Jika Mac anda hilang atau dicuri, data yang disimpan di dalamnya mungkin berisiko jika tidak dilindungi. Di sinilah FileVault memainkan peranan. FileVault ialah perlindungan penyulitan kelantangan terbina dalam Apple untuk macOS. Apabila diaktifkan, ia memerlukan kelayakan yang dibenarkan atau maklumat pemulihan untuk membuka kunci data kelantangan permulaan yang dilindungi.
Sama ada anda menggunakan Mac untuk kerja peribadi atau mengurus peranti dalam perniagaan, menghidupkan FileVault adalah salah satu cara paling mudah untuk meningkatkan keselamatan data. Dalam panduan ini, anda akan mempelajari apa itu FileVault, cara ia berfungsi, manfaat dan batasannya, cara menghidupkannya dan cara pasukan IT mengurus dasar dan kunci pemulihan FileVault menggunakan Penyelesaian MDM Mac.

Apakah Penyulitan Cakera FileVault pada Mac?
FileVault ialah ciri penyulitan cakera penuh terbina dalam Apple untuk macOS. Ia menyulitkan data yang disimpan pada cakera permulaan Mac anda, membantu melindungi fail, aplikasi dan data sistem anda daripada akses tanpa kebenaran.
Sebaik sahaja FileVault diaktifkan, hanya pengguna dengan kata laluan log masuk atau kunci pemulihan yang betul boleh membuka kunci cakera yang disulitkan. Jika Mac anda hilang atau dicuri, data anda kekal dilindungi, menjadikannya lebih sukar untuk orang lain membaca maklumat anda.
FileVault berjalan di latar belakang, jadi anda boleh terus menggunakan Mac anda seperti biasa sementara data anda kekal disulitkan.
Bagi organisasi, mendayakan FileVault pada satu Mac adalah berbeza daripada mengekalkan penyulitan merentasi satu armada. Pasukan IT memerlukan strategi kunci pemulihan yang jelas dan keterlihatan ke dalam status FileVault merentasi peranti terurus. Scalefusion menyokong penggunaan dasar FileVault melalui Profil Peranti macOS, boleh menyimpan Kekunci Pemulihan Peribadi dan menyediakan pelaporan tentang aktiviti pengaktifan dan pengurusan kunci FileVault.
Sejarah dan Evolusi: FileVault Legasi vs. FileVault 2
Legacy FileVault in early Mac OS X encrypted only a user’s home folder (~/) using an encrypted SparseImage file. FileVault 2, introduced with OS X 10.7 Lion, moved to volume-level encryption (Full Disk Encryption) and forms the basis of the modern FileVault experience.
| Ciri / Metrik | Legacy FileVault (FileVault 1) | FileVault 2 (Modern FileVault) |
|---|---|---|
| Encryption Scope | User Home Directory ( ~/ ) only | Entire Startup Disk (Full Disk Encryption) |
| System File Protection | Tidak | Ya |
| Pre-Boot Authentication | No (Loads after OS boot) | Yes (Pre-Boot Login) |
| Supported OS Versions | Mac OS X 10.3 hingga 10.6 | OS X 10.7 Lion to modern macOS releases |
Algoritma Penyulitan FileVault dan Piawaian Keselamatan
FileVault uses Apple’s AES-XTS pelaksanaan penyulitan isipadu untuk melindungi data yang disimpan pada isipadu yang disulitkan. Pelaksanaan kriptografi ini menawarkan perlindungan yang kukuh terhadap akses luar talian yang tidak dibenarkan.
Menyokong Piawaian Kawal Selia
FileVault can support data-at-rest protection requirements within an organization’s broader security and compliance program. Whether its use satisfies specific regulatory controls depends on the organization’s policies, implementation, and overall security framework:
- GDPR: Membantu melindungi data peribadi yang disimpan pada titik akhir mudah alih yang hilang atau dicuri.
- HIPAA: Menyokong perlindungan teknikal untuk penyulitan data-saat-rehat yang mengandungi maklumat kesihatan terlindung (ePHI).
- PCI DSS: Membantu menjadikan data pemegang kad tidak boleh dibaca pada storan setempat.
- ISO 27001: Berfungsi sebagai kawalan teknikal untuk pengurusan akses dan perlindungan media.
FileVault pada Apple Silicon vs. Intel Macs
Mac moden tidak semua mengendalikan FileVault dengan cara yang sama:
| Mac Architecture | Encryption at Rest Before FileVault | What Enabling FileVault Changes | Pertimbangan Operasi |
|---|---|---|---|
| Older Intel Macs (Without T2) | Unencrypted by default. | Initiates a full software encryption pass across the startup disk. | Encryption process may take time depending on volume size. |
| Intel Macs (With T2 Chip) | Hardware-encrypted by default via the T2 chip. | Adds user-credential protection to unseal volume encryption keys. | Enablement is fast because the underlying volume is already encrypted. |
| Apple Silicon Macs (M-Series) | Hardware-encrypted by default via Apple silicon hardware. | Enforces Pre-Boot Authentication and key handling protected by the Secure Enclave. | Protection is effective immediately upon setup and restart. |
Mac moden menggunakan penyulitan berbantukan perkakasan, yang membantu mengurangkan overhed prestasi yang berkaitan dengan FileVault semasa penggunaan biasa.
Kelebihan dan Kekurangan Penyulitan Cakera FileVault
Bagi kebanyakan pengguna Mac, FileVault meningkatkan keselamatan data dengan sedikit kesan pada penggunaan harian.
Kelebihan Menggunakan Penyulitan FileVault pada Mac
- Melindungi Data Anda: Menyulitkan data kelantangan supaya ia tidak boleh dibaca tanpa kelayakan atau bahan pemulihan yang diperlukan.
- Terbina dalam macOS: Dilengkapi dengan macOS yang telah dipasang terlebih dahulu—tiada perisian tambahan atau kos pelesenan diperlukan.
- Menyokong Rangka Kerja Pematuhan: Boleh membantu organisasi melaksanakan kawalan penyulitan data-saat-rehat sebagai sebahagian daripada program keselamatan dan pematuhan yang lebih luas.
- Pecutan Perkakasan: Integrasi natif dengan Apple Silicon dan cip T2 memastikan prestasi harian lancar.
- Pilihan Pemulihan Fleksibel: Akses boleh dipulihkan menggunakan Akaun Apple, Kunci Pemulihan Peribadi (PRK) atau Kunci Pemulihan Institusi (IRK) bergantung pada konfigurasi.
Keburukan Menggunakan Penyulitan FileVault pada Mac
- Risiko Kehilangan Data Kekal: Jika anda kehilangan kata laluan log masuk dan semua kaedah pemulihan yang dikonfigurasikan, data anda tidak dapat dipulihkan.
- Kelewatan Persediaan Awal pada Perkakasan Lama: Pada Mac Intel lama tanpa cip keselamatan khusus, penyulitan pemacu awal mungkin mengambil masa.
- Keperluan Kebenaran Berbilang Pengguna: Pada Mac yang dikongsi, akaun pengguna memerlukan kebenaran yang betul (seperti Token Selamat) untuk membuka kunci pemacu semasa pra-but.
- Cabaran Escrow Utama Pemulihan: Menguruskan kunci pemulihan secara manual merentasi banyak Mac perniagaan adalah berisiko tanpa penyelesaian pengurusan pusat.
Patutkah Anda Mendayakan FileVault?
Untuk Mac peribadi, FileVault merupakan alat perlindungan data yang penting selagi kaedah pemulihan sentiasa boleh diakses. Dalam persekitaran perniagaan terurus, pasukan IT harus menentukan strategi kunci pemulihan, model kebenaran akaun dan proses pemulihan mereka sebelum menguatkuasakan FileVault merentasi armada.
Cara Mengaktifkan FileVault pada Mac
Menghidupkan FileVault hanya mengambil masa beberapa minit. Ikuti langkah-langkah ini untuk mendayakannya secara manual:
Langkah-langkah untuk Mendayakan FileVault
- Buka Tetapan Sistem: Klik menu Apple di penjuru kiri sebelah atas dan pilih Tetapan sistem (Atau Pilihan Sistem pada versi macOS yang lebih lama).
- Pergi ke Privasi & Keselamatan: Di bar sisi kiri, klik Privasi & Keselamatan.
- Hidupkan FileVault: Tatal ke bawah untuk FileVault seksyen dan klik Hidupkan….
- Pilih Pilihan Pemulihan:
- Buka Kunci Akaun Apple: Membolehkan anda menetapkan semula kata laluan anda menggunakan kelayakan Akaun Apple anda (disyorkan untuk kegunaan peribadi).
- Kunci Pemulihan Peribadi (PRK): Menghasilkan kod pemulihan yang unik. Simpan kunci ini dengan selamat—kehilangan kata laluan dan kunci ini bermakna kehilangan data kekal jika tiada kaedah pemulihan lain wujud.
- Mulakan Semula Mac Anda: Klik restart apabila diminta untuk memulakan perlindungan.
FileVault dalam Persekitaran Berbilang Pengguna dan Perusahaan
Menggunakan FileVault merentasi kongsi atau Mac yang diuruskan oleh perusahaan memperkenalkan kebergantungan teknikal khusus yang mesti diambil kira oleh pentadbir IT.
Token Selamat dan Token Bootstrap
Dalam macOS, kebenaran pengguna mengawal buka kunci kelantangan pra-but:
- Token Selamat: Atribut yang disulitkan yang diberikan kepada akaun pengguna yang membolehkannya membenarkan pembukaan kunci pra-but FileVault. Menetapkan kata laluan awal untuk pengguna pertama memberikan Token Selamat, yang kemudiannya boleh dilanjutkan berdasarkan aliran kerja macOS yang disokong.
- Token Bootstrap: Pada Mac terurus yang disokong, macOS boleh menjana Token Bootstrap dan menyimpannya ke perkhidmatan pengurusan peranti. Pada macOS 11 atau lebih baharu, Token Bootstrap yang tersedia membantu macOS memberikan Token Selamat kepada pengguna mudah alih atau rangkaian apabila mereka log masuk.
Pengurusan Kunci Pemulihan dalam Persekitaran Perniagaan
Untuk penggunaan perusahaan, Kekunci Pemulihan Peribadi (PRK) secara amnya merupakan model pemulihan pilihan. Setiap Mac yang disulitkan menerima PRKnya sendiri, yang boleh disandarkan kepada perkhidmatan pengurusan peranti yang disokong untuk pemulihan pentadbir.
FileVault juga menyokong Kekunci Pemulihan Institusi (IRK), dan Scalefusion mendedahkan IRK dan konfigurasi gabungan PRK/IRK. Walau bagaimanapun, Apple tidak lagi mengesyorkan IRK untuk pengurusan FileVault institusi dan menyatakan bahawa IRK tidak memberikan nilai pemulihan fungsi pada silikon Apple. Oleh itu, organisasi harus memilih pemulihan berasaskan PRK melainkan aliran kerja legasi yang disahkan memerlukan sebaliknya.
Cara Mengurus FileVault dengan Scalefusion
Mengurus FileVault merentasi armada Mac melibatkan lebih daripada sekadar mendayakan penyulitan. Pasukan IT perlu menggunakan dasar secara konsisten, menyimpan maklumat pemulihan yang boleh digunakan dan mengesahkan bahawa kunci kekal dalam keadaan yang dijangkakan.
Scalefusion menyokong konfigurasi FileVault melalui Profil Peranti macOS dan boleh bertindak sebagai ejen escrow untuk Kekunci Pemulihan Peribadi. Pelaporan FileVaultnya menunjukkan pengaktifan, keadaan kunci pemulihan, cap masa putaran dan pengesahan serta peristiwa pengurusan kunci sejarah. Persekitaran yang disokong juga boleh menggunakan aliran kerja putaran dan pengesahan PRK.
Langkah-langkah untuk Menggunakan melalui Scalefusion:
- Log masuk ke Papan Pemuka Scalefusion.
- Pergi ke Profil & Dasar macOS > Profil Peranti.
- Cipta profil macOS baharu atau edit profil sedia ada.
- Buka FileVault bawah seksyen ini.
- Dayakan FileVault, pilih strategi kunci pemulihan anda (PRK disyorkan oleh Apple) dan konfigurasikan tingkah laku gesaan pengguna.
- Gunakan profil pada kumpulan armada atau peranti Mac sasaran anda.
Persediaan FileVault Manual vs. Pengurusan Scalefusion
| Management Need | Pendekatan Manual | Scalefusion-Managed Approach |
|---|---|---|
| FileVault Policy | Configure Macs individually | Deploy through macOS Device Profiles |
| PRK Handling | User or IT stores keys separately | Escrow PRKs to Scalefusion |
| Negeri Utama | Verify on each Mac | View FileVault and PRK status in reports |
| Rotation / Validation | Perform key-management tasks individually | Use supported PRK rotation and validation workflows |
| Sejarah | Maintain separate manual records | Review FileVault key-management event history |
Perkemaskan Pengurusan Armada FileVault dengan Scalefusion
FileVault ialah ciri penyulitan kelantangan terbina dalam Apple yang melindungi Mac anda daripada akses tanpa kebenaran. Walaupun persediaan manual berfungsi dengan baik untuk peranti peribadi, armada perusahaan memerlukan pengurusan berpusat.
Penggunaan Scalefusion untuk menggunakan dasar FileVault, menyimpan Kekunci Pemulihan Peribadi, memantau status FileVault dan kunci serta menggunakan aliran kerja penggiliran dan pengesahan PRK yang disokong merentasi Mac terurus. Terokai pengurusan peranti macOS Scalefusion atau minta demo untuk menilai aliran kerja untuk persekitaran anda.
Soalan Lazim
1. Apakah perbezaan antara FileVault legasi dan FileVault 2?
FileVault Legacy (FileVault 1) hanya menyulitkan direktori utama pengguna menggunakan fail SparseImage. FileVault 2 menyediakan penyulitan cakera penuh merentasi keseluruhan volum permulaan menggunakan penyulitan AES-XTS, melindungi fail sistem, cache dan data pengguna.
2. Bagaimanakah FileVault berfungsi pada Mac Apple Silicon berbanding Mac Intel?
Pada Mac yang dilengkapi silikon Apple dan T2, storan APFS dalaman sudah pun menggunakan penyulitan yang disokong perkakasan walaupun FileVault dimatikan. Mendayakan FileVault menambah perlindungan berasaskan kelayakan pada hierarki kunci, dengan pengendalian kunci dilindungi melalui Secure Enclave. Mac Intel lama tanpa cip T2 melaksanakan laluan penyulitan perisian penuh merentasi pemacu apabila FileVault diaktifkan.
3. Bagaimanakah saya boleh menyemak sama ada FileVault diaktifkan menggunakan Terminal?
Buka Terminal app dan jalankan arahan berikut:
Bash
status fdesetup
If enabled, Terminal will return FileVault is On.
4. Bolehkah FileVault menyulitkan berbilang akaun pengguna pada satu Mac?
Yes, but each user account must have proper authorization (such as a Secure Token) to unlock the disk at startup. Administrators can grant Secure Tokens or leverage macOS Bootstrap Tokens in MDM environments to support multi-user workflows.
5. Apa yang berlaku jika saya kehilangan kata laluan dan kunci pemulihan saya?
Jika anda kehilangan kata laluan log masuk anda, pemulihan bergantung pada cara FileVault dikonfigurasikan. Anda mungkin boleh menggunakan Akaun Apple, kunci pemulihan FileVault atau kunci pemulihan yang diuruskan oleh organisasi. Jika tiada kaedah pemulihan yang dikonfigurasikan tersedia, data yang disulitkan mungkin tidak lagi boleh dipulihkan.

