Шифрование устройств macOS с помощью FileVault с помощью Intune

Используйте Microsoft Intune для настройки и управления шифрованием диска FileVault на устройствах macOS. FileVault — это программа для шифрования всего диска, включенная в macOS и использующая 128-битное шифрование XTS-AES. В этой статье рассматриваются комплексные сценарии развертывания, управления и восстановления FileVault для корпоративных сред.

Шифрование диска FileVault доступно на устройствах под управлением macOS 10.13 или более поздней версии и обеспечивает полное шифрование диска для защиты данных на потерянных, украденных или скомпрометированных устройствах.

Примечание.

FileVault использует 128-битное шифрование XTS-AES, реализованное в macOS от Apple. Этот стандарт шифрования является фиксированным и не может быть изменен на 256-разрядный через настройки Intune или macOS. Apple считает 128-битное шифрование XTS-AES достаточным для корпоративной безопасности.

Совет

Intune предоставляет встроенный отчет о шифровании, содержащий подробные сведения о состоянии шифрования устройств на всех управляемых вами устройствах. После того как Intune зашифрует устройство macOS с помощью FileVault, вы можете просматривать ключи восстановления FileVault и управлять ими с помощью отчета о шифровании.

Сценарии шифрования FileVault

Intune поддерживает несколько подходов к развертыванию FileVault, которые могут соответствовать различным потребностям организации:

  • Шифрование Standard FileVault — интерактивное развертывание с запросами и параметрами отсрочки.
  • Принудительное применение помощника по настройке — автоматическое шифрование во время начальной настройки устройства (macOS 14+).
  • Предположение о существующем шифровании — возьмите на себя управление зашифрованными пользователями устройствами.
  • Управление ключами восстановления — комплексные сценарии смены ключей и восстановления.

Процесс развертывания FileVault

После создания политики для шифрования устройств с помощью FileVault она применяется к устройствам в два этапа.

  1. Подготовка к депонированию ключа — устройство подготовлено для того, чтобы позволить Intune извлекать и создавать резервную копию ключа восстановления. Название такого действия — депонирование.
  2. Инициация шифрования диска — после депонирования ключа может запуститься шифрование диска.

Когда Intune впервые шифрует устройство с macOS при помощи FileVault, создается личный ключ восстановления. После шифрования устройство отображает личный ключ один раз для пользователя устройства.

Примечание.

Параметры FileVault, доступные через Intune, охватывают основные функции шифрования macOS, но не раскрывают все возможности FileVault. С помощью MDM можно настроить только параметры, указанные в шаблонах или каталоге параметров Intune. Дополнительные параметры FileVault, доступные непосредственно в macOS, могут быть недоступны для настройки с помощью политик Intune.

Предварительные условия

Лицензирование и версии macOS

Для управления шифрованием FileVault требуется:

  • macOS 10.13 или более поздней версии для основных функций FileVault.
  • macOS 14 или более поздней версии для принудительных функций помощника по настройке.
  • Утвержденная пользователем регистрация в MDM. Пользователи должны вручную утвердить профиль управления в системных настройках.

Управление доступом на основе ролей

Чтобы управлять FileVault в Intune, учетной записи должна быть назначена роль управления доступом на основе ролей (RBAC) Intune, которая включает разрешение "Удаленные задачи" с правом поворота клавиши FileVault в состоянии "Да".

Вы можете добавить это разрешение к собственным настраиваемым ролям RBAC или использовать одну из следующих встроенных ролей RBAC:

  • Оператор службы технической поддержки
  • Администратор безопасности конечных точек

Рекомендации для Apple Business Manager

Для сценариев принудительного применения помощника по настройке убедитесь:

  • Регистрация устройств выполняется с помощью Apple Business Manager или Apple School Manager.
  • Await final configuration правильно настроен для автоматического развертывания.
  • Профили регистрации настроены для контролируемого управления устройствами.

Типы политик для шифрования FileVault

Выберите один из следующих типов политик Intune, чтобы настроить шифрование FileVault в соответствии с потребностями развертывания:

Политика безопасности конечных точек

Оптимальный вариант для: Standard развертывания FileVault с оптимизированной конфигурацией.

Политика шифрования диска для обеспечения безопасности конечной точки обеспечивает целенаправленную настройку FileVault, зависящую от безопасности:

  • Профиль FileVault — специальные параметры для настройки шифрования FileVault с комплексными вариантами восстановления.
  • Оптимизирована конфигурация с учетом требований безопасности.
  • Интеграция с функциями мониторинга шифрования и создания отчетов Intune.
  • Упрощенная настройка для большинства сценариев использования FileVault.

Политика каталога параметров

Лучше всего подходит для: Расширенные развертывания, требующие принудительного применения помощника по настройке или полных параметров настройки.

Каталог параметров предоставляет наиболее полные возможности настройки FileVault:

  • Доступ ко всем параметрам, доступным через Intune для FileVault
  • Возможности принудительного применения через помощник по настройке (macOS 14+) — только для каталога параметров
  • Расширенные параметры конфигурации, недоступные в шаблонах
  • Детальный контроль над впечатлениями от взаимодействия с пользователем и параметрами безопасности
  • Максимальная гибкость для сложных сценариев развертывания

Политика конфигурации устройств (не рекомендуется)

Шаблон защиты конечных точек конфигурации > устройства включает FileVault как часть более широкой защиты конечных точек.

Примечание.

Шаблон macOS для защиты конечных точек является нерекомендуемым и больше не поддерживает создание новых профилей. Используйте безопасность конечной точки или каталог параметров для новых развертываний FileVault.

Создание политики безопасности конечной точки

Развертывание Standard FileVault

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите Безопасность конечной точки>Шифрование диска>Создать политику.

  3. Настройте следующие параметры:

    • Платформа: macOS
    • Профиль: MacOS FileVault
  4. На странице "Параметры конфигурации " настройте основные параметры FileVault:

    Необходимые параметры:

    • для FileVault: включить = (чтобы включить FileVault)
    • Использовать ключ = восстановленияВключено

    Управление ключами восстановления:

    • Ротация ключа восстановления в месяцах = установить интервал ротации
    • Местоположение = введите описательное руководство , которое поможет пользователям получить ключ.

    Параметры взаимодействия с пользователем:

    • Разрешить отсрочку до выхода = Настройка в соответствии с потребностями организации
    • Откладывать Не спрашивать при выходе пользователя = Настроить параметры взаимодействия с пользователем
    • Откладывать принудительное применение при входе пользователя в систему Максимальное число попыток обхода = Установить строгость принудительного применения
  5. На странице "Области (Теги)" назначьте соответствующие теги области для структуры управления вашей организации.

  6. На странице "Задания" выберите группы, которые получают этот профиль. Ниже приведено несколько вариантов использования соответствующих функций.

    • Группы устройств для корпоративных устройств
    • Группы пользователей для сценариев BYOD
    • Пилотные группы для первичного тестирования
  7. Нажмите "Создать ", чтобы развернуть политику.

Инструкции по расположению места депонирования

Настройте полезные описания мест хранения, чтобы помочь пользователям получить ключ восстановления. Эти сведения полезны при использовании параметра для личной ротации ключей восстановления, с помощью которого можно автоматически создавать новые ключи восстановления для устройства.

Пример сообщения:

To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.

Дополнительные рекомендации по конфигурации:

  • Укажите контактные данные службы поддержки вашей организации.
  • Укажите внутренние ИТ-процедуры для восстановления устройства.
  • Предоставьте ясный и простой язык, понятный пользователям, не обладающим техническими знаниями.

Создание политики каталога параметров

Каталог параметров предоставляет наиболее полные возможности настройки FileVault, включая принудительное использование помощника по настройке.

Развертывание каталога параметров Standard

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выбор устройств>По платформе>macOS>Управление устройствами>Конфигурация>Создание>новой политики.

  3. Выберите каталог параметров для типа профиля.

  4. На странице параметров конфигурации выберите + Добавить параметры и перейдите к полному шифрованию диска.

    Изображение параметров FileVault в категории

  5. Настройте следующие основные параметры FileVault:

    FileVault:

    • Включить = В
    • Отложить = Включено (требуется для успешного приложения FileVault)

    Депонирование ключа восстановления FileVault:

    Дополнительные параметры (при необходимости): (все находятся в разделе FileVault)

    • Показать ключ восстановления = настроить видимость во время шифрования
    • Откладывать Не спрашивать при выходе пользователя = Контролировать время запроса
    • Откладывать силу при входе пользователя Максимальное число попыток обхода = Установить ограничения принудительного применения
    • Ротация ключей восстановления в месяцах = Настроить автоматическую ротацию
  6. Выполните назначение и развертывание политики в соответствии со стандартными процедурами Intune.

Принудительное применение через помощник по настройке (macOS 14+)

Важно!

Для принудительного применения помощника по настройке требуются определенные необходимые условия для регистрации и настройки. Перед развертыванием убедитесь, что ваша среда соответствует этим требованиям.

Совет

В macOS 14.4 добавлены уточнения, применимые к помощнику по настройке. До macOS 14.4 для использования помощника по настройке требуется, чтобы учетная запись пользователя, созданная интерактивным образом в помощнике по настройке, имела роль администратора.

Для автоматического включения FileVault во время настройки устройства:

Необходимые условия для помощника по настройке:

  • macOS 14 или более поздней версии
  • Регистрация в Apple Business Manager или Apple School Manager
  • Ожидание окончательной настройки = Да в профиле регистрации
  • Фильтрация устройств с использованием атрибута EnrollmentProfileName

Дополнительные параметры Конфигурация каталога: (находится в FileVault)

  • FileVault>Принудительное включение в помощнике = по настройкеВключено

  • FileVault>Отложить = Включено

    Важно!

    Чтобы успешно включить FileVault в помощнике по установке для устройств под управлением macOS 14.4, для параметра "Отложить " необходимо присвоить значение "Включено ".

    Снимок экрана: параметры, необходимые для включения хранилища файлов в помощнике по настройке.

Конфигурация профиля регистрации:

  1. Настройка профиля регистрации с помощью Await окончательной конфигурации = Да.
  2. Создайте фильтр устройств для целевого развертывания.
  3. Назначьте политику каталога параметров отфильтрованным устройствам.

Процесс шифрования FileVault

Общие сведения о процессе шифрования FileVault помогают при планировании развертывания и устранении неполадок.

Этапы шифрования

Развертывание FileVault происходит в два этапа:

  1. Подготовка к депонированию ключей - Intune подготавливает устройство к резервному копированию ключей восстановления в облачные службы Майкрософт
  2. Инициация шифрования диска — шифрование FileVault начинается после успешного депонирования ключа

Соображения по поводу взаимодействия с пользователем

Пользовательский интерфейс развертывания Standard:

  • Пользователи могут видеть запросы на включение FileVault (в зависимости от конфигурации)
  • Ключ восстановления отображается в процессе шифрования один раз
  • Пользователи должны быть направлены к записи информации о ключе восстановления
  • Шифрование продолжается в фоновом режиме после первоначальной настройки

Пользовательский интерфейс помощника по настройке:

  • Шифрование выполняется автоматически во время настройки устройства
  • Для инициации шифрования не требуется никаких действий пользователя
  • Ключ восстановления автоматически передается на хранение в Intune
  • Пользователи завершают настройку с зашифрованным устройством

Отслеживание и управление FileVault

Просмотр состояния шифрования

Сведения об устройствах, получающих политику FileVault, см. в разделе Мониторинг шифрования дисков.

Мониторинг развертывания FileVault с помощью нескольких интерфейсов Intune:

  1. Отчет о шифровании — перейдите в раздел "Мониторинг>состояния> шифрования устройства".

    • Просмотр состояния шифрования на всех управляемых устройствах
    • Сведения о ключе восстановления доступа для зашифрованных устройств
    • Мониторинг развертывания политик и соответствия требованиям
  2. Мониторинг на конкретном устройстве — выберите отдельные устройства для просмотра:

    • Состояние включения FileVault
    • Доступность ключа восстановления
    • Сведения о назначении политики шифрования

Депонирование ключей FileVault и управление ими

Для управляемых устройств Intune может депонировать копию личного ключа восстановления. Депонирование ключей позволяет администраторам Intune сменять ключи для защиты устройств, а также восстанавливать потерянные или замененные личные ключи восстановления.

Intune депонирует ключ восстановления в следующих случаях:

  • Политика Intune шифрует устройство
  • Пользователь отправляет ключ восстановления для устройства, которое он зашифровал вручную

После того, как Intune депонирует личный ключ восстановления:

  • Администраторы могут управлять ключами восстановления FileVault и менять их для любого управляемого устройства macOS с помощью отчета о шифровании Intune.
  • Администраторы могут просматривать персональный ключ восстановления только для управляемых устройств macOS, помеченных как корпоративные. Они не могут просмотреть ключ восстановления для личных устройств.
  • Пользователи могут просматривать и получать свой личный ключ восстановления из поддерживаемых расположений.

Управление ключами восстановления

Intune обеспечивает комплексное управление ключами восстановления для устройств, зашифрованных с помощью FileVault:

Просмотр ключей восстановления

Важно!

Ограничения доступа администратора: администраторы могут просматривать ключи восстановления FileVault и управлять ими только для устройств с пометкой "корпоративные". Ключи восстановления для личных устройств (BYOD) недоступны администраторам, что обеспечивает конфиденциальность пользователей. Это различие имеет решающее значение для ожиданий администраторов и устранения неполадок.

Для администраторов:

  • Доступ к ключам восстановления для устройств, помеченных как "Только корпоративные"
  • Не удается просмотреть ключи восстановления для персональных устройств или устройств BYOD
  • Перейти к сведениям об > устройстве Мониторинг>ключей восстановления
  • Выберите "Показать ключ восстановления (создает запись в журнале аудита)"

Необходимые разрешения:

  • Роль RBAC в Intune с разрешением "Удаленные задачи"
  • Повернуть клавишу FileVault вправо установите значение "Да"

Расположения доступа к ключам восстановления

Конечные пользователи могут получить ключи восстановления здесь:

  • Корпоративный портал веб-сайт (portal.manage.microsoft.com) — основной и самый надежный способ
  • Приложение "Корпоративный портал" для iOS и iPadOS - отображает ключ восстановления FileVault для устройств Mac
  • Приложение "Корпоративный портал" для Android - показывает ключ восстановления FileVault для устройств Mac
  • Мобильное приложение Intune - отображает ключ восстановления FileVault для устройств Mac

Важно!

Устройство должно быть зарегистрировано в Intune и зашифровано с помощью FileVault через Intune. Ключи восстановления доступны через мобильные приложения корпоративного портала, но веб-сайт корпоративного портала является основным методом надежного извлечения ключей восстановления.

Процесс извлечения ключа восстановления:

  1. Использование веб-сайта корпоративного портала (рекомендуется):

    • Войдите на веб-сайт корпоративного портала (https://portal.manage.microsoft.com/) с любого устройства.
    • Перейдите в раздел "Устройства" и выберите устройство macOS, зашифрованное с помощью FileVault.
    • Выберите "Получить ключ восстановления " — отобразится текущий ключ восстановления.
  2. Использование мобильных приложений Корпоративного портала:

    • Откройте приложение "Корпоративный портал" в iOS или iPadOS, приложение "Корпоративный портал Android" или мобильное приложение Intune.
    • Перейдите в раздел "Устройства " и выберите зашифрованное и зарегистрированное устройство macOS.
    • Выберите "Получить ключ восстановления". В браузере отобразится веб-корпоративный портал и отобразится ключ восстановления.

Ротация ключей восстановления

Intune поддерживает автоматическую и ручную смену ключей восстановления.

Автоматический поворот

Настройка автоматической ротации ключей в политиках FileVault:

  • Личная ротация ключей восстановления = установленный интервал (1–12 месяцев)
  • Новые ключи генерируются автоматически и переносятся на хранение
  • Предыдущие ключи становятся недействительными после успешного поворота
  • Пользователи должны получать новые ключи через Корпоративный портал

Поворот вручную

Администраторы могут вручную менять ключи восстановления:

  1. Войдите в Центр администрирования Microsoft Intune
  2. Выберите "Устройства". Все>устройства
  3. Выберите зашифрованное устройство
  4. В разделе "Монитор" выберите "Ключи восстановления"
  5. Выберите "Повернуть ключ восстановления FileVault"

Примечание.

Поворот вручную доступен только для корпоративных устройств. Личные устройства используют автоматическую ротацию, настроенную в политике.

Принятие на себя управления существующим шифрованием FileVault

Intune может взять на себя управление устройствами, которые пользователи зашифровали перед получением политики Intune FileVault. Этот сценарий обеспечивает централизованное управление ключами восстановления для ранее зашифрованных устройств.

Предпосылки для принятия на должность руководителя

  • Устройство должно получать активную политику FileVault из Intune
  • У пользователя должен быть доступ к текущему ключу восстановления или возможность создать новый ключ

Для обоих методов требуется активная политика FileVault, развернутая через Intune. Использование профиля шифрования диска системы безопасности конечной точки для доставки политик.

Способ 1. Отправка существующего ключа восстановления

Когда использовать: Пользователь знает свой текущий личный ключ восстановления.

Процесс:

  1. Развертывание политики FileVault на ранее зашифрованном устройстве.
  2. Направить пользователя Корпоративный портал веб-сайт (portal.manage.microsoft.com).
  3. Пользователь выбирает зашифрованное устройство и выбирает ключ восстановления из Store.
  4. Пользователь вводит текущий личный ключ восстановления.
  5. Intune проверяет ключ и переходит к новому ключу восстановления.
  6. Новый ключ депонирован и доступен через Корпоративный портал.

Связь с пользователями:
Сообщите пользователям, что они должны отправить ключ восстановления, чтобы включить управление Intune. Рассмотрите возможность применения политики соответствия требованиям, чтобы обеспечить завершение.

Способ 2. Создание нового ключа восстановления на устройстве

Когда использовать: Пользователь не знает текущий ключ восстановления, но имеет доступ к устройству.

Процесс:

  1. Развертывание политики FileVault на ранее зашифрованном устройстве.
  2. Пользователь открывает приложение "Терминал" на зашифрованном устройстве.
  3. Выполнение команд ротации клавиш:
    cd /Applications/Utilities
    sudo fdesetup changerecovery -personal
    
  4. Пользователь вводит пароль устройства при появлении соответствующего запроса.
  5. Система создает и отображает новый ключ восстановления.
  6. Устройство регистрируется в Intune, и предполагается управление.

Ускоренная проверка устройств:

  • Администратор: устройства>Синхронизация выбранного устройства >
  • Пользователь: приложение > "Корпоративный портал"Синхронизацияпараметров>

Проверка предположения руководства

После применения любого из этих методов проверьте успешное предположение руководства:

  1. Проверка состояния шифрования устройства в отчете о шифровании Intune.
  2. Подтвердите доступность ключа восстановления в сведениях об устройстве.
  3. Тестовое извлечение ключа восстановления через Корпоративный портал.

Устранение неполадок при развертывании FileVault

Распространенные проблемы развертывания

Проблема Решение Проверка
Сбой включения FileVault Проверка состояния регистрации MDM, утвержденного пользователем Проверка профилей системных настроек >
Ошибка депонирования ключа восстановления Проверьте подключение устройства к сети Проверка состояния депонирования в отчете о шифровании
Помощник по настройке не работает принудительное применение (macOS 14+) Убедитесь, что параметр "Отложить " включен в каталоге параметров Проверка профиля регистрации на наличие Await окончательной конфигурации
Пользователи не могут получить ключи восстановления Проверка типа владения устройством и разрешений пользователя Проверка назначения корпоративного устройства в Intune
Администратор не может получить доступ к ключам восстановления Устройство помечено как личное/BYOD (ожидаемое поведение) Проверка типа владения устройством — личные устройства защищают конфиденциальность пользователей

Справочник по кодам ошибок

Ошибка -2016341107 / 0x87d1138d: Пользователь не принял запрос на включение FileVault.

  • Решение: Обучение пользователей тому, как принимать запросы FileVault.
  • Профилактика: Рассмотрите возможность принудительного применения помощника по настройке для автоматического развертывания.

Разрешение конфликтов политик

Используйте обнаружение конфликтов политики Intune, чтобы определить:

  • Перекрывающиеся политики FileVault
  • Конфликтующие параметры защиты конечных точек
  • Взаимодействие с политиками соответствия требованиям

Рекомендации по безопасности

Безопасность ключа восстановления

Защита ключей:

  • Ключи восстановления шифруются при передаче и хранении
  • Ключи безопасно хранятся в облачных службах Майкрософт
  • Доступ контролируется с помощью разрешений RBAC в Intune

Ведение журнала аудита:

  • Все сведения о доступе к ключам восстановления регистрируются в журналах аудита Microsoft Entra
  • Журналы содержат удостоверение пользователя, метку времени и идентификатор ключа
  • Регулярно просматривайте журналы на предмет попыток несанкционированного доступа

Корпоративные и персональные устройства

Примечание.

Тип владения устройством (корпоративное или личное) определяет доступ администратора к ключам восстановления FileVault. Это фундаментальная система обеспечения безопасности и конфиденциальности.

Корпоративные устройства:

  • Полный административный доступ: администраторы могут просматривать, менять ключи восстановления и управлять ими
  • Полное управление ключами восстановления через Центр администрирования Intune
  • Подходит для собственного оборудования, где требуется полный ИТ-контроль
  • Журнал аудита отслеживает весь административный доступ к ключам восстановления

Персональные устройства (BYOD):

  • Отсутствие административного доступа: администраторы не могут просматривать ключи восстановления или управлять ими напрямую
  • Пользователи сохраняют полный контроль благодаря самостоятельному доступу к Корпоративному порталу
  • Обеспечение баланса между потребностями организации и требованиями к конфиденциальности сотрудников
  • Ключи по-прежнему хранятся в Microsoft Cloud для самостоятельного восстановления пользователей
  • Автоматический поворот по-прежнему работает на основе конфигурации политики

Интеграция соответствия требованиям

Шифрование FileVault интегрируется с политиками соответствия требованиям Intune:

  • Установите "Требовать шифрования хранилища данных" в политике соответствия требованиям
  • Блокировка доступа к корпоративным ресурсам до включения шифрования
  • Мониторинг соответствия требованиям с помощью отчетов о соответствии устройств требованиям

Дальнейшие действия