Configurar la compatibilidad con la configuración de cuentas locales de macOS ADE con LAPS en Microsoft Intune

Puede usar un perfil de inscripción automatizada de dispositivos (ADE) de macOS para configurar un dispositivo macOS recién inscrito para la configuración de cuentas de administrador y de usuario junto con la solución de contraseñas de administrador local (LAPS) de Microsoft. La configuración de la cuenta de macOS con LAPS es un conjunto opcional de configuraciones que puede usar en perfiles ADE de macOS nuevos y existentes con y sin afinidad de usuario-dispositivo. Estas configuraciones para la administración de cuentas solo se aplican a las nuevas inscripciones.

Con la configuración de la cuenta local de macOS con LAPS, los dispositivos se aprovisionan con una cuenta de administrador local que tiene una contraseña de administrador segura, cifrada y aleatorizada, que es almacenada y cifrada por Intune. Del mismo modo, también se puede aprovisionar una cuenta de usuario estándar local dentro del perfil de inscripción. Después de la inscripción, Intune rota automáticamente la contraseña de administrador administrada por LAPS cada seis meses. Para complementar la autorrotación, los administradores de Intune con permisos suficientes pueden usar el Centro de administración de Intune para ver la contraseña de la cuenta de administrador local de un dispositivo y rotar manualmente esa contraseña cuando sea necesario con acciones de dispositivo remoto.

La contraseña generada por Intune para la cuenta de administrador tiene 15 caracteres con una mezcla de letras minúsculas y mayúsculas, números y símbolos especiales.

Dado que la configuración de la cuenta local de macOS con LAPS solo se habilita durante la inscripción automatizada de dispositivos (ADE) después de un restablecimiento de fábrica, un dispositivo inscrito previamente debe volver a inscribirse con Intune mediante un perfil de ADE habilitado para LAPS para ser compatible con LAPS para la cuenta de administrador.

Importante

Hay un problema conocido que afecta a los dispositivos que ejecutan versiones de macOS anteriores a la 26.4. Cuando un dispositivo macOS se inscribe a través de ADE con una cuenta de administrador local configurada y un perfil de código de acceso de destino, solicita un restablecimiento de contraseña de administrador, incluso si no está habilitado el cambio en la siguiente autenticación o si se establece un valor para Antigüedad máxima (días). Esto no afecta a la cuenta estándar.

Como solución alternativa, gire manualmente la contraseña de administrador después del restablecimiento en el dispositivo para mantener sincronizados el estado de Intune y la contraseña del dispositivo. Actualice el dispositivo a macOS 26.4 para resolver este problema.

Importante

La cuenta de administrador local no recibe un token seguro, debido a las limitaciones de la plataforma. La primera cuenta que inicia sesión después de la inscripción recibe el token seguro, que en este momento siempre será la cuenta de usuario local.

Sugerencia

La implementación de Intune de LAPS para macOS es similar pero distinta de la compatibilidad de Intune con LAPS de Windows. Para obtener información sobre LAPS de Windows en Intune, consulte Cuenta de administrador local.

Requisitos previos

A continuación se indican los requisitos de dispositivo para la solución de configuración de la cuenta local de macOS con LAPS:

  • macOS 12 y versiones posteriores
  • Los dispositivos se deben sincronizar con Intune desde Apple Business/School Manager
  • Los dispositivos deben inscribirse con Intune a través de un perfil de inscripción ADE de macOS después de un restablecimiento de fábrica.

Importante

macOS LAPS admite inscripciones de ADE que se producen como parte de la experiencia inicial de configuración del dispositivo. No se admiten escenarios de inscripción que reinicien ADE desde una instalación existente de macOS (por ejemplo, mediante el profiles renew comando).

Controles de acceso basados en roles para macOS LAPS

La cuenta de un administrador de confianza para ver o rotar la contraseña de la cuenta de administrador local de un dispositivo que se incorporó a macOS LAPS debe tener los siguientes permisos de control de acceso basado en roles (RBAC) de Intune:

Categoría: Programas de inscripción:

  • Establezca Girar contraseña de administrador de macOS en
  • Establezca Ver contraseña de administrador de macOS en

Importante

Los dos permisos para los programas de inscripción no se incluyen con ningún rol integrado de Intune ni con el rol integrado de Microsoft Entra de administrador de Intune. En su lugar, use un rol de Intune personalizado para asignar este permiso a los usuarios que deben tener estas funcionalidades.

Para conocer los permisos y detalles necesarios para administrar las directivas de macOS para la inscripción automatizada de dispositivos, consulte Configuración de la inscripción automatizada de dispositivos (ADE) para macOS.

Opciones de cuenta de configuración y contraseña

En esta sección se proporcionan detalles para configurar la configuración de la cuenta local de macOS con LAPS, lo que se logra durante el paso 12 del procedimiento de creación de una directiva de inscripción para perfiles de inscripción automática de dispositivos (ADE) de macOS.

Al configurar un perfil de inscripción automatizada de dispositivos macOS, la pestaña Configuración de la cuenta presenta opciones para configurar la cuenta de administrador local y la cuenta de usuario local. De forma predeterminada, estas opciones están establecidas en No.

Captura de pantalla de la apariencia predeterminada del panel Configuración de la cuenta de perfiles de inscripción automatizada de dispositivos.

Al seleccionar para las opciones de cuenta local o de administrador o de usuario, está configurando tanto la cuenta de administrador local de macOS con configuración LAPS, como una cuenta de usuario estándar para los dispositivos que se inscriben con este perfil de inscripción.

Las contraseñas de cuentas únicas se crean con 15 caracteres con una combinación de letras minúsculas y mayúsculas, números y símbolos especiales.

Importante

Para los dispositivos con cuentas LAPS configuradas, dirija las directivas de contraseñas solo a través del catálogo de configuraciones y deshabilite la configuración de autenticación Cambiar en la siguiente .

La configuración de contraseña configurada a través de directivas de cumplimiento o plantillas de restricción de dispositivos habilita la autenticación Cambiar en la siguiente de forma predeterminada y puede causar problemas de inicio de sesión para las cuentas de LAPS recién creadas.

Siempre que se forme parte de la configuración de la cuenta local, la opción de configuración final de En espera siempre se establece en en el back-end de manera predeterminada. Esta configuración se establece porque la configuración de la cuenta se produce durante el Asistente para la configuración.

Cuenta de administrador local

Captura de pantalla que muestra las opciones disponibles para una cuenta de administrador.

Los siguientes son ejemplos de las opciones de configuración disponibles. Se puede acceder a detalles adicionales a través de los iconos de información que siguen al nombre de algunas configuraciones.

Nota:

Para las directivas de inscripción de ADE de macOS sin afinidad de usuario-dispositivo, recomendamos establecer el nombre de usuario de la cuenta de Administración en {{serialNumber}}-admin o .{{serialNumber}}-user El uso del número de serie del dispositivo ayuda a garantizar que cada dispositivo ADE sin usuario tenga un identificador único.

  • Nombre de usuario de la cuenta de Administración: Especifique el nombre de la cuenta o use una de las siguientes variables admitidas para crear dinámicamente el nombre. De forma predeterminada, este campo usa Administración.

    • {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
    • {{partialupn}} - por ejemplo, John.Dupont
    • {{managedDeviceName}} - por ejemplo, F2AL10ZUG4W2_14_4/15/2025_12:45PM
    • {{onPremisesSamAccountName}} - por ejemplo, JDoe
  • Nombre completo de la cuenta de Administración: Especifique el nombre de la cuenta o use una de las siguientes variables admitidas para crear dinámicamente el nombre. De forma predeterminada, este campo usa Administración.

    • {{username}} - por ejemplo, John@contoso.com
    • {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} - por ejemplo, JDoe
  • Ocultar en Usuarios & grupos : oculte la cuenta de administrador en la ventana de inicio de sesión y en Usuarios & grupos. De forma predeterminada, esta opción se establece en No configurado.

  • Período de rotación de contraseñas de la cuenta de Administración (días): si se configura, esta opción dicta el período (de 1 a 180 días) después del cual se rota automáticamente la contraseña de la cuenta de administrador. Esta rotación se suma a la rotación automática que ocurre una vez cada 180 días.

Cuenta de usuario local

Captura de pantalla que muestra las opciones disponibles para una cuenta de usuario que no es de administrador.

A continuación se muestran algunas instrucciones sobre las opciones disponibles. Se puede acceder a detalles adicionales a través de los iconos de información que siguen al nombre de algunas configuraciones.

  • Tipo de cuenta: de forma predeterminada, se establece en Standard para crear una cuenta de usuario estándar. El tipo de cuenta de usuario local se establece en administrador si no se configura ninguna cuenta de administrador local, lo cual es una limitación de la plataforma, ya que siempre se requiere una cuenta de administrador para configurar cualquier dispositivo macOS.

  • Información de cuenta de rellenado previo : establezca esta opción en si desea administrar el nombre de la cuenta o restringir la edición.

  • Nombre de cuenta principal : especifique el nombre de la cuenta o use una de las siguientes variables admitidas para crear dinámicamente el nombre. El Asistente para configuración usa este valor para rellenar previamente el campo Nombre de cuenta si la información de la cuenta de prerellenar está establecida en No configurada. De forma predeterminada, este campo usa la variable {{partialupn}} .

    • {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
    • {{partialupn}} - por ejemplo, John.Dupont
    • {{managedDeviceName}} - por ejemplo, F2AL10ZUG4W2_14_4/15/2025_12:45PM
    • {{onPremisesSamAccountName}} - por ejemplo, JDoe
  • Nombre completo de la cuenta principal : Especifique el nombre completo de la cuenta o use una de las siguientes variables para crear el nombre dinámicamente. El Asistente para configuración usa este valor para rellenar previamente el campo Nombre completo si la información de la cuenta de Relleno previo está establecida en No configurada. De forma predeterminada, este campo usa la variable {{username}} :

    • {{username}} - por ejemplo, John@contoso.com
    • {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} - por ejemplo, JDoe
  • Restringir edición : evite que el usuario final edite el nombre completo y el nombre de la cuenta. De forma predeterminada, se establece en No configurado.

Ver detalles de cuenta y contraseña

Para ver la contraseña de administrador local de un dispositivo, se debe asignar a su propia cuenta el siguiente permiso RBAC de Intune:

  • Categoría: Programas de inscripción con Ver contraseña de administrador de macOS establecida en

Para ver la contraseña de la cuenta de administrador

  1. En el Centro de administración de Microsoft Intune, vaya a Dispositivos>Dispositivos> macOS Seleccione un dispositivo macOS para abrir su panel >Información generalContraseñas y claves.

En el panel Contraseñas y claves , puede recuperar la contraseña de administrador para el dispositivo macOS en la sección Contraseña de cuenta de administrador local . Aquí también puede ver la última vez que se rotó la contraseña, manual o automáticamente.

Para ver si un dispositivo macOS inscrito tiene una contraseña de administrador administrado por Intune, si la contraseña se puede recuperar correctamente en la consola, eso significa que la contraseña de la cuenta de administrador local está administrada por Intune.

Captura de pantalla que muestra el panel Contraseñas y claves, y las opciones de Rotar contraseña de administrador local.

Rotar manualmente la contraseña de la cuenta de administrador

La directiva LAPS incluye una programación para rotar automáticamente las contraseñas de las cuentas (una vez cada seis meses). Además de una rotación programada, puede usar la acción de dispositivo de Intune de Rotar contraseña de administrador local para rotar manualmente una contraseña de dispositivos en cualquier momento.

Para usar esta acción de dispositivo, se debe asignar a su cuenta el [permiso Intune RBAC](#role-based-access- controls-for-macos-laps) de:

  • Categoría: Programas de inscripción con Rotar contraseña de administrador de macOS establecida en

Rotar la contraseña de administrador

  1. En el Centro de administración de Microsoft Intune, vaya a Dispositivos>Dispositivos> macOS Seleccione un dispositivo macOS con la cuenta que desea girar.

  2. En el panel de información general de dispositivos, en la lista de opciones de la parte superior del panel, seleccione Rotar contraseña de administrador local.

    Captura de pantalla de un panel de información general de dispositivos.

  3. Para confirmar cuándo se rotó por última vez la contraseña para el dispositivo, desde el panel Información general del dispositivo:

    1. Expanda Monitor y, a continuación, seleccione Contraseñas y claves.
    2. En el panel Contraseñas y claves , puede encontrar la última fecha y hora en que se rotó la contraseña.

Supervisar la rotación de contraseñas

Tanto la visualización como la rotación de contraseñas crean eventos de auditoría de Intune que puede ver desde el Centro de administración de Intune.

En el Centro de administración de Microsoft Intune, vaya a Registros de auditoría de administración de>inquilinos.

Busque las siguientes entradas:

  • Get AdminAccountDto : identifica cuándo alguien ha visto la contraseña del administrador.
  • rotateLocalAdminPassword ManagedDevice : identifica cuándo se rotó la contraseña del administrador.