filevault 2本身不管理备份,仅加密启动磁盘;time machine备份需使用apfs(加密)格式的目标卷,其aes-128加密与filevault同级,启用后自动加密备份数据,终端命令tmutil destinationinfo | grep -i "encryption"可验证是否生效。
filevault 2 本身不直接管理备份,它只负责对启动磁盘进行实时全盘加密。但如果你希望本地备份(比如用 time machine)也受同等强度保护,关键不是“为备份空间配置 filevault”,而是确保备份目标卷本身启用加密——因为 time machine 在写入时会自动继承目标卷的加密状态,且只有加密的备份卷才能安全存放已启用 filevault 的 mac 的数据。
确认备份目标卷支持并启用 APFS 加密
macOS 11(Big Sur)及更新系统中,Time Machine 备份必须使用 APFS 格式卷,且仅当该卷启用“加密”选项时,备份数据才被 AES-128 加密(与 FileVault 使用相同算法层级)。操作步骤如下:
- 将外置硬盘或 NAS 共享卷连接到 Mac,确保其在“访达”中可见
- 打开“磁盘工具”,在左侧选中该设备的宗卷(Volume)(非物理驱动器),点击顶部“抹除”
- 格式选择 APFS(加密),方案选“GUID 分区图”,输入名称(如 “TM-Backup”)
- 点击“抹除”,系统会提示设置密码——该密码即为访问此备份卷所需的解锁密钥,务必牢记或安全保存
将加密卷设为 Time Machine 目标并验证加密生效
完成格式化后,需明确指定该卷为备份盘,并确认其加密状态被正确识别:
- 进入“系统设置 > 通用 > Time Machine”,点击“添加备份磁盘”
- 从列表中选择你刚创建的 APFS(加密)卷,输入其解锁密码完成绑定
- 首次备份开始后,打开“终端”,运行:
tmutil destinationinfo | grep -i "encryption"
若返回 Encryption: YES,说明备份数据正以加密形式写入
避免常见陷阱:为什么普通硬盘不能直接“套用”FileVault
FileVault 只作用于启动宗卷(通常是 “Macintosh HD”),它无法、也不应被手动启用在 Time Machine 备份盘上。原因有三:
- 备份盘不是启动盘,系统不允许对其启用 FileVault(图形界面开关灰显,fdesetup enable 会报错)
- Time Machine 自身已深度集成 APFS 加密机制,重复启用 FileVault 既无必要,还会导致挂载冲突
- 若误将备份盘格式化为 HFS+ 或未勾选“加密”,即使主盘启用了 FileVault,备份文件仍以明文存储——这是最常被忽略的安全缺口
进阶建议:增强备份密钥管理
APFS 加密卷的密码是唯一解密凭证,丢失即永久丢失备份。可结合以下方式提升可靠性:
- 在“钥匙串访问”中保存该密码,并同步至 iCloud 钥匙串(仅限可信设备)
- 若为多用户环境,可在“磁盘工具”抹除时勾选“为所有用户启用”,使任意管理员都能解锁该卷
- 企业部署中,可通过 MDM(如 Apple Business Essentials)统一推送加密备份策略和密码策略











