Aller au contenu
Avanet

Administrer FileVault avec Sophos Central

Sophos Central Device Encryption administre FileVault d’Apple et le Personal Recovery Key. Le chiffrement proprement dit, l’autorisation des utilisateurs et la connexion Pre-Boot restent des fonctions de macOS.

Prérequis

Avant le Rollout, les conditions suivantes sont vérifiées :

  • version de macOS actuelle et prise en charge par Sophos,
  • Endpoint Agent et Device Encryption Agent correctement installés,
  • état initial de FileVault et MDM connu,
  • utilisateur disposant du Secure Token requis,
  • Bootstrap Token et MDM Profiles corrects sur les Macs gérés,
  • absence de gestion concurrente de FileVault.

Les Macs Intel et Apple Silicon ainsi que les différents Enrollment Workflows sont pilotés séparément.

Activation

Après l’attribution de la Policy, Sophos demande éventuellement à l’utilisateur de saisir son mot de passe. Cette interaction est nécessaire pour que macOS puisse activer FileVault pour un compte autorisé.

Une invite ignorée entraîne un état en attente. L’administrateur ne se contente donc pas d’appliquer la Policy : il vérifie également la communication aux utilisateurs et le statut final.

Lors du Rollout initial, Sophos ajoute automatiquement les utilisateurs locaux existants à FileVault. Après le volume système, les volumes de données internes non chiffrés sont également chiffrés et déverrouillés automatiquement au démarrage. Si un volume interne est déjà protégé par son propre mot de passe de disque, celui-ci doit être saisi une fois pendant la reprise afin que Central puisse en assurer la gestion. Une connexion à distance ne suffit pas pour l’activation ou la migration.

Utilisateurs FileVault

Seuls les utilisateurs autorisés peuvent déverrouiller le Mac au Pre-Boot. Lorsqu’un nouvel utilisateur est ajouté, la simple création du compte macOS ne suffit pas toujours. Secure Token, Volume Owner et les droits FileVault doivent être vérifiés.

Si le nouvel utilisateur n’est pas automatiquement autorisé pour FileVault, il se connecte localement, saisit son mot de passe macOS dans la boîte de dialogue Sophos et sélectionne Proceed. Si aucun Recovery Key n’est encore enregistré dans Central, il faut également sélectionner un utilisateur FileVault déjà autorisé. Celui-ci autorise l’opération avec son propre mot de passe macOS. Ce n’est qu’ensuite qu’il faut vérifier si le nouvel utilisateur peut réellement déverrouiller le Mac au Pre-Boot.

Sur les Macs partagés, les comptes qui reçoivent un accès Pre-Boot sont documentés. Les utilisateurs anciens ou ayant quitté l’entreprise sont retirés de manière contrôlée.

Recovery Key

Sophos Central conserve le Personal FileVault Recovery Key lorsque la gestion a été correctement reprise. La clé n’est communiquée qu’à une personne autorisée après vérification de son identité.

Après une récupération, la clé est renouvelée conformément au processus pris en charge. Si Central continue d’afficher une Recovery Key Error, il faut contrôler la gestion locale de FileVault, la communication de l’Agent, les droits utilisateur et les paramètres MDM Escrow existants.

Si l’Agent ne peut enregistrer le Recovery Key ni dans macOS Keychain ni dans Central, il l’affiche à l’utilisateur comme information d’urgence. Une sauvegarde accessible uniquement à root peut également se trouver sous /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup. L’Agent poursuit ses tentatives de transfert vers Central et informe l’utilisateur après une reprise réussie. Cette clé d’urgence locale ne doit pas servir de procédure de récupération normale et durable.

Reprendre un FileVault existant

Si FileVault est déjà actif, il faut d’abord déterminer qui administre le Recovery Key. La reprise n’est terminée que lorsque Central signale une clé valide et que la procédure de récupération a été testée.

Une ancienne clé institutionnelle ou personnelle n’est pas abandonnée prématurément. Pendant la migration, un moyen de récupération documenté doit être disponible à tout moment.

Déverrouiller APFS et effectuer une récupération

Dans macOS Recovery Mode, un APFS Volume peut être déverrouillé avec un utilisateur autorisé ou un Recovery Key. La procédure exacte dépend de la version de macOS et du matériel.

Lors d’une récupération Help Desk normale, l’ID du Recovery Key ne reste affiché que quelques minutes sur l’écran de démarrage ; il faut redémarrer le Mac pour le faire réapparaître. Après avoir saisi la clé fournie par Central, l’utilisateur crée un nouveau mot de passe de connexion. Pour un utilisateur importé d’Active Directory, le mot de passe est d’abord réinitialisé dans AD et un mot de passe temporaire est fourni. Dans le dialogue macOS, il faut choisir Cancel, puis saisir ce mot de passe temporaire. Si macOS le demande, un nouveau trousseau est ensuite créé.

Après la récupération de l’accès, il ne suffit pas de reprendre le travail : la cause du Recovery Event est analysée, qu’il s’agisse d’une modification utilisateur, d’un problème de Token, d’une modification matérielle, d’un OS Upgrade ou d’un soupçon de manipulation.

Lire le statut local

L’application Sophos Device Encryption affiche le statut de la Policy, des utilisateurs, du Volume et de la récupération. Le vert signifie que le volume est entièrement chiffré et que la clé est enregistrée dans Central. Le jaune peut indiquer un chiffrement complet sans clé enregistrée dans Central ; le rouge signifie qu’une Policy active exige un chiffrement, mais que le Volume n’est pas chiffré.

Selon la version installée, /usr/local/bin/seadmin est disponible pour les Scripts. L’aide locale de la version d’Agent présente fait foi.

Désactivation et remise de l’appareil

Avant une remise d’appareil ou une désinstallation, il faut décider si FileVault doit rester actif, passer sous une autre gestion ou être déchiffré. La suppression de Sophos Agent ne constitue pas une migration documentée de la clé.

Le dernier état de récupération valide est confirmé avant le retrait de Central et traité conformément à la procédure de conservation.

Les Recovery Keys absents ou invalidés par des changements d’utilisateur ou d’Apple ID sont traités dans Résoudre systématiquement les erreurs Sophos Device Encryption.

Questions fréquentes

Pourquoi un utilisateur macOS ne peut-il pas se connecter au Pre-Boot FileVault ?

Le compte peut exister sans Secure Token, droits de Volume Owner ou autorisation FileVault appropriés. Les droits utilisateur locaux et l’état MDM doivent être vérifiés en plus de la Sophos Policy.

L'affichage local de FileVault comme actif suffit-il ?

Non. Pour une exploitation gérée, Sophos Central doit également disposer du statut correct et d’un Recovery Key valide.