Sophos Device Encryption : récupérer une clé de récupération en toute sécurité
Une clé de récupération Sophos Device Encryption est obtenue soit par l’utilisateur autorisé dans le portail libre-service, soit par un administrateur autorisé dans Sophos Fusion. Le processus sécurisé reste le même : identifiez la personne et l’appareil, comparez l’identifiant affiché, ne divulguez la clé que pour le cas de récupération concerné et consignez la réussite de la récupération sans enregistrer la valeur de la clé.
Accès rapide pour le helpdesk : ouvrez My Products > Encryption > Computers, sélectionnez l’ordinateur et cliquez sur Retrieve Recovery Key. Si l’ordinateur ne peut pas être clairement trouvé, ouvrez directement Retrieve Recovery Key et saisissez au moins cinq caractères de l’ID de la clé de récupération ou, sous Windows, de l’ID du volume. Ne sélectionnez pas Show Key tant que l’identité, l’autorisation, l’appareil, le volume, l’identifiant, l’écran de récupération actuel et le canal de transmission approuvé n’ont pas été vérifiés.
Conditions requises avant la récupération
Pour effectuer une récupération administrative, l’opérateur doit disposer du rôle Help Desk, Admin ou Super Admin dans Sophos Fusion. Pour une tâche de récupération distincte, Help Desk est le rôle prédéfini le moins privilégié explicitement mentionné par Sophos. Pour un rôle personnalisé, vérifiez l’accès avec un compte de test dans votre propre tenant ; le rôle de base, la sélection de produits et le menu visible ne suffisent pas à déterminer de façon fiable le droit réel de récupérer la clé. La manière de configurer et de contrôler ces rôles est décrite dans Attribution correcte des rôles d’administration de Sophos Fusion.
Les points suivants doivent également être respectés :
- Une licence Sophos Encryption valide est active et une clé de récupération est disponible dans Sophos Fusion. Après l’expiration de la licence, la page Device Encryption disparaît du portail libre-service. Une clé BitLocker qui a été modifiée pendant la période non gérée peut être initialement obsolète après l’obtention d’une nouvelle licence dans Fusion.
- La demande de récupération répond à un motif professionnel justifié. La perte de l’appareil, un accès non autorisé suspecté ou une demande de récupération inexpliquée seront traités en premier conformément à la procédure d’incident de sécurité interne.
- Le service d’assistance dispose d’un second canal convenu pour vérifier l’identité et d’un canal sécurisé pour transmettre immédiatement la clé.
- L’utilisateur, l’appareil, la plate-forme et le volume attendu sont connus ou peuvent être attribués de manière unique à l’aide de l’identifiant sur l’écran de récupération.
Le simple fait de connaître le nom de l’appareil, le nom d’utilisateur ou l’ID de la clé de récupération ne constitue pas une preuve d’identité. Une procédure de helpdesk fiable et déjà établie convient, par exemple un rappel via un numéro vérifié ou une confirmation d’un bureau interne responsable. Les questions de sécurité dont les réponses sont accessibles au public ne suffisent pas.
Préparer et utiliser le portail libre-service
Self Service convient aux utilisateurs qui ont déjà configuré l’accès avant l’urgence. La gestion générale des invitations, des connexions et des accès reste décrite dans l’article Configuration de l’accès au portail libre-service Sophos Fusion.
La condition préalable est que l’utilisateur ait déjà activé son accès au portail et vérifié avec succès son inscription avant l’urgence. L’invitation, la configuration du compte et la gestion des accès ne sont pas répétées ici.
En cas de récupération, l’utilisateur procède de la manière suivante sur un deuxième ordinateur :
- Connectez-vous au Sophos Fusion Self Service Portal.
- Ouvrez Device Encryption.
- Sélectionnez l’ordinateur concerné et cliquez sur Retrieve dans la colonne RECOVERY KEY.
- Utilisez la clé affichée directement sur votre propre écran de récupération. D’autres contrôles de saisie et de suivi sont effectués dans les instructions appropriées pour la plateforme.
Seuls les ordinateurs sur lesquels cette personne s’est connectée pour la dernière fois apparaissent dans le portail. Si quelqu’un d’autre s’est connecté entre-temps, le libre-service n’est pas disponible pour cet appareil. De plus, l’utilisateur ne peut récupérer que le volume de démarrage via Self Service. Le helpdesk s’occupera d’un volume différent, d’un ordinateur manquant ou d’un accès au portail qui ne peut plus être utilisé ; la restriction n’est pas contournée par une autre identité d’utilisateur.
Trouver la clé de récupération via le service d’assistance
Variante 1 : L’ordinateur est clairement connu
- Ouvrez dans Sophos Fusion My Products > Encryption > Computers.
- Sélectionnez l’ordinateur exact à partir des informations communiquées sur l’appareil. Pour les appareils portant le même nom, comparez également les données d’utilisateur, de plate-forme et d’inventaire.
- Cliquez sur Retrieve Recovery Key.
- Avant Show Key, comparez l’entrée avec l’identifiant sur l’écran de récupération. Pour Windows, le volume concerné doit également être correct.
Un nom d’utilisateur est utilisé pour l’attribution, mais ne remplace pas la comparaison de l’appareil et de l’identifiant. Si seule la personne est connue, vous déterminez d’abord l’appareil concerné, puis affichez l’ID de la clé de récupération. Si plusieurs appareils sont possibles, aucune clé n’est divulguée.
Variante 2 : L’ordinateur est absent de la liste
Ouvrez Retrieve Recovery Key directement sous My Products > Encryption > Computers. Ce qui suit s’applique à chaque plateforme :
- Windows : Saisissez au moins cinq caractères du Recovery-Key-ID ou du Volume-ID affiché sur l’écran de récupération BitLocker. L’utilisateur obtient cet identifiant après un redémarrage, puis en accédant à cet écran avec
Esc. Pour un Volume-ID, Fusion peut afficher plusieurs clés ; la plus récente figure en haut. N’utilisez toutefois que l’entrée dont la correspondance avec l’écran de récupération actuel est certaine. - Mac: Saisissez au moins cinq caractères du Recovery-Key-ID brièvement affiché au démarrage. S’il n’est plus visible, le Mac doit être redémarré. Ne supposez jamais qu’une clé correspond au bon Mac en vous fondant sur le nom similaire d’un appareil ou d’un utilisateur.
Si une recherche partielle aboutit à plusieurs résultats plausibles, saisissez des caractères supplémentaires. S’il n’y a pas de correspondance claire ou si l’ID ne correspond pas à l’appareil attendu, la récupération se termine ici. Une clé issue d’un ensemble de données « probablement correct » n’est pas une tentative valide.
Divulguer les clés de manière contrôlée
Immédiatement avant Show Key, le helpdesk confirme :
- La personne requérante a été identifiée selon la procédure approuvée et est autorisée à accéder précisément à cet appareil.
- Correspondance du nom de l’appareil, de la plate-forme et de l’ID de la clé de récupération ; sous Windows, le volume concerné est également clarifié.
- Il n’y a aucune perte de périphérique ou autre problème nécessitant un blocage ou une escalade de sécurité.
- Le destinataire se trouve sur l’écran de récupération actuel et peut saisir la clé immédiatement sans la sauvegarder définitivement.
- Le canal éphémère prévu pour la transmission immédiate est approuvé.
Tant que toutes ces vérifications ne sont pas terminées, ne divulguez aucune partie de la clé. Ensuite seulement, sélectionnez Show Key et transmettez la valeur par le canal éphémère approuvé. Lorsque la procédure établie le permet, une saisie directe sur l’appareil accompagnée du helpdesk vaut mieux qu’un message écrit.
Ce processus s’arrête volontairement avant le déverrouillage du système d’exploitation. Pour Windows, poursuivez avec Gérer BitLocker avec Sophos Fusion ; pour Mac, les boîtes de dialogue de mot de passe et de trousseau ainsi qu’un éventuel chemin d’urgence APFS suivent Gérer FileVault avec Sophos Fusion. Ce guide ne contient pas de commandes pour déverrouiller le système d’exploitation ou un volume APFS.
Vérifiez le changement de clé et l’achèvement
Sous Windows, le simple affichage de la clé par un administrateur modifie son cycle de vie : Fusion marque la clé de récupération comme utilisée et la remplace lors de la prochaine synchronisation. Après une récupération réussie, une nouvelle clé est générée et enregistrée dans Fusion ; l’ancienne est supprimée de l’ordinateur. Les clés de récupération BitLocker existantes seront également remplacées lorsque Sophos Device Encryption sera installé et ne fonctionneront plus par la suite. Ces instructions ne sont pas transférées à FileVault.
Le dossier ne sera clôturé qu’une fois que le responsable de la plateforme concernée aura confirmé :
- L’utilisateur a à nouveau accès au périphérique ou au volume correct.
- L’appareil a de nouveau atteint Fusion et synchronisé.
- Pour Windows, une nouvelle clé appartenant à l’appareil sera présente dans Fusion après la restauration. La nouvelle clé utilisée de manière productive n’est plus divulguée avec Show Key.
- Pour Mac, l’état local de FileVault et les informations de récupération disponibles de manière centralisée correspondent conformément aux instructions du Mac.
- Le déclencheur a été expliqué de manière plausible ou transmis à la sécurité des informations ou à l’équipe d’assistance responsable de la plateforme.
Un test de préparation utilise un appareil de test dédié et une procédure de récupération entièrement planifiée. Sur les appareils de production, il suffit de vérifier régulièrement la licence, le rôle, l’état de l’appareil et l’existence d’informations de récupération dans Fusion, puis d’en conserver la preuve. Une véritable clé ne doit jamais être affichée dans le seul but de l’inspecter visuellement.
Preuves et documentation sécurisée du cas
Seules les preuves non secrètes sont enregistrées dans le ticket ou le journal opérationnel :
- Numéro de dossier, heure et personne effectuant les travaux,
- identité vérifiée et procédure de test utilisée,
- Nom de l’appareil ou ID d’inventaire interne, plateforme et volume concerné,
- seulement une courte partie de l’ID de clé de récupération nécessaire à l’attribution, si la politique interne le permet,
- mode de récupération : libre-service, sélection de l’ordinateur ou recherche à l’aide de l’identifiant,
- motif de la divulgation et canal de transmission sécurisé utilisé,
- résultat de la vérification propre à la plateforme, état de la synchronisation et éventuelle escalade.
Ce qui n’est pas documenté, c’est la clé de récupération elle-même, les captures d’écran complètes de l’écran de récupération ou une exportation. Les clés de récupération BitLocker ne peuvent pas être exportées depuis Sophos Device Encryption ; ne contournez pas cette limite du produit par des copies manuelles.
Dépannage et escalade
L’ordinateur est manquant dans le portail libre-service
Vérifiez si la personne requérante a été la dernière à se connecter à cet ordinateur et si Device Encryption est visible dans le portail. Si une autre personne s’est connectée en dernier, si l’accès au portail n’est pas activé ou si la licence de chiffrement a expiré, cette méthode ne peut pas être utilisée. Demandez alors la clé au service d’assistance autorisé.
L’ordinateur est absent de Encryption > Computers
Ne devinez pas sur la base d’un nom similaire. Effectuez une recherche à l’aide de l’ID de la clé de récupération ou, sous Windows, de l’ID du volume. Si cette recherche ne renvoie pas non plus de résultat clair, vérifiez l’état de l’appareil et la connexion à Central dans Corriger systématiquement les erreurs de chiffrement des appareils Sophos et contactez le support Sophos si nécessaire.
Afficher la clé est manquante ou ne peut pas être sélectionnée
Vérifiez l’état de la licence, le rôle par défaut et, pour les rôles personnalisés, l’accès réel au produit avec un compte de test désigné. N’étendez pas spontanément le rôle à Super Admin. Si l’action reste indisponible malgré une licence valide et un rôle pris en charge par Sophos, consignez le tenant, l’administrateur, l’heure et l’ordinateur concernés, sans aucune donnée de clé, afin de transmettre le dossier au support Sophos.
L’ID ne correspond pas ou la recherche reste ambiguë
N’essayez pas un autre identifiant au hasard et ne divulguez aucune clé. Récupérez le nom complet de l’appareil, la plate-forme, l’ID de clé de récupération visible et, pour Windows, le volume. Un identifiant qui ne peut toujours pas être attribué impose l’arrêt de la procédure ; transmettez le dossier au responsable de Device Encryption ou au support Sophos.
Windows affiche toujours l’ancienne clé après la restauration
Tout d’abord, assurez-vous que le bon ordinateur est de nouveau en ligne et synchronisé avec Fusion. Ne « testez » pas une nouvelle clé en utilisant à nouveau Show Key. Si une nouvelle clé centrale est toujours manquante après la synchronisation ou si l’appareil n’est pas géré après une interruption de licence, laissez le dossier ouvert et faites remonter le problème conformément aux instructions de dépannage.