Przejdz do tresci
Avanet

Zarządzanie FileVault za pomocą Sophos Central

Sophos Central Device Encryption zarządza Apple FileVault i osobistym Recovery Key. Samo szyfrowanie, autoryzacja użytkownika i logowanie Pre-Boot pozostają funkcjami macOS.

Wymagania

Przed wdrożeniem należy zapewnić:

  • aktualną wersję macOS obsługiwaną przez Sophos,
  • poprawnie zainstalowany Endpoint Agent i Device Encryption Agent,
  • znany stan początkowy FileVault i MDM,
  • wymagane uprawnienie Secure Token dla użytkownika,
  • poprawne Bootstrap Token i profile MDM na zarządzanych komputerach Mac,
  • brak konkurencyjnego zarządzania FileVault.

Komputery Mac z procesorami Intel i Apple Silicon oraz różne ścieżki Enrollment należy pilotować oddzielnie.

Aktywacja

Po przypisaniu polityki Sophos może poprosić użytkownika o wpisanie hasła. Ta interakcja jest konieczna, aby macOS mógł włączyć FileVault dla uprawnionego konta.

Zignorowanie monitu prowadzi do stanu oczekującego. Administrator nie tylko ustawia politykę, lecz również sprawdza komunikację z użytkownikiem i status zakończenia.

Podczas pierwszego wdrożenia Sophos automatycznie dodaje istniejących użytkowników lokalnych do FileVault. Po woluminie systemowym szyfrowane są również nieszyfrowane wewnętrzne woluminy danych, które następnie odblokowują się automatycznie przy uruchomieniu. Jeżeli wewnętrzny wolumin jest już chroniony własnym hasłem dysku, trzeba podać je raz podczas przejmowania, aby Central mógł przejąć zarządzanie. Zdalne logowanie nie wystarcza do aktywacji ani migracji.

Użytkownicy FileVault

Tylko uprawnieni użytkownicy mogą odblokować Maca podczas Pre-Boot. Po dodaniu nowego użytkownika samo utworzenie konta macOS nie zawsze wystarcza. Należy sprawdzić Secure Token, Volume Owner i uprawnienie FileVault.

Jeżeli nowy użytkownik nie zostanie automatycznie włączony dla FileVault, loguje się lokalnie, podaje w oknie Sophos swoje hasło logowania do macOS i wybiera Proceed. Jeśli w Central nie zapisano jeszcze Recovery Key, trzeba dodatkowo wybrać użytkownika już uprawnionego do FileVault. Użytkownik ten autoryzuje operację własnym hasłem logowania do macOS. Dopiero potem sprawdza się, czy nowy użytkownik może rzeczywiście odblokować Maca podczas Pre-Boot.

Na współdzielonych komputerach Mac należy udokumentować konta z dostępem Pre-Boot. Starych użytkowników i osoby, które opuściły firmę, trzeba usuwać w kontrolowany sposób.

Recovery Key

Sophos Central zapisuje osobisty FileVault Recovery Key, jeżeli zarządzanie zostało poprawnie przejęte. Klucz należy udostępniać wyłącznie uprawnionej osobie po zweryfikowaniu tożsamości.

Po użyciu klucza do odzyskiwania należy go obrócić zgodnie z obsługiwanym procesem. Jeżeli Central nadal zgłasza błąd Recovery Key, należy sprawdzić lokalne zarządzanie FileVault, komunikację agenta, uprawnienia użytkownika i ustawienia MDM Escrow.

Jeżeli agent nie może zapisać Recovery Key ani w macOS Keychain, ani w Central, pokazuje go użytkownikowi jako informację awaryjną. Dodatkowo może istnieć kopia dostępna tylko dla root w /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup. Agent nadal próbuje przesłać klucz do Central i informuje po udanym przejęciu. Tego lokalnego klucza awaryjnego nie należy używać jako zwykłego, stale rozprowadzanego procesu odzyskiwania.

Przejęcie istniejącego FileVault

Jeżeli FileVault jest już aktywny, najpierw należy ustalić, kto zarządza Recovery Key. Przejęcie jest zakończone dopiero wtedy, gdy Central zgłasza prawidłowy klucz i przetestowano proces odzyskiwania.

Starego klucza instytucjonalnego lub osobistego nie należy przedwcześnie odrzucać. Podczas migracji zawsze musi istnieć udokumentowana ścieżka odzyskiwania.

Odblokowanie APFS i Recovery

W trybie macOS Recovery wolumin APFS można odblokować za pomocą uprawnionego użytkownika lub Recovery Key. Dokładny przebieg zależy od wersji macOS i sprzętu.

Podczas standardowego Recovery przez Help Desk identyfikator Recovery Key jest widoczny na ekranie startowym tylko przez kilka minut; aby wyświetlić go ponownie, trzeba zrestartować Maca. Po wpisaniu klucza uzyskanego z Central użytkownik tworzy nowe hasło logowania. Dla użytkownika zaimportowanego z Active Directory najpierw resetuje się hasło w AD i wydaje hasło tymczasowe. W oknie macOS wybiera się Cancel, a następnie wpisuje to hasło tymczasowe. Jeśli macOS o to poprosi, tworzy się później nowy pęk kluczy.

Po odzyskaniu dostępu należy zbadać przyczynę: zmianę użytkownika, problem z tokenem, zmianę sprzętu, aktualizację systemu lub podejrzenie manipulacji.

Odczyt lokalnego stanu

Aplikacja Sophos Device Encryption pokazuje status polityki, użytkownika, woluminu i odzyskiwania. Kolor zielony oznacza pełne szyfrowanie i centralnie zapisany klucz. Żółty może oznaczać pełne szyfrowanie bez klucza zapisanego w Central; czerwony oznacza, że aktywna polityka wymaga szyfrowania, ale wolumin nie jest zaszyfrowany.

Dla skryptów, zależnie od zainstalowanej wersji, dostępne jest /usr/local/bin/seadmin. Miarodajna jest lokalna pomoc dla obecnej wersji agenta.

Wyłączenie i przekazanie urządzenia

Przed przekazaniem urządzenia lub odinstalowaniem należy ustalić, czy FileVault ma pozostać aktywny, przejść do innego systemu zarządzania czy zostać odszyfrowany. Usunięcie Sophos Agent nie jest udokumentowaną migracją klucza.

Przed usunięciem urządzenia z Central należy potwierdzić ostatni prawidłowy stan odzyskiwania i obsłużyć go zgodnie z procesem retencji.

Brakujące Recovery Keys albo klucze unieważnione wskutek zmian użytkownika lub Apple ID opisuje Systematyczne rozwiązywanie błędów Sophos Device Encryption.

Często zadawane pytania

Dlaczego użytkownik macOS nie może zalogować się podczas FileVault Pre-Boot?

Konto może istnieć bez odpowiednich uprawnień Secure Token, Volume Owner lub FileVault. Oprócz polityki Sophos należy sprawdzić lokalne prawa użytkownika i stan MDM.

Czy wystarczy, że FileVault jest lokalnie wyświetlany jako aktywny?

Nie. W zarządzanym środowisku Sophos Central musi również mieć poprawny status i prawidłowy Recovery Key.