Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vous pouvez utiliser un profil d’inscription automatisée des appareils (ADE) macOS pour configurer un appareil macOS nouvellement inscrit pour la configuration du compte d’administrateur et d’utilisateur, parallèlement à la solution de mot de passe administrateur local (LAPS) de Microsoft. La configuration de compte macOS avec LAPS est un ensemble facultatif de configurations que vous pouvez utiliser dans les profils ADE macOS nouveaux et existants avec et sans affinité utilisateur-appareil. Ces configurations pour la gestion des comptes s’appliquent uniquement aux nouvelles inscriptions.
Avec la configuration du compte local macOS avec LAPS, les appareils sont provisionnés avec un compte d’administrateur local qui a un mot de passe administrateur fort, chiffré et aléatoire, qui est stocké et chiffré par Intune. De même, un compte d’utilisateur standard local peut également être configuré dans le profil d’inscription. Après l’inscription, Intune effectue automatiquement une rotation du mot de passe administrateur géré par LAPS tous les six mois. Pour compléter l’autorotation, les administrateurs Intune disposant d’autorisations suffisantes peuvent utiliser le Centre d’administration Intune pour afficher le mot de passe d’un compte d’administrateur local d’appareils et faire pivoter manuellement ce mot de passe si nécessaire avec des actions d’appareil distant.
Le mot de passe généré par Intune pour le compte administrateur comporte 15 caractères avec un mélange de lettres minuscules et majuscules, de chiffres et de symboles spéciaux.
Étant donné que la configuration du compte local macOS avec LAPS n’est activée que pendant l’inscription automatisée des appareils (ADE) après une réinitialisation d’usine, un appareil précédemment inscrit doit être réinscrit auprès d’Intune à l’aide d’un profil ADE compatible LAPS pour être pris en charge pour LAPS pour le compte administrateur.
Importante
Il existe un problème connu qui affecte les appareils exécutant des versions de macOS antérieures à macOS 26.4. Lorsqu’un appareil macOS s’inscrit via ADE avec un compte d’administrateur local configuré et un profil de code secret ciblé, il invite à réinitialiser un mot de passe d’administrateur, même si la modification à l’authentification suivante n’est pas activée ou si une valeur est définie pour l’âge maximum (jours). Cela n’affecte pas le compte standard.
Pour contourner ce problème, faites pivoter manuellement le mot de passe administrateur après la réinitialisation sur l’appareil pour synchroniser l’état Intune et le mot de passe de l’appareil. Mettez à niveau votre appareil vers macOS 26.4 pour résoudre ce problème.
Importante
Le compte administrateur local ne reçoit pas de jeton sécurisé en raison des limitations de la plateforme. Le premier compte qui se connecte après l’inscription reçoit le jeton sécurisé, qui à ce moment sera toujours le compte d’utilisateur local.
Conseil
L’implémentation Intune de macOS LAPS est similaire, mais distincte de Intune prise en charge de Windows LAPS. Pour plus d’informations sur Windows LAPS dans Intune, consultez le compte d’administrateur local.
Configuration requise
Voici les appareils requis pour la configuration du compte local macOS avec la solution LAPS :
- macOS 12 et versions ultérieures
- Les appareils doivent être synchronisés avec Intune à partir d’Apple Business/School Manager
- Les appareils doivent s’inscrire auprès d’Intune via un profil d’inscription macOS ADE après une réinitialisation d’usine.
Importante
macOS LAPS prend en charge les inscriptions ADE qui se produisent dans le cadre de l’expérience de configuration initiale de l’appareil. Les scénarios d’inscription qui relancent ADE à partir d’une installation macOS existante (par exemple, à l’aide de la profiles renew commande) ne sont pas pris en charge.
Contrôles d’accès basés sur des rôles pour macOS LAPS
Le compte d’un administrateur approuvé pour afficher ou faire pivoter le mot de passe du compte d’administrateur local d’un appareil qui a été intégré à macOS LAPS doit disposer des autorisations de contrôle d’accès en fonction du rôle (RBAC) suivantes Intune :
Catégorie : Programmes d’inscription :
- Définissez Faire pivoter le mot de passe administrateur macOS sur Oui
- Définissez Afficher le mot de passe d’administrateur macOS sur Oui
Importante
Les deux autorisations pour les programmes d’inscription ne sont incluses dans aucun rôle intégré Intune ni avec le rôle intégré Microsoft Entra d’administrateur Intune. Utilisez plutôt un rôle Intune personnalisé pour attribuer cette autorisation aux utilisateurs qui doivent disposer de ces fonctionnalités.
Pour connaître les autorisations et les détails requis pour gérer les stratégies macOS pour l’inscription automatisée des appareils, consultez Configurer l’inscription automatisée des appareils (ADE) pour macOS.
Options de compte et de mot de passe de configuration
Cette section fournit des détails sur la configuration de la configuration du compte local macOS avec LAPS, qui est effectuée au cours de l’étape 12 de la procédure Créer une stratégie d’inscription pour les profils d’inscription automatique des appareils (ADE) macOS.
Lorsque vous configurez un profil d’inscription automatisée d’appareils macOS, l’onglet Paramètres du compte présente des options permettant de configurer le compte administrateur local et le compte d’utilisateur local. Par défaut, ces deux options sont définies sur Non.
Lorsque vous sélectionnez Oui pour les options de compte local, d’administrateur ou d’utilisateur, vous configurez le compte d’administrateur local macOS avec la configuration LAPS ainsi qu’un compte d’utilisateur standard pour les appareils qui s’inscrivent à l’aide de ce profil d’inscription.
Les mots de passe de compte uniques sont créés à l’aide de 15 caractères avec un mélange de lettres minuscules et majuscules, de chiffres et de symboles spéciaux.
Importante
Pour les appareils avec des comptes LAPS configurés, ciblez les stratégies de mot de passe uniquement via le catalogue de paramètres et désactivez le paramètre Modifier à la prochaine authentification .
Les paramètres de mot de passe configurés par le biais de stratégies de conformité ou de modèles de restriction d’appareil activent Change at next authentication par défaut et peuvent entraîner des problèmes de connexion pour les comptes LAPS nouvellement créés.
Chaque fois qu’une partie de la configuration du compte local, le paramètre de configuration Attendre la finale est toujours défini sur Oui dans le back-end par défaut. Ce paramètre est défini, car la configuration du compte se produit pendant l’Assistant Réglages.
Compte d'administrateur local
Vous trouverez ci-dessous des exemples des options de configuration disponibles. Des détails supplémentaires sont accessibles via les icônes d’informations qui suivent le nom de certains paramètres.
Remarque
Pour les stratégies d’inscription ADE macOS sans affinité utilisateur-appareil, nous vous recommandons de définir le nom d’utilisateur du compte d’Administration sur {{serialNumber}}-admin ou {{serialNumber}}-user. L’utilisation du numéro de série de l’appareil permet de s’assurer que chaque appareil ADE sans utilisateur possède un identifiant unique.
Administration nom d’utilisateur du compte : spécifiez le nom du compte ou utilisez l’une des variables prises en charge suivantes pour créer dynamiquement le nom. Par défaut, ce champ utilise Administration.
- {{serialNumber}} - par exemple, F4KN99ZUG5V2
- {{partialupn}} - par exemple, John.Dupont
- {{managedDeviceName}} : par exemple, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - par exemple, JDoe
Nom complet du compte d’Administration : spécifiez le nom du compte ou utilisez l’une des variables suivantes prises en charge pour créer dynamiquement le nom. Par défaut, ce champ utilise Administration.
- {{username}} - par exemple, John@contoso.com
- {{serialNumber}} - par exemple, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - par exemple, JDoe
Masquer dans Utilisateurs & Groupes : masquez le compte administrateur dans la fenêtre de connexion et dans Utilisateurs & Groupes. Par défaut, cette option est définie sur Non Configuré.
Période de rotation du mot de passe du compte Administration (jours) : s’il est configuré, ce paramètre dicte la période (1-180 jours) après laquelle le mot de passe du compte administrateur est automatiquement renouvelé. Cette rotation s’ajoute à la rotation automatique qui a lieu une fois tous les 180 jours.
Compte d’utilisateur local
Vous trouverez ci-dessous des instructions concernant les options disponibles. Des détails supplémentaires sont accessibles via les icônes d’informations qui suivent le nom de certains paramètres.
Type de compte : par défaut, cette option est définie sur Standard pour créer un compte d’utilisateur standard. Le type de compte d’utilisateur local est défini sur administrateur si aucun compte d’administrateur local n’est configuré, ce qui est une limitation de la plateforme, car un compte d’administrateur est toujours requis pour configurer n’importe quel appareil macOS.
Informations de compte de pré-remplissage : définissez cette option sur Oui si vous souhaitez gérer le nom du compte ou restreindre la modification.
Nom du compte principal : spécifiez le nom du compte ou utilisez l’une des variables prises en charge suivantes pour créer dynamiquement le nom. L’Assistant Installation utilise cette valeur pour préremplir le champ Nom du compte si les informations de compte pré-remplies sont définies sur Non configuré. Par défaut, ce champ utilise la variable {{partialupn}} .
- {{serialNumber}} - par exemple, F4KN99ZUG5V2
- {{partialupn}} - par exemple, John.Dupont
- {{managedDeviceName}} : par exemple, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - par exemple, JDoe
Nom complet du compte principal : spécifiez le nom complet du compte ou utilisez l’une des variables suivantes pour créer dynamiquement le nom. L’Assistant Installation utilise cette valeur pour préremplir le champ Nom complet si les informations de compte de pré-remplissage sont définies sur Non configuré. Par défaut, ce champ utilise la variable {{username}} :
- {{username}} - par exemple, John@contoso.com
- {{serialNumber}} - par exemple, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - par exemple, JDoe
Restreindre la modification : empêchez l’utilisateur final de modifier le nom complet et le nom du compte. Par défaut, cette option est définie sur Non configuré.
Afficher les détails du compte et du mot de passe
Pour afficher le mot de passe administrateur local d’un appareil, vous devez disposer de l’autorisation RBAC Intune suivante pour votre propre compte :
- Catégorie : Programmes d’inscription avec Afficher le mot de passe d’administrateur macOS défini sur Oui
Pour afficher le mot de passe du compte administrateur
- Dans le Centre d’administration Microsoft Intune, accédez à Appareils>Appareils> macOS sélectionnez un appareil macOS pour ouvrir son volet >Vue d’ensembleMots de passe et clés.
Dans le volet Mots de passe et clés , vous pouvez récupérer le mot de passe administrateur de l’appareil macOS sous la section Mot de passe du compte d’administrateur local . Ici, vous pouvez également voir la dernière fois où le mot de passe a été modifié, manuellement ou automatiquement.
Pour déterminer si un appareil macOS inscrit possède un mot de passe d’administrateur géré Intune, si le mot de passe peut être récupéré dans la console, cela signifie que le mot de passe du compte d’administrateur local est géré par Intune.
Modifier manuellement le mot de passe du compte administrateur
La stratégie LAPS inclut un planning pour la rotation automatique des mots de passe de compte (une fois tous les six mois). En plus d’une rotation planifiée, vous pouvez utiliser l’action d’appareil Intune de Faire pivoter le mot de passe de l’administrateur local pour faire pivoter manuellement le mot de passe d’un appareil à tout moment.
Pour utiliser cette action d’appareil, votre compte doit disposer de l'[autorisation Intune RBAC](#role-based-access- controls-for-macos-laps) de :
- Catégorie : Programmes d’inscription avec faire pivoter le mot de passe administrateur macOS défini sur Oui
Pour faire pivoter le mot de passe administrateur
Dans le Centre d’administration Microsoft Intune, accédez à Appareils>Appareils> macOS, sélectionnez un appareil macOS avec le compte que vous souhaitez faire pivoter.
Dans le volet Vue d’ensemble des appareils, dans la liste des options en haut du volet, sélectionnez Faire pivoter le mot de passe de l’administrateur local.
Pour confirmer la dernière rotation du mot de passe pour l’appareil, dans le volet Vue d’ensemble de l’appareil :
- Développez Surveiller , puis sélectionnez Mots de passe et clés.
- Dans le volet Mots de passe et clés , vous trouverez la date et l’heure de la dernière rotation du mot de passe.
Surveiller la rotation du mot de passe
L’affichage et la rotation du mot de passe créent tous deux des événements d’audit Intune que vous pouvez afficher à partir du Centre d’administration Intune.
Dans le Centre d’administration Microsoft Intune, accédez àJournaux d’auditde l’administration> des clients.
Recherchez les entrées suivantes :
- get AdminAccountDto : indique quand quelqu’un a consulté le mot de passe administrateur.
- rotateLocalAdminPassword ManagedDevice : identifie le moment où le mot de passe administrateur a été modifié.
Contenu connexe
- Démarrage avec le guide d’inscription macOS.