Saltar para o conteudo
Avanet

Adotar ou migrar para Sophos Device Encryption

A encriptação existente não é adotada apenas com base no sistema operativo. Quatro perguntas são decisivas: Que tecnologia encripta o volume, que sistema a gere atualmente, que percurso de recuperação funciona e qual é o estado final acordado? Só depois de o comprovar se escolhe um único percurso de migração.

Decisão rápida: BitLocker ou FileVault nativo é normalmente adotado sem desencriptação prévia. Um dispositivo comprovadamente não encriptado segue o rollout normal. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) e FileVault gerido pelo SafeGuard são estados iniciais distintos. Pare se a versão SafeGuard for desconhecida, existirem módulos mistos ou faltar confirmação atual do Sophos Support; não aplique instruções históricas.

Proteger as evidências e a recuperação antes da decisão

Faça o inventário por dispositivo ou grupo homogéneo. Unmanaged no Sophos Central ou Sophos Fusion apenas indica que o Sophos Device Encryption não gere o dispositivo; não prova que o volume está desencriptado nem identifica quem detém a chave.

Antes de atribuir uma Policy, desinstalar ou desencriptar, registe:

  • identidade, sistema operativo, Lifecycle suportado e tenant de destino;
  • todos os volumes internos, tecnologia, progresso e proteção local;
  • gestor responsável: sistema operativo/MDM, Sophos Fusion, SafeGuard Enterprise ou desconhecido;
  • módulos e versões exatas; no SafeGuard, separar FDE, gestão BitLocker e encriptação de ficheiros;
  • Policies, BitLocker Protectors ou utilizadores FileVault Pre-Boot;
  • Recovery-Key-ID e custódia, sem copiar a chave para inventários, tickets ou capturas;
  • acesso autorizado e testado à chave atual;
  • operações pendentes de encriptação, desencriptação ou escrow.

Verifique requisitos de sistema e limites de Lifecycle do Sophos Endpoint. Se o estado local for desconhecido, existir uma operação ativa ou a recuperação não puder ser testada, não altere o dispositivo. Uma desinstalação experimental não é diagnóstico.

Identificar o estado inicial e escolher o percurso

Estado inicialPercursoExecução
Já gerido pelo Sophos FusionNão migrar; validar associação e estadoValidar BitLocker ou validar FileVault e recuperação
BitLocker nativo não gerido pela SophosAdotar sem desencriptação habitualAdotar BitLocker existente
Dispositivo localmente confirmado como não encriptadoNova implementaçãoPreparar BitLocker ou preparar FileVault
Apenas Unmanaged, Not available ou inventário desconhecidoDeterminar significado, tecnologia local e gestorDistinguir três inventários semelhantes
SafeGuard BitLockerDeterminar versão e módulos; avançar apenas com confirmação atualSeparar a migração SafeGuard pelo estado inicial
SafeGuard FDENão tratar como BitLocker; não iniciar sem confirmação atualMigrar SafeGuard Enterprise Full Disk Encryption
FileVault nativo não gerido pela SophosAdotar sem desencriptação habitualAdotar FileVault já ativo
FileVault gerido pelo SafeGuardEsclarecer FileVault, módulos e passo suportadoAdotar FileVault gerido pelo SafeGuard

A tabela apenas seleciona o guia da plataforma. Execute cliques, comandos, trocas de Protector e desencriptação exclusivamente nesse guia. Se a secção adequada não cobrir a versão e os módulos encontrados, mantenha o estado e escale. A escolha nunca autoriza conservar um módulo SafeGuard em paralelo.

Já gerido pela Sophos

Se o objeto correto no tenant correto tiver uma Device-Encryption-Policy efetiva, não há migração. Compare estado local, estado no Fusion e Recovery Key; um dispositivo antigo com nome semelhante não serve de prova. No Windows, consulte BitLocker — validar a ativação; no Mac, FileVault — verificar encriptação e recuperação.

Adotar BitLocker ou FileVault nativo

Com BitLocker nativo, o volume permanece encriptado. Siga Migrar BitLocker existente. Quando a Sophos substituir os Protectors, as chaves antigas deixam de funcionar e não constituem rollback. Preserve a recuperação anterior até imediatamente antes da adoção confirmada.

Com FileVault nativo, também não se desencripta rotineiramente. Adotar FileVault já ativo descreve a confirmação local, criação de um novo Recovery Key pessoal e escrow. Elimine o percurso anterior apenas quando a nova chave do Mac estiver realmente disponível no Fusion.

Só um dispositivo localmente confirmado como não encriptado segue a implementação nova: requisitos do BitLocker ou requisitos do FileVault. Unmanaged não basta para esta classificação.

Separar SafeGuard BitLocker 6/7 e 8 ou posterior

Os estados de gestão e Protectors variam com a versão:

Separe inventários mistos. Pare perante versões desconhecidas, componentes FDE e BitLocker simultâneos ou módulos de ficheiros. Não os conserve nem reinstale preventivamente.

SafeGuard Full Disk Encryption: desencriptar e voltar a encriptar

SafeGuard FDE não é apenas outro gestor de BitLocker. Exige desencriptação total e nova encriptação: desencriptar pela sequência SafeGuard atualmente confirmada, comprovar localmente a conclusão e só então implementar BitLocker no Sophos Fusion.

Não comece sem confirmação escrita atual para o passo FDE exato e limitado no tempo. Siga exclusivamente SafeGuard Enterprise Full Disk Encryption, incluindo desencriptação faseada, prova local, janela em texto simples limitada e posterior implementação de BitLocker. A desencriptação BitLocker genérica não substitui esta sequência.

FileVault gerido pelo SafeGuard

Comprove primeiro que Apple FileVault encripta o Mac e que módulos SafeGuard apenas o gerem. Não transfira procedimentos Windows para FileVault. Com confirmação escrita do Sophos Support, siga FileVault — estado inicial SafeGuard. Pare perante módulos desconhecidos ou mistos. A confirmação não permite conservar, reinstalar ou operar em paralelo encriptação de ficheiros SafeGuard.

Validar o estado final

Desative a gestão anterior apenas quando, para o dispositivo concreto:

  1. identidade e tenant de destino coincidirem;
  2. o estado local de cada volume corresponder ao acordado, sem operação inesperada pendente;
  3. o Fusion mostrar a Policy e estado gerido previstos;
  4. um administrador autorizado conseguir obter a nova chave correspondente ao dispositivo e Key-ID visível, sem a revelar no registo;
  5. acesso Pre-Boot e reinício controlado funcionarem com utilizadores ou Protectors previstos;
  6. a recuperação e gestão anteriores permanecerem disponíveis até todas as provas estarem concluídas.

Se faltar uma prova, não prossiga. Após a troca de Protector BitLocker, a chave antiga não é rollback. No FileVault, desinstalar o Agent não prova a transferência da custódia da chave.

Rollback, desativação e escalamento

Antes da troca, o rollback consiste em parar atribuições, limitar o piloto e preservar a recuperação anterior comprovada. Após uma troca de Protector ou desencriptação iniciada, não existe regresso genérico: preserve o estado, volte a validá-lo no guia da plataforma e prossiga apenas por um percurso atualmente suportado. Nunca reinstale SafeGuard por tentativa.

Para remover posteriormente o Sophos Endpoint Agent, use desinstalar Sophos Endpoint no Windows ou no macOS, apenas após provar estado final e responsabilidade de recuperação. Eliminar ou restaurar o objeto no Fusion é uma operação separada em Substituir ou desativar um dispositivo Sophos Fusion. Nem a eliminação nem a desinstalação desencripta automaticamente um volume ou transfere uma chave FileVault.

Escale se versões ou módulos SafeGuard forem desconhecidos, faltar aprovação de Lifecycle, a recuperação não puder ser testada, gestão e estado local divergirem ou tiver começado uma troca sem nova prova de recuperação. Entregue identidade, volumes, versões, módulos, horas e erros — nunca o Recovery Key.