Przejęcie lub migracja Sophos Device Encryption
Istniejącego szyfrowania nie przejmuje się wyłącznie na podstawie systemu operacyjnego. Decydują cztery pytania: Jaka technologia szyfruje wolumin, który system obecnie nią zarządza, jaki sposób odzyskiwania działa i jaki uzgodniono stan docelowy? Dokładnie jedną ścieżkę migracji wybiera się dopiero po udokumentowaniu tych informacji.
Szybka decyzja: natywny BitLocker lub FileVault zwykle się przejmuje, a nie najpierw odszyfrowuje. Urządzenie niezaszyfrowane wdraża się standardowo od początku. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) i FileVault zarządzany przez SafeGuard to odrębne stany początkowe. Nieznana wersja SafeGuard, mieszane moduły lub brak aktualnego potwierdzenia Sophos Support oznaczają przerwanie prac; nie wolno kontynuować według historycznych instrukcji.
Przed decyzją: zabezpiecz dowody i odzyskiwanie
Inwentaryzację prowadzi się dla każdego urządzenia lub jednorodnej grupy. Stan Unmanaged w Sophos Central lub Sophos Fusion oznacza tylko, że Sophos Device Encryption nie zarządza urządzeniem. Nie dowodzi, że wolumin jest niezaszyfrowany, ani nie wskazuje posiadacza Recovery Key.
Przed przypisaniem zasady, odinstalowaniem lub odszyfrowaniem należy zebrać co najmniej:
- tożsamość urządzenia, system operacyjny, obsługiwany cykl życia platformy i tenant docelowy;
- każdy wolumin wewnętrzny wraz z technologią, postępem szyfrowania i lokalnym stanem ochrony;
- system zarządzający: system operacyjny lub MDM, Sophos Fusion, SafeGuard Enterprise albo nieznany;
- zainstalowane moduły szyfrowania i dokładną wersję produktu; dla SafeGuard osobno FDE, zarządzanie BitLockerem i komponenty szyfrowania plików;
- skuteczne zasady, protectory BitLockera albo użytkowników Pre-Boot FileVaulta;
- Recovery-Key-ID i właściwy magazyn, bez kopiowania klucza do inwentaryzacji, zgłoszenia lub zrzutu ekranu;
- przetestowany, autoryzowany dostęp do aktualnego klucza odzyskiwania;
- trwające operacje szyfrowania, odszyfrowania lub escrow klucza.
Przed planowaniem należy sprawdzić wymagania systemowe i granice cyklu życia Sophos Endpoint. Jeśli lokalny stan jest nieznany, operacja trwa lub sposobu odzyskiwania nie można przetestować, urządzenie pozostaje bez zmian. Prace zostają wstrzymane; próbne odinstalowanie nie jest dopuszczalną diagnostyką.
Rozpoznaj stan początkowy i wybierz ścieżkę
| Stan początkowy | Wybrana ścieżka | Wykonanie |
|---|---|---|
| Urządzenie już zarządzane przez Sophos Fusion | Bez migracji; potwierdź przypisanie i stan | Odbiór stanu BitLockera albo kontrola stanu i odzyskiwania FileVaulta |
| Natywny BitLocker niezarządzany przez Sophos | Przejmij bez rutynowego odszyfrowania | Przejęcie istniejącego BitLockera |
| Lokalnie potwierdzone urządzenie niezaszyfrowane | Nowe wdrożenie | Przygotowanie BitLockera albo przygotowanie FileVaulta |
| Urządzenie widoczne tylko jako Unmanaged, Not available lub nieznane w inwentaryzacji | Najpierw ustal znaczenie wpisu, lokalną technologię i system zarządzający | Rozróżnianie trzech podobnych zbiorów |
| SafeGuard BitLocker | Ustal wersję i moduły; kontynuuj tylko z aktualnym potwierdzeniem dokładnego stanu | Rozdzielenie SafeGuard BitLocker według stanu |
| SafeGuard FDE | Nie traktuj jak BitLockera; nie zaczynaj bez aktualnego potwierdzenia ograniczonego kroku migracji | Migracja SafeGuard Enterprise Full Disk Encryption |
| Natywny FileVault niezarządzany przez Sophos | Przejmij bez rutynowego odszyfrowania | Przejęcie aktywnego FileVaulta |
| FileVault zarządzany przez SafeGuard | Najpierw wyjaśnij stan, moduły i obsługiwany krok migracji | Przejęcie FileVaulta zarządzanego przez SafeGuard |
Tabela wybiera jedynie instrukcję platformy. Kliknięcia, polecenia, zmiany protectorów i odszyfrowanie opisano wyłącznie tam, aby ta sama krytyczna procedura nie była wykonywana różnie w kilku miejscach.
Zawsze należy otworzyć instrukcję wskazaną w tabeli i użyć tylko sekcji odpowiadającej potwierdzonemu stanowi. Jeżeli sekcji brakuje albo nie obejmuje ustalonej wersji i modułów, nie przechodzi się do ogólnej procedury BitLockera lub FileVaulta. Stan pozostaje bez zmian, a inwentaryzacja trafia do Sophos Support. Wybór ścieżki nigdy nie zezwala na zachowanie lub równoległe używanie modułu SafeGuard.
Już zarządzane przez Sophos
Jeżeli właściwy obiekt urządzenia we właściwym tenancie Fusion zgłasza skuteczną zasadę Device Encryption, migracja nie jest potrzebna. Mimo to porównuje się stan lokalny, stan Fusion i przypisanie Recovery Key. Zielony lub zaszyfrowany stan podobnie nazwanego starego urządzenia nie jest dowodem dla bieżącego urządzenia.
Windows odbiera się według BitLocker z Sophos Fusion — odbiór aktywacji, a Mac według FileVault z Sophos Fusion — kontrola stanu szyfrowania i odzyskiwania.
Przejęcie natywnego BitLockera lub FileVaulta
Przy natywnym BitLockerze wolumin pozostaje zaszyfrowany. Wykonanie i skutki zmiany protectorów oraz Recovery Key opisuje Migracja istniejącego BitLockera. Gdy Sophos zastąpi protectory, stare Recovery Keys przestają być drogą powrotu. Dotychczasowe odzyskiwanie pozostaje więc dostępne do chwili potwierdzonego przejęcia, lecz później nie wolno go planować jako powrotu.
Natywny FileVault także nie wymaga rutynowego wcześniejszego odszyfrowania. Sekcja Przejęcie aktywnego FileVaulta opisuje lokalne potwierdzenie użytkownika, utworzenie nowego osobistego Recovery Key i sprawdzenie escrow. Stary sposób odzyskiwania usuwa się dopiero, gdy nowy klucz właściwego Maca jest rzeczywiście dostępny w Fusion.
Tylko urządzenie lokalnie potwierdzone jako niezaszyfrowane przechodzi nowe wdrożenie: Windows zaczyna od kontroli wymagań i zgodności, a macOS od wymagań przed pierwszym przypisaniem. Sam stan Unmanaged lub nieznany wpis nie wystarcza. Lokalnie wykryty BitLocker, FileVault lub SafeGuard kieruje do właściwego przejęcia, migracji lub wsparcia.
SafeGuard BitLocker: rozdziel wersje 6/7 i 8 lub nowsze
SafeGuard BitLocker używa BitLockera, ale stan zarządzania i protectorów zależy od wersji. Urządzeń z SafeGuard 6 lub 7 nie zmienia się razem z wersją 8 i nowszą.
- SafeGuard 6 lub 7: z historycznej instrukcji nie wolno wnioskować, że aktualnie wspierane są upgrade, wersja pośrednia lub określone odinstalowanie. Bez bieżącego pisemnego potwierdzenia znalezionej wersji prace się zatrzymuje. Po jego uzyskaniu wykonuje się wyłącznie procedurę SafeGuard Enterprise BitLocker 6.x lub 7.x.
- SafeGuard 8 lub nowszy: BitLocker przejmuje się bez rutynowego odszyfrowania. Bieżące pisemne potwierdzenie musi obejmować dokładną wersję i moduły. Kolejność opisuje SafeGuard Enterprise BitLocker 8.0 lub nowszy.
Mieszane zasoby dzieli się na grupy. Nieznana wersja, jednoczesne komponenty FDE i BitLockera albo dodatkowe moduły szyfrowania plików oznaczają przerwanie. Modułów nie pozostawia się zapobiegawczo ani nie instaluje ponownie.
SafeGuard Full Disk Encryption: odszyfruj i zaszyfruj ponownie
SafeGuard FDE nie jest tylko innym systemem zarządzania BitLockerem. Ten stan wymaga pełnego odszyfrowania i ponownego zaszyfrowania: szyfrowanie źródłowe odszyfrowuje się całkowicie zgodnie z aktualnie pisemnie potwierdzoną procedurą SafeGuard, potwierdza wynik lokalnie i dopiero potem wdraża BitLocker pod Sophos Fusion.
Bez potwierdzenia dokładnego, ograniczonego w czasie kroku FDE nie wolno zaczynać ani wymuszać ścieżki przez dalsze użycie lub ponowną instalację starych komponentów. Dowody wersji, modułów, woluminów i odzyskiwania trafiają do Sophos Support. Po potwierdzeniu wykonuje się wyłącznie procedurę SafeGuard Enterprise Full Disk Encryption, obejmującą etapowe odszyfrowanie FDE, lokalny dowód, ograniczone okno danych jawnych i wdrożenie BitLockera. Brak któregokolwiek etapu zatrzymuje sprawę; ogólne odszyfrowanie BitLockera nie jest zamiennikiem.
FileVault zarządzany przez SafeGuard
Na Macu najpierw potwierdza się, że szyfruje Apple FileVault, oraz ustala, które moduły SafeGuard tylko nim zarządzają. Kolejności odszyfrowania lub wycofania z Windows nie wolno przenosić na FileVault.
Po pisemnym potwierdzeniu przez Sophos Support znalezionego, ograniczonego w czasie kroku należy wykonać FileVault — stan początkowy SafeGuard. Przy nieznanych lub mieszanych modułach prace się zatrzymuje. Potwierdzenie nie zezwala na zachowanie, ponowną instalację ani równoległe używanie modułu szyfrowania plików; taki zamiar wymaga osobnego pisemnego wyjaśnienia Sophos Support.
Odbiór stanu docelowego
Stary system zarządzania wycofuje się dopiero, gdy dla konkretnego urządzenia spełniono wszystkie warunki:
- Tożsamość urządzenia i tenant docelowy są prawidłowe.
- Lokalny stan woluminów odpowiada uzgodnionemu celowi; żadna nieoczekiwana operacja szyfrowania lub odszyfrowania nie jest otwarta.
- Fusion pokazuje właściwą zasadę i oczekiwany stan zarządzania.
- Autoryzowany administrator potrafi pobrać nowy Recovery Key pasujący do urządzenia i wyświetlanego Key-ID, nie ujawniając go w protokole odbioru.
- Dostęp Pre-Boot i kontrolowany restart działają z przewidzianymi użytkownikami lub protectorami.
- Stary sposób odzyskiwania i zarządzania pozostaje dostępny do zebrania wszystkich dowodów.
Brak choć jednego dowodu zatrzymuje wdrożenie. Po zmianie protectorów BitLockera starego klucza nie planuje się jako drogi powrotu. W FileVault odinstalowanie agenta nigdy nie dowodzi przekazania odpowiedzialności za klucz.
Droga powrotu, wycofanie i eskalacja
Przed zmianą droga powrotu oznacza: zatrzymać przypisywanie zasady, ograniczyć pilotaż i zachować potwierdzony dotychczasowy sposób odzyskiwania. Po rozpoczęciu zmiany protectorów lub odszyfrowania nie ma ogólnego powrotu. Stan się zabezpiecza, ponownie odbiera według artykułu platformy i kontynuuje wyłącznie obsługiwaną ścieżką. SafeGuard nie jest instalowany ani utrzymywany „na wszelki wypadek”.
Jeżeli po skutecznym przekazaniu szyfrowania trzeba usunąć lokalnego agenta Sophos Endpoint, obowiązują wyłącznie instrukcje platformowe:
- Odinstalowanie Sophos Endpoint w Windows po potwierdzeniu docelowego stanu BitLockera i odpowiedzialności za odzyskiwanie;
- Odinstalowanie Sophos Endpoint w macOS po przekazaniu stanu FileVaulta, przetestowanej odpowiedzialności za odzyskiwanie i lokalnych dowodów.
Późniejsze usunięcie lub przywrócenie rekordu urządzenia Fusion jest osobną pracą opisaną w Wymianie lub wycofaniu urządzenia Sophos Fusion. Usunięcie rekordu ani odinstalowanie agenta nie odszyfrowuje automatycznie woluminu i nie przekazuje klucza FileVaulta.
Do Sophos Support eskaluje się nieznaną wersję lub moduły SafeGuard, brak aktualnego zatwierdzenia cyklu życia, niemożność przetestowania odzyskiwania przed zmianą, sprzeczność systemu zarządzania ze stanem lokalnym albo rozpoczęcie zmiany klucza lub protectora bez nowego dowodu odzyskiwania. Przekazuje się identyfikatory urządzenia i woluminu, wersje, moduły, znaczniki czasu i błędy — nigdy Recovery Key.