SécuritéChecklistAvancé
Checklist FileVault — chiffrement macOS
Activation FileVault 2 via MDM avec escrow des clés de récupération — conformité, déploiement et procédures L1/L2.
Objectif — Chiffrer le stockage macOS de façon transparente pour l'utilisateur tout en escrowant les clés de récupération dans Intune ou Jamf pour le support.
Module : FileVault
Prérequis
- Mac supervisés enrollés MDM (ADE recommandé)
- Console MDM avec escrow FileVault activé (Intune ou Jamf)
- Fenêtre de maintenance communiquée aux utilisateurs
- Procédure L2 de recovery documentée et testée en lab
Checklist — déploiement
- Créer profil Disk Encryption (Force encrypt) dans Intune ou Jamf
- Activer escrow des clés vers la console MDM
- Choisir personal recovery key (recommandé) ou institutional
- Assigner aux groupes Mac cibles (supervisés uniquement)
- Vérifier `fdesetup status` sur Mac pilote après déploiement
- Confirmer la clé escrowée visible dans la console MDM
Erreurs fréquentes
- FileVault forcé sans communication → utilisateurs bloqués au reboot
- Escrow non configuré → impossible de récupérer un Mac oublié
- Profil appliqué à des Mac non supervisés → échec silencieux
- Clé de recovery non synchronisée après changement mot de passe
- Recovery testée en production au lieu du lab → perte de données
Bonnes pratiques
- Pilote sur Mac lab avant déploiement parc entier
- Script de monitoring `fdesetup status` via MDM (extension ou policy)
- Alerte si escrow key absente 48 h après enrollment
- Documenter procédure L1 (redirection L2) vs L2 (recovery key MDM)
- Auditer mensuellement le taux de chiffrement dans le rapport compliance Intune/Jamf