Ta över eller migrera Sophos Device Encryption
En befintlig kryptering tas inte över enbart utifrån vilket operativsystem som används. Fyra frågor är avgörande: Vilken teknik krypterar volymen, vilket system hanterar den i dag, vilken återställningsväg fungerar och vilket måltillstånd har fastställts? Välj exakt en migreringsväg först när svaren har verifierats.
Kort beslut: Befintlig, inbyggd BitLocker eller FileVault tas normalt över utan att först dekrypteras. En okrypterad enhet införs på vanligt sätt. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) och SafeGuard-hanterad FileVault är separata utgångslägen. Vid en okänd SafeGuard-version, blandade moduler eller avsaknad av aktuell bekräftelse från Sophos Support stoppas processen; fortsätt inte med historiska instruktioner.
Före beslutet: säkra underlag och återställning
Inventeringen görs per enhet eller homogen enhetsgrupp. En status som Unmanaged i Sophos Central eller Sophos Fusion innebär bara att Sophos Device Encryption inte hanterar enheten. Den visar varken att volymen är okrypterad eller vem som förfogar över en befintlig Recovery Key.
Innan en policy tilldelas eller något avinstalleras eller dekrypteras ska minst följande dokumenteras:
- Enhetsidentitet, operativsystem, plattformslivscykel som stöds och måltenant,
- varje intern volym med krypteringsteknik, krypteringsförlopp och lokal skyddsstatus,
- ansvarigt hanteringssystem: operativsystem eller MDM, Sophos Fusion, SafeGuard Enterprise eller okänt,
- installerade krypteringsmoduler inklusive den exakta produktversionen; för SafeGuard dokumenteras även FDE-, BitLocker-hanterings- och filkrypteringskomponenter separat,
- gällande policyer, BitLocker-Protectorer eller FileVault-användare före start,
- Recovery-Key-ID och ansvarig lagringsplats, utan att kopiera nyckeln till inventeringen, ärendet eller en skärmdump,
- testad, behörig åtkomst till den aktuella Recovery Key,
- pågående processer för kryptering, dekryptering eller central lagring av nycklar.
Systemkrav och livscykelgränser för Sophos Endpoint granskas innan teknisk planering. Om det lokala krypteringsläget är okänt, en process fortfarande är aktiv eller återställningsvägen inte kan testas lämnas enheten oförändrad. Arbetet stoppas; en provavinstallation är ingen giltig diagnos.
Fastställ utgångsläget och välj väg
| Utgångsläge | Vald väg | Utförande |
|---|---|---|
| Redan förvaltad av Sophos Fusion | Ingen migrering; verifiera enhetstilldelning och status | Verifiera BitLocker-status eller Kontrollera FileVault-status och återställning |
| Inbyggt BitLocker som inte hanteras av Sophos | Ta över utan rutinmässig dekryptering | Använd befintlig BitLocker |
| Lokalt bekräftad okrypterad enhet | Ny introduktion | Förbered BitLocker eller Förbered FileVault |
| Enhet som endast rapporteras som Unmanaged, Not available eller okänd i inventeringen | Bestäm först inventeringens betydelse, lokal krypteringsteknik och ansvarigt hanteringssystem | Särskilj tre liknande bestånd |
| SafeGuard BitLocker | Bestäm version och moduler; fortsätt endast med aktuell bekräftelse av den exakta statusen | Hantera SafeGuard-BitLocker enligt utgångsläge |
| SafeGuard FDE | Behandla inte som BitLocker; starta inte utan aktuell bekräftelse för det tidsbegränsade migreringssteget | Migrera SafeGuard Enterprise Full Disk Encryption |
| Inbyggt FileVault som inte hanteras av Sophos | Ta över utan rutinmässig dekryptering | Använd redan aktiv FileVault |
| SafeGuard-hanterade FileVault | Förtydliga FileVault-tillstånd, moduler och migreringssteg som stöds först | Använd SafeGuard-hanterade FileVault |
Tabellen anger endast vilken plattformsinstruktion som ska användas. Klicksekvenser, kommandon, skyddsändringar och dekryptering beskrivs endast där för att inte samma säkerhetsrelevanta process ska genomföras olika på flera ställen.
Vid genomförandet öppnas alltid den plattformsguide som länkas i tabellen. Använd endast avsnittet för det dokumenterade utgångsläget. Om avsnittet saknas eller inte omfattar den identifierade versionen och de installerade modulerna får arbetet inte fortsätta med ett allmänt BitLocker- eller FileVault-flöde. Tillståndet lämnas oförändrat och inventeringen skickas till Sophos Support. Valet av migreringsväg tillåter aldrig att en SafeGuard-modul behålls eller fortsätter att köras parallellt.
Redan hanterad av Sophos
Om rätt enhetsobjekt i rätt Fusion-tenant rapporterar en gällande Device Encryption-policy behövs ingen migrering. Det lokala tillståndet, statusen i Fusion och kopplingen till rätt Recovery Key ska ändå jämföras. En grön eller krypterad status för en äldre enhet med snarlikt namn är inget bevis för den aktuella enheten.
För Windows görs godkännandet enligt Hantera BitLocker med Sophos Fusion – verifiera status och rapportering. För Mac görs det enligt Hantera FileVault med Sophos Fusion – verifiera status och återställningsberedskap.
Använd inbyggd BitLocker eller FileVault
Med inbyggt BitLocker förblir volymen krypterad. Förfarandet och följderna av att byta Protectors och Recovery Key beskrivs under Migrera befintlig BitLocker. Så snart Sophos har ersatt BitLocker-Protectors är tidigare Recovery Keys inte längre en väg tillbaka. Den tidigare återställningsvägen ska därför finnas kvar fram till det bekräftade övertagandet. Därefter får den inte längre betraktas som en möjlig återgångsväg.
Med inbyggt FileVault behövs inte heller någon rutinmässig dekryptering i förväg. Avsnittet Använd ett redan aktivt FileVault beskriver den lokala användarbekräftelsen, genereringen av en ny personlig Recovery Key och verifieringen av att nyckeln har lagrats centralt. Den tidigare återställningsmetoden kasseras bara när den nya nyckeln som matchar Mac faktiskt kan nås i Fusion.
Endast en enhet som lokalt har bekräftats vara okrypterad följer införandeflödet i stället för ett migreringsflöde. Windows börjar med Kontrollera förutsättningar och kompatibilitet, macOS börjar med Krav före första tilldelning. Enbart en Unmanaged eller okänd inventeringsstatus är inte tillräckligt för denna klassificering. Om den lokala kontrollen redan visar BitLocker, FileVault eller SafeGuard, följer enheten lämpliga instruktioner för adoption, migrering eller support istället; den kommer inte att återlanseras som en okrypterad enhet.
SafeGuard BitLocker: Koppla bort 6/7 och 8 eller senare
Även om SafeGuard BitLocker använder BitLocker som krypteringsteknik, är hanterings- och skyddstillstånden versionsberoende. Därför ändras inte enheter med SafeGuard 6 eller 7 tillsammans med enheter från SafeGuard 8.
- SafeGuard 6 eller 7: Dra inte slutsatsen av historisk vägledning att en uppgradering, mellanversion eller viss avinstallation fortfarande stöds. Utan aktuell skriftlig bekräftelse för den version som har hittats ska processen stoppas. Om bekräftelsen finns ska arbetet uteslutande följa SafeGuard Enterprise BitLocker 6.x eller 7.x.
- SafeGuard 8 eller nyare: BitLocker tas över utan rutinmässig dekryptering. Även här måste en aktuell skriftlig bekräftelse omfatta den exakta SafeGuard-statusen och de berörda modulerna. Den konkreta ordningsföljden anges under SafeGuard Enterprise BitLocker 8.0 eller nyare, inte i detta beslutsunderlag.
Blandade bestånd delas upp. Om versioner är okända, FDE- och BitLocker-komponenter upptäcks samtidigt eller ytterligare filkrypteringsmoduler är installerade stoppas arbetet. Sådana moduler varken behålls eller återinstalleras som en försiktighetsåtgärd.
SafeGuard Full Disk Encryption: dekryptera och omkryptera
SafeGuard FDE är inte bara ytterligare ett hanteringssystem för BitLocker. Det här utgångsläget kräver fullständig dekryptering och omkryptering: källkrypteringen dekrypteras helt enligt en aktuell, skriftligen bekräftad SafeGuard-process. Slutförandet dokumenteras lokalt och först därefter införs BitLocker på nytt under Sophos Fusion.
Utan aktuell skriftlig bekräftelse av det exakta, tidsbegränsade FDE-migreringssteget får denna väg inte påbörjas. Den får framför allt inte framtvingas genom fortsatt användning eller ominstallation av gamla SafeGuard-komponenter. I så fall skickas underlag om version, modul, volym och återställning till Sophos Support. Om bekräftelsen finns utförs arbetet uteslutande enligt SafeGuard Enterprise Full Disk Encryption. Processen som beskrivs där måste omfatta stegvis FDE-dekryptering, lokal verifiering av att den har slutförts, ett begränsat klartextfönster då data ligger okrypterade samt den efterföljande BitLocker-utrullningen. Om något av dessa steg saknas förblir ärendet stoppat; generell BitLocker-dekryptering är ingen ersättning.
SafeGuard-hanterade FileVault
På en Mac fastställs först att det faktiskt är Apple FileVault som krypterar och vilka SafeGuard-moduler som enbart sköter hanteringen. Ordningen för dekryptering eller avveckling i Windows får inte överföras till FileVault.
Om Sophos Support skriftligen bekräftar det tidsbegränsade migreringssteget utförs arbetet enligt FileVault – SafeGuard-utgångsläge. Om modulerna är okända eller blandade får processen inte fortsätta. Bekräftelsen tillåter inte heller att en SafeGuard-modul för filkryptering behålls, installeras om eller körs parallellt. Ett sådant projekt förblir stoppat tills Sophos Support har lämnat ett separat skriftligt förtydligande.
Verifiera måltillståndet
Det befintliga hanteringssystemet tas ur drift först när samtliga följande punkter är uppfyllda för den aktuella enheten:
- Enhetsidentiteten och måltenanten är rätta.
- Den lokala volymstatusen visar det överenskomna krypteringsläget; ingen kryptering eller dekrypteringsprocess är oväntat öppen.
- Fusion visar den avsedda policyn och lämplig hanterad status.
- En behörig administratör kan hämta den nya Recovery Key som matchar enheten och det visade Recovery-Key-ID utan att avslöja nyckeln i godkännanderapporten.
- Åtkomst före start och kontrollerad omstart fungerar med de avsedda användarna eller Protectorerna.
- Den tidigare återställnings- och hanteringsvägen förblir tillgänglig tills underlaget är fullständigt.
Om något av dessa underlag saknas fortsätter inte införandet. Med BitLocker är den gamla nyckeln inte planerad som en returväg efter ett Protector-byte. Med FileVault är avinstallation av agenten aldrig ett bevis för överfört ansvar för nyckeln.
Returväg, avveckling och eskalering
Före den faktiska ändringen gäller följande för återgången: stoppa policytilldelningen, begränsa piloten och behåll den tidigare återställningsvägen. När ett byte av Protector eller en dekryptering har påbörjats finns ingen generell återgång till det tidigare tillståndet. Dokumentera tillståndet, verifiera det på nytt enligt respektive plattformsartikel och fortsätt endast via en väg som stöds i dag. SafeGuard får inte installeras om eller fortsätta köras på försök för att återställa det tidigare tillståndet.
Om den lokala Sophos-ändpunktsagenten också behöver tas bort efter en lyckad krypteringsöverföring gäller endast följande plattformsspecifika instruktioner:
- Avinstallera Sophos Endpoint på Windows efter att BitLocker-måltillståndet och återställningsansvaret har fastställts,
- Avinstallera Sophos Endpoint på macOS efter att FileVault-måltillståndet, testat återställningsansvar och lokala underlag har verifierats.
En senare radering eller återställning av enhetsposten i Fusion är ett separat arbetsmoment. Det är en del av Ersätt eller ta bort Sophos Fusion-enhet. Att varken radera posten eller avinstallera agenten dekrypterar automatiskt en volym eller överför en FileVault-nyckel.
Eskalera till Sophos Support om SafeGuard-versionen eller modulerna är okända, ett aktuellt livscykelgodkännande saknas, återställningen inte kan testas före bytet, uppgifterna i det ansvariga hanteringssystemet strider mot den lokala krypteringsstatusen eller ett byte av nyckel eller Protector har påbörjats utan ett lämpligt nytt återställningsunderlag. Enhets- och volymidentiteter, versioner, modulinventering, statustider och felmeddelanden överförs – men ingen Recovery Key.