Hantera FileVault med Sophos Central
Sophos Central Device Encryption hanterar Apples FileVault och den personliga Recovery Key. Själva krypteringen och Pre-Boot-inloggningen är fortfarande funktioner i macOS. En lyckad utrullning kräver därför att Central Policy, användarens lokala arbetsflöde och en Recovery Key som är tillgänglig i Central fungerar tillsammans.
Snabböversikt
- Kontrollera att Sophos stöder macOS-versionen och installera Device Encryption Agent på Mac-datorn.
- Skapa en Device Encryption Policy under My Products > Encryption > Policies, aktivera Device Encryption is on och tilldela den till alla användare av Mac-datorn.
- Låt användaren logga in lokalt. Mac-datorn måste vara ansluten och synkroniserad med Sophos Central; fjärrinloggning stöds inte för aktivering eller migrering.
- Användaren anger sitt macOS-lösenord i Sophos-dialogen och väljer Encrypt. Postpone skjuter bara upp krypteringen.
- Kontrollera i Central och appen Sophos Device Encryption att volymer som krävs av Policy är krypterade och deras Recovery Keys centralt lagrade.
En tilldelad Policy är inte i sig ett bevis på framgång. Utrullningen är klar först när både krypterings- och återställningsstatus är korrekt.
Krav och pilot
Klargör följande före tilldelningen:
- macOS-versionen finns i aktuella Sophos systemkrav och har inte upphört enligt Sophos retirement calendar.
- Sophos Central Agent och Device Encryption Agent är installerade. Till skillnad från Windows måste Device Encryption Agent installeras separat på Mac-datorer.
- Aktuell FileVault-status, befintliga personliga Recovery Keys och ytterligare interna volymer är kända.
- Inget annat hanteringssystem tillämpar motstridiga FileVault-inställningar. Om SafeGuard Enterprise fortfarande hanterar FileVault kräver Sophos att dess Device Encryption-programvara tas bort före övertagandet; med SafeGuard Enterprise 8 eller senare kan diskarna förbli krypterade.
- Help Desk har en godkänd process för identitetskontroll, utlämning av nyckeln och dokumentation. Recovery Keys hör inte hemma i ärenden, chatthistorik eller brett tillgängliga anteckningar.
Sophos Central Device Encryption stöder inte Windows-partitioner som skapats på en Mac med Boot Camp. En representativ pilot bör därför omfatta de Mac- och registreringsvarianter som faktiskt används, inklusive Mac-datorer där FileVault redan är aktivt.
Skapa och tilldela Policy
Den dokumenterade sökvägen i Central är My Products > Encryption > Policies:
- Välj Add Policy och skapa en Device Encryption Policy.
- Aktivera Device Encryption is on på fliken Settings.
- Bestäm om Encrypt boot volume only ska användas. När alternativet är aktiverat ignorerar Policy datavolymer; annars kan Sophos även hantera fasta interna datavolymer. Flyttbara medier stöds inte.
- Aktivera Policy och tilldela den till avsedda användare.
FileVault-hantering är användarbaserad. Sophos varnar uttryckligen för att Policy måste tilldelas alla användare av en viss Mac för att ge fullständigt skydd. När en tilldelad användare loggar in hämtar Mac-datorn Policy-ändringar automatiskt; om inget ändrats tillämpas Policy ändå vid varje inloggning.
Kryptera nya Mac-datorer
Efter lokal inloggning och synkronisering med Central följer användaren arbetsflödet som Sophos visar:
- Ange macOS-inloggningslösenordet. Det aktiverar Sophos Device Encryption.
- Välj Encrypt för att börja kryptera systemvolymen eller Postpone för att skjuta upp det.
- Efter Encrypt lagrar Agent Recovery Key i den lokala nyckelringen och Sophos Central.
Under den första utrullningen lägger Sophos automatiskt till befintliga Endpoint-användare i FileVault. Om Encrypt boot volume only inte är aktiverat krypteras även okrypterade interna datavolymer efter systemvolymen och låses upp automatiskt vid start. Aviseringar visar förloppet för varje volym.
Ta över befintlig FileVault
En redan krypterad Mac behöver inte dekrypteras först. Samma grundkrav gäller: installera Agent, tilldela en aktiverad Device Encryption Policy och låt användaren logga in lokalt.
Användaren bekräftar Sophos-dialogen med sitt macOS-lösenord och Create key. Sophos skapar en ny Recovery Key och lagrar den centralt. Befintliga krypterade interna volymer med eget disklösenord kräver lösenordet en gång; därefter hanterar Central volymen och den låses upp automatiskt vid start.
Migreringen är inte klar förrän Mac-datorn har synkroniserats och Central faktiskt kan tillhandahålla Recovery Key. Ta inte bort en befintlig återställningsväg innan dess.
Lägg till fler FileVault-användare
Alla som behöver låsa upp Mac-datorn vid Pre-Boot måste vara FileVault-användare. Om nya användare inte läggs till automatiskt dokumenterar Sophos följande flöde:
- Den nya användaren loggar in lokalt, anger sitt macOS-lösenord i Sophos-dialogen och väljer Proceed.
- Om Central ännu inte har någon Recovery Key väljer användaren även en befintlig FileVault-användare.
- Den befintliga användaren anger sitt eget macOS-lösenord och väljer Proceed.
- Starta om och bekräfta att den nya användaren kan logga in vid FileVault Pre-Boot.
Att ta bort en användare från Central Policy tar enligt Sophos inte automatiskt bort personen från FileVault. Dokumentera och kontrollera därför separat vilka konton som har Pre-Boot-åtkomst på delade Mac-datorer.
Kontrollera krypterings- och återställningsstatus
Appen Sophos Device Encryption finns i mappen Program och kan öppnas via Finder, Launchpad eller Spotlight. Den visar status för Policy, användare, volym och återställning. Volymikonerna betyder:
- Grön: fullständigt krypterad, med Recovery Key lagrad i Central.
- Gul: fullständigt krypterad, men utan Key i Central; en lokalt krypterad volym utan Central-hantering kanske inte har någon hanterad nyckel alls.
- Gul med utropstecken: fullständigt krypterad och krävs av Policy, men ingen Recovery Key är tillgänglig.
- Röd: inte krypterad trots att Policy kräver kryptering.
- Grå: inte krypterad och krävs inte av Policy, eller ingen Policy finns.
- Förloppsindikator: volymen krypteras eller dekrypteras.
Sophos tillhandahåller också /usr/local/bin/seadmin. De dokumenterade anropen är:
/usr/local/bin/seadmin help
/usr/local/bin/seadmin status
/usr/local/bin/seadmin --device-encryption
status visar senaste synkronisering och synkroniseringsintervall. --device-encryption visar aktuell Policy samt krypterings- och återställningsstatus för alla interna volymer. Lokal status och Central måste stämma före godkännande; för en volym som krävs av Policy är ”krypterad” utan tillgänglig Recovery Key inte ett godtagbart slutläge.
Lämna ut Recovery Key säkert
Help Desk hämtar nyckeln under My Products > Encryption > Computers:
- Välj datorn och öppna Retrieve Recovery Key. Om datorn inte hittas öppnar du Retrieve Recovery Key direkt och anger minst fem tecken i Recovery Key ID.
- Kontrollera att den som frågar är behörig innan du väljer Show Key.
- Dela endast nyckeln genom den godkända säkra kanalen.
- På Mac-datorn klickar användaren på frågetecknet i lösenordsfältet, använder pilen för att gå till fältet för Recovery Key och anger nyckeln.
- Därefter följer användaren macOS-dialogen för att skapa ett nytt lösenord. Om Create New Keychain erbjuds skapas en ny nyckelring.
Recovery Key ID visas bara kort vid start. Starta om Mac-datorn för att visa det igen. För användare som importerats från Active Directory återställer du först lösenordet i AD och lämnar ut ett tillfälligt lösenord. I macOS-dialogen väljer användaren Cancel och anger sedan det tillfälliga lösenordet.
För Self Service måste användaren ha konfigurerats för Sophos Central Self Service Portal i förväg. Under Device Encryption visas endast datorer där användaren var den senaste som loggade in. Om någon annan har loggat in därefter är Self Service Recovery inte tillgänglig för den Mac-datorn och Help Desk måste hjälpa till.
Om den vanliga startskärmen inte kan användas dokumenterar Sophos även en extern Mac-startskiva, måldiskläge eller macOS Recovery som alternativ. Därifrån kan APFS-volymen låsas upp i Terminal med Recovery Key. Följ Sophos aktuella instruktioner för att låsa upp APFS-volymer, eftersom volym-ID och arbetsflöde beror på den disk som faktiskt är ansluten.
Om Recovery Key inte kan lagras
Om Agent inte kan lagra Recovery Key i vare sig macOS-nyckelringen eller Central visar Sophos nyckeln för användaren och ber denne spara en kopia. Sophos skapar också en nödkopia som bara root har åtkomst till under /Library/Application Support/Sophos Encryption/.RecoverykeyEmergencybackup.
Agent försöker överföra nyckeln till Central upprepade gånger. När det lyckas informeras användaren om att Central nu hanterar en ny nyckel och att den manuella kopian kan förstöras. Fram till dess måste nyckeln skyddas som en hemlighet; gul status för en volym som krävs av Policy får inte registreras som en lyckad utrullning.
Fler felbilder och skillnaden mellan lokalt operativsystemstillstånd, Agent-kommunikation och Central beskrivs i Felsök Sophos Device Encryption systematiskt.
Inaktivering och överlämning av enhet
Att stänga av eller ta bort Policy dekrypterar inte automatiskt en redan krypterad Mac. En lokal administratör kan stänga av FileVault; om en aktiv Policy fortfarande är tilldelad uppmanar Sophos till aktivering igen vid nästa inloggning efter att dekrypteringen slutförts.
Före överlämning, borttagning av Agent eller byte till ett annat hanteringssystem ska senaste giltiga Recovery Key, önskat FileVault-slutläge och det nya systemets ansvar bekräftas. Att bara avinstallera Agent är ingen nyckelmigrering.
Vanliga frågor
Räcker det att FileVault visas som aktivt lokalt?
Tar Sophos bort en användare från FileVault när personen inte längre tilldelas Policy?
Officiella källor
- Sophos Central: Device Encryption Policy
- Sophos Central: Device Encryption steg för steg på Mac
- Sophos Central: migrera befintlig FileVault
- Sophos Central: lägg till FileVault-användare
- Sophos Central: Device Encryption-status på Mac
- Sophos Central: återställ Mac-Endpoints
- Sophos Central: Encryption Recovery Key Search
- Sophos Central: hämta Recovery Key via Self Service Portal
- Sophos Central: Recovery Key kunde inte lagras
- Sophos Central: lås upp APFS-volymer med Terminal
- Sophos Central: vanliga frågor om Device Encryption för Mac