Sophos Device Encryption übernehmen oder migrieren
Eine bestehende Verschlüsselung wird nicht allein anhand des Betriebssystems übernommen. Entscheidend sind vier Fragen: Welche Technik verschlüsselt das Volume, welches System verwaltet sie heute, welcher Wiederherstellungsweg funktioniert und welcher Zielzustand ist vereinbart? Erst wenn diese Punkte belegt sind, wird genau ein Migrationspfad gewählt.
Kurzentscheid: Bereits natives BitLocker oder FileVault wird in der Regel übernommen, nicht zuerst entschlüsselt. Ein unverschlüsseltes Gerät wird auf die übliche Weise neu eingeführt. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) und SafeGuard-verwaltetes FileVault sind getrennte Ausgangszustände. Bei einer unbekannten SafeGuard-Version, gemischten Modulen oder fehlender aktueller Bestätigung durch Sophos Support wird gestoppt und nicht mit historischen Anleitungen weitergearbeitet.
Vor dem Entscheid: Belege und Wiederherstellung absichern
Die Bestandsaufnahme wird pro Gerät oder homogener Gerätegruppe geführt. Eine Statusangabe wie Unmanaged in Sophos Central beziehungsweise Sophos Fusion beschreibt nur, dass Sophos Device Encryption das Gerät nicht verwaltet. Sie beweist weder, dass das Volume unverschlüsselt ist, noch wer einen vorhandenen Recovery Key besitzt.
Vor einer Policy-Zuweisung, Deinstallation oder Entschlüsselung werden deshalb mindestens diese Belege gesichert:
- Geräteidentität, Betriebssystem, unterstützter Lebenszyklus der Plattform und Ziel-Tenant,
- jedes interne Volume mit Verschlüsselungstechnik, Verschlüsselungsfortschritt und lokalem Schutzstatus,
- zuständiges Verwaltungssystem: Betriebssystem beziehungsweise MDM, Sophos Fusion, SafeGuard Enterprise oder unbekannt,
- installierte Verschlüsselungsmodule samt exakter Produktversion; bei SafeGuard auch FDE, BitLocker-Verwaltung und Komponenten für Dateiverschlüsselung getrennt erfassen,
- wirksame Policies, BitLocker-Protectoren beziehungsweise FileVault-Pre-Boot-Benutzer,
- Recovery-Key-ID und zuständige Ablage, ohne den Schlüssel in Inventar, Ticket oder Screenshot zu kopieren,
- ein getesteter, autorisierter Zugriff auf den aktuell passenden Recovery Key,
- offene Vorgänge zur Verschlüsselung, Entschlüsselung oder Schlüsselhinterlegung.
Die Systemanforderungen und Lebenszyklusgrenzen für Sophos Endpoint werden vor der technischen Planung geprüft. Ist der lokale Verschlüsselungszustand unbekannt, ein Vorgang noch aktiv oder der Wiederherstellungsweg nicht testbar, bleibt das Gerät unverändert. Die Bearbeitung wird gestoppt; eine probeweise Deinstallation ist keine zulässige Diagnose.
Ausgangszustand erkennen und Pfad wählen
| Ausgangszustand | Gewählter Pfad | Ausführung |
|---|---|---|
| Bereits durch Sophos Fusion verwaltet | Keine Migration; Gerätezuordnung und Status nachweisen | BitLocker-Status abnehmen oder FileVault-Status und Wiederherstellung prüfen |
| Natives, nicht durch Sophos verwaltetes BitLocker | Ohne Routine-Entschlüsselung übernehmen | Vorhandenes BitLocker übernehmen |
| Lokal bestätigt unverschlüsseltes Gerät | Neueinführung | BitLocker vorbereiten oder FileVault vorbereiten |
| Nur als Unmanaged, Not available oder im Inventar unbekannt gemeldetes Gerät | Zuerst Inventarbedeutung, lokale Verschlüsselungstechnik und zuständiges Verwaltungssystem bestimmen | Drei ähnlich klingende Bestände auseinanderhalten |
| SafeGuard BitLocker | Version und Module bestimmen; nur mit aktueller Bestätigung für den exakten Zustand fortfahren | SafeGuard-BitLocker nach Ausgangszustand trennen |
| SafeGuard FDE | Nicht als BitLocker behandeln; ohne aktuelle Bestätigung für den zeitlich begrenzten Migrationsschritt nicht beginnen | SafeGuard Enterprise Full Disk Encryption migrieren |
| Natives, nicht durch Sophos verwaltetes FileVault | Ohne Routine-Entschlüsselung übernehmen | Bereits aktives FileVault übernehmen |
| SafeGuard-verwaltetes FileVault | FileVault-Zustand, Module und unterstützten Migrationsschritt zuerst klären | SafeGuard-verwaltetes FileVault übernehmen |
Die Tabelle bestimmt nur die passende Plattformanleitung. Klickfolgen, Befehle, Protector-Wechsel und Entschlüsselung werden ausschliesslich dort beschrieben, damit derselbe sicherheitsrelevante Ablauf nicht an mehreren Stellen unterschiedlich ausgeführt wird.
Für die Ausführung wird immer die in der Tabelle verlinkte Plattformanleitung geöffnet und dort nur der Abschnitt für den belegten Ausgangszustand verwendet. Fehlt dieser Abschnitt oder deckt er die festgestellte Version und die installierten Module nicht ab, wird nicht mit einem allgemeinen BitLocker- oder FileVault-Ablauf fortgefahren. Der Zustand bleibt unverändert, und die Bestandsaufnahme wird an Sophos Support übergeben. Die Auswahl eines Migrationswegs erlaubt niemals, ein SafeGuard-Modul beizubehalten oder parallel weiterzubetreiben.
Bereits Sophos-verwaltet
Meldet das richtige Geräteobjekt im richtigen Fusion-Tenant eine wirksame Device-Encryption-Policy, ist keine Migration nötig. Trotzdem werden lokaler Status, Fusion-Status und Zuordnung des Recovery Keys abgeglichen. Ein grüner oder verschlüsselter Zustand eines ähnlich benannten Altgeräts ist kein Nachweis für das aktuelle Gerät.
Für Windows erfolgt die Abnahme unter BitLocker mit Sophos Fusion verwalten – Aktivierung abnehmen. Auf dem Mac gilt FileVault mit Sophos Fusion verwalten – Verschlüsselungs- und Wiederherstellungsstatus prüfen.
Natives BitLocker oder FileVault übernehmen
Bei nativem BitLocker bleibt das Volume verschlüsselt. Die Ausführung und die Folgen des Wechsels der Protectoren und des Recovery Keys stehen unter Bestehendes BitLocker migrieren. Sobald Sophos die BitLocker-Protectoren ersetzt hat, sind die bisherigen Recovery Keys kein Rückweg mehr. Der bisherige Wiederherstellungsweg bleibt deshalb bis unmittelbar vor der bestätigten Übernahme verfügbar. Danach darf er nicht mehr als Rückweg eingeplant werden.
Bei nativem FileVault ist ebenfalls keine vorgängige Routine-Entschlüsselung nötig. Der Abschnitt Bereits aktives FileVault übernehmen beschreibt die lokale Benutzerbestätigung, die Erzeugung eines neuen persönlichen Recovery Keys und die Prüfung der Schlüsselhinterlegung. Der bisherige Wiederherstellungsweg wird erst verworfen, wenn der neue, zum Mac passende Key in Fusion tatsächlich abrufbar ist.
Nur ein lokal bestätigt unverschlüsseltes Gerät folgt keiner Migration. Windows beginnt mit Voraussetzungen und Kompatibilität prüfen, macOS mit Voraussetzungen vor der ersten Zuweisung. Ein Unmanaged- oder unbekannter Inventarstatus allein reicht für diese Einstufung nicht. Zeigt die lokale Prüfung bereits BitLocker, FileVault oder SafeGuard, folgt das Gerät stattdessen der passenden Übernahme-, Migrations- oder Supportanleitung; es wird nicht als unverschlüsseltes Gerät neu eingeführt.
SafeGuard BitLocker: 6/7 und 8 oder neuer trennen
SafeGuard BitLocker verwendet zwar BitLocker als Verschlüsselungstechnik, die Verwaltungs- und Protectorzustände sind aber versionsabhängig. Deshalb werden Geräte mit SafeGuard 6 oder 7 nicht zusammen mit Geräten ab SafeGuard 8 geändert.
- SafeGuard 6 oder 7: Nicht aus einer historischen Anleitung ableiten, dass ein Upgrade, eine Zwischenversion oder eine bestimmte Deinstallation heute noch unterstützt ist. Ohne aktuelle schriftliche Bestätigung für die vorgefundene Version wird gestoppt. Liegt sie vor, wird ausschliesslich nach SafeGuard Enterprise BitLocker 6.x oder 7.x gearbeitet.
- SafeGuard 8 oder neuer: BitLocker wird ohne routinemässiges Entschlüsseln übernommen. Auch hier muss eine aktuelle schriftliche Bestätigung den exakten SafeGuard-Stand und die betroffenen Module abdecken. Die konkrete Reihenfolge steht unter SafeGuard Enterprise BitLocker 8.0 oder neuer, nicht in dieser Entscheidungshilfe.
Gemischte Bestände werden aufgeteilt. Bei unbekannten Versionen, gleichzeitig erkannten FDE- und BitLocker-Komponenten oder zusätzlich installierten Modulen für Dateiverschlüsselung wird gestoppt. Solche Module werden weder vorsorglich beibehalten noch neu installiert.
SafeGuard Full Disk Encryption: entschlüsseln und neu verschlüsseln
SafeGuard FDE ist nicht bloss ein anderes Verwaltungssystem für BitLocker. Dieser Ausgangszustand erfordert eine vollständige Entschlüsselung und erneute Verschlüsselung: Die Quellverschlüsselung wird über einen aktuell schriftlich bestätigten SafeGuard-Ablauf vollständig entschlüsselt, ihr Abschluss lokal belegt und erst danach wird BitLocker unter Sophos Fusion neu eingeführt.
Ohne aktuelle schriftliche Bestätigung für den exakten, zeitlich begrenzten FDE-Migrationsschritt darf dieser Weg nicht begonnen und insbesondere nicht durch Weiterbetrieb oder Neuinstallation alter SafeGuard-Komponenten erzwungen werden. In diesem Fall werden die Versions-, Modul-, Volume- und Wiederherstellungsnachweise an Sophos Support übergeben. Liegt die Bestätigung vor, wird ausschliesslich nach SafeGuard Enterprise Full Disk Encryption gearbeitet. Der dort beschriebene Ablauf muss die gestufte FDE-Entschlüsselung, ihren lokalen Nachweis, ein begrenztes Klartextfenster und die anschliessende BitLocker-Einführung abdecken. Fehlt einer dieser Schritte, bleibt der Fall gestoppt; die allgemeine BitLocker-Entschlüsselung ist kein Ersatz.
SafeGuard-verwaltetes FileVault
Auf einem Mac wird zuerst belegt, dass tatsächlich Apple FileVault verschlüsselt und welche SafeGuard-Module nur die Verwaltung übernehmen. Die Reihenfolge zur Entschlüsselung oder Ausserbetriebnahme unter Windows wird nicht auf FileVault übertragen.
Bestätigt Sophos Support den vorgefundenen, zeitlich begrenzten Migrationsschritt schriftlich, wird nach FileVault – SafeGuard-Ausgangszustand gearbeitet. Bei unbekannten oder gemischten Modulen wird nicht fortgefahren. Auch diese Bestätigung erlaubt nicht, ein SafeGuard-Modul für Dateiverschlüsselung beizubehalten, neu zu installieren oder parallel weiterzubetreiben. Ein solches Vorhaben bleibt bis zu einer separaten schriftlichen Klärung durch Sophos Support gestoppt.
Zielzustand abnehmen
Das bisherige Verwaltungssystem wird erst ausser Betrieb genommen, wenn alle folgenden Punkte für das konkrete Gerät erfüllt sind:
- Die Geräteidentität und der Ziel-Tenant stimmen.
- Der lokale Volume-Status zeigt den vereinbarten Verschlüsselungszustand; kein Ver- oder Entschlüsselungsvorgang ist unerwartet offen.
- Fusion zeigt die vorgesehene Policy und den passenden verwalteten Status.
- Ein autorisierter Admin kann den neuen, zum Gerät und zur angezeigten Key-ID passenden Recovery Key abrufen, ohne ihn im Abnahmeprotokoll offenzulegen.
- Pre-Boot-Zugriff und ein kontrollierter Neustart funktionieren mit den vorgesehenen Benutzern beziehungsweise Protectors.
- Der bisherige Wiederherstellungs- und Verwaltungsweg bleibt so lange verfügbar, bis diese Nachweise vollständig sind.
Fehlt nur einer dieser Nachweise, wird die Einführung nicht fortgesetzt. Bei BitLocker wird der alte Key nach einem Protector-Wechsel nicht als Rückweg eingeplant. Bei FileVault ist die Deinstallation des Agents niemals ein Nachweis für die übertragene Verantwortung für den Schlüssel.
Rückweg, Ausserbetriebnahme und Eskalation
Vor dem eigentlichen Wechsel gilt für den Rückweg: Policy-Zuweisung stoppen, Pilot eingrenzen und den belegten bisherigen Wiederherstellungsweg erhalten. Nach einem begonnenen Protector-Wechsel oder einer Entschlüsselung gibt es keine allgemeine Rückkehr zum früheren Zustand. Der Zustand wird gesichert, im jeweiligen Plattformartikel erneut abgenommen und nur über einen aktuell unterstützten Weg fortgesetzt. SafeGuard wird nicht auf Verdacht erneut installiert oder weiterbetrieben, um den früheren Zustand vermeintlich wiederherzustellen.
Ist nach erfolgreicher Verschlüsselungsübergabe auch der lokale Sophos-Endpoint-Agent zu entfernen, gelten ausschliesslich die folgenden plattformspezifischen Anleitungen:
- Sophos Endpoint unter Windows deinstallieren, nachdem der BitLocker-Zielzustand und die Verantwortung für die Wiederherstellung belegt sind,
- Sophos Endpoint unter macOS deinstallieren, nachdem FileVault-Zielzustand, getestete Verantwortung für die Wiederherstellung und lokale Nachweise übergeben sind.
Die anschliessende Löschung oder Wiederherstellung des Fusion-Gerätedatensatzes ist eine weitere, getrennte Arbeit. Sie gehört zu Sophos Fusion Gerät ersetzen oder stilllegen. Weder das Löschen des Datensatzes noch die Deinstallation des Agents entschlüsselt automatisch ein Volume oder überträgt einen FileVault-Schlüssel.
An Sophos Support wird eskaliert, wenn SafeGuard-Version oder Module unbekannt sind, eine aktuelle Freigabe für den Produktlebenszyklus fehlt, die Wiederherstellung nicht vor dem Wechsel getestet werden kann, das zuständige Verwaltungssystem und der lokale Verschlüsselungsstatus einander widersprechen oder ein Wechsel des Schlüssels oder Protectors ohne passenden neuen Wiederherstellungsnachweis begonnen hat. Übergeben werden Geräte- und Volume-Identität, Versionen, Modulbestand, Statuszeitpunkte und Fehlermeldungen – aber kein Recovery Key.