Hantera BitLocker med Sophos Central
Sophos Central Device Encryption aktiverar och hanterar Microsoft BitLocker. Den tekniska krypteringen och Pre-Boot Authentication kommer fortfarande från Windows. Därför gäller Microsofts krav på hårdvara och grupprinciper tillsammans med Sophos Policy.
Förbered systemet
Före aktivering kontrolleras:
- Windows Edition som stöds och aktuell Patch Level,
- TPM finns, är aktiverad och driftklar,
- UEFI eller BIOS och Secure Boot har planerat tillstånd,
- system- och Recovery Partition har tillräckligt utrymme,
- ingen konkurrerande hantering av kryptering finns,
- Recovery Key kan lagras säkert i Central.
Ett TPM-fel åtgärdas inte genom att Sophos Policy aktiveras upprepade gånger. Windows Events, TPM Management och BitLocker Status visar orsaken.
Välj autentiseringsläge
Beroende på Policy och plattform kan TPM only, TPM plus PIN, Passphrase eller USB Key användas. Alla lägen passar inte lika bra på alla kombinationer av Windows och hårdvara.
TPM only är användarvänligt men ger mindre skydd mot en angripare som har enheten och en inloggad eller upplåsningsbar miljö än en extra PIN. TPM + PIN förbättrar Pre-Boot-skyddet men ökar Support- och Recovery-arbetet.
Valet baseras på riskmodell, hårdvarukapacitet och användarprocess, inte på en generell maximal härdning.
Vid PIN eller Passphrase måste Pre-Boot-tangentbordet beaktas: Sophos dokumenterar endast layouten US English. Specialtecken kan därför ligga på andra tangenter vid nästa start. Om en USB Key krävs måste den vara formaterad med NTFS, FAT eller FAT32. Båda alternativen testas på den maskinvara som faktiskt används innan policyn distribueras brett.
Kontrollera grupprinciper
Windows GPOs kan framtvinga BitLocker-algoritmer, autentisering, Recovery och hårdvarukrav. Motstridiga inställningar i GPO och Central leder till väntande kryptering eller fel.
Sophos skriver inte över befintliga inställningar under Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives. Värden som Sophos sätter syns inte nödvändigtvis i Local Group Policy Editor, men finns under HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE.
Före Rollout exporteras eller dokumenteras lokala Policies och Domain Policies. Pre-Boot Authentication, kompatibel TPM, backup av Recovery Key och krypteringsmetod är särskilt relevanta.
Central Device Encryption krypterar alltid nya volymer programvarubaserat och som standard med AES-256; via Group Policy kan AES-128 väljas. Befintlig maskinvarubaserad BitLocker-kryptering konverteras inte automatiskt och en befintlig GPO som kräver maskinvarukryptering skrivs inte över. Krav på Smart Card för BitLocker stöds inte av Central Device Encryption och genererar en felhändelse.
Känn till begränsningarna
Dynamic Disks stöds inte för systemvolymen. Datavolymer på Dynamic Disks ignoreras. Windows-partitioner som skapats med Boot Camp på en Mac stöds inte heller.
Den första tillämpningen görs inte enbart via en Remote Desktop-session. Sophos visar inte de nödvändiga dialogerna där, och användaren måste kunna testa Pre-Boot Authentication lokalt.
Network Unlock kan inte konfigureras via Sophos Central. En befintlig, korrekt konfigurerad infrastruktur för BitLocker Network Unlock kan dock fortsätta användas parallellt.
Godkänn aktiveringen
Om den BitLocker-systempartition som krävs saknas kör Sophos BdeHdCfg.exe, förbereder enheten och kräver en riktig omstart. Krypteringen börjar inte så länge användaren skjuter upp omstarten eller dialogen för autentiseringsläge. Efter ett lyckat maskinvaru- och Pre-Boot-test krypteras först systemvolymen och sedan de valda fasta datavolymerna. Diagnosloggarna CDE.log och CDE_trace.xml finns under %ProgramData%\Sophos\Sophos Data Protection\Logs.
När Policy har tilldelats loggar användaren in och följer vid behov Sophos Prompt. Administratören kontrollerar:
- BitLocker Status lokalt med Windows-verktyg.
- Central rapporterar enheten som krypterad.
- Recovery Key finns och kan hämtas.
- Omstart och avsedd Pre-Boot Authentication fungerar.
- Hårdvaruändring och Recovery har simulerats på en testenhet.
Hämta Recovery Key
En Recovery Key lämnas endast ut efter definierad identitetskontroll. Administratören öppnar den berörda enheten eller användaren och använder det Recovery-flöde som Central erbjuder.
Efter ett Recovery-fall klargörs varför BitLocker Recovery utlöstes. BIOS Update, TPM-ändring, ändring i Secure Boot och misstänkt manipulation kräver olika reaktioner.
Om organisationen stöder Self Service kan den senast inloggade Central-användaren hämta nyckeln via det aktiverade Self Service Portal. Vid utlämning från Helpdesk jämförs enhet, användare och visat Recovery Key ID.
Läsa en trasig dator via en annan enhet
Om en krypterad dator inte längre startar på grund av ett maskinvarufel kan BitLocker-enheten anslutas till ett annat Windows-system med BitLocker-stöd. På den låsta enheten väljer man Unlock Drive > More options > Enter recovery key och noterar det visade Key ID.
I Central kan My Products > Encryption > Computers > Retrieve Recovery Key hitta rätt nyckel även om den ursprungliga datorn redan har tagits bort eller dess hostname är okänt. Ange Key ID, välj den hittade volymen och använd Show Key först efter föreskriven identitets- och behörighetskontroll. Nyckeln anges direkt på återställningssystemet och sparas inte permanent i ett ärende.
Förnya PIN eller Passphrase
Policy kan uppmana användare att ändra PIN eller Password med ett angivet intervall. Ändringen kan dessutom utlösas omedelbart för en enskild dator. Efter fem stängda uppmaningar skapar Sophos ett Alert.
En framtvingad ändring testas först i en pilotgrupp. Helpdesk och användare måste veta att den nya hemligheten gäller från nästa Pre-Boot.
Migrera befintlig BitLocker
På en redan krypterad enhet kontrolleras skyddsstatus, Protectors och backup av Recovery Key före övertagandet. Migrering från Sophos SafeGuard Enterprise eller annan hantering följer Sophos aktuella migrationsväg.
Den gamla Management Instance tas ur drift först när Central hanterar Recovery Key tillförlitligt.
Dekryptering
Planerad dekryptering utlöses via det Workflow som stöds och övervakas tills den är helt slutförd. Ta först bort alla användare för enheten från Device Encryption Policy. Därefter kan en lokal Windows-administratör använda Manage BitLocker > Turn off BitLocker. Så länge en Encryption Policy fortfarande gäller upphäver Sophos Central ett manuellt dekrypteringsförsök och enheten förblir krypterad. Strömförsörjning för notebooks, tidsåtgång och datarisk beaktas.
Enbart borttagning av Central Policy eller Agent bevisar inte att BitLocker är inaktiverat eller att disken är dekrypterad.
Specifika felkoder för TPM, WMI, Slate-GPO, inaktiverat BitLocker och CDE-tjänsten behandlas i Felsök Sophos Device Encryption systematiskt.