Préparation de l’activation de FileVault

Documentation Jamf Pro 11.29.0

Solution
Application
Content Type
Documentation technique
Utilities & Services
version
11.29.0
ft:locale
fr-FR
vrm_version
11.29.0

La préparation de Jamf Pro pour l’activation de FileVault suppose de comprendre les bases du fonctionnement de FileVault avec les comptes utilisateur macOS et de décider du type de clé de récupération à utiliser dans votre environnement. Si vous choisissez d’utiliser une clé de secours institutionnelle, vous devrez la créer et l’exporter avant de déployer les réglages de FileVault sur les ordinateurs cibles. Si vous choisissez d’utiliser une clé de secours personnelle (PRK), également appelée « clé de secours individuelle », chaque ordinateur créera sa propre clé unique qui sera automatiquement placée sous séquestre par Jamf Pro au cours du processus d’activation.

Remarque :
  • Bien que FileVault puisse être activé sur un ordinateur à l’aide d’une règle ou d’un profil de configuration, les clés de secours personnelles sont mises sous séquestre par Jamf Pro uniquement via un profil de configuration.

  • Lorsque l’option Mise sous séquestre de la clé de secours personnelle figure dans l’entité Sécurité et confidentialité d’un profil de configuration et que FileVault est activé, ou lorsqu’une nouvelle clé de secours personnelle est générée à l’aide du binaire fdesetup, macOS chiffre la clé de secours et la met sous séquestre dans Jamf Pro lors de la prochaine mise à jour de l’inventaire.

  • Lorsqu’elle est activée via une règle de chiffrement du disque, la clé de secours personnelle est immédiatement mise sous séquestre par Jamf Binary au moment où FileVault est activé sur l’ordinateur.

  • Concernant les ordinateurs équipés de macOS 26 ou version ultérieure, si un profil de mise sous séquestre de la clé de secours FileVault est installé ou mis à jour alors qu’un jeton d’amorçage est présent, macOS renouvelle automatiquement la clé de secours personnelle. Cette nouvelle clé est alors mise sous séquestre dans Jamf Pro lors de la prochaine mise à jour de l’inventaire de l’ordinateur.

Lorsque vous planifiez un workflow pour automatiser l’activation de FileVault, veillez à prendre en compte les points suivants :
  • Une fois qu’un volume a terminé le processus de chiffrement, il a besoin d’un utilisateur activé dans FileVault pour terminer le processus de démarrage et être déchiffré.

  • Le premier compte utilisateur à s’authentifier sur macOS après l’activation de FileVault deviendra le premier utilisateur activé dans FileVault pour cet ordinateur.

  • Seuls les comptes utilisateur activés dans FileVault peuvent accorder le statut « activé dans FileVault » à d’autres comptes utilisateur.

Par conséquent, tout workflow de provisionnement qui crée un compte utilisateur macOS à utiliser temporairement puis à supprimer peut courir le risque de supprimer le seul compte utilisateur activé dans FileVault sur l’ordinateur. Si cela se produit, le disque chiffré de l’ordinateur ne pourra être déverrouillé ni à distance, ni manuellement. Les ordinateurs ayant ce statut doivent être effacés et reprovisionnés.

En outre, Jamf ne recommande pas d’utiliser le compte de gestion Jamf Pro en tant que premier compte utilisateur activé dans FileVault sur les ordinateurs. Dans la plupart des cas, le compte macOS de l’utilisateur final doit être désigné comme le premier compte utilisateur FileVault activé.