Сценарий до боли знакомый. Ноутбук забыли в такси, оставили в зале аэропорта, вытащили из рюкзака в кафе. Внутри - почта, токены, ключи SSH, переписка, наработки за полгода. Вопрос на миллион: достанет ли нашедший хоть что-то с диска. На Mac без шифрования ответ - да, элементарно: вынимать диск даже не надо, грузишься с внешнего носителя и читаешь чужой том как открытую книгу.
Тут начинается главная путаница 2026 года. На любом Mac с Apple Silicon (вся M-серия) и на Intel-машинах с чипом T2 данные на диске зашифрованы всегда, даже когда filevault выключен. Том APFS шифруется аппаратно ключом, который завязан на уникальный аппаратный идентификатор (UID) внутри Secure Enclave. Возникает резонный вопрос: если шифрование mac и так включено железом, зачем тогда FileVault?
Ответ в том, чем защищён ключ. Когда FileVault выключен, ключ тома (volume encryption key) обёрнут только аппаратным UID Secure Enclave. Это значит: данные нечитаемы, если вынуть микросхемы NAND и припаять в другое устройство, но сам ваш Mac расшифрует том автоматически при загрузке, без пароля. Включил - получил рабочий стол. То есть от честного воришки, который просто включит ваш ноут, аппаратное шифрование не спасает.
FileVault добавляет в эту цепочку обязательное звено - ваш пароль. Когда вы включаете filevault, ключ тома перешифровывается так, что для его получения нужен ключ-шифрующий-ключ (KEK), а KEK выводится из комбинации пароля пользователя и аппаратного UID. Нет пароля (или ключа восстановления) - нет KEK - нет ключа тома - на диске мусор. Вот зачем зашифровать диск mac через FileVault: вы переносите контроль над расшифровкой с автоматики железа на знание пароля живого человека.

Как FileVault устроен на Apple Silicon: Secure Enclave и ключи
Разберём механику по слоям, потому что без неё непонятно, почему одни команды работают, а другие нет.
- Volume encryption key (VEK) - ключ, которым реально шифруется содержимое и метаданные тома Data. Он не меняется при смене пароля - иначе пришлось бы перешифровывать весь диск.
- Key encryption key (KEK) - ключ, которым обёрнут VEK. Именно его выводят из пароля + UID. Сменил пароль - переобернули VEK новым KEK, диск трогать не надо. Поэтому смена пароля мгновенная.
- Hardware UID - вшит в Secure Enclave при производстве, не извлекается и не экспортируется в принципе.
- Recovery key - 24-символьная резервная строка (буквы и цифры), альтернативный способ собрать KEK без пароля пользователя.
Практический вывод по производительности, и это важный аргумент за то, чтобы включить шифрование mac всем поголовно: аппаратное шифрование почти бесплатно. Контроллер хранилища шифрует и расшифровывает поток на лету, на скорости шины. На Apple Silicon вы не заметите разницы в бенчмарках диска с FileVault и без него - это не как старое софтовое AES, грузившее CPU. Поэтому отговорка "FileVault тормозит" в 2026 году неактуальна.
Включение и проверка: System Settings и fdesetup
Графически: Системные настройки -> Конфиденциальность и безопасность -> FileVault -> Включить. Система спросит, куда девать ключ восстановления mac: сохранить в iCloud (привязать к Apple Account) или создать локальный ключ восстановления, который вы запишете сами. Про этот выбор - отдельно ниже, он принципиальный.
Из терминала рулит утилита fdesetup. Сначала всегда смотрим статус:
Код: Выделить всё
sudo fdesetup status
Код: Выделить всё
FileVault is Off.
Код: Выделить всё
FileVault is On.
Код: Выделить всё
FileVault is On.
Encryption in progress: Percent completed = 37.
Кто имеет право разблокировать том - смотрим список включённых пользователей:
Код: Выделить всё
sudo fdesetup list
Код: Выделить всё
admin,A1B2C3D4-1111-2222-3333-444455556666
maria,7788AABB-CCDD-EEFF-0011-223344556677
Включение из CLI с указанием пользователя формально есть, но Apple официально объявила его deprecated начиная с macOS 10.15 - способ "fdesetup enable с передачей логина и пароля" в будущих версиях уберут. На управляемом парке включают FileVault через MDM (отложенное включение), а не скриптом с паролем в открытом виде. Запоминаем это как факт, а не делаем такой автоматизацией пароли видимыми в логах.
Secure Token: кто вообще может включить и разблокировать FileVault
Это узел, об который спотыкаются чаще всего, и он напрямую связан с уроком про пользователей. Secure Token - это обёрнутая версия KEK, защищённая паролем конкретного пользователя. Без Secure Token учётка не участвует в FileVault: не может включить его, не появляется на экране разблокировки, её нельзя добавить в fdesetup.
Логика выдачи токена коварна:
- Первый пользователь, заведённый через Setup Assistant при первичной настройке, получает Secure Token автоматически.
- Когда пользователь с токеном создаёт нового пользователя в Системных настройках, новому тоже выдаётся токен.
- А вот учётка, созданная "сухо" - через sysadminctl, dscl или пакетом в автоматизированном развёртывании до первого входа кого-либо с токеном, - токена не получает. Войти-то она войдёт, но на экране FileVault окажется бесправной.
Код: Выделить всё
sysadminctl -secureTokenStatus maria
Код: Выделить всё
2026-06-15 12:04:11.337 sysadminctl[5512:118822] Secure token is ENABLED for user maria
Код: Выделить всё
sysadminctl -secureTokenOn maria -password - -adminUser admin -adminPassword -
В управляемом парке проблему "у учётки нет токена" решает Bootstrap Token: MDM при первой авторизации сохраняет на сервере токен, которым потом автоматически наделяет новые мобильные/сетевые учётки и админа развёртывания, не требуя живого человека с паролем. На Apple Silicon тот же Bootstrap Token дополнительно авторизует установку обновлений ОС и расширений ядра. Для Mac-админа парка это базовый кирпич: нет Bootstrap Token - начинается ручная пляска с Secure Token на каждой машине.
Ключ восстановления, институциональный ключ и восстановление доступа
Ключ восстановления mac - ваша страховка на случай забытого пароля. Варианта два.
Личный ключ восстановления (Personal Recovery Key, PRK) - те самые 24 символа. На экране входа жмёшь Shift-Option-Return вместо пароля, вводишь ключ - том разблокируется, дальше система предложит задать новый пароль. Тот же ключ работает в recoveryOS. Запиши его офлайн (бумага, менеджер паролей на другом устройстве) - в файле на этом же зашифрованном диске он бесполезен, диск-то заблокирован.
Хранение в iCloud - это когда ключ кладётся к вашему Apple Account и восстановление идёт через Apple. Удобно для одного пользователя, плохо контролируемо для организации.
Институциональный ключ (Institutional Recovery Key, IRK), исторически "FileVault Master" - один ключ-сертификат на весь парк, которым админ может разблокировать любую корпоративную машину. Генерируется парой ключей, приватная часть хранится у админов в безопасном месте. Но честное предупреждение из документации Apple: на Mac с Apple Silicon ценность IRK резко упала. Причины две - IRK нельзя использовать для входа в recoveryOS, и режим внешнего диска (target disk mode) больше не поддерживается, так что подключить том к другому Mac и расшифровать IRK не выйдет. В 2026 для парка Apple Silicon правильный путь - не IRK, а escrow ключа восстановления через MDM: каждая машина при включении FileVault сдаёт свой персональный ключ на MDM-сервер, и оттуда вы его достаёте при инциденте, плюс умеете ротировать.
Если пароль забыт и ключа нет вовсе - данные потеряны навсегда, без вариантов. Это не баг, это весь смысл шифрования. Поэтому связка "включил FileVault" и "ключ восстановления сохранён и проверен" - неразрывная.
Резервный ключ можно получить заново (например, чтобы сдать в хранилище), если у вас есть пароль рабочей учётки с токеном:
Код: Выделить всё
sudo fdesetup changerecovery -personal
Код: Выделить всё
Enter the password for user 'admin':
New personal recovery key = 'KZQM-9F4T-XR2P-7H6B-LN3D-WV8C'
Код: Выделить всё
sudo fdesetup list -extended
Для одной личной машины хватает Системных настроек. Для парка в 2026 стандарт - управление через MDM, причём индустрия переезжает на Declarative Device Management (DDM): устройство само следит за соблюдением политики и проактивно репортит статус, а не ждёт опроса с сервера. Типовой набор того, что задаёт MDM по FileVault:
- Принудительное включение FileVault с отложенным стартом - шифрование включится при следующем входе/выходе пользователя, без передачи паролей наружу.
- Автоматический escrow персонального ключа восстановления на сервер и периодическая ротация ключа.
- Раздача Bootstrap Token, чтобы новые и сервисные учётки получали Secure Token без ручного вмешательства.
Типичные грабли
- "Включил FileVault скриптом - а пользователь не может разблокировать." Учётка создана без Secure Token. Лечится выдачей токена через sysadminctl -secureTokenOn или Bootstrap Token из MDM.
- "Думал, аппаратного шифрования достаточно." Без FileVault Mac расшифровывает том сам при загрузке. От кражи включённого/спящего ноутбука это не защищает - нужен пароль на расшифровку, то есть FileVault.
- "Ключ восстановления лежал в заметке на рабочем столе." Он на том же зашифрованном диске и при заблокированном томе недоступен. Храни офлайн или в escrow MDM.
- "Жду IRK как палочку-выручалочку на Apple Silicon." IRK там почти бесполезен (нет target disk mode, не пускает в recoveryOS). Используй escrow персональных ключей через MDM.
- "fdesetup enable с логином и паролем в скрипте." Этот режим deprecated с 10.15 и светит пароль в логах. Включай через MDM с отложенным стартом.
- "После замены логической платы или сброса Secure Enclave доступ пропал." Ключи завязаны на UID конкретного Secure Enclave. Резервная копия и проверенный ключ восстановления - обязательны.
- Проверь текущее состояние: sudo fdesetup status. Зафиксируй, On или Off.
- Посмотри, кто допущен к разблокировке: sudo fdesetup list. Сопоставь логины со своими учётками.
- Проверь Secure Token у своей и у второй учётки: sysadminctl -secureTokenStatus <логин>. Найди учётку без токена, если есть.
- Если FileVault выключен - включи через Системные настройки, выбери локальный ключ восстановления, выпиши 24 символа на бумагу и убери из дома.
- Сгенерируй новый личный ключ: sudo fdesetup changerecovery -personal. Убедись, что старый перестал работать (мысленно: он аннулирован).
- Перезагрузись и на экране входа нажми Shift-Option-Return - проверь, что разблокировка ключом восстановления реально срабатывает. Это и есть боевая проверка страховки.
- Данные на Apple Silicon зашифрованы и без FileVault. Что конкретно добавляет включение FileVault и от какой угрозы оно реально защищает?
- Почему смена пароля пользователя происходит мгновенно и не требует перешифровки всего диска? Какие ключи при этом меняются, а какие нет?
- Учётка заведена через sysadminctl в скрипте развёртывания и не видит экрана разблокировки FileVault. В чём причина и как починить - вручную и через MDM?
- Почему институциональный ключ (IRK) на Apple Silicon почти бесполезен и что используют вместо него в парке в 2026 году?
FileVault на современном Mac - это не "шифрование диска" (диск уже зашифрован железом), а замок на ключ от шифрования: он требует пароль или ключ восстановления, чтобы собрать KEK и расшифровать том. Вся работа с ключами идёт в Secure Enclave, поэтому шифрование быстрое и устойчивое к дампу памяти. Главное на практике - понимать Secure Token (кто допущен), не терять ключ восстановления mac и в парке управлять всем через MDM/DDM с escrow и Bootstrap Token. Утилита fdesetup - твой нож для диагностики: status, list, changerecovery. Включил, ключ сохранил, проверил разблокировку - спишь спокойно, даже если ноут уехал в чужом такси.