必须抹掉重建才能启用读写加密,因APFS/HFS+加密需创建时绑定;先备份数据,再卸载宗卷,最后用diskutil apfs eraseVolume命令以加密格式重做。

要在 macOS 终端中对已存在的非启动磁盘分区(如外置硬盘上的某个宗卷)启用读写加密,不能直接“加密现有数据”,而必须通过 抹掉并重建为加密格式 的方式实现——这是系统级加密的强制前提,因为 APFS 或 HFS+ 加密需在宗卷创建时即绑定加密层。
确认目标宗卷身份与挂载状态
打开终端,执行:diskutil list,找到你要加密的宗卷名称(例如 MyBackup),注意其标识符形如 /dev/disk2s3 或 /Volumes/MyBackup。若该宗卷已挂载,记下其挂载路径;若未挂载,先用 diskutil mount disk2s3 挂载以便验证内容。
⚠️ 关键提醒:加密操作本质是抹掉重做,原始数据将永久丢失。请务必提前备份全部文件到其他位置。
卸载目标宗卷
执行:diskutil unmount /Volumes/MyBackup(把 MyBackup 替换为你的真实宗卷名)。这一步不可跳过——系统不允许对已挂载的宗卷执行抹掉操作。
若返回 “Volume MyBackup on disk2s3 failed to unmount: busy”,说明有程序正在访问该卷。可强制卸载:diskutil unmount force /Volumes/MyBackup。
抹掉并重建为加密宗卷
执行完整命令(以 APFS 加密为例):diskutil apfs eraseVolume "APFS (Encrypted)" "MyBackup" -passphrase "your_strong_password" /dev/disk2s3。
说明:
- "APFS (Encrypted)" 是格式类型,macOS 10.13+ 推荐;旧系统可用 "Mac OS Extended (Journaled, Encrypted)";
- "MyBackup" 是新宗卷名称;
- -passphrase 后紧跟密码(不加空格),密码中若含空格或特殊字符,必须用单引号包裹整个密码,例如 -passphrase 'P@ss w0rd!2026';
- /dev/disk2s3 必须是上一步 diskutil list 确认的**设备节点路径**,不是挂载路径。
命令成功后,终端会显示 “Finished erase on disk2s3” 并自动重新挂载该加密宗卷。此时它已具备读写加密能力:所有新写入数据实时 AES 加密,读取时自动解密。
验证加密状态
运行:diskutil apfs list | grep -A 5 "MyBackup"(或直接 diskutil cs list 若为旧式 CoreStorage 加密),检查输出中是否包含 FileVault: Yes 或 Encryption: AES-XTS 字样。
也可在访达中右键点击该宗卷 → “显示简介”,在“通用”栏查看是否标注“已加密”。

















