Hvis du bruker en Mac daglig og lagrer arbeidsdokumenter, personlige bilder, økonomiske data eller bedriftsinformasjon, har du sannsynligvis allerede et passord og tror det er nok. Realiteten er at uten kryptering kan alle som får fysisk tilgang til datamaskinen din lese harddisken din som om den var en enkel USB-minnepinne , selv uten å vite brukerpassordet ditt.
Det er her FileVault kommer inn i bildet, Apples krypteringsteknologi for macOS. FileVault beskytter innholdet på harddisken eller SSD-en din, slik at det bare kan dekrypteres ved å skrive inn riktig passord eller bruke en gjenopprettingsnøkkel . La oss se nærmere på nøyaktig hva det er, hvordan det fungerer på forskjellige typer Mac-er, og hvordan du kan aktivere det trinn for trinn uten å bli forvirret, og dra full nytte av sikkerhetspotensialet.
Hva er FileVault på Mac, og hvorfor er det så viktig?
FileVault er, kort sagt, et komplett diskkrypteringssystem innebygd i macOS . Det bruker Advanced Encryption Standard (AES), den samme typen teknologi som brukes av myndigheter og bedrifter for å beskytte svært sensitiv informasjon.
I praksis betyr dette at alle data som er lagret på disken lagres i et uleselig format uten riktig passord . Selv om noen stjeler Mac-en din, fjerner disken og kobler den til en annen datamaskin, vil alt de ser være krypterte data, umulige å tolke uten passordet eller gjenopprettingsnøkkelen.
FileVault har vært en funksjon i macOS (tidligere Mac OS X) siden svært tidlige versjoner, som 10.3, og har utviklet seg over tid. Moderne versjoner av FileVault krypterer hele oppstartsdisken, ikke bare oppstartsmappen , og tilbyr et mye mer omfattende beskyttelsesnivå enn i tidligere iterasjoner.
Når det gjelder krypteringsstyrke, bruker macOS vanligvis 128-bit AES for FileVault, noe som gir et svært høyt sikkerhetsnivå og er tilstrekkelig for de aller fleste brukere og bedrifter . For en angriper er det praktisk talt umulig å bryte denne krypteringen med brute force.
Derfor er FileVault spesielt rettet mot brukere som håndterer konfidensiell informasjon : frilansere med økonomiske data, fagfolk som bærer klientdokumenter, selskaper med mobile bærbare datamaskiner eller alle som rett og slett ikke ønsker at dataene deres skal eksponeres i tilfelle tyveri eller tap.
Slik fungerer FileVault avhengig av hvilken Mac-type du har
Et av hovedpunktene i forståelsen av FileVault i dag er å skille mellom de ulike Mac-typene basert på sikkerhetsmaskinvaren deres. Den oppfører seg ikke akkurat likt på en Mac med en Apple-brikke (M1, M2 osv.) eller en T2-sikkerhetsbrikke som den gjør på en eldre Mac uten disse brikkene.
Mac med Apple-brikke (M1, M2 osv.) eller T2-sikkerhetsbrikke
Hvis Mac-en din er relativt ny og har en M-seriebrikke (Apple Silicon) eller inkluderer T2-sikkerhetsbrikken (finnes i mange Intel-modeller fra de siste årene), er lagringskryptering allerede automatisk aktivert på maskinvarenivå . Disse brikkene integrerer en krypteringsmotor som alltid krypterer diskens innhold, uavhengig av om du aktiverer FileVault eller ikke.
Så hva er poenget med FileVault i disse tilfellene? På disse Mac-ene legger aktivering av FileVault til et ekstra sikkerhetslag ved å koble maskinvarekrypteringen til brukerpassordet ditt og/eller en gjenopprettingsnøkkel . På denne måten kan ingen dekryptere innholdet uten å oppgi riktig passord når datamaskinen startes eller låses opp.
I tillegg forsterker aktivering av FileVault på disse modellene automatisk andre sikkerhetstiltak : for eksempel vil systemet kreve et passord når man avslutter hvilemodus eller skjermspareren, og sikker oppstartsadministrasjon er integrert med denne krypteringen for å minimere sjansen for uautorisert tilgang.
Mac uten Apple-brikke eller T2-brikke
På eldre Mac-er som ikke har en Apple-brikke eller en T2-brikke, er ikke kryptering aktivert som standard . På disse maskinene, hvis du ikke aktiverer FileVault manuelt, lagres dataene dine på harddisken eller SSD-en i et lesbart format (med unntak av standard macOS-tillatelsesbeskyttelse, som ikke er tilstrekkelig mot direkte fysisk tilgang til disken).
Derfor er det viktig å aktivere FileVault på denne typen Mac hvis du vil at dataene dine skal være fullstendig kryptert . Når du gjør det, starter macOS en konverteringsprosess som krypterer alt innholdet på oppstartsdisken, en oppgave som kan ta alt fra flere timer til betydelig lenger, avhengig av størrelsen og hastigheten på disken.
Hva FileVault beskytter og hva det ikke gjør.

FileVault er primært utviklet for å forhindre uautorisert tilgang til dataene dine hvis de ikke kan logge på økten din og ikke har påloggingsinformasjonen din . Styrken ligger i situasjoner der datamaskinen din blir mistet eller stjålet, eller når noen prøver å få tilgang til dataene dine ved å fjerne harddisken og koble den til en annen maskin.
Når FileVault er aktivt, krypteres innholdet på disken din «i ro ». Dette betyr at all lagret informasjon krypteres mens datamaskinen er slått av eller låst. Så snart du skriver inn passordet ditt og systemet starter opp, dekrypterer macOS dataene den trenger for å fungere på sparket og krypterer dem på nytt når den lagres.
Det er imidlertid viktig å forstå at FileVault ikke erstatter andre sikkerhetstiltak . Hvis økten din er åpen og du lar Mac-en være uten tilsyn uten automatiske låser, kan noen med fysisk tilgang bruke den som om de var deg, fordi disken på det tidspunktet allerede er dekryptert for systemet.
Derfor er det, i tillegg til kryptering, lurt å implementere en robust policy for låsing av filer når den våkner fra hvilemodus eller etter en periode med inaktivitet, og å bruke sterke passord . FileVault er en nøkkelkomponent, men det er en del av et omfattende sett med tiltak.
Reelle fordeler med å aktivere FileVault
Utover teorien er det naturlig å lure på hvilke konkrete fordeler FileVault tilbyr i daglig bruk. Den første store fordelen er at hvis Mac-en din blir stjålet eller mistet, blir dataene dine praktisk talt utilgjengelige for alle uten passordet eller gjenopprettingsnøkkelen din.
Tenk deg at du har bedriftens regnskapsdokumenter, interne rapporter, kundedata eller upubliserte prosjekter på den bærbare datamaskinen din. Uten kryptering kan en tyv enkelt fjerne harddisken, koble den til en annen datamaskin og bla gjennom den . Med FileVault vil de sitte igjen med en fullstendig kryptert harddisk, uten noen realistisk mulighet for å gjenopprette informasjonen.
En annen fordel er at kryptering bidrar til å overholde interne bedriftsregler og juridiske krav til databeskyttelse . I bedrifts- eller utdanningsmiljøer krever IT-avdelinger ofte diskkryptering for alle bærbare datamaskiner, nettopp for å redusere risikoen ved datatap.
Videre er ytelsespåvirkningen vanligvis svært lav på nyere Mac-er med Apple- eller T2-brikker, praktisk talt umerkelig for de fleste brukere . Maskinvaren er optimalisert for sanntidskryptering og -dekryptering, slik at systemet fortsetter å kjøre problemfritt.
Til slutt styrker FileVault andre lag med systemsikkerhet. Når det er aktivert, strammer macOS inn hvordan det håndterer pålogging, opplåsing etter hvilemodus og visse innstillinger for sikker oppstart , noe som reduserer sjansene for uautorisert tilgang ytterligere.
Ulemper og begrensninger med FileVault
Selv om FileVault anbefales på det sterkeste, er det ikke en magisk løsning uten ulemper. Den største historiske ulempen har vært den potensielle påvirkningen på ytelsen, spesielt på eldre Mac-er eller de med mekaniske harddisker . Fordi systemet konstant må kryptere og dekryptere data ved lesing og skriving, kan det oppstå en liten nedgang.
På moderne datamaskiner med raske SSD-er og maskinvarekryptering er denne effekten mye mindre merkbar, men på eldre maskiner kan du oppleve at enkelte diskoperasjoner er litt tregere . Det vil ikke gjøre Mac-en din ubrukelig, men det er noe å huske på.
En annen stor ulempe er at hvis du mister innloggingspassordet og den tilhørende gjenopprettingsnøkkelen, blir det umulig å få tilgang til dataene dine . Kryptering er nettopp for dette formålet: ingen, ikke engang Apple, vil kunne få tilgang til harddisken din uten riktig påloggingsinformasjon.
Derfor er det viktig å oppbevare gjenopprettingsnøkkelen på et trygt og minneverdig sted , men aldri sammen med selve Mac-en. Du kan bruke en passordbehandler, lagre den i et kryptert dokument eller skrive den ned på papir og oppbevare den på et diskret sted.
Når det gjelder hvorfor FileVault ikke er aktivert som standard på alle Mac-er, spiller flere faktorer inn: kompatibilitet med forskjellige brukerscenarier, potensielle ytelseseffekter på eldre maskiner og behovet for å tydelig forklare konsekvensene av å miste passordet . Apple foretrekker at brukeren (eller selskapet) tar en informert beslutning om å aktivere det.
Typiske brukstilfeller der FileVault utgjør en forskjell
For noen brukere er FileVault praktisk talt essensielt. Hvis du jobber med bedriftens økonomiske informasjon på en bærbar Mac-maskin som du ofte tar med deg ut av kontoret , er det en unødvendig risiko å la disken være ukryptert. En enkel forglemmelse på et tog eller på en kafé kan føre til et alvorlig datainnbrudd.
Et annet klassisk eksempel: fagfolk som håndterer klientdata, medisinske journaler, juridiske dokumenter, forskningsprosjekter eller konfidensielle design . Diskkryptering er viktig for å overholde taushetsplikter og forskrifter om databeskyttelse.
Selv som privatbruker, hvis du lagrer private bilder, personlige dokumenter, kopier av ID-kort, kontrakter eller andre filer du ikke ønsker skal sirkulere , gir FileVault deg trygghet i vissheten om at innholdet forblir beskyttet hvis Mac-en din havner i gale hender.
Det er også veldig nyttig for team som deler arbeidsområder, for eksempel bærbare datamaskiner som brukes av studenter i studentboliger, kontorfellesskap eller delte kontorer . I disse sammenhengene er risikoen for tyveri eller tap høyere, og kryptering anbefales spesielt.
Krav for å aktivere FileVault på Mac-en din

Før du begynner å aktivere FileVault, er det viktig å forstå hva du trenger. Hovedkravet er å ha en brukerkonto med administratorrettigheter på Mac-en din , siden bare en administrator kan slå kryptering av oppstartsdisken av eller på.
Videre anbefales det på det sterkeste at du har en nylig sikkerhetskopi av dataene dine før du starter krypteringsprosessen , for eksempel ved å bruke Time Machine eller et annet sikkerhetskopieringsverktøy som Carbon Copy Cloner (CCC). Dette er ikke fordi FileVault er ustabilt, men fordi enhver storskala diskoperasjon alltid medfører en viss risiko.
Et annet viktig poeng: Under diskkrypteringsprosessen anbefales det å holde Mac-en koblet til en strømkilde , spesielt bærbare datamaskiner. Dette vil forhindre at prosessen stopper eller avbrytes på grunn av en plutselig avslutning.
I noen tilfeller, spesielt hvis du forbereder en ekstern disk med kryptert oppstartsfunksjonalitet, må du formatere volumet riktig (for eksempel til APFS hvis Mac-en din har en T2-brikke eller Apple Silicon) før du starter krypteringen med FileVault eller fra Finder.
Slik aktiverer du FileVault trinn for trinn på Mac-harddisken din
Det er ganske enkelt å sette opp FileVault, selv om menyteksten kan virke skremmende i starten. Alt gjøres via Systemvalg (eller Systeminnstillinger i nyere versjoner av macOS) , i sikkerhetsdelen.
I klassiske versjoner av macOS er den vanlige banen: Systemvalg → Sikkerhet og personvern → fanen «FileVault» . I nyere macOS-versjoner kan banen variere noe, men det finnes alltid en seksjon dedikert til diskkryptering.
Når du er i den delen, vil du se om FileVault er aktivert eller deaktivert. For å endre det, må du først klikke på hengelåsen nederst i hjørnet og skrive inn administratorpassordet ditt . Uten dette trinnet vil ikke systemet la deg endre innstillingene.
Når du klikker på knappen for å aktivere FileVault, vil veiviseren be deg om å velge hvordan du vil kunne låse opp harddisken hvis du glemmer innloggingspassordet ditt . To hovedgjenopprettingssystemer kommer inn i bildet her.
Når du har godtatt innstillingene, vil macOS begynne å kryptere innholdet på oppstartsdisken. Denne prosessen kan ta en stund, avhengig av diskens kapasitet og type . Du kan fortsette å bruke datamaskinen i mellomtiden, selv om du vil merke noe økt diskaktivitet. Det er ikke nødvendig å vente til den er ferdig før du starter på nytt, men det er best å ikke avbryte den brått.
Velg gjenopprettingsmetode: iCloud eller gjenopprettingsnøkkel
En av de vanskeligste delene av å konfigurere FileVault er å bestemme hvordan du skal få tilgang til harddisken din hvis du glemmer passordet ditt. macOS tilbyr minst to alternativer: å bruke iCloud-kontoen din eller generere en gjenopprettingsnøkkel.
Alternativet «iCloud-konto og passord» er det mest praktiske for mange brukere. Hvis du allerede bruker iCloud eller planlegger å sette det opp, kan du la iCloud-kontoen din låse opp den krypterte stasjonen i nødstilfeller. På denne måten trenger du ikke å bekymre deg for å lagre et separat, langt passord.
Alternativet er å bruke en «gjenopprettingsnøkkel». I dette tilfellet genererer systemet en unik streng med bokstaver og tall som fungerer som en hovednøkkel for å dekryptere disken . Denne nøkkelen vises bare én gang under oppsettet, og du må skrive den ned svært nøye.
Det er viktig at du oppbevarer gjenopprettingsnøkkelen på et sikkert sted, separat fra Mac-en . Dette kan være i en passordbehandler, et kryptert dokument på en annen enhet eller til og med et godt beskyttet ark. Det viktigste er at du ikke mister den, men også at den ikke er lett tilgjengelig.
I forretnings- eller utdanningssammenheng er det vanlig at organisasjonen selv administrerer en institusjonell gjenopprettingsnøkkel . På denne måten kan IT-avdelingen låse opp datamaskinen uten å miste informasjonen hvis en ansatt glemmer passordet sitt, samtidig som de opprettholder et høyt nivå av kontroll over bedriftsdata.
Bruke FileVault med andre brukere på samme Mac
Når en administrator aktiverer FileVault på en Mac med flere brukerkontoer, kan hver bruker med FileVault aktivert på kontoen sin starte Mac-en og logge på med sitt eget passord . Med andre ord dekrypteres disken når en av disse autoriserte brukerne skriver inn påloggingsinformasjonen sin ved oppstart.
Hvis det finnes en konto på den Mac-en som ikke har FileVault aktivert, vil ikke den brukeren kunne starte Mac-en og låse opp harddisken selv . I så fall må noen som har FileVault aktivert logge inn først. Deretter, uten å starte på nytt, kan den brukeren logge ut, og den andre brukeren vil kunne logge inn normalt.
Denne metoden sikrer at bare uttrykkelig autoriserte kontoer kan låse opp den krypterte stasjonen . Det er viktig å sjekke hvilke brukere som har dette privilegiet, spesielt hvis du deler Mac-en din med andre eller bruker den i et familiemiljø med flere kontoer.
FileVault og sikkerhetskopier: bruk med Carbon Copy Cloner (CCC)
Diskkryptering stopper ikke med den primære Mac-en din: det er også lurt å kryptere sikkerhetskopiene dine, spesielt hvis de er lagret på eksterne disker som ofte flyttes rundt . Verktøy som Carbon Copy Cloner (CCC) lar deg jobbe med volumer beskyttet av FileVault, i både HFS+- og APFS-formater.
Hvis du vil opprette en oppstartbar, kryptert sikkerhetskopi med FileVault , finnes det en anbefalt prosedyre. Formater først målvolumet ved å følge CCC-instruksjonene, uten å merke det som oppstartskryptert. Hvis Mac-en din har en T2-brikke, anbefales det å bruke APFS.
Deretter bruker du CCC til å klone den nåværende oppstartsdisken til det ukrypterte målvolumet . På systemer før macOS Mojave må du vanligvis opprette et gjenopprettingsvolum på den disken (CCC inkluderer et alternativ for dette), og for å gjøre det må du være logget på med en administratorkonto. På moderne APFS-volumer er dette trinnet vanligvis unødvendig.
Deretter velger du sikkerhetskopidisken som oppstartsdisk i Systemvalg og starter datamaskinen på nytt fra den. Når du har startet opp fra dette klonede volumet, aktiverer du FileVault fra Sikkerhet og personvern-panelet for å kryptere sikkerhetskopidisken.
Når FileVault er aktivert (du trenger ikke å vente til krypteringsprosessen er ferdig), kan du gå tilbake til Boot Disk-panelet, velge primærvolumet som oppstartsdisk igjen og starte datamaskinen på nytt . Etter det trenger du bare å konfigurere CCC til å utføre regelmessige sikkerhetskopier til det nå krypterte volumet.
Avanserte aspekter og forholdsregler ved kryptering av sikkerhetskopier
Det er noen avanserte detaljer å vurdere når du aktiverer kryptering på en sikkerhetskopidisk som i utgangspunktet er ukryptert . Mens volumet konverteres til kryptert, overskrives dataene, og på slutten av prosessen skal det i prinsippet ikke være noe tilgjengelig spor av den ukrypterte informasjonen igjen.
Det finnes imidlertid nyanser. Hvis du for eksempel slettet filer på SSD-er før du aktiverte kryptering , kan det hende at SSD-en selv har forkastet noen ukrypterte datablokker (på grunn av sin egen interne slitasjehåndtering). I et svært teknisk scenario kan en ekspert kanskje gjenopprette noe av disse gjenværende dataene.
På samme måte, hvis krypteringsprosessen avbrytes eller mislykkes av en eller annen grunn, kan noen data potensielt gjenopprettes . Hvis disse antagelsene er uakseptable for deg på grunn av sensitiviteten til informasjonen din, kan du velge å ikke inkludere de mest sensitive dataene dine i den første sikkerhetskopien til den disken eller følge en sikker dataslettingsprotokoll.
Tanken ville være å ekskludere visse mapper under den første kloningsprosessen, starte opp fra sikkerhetskopidisken, aktivere FileVault på den, og, når den er kryptert, kjøre kopieringsjobben på nytt, denne gangen inkludert alle dataene. På denne måten vil alle filer som kopieres mens volumet krypteres, være kryptert fra starten av.
Hvis sikkerhetskopien din ikke trenger å være oppstartbar (du vil bare ha en kryptert ekstern disk for å lagre data), er prosedyren enda enklere : bare høyreklikk på volumet i Finder og velg alternativet for å kryptere volumet. I macOS High Sierra og nyere vil imidlertid aktivering av kryptering på denne måten på et HFS+-volum sannsynligvis føre til at systemet automatisk konverterer det til APFS.
Praktiske anbefalinger og vanlige problemer under kryptering
Under konverteringsprosessen til en kryptert disk, spesielt på macOS Catalina, har noen brukere lagt merke til at kryptering settes på pause på ubestemt tid hvis Mac-en kobles fra midtveis . Selv om dette ikke alltid skjer, er det et vanlig nok problem til å berettige forholdsregler.
For å unngå hodebry er det best å la Mac-en være koblet til strøm under hele konverteringsprosessen , spesielt hvis volumet som krypteres er en stor sikkerhetskopi. Hvis du ser at systemet indikerer at krypteringen er satt på pause, la den være koblet til strømnettet og logget på, helst over natten.
macOS tilbyr ikke en veldig brukervennlig måte å se detaljert krypteringsfremgang på, men du kan bruke Terminal-appen og kjøre kommandoer som «diskutil apfs list» eller «diskutil cs list» (avhengig av om volumet er APFS eller HFS+) for å sjekke den interne statusen til konverteringen.
I noen tilfeller gjenopptas krypteringen bare etter at du har logget på med en administratorkonto på hovedsystemet . Hvis du merker at konverteringen sitter fast, kan du prøve å starte opp fra den vanlige harddisken, logge på med en administratorkonto og la datamaskinen kjøre en stund med sikkerhetskopidisken tilkoblet.
Som en generell regel bør du ikke brått koble fra eksterne disker mens de krypteres , og du bør heller ikke tvinge frem systemavstengninger hvis du kan unngå det. Selv om prosessen er utformet for å være robust, øker ethvert uventet avbrudd sannsynligheten for at noe ikke fullføres uten problemer.
Til syvende og sist legger aktivering og bruk av FileVault til en svært sterk barriere mot uautorisert tilgang, både til din primære Mac og sikkerhetskopiene dine. Med en god sikkerhetskopi, en sikker gjenopprettingsnøkkel og litt tålmodighet under kryptering, kan du oppnå et svært høyt nivå av databeskyttelse uten å komplisere ting for mye.