filevault可通过五种方式启用:一、系统设置图形界面;二、终端命令行;三、恢复模式;四、磁盘工具创建加密apfs宗卷;五、访达快捷菜单创建加密.dmg映像。

如果你的Mac设备丢失或被盗,他人可能通过启动到恢复模式直接访问硬盘中的全部个人数据,开启文件保险箱(FileVault)能对整个启动磁盘实施XTS-AES 128位实时加密,确保只有输入正确登录密码或恢复密钥才能解密并读取内容。
通过系统设置图形界面启用FileVault
这是最直观、无需命令行基础的操作方式,适合绝大多数日常用户,系统会自动配置加密参数并提供iCloud恢复选项降低管理门槛。
第一步:点击屏幕左上角的苹果菜单,选择“系统设置”。
第二步:在左侧边栏中点击“隐私与安全性”,向下滚动至“文件保险箱”区域。
第三步:若右侧按钮为灰色,先点击左下角锁形图标,输入管理员密码解锁设置项。
第四步:点击“打开文件保险箱”按钮,系统弹出确认提示,点击“继续”。
第五步:选择恢复方式——使用iCloud账户重设密码,或创建个人恢复密钥;【若选后者,必须将24位或28位字母数字组合的恢复密钥完整抄录并保存于离线安全位置,切勿仅存在Mac本机或iCloud中】。
第六步:完成选择后,系统自动重启;登录账户后,加密过程将在后台持续进行,期间可正常使用Mac。
使用终端命令行启用FileVault
该方式适用于需批量部署、脚本自动化或绕过图形界面限制的场景,支持精确控制加密行为及恢复密钥输出格式。
打开“应用程序” > “实用工具” > “终端”。
输入命令检查当前状态:fdesetup status,确认返回结果为“FileVault is Off.”。
执行启用指令:sudo fdesetup enable -authrestart,系统将请求管理员密码并生成恢复密钥。
终端窗口会显示一串24位或28位字母数字组合的恢复密钥,【请立即复制并保存至可信离线介质,关闭终端窗口后该密钥将不可再查】。
重启Mac,登录后加密流程即自动启动,可通过活动监视器观察fdesetup进程运行状态。
通过恢复模式强制启用FileVault
当系统因权限损坏、配置异常或无法正常进入桌面环境时,此方法可在无GUI状态下直接调用底层加密服务。
关机后立即按住电源按钮不放,直至出现启动选项窗口。
选择带有齿轮图标的“选项”,进入macOS恢复模式,然后从顶部菜单栏选择“实用工具” > “终端”。
输入命令:fdesetup enable -defer /Volumes/Macintosh\ HD(请将Macintosh HD替换为实际启动卷名称,如不确定可用ls /Volumes查看)。
系统将返回一个个人恢复密钥,请复制并安全保存该密钥。
用访达快捷菜单创建加密.dmg映像
这种方法不修改原始文件夹,而是将其打包封装进一个独立的加密.dmg磁盘映像文件中,每次挂载均需密码验证,适合临时保护敏感文件夹。
在“访达”中定位目标文件夹,确认其未被其他应用占用(如正在被编辑、预览或同步)。
按住Control键,同时点击该文件夹名称,在弹出的快捷菜单中选择“对[文件夹名]进行加密”。
在弹出窗口中输入新密码,并再次输入以确认;勾选“记住密码在钥匙串中”可简化后续挂载流程,但会降低离线环境下的安全性。
点击“加密”按钮,系统开始生成.dmg文件;默认保存位置与原文件夹相同,文件名格式为“[原文件夹名].dmg”。
用磁盘工具将外置磁盘格式化为加密APFS宗卷
该方式直接将U盘、移动硬盘等外置设备格式化为具备原生加密能力的APFS宗卷,所有存入数据自动受AES加密保护,每次挂载强制校验密码。
打开“磁盘工具”(可在聚焦搜索中输入“磁盘工具”并回车启动)。
在边栏中选择目标外置设备(如“SanDisk Extreme”),注意不要误选内置磁盘。
点击工具栏中的“抹掉”按钮。
在弹出窗口中:于“名称”栏输入自定义宗卷名称;于“格式”下拉菜单中选择“APFS(加密)”;于“方案”中确保选取“GUID 分区图”。
点击“抹掉”,随后在密码框中输入高强度密码并确认;可勾选“隐藏密码”防止旁观者窥视输入过程。











