Sie sind bereits NinjaOne-Kunde? Melden Sie sich an, um weitere Leitfäden und die neuesten Updates zu sehen.

NinjaOne MDM: Verschlüsselungseinstellungen für macOS

Thema

In diesem Artikel wird erläutert, wie Sie Verschlüsselungseinstellungen auf Richtlinienebene für Apple macOS-Geräte konfigurieren, die bei NinjaOne Mobile Device Management (MDM) registriert sind.

Umgebung

  • NinjaOne Mobile Device Management (MDM)
  • Apple macOS

Beschreibung

Im Abschnitt „Verschlüsselung“ der Richtlinienkonfigurationsseite für bei MDM registrierte macOS-Geräte können Sie die FileVault-Verschlüsselungseinstellungen verwalten. Wenn Sie die FileVault-Verschlüsselung auf Richtlinienebene aktivieren, stellt NinjaOne das entsprechende FileVault-Profil auf den verwalteten Geräten bereit.

Sie können die Seite „Verschlüsselung“ über eine macOS-Richtlinie des Agenten aufrufen, indem Sie das MDM-Menü erweitern, oder über eine MDM-Richtlinie.

agent or mdm policies.png

Abbildung 1: Verschlüsselungseinstellungen, die in macOS-Agent- oder MDM-Richtlinien verfügbar sind

Wenn Sie diese Einstellungen aktivieren, wird auf allen Geräten, die neu über die Automatische Geräteregistrierung (ADE) registriert werden, FileVault automatisch während der Phase des Einrichtungsassistenten aktiviert.

FileVault-Wiederherstellungsschlüssel-Hinterlegung

Wenn Sie Ihr Gerät vor der Registrierung bei NinjaOne MDM verschlüsselt haben, hängt die Fähigkeit von NinjaOne, den Wiederherstellungsschlüssel zu erhalten, vom Gerätezustand zum Zeitpunkt der Registrierung ab. Bei einer Massenregistrierung ist zu erwarten, dass einige Geräte den Schlüssel zurückgeben, andere hingegen nicht. Dies liegt daran, dass bei der erstmaligen Verwendung von FileVault außerhalb von NinjaOne der Wiederherstellungsschlüssel mit einem Zertifikat verschlüsselt wird, über das NinjaOne nicht verfügt. Das Zertifikat von NinjaOne übernimmt erst bei der nächsten Schlüsselrotation oder bei der Reaktivierung von FileVault.

mdm_mac policy_encryption.png

Abbildung 2: FileVault-Verschlüsselungseinstellungen verwalten (zum Vergrößern anklicken)

Die folgende Tabelle enthält eine Beschreibung der einzelnen Einstellungen:

FileVault-Encryption-EinstellungBeschreibung oder Zweck
Encryption erforderlichDas Gerät muss während der Einrichtung oder bei der Anmeldung die FileVault-Verschlüsselung aktivieren. Wenn diese Einstellung nicht aktiviert ist, werden die anderen Einstellungen deaktiviert. 
Wiederherstellungsschlüssel hinterlegenWenn diese Option aktiviert ist, sendet das Gerät den Wiederherstellungsschlüssel an NinjaOne, wo wir ihn für jedes Gerät speichern und verwalten. Sie finden den Schlüssel auf dem Gerät-Dashboard auf der Registerkarte „Details “.
Aktivierung im Einrichtungsassistenten erzwingenVerschlüsseln Sie das Gerät während der Phase des Einrichtungsassistenten bei neuen Registrierungen.
Wiederherstellungsschlüssel einblendenDen Wiederherstellungsschlüssel nach Abschluss der Verschlüsselung anzeigen. Er wird dem Endbenutzer nur einmal angezeigt; danach finden Sie den Schlüssel, sofern der Escrow-Wiederherstellungsschlüssel aktiviert ist, auf dem Gerät-Dashboard auf der Registerkarte „Details“.
Anzahl der genehmigten AufschübeLegen Sie die zulässige Anzahl von Aufschubversuchen fest. Wenn der Wert auf 0 gesetzt ist, fordert NinjaOne den Benutzer bei seiner nächsten Anmeldung auf, FileVault zu aktivieren. Setzen Sie diesen Wert auf -1, um unbegrenzte Aufschübe zu ermöglichen. Der gültige Bereich reicht von -1 bis 9999.

Sobald die Richtlinie auf das Gerät angewendet wurde, wird FileVault aktiviert, nachdem sich ein Benutzer von seinem lokalen Konto abgemeldet und wieder angemeldet hat oder während der automatischen Geräteregistrierung.

Sobald Sie FileVault aktivieren, kann es bis zu einer Stunde dauern, bis das Gerät den Verschlüsselungsstatus bestätigt und der Wiederherstellungsschlüssel erstmals in NinjaOne angezeigt wird.

Sie können überprüfen, ob die Schlüssel korrekt gespeichert sind, indem Sie im NinjaOne-Gerät-Dashboard die Registerkarte „Details → MDM“ öffnen und im Abschnitt „Sicherheit“ die folgenden Informationen überprüfen:

  • Der Verschlüsselungsstatus sollte auf „Verschlüsselt“ eingestellt sein.
  • Der Wiederherstellungsschlüssel sollte den Hyperlink „Wiederherstellungsschlüssel anzeigen “ enthalten.
  • Ein Klick auf „Wiederherstellungsschlüssel anzeigen“ sollte ein Modalfenster öffnen, in dem der aktuelle Wiederherstellungsschlüssel eingeblendet wird.
  • Das Feld „Schlüssel zuletzt aktualisiert “ sollte einen gültigen Zeitstempel anzeigen.

filevault encryption example.png

Abbildung 3: Beispiel für den FileVault-Verschlüsselungsstatus

Wiederherstellungsschlüssel rotieren

Wenn Sie die FileVault-Verschlüsselungseinstellungen auf Richtlinienebene aktivieren, können Sie die Rotation des Wiederherstellungsschlüssels anfordern, indem Sie im Gerät-Dashboard unter „Details“ → „MDM“ auf den Hyperlink „Wiederherstellungsschlüssel anzeigen“ klicken. 

Wir empfehlen, den Wiederherstellungsschlüssel jedes Mal zu rotieren, wenn ein Endnutzer ihn verwendet, beispielsweise um das Gerät nach einem Zugriffsverlust zu entsperren. 

Wenn die Einstellung „Wiederherstellungsschlüssel hinterlegen“ später in der Richtlinie deaktiviert wird, melden Geräte, die bereits verschlüsselt sind und ihren Wiederherstellungsschlüssel zuvor gemeldet haben, diesen nicht mehr. Wenn diese Geräte ihren Wiederherstellungsschlüssel aus irgendeinem Grund ändern, wird NinjaOne nicht benachrichtigt, es sei denn, Sie registrieren das Gerät erneut.

Um auf diese Funktion zugreifen zu können, müssen Techniker mindestens über die Berechtigungen „Anzeigen, Aktualisieren“ für „Geräte → Standard-Zugang“ verfügen. 

encryption_request recovery rotation.png

Abbildung 4: Rotation des Wiederherstellungsschlüssels für die Encryption anfordern

Zusätzliche Ressourcen

Um mehr über NinjaOne MDM zu erfahren, besuchen Sie den NinjaOne MDM: Ressourcenkatalog.

FAQ

Nächste Schritte