Skip to main content

Glossaire

FileVault

FileVault est le chiffrement intégral du disque intégré à macOS. Une fois activé, tout ce qui est écrit sur le stockage du Mac est chiffré en XTS-AES-128 et ne peut être lu qu'après déverrouillage par un utilisateur au démarrage. Un MDM peut imposer FileVault à l'enrôlement et séquestrer la clé de récupération pour aider un utilisateur bloqué.

Comment ça marche

Sur les Mac à puce Apple ou à puce T2, le stockage est toujours chiffré au niveau matériel. Ce que FileVault ajoute, c'est le lien entre ce chiffrement et le mot de passe de l'utilisateur. Sans FileVault, la clé est disponible dès que le Mac démarre. Avec, elle n'est libérée qu'après la saisie d'un mot de passe valide à l'écran de connexion. Portable volé, pas de mot de passe, pas de données.

À l'activation, macOS génère une clé de récupération personnelle, une chaîne de 24 caractères qui déverrouille le disque si tous les mots de passe sont oubliés. Cette clé peut être affichée une fois à l'utilisateur, ou séquestrée : chiffrée avec un certificat fourni par le MDM et envoyée au serveur MDM, où un administrateur pourra la récupérer plus tard.

L'activation est une opération unique qui se termine en arrière-plan. Depuis macOS 10.13 et APFS, le chiffrement initial prend quelques minutes sur un Mac récent, plus des heures.

Pourquoi c'est important pour une flotte

Les portables sortent des bureaux. Qu'un portable perdu soit un incident de sécurité ou un simple remplacement de matériel dépend d'une seule chose : le disque était-il chiffré, et pouvez-vous le prouver ?

Le RGPD rend cette distinction explicite. L'article 34 du règlement 2016/679 vous dispense de notifier les personnes concernées quand les données perdues étaient chiffrées avec une clé que le voleur ne possède pas. La CNIL le rappelle dans ses recommandations sur les violations de données. C'est la différence entre une sortie d'inventaire discrète et une notification publique de violation.

La clé de récupération est le versant opérationnel du sujet. Un Mac avec FileVault actif et sans clé séquestrée est un Mac que vous effacerez le jour où l'utilisateur oublie son mot de passe. Sur une flotte de 300 Mac, cela arrive plus souvent qu'on ne le croit.

Comment Appaloosa le gère

Appaloosa pousse sur les Mac gérés un profil de configuration FileVault qui active le chiffrement à la prochaine connexion et oblige l'utilisateur à le terminer avant de continuer. La clé de récupération personnelle est séquestrée automatiquement dans Appaloosa, chiffrée pendant le transfert, et accessible à un administrateur autorisé depuis la fiche de l'appareil quand un utilisateur est bloqué.

La vue conformité de votre console de gestion des appareils mobiles indique quels Mac ont FileVault actif et lesquels ont une clé séquestrée. Une question d'audit du type « tous les portables sont-ils chiffrés ? » se règle avec un filtre plutôt qu'un sondage. Les Mac qui sortent de cet état peuvent être marqués non conformes jusqu'à la réactivation du chiffrement.

Réserver une démo

Voyez Appaloosa tourner sur votre parc

Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.

Réserver une démo

Découvrez toute la plateforme Explorer Appaloosa

Questions fréquentes

Peut-on activer FileVault à distance sans l'utilisateur ?
Pas entièrement. L'activation nécessite le mot de passe de l'utilisateur pour lier la clé de chiffrement à son compte. Le MDM la reporte donc à la prochaine connexion ou déconnexion et force l'utilisateur à passer par l'invite. Ce que vous pouvez faire à distance, c'est la rendre obligatoire et bloquer la session tant qu'elle n'est pas terminée.
Que se passe-t-il si la clé séquestrée est fausse ou absente ?
La clé ne fonctionne que pour l'état de chiffrement pour lequel elle a été générée. Si un utilisateur a désactivé puis réactivé FileVault hors du MDM, la clé séquestrée est périmée. Les MDM contournent cela en faisant tourner la clé après chaque usage et en la séquestrant à nouveau. Vérifiez régulièrement l'état du séquestre et traitez une clé absente comme une non-conformité.
FileVault suffit-il, ou faut-il aussi BitLocker sous Windows ?
Les deux jouent le même rôle sur des plateformes différentes. FileVault couvre macOS, BitLocker couvre Windows. Une flotte mixte a besoin des deux, imposés depuis le même MDM et rapportés côte à côte, pour que votre taux de chiffrement reflète tous les portables et pas seulement les Mac.