Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Du kan använda en macOS-profil för automatisk enhetsregistrering (ADE) för att konfigurera en nyligen registrerad macOS-enhet för både administratörs- och användarkontokonfiguration tillsammans med Microsofts lösning för lokalt administratörslösenord (LAPS). macOS-kontokonfiguration med LAPS är en valfri uppsättning konfigurationer som du kan använda i nya och befintliga macOS ADE-profiler med och utan tillhörighet mellan användare och enhet. De här konfigurationerna för kontohantering gäller endast för nya registreringar.
Med lokal macOS-kontokonfiguration med LAPS etableras enheter med ett lokalt administratörskonto som har ett starkt, krypterat och slumpmässigt administratörslösenord, som lagras och krypteras av Intune. På samma sätt kan ett lokalt standardanvändarkonto också etableras i registreringsprofilen. Efter registreringen roterar Intune automatiskt det LAPS-hanterade administratörslösenordet var sjätte månad. För att komplettera autorotation kan Intune administratörer med tillräcklig behörighet använda Intune administrationscenter för att visa ett lösenord för en enhets lokalt administratörskonto och kan manuellt rotera lösenordet vid behov med åtgärder på fjärrenheten.
Det Intune genererade lösenordet för administratörskontot är 15 tecken med en blandning av gemener och versaler, siffror och specialsymboler.
Eftersom lokal macOS-kontokonfiguration med LAPS endast aktiveras under automatisk enhetsregistrering (ADE) efter en fabriksåterställning måste en tidigare registrerad enhet registreras på nytt med Intune med hjälp av en LAPS-aktiverad ADE-profil som ska stödjas för LAPS för administratörskontot.
Viktigt
Det finns ett känt problem som påverkar enheter som kör tidigare macOS-versioner än macOS 26.4. När en macOS-enhet registreras via ADE med ett konfigurerat lokalt administratörskonto och en riktad lösenordsprofil uppmanas du att återställa administratörslösenordet – även om Ändra vid nästa autentisering inte är aktiverat eller om ett värde är inställt på Maxålder (dagar). Detta påverkar inte standardkontot.
Som en tillfällig lösning kan du rotera administratörslösenordet manuellt efter återställningen på enheten för att hålla Intune och enhetens lösenordstillstånd synkroniserade. Uppgradera enheten till macOS 26.4 för att lösa problemet.
Viktigt
Det lokala administratörskontot får inte en säkerhetstoken på grund av plattformsbegränsningar. Det första kontot som loggar in efter registreringen får säkerhetstoken, som för närvarande alltid är det lokala användarkontot.
Tips
Intune -implementeringen av macOS LAPS liknar men skiljer sig från Intune stöd för Windows LAPS. Information om Windows LAPS i Intune finns i Lokalt administratörskonto.
Förhandskrav
Följande är enhetskraven för konfiguration av lokala macOS-konton med LAPS-lösning:
- macOS 12 och senare
- Enheter måste synkroniseras till Intune från Apple Business/School Manager
- Enheter måste registreras med Intune via en macOS ADE-registreringsprofil efter en fabriksåterställning.
Viktigt
macOS LAPS stöder ADE-registreringar som sker som en del av den första enhetskonfigurationen. Registreringsscenarier som initierar ADE på nytt från en befintlig macOS-installation (till exempel med hjälp av kommandot profiles renew ) stöds inte.
Rollbaserade åtkomstkontroller för macOS LAPS
Kontot för en administratör som är betrodd att visa eller rotera lösenordet för det lokala administratörskontot för en enhet som har registrerats i macOS LAPS måste ha följande Intune behörigheter för rollbaserad åtkomstkontroll (RBAC):
Kategori: Inskrivningsprogram:
- Ställ in Rotera macOS administratörslösenord till Ja
- Ange Visa macOS-administratörslösenord till Ja
Viktigt
De två behörigheterna för registreringsprogram ingår inte i någon inbyggd roll i Intune eller i den inbyggda rollen Microsoft Entra som Intune administratör. Använd i stället en anpassad Intune roll för att tilldela den här behörigheten till användare som ska ha dessa funktioner.
Behörigheter och information som krävs för att hantera macOS-principer för automatisk enhetsregistrering finns i Konfigurera automatisk enhetsregistrering (ADE) för macOS.
Alternativ för konto och lösenord i konfiguration
Det här avsnittet innehåller information om hur du konfigurerar konfiguration av lokala macOS-konton med LAPS, vilket åstadkoms under steg 12 i proceduren Skapa en registreringsprincip för macOS-profiler för automatisk enhetsregistrering (ADE).
När du konfigurerar en macOS-profil för automatisk enhetsregistrering visar fliken Kontoinställningar alternativ för att konfigurera både det lokala administratörskontot och det lokala användarkontot. Som standard har båda dessa alternativ värdet Nej.
När du väljer Ja för alternativen lokalt eller administratörs- eller användarkonto konfigurerar du både det lokala administratörskontot för macOS med LAPS-konfiguration samt ett standardanvändarkonto för enheter som registreras med hjälp av den här registreringsprofilen.
Unika kontolösenord skapas med 15 tecken och en blandning av gemener och versaler, siffror och specialsymboler.
Viktigt
För enheter med konfigurerade LAPS-konton riktar du in dig på lösenordsprinciper via inställningskatalogen och inaktiverar alternativet Ändra vid nästa autentiseringsinställning .
Lösenordsinställningar som konfigurerats via efterlevnadsprinciper eller mallar för enhetsbegränsningar aktiverar ändring vid nästa autentisering som standard och kan orsaka inloggningsproblem för nyligen skapade LAPS-konton.
När någon del av den lokala kontokonfigurationen är inställningen Vänta på slutlig konfiguration alltid inställd på Ja i serverdelen som standard. Den här inställningen anges eftersom kontokonfigurationen sker under installationsassistenten.
Lokalt administratörskonto
Följande är exempel på tillgängliga konfigurationsalternativ. Ytterligare information är tillgänglig via informationsikonerna som följer efter namnet på vissa inställningar.
Obs!
För macOS ADE-registreringsprinciper utan tillhörighet mellan användare och enhet rekommenderar vi att du ställer in användarnamnet för Admin account på{{serialNumber}}-admin eller {{serialNumber}}-user. Genom att använda enhetens serienummer kan du säkerställa att varje användarlös ADE-enhet har en unik identifierare.
Användarnamn för Admin konto – Ange kontonamnet eller använd någon av följande variabler som stöds för att dynamiskt skapa namnet. Som standard används Admin i det här fältet.
- {{serialNumber}} – till exempel F4KN99ZUG5V2
- {{partialupn}} - till exempel John.Dupont
- {{managedDeviceName}} – till exempel F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} – till exempel JDoe
Admin kontots fullständiga namn – Ange kontonamnet eller använd någon av följande variabler som stöds för att dynamiskt skapa namnet. Som standard används Admin i det här fältet.
- {{användarnamn}} – till exempel John@contoso.com
- {{serialNumber}} – till exempel F4KN99ZUG5V2
- {{onPremisesSamAccountName}} – till exempel JDoe
Dölj i Användare & Grupper – Gör administratörskontot dolt i inloggningsfönstret och i Användare & Grupper. Som standard är den här inställningen Inte konfigurerad.
Admin account password rotationsperiod (dagar) – Om den här inställningen är konfigurerad dikterar den period (1-180 dagar) varefter administratörskontots lösenord roteras automatiskt. Den här rotationen är utöver den automatiska rotationen som sker en gång var 180:e dag.
Lokalt användarkonto
Här följer några riktlinjer för de tillgängliga alternativen. Ytterligare information är tillgänglig via informationsikonerna som följer efter namnet på vissa inställningar.
Kontotyp – Som standard är detta inställt på Standard för att skapa ett standardanvändarkonto. Den lokala användarkontotypen är inställd på Administratör om inget lokalt administratörskonto har konfigurerats, vilket är en plattformsbegränsning eftersom ett administratörskonto alltid krävs för att konfigurera en macOS-enhet.
Fyll i kontoinformation – Ställ in det här alternativet på Ja om du vill hantera kontonamnet eller begränsa redigering.
Primärt kontonamn – Ange kontonamnet eller använd någon av följande variabler som stöds för att skapa namnet dynamiskt. Installationsassistenten använder det här värdet för att fylla i fältet Kontonamn i förväg om Kontoinformation för förifyllning är inställt på Inte konfigurerat. Som standard används variabeln {{partialupn}} i det här fältet.
- {{serialNumber}} – till exempel F4KN99ZUG5V2
- {{partialupn}} - till exempel John.Dupont
- {{managedDeviceName}} – till exempel F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} – till exempel JDoe
Fullständigt namn på primärt konto – Ange det fullständiga namnet för kontot eller använd någon av följande variabler för att skapa namnet dynamiskt. Installationsassistenten använder det här värdet för att fylla i fältet Fullständigt namn i förväg om Kontoinformation för förifyllning är inställt på Inte konfigurerat. Som standard använder det här fältet variabeln {{username}} :
- {{användarnamn}} – till exempel John@contoso.com
- {{serialNumber}} – till exempel F4KN99ZUG5V2
- {{onPremisesSamAccountName}} – till exempel JDoe
Begränsa redigering – Hindra slutanvändaren från att redigera det fullständiga namnet och kontonamnet. Som standard är det här alternativet inställt på Inte konfigurerat.
Visa konto- och lösenordsinformation
Om du vill visa det lokala administratörslösenordet för en enhet måste ditt eget konto tilldelas följande Intune RBAC-behörighet:
- Kategori: Registreringsprogram med Visa macOS-administratörslösenord inställt på Ja
Så här visar du lösenordet för administratörskontot
- I administrationscentret för Microsoft Intune går du till Enheter>macOS-enheter> väljer en macOS-enhet för att öppna dess översiktsfönster>Lösenord och nycklar.
I fönstret Lösenord och nycklar kan du hämta administratörslösenordet för macOS-enheten under avsnittet Lösenord för lokalt administratörskonto . Här kan du också se den senaste gången lösenordet roterades, manuellt eller automatiskt.
Om du vill se om en registrerad macOS-enhet har ett lösenord för hanterad administratör för Intune, om lösenordet kan hämtas i konsolen, innebär det att lösenordet för det lokala administratörskontot hanteras av Intune.
Rotera lösenord för administratörskonto manuellt
LAPS-principen innehåller ett schema för automatiskt roterande kontolösenord (en gång var sjätte månad). Förutom en schemalagd rotation kan du använda Intune enhetsåtgärden för Rotera lokalt administratörslösenord för att manuellt rotera ett enhetslösenord när som helst.
Om du vill använda den här enhetsåtgärden måste ditt konto tilldelas [Intune RBAC-behörighet](#role-based-access-controls-for-macos-laps) av:
- Kategori: Registrera program med Rotera macOS-administratörslösenord inställt på Ja
Så här roterar du administratörslösenordet
I administrationscentret för Microsoft Intune går du till Enheter>macOS-enheter> väljer en macOS-enhet med det konto som du vill rotera.
I fönstret Enhetsöversikt går du till listan med alternativ högst upp i fönstret och väljer Rotera lokalt administratörslösenord.
I enhetens översiktsfönster kan du bekräfta när lösenordet senast roterades för enheten:
- Expandera Övervaka och välj sedan Lösenord och nycklar.
- I fönstret Lösenord och nycklar hittar du det senaste datumet och tiden då lösenordet roterades.
Övervaka lösenordsrotation
Lösenordsvisning och lösenordsrotation skapar båda Intune granskningshändelser som du kan visa från Intune administrationscenter.
Gå tillGranskningsloggar för innehavaradministration> i administrationscentret för Microsoft Intune.
Leta efter följande poster:
- Get AdminAccountDto – Identifierar när någon har visat administratörslösenordet.
- rotateLocalAdminPassword ManagedDevice – Identifierar när administratörslösenordet roterades.
Relaterat innehåll
- Kom igång med registreringsguiden för macOS.