Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Use Microsoft Intune para configurar y administrar el cifrado de disco de FileVault en dispositivos macOS. FileVault es un programa de cifrado de disco completo incluido con macOS que utiliza cifrado XTS-AES de 128 bits. Este artículo cubre escenarios completos de implementación, administración y recuperación de FileVault para entornos empresariales.
El cifrado de disco de FileVault está disponible en dispositivos que ejecutan macOS 10.13 o posterior y proporciona cifrado de disco completo para proteger los datos de dispositivos perdidos, robados o comprometidos.
Nota:
FileVault utiliza el cifrado XTS-AES de 128 bits implementado por macOS de Apple. Este estándar de cifrado es fijo y no se puede cambiar a 256 bits a través de la configuración de Intune o macOS. Apple considera que el cifrado XTS-AES de 128 bits es suficiente para los requisitos de seguridad de la empresa.
Sugerencia
Intune proporciona un informe de cifrado integrado que presenta detalles sobre el estado de cifrado de los dispositivos en todos los dispositivos administrados. Después de que Intune cifre un dispositivo macOS con FileVault, puede ver y administrar las claves de recuperación de FileVault a través del informe de cifrado.
Escenarios de cifrado de FileVault
Intune admite varios enfoques para la implementación de FileVault que pueden adaptarse a diferentes necesidades de la organización:
- Cifrado de FileVault Standard: implementación interactiva por el usuario con indicaciones y opciones de fraccionamiento.
- Aplicación del asistente de configuración : cifrado automático durante la configuración inicial del dispositivo (macOS 14+).
- Suposición del cifrado existente : tome la administración de los dispositivos cifrados por el usuario.
- Administración de claves de recuperación : rotación completa de claves y escenarios de recuperación.
Proceso de implementación de FileVault
Después de crear una directiva para cifrar dispositivos con FileVault, la directiva se aplica a los dispositivos en dos fases:
- Preparación de custodia de claves: el dispositivo está preparado para permitir que Intune recupere y realice una copia de seguridad de la clave de recuperación. Esta acción se denomina custodia.
- Inicio del cifrado de disco : después de que la clave esté custodiada, se puede iniciar el cifrado de disco.
Cuando Intune cifra por primera vez un dispositivo macOS con FileVault, se crea una clave de recuperación personal. Tras el cifrado, el dispositivo muestra la clave personal una sola vez al usuario del dispositivo.
Nota:
Las opciones de configuración de FileVault disponibles a través de Intune cubren las características principales de cifrado de macOS, pero no exponen todas las funcionalidades de FileVault. Solo las opciones proporcionadas en el catálogo de plantillas o configuración de Intune se pueden configurar a través de MDM. Es posible que la configuración avanzada de FileVault disponible directamente en macOS no se pueda configurar a través de las directivas de Intune.
Requisitos previos
Licencias y versiones de macOS
La administración del cifrado de FileVault requiere:
- macOS 10.13 o posterior para la funcionalidad básica de FileVault.
- macOS 14 o posterior para las características de cumplimiento del Asistente de configuración.
- Inscripción de MDM aprobada por el usuario : los usuarios deben aprobar manualmente el perfil de administración desde Preferencias del sistema.
Controles de acceso basados en roles
Para administrar FileVault en Intune, se debe asignar a una cuenta un rol de control de acceso basado en roles (RBAC) de Intune que incluya el permiso Tareas remotas con el derecho de clave Rotar FileVault establecido en Sí.
Puede agregar este permiso a sus propios roles RBAC personalizados o usar uno de los siguientes roles RBAC integrados:
- Operador del Servicio de asistencia
- Administrador de seguridad de puntos de conexión
Consideraciones de Apple Business Manager
En los escenarios de cumplimiento del Asistente para configuración, asegúrese de lo siguiente:
- Los dispositivos se inscriben a través de Apple Business Manager o Apple School Manager.
- La configuración final de Await está configurado correctamente para la implementación automatizada.
- Los perfiles de inscripción se configuran para la administración de dispositivos supervisada.
Tipos de directivas para el cifrado de FileVault
Elija entre los siguientes tipos de directivas de Intune para configurar el cifrado de FileVault en función de sus necesidades de implementación:
Directiva de seguridad de puntos de conexión
Ideal para: Implementaciones de Standard FileVault con una configuración optimizada.
La directiva de cifrado de discos de seguridad de punto de conexión proporciona una configuración de FileVault específica y enfocada:
- Perfil de FileVault : configuración dedicada para configurar el cifrado de FileVault con opciones de recuperación completas.
- Configuración optimizada centrada en los requisitos de seguridad.
- Integración con el cifrado, la supervisión y la generación de informes de Intune.
- Configuración simplificada para la mayoría de los escenarios de FileVault.
Directiva de catálogo de configuración
Ideal para: Implementaciones avanzadas que requieran la aplicación del Asistente para configuración u opciones de configuración completas.
El catálogo de configuraciones proporciona las opciones de configuración de FileVault más completas:
- Acceso a toda la configuración que está disponible a través de Intune para FileVault
- Funciones de aplicación del Asistente para la configuración (macOS 14+): exclusivas del catálogo de Configuración
- Opciones de configuración avanzadas que no están disponibles en las plantillas
- Control pormenorizado sobre la experiencia del usuario y la configuración de seguridad
- Máxima flexibilidad para escenarios de implementación complejos
Directiva de configuración de dispositivos (en desuso)
La plantilla de protección de endpoints de configuración > de dispositivos incluye FileVault como parte de una protección de endpoints más amplia.
Nota:
La plantilla de macOS para Endpoint Protection está obsoleta y ya no admite la creación de nuevos perfiles. Utilice la seguridad de punto de conexión o el catálogo de configuraciones para nuevas implementaciones de FileVault.
Crear directiva de seguridad de punto de conexión
Implementación de Standard FileVault
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccione Seguridad de los puntos de conexión>Cifrado de disco>Crear directiva.
Establecer las siguientes opciones:
- Plataforma: macOS
- Perfil: MacOS FileVault
En la página Opciones de configuración , configure las opciones principales de FileVault:
Configuración necesaria:
- para FileVault: Habilitar = en (para habilitar FileVault)
- Usar clave = de recuperaciónHabilitado
Administración de claves de recuperación:
- Rotación de claves de recuperación en meses = establecer intervalo de rotación
- Ubicación = Escriba alguna guía descriptiva para guiar a los usuarios en la recuperación de claves.
Configuración de la experiencia del usuario:
- Permitir aplazamiento hasta que se cierre sesión = Configurar en función de las necesidades de la organización
- Aplazar no preguntar al cerrar sesión del usuario = Configurar las preferencias de interacción del usuario
- Aplazar fuerza en el inicio de sesión del usuario Intentos máximos de omisión = Establecer el rigor de aplicación
En la página Ámbito (etiquetas), asigne las etiquetas de ámbito adecuadas para la estructura de administración de su organización.
En la página Asignaciones , selecciona los grupos que reciben este perfil. Considere:
- Grupos de dispositivos para dispositivos propiedad de la empresa
- Grupos de usuarios para escenarios BYOD
- Grupos piloto para pruebas iniciales
Seleccione Crear para implementar la directiva.
Guía de ubicación de custodia
Configure descripciones útiles de la ubicación de custodia para guiar a los usuarios sobre cómo recuperar su clave de recuperación. Esta información es útil cuando se usa la configuración de rotación de clave de recuperación personal, que puede generar automáticamente una nueva clave de recuperación para un dispositivo periódicamente.
Ejemplo de mensaje:
To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.
Consideraciones de configuración adicionales:
- Incluye la información de contacto de soporte técnico de tu organización.
- Consulta los procedimientos internos de TI para la recuperación de dispositivos.
- Proporcionar un lenguaje claro y sencillo que los usuarios sin aptitudes técnicas puedan entender.
Crear configuración Directiva de catálogo
El catálogo de configuraciones proporciona las opciones de configuración de FileVault más completas, incluida la aplicación del Asistente para configuración.
Standard Settings Implementación del catálogo
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccionar dispositivos>por plataforma>macOS>Administrar dispositivos>Configuración>Crear>nueva directiva.
Seleccione el catálogo de Configuración para el tipo de perfil.
En la página Opciones de configuración , selecciona + Agregar configuración y ve hasta Cifrado de disco completo.
Configure las siguientes opciones principales de FileVault:
Almacén de archivos:
- Habilitar = Activado
- Aplazar = Habilitado (necesario para una aplicación FileVault correcta)
Custodia de claves de recuperación de FileVault:
- Ubicación = Escriba alguna guía descriptiva para guiar a los usuarios en la recuperación de claves.
Opciones avanzadas (según sea necesario): (Todas se encuentran en FileVault)
- Mostrar clave de recuperación = Configurar la visibilidad durante el cifrado
- Aplazar No preguntar al cierre de sesión del usuario = Controlar el tiempo de solicitud
- Aplazar forzar el inicio de sesión del usuario Número máximo de intentos de omisión = establecer límites de cumplimiento
- Rotación de claves de recuperación en meses = configurar la rotación automática
Complete la asignación e implementación de directivas siguiendo los procedimientos estándar de Intune.
Aplicación del asistente de configuración (macOS 14+)
Importante
La aplicación del Asistente para la configuración requiere requisitos previos específicos de inscripción y configuración. Compruebe que el entorno cumple estos requisitos antes de realizar la implementación.
Sugerencia
macOS 14.4 agrega mejoras que se aplican al Asistente para configuración. Antes de macOS 14.4, el Asistente para configuración requería que la cuenta de usuario creada de forma interactiva durante el Asistente para la configuración tuviera el rol de administrador.
Para la habilitación automatizada de FileVault durante la configuración del dispositivo:
Requisitos previos para el Asistente para la configuración:
- macOS 14 o posterior
- Inscripción en Apple Business Manager o Apple School Manager
- En espera de la configuración = finalSí en el perfil de inscripción
- Filtro de dispositivos mediante el atributo EnrollmentProfileName
Configuración adicional Configuración del catálogo: (se encuentra en FileVault)
Almacén de> archivosForzar habilitación en el Asistente de = configuraciónHabilitado
Almacén de> archivosAplazar = Habilitado
Importante
La opción Aplazar debe configurarse en Habilitado para habilitar correctamente FileVault en el Asistente para la instalación de dispositivos que ejecutan macOS 14.4.
Configuración del perfil de inscripción:
- Configurar el perfil de inscripción con Configuración final = en esperaSí.
- Crear filtro de dispositivos para la implementación de destino.
- Asigne la directiva de catálogo de configuración a los dispositivos filtrados.
Proceso de cifrado de FileVault
Comprender el proceso de cifrado de FileVault ayuda con la planificación de la implementación y la solución de problemas:
Fases de cifrado
La implementación de FileVault se produce en dos fases distintas:
- Preparación de la custodia de claves: Intune prepara el dispositivo para realizar una copia de seguridad de las claves de recuperación en Microsoft Cloud Services
- Inicio del cifrado de disco : el cifrado de FileVault comienza después de una custodia de claves correcta
Consideraciones sobre la experiencia del usuario
Experiencia de usuario de implementación Standard:
- Es posible que los usuarios vean mensajes de habilitación de FileVault (según la configuración)
- La clave de recuperación se muestra una vez durante el proceso de cifrado
- Se debe dirigir a los usuarios para que registren la información clave de recuperación
- El cifrado continúa en segundo plano después de la configuración inicial
Experiencia de usuario del Asistente para configuración:
- El cifrado se produce automáticamente durante la configuración del dispositivo
- No se requiere interacción del usuario para iniciar el cifrado
- La clave de recuperación queda custodiada automáticamente para Intune
- Los usuarios completan la configuración con un dispositivo cifrado
Supervisar y administrar FileVault
Ver estado de cifrado
Para ver información sobre los dispositivos que reciben la directiva de FileVault, vea Supervisión de cifrado de discos.
Supervisar la implementación de FileVault a través de varias interfaces de Intune:
Informe de cifrado : vaya a Dispositivos>Supervisar>dispositivo Estado de cifrado:
- Ver el estado de cifrado en todos los dispositivos administrados
- Acceder a la información clave de recuperación para dispositivos cifrados
- Supervisar la implementación y el cumplimiento de directivas
Supervisión específica del dispositivo : seleccione dispositivos individuales para ver:
- Estado de habilitación de FileVault
- Disponibilidad de claves de recuperación
- Detalles de la asignación de la directiva de cifrado
Custodia y administración de claves de FileVault
En el caso de los dispositivos administrados, Intune puede custodiar una copia de la clave de recuperación personal. La custodia de las claves habilita a los administradores de Intune para girar claves con el fin de ayudar a proteger los dispositivos y a los usuarios para recuperar una clave de recuperación personal perdida o girada.
Intune custodia una clave de recuperación cuando:
- La directiva de Intune cifra un dispositivo
- Un usuario carga la clave de recuperación de un dispositivo que ha cifrado manualmente
Después de que Intune custodie la clave de recuperación personal:
- Los administradores pueden administrar y rotar las claves de recuperación de FileVault para cualquier dispositivo macOS administrado mediante el informe de cifrado de Intune.
- Los administradores pueden ver la clave de recuperación personal solo para los dispositivos macOS administrados marcados como corporativos. No pueden ver la clave de recuperación de los dispositivos personales.
- Los usuarios pueden ver y recuperar su clave de recuperación personal desde las ubicaciones admitidas.
Administración de claves de recuperación
Intune proporciona una administración completa de claves de recuperación para dispositivos cifrados con FileVault:
Ver claves de recuperación
Importante
Restricciones de acceso de administrador: los administradores solo pueden ver y administrar las claves de recuperación de FileVault para dispositivos marcados como corporativos. Los administradores no pueden acceder a las claves de recuperación para dispositivos personales (BYOD), lo que garantiza la privacidad del usuario. Esta distinción es fundamental para las expectativas del administrador y la solución de problemas.
Para administradores:
- Acceder a las claves de recuperación para dispositivos marcados como solo corporativos
- No se pueden ver las claves de recuperación para dispositivos personales/BYOD
- Navegar a los detalles > del dispositivo Supervisar>las claves de recuperación
- Selecciona Mostrar clave de recuperación (genera una entrada de registro de auditoría)
Permisos necesarios:
- Rol RBAC de Intune con permiso de tareas remotas
- Girar la clave de FileVault a la derecha establecida en Sí
Ubicaciones de acceso a la clave de recuperación
Los usuarios finales pueden recuperar las claves de recuperación de:
- Sitio web de Portal de empresa (portal.manage.microsoft.com): método principal y más confiable
- Aplicación del Portal de empresa de iOS/iPadOS: muestra la clave de recuperación de FileVault para dispositivos Mac
- Aplicación del Portal de empresa de Android: muestra la clave de recuperación de FileVault para dispositivos Mac
- Aplicación móvil de Intune: muestra la clave de recuperación de FileVault para dispositivos Mac
Importante
El dispositivo debe estar inscrito con Intune y cifrado con FileVault a través de Intune. Aunque las claves de recuperación están disponibles a través de aplicaciones móviles del Portal de empresa, el sitio web del Portal de empresa es el método principal para la recuperación confiable de claves de recuperación.
Proceso de recuperación de la clave de recuperación:
Usar el sitio web del Portal de empresa (recomendado):
- Inicie sesión en el sitio web del Portal de empresa (https://portal.manage.microsoft.com/) desde cualquier dispositivo.
- Vaya a Dispositivos y seleccione el dispositivo macOS que está cifrado con FileVault.
- Selecciona Obtener clave de recuperación : se muestra la clave de recuperación actual.
Uso de aplicaciones móviles del Portal de empresa:
- Abra la aplicación del Portal de empresa de iOS/iPadOS, la aplicación del Portal de empresa de Android o la aplicación móvil de Intune.
- Vaya a Dispositivos y seleccione el dispositivo macOS cifrado e inscrito.
- Seleccione Obtener clave de recuperación: el explorador muestra el Portal de empresa web y muestra la clave de recuperación.
Rotación de claves de recuperación
Intune admite la rotación de claves de recuperación automática y manual:
Rotación automática
Configurar la rotación automática de claves en las directivas de FileVault:
- Rotación de clave de recuperación personal = establecer intervalo (1-12 meses)
- Las nuevas claves se generan automáticamente y se custodian
- Las claves anteriores dejan de ser válidas después de una rotación correcta
- Los usuarios deben recuperar las nuevas claves a través del Portal de empresa
Rotación manual
Los administradores pueden rotar manualmente las claves de recuperación:
- Iniciar sesión en el Centro de administración de Microsoft Intune
- Seleccionar dispositivos>Todos los dispositivos
- Seleccione el dispositivo cifrado
- En Supervisar, seleccione Claves de recuperación
- Seleccione Rotar clave de recuperación de FileVault
Nota:
La rotación manual solo está disponible para dispositivos corporativos . Los dispositivos personales utilizan la rotación automática configurada en la directiva.
Asumir la administración del cifrado de FileVault existente
Intune puede asumir la administración de los dispositivos que los usuarios cifraron antes de recibir la directiva de FileVault de Intune. Este escenario habilita la administración centralizada de claves de recuperación para dispositivos cifrados previamente.
Requisitos previos para la asunción de la dirección
- El dispositivo debe recibir la directiva de FileVault activa de Intune
- El usuario debe tener acceso a la clave de recuperación actual o la capacidad de generar una nueva clave
Ambos métodos requieren una directiva activa de FileVault implementada a través de Intune. Use un perfil de cifrado de disco de seguridad de punto de conexión para la entrega de directivas.
Método 1: cargar la clave de recuperación existente
Cuándo se usa: El usuario conoce su clave de recuperación personal actual.
Proceso:
- Implementar la directiva de FileVault en un dispositivo previamente cifrado.
- Dirigir al usuario a Portal de empresa sitio web (portal.manage.microsoft.com).
- El usuario selecciona el dispositivo cifrado y elige la clave de recuperación de Store.
- El usuario escribe la clave de recuperación personal actual.
- Intune valida la clave y rota a la nueva clave de recuperación.
- La nueva clave está custodiada y disponible a través del Portal de empresa.
Interacción con los usuarios:
Informe a los usuarios de que deben cargar su clave de recuperación para habilitar la administración de Intune. Considere la aplicación de la directiva de cumplimiento para garantizar la finalización.
Método 2: Generar una nueva clave de recuperación en el dispositivo
Cuándo se usa: El usuario no conoce la clave de recuperación actual, pero tiene acceso al dispositivo.
Proceso:
- Implementar la directiva de FileVault en un dispositivo previamente cifrado.
- El usuario abre la aplicación Terminal en un dispositivo cifrado.
- Ejecutar comandos de rotación de claves:
cd /Applications/Utilities sudo fdesetup changerecovery -personal - El usuario proporciona la contraseña del dispositivo cuando se le solicita.
- El sistema genera y muestra una nueva clave de recuperación.
- El dispositivo se registra con Intune y se asume la administración.
Acelere el registro de dispositivos:
- Administración: dispositivos>Seleccionar sincronización de dispositivos >
- Usuario: Sincronización de configuración> de la aplicación > del Portal de empresa
Verificación de la asunción de la dirección
Después de cualquiera de los métodos, compruebe que la administración ha asumido correctamente:
- Comprobar el estado de cifrado del dispositivo en el informe de cifrado de Intune.
- Confirme la disponibilidad de la clave de recuperación en detalles del dispositivo.
- Pruebe la recuperación de la clave a través del Portal de empresa.
Solución de problemas de implementación de FileVault
Problemas comunes de implementación
| Problema | Solución | Comprobación |
|---|---|---|
| Error al habilitar FileVault | Comprobar el estado de inscripción de MDM aprobado por el usuario | Comprobar perfiles de preferencias > del sistema |
| Error en la custodia de claves de recuperación | Asegúrate de que la conectividad de red del dispositivo | Comprobar el estado de custodia del informe de cifrado |
| La aplicación del asistente de configuración no funciona (macOS 14+) | Compruebe que la opción Aplazar está habilitada en el catálogo de configuraciones | Compruebe el perfil de inscripción para la configuración final de En espera de la configuración final |
| Los usuarios no pueden recuperar las claves de recuperación | Comprobar el tipo de propiedad del dispositivo y los permisos de usuario | Verificar la designación del dispositivo corporativo en Intune |
| El administrador no puede acceder a las claves de recuperación | Dispositivo marcado como Personal/BYOD (comportamiento esperado) | Comprobar el tipo de propiedad del dispositivo: los dispositivos personales protegen la privacidad del usuario |
Referencia de código de error
Error -2016341107 / 0x87d1138d: El usuario no ha aceptado la solicitud de habilitación de FileVault.
- Solución: Educación del usuario para aceptar solicitudes de FileVault.
- Prevención: Considere la posibilidad de aplicar el Asistente para la configuración automatizada.
Resolución de conflictos entre directivas
Use la detección de conflictos de directivas de Intune para identificar:
- Directivas de FileVault superpuestas
- Configuración de protección de puntos de conexión conflictiva
- Interacciones de directivas de cumplimiento
Consideraciones acerca de la seguridad
Seguridad de la clave de recuperación
Protección de clave:
- Las claves de recuperación se cifran en tránsito y en reposo
- Las claves se almacenan de forma segura en los servicios en la nube de Microsoft
- El acceso se controla mediante los permisos RBAC de Intune
Registro de auditoría:
- Todo el acceso a la clave de recuperación se registra en los registros de auditoría de Microsoft Entra
- Los registros incluyen la identidad del usuario, la marca de tiempo y el identificador de clave
- Revise los registros periódicamente para detectar intentos de acceso no autorizados
Dispositivos corporativos frente a dispositivos personales
Nota:
El tipo de propiedad del dispositivo (corporativo frente a personal) determina el acceso de los administradores a las claves de recuperación de FileVault. Este es un diseño fundamental de seguridad y privacidad.
Dispositivos corporativos:
- Acceso administrativo completo: los administradores pueden ver, rotar y administrar las claves de recuperación
- Completar las funcionalidades de administración de claves de recuperación a través del Centro de administración de Intune
- Adecuado para equipos propiedad de la empresa donde se espera un control total de TI
- El registro de auditoría realiza un seguimiento de todo el acceso a las claves de recuperación administrativa
Dispositivos personales (BYOD):
- Sin acceso administrativo: los administradores no pueden ver ni administrar directamente las claves de recuperación
- Los usuarios mantienen el control completo a través del acceso al Portal de empresa de autoservicio
- Equilibra las necesidades de seguridad de la organización con los requisitos de privacidad de los empleados
- Las claves siguen custodiadas en Microsoft Cloud para la recuperación de autoservicio del usuario
- La rotación automática sigue funcionando en función de la configuración de directivas
Integración de cumplimiento
El cifrado de FileVault se integra con las directivas de cumplimiento de Intune:
- Establezca Requerir cifrado de almacenamiento de datos en la directiva de cumplimiento
- Bloquear el acceso a los recursos corporativos hasta que se habilite el cifrado
- Supervisar el cumplimiento a través de informes de cumplimiento de dispositivos
Pasos siguientes
- Supervisar el cifrado de discos en todo el entorno
- Configurar el cifrado de BitLocker para dispositivos Windows
- Referencia de configuración de FileVault para directivas de seguridad de puntos de conexión
- Guía de implementación de Apple FileVault(abre el sitio web de Apple)
- Guía para los usuarios finales sobre las claves de recuperación de FileVault