FileVault beheren met Sophos Central
Sophos Central Device Encryption beheert Apple FileVault en de persoonlijke Recovery Key. De eigenlijke versleuteling, gebruikersvrijgave en Pre-Boot-aanmelding blijven functies van macOS.
Voorwaarden
Vóór de Rollout worden gecontroleerd:
- actuele, door Sophos ondersteunde macOS-versie,
- correct geïnstalleerde Endpoint- en Device Encryption Agent,
- bekende uitgangsstatus van FileVault en MDM,
- gebruiker heeft de benodigde Secure Token-machtiging,
- Bootstrap Token en MDM Profiles zijn correct op beheerde Macs,
- geen concurrerend FileVault-beheer.
Intel- en Apple Silicon-Macs en verschillende Enrollment-routes worden afzonderlijk getest.
Activering
Na toewijzing van de Policy vraagt Sophos de gebruiker indien nodig om het wachtwoord. Deze gebruikersinteractie is nodig zodat macOS FileVault voor een geautoriseerd account kan activeren.
Een genegeerde prompt leidt tot Pending Status. De Admin stelt daarom niet alleen de Policy in, maar controleert ook gebruikerscommunicatie en Completion Status.
Tijdens de eerste Rollout voegt Sophos bestaande lokale gebruikers automatisch aan FileVault toe. Na het System Volume worden ook onversleutelde interne Data Volumes versleuteld en bij het opstarten automatisch ontgrendeld. Als een intern volume al met een eigen schijfwachtwoord is beveiligd, moet dit tijdens de overname eenmaal worden ingevoerd zodat Central het beheer kan overnemen. Een Remote Sign-in is niet voldoende voor activering of migratie.
FileVault-gebruikers
Alleen geautoriseerde gebruikers kunnen de Mac bij Pre-Boot ontgrendelen. Wanneer een nieuwe gebruiker wordt toegevoegd, is alleen het aanmaken van het macOS-account niet altijd voldoende. Secure Token, Volume Owner en FileVault-machtiging worden gecontroleerd.
Als de nieuwe gebruiker niet automatisch voor FileVault wordt vrijgegeven, meldt deze zich lokaal aan, voert in het Sophos-venster het eigen macOS-aanmeldwachtwoord in en kiest Proceed. Als er nog geen Recovery Key in Central is opgeslagen, moet daarnaast een reeds bevoegde FileVault-gebruiker worden geselecteerd. Deze autoriseert de handeling met het eigen macOS-aanmeldwachtwoord. Pas daarna wordt gecontroleerd of de nieuwe gebruiker de Mac daadwerkelijk bij Pre-Boot kan ontgrendelen.
Bij gedeelde Macs wordt vastgelegd welke accounts Pre-Boot-toegang krijgen. Oude of vertrokken gebruikers worden gecontroleerd verwijderd.
Recovery Key
Sophos Central slaat de persoonlijke FileVault Recovery Key op wanneer het beheer correct is overgenomen. De Key wordt alleen na identiteitscontrole aan een bevoegde persoon verstrekt.
Na een Recovery wordt de Key volgens het ondersteunde proces geroteerd. Blijft in Central een Recovery Key Error staan, dan worden lokaal FileVault-beheer, Agent-communicatie, gebruikersmachtiging en bestaande MDM Escrow-instellingen gecontroleerd.
Kan de Agent de Recovery Key niet in de macOS Keychain of Central opslaan, dan toont hij deze als noodinformatie aan de gebruiker. Daarnaast kan een alleen voor root toegankelijke back-up staan in /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup. De Agent blijft Central-overdracht proberen en informeert na succesvolle overname. Deze lokale noodkey wordt niet als normaal permanent verspreid Recovery-proces gebruikt.
Bestaand FileVault overnemen
Als FileVault al actief is, wordt eerst vastgesteld wie de Recovery Key beheert. Overname is pas afgerond wanneer Central een geldige Key meldt en het Recovery-proces is getest.
Een oude institutionele of persoonlijke Key wordt niet voortijdig verwijderd. Tijdens de migratie moet altijd een gedocumenteerd herstelpad bestaan.
APFS ontgrendelen en Recovery
In macOS Recovery Mode kan een APFS-volume met een geautoriseerde gebruiker of Recovery Key worden ontgrendeld. De exacte werkwijze hangt af van macOS-versie en hardware.
Bij normaal Help Desk Recovery verschijnt de Recovery Key ID slechts enkele minuten op het opstartscherm; start de Mac opnieuw om deze nogmaals te tonen. Na invoer van de Key uit Central maakt de gebruiker een nieuw aanmeldwachtwoord. Voor uit Active Directory geïmporteerde gebruikers wordt eerst het wachtwoord in AD gereset en een tijdelijk wachtwoord verstrekt. Kies Cancel in het macOS-dialoogvenster en voer daarna dat tijdelijke wachtwoord in. Als macOS daarom vraagt, wordt vervolgens een nieuwe Keychain gemaakt.
Na succesvolle toegang wordt ook de oorzaak van de Recovery onderzocht: gebruikerswijziging, Token-probleem, hardwarewijziging, OS Upgrade of vermoeden van manipulatie.
Lokale status lezen
De app Sophos Device Encryption toont Policy-, User-, Volume- en Recovery-status. Groen betekent volledig versleuteld en Key centraal opgeslagen. Geel kan volledige versleuteling zonder in Central opgeslagen Key aangeven; rood betekent dat een actieve Policy versleuteling vereist, maar het volume niet versleuteld is.
Voor scripts is afhankelijk van de geïnstalleerde versie /usr/local/bin/seadmin beschikbaar. De lokale Help van de aanwezige Agent Version is bepalend.
Deactivering en apparaatoverdracht
Vóór overdracht of verwijdering wordt bepaald of FileVault actief blijft, naar ander beheer overgaat of wordt ontsleuteld. Het verwijderen van Sophos Agent is geen gedocumenteerde Key Migration.
De laatste geldige Recovery-status wordt vóór verwijdering uit Central bevestigd en volgens het bewaarproces behandeld.
Ontbrekende of door gebruikers- of Apple ID-wijzigingen ongeldig geworden Recovery Keys worden behandeld in Problemen met Sophos Device Encryption systematisch oplossen.