Ir al contenido
Avanet

Solucionar sistemáticamente errores de Sophos Device Encryption

Sophos Central coordina BitLocker y FileVault, pero el cifrado real sigue siendo responsabilidad del sistema operativo. Por ello, una política correctamente asignada puede fallar debido al TPM, firmware, WMI de Windows, Group Policies, la sesión del usuario o la gestión de Recovery Keys. Activar y desactivar repetidamente la política tiende a ocultar el estado, no a repararlo.

El diagnóstico comienza en el Central Alert y termina en el código de error local. En Windows, el log principal de Sophos es:

C:\ProgramData\Sophos\Sophos Data Protection\Logs\CDE.log

Además, se comprueban manage-bde -status, Windows Application Event Log, el estado del TPM y las GPO de BitLocker efectivas. En macOS se consideran conjuntamente los estados de FileVault, usuario, Secure Token y Recovery Key.

Diferenciar primero el estado

Indicación o errorSignificado realSiguiente comprobación
Pendingpolítica activa, el cifrado espera o está en cursoaviso al usuario, sesión local, GPO, TPM
Suspendedvolumen cifrado, Protector suspendido temporalmenteUpdate, reinicios, administrador local, manage-bde
Recovery key is missingCentral no posee una clave válidacomunicación, gestión local de claves, cambio de usuario
Device is not encryptedal menos un volumen esperado no está cifradopolítica, volúmenes compatibles, código de error local
el servicio no se iniciacomponente del agente dañado o incompatibleEvent Log y log del componente

Antes de una reparación se documentan dispositivo, usuario, política, momento, volumen, código de error y procedimiento actual de recuperación. Un sistema de producción no se descifra mientras no esté claro el estado del Recovery Key existente.

Usar Endpoint Self Help en el orden correcto

En About > Endpoint Self Help > Device Encryption, resuelva primero los avisos de Services y Management Communication. Sin un servicio Device Encryption activo y comunicación MCS actual, los resultados posteriores no son fiables; reiniciar no repara un servicio o una ruta ausentes.

Compruebe después instalación, BitLocker Error, marca de tiempo de la política y volúmenes. ESH muestra por volumen progreso, bloqueo, protector y errores; compárelos con la política efectiva y Last Active en Central.

Los conflictos frecuentes proceden de GPO para tipo de cifrado, protectores, TPM, FIPS o backup del Recovery Key en Active Directory. Determine qué fuente establece cada opción antes de cambiar Sophos o Windows.

BitLocker aparece como Suspended

Suspended no significa descifrado. La unidad sigue cifrada, pero temporalmente no solicita TPM PIN ni contraseña al arrancar. Las actualizaciones de Windows o firmware pueden suspender BitLocker automáticamente durante un número determinado de reinicios y reactivarlo después. Sophos Central informa de este estado, pero no cancela de forma general una suspensión establecida deliberadamente.

El estado local muestra si quedan reinicios sin protección:

manage-bde -status

Si la actualización ha finalizado o BitLocker fue suspendido por un administrador, el Protector se reactiva de forma controlada:

manage-bde -protectors -enable C:

Después se realizan un reinicio, una sincronización con Central y una nueva comprobación del estado. Una suspensión sin un cambio explicable se investiga como incidente de seguridad.

TPM-only falla con 0x80310048

El error FVE_E_FIRMWARE_TYPE_NOT_SUPPORTED significa que Windows no admite el Protector TPM-only debido al firmware o BIOS. La Sophos Policy no es la causa. Primero se actualizan BIOS o UEFI y el firmware del TPM según las instrucciones del fabricante.

Si el hardware no permite un funcionamiento adecuado del TPM, una política elegida conscientemente sin TPM Protector puede recurrir a un modo con contraseña. Es una decisión de seguridad, no un workaround silencioso. Los Recovery Keys existentes se comprueban antes de realizar cambios.

Otro caso TPM-only solo requiere el reinicio correcto: si CDE preparó el hardware test, el cifrado empieza tras Restart now en Sophos. Apagar y arrancar en frío más tarde no siempre completa el mismo proceso.

Un dispositivo DMA bloquea BitLocker

Si Windows indica que un dispositivo DMA sin protección externa impide BitLocker, el bloqueo procede de Windows DMA Security, no de Sophos. Identifique dispositivo o bus en Event Viewer y confirme su función con el fabricante.

En Windows 10 y Windows 11 hasta 24H1, tras confirmarlo puede añadirse el bus en HKLM\SYSTEM\CurrentControlSet\Control\DmaSecurity\AllowedBuses. Windows 11 24H2 y posterior ignoran la allowlist: corrija firmware, driver o compatibilidad. No autorice buses desconocidos de forma amplia.

InvalidNamespace 0x8004100E

Si CDE.log indica que faltan datos del volumen debido a ManagementStatus.InvalidNamespace y manage-bde -status también devuelve el error 0x80041002, normalmente la clase WMI Win32_EncryptableVolume está registrada incorrectamente.

En un Command Prompt administrativo se vuelve a registrar el archivo MOF de Microsoft:

mofcomp.exe C:\Windows\System32\wbem\win32_encryptablevolume.mof
manage-bde.exe -status

Solo cuando el segundo comando vuelve a proporcionar datos válidos del volumen, se reinicia el dispositivo y se repite el aviso de PIN.

Un tablet o slate no acepta un Pre-Boot Protector

Windows bloquea un Protector con entrada de teclado en dispositivos detectados como Slate si falta la política de BitLocker adecuada. El error típico al crear el Recovery Protector es 0x803100B6.

En Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives se activa Enable use of BitLocker authentication requiring preboot keyboard input on slates. Después se ejecuta gpupdate /force o la actualización normal de GPO.

No aparece el aviso de interfaz por RDP o Hyper-V Enhanced Session

La línea No UI user session available en CDE.log no suele indicar un error del servicio. Sophos muestra deliberadamente el diálogo de BitLocker solo en una sesión interactiva local de Windows. Un inicio de sesión Network Type por RDP o Hyper-V Enhanced Session no debe activar el cifrado y dejar después un estado Pre-Boot que no se pueda operar.

Por tanto, el usuario afectado inicia sesión en la consola local y completa allí la configuración de PIN, contraseña o Protector. Solo después se vuelve a utilizar el acceso remoto.

Un medio de arranque impide el inicio

Un CD/DVD arrancable insertado o una ISO arrancable montada en una VM puede bloquear el hardware test de BitLocker. Si vuelve al estado inicial tras reiniciar, retire el medio, compruebe el orden de arranque y repita el aviso de Sophos en la consola local.

Servicio de Device Encryption con BadImageFormatException

Si, según Application Event Log, Sophos.Encryption.BitLockerService.exe termina con System.BadImageFormatException, el archivo log4net.dll del directorio Sophos Data Protection puede estar dañado. El KBA oficial de Sophos utiliza la copia intacta de AutoUpdate Cache.

Después de guardar los logs y confirmar que el patrón de error coincide exactamente, el archivo dañado de

C:\Program Files (x86)\Sophos\Sophos Data Protection\

se sustituye por log4net.dll de

C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\enc\ProgramFilesFolder\Sophos\Sophos Data Protection\

Después del reinicio, Sophos Device Encryption Service debe volver a funcionar. Si falta el archivo de Cache o el error es diferente, no se improvisa esta reparación; se utilizan SDU y Sophos Support.

Falta el Recovery Key de FileVault o no funciona

En un Mac ya administrado, un usuario puede generar localmente una nueva clave personal de FileVault. Si el agente de Sophos no puede validar esa clave, Central elimina de su base de datos la clave que ya no es válida. La nueva clave debe obtenerse del usuario o del sistema de gestión que realmente haya asumido el control.

Una vinculación posterior del usuario local con Apple ID o iCloud también puede modificar la gestión de claves de FileVault. Por ello, que FileVault funcione localmente no demuestra que Central posea un Recovery Key actual. Se comprueban conjuntamente usuario, Secure Token, Volume Owner, MDM Escrow y momento de la clave en Central.

Si un Mac unido a AD solo usa una cuenta de red, esta no puede iniciar directamente el cifrado. Inicie sesión una vez para crear la cuenta móvil local y autorícela con un administrador que ya tenga Secure Token. Después el usuario activa FileVault y el agente Sophos deposita la clave.

BitLocker no arranca tras convertir MBR a GPT

Al convertir Windows 10 con TPM 2.0 de MBR/Legacy BIOS a GPT/UEFI, las referencias de recuperación de Boot Configuration Data pueden dejar de coincidir. Device Encryption queda pendiente aunque disco y TPM parezcan listos.

Guarde Recovery Key, BCD y reagentc /info. Ejecute reagentc /disable y reagentc /enable, verifique la nueva ubicación y reinicie. No continúe si Windows RE no se activa o la clave no está asegurada. Tras reiniciar, vuelva a comprobar CDE.log y reagentc /info antes de permitir que continúe el cifrado.

Aumentar el logging de Device Encryption

CDE.log y el trace se configuran de FATAL a TRACE con las claves de registro documentadas de 32 o 64 bits. La ruta debe coincidir con la arquitectura del agente y después se reinicia el servicio.

Active DEBUG o TRACE solo durante un periodo reproducible breve: los logs contienen usuario, volumen y política y crecen rápido. Restaure el nivel y transfiera los archivos como datos sensibles.

¿Cuándo escalar?

Se abre un caso de soporte si no está clara la disponibilidad del Recovery Key, la reparación no coincide exactamente con el patrón de error de Sophos o el servicio y el estado de cifrado siguen siendo contradictorios después del reinicio. El paquete incluye CDE.log, SDU, manage-bde -status, las GPO de BitLocker efectivas, Central Event, hora exacta y los pasos ya realizados.

Los fundamentos de cada plataforma se explican en Administrar BitLocker con Sophos Central y Administrar FileVault con Sophos Central.

Preguntas frecuentes

¿Una unidad BitLocker suspendida está descifrada?

No. Los datos permanecen cifrados, pero el Protector está suspendido temporalmente. Deben comprobarse el motivo y el número de reinicios pendientes.

¿Debe eliminarse una política de Device Encryption cuando se produce un error?

No como primer paso. Primero se guardan el estado local, el Recovery Key y el código de error concreto. Un cambio de política puede modificar el estado y dificultar el diagnóstico.