macOS 文件保险箱将启动磁盘加密密钥与用户登录密码绑定,登录即自动解锁;所有本地账户均可解锁(非管理员需手动启用);iCloud 恢复与本地恢复密钥二选一且不可找回;外置/第二卷需单独加密;Apple 芯片 Mac 的加密由 Secure Enclave 管理。

macOS 磁盘加密后,启动磁盘的解锁凭据与系统登录机制深度绑定,不是独立存在的“密码锁”,而是通过统一的身份验证体系实现访问控制。
文件保险箱启用后,登录即解锁
开启“文件保险箱”后,启动磁盘的加密密钥由你的用户登录密码派生。每次开机或从睡眠唤醒时,系统先要求输入登录密码——输入正确后,不仅完成用户身份认证,也自动解密并挂载启动宗卷。无需额外输入磁盘密码。
- 所有已启用的本地用户账户都可独立解锁磁盘,前提是他们拥有自己的登录密码
- 管理员需在“安全性与隐私”>“文件保险箱”中点击“启用用户”,才能让非管理员账户直接参与解锁流程
- 若仅有一个用户且为管理员,该账户默认具备解锁权限,无需手动启用
iCloud 恢复与本地恢复密钥二选一
首次启用文件保险箱时,你必须选择一种备用解锁方式,二者不可同时启用:
- 勾选“允许我的 iCloud 帐户解锁我的磁盘”:后续忘记登录密码时,可在登录界面点击问号图标,用 Apple ID 和密码重设并解锁磁盘
- 选择“创建恢复密钥”:系统生成一串唯一字符(如 X9F2-KP7R-4T8N-MQ6B),必须手写保存在物理安全位置;它可用来解锁磁盘、停用文件保险箱,或协助重设密码
- ⚠️ 两种方式均无法找回——iCloud 恢复依赖网络和账户可用性;恢复密钥一旦丢失且登录密码遗忘,数据将永久不可访问
启动磁盘加密状态不影响其他加密卷
文件保险箱只保护启动宗卷(通常是“Macintosh HD”)。外置硬盘、第二内置 SSD 或 APFS 加密宗卷需单独处理:
- 用“磁盘工具”抹除并格式化为“APFS(加密)”或“Mac OS 扩展(日志式,加密)”,会要求设置独立密码
- 这类卷连接 Mac 后需手动输入对应密码,不复用登录密码,也不受文件保险箱设置影响
- Time Machine 备份磁盘若开启加密,其密码也独立存储于钥匙串,与启动磁盘解密逻辑无关
搭载 Apple 芯片的 Mac 额外依赖启动安全策略
在 M 系列芯片 Mac 上,文件保险箱与固件级安全机制协同工作:
- 即使关闭文件保险箱,启动磁盘仍保持硬件级 AES 加密(由 Secure Enclave 管理),但此时解密密钥由系统自动持有,无需用户干预
- 启用文件保险箱后,Secure Enclave 将解密密钥与用户密码绑定,形成“人机共管”模式
- 修改启动安全性设置(如降低安全性等级)可能影响文件保险箱的密钥封装方式,不建议非必要调整


















