Criptografar dispositivos macOS com FileVault usando o Intune

Use o Microsoft Intune para configurar e gerenciar a criptografia de disco do FileVault em dispositivos macOS. O FileVault é um programa de criptografia de disco inteiro incluído no macOS que usa criptografia XTS-AES de 128 bits. Este artigo aborda cenários abrangentes de implantação, gerenciamento e recuperação do FileVault para ambientes corporativos.

A criptografia de disco do FileVault está disponível em dispositivos que executam o macOS 10.13 ou posterior e fornece criptografia de disco completa para proteger dados em dispositivos perdidos, roubados ou comprometidos.

Observação

O FileVault usa criptografia XTS-AES de 128 bits, conforme implementado pelo macOS da Apple. Esse padrão de criptografia é fixo e não pode ser alterado para 256 bits por meio das configurações do Intune ou do macOS. A Apple considera a criptografia XTS-AES de 128 bits suficiente para os requisitos de segurança empresarial.

Dica

O Intune fornece um relatório de criptografia interno que apresenta detalhes sobre o status de criptografia de dispositivos em todos os seus dispositivos gerenciados. Depois que o Intune criptografar um dispositivo macOS com o FileVault, você poderá exibir e gerenciar as chaves de recuperação do FileVault por meio do relatório de criptografia.

Cenários de criptografia do FileVault

O Intune dá suporte a várias abordagens para a implantação do FileVault que podem atender a diferentes necessidades organizacionais:

  • Criptografia FileVault Standard - Implantação interativa do usuário com prompts e opções de adiamento.
  • Imposição do Assistente de Configuração - Criptografia automática durante a configuração inicial do dispositivo (macOS 14+).
  • Suposição de criptografia existente - Assuma o gerenciamento de dispositivos criptografados pelo usuário.
  • Gerenciamento de chaves de recuperação - Cenários abrangentes de rotação e recuperação de chaves.

Processo de implantação do FileVault

Depois de criar uma política para criptografar dispositivos com o FileVault, a política é aplicada aos dispositivos em dois estágios:

  1. Preparação de caução de chave – o dispositivo está preparado para permitir que o Intune recupere e faça backup da chave de recuperação. Essa ação é chamada de caução.
  2. Iniciação da criptografia de disco - Depois que a chave é caucionada, a criptografia de disco pode ser iniciada.

Quando o Intune criptografa um dispositivo macOS com o FileVault pela primeira vez, uma chave de recuperação pessoal é criada. Após a criptografia, o dispositivo exibe a chave pessoal uma única vez para o usuário do dispositivo.

Observação

As configurações do FileVault disponíveis por meio do Intune abrangem os principais recursos de criptografia do macOS, mas não expõem todos os recursos do FileVault. Somente as opções fornecidas no catálogo de modelos ou configurações do Intune podem ser configuradas por meio do MDM. As configurações avançadas do FileVault disponíveis diretamente no macOS podem não ser configuráveis por meio das políticas do Intune.

Pré-requisitos

Licenciamento e versões do macOS

O gerenciamento de criptografia do FileVault requer:

  • macOS 10.13 ou posterior para funcionalidade básica do FileVault.
  • macOS 14 ou posterior para recursos de imposição do Assistente de Configuração.
  • Registro MDM aprovado pelo usuário - Os usuários devem aprovar manualmente o perfil de gerenciamento nas Preferências do Sistema.

Controles de acesso baseados em função

Para gerenciar o FileVault no Intune, uma conta deve receber uma função RBAC (controle de acesso baseado em função) do Intune que inclua a permissão Tarefas remotas com a chave Girar FileVault definida como Sim.

Você pode adicionar essa permissão às suas funções RBAC personalizadas ou usar uma das seguintes funções RBAC internas:

  • Operador do Suporte Técnico
  • Administrador do Endpoint Security

Considerações sobre o Apple Business Manager

Para cenários de imposição do Assistente de Configuração, verifique se:

  • Os dispositivos são registrados por meio do Apple Business Manager ou do Apple School Manager.
  • Aguardar configuração final está configurada corretamente para implantação automatizada.
  • Os perfis de registro são configurados para gerenciamento de dispositivos supervisionados.

Tipos de política para criptografia do FileVault

Escolha entre os seguintes tipos de política do Intune para configurar a criptografia do FileVault com base em suas necessidades de implantação:

Política de segurança do ponto de extremidade

Melhor para: implantações do FileVault Standard com configuração simplificada.

A política de criptografia de disco de segurança de ponto de extremidade fornece configuração do FileVault específica e focada para a segurança:

  • Perfil do FileVault – Configurações dedicadas para configurar a criptografia do FileVault com opções de recuperação abrangentes.
  • Configuração simplificada com foco nos requisitos de segurança.
  • Integração com o monitoramento e os relatórios de criptografia do Intune.
  • Configuração simplificada para a maioria dos cenários do FileVault.

Política de catálogo de configurações

Melhor para: Implantações avançadas que exigem a imposição do Assistente de Configuração ou opções de configuração abrangentes.

O catálogo de configurações fornece as opções de configuração mais abrangentes do FileVault:

  • Acesso a todas as configurações disponíveis por meio do Intune para FileVault
  • Recursos de imposição do Assistente de Configuração (macOS 14+) - exclusivos do Catálogo de Configurações
  • Opções de configuração avançadas que não estão disponíveis nos modelos
  • Controle granular sobre a experiência do usuário e as configurações de segurança
  • Flexibilidade máxima para cenários de implantação complexos

Política de configuração de dispositivo (preterida)

O modelo de proteção de ponto de extremidade Configuração > do dispositivo inclui o FileVault como parte de uma proteção de ponto de extremidade mais ampla.

Observação

O modelo macOS para Endpoint Protection foi preterido e não é mais compatível com a criação de novos perfis. Use a segurança do Ponto de extremidade ou o Catálogo de Configurações para novas implantações do FileVault.

Criar política de segurança de ponto de extremidade

Implantação do FileVault Standard

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Segurança do ponto de extremidade>Criptografia de disco>Criar Política.

  3. Configure as seguintes opções:

    • Plataforma: macOS
    • Perfil: MacOS FileVault
  4. Na página Configurações , defina as principais configurações do FileVault:

    Configurações necessárias:

    • para FileVault: Habilitar = Ativado (para habilitar o FileVault)
    • Usar chave = de recuperaçãoHabilitado

    Gerenciamento de chaves de recuperação:

    • Rotação da chave de recuperação em meses = Definir intervalo de rotação
    • Local = Insira algumas orientações descritivas para orientar os usuários na recuperação de chaves.

    Configurações de experiência do usuário:

    • Permitir adiamento até sair = Configurar com base nas necessidades organizacionais
    • Adiar Não Perguntar ao Logoff do Usuário = Configurar as preferências de interação do usuário
    • Adiar Força no login do usuário Máximo de tentativas de bypass = Definir rigor de aplicação
  5. Na página Escopo (Marcas), atribua marcas de escopo apropriadas para a estrutura de gerenciamento da sua organização.

  6. Na página Atribuições , selecione os grupos que recebem esse perfil. Considere:

    • Grupos de dispositivos para dispositivos da empresa
    • Grupos de usuários para cenários BYOD
    • Grupos-piloto para testes iniciais
  7. Selecione Criar para implantar a política.

Diretrizes de localização de depósito de garantia

Configure descrições úteis do local do depósito para orientar os usuários sobre como recuperar sua chave de recuperação. Essas informações são úteis quando você usa a configuração de rotação de chave de recuperação pessoal, que pode gerar automaticamente uma nova chave de recuperação para um dispositivo periodicamente.

Exemplo de mensagem:

To retrieve a lost or recently rotated recovery key, sign in to the Intune Company Portal website from any device. In the portal, go to Devices and select the device that has FileVault enabled, and then select 'Get recovery key'. The current recovery key is displayed.

Considerações adicionais sobre configuração:

  • Inclua as informações de contato de suporte da sua organização.
  • Consulte seus procedimentos internos de TI para recuperação de dispositivos.
  • Forneça uma linguagem clara e simples que os usuários não técnicos possam entender.

Criar configurações Política de catálogo

O Catálogo de configurações fornece as opções de configuração mais abrangentes do FileVault, incluindo a imposição do Assistente de configuração.

Configurações Standard Implantação de catálogo

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecionar Dispositivos>Por plataforma>macOS>Gerenciar dispositivos>Configuração Criar>>nova política.

  3. Selecione o catálogo Configurações para o tipo de perfil.

  4. Na página Configurações , selecione + Adicionar configurações e navegue até Criptografia de Disco Completo.

    Imagem das opções do FileVault na categoria Criptografia de Disco Completo do seletor de Configurações.

  5. Defina as seguintes configurações principais do FileVault:

    Cofre de Arquivos:

    • Habilitar = Ativado
    • Adiar = Habilitado (necessário para uma aplicação bem-sucedida do FileVault)

    Custódia de Chave de Recuperação do FileVault:

    Opções avançadas (conforme necessário): (Todas são encontradas em FileVault)

    • Mostrar Chave de Recuperação = Configurar visibilidade durante a criptografia
    • Adiar Não Perguntar No Logoff do Usuário = Controlar o tempo do prompt
    • Adiar Força no login do usuário Máximo de tentativas de bypass = Definir limites de imposição
    • Rotação de chave de recuperação em meses = Configurar rotação automática
  6. Conclua a atribuição e implantação de política seguindo os procedimentos padrão do Intune.

Imposição do Assistente de Configuração (macOS 14+)

Importante

A imposição do Assistente de Configuração requer pré-requisitos específicos de registro e configuração. Verifique se seu ambiente atende a esses requisitos antes da implantação.

Dica

O macOS 14.4 adiciona refinamentos que se aplicam ao Assistente de Configuração. Antes do macOS 14.4, o Assistente de Configuração exigia que a conta de usuário criada interativamente durante o Assistente de Configuração tivesse a função de Administrador.

Para habilitar o FileVault automaticamente durante a configuração do dispositivo:

Pré-requisitos para o Assistente de Configuração:

  • macOS 14 ou posterior
  • Inscrição no Apple Business Manager ou no Apple School Manager
  • Aguarde a configuração = finalSim no perfil de registro
  • Filtro de dispositivo usando o atributo EnrollmentProfileName

Configurações Adicionais Configuração do catálogo: (Encontrado em FileVault)

  • Cofre de> ArquivosForçar habilitação no assistente de = configuraçãoHabilitado

  • Cofre de> ArquivosAdiar = Habilitado

    Importante

    A configuração Adiar deve ser definida como Ativado para habilitar com êxito o FileVault no Assistente de Configuração para dispositivos que executam o macOS 14.4.

    Captura de tela das configurações necessárias para habilitar o Cofre de Arquivos no Assistente de Configuração.

Configuração do perfil de registro:

  1. Configurar o perfil de registro com Aguardar configuração = finalSim.
  2. Criar filtro de dispositivo para implantação direcionada.
  3. Atribuir políticas de catálogo de configurações a dispositivos filtrados.

Processo de criptografia do FileVault

Compreender o processo de criptografia do FileVault ajuda no planejamento e na solução de problemas da implantação:

Estágios de criptografia

A implantação do FileVault ocorre em duas fases distintas:

  1. Preparação de caução de chave – o Intune prepara o dispositivo para fazer backup de chaves de recuperação para os serviços de nuvem da Microsoft
  2. Início da criptografia de disco - A criptografia do FileVault começa após o depósito de chave bem-sucedido

Considerações sobre a experiência do usuário

Implantação Standard Experiência do usuário:

  • Os usuários podem ver prompts de ativação do FileVault (dependendo da configuração)
  • A chave de recuperação é exibida uma vez durante o processo de criptografia
  • Os usuários devem ser direcionados para registrar informações da chave de recuperação
  • A criptografia continua em segundo plano após a configuração inicial

Experiência do usuário do Assistente de configuração:

  • A criptografia ocorre automaticamente durante a configuração do dispositivo
  • Nenhuma interação do usuário é necessária para o início da criptografia
  • A chave de recuperação é automaticamente caucionada para o Intune
  • Os usuários concluem a configuração com o dispositivo criptografado

Monitorar e gerenciar o FileVault

Exibir o status de criptografia

Para exibir informações sobre dispositivos que recebem a política FileVault, confira Monitorar criptografia de disco.

Monitore a implantação do FileVault por meio de várias interfaces do Intune:

  1. Relatório de criptografia - Navegar até Dispositivos>Monitorar>Dispositivo Status de criptografia:

    • Exibir o status de criptografia em todos os dispositivos gerenciados
    • Acessar informações da chave de recuperação para dispositivos criptografados
    • Monitorar a implantação e a conformidade da política
  2. Monitoramento específico do dispositivo - Selecione dispositivos individuais para exibir:

    • status de habilitação do FileVault
    • Disponibilidade da chave de recuperação
    • Detalhes de atribuição de política de criptografia

Gerenciamento e caução de chaves do FileVault

Para os dispositivos gerenciados, o Intune pode habilitar a caução de uma cópia da chave de recuperação pessoal. A caução de chaves permite que os administradores do Intune girem as chaves para ajudar a proteger os dispositivos e que os usuários recuperem uma chave de recuperação pessoal perdida ou girada.

O Intune deposita uma chave de recuperação quando:

  • A política do Intune criptografa um dispositivo
  • Um usuário carrega sua chave de recuperação para um dispositivo criptografado manualmente

Após o Intune efetuar o caução da chave de recuperação pessoal:

  • Os administradores podem gerenciar e alternar as chaves de recuperação do FileVault para qualquer dispositivo macOS gerenciado usando o relatório de criptografia do Intune.
  • Os administradores podem exibir a chave de recuperação pessoal apenas para dispositivos macOS gerenciados marcados como Corporativos. Eles não podem exibir a chave de recuperação para dispositivos pessoais.
  • Os usuários podem exibir e recuperar suas chaves de recuperação pessoais em locais com suporte.

Gerenciamento de chaves de recuperação

O Intune fornece gerenciamento abrangente de chaves de recuperação para dispositivos criptografados pelo FileVault:

Exibir chaves de recuperação

Importante

Restrições de acesso do administrador: os administradores só podem exibir e gerenciar chaves de recuperação do FileVault para dispositivos marcados como corporativos. As chaves de recuperação para dispositivos pessoais (BYOD) não são acessíveis aos administradores, garantindo a privacidade do usuário. Essa distinção é fundamental para as expectativas do administrador e para a solução de problemas.

Para administradores:

  • Acessar chaves de recuperação para dispositivos marcados como somente corporativos
  • Não é possível exibir chaves de recuperação para dispositivos pessoais/BYOD
  • Navegue até os detalhes > do dispositivo Monitorar>chaves de recuperação
  • Selecione Mostrar Chave de Recuperação (gera entrada de log de auditoria)

Permissões necessárias:

  • Função RBAC do Intune com permissão de tarefas remotas
  • Girar a chave do FileVault definida para a direita como Sim

Locais de acesso da chave de recuperação

Os usuários finais podem recuperar chaves de recuperação de:

  • Site Portal da Empresa (portal.manage.microsoft.com) - Método primário e mais confiável
  • Aplicativo do Portal da Empresa do iOS/iPadOS – Mostra a chave de recuperação do FileVault para dispositivos Mac
  • Aplicativo do Portal da Empresa para Android – Mostra a chave de recuperação do FileVault para dispositivos Mac
  • Aplicativo móvel do Intune – Mostra a chave de recuperação do FileVault para dispositivos Mac

Importante

O dispositivo deve ser registrado no Intune e criptografado com o FileVault por meio do Intune. Embora as chaves de recuperação estejam disponíveis por meio de aplicativos móveis do Portal da Empresa, o site do Portal da Empresa é o principal método para recuperação confiável de chaves de recuperação.

Processo de recuperação de chave de recuperação:

  1. Usando o site do Portal da Empresa (recomendado):

    • Entre no site do Portal da Empresa (https://portal.manage.microsoft.com/) de qualquer dispositivo.
    • Navegue até Dispositivos e selecione o dispositivo macOS criptografado com o FileVault.
    • Selecione Obter chave de recuperação - A chave de recuperação atual é exibida.
  2. Usando aplicativos móveis do Portal da Empresa:

    • Abra o aplicativo Portal da Empresa iOS/iPadOS, o aplicativo Portal da Empresa Android ou Intune aplicativo móvel.
    • Navegue até Dispositivos e selecione o dispositivo macOS criptografado e registrado.
    • Selecionar Obter chave de recuperação - O navegador mostra o Portal da Empresa da Web e exibe a chave de recuperação.

Rotação de chave de recuperação

O Intune dá suporte à rotação de chave de recuperação automática e manual:

Rotação automática

Configurar a rotação automática de chaves nas políticas do FileVault:

  • Rotação de chave de recuperação pessoal = Definir intervalo (1 a 12 meses)
  • Novas chaves são geradas automaticamente e caucionadas
  • As chaves anteriores tornam-se inválidas após a rotação bem-sucedida
  • Os usuários devem recuperar novas chaves por meio do Portal da Empresa

Rotação manual

Os administradores podem girar manualmente as chaves de recuperação:

  1. Entrar no centro de administração do Microsoft Intune
  2. Selecionar Dispositivos>Todos os dispositivos
  3. Selecione o dispositivo criptografado
  4. Em Monitor, selecione Chaves de recuperação
  5. Selecione Girar chave de recuperação do FileVault

Observação

A rotação manual só está disponível para dispositivos corporativos . Os dispositivos pessoais usam a rotação automática configurada na política.

Assumir o gerenciamento da criptografia existente do FileVault

O Intune pode assumir o gerenciamento de dispositivos que os usuários criptografaram antes de receber a política do FileVault do Intune. Esse cenário permite o gerenciamento centralizado de chaves de recuperação para dispositivos criptografados anteriormente.

Pré-requisitos para a assunção da gestão

  • O dispositivo deve receber a política FileVault ativa do Intune
  • O usuário deve ter acesso à chave de recuperação atual ou capacidade de gerar uma nova chave

Os dois métodos exigem uma política ativa do FileVault implantada por meio do Intune. Use um perfil de criptografia de disco de segurança de ponto de extremidade para entrega de política.

Método 1: carregar a chave de recuperação existente

Quando usar: O usuário conhece sua chave de recuperação pessoal atual.

Processo:

  1. Implantar a política do FileVault no dispositivo criptografado anteriormente.
  2. Usuário direto para Portal da Empresa site (portal.manage.microsoft.com).
  3. O usuário seleciona o dispositivo criptografado e escolhe a chave de recuperação da loja.
  4. O usuário insere a chave de recuperação pessoal atual.
  5. O Intune valida a chave e alterna para a nova chave de recuperação.
  6. A nova chave está caucionada e disponível por meio do Portal da Empresa.

Comunicação com o usuário:
Informe aos usuários que eles devem carregar sua chave de recuperação para habilitar o gerenciamento do Intune. Considere a imposição da política de conformidade para garantir a conclusão.

Método 2: gerar nova chave de recuperação no dispositivo

Quando usar: O usuário não sabe a chave de recuperação atual, mas tem acesso ao dispositivo.

Processo:

  1. Implantar a política do FileVault no dispositivo criptografado anteriormente.
  2. O usuário abre o aplicativo Terminal no dispositivo criptografado.
  3. Executar comandos de rotação de chave:
    cd /Applications/Utilities
    sudo fdesetup changerecovery -personal
    
  4. O usuário fornece a senha do dispositivo quando solicitado.
  5. O sistema gera e exibe a nova chave de recuperação.
  6. O dispositivo faz check-in com o Intune e o gerenciamento é assumido.

Agilizar o marca-in do dispositivo:

  • Administração: Dispositivos> Selecionar sincronização de dispositivo >
  • Usuário:Aplicativo> de Portal da Empresa Sincronização de Configurações>

Verificação do pressuposto de gerenciamento

Após qualquer um dos métodos, verifique a suposição de gerenciamento bem-sucedida:

  1. Verifique o status de criptografia do dispositivo no relatório de criptografia do Intune.
  2. Confirme a disponibilidade da chave de recuperação nos detalhes do dispositivo.
  3. Teste a recuperação da chave de recuperação por meio do Portal da Empresa.

Solução de problemas de implantação do FileVault

Problemas comuns de implantação

Problema Solução Verificação
Falha na ativação do FileVault Verificar o status de registro de MDM aprovado pelo usuário Verifique os perfis das preferências > do sistema
Falha no depósito de chave de recuperação Garantir a conectividade de rede do dispositivo Verificar o relatório de criptografia para obter o status do depósito
A imposição do Assistente de Configuração não funciona (macOS 14+) Verifique se a configuração Adiar está Habilitada no Catálogo de Configurações Verificar perfil de registro para Aguardar configuração final
Os usuários não podem recuperar chaves de recuperação Verifique o tipo de propriedade do dispositivo e as permissões do usuário Verificar a designação do dispositivo corporativo no Intune
O administrador não pode acessar as chaves de recuperação Dispositivo marcado como Pessoal/BYOD (comportamento esperado) Verificar o tipo de propriedade do dispositivo – Os dispositivos pessoais protegem a privacidade do usuário

Referência de código de erro

Erro -2016341107 / 0x87d1138d: O usuário não aceitou a solicitação de ativação do FileVault.

  • Resolução: Educação do usuário sobre como aceitar solicitações do FileVault.
  • Prevenção: Considere a imposição do Assistente de Configuração para implantação automatizada.

Resolução de conflitos de política

Use a detecção de conflitos de política do Intune para identificar:

  • Políticas do FileVault sobrepostas
  • Configurações conflitantes da proteção do ponto de extremidade
  • Interações com a política de conformidade

Considerações de segurança

Segurança da chave de recuperação

Proteção de chave:

  • As chaves de recuperação são criptografadas em trânsito e em repouso
  • As chaves são armazenadas com segurança nos serviços de nuvem da Microsoft
  • O acesso é controlado por meio de permissões RBAC do Intune

Log de auditoria:

  • Todo o acesso à chave de recuperação é registrado nos logs de auditoria do Microsoft Entra
  • Os logs incluem identidade do usuário, carimbo de data/hora e ID de chave
  • Examine os logs regularmente para encontrar tentativas de acesso não autorizado

Dispositivos corporativos versus pessoais

Observação

O tipo de propriedade do dispositivo (corporativo versus pessoal) determina o acesso do administrador às chaves de recuperação do FileVault. Este é um design fundamental de segurança e privacidade.

Dispositivos corporativos:

  • Acesso administrativo total: os administradores podem exibir, alternar e gerenciar chaves de recuperação
  • Recursos completos de gerenciamento de chave de recuperação por meio do centro de administração do Intune
  • Adequado para equipamentos de propriedade da empresa onde é esperado controle total de TI
  • O log de auditoria rastreia todos os acessos à chave de recuperação administrativa

BYOD (dispositivos pessoais):

  • Sem acesso administrativo: os administradores não podem exibir ou gerenciar diretamente as chaves de recuperação
  • Os usuários mantêm o controle total por meio do acesso de autoatendimento ao Portal da Empresa
  • Equilibra as necessidades de segurança organizacional com os requisitos de privacidade dos funcionários
  • As chaves ainda estão caucionadas para a nuvem da Microsoft para recuperação de autoatendimento do usuário
  • A rotação automática ainda funciona com base na configuração da política

Integração de conformidade

A criptografia do FileVault integra-se às políticas de conformidade do Intune:

  • Defina Exigir criptografia de armazenamento de dados na política de conformidade
  • Bloquear o acesso a recursos corporativos até que a criptografia seja habilitada
  • Monitorar a conformidade por meio de relatórios de conformidade do dispositivo

Próximas etapas