Kryptera macOS-enheter med FileVault med Intune

Använd Microsoft Intune för att konfigurera och hantera FileVault-diskkryptering på macOS-enheter. FileVault är ett program för kryptering av hela hårddiskar som ingår i macOS och som använder XTS-AES 128-bitars kryptering. Den här artikeln beskriver omfattande FileVault-distribution, hantering och återställningsscenarier för företagsmiljöer.

FileVault-diskkryptering är tillgängligt på enheter som kör macOS 10.13 eller senare och ger fullständig diskkryptering för att skydda data på förlorade, stulna eller komprometterade enheter.

Obs!

FileVault använder XTS-AES 128-bitars kryptering som implementerats av Apples macOS. Den här krypteringsstandarden är fast och kan inte ändras till 256-bitars via Intune eller macOS-inställningar. Apple anser att XTS-AES 128-bitars kryptering är tillräcklig för företagssäkerhetskrav.

Tips

Intune tillhandahåller en inbyggd krypteringsrapport som visar information om krypteringsstatus för enheter på alla dina hanterade enheter. När Intune har krypterat en macOS-enhet med FileVault kan du visa och hantera FileVault-återställningsnycklar via krypteringsrapporten.

FileVault-krypteringsscenarier

Intune stöder flera metoder för distribution av FileVault som kan passa olika organisationsbehov:

  • Standard FileVault-kryptering – Användarinteraktiv distribution med alternativ för uppmaningar och fördröjning.
  • Installationsassistenten – Automatisk kryptering under den första enhetskonfigurationen (macOS 14+).
  • Antagande om befintlig kryptering – Ta hand om användarkrypterade enheter.
  • Hantering av återställningsnyckel – Omfattande scenarier för nyckelrotation och återställning.

FileVault-distributionsprocess

När du har skapat en princip för att kryptera enheter med FileVault tillämpas principen på enheter i två steg:

  1. Förberedelse av nyckeldeponering – Enheten är förberedd för att aktivera Intune för att hämta och säkerhetskopiera återställningsnyckeln. Den här åtgärden kallas deponering.
  2. Initiering av diskkryptering – När nyckeln har deponerats kan diskkrypteringen starta.

När Intune först krypterar en macOS-enhet med FileVault skapas en personlig återställningsnyckel. Vid kryptering visar enheten den personliga nyckeln en gång för enhetens användare.

Obs!

FileVault-inställningarna som är tillgängliga via Intune täcker grundläggande macOS-krypteringsfunktioner men exponerar inte alla FileVault-funktioner. Endast alternativ som finns i mallarna eller inställningskatalogen för Intune kan konfigureras via MDM. Avancerade FileVault-inställningar som är tillgängliga direkt i macOS kanske inte kan konfigureras via Intune principer.

Förhandskrav

Licensiering och macOS-versioner

Hantering av FileVault-kryptering kräver:

  • macOS 10.13 eller senare för grundläggande FileVault-funktioner.
  • macOS 14 eller senare för inställningsassistentens tvingande funktioner.
  • Användargodkänd MDM-registrering – Användare måste godkänna hanteringsprofilen manuellt från Systeminställningar.

Rollbaserade åtkomstkontroller

Om du vill hantera FileVault i Intune måste ett konto tilldelas en roll Intune rollbaserad åtkomstkontroll (RBAC) som innehåller behörigheten Fjärruppgifter med Rotera FileVault-nyckeln till höger inställd på Ja.

Du kan lägga till den här behörigheten i dina egna anpassade RBAC-roller eller använda någon av följande inbyggda RBAC-roller:

  • Supportoperatör
  • Endpoint Security Administrator

Att tänka på när det gäller Apple Business Manager

För installationsassistentens tvingande scenarier kontrollerar du:

  • Enheter registreras via Apple Business Manager eller Apple School Manager.
  • Vänta på att den slutliga konfigurationen är korrekt konfigurerad för automatiserad distribution.
  • Registreringsprofiler är konfigurerade för övervakad enhetshantering.

Principtyper för FileVault-kryptering

Välj bland följande principtyper i Intune för att konfigurera FileVault-kryptering baserat på dina distributionsbehov:

Säkerhetsprinciper för slutpunkt

Bäst för: FileVault-standarddistributioner med effektiv konfiguration.

Diskkrypteringsprincipen för slutpunktssäkerhet ger en fokuserad, säkerhetsspecifik FileVault-konfiguration:

  • FileVault-profil – Dedikerade inställningar för att konfigurera FileVault-kryptering med omfattande återställningsalternativ.
  • Strömlinjeformad konfiguration med fokus på säkerhetskrav.
  • Integrering med Intunes krypteringsövervakning och rapportering.
  • Förenklad konfiguration för de flesta FileVault-scenarier.

Princip för inställningskatalog

Bäst för: Avancerade distributioner som kräver installationsassistenten eller omfattande konfigurationsalternativ.

Inställningskatalogen innehåller de mest omfattande konfigurationsalternativen för FileVault:

  • Åtkomst till alla inställningar som är tillgängliga via Intune för FileVault
  • Inställningsassistentens tvingande funktioner (macOS 14+) – unika för inställningskatalogen
  • Avancerade konfigurationsalternativ som inte är tillgängliga i mallar
  • Detaljerad kontroll över användarupplevelse och säkerhetsinställningar
  • Maximal flexibilitet för komplexa distributionsscenarier

Policy för enhetskonfiguration (inaktuell)

Mallen Slutpunktsskydd för enhetskonfiguration > innehåller FileVault som en del av ett bredare slutpunktsskydd.

Obs!

macOS-mallen för Endpoint Protection är inaktuell och har inte längre stöd för att skapa nya profiler. Använd Slutpunktssäkerhet eller Inställningskatalog för nya FileVault-distributioner.

Skapa en säkerhetsprincip för slutpunkt

Standarddistribution av FileVault

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Slutpunktssäkerhet> Skapaprincip fördiskkryptering>.

  3. Ange följande alternativ:

    • Plattform: macOS
    • Profil: MacOS FileVault
  4. På sidan Konfigurationsinställningar konfigurerar du grundläggande FileVault-inställningar:

    Nödvändiga inställningar:

    • för FileVault: Aktivera = (för att aktivera FileVault)
    • Använd återställningsnyckel = Aktiverad

    Hantering av återställningsnyckel:

    • Rotation av återställningsnyckel i månader = ange rotationsintervall
    • Plats = Ange beskrivande vägledning för att vägleda användarna för nyckelhämtning.

    Inställningar för användarupplevelsen:

    • Tillåt uppskjutning tills utloggning = Konfigurera utifrån organisationens behov
    • Skjut upp, Fråga inte vid användarutloggning = Konfigurera inställningar för användarinteraktion
    • Skjut upp kraft vid användarinloggning Max antal förbikopplingsförsök = Ställ in tvingande strikthet
  5. På sidan Omfång (taggar) tilldelar du lämpliga omfångstaggar för organisationens hanteringsstruktur.

  6. På sidan Uppgifter väljer du de grupper som får den här profilen. Tänk på följande:

    • Enhetsgrupper för företagsägda enheter
    • Användargrupper för BYOD-scenarier
    • Pilotgrupper för inledande testning
  7. Välj Skapa för att distribuera principen.

Vägledning för deponeringsplats

Konfigurera användbara beskrivningar av depositionsplatser för att vägleda användare om hur de hämtar sin återställningsnyckel. Den här informationen är användbar när du använder inställningen för rotation av personlig återställningsnyckel, som automatiskt kan generera en ny återställningsnyckel för en enhet med jämna mellanrum.

Exempel på meddelande:

To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.

Ytterligare konfigurationsöverväganden:

  • Ta med kontaktinformationen för din organisations support.
  • Referera till dina interna IT-procedurer för enhetsåterställning.
  • Tillhandahåll ett tydligt och enkelt språk som icke-tekniska användare kan förstå.

Skapa princip för inställningskatalog

Inställningskatalogen innehåller de mest omfattande konfigurationsalternativen i FileVault, inklusive tillämpning av installationsassistenten.

Distribution av katalogen för standardinställningar

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj enheter>efter plattform>macOS>Hantera enheter>Konfiguration>Skapa>ny princip.

  3. Välj Inställningskatalog för profiltypen.

  4. På sidan Konfigurationsinställningar väljer du + Lägg till inställningar och navigerar till Fullständig diskkryptering.

    Bild av FileVault-alternativen i kategorin Fullständig diskkryptering i inställningsväljaren.

  5. Konfigurera följande grundläggande FileVault-inställningar:

    FileVault:

    • Aktivera =
    • Skjut upp = Aktiverad (krävs för ett lyckat FileVault-program)

    FileVault Recovery Key Escrow:

    Avancerade alternativ (efter behov): (Alla finns under FileVault)

    • Visa återställningsnyckel = Konfigurera synlighet under kryptering
    • Skjut upp, fråga inte vid användarutloggning = Kontrollera tidsinställningen för prompter
    • Skjut upp tvång vid användarinloggning Max antal förbikopplingsförsök = ange begränsningar för tillämpning
    • Rotation av återställningsnyckel i månader = konfigurera automatisk rotering
  6. Slutför principtilldelning och distribution enligt standardprocedurer i Intune.

Tillämpning av installationsassistenten (macOS 14+)

Viktigt

Installationsassistenten kräver specifika registrerings- och konfigurationskrav. Kontrollera att din miljö uppfyller dessa krav före distribution.

Tips

macOS 14.4 lägger till finjusteringar som gäller för inställningsassistenten. Före macOS 14.4 kräver installationsassistenten att användarkontot som skapas interaktivt under installationsassistenten ska ha rollen som administratör.

För automatisk aktivering av FileVault under enhetskonfigurationen:

Krav för installationsassistenten:

  • macOS 14 eller senare
  • Registrering av Apple Business Manager eller Apple School Manager
  • Vänta på slutlig konfiguration = Ja i registreringsprofilen
  • Enhetsfilter med attributet EnrollmentProfileName

Ytterligare inställningar Konfiguration av katalogen: (Finns under FileVault)

  • FileVault> (på engelska)Tvinga aktivering i installationsassistenten = Aktiverad

  • FileVault> (på engelska)Skjut upp = Aktiverad

    Viktigt

    Inställningen Skjut upp måste vara inställd på Aktiverad för att kunna aktivera FileVault i installationsassistenten för enheter som kör macOS 14.4.

    Skärmbild av de inställningar som krävs för att aktivera Filvalv i installationsassistenten.

Konfiguration av registreringsprofil:

  1. Konfigurera registreringsprofilen med Vänta på slutlig konfiguration = Ja.
  2. Skapa enhetsfilter för riktad distribution.
  3. Tilldela principer för inställningskatalogen till filtrerade enheter.

FileVault-krypteringsprocess

Att förstå FileVault-krypteringsprocessen underlättar distributionsplanering och felsökning:

Krypteringssteg

FileVault-distributionen sker i två distinkta faser:

  1. Förberedelse av nyckeldeponering – Intune förbereder enheten för att säkerhetskopiera återställningsnycklar till Microsofts molntjänster
  2. Initiering av diskkryptering – FileVault-krypteringen börjar efter en lyckad nyckeldeponering

Att tänka på när det gäller användarupplevelsen

Användarupplevelse i standarddistribution:

  • Användarna kan se uppmaningar om aktivering av FileVault (beroende på konfigurationen)
  • Återställningsnyckeln visas en gång under krypteringsprocessen
  • Användare bör dirigeras till att registrera information om återställningsnyckel
  • Krypteringen fortsätter i bakgrunden efter den första installationen

Användarupplevelse av installationsassistenten:

  • Kryptering sker automatiskt under enhetskonfigurationen
  • Ingen användaråtgärd krävs för krypteringsinitiering
  • Återställningsnyckeln deponeras automatiskt till Intune
  • Användare slutför konfigurationen med krypterad enhet

Övervaka och hantera FileVault

Visa krypteringsstatus

Information om enheter som tar emot FileVault-principen finns i Övervaka diskkryptering.

Övervaka FileVault-distribution via flera Intune gränssnitt:

  1. Krypteringsrapport – Gå till Enhetsövervakare>>Enhetskrypteringsstatus:

    • Visa krypteringsstatus på alla hanterade enheter
    • Komma åt information om återställningsnyckel för krypterade enheter
    • Övervaka principdistribution och efterlevnad
  2. Enhetsspecifik övervakning – Välj enskilda enheter som ska visas:

    • Aktiveringsstatus för FileVault
    • Tillgänglighet för återställningsnyckel
    • Information om tilldelning av krypteringsprincip

Deponering och hantering av FileVault-nyckel

För hanterade enheter kan Intune deponera en kopia av den personliga återställningsnyckeln. Deponering av nycklar gör det möjligt för Intune administratörer att rotera nycklar för att skydda enheter och användare att återställa en förlorad eller roterad personlig återställningsnyckel.

Intune deponerar en återställningsnyckel när:

  • Intune princip krypterar en enhet
  • En användare laddar upp en återställningsnyckel för en enhet som de har krypterat manuellt

När Intune har deponerat den personliga återställningsnyckeln:

  • Administratörer kan hantera och rotera FileVault-återställningsnycklarna för alla hanterade macOS-enheter med hjälp av krypteringsrapporten Intune.
  • Administratörer kan endast visa den personliga återställningsnyckeln för hanterade macOS-enheter som är markerade som företag. De kan inte visa återställningsnyckeln för personliga enheter.
  • Användare kan visa och hämta sin personliga återställningsnyckel från platser som stöds.

Hantering av återställningsnyckel

Intune tillhandahåller omfattande hantering av återställningsnycklar för FileVault-krypterade enheter:

Visa återställningsnycklar

Viktigt

Åtkomstbegränsningar för administratörer: Administratörer kan endast visa och hantera FileVault-återställningsnycklar för enheter som är markerade som företagsenheter. Återställningsnycklar för personliga enheter (BYOD) är inte tillgängliga för administratörer, vilket säkerställer användarsekretess. Den här skillnaden är viktig för administratörens förväntningar och felsökning.

För administratörer:

  • Få åtkomst till återställningsnycklar för enheter som är märkta som företagsspecifika
  • Det går inte att visa återställningsnycklar för personliga/BYOD-enheter
  • Navigera till enhetsinformation >Övervaka>återställningsnycklar
  • Välj Visa återställningsnyckel (genererar granskningsloggpost)

Behörigheter som krävs:

  • Intune RBAC-roll med behörighet för fjärruppgifter
  • Rotera FileVault-tangenten åt höger inställd på Ja

Åtkomstplatser för återställningsnyckel

Slutanvändare kan hämta återställningsnycklar från:

  • Företagsportal webbplats (portal.manage.microsoft.com) – Primär och mest tillförlitlig metod
  • iOS/iPadOS företagsportal app – visar FileVault-återställningsnyckel för Mac-enheter
  • Android företagsportal app – visar FileVault-återställningsnyckel för Mac-enheter
  • Intune mobilapp – Visar FileVault-återställningsnyckel för Mac-enheter

Viktigt

Enheten måste registreras med Intune och krypteras med FileVault via Intune. Medan återställningsnycklar är tillgängliga via mobila företagsportaler är webbplatsen Företagsportal den primära metoden för tillförlitlig hämtning av återställningsnycklar.

Hämtningsprocess för återställningsnyckel:

  1. Använda företagsportalens webbplats (rekommenderas):

    • Logga in på företagsportalens webbplats (https://portal.manage.microsoft.com/) från valfri enhet.
    • Gå till Enheter och välj den macOS-enhet som är krypterad med FileVault.
    • Välj Hämta återställningsnyckel – Den aktuella återställningsnyckeln visas.
  2. Använda mobila företagsportaler:

    • Öppna iOS/iPadOS Företagsportal appen, Android Företagsportal appen eller Intune mobilappen.
    • Gå till Enheter och välj den krypterade och registrerade macOS-enheten.
    • Välj Hämta återställningsnyckel – Webbläsaren visar Web Företagsportal och visar återställningsnyckeln.

Rotation av återställningsnyckel

Intune stöder både automatisk och manuell återställningsnyckelrotation:

Automatisk rotering

Konfigurera automatisk nyckelrotation i FileVault-principer:

  • Rotation av personlig återställningsnyckel = Ange intervall (1–12 månader)
  • Nya nycklar genereras och deponeras automatiskt
  • Tidigare nycklar blir ogiltiga efter genomförd rotation
  • Användare måste hämta nya nycklar via företagsportal

Manuell rotering

Administratörer kan rotera återställningsnycklar manuellt:

  1. Logga in på administrationscentret för Microsoft Intune
  2. Välj enheter>Alla enheter
  3. Välj den krypterade enheten
  4. Under Bildskärm väljer du Återställningsnycklar
  5. Välj Rotera FileVault-återställningsnyckel

Obs!

Manuell rotation är endast tillgängligt för företagsenheter . Personliga enheter använder automatisk rotering som konfigurerats i principen.

Anta hanteringen av befintlig FileVault-kryptering

Intune kan anta hantering av enheter som användare har krypterat innan de tar emot Intune FileVault-principen. Det här scenariot möjliggör centraliserad hantering av återställningsnycklar för tidigare krypterade enheter.

Förutsättningar för övertagande av företagsledningen

  • Enheten måste ta emot aktiv FileVault-princip från Intune
  • Användaren måste ha åtkomst till aktuell återställningsnyckel eller möjlighet att generera en ny nyckel

Båda metoderna kräver en aktiv FileVault-princip som distribueras via Intune. Använd en diskkrypteringsprofil för slutpunktssäkerhet för principleverans.

Metod 1: Ladda upp en befintlig återställningsnyckel

När den ska användas: Användaren känner till sin aktuella personliga återställningsnyckel.

Bearbeta:

  1. Distribuera FileVault-principen till en tidigare krypterad enhet.
  2. Direktanvändare till Företagsportal webbplats (portal.manage.microsoft.com).
  3. Användaren väljer krypterad enhet och väljer Lagra återställningsnyckel.
  4. Användaren anger aktuell personlig återställningsnyckel.
  5. Intune verifierar nyckeln och roterar till ny återställningsnyckel.
  6. Ny nyckel är deponerad och tillgänglig via företagsportal.

Kommunikation med användare:
Informera användarna att de måste ladda upp återställningsnyckeln för att aktivera Intune Management. Överväg att tillämpa efterlevnadsprinciper för att säkerställa slutförande.

Metod 2: Generera en ny återställningsnyckel på enheten

När den ska användas: Användaren känner inte till den aktuella återställningsnyckeln men har åtkomst till enheten.

Bearbeta:

  1. Distribuera FileVault-principen till en tidigare krypterad enhet.
  2. Användaren öppnar Terminal-appen på en krypterad enhet.
  3. Utföra nyckelrotationskommandon:
    cd /Applications/Utilities
    sudo fdesetup changerecovery -personal
    
  4. Användaren anger enhetslösenordet när han eller hon uppmanas att göra det.
  5. Systemet genererar och visar en ny återställningsnyckel.
  6. Enheten checkar in med Intune och hanteringen antas.

Påskynda enhetsincheckning:

  • Admin: Enheter> Välj enhet >Synkronisera
  • Användare: Synkronisering> av inställningar > för företagsportal

Verifiering av ledningens antagande

Efter endera metoden, verifiera framgångsrikt hanteringsantagande:

  1. Kontrollera enhetskrypteringsstatus i Intune krypteringsrapport.
  2. Bekräfta tillgängligheten för återställningsnyckeln i enhetsinformationen.
  3. Testa hämtning av återställningsnyckel via företagsportal.

Felsöka FileVault-distribution

Vanliga distributionsproblem

Problem Lösning Verifiering
Det går inte att aktivera FileVault Verifiera användargodkänd MDM-registreringsstatus Kontrollera profiler för systeminställningar >
Deposition av återställningsnyckel misslyckas Säkerställ enhetens nätverksanslutning Kontrollera krypteringsrapportens deponeringsstatus
Installationsassistenten tillämpas inte (macOS 14+) Kontrollera att inställningen för att skjuta upp är aktiverad i inställningskatalogen Kontrollera registreringsprofilen för Await slutlig konfiguration
Användare kan inte hämta återställningsnycklar Kontrollera typ av enhetsägarskap och användarbehörigheter Verifiera företagets enhetsbeteckning i Intune
Administratören kan inte komma åt återställningsnycklar Enhet markerad som personlig/BYOD (förväntat beteende) Kontrollera typ av enhetsägarskap – personliga enheter skyddar användarnas integritet

Felkodsreferens

Fel -2016341107 / 0x87d1138d: Användaren har inte accepterat uppmaningen om aktivering av FileVault.

  • Lösning: Användarutbildning om hur du accepterar FileVault-prompter.
  • förebyggande: Överväg tillämpning av installationsassistenten för automatiserad distribution.

Konfliktlösning i princip

Använd identifiering av principkonflikter i Intune för att identifiera:

  • Överlappande FileVault-principer
  • Motstridiga inställningar för slutpunktsskydd
  • Interaktioner med efterlevnadsprinciper

Säkerhetsöverväganden

Säkerhet för återställningsnyckel

Nyckelskydd:

  • Återställningsnycklar krypteras under överföring och i vila
  • Nycklar lagras på ett säkert sätt i Microsofts molntjänster
  • Åtkomsten styrs via RBAC-behörigheter i Intune

Granskningsloggning:

  • All åtkomst till återställningsnycklar loggas i Microsoft Entra granskningsloggar
  • Loggarna innehåller användaridentitet, tidsstämpel och nyckel-ID
  • Granska loggarna regelbundet för obehöriga åtkomstförsök

Företagsenheter jämfört med personliga enheter

Obs!

Typen av enhetsägande (företag eller privat) avgör administratörs åtkomst till FileVault-återställningsnycklar. Det här är en grundläggande säkerhets- och sekretessdesign.

Företagsenheter:

  • Fullständig administrativ åtkomst: Administratörer kan visa, rotera och hantera återställningsnycklar
  • Kompletta funktioner för hantering av återställningsnyckel via Intune administrationscenter
  • Lämplig för företagsägd utrustning där full IT-kontroll förväntas
  • Granskningsloggning spårar all åtkomst till administrativ återställningsnyckel

Personliga enheter (BYOD):

  • Ingen administrativ åtkomst: Administratörer kan inte visa eller hantera återställningsnycklar direkt
  • Användare behåller fullständig kontroll genom självbetjäning av företagsportal åtkomst
  • Balanserar organisationens säkerhetsbehov med de anställdas sekretesskrav
  • Nycklar är fortfarande deponerade i Microsoft-molnet för självbetjäning av användare
  • Automatisk rotation fungerar fortfarande baserat på policykonfiguration

Integrering av efterlevnad

FileVault-kryptering integreras med Intune efterlevnadsprinciper:

  • Ange Kräv kryptering av datalagring i efterlevnadsprincip
  • Blockera åtkomst till företagsresurser tills kryptering har aktiverats
  • Övervaka efterlevnad genom rapporter om enhetsefterlevnad

Nästa steg