Vai al contenuto
Avanet

Gestire FileVault con Sophos Fusion

Sophos Fusion Device Encryption gestisce FileVault di Apple e la chiave di ripristino personale. La cifratura, l’autorizzazione degli utenti al preavvio e lo sblocco del volume di avvio restano funzioni di macOS. La distribuzione di un Mac è quindi completa solo quando policy, stato locale di FileVault, utenti autorizzati e una chiave di ripristino effettivamente disponibile sono coerenti.

Processo rapido

  1. Verificare le versioni supportate di macOS e Sophos, i volumi APFS, l’eventuale FileVault già attivo e lo stato di gestione.
  2. Verificare che l’utente locale incaricato dell’attivazione disponga di un Secure Token. Sui Mac con chip Apple deve essere anche Volume Owner.
  3. Installare Sophos Endpoint e Device Encryption Agent.
  4. Creare una policy Device Encryption in My Products > Encryption > Policies, abilitare Device Encryption is on e assegnarla a tutti gli utenti previsti del Mac.
  5. Consentire all’utente di accedere localmente. Nella finestra di dialogo Sophos, Encrypt avvia una nuova crittografia; se FileVault è già attivo, Create key crea una nuova chiave di ripristino personale gestita da Sophos.
  6. Controllare localmente e in My Products > Encryption > Computers: volumi previsti crittografati, account previsti autorizzati al preavvio, sincronizzazione corrente e chiave di ripristino disponibile in Sophos Fusion.

L’assegnazione di una policy o la sola indicazione locale «FileVault: On» non bastano per convalidare il Mac. Un volume crittografato privo di un percorso di ripristino affidabile resta un rischio operativo e di sicurezza irrisolto.

Prerequisiti prima della prima assegnazione

Piattaforma e agenti supportati

Le versioni supportate di macOS e Sophos cambiano nel tempo. Prima del progetto pilota e del rollout esteso, verificare il supporto corrente seguendo Requisiti di sistema e pianificazione del ciclo di vita di Sophos Endpoint. Sul Mac devono essere installati Sophos Endpoint e il componente separato Device Encryption Agent.

Sophos gestisce il volume di avvio APFS e, se previsto dalla policy, i volumi dati interni fissi. I supporti rimovibili e le partizioni Windows create con Boot Camp non sono supportati. Prima dell’assegnazione, rilevare tutti i volumi interni con Disk Utility o diskutil apfs list. In questo modo è possibile stabilire quali volumi vadano protetti e se un volume aggiuntivo disponga già di una propria password.

Comprendere Secure Token e Volume Owner

Un utente FileVault necessita dell’autorizzazione Apple appropriata, non solo di un account locale:

  • L’utente che attiva FileVault o sblocca un volume di avvio al preavvio necessita di uno Secure Token.
  • Sui Mac con chip Apple, l’utente deve anche essere Volume Owner per sbloccare il disco di avvio e autorizzare le operazioni di avvio relative alla sicurezza.
  • Il nome di un amministratore o l’assegnazione di una policy non concedono automaticamente queste autorizzazioni Apple.

Apple descrive queste autorizzazioni in Gestire FileVault tramite la gestione dei dispositivi. Per un controllo preliminare locale e di sola lettura è possibile utilizzare da terminale i seguenti comandi:

sysadminctl -secureTokenStatus <KURZNAME>
diskutil apfs listUsers /

Sostituire <KURZNAME> con il nome breve dell’account locale. Il primo comando deve indicare che il Secure Token è attivo per l’utente incaricato dell’attivazione. Confrontare l’elenco degli utenti APFS con gli utenti FileVault previsti; sui Mac con chip Apple, verificare inoltre lo stato di Volume Owner tramite il processo Apple o MDM approvato dall’organizzazione. Se manca un’autorizzazione, correggerla prima del rollout mediante il processo di amministrazione Apple esistente, non attivando e disattivando ripetutamente la policy Sophos.

Chiarire le responsabilità di gestione e ripristino

Prima del passaggio, documentare lo stato corrente di FileVault, le chiavi di ripristino personali esistenti, gli utenti autorizzati al preavvio e il sistema di gestione precedente. Due sistemi non devono applicare contemporaneamente policy FileVault incompatibili. Se è coinvolto un MDM o un prodotto di crittografia precedente, definire prima della modifica lo stato finale e la responsabilità delle chiavi.

La procedura comune di helpdesk per recuperare, comunicare e documentare la chiave è descritta in Recuperare in sicurezza la chiave di ripristino. Sophos sconsiglia di eseguire il backup della chiave di ripristino FileVault sul portachiavi iCloud.

Un gruppo pilota rappresentativo comprende almeno Mac Intel e Mac con chip Apple, i metodi di registrazione effettivamente utilizzati, un Mac nuovo, un Mac con FileVault già attivo e, se presenti nell’ambiente, volumi APFS interni aggiuntivi.

Creare e assegnare la policy

Il percorso documentato in Central è My Products > Encryption > Policies:

  1. Selezionare Add Policy e creare una policy Device Encryption.
  2. Nella scheda Settings, attivare l’opzione Device Encryption is on.
  3. Stabilire se utilizzare Encrypt boot volume only. Se l’opzione è attiva, la policy esclude i volumi dati interni fissi; in caso contrario, Sophos può gestirli dopo il volume di avvio.
  4. Attivare la policy e assegnarla agli utenti previsti.

L’assegnazione è basata sull’utente. Sophos consiglia di assegnare la policy a tutti gli utenti di uno specifico Mac. In questo modo, un’assegnazione incompleta non lascia un Mac condiviso fuori dall’ambito di protezione previsto. L’effettiva autorizzazione al pre-avvio va comunque verificata separatamente: l’assegnazione della policy e lo stato di utente FileVault sono due condizioni distinte.

Se la policy viene disattivata o rimossa, Sophos non avvia nuove operazioni di crittografia o decrittografia. FileVault, se già attivo, resta attivo. Una chiave trasferita in precedenza a Sophos Fusion potrebbe essere ancora accessibile; ciò non dimostra però che il deposito delle chiavi funzioni ancora né che le modifiche successive vengano acquisite. «Policy disattivata, FileVault attivo» non è quindi uno stato finale centralizzato e verificato.

Crittografare un nuovo Mac

Dopo l’accesso locale e la sincronizzazione riuscita, Sophos mostra la finestra di dialogo di attivazione:

  1. L’utente inserisce la password di accesso a macOS. Ciò autorizza Sophos Device Encryption nel contesto del suo account locale.
  2. Selezionare Encrypt per avviare la crittografia. Postpone ne rinvia soltanto l’avvio; il Mac non può ancora essere convalidato.
  3. L’agente memorizza la chiave di ripristino personale nel portachiavi locale e la trasferisce a Sophos Fusion.

Durante l’implementazione iniziale, Sophos aggiunge a FileVault gli utenti autorizzati esistenti dell’endpoint. Se Encrypt boot volume only non è abilitato, il volume di avvio è seguito dai volumi di dati interni fissi non crittografati. I messaggi di stato mostrano l’avanzamento per volume.

L’utente deve aver effettuato l’accesso localmente sul Mac per l’attivazione e la migrazione. Il semplice accesso da remoto non è sufficiente. Se non viene visualizzata alcuna finestra di dialogo, controllare anzitutto la sessione locale, l’assegnazione della policy, l’ultima sincronizzazione, il Secure Token e, sui Mac con chip Apple, lo stato di Volume Owner.

Prendere in gestione FileVault o SafeGuard esistente

FileVault già attivo

Un Mac già crittografato non deve essere prima decrittografato affinché Sophos possa subentrare:

  1. Documentare lo stato iniziale, il percorso di ripristino esistente e l’utente autorizzato al pre-avvio.
  2. Installare Device Encryption Agent e assegnare la policy attiva.
  3. Chiedere a un utente autorizzato di accedere localmente.
  4. Nella finestra di dialogo Sophos, inserire la password di accesso a macOS e selezionare Create key.
  5. Attendere che Sophos generi una nuova chiave di ripristino personale e la trasferisca su Fusion.
  6. Dismettere il percorso di ripristino precedente secondo la procedura di conservazione interna soltanto dopo aver verificato lo stato locale e le evidenze in Central.

Per prendere in gestione un volume dati interno già crittografato con una propria password, occorre inserire tale password una volta. Sophos potrà poi gestire il volume e sbloccarlo automaticamente all’avvio. Se la password non è nota, interrompere la presa in gestione del volume: poter accedere al volume di avvio non dimostra che anche il volume dati sia recuperabile.

Stato iniziale SafeGuard

Su un Mac gestito da SafeGuard, rilevare con precisione prodotto, versione, moduli installati, stato di FileVault e percorso di ripristino esistente. La guida alla migrazione Sophos richiede di rimuovere il software SafeGuard Device Encryption prima della presa in gestione; per SafeGuard Enterprise 8 o versioni successive descrive una procedura che consente di mantenere FileVault attivo.

Le note di rilascio storiche di SafeGuard non dimostrano però che un modulo già presente o appena installato sia ancora supportato. Se la versione è sconosciuta, sono presenti moduli misti o si intende continuare a usare un modulo SafeGuard per la crittografia dei file, interrompere la migrazione e ottenere dal Supporto Sophos una conferma aggiornata per quella combinazione specifica. Resta valido il principio di sicurezza: non consentire mai a due sistemi di gestire contemporaneamente FileVault o la relativa chiave e dismettere il vecchio metodo di ripristino soltanto dopo aver confermato quello nuovo.

Autorizzare ulteriori utenti FileVault

Chiunque debba sbloccare il Mac al preavvio deve essere autorizzato come utente FileVault. Se i nuovi utenti non vengono aggiunti automaticamente, Sophos descrive il seguente processo:

  1. Il nuovo utente accede localmente, inserisce la password di macOS nella finestra di dialogo Sophos e seleziona Proceed.
  2. Se in Fusion non è ancora stata salvata una chiave di ripristino, il nuovo utente seleziona anche un utente FileVault già autorizzato.
  3. Questo utente esistente inserisce la propria password di accesso a macOS e seleziona Proceed.
  4. Dopo il riavvio, verificare che il nuovo utente possa accedere al pre-avvio di FileVault.

Le credenziali di un amministratore non possono sostituire un Secure Token mancante né, sui Mac con chip Apple, l’assenza dello stato di Volume Owner. In questi casi correggere prima l’autorizzazione Apple e ripetere poi la procedura Sophos.

Secondo Sophos, rimuovere un utente dalla policy in Central non lo rimuove automaticamente da FileVault. Sui Mac condivisi, l’assegnazione delle policy, gli account locali e l’effettiva autorizzazione di preavvio vengono pertanto mantenuti separatamente. Per visualizzare gli utenti FileVault abilitati in locale, eseguire:

sudo fdesetup list

Verificare lo stato e la disponibilità del ripristino

Interpretare correttamente lo stato in Central

In My Products > Encryption > Computers, verificare l’ultima comunicazione del Mac e il relativo stato di crittografia. Questi stati sono particolarmente rilevanti per macOS:

  • Encrypted: La crittografia è completa. La disponibilità del ripristino va comunque verificata separatamente.
  • Pending: La policy è stata assegnata, ma la crittografia o l’azione dell’utente non è stata ancora completata.
  • Plain: Almeno un volume previsto non è crittografato oppure la crittografia non è ancora iniziata.
  • Unmanaged: L’agente è presente, ma non è applicata alcuna policy Device Encryption.
  • Not supported: La piattaforma o la modalità operativa non sono supportate.
  • Not available: Fusion non conosce lo stato, ad esempio perché manca il componente o non è ancora presente un messaggio utilizzabile.

Suspended è uno stato di BitLocker, non uno stato di convalida o un valore diagnostico di FileVault. Per un Mac occorre valutare insieme policy, autorizzazioni degli utenti, stato dei volumi, sincronizzazione e chiave di ripristino.

Per il rollout e la verifica del funzionamento, esaminare anche in Reports > General Logs > Events le variazioni di stato e gli eventi principali relativi al Mac e all’intervallo di tempo interessati. Eventi come Device Encryption status changed, Received recovery keys, Key creation failed o Recovery key missing ricostruiscono la cronologia, ma non sostituiscono il controllo dello stato corrente sul dispositivo e in Encryption > Computers. I criteri di filtro, esportazione e conservazione dei report sono illustrati in Valutazione di eventi e report di Sophos Endpoint.

Controllare lo stato locale

L’app Sophos Device Encryption si trova nella cartella Applicazioni e mostra policy, utenti, volumi e stato del ripristino. I simboli del volume significano:

  • Verde: volume completamente crittografato e relativa chiave di ripristino archiviata in Fusion.
  • Giallo: volume completamente crittografato, ma senza una chiave archiviata in Fusion; per un volume crittografato soltanto in locale potrebbe non esistere ancora una chiave gestita.
  • Giallo con punto esclamativo: volume completamente crittografato richiesto dalla policy senza una chiave di ripristino disponibile.
  • Rosso: non crittografato, sebbene la policy richieda la crittografia.
  • Grigio: non crittografato e non richiesto dalla policy oppure non esiste alcuna policy.
  • Barra di avanzamento: Il volume è attualmente in fase di crittografia o decrittografia.

Inoltre, Sophos fornisce lo strumento /usr/local/bin/seadmin:

/usr/local/bin/seadmin help
/usr/local/bin/seadmin status
/usr/local/bin/seadmin --device-encryption

status mostra l’ultima sincronizzazione e il relativo intervallo. --device-encryption mostra la policy corrente e lo stato di crittografia e ripristino dei volumi interni. Per considerare il Mac operativo devono essere presenti tutte e quattro le prove seguenti:

  1. I volumi previsti sono completamente crittografati e localmente verdi.
  2. fdesetup status segnala che FileVault è attivo; sudo fdesetup list contiene gli utenti di preavvio previsti.
  3. Il Mac è attualmente sincronizzato con Fusion e segnala Encrypted.
  4. Il processo di ripristino approvato consente di ottenere la chiave per il Mac corretto o per la Recovery-Key-ID visualizzata; la convalida locale di FileVault resta una verifica distinta.

Ripristinare un Mac

Recupera in modo sicuro la chiave di ripristino descrive come ottenere la chiave correttamente associata. Questa sezione parte dal suo utilizzo in FileVault.

Reimpostare la password dalla normale schermata di avvio

  1. Fare clic sul punto interrogativo nel campo della password e usare la freccia per passare al campo della chiave di ripristino.
  2. Inserire la chiave di ripristino fornita per questo Mac.
  3. Seguire la procedura di macOS per creare una nuova password di accesso.
  4. Se viene proposto Create New Keychain, creare un nuovo portachiavi. Una chiave di ripristino FileVault non sblocca automaticamente il vecchio portachiavi.
  5. Dopo l’accesso, ricontrollare l’utente FileVault, la sincronizzazione Sophos e lo stato del ripristino.

La Recovery-Key-ID viene visualizzata solo per pochi istanti all’avvio. Per visualizzarla nuovamente, riavviare il Mac. Per gli utenti importati da Active Directory, reimpostare prima la password in AD e assegnare una password temporanea. Nella finestra di dialogo di macOS, l’utente seleziona Cancel e inserisce quindi la password temporanea.

Sbloccare il volume APFS al di fuori del normale avvio

Questo fallback si applica a un volume APFS crittografato quando la normale schermata di avvio è inutilizzabile. Non sostituisce né il controllo dell’identità né l’assegnazione chiara della chiave di ripristino. A seconda del modello di Mac e della versione di macOS, è possibile usare macOS Recovery, un volume di avvio esterno supportato oppure la modalità di connessione o condivisione disco prevista da Apple con un secondo Mac.

  1. Aprire Utilities > Terminal nell’ambiente di ripristino selezionato.

  2. Visualizzare la struttura APFS in sola lettura:

    diskutil apfs list
    
  3. Identificare senza ambiguità il volume crittografato di destinazione in base a nome, ruolo e APFS-Volume-ID. Interrompere la procedura se l’associazione non è chiara: non confondere i volumi di sistema, dati, pre-avvio e ripristino.

  4. Sbloccare il volume di destinazione in modalità interattiva:

    diskutil apfs unlockVolume <VOLUME-ID>
    

    Sostituire <VOLUME-ID> con l’identificatore individuato. Inserire la chiave di ripristino soltanto quando compare la richiesta interattiva della password; non passarla mai come argomento del comando né inserirla in uno script.

  5. Utilizzare diskutil apfs list e il Finder per verificare se è montato il volume corretto e se i dati previsti sono leggibili.

Lo sblocco riuscito dimostra soltanto che la chiave corrisponde a quel volume APFS. Non ripara l’agente Sophos né il trasferimento della chiave e non autorizza altre modifiche al volume. A questo punto mettere al sicuro i dati oppure risolvere in modo controllato il problema effettivo.

Se la chiave di ripristino non viene salvata

Se l’agente non riesce a salvare la nuova chiave di ripristino nel portachiavi macOS o in Sophos Fusion, Sophos la visualizza all’utente e gli chiede di salvarne una copia. Inoltre, Sophos crea un backup di emergenza accessibile solo per root:

/Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup

L’agente riprova a trasferire la chiave. Quando l’operazione riesce, informa l’utente che Fusion gestisce una nuova chiave e che la copia manuale può essere distrutta. Fino a quel momento, conservare la chiave in modo sicuro e non considerare lo stato giallo come un rollout riuscito.

Se lo stato resta giallo dopo l’accesso locale, la connessione alla rete e una nuova sincronizzazione, oppure se l’app, seadmin e Fusion riportano dati discordanti, registrare l’ora, le versioni di macOS e dell’agente, la policy, l’ID del volume interessato e gli indicatori di stato, senza includere la chiave di ripristino. Per ulteriori attività diagnostiche e per l’escalation, consultare Correggere sistematicamente gli errori di Sophos Device Encryption.

Stato target controllato e offboarding

Per macOS non esiste una procedura Sophos generale del tipo «rimuovi policy, rimuovi utente, decrittografa automaticamente». Analogamente, disinstallare Endpoint Agent non trasferisce la chiave FileVault al nuovo sistema di gestione. Prima di consegnare il dispositivo, cambiare tenant o disinstallare l’agente occorre quindi definire uno stato finale controllato:

  1. Stabilire se FileVault debba restare attivo o essere disabilitato intenzionalmente da un amministratore locale autorizzato.
  2. Documentare l’ultimo stato locale con fdesetup status, gli utenti di preavvio con sudo fdesetup list e i volumi interni interessati.
  3. Se FileVault rimane attivo, fornire al futuro proprietario la prova della responsabilità del ripristino e un percorso di ripristino approvato adatto al dispositivo. Una vecchia voce Fusion da sola non costituisce un passaggio di consegne.
  4. Se si intende disattivare FileVault in locale, verificare prima che la policy Device Encryption non sia più applicata al Mac. Rimuovere o disattivare la policy non decrittografa FileVault: impedisce soltanto che Sophos ne richieda di nuovo l’attivazione. Mettere quindi al sicuro il metodo di ripristino, pianificare una finestra di manutenzione, avviare la decrittografia in macOS e verificarne localmente il completamento.
  5. Solo quando lo stato di destinazione, le prove locali e la responsabilità del ripristino sono corretti, eseguire la rimozione dell’agente locale secondo Disinstallare Sophos Endpoint su macOS.
  6. La pulizia dell’oggetto dispositivo in Fusion rimane un passaggio amministrativo separato e non costituisce né decrittografia né trasferimento della chiave.

Quando si passa a un altro sistema di gestione, le sue funzionalità FileVault ed Escrow vengono prima testate su un gruppo pilota. La vecchia opzione di ripristino rimane finché il nuovo sistema non avrà adottato in modo verificabile lo stato target previsto e un percorso di ripristino testato.

Diagnosticare le anomalie più comuni

Nessuna finestra di dialogo Sophos dopo l’accesso

Controllare innanzitutto che l’accesso sia locale e non remoto, che Device Encryption Agent sia installato, che utenti e policy siano assegnati correttamente e che la sincronizzazione sia recente. Verificare quindi Secure Token e, sui Mac con chip Apple, Volume Owner. Senza questi requisiti, modificare ripetutamente la policy non è una prova utile.

L’utente può avviare macOS ma non può accedere al preavvio di FileVault

Un account locale non è automaticamente un utente FileVault. Confrontare l’output di sudo fdesetup list con l’elenco degli utenti previsti, verificare le autorizzazioni Apple e seguire la procedura documentata per aggiungere un utente. Eseguire quindi un test mediante riavvio: disconnettersi e accedere nuovamente nella sessione corrente non è sufficiente.

Fusion mostra Encrypted, ma un volume è giallo in locale

Encrypted da solo non dimostra la piena disponibilità del ripristino. Individuare il volume interessato e verificarne lo stato della chiave nell’app Sophos Device Encryption e con seadmin --device-encryption. Il Mac non può essere convalidato finché non risulta disponibile una chiave di ripristino corrispondente.

FileVault è attivo, Fusion mostra Pending o Not available

Controllare l’ultima sincronizzazione, il componente, l’azione dell’utente locale e la policy. Se FileVault è già attivo, verificare che l’utente abbia completato Create key. Se, dopo una nuova sincronizzazione, lo stato locale e quello in Central restano in conflitto, non avviare rotazioni delle chiavi né modifiche sperimentali della policy: raccogliere invece le evidenze e inoltrarle per la risoluzione del problema.

Domande frequenti

Un Mac già crittografato con FileVault deve essere prima decrittografato?

No. Sophos può prendere il controllo di un FileVault esistente. Occorrono un utente locale autorizzato, il completamento di Create key e la prova che la nuova chiave di ripristino personale sia disponibile in Fusion.

Sophos rimuove un utente da FileVault se non è più assegnato al criterio?

No. L’assegnazione della policy e l’effettiva autorizzazione al pre-avvio sono condizioni distinte. L’utente resta abilitato per FileVault finché non viene rimosso mediante l’apposita procedura Apple locale.

La chiave di ripristino di FileVault viene persa immediatamente quando la policy viene disattivata?

Non necessariamente. Una chiave già trasferita a Fusion potrebbe essere ancora accessibile. La policy disattivata non dimostra però che la chiave sia ancora gestita né che eventuali modifiche successive vengano acquisite. Prima di ogni passaggio di consegne occorre quindi verificare espressamente il percorso di ripristino corrente.