Résoudre les erreurs Sophos Device Encryption
Sophos Central orchestre BitLocker et FileVault, mais le chiffrement proprement dit reste assuré par le système d’exploitation. Une Policy correctement attribuée peut donc échouer à cause du TPM, du firmware, de Windows WMI, des Group Policies, de la session utilisateur ou de la gestion du Recovery Key. Activer et désactiver plusieurs fois la Policy masque généralement l’état au lieu de le réparer.
Le diagnostic commence par l’Alert dans Central et se termine par le code d’erreur local. Sous Windows, le principal Log Sophos est :
C:\ProgramData\Sophos\Sophos Data Protection\Logs\CDE.log
Il faut aussi vérifier manage-bde -status, le Windows Application Event Log, l’état du TPM et les BitLocker GPOs effectives. Sous macOS, les états de FileVault, de l’utilisateur, du Secure Token et du Recovery Key sont examinés ensemble.
Distinguer d’abord l’état
| Indication ou erreur | Signification réelle | Contrôle suivant |
|---|---|---|
Pending | Policy active, chiffrement en attente ou en cours | User Prompt, session locale, GPO, TPM |
Suspended | volume chiffré, Protector temporairement suspendu | Update, redémarrages, administrateur local, manage-bde |
Recovery key is missing | Central ne possède aucun Key valide | communication, gestion locale du Key, changement d’utilisateur |
Device is not encrypted | au moins un volume attendu n’est pas chiffré | Policy, volumes pris en charge, code d’erreur local |
| le service ne démarre pas | composant de l’agent endommagé ou incompatible | Event Log et journal du composant |
Avant toute réparation, l’appareil, l’utilisateur, la Policy, l’heure, le volume, le code d’erreur et la méthode de Recovery actuelle sont documentés. Un système de production n’est pas déchiffré tant que l’état du Recovery Key existant n’est pas clarifié.
Utiliser Endpoint Self Help dans le bon ordre
Sous About > Endpoint Self Help > Device Encryption, corrigez d’abord les avertissements dans Services et Management Communication. Sans service Device Encryption actif et communication MCS actuelle, les résultats suivants ne sont pas fiables ; un redémarrage ne répare pas un service ou un chemin absent.
Contrôlez ensuite l’installation, BitLocker Error, l’horodatage de la stratégie et les volumes. ESH affiche pour chaque volume la progression, le verrouillage, le protector et les erreurs ; comparez-les à la stratégie effective et à Last Active dans Central.
Les conflits fréquents proviennent des GPO concernant type de chiffrement, protectors, TPM, FIPS ou sauvegarde du Recovery Key dans Active Directory. Déterminez la source de chaque option avant de modifier Sophos ou Windows.
BitLocker est Suspended
Suspended ne signifie pas déchiffré. Le disque reste chiffré, mais ne demande temporairement aucun TPM PIN ni mot de passe au démarrage. Les mises à jour Windows ou du firmware peuvent suspendre automatiquement BitLocker pour un nombre défini de redémarrages, puis le réactiver. Sophos Central signale cet état, mais ne lève pas systématiquement une suspension configurée volontairement.
L’état local indique si des redémarrages non protégés restent en attente :
manage-bde -status
Une fois l’Update terminé ou si BitLocker a été suspendu par un administrateur, le Protector est réactivé de manière contrôlée :
manage-bde -protectors -enable C:
Viennent ensuite le redémarrage, la synchronisation Central et un nouveau contrôle de l’état. Une suspension sans Change explicable est examinée comme un événement de sécurité.
Échec de TPM-only avec 0x80310048
L’erreur FVE_E_FIRMWARE_TYPE_NOT_SUPPORTED signifie que Windows ne prend pas en charge le Protector TPM-only en raison du firmware ou du BIOS. La Sophos Policy n’est pas en cause. Le BIOS ou l’UEFI et le firmware TPM sont d’abord mis à jour conformément aux instructions du fabricant.
Si le matériel ne permet pas un fonctionnement TPM adapté, une Policy choisie en connaissance de cause sans TPM Protector peut revenir à un mode avec mot de passe. Il s’agit d’une décision de sécurité, pas d’un contournement silencieux. Les Recovery Keys existants sont vérifiés avant toute modification.
Un autre cas TPM-only exige simplement le bon redémarrage : si CDE a préparé le hardware test, le chiffrement démarre après Restart now dans Sophos. Un arrêt suivi plus tard d’un démarrage à froid ne termine pas toujours le même processus.
Un appareil DMA bloque BitLocker
Si Windows signale qu’un appareil DMA non protégé contre l’accès externe bloque BitLocker, le blocage vient de Windows DMA Security, pas de Sophos. Identifiez l’appareil ou le bus dans Event Viewer et confirmez son rôle avec le constructeur.
Sous Windows 10 et Windows 11 jusqu’à 24H1, le bus confirmé peut être ajouté sous HKLM\SYSTEM\CurrentControlSet\Control\DmaSecurity\AllowedBuses. Windows 11 24H2 et ultérieur ignorent cette allowlist : corrigez firmware, pilote ou compatibilité. N’autorisez pas largement des bus inconnus.
InvalidNamespace 0x8004100E
Si CDE.log signale que les informations de volume manquent à cause de ManagementStatus.InvalidNamespace et que manage-bde -status renvoie également l’erreur 0x80041002, la classe WMI Win32_EncryptableVolume est souvent mal enregistrée.
Dans une invite de commandes administrative, le fichier MOF Microsoft est réenregistré :
mofcomp.exe C:\Windows\System32\wbem\win32_encryptablevolume.mof
manage-bde.exe -status
L’appareil n’est redémarré et le PIN Prompt relancé que lorsque la deuxième commande renvoie à nouveau des données de volume valides.
Une tablette ou un appareil Slate refuse le Pre-Boot Protector
Sur les appareils reconnus comme Slate, Windows bloque un Protector nécessitant une saisie au clavier si la règle BitLocker correspondante manque. L’erreur 0x803100B6 lors de la création du Recovery Protector est typique.
Sous Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives, activer Enable use of BitLocker authentication requiring preboot keyboard input on slates. Exécuter ensuite gpupdate /force ou attendre l’actualisation normale des GPOs.
Aucun UI Prompt via RDP ou Hyper-V Enhanced Session
La ligne No UI user session available dans CDE.log n’indique généralement pas une erreur de service. Sophos affiche volontairement la boîte de dialogue BitLocker uniquement dans une session Windows locale interactive. Une connexion de type Network via RDP ou Hyper-V Enhanced Session ne doit pas activer le chiffrement au risque de laisser ensuite un état Pre-Boot impossible à utiliser.
L’utilisateur concerné se connecte donc à la console locale et y termine la configuration du PIN, du mot de passe ou du Protector. L’utilisation distante reprend seulement après cette étape.
Un support de démarrage empêche le lancement
Un CD/DVD amorçable inséré ou une ISO amorçable montée dans une VM peut bloquer le hardware test BitLocker. Si le test revient à l’état initial après redémarrage, retirez le support, contrôlez l’ordre de démarrage et répétez l’invite Sophos à la console locale.
Service Device Encryption avec BadImageFormatException
Si Sophos.Encryption.BitLockerService.exe s’arrête avec System.BadImageFormatException selon l’Application Event Log, le fichier log4net.dll du répertoire Sophos Data Protection peut être endommagé. Le KBA Sophos officiel utilise la copie intacte provenant du cache AutoUpdate.
Après sauvegarde des Logs et vérification que l’erreur correspond exactement, le fichier endommagé dans
C:\Program Files (x86)\Sophos\Sophos Data Protection\
est remplacé par log4net.dll provenant de
C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\enc\ProgramFilesFolder\Sophos\Sophos Data Protection\
Après le redémarrage, le Sophos Device Encryption Service doit fonctionner de nouveau. Si le fichier du cache est absent ou si l’erreur diffère, cette réparation n’est pas improvisée. Il faut utiliser SDU et Sophos Support.
Recovery Key FileVault absent ou invalide
Sur un Mac déjà géré, un utilisateur peut créer localement un nouveau FileVault Personal Recovery Key. Si l’agent Sophos ne peut pas valider ce Key, Central supprime de sa base l’ancien Key devenu invalide. La nouvelle clé doit alors être obtenue auprès de l’utilisateur ou du système de gestion qui a réellement pris le relais.
Une association ultérieure de l’utilisateur local à un Apple ID ou à iCloud peut aussi modifier la gestion du FileVault Key. Un FileVault fonctionnel localement ne prouve donc pas que Central possède un Recovery Key actuel. L’utilisateur, le Secure Token, le Volume Owner, le MDM Escrow et l’heure du Key dans Central sont contrôlés ensemble.
Si un Mac lié à AD utilise uniquement un compte réseau, celui-ci ne peut pas démarrer directement le chiffrement. Connectez-le une fois pour créer le compte mobile local, puis faites-le autoriser par un administrateur disposant déjà d’un Secure Token. L’utilisateur active ensuite FileVault et l’agent Sophos dépose la clé.
BitLocker ne démarre pas après conversion MBR vers GPT
Après conversion de Windows 10 avec TPM 2.0 de MBR/Legacy BIOS vers GPT/UEFI, les références de récupération de Boot Configuration Data peuvent ne plus correspondre. Device Encryption reste en attente alors que disque et TPM semblent prêts.
Sauvegardez Recovery Key, BCD et reagentc /info. Exécutez reagentc /disable puis reagentc /enable, vérifiez le nouvel emplacement et redémarrez. N’allez pas plus loin si Windows RE ne s’active pas ou si la clé n’est pas sécurisée. Après le redémarrage, contrôlez à nouveau CDE.log et reagentc /info avant de laisser le chiffrement se poursuivre.
Augmenter le logging Device Encryption
CDE.log et le trace se configurent de FATAL à TRACE avec les clés de registre 32 ou 64 bits documentées. Le chemin doit correspondre à l’architecture de l’agent, puis le service est redémarré.
Activez DEBUG ou TRACE uniquement pendant une courte période reproductible : les logs contiennent utilisateur, volume et stratégie et grossissent vite. Restaurez ensuite le niveau et transférez les fichiers comme données sensibles.
Quand faut-il escalader ?
Une demande de support est ouverte si la disponibilité du Recovery Key n’est pas clarifiée, si la réparation ne correspond pas exactement au type d’erreur Sophos ou si l’état du service et du chiffrement reste contradictoire après le redémarrage. Le dossier contient CDE.log, SDU, manage-bde -status, les BitLocker GPOs effectives, le Central Event, l’heure exacte et les étapes déjà effectuées.
Les principes propres aux plateformes sont expliqués dans Gérer BitLocker avec Sophos Central et Gérer FileVault avec Sophos Central.