Konfigurowanie obsługi konfiguracji konta lokalnego ADE systemu macOS za pomocą funkcji LAPS w usłudze Microsoft Intune

Możesz użyć profilu automatycznej rejestracji urządzeń z systemem macOS (ADE), aby skonfigurować nowo zarejestrowane urządzenie z systemem macOS zarówno na potrzeby konfiguracji konta administratora, jak i konta użytkownika, a także rozwiązania do obsługi haseł administratora lokalnego (LAPS) firmy Microsoft. Konfiguracja konta systemu macOS z funkcją LAPS to opcjonalny zestaw konfiguracji, których można używać w nowych i istniejących profilach usługi ADE systemu macOS z koligacją urządzenia użytkownika i bez niej. Te konfiguracje zarządzania kontami dotyczą tylko nowych rejestracji.

W przypadku konfiguracji konta lokalnego systemu macOS za pomocą funkcji LAPS urządzenia są udostępniane przy użyciu konta administratora lokalnego z silnym, zaszyfrowanym i losowym hasłem administratora, które jest przechowywane i szyfrowane przez usługę Intune. Podobnie, lokalne konto użytkownika standardowego może być również aprowizowane w ramach profilu rejestracji. Po zarejestrowaniu się usługa Intune automatycznie zmienia hasło administratora zarządzane przez funkcję LAPS co sześć miesięcy. Aby uzupełnić funkcję automatycznego obracania, administratorzy usługi Intune z odpowiednimi uprawnieniami mogą używać centrum administracyjnego usługi Intune do wyświetlania hasła konta administratora lokalnego urządzenia i w razie potrzeby ręcznie zmieniać to hasło za pomocą akcji zdalnego urządzenia.

Wygenerowane przez usługę Intune hasło dla konta administratora składa się z 15 znaków zawierających małe i wielkie litery, cyfry oraz symbole specjalne.

Ponieważ konfiguracja konta lokalnego systemu macOS z funkcją LAPS jest włączona tylko podczas automatycznej rejestracji urządzeń (ADE) po przywróceniu ustawień fabrycznych, wcześniej zarejestrowane urządzenie musi zostać ponownie zarejestrowane w usłudze Intune przy użyciu profilu ADE z włączoną obsługą funkcji LAPS dla konta administratora.

Ważna

Istnieje znany problem, który dotyczy urządzeń z systemem macOS w wersji wcześniejszej niż macOS 26.4. Gdy urządzenie z systemem macOS rejestruje się za pośrednictwem usługi ADE przy użyciu skonfigurowanego konta administratora lokalnego i docelowego profilu kodu dostępu, wyświetla monit o zresetowanie hasła administratora — nawet jeśli opcja Zmień przy następnym uwierzytelnieniu nie jest włączona lub jeśli ustawiono wartość Maksymalny wiek (dni). Nie ma to wpływu na konto standardowe.

Aby obejść ten problem, ręcznie obróć hasło administratora po zresetowaniu na urządzeniu, aby zachować stan usługi Intune i hasła urządzenia w synchronizacji. Uaktualnij urządzenie do systemu macOS 26.4, aby rozwiązać ten problem.

Ważna

Ze względu na ograniczenia platformy konto administratora lokalnego nie otrzymuje tokenu bezpieczeństwa. Pierwsze konto, które zaloguje się po rejestracji, otrzyma token bezpieczeństwa, którym w tej chwili zawsze będzie lokalne konto użytkownika.

Porada

Implementacja usługi Intune funkcji LAPS systemu macOS jest podobna, ale różni się od obsługi funkcji LAPS systemu Windows w usłudze Intune. Aby uzyskać informacje o funkcji Windows LAPS w usłudze Intune, zobacz Konto administratora lokalnego.

Wymagania wstępne

Poniżej przedstawiono wymagania dotyczące urządzeń dotyczące konfiguracji konta lokalnego systemu macOS za pomocą rozwiązania LAPS:

  • macOS 12 i nowsze
  • Urządzenia należy zsynchronizować z usługą Intune z usługi Apple Business/School Manager
  • Po przywróceniu ustawień fabrycznych urządzenia muszą zarejestrować się w usłudze Intune za pośrednictwem profilu rejestracji usługi ADE systemu macOS.

Ważna

Program macOS LAPS obsługuje rejestracje ADE występujące w ramach początkowego środowiska konfiguracji urządzenia. Scenariusze rejestracji, które ponownie inicjują usługę ADE z istniejącej instalacji systemu macOS (na przykład za pomocą profiles renew polecenia), nie są obsługiwane.

Kontrola dostępu oparta na rolach dla funkcji LAPS systemu macOS

Konto administratora, któremu zaufano w celu wyświetlenia lub obrócenia hasła konta administratora lokalnego dla urządzenia, które zostało dołączone do funkcji macOS LAPS, musi mieć następujące uprawnienia kontroli dostępu opartej na rolach (RBAC) usługi Intune:

Kategoria: Programy rekrutacyjne:

  • Ustaw opcję Obracanie hasła administratora systemu macOS na wartość Tak
  • Ustaw opcję Wyświetl hasło administratora systemu macOS na wartość Tak

Ważna

Te dwa uprawnienia dla programów rejestracji nie są uwzględniane w żadnej wbudowanej roli usługi Intune ani we wbudowanej roli usługi Microsoft Entra administratora usługi Intune. Zamiast tego użyj niestandardowej roli usługi Intune, aby przypisać to uprawnienie użytkownikom, którzy powinni mieć takie możliwości.

Aby uzyskać uprawnienia i szczegółowe informacje wymagane do zarządzania zasadami systemu macOS na potrzeby automatycznej rejestracji urządzeń, zobacz Konfigurowanie automatycznej rejestracji urządzeń (ADE) dla systemu macOS.

Opcje konfiguracji konta i hasła

W tej sekcji przedstawiono szczegółowe informacje na temat konfigurowania konfiguracji konta lokalnego systemu macOS za pomocą funkcji LAPS, co wykonuje się w kroku 12 procedury Tworzenie zasad rejestracji dla profilów automatycznej rejestracji urządzeń (ADE) systemu macOS.

Po skonfigurowaniu profilu automatycznej rejestracji urządzeń z systemem macOS na karcie Ustawienia konta są wyświetlane opcje umożliwiające skonfigurowanie zarówno konta administratora lokalnego, jak i konta użytkownika lokalnego. Domyślnie obie opcje mają wartość Nie.

Zrzut ekranu przedstawiający domyślny wygląd okienka ustawień konta profilów automatycznej rejestracji urządzeń.

Wybranie pozycji Tak dla opcji konta lokalnego lub administratora albo użytkownika powoduje skonfigurowanie zarówno konta administratora lokalnego systemu macOS z konfiguracją LAPS, jak i standardowego konta użytkownika dla urządzeń zarejestrowanych przy użyciu tego profilu rejestracji.

Unikatowe hasła do kont są tworzone przy użyciu 15 znaków zawierających małe i duże litery, cyfry i symbole specjalne.

Ważna

W przypadku urządzeń ze skonfigurowanymi kontami LAPS zasady haseł docelowych należy stosować tylko za pośrednictwem katalogu ustawień i wyłączyć ustawienie Zmień przy następnym uwierzytelnianiu .

Ustawienia haseł skonfigurowane za pomocą zasad zgodności lub szablonów ograniczeń urządzeń domyślnie włączają opcję Zmień przy następnym uwierzytelnieniu i mogą powodować problemy z logowaniem dla nowo utworzonych kont OLAPS.

Za każdym razem, gdy dowolna część konfiguracji konta lokalnego ustawienie Poczekaj na ostateczną konfigurację jest zawsze domyślnie ustawione na Tak w zapleczu. To ustawienie jest skonfigurowane, ponieważ konfiguracja konta odbywa się podczas korzystania z Asystenta ustawień.

Lokalne konto administratora

Zrzut ekranu przedstawiający opcje dostępne dla konta administratora.

Poniżej znajdują się przykłady dostępnych opcji konfiguracji. Dodatkowe szczegóły są dostępne za pośrednictwem ikon informacji , które następują po nazwach niektórych ustawień.

Uwaga

W przypadku zasad rejestracji ADE w systemie macOS bez koligacji urządzenia użytkownika zalecamy ustawienie nazwy użytkownika konta administracji na {{serialNumber}}-admin lub {{serialNumber}}-user. Użycie numeru seryjnego urządzenia pomaga zapewnić, że każde urządzenie ADE bez użytkowników ma unikatowy identyfikator.

  • Nazwa użytkownika konta w administracji — określ nazwę konta lub użyj jednej z następujących obsługiwanych zmiennych, aby dynamicznie utworzyć nazwę. Domyślnie dla tego pola jest używana administracja.

    • {{serialNumber}} — na przykład F4KN99ZUG5V2
    • {{partialupn}} — na przykład John.Dupont
    • {{managedDeviceName}} — na przykład F2AL10ZUG4W2_14_4/15/2025_12:45PM
    • {{onPremisesSamAccountName}} — na przykład JDoe
  • Pełna nazwa konta w administracji — określ nazwę konta lub użyj jednej z następujących obsługiwanych zmiennych, aby dynamicznie utworzyć nazwę. Domyślnie dla tego pola jest używana administracja.

    • {{nazwa_użytkownika}} - na przykład John@contoso.com
    • {{serialNumber}} — na przykład F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} — na przykład JDoe
  • Ukryj w Użytkownicy & Grupy — ukryj konto administratora w oknie logowania i w sekcji Użytkownicy & grupach. Ustawienie domyślne to Nieskonfigurowane.

  • Administracja okres rotacji haseł kont (dni) — jeśli jest skonfigurowany, to ustawienie określa okres (1–180 dni), po którym hasło konta administratora jest automatycznie obracane. Ta rotacja jest dodatkiem do automatycznej rotacji, która odbywa się raz na 180 dni.

Lokalne konto użytkownika

Zrzut ekranu przedstawiający opcje dostępne dla konta użytkownika niebędącego administratorem.

Poniżej przedstawiono wskazówki dotyczące dostępnych opcji. Dodatkowe szczegóły są dostępne za pośrednictwem ikon informacji, które następują po nazwach niektórych ustawień.

  • Typ konta — domyślnie jest on ustawiony na Standardowe , aby utworzyć standardowe konto użytkownika. Typ konta użytkownika lokalnego jest ustawiany na administrator, jeśli nie skonfigurowano konta administratora lokalnego, co jest ograniczeniem platformy, ponieważ konto administratora jest zawsze wymagane do skonfigurowania dowolnego urządzenia z systemem macOS.

  • Wstępnie wypełnij informacje o koncie — ustaw tę opcję na Tak , jeśli chcesz zarządzać nazwą konta lub ograniczyć edytowanie.

  • Nazwa konta podstawowego — określ nazwę konta lub użyj jednej z następujących obsługiwanych zmiennych, aby dynamicznie utworzyć nazwę. Asystent ustawień użyje tej wartości do wstępnego wypełnienia pola Nazwa konta, jeśli ustawiono opcję Wstępnie wypełnij informacje o koncie jako Nieskonfigurowane. Domyślnie pole to używa zmiennej {{partialupn}} .

    • {{serialNumber}} — na przykład F4KN99ZUG5V2
    • {{partialupn}} — na przykład John.Dupont
    • {{managedDeviceName}} — na przykład F2AL10ZUG4W2_14_4/15/2025_12:45PM
    • {{onPremisesSamAccountName}} — na przykład JDoe
  • Pełna nazwa konta podstawowego — podaj pełną nazwę konta lub użyj jednej z poniższych zmiennych, aby dynamicznie utworzyć nazwę. Asystent ustawień użyje tej wartości do wstępnego wypełnienia pola Imię i nazwisko, jeśli ustawienie Informacje o koncie wstępnie wypełnij jest ustawione na wartość Nieskonfigurowane. Domyślnie to pole używa zmiennej {{username}}:

    • {{nazwa_użytkownika}} - na przykład John@contoso.com
    • {{serialNumber}} — na przykład F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} — na przykład JDoe
  • Ogranicz edytowanie — uniemożliwia użytkownikowi końcowemu edytowanie imienia i nazwiska oraz nazwy konta. Ustawienie domyślne to Nieskonfigurowane.

Wyświetlanie szczegółów konta i hasła

Aby wyświetlić hasło administratora lokalnego urządzenia, własne konto musi mieć przypisane następujące uprawnienie RBAC usługi Intune:

  • Kategoria: Programy rejestracji z ustawieniem Wyświetl hasło administratora systemu macOS na wartość Tak

Aby wyświetlić hasło do konta administratora

  1. W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia> urządzeniaz systemem macOS> wybierz urządzenie z systemem macOS, aby otworzyć jego okienko >Przegląd Hasła i klucze.

W okienku Hasła i klucze możesz pobrać hasło administratora urządzenia z systemem macOS w sekcji Hasło do konta administratora lokalnego . Tutaj możesz również zobaczyć termin ostatniego obrócenia hasła — ręcznie lub automatycznie.

Aby sprawdzić, czy zarejestrowane urządzenie z systemem macOS ma zarządzane hasło administratora usługi Intune, a jeśli hasło można pomyślnie pobrać w konsoli, oznacza to, że hasło do konta administratora lokalnego jest zarządzane przez usługę Intune.

Zrzut ekranu przedstawiający okienko Hasła i klucze oraz opcje Obróć hasła administratora lokalnego.

Ręczne obracanie hasła konta administratora

Zasady LAPS obejmują harmonogram automatycznej rotacji haseł kont (raz na sześć miesięcy). Oprócz zaplanowanej rotacji możesz użyć akcjiObróć hasło administratora lokalnego usługi Intune w dowolnym momencie, aby ręcznie obrócić hasło urządzenia.

Aby użyć tej akcji dotyczącej urządzenia, Twoje konto musi mieć przypisane uprawnienie [Intune RBAC](#role-based-access-controls-for-macos-laps):

  • Kategoria: Programy rejestracji z opcją Obróć hasło administratora systemu macOS ustawioną na wartość Tak

Aby zmienić hasło administratora

  1. W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia>urządzenia z systemem macOS> wybierz urządzenie z systemem macOS z kontem, które chcesz obrócić.

  2. W okienku Przegląd urządzeń z listy opcji w górnej części okienka wybierz pozycję Obróć hasło administratora lokalnego.

    Zrzut ekranu przedstawiający okienko przeglądu urządzeń.

  3. Aby sprawdzić, kiedy hasło dla urządzenia zostało ostatnio obrócone, w okienku Przegląd urządzenia:

    1. Rozwiń węzeł Monitor , a następnie wybierz pozycję Hasła i klucze.
    2. W okienku Hasła i klucze możesz znaleźć datę i godzinę ostatniej rotacji hasła.

Monitorowanie rotacji haseł

Wyświetlanie i obracanie haseł tworzy zdarzenia inspekcji usługi Intune, które można wyświetlić w centrum administracyjnym usługi Intune.

W centrum administracyjnym Microsoft Intune przejdź do pozycjiDzienniki inspekcji administracji >dzierżawy.

Poszukaj następujących wpisów:

  • Get AdminAccountDto — określa, kiedy ktoś wyświetlił hasło administratora.
  • rotateLocalAdminPassword ManagedDevice — określa, kiedy hasło administratora zostało obrócone.