Inför Sophos Central Device Encryption säkert
Sophos Central Device Encryption hanterar den diskkryptering som är inbyggd i Windows och macOS: BitLocker under Windows och FileVault under macOS. Sophos levererar ingen separat Encryption Engine utan tillämpar Policies, samlar status och hanterar Recovery Keys.
Boot Volumes och fasta datavolymer hanteras, men inte flyttbara medier. BitLocker To Go kan visserligen kryptera sådana enheter, men Sophos Central hanterar varken status eller Recovery Keys för dem.
Förutsättningar och licens
Före Rollout kontrolleras licens, operativsystem som stöds, hårdvara och befintlig kryptering. En enhet kan redan hanteras med BitLocker, FileVault, grupprinciper, MDM eller en tidigare produkt.
En lyckad Endpoint-installation bevisar inte att Device Encryption är licensierad, tilldelad eller tekniskt redo. Under Manage device software kontrolleras om komponenten ska och kan installeras. Den vanliga Windows Installer installerar automatiskt Device Encryption-komponenten när en licens finns. På macOS installeras den separat enligt Sophos anvisningar.
På Windows-plattformar med 64 bitar som stöds levereras Central Device Encryption via Core Agent-warehouse sedan produktversion 2025.1.3. Den visade CDE-versionen motsvarar därför den installerade Core Agent-versionen på dessa system. Det betyder inte att fel package har installerats.
Vad som händer när en licens löper ut
När Encryption-licensen löper ut försvinner sidan Device Encryption från Self Service Portal. Användare kan då inte längre hämta återställningsnycklar själva. Sophos tar dessutom bort de flesta Encryption-komponenterna från enheten men lämnar kvar delarna som behövs för en framtida återanslutning.
Detta inaktiverar inte BitLocker eller FileVault och dekrypterar inte enheterna. Just därför är ett oplanerat licensslut kritiskt: skyddet förblir aktivt medan central hantering och återställning begränsas. Om en BitLocker-återställningsnyckel ändras under denna ohanterade period känner Central efter en senare licensåteraktivering först fortfarande till den gamla nyckeln. Licensförnyelse och en oberoende nödåterställningsprocess måste därför ingå i driftplaneringen.
Fastställ Owner och Recovery-process först
Före aktivering av den första Policy fattas följande beslut:
- Vem får hämta Recovery Keys?
- Hur verifieras identiteten för användaren som begär nyckeln?
- Ska Self Service användas?
- Var loggas Recovery-händelser?
- Vad händer när en person slutar, en enhet förloras eller moderkortet byts?
- Hur dekrypteras eller raderas en enhet kryptografiskt före kassering?
En Recovery Key behandlas som en mycket känslig Secret. Den sparas inte okrypterad i e-post, chatt eller tickets.
Policy-tilldelning
Policies för Device Encryption tilldelas användare eller grupper. Användaridentitet och enhetstilldelning måste därför vara korrekta. På delade enheter och med lokala konton testas beteendet i piloten.
En Windows-enhet förblir krypterad om en användare utan lämplig Policy senare loggar in. För FileVault måste däremot varje användare på Mac-datorn omfattas av Encryption Policy så att avsedd användar- och Recovery-hantering fungerar fullständigt.
Med Encrypt boot volume only lämnas fasta datavolymer utanför Sophos Policy. Beslutet jämförs med den faktiska datalagringen. Windows-alternativet Encrypt used space only påskyndar den första krypteringen men kan lämna tidigare raderade dataområden okrypterade. Det är därför endast avsett för nyinstallerade datorer.
Base Policy aktiveras inte tenantövergripande utan kontroll. En pilotgrupp omfattar minst olika hårdvarugenerationer, notebookmodeller, operativsystemsversioner och befintliga krypteringstillstånd.
Planera Windows och macOS separat
Windows behöver ett lämpligt koncept för TPM och BitLocker. Authentication Modes, grupprinciper och Recovery Partition påverkar aktiveringen.
macOS kräver FileVault, säker användartilldelning och beroende på plattform MDM Bootstrap Token eller lämpliga Apple-behörigheter. Personal Recovery Key och behöriga FileVault-användare kontrolleras.
Plattformsdetaljerna finns i Hantera BitLocker med Sophos Central och Hantera FileVault med Sophos Central.
Specifika status-, tjänste-, TPM-, WMI- och återställningsnyckelfel behandlas i Felsök Sophos Device Encryption systematiskt.
Övervaka status
Sophos Central visar Encryption Status, fel och Recovery-information. Efter aktivering kontrolleras:
- Policy är effektiv för rätt användare och enhet.
- Krypteringen startar och når 100 procent.
- Recovery Key finns lagrad i Central.
- Omstart och inloggning fungerar.
- Recovery-flödet har testats kontrollerat.
- Alert-e-post och ansvar fungerar.
En väntande användar-Prompt eller omstart är ingen slutförd Rollout.
Stäng inte Medium-varningarna Device is not encrypted, Recovery key is missing och Device Encryption is suspended utan utredning. En saknad nyckel kräver omedelbar återställningsplanering, medan en inaktiverad enhet kan vara ett avsiktligt kortvarigt tillstånd under en uppdatering. Orsak, berörd volym och giltig återställningsmetod måste vara kända innan varningen stängs.
Central skiljer mellan flera statusvärden:
| Status | Betydelse |
|---|---|
Encrypted | krypteringen är slutförd |
Pending | Policy tilldelad, kryptering pågår eller väntar |
Suspended | BitLocker är tillfälligt pausad på minst en Volume |
Plain | minst en Volume är okrypterad eller har inte startat |
Unmanaged | Agent finns men ingen Device Encryption Policy är effektiv |
Not supported | plattform eller driftläge stöds inte |
Not available | Central känner inte till statusen, till exempel för att komponenten saknas |
Under My Products > Encryption > Computers visar filtret Computers without Device Encryption installed hanterade datorer utan komponenten. Efter AD Sync innehåller fliken Unmanaged computers dessutom enheter som AD känner till men som saknar Sophos-skydd. Dessa två listor ska inte blandas ihop.
Self Service Recovery
Behöriga användare kan hämta sin Recovery Key själva via Sophos Central Self Service Portal. De får först en Setup Invitation. I portalen visas endast datorer där personen senast var inloggad. Om någon annan har loggat in därefter är enheten inte längre tillgänglig för den tidigare användarens Self Service Recovery.
Under Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in kan Self Service-åtkomst aktiveras automatiskt för nya och befintliga användare. Om automatiken senare stängs av förlorar redan behöriga användare inte automatiskt sin åtkomst. Offboarding och kontroll av behörigheter krävs därför fortfarande.
Self Service minskar arbetet för Helpdesk men ersätter varken identitetskontroll vid administrativ Recovery eller undersökning av den utlösande händelsen.
Administratörer kan också söka efter en nyckel med minst fem tecken ur Recovery Key ID eller Volume ID. För BitLocker finns en separat nyckel per skyddad Volume. När en administratör visar en Windows Recovery Key markerar Sophos den som använd och ersätter den vid nästa synkronisering. Hämtningen utförs därför inte enbart i testsyfte på produktionsenheter.
När Sophos Central Device Encryption installeras ersätts befintliga BitLocker Recovery Keys automatiskt. Före en Management Migration måste det därför säkerställas att den nya nyckeln finns tillgänglig i Central.
Lösenordsskyddade filer under Windows
Device Encryption 2.0 eller senare kan under Windows paketera filer upp till 50 MB i en AES-256-skyddad HTML-fil. Det görs via Explorer Context Menu eller ett Add-in för Classic Outlook for Windows. New Outlook stöds inte.
Funktionen är säker fildelning, inte diskkryptering och inte en ersättning för DLP. Lösenordet överförs i en separat kanal. Webbläsarstöd och mottagarprocess testas före produktionsanvändning.
Överta befintlig kryptering
En redan krypterad enhet dekrypteras och krypteras inte automatiskt på nytt. Sophos kan överta BitLocker- eller FileVault-tillstånd som stöds men behöver en giltig Recovery Key och ett korrekt Management State.
Vid migrering säkras befintliga Recovery Keys och roteras därefter kontrollerat när det officiella Workflow kräver det. Två hanteringssystem får inte samtidigt framtvinga motstridiga Encryption Policies.
Inaktivering och Offboarding
Att ta bort Sophos-komponenten dekrypterar inte automatiskt en disk i alla scenarier. Omvänt får dekryptering inte utlösas oavsiktligt genom att en Policy tas bort.
Före Offboarding fastställs måltillstånd, lagring av Recovery Keys, byte av Owner och lokal avinstallation. Efter den sista åtgärden kontrolleras status direkt i operativsystemet.