Sophos Device Encryption: Recovery Keys veilig ophalen
Een Recovery Key van Sophos Device Encryption wordt opgehaald door de geautoriseerde gebruiker in het Self Service Portal of door een bevoegde beheerder in Sophos Fusion. De veilige werkwijze is altijd gelijk: persoon en apparaat koppelen, de getoonde ID vergelijken, de key alleen voor de concrete recoverycase tonen en het geslaagde herstel documenteren zonder de sleutelwaarde vast te leggen.
Snelle route voor de helpdesk: open My Products > Encryption > Computers, selecteer de computer en klik op Retrieve Recovery Key. Is de computer niet eenduidig te vinden, open dan rechtstreeks Retrieve Recovery Key en voer minstens vijf tekens van de Recovery-Key-ID of, onder Windows, de Volume-ID in. Kies Show Key pas nadat identiteit, bevoegdheid, apparaat, volume, ID, actueel recoveryscherm en goedgekeurd overdrachtskanaal zijn gecontroleerd.
Vereisten vóór het ophalen
Voor administratieve toegang heeft de uitvoerder in Sophos Fusion de rol Help Desk, Admin of Super Admin nodig. Voor een gescheiden recoverytaak is Help Desk de kleinste expliciet door Sophos genoemde standaardrol. Test bij een aangepaste rol de toegang met een testaccount in de eigen tenant; uit basisrol, productselectie en zichtbaar menu volgt niet zeker dat de key kan worden opgehaald. Zie Sophos Fusion-beheerdersrollen correct toewijzen.
Daarnaast geldt:
- Er is een geldige Sophos Encryption-licentie en een Recovery Key in Sophos Fusion. Na licentieverloop verdwijnt Device Encryption uit het Self Service Portal. Een tijdens de onbeheerde periode gewijzigde BitLocker-key kan na herlicentiëring aanvankelijk verouderd zijn.
- De recoverycase heeft een aantoonbare zakelijke reden. Apparaatverlies, vermoeden van onbevoegde toegang of een onverklaarbare aanvraag volgt eerst de interne incidentprocedure.
- De helpdesk beschikt over een goedgekeurd tweede kanaal voor identiteitscontrole en een veilig kanaal voor directe uitgifte.
- Gebruiker, apparaat, platform en verwacht volume zijn bekend of kunnen eenduidig aan de ID op het recoveryscherm worden gekoppeld.
Alleen kennis van apparaatnaam, gebruikersnaam of Recovery-Key-ID bewijst geen identiteit. Gebruik een vooraf vastgelegde betrouwbare procedure, bijvoorbeeld terugbellen via een geverifieerd nummer of bevestiging door een bevoegde interne partij. Beveiligingsvragen met openbaar vindbare antwoorden zijn onvoldoende.
Self Service Portal voorbereiden en gebruiken
Self Service is geschikt voor gebruikers die vóór de noodsituatie toegang hebben ingericht. Uitnodiging, aanmelding en toegangsbeheer staan in Toegang tot het Sophos Fusion Self Service Portal configureren.
De gebruiker moet de portaltoegang al hebben geactiveerd en de aanmelding vóór de noodsituatie met succes hebben getest. In een recoverycase gebruikt de gebruiker een tweede computer:
- Meld u aan bij het Sophos Fusion Self Service Portal.
- Open Device Encryption.
- Selecteer de betrokken computer en klik in de kolom RECOVERY KEY op Retrieve.
- Gebruik de getoonde key direct op het eigen recoveryscherm. Invoer en nacontrole staan in de platformhandleiding.
Het portal toont alleen computers waarop deze persoon het laatst was aangemeld. Als iemand anders zich later heeft aangemeld, is Self Service voor dit apparaat niet beschikbaar. Via Self Service kan de gebruiker bovendien alleen het bootvolume herstellen. Voor een ander volume, een ontbrekende computer of onbruikbare portaltoegang neemt de helpdesk over; omzeil de beperking niet met een andere gebruikersidentiteit.
Recovery Key door de helpdesk vinden
Variant 1: de computer is eenduidig bekend
- Open in Sophos Fusion My Products > Encryption > Computers.
- Selecteer de exacte computer aan de hand van goedgekeurde apparaatgegevens. Vergelijk bij gelijksoortige namen ook gebruiker, platform en inventarisgegevens.
- Klik op Retrieve Recovery Key.
- Vergelijk vóór Show Key de vermelding met de ID op het recoveryscherm. Onder Windows moet ook het volume overeenkomen.
Een gebruikersnaam helpt bij de koppeling, maar vervangt de apparaat- en ID-controle niet. Is alleen de persoon bekend, bepaal dan eerst het betrokken apparaat en laat daarna de Recovery-Key-ID tonen. Blijven meerdere apparaten mogelijk, toon dan geen key.
Variant 2: de computer ontbreekt in de lijst
Open onder My Products > Encryption > Computers rechtstreeks Retrieve Recovery Key. Daarna geldt per platform:
- Windows: voer minstens vijf tekens in van de Recovery-Key-ID of Volume-ID op het BitLocker-recoveryscherm. De gebruiker bereikt dit na een herstart en
Esc. Een Volume-ID kan meerdere keys opleveren; de nieuwste staat bovenaan. Gebruik toch alleen de vermelding die eenduidig bij het actuele scherm hoort. - Mac: voer minstens vijf tekens in van de Recovery-Key-ID, die kort tijdens het opstarten wordt getoond. Herstart de Mac als die niet meer zichtbaar is. Raad nooit op basis van een gelijksoortige apparaat- of gebruikersnaam.
Levert een deelzoekopdracht meerdere aannemelijke resultaten op, verzamel dan meer tekens. Stop als geen eenduidig resultaat bestaat of de ID niet bij het verwachte apparaat past. Een key uit een ‘waarschijnlijk juist’ record is geen toegestane poging.
De key gecontroleerd tonen
Direct vóór Show Key bevestigt de helpdesk:
- De aanvrager is volgens de goedgekeurde procedure geïdentificeerd en mag dit apparaat benaderen.
- Apparaatnaam, platform en Recovery-Key-ID komen overeen; onder Windows is ook het volume vastgesteld.
- Er is geen apparaatverlies of ander feit dat blokkering of beveiligingsescalatie vereist.
- De ontvanger staat bij het actuele recoveryscherm en kan de key meteen invoeren zonder hem permanent op te slaan.
- Het beoogde vluchtige overdrachtskanaal is goedgekeurd.
Tot alle controles klaar zijn, wordt geen deel van de key onthuld. Kies daarna Show Key en verstrek de waarde via het goedgekeurde vluchtige kanaal. Waar de procedure dit toestaat, is directe invoer op het apparaat onder begeleiding van de helpdesk beter dan een schriftelijk bericht.
De procedure stopt bewust vóór het ontgrendelen van het besturingssysteem. Voor Windows volgt BitLocker beheren met Sophos Fusion; voor Mac, wachtwoord- en sleutelhangerpanelen en een eventuele APFS-noodroute volgt FileVault beheren met Sophos Fusion. Deze handleiding bevat geen opdrachten om het OS of APFS-volume te ontgrendelen.
Sleutelwisseling en afsluiting controleren
Onder Windows beïnvloedt alleen al tonen door een beheerder de levenscyclus: Fusion markeert de Recovery Key als gebruikt en vervangt hem bij de volgende synchronisatie. Na geslaagd herstel wordt een nieuwe key aangemaakt en in Fusion opgeslagen; de oude wordt van de computer verwijderd. Bestaande BitLocker Recovery Keys worden ook bij installatie van Sophos Device Encryption vervangen en werken daarna niet meer. Pas deze uitspraken niet toe op FileVault.
Sluit de case pas wanneer de platformverantwoordelijke bevestigt:
- De gebruiker heeft weer toegang tot het juiste apparaat of volume.
- Het apparaat heeft Fusion opnieuw bereikt en gesynchroniseerd.
- Onder Windows is na recovery een nieuwe, bij het apparaat horende key in Fusion aanwezig. Toon die nieuwe productiekey niet opnieuw via Show Key.
- Op Mac komen lokale FileVault-status en centraal beschikbare recoverygegevens volgens de Mac-handleiding overeen.
- De oorzaak is aannemelijk verklaard of overgedragen aan informatiebeveiliging of het platformsupportteam.
Gebruik voor een gereedheidstest een speciaal testapparaat en een volledig geplande recoveryrun. Op productieapparaten volstaat als periodiek bewijs de controle van licentie, rol, apparaatstatus en aanwezigheid van centrale recoverygegevens. Toon een echte key niet alleen voor visuele controle.
Veilige verslaglegging
Leg in ticket of beheerjournaal alleen niet-geheime gegevens vast:
- casenummer, tijdstip en uitvoerder;
- geverifieerde identiteit en controlemethode;
- apparaatnaam of interne inventaris-ID, platform en volume;
- alleen een kort voor koppeling vereist deel van de Recovery-Key-ID, indien het interne beleid dat toestaat;
- route: Self Service, computerselectie of zoeken op ID;
- goedkeuringsreden en veilig overdrachtskanaal;
- resultaat van de platformcontrole, synchronisatiestatus en eventuele escalatie.
Documenteer niet de Recovery Key zelf, volledige screenshots van het recoveryscherm of een export. BitLocker Recovery Keys kunnen niet vanuit Sophos Device Encryption worden geëxporteerd; omzeil die productgrens niet met handmatige kopieën.
Probleemoplossing en escalatie
Computer ontbreekt in het Self Service Portal
Controleer of de aanvrager als laatste op deze computer was aangemeld en of Device Encryption zichtbaar is. Een andere laatste gebruiker, niet-geactiveerde portaltoegang of verlopen Encryption-licentie sluit deze route uit. Schakel daarna over op geautoriseerde helpdesktoegang.
Computer ontbreekt onder Encryption > Computers
Raad niet op basis van een gelijksoortige naam. Zoek via de Recovery-Key-ID of onder Windows de Volume-ID. Controleer zonder eenduidig resultaat de apparaatstatus en Central-verbinding met Sophos Device Encryption systematisch oplossen en schakel zo nodig Sophos Support in.
Show Key ontbreekt of is niet selecteerbaar
Controleer licentie, standaardrol en bij aangepaste rollen de werkelijke producttoegang met een testaccount. Verhoog de rol niet spontaan naar Super Admin. Blijft de actie ontbreken, leg dan tenant, beheerder, tijdstip en computer zonder sleutelmateriaal vast voor Sophos Support.
ID komt niet overeen of zoeken blijft ambigu
Probeer geen andere ID en toon geen key. Verzamel apparaatnaam, platform, zichtbare Recovery-Key-ID en onder Windows het volume opnieuw. Een blijvend niet-toewijsbare ID is een stopcriterium; escaleer naar de Device Encryption-verantwoordelijke of Sophos Support.
Windows toont na recovery nog de oude key
Controleer eerst of de juiste computer online is en met Fusion synchroniseert. ‘Test’ een nieuwe key niet door opnieuw Show Key te gebruiken. Ontbreekt na synchronisatie nog steeds een nieuwe centrale key of is het apparaat na een licentieonderbreking unmanaged, laat de case dan open en escaleer volgens de probleemoplossingshandleiding.