Problemen met Sophos Device Encryption systematisch oplossen
Sophos Central orkestreert BitLocker en FileVault, maar de daadwerkelijke versleuteling blijft een taak van het besturingssysteem. Daarom kan een correct toegewezen policy mislukken door TPM, firmware, Windows WMI, groepsbeleid, gebruikerssessie of Recovery Key-beheer. Herhaald in- en uitschakelen van de policy maskeert de toestand eerder dan dat het deze herstelt.
De diagnose begint bij de Central-alert en eindigt bij de lokale foutcode. Onder Windows is het belangrijkste Sophos-log:
C:\ProgramData\Sophos\Sophos Data Protection\Logs\CDE.log
Daarnaast worden manage-bde -status, het Windows Application Event Log, de TPM-status en effectief BitLocker-groepsbeleid gecontroleerd. Op macOS worden FileVault-, gebruiker-, Secure Token- en Recovery Key-status gezamenlijk bekeken.
Eerst de toestand onderscheiden
| Weergave of fout | Werkelijke betekenis | Volgende controle |
|---|---|---|
Pending | policy actief, versleuteling wacht of loopt | gebruikersprompt, lokale sessie, GPO, TPM |
Suspended | volume is versleuteld, protector tijdelijk opgeschort | update, herstarts, lokale beheerder, manage-bde |
Recovery key is missing | Central bezit geen geldige key | communicatie, lokaal keybeheer, gebruikerswijziging |
Device is not encrypted | minimaal één verwacht volume is niet versleuteld | policy, ondersteunde volumes, lokale foutcode |
| service start niet | agentcomponent beschadigd of incompatibel | Event Log en componentlog |
Leg vóór herstel apparaat, gebruiker, policy, tijdstip, volume, foutcode en actuele recoverymethode vast. Een productiesysteem wordt niet ontsleuteld zolang de bestaande Recovery Key-status onduidelijk is.
Endpoint Self Help in de juiste volgorde gebruiken
Los onder About > Endpoint Self Help > Device Encryption eerst waarschuwingen in Services en Management Communication op. Zonder actieve Device Encryption-service en actuele MCS-communicatie zijn latere resultaten niet betrouwbaar; herstarten repareert geen ontbrekende service of route.
Controleer daarna installatie, BitLocker Error, policytijd en volumes. ESH toont per volume voortgang, vergrendeling, protector en fouten; vergelijk die met de effectieve policy en Last Active in Central.
Veel conflicten komen uit GPO’s voor versleutelingstype, protectors, TPM, FIPS of Recovery Key-backup naar Active Directory. Bepaal de bron van elke optie vóór wijzigingen in Sophos of Windows.
BitLocker is Suspended
Suspended betekent niet ontsleuteld. De schijf blijft versleuteld, maar vraagt bij het opstarten tijdelijk niet om een TPM-PIN of wachtwoord. Windows- of firmware-updates kunnen BitLocker automatisch voor een bepaald aantal herstarts opschorten en daarna weer activeren. Sophos Central meldt deze toestand, maar heft een bewust ingestelde opschorting niet algemeen zelf op.
De lokale status toont of er nog onbeveiligde herstarts openstaan:
manage-bde -status
Als de update klaar is of BitLocker door een beheerder werd opgeschort, wordt de protector gecontroleerd opnieuw geactiveerd:
manage-bde -protectors -enable C:
Daarna volgen herstart, Central-synchronisatie en een nieuwe statuscontrole. Een opschorting zonder verklaarbare change wordt als beveiligingsincident onderzocht.
TPM-only mislukt met 0x80310048
De fout FVE_E_FIRMWARE_TYPE_NOT_SUPPORTED betekent dat Windows de TPM-only-protector door firmware of BIOS niet ondersteunt. De Sophos-policy is daarbij niet de oorzaak. Werk eerst BIOS of UEFI en TPM-firmware bij volgens de instructies van de fabrikant.
Als de hardware geen geschikte TPM-modus toestaat, kan een bewust gekozen policy zonder TPM-protector terugvallen op een wachtwoordmodus. Dat is een beveiligingsbeslissing en geen stille workaround. Controleer bestaande Recovery Keys vóór wijzigingen.
Een ander TPM-only-geval vereist alleen de juiste herstart: wanneer CDE de hardwaretest voorbereidde, start versleuteling na Restart now in Sophos. Afsluiten en later koud starten voltooit niet altijd dezelfde workflow.
Een DMA-apparaat blokkeert BitLocker
Meldt Windows een DMA-apparaat zonder externe bescherming, dan komt de blokkering van Windows DMA Security en niet van Sophos. Identificeer apparaat of bus in Event Viewer en bevestig het doel bij de leverancier.
Op Windows 10 en Windows 11 tot 24H1 kan de bevestigde bus in HKLM\SYSTEM\CurrentControlSet\Control\DmaSecurity\AllowedBuses worden gezet. Windows 11 24H2 en nieuwer negeren de allowlist: herstel firmware, driver of compatibiliteit. Sta onbekende bussen nooit breed toe.
InvalidNamespace 0x8004100E
Meldt CDE.log dat volume-informatie door ManagementStatus.InvalidNamespace ontbreekt en geeft ook manage-bde -status fout 0x80041002, dan is de WMI-klasse Win32_EncryptableVolume vaak onjuist geregistreerd.
Registreer het Microsoft MOF-bestand opnieuw in een administratieve opdrachtprompt:
mofcomp.exe C:\Windows\System32\wbem\win32_encryptablevolume.mof
manage-bde.exe -status
Pas wanneer de tweede opdracht weer geldige volumedata geeft, wordt het apparaat herstart en de PIN-prompt opnieuw uitgevoerd.
Tablet of slate accepteert geen pre-boot-protector
Windows blokkeert op apparaten die als slate zijn herkend een protector met toetsenbordinvoer wanneer het juiste BitLocker-beleid ontbreekt. Typisch is 0x803100B6 bij het maken van de Recovery Protector.
Activeer onder Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives de instelling Enable use of BitLocker authentication requiring preboot keyboard input on slates. Daarna volgt gpupdate /force of de normale GPO-update.
Geen UI-prompt via RDP of Hyper-V Enhanced Session
De regel No UI user session available in CDE.log betekent vaak geen servicefout. Sophos toont het BitLocker-venster bewust alleen in een lokale interactieve Windows-sessie. Een Network-Type-aanmelding via RDP of Hyper-V Enhanced Session mag de versleuteling niet activeren en daarna een niet-bedienbare Pre-Boot-toestand achterlaten.
De betrokken gebruiker meldt zich daarom aan op de lokale console en voltooit daar de PIN-, wachtwoord- of protectorconfiguratie. Pas daarna wordt remotegebruik hervat.
Opstartmedia verhinderen de start
Een geplaatste opstartbare cd/dvd of in een VM gekoppelde opstartbare ISO kan de BitLocker-hardwaretest blokkeren. Keert de test na herstart terug naar het begin, verwijder dan het medium, controleer de opstartvolgorde en herhaal de Sophos-prompt op de lokale console.
Device Encryption Service met BadImageFormatException
Als Sophos.Encryption.BitLockerService.exe volgens het Application Event Log stopt met System.BadImageFormatException, kan log4net.dll in de Sophos Data Protection-map beschadigd zijn. Het officiële Sophos-KBA gebruikt de intacte kopie uit de AutoUpdate-cache.
Na het veiligstellen van logs en controle van het exact passende foutbeeld wordt het beschadigde bestand in
C:\Program Files (x86)\Sophos\Sophos Data Protection\
vervangen door log4net.dll uit
C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\enc\ProgramFilesFolder\Sophos\Sophos Data Protection\
Na de herstart moet de Sophos Device Encryption Service weer draaien. Ontbreekt het cachebestand of wijkt de fout af, improviseer deze reparatie dan niet, maar gebruik SDU en Sophos Support.
FileVault Recovery Key ontbreekt of werkt niet
Op een reeds beheerde Mac kan een gebruiker lokaal een nieuwe persoonlijke FileVault-key maken. Kan de Sophos-agent deze key niet valideren, dan verwijdert Central de inmiddels ongeldige key uit zijn database. De nieuwe sleutel moet dan bij de gebruiker of de werkelijk overnemende beheeroplossing worden verkregen.
Ook een latere koppeling van de lokale gebruiker aan Apple ID of iCloud kan het FileVault-keybeheer wijzigen. Een lokaal werkende FileVault bewijst daarom niet dat Central een actuele Recovery Key bezit. Gebruiker, Secure Token, Volume Owner, MDM-escrow en tijdstip van de Central-key worden gezamenlijk gecontroleerd.
Gebruikt een aan AD gekoppelde Mac alleen een netwerkaccount, dan kan dit niet direct versleuteling starten. Meld eenmaal aan om het lokale mobiele account te maken en laat een beheerder met Secure Token het autoriseren. Daarna activeert de gebruiker FileVault en bewaart de Sophos-agent de sleutel.
BitLocker start niet na MBR-naar-GPT-conversie
Na conversie van Windows 10 met TPM 2.0 van MBR/Legacy BIOS naar GPT/UEFI kunnen herstelverwijzingen in Boot Configuration Data niet meer overeenkomen. Device Encryption blijft wachten hoewel schijf en TPM gereed lijken.
Bewaar Recovery Key, BCD en reagentc /info. Voer reagentc /disable en reagentc /enable uit, controleer de nieuwe locatie en herstart. Ga niet verder als Windows RE niet kan worden ingeschakeld of de sleutel niet veilig staat. Controleer na de herstart opnieuw CDE.log en reagentc /info voordat de versleuteling verdergaat.
Device Encryption-logging verhogen
CDE.log en de trace worden van FATAL tot TRACE ingesteld via de gedocumenteerde 32- of 64-bits registersleutels. Het pad moet bij de agentarchitectuur passen; herstart daarna de service.
Activeer DEBUG of TRACE alleen voor een kort reproduceerbaar venster: logs bevatten gebruiker, volume en policy en groeien snel. Herstel daarna het niveau en behandel de bestanden als gevoelige data.
Wanneer escaleren?
Open een supportcase wanneer de beschikbaarheid van de Recovery Key onduidelijk is, de reparatie niet exact bij het Sophos-foutbeeld past of service en versleutelingsstatus na een herstart tegenstrijdig blijven. Het pakket bevat CDE.log, SDU, manage-bde -status, effectief BitLocker-groepsbeleid, Central-event, exacte tijd en reeds uitgevoerde stappen.
De platformbasis wordt uitgelegd in BitLocker met Sophos Central beheren en FileVault met Sophos Central beheren.