1 votos

¿Cómo forzar la contraseña de encriptación de disco en el arranque para TODOS los usuarios?

Quiero que mi MBP se desbloquee con la contraseña de cifrado de disco antes de acceder a la pantalla de inicio de sesión. (léase : quiero que se soliciten dos contraseñas antes de poder utilizar el MBP)

Por lo tanto, hice una (re)instalación limpia de High Sierra y elegí APFS Encryted. Sin embargo, la cuenta de administrador creada posteriormente tiene un token de seguridad, que parece ser mi problema. Ahora en el inicio tengo la opción entre la cuenta de administrador y la contraseña de cifrado de disco para otras cuentas con un token deshabilitado.

He probado lo siguiente :

  1. Intenté quitarme a mí mismo (también conocido como admin) de tener el Secure Token con sysadminctl -secureTokenOff admin pero me sale el siguiente error : Operation not permitted without a secure token unlock.

Sin embargo, tengo una ( sysadminctl -secureTokenStatus admin muestra ENABLED)

  1. Intenté quitarme de encima la posibilidad de desbloquear el disco con fdesetup remove -user admin pero como soy el único usuario, me sale lo siguiente User could not be removed because it's the last OS user on the Volume

En resumen, ¿cómo puedo forzar la solicitud de contraseña de cifrado de disco para TODOS los usuarios, incluidos los administradores?

Hace eco a este post : Solicita la contraseña del disco encriptado al iniciarse

Nota : En una instalación defectuosa de HighSierra, terminé con una cuenta de administrador sin Security Token, y funcionó como se esperaba. Tuve que pasar por el aviso de la contraseña de cifrado de disco antes de cualquier otra cosa. Sin embargo, volví a instalar macOS porque esta situación hizo que no pudiera acceder a la terminal desde el Recovery de macOS (tenía un mensaje de error diciendo que no se encontraba ningún admin con los statuts (léase Token) correctos en el sistema)

2voto

Orion34 Puntos 21

Bien, aquí está la mitad de la respuesta.

  • Con una primera cuenta de administrador (por ejemplo, admin) se crea otra (admin_tmp) y se entra en ella.
  • En el terminal se elimina la primera cuenta de poder desbloquear el disco con fdesetup remove -user admin . Mientras tanto, su interruptor SecureToken en Off.
  • Se cierra la sesión y se entra en 'admin'. Luego, desde las Preferencias de las cuentas de los usuarios, eliminas el admin_tmp del sistema.
  • Entonces tienes una cuenta de administrador sin SecureToken, que parece ser la única manera de forzar una solicitud de contraseña de cifrado de disco en el arranque. Las siguientes cuentas no tendrán intrínsecamente un SecureToken, por lo que no podrán descifrar el disco con su propia contraseña.

Eso no es lo ideal ya que esto puede romper algunas cosas (Ver mi Nota en el post inicial)

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X