FileVault 有効化の準備 - Jamf Pro ドキュメント 11.29.0

Jamf Pro ドキュメント 11.29.0

Solution
Application
Content Type
テクニカル資料
Utilities & Services
version
11.29.0
ft:locale
ja-JP
vrm_version
11.29.0

FileVault 有効化のための Jamf Pro の準備では、FileVault と macOS のユーザアカウントの連携方法の基本を理解し、ご使用の環境内で使用する復旧キーのタイプを決定します。機関用復旧キーを使用することを選択した場合、対象コンピュータに FileVault の設定を展開する前に、復旧キーを作成してエクスポートする必要があります。パーソナル復旧キー (PRK、「個人用復旧キー」) を使用することを選択した場合、各コンピュータは、有効化プロセス中に Jamf Pro によって自動的にエスクローされる独自の一意のキーを作成します。

注:
  • FileVault はポリシーまたは構成プロファイルのいずれかによってコンピュータ上で有効にできますが、パーソナル復旧キーは構成プロファイルを介してのみ Jamf Pro によってエスクローされます。

  • 構成プロファイル内のセキュリティとプライバシーペイロードにパーソナル復旧キーのエスクローオプションが含まれており、FileVault が有効になっている場合、または fdesetup バイナリを使用して新しい PRK が生成された場合、macOS は次回のインベントリアップデート時に復旧キーを暗号化して Jamf Pro にエスクローします。

  • コンピュータ上で FileVault が有効になっている場合、ディスク暗号化ポリシーが有効になると、PRK は jamf binary によってすぐにエスクローされます。

  • macOS 26以降を搭載したコンピュータでは、ブートストラップトークンが存在する状態で FileVault 復旧キーエスクロープロファイルがインストールまたはアップデートされると、macOS は自動的に PRK をローテーションします。新しい PRK は、コンピュータの次回のインベントリアップデート時に Jamf Pro にエスクローされます。

FileVault 有効化を自動化するワークフローを計画する際は、以下の点を考慮してください。
  • コンピュータボリュームが暗号化プロセスを完了したら、FileVault 有効ユーザが起動プロセスを完了して復号化する必要があります。

  • FileVault の有効化後に macOS に対して認証される最初のユーザアカウントが、そのコンピュータで最初の FileVault 有効ユーザになります。

  • FileVault 有効ユーザアカウントのみが、FileVault 有効ステータスを他のユーザアカウントに付与できます。

このため、一時的に使用する macOS ユーザアカウントを作成してから削除するまでのプロビジョニングワークフローでは、コンピュータ上の唯一の FileVault 有効ユーザアカウントを削除するリスクが生じる可能性があります。その場合、コンピュータの暗号化済みディスクのロックはリモートでも手動でも解除できません。この状態にあるコンピュータは、ワイプして再プロビジョニングする必要があります。

また、Jamf は Jamf Pro 管理用アカウントをコンピュータで最初の FileVault 有効ユーザアカウントとして使用することを推奨していません。多くの場合、管理用アカウントではなくエンドユーザの macOS アカウントを最初の FileVault 有効ユーザアカウントとして指定する必要があります。