A macOS ADE helyi fiókkonfiguráció támogatásának konfigurálása LAPS használatával a Microsoft Intune-ban

A macOS automatikus eszközregisztrációs (ADE) profiljának használatával konfigurálhat egy újonnan regisztrált macOS-eszközt rendszergazdai és felhasználói fiókkonfigurációhoz a Microsoft helyi rendszergazdai jelszómegoldás (LAPS) mellett. A macOS-fiók LAPS-szel történő konfigurálása olyan opcionális konfigurációkészlet, amelyet új és meglévő macOS ADE-profilokban használhat, felhasználói eszköz-kapcsolat affinitással és anélkül. Ezek a fiókkezelési konfigurációk csak az új regisztrációkra vonatkoznak.

A macOS helyi fiók LAPS-szel való konfigurálásával az eszközök egy olyan helyi rendszergazdafiókkal vannak ellátva, amely erős, titkosított és véletlenszerű rendszergazdai jelszóval rendelkezik, amelyet az Intune tárol és titkosít. Hasonlóképpen, egy helyi normál felhasználói fiók is kiépíthető a regisztrációs profilon belül. A regisztráció után az Intune hat havonta automatikusan elforgatja a LAPS által felügyelt rendszergazdai jelszót. Az automatikus forgatás kiegészítéseként a megfelelő engedélyekkel rendelkező Intune-rendszergazdák az Intune felügyeleti központban megtekinthetik az eszközök helyi rendszergazdai fiókjának jelszavát, és szükség esetén manuálisan elforgathatják ezt a jelszót távoli eszközműveletekkel.

A rendszergazdai fiók Intune által létrehozott jelszava 15 karakterből áll, kis- és nagybetűk, számok és speciális szimbólumok vegyítésével.

Mivel a macOS helyi fiók LAPS-sel való konfigurálása csak a gyári alaphelyzetbe állítást követő automatikus eszközregisztráció (ADE) során engedélyezett, egy korábban regisztrált eszközt újra regisztrálnia kell az Intune-ban egy LAPS-kompatibilis ADE-profil használatával ahhoz, hogy támogatva legyen a rendszergazdai fiók LAPS-szolgáltatása.

Fontos

Van egy ismert probléma, amely a macOS 26.4-esnél korábbi verziójú macOS rendszert futtató eszközöket érinti. Amikor egy macOS-eszköz ADE-n keresztül regisztrál egy konfigurált helyi rendszergazdai fiókkal és egy célzott PIN-kódprofillal, a rendszer a rendszergazdai jelszó visszaállítását kéri – még akkor is, ha a Módosítás a következő hitelesítéskor nincs engedélyezve, vagy ha a Maximális életkor (nap) beállítás értéke be van állítva. Ez nincs hatással a normál felhasználói fiókra.

Áthidaló megoldásként manuálisan forgassa el a rendszergazdai jelszót az alaphelyzetbe állítás után az eszközön, hogy az Intune és az eszköz jelszóállapota szinkronban maradjon. A probléma megoldásához frissítse az eszközt a macOS 26.4-es verziójára.

Fontos

A helyi rendszergazdai fiók a platform korlátai miatt nem kap biztonsági jogkivonatot. A regisztráció után elsőként bejelentkező fiók kapja meg a biztonsági jogkivonatot, amely egyelőre mindig a helyi felhasználói fiók lesz.

Tipp

A macOS LAPS Intune-implementációja hasonló, de eltér a Windows LAPS Intune-támogatásától. További információ a Windows LAPS-ről az Intune-ban: Helyi rendszergazdafiók.

Előfeltételek

Az alábbiakban a macOS helyi fiók LAPS-megoldással való konfigurálásának eszközkövetelményei szerepelnek:

  • macOS 12 és újabb
  • Az eszközöket szinkronizálni kell az Intune-ba az Apple üzleti/iskolai vezetőjéből
  • Az eszközöket gyári alaphelyzetbe állítás után egy macOS ADE-regisztrációs profilon keresztül kell regisztrálni az Intune-ban.

Fontos

A macOS LAPS támogatja az ADE-regisztrációkat, amelyek az eszköz kezdeti beállításának részeként történnek. Nem támogatottak azok a regisztrációs forgatókönyvek, amelyek az ADE-t egy meglévő macOS telepítésből kezdeményezik újra (például a paranccsal profiles renew ).

Szerepköralapú hozzáférés-vezérlés macOS LAPS-hez

A macOS LAPS-be előkészített eszköz helyi rendszergazdai fiókjelszavának megtekintéséhez vagy elforgatásához megbízhatóként megbízott rendszergazda fiókjának a következő Intune szerepköralapú hozzáférés-vezérlési (RBAC) engedélyekkel kell rendelkeznie:

Kategória: Beiratkozási programok:

  • Állítsa a macOS-rendszergazdai jelszó elforgatása beállítást Igen értékre
  • Állítsa Igen értékűre a macOS-rendszergazdai jelszó megtekintése lehetőséget

Fontos

A regisztrációs programok két engedélye nem része egyetlen beépített Intune-szerepkörnek vagy a Microsoft Entra beépített Intune-rendszergazdai szerepkörének sem. Ehelyett egy egyéni Intune-szerepkörrel rendelje hozzá ezt az engedélyt azokhoz a felhasználókhoz, akiknek rendelkezniük kell ezekkel a képességekkel.

Az automatikus eszközregisztrációhoz tartozó macOS-házirendek kezeléséhez szükséges engedélyekért és részletekért lásd: Automatikus eszközregisztráció (ADE) beállítása macOS rendszeren.

Konfigurációs fiók és jelszó beállításai

Ez a szakasz részletesen ismerteti a macOS helyi fiók konfigurálásának LAPS-sel való konfigurálását, amely a " Regisztrációs házirend létrehozása a macOS automatikus eszközregisztrációs (ADE)-profilokhoz eljárásának 12. lépésében történik.

Amikor egy automatikus eszközregisztrációs profilt konfigurál a macOS rendszerben, a Fiókbeállítások lapon megjelennek a helyi rendszergazdai fiók és a helyi felhasználói fiók konfigurálására szolgáló lehetőségek. Alapértelmezés szerint ez a két beállítás értéke Nem.

Képernyőkép az automatikus eszközregisztrációs profilok Fiókbeállítások paneljének alapértelmezett megjelenéséről

Ha az Igen lehetőséget választja a helyi, rendszergazdai vagy felhasználói fiókbeállításoknál, akkor egyszerre konfigurálja a macOS helyi rendszergazdai fiókját LAPS-konfigurációval, valamint egy általános jogú felhasználói fiókot az ezzel a regisztrációs profillal regisztrált eszközökhöz.

Az egyedi fiókjelszavak létrehozása 15 karakterből történik, kis- és nagybetűk, számok és speciális szimbólumok vegyítésével.

Fontos

A konfigurált LAPS-fiókokkal rendelkező eszközök esetében a jelszóházirendeket csak a beállításkatalóguson keresztül célozza meg, és tiltsa le a Módosítás következő hitelesítéskor beállítást.

A megfelelőségi házirendekkel vagy eszközkorlátozási sablonokkal konfigurált jelszóbeállítások alapértelmezés szerint engedélyezik a módosítást a következő hitelesítéskor , és bejelentkezési problémákat okozhatnak az újonnan létrehozott LAPS-fiókoknál.

Amikor a helyi fiók konfigurációjának bármely része van, a Várakozás végső konfigurációs beállítása alapértelmezés szerint mindig Igen értékre van állítva a háttérben. Ez a beállítás azért van megadva, mert a fiók konfigurálása a beállítási asszisztens során történik.

Helyi rendszergazdafiók

Képernyőkép a rendszergazdai fiókhoz elérhető lehetőségekről.

Az alábbi példák a rendelkezésre álló konfigurációs lehetőségeket mutatják be. További részletek az egyes beállítások nevét követő információs ikonokon keresztül érhetők el.

Megjegyzés:

Felhasználói kapcsolat nélküli macOS ADE regisztrációs házirendek esetén azt javasoljuk, hogy állítsa a Rendszergazdai fiók felhasználónevét{{serialNumber}}-admin vagy .{{serialNumber}}-user Az eszköz sorozatszáma segít biztosítani, hogy minden felhasználó nélküli ADE-eszköz egyedi azonosítóval rendelkezzen.

  • Rendszergazdai fiók felhasználóneve – Adja meg a fiók nevét, vagy használja az alábbi támogatott változók egyikét a név dinamikus létrehozásához. Ez a mező alapértelmezés szerint a Rendszergazda nevet használja.

    • {{serialNumber}} – például F4KN99ZUG5V2
    • {{partialupn}} – például John.Dupont
    • {{managedDeviceName}} – például: 2025.F2AL10ZUG4W2_14_4.15_12:45PM
    • {{onPremisesSamAccountName}} – például JDoe
  • Rendszergazdai fiók teljes neve – Adja meg a fiók nevét, vagy használja az alábbi támogatott változók egyikét a név dinamikus létrehozásához. Ez a mező alapértelmezés szerint a Rendszergazda nevet használja.

    • {{felhasználónév}} – például: John@contoso.com
    • {{serialNumber}} – például F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} – például JDoe
  • Elrejtés a Felhasználók & csoportokban – Rejtse el a rendszergazdai fiókot a bejelentkezési ablakban és a Felhasználók & csoportokban. Alapértelmezés szerint a Nincs konfigurálva érték van megadva.

  • Rendszergazdai fiók jelszavának rotációs időszaka (nap) – Ha konfigurálva van, ez a beállítás határozza meg azt az időtartamot (1–180 nap), amely után a rendszergazdai fiók jelszavát automatikusan elforgatja a rendszer. Ez a rotáció a 180 naponta egyszer megismételt automatikus elforgatás mellett történik.

Helyi felhasználói fiók

Képernyőkép a nem rendszergazdai jogosultságú felhasználói fiókokhoz elérhető lehetőségekről.

Az alábbiakban néhány útmutatást talál a rendelkezésre álló beállításokhoz. További részletek az egyes beállítások nevét követő információs ikonokon keresztül érhetők el.

  • Fiók típusa – Alapértelmezés szerint Standard értékre van állítva normál felhasználói fiók létrehozásához. A helyi felhasználói fiók típusa rendszergazda értékre van állítva, ha nincs beállítva helyi rendszergazdai fiók, ami platformkorlátozásnak számít, mivel bármely macOS-eszköz beállításához mindig szükség van rendszergazdai fiókra.

  • Fiókadatok előzetes kitöltése – Állítsa ezt a beállítást Igen értékre, ha kezelni szeretné a fiók nevét, vagy korlátozni szeretné a szerkesztést.

  • Elsődleges fiók neve – Adja meg a fiók nevét, vagy használja az alábbi támogatott változók egyikét a név dinamikus létrehozásához. A beállítási asszisztens ezt az értéket használja a Fióknév mező előre kitöltéséhez, ha az Előre kitöltési fiókadatokNincs konfigurálva értékre van állítva. Ez a mező alapértelmezés szerint a {{partialupn}} változót használja.

    • {{serialNumber}} – például F4KN99ZUG5V2
    • {{partialupn}} – például John.Dupont
    • {{managedDeviceName}} – például: 2025.F2AL10ZUG4W2_14_4.15_12:45PM
    • {{onPremisesSamAccountName}} – például JDoe
  • Elsődleges fiók teljes neve – Adja meg a fiók teljes nevét, vagy használja az alábbi változók egyikét a név dinamikus létrehozásához. A beállítási asszisztens ezzel az értékkel tölti ki előre a Teljes név mezőt, ha az Előre kitöltési fiókadatokértéke Nincs konfigurálva. Ez a mező alapértelmezés szerint a {{felhasználónév}} változót használja:

    • {{felhasználónév}} – például: John@contoso.com
    • {{serialNumber}} – például F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} – például JDoe
  • Szerkesztés korlátozása – Megakadályozza, hogy a végfelhasználók szerkesszék a teljes nevet és a fióknevet. Ez alapértelmezés szerint a Nincs konfigurálva értékre van állítva.

A fiók és a jelszó részleteinek megtekintése

Az eszköz helyi rendszergazdai jelszavának megtekintéséhez a saját fiókjához hozzá kell rendelni a következő Intune RBAC-engedélyt:

  • Kategória: Beléptetési programok, amelyeknél a macOS rendszergazdai jelszó megtekintéseIgen értékre van állítva

A rendszergazdai fiók jelszavának megtekintése

  1. A Microsoft Intune Felügyeleti központban nyissa meg az Eszközök>macOS-eszközöket>, és válasszon ki egy macOS-eszközt az Áttekintés panel > megnyitásához. Jelszavak és kulcsok.

A Jelszavak és kulcsok panelen a Helyi rendszergazdai fiók jelszava szakaszban lekérheti a macOS-eszköz rendszergazdai jelszavát. Itt láthatja azt is, hogy mikor forgatta el utoljára a jelszót manuálisan vagy automatikusan.

Ha látni szeretné, hogy egy regisztrált macOS-eszköz rendelkezik-e Intune által felügyelt rendszergazdai jelszóval, ha a jelszó sikeresen lekérhető a konzolon, ez azt jelenti, hogy a helyi rendszergazdai fiók jelszavát az Intune kezeli.

Képernyőkép a Jelszavak és kulcsok panelről, valamint a Helyi rendszergazdai jelszó elforgatása beállításról.

Rendszergazdai fiók jelszavának manuális elforgatása

A LAPS-házirend tartalmazza a fiókjelszavak automatikus rotálásának ütemezését (hat havonta egyszer). Az ütemezett rotáció mellett a helyi rendszergazdai jelszó elforgatásaIntune-eszközművelettel is bármikor manuálisan is elforgathatja az eszközök jelszavát.

Az eszközművelet használatához a fiókjához hozzá kell rendelni a következő [Intune RBAC-engedélyt](#role-based-access-controls-for-macOS-LAPS):

  • Kategória: Regisztrált programokIgen értékre állított Rotate macOS rendszergazdai jelszóval

A rendszergazdai jelszó elforgatása

  1. A Microsoft Intune Felügyeleti központban nyissa meg az Eszközök>macOS-eszközöket>, és válasszon ki egy macOS-eszközt, amelynek fiókját el szeretné forgatni.

  2. Az eszközök Áttekintése panelen, a panel tetején található lehetőségek listájában válassza a Helyi rendszergazdai jelszó elforgatása lehetőséget.

    Képernyőkép egy eszközök áttekintő ablaktáblájáról.

  3. Ha ellenőrizni szeretné, hogy mikor forgatták el utoljára az eszköz jelszavát, az eszköz Áttekintés paneljéről:

    1. Bontsa ki a Figyelő elemet, majd válassza a Jelszavak és kulcsok lehetőséget.
    2. A Jelszavak és kulcsok panelen látható a jelszó utolsó elforgatásának dátuma és időpontja.

Jelszó elforgatásának figyelése

A jelszavak megtekintése és elforgatása egyaránt létrehoz Intune naplózási eseményeket, amelyeket az Intune Felügyeleti központból tekinthet meg.

A Microsoft Intune Felügyeleti központban nyissa meg a Bérlői felügyeleti naplók> lapot.

Keresd meg a következő bejegyzéseket:

  • Get AdminAccountDto – Azonosítja, ha valaki megtekintette a rendszergazdai jelszót.
  • rotateLocalAdminPassword ManagedDevice – A rendszergazdai jelszó elforgatásának időpontját azonosítja.