
在 Apple 商务中创建文件保险箱配置
“文件保险箱”是一种用来保护所有静态数据的内建加密功能,你可以使用“文件保险箱”来保护 Mac 上的信息。
文件保险箱可对 Mac 上的数据进行加密,确保未经授权的用户在没有用户密码的情况下无法访问任何信息。如果用户忘记了密码或无法使用密码,而你需要获得对 Mac 的访问权限,你可以使用名为“恢复密钥”的特殊密钥来代替用户密码。将文件保险箱配置应用到 Mac 电脑之前,你需要先上传一个证书,用于加密为每台 Mac 存储的恢复密钥。这些已加密的文件保险箱恢复密钥会存储在 Apple 商务中,并可供任何具有组织管理员职务的用户访问。
为 Mac 打开文件保险箱后,在启动过程中将需要用户凭证。文件保险箱以及 Mac 电脑的硬件安全性有助于实现四个主要目标:
需要有用户密码才能进行解密
保护操作系统免受直接针对从 Mac 中移除的储存介质的暴力攻击
通过删除必要的加密材料,提供一种快速安全的内容擦除方法
使用户无需重新加密整个宗卷即可更改自己的密码(进而更改用于保护其文件的加密密钥)
Apple 商务使用非对称加密来协助确保文件保险箱恢复密钥的私密性,并使用你生成的加密证书对每台设备的恢复密钥进行加密。生成证书后,你需要将其上传到 Apple 商务。
加密证书与其专用密钥相匹配。生成新的加密证书时,只有与其同时生成的专用密钥才能解密该证书所加密的恢复密钥。如果团队中其他具有组织管理员职务的用户需要访问储存在 Apple 商务中的恢复密钥,你可以尝试使用密码管理器来安全地存储和共享解密所需的专用密钥。如果你新生成了一对加密证书和专用密钥,且上传了该加密证书,则新的恢复密钥将不再通过之前的加密证书进行加密。但是,对于使用旧加密证书进行加密的恢复密钥,你仍然需要与其相匹配的旧专用密钥进行解密。
【注】如果你选择创建自己的加密证书,而不是使用以下任务来创建加密证书,则文件需要是 PEM 编码的证书,且 RSA 公共密钥至少为 2048 位。
创建加密证书
名称中生成的 ID 将会一一对应,并有助于区分哪个私钥与哪个证书匹配。
【注】你可以创建多个加密证书。
在 Mac 上,启动“终端” App
,粘贴以下文本,然后按 Return 键。(ID=$(LC_ALL=C tr -dc A-Z0-9 </dev/urandom | Head -c 8)openssl req -newkey rsa:2048 -nodes \-keyout ~/Documents/FilevaultKeyEncryptionPrivateKey_$ ID.pem \-x509 -days 36500 \-subj "/CN=FileStore Key 加密 Cert ($ ID)" \-out ~/Documents/FilevaultKeyEncryptionCert_$ ID.pem)这些命令会在“文稿”文件夹中生成两个文件。打开并验证现在是否包含以下内容:
一个加密证书:位于名为
FileVaultKeyEncryptionCert_[id].pem的文件中一个 RSA 专用密钥:位于名为
FileVaultKeyEncryptionPrivateKey_[id].pem的文件中
【重要事项】确保每个 RSA 私钥的安全。如果丢失了私钥文件,你将无法解密由其证书加密的恢复密钥。因此,在用户丢失密码的情况下,将无法使用这些恢复密钥来解锁相应的设备。
上传加密证书
替换加密证书
下载单个设备的文件保险箱恢复密钥
为了尽可能保障安全,你的文件保险箱恢复密钥不会显示在 Apple 商务上。如需查看密钥,请先下载加密后的恢复密钥。
要通过 Apple 商务下载使用文件保险箱加密的单个设备的恢复密钥,请完成以下操作:
轮换恢复密钥并使其可见
在 Apple 商务中,使用职务为组织管理员的用户账户登录。
在 Mac 上,启动“终端”App
,然后粘贴以下内容:sudo /usr/bin/fdesetup changerecovery -personal系统提示时,输入本地登录的管理员的密码以运行命令(密码不可见)。
系统再次提示时,再次输入本地登录的管理员的用户名和密码。
完成此流程后,Mac 会在 Apple 商务中获得一个新的恢复密钥。
下载所有设备的文件保险箱恢复密钥
查看文件保险箱恢复密钥
你可以在下载的逗号分隔值(.csv)文件中解密并查看文件保险箱的恢复密钥。
打开
FileVaultRecoveryKeysEncrypted.csv。找到需要恢复密钥的设备序列号所在的行。拷贝该行的第二个单元格,它位于“已加密恢复密钥(Encrypted Recovery Key)”列。该单元格中的内容与随机文本类似。
打开 TextEdit 并创建一个新的纯文本文件。
如果你的 TextEdit 默认为多信息文本文件(RTF),你可能需要按下 Shift-Command-T。粘贴上一步中拷贝的单元格,并将文件保存在与加密证书配对的专用密钥所在的文件夹中。
在 Mac 上,启动“终端”App
,前往包含新文本文件和私钥的文件夹,然后粘贴以下命令。将 YourTextFile和YourPrivateKey替换为相应的文件名,然后按 Return 键。base64 --decode -i YourTextFile.txt |\openssl smime -decrypt -inform der -inkey YourPrivateKey.pem \-out FileVaultRecoveryKey.txt解密后的恢复密钥将写入名为
FileVaultRecoveryKey.txt的文件(与你的私钥位于同一文件夹)中。