
在 Apple Business 建立「檔案保險箱」設定
「檔案保險箱」是內置的加密功能,用以保護所有靜態資料。你可以強制使用 「檔案保險箱」來保護 Mac 上的資料。
「檔案保險箱」會加密 Mac 上的資料,使未經授權的用户在沒有用户密碼的情況下無法取用任何資料。如果用户忘記或無法取得密碼,而你需要取得 Mac 的取用權限,你可以使用稱為還原密鑰的特殊密鑰來代替用户密碼。將「檔案保險箱」設定套用到 Mac 電腦之前,你需要上載一個證書,用於加密那些為每部 Mac 儲存的還原密鑰。已加密的「檔案保險箱」還原密鑰會由 Apple Business 中具有「機構管理員」職務的用户儲存或取用。
在 Mac 上開啟「檔案保險箱」後,在啟動過程中需要用户的憑證。「檔案保險箱」和 Mac 電腦硬件保安有助達到四個主要目標:
需要用户密碼作解密
保護操作系統免受直接針對從 Mac 移除儲存媒體的暴力攻擊
透過刪除必要的加密材料,提供一種快速安全的清除內容方法
讓用户無需重新整體加密個即可更改密碼(進而更改用於保護其檔案的加密密鑰)
Apple Business 使用非對稱加密,助你確保「檔案保險箱」還原密鑰的私隱安全,並使用你產生的加密證書對每部裝置的還原密鑰進行加密。產生證書後,你需要將它上載到 Apple Business。
加密證書及其私人密鑰是一對配對。產生新的加密證書時,只有與其同時產生的私人密鑰才能解密該證書所加密的還原密鑰。如果你的團隊中有其他具備「機構管理員」職務的用户需要取用儲存在 Apple Business 中的還原密鑰,請嘗試使用密碼管理工具安全地儲存和分享解密所需的私人密鑰。如果你產生一對新的加密證書和私人密鑰,並上載該加密證書,則新的還原密鑰將不再透過之前的加密證書進行加密。至於透過舊加密證書加密的還原密鑰,則仍然需要與其相配的舊私人密鑰才能解密。
附註:如果你選擇建立自己的加密憑證而非使用以下任務來建立,檔案需要是 PEM 編碼的憑證,具有至少 2048 位的 RSA 公用密鑰。
建立加密憑證
名稱中產生的 ID 相符,有助於區分哪個私人密鑰與哪個證書相符。
附註:你可以建立多個憑證。
在 Mac 上開啟 Terminal App
,貼上以下文字,然後按 Return。(ID=$(LC_ALL=C tr -dc A-Z0-9 </dev/urandom | head -c 8)openssl req -newkey rsa:2048 -nodes \-keyout ~/Documents/FileVaultKeyEncryptionPrivateKey_$ID.pem \-x509 -days 36500 \-subj "/CN=FileVault Key Encryption Cert ($ID)" \-out ~/Documents/FileVaultKeyEncryptionCert_$ID.pem)這些指令會在你的文件資料夾產生兩個檔案。打開並確認它包含:
加密證書:在名為
FileVaultKeyEncryptionCert_[id].pem的檔案中RSA 私人密鑰:在名為
FileVaultKeyEncryptionPrivateKey_[id].pem的檔案中
重要事項:確保每個 RSA 私人密鑰安全。如果你遺失了私人密鑰檔案,你將無法解密由其憑證加密的還原密鑰,因此如果用户遺失密碼,你將無法使用這些還原密鑰解鎖相應的裝置。
上載加密憑證
取代加密憑證
為單一裝置下載「檔案保險箱」還原密鑰
為儘可能保障安全,你的「檔案保險箱」還原密鑰並不會在 Apple Business 顯示。如需查看還原密鑰,你需要先下載已加密的還原密鑰。
要透過 Apple Business 下載透過「檔案保險箱」加密之單一裝置的還原密鑰,請執行以下操作:
循環還原密鑰解並顯示它
在 Apple Business 中,以職務為機構管理員的用户登入。
在 Mac 上開啟 Terminal App
,然後貼上以下內容:sudo /usr/bin/fdesetup changerecovery -personal出現提示時,輸入本地登入管理員的密碼以運行指令(密碼不會顯示)。
提示再次出現時,再次輸入本地登入的管理員用户名稱與密碼。
程序完成後,Mac 便會在 Apple Business 中提供新的還原密鑰。
為所有裝置下載「檔案保險箱」還原密鑰
查看「檔案保險箱」還原密鑰
你可以從所下載的逗號分隔值 (.csv) 檔案解密,以查看「檔案保險箱」還原密鑰。
開啟
FileVaultRecoveryKeysEncrypted.csv。找出你所需還原密鑰之裝置序號所在的橫列。複製該橫列第二個輸入格,它位於名為「已加密的還原密鑰」的直欄中。輸入格需包含看起來像隨機文字的內容。
開啟 TextEdit 並建立新的純文字檔案。
如果的 TextEdit 預設為 RTF 格式檔案,你可能需要按 Shift-Command-T。貼上上方已複製的輸入格並將檔案保存在包含與加密證書配對的私人密鑰的資料夾中。
在 Mac 上啟動「終端機」App
,前往包含新文字檔案和私人密鑰的資料夾,然後貼上以下指令。將 YourTextFile和YourPrivateKey替換為對應的檔案名,然後按下 Return 鍵。base64 --decode -i YourTextFile.txt |\openssl smime -decrypt -inform der -inkey YourPrivateKey.pem \-out FileVaultRecoveryKey.txt解密後的還原密鑰會寫入名為
FileVaultRecoveryKey.txt的檔案,並與你的私人密鑰位於同一個資料夾中。