Niedawno przeprowadziłem czystą instalację Lion na jednym z moich komputerów Mac. Proces instalacji utworzył jedno konto użytkownika administracyjnego. Po instalacji włączyłem FileVault dla całego dysku. Następnie utworzyłem dodatkowego użytkownika administracyjnego. Obaj użytkownicy mogą odszyfrować dysk podczas logowania.
Jak mogę odwołać prawa do odszyfrowania jednego z użytkowników bez usuwania użytkownika lub tymczasowego wyłączenia FileVault? Próbowałem odwołać uprawnienia administracyjne jednego użytkownika, czyniąc go zwykłym użytkownikiem, ale nadal są w stanie odszyfrować dysk podczas uruchamiania.
Odpowiedzi:
Użyj fdesetup:
Zobacz: http://derflounder.wordpress.com/2012/07/25/using-fdesetup-with-mountain-lions-filevault-2/
źródło
sudo fdesetup remove -user username
działa również na macOS 10.12 Sierra!sudo fdesetup remove -user username
Działa również w systemie macOS 10.13 High Sierra.To nie jest niemożliwe. (Chociaż jeśli usunąłeś użytkownika, być może skomplikowałeś to!)
Napisałem artykuł „jaydisc” połączony z i właśnie przetestowałem, że nadal działa w 10.7.4:
Załóżmy, że masz administratora „Charlie”, z którego chcesz móc korzystać, ale nie odblokowywać, komputer:
Pamiętaj, że nie możesz tego zrobić:
ponieważ jeśli naciśniesz Enter, gdy pojawi się monit o nowe hasło, wróci i powie:
źródło
Wygląda na to, że tymczasowe usunięcie haseł użytkowników usuwa je z menu rozruchowego EFI:
http://www.tuaw.com/2011/12/12/prevent-certain-accounts-from-unlocking-filevault-2/
Niestety, w moim przypadku niektórzy użytkownicy są użytkownikami Open Directory Mobile i nie mogę znaleźć sposobu na ustawienie hasła jako pustego.
źródło
FileVault 2 i Recovery HD
Recovery HD nie należy mylić z Recovery OS (jeden jest większy od drugiego).
Po włączeniu FileVault 2 dla użytkownika: niezaszyfrowana ukryta partycja Apple_Boot Recovery HD, oddzielna od, ale krytyczna dla zaszyfrowanego woluminu startowego, jest tymczasowo montowana do zapisu do plików związanych z EFI i innymi plikami. Jeśli chcesz wyświetlić aktywność tego systemu plików, jednocześnie umożliwiając użytkownikowi odblokowanie:
Rzut oka na działanie sugeruje, że zmiany w niezaszyfrowanym woluminie - w odniesieniu do konta użytkownika na zaszyfrowanym woluminie - nie są łatwe .
Jeśli użytkownik uzyska niewłaściwe uprawnienia do odblokowania
Być może aktualizacja Lion (coś większego niż kompilacja 11A511) zapewni sposób usunięcia z okna logowania EFI użytkownika, który nie powinien już być w stanie odblokować woluminu startowego.
W międzyczasie mogę wymyślić tylko dwie metody, które można zastosować.
Metoda A: wyłącz, a następnie włącz FileVault
wyłącz FileVault 2
zezwól na zakończenie konwersji wstecznej
uruchom ponownie system operacyjny
włącz FileVault 2, ale nie dla tego użytkownika.
Metoda B: usuń użytkownika, ale nie katalog domowy, i tak dalej
Nie przetestowałem tej metody, wyobrażam sobie, że mogą działać następujące czynności:
utworzyć kopię zapasową
usuń użytkownika, ale nie katalog domowy użytkownika
uruchom ponownie system operacyjny
utwórz nowego użytkownika o tej samej nazwie rekordu co oryginał
ustaw numer UniqueID, który różni się od oryginału
powiąż poprzedni katalog domowy z nowym użytkownikiem.
źródło
Oto bardzo prosta odpowiedź na to, jak wyłączyć dostęp wcześniej włączonego użytkownika do zaszyfrowanego dysku FileVault 2:
W terminalu użyj:
Następnie zobaczysz wyłączonego użytkownika na liście użytkowników, którzy są dostępni do włączenia w Preferencjach systemowych-> Bezpieczeństwo i prywatność -> FileVault jako potwierdzenie, że wyłączenie zakończyło się pomyślnie
źródło