最直接有效的方式是用脚本自动检查 FileVault 和 APFS 加密状态;rtrouton_scripts 输出四种明确状态:启用、加密中、解密中、关闭,便于批量审计与合规判定。
要确认 macos 设备是否满足磁盘加密合规要求,最直接有效的方式是用脚本自动检查 filevault 和 apfs 加密状态。手动点选界面容易遗漏多卷、外置设备或后台解密中的异常情况,而脚本可统一输出结构化结果,便于批量验证与审计。
用 rtrouton_scripts 快速获取标准加密状态
该开源脚本专为合规检测设计,输出结果明确对应四种关键状态,可直接对接 MDM 或 SIEM 系统:
- “FileVault is On.”:已启用且完成加密,符合基础合规要求
- “Encryption in progress: X% complete”:正在加密中,需关注进度是否停滞(如卡在 99% 超过 2 小时)
- “Decryption in progress: X% complete”:正处于解密过程,属于非合规状态,应排查是否误操作或策略冲突
- “FileVault is Off.”:未启用加密,不满足最低合规标准
脚本会自动跳过不支持的旧系统(如 macOS
补充验证:确认启动卷真实加密状态
仅靠 fdesetup status 不足以排除伪装状态(例如恢复密钥被清除但状态仍显示 “On”)。建议组合运行以下命令交叉验证:
- diskutil apfs list | grep -A 5 "FileVault":查看每个 APFS 卷的实时解锁状态和加密层级
- sudo fdesetup status -verbose:显示恢复密钥是否已托管、是否有用户启用、是否处于延迟启用模式
- diskutil info / | grep -E "(FileVault|Locked|Encryption)":确认启动卷当前是否真正锁定,而非仅密钥缓存
若 diskutil 显示 Locked: YES 且 Passphrase Required: YES,说明该卷未被系统自动解锁,必须输入密码才能挂载——这才是真正生效的加密保护。
外置卷与非启动卷不可忽略
合规策略常要求“所有含敏感数据的卷均须加密”,但系统设置里的 FileVault 仅控制启动卷。外置 SSD、加密 DMG、Time Machine 备份盘等需单独检查:
- 用 diskutil list 找出所有含 Encryption Type 字段的设备
- 对每个疑似加密卷运行 diskutil info diskXsY,确认 FileVault: Yes 且 Locked: Yes
- 加密磁盘映像(.dmg/.sparseimage)需用 hdiutil imageinfo MyData.dmg 查看 Encryption: AES-256
特别注意:AirPort 基站不支持挂载加密外置盘作 Time Machine 目标,若策略允许此类备份,则该卷必须保持未加密——这属于策略例外,需在合规报告中标注说明。
企业环境下的策略对齐要点
使用 Intune、Jamf 等 MDM 管理时,脚本结果需与策略配置一致。常见偏差包括:
- MDM 已下发 FileVault 启用策略,但终端返回 “FileVault is Off.” → 检查是否因用户未登录、策略未生效或存在本地禁用残留
- 状态显示 “On”,但 fdesetup list 为空 → 恢复密钥未成功托管,不符合密钥管理合规项
- 多用户设备中部分账户未授权 FileVault → fdesetup authrestart 可触发重新授权,避免单点失效
建议将脚本输出与 MDM 控制台的加密报告比对,确保“已启用”“已托管”“已解锁”三个维度全部达标。


















