Retour au blog
ChiffrementPublié le 21 juillet 20268 min de lecture

FileVault sur Mac via Intune et clé de récupération

Activez le chiffrement FileVault sur vos Mac via Intune avec séquestre de la clé de récupération, pour ne jamais perdre l'accès à un appareil chiffré.

FileVault est le chiffrement intégral du disque d'Apple, l'équivalent de BitLocker sur Mac. Sans lui, un Mac volé livre toutes ses données à qui sait démonter le disque ou démarrer sur un autre système. L'activer via Intune est simple ; le point qui fait toute la différence, c'est le séquestre de la clé de récupération, pour ne jamais perdre l'accès à un poste chiffré.

Beaucoup d'organisations activent FileVault mais oublient ce séquestre, et le découvrent le jour où un collaborateur part sans communiquer son mot de passe, ou lorsqu'une session devient inaccessible. Le disque est alors chiffré et parfaitement inutilisable. Bien configuré, FileVault protège vos données sans jamais vous enfermer dehors : c'est cette combinaison de chiffrement fort et d'accès de secours maîtrisé qui distingue un déploiement professionnel d'un simple bouton activé sur chaque poste.

Pourquoi le séquestre de clé est essentiel

Quand FileVault est activé, macOS génère une clé de récupération : la seule façon de déverrouiller le disque si l'utilisateur oublie sa session ou quitte l'entreprise. Sans séquestre, cette clé se perd et les données deviennent définitivement inaccessibles, sans aucun recours possible.

  • La clé de récupération est stockée, ou séquestrée, de manière sécurisée dans Intune.
  • Un administrateur autorisé peut la récupérer pour déverrouiller un Mac verrouillé.
  • L'utilisateur n'a rien à noter ni à conserver lui-même, ce qui évite les clés griffonnées sur un post-it.
  • Le départ d'un collaborateur ne bloque plus l'accès à la machine.
La clé de récupération séquestrée évite tout Mac définitivement verrouillé.

Activer FileVault via Intune

FileVault se configure dans un profil de chiffrement de disque (Endpoint Security) ciblant les appareils macOS. Les réglages importants sont peu nombreux, mais leur combinaison détermine à la fois la sécurité et le confort d'usage.

  1. 1Activer FileVault et exiger son activation à la connexion de l'utilisateur.
  2. 2Activer l'enregistrement, ou escrow, de la clé de récupération personnelle dans Intune.
  3. 3Définir un délai de grâce et un nombre de reports avant que l'activation ne soit imposée.
  4. 4Faire de FileVault une exigence dans votre politique de conformité macOS.
  5. 5Coupler cette conformité à l'Accès conditionnel pour bloquer les Mac non chiffrés.

L'activation demande souvent une déconnexion de l'utilisateur pour démarrer le chiffrement ; celui-ci se poursuit ensuite en arrière-plan sans gêner le travail. Un délai de grâce évite d'imposer cette déconnexion en plein milieu d'une tâche. Une fois FileVault actif et la clé séquestrée, l'appareil peut être marqué conforme et autorisé par l'Accès conditionnel.

Pensez aussi au cycle de vie de l'appareil. Lorsqu'un Mac change de mains ou revient au service informatique, la clé de récupération séquestrée permet de le déverrouiller, de le réinitialiser proprement et de le réattribuer sans perdre l'accès. Sans ce séquestre, un Mac chiffré rendu par un ancien collaborateur qui a oublié son mot de passe est bon pour un effacement complet, parfois impossible sans la clé. Le séquestre transforme donc FileVault en atout de gestion, et pas seulement en mesure de sécurité.

Récupérer et faire tourner la clé

Une fois FileVault actif, la clé de récupération est consultable dans la fiche de l'appareil, dans le portail Intune. En cas de besoin, un administrateur autorisé la copie pour déverrouiller le Mac, puis peut demander la génération d'une nouvelle clé afin que l'ancienne, désormais connue, ne serve plus.

Faire tourner la clé après chaque utilisation est une bonne pratique : cela limite la fenêtre pendant laquelle une clé divulguée reste valable. Documentez qui a le droit de consulter ces clés, car cet accès équivaut à pouvoir déchiffrer n'importe quel Mac du parc. Un journal des consultations renforce encore la traçabilité de ce privilège sensible.

Erreurs fréquentes à éviter

FileVault est fiable, mais quelques oublis reviennent souvent et transforment une bonne mesure en source de problèmes.

  • Activer FileVault sans le séquestre de clé, et se retrouver avec un Mac inaccessible au premier mot de passe oublié.
  • Imposer l'activation sans délai de grâce, interrompant les utilisateurs en pleine tâche.
  • Ne pas restreindre ni journaliser l'accès aux clés de récupération, alors qu'il permet de déchiffrer tout le parc.
  • Oublier de coupler FileVault à la conformité et à l'Accès conditionnel, laissant des Mac non chiffrés accéder aux ressources.

Un pilier de la conformité macOS

Le chiffrement du disque est une exigence explicite du RGPD, d'ISO 27001 et de NIS2 pour protéger les données au repos. Coupler FileVault à une politique de conformité et à l'Accès conditionnel garantit qu'un Mac non chiffré ne peut pas accéder aux ressources de l'entreprise tant qu'il n'est pas en règle. En cas de vol d'un Mac chiffré, les données restent protégées, ce qui réduit fortement la portée de l'incident.

Un Mac non chiffré est refusé par l'Accès conditionnel.

Suivre l'état du chiffrement sur tout le parc

Activer FileVault ne suffit pas : encore faut-il vérifier que le chiffrement s'est bien terminé sur chaque machine et que la clé a effectivement été séquestrée. Un Mac peut afficher la politique comme reçue alors que l'utilisateur n'a pas encore redémarré pour lancer le chiffrement. Les rapports Intune donnent cette visibilité, à condition de les consulter régulièrement plutôt qu'une seule fois après le déploiement.

  • Vérifiez le statut de chiffrement de chaque appareil dans les rapports de chiffrement de disque d'Intune.
  • Confirmez que la clé de récupération est bien présente dans la fiche de l'appareil avant de considérer la machine protégée.
  • Identifiez les Mac restés en attente d'activation et relancez leurs utilisateurs.
  • Recoupez cet état avec votre politique de conformité pour repérer les appareils non chiffrés qui accèdent encore aux ressources.

Ce suivi transforme une intention en preuve. Le jour d'un audit ou d'un incident, pouvoir montrer la proportion exacte de Mac chiffrés, clés séquestrées à l'appui, vaut bien mieux qu'une affirmation générale. C'est aussi ce qui vous alerte tôt lorsqu'un lot de nouvelles machines a échappé à la politique, avant qu'un appareil non protégé ne soit perdu ou volé.

Comment AuPoint sécurise FileVault

Le vrai risque, en configurant FileVault à la main, c'est d'oublier le séquestre et de se retrouver avec un Mac inaccessible. AuPoint est un SaaS qui rend la sécurité et la conformité Intune faciles, sans PowerShell. La plateforme fournit une politique FileVault prête à l'emploi, avec séquestre de clé activé par défaut, aperçu de l'impact avant application et retour arrière en un clic, pour chiffrer vos Mac en toute sécurité.

Questions fréquentes

Le chiffrement FileVault ralentit-il le Mac ?

Non. Sur les Mac récents, le chiffrement est pris en charge par le matériel et l'impact sur les performances est imperceptible au quotidien. Seule la toute première phase de chiffrement s'exécute en arrière-plan, sans bloquer l'utilisateur.

Que se passe-t-il si un utilisateur refuse d'activer FileVault ?

Sur un Mac supervisé (ADE), l'activation peut être imposée sans possibilité de refus. En BYOD, FileVault devient une exigence de conformité : tant qu'il n'est pas actif, le Mac est non conforme et l'Accès conditionnel lui refuse l'accès aux ressources de l'entreprise.

Où est stockée la clé de récupération ?

La clé personnelle est séquestrée de façon sécurisée dans Intune et consultable dans la fiche de l'appareil par les administrateurs autorisés. L'utilisateur n'a donc pas besoin de la conserver lui-même.

FileVault chiffre-t-il aussi les disques externes du Mac ?

Non, FileVault protège le disque de démarrage interne du Mac. Pour un disque externe, macOS propose un chiffrement de volume distinct, que l'utilisateur active depuis le Finder. Si vos utilisateurs manipulent des supports amovibles sensibles, prévoyez une consigne dédiée, car ces volumes ne sont pas couverts par la politique FileVault du disque système.

Connectez votre tenant Microsoft à AuPoint et chiffrez vos Mac avec FileVault en quelques minutes, séquestre de clé inclus, avec aperçu de l'impact et réversibilité, sans PowerShell. Commencez gratuitement sur aupoint.io.

Sécurisez votre tenant en 15 minutes

Essai gratuit