FileVault仅加密启动磁盘,不支持外接设备;外接硬盘、U盘等须用访达右键加密、磁盘工具抹盘加密或终端命令加密,均基于APFS或Mac OS扩展的原生AES加密。

文件保险箱(FileVault)本身不用于加密外接存储设备,它专为 macOS 启动磁盘(即内置系统盘)设计,提供全卷实时加密。外接硬盘、U 盘等可移动设备需使用其他原生方式加密,不能通过“文件保险箱”开关启用。
外接设备加密的正确方式
macOS 提供三种安全、无需第三方工具的加密方法,均基于 APFS 或 Mac OS 扩展(日志式)的原生加密能力:
- 访达右键加密(最便捷):连接设备后,在访达边栏或桌面找到该磁盘,按住 Control 键点击,选择“加密‘[磁盘名]’”,输入密码并确认即可。整个过程不抹除数据,适合已有内容的设备。
- 磁盘工具抹盘加密(彻底且可控):打开“磁盘工具”,选中设备 → 点击“抹掉” → 格式选“APFS(加密)”或“Mac OS 扩展(日志式,加密)” → 输入密码。注意:此操作会清空所有数据,务必提前备份。
-
终端命令行加密(批量/自动化适用):适用于 IT 管理场景。例如对已挂载宗卷加密:
diskutil apfs encryptVolume /dev/disk2s1 -passphrase "yourpassword"(需先用diskutil list确认设备标识符)。
为什么文件保险箱不能用于外接盘
FileVault 是系统级功能,深度集成于启动流程与内核加密框架(如 CoreStorage 或 APFS 的 FileVault 密钥管理),仅作用于标有“启动宗卷”的内置磁盘。外接设备被识别为普通宗卷,其加密由文件系统层(APFS 加密卷或 HFS+ 加密宗卷)独立处理,与 FileVault 的恢复密钥、iCloud 绑定、安全令牌等机制完全无关。
加密后的重要注意事项
- 加密后的外接设备在其他 Mac 上首次挂载时,会提示输入密码;若忘记密码,数据无法恢复——没有 iCloud 备份或恢复密钥选项。
- 加密的外接设备不能直接用于 Time Machine 备份到 AirPort 基站,因基站不支持解密握手流程。
- 若设备格式为 APFS(加密),运行 macOS 10.13 以下版本的旧 Mac 将无法读取;如需兼容,格式应选“Mac OS 扩展(日志式,加密)”。
- 密码强度建议:至少 8 位,含大小写字母、数字和符号;避免使用常见词或重复模式。
需要全盘保护的特别提醒
如果你真正需要的是类似 FileVault 级别的“启动级防护”(比如防止设备丢失后被绕过登录直接访问),那仅对启动盘启用 FileVault 即可——外接设备只需单独加密,并配合物理保管与强密码策略。二者目标不同:FileVault 保系统盘,磁盘工具/访达加密保移动数据,组合使用才是完整方案。


















