Felsök Sophos Device Encryption systematiskt
Sophos Central samordnar BitLocker och FileVault, men själva krypteringen är fortfarande en funktion i operativsystemet. En korrekt tilldelad policy kan därför misslyckas på grund av TPM, fast programvara, Windows WMI, grupprinciper, användarsessionen eller hanteringen av återställningsnycklar. Att aktivera och inaktivera policyn upprepade gånger döljer snarare tillståndet än reparerar det.
Börja diagnostiken med Central-varningen och arbeta vidare till den lokala felkoden. I Windows är den viktigaste Sophos-loggen:
C:\ProgramData\Sophos\Sophos Data Protection\Logs\CDE.log
Kontrollera även manage-bde -status, Windows Application Event Log, TPM-status och de BitLocker-GPO:er som faktiskt gäller. I macOS ska FileVault-, användar-, Secure Token- och återställningsnyckelstatus bedömas tillsammans.
Skilj först mellan olika tillstånd
| Visning eller fel | Faktisk betydelse | Nästa kontroll |
|---|---|---|
Pending | Policyn är aktiv, krypteringen väntar eller pågår | Användarprompt, lokal session, GPO, TPM |
Suspended | Volymen är krypterad, men dess skydd är tillfälligt inaktiverat | Uppdatering, omstarter, lokal administratör, manage-bde |
Recovery key is missing | Central har ingen giltig nyckel | Kommunikation, lokal nyckelhantering, användarändring |
Device is not encrypted | Minst en förväntad volym är okrypterad | Policy, volymer som stöds, lokal felkod |
| Tjänsten startar inte | Agentkomponenten är skadad eller inkompatibel | Event Log och komponentlogg |
Dokumentera enheten, användaren, policyn, tiden, volymen, felkoden och den aktuella återställningsmetoden innan en reparation görs. Dekryptera inte ett produktionssystem så länge tillståndet för den befintliga återställningsnyckeln är oklart.
Använd Endpoint Self Help i rätt ordning
Under About > Endpoint Self Help > Device Encryption åtgärdas först varningar i Services och Management Communication. Utan aktiv Device Encryption-tjänst och aktuell MCS-kommunikation är senare resultat inte tillförlitliga; en omstart reparerar inte en saknad tjänst eller sökväg.
Kontrollera sedan installation, BitLocker Error, policytid och volymer. ESH visar förlopp, låsstatus, protector och fel per volym; jämför med effektiv policy och Last Active i Central.
Vanliga konflikter kommer från GPO för krypteringstyp, protectors, TPM, FIPS eller backup av Recovery Key till Active Directory. Fastställ källan för varje alternativ innan Sophos eller Windows ändras.
BitLocker har statusen Suspended
Suspended betyder inte dekrypterad. Enheten är fortfarande krypterad men kräver tillfälligt ingen TPM-PIN eller något lösenord vid start. Windows- eller firmwareuppdateringar kan automatiskt inaktivera BitLocker-skyddet för ett bestämt antal omstarter och sedan återuppta det. Sophos Central rapporterar tillståndet, men återställer inte generellt en avsiktligt konfigurerad inaktivering.
Den lokala statusen visar om oskyddade omstarter återstår:
manage-bde -status
När uppdateringen är klar, eller om en administratör inaktiverade BitLocker, aktiveras skyddet igen på ett kontrollerat sätt:
manage-bde -protectors -enable C:
Starta sedan om, synkronisera Central och kontrollera statusen igen. Utred en inaktivering utan en förklarlig ändring som en säkerhetshändelse.
TPM-only misslyckas med 0x80310048
Felet FVE_E_FIRMWARE_TYPE_NOT_SUPPORTED betyder att Windows inte stöder skyddet TPM-only på grund av firmware eller BIOS. Sophos-policyn är inte orsaken. Uppdatera först BIOS eller UEFI och TPM-firmware enligt tillverkarens anvisningar.
Om maskinvaran inte kan använda ett lämpligt TPM-läge kan en medvetet vald policy utan TPM-skydd falla tillbaka till lösenordsläge. Detta är ett säkerhetsbeslut, inte en tyst lösning. Kontrollera befintliga återställningsnycklar innan ändringar görs.
Ett annat TPM-only-fall kräver bara rätt omstart: om CDE har förberett hardware test startar krypteringen efter Restart now i Sophos. Avstängning och senare kallstart slutför inte alltid samma process.
En DMA-enhet blockerar BitLocker
Om Windows rapporterar en DMA-enhet utan skydd mot extern åtkomst kommer blockeringen från Windows DMA Security, inte Sophos. Identifiera enhet eller buss i Event Viewer och bekräfta syftet med leverantören.
I Windows 10 och Windows 11 till 24H1 kan den bekräftade bussen läggas till under HKLM\SYSTEM\CurrentControlSet\Control\DmaSecurity\AllowedBuses. Windows 11 24H2 och senare ignorerar allowlist: åtgärda firmware, drivrutin eller kompatibilitet. Tillåt inte okända bussar brett.
InvalidNamespace 0x8004100E
Om CDE.log rapporterar att volyminformation saknas på grund av ManagementStatus.InvalidNamespace och manage-bde -status också returnerar 0x80041002, är WMI-klassen Win32_EncryptableVolume ofta felregistrerad.
Registrera Microsofts MOF-fil på nytt från en administrativ kommandotolk:
mofcomp.exe C:\Windows\System32\wbem\win32_encryptablevolume.mof
manage-bde.exe -status
Starta om enheten och upprepa PIN-prompten först när det andra kommandot åter ger giltiga volymdata.
En surfplatta accepterar inte skydd före start
På enheter som identifieras som surfplattor blockerar Windows ett skydd som kräver tangentbordsinmatning om rätt BitLocker-policy saknas. Ett typiskt symptom är 0x803100B6 när återställningsskyddet skapas.
Aktivera Enable use of BitLocker authentication requiring preboot keyboard input on slates under Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives. Kör sedan gpupdate /force eller vänta på den normala GPO-uppdateringen.
Ingen UI-prompt via RDP eller Hyper-V Enhanced Session
Raden No UI user session available i CDE.log betyder ofta inte att tjänsten har ett fel. Sophos visar avsiktligt BitLocker-dialogrutan endast i en lokal interaktiv Windows-session. En inloggning av Network Type via RDP eller Hyper-V Enhanced Session får inte aktivera kryptering och därefter lämna enheten i ett ohanterbart tillstånd före start.
Den berörda användaren måste därför logga in vid den lokala konsolen och slutföra konfigurationen av PIN, lösenord eller skydd där. Därefter kan fjärrdrift användas igen.
Startmedia hindrar uppstart
En isatt startbar CD/DVD eller startbar ISO monterad i en VM kan blockera BitLocker hardware test. Om testet återgår till startläget efter omstart tas mediet bort, startordningen kontrolleras och Sophos-prompten upprepas vid lokal konsol.
Device Encryption-tjänst med BadImageFormatException
Om Application Event Log visar att Sophos.Encryption.BitLockerService.exe avslutas med System.BadImageFormatException kan log4net.dll i katalogen Sophos Data Protection vara skadad. Den officiella Sophos-KBA:n använder den intakta kopian från AutoUpdate-cachen.
När loggarna har sparats och exakt motsvarande felbild har bekräftats ersätts den skadade filen i
C:\Program Files (x86)\Sophos\Sophos Data Protection\
med log4net.dll från
C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\enc\ProgramFilesFolder\Sophos\Sophos Data Protection\
Efter omstart måste Sophos Device Encryption Service fungera igen. Om cachefilen saknas eller felet avviker ska reparationen inte improviseras. Samla in en SDU och kontakta Sophos Support.
FileVault-återställningsnyckeln saknas eller fungerar inte
På en redan hanterad Mac kan en användare skapa en ny personlig FileVault-nyckel lokalt. Om Sophos-agenten inte kan validera nyckeln tar Central bort den numera ogiltiga nyckeln ur databasen. Den nya nyckeln måste då hämtas från användaren eller det hanteringssystem som faktiskt tog över ansvaret.
Om den lokala användaren senare kopplas till ett Apple-ID eller iCloud kan även FileVault-nyckelhanteringen ändras. Att FileVault fungerar lokalt bevisar därför inte att Central har en aktuell återställningsnyckel. Kontrollera användaren, Secure Token, Volume Owner, MDM-escrow och tidpunkten för Central-nyckeln tillsammans.
Om en AD-ansluten Mac endast använder ett nätverkskonto kan det inte starta kryptering direkt. Logga in en gång för att skapa det lokala mobilkontot och låt en administratör med Secure Token auktorisera det. Därefter aktiverar användaren FileVault och Sophos-agenten deponerar nyckeln.
BitLocker startar inte efter MBR-till-GPT-konvertering
Efter konvertering av Windows 10 med TPM 2.0 från MBR/Legacy BIOS till GPT/UEFI kan återställningsreferenserna i Boot Configuration Data sluta stämma. Device Encryption förblir pending trots att disk och TPM verkar klara.
Säkra Recovery Key, BCD och reagentc /info. Kör reagentc /disable och reagentc /enable, verifiera den nya platsen och starta om. Fortsätt inte om Windows RE inte kan aktiveras eller nyckeln inte är säkrad. Kontrollera CDE.log och reagentc /info igen efter omstart innan krypteringen får fortsätta.
Öka Device Encryption-loggning
CDE.log och trace kan ställas från FATAL till TRACE via dokumenterade 32- eller 64-bitars registernycklar. Sökvägen måste motsvara agentarkitekturen; därefter startas tjänsten om.
Aktivera DEBUG eller TRACE endast under en kort reproducerbar period: loggar innehåller användare, volym och policy och växer snabbt. Återställ nivån och överför filerna som känsliga data.
När ska ärendet eskaleras?
Öppna ett supportärende om tillgången till återställningsnyckeln är oklar, reparationen inte exakt motsvarar Sophos-felbilden eller tjänstens och krypteringens status fortfarande motsäger varandra efter en omstart. Inkludera CDE.log, SDU, manage-bde -status, gällande BitLocker-GPO:er, Central-händelsen, exakt tid och alla steg som redan genomförts.
Plattformsgrunderna beskrivs i Hantera BitLocker med Sophos Central och Hantera FileVault med Sophos Central.