FileVaultはmacOSに標準搭載されたディスク暗号化機能であり、XTS-AES-256暗号化方式でストレージ全体を保護します。本記事では、FileVaultの基本的な仕組みから、モバイルデバイス管理 MDMによる一括有効化・復旧キーのエスクロー運用・トラブルシューティングまで、企業のIT管理者が押さえるべきポイントを包括的に解説します。macOSデバイスを業務利用する組織において、FileVaultの適切な管理はセキュリティコンプライアンスの根幹を成す要素です。
FileVaultの概要
FileVaultとは何か
FileVaultは、Appleが提供するmacOSのフルディスク暗号化(Full Disk Encryption)機能です。FileVault 2(OS X Lion以降)では、起動ボリューム全体をXTS-AES-256方式で暗号化し、正しい認証情報なしにはディスク上のデータを読み取ることが不可能になります。
[FileVault暗号化の基本構造]
┌──────────────────────────────────┐
│ macOS 起動ボリューム │
│ ┌────────────────────────────┐ │
│ │ 暗号化レイヤー(XTS-AES-256) │ │
│ │ ┌──────────────────────┐ │ │
│ │ │ ユーザーデータ │ │ │
│ │ │ アプリケーション │ │ │
│ │ │ システムファイル │ │ │
│ │ └──────────────────────┘ │ │
│ └────────────────────────────┘ │
│ │
│ 復号キー = ユーザーパスワード │
│ + ボリュームマスターキー │
└──────────────────────────────────┘
FileVault 1とFileVault 2の違い
FileVault 1(Mac OS X Panther〜Snow Leopard)はホームフォルダのみを暗号化する仕組みでしたが、FileVault 2は起動ボリューム全体を暗号化する方式に刷新されました。
[FileVault 1 vs FileVault 2 比較]
項目 | FileVault 1 | FileVault 2
暗号化範囲 | ホームフォルダのみ | 起動ボリューム全体
暗号化方式 | AES-128(CBC) | XTS-AES-256
対応OS | 10.3〜10.6 | 10.7以降
MDM管理 | 非対応 | 対応
復旧キー | マスターパスワード | 個人復旧キー / 機関復旧キー
パフォーマンス影響 | 大きい | ほぼなし(ハードウェア支援)
現在のmacOS環境では、FileVaultといえばFileVault 2を指します。以降、本記事ではFileVault 2を「FileVault」と表記します。
MDM選定ガイド
MDM製品の選定で押さえるべきポイントを解説。OS対応、リモート制御、ポリシー管理など、主要な評価軸を整理しています。
なぜ企業でFileVaultが必要か
情報漏洩リスクへの対策
業務用macOSデバイスには、顧客情報・機密文書・ソースコード・認証情報など、多くの機密データが保存されています。デバイスの紛失や盗難が発生した場合、FileVaultが有効でなければ、ディスクを取り出して別のマシンに接続するだけでデータにアクセスできてしまいます。
[FileVault無効時のリスクシナリオ]
デバイス紛失/盗難
│
├─ FileVault無効の場合
│ │
│ ├─ ターゲットディスクモードで起動 → データ閲覧可能
│ ├─ ディスク取り外し → 別Macに接続 → データ閲覧可能
│ └─ リカバリモードでパスワードリセット → ログイン可能
│
└─ FileVault有効の場合
│
├─ ターゲットディスクモード → 暗号化されたボリューム(読み取り不可)
├─ ディスク取り外し → 暗号化データのみ(復号不可)
└─ リカバリモード → FileVaultパスワード要求 → 突破不可
コンプライアンス要件への対応
多くの業界標準・規制がディスク暗号化を要求しています。
主要なコンプライアンス要件とFileVaultの関係:
規制/フレームワーク | ディスク暗号化要件 | FileVaultによる対応
ISMS(ISO 27001) | 暗号化管理策の実施(A.10.1) | ストレージ暗号化として適合
個人情報保護法 | 安全管理措置の技術的対策 | データ保護の技術的手段
PCI DSS | 保存データの暗号化(要件3.4) | フルディスク暗号化で対応
HIPAA | PHIの暗号化(技術的保護措置) | ePHI保護として適合
SOC 2 | 暗号化コントロールの実装 | CC6.1対応
Pマーク | 技術的安全管理措置 | 暗号化措置として適合
監査対応の簡素化
MDMを通じてFileVaultの有効化状況を一元管理することで、監査時に「全デバイスの暗号化状態」をエビデンスとして即座に提示できます。手動管理に比べ、監査準備コストを大幅に削減できます。
FileVault 2の仕組み
暗号化プロセスの詳細
FileVaultを有効化すると、以下のプロセスが実行されます。
[FileVault有効化プロセス]
1. ボリュームマスターキーの生成
└─ ランダムに256ビットのボリュームキーを生成
2. キー暗号化キー(KEK)の生成
└─ ユーザーパスワードからKEKを導出
└─ 復旧キーからもKEKを導出
3. ボリュームマスターキーの暗号化
└─ KEKでボリュームマスターキーを暗号化して保存
4. ボリューム変換(暗号化)の開始
└─ 既存データをインプレースで暗号化
└─ バックグラウンドで段階的に処理
└─ 暗号化中もMacは通常使用可能
5. 完了
└─ 次回起動時からFileVaultログイン画面が表示
T2チップ / Apple Siliconとの関係
近年のMacには、セキュリティチップが搭載されており、FileVaultの動作に深く関わっています。
Intel Mac + T2チップ(2018年以降のIntel Mac):
T2チップを搭載するIntel Macでは、SSDのデータはT2チップによって常にハードウェアレベルで暗号化されています。FileVaultを有効化すると、この暗号化キーがユーザーパスワードで保護されるようになります。つまり、T2チップ搭載Macでは暗号化自体は常に行われており、FileVaultは「暗号化キーのロック」を追加するものです。
Apple Silicon Mac(M1以降):
Apple Silicon Macでも、内蔵SSDのデータは常にハードウェア暗号化されています。FileVaultの有効化により、復号に認証(パスワード入力)が必須となります。Apple Silicon Macでは、FileVaultの有効化・無効化はほぼ瞬時に完了します(暗号化自体は既に行われているため、キー保護の切り替えのみ)。
[チップ別のFileVault動作の違い]
Mac種別 | ハードウェア暗号化 | FileVault有効化にかかる時間 | 暗号化の実態
Intel Mac(T2なし) | なし | 数時間〜(データ量に依存) | ソフトウェア暗号化
Intel Mac(T2あり) | 常時有効 | ほぼ即時 | キー保護の追加
Apple Silicon Mac | 常時有効 | ほぼ即時 | キー保護の追加
FileVaultが有効なユーザーアカウント
FileVaultを有効化する際、「FileVault対応ユーザー」を選択できます。FileVault対応ユーザーのみが、起動時のFileVaultログイン画面でMacを復号・起動できます。SecureTokenを持つユーザーアカウントがFileVault対応ユーザーとなります。
[SecureTokenとFileVaultの関係]
SecureTokenあり → FileVault対応ユーザー → 起動時に復号可能
SecureTokenなし → FileVault非対応ユーザー → 起動時に復号不可
(他ユーザーでログイン後に切り替え必要)
MDM環境では、SecureTokenの付与タイミング(ユーザー作成時・初回ログイン時)を意識した設計が重要です。
MDMによるFileVault管理
構成プロファイルでの有効化
MDMを使用してFileVaultを管理する場合、com.apple.MCX.FileVault2ペイロードを含む構成プロファイルをデバイスに配布します。
主要な設定項目:
[FileVault構成プロファイルの主要キー]
キー | 型 | 説明
Enable | String | "On" でFileVaultを有効化
Defer | Bool | true: ユーザーログアウト/ログイン時まで有効化を遅延
DeferForceAtUserLoginMaxBypassAttempts | Int | 猶予回数(この回数を超えると強制有効化)
DeferDontAskAtUserLogout | Bool | true: ログアウト時にFileVault有効化を促さない
UseRecoveryKey | Bool | true: 個人復旧キーを生成
ShowRecoveryKey | Bool | true: 復旧キーをユーザーに表示
UseKeychain | Bool | true: 機関復旧キー(キーチェーン)を使用
OutputPath | String | 復旧キーの出力先パス
PayloadCertificateUUID | String | 復旧キー暗号化に使用する証明書のUUID
FileVault強制有効化のフロー
MDMプロファイル配布からFileVault有効化完了までの全体フローは以下のとおりです。
[MDMによるFileVault有効化フロー]
MDMサーバー
│
├─ 1. FileVault構成プロファイルを配布
│ (Defer=true, DeferForceAtUserLoginMaxBypassAttempts=3)
│
▼
macOSデバイス
│
├─ 2. プロファイルをインストール
│
├─ 3. ユーザーがログアウト/再ログイン
│ │
│ ├─ FileVault有効化ダイアログが表示
│ │ ├─ 「有効にする」→ FileVault有効化開始(ステップ5へ)
│ │ └─ 「後で」→ バイパス回数+1(猶予あり)
│ │
│ └─ バイパス回数 >= MaxBypassAttempts
│ └─ 強制的にFileVault有効化(スキップ不可)
│
├─ 4. ユーザーパスワードで暗号化キーを保護
│
├─ 5. 個人復旧キーの生成
│
├─ 6. 復旧キーをMDMサーバーにエスクロー(預託)
│
└─ 7. 暗号化完了(次回再起動からFileVaultログイン画面が有効)
Defer(猶予)設定の重要性
Deferを有効にすることで、FileVaultの有効化をユーザーの次回ログイン/ログアウトまで遅延させることができます。これにより、以下のメリットがあります。
- ユーザー体験の向上: 突然の暗号化開始によるワークフローの中断を防止
- SecureTokenの確実な付与: ログインプロセスを経ることでSecureTokenが確実に付与される
- 復旧キーの確実な生成: ユーザー認証を通じて復旧キーが生成される
DeferForceAtUserLoginMaxBypassAttemptsで猶予回数を設定するのが一般的です。推奨値は3〜5回です。これにより、ユーザーに猶予期間を与えつつ、最終的には確実に有効化を強制できます。
MDM管理下でのFileVaultステータス監視
MDMからは、以下の情報をSecurityInfoコマンドで取得できます。
[SecurityInfoで取得できるFileVault関連情報]
キー | 説明
FDE_Enabled | FileVaultが有効かどうか(true/false)
FDE_HasPersonalRecoveryKey | 個人復旧キーが存在するか
FDE_HasInstitutionalRecoveryKey | 機関復旧キーが存在するか
FDE_PersonalRecoveryKeyCMS | エスクローされた個人復旧キー(暗号化済み)
FDE_PersonalRecoveryKeyDeviceKey | 復旧キーのデバイスキー
これらの情報を定期的に収集することで、管理コンソール上で全デバイスのFileVault状態をダッシュボード表示し、未暗号化デバイスの早期検出が可能になります。
復旧キーのエスクロー(MDM預託)の仕組みと設定
エスクローの重要性
FileVaultの復旧キーは、ユーザーがパスワードを忘れた場合や、ユーザーアカウントに問題が生じた場合にデータを復旧するための最後の手段です。企業環境では、復旧キーをMDMサーバーに預託(エスクロー)することで、IT管理者がデバイスのデータ復旧を支援できるようにします。
[復旧キーエスクローの仕組み]
macOSデバイス MDMサーバー
│ │
├─ FileVault有効化 │
│ │
├─ 個人復旧キー生成 │
│ (例: XXXX-XXXX-XXXX-XXXX-XXXX-XXXX) │
│ │
├─ 復旧キーを証明書で暗号化 │
│ (プロファイルに含まれる証明書を使用) │
│ │
├─ SecurityInfo応答で暗号化済み │
│ 復旧キーを送信 ──────────────────→ │
│ ├─ 復旧キーを復号して安全に保管
│ │
│ ├─ 管理コンソールから閲覧可能
│ │
└─────────────────────────────────────┘
エスクロー設定の手順
MDMでFileVault復旧キーのエスクローを設定する際の基本手順は以下のとおりです。
- 証明書の準備: 復旧キー暗号化用のDER形式証明書を用意する
- 構成プロファイルの作成: FileVault 2ペイロードに証明書を含める
- プロファイルの配布: MDMからデバイスに配布する
- 復旧キーの収集: デバイスがFileVaultを有効化した後、SecurityInfoコマンドで復旧キーを取得する
- 復旧キーの保管: MDMサーバー側で復旧キーを安全に保管する
復旧キーのローテーション
セキュリティのベストプラクティスとして、復旧キーの定期的なローテーション(更新)が推奨されます。macOS 10.9以降では、MDMからRotateFileVaultKeyコマンドを発行することで、リモートで復旧キーをローテーションできます。
[復旧キーローテーションのフロー]
MDMサーバー
│
├─ 1. RotateFileVaultKeyコマンド発行
│ (新しい証明書を含む、またはKeyType指定)
│
▼
macOSデバイス
│
├─ 2. 新しい個人復旧キーを生成
├─ 3. ボリュームマスターキーを新しい復旧キーで再暗号化
├─ 4. 古い復旧キーを無効化
├─ 5. 新しい復旧キーをMDMにエスクロー
│
▼
MDMサーバー
│
└─ 6. 新しい復旧キーを保管(旧キーは無効化済み)
推奨ローテーション頻度:
- 通常時: 90日〜180日ごと
- 復旧キーが使用された場合: 即座にローテーション
- IT管理者の退職・異動時: 即座にローテーション
- セキュリティインシデント発生時: 即座にローテーション
個人復旧キー vs 機関復旧キー
個人復旧キー(Personal Recovery Key)
個人復旧キーは、FileVault有効化時にデバイスごとに生成される一意の英数字キーです。
[個人復旧キーの特徴]
形式: XXXX-XXXX-XXXX-XXXX-XXXX-XXXX(24文字、ハイフン区切り)
生成: デバイスごとに一意
用途: パスワード忘れ時の復旧、ディスクの復号
管理: MDMエスクローで集中管理可能
ローテーション: MDMコマンドで更新可能(macOS 12.0以降)
メリット:
- デバイスごとに異なるため、1つの漏洩が他のデバイスに影響しない
- MDMエスクローとの親和性が高い
- ローテーションが容易
デメリット:
- 各デバイスのキーを個別に管理する必要がある
- MDMがない環境では管理が煩雑
機関復旧キー(Institutional Recovery Key)
機関復旧キーは、組織が作成したX.509証明書に基づく復旧キーです。同じ証明書を使用するすべてのデバイスに対して、同一の復旧手段を提供します。
[機関復旧キーの特徴]
形式: X.509証明書(FileVaultMaster.keychain)
生成: 組織で1つの証明書ペアを作成
用途: 復旧キーチェーンを使用したディスク復号
管理: 証明書の厳格な管理が必要
有効期限: 証明書の有効期間に依存
メリット:
- 1つの証明書で全デバイスの復旧が可能
- MDMに依存しない復旧手段
デメリット:
- 証明書(秘密鍵)の漏洩が全デバイスに影響
- 証明書の管理・更新コストが高い
- Appleは個人復旧キー + MDMエスクローを推奨
推奨構成
[企業環境での推奨構成]
推奨度 | 構成 | 理由
★★★ | 個人復旧キー + MDMエスクロー | Apple推奨。管理が容易でセキュア
★★ | 個人復旧キー + 機関復旧キー(併用) | 冗長性が高いが管理コストも増加
★ | 機関復旧キーのみ | 証明書漏洩リスクが高く非推奨
Appleは公式に、MDMを使用した個人復旧キーのエスクローを推奨しています。機関復旧キーはバックアップ手段として併用する程度に留めるのが安全です。
FileVault有効化後の運用
パフォーマンスへの影響
FileVault有効化後のパフォーマンスへの影響は、Macのハードウェアによって大きく異なります。
[パフォーマンス影響の目安]
ハードウェア | パフォーマンス影響 | 備考
Apple Silicon Mac(M1以降) | ほぼゼロ | ハードウェア暗号化エンジン搭載
Intel Mac(T2チップあり) | ほぼゼロ | T2チップが暗号化処理を担当
Intel Mac(T2チップなし・SSD) | 軽微(1-3%程度) | CPU暗号化支援(AES-NI)を使用
Intel Mac(T2チップなし・HDD) | 体感可能(5-10%) | I/O速度がボトルネック
現在主流のApple Silicon MacおよびT2チップ搭載Intel Macでは、FileVault有効化によるパフォーマンス低下はほぼ無視できるレベルです。
初回暗号化にかかる時間
T2チップ非搭載のIntel Macでは、FileVault有効化後にディスク全体の暗号化処理が必要です。
[初回暗号化の所要時間目安(T2非搭載Intel Mac)]
ストレージ容量 | SSD | HDD
256GB | 30分〜1時間 | 2〜4時間
512GB | 1〜2時間 | 4〜8時間
1TB | 2〜4時間 | 8〜16時間
※ 暗号化中もMacは通常使用可能(バックグラウンド処理)
※ Mac がスリープ中は暗号化が一時停止
※ 電源接続時のみ暗号化が進行(バッテリー駆動時は一時停止)
Apple Silicon Mac および T2チップ搭載Macでは、ハードウェアレベルで常時暗号化されているため、FileVaultの有効化は瞬時に完了します。
パスワード変更時の挙動
FileVault有効化後にユーザーがログインパスワードを変更した場合の挙動は以下のとおりです。
[パスワード変更時のFileVault挙動]
シナリオ | FileVaultへの影響
システム環境設定でパスワード変更 | 自動的にFileVaultパスワードも更新
MDMからパスワードリセット | FileVaultパスワードも連動して更新
ディレクトリサービス(AD等)で変更 | モバイルアカウントの場合、次回ログイン時に同期
復旧キーでのパスワードリセット | 新しいパスワードがFileVaultに反映
通常の運用では、パスワード変更がFileVaultに自動的に反映されるため、ユーザーへの追加操作は不要です。ただし、Active Directory連携環境では、パスワード同期のタイミングに注意が必要です。
FileVault対応ユーザーの管理
組織内でFileVault対応ユーザー(SecureToken保持者)を適切に管理することが重要です。
[SecureToken管理のポイント]
1. 初期セットアップ時
└─ 最初にログインしたユーザーにSecureTokenが自動付与される
└─ MDM経由の自動デバイス登録(ADE)では、設定アシスタントで
作成されたユーザーに付与
2. 追加ユーザー作成時
└─ SecureToken保持ユーザーの認証情報があれば付与可能
└─ MDMからCreateUser/EnableUserコマンドで管理可能
3. 確認方法
└─ sysadminctl -secureTokenStatus <username>
└─ MDM SecurityInfoコマンド
4. 注意点
└─ SecureTokenを持つユーザーが0人になるとFileVaultの管理不能に陥る
└─ 管理者アカウントには必ずSecureTokenを付与しておく
トラブルシューティング
暗号化が進行しない・停止する
[暗号化が停止する主な原因と対処法]
症状 | 原因 | 対処法
暗号化進捗が0%のまま | 電源未接続 | ACアダプタを接続する
暗号化が途中で止まる | スリープ中 | スリープ設定を見直す
暗号化が非常に遅い | ディスク容量が逼迫 | 不要ファイルを削除
「暗号化が一時停止」と表示 | バッテリー駆動中 | 電源を接続する
fdesetupで状態確認できない | 権限不足 | sudo fdesetup status で確認
[ターミナルでの確認コマンド]
$ sudo fdesetup status
FileVault is On.
Encryption in progress: Percent completed = 57.2
$ diskutil apfs list
→ FileVault: Yes (Unlocked) を確認
復旧キーを紛失した場合
[復旧キー紛失時の対応フロー]
復旧キーが必要な状況が発生
│
├─ MDMエスクローがある場合
│ └─ MDM管理コンソールから復旧キーを取得
│ └─ 復旧キーを使用してディスクを復号
│ └─ 使用後は即座に復旧キーをローテーション
│
├─ 機関復旧キーがある場合
│ └─ FileVaultMaster.keychainの秘密鍵で復旧
│
├─ iCloud復旧キーがある場合(個人利用の場合)
│ └─ Apple IDで復旧キーを取得
│
└─ いずれもない場合
└─ データ復旧は不可能
└─ macOSの再インストールが必要(データは失われる)
└─ → だからこそMDMエスクローが重要
FileVaultが有効化できない
[FileVault有効化失敗の主な原因と対処法]
原因 | 対処法
SecureTokenを持つユーザーがいない | sysadminctl -secureTokenOn で付与
Boot Campパーティションが存在 | Boot Campを削除してから有効化
Core Storageボリュームでない(旧形式) | APFSに変換後に有効化
MDMプロファイルの設定ミス | Defer設定・証明書を確認
ディスクエラー | ディスクユーティリティで修復後に再試行
FileVaultのユーザー上限に達している | 不要なFileVaultユーザーを削除
MDMからの復旧キーエスクローが失敗する
[エスクロー失敗の原因と対処法]
原因 | 対処法
証明書の不一致 | プロファイル内の証明書を確認
証明書の有効期限切れ | 新しい証明書でプロファイルを再配布
ネットワーク接続の問題 | APNs接続を確認
MDMプロファイルが未インストール | プロファイルの配布状態を確認
デバイスがMDM管理外 | MDM登録状態を確認
[エスクロー状態の確認]
$ sudo fdesetup hasinstitutionalrecoverykey
false
$ sudo fdesetup haspersonalrecoverykey
true
$ profiles -C -o stdout | grep -i filevault
→ FileVaultプロファイルのインストール状態を確認
FileVaultを無効化したい場合
組織のポリシー変更などでFileVaultを無効化する必要がある場合は、MDMからプロファイルを削除した上で、以下の手順を実行します。
[FileVault無効化の手順]
1. MDMからFileVault構成プロファイルを削除
2. ローカルで以下を実行(管理者権限が必要)
$ sudo fdesetup disable
3. 復号処理が開始される(バックグラウンド)
4. 復号完了まで待機
$ fdesetup status
FileVault is Off.
Decryption in progress: Percent completed = XX.X
注意: 復号処理中はMacの電源を切らないこと
注意: Apple Silicon / T2 Macでは即時完了
FileVault管理のベストプラクティス
企業でFileVaultを効果的に管理するためのベストプラクティスをまとめます。
[FileVault管理チェックリスト]
□ MDMで全macOSデバイスにFileVault構成プロファイルを配布
□ Defer設定を有効化(猶予回数: 3〜5回を推奨)
□ 個人復旧キーのMDMエスクローを設定
□ 復旧キーのローテーションポリシーを策定(90〜180日ごと)
□ SecurityInfoコマンドで定期的にFileVaultステータスを監視
□ FileVault未有効化デバイスの検出アラートを設定
□ 管理者アカウントのSecureToken付与を確認
□ 復旧キー使用後の即時ローテーションを運用手順に組み込み
□ 監査証跡として暗号化状態レポートを定期出力
□ 新入社員のデバイスセットアップ手順にFileVault確認を含める
□ 退職者のデバイスで復旧キーローテーションを実施
まとめ
FileVaultはmacOSの標準機能でありながら、XTS-AES-256による強力なディスク暗号化を提供します。特にApple Silicon MacおよびT2チップ搭載Macでは、パフォーマンスへの影響がほぼなく、すべての業務用macOSデバイスで有効化すべきセキュリティ機能です。
MDMを活用することで、FileVaultの有効化強制・復旧キーのエスクロー・暗号化ステータスの監視を一元的に管理でき、コンプライアンス対応の負荷を大幅に軽減できます。
企業のmacOSデバイスセキュリティを強化し、情報漏洩リスクを最小化するために、FileVaultのMDM管理は不可欠な施策です。
Locked MDMで始めるFileVault管理
Locked MDMなら、FileVaultの有効化・復旧キー管理・暗号化ステータスの監視をシンプルなUIで一元管理できます。macOSデバイスのセキュリティを確実に担保したい方は、ぜひお問い合わせください。
参考リンク
- Apple Platform Deployment - FileVault
- Apple Platform Security - Volume encryption with FileVault
- Apple MDM Protocol Reference - SecurityInfo
- Apple MDM Protocol Reference - RotateFileVaultKey
- macOS FileVault構成プロファイルリファレンス