Adotar ou migrar para Sophos Device Encryption
A encriptação existente não é adotada apenas com base no sistema operativo. Quatro perguntas são decisivas: Que tecnologia encripta o volume, que sistema a gere atualmente, que percurso de recuperação funciona e qual é o estado final acordado? Só depois de o comprovar se escolhe um único percurso de migração.
Decisão rápida: BitLocker ou FileVault nativo é normalmente adotado sem desencriptação prévia. Um dispositivo comprovadamente não encriptado segue o rollout normal. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) e FileVault gerido pelo SafeGuard são estados iniciais distintos. Pare se a versão SafeGuard for desconhecida, existirem módulos mistos ou faltar confirmação atual do Sophos Support; não aplique instruções históricas.
Proteger as evidências e a recuperação antes da decisão
Faça o inventário por dispositivo ou grupo homogéneo. Unmanaged no Sophos Central ou Sophos Fusion apenas indica que o Sophos Device Encryption não gere o dispositivo; não prova que o volume está desencriptado nem identifica quem detém a chave.
Antes de atribuir uma Policy, desinstalar ou desencriptar, registe:
- identidade, sistema operativo, Lifecycle suportado e tenant de destino;
- todos os volumes internos, tecnologia, progresso e proteção local;
- gestor responsável: sistema operativo/MDM, Sophos Fusion, SafeGuard Enterprise ou desconhecido;
- módulos e versões exatas; no SafeGuard, separar FDE, gestão BitLocker e encriptação de ficheiros;
- Policies, BitLocker Protectors ou utilizadores FileVault Pre-Boot;
- Recovery-Key-ID e custódia, sem copiar a chave para inventários, tickets ou capturas;
- acesso autorizado e testado à chave atual;
- operações pendentes de encriptação, desencriptação ou escrow.
Verifique requisitos de sistema e limites de Lifecycle do Sophos Endpoint. Se o estado local for desconhecido, existir uma operação ativa ou a recuperação não puder ser testada, não altere o dispositivo. Uma desinstalação experimental não é diagnóstico.
Identificar o estado inicial e escolher o percurso
| Estado inicial | Percurso | Execução |
|---|---|---|
| Já gerido pelo Sophos Fusion | Não migrar; validar associação e estado | Validar BitLocker ou validar FileVault e recuperação |
| BitLocker nativo não gerido pela Sophos | Adotar sem desencriptação habitual | Adotar BitLocker existente |
| Dispositivo localmente confirmado como não encriptado | Nova implementação | Preparar BitLocker ou preparar FileVault |
| Apenas Unmanaged, Not available ou inventário desconhecido | Determinar significado, tecnologia local e gestor | Distinguir três inventários semelhantes |
| SafeGuard BitLocker | Determinar versão e módulos; avançar apenas com confirmação atual | Separar a migração SafeGuard pelo estado inicial |
| SafeGuard FDE | Não tratar como BitLocker; não iniciar sem confirmação atual | Migrar SafeGuard Enterprise Full Disk Encryption |
| FileVault nativo não gerido pela Sophos | Adotar sem desencriptação habitual | Adotar FileVault já ativo |
| FileVault gerido pelo SafeGuard | Esclarecer FileVault, módulos e passo suportado | Adotar FileVault gerido pelo SafeGuard |
A tabela apenas seleciona o guia da plataforma. Execute cliques, comandos, trocas de Protector e desencriptação exclusivamente nesse guia. Se a secção adequada não cobrir a versão e os módulos encontrados, mantenha o estado e escale. A escolha nunca autoriza conservar um módulo SafeGuard em paralelo.
Já gerido pela Sophos
Se o objeto correto no tenant correto tiver uma Device-Encryption-Policy efetiva, não há migração. Compare estado local, estado no Fusion e Recovery Key; um dispositivo antigo com nome semelhante não serve de prova. No Windows, consulte BitLocker — validar a ativação; no Mac, FileVault — verificar encriptação e recuperação.
Adotar BitLocker ou FileVault nativo
Com BitLocker nativo, o volume permanece encriptado. Siga Migrar BitLocker existente. Quando a Sophos substituir os Protectors, as chaves antigas deixam de funcionar e não constituem rollback. Preserve a recuperação anterior até imediatamente antes da adoção confirmada.
Com FileVault nativo, também não se desencripta rotineiramente. Adotar FileVault já ativo descreve a confirmação local, criação de um novo Recovery Key pessoal e escrow. Elimine o percurso anterior apenas quando a nova chave do Mac estiver realmente disponível no Fusion.
Só um dispositivo localmente confirmado como não encriptado segue a implementação nova: requisitos do BitLocker ou requisitos do FileVault. Unmanaged não basta para esta classificação.
Separar SafeGuard BitLocker 6/7 e 8 ou posterior
Os estados de gestão e Protectors variam com a versão:
- SafeGuard 6 ou 7: não presuma que um upgrade ou desinstalação histórica continua suportado. Sem confirmação escrita atual, pare. Com confirmação, siga apenas SafeGuard Enterprise BitLocker 6.x ou 7.x.
- SafeGuard 8 ou posterior: pode ser possível adotar BitLocker sem desencriptação habitual, mas a confirmação atual tem de abranger exatamente a versão e os módulos. Siga SafeGuard Enterprise BitLocker 8.0 ou posterior.
Separe inventários mistos. Pare perante versões desconhecidas, componentes FDE e BitLocker simultâneos ou módulos de ficheiros. Não os conserve nem reinstale preventivamente.
SafeGuard Full Disk Encryption: desencriptar e voltar a encriptar
SafeGuard FDE não é apenas outro gestor de BitLocker. Exige desencriptação total e nova encriptação: desencriptar pela sequência SafeGuard atualmente confirmada, comprovar localmente a conclusão e só então implementar BitLocker no Sophos Fusion.
Não comece sem confirmação escrita atual para o passo FDE exato e limitado no tempo. Siga exclusivamente SafeGuard Enterprise Full Disk Encryption, incluindo desencriptação faseada, prova local, janela em texto simples limitada e posterior implementação de BitLocker. A desencriptação BitLocker genérica não substitui esta sequência.
FileVault gerido pelo SafeGuard
Comprove primeiro que Apple FileVault encripta o Mac e que módulos SafeGuard apenas o gerem. Não transfira procedimentos Windows para FileVault. Com confirmação escrita do Sophos Support, siga FileVault — estado inicial SafeGuard. Pare perante módulos desconhecidos ou mistos. A confirmação não permite conservar, reinstalar ou operar em paralelo encriptação de ficheiros SafeGuard.
Validar o estado final
Desative a gestão anterior apenas quando, para o dispositivo concreto:
- identidade e tenant de destino coincidirem;
- o estado local de cada volume corresponder ao acordado, sem operação inesperada pendente;
- o Fusion mostrar a Policy e estado gerido previstos;
- um administrador autorizado conseguir obter a nova chave correspondente ao dispositivo e Key-ID visível, sem a revelar no registo;
- acesso Pre-Boot e reinício controlado funcionarem com utilizadores ou Protectors previstos;
- a recuperação e gestão anteriores permanecerem disponíveis até todas as provas estarem concluídas.
Se faltar uma prova, não prossiga. Após a troca de Protector BitLocker, a chave antiga não é rollback. No FileVault, desinstalar o Agent não prova a transferência da custódia da chave.
Rollback, desativação e escalamento
Antes da troca, o rollback consiste em parar atribuições, limitar o piloto e preservar a recuperação anterior comprovada. Após uma troca de Protector ou desencriptação iniciada, não existe regresso genérico: preserve o estado, volte a validá-lo no guia da plataforma e prossiga apenas por um percurso atualmente suportado. Nunca reinstale SafeGuard por tentativa.
Para remover posteriormente o Sophos Endpoint Agent, use desinstalar Sophos Endpoint no Windows ou no macOS, apenas após provar estado final e responsabilidade de recuperação. Eliminar ou restaurar o objeto no Fusion é uma operação separada em Substituir ou desativar um dispositivo Sophos Fusion. Nem a eliminação nem a desinstalação desencripta automaticamente um volume ou transfere uma chave FileVault.
Escale se versões ou módulos SafeGuard forem desconhecidos, faltar aprovação de Lifecycle, a recuperação não puder ser testada, gestão e estado local divergirem ou tiver começado uma troca sem nova prova de recuperação. Entregue identidade, volumes, versões, módulos, horas e erros — nunca o Recovery Key.