Saltar para o conteudo
Avanet

Sophos Device Encryption: obter Recovery Keys em segurança

Um Recovery Key do Sophos Device Encryption é obtido pelo utilizador autorizado no Self Service Portal ou por um administrador autorizado no Sophos Fusion. O processo seguro é sempre o mesmo: associar pessoa e dispositivo, comparar o identificador apresentado, revelar a chave apenas para o caso concreto e documentar a recuperação sem registar o valor da chave.

Percurso rápido para o Help Desk: abrir My Products > Encryption > Computers, selecionar o computador e clicar em Retrieve Recovery Key. Se não for possível identificar o computador inequivocamente, abrir diretamente Retrieve Recovery Key e introduzir pelo menos cinco carateres da Recovery-Key-ID ou, no Windows, da Volume-ID. Selecionar Show Key apenas depois de verificar identidade, autorização, dispositivo, volume, identificador, ecrã de recuperação atual e canal de transmissão aprovado.

Requisitos antes da obtenção

Para obter uma chave administrativamente, é necessária a função Help Desk, Admin ou Super Admin no Sophos Fusion. Help Desk é a função padrão menos privilegiada que a Sophos indica expressamente para esta tarefa. Numa função personalizada, teste a autorização com uma conta de teste no próprio tenant; não deduza o acesso real apenas da função base, seleção do produto ou menus visíveis. Consulte Atribuir corretamente funções administrativas no Sophos Fusion.

Também é necessário confirmar:

  • existe uma licença Sophos Encryption válida e um Recovery Key disponível no Fusion; após o fim da licença, a página Device Encryption desaparece do Self Service Portal e uma chave BitLocker alterada no período sem gestão pode estar desatualizada quando a licença for reativada;
  • existe um motivo comercial verificável; perda do dispositivo, suspeita de acesso indevido ou um pedido inexplicável seguem primeiro o processo de incidente de segurança;
  • o Help Desk dispõe de um segundo canal aprovado para validar a identidade e de um canal seguro para a entrega imediata;
  • utilizador, dispositivo, plataforma e volume esperado são conhecidos ou podem ser associados inequivocamente ao identificador do ecrã de recuperação.

Conhecer o nome do dispositivo, utilizador ou ID não comprova a identidade. Use um procedimento fiável previamente definido, como devolver a chamada para um número verificado ou pedir confirmação à entidade interna responsável. Perguntas cujas respostas sejam públicas não bastam.

Preparar e utilizar o Self Service Portal

O Self Service destina-se a utilizadores que configuraram e testaram o acesso antes da emergência. Convites, início de sessão e gestão de acesso estão descritos em Configurar o acesso ao Sophos Fusion Self Service Portal.

Num segundo computador, o utilizador:

  1. inicia sessão no Sophos Fusion Self Service Portal;
  2. abre Device Encryption;
  3. seleciona o computador e, na coluna RECOVERY KEY, clica em Retrieve;
  4. utiliza a chave diretamente no ecrã de recuperação e segue o guia da plataforma para a introdução e verificação posterior.

O portal mostra apenas computadores nos quais essa pessoa foi o último utilizador com sessão iniciada. Se outra pessoa iniciou sessão entretanto, o Self Service deixa de estar disponível. O utilizador também só pode recuperar o volume de arranque por esta via. Para outros volumes, computadores ausentes ou acessos indisponíveis, intervém o Help Desk; não se contorna a restrição usando outra identidade.

Localizar a chave através do Help Desk

Variante 1: o computador é inequivocamente conhecido

  1. Abrir My Products > Encryption > Computers.
  2. Selecionar o computador exato usando as informações de inventário aprovadas; para nomes semelhantes, comparar também utilizador e plataforma.
  3. Clicar em Retrieve Recovery Key.
  4. Antes de Show Key, comparar o identificador com o ecrã de recuperação. No Windows, confirmar também o volume.

O nome do utilizador ajuda na associação, mas não substitui a correspondência entre dispositivo e identificador. Se apenas a pessoa for conhecida, determine primeiro o dispositivo e obtenha a Recovery-Key-ID apresentada. Se restarem várias possibilidades, não revele qualquer chave.

Variante 2: o computador não consta da lista

Em My Products > Encryption > Computers, abra diretamente Retrieve Recovery Key:

  • Windows: introduza pelo menos cinco carateres da Recovery-Key-ID ou Volume-ID mostrada no ecrã BitLocker. O utilizador chega a esse ecrã reiniciando e premindo Esc. Uma Volume-ID pode devolver várias chaves; a mais recente surge primeiro, mas só deve ser usada a entrada inequivocamente associada ao ecrã atual.
  • Mac: introduza pelo menos cinco carateres da Recovery-Key-ID, visível por breves instantes no arranque. Reinicie o Mac se já não estiver visível. Nunca adivinhe com base num nome de dispositivo ou utilizador semelhante.

Se uma pesquisa parcial devolver vários resultados plausíveis, recolha mais carateres. Se não houver correspondência inequívoca, interrompa o processo. Uma chave de um registo «provavelmente correto» nunca é uma tentativa aceitável.

Revelar a chave de forma controlada

Imediatamente antes de Show Key, o Help Desk confirma que:

  • a pessoa foi identificada pelo procedimento aprovado e está autorizada para o dispositivo;
  • nome, plataforma e Recovery-Key-ID coincidem e, no Windows, o volume está identificado;
  • não existe perda ou outro incidente que exija bloqueio ou escalamento;
  • o destinatário está no ecrã atual e pode introduzir a chave de imediato, sem a guardar permanentemente;
  • o canal efémero escolhido está aprovado.

Não revele sequer parte da chave antes de concluir estas verificações. Em seguida, selecione Show Key e transmita o valor pelo canal efémero aprovado. Quando o processo o permitir, a introdução direta no dispositivo com acompanhamento do Help Desk é preferível a uma mensagem escrita.

O procedimento termina antes de desbloquear o sistema operativo. Para Windows, continue em Gerir BitLocker com o Sophos Fusion; para Mac, diálogos de palavra-passe e porta-chaves e eventual recuperação APFS, consulte Gerir FileVault com o Sophos Fusion.

Verificar a rotação e o encerramento

No Windows, a simples apresentação administrativa altera o ciclo de vida: o Fusion marca a chave como utilizada e substitui-a na próxima sincronização. Após a recuperação, é gerada uma nova chave, guardada no Fusion, e a antiga é eliminada do computador. A instalação do Sophos Device Encryption também substitui Recovery Keys BitLocker existentes, que deixam de funcionar. Não aplique estas afirmações ao FileVault.

Feche o caso apenas depois de confirmar:

  1. o utilizador recuperou o dispositivo ou volume correto;
  2. o dispositivo voltou a comunicar e sincronizou com o Fusion;
  3. no Windows, existe uma nova chave associada ao dispositivo, sem voltar a usar Show Key para a inspecionar;
  4. no Mac, o estado local do FileVault e a informação central de recuperação coincidem segundo o guia do Mac;
  5. a causa está explicada ou foi encaminhada para a segurança da informação ou equipa da plataforma.

Os testes de recuperação completos são feitos num dispositivo de teste dedicado. Em produção, confirme regularmente licença, função, estado e presença da informação central sem revelar uma chave real.

Documentação segura do caso

Registe apenas dados não secretos: número e hora do caso, executor, identidade verificada e método, dispositivo ou ID interno, plataforma, volume, apenas a parte mínima do ID permitida pela política, percurso de obtenção, fundamento, canal seguro, resultado, sincronização e eventual escalamento.

Nunca registe a chave, capturas completas do ecrã de recuperação ou exportações. O Sophos Device Encryption não exporta Recovery Keys BitLocker; não contorne esta limitação com cópias manuais.

Resolução de problemas e escalamento

O computador não aparece no Self Service Portal

Confirme se o requerente foi o último utilizador, se Device Encryption está visível e se o acesso e a licença estão ativos. Caso contrário, use o procedimento autorizado do Help Desk.

O computador não aparece em Encryption > Computers

Não adivinhe pelo nome. Pesquise pela Recovery-Key-ID ou, no Windows, Volume-ID. Se não houver resultado inequívoco, verifique estado e ligação em Resolver sistematicamente erros do Sophos Device Encryption e contacte o Sophos Support se necessário.

Show Key não está disponível

Verifique licença, função padrão e, para funções personalizadas, acesso efetivo com uma conta de teste. Não eleve espontaneamente para Super Admin. Se a ação continuar ausente, forneça ao Sophos Support tenant, administrador, hora e computador, sem material da chave.

O ID não coincide ou a pesquisa é ambígua

Não tente outro ID nem revele uma chave. Recolha novamente nome completo, plataforma, Recovery-Key-ID visível e volume no Windows. Uma associação ainda incerta obriga a interromper e escalar.

O Windows continua a mostrar a chave antiga

Confirme que o computador correto está online e sincronizado. Não «teste» uma chave nova com Show Key. Se não surgir uma nova chave central após a sincronização, mantenha o caso aberto e siga o guia de resolução de problemas.