Ir al contenido
Avanet

Administrar FileVault con Sophos Central

Sophos Central Device Encryption administra Apple FileVault y la clave personal de recuperación. macOS sigue proporcionando el cifrado real, la habilitación de usuarios y el inicio de sesión previo al arranque.

Requisitos

Antes del despliegue, asegúrese de que existen:

  • una versión macOS actual compatible con Sophos,
  • agentes Endpoint y Device Encryption instalados correctamente,
  • estado inicial conocido de FileVault y MDM,
  • permiso Secure Token necesario para el usuario,
  • Bootstrap Token y perfiles MDM correctos en Macs administrados,
  • ninguna otra administración FileVault activa.

Pruebe por separado Macs Intel y Apple Silicon, así como distintos métodos de enrolment.

Activación

Después de asignar la política, Sophos puede pedir al usuario su contraseña. Esta interacción es necesaria para que macOS pueda habilitar FileVault para una cuenta autorizada.

Si se ignora el aviso, la activación queda pendiente. Por ello, el administrador comprueba tanto la comunicación al usuario y el estado de finalización como la política.

Durante el despliegue inicial, Sophos añade automáticamente a FileVault los usuarios locales existentes. Después del volumen del sistema, también se cifran los volúmenes de datos internos sin cifrar y se desbloquean automáticamente al arrancar. Si un volumen interno ya está protegido con su propia contraseña de disco, debe introducirse una vez durante la adopción para que Central asuma la gestión. Un inicio de sesión remoto no es suficiente para activar o migrar.

Usuarios de FileVault

Solo los usuarios autorizados pueden desbloquear el Mac antes del arranque. Al añadir un usuario nuevo, crear una cuenta macOS por sí solo puede no bastar. Compruebe Secure Token, Volume Owner y permisos FileVault.

Si el nuevo usuario no se habilita automáticamente para FileVault, inicia sesión localmente, introduce su contraseña de macOS en el diálogo de Sophos y selecciona Proceed. Si todavía no hay una clave de recuperación guardada en Central, también debe seleccionarse un usuario de FileVault ya autorizado. Este autoriza el proceso con su propia contraseña de macOS. Solo entonces se comprueba si el nuevo usuario puede desbloquear realmente el Mac antes del arranque.

En Macs compartidos, documente qué cuentas tienen acceso previo al arranque. Elimine de forma controlada usuarios obsoletos y personas que hayan abandonado la empresa.

Clave de recuperación

Sophos Central guarda la clave personal de recuperación de FileVault cuando la administración se ha adoptado correctamente. Entregue la clave solo a una persona autorizada después de comprobar su identidad.

Después de un evento de recuperación, rote la clave según el proceso admitido. Si Central sigue informando de un error de clave, compruebe administración local de FileVault, comunicación del agente, permisos del usuario y ajustes de escrow MDM existentes.

Si el agente no puede guardar la clave ni en el llavero de macOS ni en Central, la muestra al usuario como información de emergencia. También puede existir una copia accesible solo para root en /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup. El agente sigue intentando transferirla a Central e informa al usuario cuando el escrow se completa. No utilice esta clave local de emergencia como proceso de recuperación normal y permanente.

Adoptar FileVault existente

Si FileVault ya está activo, determine primero quién administra la clave de recuperación. La adopción solo concluye cuando Central informa de una clave válida y se ha probado el proceso de recuperación.

No descarte prematuramente una clave institucional o personal anterior. Debe mantenerse una vía de recuperación documentada durante toda la migración.

Desbloquear APFS y recuperar

En macOS Recovery, un volumen APFS puede desbloquearse mediante un usuario autorizado o una clave de recuperación. El procedimiento exacto depende de la versión de macOS y del hardware.

En una recuperación normal de Help Desk, el ID de la clave de recuperación solo aparece durante unos minutos en la pantalla de arranque; es necesario reiniciar el Mac para volver a mostrarlo. Tras introducir la clave obtenida de Central, el usuario crea una nueva contraseña de inicio de sesión. Para usuarios importados de Active Directory, primero se restablece la contraseña en AD y se entrega una contraseña temporal. En el diálogo de macOS se selecciona Cancel y se introduce esa contraseña temporal. Si macOS lo solicita, después se crea un nuevo llavero.

Después de recuperar el acceso, investigue la causa en lugar de continuar sin más: cambio de usuario, problema de token, cambio de hardware, actualización del sistema o sospecha de manipulación.

Leer el estado local

La aplicación Sophos Device Encryption muestra política, usuario, volumen y estado de recuperación. Verde significa cifrado completo con la clave guardada en Central. Amarillo puede indicar cifrado completo sin una clave guardada en Central; rojo significa que una política activa exige cifrado, pero el volumen no está cifrado.

Según la versión instalada, /usr/local/bin/seadmin está disponible para scripts. La ayuda local de la versión instalada del agente es la referencia.

Desactivación y transferencia del dispositivo

Antes de transferir un dispositivo o desinstalar, decida si FileVault debe permanecer activo, pasar a otra plataforma o descifrarse. Eliminar el agente Sophos no es un proceso documentado de migración de claves.

Confirme el último estado válido de recuperación antes de retirar el dispositivo de Central y trátelo conforme al proceso de retención.

Las claves de recuperación ausentes o invalidadas por cambios del usuario o de Apple ID se tratan en Solucionar sistemáticamente errores de Sophos Device Encryption.

Preguntas frecuentes

¿Por qué un usuario de macOS no puede iniciar sesión en el prearranque de FileVault?

La cuenta puede existir sin el permiso necesario de Secure Token, Volume Owner o FileVault. Además de la política Sophos, compruebe los permisos locales y el estado MDM.

¿Basta con que FileVault aparezca activo localmente?

No. Para una operación administrada, Sophos Central también debe tener el estado correcto y una clave de recuperación válida.