filevault可通过五种方式启用:一、系统设置图形界面;二、终端命令行;三、恢复模式;四、磁盘工具创建加密apfs宗卷;五、访达快捷菜单创建加密.dmg映像。

如果您希望在Mac设备丢失或被盗时防止他人访问您的个人数据,则必须启用FileVault文件保险箱功能。FileVault使用XTS-AES 128位加密对整个启动磁盘进行实时加密,只有通过授权用户身份验证或正确恢复密钥才能解锁数据。以下是开启FileVault的多种可行方法:
一、通过系统设置图形界面启用FileVault
此方法采用可视化操作流程,无需命令行基础,适用于绝大多数日常用户。系统将自动配置加密参数,并提供iCloud恢复选项以降低密钥管理门槛。
1、点击屏幕左上角的苹果菜单,选择“系统设置”。
2、在左侧边栏中点击“隐私与安全性”,向下滚动至“文件保险箱”区域。
3、若右侧按钮为灰色,先点击左下角锁形图标,输入管理员密码解锁设置项。
4、点击“打开文件保险箱”按钮,系统弹出确认提示,点击“继续”。
5、选择恢复方式:使用iCloud账户重设密码或创建个人恢复密钥;若选后者,请务必将24位或28位字母数字组合的恢复密钥完整抄录并保存于离线安全位置。
6、完成选择后,系统自动重启;登录账户后,加密过程将在后台持续进行,期间可正常使用Mac。
二、使用终端命令行启用FileVault
该方式适用于需批量部署、脚本自动化或绕过图形界面限制的场景,支持精确控制加密行为及恢复密钥输出格式,常用于企业IT管理环境。
1、打开“应用程序” > “实用工具” > “终端”。
2、输入命令检查当前状态:fdesetup status,确认返回结果为“FileVault is Off.”。
3、执行启用指令:sudo fdesetup enable -authrestart,系统将请求管理员密码并生成恢复密钥。
4、终端窗口会显示一串24位或28位字母数字组合的恢复密钥,请立即复制并保存至可信离线介质。
5、重启Mac,登录后加密流程即自动启动,可通过活动监视器观察fdesetup进程运行状态。
三、通过恢复模式强制启用FileVault
当系统因权限损坏、配置异常或无法正常进入桌面环境时,此方法可在无GUI状态下直接调用底层加密服务,确保在受限启动环境中仍能激活磁盘保护机制。
1、关机后立即按住电源按钮不放,直至出现启动选项窗口。
2、选择带有齿轮图标的“选项”,进入macOS恢复模式,然后从顶部菜单栏选择“实用工具” > “终端”。
3、输入命令:fdesetup enable -defer /Volumes/Macintosh\ HD(请将Macintosh HD替换为实际启动卷名称,如不确定可用ls /Volumes查看)。
4、系统将返回一个个人恢复密钥,请复制并安全保存该密钥。
5、退出终端,重启Mac,登录后加密任务将继续执行。
四、使用磁盘工具创建加密APFS宗卷(外置磁盘专用)
该方式不作用于启动盘,而是将外置存储设备(如U盘、移动硬盘)或内置磁盘上的空闲空间格式化为具备原生加密能力的APFS宗卷,所有存入数据自动受AES加密保护。
1、打开“磁盘工具”(可在聚焦搜索中输入“磁盘工具”并回车启动)。
2、在边栏中选择目标设备(如“WD My Passport”)或内置磁盘下的未分配空间(若需新建加密分区,须先抹除原有宗卷)。
3、点击工具栏中的“抹掉”按钮。
4、在弹出窗口中:于“名称”栏输入自定义宗卷名称;于“格式”下拉菜单中选择APFS(加密)(推荐,兼容macOS 10.13及以上);于“方案”中确保选取“GUID 分区图”。
5、点击“抹掉”,随后在密码框中输入高强度密码并确认;可勾选“隐藏密码”防止旁观者窥视输入过程。
6、等待抹掉与初始化完成;此后该宗卷即为加密状态,拔插外置设备或重启后首次挂载均需密码。
五、通过访达快捷菜单创建加密.dmg磁盘映像(文件夹级加密)
此方法不修改原始文件夹,而是将其内容打包并封装进一个独立的加密.dmg磁盘映像文件中;该映像挂载后表现为可读写宗卷,每次访问均需密码验证。
1、在“访达”中定位目标文件夹,确认其未被其他应用占用(如正在被编辑、预览或同步)。
2、按住Control键,同时点击该文件夹名称,在弹出的快捷菜单中选择“对[文件夹名]进行加密”。
3、在弹出窗口中输入新密码,并再次输入以确认;勾选“记住密码在钥匙串中”可简化后续挂载流程,但会降低离线环境下的安全性。
4、点击“加密”按钮,系统开始生成.dmg文件;默认保存位置与原文件夹相同,文件名格式为“[原文件夹名].dmg”。
5、生成完成后,双击该.dmg文件,输入密码即可挂载为宗卷;其中内容即为原文件夹的完整副本,所有读写操作均在加密环境中进行。











