FileVault不配置备份空间,仅加密启动磁盘;确保备份安全需手动为Time Machine备份盘启用独立加密,如APFS加密外置硬盘、加密.sparsebundle映像或MDM统一管理。
filevault本身不直接“配置备份存储空间”,它只加密你mac上的启动磁盘(如“macintosh hd”)。但要让备份也真正安全,关键在于:备份目标本身必须是加密的,且不能依赖filevault自动延伸——因为time machine等工具不会把filevault密钥自动同步到外置硬盘。所以,你需要手动为备份盘启用独立加密。
给Time Machine备份盘启用加密
这是最常用、最稳妥的做法。macOS会自动用APFS加密格式初始化新备份盘,并在首次备份时启用全盘加密:
- 将外置硬盘(USB或Thunderbolt)连接到Mac,确保格式为APFS(若为Mac OS扩展格式,需先抹掉并转换)
- 打开“系统设置” → “通用” → “Time Machine”
- 点击“添加备份磁盘”,选中你的外置硬盘
- 勾选“加密备份磁盘”选项(首次选择时必显),输入密码并确认
- 点击“使用磁盘”,系统会自动抹盘、格式化为加密APFS卷,并开始首次备份
避免使用未加密的网络共享作为Time Machine目标
AFP或SMB共享文件夹(比如NAS)默认不支持Time Machine加密备份。即使源盘启用了FileVault,备份到普通网络卷的数据仍是明文的:
- macOS仅支持通过AFP协议(已弃用)或特定配置的SMB卷进行加密Time Machine备份,但兼容性差、设置复杂
- 主流家用NAS(如Synology、QNAP)虽可开启SMB加密传输,但无法保证静态数据加密——即硬盘上存的备份文件本身未加密
- 若必须用网络备份,建议先在NAS上创建一个加密的APFS稀疏包(.sparsebundle),再将其挂载为本地磁盘供Time Machine使用
用加密磁盘映像替代物理备份盘
适合临时备份、敏感项目归档,或需要跨平台便携性的场景:
- 打开“磁盘工具”,选择“文件” → “新建映像” → “空白映像”
- 设置名称、大小(建议略大于预计备份量)、格式选“APFS(加密)”或“Mac OS扩展(加密)”
- 设定密码(不勾选“记住密码”更安全),保存为.sparsebundle文件
- 双击挂载该映像,再在Time Machine中将其设为备份磁盘——所有写入内容实时加密
- 卸载后,整个.sparsebundle文件就是一份自包含的加密备份包,可安全存放或传输
企业环境:配合MDM统一管理加密备份策略
如果单位部署了Mobile Device Manager(如Jamf、Kandji或Apple Business Essentials),可远程强制执行以下策略:
- 要求所有用户必须将Time Machine指向已加密的本地磁盘
- 禁止将未加密的外置设备设为备份目标(通过配置描述文件限制)
- 自动推送加密.sparsebundle模板,并预配置挂载脚本
- 集中保管备份卷的恢复密钥(非FileVault密钥),与主设备密钥分离管理
FileVault保护的是你Mac本地磁盘,而备份安全靠的是备份介质自身的加密机制。两者不联动,也不替代。只要备份盘或映像本身启用了APFS或CoreStorage加密,就构成了真正端到端的防护闭环。


















