure>

De volgende stappen zijn afhankelijk van de EDR-provider die op de host draait.

### CrowdStrike

Bij CrowdStrike wordt de verwijdering op het apparaat uitgevoerd. Door op **Verwijderen** te klikken, opent u een modaal venster met een eenmalige **onderhoudstoken** die u nodig hebt om de agent lokaal te verwijderen.

{% stepper %}
{% step %}
**Onderhoudstoken ophalen**

Het modale venster toont de token automatisch. Houd dit venster open tijdens het verwijderen.
{% endstep %}

{% step %}
**Verwijderen op het apparaat**

{% tabs %}
{% tab title="Windows" %}

1. Download de [**verwijdertool voor CrowdStrike Falcon**](https://drive.google.com/file/d/1a5RD8HvwsSl26viCYw_QWhoKRn9JfRD-/view?usp=sharing) die in het modale venster staat.
2. Voer de tool uit. Voer wanneer daarom wordt gevraagd de naam van het bewaakte asset en de onderhoudssleutel in die in het modale venster worden weergegeven.
3. Wacht tot de tool de verwijdering bevestigt.

<figure><img src="/files/60aca20d4042c68f5e7acbb30157d8e3fbf780a8" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="macOS" %}

1. Open Terminal en voer uit:

```bash
sudo /Applications/Falcon.app/Contents/Resources/falconctl uninstall -t
```

2. Voer wanneer daarom wordt gevraagd de naam van het bewaakte asset en de onderhoudssleutel in die in het modale venster worden weergegeven.

<figure><img src="/files/74a34812bc73253381ae7ba58f50ee1a398c327d" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Linux" %}

1. Open een terminal.
2. Pas de onderhoudstoken toe:

```bash
sudo /opt/CrowdStrike/falconctl -s --maintenance-token=<maintenance_token>
```

3. Verwijder de Falcon-sensor:

   Debian / Ubuntu:

   ```bash
   sudo apt-get purge falcon-sensor
   ```

   RHEL / CentOS / Fedora:

   ```bash
   sudo yum remove falcon-sensor
   ```

<figure><img src="/files/bb8c0a74adf83516e4230efb7b86b134f9243eeb" alt=""><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}
{% endstep %}

{% step %}
**Bevestig in Stoïk Protect**

Ga terug naar het modale venster, vink "Ik heb het verwijderen op het apparaat met de bovenstaande token voltooid" aan en klik op **Bevestigen**.

De host gaat naar `Wordt verwijderd`, zie [Na verwijdering](#after-uninstallation).

<details>

<summary>Token bekijken / Verwijderen annuleren</summary>

Zodra een verwijdering bezig is, verschijnen er twee extra pictogrammen in de rij van de host:

* **Token bekijken**: opent het modale venster opnieuw in alleen-lezenmodus, zodat u de onderhoudstoken indien nodig opnieuw kunt kopiëren.

<figure><img src="/files/7b6d8f11e864c449c099639f812f4d66de4177d2" alt=""><figcaption></figcaption></figure>

* **Verwijderen annuleren**: wist de `Wordt verwijderd` status in Stoïk Protect.

<figure><img src="/files/647ec83f4fb4dfa5b30c977a0eb13ab26ce2c96e" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
"Verwijderen annuleren" wist alleen de status in Stoïk Protect. Hiermee wordt de agent niet opnieuw op het apparaat geïnstalleerd. Als u het verwijderingscommando al hebt uitgevoerd, is de agent al verwijderd. Annuleren brengt de host simpelweg terug naar `Actief` in de tabel totdat CrowdStrike deze markeert `Inactief`.
{% endhint %}

</details>
{% endstep %}
{% endstepper %}

### SentinelOne

Bij SentinelOne wordt het verwijderen volledig beheerd door Stoïk Protect. Er hoeft geen opdracht op het apparaat te worden uitgevoerd. De werkwijze is hetzelfde op Windows, macOS en Linux.

{% stepper %}
{% step %}
Klik op de **Verwijderen** pictogram in de rij van de host.
{% endstep %}

{% step %}
Controleer de naam van het asset in het modale venster en klik op **Bevestigen**.

De host gaat naar `Wordt verwijderd` onmiddellijk, vervolgens naar `Inactief` zodra SentinelOne niet langer over de agent rapporteert.
{% endstep %}
{% endstepper %}

{% hint style="warning" %}
Verwijderingen van SentinelOne kunnen niet worden geannuleerd. De opdracht wordt naar SentinelOne verzonden op het moment dat u op Bevestigen klikt, en daarna staat er geen knop Annuleren meer in de rij. Controleer de hostnaam nogmaals voordat u bevestigt.
{% endhint %}

## Verwijderen op een mobiel apparaat

De mobiele werkwijze gebruikt Stoïk Protect niet. De EDR wordt rechtstreeks op het apparaat verwijderd.

{% tabs %}
{% tab title="Android" %}
Verwijder de EDR-app via het app-beheer of de instellingen van het apparaat, net als elke andere app.
{% endtab %}

{% tab title="iOS" %}
Open `Instellingen` > `Algemeen` > `VPN- en apparaatbeheer` en verwijder het EDR-profiel en verwijder vervolgens de EDR-app.
{% endtab %}
{% endtabs %}

## Na verwijdering

De agent wordt onmiddellijk van het apparaat verwijderd, maar het hostrecord blijft nog enige tijd zichtbaar in Stoïk Protect. Hoe lang hangt af van de EDR.

{% tabs %}
{% tab title="CrowdStrike" %}
De host blijft 45 dagen na verwijdering in CrowdStrike staan. Tijdens die periode is de status in Stoïk Protect `Wordt verwijderd`. Na 45 dagen verwijdert CrowdStrike de host en wordt de status `Inactief`.
{% endtab %}

{% tab title="SentinelOne" %}
De host blijft in SentinelOne staan totdat het apparaat opnieuw online komt. Terwijl het offline is, is de status in Stoïk Protect `Wordt verwijderd`; wanneer het opnieuw verbinding maakt, verwijdert SentinelOne de host en wordt de status `Inactief`. Als het apparaat nooit opnieuw verbinding maakt (verloren, gestolen, buiten gebruik gesteld), blijft de host `Wordt verwijderd` voor onbepaalde tijd.
{% endtab %}
{% endtabs %}

Voor vragen over hoststatussen, zie [Hoe u de hosttabel leest](/help/help-nl/stoik-mdr/edr-monitoring/how-to-read-the-hosts-table.md#statuses).


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.stoik.io/help/help-nl/stoik-mdr/edr-monitoring/how-to-uninstall-an-edr-host.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
