Przejdz do tresci
Avanet

Przejęcie lub migracja Sophos Device Encryption

Istniejącego szyfrowania nie przejmuje się wyłącznie na podstawie systemu operacyjnego. Decydują cztery pytania: Jaka technologia szyfruje wolumin, który system obecnie nią zarządza, jaki sposób odzyskiwania działa i jaki uzgodniono stan docelowy? Dokładnie jedną ścieżkę migracji wybiera się dopiero po udokumentowaniu tych informacji.

Szybka decyzja: natywny BitLocker lub FileVault zwykle się przejmuje, a nie najpierw odszyfrowuje. Urządzenie niezaszyfrowane wdraża się standardowo od początku. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) i FileVault zarządzany przez SafeGuard to odrębne stany początkowe. Nieznana wersja SafeGuard, mieszane moduły lub brak aktualnego potwierdzenia Sophos Support oznaczają przerwanie prac; nie wolno kontynuować według historycznych instrukcji.

Przed decyzją: zabezpiecz dowody i odzyskiwanie

Inwentaryzację prowadzi się dla każdego urządzenia lub jednorodnej grupy. Stan Unmanaged w Sophos Central lub Sophos Fusion oznacza tylko, że Sophos Device Encryption nie zarządza urządzeniem. Nie dowodzi, że wolumin jest niezaszyfrowany, ani nie wskazuje posiadacza Recovery Key.

Przed przypisaniem zasady, odinstalowaniem lub odszyfrowaniem należy zebrać co najmniej:

  • tożsamość urządzenia, system operacyjny, obsługiwany cykl życia platformy i tenant docelowy;
  • każdy wolumin wewnętrzny wraz z technologią, postępem szyfrowania i lokalnym stanem ochrony;
  • system zarządzający: system operacyjny lub MDM, Sophos Fusion, SafeGuard Enterprise albo nieznany;
  • zainstalowane moduły szyfrowania i dokładną wersję produktu; dla SafeGuard osobno FDE, zarządzanie BitLockerem i komponenty szyfrowania plików;
  • skuteczne zasady, protectory BitLockera albo użytkowników Pre-Boot FileVaulta;
  • Recovery-Key-ID i właściwy magazyn, bez kopiowania klucza do inwentaryzacji, zgłoszenia lub zrzutu ekranu;
  • przetestowany, autoryzowany dostęp do aktualnego klucza odzyskiwania;
  • trwające operacje szyfrowania, odszyfrowania lub escrow klucza.

Przed planowaniem należy sprawdzić wymagania systemowe i granice cyklu życia Sophos Endpoint. Jeśli lokalny stan jest nieznany, operacja trwa lub sposobu odzyskiwania nie można przetestować, urządzenie pozostaje bez zmian. Prace zostają wstrzymane; próbne odinstalowanie nie jest dopuszczalną diagnostyką.

Rozpoznaj stan początkowy i wybierz ścieżkę

Stan początkowyWybrana ścieżkaWykonanie
Urządzenie już zarządzane przez Sophos FusionBez migracji; potwierdź przypisanie i stanOdbiór stanu BitLockera albo kontrola stanu i odzyskiwania FileVaulta
Natywny BitLocker niezarządzany przez SophosPrzejmij bez rutynowego odszyfrowaniaPrzejęcie istniejącego BitLockera
Lokalnie potwierdzone urządzenie niezaszyfrowaneNowe wdrożeniePrzygotowanie BitLockera albo przygotowanie FileVaulta
Urządzenie widoczne tylko jako Unmanaged, Not available lub nieznane w inwentaryzacjiNajpierw ustal znaczenie wpisu, lokalną technologię i system zarządzającyRozróżnianie trzech podobnych zbiorów
SafeGuard BitLockerUstal wersję i moduły; kontynuuj tylko z aktualnym potwierdzeniem dokładnego stanuRozdzielenie SafeGuard BitLocker według stanu
SafeGuard FDENie traktuj jak BitLockera; nie zaczynaj bez aktualnego potwierdzenia ograniczonego kroku migracjiMigracja SafeGuard Enterprise Full Disk Encryption
Natywny FileVault niezarządzany przez SophosPrzejmij bez rutynowego odszyfrowaniaPrzejęcie aktywnego FileVaulta
FileVault zarządzany przez SafeGuardNajpierw wyjaśnij stan, moduły i obsługiwany krok migracjiPrzejęcie FileVaulta zarządzanego przez SafeGuard

Tabela wybiera jedynie instrukcję platformy. Kliknięcia, polecenia, zmiany protectorów i odszyfrowanie opisano wyłącznie tam, aby ta sama krytyczna procedura nie była wykonywana różnie w kilku miejscach.

Zawsze należy otworzyć instrukcję wskazaną w tabeli i użyć tylko sekcji odpowiadającej potwierdzonemu stanowi. Jeżeli sekcji brakuje albo nie obejmuje ustalonej wersji i modułów, nie przechodzi się do ogólnej procedury BitLockera lub FileVaulta. Stan pozostaje bez zmian, a inwentaryzacja trafia do Sophos Support. Wybór ścieżki nigdy nie zezwala na zachowanie lub równoległe używanie modułu SafeGuard.

Już zarządzane przez Sophos

Jeżeli właściwy obiekt urządzenia we właściwym tenancie Fusion zgłasza skuteczną zasadę Device Encryption, migracja nie jest potrzebna. Mimo to porównuje się stan lokalny, stan Fusion i przypisanie Recovery Key. Zielony lub zaszyfrowany stan podobnie nazwanego starego urządzenia nie jest dowodem dla bieżącego urządzenia.

Windows odbiera się według BitLocker z Sophos Fusion — odbiór aktywacji, a Mac według FileVault z Sophos Fusion — kontrola stanu szyfrowania i odzyskiwania.

Przejęcie natywnego BitLockera lub FileVaulta

Przy natywnym BitLockerze wolumin pozostaje zaszyfrowany. Wykonanie i skutki zmiany protectorów oraz Recovery Key opisuje Migracja istniejącego BitLockera. Gdy Sophos zastąpi protectory, stare Recovery Keys przestają być drogą powrotu. Dotychczasowe odzyskiwanie pozostaje więc dostępne do chwili potwierdzonego przejęcia, lecz później nie wolno go planować jako powrotu.

Natywny FileVault także nie wymaga rutynowego wcześniejszego odszyfrowania. Sekcja Przejęcie aktywnego FileVaulta opisuje lokalne potwierdzenie użytkownika, utworzenie nowego osobistego Recovery Key i sprawdzenie escrow. Stary sposób odzyskiwania usuwa się dopiero, gdy nowy klucz właściwego Maca jest rzeczywiście dostępny w Fusion.

Tylko urządzenie lokalnie potwierdzone jako niezaszyfrowane przechodzi nowe wdrożenie: Windows zaczyna od kontroli wymagań i zgodności, a macOS od wymagań przed pierwszym przypisaniem. Sam stan Unmanaged lub nieznany wpis nie wystarcza. Lokalnie wykryty BitLocker, FileVault lub SafeGuard kieruje do właściwego przejęcia, migracji lub wsparcia.

SafeGuard BitLocker: rozdziel wersje 6/7 i 8 lub nowsze

SafeGuard BitLocker używa BitLockera, ale stan zarządzania i protectorów zależy od wersji. Urządzeń z SafeGuard 6 lub 7 nie zmienia się razem z wersją 8 i nowszą.

  • SafeGuard 6 lub 7: z historycznej instrukcji nie wolno wnioskować, że aktualnie wspierane są upgrade, wersja pośrednia lub określone odinstalowanie. Bez bieżącego pisemnego potwierdzenia znalezionej wersji prace się zatrzymuje. Po jego uzyskaniu wykonuje się wyłącznie procedurę SafeGuard Enterprise BitLocker 6.x lub 7.x.
  • SafeGuard 8 lub nowszy: BitLocker przejmuje się bez rutynowego odszyfrowania. Bieżące pisemne potwierdzenie musi obejmować dokładną wersję i moduły. Kolejność opisuje SafeGuard Enterprise BitLocker 8.0 lub nowszy.

Mieszane zasoby dzieli się na grupy. Nieznana wersja, jednoczesne komponenty FDE i BitLockera albo dodatkowe moduły szyfrowania plików oznaczają przerwanie. Modułów nie pozostawia się zapobiegawczo ani nie instaluje ponownie.

SafeGuard Full Disk Encryption: odszyfruj i zaszyfruj ponownie

SafeGuard FDE nie jest tylko innym systemem zarządzania BitLockerem. Ten stan wymaga pełnego odszyfrowania i ponownego zaszyfrowania: szyfrowanie źródłowe odszyfrowuje się całkowicie zgodnie z aktualnie pisemnie potwierdzoną procedurą SafeGuard, potwierdza wynik lokalnie i dopiero potem wdraża BitLocker pod Sophos Fusion.

Bez potwierdzenia dokładnego, ograniczonego w czasie kroku FDE nie wolno zaczynać ani wymuszać ścieżki przez dalsze użycie lub ponowną instalację starych komponentów. Dowody wersji, modułów, woluminów i odzyskiwania trafiają do Sophos Support. Po potwierdzeniu wykonuje się wyłącznie procedurę SafeGuard Enterprise Full Disk Encryption, obejmującą etapowe odszyfrowanie FDE, lokalny dowód, ograniczone okno danych jawnych i wdrożenie BitLockera. Brak któregokolwiek etapu zatrzymuje sprawę; ogólne odszyfrowanie BitLockera nie jest zamiennikiem.

FileVault zarządzany przez SafeGuard

Na Macu najpierw potwierdza się, że szyfruje Apple FileVault, oraz ustala, które moduły SafeGuard tylko nim zarządzają. Kolejności odszyfrowania lub wycofania z Windows nie wolno przenosić na FileVault.

Po pisemnym potwierdzeniu przez Sophos Support znalezionego, ograniczonego w czasie kroku należy wykonać FileVault — stan początkowy SafeGuard. Przy nieznanych lub mieszanych modułach prace się zatrzymuje. Potwierdzenie nie zezwala na zachowanie, ponowną instalację ani równoległe używanie modułu szyfrowania plików; taki zamiar wymaga osobnego pisemnego wyjaśnienia Sophos Support.

Odbiór stanu docelowego

Stary system zarządzania wycofuje się dopiero, gdy dla konkretnego urządzenia spełniono wszystkie warunki:

  1. Tożsamość urządzenia i tenant docelowy są prawidłowe.
  2. Lokalny stan woluminów odpowiada uzgodnionemu celowi; żadna nieoczekiwana operacja szyfrowania lub odszyfrowania nie jest otwarta.
  3. Fusion pokazuje właściwą zasadę i oczekiwany stan zarządzania.
  4. Autoryzowany administrator potrafi pobrać nowy Recovery Key pasujący do urządzenia i wyświetlanego Key-ID, nie ujawniając go w protokole odbioru.
  5. Dostęp Pre-Boot i kontrolowany restart działają z przewidzianymi użytkownikami lub protectorami.
  6. Stary sposób odzyskiwania i zarządzania pozostaje dostępny do zebrania wszystkich dowodów.

Brak choć jednego dowodu zatrzymuje wdrożenie. Po zmianie protectorów BitLockera starego klucza nie planuje się jako drogi powrotu. W FileVault odinstalowanie agenta nigdy nie dowodzi przekazania odpowiedzialności za klucz.

Droga powrotu, wycofanie i eskalacja

Przed zmianą droga powrotu oznacza: zatrzymać przypisywanie zasady, ograniczyć pilotaż i zachować potwierdzony dotychczasowy sposób odzyskiwania. Po rozpoczęciu zmiany protectorów lub odszyfrowania nie ma ogólnego powrotu. Stan się zabezpiecza, ponownie odbiera według artykułu platformy i kontynuuje wyłącznie obsługiwaną ścieżką. SafeGuard nie jest instalowany ani utrzymywany „na wszelki wypadek”.

Jeżeli po skutecznym przekazaniu szyfrowania trzeba usunąć lokalnego agenta Sophos Endpoint, obowiązują wyłącznie instrukcje platformowe:

Późniejsze usunięcie lub przywrócenie rekordu urządzenia Fusion jest osobną pracą opisaną w Wymianie lub wycofaniu urządzenia Sophos Fusion. Usunięcie rekordu ani odinstalowanie agenta nie odszyfrowuje automatycznie woluminu i nie przekazuje klucza FileVaulta.

Do Sophos Support eskaluje się nieznaną wersję lub moduły SafeGuard, brak aktualnego zatwierdzenia cyklu życia, niemożność przetestowania odzyskiwania przed zmianą, sprzeczność systemu zarządzania ze stanem lokalnym albo rozpoczęcie zmiany klucza lub protectora bez nowego dowodu odzyskiwania. Przekazuje się identyfikatory urządzenia i woluminu, wersje, moduły, znaczniki czasu i błędy — nigdy Recovery Key.