终端命令可精准控制filevault启用:先运行fdesetup status确认“filevault is off”,再执行sudo fdesetup enable -authrestart生成24位恢复密钥并立即离线保存,最后重启启动加密;启用前须确保recovery hd存在、启动盘为apfs格式、管理员账户设强密码且禁用自动登录。

终端命令开启FileVault加密
想用命令行精准控制FileVault启用过程、跳过图形界面引导、或为多台Mac批量部署加密策略,必须使用终端执行fdesetup命令。这种方式不依赖iCloud恢复选项,密钥完全由你本地保管,但一旦丢失就无法解密磁盘。
第一步:打开“终端”(应用程序 → 实用工具),确认当前系统未启用FileVault。
输入命令:fdesetup status → 按回车 → 观察返回结果。若显示 【FileVault is Off】,说明可继续;若为On或Error,需先排查前提条件(如Recovery HD缺失、启动盘非APFS、管理员密码过弱)。
第二步:执行启用指令并生成密钥。
输入命令:sudo fdesetup enable -authrestart → 回车后输入管理员密码(输入时无光标反馈,属正常现象)→ 系统立即输出一串24位字母数字组合的恢复密钥及UUID。
【这串24位密钥必须当场完整复制、粘贴到离线文本文件中,并打印或手写存档——它不会再次显示,也不会保存在钥匙串或系统任何位置】
第三步:重启Mac并验证加密启动。
终端执行sudo shutdown -r now强制重启 → 开机后输入登录密码 → 登录成功即开始后台加密。可随时在终端运行fdesetup status查看进度,返回信息中出现“Conversion: Complete”前均为加密中状态。
终端启用前必须手动确认的三件事
跳过这三项检查,命令会静默失败或卡在“正在启用”,且无明确报错提示。
检查Recovery HD是否存在且位于启动卷内:在终端运行diskutil list | grep "Recovery" → 若无任何输出,或显示Recovery分区挂载在外置设备上,则FileVault无法启用,必须先进入恢复模式重建Recovery HD。
确认启动盘格式为APFS:执行diskutil info / | grep "Type" → 若返回结果不是Type: APFS,需先备份全部数据,再运行sudo diskutil apfs convert /转换格式(仅限支持APFS的机型)。
确保至少一个管理员账户已设强密码且禁用自动登录:打开“系统设置 → 用户与群组 → 登录选项”,确认“自动登录”下拉菜单显示为“关”;该账户密码不能为空、不能全为数字、不能少于8位且不含常见字典词。
高级选项:导出密钥到指定路径
方法一:将恢复密钥直接写入本地文件,避免人工抄录出错。
执行sudo fdesetup enable -recoverykey /tmp/fv.key → 密钥自动保存至/tmp/fv.key,可用cat /tmp/fv.key查看并重定向保存至U盘等离线介质。
方法二:为特定用户启用并绑定其密码解锁权限。
先创建用户列表文件users.txt,每行一个用户名 → 执行sudo fdesetup enable -user $(cat users.txt) -recoverykey /tmp/key.txt → 系统会依次提示输入各用户密码,全部通过后才生成密钥并启用加密。











