Как повторно включить гостевую учетную запись после включения FileVault или Find My Mac?

2380
Utku Dalmaz

Я включил FileVault, и теперь функция «Найти мой Mac и гостевая учетная запись» отключена (я вижу только гостевой режим только для сафари).

Есть ли способ снова включить обычную гостевую учетную запись?

Я на MacBook Pro 10.11.1

0
Учетная запись FileVault + Guest не имеет никакого смысла. Весь смысл FileVault в том, что вы не можете войти без действительного пароля, а гостевая учетная запись не имеет пароля ... и, следовательно, не может войти. Gordon Davisson 9 лет назад 0
Я должен был отключить filevault, но я думаю, что это действительно глупо, мы должны быть в состоянии использовать их вместе Utku Dalmaz 9 лет назад 0
@GordonDavisson; Это не совсем правда. BitLocker может быть настроен именно так. Пока диск не удален и порядок загрузки не изменен, BitLocker позволит вам войти без пароля вообще. Единственная цель полного шифрования диска - защитить ваши данные от атаки в автономном режиме. Ничего более. Пока зашифрованный том загружается, FDE больше не защищает вас. Он полагается на механизмы безопасности, лежащие в основе ОС, для обеспечения доступа к данным, которые одинаковы независимо от того, зашифрован том или нет. К сожалению, FileVault просто не имеет этой функции. Wes Sayeed 9 лет назад 0
@ RULE101, как только вы включаете FileVault от учетной записи, он скрывает другие учетные записи пользователей (даже администратора) от компьютера при первоначальном входе в систему. Вы можете получить к ним доступ после входа в систему, используя учетную запись, использованную для включения FileVault, а затем выйдите из нее. pun 9 лет назад 0

2 ответа на вопрос

0
Wes Sayeed

There is no way to do this. I have searched high and low for this solution and I've come to the conclusion that it isn't possible due to the way Apple designed it.

Instead of securing the recovery key in a hardware TPM chip as Microsoft's BitLocker does, FileVault stores it in a keychain file on the unencrypted recovery volume. Any FileVault-enabled user account can unlock this keychain and read it. Therefore, it is required that every account have a password in order to protect the recovery key. Apple then uses a "pass the hash" mechanism to log you into the OS (so you don't have to type your password in twice).

Ironically, even though Apple does not use hardware to secure FileVault, OS X WILL save the recovery key in PRAM if the machine goes into hibernation mode. They don't advertise this as a feature, but page 36 of this Apple training guide has instructions for turning it off. Remember that hibernate differs from sleep in that the contents of RAM are saved to the hard disk and the computer is powered off rather than simply going to low power mode. Since the hibernation file is on the encrypted volume, the firmware needs to be able to unlock that volume in order to read it.

The solution you could use (although it isn't very practical) is to just always hibernate your Mac instead of shutting down. You can configure this behavior by opening up a Terminal typing the following command:

sudo pmset -a hibernatemode 25

To use it just log off (instead of shutting down) and then close the lid. The system will power off instead of sleeping, and it will not require a FileVault logon the next time you power it up. The drawback is that if a guest logs on and then reboots or shuts down, they'll need a password to use the computer again.

I have been trying to find a way to permanently store the recovery key in PRAM so it gets used all the time, but so far I haven't had any luck. If anybody knows a way to do that I'm all ears. The firmware on a Mac isn't as secure as the TPM on a PC, but it would accomplish the goal of making it work more like Bitlocker (wherein BitLocker can be configured without a PIN so that the system is totally transparent so long as the hard drive is not removed and the boot order is not tampered with).

0
Dave Nasralla

You might consider creating your own "Guest" account that is a standard account with Parental Controls turned on. This may give you the options you are looking for.

Не могли бы вы [отредактировать] свой ответ, чтобы рассказать о том, как ОП будет это делать? Burgi 8 лет назад 0