Favicon

You are here: Home > Gestión de Dispositivos > Apple > macOS > Gestión de apps > Despliegue de Escrow Buddy

Cómo desplegar Escrow Buddy para la custodia de claves FileVault en macOS

Custodia las claves de recuperación de FileVault en tu MDM usando Escrow Buddy y Applivery — despliegue silencioso y configuración para dispositivos macOS.

8 min read

TL;DR

Despliega Escrow Buddy con Applivery para custodiar de forma segura las claves de recuperación de FileVault en dispositivos macOS, mejorando la seguridad y el cumplimiento.

Escrow Buddy es una utilidad ligera diseñada para custodiar de forma segura las claves de recuperación de FileVault en tu MDM. Al gestionar dispositivos macOS con Applivery, usar Escrow Buddy simplifica el cumplimiento de las políticas de cifrado de disco y garantiza que las claves de recuperación estén almacenadas de forma segura y accesibles cuando sea necesario.

Requisitos

Antes de desplegar Escrow Buddy en dispositivos macOS a través de Applivery, asegúrate de tener lo siguiente:

  • Paquete de Escrow Buddy (.pkg).

  • Script post-instalación.

  • FileVault activado en la política de dispositivo.

  • Script de rotación de claves de recuperación de FileVault.

  • 1 licencia de Applivery para Distribución de Apps.

Configuración de Escrow Buddy

1
Preparar Escrow Buddy

Para desplegar Escrow Buddy usando Applivery, deberás cargar el paquete de app comprimido (.zip) a tu sección de Gestión de Apps y configurarlo con un script post-instalación.

Primero, descarga el instalador .pkg de Escrow Buddy desde el repositorio de GitHub.

Una vez descargado, comprime el archivo .pkg haciendo clic derecho sobre él y seleccionando Comprimir, lo que generará un archivo .zip.

A continuación, inicia sesión en el panel de Applivery y navega a la sección Gestión de Apps. Desde allí, sigue los pasos de nuestra documentación:

  1. Crea tu primera app.

  2. Sube tu primera build.

Tip

Para garantizar que la clave de recuperación de FileVault se custodia correctamente y sigue siendo válida con el tiempo, recomendamos usar un script de monitoreo que se ejecute con regularidad, por ejemplo una vez cada 7 días. Este script, cuando se aplica a la política y se programa en consecuencia, ayudará a detectar cualquier problema con la clave de FileVault actual. Si se identifica un problema, el script eliminará automáticamente la clave no válida, generará una nueva y la custodiará de forma segura en el inventario del dispositivo dentro de Applivery.

2
Subir el script de rotación de claves de recuperación de FileVault

A continuación, dirígete a la sección Gestión de Dispositivos y selecciona Recursos 1. Selecciona la sección Scripts 2 desde el menú lateral izquierdo y haz clic en el botón + Crear Script 3.

escrow budy script creation

Copia el script bash proporcionado y créalo 4 como Script de rotación de clave FileVault.

#!/bin/bash
defaults write /Library/Preferences/com.netflix.Escrow-Buddy.plist GenerateNewKey -bool true
exit 0
3
Configura tu política de Escrow Buddy

Ahora, dirígete a cualquiera de tus Políticas 1 o crea una nueva. En el menú lateral izquierdo, selecciona la sección Apps 2 y haz clic en el botón + Añadir App 3.

add app

En la vista modal, navega a la pestaña Applivery. Configura la plataforma como macOS, elige Tu Workspace como origen de la app y busca la app Escrow Buddy que creaste anteriormente. Para la selección de build, elige Último para asegurarte de que siempre se despliega la versión más reciente.

add app form

Continúa al siguiente paso y selecciona Instalación forzosa como modo de instalación. En la sección Configuración, selecciona Post-install y pega tu script.

escrow buddy post install
#!/bin/bash

APP_NAME="Escrow Buddy.app"
APP_BUNDLE_ID="com.netflix.Escrow-Buddy"
APP_PATH="/Applications/${APP_NAME}"

# Create the app structure with appropriate permissions
sudo mkdir -p "${APP_PATH}/Contents/MacOS"
sudo mkdir -p "${APP_PATH}/Contents/Resources"

# Verify if the structure was created successfully
if [[ ! -d "${APP_PATH}/Contents/MacOS" ]]; then
    echo "Error: Could not create the application structure"
    exit 1
fi

# Create Info.plist file
sudo tee "${APP_PATH}/Contents/Info.plist" > /dev/null <

	CFBundleIdentifier
	${APP_BUNDLE_ID}
	CFBundleName
	Escrow Buddy
	CFBundleVersion
	1.0.0
	CFBundleShortVersionString
	1.0.0
	CFBundleExecutable
	EscrowSecurityAlert
EOF

# Create an empty executable with appropriate permissions
sudo touch "${APP_PATH}/Contents/MacOS/${APP_NAME}"
sudo chmod +x "${APP_PATH}/Contents/MacOS/${APP_NAME}"

# Verify that the app exists
ls -ld "${APP_PATH}"
4
Configurar FileVault

A continuación, debemos configurar la política para activar FileVault en los dispositivos. Para ello, sigue los pasos de nuestra documentación en la sección Gestión de clave de recuperación – Auto.

5
Añadir el script a la política

Una vez que FileVault esté correctamente activado, es importante añadir el Script de rotación de clave FileVault para garantizar que cualquier clave de recuperación de FileVault no válida o faltante sea detectada y corregida automáticamente. Esto garantiza que Applivery siempre conserve una clave válida y custodiada para cada dispositivo.

Para añadir el script, navega a Scripts desde el menú lateral izquierdo y haz clic en el botón + Añadir Script. Luego busca y selecciona el Script de rotación de clave FileVault que se subió anteriormente a la sección Recursos. Para el método de ejecución, recomendamos elegir Loop y establecer el intervalo de repetición según las necesidades de tu organización (por ejemplo, cada 7 días).

Por último, haz clic en Añadir para incluir el script en la política y Guardar cambios para desplegarlo.

Key Takeaways

  • Escrow Buddy simplifica la gestión de claves de recuperación de FileVault.
  • Applivery agiliza el despliegue y la configuración de Escrow Buddy.
  • La rotación periódica de claves FileVault garantiza una seguridad continua.
  • La configuración correcta de las políticas es crucial para un despliegue exitoso.

Escrow Buddy es una utilidad que custodia de forma segura las claves de recuperación de FileVault en tu MDM, simplificando el cumplimiento de las políticas de cifrado de disco.

Necesitas el paquete de Escrow Buddy (.pkg), un script post-instalación, FileVault activado en la política del dispositivo, un script de rotación de claves de recuperación de FileVault y una licencia de Applivery.

Puedes descargar el instalador .pkg de Escrow Buddy desde el repositorio de GitHub.

En el panel de Applivery dirígete a Gestión de Dispositivos > Recursos > Scripts y haz clic en "+ Crear script" para añadir el script de rotación.

En tu política de Applivery dirígete a Apps, haz clic en "+ Añadir App", selecciona Escrow Buddy y elige "Instalación forzada" como modo de instalación.

En la configuración de la app Escrow Buddy dentro de tu política, selecciona "Post-install" y pega tu script en la sección de configuración.

Se recomienda ejecutar el script de rotación de claves de recuperación de FileVault con regularidad, por ejemplo cada 7 días, para garantizar que se custodian claves válidas.

Sigue los pasos descritos en la documentación de Applivery en la sección "Gestión de clave de recuperación – Auto" para activar FileVault.

Last updated: March 26, 2026