Cryptage du volume de démarrage avec Core Storage sans FileVault
Deux jours après avoir ajouté cette réponse, Apple a publié un livre blanc technique : Meilleures pratiques pour le déploiement de FileVault 2 - Déploiement de la technologie de chiffrement intégral des disques d'OS X (PDF). À première vue, une partie de ce que je décris ci-dessous semble être décrite par Apple comme :
- Disque basé sur un mot de passe DEK .
Préparation
- Sauvegarde
- démarrer Recovery OS
- utiliser l'Utilitaire de disque pour effacer le volume de démarrage - Mac OS Extended (Journaled, Encrypted)
- restaurer
- donnez la phrase de passe du volume à AdminGuy.
Indice
À l'étape 4 ci-dessus, utilisez une méthode qui préserve la tranche Apple_Boot (parfois appelée Boot OS X, parfois appelée Recovery HD) tout en restaurant le volume de démarrage JHFS+.
Pour valider cette réponse, j'ai utilisé l'Utilitaire de disque pour cette étape. (Je connais moins bien les possibilités de restauration de Time Machine).
L'interface EfiLoginUI :
Comme Disk Password a un avatar/une icône, il est clair qu'Apple prend en compte des scénarios tels que celui-ci.
Utilisation normale par la suite
- En plus des utilisateurs nommés, EfiLoginUI présente Mot de passe du disque
- AdminGuy peut sélectionner le mot de passe du disque
- AdminGuy peut saisir la phrase d'authentification pour déverrouiller le volume de démarrage protégé par CoreStorage.
- lorsque la fenêtre de connexion s'affiche, sélectionnez l'utilisateur souhaité.
Les utilisateurs peuvent modifier leurs mots de passe de connexion. La phrase pour le mot de passe du disque restera inchangée.
Il n'est pas nécessaire d'utiliser les zones FileVault des préférences système, mais si vous le faites, la plupart des choses fonctionnent comme prévu.
La machine illustrée ci-dessus est parfaitement propre, restaurée à partir d'un Modèle Mountain Lion que j'ai créé après l'installation du système d'exploitation (à l'écran de bienvenue, j'ai éteint le système, puis j'ai utilisé l'Utilitaire de disque pour créer une image de toutes les partitions/tranches du disque). J'ai créé un utilisateur, puis j'ai activé cet utilisateur pour FileVault :
L'interface EfiLoginUI résultante - un utilisateur nommé avec l'option Mot de passe disque :
Bogue d'apparence
Les préférences système de la version 12A269 d'OS X 10.8 peuvent indiquer que FileVault est activé, avec une clé de récupération. fixer lorsque la clé est n'est plus applicable . (Supposons qu'un volume effacé, avec une phrase de passe éventuellement différente, n'acceptera pas une clé de récupération qui a été définie avant effacement. Une opinion plus précise peut être tirée de Infiltrer la chambre forte : Analyse de sécurité et décryptage du chiffrement intégral du disque de Lion (2012).) J'ai signalé des bogues à Apple.
Les photos ci-dessus sont celles de la clé USB que j'ai utilisée pour valider cette réponse.
Les photos ci-dessous sont celles du disque interne que j'utilise tous les jours.
EfiLoginUI - deux utilisateurs nommés activés pour FileVault, l'option Mot de passe disque et l'utilisateur invité :
loginwindow - tous les utilisateurs nommés :