1 votes

Je reçois un message d'erreur lors du déverrouillage d'un volume APFS FileVault avec une clé de récupération institutionnelle.

Je teste une solution MDM (avec une instance MDM Server.app interne), qui applique FileVault. Elle est configurée avec une clé de récupération institutionnelle (IRK) et une clé de récupération personnelle (PRK). Cette dernière est également enregistrée dans MDM.

En gros, nous avons généré un trousseau de clés comme ceci, exporté le certificat du trousseau de clés et l'avons ajouté à un profil MDM (nous utilisons le MDM de Server.app).

Ça marche très bien. Quand je fais un diskutil apfs listCryptoUsers diskNxM j'obtiens tous les utilisateurs que j'attends, y compris un utilisateur de type Institutional Recovery User et un autre de type Institutional Recovery External Key . La réinitialisation du mot de passe via Open Directory fonctionne bien. Le déverrouillage du lecteur avec le PRK fonctionne bien.

Et maintenant je teste pour déverrouiller le volume avec ledit IRK. J'ai démarré via Recovery (cmd+R), et quand j'exécute diskutil apfs unlockVolume /dev/diskNsM -recoveryKeyChain /Volumes/RecoveryDrive/FileVaultMaster.keychain (le trousseau est déverrouillé, et le lecteur est correct), j'obtiens cette erreur :

Error unlocking APFS Volume: The external-to-APFS security system's credential-unwrap
operation failed (-69534)

J'ai essayé de déverrouiller le trousseau en utilisant un mot de passe différent, et cela a échoué directement. Quelqu'un ici suggéré pour supprimer le certificat du trousseau de clés. Cela n'a pas fonctionné non plus. J'ai vérifié deux fois que le volume était APFS. Il l'était.

Une idée (à part créer un nouveau trousseau de clés FileVault Master et refaire tout le processus une fois de plus) ?

1voto

doekman Points 295

Ce que j'ai oublié de dire, c'est que je n'ai pas généré le trousseau moi-même. Je suis parti d'un trousseau avec un certificat et une clé privée que je pouvais déverrouiller, et d'un profil MDM avec le certificat exporté.

Comme je n'ai pas trouvé d'autre solution, j'ai créé un nouveau trousseau. J'ai utilisé ce document d'assistance Apple . Je n'ai pas supprimé la clé privée, car je la déploie en exportant le certificat, et en le distribuant via MDM.

Cependant, j'ai utilisé le "Utiliser la clé privée pour déverrouiller le disque de démarrage d'un utilisateur" procédure de ce document pour déverrouiller le volume et ça a marché !

Il ne s'agit donc pas d'une réponse réelle à la question posée, mais certainement d'une solution. J'ai vérifié deux fois l'ordinateur crypté avec l'ancien certificat de trousseau avec cette procédure, mais j'ai obtenu le même message d'erreur. Il y avait donc probablement un problème avec le trousseau et/ou le certificat...

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X