Saltar para o conteudo
Avanet

Gerir FileVault com o Sophos Central

O Sophos Central Device Encryption gere Apple FileVault e o Personal Recovery Key. A encriptação, autorização de utilizadores e início de sessão Pre-Boot continuam a ser funções do macOS.

Requisitos

Antes do Rollout, verificam-se:

  • versão macOS atual e suportada pela Sophos,
  • Endpoint Agent e Device Encryption Agent corretamente instalados,
  • estado inicial de FileVault e MDM conhecido,
  • utilizador com a autorização Secure Token necessária,
  • Bootstrap Token e perfis MDM corretos em Macs geridos,
  • ausência de gestão FileVault concorrente.

Macs Intel e Apple Silicon, bem como diferentes vias de Enrollment, são testados separadamente.

Ativação

Após a atribuição da Policy, a Sophos pode pedir ao utilizador que introduza a palavra-passe. Esta interação é necessária para o macOS ativar FileVault numa conta autorizada.

Ignorar o prompt deixa o estado pendente. O administrador não se limita a definir a Policy; verifica também a comunicação ao utilizador e o estado de conclusão.

Durante o rollout inicial, a Sophos adiciona automaticamente ao FileVault os utilizadores locais existentes. Depois do volume do sistema, os volumes de dados internos não encriptados também são encriptados e desbloqueados automaticamente no arranque. Se um volume interno já estiver protegido pela sua própria palavra-passe de disco, esta deve ser introduzida uma vez durante a adoção para que o Central assuma a gestão. Um início de sessão remoto não é suficiente para a ativação ou migração.

Utilizadores FileVault

Apenas utilizadores autorizados podem desbloquear o Mac no Pre-Boot. Ao adicionar um novo utilizador, criar a conta macOS pode não ser suficiente. Verificam-se Secure Token, Volume Owner e autorização FileVault.

Se o novo utilizador não for ativado automaticamente para FileVault, inicia sessão localmente, introduz a respetiva palavra-passe de acesso ao macOS no diálogo da Sophos e seleciona Proceed. Se ainda não existir um Recovery Key guardado no Central, também tem de ser selecionado um utilizador FileVault já autorizado. Este autoriza o processo com a sua própria palavra-passe de acesso ao macOS. Só depois se confirma se o novo utilizador consegue realmente desbloquear o Mac no Pre-Boot.

Em Macs partilhados, documentam-se as contas com acesso Pre-Boot. Utilizadores antigos ou que saíram são removidos de forma controlada.

Recovery Key

O Sophos Central guarda o Personal FileVault Recovery Key quando a gestão foi assumida corretamente. O Key é fornecido apenas a uma pessoa autorizada após verificação de identidade.

Após uma recuperação, o Key é rodado pelo processo suportado. Se persistir um Recovery Key Error no Central, verificam-se a gestão local FileVault, comunicação do agente, autorização do utilizador e definições MDM Escrow existentes.

Se o agente não conseguir guardar o Recovery Key no macOS Keychain nem no Central, mostra-o ao utilizador como informação de emergência. Pode também existir um backup acessível apenas a root em /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup. O agente continua a tentar transferir o Key para o Central e informa após a aceitação. Este Key local de emergência não é utilizado como processo normal de recuperação permanente.

Assumir FileVault existente

Se FileVault já estiver ativo, determina-se primeiro quem gere o Recovery Key. A transferência só está concluída quando o Central indica um Key válido e o processo de recuperação foi testado.

Um Key institucional ou pessoal antigo não é eliminado prematuramente. Durante a migração, tem de existir sempre uma via de recuperação documentada.

Desbloquear APFS e Recovery

No macOS Recovery Mode, um volume APFS pode ser desbloqueado com um utilizador autorizado ou Recovery Key. O procedimento exato depende da versão macOS e do hardware.

Num Recovery normal do Help Desk, o ID do Recovery Key só aparece durante alguns minutos no ecrã de arranque; é necessário reiniciar o Mac para o voltar a apresentar. Depois de introduzir a chave obtida no Central, o utilizador cria uma nova palavra-passe de início de sessão. Para utilizadores importados do Active Directory, primeiro repõe-se a palavra-passe no AD e fornece-se uma palavra-passe temporária. No diálogo do macOS seleciona-se Cancel e introduz-se depois essa palavra-passe. Se o macOS solicitar, cria-se em seguida um novo porta-chaves.

Após obter acesso, investiga-se a causa da recuperação: alteração de utilizador, problema de Token, alteração de hardware, OS Upgrade ou suspeita de manipulação.

Ler o estado local

A aplicação Sophos Device Encryption mostra o estado de Policy, utilizador, volume e Recovery. Verde significa totalmente encriptado e Key guardado centralmente. Amarelo pode significar encriptação completa sem Key no Central; vermelho significa que uma Policy ativa exige encriptação, mas o volume não está encriptado.

Para scripts, dependendo da versão instalada, está disponível /usr/local/bin/seadmin. A ajuda local da versão do agente é determinante.

Desativação e entrega do dispositivo

Antes de entregar o dispositivo ou desinstalar, define-se se FileVault permanece ativo, passa para outra gestão ou é desencriptado. Remover o Sophos Agent não é uma migração de Key documentada.

O último estado de recuperação válido é confirmado antes da remoção do Central e tratado segundo o processo de retenção.

Recovery Keys em falta ou invalidados por alterações ao utilizador ou Apple ID são tratados em Resolver erros do Sophos Device Encryption.

Perguntas frequentes

Porque não consegue um utilizador macOS iniciar sessão no FileVault Pre-Boot?

A conta pode existir sem autorização adequada de Secure Token, Volume Owner ou FileVault. Além da Sophos Policy, verificam-se os direitos locais e o estado MDM.

É suficiente o FileVault aparecer localmente como ativo?

Não. Numa operação gerida, o Sophos Central também tem de possuir o estado correto e um Recovery Key válido.