Vai al contenuto
Avanet

Gestire FileVault con Sophos Central

Sophos Central Device Encryption gestisce Apple FileVault e il Recovery Key personale. La cifratura vera e propria, l’autorizzazione utente e l’accesso Pre-Boot restano funzioni di macOS.

Prerequisiti

Prima del rollout sono richiesti:

  • una versione macOS corrente supportata da Sophos,
  • Agent Endpoint e Device Encryption installati correttamente,
  • stato iniziale di FileVault e MDM noto,
  • utente con la necessaria autorizzazione Secure Token,
  • Bootstrap Token e profili MDM corretti sui Mac gestiti,
  • nessuna gestione FileVault concorrente.

Mac Intel e Apple Silicon e diversi percorsi di Enrollment vengono pilotati separatamente.

Attivazione

Dopo l’assegnazione della Policy, Sophos può chiedere all’utente di inserire la password. Questa interazione è necessaria affinché macOS possa attivare FileVault per un account autorizzato.

Un prompt ignorato causa uno stato in sospeso. L’Admin non imposta quindi soltanto la Policy, ma verifica anche comunicazione agli utenti e stato di completamento.

Durante il rollout iniziale, Sophos aggiunge automaticamente a FileVault gli utenti locali esistenti. Dopo il volume di sistema, vengono cifrati anche i volumi dati interni non cifrati e sbloccati automaticamente all’avvio. Se un volume interno è già protetto da una propria password del disco, questa va inserita una volta durante l’adozione affinché Central possa assumerne la gestione. Un accesso remoto non è sufficiente per l’attivazione o la migrazione.

Utenti FileVault

Soltanto gli utenti autorizzati possono sbloccare il Mac al Pre-Boot. Quando si aggiunge un nuovo utente, la semplice creazione dell’account macOS non è sempre sufficiente. Si verificano Secure Token, Volume Owner e autorizzazione FileVault.

Se il nuovo utente non viene abilitato automaticamente per FileVault, accede localmente, inserisce la propria password di accesso macOS nella finestra Sophos e seleziona Proceed. Se in Central non è ancora archiviato alcun Recovery Key, deve essere selezionato anche un utente FileVault già autorizzato. Quest’ultimo autorizza l’operazione con la propria password di accesso macOS. Solo dopo si verifica che il nuovo utente possa effettivamente sbloccare il Mac al Pre-Boot.

Sui Mac condivisi si documenta quali account ottengono accesso Pre-Boot. Gli utenti vecchi o usciti dall’azienda vengono rimossi in modo controllato.

Recovery Key

Sophos Central archivia il Recovery Key personale FileVault quando la gestione è stata acquisita correttamente. Il Key viene comunicato a una persona autorizzata soltanto dopo la verifica dell’identità.

Dopo un caso Recovery, il Key viene ruotato secondo il processo supportato. Se in Central persiste un errore del Recovery Key, si verificano gestione FileVault locale, comunicazione Agent, autorizzazione utente e impostazioni MDM Escrow esistenti.

Se l’Agent non riesce ad archiviare il Recovery Key né nel portachiavi macOS né in Central, lo mostra all’utente come informazione di emergenza. Può inoltre esistere un backup accessibile soltanto a root in /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup. L’Agent continua a tentare la trasmissione a Central e informa l’utente dopo l’acquisizione. Questo Key di emergenza locale non viene usato come normale processo Recovery distribuito in modo permanente.

Adottare FileVault esistente

Se FileVault è già attivo, si determina prima chi gestisce il Recovery Key. L’adozione è conclusa soltanto quando Central segnala un Key valido e il processo Recovery è stato testato.

Un vecchio Key istituzionale o personale non viene eliminato prematuramente. Durante la migrazione deve sempre esistere un percorso di ripristino documentato.

Sbloccare APFS e Recovery

In macOS Recovery Mode è possibile sbloccare un volume APFS tramite un utente autorizzato o un Recovery Key. La procedura precisa dipende da versione macOS e hardware.

Nel normale Recovery tramite Help Desk, l’ID del Recovery Key appare nella schermata di avvio solo per pochi minuti; per visualizzarlo di nuovo occorre riavviare il Mac. Dopo aver inserito la chiave ottenuta da Central, l’utente crea una nuova password di accesso. Per gli utenti importati da Active Directory, si reimposta prima la password in AD e si assegna una password temporanea. Nel dialogo macOS si seleziona Cancel e poi si inserisce tale password. Se macOS lo richiede, si crea infine un nuovo portachiavi.

Dopo aver ripristinato l’accesso non ci si limita a proseguire, ma si indaga la causa del Recovery: modifica utente, problema Token, modifica hardware, upgrade del sistema operativo o sospetto di manomissione.

Leggere lo stato locale

L’app Sophos Device Encryption mostra stato di Policy, utente, volume e Recovery. Il verde indica cifratura completa e Key archiviato centralmente. Il giallo può indicare cifratura completa senza Key salvato in Central; il rosso significa che una Policy attiva richiede la cifratura, ma il volume non è cifrato.

Per gli script, a seconda della versione installata, è disponibile /usr/local/bin/seadmin. L’Help locale della versione Agent presente è determinante.

Disattivazione e passaggio del dispositivo

Prima del passaggio del dispositivo o della disinstallazione si stabilisce se FileVault deve restare attivo, passare a un’altra gestione o essere decifrato. Rimuovere Sophos Agent non costituisce una migrazione documentata del Key.

L’ultimo stato Recovery valido viene confermato prima della rimozione da Central e gestito secondo il processo di conservazione.

I Recovery Key mancanti o resi non validi da modifiche dell’utente o dell’Apple ID sono trattati in Risolvere sistematicamente gli errori Sophos Device Encryption.

Domande frequenti

Perché un utente macOS non può accedere al Pre-Boot FileVault?

L’account può esistere senza le autorizzazioni Secure Token, Volume Owner o FileVault appropriate. I diritti utente locali e lo stato MDM vengono verificati oltre alla Sophos Policy.

È sufficiente che FileVault risulti attivo localmente?

No. Per un’operatività gestita, Sophos Central deve possedere anche lo stato corretto e un Recovery Key valido.