在 macOS 恢复模式中可强制启用 FileVault,适用于系统异常或需绕过账户限制的场景,但仅支持启用、不支持关闭或修改;前提为存在 Recovery HD、磁盘格式为 APFS、且有合规管理员账户密码;启用后需手动保存 24 位恢复密钥,加密不可中断,完成后需在正常系统中上传密钥至 Intune 等管理平台。

在 macOS 恢复模式中重新激活或配置 FileVault,适用于无法正常进入系统、图形界面失效、权限异常,或需绕过用户账户限制强制启用加密的场景。它不依赖桌面环境,直接调用底层加密服务,但需注意:恢复模式下只能启用 FileVault,不能关闭或修改已有加密配置;且必须确保磁盘满足前提条件。
恢复模式启用 FileVault 的适用前提
启动前务必确认以下三点已满足,否则操作会失败或卡在验证环节:
- 启动卷上存在有效的 Recovery HD(即内置恢复分区):可通过开机前按住 ⌘R 进入恢复模式后,在终端中运行
diskutil list | grep "Recovery"验证;若无输出或 Recovery 显示为外置设备,则不可用此方式。 - 启动磁盘格式为 APFS:在恢复模式终端中执行
diskutil info /Volumes/Macintosh\ HD | grep "Type"(路径名依实际卷名调整),输出应含APFS;HFS+ 卷需先备份再转换,恢复模式中不支持格式转换。 - 至少一个管理员账户已设置非空、非纯数字、长度足够的密码,且未启用自动登录——恢复模式会校验该账户凭据,密码为空或过于简单将导致启用中断。
在恢复模式中启用 FileVault 的完整步骤
重启 Mac 并立即按住 ⌘R 不放,直到出现地球图标或 Apple 标志与旋转进度条,进入恢复模式。
从顶部菜单栏选择「实用工具」→「终端」,打开命令行界面。
输入以下命令并回车:
fdesetup enable -user [用户名]
将 [用户名] 替换为实际管理员账户名称(如 john),系统会提示输入该用户的密码。
成功后终端将显示一串 24 位字母数字组合的恢复密钥——这是唯一解密凭证,必须立即抄录并离线保存(如手写在纸上、存入保险柜),恢复模式退出后无法再次查看。
关闭终端,从顶部菜单选择「苹果菜单」→「重新启动」,Mac 将正常启动。登录后,FileVault 加密自动在后台开始,状态栏右上角会出现小锁图标并显示进度。
与图形界面和终端方式的关键区别
- 无需 iCloud 登录或双重认证:恢复模式启用完全脱离用户账户生态,适合企业批量部署或隐私敏感场景。
- 不生成可托管密钥:Intune 或公司门户无法自动捕获此方式产生的恢复密钥,IT 管理员需手动收集并归档。
- 不支持恢复密钥轮换或托管设置:后续密钥管理(如轮换、上传至 Intune)必须在系统正常运行后另行操作。
- 加密过程不可暂停或取消:一旦确认启用,后台加密将持续进行,强制关机可能导致数据损坏或加密中断。
启用后的验证与后续操作
重启进入系统后,可通过「系统设置」→「隐私与安全性」→「文件保险箱」确认状态为“已开启”;也可在终端中运行 fdesetup status 查看是否返回 FileVault is On.。
若组织使用 Intune 管理设备,需在登录后尽快通过公司门户或 Intune 应用上传该恢复密钥,否则 IT 部门无法在用户遗忘密码时提供支援。
加密完成前(通常数小时至一两天,取决于磁盘大小与使用强度),请保持电源连接、避免休眠或强制关机。
不复杂但容易忽略


















