1 votos

Recibo un mensaje de error al desbloquear un volumen APFS FileVault con una clave de recuperación institucional

Estoy probando una solución de MDM (con una instancia de MDM de Server.app), que aplica FileVault. Está configurada con una clave de recuperación institucional (IRK) y una clave de recuperación personal (PRK). Esta última también se guarda en MDM.

Básicamente, generamos un llavero como este, exportamos el certificado del llavero y lo añadimos a un perfil MDM (estamos usando el MDM de Server.app).

Funciona muy bien. Cuando hago una diskutil apfs listCryptoUsers diskNxM obtengo todos los usuarios que espero, incluyendo un usuario de tipo Institutional Recovery User y uno con el tipo Institutional Recovery External Key . El restablecimiento de la contraseña a través de Open Directory funciona bien. Desbloquear la unidad con el PRK funciona bien.

Y ahora estoy probando a desbloquear el volumen con el citado IRK. He arrancado vía Recovery (cmd+R), y cuando ejecuto diskutil apfs unlockVolume /dev/diskNsM -recoveryKeyChain /Volumes/RecoveryDrive/FileVaultMaster.keychain (el llavero está desbloqueado, y la unidad de disco es correcta), me sale este error:

Error unlocking APFS Volume: The external-to-APFS security system's credential-unwrap
operation failed (-69534)

He comprobado el desbloqueo del llavero usando una contraseña diferente, y eso ha fallado directamente. Alguien aquí sugerido para eliminar el certificado del llavero. Esto tampoco funcionó. Volví a comprobar que el volumen era APFS. Lo era.

¿Alguna idea (además de crear un nuevo llavero de FileVault Master y hacer todo el proceso una vez más)?

1voto

user2126220 Puntos 21

Lo que olvidé mencionar es que no generé el llavero yo mismo. Empecé con un llavero con un certificado y una clave privada que pude desbloquear, y un perfil MDM con el certificado exportado.

Como no pude encontrar otra solución, creé un nuevo llavero. Utilicé este documento de soporte de Apple . No he eliminado la clave privada, porque la despliego exportando el certificado, y distribuyéndolo a través de MDM.

Sin embargo, utilicé el "Utilizar la clave privada para desbloquear el disco de inicio de un usuario" ¡procedimiento de este documento para desbloquear el volumen y funcionó!

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X