Verschlüsseln von macOS-Geräten mit FileVault mithilfe von Intune

Verwenden Sie Microsoft Intune, um die FileVault-Datenträgerverschlüsselung auf macOS-Geräten zu konfigurieren und zu verwalten. FileVault ist ein in macOS enthaltenes Programm zur Verschlüsselung ganzer Festplatten, das XTS-AES 128-Bit-Verschlüsselung verwendet. Dieser Artikel behandelt umfassende FileVault-Bereitstellungs-, Verwaltungs- und Wiederherstellungsszenarien für Unternehmensumgebungen.

Die FileVault-Datenträgerverschlüsselung ist auf Geräten verfügbar, auf denen macOS 10.13 oder höher ausgeführt wird, und bietet eine vollständige Datenträgerverschlüsselung, um Daten auf verlorenen, gestohlenen oder kompromittierten Geräten zu schützen.

Hinweis

FileVault verwendet XTS-AES 128-Bit-Verschlüsselung, wie sie von Apples macOS implementiert wird. Dieser Verschlüsselungsstandard ist fest und kann nicht über Intune- oder macOS-Einstellungen auf 256-Bit geändert werden. Apple hält die XTS-AES-128-Bit-Verschlüsselung für die Sicherheitsanforderungen von Unternehmen für ausreichend.

Tipp

Intune bietet einen integrierten Verschlüsselungsbericht, der Details zum Verschlüsselungsstatus von Geräten auf allen Ihren verwalteten Geräten anzeigt. Nachdem Intune ein macOS-Gerät mit FileVault verschlüsselt hat, können Sie FileVault-Wiederherstellungsschlüssel über den Verschlüsselungsbericht anzeigen und verwalten.

FileVault-Verschlüsselungsszenarien

Intune unterstützt mehrere Ansätze für die Bereitstellung von FileVault, die unterschiedlichen Organisationsanforderungen gerecht werden:

  • Standard FileVault-Verschlüsselung - Benutzerinteraktive Bereitstellung mit Eingabeaufforderungen und Zurückstellungsoptionen.
  • Erzwingung des Setupassistenten – Automatische Verschlüsselung bei der Ersteinrichtung des Geräts (macOS 14+).
  • Annahme einer vorhandenen Verschlüsselung - Übernehmen Sie die Verwaltung von benutzerverschlüsselten Geräten.
  • Verwaltung von Wiederherstellungsschlüsseln – Umfassende Schlüsselrotation und Wiederherstellungsszenarien.

FileVault-Bereitstellungsprozess

Nachdem Sie eine Richtlinie zum Verschlüsseln von Geräten mit FileVault erstellt haben, wird die Richtlinie in zwei Stufen auf Geräte angewendet:

  1. Vorbereitung der Schlüsselhinterlegung: Das Gerät ist vorbereitet, damit Intune den Wiederherstellungsschlüssel abrufen und sichern kann. Dies wird als Schlüsselhinterlegung bezeichnet.
  2. Initiierung der Datenträgerverschlüsselung – Nachdem der Schlüssel hinterlegt wurde, kann die Datenträgerverschlüsselung gestartet werden.

Wenn Intune zum ersten Mal ein macOS-Gerät mithilfe von FileVault verschlüsselt, wird ein persönlicher Wiederherstellungsschlüssel erstellt. Bei der Verschlüsselung zeigt das Gerät dem Gerätebenutzer den persönlichen Schlüssel ein Mal an.

Hinweis

Die über Intune verfügbaren FileVault-Einstellungen decken die wichtigsten macOS-Verschlüsselungsfeatures ab, machen aber nicht jede FileVault-Funktion verfügbar. Nur Optionen, die im Vorlagen- oder Einstellungskatalog von Intune bereitgestellt werden, können über MDM konfiguriert werden. Erweiterte FileVault-Einstellungen, die direkt in macOS verfügbar sind, können möglicherweise nicht über Intune-Richtlinien konfiguriert werden.

Voraussetzungen

Lizenzierung und macOS-Versionen

Für die FileVault-Verschlüsselungsverwaltung ist Folgendes erforderlich:

  • macOS 10.13 oder höher für grundlegende FileVault-Funktionen.
  • macOS 14 oder höher für den Setup-Assistenten verwenden.
  • Benutzergenehmigte MDM-Registrierung – Benutzer müssen das Verwaltungsprofil in den Systemeinstellungen manuell genehmigen.

Rollenbasierte Zugriffssteuerungen

Um FileVault in Intune zu verwalten, muss einem Konto eine Rolle für die rollenbasierte Zugriffssteuerung (RBAC) von Intune zugewiesen werden, die die Berechtigung Remoteaufgaben mit dem Recht zum Drehen des FileVault-Schlüssels auf Ja enthält.

Sie können diese Berechtigung Ihren eigenen benutzerdefinierten RBAC-Rollen hinzufügen oder eine der folgenden integrierten RBAC-Rollen verwenden:

  • Helpdeskoperator
  • Endpoint Security Administrator

Überlegungen zu Apple Business Manager

Stellen Sie für Erzwingungsszenarien des Setup-Assistenten Folgendes sicher:

  • Geräte werden über Apple Business Manager oder Apple School Manager registriert.
  • Await final configuration is properly configured for automated deployment.
  • Registrierungsprofile sind für die überwachte Geräteverwaltung konfiguriert.

Richtlinientypen für die FileVault-Verschlüsselung

Wählen Sie aus den folgenden Intune-Richtlinientypen aus, um die FileVault-Verschlüsselung basierend auf Ihren Bereitstellungsanforderungen zu konfigurieren:

Sicherheitsrichtlinieneinstellungen für Endpunkt

Am besten geeignet für: Standard FileVault-Bereitstellungen mit optimierter Konfiguration.

Die Datenträgerverschlüsselungsrichtlinie für Endpunktsicherheit bietet eine fokussierte, sicherheitsspezifische FileVault-Konfiguration:

  • FileVault-Profil – Dedizierte Einstellungen zum Konfigurieren der FileVault-Verschlüsselung mit umfassenden Wiederherstellungsoptionen.
  • Optimierte Konfiguration mit Fokus auf Sicherheitsanforderungen.
  • Integration in die Verschlüsselungsüberwachung und -berichterstattung von Intune.
  • Vereinfachte Einrichtung für die meisten FileVault-Szenarien.

Richtlinien für den Einstellungskatalog

Am besten geeignet für: Erweiterte Bereitstellungen, die die Durchsetzung des Setup-Assistenten oder umfassende Konfigurationsoptionen erfordern.

Der Einstellungskatalog bietet die umfassendsten FileVault-Konfigurationsoptionen:

  • Zugriff auf alle Einstellungen, die über Intune für FileVault verfügbar sind
  • Erzwingungsfunktionen des Setup-Assistenten (macOS 14+) – nur für den Einstellungskatalog
  • Erweiterte Konfigurationsoptionen, die in Vorlagen nicht verfügbar sind
  • Granulare Kontrolle über Benutzerfreundlichkeit und Sicherheitseinstellungen
  • Maximale Flexibilität für komplexe Einsatzszenarien

Gerätekonfigurationsrichtlinie (veraltet)

Die Endpunktschutzvorlage für die Gerätekonfiguration > enthält FileVault als Teil des umfassenderen Endpunktschutzes.

Hinweis

Die macOS-Vorlage für Endpoint Protection ist veraltet und unterstützt nicht mehr das Erstellen neuer Profile. Verwenden Sie Endpunktsicherheit oder den Einstellungskatalog für neue FileVault-Bereitstellungen.

Endpunktsicherheitsrichtlinie erstellen

Standard FileVault-Bereitstellung

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie Endpunktsicherheit>Datenträgerverschlüsselung>Richtlinie erstellen aus.

  3. Legen Sie die folgenden Optionen fest:

    • Plattform: macOS
    • Profil: MacOS FileVault
  4. Konfigurieren Sie auf der Seite Konfigurationseinstellungen die wichtigsten FileVault-Einstellungen:

    Erforderliche Einstellungen:

    • für FileVault: Aktivieren = Ein (um FileVault zu aktivieren)
    • Wiederherstellungsschlüssel = verwendenAktiviert

    Verwaltung des Wiederherstellungsschlüssels:

    • Rotation des Wiederherstellungsschlüssels in Monaten = Rotationsintervall festlegen
    • Standort = Geben Sie eine beschreibende Anleitung ein, um Ihre Benutzer zum Abrufen des Schlüssels zu führen.

    Einstellungen für die Benutzeroberfläche:

    • Verzögerung bis zur Abmeldung zulassen = basierend auf den organisatorischen Anforderungen konfigurieren
    • Zurückstellen: Nicht fragen bei Benutzeranmeldung = Benutzerinteraktionseinstellungen konfigurieren
    • Erzwingung bei Benutzeranmeldung zurückstellen Max. Umgehungsversuche = Erzwingungsstrenge festlegen
  5. Weisen Sie auf der Seite Bereich (Tags) geeignete Bereichstags für die Verwaltungsstruktur Ihrer Organization zu.

  6. Wählen Sie auf der Seite "Aufgaben" die Gruppen aus, die dieses Profil erhalten. Erwägen Sie Folgendes:

    • Gerätegruppen für unternehmenseigene Geräte
    • Benutzergruppen für BYOD-Szenarien
    • Pilotgruppen für erste Tests
  7. Wählen Sie "Erstellen " aus, um die Richtlinie bereitzustellen.

Anleitung zum Treuhandspeicherort

Konfigurieren Sie hilfreiche Beschreibungen des Treuhandspeicherorts, um Benutzern zu zeigen, wie sie ihren Wiederherstellungsschlüssel abrufen können. Diese Informationen sind nützlich, wenn Sie die Einstellung für die persönliche Wiederherstellungsschlüsselrotation verwenden, die automatisch in regelmäßigen Abständen einen neuen Wiederherstellungsschlüssel für ein Gerät generieren kann.

Beispiel für eine Nachricht:

To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.

Zusätzliche Überlegungen zur Konfiguration:

  • Geben Sie die Supportkontaktinformationen Ihrer organization an.
  • Referenzieren Sie Ihre internen IT-Verfahren für die Gerätewiederherstellung.
  • Stellen Sie eine klare, einfache Sprache bereit, die technisch nicht versierte Benutzer verstehen können.

Einstellungen erstellen Katalogrichtlinie

Der Einstellungenkatalog bietet die umfassendsten FileVault-Konfigurationsoptionen, einschließlich der Durchsetzung des Setup-Assistenten.

Standardeinstellungen Katalogbereitstellung

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Geräte>nach Plattform> auswählenmacOS>Geräte> verwaltenKonfiguration>Neue Richtlinieerstellen>.

  3. Wählen Sie den Einstellungskatalog für den Profiltyp aus.

  4. Wählen Sie auf der Seite Konfigurationseinstellungendie Option + Einstellungen hinzufügen aus, und navigieren Sie zu Vollständige Datenträgerverschlüsselung.

    Abbildung der FileVault-Optionen in der Kategorie

  5. Konfigurieren Sie die folgenden grundlegenden FileVault-Einstellungen:

    FileVault:

    • Aktivieren von = Ein
    • Zurückstellen = Aktiviert (erforderlich für eine erfolgreiche FileVault-Anwendung)

    FileVault-Wiederherstellungsschlüsselhinterlegung:

    Erweiterte Optionen (nach Bedarf): (Alle finden Sie unter FileVault)

    • Wiederherstellungsschlüssel anzeigen = Sichtbarkeit während der Verschlüsselung konfigurieren
    • Zurückstellen: Nicht bei Benutzerabmeldung fragen = Steuern des Zeitplans für die Eingabeaufforderung
    • Force At Benutzeranmeldung zurückstellen Max. Umgehungsversuche = Erzwingungslimits festlegen
    • Rotation des Wiederherstellungsschlüssels in Monaten = Automatische Rotation konfigurieren
  6. Schließen Sie die Richtlinienzuweisung und -bereitstellung gemäß den standardmäßigen Intune-Verfahren ab.

Erzwingung des Setup-Assistenten (macOS 14+)

Wichtig

Für die Erzwingung des Setupassistenten sind bestimmte Registrierungs- und Konfigurationsvoraussetzungen erforderlich. Überprüfen Sie vor der Bereitstellung, ob Ihre Umgebung diese Anforderungen erfüllt.

Tipp

macOS 14.4 fügt Verfeinerungen hinzu, die für den Setup-Assistenten gelten. Vor macOS 14.4 erfordert der Setup-Assistent, dass das Benutzerkonto, das während des Setup-Assistenten interaktiv erstellt wurde, die Rolle des Administrators hat.

Für die automatische FileVault-Aktivierung während der Geräteeinrichtung:

Voraussetzungen für den Setup-Assistenten:

  • macOS 14 oder höher
  • Apple Business Manager- oder Apple School Manager-Registrierung
  • Endgültige Konfiguration = wartenJa im Registrierungsprofil
  • Gerätefilter mithilfe des Attributs "EnrollmentProfileName"

Zusätzliche Einstellungen Katalogkonfiguration: (Zu finden unter FileVault)

  • FileVault>Aktivierung im Setup-Assistenten = erzwingenAktiviert

  • FileVault>Zurückstellen = Aktiviert

    Wichtig

    Die Einstellung "Zurückstellen " muss auf "Aktiviert" konfiguriert sein, um FileVault im Setup-Assistenten für Geräte unter macOS 14.4 erfolgreich zu aktivieren.

    Screenshot der Einstellungen, die zum Aktivieren von File Vault im Setup-Assistenten erforderlich sind.

Konfiguration des Registrierungsprofils:

  1. Konfigurieren des Registrierungsprofils mit der endgültigen Await-Konfiguration = Ja.
  2. Gerätefilter für gezielte Bereitstellung erstellen
  3. Weisen Sie gefilterten Geräten die Einstellungskatalogrichtlinie zu.

FileVault-Verschlüsselungsprozess

Die Erläuterung des FileVault-Verschlüsselungsprozesses hilft bei der Bereitstellungsplanung und Problembehandlung:

Verschlüsselungsstufen

Die FileVault-Bereitstellung erfolgt in zwei verschiedenen Phasen:

  1. Vorbereitung der Schlüsselhinterlegung – Intune bereitet das Gerät auf die Sicherung von Wiederherstellungsschlüsseln in Microsoft Cloud Services vor
  2. Initiierung der Datenträgerverschlüsselung – Die FileVault-Verschlüsselung beginnt nach erfolgreichem Key Escrow

Überlegungen zur Benutzererfahrung

Benutzeroberfläche für die Standardbereitstellung:

  • Benutzern werden möglicherweise FileVault-Aktivierungsaufforderungen angezeigt (je nach Konfiguration)
  • Der Wiederherstellungsschlüssel wird während des Verschlüsselungsvorgangs einmal angezeigt
  • Benutzer sollten angewiesen werden, wichtige Informationen zu Wiederherstellungsschlüsseln aufzuzeichnen
  • Die Verschlüsselung wird nach der Ersteinrichtung im Hintergrund fortgesetzt

Benutzeroberfläche des Setup-Assistenten:

  • Die Verschlüsselung erfolgt automatisch während der Geräteeinrichtung
  • Für die Initiierung der Verschlüsselung ist keine Benutzerinteraktion erforderlich
  • Wiederherstellungsschlüssel wird automatisch in Intune hinterlegt
  • Benutzer schließen Setup mit verschlüsseltem Gerät ab

Überwachen und Verwalten von FileVault

Status der Verschlüsselung anzeigen

Informationen zu Geräten, die die FileVault-Richtlinie erhalten, finden Sie unter Überwachen der Datenträgerverschlüsselung.

Überwachen der FileVault-Bereitstellung über mehrere Intune-Schnittstellen:

  1. Verschlüsselungsbericht – Navigieren Sie zu Geräte>überwachen>Status der Geräteverschlüsselung:

    • Anzeigen des Verschlüsselungsstatus auf allen verwalteten Geräten
    • Zugriff auf Wiederherstellungsschlüsselinformationen für verschlüsselte Geräte
    • Überwachen der Richtlinienbereitstellung und Compliance
  2. Gerätespezifische Überwachung - Wählen Sie einzelne Geräte aus, um Folgendes anzuzeigen:

    • Status der FileVault-Aktivierung
    • Verfügbarkeit von Wiederherstellungsschlüsseln
    • Details zur Zuweisung der Verschlüsselungsrichtlinie

FileVault-Schlüsseltreuhandkonto und -verwaltung

Bei verwalteten Geräten kann Intune eine Kopie des persönlichen Wiederherstellungsschlüssels hinterlegen. Durch die Hinterlegung von Schlüsseln können Intune-Administratoren die Schlüssel zum Schutz von Geräten rotieren, und die Benutzer können verlorene oder rotierte persönliche Wiederherstellungsschlüssel wiederherstellen.

Intune hinterlegt in folgenden Fällen einen Wiederherstellungsschlüssel:

  • Intune-Richtlinie verschlüsselt ein Gerät
  • Ein Benutzer lädt seinen Wiederherstellungsschlüssel für ein Gerät hoch, das er manuell verschlüsselt hat

Nachdem Intune den persönlichen Wiederherstellungsschlüssel hinterlegt hat:

  • Administratoren können die FileVault-Wiederherstellungsschlüssel für jedes verwaltete macOS-Gerät mithilfe des Intune-Verschlüsselungsberichts verwalten und rotieren.
  • Administratoren können den persönlichen Wiederherstellungsschlüssel nur für verwaltete macOS-Geräte anzeigen, die als Unternehmen gekennzeichnet sind. Sie können den Wiederherstellungsschlüssel für persönliche Geräte nicht anzeigen.
  • Benutzer können ihren persönlichen Wiederherstellungsschlüssel an unterstützten Speicherorten anzeigen und abrufen.

Verwaltung des Wiederherstellungsschlüssels

Intune bietet eine umfassende Wiederherstellungsschlüsselverwaltung für FileVault-verschlüsselte Geräte:

Wiederherstellungsschlüssel anzeigen

Wichtig

Zugriffseinschränkungen für Administratoren: Administratoren können FileVault-Wiederherstellungsschlüssel nur für Geräte anzeigen und verwalten, die als Unternehmen gekennzeichnet sind. Wiederherstellungsschlüssel für persönliche Geräte (BYOD) sind für Administratoren nicht zugänglich, wodurch der Datenschutz der Benutzer gewährleistet ist. Diese Unterscheidung ist entscheidend für die Erwartungen von Administratoren und die Problembehandlung.

Für Administratoren:

  • Zugriff auf Wiederherstellungsschlüssel für Geräte, die als "Nur Unternehmen" gekennzeichnet sind
  • Wiederherstellungsschlüssel für persönliche/BYOD-Gerätekönnen nicht angezeigt werden
  • Zu Gerätedetails > navigierenWiederherstellungsschlüsselüberwachen>
  • Wählen Sie Wiederherstellungsschlüssel anzeigen (generiert einen Überwachungsprotokolleintrag)

Erforderliche Berechtigungen:

  • Intune RBAC-Rolle mit Berechtigung für Remoteaufgaben
  • Drehen des FileVault-Schlüssels mit der rechten Maustaste auf Ja

Zugriffsorte für Wiederherstellungsschlüssel

Endbenutzer können Wiederherstellungsschlüssel abrufen von:

  • Unternehmensportal Website (portal.manage.microsoft.com) - Primäre und zuverlässigste Methode
  • iOS/iPadOS-Unternehmensportal-App – Zeigt den FileVault-Wiederherstellungsschlüssel für Mac-Geräte an
  • Android-Unternehmensportal-App – Zeigt den FileVault-Wiederherstellungsschlüssel für Mac-Geräte an
  • Mobile Intune-App – Zeigt den FileVault-Wiederherstellungsschlüssel für Mac-Geräte an

Wichtig

Das Gerät muss bei Intune registriert und über Intune mit FileVault verschlüsselt sein. Während Wiederherstellungsschlüssel über mobile Unternehmensportal-Apps verfügbar sind, ist die Website des Unternehmensportals die primäre Methode für den zuverlässigen Abruf von Wiederherstellungsschlüsseln.

Abrufen des Wiederherstellungsschlüssels:

  1. Verwenden der Website des Unternehmensportals (empfohlen):

    • Melden Sie sich von einem beliebigen Gerät aus bei der Unternehmensportal-Website (https://portal.manage.microsoft.com/) an.
    • Navigieren Sie zu Geräte , und wählen Sie das macOS-Gerät aus, das mit FileVault verschlüsselt ist.
    • Wählen Sie Wiederherstellungsschlüssel abrufen – Der aktuelle Wiederherstellungsschlüssel wird angezeigt.
  2. Verwenden mobiler Unternehmensportal-Apps:

    • Öffnen Sie die iOS/iPadOS-Unternehmensportal-App, die Android-Unternehmensportal-App oder die mobile Intune-App.
    • Navigieren Sie zu Geräte , und wählen Sie das verschlüsselte und registrierte macOS-Gerät aus.
    • Wählen Sie Wiederherstellungsschlüssel abrufen aus – Im Browser wird das Web-Unternehmensportal angezeigt und der Wiederherstellungsschlüssel wird angezeigt.

Rotation des Wiederherstellungsschlüssels

Intune unterstützt sowohl die automatische als auch die manuelle Wiederherstellungsschlüsselrotation:

Automatische Drehung

Konfigurieren der automatischen Schlüsselrotation in FileVault-Richtlinien:

  • Rotation des persönlichen Wiederherstellungsschlüssels = Intervall festlegen (1–12 Monate)
  • Neue Schlüssel werden automatisch generiert und hinterlegt
  • Vorherige Schlüssel werden nach erfolgreicher Drehung ungültig
  • Benutzer müssen neue Schlüssel über das Unternehmensportal abrufen

Manuelle Drehung

Administratoren können Wiederherstellungsschlüssel manuell rotieren:

  1. Melden Sie sich beim Microsoft Intune Admin Center an
  2. Geräte> auswählenAlle Geräte
  3. Verschlüsseltes Gerät auswählen
  4. Wählen Sie unter "Monitor" die Option "Wiederherstellungsschlüssel" aus.
  5. Wählen Sie "FileVault-Wiederherstellungsschlüssel drehen" aus.

Hinweis

Die manuelle Drehung ist nur für Unternehmensgeräte verfügbar. Persönliche Geräte verwenden die automatische Drehung, die in der Richtlinie konfiguriert ist.

Übernehmen der Verwaltung der vorhandenen FileVault-Verschlüsselung

Intune kann die Verwaltung von Geräten übernehmen, die Benutzer vor dem Empfang der Intune FileVault-Richtlinie verschlüsselt haben. Dieses Szenario ermöglicht die zentrale Wiederherstellungsschlüsselverwaltung für zuvor verschlüsselte Geräte.

Voraussetzungen für die Übernahme der Geschäftsführung

  • Gerät muss aktive FileVault-Richtlinie von Intune erhalten
  • Der Benutzer muss Zugriff auf den aktuellen Wiederherstellungsschlüssel oder die Möglichkeit zum Generieren eines neuen Schlüssels haben.

Beide Methoden erfordern eine aktive FileVault-Richtlinie, die über Intune bereitgestellt wird. Verwenden Sie ein Endpunktsicherheits-Datenträgerverschlüsselungsprofil für die Richtlinienübermittlung.

Methode 1: Vorhandenen Wiederherstellungsschlüssel hochladen

Verwendung: Der Benutzer kennt seinen aktuellen persönlichen Wiederherstellungsschlüssel.

Prozess:

  1. Bereitstellen der FileVault-Richtlinie auf einem zuvor verschlüsselten Gerät.
  2. Leiten Sie den Benutzer zu Unternehmensportal Website (portal.manage.microsoft.com).
  3. Der Benutzer wählt das verschlüsselte Gerät und dann " Wiederherstellungsschlüssel speichern" aus.
  4. Der Benutzer gibt den aktuellen persönlichen Wiederherstellungsschlüssel ein.
  5. Intune überprüft den Schlüssel und wechselt zum neuen Wiederherstellungsschlüssel.
  6. Der neue Schlüssel wird treuhänderisch hinterlegt und ist über das Unternehmensportal verfügbar.

Benutzerkommunikation:
Informieren Sie die Benutzer, dass sie ihren Wiederherstellungsschlüssel hochladen müssen, um die Intune-Verwaltung zu aktivieren. Erwägen Sie die Durchsetzung der Compliance-Richtlinien, um den Abschluss sicherzustellen.

Methode 2: Generieren eines neuen Wiederherstellungsschlüssels auf dem Gerät

Verwendung: Der Benutzer kennt den aktuellen Wiederherstellungsschlüssel nicht, hat aber Gerätezugriff.

Prozess:

  1. Bereitstellen der FileVault-Richtlinie auf einem zuvor verschlüsselten Gerät.
  2. Benutzer öffnet Terminal-App auf verschlüsseltem Gerät.
  3. Ausführen von Schlüsselrotationsbefehlen:
    cd /Applications/Utilities
    sudo fdesetup changerecovery -personal
    
  4. Der Benutzer gibt das Gerätekennwort an, wenn er dazu aufgefordert wird.
  5. System generiert und zeigt einen neuen Wiederherstellungsschlüssel an.
  6. Das Gerät checkt mit Intune ein und die Verwaltung wird vorausgesetzt.

Beschleunigen des Geräte-Check-ins:

  • Admin: Geräte> Gerätesynchronisierung > auswählen
  • Benutzer: Unternehmensportal-App >Einstellungen>Synchronisierung

Überprüfung der Managementannahme

Überprüfen Sie nach beiden Methoden die erfolgreiche Managementannahme:

  1. Überprüfen Sie den Status der Geräteverschlüsselung im Intune-Verschlüsselungsbericht.
  2. Bestätigen Sie die Verfügbarkeit des Wiederherstellungsschlüssels in den Gerätedetails.
  3. Testen Sie den Abruf des Wiederherstellungsschlüssels über das Unternehmensportal.

Fehlerbehebung bei der FileVault-Bereitstellung

Häufige Bereitstellungsprobleme

Problem Lösung Überprüfung
FileVault-Aktivierung schlägt fehl Überprüfen des vom Benutzer genehmigten MDM-Registrierungs-Status Profile in den Systemeinstellungen > überprüfen
Fehler beim Speichern des Wiederherstellungsschlüssels Stellen Sie die Netzwerkkonnektivität des Geräts sicher Überprüfen des Verschlüsselungsberichts auf Treuhand-Status
Erzwingung des Setup-Assistenten funktioniert nicht (macOS 14+) Vergewissern Sie sich, dass die Einstellung "Verschieben " im Einstellungskatalog aktiviert ist. Überprüfen des Registrierungsprofils für die endgültige Await-Konfiguration
Benutzer können keine Wiederherstellungsschlüssel abrufen Überprüfen des Gerätebesitztyps und der Benutzerberechtigungen Überprüfen der Unternehmensgerätebezeichnung in Intune
Administrator kann nicht auf Wiederherstellungsschlüssel zugreifen Gerät als persönlich/BYOD markiert (erwartetes Verhalten) Überprüfen des Gerätebesitztyps – Persönliche Geräte schützen die Privatsphäre der Benutzer

Fehlercodereferenz

Fehler -2016341107 / 0x87d1138d: Der Benutzer hat die FileVault-Aktivierungsaufforderung nicht akzeptiert.

  • Auflösung: Benutzerschulung zum Akzeptieren von FileVault-Eingabeaufforderungen.
  • Vorbeugung: Erwägen Sie die Erzwingung des Setup-Assistenten für die automatisierte Bereitstellung.

Lösung von Richtlinienkonflikten

Verwenden Sie die Richtlinienkonflikterkennung von Intune, um Folgendes zu identifizieren:

  • Überlappende FileVault-Richtlinien
  • Widersprüchliche Endpoint Protection-Einstellungen
  • Interaktionen mit Compliancerichtlinien

Sicherheitsüberlegungen

Sicherheit des Wiederherstellungsschlüssels

Schlüsselschutz:

  • Wiederherstellungsschlüssel werden während der Übertragung und im Ruhezustand verschlüsselt
  • Schlüssel werden sicher in Microsoft-Clouddiensten gespeichert
  • Der Zugriff wird über Intune RBAC-Berechtigungen gesteuert

Überwachungsprotokollierung:

  • Alle Wiederherstellungsschlüsselzugriffe werden in Microsoft Entra-Überwachungsprotokollen protokolliert
  • Protokolle enthalten Benutzeridentität, Zeitstempel und Schlüssel-ID
  • Überprüfen Sie die Protokolle regelmäßig auf unbefugte Zugriffsversuche

Geschäftliche vs. private Geräte

Hinweis

Der Gerätebesitztyp (Unternehmen oder Privat) bestimmt den Administratorzugriff auf FileVault-Wiederherstellungsschlüssel. Dies ist ein grundlegendes Sicherheits- und Datenschutzdesign.

Unternehmensgeräte:

  • Voller Administratorzugriff: Administratoren können Wiederherstellungsschlüssel anzeigen, rotieren und verwalten.
  • Vollständige Verwaltungsfunktionen für Wiederherstellungsschlüssel über das Intune Admin Center
  • Geeignet für unternehmenseigene Anlagen, bei denen eine vollständige IT-Kontrolle erwartet wird
  • Die Überwachungsprotokollierung verfolgt den gesamten administrativen Zugriff auf Wiederherstellungsschlüssel

Persönliche Geräte (BYOD):

  • Kein Administratorzugriff: Administratoren können Wiederherstellungsschlüssel nicht anzeigen oder direkt verwalten
  • Benutzer behalten die vollständige Kontrolle über den Self-Service-Zugriff auf das Unternehmensportal
  • Bringt die Sicherheitsanforderungen des Unternehmens mit den Datenschutzanforderungen der Mitarbeiter in Einklang
  • Schlüssel werden weiterhin in der Microsoft-Cloud für die Self-Service-Wiederherstellung durch Benutzer hinterlegt
  • Die automatische Drehung funktioniert weiterhin basierend auf der Richtlinienkonfiguration

Integration der Compliance

Die FileVault-Verschlüsselung lässt sich in Intune-Konformitätsrichtlinien integrieren:

  • Legen Sie fest, dass die Verschlüsselung des Datenspeichers in der Konformitätsrichtlinie erforderlich ist
  • Zugriff auf Unternehmensressourcen blockieren, bis die Verschlüsselung aktiviert ist
  • Überwachung der Konformität durch Gerätekompatibilitätsberichte

Nächste Schritte