启用 macOS 启动磁盘的 APFS 加密即开启 FileVault,需确保启动卷为 APFS 格式、存在内置 Recovery HD、管理员设强密码且禁用自动登录;推荐通过系统设置→隐私与安全性→文件保险箱启用,支持 iCloud 或手动保存 24/28 位恢复密钥。
启用 macos 启动磁盘的 apfs 加密,本质就是开启 filevault。它不是“选一个磁盘再加密”,而是对当前正在运行系统的启动卷(必须是 apfs 格式)直接启用系统级全盘加密。整个过程由 macos 内置机制完成,无需手动格式化或创建新分区。
确认启动盘是否满足 FileVault 前提
FileVault 不会强行覆盖或转换磁盘,它只在条件全部满足时才允许开启:
- 启动卷格式为 APFS(HFS+ 不支持,可在“磁盘工具”中查看卷信息确认)
- 系统中至少有一个 已设强密码的管理员账户(不能是空密码、纯数字、或仅含常见单词)
- 自动登录已关闭(系统设置 → 用户与群组 → 登录选项 → 自动登录设为“不自动登录”)
-
Recovery HD 分区存在且位于启动卷内(终端执行
diskutil list | grep "Recovery"应有输出,且显示在 disk1sX 类似路径下)
通过系统设置启用(推荐大多数用户)
这是最安全、最直观的方式,支持 iCloud 恢复密钥同步:
- 点击苹果菜单 → “系统设置” → 左侧“隐私与安全性” → 向下滚动到“文件保险箱”
- 点右下角锁形图标,输入管理员密码解锁设置项
- 点“打开文件保险箱”,选择恢复方式:
- ✅ iCloud 账户恢复(需已登录 iCloud 并开启双重认证)
- ? 手动记录 24 或 28 位恢复密钥(必须用纸笔抄写,离线保存;该密钥仅显示一次,无法找回)
- 确认后,Mac 可能重启一次;登录后加密即在后台静默进行,状态栏会出现小锁图标显示进度
注意事项
- 加密过程不影响正常使用,但首次重启后登录即触发解密流程,后续每次开机只需正常输入账户密码
- 若你使用 Apple Silicon Mac 或带 T2 芯片的机型,加密由 Secure Enclave 硬件加速,无感知延迟
- 加密后,即使拆下 SSD 插入其他 Mac,也无法读取任何数据——包括缓存、临时文件甚至已删除但未覆盖的内容
不建议跳过前提直接操作
比如强行用终端命令 fdesetup enable 却忽略 Recovery 分区缺失或密码强度不足,会导致启用失败且无明确报错,反而增加排查成本。先验证再启用,省时省心。


















