Sie können mit Jamf Connect auf Mac Computern die FileVault Verschlüsselung für lokale Accounts aktivieren. Sie haben auch die Möglichkeit, den persönlichen Wiederherstellungsschlüssel (PRK) des Benutzers unter einem vorgegebenen Dateipfad zu speichern.
Der Workflow setzt voraus, dass der erste Benutzer, der in Jamf Connect erstellt wird, auch der erste Benutzer ist, der kryptografische Berechtigungen über SecureToken von macOS erhält. Dieser Workflow sollte nur verwendet werden, wenn Jamf Connect den ersten Benutzeraccount auf dem Computer einrichtet.
Erstellen Sie unter Jamf Proein PPPC-Konfigurationsprofil, das durch Aktivieren des Markierungsfeldes Jamf Connect in Jamf Pro Sicherheitseinstellungen für FileVault bereitgestellt wird und das Anmelde- oder Abmeldeereignisse auslöst, um den Benutzer aufzufordern und PRK bei der nächsten Bestandsaktualisierung zu hinterlegen.
Verwenden Sie in Jamf Connect den Schlüssel
EnableFDEim Konfigurationsprofil. Sie können den veralteten SchlüsselLAPSUserweglassen. Er betrifft nur macOS 10.15 und wurde in den Anforderungen als nicht mehr unterstützt dokumentiert.- Stellen Sie ein Konfigurationsprofil für den hinterlegten FileVault Schlüssel bereit, damit Benutzer FileVault nicht ausschalten können. Halten Sie sich dafür an die folgenden Richtlinien:
Stellen Sie das Profil so ein, dass FileVault nicht eingeschaltet wird.
Um den persönlichen Wiederherstellungsschlüssel (PRK) zu hinterlegen und zu verhindern, dass Benutzer ihn deaktivieren, verwenden Sie die Beispielprofile von Jamf Pro als Anleitung für die Einstellungen.
Für Nicht-Jamf Pro MDM-Lösungen können Sie ein hinterlegtes FileVault Profil verwenden und bei Bedarf ein Profil mit der Payload „FileVault Optionen“ dem Schlüssel
DontAllowFDEDisablebereitstellen.
Wenn Sie Jamf Pro verwenden, gehen Sie wie folgt vor:
Erstellen Sie unter Jamf Proein PPPC-Konfigurationsprofil, das durch Aktivieren des Markierungsfeldes Jamf Connect in Jamf Pro Sicherheitseinstellungen für FileVault bereitgestellt wird und das Anmelde- oder Abmeldeereignisse auslöst, um den Benutzer aufzufordern und PRK bei der nächsten Bestandsaktualisierung zu hinterlegen.
Hinweis:Um FileVault zu aktivieren, erfordert Jamf Connect ein Profil für die Richtliniensteuerung in der Systemeinstellung „Sicherheit“ (PPPC-Profil) auf einem Computer mit macOS 12 oder neuer.
Wenn das Jamf Connect Anmeldefenster auf Computern aktiviert ist, kann das standardmäßige automatische Anmeldeverhalten von macOS via FileVault verhindern, dass das Jamf Connect Anmeldefenster geladen wird und zur Netzwerkauthentifizierung auffordert. Sie können diese Konfiguration von der Jamf Open Source Community jamf / JamfPrivacyPreferencePolicyControlProfiles (GitHub) herunterladen oder mit Jamf konfigurieren und bereitstellen.
Wenn Sie keine Jamf Pro Lizenz haben, laden Sie die PPPC-Konfigurationsdatei unter jamf / jamfconnect (GitHub) herunter und stellen Sie sie bereit.
Führen Sie in der Jamf Pro Payload Sicherheit und Datenschutz folgende Schritte aus:
- Wählen Sie FileVault aktivieren aus.
- Wählen Sie im Abschnitt Event to prompt FileVault enablement (Ereignis zur Aktivierung von FileVault) entweder Bei Abmeldung oder Bei Anmeldung aus.
- Wählen Sie im Abschnitt Escrow Personal Recovery Key (Persönlichen Wiederherstellungsschlüssel hinterlegen) die Option Escrow PRK (PRK hinterlegen) aus.
- Wählen Sie Disallow users from turning off FileVault (Benutzer dürfen FileVault nicht deaktivieren) aus.
- Wählen Sie Escrow the PRK (PRK hinterlegen) aus.