3 votes

Un Mac basé sur le silicium d'Apple peut-il démarrer à partir d'un disque externe *non autorisé* ?

Peut-on démarrer un MacBook M1 à partir d'un non autorisé disque externe amorçable L'utilisateur n'a pas le mot de passe administrateur du MacBook sur lequel il essaie de démarrer ?

Cas concret : supposons que mon Mac (2021 Pro) soit perdu ou volé ; son disque interne est crypté par FileVault ; le MacBook est gardé hors ligne et ne sait pas que le "Mode Perdu" est activé pour lui ; quelqu'un essaie quand même de l'utiliser avec son propre disque externe que je n'ai jamais autorisé à démarrer sur mon MacBook.

3voto

yurkennis Points 1390

J'ai contacté Howard Oakley, auteur de Blog EclecticLight qui traite en profondeur de la sécurité du Mac.

TLDR de sa réponse : le démarrage à partir d'un disque externe n'est possible que si ce disque a été préalablement autorisé à l'aide du login et du mot de passe de l'administrateur du disque interne du Mac .

Réponse complète ci-dessous :

C'est simple.

Vous ne pouvez pas démarrer un Mac M1 à partir d'un disque externe s'il n'a pas de LocalPolicy sur son stockage interne. La seule façon d'essayer serait donc de démarrer en Recovery, puis de sélectionner le disque externe et d'essayer de démarrer à partir de celui-ci.

La récupération ne vous permettra pas de le faire sans lui donner une LocalPolicy, qui vous demandera alors d'entrer le nom d'utilisateur et le mot de passe de quelqu'un qui a déjà la propriété de son SSD interne - dans des circonstances normales, l'utilisateur admin. Sans cela, LocalPolicy ne peut pas être créé et le M1 ne démarre pas à partir du disque externe.

Ce que le "voleur" peut faire, c'est mettre le M1 en mode DFU et restaurer les paramètres d'usine, ce qui détruit les clés du disque SSD interne, sauvegardant ainsi toutes les données qui s'y trouvent. Lorsqu'il démarre, il est soumis à la routine du "nouveau Mac M1", qui consiste à se connecter à Apple avant de pouvoir être configuré. Si ce Mac a été signalé comme manquant, Apple peut refuser de le configurer à ce stade.

L'article correspondant se trouve sur mon blog à l'adresse suivante https://eclecticlight.co/2021/07/21/owners-and-users-primary-and-secondary-systems-on-m1-macs/

1voto

yurkennis Points 1390

Cet extrait du guide de sécurité de la plate-forme Apple ( HTML , PDF (EN ANGLAIS) ) semble suggérer que seuls les utilisateurs authentifiés sur ce Mac particulier peuvent le démarrer à partir d'un disque externe :

Un Mac équipé du silicium Apple ne nécessite ni ne prend en charge une politique de démarrage sur support spécifique, car, techniquement, tous les démarrages sont effectués localement. Si un utilisateur choisit de démarrer à partir d'un support externe, cette version du système d'exploitation doit d'abord être personnalisée à l'aide d'un redémarrage authentifié à partir de recoveryOS. Ce redémarrage crée un fichier LocalPolicy sur le disque interne qui est utilisé pour effectuer un démarrage fiable à partir du système d'exploitation stocké sur le support externe.

Cela signifie que la configuration du démarrage à partir d'un support externe est toujours explicitement activée pour chaque système d'exploitation et qu'elle requiert déjà l'autorisation de l'utilisateur, de sorte qu'aucune configuration sécurisée supplémentaire n'est nécessaire.


Autre élément : à partir de M1, les volumes ont la propriété . Lors de la création d'un second disque de démarrage, un consentement est requis de la part d'un utilisateur sur le disque de démarrage par défaut pour transférer la propriété aux utilisateurs sur le deuxième disque de démarrage.

Qui suggère que les utilisateurs qui "possèdent" un disque de démarrage externe pourrait être ne sont pas autorisés à démarrer le Mac d'une autre personne car ils ne sont pas dans la même hiérarchie que les utilisateurs de ce Mac.


Mais je serais très heureux que quelqu'un de mieux informé fasse un commentaire à ce sujet.

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X