FileVault 有効化のための Jamf Pro の準備では、FileVault と macOS のユーザアカウントの連携方法の基本を理解し、ご使用の環境内で使用する復旧キーのタイプを決定します。機関用復旧キーを使用することを選択した場合、対象コンピュータに FileVault の設定を展開する前に、復旧キーを作成してエクスポートする必要があります。パーソナル復旧キー (PRK、「個人用復旧キー」) を使用することを選択した場合、各コンピュータは、有効化プロセス中に Jamf Pro によって自動的にエスクローされる独自の一意のキーを作成します。
FileVault はポリシーまたは構成プロファイルのいずれかによってコンピュータ上で有効にできますが、パーソナル復旧キーは構成プロファイルを介してのみ Jamf Pro によってエスクローされます。
構成プロファイル内のセキュリティとプライバシーペイロードにパーソナル復旧キーのエスクローオプションが含まれており、FileVault が有効になっている場合、または
fdesetupバイナリを使用して新しい PRK が生成された場合、macOS は次回のインベントリアップデート時に復旧キーを暗号化して Jamf Pro にエスクローします。コンピュータ上で FileVault が有効になっている場合、ディスク暗号化ポリシーが有効になると、PRK は jamf binary によってすぐにエスクローされます。
macOS 26以降を搭載したコンピュータでは、ブートストラップトークンが存在する状態で FileVault 復旧キーエスクロープロファイルがインストールまたはアップデートされると、macOS は自動的に PRK をローテーションします。新しい PRK は、コンピュータの次回のインベントリアップデート時に Jamf Pro にエスクローされます。
コンピュータボリュームが暗号化プロセスを完了したら、FileVault 有効ユーザが起動プロセスを完了して復号化する必要があります。
FileVault の有効化後に macOS に対して認証される最初のユーザアカウントが、そのコンピュータで最初の FileVault 有効ユーザになります。
FileVault 有効ユーザアカウントのみが、FileVault 有効ステータスを他のユーザアカウントに付与できます。
このため、一時的に使用する macOS ユーザアカウントを作成してから削除するまでのプロビジョニングワークフローでは、コンピュータ上の唯一の FileVault 有効ユーザアカウントを削除するリスクが生じる可能性があります。その場合、コンピュータの暗号化済みディスクのロックはリモートでも手動でも解除できません。この状態にあるコンピュータは、ワイプして再プロビジョニングする必要があります。
また、Jamf は Jamf Pro 管理用アカウントをコンピュータで最初の FileVault 有効ユーザアカウントとして使用することを推奨していません。多くの場合、管理用アカウントではなくエンドユーザの macOS アカウントを最初の FileVault 有効ユーザアカウントとして指定する必要があります。