Gerir FileVault com o Sophos Central
O Sophos Central Device Encryption gere Apple FileVault e o Personal Recovery Key. A encriptação, autorização de utilizadores e início de sessão Pre-Boot continuam a ser funções do macOS.
Requisitos
Antes do Rollout, verificam-se:
- versão macOS atual e suportada pela Sophos,
- Endpoint Agent e Device Encryption Agent corretamente instalados,
- estado inicial de FileVault e MDM conhecido,
- utilizador com a autorização Secure Token necessária,
- Bootstrap Token e perfis MDM corretos em Macs geridos,
- ausência de gestão FileVault concorrente.
Macs Intel e Apple Silicon, bem como diferentes vias de Enrollment, são testados separadamente.
Ativação
Após a atribuição da Policy, a Sophos pode pedir ao utilizador que introduza a palavra-passe. Esta interação é necessária para o macOS ativar FileVault numa conta autorizada.
Ignorar o prompt deixa o estado pendente. O administrador não se limita a definir a Policy; verifica também a comunicação ao utilizador e o estado de conclusão.
Durante o rollout inicial, a Sophos adiciona automaticamente ao FileVault os utilizadores locais existentes. Depois do volume do sistema, os volumes de dados internos não encriptados também são encriptados e desbloqueados automaticamente no arranque. Se um volume interno já estiver protegido pela sua própria palavra-passe de disco, esta deve ser introduzida uma vez durante a adoção para que o Central assuma a gestão. Um início de sessão remoto não é suficiente para a ativação ou migração.
Utilizadores FileVault
Apenas utilizadores autorizados podem desbloquear o Mac no Pre-Boot. Ao adicionar um novo utilizador, criar a conta macOS pode não ser suficiente. Verificam-se Secure Token, Volume Owner e autorização FileVault.
Se o novo utilizador não for ativado automaticamente para FileVault, inicia sessão localmente, introduz a respetiva palavra-passe de acesso ao macOS no diálogo da Sophos e seleciona Proceed. Se ainda não existir um Recovery Key guardado no Central, também tem de ser selecionado um utilizador FileVault já autorizado. Este autoriza o processo com a sua própria palavra-passe de acesso ao macOS. Só depois se confirma se o novo utilizador consegue realmente desbloquear o Mac no Pre-Boot.
Em Macs partilhados, documentam-se as contas com acesso Pre-Boot. Utilizadores antigos ou que saíram são removidos de forma controlada.
Recovery Key
O Sophos Central guarda o Personal FileVault Recovery Key quando a gestão foi assumida corretamente. O Key é fornecido apenas a uma pessoa autorizada após verificação de identidade.
Após uma recuperação, o Key é rodado pelo processo suportado. Se persistir um Recovery Key Error no Central, verificam-se a gestão local FileVault, comunicação do agente, autorização do utilizador e definições MDM Escrow existentes.
Se o agente não conseguir guardar o Recovery Key no macOS Keychain nem no Central, mostra-o ao utilizador como informação de emergência. Pode também existir um backup acessível apenas a root em /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup. O agente continua a tentar transferir o Key para o Central e informa após a aceitação. Este Key local de emergência não é utilizado como processo normal de recuperação permanente.
Assumir FileVault existente
Se FileVault já estiver ativo, determina-se primeiro quem gere o Recovery Key. A transferência só está concluída quando o Central indica um Key válido e o processo de recuperação foi testado.
Um Key institucional ou pessoal antigo não é eliminado prematuramente. Durante a migração, tem de existir sempre uma via de recuperação documentada.
Desbloquear APFS e Recovery
No macOS Recovery Mode, um volume APFS pode ser desbloqueado com um utilizador autorizado ou Recovery Key. O procedimento exato depende da versão macOS e do hardware.
Num Recovery normal do Help Desk, o ID do Recovery Key só aparece durante alguns minutos no ecrã de arranque; é necessário reiniciar o Mac para o voltar a apresentar. Depois de introduzir a chave obtida no Central, o utilizador cria uma nova palavra-passe de início de sessão. Para utilizadores importados do Active Directory, primeiro repõe-se a palavra-passe no AD e fornece-se uma palavra-passe temporária. No diálogo do macOS seleciona-se Cancel e introduz-se depois essa palavra-passe. Se o macOS solicitar, cria-se em seguida um novo porta-chaves.
Após obter acesso, investiga-se a causa da recuperação: alteração de utilizador, problema de Token, alteração de hardware, OS Upgrade ou suspeita de manipulação.
Ler o estado local
A aplicação Sophos Device Encryption mostra o estado de Policy, utilizador, volume e Recovery. Verde significa totalmente encriptado e Key guardado centralmente. Amarelo pode significar encriptação completa sem Key no Central; vermelho significa que uma Policy ativa exige encriptação, mas o volume não está encriptado.
Para scripts, dependendo da versão instalada, está disponível /usr/local/bin/seadmin. A ajuda local da versão do agente é determinante.
Desativação e entrega do dispositivo
Antes de entregar o dispositivo ou desinstalar, define-se se FileVault permanece ativo, passa para outra gestão ou é desencriptado. Remover o Sophos Agent não é uma migração de Key documentada.
O último estado de recuperação válido é confirmado antes da remoção do Central e tratado segundo o processo de retenção.
Recovery Keys em falta ou invalidados por alterações ao utilizador ou Apple ID são tratados em Resolver erros do Sophos Device Encryption.