跳转到内容
搜索文档

磁盘加密

最后更新 查看 MarkdownAgent 设置

磁盘加密设备安全状况属性可确保设备上的磁盘已加密。

前提条件

启用磁盘加密检查

  1. Cloudflare 仪表板中,转到 Zero Trust > Reusable components(可重用组件) > Posture checks(安全状况检查)
  2. 转到 Cloudflare One Client checks(Cloudflare One 客户端检查) 并选择 Add a check(添加检查)
  3. 选择 Disk encryption(磁盘加密)
  4. 为该检查输入描述性名称。
  5. 选择您的操作系统。
  6. 启用所有卷的磁盘加密,或者输入您要检查加密的具体卷(例如 C)。
  7. 选择 Save(保存)

接下来,转到 Insights(洞察) > Logs(日志) > Posture logs(安全状况日志) 并验证磁盘加密检查是否返回了预期结果。

验证磁盘加密状态

以下命令将返回各种操作系统上的磁盘加密状态。结果可以帮助您验证安全状况检查是否按预期工作。

macOS

  1. 打开终端窗口。

  2. 运行 /usr/sbin/system_profiler SPStorageDataType 命令以返回系统上的驱动器列表,并记录 Mount Point 的值。

    /usr/sbin/system_profiler SPStorageDataType
    Storage:
    
       Data:
    
         Free: 428.52 GB (428,519,702,528 bytes)
         Capacity: 494.38 GB (494,384,795,648 bytes)
         Mount Point: /System/Volumes/Data
  3. 针对特定的 Mount Point 运行 diskutil info 命令,并查找为 FileVault 返回的值。对于要视为已加密的磁盘,它必须显示 Yes

    diskutil info /System/Volumes/Data | grep FileVault
     FileVault:                 Yes

Windows

  1. 打开 PowerShell 窗口。
  2. 运行 Get-BitLockerVolume 命令以列出系统上检测到的所有卷。
  3. 对于要视为已加密的磁盘,Protection Status 必须设置为 On

Linux

列出系统上的所有硬盘驱动器:

lsblk
NAME                        MAJ:MIN RM   SIZE RO TYPE  MOUNTPOINT
nvme0n1                     259:0    0 476.9G  0 disk
├─nvme0n1p1                 259:1    0   512M  0 part  /boot/efi
├─nvme0n1p2                 259:2    0   488M  0 part  /boot
└─nvme0n1p3                 259:3    0   476G  0 part
  └─nvme0n1p3_crypt         253:0    0 475.9G  0 crypt
    ├─my--vg-root   253:1            0 474.9G  0 lvm   /
    └─my--vg-swap_1 253:2            0   976M  0 lvm   [SWAP]

在 Linux 上,加密是按挂载的分区而不是物理驱动器报告的。在上面的示例中,根分区和交换分区被视为已加密,因为它们位于 crypt 容器内。/boot/boot/efi 分区保持未加密状态。

iOS、Android 和 ChromeOS

这些平台始终处于加密状态,因此不支持磁盘加密检查。

这篇文档对您有帮助吗?