Zum Inhalt springen
Avanet

FileVault mit Sophos Central verwalten

Sophos Central Device Encryption verwaltet Apples FileVault und den persönlichen Recovery Key. Die eigentliche Verschlüsselung, Benutzerfreigabe und Pre-Boot-Anmeldung bleiben Funktionen von macOS.

Voraussetzungen

Vor dem Rollout werden unterstützt:

  • aktuelle, von Sophos unterstützte macOS-Version,
  • korrekt installierter Endpoint- und Device-Encryption-Agent,
  • FileVault- und MDM-Ausgangszustand bekannt,
  • Benutzer besitzt die nötige Secure-Token-Berechtigung,
  • Bootstrap Token und MDM-Profile sind bei verwalteten Macs korrekt,
  • keine konkurrierende FileVault-Verwaltung.

Intel- und Apple-Silicon-Macs sowie verschiedene Enrollment-Wege werden getrennt pilotiert.

Aktivierung

Nach Zuweisung der Policy fordert Sophos den Benutzer gegebenenfalls zur Kennworteingabe auf. Diese Benutzerinteraktion ist erforderlich, damit macOS FileVault für einen berechtigten Account aktivieren kann.

Ein ignorierter Prompt führt zu einem ausstehenden Zustand. Der Admin setzt deshalb nicht nur die Policy, sondern prüft auch Benutzerkommunikation und Abschlussstatus.

Beim ersten Rollout fügt Sophos die bereits vorhandenen lokalen Benutzer automatisch zu FileVault hinzu. Nach dem Systemvolume werden unverschlüsselte interne Datenvolumes ebenfalls verschlüsselt und beim Start automatisch entsperrt. Ist ein internes Volume bereits mit einem eigenen Datenträgerkennwort geschützt, muss dieses während der Übernahme einmal eingegeben werden, damit Central die Verwaltung übernehmen kann. Eine Remote-Anmeldung genügt für Aktivierung oder Migration nicht.

FileVault-Benutzer

Nur berechtigte Benutzer können den Mac beim Pre-Boot entsperren. Wird ein neuer Benutzer hinzugefügt, reicht das reine Erstellen des macOS-Kontos nicht immer aus. Secure Token, Volume Owner und FileVault-Berechtigung werden geprüft.

Wird der neue Benutzer nicht automatisch für FileVault freigeschaltet, meldet er sich lokal an, gibt im Sophos-Dialog sein macOS-Anmeldekennwort ein und wählt Proceed. Ist noch kein Recovery Key in Central gespeichert, muss zusätzlich ein bereits berechtigter FileVault-Benutzer ausgewählt werden. Dieser autorisiert den Vorgang mit seinem eigenen macOS-Anmeldekennwort. Erst danach wird geprüft, ob der neue Benutzer den Mac beim Pre-Boot tatsächlich entsperren kann.

Bei gemeinsam verwendeten Macs wird dokumentiert, welche Konten Pre-Boot-Zugriff erhalten. Alte oder ausgeschiedene Benutzer werden kontrolliert entfernt.

Recovery Key

Sophos Central speichert den persönlichen FileVault Recovery Key, wenn die Verwaltung korrekt übernommen wurde. Der Key wird nur nach Identitätsprüfung an eine autorisierte Person ausgegeben.

Nach einem Recovery-Fall wird der Key gemäss unterstütztem Prozess rotiert. Bleibt in Central ein Recovery-Key-Fehler, werden lokale FileVault-Verwaltung, Agent-Kommunikation, Benutzerberechtigung und bestehende MDM-Escrow-Einstellungen geprüft.

Kann der Agent den Recovery Key weder im macOS-Schlüsselbund noch in Central speichern, zeigt er ihn dem Benutzer als Notfallinformation an. Zusätzlich kann eine nur für root zugängliche Sicherung unter /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup vorhanden sein. Der Agent versucht die Central-Übertragung weiter und informiert nach erfolgreicher Übernahme. Dieser lokale Notfallkey wird nicht als normaler dauerhaft verteilter Recovery-Prozess verwendet.

Bestehendes FileVault übernehmen

Ist FileVault bereits aktiv, wird zuerst ermittelt, wer den Recovery Key verwaltet. Eine Übernahme ist erst abgeschlossen, wenn Central einen gültigen Schlüssel meldet und der Recovery-Prozess getestet ist.

Ein alter institutioneller oder persönlicher Key wird nicht voreilig verworfen. Während der Migration muss jederzeit ein dokumentierter Wiederherstellungsweg bestehen.

APFS entsperren und Recovery

Im macOS-Recovery-Modus kann ein APFS-Volume mit einem berechtigten Benutzer oder Recovery Key entsperrt werden. Der genaue Ablauf hängt von macOS-Version und Hardware ab.

Beim normalen Helpdesk-Recovery erscheint die Recovery-Key-ID am Startbildschirm nur für wenige Minuten; danach ist ein Neustart nötig, um sie erneut anzuzeigen. Nach Eingabe des von Central gelieferten Keys erstellt der Benutzer ein neues Anmeldekennwort. Bei aus Active Directory importierten Benutzern wird zuerst das Kennwort in AD zurückgesetzt und ein vorläufiges Kennwort vergeben. Im macOS-Dialog wird Cancel gewählt und danach dieses vorläufige Kennwort eingegeben. Falls macOS dazu auffordert, wird anschliessend ein neuer Schlüsselbund erstellt.

Nach erfolgreichem Zugriff wird nicht nur weitergearbeitet, sondern die Ursache des Recovery-Falls untersucht: Benutzeränderung, Token-Problem, Hardwareänderung, OS-Upgrade oder Manipulationsverdacht.

Lokalen Status lesen

Die App Sophos Device Encryption zeigt Policy-, Benutzer-, Volume- und Recovery-Status. Dabei bedeutet grün vollständig verschlüsselt und Key zentral gespeichert. Gelb kann eine vollständige Verschlüsselung ohne in Central gespeicherten Key anzeigen; rot bedeutet, dass eine aktive Policy Verschlüsselung verlangt, das Volume aber nicht verschlüsselt ist.

Für Skripte steht je nach installierter Version /usr/local/bin/seadmin zur Verfügung. Die lokale Hilfe ist für die vorhandene Agentversion massgebend.

Deaktivierung und Geräteübergabe

Vor Geräteübergabe oder Deinstallation wird festgelegt, ob FileVault aktiv bleiben, in ein anderes Management übergehen oder entschlüsselt werden soll. Das Entfernen des Sophos Agents ist keine dokumentierte Key-Migration.

Der letzte gültige Recovery-Zustand wird vor dem Entfernen aus Central bestätigt und gemäss Aufbewahrungsprozess behandelt.

Fehlende oder durch Benutzer- beziehungsweise Apple-ID-Änderungen ungültige Recovery Keys behandelt Sophos Device Encryption Fehler systematisch beheben.

Häufige Fragen

Warum kann sich ein macOS-Benutzer nicht beim FileVault-Pre-Boot anmelden?

Das Konto kann ohne passende Secure-Token-, Volume-Owner- oder FileVault-Berechtigung existieren. Lokale Benutzerrechte und MDM-Zustand werden zusätzlich zur Sophos-Policy geprüft.

Reicht es, wenn FileVault lokal als aktiv angezeigt wird?

Nein. Für einen verwalteten Betrieb muss Sophos Central auch den korrekten Status und einen gültigen Recovery Key besitzen.