磁盘加密设备安全状况属性可确保设备上的磁盘已加密。
Cloudflare One Client 已部署在设备上。有关支持的模式和操作系统列表,请参阅 Cloudflare One Client Checks。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Reusable components(可重用组件) > Posture checks(安全状况检查)。
- 转到 Cloudflare One Client checks(Cloudflare One 客户端检查) 并选择 Add a check(添加检查)。
- 选择 Disk encryption(磁盘加密)。
- 为该检查输入描述性名称。
- 选择您的操作系统。
- 启用所有卷的磁盘加密,或者输入您要检查加密的具体卷(例如
C)。 - 选择 Save(保存)。
接下来,转到 Insights(洞察) > Logs(日志) > Posture logs(安全状况日志) 并验证磁盘加密检查是否返回了预期结果。
以下命令将返回各种操作系统上的磁盘加密状态。结果可以帮助您验证安全状况检查是否按预期工作。
-
打开终端窗口。
-
运行
/usr/sbin/system_profiler SPStorageDataType命令以返回系统上的驱动器列表,并记录 Mount Point 的值。/usr/sbin/system_profiler SPStorageDataTypeStorage: Data: Free: 428.52 GB (428,519,702,528 bytes) Capacity: 494.38 GB (494,384,795,648 bytes) Mount Point: /System/Volumes/Data -
针对特定的 Mount Point 运行
diskutil info命令,并查找为 FileVault 返回的值。对于要视为已加密的磁盘,它必须显示 Yes。diskutil info /System/Volumes/Data | grep FileVaultFileVault: Yes
- 打开 PowerShell 窗口。
- 运行
Get-BitLockerVolume命令以列出系统上检测到的所有卷。 - 对于要视为已加密的磁盘,Protection Status 必须设置为 On。
列出系统上的所有硬盘驱动器:
lsblkNAME MAJ:MIN RM SIZE RO TYPE MOUNTPOINT
nvme0n1 259:0 0 476.9G 0 disk
├─nvme0n1p1 259:1 0 512M 0 part /boot/efi
├─nvme0n1p2 259:2 0 488M 0 part /boot
└─nvme0n1p3 259:3 0 476G 0 part
└─nvme0n1p3_crypt 253:0 0 475.9G 0 crypt
├─my--vg-root 253:1 0 474.9G 0 lvm /
└─my--vg-swap_1 253:2 0 976M 0 lvm [SWAP]在 Linux 上,加密是按挂载的分区而不是物理驱动器报告的。在上面的示例中,根分区和交换分区被视为已加密,因为它们位于 crypt 容器内。/boot 和 /boot/efi 分区保持未加密状态。
这些平台始终处于加密状态,因此不支持磁盘加密检查。