Antes de preparar la activación de Jamf Pro para FileVault, es necesario conocer los conceptos básicos sobre cómo funciona FileVault con cuentas de usuario de macOS y decidir qué tipo de clave de recuperación se va a usar en su entorno. Si decide usar una clave de recuperación institucional, tendrá que crearla y exportarla antes de implementar los ajustes de FileVault en los ordenadores de destino. Si opta por usar una clave de recuperación personal (PRK, por su sigla en inglés; también llamada "clave de recuperación individual"), cada ordenador creará su propia clave única, que será custodiada automáticamente por Jamf Pro durante el proceso de activación.
Aunque FileVault se puede activar en un ordenador mediante una política o un perfil de configuración, las claves de recuperación personal solo se custodian mediante Jamf Pro con un perfil de configuración.
Cuando la opción Clave de recuperación personal de la custodia esté incluida en la carga útil Seguridad y privacidad dentro de un perfil de configuración y FileVault esté activado, o cuando se genere una nueva PRK mediante el
fdesetupBinary, macOS cifrará la clave de recuperación y la custodiará en Jamf Pro durante la próxima actualización de inventario.Cuando se active con una política de cifrado del disco, el Jamf Binary custodiará inmediatamente la PRK cuando FileVault esté activado en el ordenador.
Para los ordenadores con macOS 26 o posterior, si se instala un perfil de custodia de claves de recuperación de FileVault o se actualiza mientras hay un token de inicialización presente, macOS rotará automáticamente la PRK. A continuación, la nueva PRK se custodiará en Jamf Pro durante la próxima actualización de inventario del ordenador.
Cuando el volumen de un ordenador haya completado el proceso de cifrado, es necesario que un usuario activado de FileVault complete el proceso de arranque y realice el cifrado.
La primera cuenta de usuario que se autentique en macOS una vez que se haya activado FileVault será el primer usuario activado de FileVault en ese ordenador.
Solo las cuentas de usuarios activados de FileVault pueden conceder el estado activado de FileVault a otras cuentas de usuario.
Por tanto, cualquier proceso de aprovisionamiento que cree una cuenta de usuario de macOS para utilizarla temporalmente y eliminarla después puede correr el riesgo de eliminar la única cuenta de usuario activado de FileVault del ordenador. Si ocurre esto, el disco cifrado del ordenador no se podrá desbloquear ni en remoto ni manualmente. Los ordenadores en esta situación se deben borrar y reaprovisionar.
Además, Jamf no recomienda usar la cuenta de gestión de Jamf Pro como primera cuenta de usuario activado de FileVault en los ordenadores. En la mayoría de los casos, la cuenta de macOS del usuario final se debe designar como primera cuenta de usuario activado de FileVault.