FileVault 用启动卷加密保护 Mac 数据。Apple 芯片或 T2 芯片设备底层数据本就加密,开启 FileVault 会把访问与用户凭据和恢复机制更紧密绑定。它主要防止电脑丢失后被离线读取,不能防止已登录账号中的恶意软件。
一、启用前准备
先完成 Time Machine 或其他独立备份,接通电源,确认管理员密码可用。进入“苹果菜单(Apple menu)→ 系统设置(System Settings)→ 隐私与安全性(Privacy & Security)→ FileVault”,点击“打开 FileVault(Turn On FileVault)”。
系统可能让你选择 Apple Account/iCloud 恢复或创建恢复密钥(Recovery key)。使用独立恢复密钥时,必须准确记录并保存在这台 Mac 之外,例如密码管理器和离线保管位置。不要把唯一副本存在加密启动盘里,也不要把密钥和电脑放在同一个包中。
二、多用户与解锁
只有获准的用户才能在开机阶段解锁磁盘。看到“启用用户(Enable Users)”时,为需要开机登录的账号授权并输入其密码。离职或不再需要的用户应从 FileVault 解锁列表和系统账号中一起处理。
查看状态:
fdesetup status
sudo fdesetup list
不要在加密或解密过程中强制关机。后台进度会受磁盘大小、负载和电源状态影响。
三、验证恢复方案
记录恢复密钥后检查字符是否准确,但不要在不熟悉的机器上随意输入。企业设备可能由 MDM 托管机构恢复密钥;个人设备要明确自己选择的是 Apple Account 还是个人密钥。
如果忘记登录密码且无法使用恢复方式,数据可能永久无法访问。FileVault 不存在“技术人员绕过一下”的可靠后门,这正是加密的意义。
四、维修、出售和换机
送修前做好备份并了解维修方要求,不要直接提供主账号密码。出售或转让 Mac 时应退出 Apple Account、关闭激活锁并使用系统的“抹掉所有内容和设置(Erase All Content and Settings)”,而不是只删除个人文件。
定期确认备份可恢复、恢复密钥仍可找到、所有获准用户都是现职需要者。加密保护的是静态数据,日常仍需要屏幕锁、系统更新和最小权限。
本文为中文学习整理。资料来源:Apple 官方支持:使用 FileVault 保护 Mac 数据。
评论一下?