Hoppa till innehållet
Avanet

Felsök Sophos Device Encryption systematiskt

Sophos Central samordnar BitLocker och FileVault, men själva krypteringen är fortfarande en funktion i operativsystemet. En korrekt tilldelad policy kan därför misslyckas på grund av TPM, fast programvara, Windows WMI, grupprinciper, användarsessionen eller hanteringen av återställningsnycklar. Att aktivera och inaktivera policyn upprepade gånger döljer snarare tillståndet än reparerar det.

Börja diagnostiken med Central-varningen och arbeta vidare till den lokala felkoden. I Windows är den viktigaste Sophos-loggen:

C:\ProgramData\Sophos\Sophos Data Protection\Logs\CDE.log

Kontrollera även manage-bde -status, Windows Application Event Log, TPM-status och de BitLocker-GPO:er som faktiskt gäller. I macOS ska FileVault-, användar-, Secure Token- och återställningsnyckelstatus bedömas tillsammans.

Skilj först mellan olika tillstånd

Visning eller felFaktisk betydelseNästa kontroll
PendingPolicyn är aktiv, krypteringen väntar eller pågårAnvändarprompt, lokal session, GPO, TPM
SuspendedVolymen är krypterad, men dess skydd är tillfälligt inaktiveratUppdatering, omstarter, lokal administratör, manage-bde
Recovery key is missingCentral har ingen giltig nyckelKommunikation, lokal nyckelhantering, användarändring
Device is not encryptedMinst en förväntad volym är okrypteradPolicy, volymer som stöds, lokal felkod
Tjänsten startar inteAgentkomponenten är skadad eller inkompatibelEvent Log och komponentlogg

Dokumentera enheten, användaren, policyn, tiden, volymen, felkoden och den aktuella återställningsmetoden innan en reparation görs. Dekryptera inte ett produktionssystem så länge tillståndet för den befintliga återställningsnyckeln är oklart.

Använd Endpoint Self Help i rätt ordning

Under About > Endpoint Self Help > Device Encryption åtgärdas först varningar i Services och Management Communication. Utan aktiv Device Encryption-tjänst och aktuell MCS-kommunikation är senare resultat inte tillförlitliga; en omstart reparerar inte en saknad tjänst eller sökväg.

Kontrollera sedan installation, BitLocker Error, policytid och volymer. ESH visar förlopp, låsstatus, protector och fel per volym; jämför med effektiv policy och Last Active i Central.

Vanliga konflikter kommer från GPO för krypteringstyp, protectors, TPM, FIPS eller backup av Recovery Key till Active Directory. Fastställ källan för varje alternativ innan Sophos eller Windows ändras.

BitLocker har statusen Suspended

Suspended betyder inte dekrypterad. Enheten är fortfarande krypterad men kräver tillfälligt ingen TPM-PIN eller något lösenord vid start. Windows- eller firmwareuppdateringar kan automatiskt inaktivera BitLocker-skyddet för ett bestämt antal omstarter och sedan återuppta det. Sophos Central rapporterar tillståndet, men återställer inte generellt en avsiktligt konfigurerad inaktivering.

Den lokala statusen visar om oskyddade omstarter återstår:

manage-bde -status

När uppdateringen är klar, eller om en administratör inaktiverade BitLocker, aktiveras skyddet igen på ett kontrollerat sätt:

manage-bde -protectors -enable C:

Starta sedan om, synkronisera Central och kontrollera statusen igen. Utred en inaktivering utan en förklarlig ändring som en säkerhetshändelse.

TPM-only misslyckas med 0x80310048

Felet FVE_E_FIRMWARE_TYPE_NOT_SUPPORTED betyder att Windows inte stöder skyddet TPM-only på grund av firmware eller BIOS. Sophos-policyn är inte orsaken. Uppdatera först BIOS eller UEFI och TPM-firmware enligt tillverkarens anvisningar.

Om maskinvaran inte kan använda ett lämpligt TPM-läge kan en medvetet vald policy utan TPM-skydd falla tillbaka till lösenordsläge. Detta är ett säkerhetsbeslut, inte en tyst lösning. Kontrollera befintliga återställningsnycklar innan ändringar görs.

Ett annat TPM-only-fall kräver bara rätt omstart: om CDE har förberett hardware test startar krypteringen efter Restart now i Sophos. Avstängning och senare kallstart slutför inte alltid samma process.

En DMA-enhet blockerar BitLocker

Om Windows rapporterar en DMA-enhet utan skydd mot extern åtkomst kommer blockeringen från Windows DMA Security, inte Sophos. Identifiera enhet eller buss i Event Viewer och bekräfta syftet med leverantören.

I Windows 10 och Windows 11 till 24H1 kan den bekräftade bussen läggas till under HKLM\SYSTEM\CurrentControlSet\Control\DmaSecurity\AllowedBuses. Windows 11 24H2 och senare ignorerar allowlist: åtgärda firmware, drivrutin eller kompatibilitet. Tillåt inte okända bussar brett.

InvalidNamespace 0x8004100E

Om CDE.log rapporterar att volyminformation saknas på grund av ManagementStatus.InvalidNamespace och manage-bde -status också returnerar 0x80041002, är WMI-klassen Win32_EncryptableVolume ofta felregistrerad.

Registrera Microsofts MOF-fil på nytt från en administrativ kommandotolk:

mofcomp.exe C:\Windows\System32\wbem\win32_encryptablevolume.mof
manage-bde.exe -status

Starta om enheten och upprepa PIN-prompten först när det andra kommandot åter ger giltiga volymdata.

En surfplatta accepterar inte skydd före start

På enheter som identifieras som surfplattor blockerar Windows ett skydd som kräver tangentbordsinmatning om rätt BitLocker-policy saknas. Ett typiskt symptom är 0x803100B6 när återställningsskyddet skapas.

Aktivera Enable use of BitLocker authentication requiring preboot keyboard input on slates under Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives. Kör sedan gpupdate /force eller vänta på den normala GPO-uppdateringen.

Ingen UI-prompt via RDP eller Hyper-V Enhanced Session

Raden No UI user session available i CDE.log betyder ofta inte att tjänsten har ett fel. Sophos visar avsiktligt BitLocker-dialogrutan endast i en lokal interaktiv Windows-session. En inloggning av Network Type via RDP eller Hyper-V Enhanced Session får inte aktivera kryptering och därefter lämna enheten i ett ohanterbart tillstånd före start.

Den berörda användaren måste därför logga in vid den lokala konsolen och slutföra konfigurationen av PIN, lösenord eller skydd där. Därefter kan fjärrdrift användas igen.

Startmedia hindrar uppstart

En isatt startbar CD/DVD eller startbar ISO monterad i en VM kan blockera BitLocker hardware test. Om testet återgår till startläget efter omstart tas mediet bort, startordningen kontrolleras och Sophos-prompten upprepas vid lokal konsol.

Device Encryption-tjänst med BadImageFormatException

Om Application Event Log visar att Sophos.Encryption.BitLockerService.exe avslutas med System.BadImageFormatException kan log4net.dll i katalogen Sophos Data Protection vara skadad. Den officiella Sophos-KBA:n använder den intakta kopian från AutoUpdate-cachen.

När loggarna har sparats och exakt motsvarande felbild har bekräftats ersätts den skadade filen i

C:\Program Files (x86)\Sophos\Sophos Data Protection\

med log4net.dll från

C:\ProgramData\Sophos\AutoUpdate\Cache\decoded\enc\ProgramFilesFolder\Sophos\Sophos Data Protection\

Efter omstart måste Sophos Device Encryption Service fungera igen. Om cachefilen saknas eller felet avviker ska reparationen inte improviseras. Samla in en SDU och kontakta Sophos Support.

FileVault-återställningsnyckeln saknas eller fungerar inte

På en redan hanterad Mac kan en användare skapa en ny personlig FileVault-nyckel lokalt. Om Sophos-agenten inte kan validera nyckeln tar Central bort den numera ogiltiga nyckeln ur databasen. Den nya nyckeln måste då hämtas från användaren eller det hanteringssystem som faktiskt tog över ansvaret.

Om den lokala användaren senare kopplas till ett Apple-ID eller iCloud kan även FileVault-nyckelhanteringen ändras. Att FileVault fungerar lokalt bevisar därför inte att Central har en aktuell återställningsnyckel. Kontrollera användaren, Secure Token, Volume Owner, MDM-escrow och tidpunkten för Central-nyckeln tillsammans.

Om en AD-ansluten Mac endast använder ett nätverkskonto kan det inte starta kryptering direkt. Logga in en gång för att skapa det lokala mobilkontot och låt en administratör med Secure Token auktorisera det. Därefter aktiverar användaren FileVault och Sophos-agenten deponerar nyckeln.

BitLocker startar inte efter MBR-till-GPT-konvertering

Efter konvertering av Windows 10 med TPM 2.0 från MBR/Legacy BIOS till GPT/UEFI kan återställningsreferenserna i Boot Configuration Data sluta stämma. Device Encryption förblir pending trots att disk och TPM verkar klara.

Säkra Recovery Key, BCD och reagentc /info. Kör reagentc /disable och reagentc /enable, verifiera den nya platsen och starta om. Fortsätt inte om Windows RE inte kan aktiveras eller nyckeln inte är säkrad. Kontrollera CDE.log och reagentc /info igen efter omstart innan krypteringen får fortsätta.

Öka Device Encryption-loggning

CDE.log och trace kan ställas från FATAL till TRACE via dokumenterade 32- eller 64-bitars registernycklar. Sökvägen måste motsvara agentarkitekturen; därefter startas tjänsten om.

Aktivera DEBUG eller TRACE endast under en kort reproducerbar period: loggar innehåller användare, volym och policy och växer snabbt. Återställ nivån och överför filerna som känsliga data.

När ska ärendet eskaleras?

Öppna ett supportärende om tillgången till återställningsnyckeln är oklar, reparationen inte exakt motsvarar Sophos-felbilden eller tjänstens och krypteringens status fortfarande motsäger varandra efter en omstart. Inkludera CDE.log, SDU, manage-bde -status, gällande BitLocker-GPO:er, Central-händelsen, exakt tid och alla steg som redan genomförts.

Plattformsgrunderna beskrivs i Hantera BitLocker med Sophos Central och Hantera FileVault med Sophos Central.

Vanliga frågor

Är en BitLocker-enhet med statusen Suspended dekrypterad?

Nej. Data förblir krypterade, men skyddet är tillfälligt inaktiverat. Kontrollera orsaken och antalet återstående omstarter.

Ska en Device Encryption-policy tas bort när ett fel uppstår?

Inte som första åtgärd. Spara först lokal status, återställningsnyckel och specifik felkod. En policyändring kan ändra tillståndet och försvåra diagnostiken.