diskutil 命令可直接创建加密 apfs 卷,支持外置磁盘单卷、多卷共享密码容器、稀疏磁盘映像三种方式,并需交互式输入密码以确保安全,验证须确认 encryption: yes。

用 diskutil 命令行可直接创建加密 APFS 卷,无需图形界面,适合脚本部署或精确控制。核心是明确目标设备、选择合适路径(单卷 or 容器+卷),并始终用 -passphrase 指定密码。
一、对外置磁盘直接创建单个加密 APFS 卷
适用于 U 盘、移动硬盘等整盘专用场景,一步完成格式化与加密,结构最简。
- 先确认设备标识符:
diskutil list找到未挂载的磁盘(如/dev/disk2) - 执行命令:
diskutil apfs createVolume /dev/disk2 APFS "MySecure" -passphrase "YourStrongPass!" - 该命令自动抹掉磁盘、创建 APFS 容器并添加一个加密宗卷;
-role S可选(设为系统卷角色),普通数据卷可省略 - 验证:运行
diskutil apfs list | grep -A 3 "MySecure",确认输出中含Encryption: Yes和FileVault: Yes
二、先建加密容器,再加多个共享密码的卷
适合需要在同一物理设备上长期管理多个逻辑卷(如“工作”“私密”“备份”),所有卷共用同一密码,统一解锁。
一款AI工具,主要用于Monitor and clean up invalid Codex authentication files in CPA. Check quota status, disable files returning 401 errors, and perform dual verification before deletion.,适合需要提升相关任务效率的用户。
- 抹掉磁盘并创建加密容器:
diskutil apfs createContainer -passphrase "MasterKey123" /dev/disk2 - 查新容器名:
diskutil list(通常为disk2s1) - 向容器添加第一个加密卷:
diskutil apfs addVolume disk2s1 APFS "Work" -passphrase "MasterKey123" - 再添加第二个卷(同密码):
diskutil apfs addVolume disk2s1 APFS "Private" -passphrase "MasterKey123" - 所有卷挂载时都只需输入一次主密码,且支持 APFS 快照与空间共享
三、创建加密的 APFS 稀疏磁盘映像(.sparseimage)
不依赖物理设备,生成一个可随内容自动扩容的虚拟加密卷,便携性强,适合敏感资料临时存储。
- 用
hdiutil创建:hdiutil create -type SPARSE -size 5g -encryption AES-256 -stdinpass -volname Vault -fs APFS ~/Desktop/Vault.sparseimage - 回车后终端会提示输入密码(不显示明文),两次确认即完成
- 生成的
.sparseimage文件初始仅几 KB,写入数据后自动增长,双击即可挂载 - 卸载后自动加密封存,文件本身不可被读取
四、安全提示与验证要点
避免明文传参泄露密码,也别忽略关键状态字段。
- 生产环境慎用
-passphrase "xxx"明文写法;推荐省略该参数,让diskutil启动交互式输入 - 解锁已存在卷时,用
diskutil unlockVolume disk2s1(不带密码参数),系统会弹出安全密码框 - 验证是否真加密:必须看
diskutil apfs list输出中的Encryption: Yes字段;仅靠 Finder 显示“已上锁”不可靠 - 若需配合 FileVault 策略(如时间机器排除、权限继承),可在卷创建后补加:
diskutil apfs encryptVolume disk2s1 -passphrase "xxx"










