Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puede usar un perfil de inscripción automatizada de dispositivos (ADE) de macOS para configurar un dispositivo macOS recién inscrito para la configuración de cuentas de administrador y de usuario junto con la solución de contraseñas de administrador local (LAPS) de Microsoft. La configuración de la cuenta de macOS con LAPS es un conjunto opcional de configuraciones que puede usar en perfiles ADE de macOS nuevos y existentes con y sin afinidad de usuario-dispositivo. Estas configuraciones para la administración de cuentas solo se aplican a las nuevas inscripciones.
Con la configuración de la cuenta local de macOS con LAPS, los dispositivos se aprovisionan con una cuenta de administrador local que tiene una contraseña de administrador segura, cifrada y aleatorizada, que es almacenada y cifrada por Intune. Del mismo modo, también se puede aprovisionar una cuenta de usuario estándar local dentro del perfil de inscripción. Después de la inscripción, Intune rota automáticamente la contraseña de administrador administrada por LAPS cada seis meses. Para complementar la autorrotación, los administradores de Intune con permisos suficientes pueden usar el Centro de administración de Intune para ver la contraseña de la cuenta de administrador local de un dispositivo y rotar manualmente esa contraseña cuando sea necesario con acciones de dispositivo remoto.
La contraseña generada por Intune para la cuenta de administrador tiene 15 caracteres con una mezcla de letras minúsculas y mayúsculas, números y símbolos especiales.
Dado que la configuración de la cuenta local de macOS con LAPS solo se habilita durante la inscripción automatizada de dispositivos (ADE) después de un restablecimiento de fábrica, un dispositivo inscrito previamente debe volver a inscribirse con Intune mediante un perfil de ADE habilitado para LAPS para ser compatible con LAPS para la cuenta de administrador.
Importante
Hay un problema conocido que afecta a los dispositivos que ejecutan versiones de macOS anteriores a la 26.4. Cuando un dispositivo macOS se inscribe a través de ADE con una cuenta de administrador local configurada y un perfil de código de acceso de destino, solicita un restablecimiento de contraseña de administrador, incluso si no está habilitado el cambio en la siguiente autenticación o si se establece un valor para Antigüedad máxima (días). Esto no afecta a la cuenta estándar.
Como solución alternativa, gire manualmente la contraseña de administrador después del restablecimiento en el dispositivo para mantener sincronizados el estado de Intune y la contraseña del dispositivo. Actualice el dispositivo a macOS 26.4 para resolver este problema.
Importante
La cuenta de administrador local no recibe un token seguro, debido a las limitaciones de la plataforma. La primera cuenta que inicia sesión después de la inscripción recibe el token seguro, que en este momento siempre será la cuenta de usuario local.
Sugerencia
La implementación de Intune de LAPS para macOS es similar pero distinta de la compatibilidad de Intune con LAPS de Windows. Para obtener información sobre LAPS de Windows en Intune, consulte Cuenta de administrador local.
Requisitos previos
A continuación se indican los requisitos de dispositivo para la solución de configuración de la cuenta local de macOS con LAPS:
- macOS 12 y versiones posteriores
- Los dispositivos se deben sincronizar con Intune desde Apple Business/School Manager
- Los dispositivos deben inscribirse con Intune a través de un perfil de inscripción ADE de macOS después de un restablecimiento de fábrica.
Importante
macOS LAPS admite inscripciones de ADE que se producen como parte de la experiencia inicial de configuración del dispositivo. No se admiten escenarios de inscripción que reinicien ADE desde una instalación existente de macOS (por ejemplo, mediante el profiles renew comando).
Controles de acceso basados en roles para macOS LAPS
La cuenta de un administrador de confianza para ver o rotar la contraseña de la cuenta de administrador local de un dispositivo que se incorporó a macOS LAPS debe tener los siguientes permisos de control de acceso basado en roles (RBAC) de Intune:
Categoría: Programas de inscripción:
- Establezca Girar contraseña de administrador de macOS en Sí
- Establezca Ver contraseña de administrador de macOS en Sí
Importante
Los dos permisos para los programas de inscripción no se incluyen con ningún rol integrado de Intune ni con el rol integrado de Microsoft Entra de administrador de Intune. En su lugar, use un rol de Intune personalizado para asignar este permiso a los usuarios que deben tener estas funcionalidades.
Para conocer los permisos y detalles necesarios para administrar las directivas de macOS para la inscripción automatizada de dispositivos, consulte Configuración de la inscripción automatizada de dispositivos (ADE) para macOS.
Opciones de cuenta de configuración y contraseña
En esta sección se proporcionan detalles para configurar la configuración de la cuenta local de macOS con LAPS, lo que se logra durante el paso 12 del procedimiento de creación de una directiva de inscripción para perfiles de inscripción automática de dispositivos (ADE) de macOS.
Al configurar un perfil de inscripción automatizada de dispositivos macOS, la pestaña Configuración de la cuenta presenta opciones para configurar la cuenta de administrador local y la cuenta de usuario local. De forma predeterminada, estas opciones están establecidas en No.
Al seleccionar Sí para las opciones de cuenta local o de administrador o de usuario, está configurando tanto la cuenta de administrador local de macOS con configuración LAPS, como una cuenta de usuario estándar para los dispositivos que se inscriben con este perfil de inscripción.
Las contraseñas de cuentas únicas se crean con 15 caracteres con una combinación de letras minúsculas y mayúsculas, números y símbolos especiales.
Importante
Para los dispositivos con cuentas LAPS configuradas, dirija las directivas de contraseñas solo a través del catálogo de configuraciones y deshabilite la configuración de autenticación Cambiar en la siguiente .
La configuración de contraseña configurada a través de directivas de cumplimiento o plantillas de restricción de dispositivos habilita la autenticación Cambiar en la siguiente de forma predeterminada y puede causar problemas de inicio de sesión para las cuentas de LAPS recién creadas.
Siempre que se forme parte de la configuración de la cuenta local, la opción de configuración final de En espera siempre se establece en Sí en el back-end de manera predeterminada. Esta configuración se establece porque la configuración de la cuenta se produce durante el Asistente para la configuración.
Cuenta de administrador local
Los siguientes son ejemplos de las opciones de configuración disponibles. Se puede acceder a detalles adicionales a través de los iconos de información que siguen al nombre de algunas configuraciones.
Nota:
Para las directivas de inscripción de ADE de macOS sin afinidad de usuario-dispositivo, recomendamos establecer el nombre de usuario de la cuenta de Administración en {{serialNumber}}-admin o .{{serialNumber}}-user El uso del número de serie del dispositivo ayuda a garantizar que cada dispositivo ADE sin usuario tenga un identificador único.
Nombre de usuario de la cuenta de Administración: Especifique el nombre de la cuenta o use una de las siguientes variables admitidas para crear dinámicamente el nombre. De forma predeterminada, este campo usa Administración.
- {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
- {{partialupn}} - por ejemplo, John.Dupont
- {{managedDeviceName}} - por ejemplo, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - por ejemplo, JDoe
Nombre completo de la cuenta de Administración: Especifique el nombre de la cuenta o use una de las siguientes variables admitidas para crear dinámicamente el nombre. De forma predeterminada, este campo usa Administración.
- {{username}} - por ejemplo, John@contoso.com
- {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - por ejemplo, JDoe
Ocultar en Usuarios & grupos : oculte la cuenta de administrador en la ventana de inicio de sesión y en Usuarios & grupos. De forma predeterminada, esta opción se establece en No configurado.
Período de rotación de contraseñas de la cuenta de Administración (días): si se configura, esta opción dicta el período (de 1 a 180 días) después del cual se rota automáticamente la contraseña de la cuenta de administrador. Esta rotación se suma a la rotación automática que ocurre una vez cada 180 días.
Cuenta de usuario local
A continuación se muestran algunas instrucciones sobre las opciones disponibles. Se puede acceder a detalles adicionales a través de los iconos de información que siguen al nombre de algunas configuraciones.
Tipo de cuenta: de forma predeterminada, se establece en Standard para crear una cuenta de usuario estándar. El tipo de cuenta de usuario local se establece en administrador si no se configura ninguna cuenta de administrador local, lo cual es una limitación de la plataforma, ya que siempre se requiere una cuenta de administrador para configurar cualquier dispositivo macOS.
Información de cuenta de rellenado previo : establezca esta opción en Sí si desea administrar el nombre de la cuenta o restringir la edición.
Nombre de cuenta principal : especifique el nombre de la cuenta o use una de las siguientes variables admitidas para crear dinámicamente el nombre. El Asistente para configuración usa este valor para rellenar previamente el campo Nombre de cuenta si la información de la cuenta de prerellenar está establecida en No configurada. De forma predeterminada, este campo usa la variable {{partialupn}} .
- {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
- {{partialupn}} - por ejemplo, John.Dupont
- {{managedDeviceName}} - por ejemplo, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - por ejemplo, JDoe
Nombre completo de la cuenta principal : Especifique el nombre completo de la cuenta o use una de las siguientes variables para crear el nombre dinámicamente. El Asistente para configuración usa este valor para rellenar previamente el campo Nombre completo si la información de la cuenta de Relleno previo está establecida en No configurada. De forma predeterminada, este campo usa la variable {{username}} :
- {{username}} - por ejemplo, John@contoso.com
- {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - por ejemplo, JDoe
Restringir edición : evite que el usuario final edite el nombre completo y el nombre de la cuenta. De forma predeterminada, se establece en No configurado.
Ver detalles de cuenta y contraseña
Para ver la contraseña de administrador local de un dispositivo, se debe asignar a su propia cuenta el siguiente permiso RBAC de Intune:
- Categoría: Programas de inscripción con Ver contraseña de administrador de macOS establecida en Sí
Para ver la contraseña de la cuenta de administrador
- En el Centro de administración de Microsoft Intune, vaya a Dispositivos>Dispositivos> macOS Seleccione un dispositivo macOS para abrir su panel >Información generalContraseñas y claves.
En el panel Contraseñas y claves , puede recuperar la contraseña de administrador para el dispositivo macOS en la sección Contraseña de cuenta de administrador local . Aquí también puede ver la última vez que se rotó la contraseña, manual o automáticamente.
Para ver si un dispositivo macOS inscrito tiene una contraseña de administrador administrado por Intune, si la contraseña se puede recuperar correctamente en la consola, eso significa que la contraseña de la cuenta de administrador local está administrada por Intune.
Rotar manualmente la contraseña de la cuenta de administrador
La directiva LAPS incluye una programación para rotar automáticamente las contraseñas de las cuentas (una vez cada seis meses). Además de una rotación programada, puede usar la acción de dispositivo de Intune de Rotar contraseña de administrador local para rotar manualmente una contraseña de dispositivos en cualquier momento.
Para usar esta acción de dispositivo, se debe asignar a su cuenta el [permiso Intune RBAC](#role-based-access- controls-for-macos-laps) de:
- Categoría: Programas de inscripción con Rotar contraseña de administrador de macOS establecida en Sí
Rotar la contraseña de administrador
En el Centro de administración de Microsoft Intune, vaya a Dispositivos>Dispositivos> macOS Seleccione un dispositivo macOS con la cuenta que desea girar.
En el panel de información general de dispositivos, en la lista de opciones de la parte superior del panel, seleccione Rotar contraseña de administrador local.
Para confirmar cuándo se rotó por última vez la contraseña para el dispositivo, desde el panel Información general del dispositivo:
- Expanda Monitor y, a continuación, seleccione Contraseñas y claves.
- En el panel Contraseñas y claves , puede encontrar la última fecha y hora en que se rotó la contraseña.
Supervisar la rotación de contraseñas
Tanto la visualización como la rotación de contraseñas crean eventos de auditoría de Intune que puede ver desde el Centro de administración de Intune.
En el Centro de administración de Microsoft Intune, vaya a Registros de auditoría de administración de>inquilinos.
Busque las siguientes entradas:
- Get AdminAccountDto : identifica cuándo alguien ha visto la contraseña del administrador.
- rotateLocalAdminPassword ManagedDevice : identifica cuándo se rotó la contraseña del administrador.
Contenido relacionado
- Introducción a la guía de inscripción de macOS.