FileVault sur macOS Tahoe : Fin de l’utilisation d’iCloud pour la clé de récupération
Lors de la configuration de FileVault, vous aviez l’habitude de vous voir proposer deux options :
- Afficher la clé de récupération, notez-la et conservez-la en lieu sûr. Elle n’est plus jamais affichée. (Mais tant que vous pouvez vous connecter, vous pouvez désactiver FileVault et obtenir une nouvelle clé.)
- Utiliser votre compte iCloud pour stocker la clé en sécurité. Cependant, la clé n’était pas cryptée de bout en bout, il existait donc toujours un léger risque que la clé puisse être récupérée par quiconque a accès à votre compte Apple et déverrouille ce stockage sécurisé.
Aucune de ces deux options n’était idéale. Il était donc préférable d’opter pour la première.
Maintenant, la clé peut être affichée après sa création initiale, ce qui facilite sa récupération sans avoir à réinitialiser FileVault et pour régénérer la clé de récupération. Et, au lieu d’utiliser le chiffrement de base du compte Apple, protégé uniquement par un mot de passe, la clé de récupération est désormais stockée dans votre trousseau iCloud crypté de bout en bout et accessible via l’application Mots de passe.
Vous avez donc désormais besoin d’un appareil de confiance plutôt que de votre mot de passe de compte Apple pour accéder à la clé de récupération.
FileVault et accès distant via SSH
Lorsque FileVault est activé, le volume de données est verrouillé et inaccessible pendant et après le démarrage, jusqu’à ce qu’un compte soit authentifié avec un mot de passe. La version macOS d’OpenSSH stocke tous ses fichiers de configuration, à l’échelle du système et par compte, sur ce volume de données. Par conséquent, les méthodes d’authentification généralement configurées et l’accès au shell ne sont pas disponibles pendant cette période. Cependant, lorsque la connexion à distance est activée, il est possible d’effectuer l’authentification par mot de passe en utilisant SSH même dans cette situation. Cela peut être utilisé pour déverrouiller le volume de données à distance sur le réseau. Une fois le volume déverrouillé par cette méthode, macOS déconnectera brièvement SSH pendant qu’il termine le montage du volume de données et le démarrage des services restants. SSH (et d’autres services activés) seront alors pleinement disponibles.
Gestion des Mac chiffrés avec FileVault
macOS 26, malgré ses imperfections visuelles, permet de gérer les Mac avec le chiffrement de disque FileVault activé, même après un redémarrage forcé ou un démarrage à froid (comme après une panne de courant).
Mots-clés : Apple ID, FileVault, Trousseau iCloud, Mac, macOS Tahoe 26, Sécurité, SSH.