Sophos Device Encryption: Hämta återställningsnycklar på ett säkert sätt
En Recovery Key för Sophos Device Encryption hämtas antingen av den behöriga användaren i självbetjäningsportalen eller av en behörig administratör i Sophos Fusion. Den säkra processen är alltid densamma: verifiera personen och enheten, jämför den visade identifieraren, lämna endast ut nyckeln för det aktuella återställningsfallet och dokumentera den lyckade återställningen utan att registrera själva nyckelvärdet.
Snabb väg för helpdesk: Öppna My Products > Encryption > Computers, välj datorn och klicka på Retrieve Recovery Key. Om datorn inte kan identifieras entydigt öppnar du Retrieve Recovery Key direkt och anger minst fem tecken i Recovery-Key-ID eller, i Windows, Volume-ID. Välj inte Show Key förrän identitet, behörighet, enhet, volym, identifierare, aktuell återställningsskärm och godkänd överföringskanal har verifierats.
Krav innan hämtning
För administrativ hämtning behöver den som utför arbetet rollen Help Desk, Admin eller Super Admin i Sophos Fusion. För en avgränsad återställningsuppgift är Help Desk den standardroll med lägst behörighet som Sophos uttryckligen anger. För en anpassad roll kontrolleras åtkomsten med ett testkonto i den egna tenanten; det går inte att säkert avgöra den faktiska behörigheten att hämta nyckeln enbart utifrån grundroll, produktval och synliga menyer. Hur man ställer in och kontrollerar sådana roller beskrivs i Tilldela Sophos Fusion administrationsroller rätt.
Följande punkter måste också uppfyllas:
- En giltig Sophos Encryption-licens och Recovery Key finns i Sophos Fusion. Efter att licensen löper ut försvinner sidan Device Encryption från självbetjäningsportalen. En BitLocker-nyckel som ändrades under den ohanterade perioden kan initialt vara inaktuell efter omlicensiering i Fusion.
- Det finns ett tydligt verksamhetsmässigt skäl för återställningsärendet. Förlust av enhet, misstänkt obehörig åtkomst eller en oförklarlig återställningsbegäran hanteras först enligt organisationens process för säkerhetsincidenter.
- Helpdesken har en godkänd separat kanal för identitetsverifiering och en säker kanal för omedelbar överföring.
- Användare, enhet, plattform och förväntad volym är kända eller kan identifieras entydigt med hjälp av ID:t på återställningsskärmen.
Att bara känna till enhetens namn, användarnamn eller Recovery-Key-ID är inte ett bevis för identitet. En redan etablerad, pålitlig helpdeskprocedur är lämplig, till exempel en återuppringning via ett verifierat nummer eller en bekräftelse från ett ansvarigt internt kontor. Säkerhetsfrågor med offentligt upptäckbara svar räcker inte.
Förbered och använd självbetjäningsportalen
Självbetjäning är lämplig för användare som redan har konfigurerat åtkomst före nödsituationen. Allmän inbjudan, inloggning och åtkomsthantering beskrivs i artikeln Sätta upp Sophos Fusion Self Service Portal-åtkomst.
Förutsättningen är att användaren redan har aktiverat sin portalåtkomst och framgångsrikt kontrollerat sin registrering före nödsituationen. Inbjudan, kontoinställningar och åtkomsthantering upprepas inte här.
Vid återställning fortsätter användaren enligt följande på en andra dator:
- Logga in på Sophos Fusion Self Service Portal.
- Öppna Device Encryption.
- Välj den berörda datorn och klicka på Retrieve i kolumnen RECOVERY KEY.
- Använd den visade nyckeln direkt på den aktuella återställningsskärmen. Fortsatt inmatning och efterkontroll görs enligt instruktionerna för den aktuella plattformen.
Endast datorer som personen senast var inloggad på visas i portalen. Om någon annan har loggat in därefter är självbetjäning inte tillgänglig för den här enheten. Dessutom kan användaren endast återställa startvolymen via Self Service. Helpdesk hanterar en annan volym, en saknad dator eller en portalåtkomst som inte längre kan användas; begränsningen får inte kringgås med en annan användaridentitet.
Hitta Recovery Key via helpdesk
Variant 1: Datorn är tydligt känd
- Öppna My Products > Encryption > Computers i Sophos Fusion.
- Välj exakt rätt dator utifrån de verifierade enhetsuppgifterna. Om flera enheter har liknande namn jämför du även användare, plattform och inventarieuppgifter.
- Klicka på Retrieve Recovery Key.
- Jämför posten med ID:t på återställningsskärmen innan du väljer Show Key. I Windows måste även den berörda volymen stämma.
Ett användarnamn används för tilldelning, men är inte en ersättning för att jämföra enhet och identifierare. Om bara personen är känd bestämmer du först vilken enhet som påverkas och visar sedan Recovery-Key-ID. Om flera enheter är möjliga avslöjas ingen nyckel.
Variant 2: Dator saknas i listan
Öppna Retrieve Recovery Key direkt under My Products > Encryption > Computers. Följande gäller för varje plattform:
- Windows: Ange minst fem tecken i Recovery-Key-ID eller Volume ID från BitLocker-återställningsskärmen. Användaren ser ID:t efter en omstart och genom att gå till den här skärmen med
Esc. Vid sökning med Volume ID kan Fusion visa flera nycklar; den nyaste visas överst. Använd ändå endast den post som entydigt hör till den aktuella återställningsskärmen. - Mac: Ange minst fem tecken i Recovery-Key-ID som visas kort vid start. Om det inte längre är synligt måste Mac-datorn startas om. Gissa aldrig utifrån en Mac eller användare med ett snarlikt namn.
Om en partiell sökning ger flera rimliga träffar anges fler tecken. Om det inte finns någon entydig träff eller om ID:t inte stämmer med den förväntade enheten ska hämtningen avbrytas. En nyckel från en post som ”förmodligen är rätt” får inte användas.
Avslöja nycklar på ett kontrollerat sätt
Omedelbart före Show Key bekräftar helpdesk:
- Den förfrågande personen identifierades enligt det godkända förfarandet och får komma åt exakt denna enhet.
- Enhetsnamn, plattform och Recovery-Key-ID matchar; under Windows klargörs också den påverkade volymen.
- Det finns ingen förlust av enhet eller annat problem som kräver blockering eller säkerhetsupptrappning.
- Mottagaren är på den aktuella återställningsskärmen och kan ange nyckeln direkt utan att spara den permanent.
- Den tillfälliga kanal som ska användas för omedelbar överföring är godkänd.
Ingen del av nyckeln får avslöjas förrän alla dessa kontroller är slutförda. Välj därefter Show Key och överför värdet via den godkända tillfälliga kanalen. Om den fastställda processen tillåter det är direkt inmatning på enheten under ledning av helpdesk bättre än att skicka nyckeln i ett skriftligt meddelande.
Den här processen avslutas avsiktligt innan operativsystemet låses upp. För Windows fortsätter arbetet enligt Hantera BitLocker med Sophos Fusion. För Mac beskrivs lösenords- och nyckelringsdialogerna samt en möjlig APFS-nödväg i Hantera FileVault med Sophos Fusion. Den här guiden innehåller inga kommandon för att låsa upp operativsystemet eller en APFS-volym.
Kontrollera nyckelbyte och slutförande
I Windows påverkas nyckelns livscykel redan av att en administratör visar den: Fusion markerar Recovery Key som använd och ersätter den vid nästa synkronisering. Efter en lyckad återställning genereras en ny nyckel och sparas i Fusion; den gamla raderas från datorn. Befintliga BitLocker-Recovery Keys ersätts också när Sophos Device Encryption installeras och fungerar därefter inte längre. Dessa uppgifter gäller inte FileVault.
Ärendet avslutas först när ansvarig för respektive plattform har bekräftat:
- Användaren har tillgång till rätt enhet eller volym igen.
- Enheten har nått Fusion igen och synkroniserats.
- För Windows finns efter återställningen en ny nyckel i Fusion som hör till enheten. Den nya nyckeln som används i produktion visas inte igen med Show Key.
- För Mac stämmer det lokala FileVault-tillståndet och den centralt tillgängliga återställningsinformationen överens enligt Mac-instruktionerna.
- Orsaken har förklarats på ett rimligt sätt eller överlämnats till informationssäkerhetsfunktionen eller det ansvariga plattformssupportteamet.
Ett beredskapstest använder en dedikerad testenhet och en fullständigt planerad återställningskörning. För produktionsenheter räcker en regelbunden kontroll av licens, roll, enhetsstatus och förekomsten av central återställningsinformation. En riktig nyckel visas inte enbart för visuell kontroll.
Bevis och säker ärendedokumentation
Endast underlag som inte är hemliga registreras i ärendet eller driftjournalen:
- Ärendenummer, tid och person som utför arbetet,
- verifierad identitet och använd kontrollmetod,
- Enhetsnamn eller internt inventerings-ID, plattform och påverkad volym,
- endast en kort del av Recovery-Key-ID som behövs för tilldelning, om den interna policyn tillåter detta,
- Hämtningsmetod: självbetjäning, datorval eller sökning med hjälp av identifieraren,
- Anledning till utlämning och säker överföringskanal som används,
- Resultat av den plattformsspecifika kontrollen, synkroniseringsstatus och eventuell eskalering.
Det som inte är dokumenterat är själva Recovery Key, fullständiga skärmdumpar av återställningsskärmen eller en export. BitLocker-Recovery Keys kan inte exporteras från Sophos Device Encryption; denna produktgräns kringgås inte med manuella kopior.
Felsökning och eskalering
Datorn saknas i självbetjäningsportalen
Kontrollera om den som begär återställning senast var inloggad på datorn och om Device Encryption visas i portalen. En annan senast inloggad användare, en portalåtkomst som inte har aktiverats eller en utgången Encryption-licens utesluter detta alternativ. Byt då till den behöriga helpdeskprocessen.
Datorn saknas under Encryption > Computers
Gissa inte utifrån ett snarlikt namn. Sök med Recovery-Key-ID eller, i Windows, alternativt Volume-ID. Om inte heller denna sökning ger en entydig träff kontrollerar du enhetens status och anslutning till Central enligt Felsök Sophos Device Encryption systematiskt och kontaktar Sophos Support vid behov.
Show Key saknas eller kan inte väljas
Kontrollera licensstatus, standardroll och, för anpassade roller, faktisk produktåtkomst med ett avsett testkonto. Utvidga inte rollen spontant till Super Admin. Om åtgärden inte sker trots giltig licens och roll som stöds av Sophos, registreras tenant, administratör, tid och berörd dator utan nyckelmaterial för Sophos Support.
ID matchar inte eller sökningen förblir tvetydig
Försök inte med något annat ID eller avslöja någon nyckel. Registrera det fullständiga enhetsnamnet, plattformen, synligt Recovery-Key-ID och, för Windows, volymen. En identifierare som fortfarande inte kan kopplas till rätt enhet är ett stoppkriterium. Ärendet eskaleras till den person som ansvarar för Device Encryption eller till Sophos Support.
Windows visar fortfarande den gamla nyckeln efter återställningen
Se först till att rätt dator är online igen och synkroniserad med Fusion. “Testa” inte en ny nyckel med Show Key igen. Om en ny central nyckel fortfarande saknas efter synkronisering eller om enheten inte hanteras efter ett licensavbrott, lämna ärendet öppet och eskalera enligt felsökningsinstruktionerna.