FileVault仅加密启动磁盘,不保护Time Machine备份;必须为备份盘单独启用APFS加密或使用加密.sparsebundle,网络共享需通过挂载加密映像实现静态数据保护。

FileVault 本身只加密 Mac 的启动磁盘,它不会自动让备份也变安全。要真正守住数据,必须把 FileVault 和备份策略当作两个独立但必须联动的环节来设计——加密和备份缺一不可,而两者都加密,才算闭环。
启动盘加密是基础,但不等于备份已受保护
启用 FileVault 后,你 Mac 上的“Macintosh HD”等启动卷确实全盘加密了:系统文件、用户文档、缓存、甚至已删除但未覆写的碎片都受 XTS-AES-128 保护。但 Time Machine 备份到外置硬盘时,默认写入的是明文数据。哪怕源盘加密了,备份盘若没单独加密,拔下来插到另一台 Mac 就能直接浏览全部内容。
所以关键点很明确:FileVault 不延伸、不同步、不接管备份盘的加密状态。备份安全必须手动、显式地为备份目标启用加密。
为 Time Machine 备份盘启用独立加密
这是最主流也最稳妥的做法,适用于 USB/Thunderbolt 外置硬盘:
- 连接硬盘后,在“系统设置 → 通用 → Time Machine”中点击“添加备份磁盘”
- 选中该硬盘,务必勾选“加密备份磁盘”(首次设置时该选项必现)
- 输入强密码并确认,系统会自动抹盘、格式化为 APFS(加密) 卷,并开始首备
- 之后每次备份写入,都实时加密;恢复时需输入同一密码才能读取
注意:若硬盘已是非加密 APFS 或 HFS+ 格式,勾选加密会导致自动抹除重格式化——操作前请确保已有其他备份。
避免用普通网络共享做加密备份目标
AFP 已弃用,SMB 网络位置(如家用 NAS)默认不支持 Time Machine 加密备份:
- 即使启用了 SMB 传输加密(TLS),也只是保护数据“在路上”,硬盘上存的备份文件仍是明文
- Time Machine 无法对远程卷直接启用 APFS 加密,也不识别 NAS 自建的卷级加密
- 可行替代方案:在 NAS 上创建一个 .sparsebundle 加密磁盘映像,挂载为本地卷后再设为 Time Machine 目标
这样整个备份包(.sparsebundle 文件)本身就是一个加密容器,可离线存储、跨设备迁移,且静态数据始终受 AES-256 保护。
企业环境建议统一管控加密与密钥生命周期
靠用户手动设置容易遗漏或弱密码。MDM(如 Jamf、Intune、Kandji)可做到:
- 强制所有设备启用 FileVault,并禁用用户关闭权限
- 策略指定必须使用加密外置盘作为 Time Machine 目标,否则禁止备份
- 自动收集并安全托管 FileVault 恢复密钥与备份盘密码(如 Intune 的密钥轮换功能)
- 生成加密合规报告,追踪每台设备的加密状态、密钥有效期、是否完成首备
尤其对带 Apple Silicon 的 Mac,Secure Enclave 保障密钥不出芯片,配合 MDM 托管,既满足审计要求,又降低人为失误风险。


















