﻿﻿{"id":1209,"date":"2025-09-25T15:56:53","date_gmt":"2025-09-25T13:56:53","guid":{"rendered":"https:\/\/elearningsamba.com\/index.php\/macos-tahoe-filevault-enfin-deverrouillable-a-distance\/"},"modified":"2025-09-25T15:56:53","modified_gmt":"2025-09-25T13:56:53","slug":"macos-tahoe-filevault-enfin-deverrouillable-a-distance","status":"publish","type":"page","link":"https:\/\/elearningsamba.com\/index.php\/macos-tahoe-filevault-enfin-deverrouillable-a-distance\/","title":{"rendered":"macOS Tahoe &#8211; FileVault enfin d\u00e9verrouillable \u00e0 distance"},"content":{"rendered":"<p>Bon, on va pouvoir l\u2019avouer maintenant, tous ceux qui se la racontent parce qu\u2019ils peuvent prendre le contr\u00f4le \u00e0 distance de leur joli Mac, on la m\u00eame gal\u00e8re depuis que FileVault existe\u2026 En effet, apr\u00e8s une coupure de courant ou une mise \u00e0 jour du syst\u00e8me, votre super serveur Mac redevient une boite \u00e0 chaussure jusqu\u2019\u00e0 ce que quelqu\u2019un d\u00e9place son gros cul d\u2019admin sys pour taper le mot de passe sur un clavier tout \u00e7a.<\/p>\n<p>Et l\u00e0, on a<br \/>\n<a href=\"https:\/\/www.jeffgeerling.com\/blog\/2025\/you-can-finally-manage-macs-filevault-remotely-tahoe\">Jeff Geerling qui nous annonce<\/a><br \/>\nl\u2019air de rien qu\u2019Apple vient enfin de \u201cl\u00e9galiser\u201d la bidouille qu\u2019on utilisait tous en douce \u00e0 savoir d\u00e9verrouiller FileVault \u00e0 distance via SSH dans macOS Tahoe.<\/p>\n<p>Ce qui \u00e9tait donc avant une astuce d\u2019admin syst\u00e8me un peu \u00e0 la one again (script d\u2019autologin \/ d\u00e9sactiver le chiffrement\u2026etc) devient maintenant une fonctionnalit\u00e9 officielle. Sous <strong>macOS 26 Tahoe<\/strong>, si vous activez la \u201c<em>Session \u00e0 distance<\/em>\u201d dans les r\u00e9glages de partage, vous pouvez maintenant vous connecter en SSH avant m\u00eame que l\u2019utilisateur se soit authentifi\u00e9. Un admin tape son mot de passe \u00e0 distance et hop, le Mac d\u00e9marre compl\u00e8tement.<br \/>\n<a href=\"https:\/\/keith.github.io\/xcode-man-pages\/apple_ssh_and_filevault.7.html\">La documentation officielle<\/a><br \/>\nexplique m\u00eame que le SSH se d\u00e9connecte bri\u00e8vement pendant le montage du volume, puis revient. C\u2019est la classe !<\/p>\n<p>\n<img decoding=\"async\" src=\"https:\/\/korben.info\/cdn-cgi\/image\/width=1200,fit=scale-down,quality=90,f=avif\/filevault-ssh-deverrouillage-distance-macos-tahoe\/filevault-ssh-deverrouillage-distance-macos-tahoe-2.png\" alt=\"\" loading=\"lazy\">\n<\/p>\n<p>Par contre, petit d\u00e9tail qui tue, c\u2019est cens\u00e9 fonctionner en WiFi mais Jeff Geerling qui a test\u00e9 l\u2019astuce n\u2019a r\u00e9ussi \u00e0 se connecter qu\u2019en Ethernet. Il pense qu\u2019en Wifi, \u00e7a ne passe pas parce que les cl\u00e9s r\u00e9seau sont dans le Keychain, qui est lui-m\u00eame chiffr\u00e9 sur le volume verrouill\u00e9. C\u2019est le serpent qui se mord la queue (oui, vous le savez d\u2019exp\u00e9rience, \u00e7a fait mal de se mordre la queue)\u2026 Du coup, tous ceux qui ont des Mac mini planqu\u00e9s derri\u00e8re leur t\u00e9l\u00e9 en mode serveur Plex, vont devoir tirer un petit c\u00e2ble RJ mais bon, vrai bonhomme fait vrai r\u00e9seau en Ethernet, le Wifi c\u2019est pour les faibles, ouga-ouga !<\/p>\n<div class=\"youtube-container\">\n<div>\n<p>Cette nouvelle fonction arrive pile poil au moment o\u00f9 Apple change aussi la fa\u00e7on dont FileVault stocke les Recovery Keys.<br \/>\n<a href=\"https:\/\/tidbits.com\/2025\/09\/17\/macos-26-tahoe-pushes-filevault-use\/\">Selon TidBITS<\/a><br \/>\n, fini le stockage basique dans iCloud, maintenant c\u2019est dans l\u2019iCloud Keychain avec chiffrement de bout en bout.<\/p>\n<p>Quoiqu\u2019il en soit, cette fonction tr\u00e8s pratique pour les admins autorise quand m\u00eame potentiellement de nouvelles attaques pre-auth sur les Mac, car avant, un Mac avec FileVault activ\u00e9 \u00e9tait une forteresse imprenable au d\u00e9marrage. Mais maintenant, si vous avez activ\u00e9 le SSH distant, il y a une nouvelle surface d\u2019attaque avec laquelle s\u2019amuser. Alors oui, faut toujours le mot de passe admin mais bon, c\u2019est moins sympa qu\u2019une vraie s\u00e9curit\u00e9 physique\u2026<\/p>\n<p>En tout cas, tous les vieux de la vieille qui g\u00e8rent des fermes de Mac mini pour du CI\/CD ou du rendu sont aux anges ! Plus besoin de supplier le stagiaire d\u2019aller dans la salle serveur apr\u00e8s chaque reboot, par contre, les puristes de la s\u00e9curit\u00e9 font un peu la grimace car cette connexion SSH, c\u2019est du password-only pour l\u2019instant. Apple a encore fait les choses \u00e0 moiti\u00e9, comme d\u2019hab.<\/p>\n<p>\n<a href=\"https:\/\/www.jeffgeerling.com\/blog\/2025\/you-can-finally-manage-macs-filevault-remotely-tahoe\">Source<\/a>\n<\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Bon, on va pouvoir l\u2019avouer maintenant, tous ceux qui se la racontent parce qu\u2019ils peuvent prendre le contr\u00f4le \u00e0 distance de leur joli Mac, on la m\u00eame gal\u00e8re depuis que FileVault existe\u2026 En effet, apr\u00e8s une coupure de courant ou une mise \u00e0 jour du syst\u00e8me, votre super serveur Mac redevient une boite \u00e0 chaussure jusqu\u2019\u00e0 ce que quelqu\u2019un d\u00e9place son gros cul d\u2019admin sys pour taper le mot de passe sur un clavier tout \u00e7a. Et l\u00e0, on a Jeff Geerling qui nous annonce l\u2019air de rien qu\u2019Apple vient enfin de \u201cl\u00e9galiser\u201d la bidouille qu\u2019on utilisait tous en douce \u00e0 savoir d\u00e9verrouiller FileVault \u00e0 distance via SSH dans macOS Tahoe. Ce qui \u00e9tait donc avant une astuce d\u2019admin syst\u00e8me un peu \u00e0 la one again (script d\u2019autologin \/ d\u00e9sactiver le chiffrement\u2026etc) devient maintenant une fonctionnalit\u00e9 officielle. Sous macOS 26 Tahoe, si vous activez la \u201cSession \u00e0 distance\u201d dans les r\u00e9glages de partage, vous pouvez maintenant vous connecter en SSH avant m\u00eame que l\u2019utilisateur se soit authentifi\u00e9. Un admin tape son mot de passe \u00e0 distance et hop, le Mac d\u00e9marre compl\u00e8tement. La documentation officielle explique m\u00eame que le SSH se d\u00e9connecte bri\u00e8vement pendant le montage du volume, puis revient. C\u2019est la classe ! Par contre, petit d\u00e9tail qui tue, c\u2019est cens\u00e9 fonctionner en WiFi mais Jeff Geerling qui a test\u00e9 l\u2019astuce n\u2019a r\u00e9ussi \u00e0 se connecter qu\u2019en Ethernet. Il pense qu\u2019en Wifi, \u00e7a ne passe pas parce que les cl\u00e9s r\u00e9seau sont dans le Keychain, qui est lui-m\u00eame chiffr\u00e9 sur le volume verrouill\u00e9. C\u2019est le serpent qui se mord la queue (oui, vous le savez d\u2019exp\u00e9rience, \u00e7a fait mal de se mordre la queue)\u2026 Du coup, tous ceux qui ont des Mac mini planqu\u00e9s derri\u00e8re leur t\u00e9l\u00e9 en mode serveur Plex, vont devoir tirer un petit c\u00e2ble RJ mais bon, vrai bonhomme fait vrai r\u00e9seau en Ethernet, le Wifi c\u2019est pour les faibles, ouga-ouga ! Cette nouvelle fonction arrive pile poil au moment o\u00f9 Apple change aussi la fa\u00e7on dont FileVault stocke les Recovery Keys. Selon TidBITS , fini le stockage basique dans iCloud, maintenant c\u2019est dans l\u2019iCloud Keychain avec chiffrement de bout en bout. Quoiqu\u2019il en soit, cette fonction tr\u00e8s pratique pour les admins autorise quand m\u00eame potentiellement de nouvelles attaques pre-auth sur les Mac, car avant, un Mac avec FileVault activ\u00e9 \u00e9tait une forteresse imprenable au d\u00e9marrage. Mais maintenant, si vous avez activ\u00e9 le SSH distant, il y a une nouvelle surface d\u2019attaque avec laquelle s\u2019amuser. Alors oui, faut toujours le mot de passe admin mais bon, c\u2019est moins sympa qu\u2019une vraie s\u00e9curit\u00e9 physique\u2026 En tout cas, tous les vieux de la vieille qui g\u00e8rent des fermes de Mac mini pour du CI\/CD ou du rendu sont aux anges ! Plus besoin de supplier le stagiaire d\u2019aller dans la salle serveur apr\u00e8s chaque reboot, par contre, les puristes de la s\u00e9curit\u00e9 font un peu la grimace car cette connexion SSH, c\u2019est du password-only pour l\u2019instant. Apple a encore fait les choses \u00e0 moiti\u00e9, comme d\u2019hab. Source<\/p>\n","protected":false},"author":1,"featured_media":1210,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"give_campaign_id":0,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_kadence_starter_templates_imported_post":false,"footnotes":""},"class_list":["post-1209","page","type-page","status-publish","has-post-thumbnail","hentry"],"campaignId":"","_links":{"self":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/pages\/1209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/comments?post=1209"}],"version-history":[{"count":0,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/pages\/1209\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/media\/1210"}],"wp:attachment":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/media?parent=1209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}