Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft yerel yönetici parolası çözümünün (LAPS) yanı sıra hem yönetici hem de kullanıcı hesabı yapılandırması için yeni kaydolan bir macOS cihazını yapılandırmak üzere bir macOS otomatik cihaz kaydı (ADE) profili kullanabilirsiniz. LAPS ile macOS hesap konfigürasyonu , kullanıcı cihaz benzeşimi olan ve olmayan yeni ve mevcut macOS ADE profillerinde kullanabileceğiniz isteğe bağlı bir konfigürasyon kümesidir. Hesap yönetimine yönelik bu yapılandırmalar yalnızca yeni kayıtlar için geçerlidir.
LAPS ile macOS yerel hesap yapılandırması ile aygıtlar, Intune tarafından depolanan ve şifrelenen güçlü, şifrelenmiş ve rastgele bir yönetici parolasına sahip yerel bir yönetici hesabı ile sağlanır. Benzer şekilde, kayıt profili içinde yerel standart bir kullanıcı hesabı da oluşturulabilir. Kayıttan sonra, IntuneIntune, LAPS tarafından yönetilen yönetici parolasını altı ayda bir otomatik olarak döndürür. Otomatik döndürmeyi desteklemek için, yeterli izinlere sahip Intune yöneticileri Intune yönetim merkezini kullanarak cihazların yerel yönetici hesabı parolasını görüntüleyebilir ve gerektiğinde uzak cihaz eylemleriyle bu parolayı el ile döndürebilir.
Yönetici hesabı için Intune oluşturulan parola, küçük ve büyük harflerin, rakamların ve özel simgelerin karışımıyla 15 karakterden oluşur.
LAPS ile macOS yerel hesap yapılandırması yalnızca fabrika ayarlarına sıfırlamadan sonra otomatik cihaz kaydı (ADE) sırasında etkinleştirildiğinden, daha önce kaydedilmiş bir cihazın yönetici hesabı için LAPS için desteklenmesi için LAPS özellikli bir ADE profili kullanarak Intune'a yeniden kaydolması gerekir.
Önemli
macOS 26.4'ten önceki macOS sürümlerini çalıştıran cihazları etkileyen bilinen bir sorun var. Bir macOS cihazı, yapılandırılmış bir yerel yönetici hesabı ve hedeflenen bir geçiş kodu profiliyle ADE aracılığıyla kaydolduğunda, Sonraki kimlik doğrulamasında değiştir etkinleştirilmemiş veya Maksimum Yaş (gün) için bir değer ayarlanmış olsa bile yönetici parolasının sıfırlanmasını ister. Bu, standart hesabı etkilemez.
Geçici bir çözüm olarak, Intune ve cihaz parolasının durumunu eşitlenmiş durumda tutmak için cihazda sıfırlamadan sonra yönetici parolasını el ile döndürün. Bu sorunu çözmek için cihazınızı macOS 26.4'e yükseltin.
Önemli
Yerel yönetici hesabı, platform sınırlamaları nedeniyle güvenli bir belirteç almaz. Kayıttan sonra oturum açan ilk hesap, şu anda her zaman yerel kullanıcı hesabı olacak olan güvenli belirteci alır.
İpucu
MacOS LAPS'nin Intune uygulaması, Windows LAPS için Intune desteğine benzer ancak farklıdır. Intune'de Windows LAPS hakkında daha fazla bilgi için bkz.
Önkoşullar
Aşağıdakiler, LAPS çözümü ile macOS yerel hesap yapılandırması için cihaz gereksinimleridir:
- macOS 12 ve üzeri
- Aygıtlar Apple İş/Okul Yönetimi'nden Intune ile eşzamanlanmalıdır
- Fabrika sıfırlamasından sonra cihazların bir macOS ADE kayıt profili aracılığıyla Intune kaydolması gerekir.
Önemli
macOS LAPS, ilk cihaz kurulum deneyiminin parçası olarak gerçekleşen ADE kayıtlarını destekler. ADE'yi mevcut bir macOS yüklemesinden yeniden başlatan kayıt senaryoları profiles renew (örneğin, komutu kullanarak) desteklenmez.
macOS LAPS için rol tabanlı erişim denetimleri
macOS LAPS'ye eklenmiş bir cihazın yerel yönetici hesabı parolasını görüntülemek veya döndürmek için güvenilen bir yöneticinin hesabı, aşağıdaki IntuneIntune rol tabanlı erişim denetimi (RBAC) izinlerine sahip olmalıdır:
Kategori: Kayıt programları:
- macOS yönetici parolasını döndür seçeneğini Evet olarak ayarlayın
- macOS yönetici parolasını görüntüle seçeneğini Evet olarak ayarlayın
Önemli
Kayıt programları için iki izin, herhangi bir IntuneIntune yerleşik rolüne veya Microsoft EntraMicrosoft Entra ]IntuneIntune Administrator'ın yerleşik rolüne dahil değildir. Bunun yerine, bu izinlere sahip olması gereken kullanıcılara bu izni atamak için özel bir IntuneIntune rolü kullanın.
Otomatik aygıt kaydına yönelik macOS ilkelerini yönetmek için gereken izinler ve ayrıntılar için macOS için otomatik aygıt kaydını (ADE) ayarlama konusuna bakın.
Yapılandırma hesabı ve parola seçenekleri
Bu bölüm, macOS otomatik cihaz kaydı (ADE) profilleri için kayıt ilkesi oluşturma yordamının 12. adımında gerçekleştirilen LAPS ile macOS yerel hesap yapılandırmasını yapılandırmayla ilgili ayrıntılar sağlar.
Bir macOS otomatik cihaz kaydı profili yapılandırdığınızda, Hesap Ayarları sekmesi hem Yerel yönetici hesabını hem de Yerel kullanıcı hesabını yapılandırma seçenekleri sunar. Varsayılan olarak, bu seçeneklerin ikisi de Hayır olarak ayarlanmıştır.
Yerel veya yönetici veya kullanıcı hesabı seçenekleri için Evet'i seçtiğinizde, hem LAPS konfigürasyonuna sahip macOS yerel yönetici hesabını hem de bu kayıt profilini kullanarak kaydeden aygıtlar için standart bir kullanıcı hesabını ayarlamış olursunuz.
Benzersiz hesap parolaları, küçük ve büyük harflerin, sayıların ve özel simgelerin karışımıyla 15 karakter kullanılarak oluşturulur.
Önemli
LAPS hesapları yapılandırılmış cihazlar için, parola politikalarını yalnızca ayarlar kataloğu aracılığıyla hedefleyin ve Sonraki kimlik doğrulamasında değiştir ayarını devre dışı bırakın.
Uyumluluk ilkeleri veya cihaz kısıtlama şablonları aracılığıyla yapılandırılan parola ayarları, varsayılan olarak Sonraki kimlik doğrulamasında değiştirmeyi etkinleştirir ve yeni oluşturulan LAPS hesaplarında oturum açma sorunlarına neden olabilir.
Yerel hesap yapılandırmasının herhangi bir parçası olduğunda, Son yapılandırmayı bekle ayarı varsayılan olarak arka uçta her zaman Evet olarak ayarlanır. Hesap yapılandırması Kurulum Yardımcısı sırasında gerçekleştiği için bu ayar ayarlanmıştır.
Yerel yönetici hesabı
Kullanılabilir yapılandırma seçeneklerine örnekler aşağıda verilmiştir. Bazı ayarların adını izleyen Bilgi simgeleri aracılığıyla ek ayrıntılara erişilebilir.
Not
Kullanıcı cihaz benzeşimi olmayan macOS ADE kayıt ilkeleri için Yönetici hesap kullanıcı adını{{serialNumber}}-admin veya {{serialNumber}}-userolarak ayarlamanız önerilir. Cihaz seri numarasının kullanılması, her kullanıcısız ADE cihazının benzersiz bir tanımlayıcıya sahip olduğundan emin olmaya yardımcı olur.
AdminYönetici account username - Hesap adını belirtin veya adı dinamik olarak oluşturmak için aşağıdaki desteklenen değişkenlerden birini kullanın. Varsayılan olarak, bu alan AdminYönetici'i kullanır.
- {{serialNumber}} - örneğin, F4KN99ZUG5V2
- {{partialupn}} - örneğin, John.Dupont
- {{managedDeviceName}} - örneğin, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - örneğin, JDoe
AdminYönetici account fullname - Hesap adını belirtin veya adı dinamik olarak oluşturmak için aşağıdaki desteklenen değişkenlerden birini kullanın. Varsayılan olarak, bu alan AdminYönetici'i kullanır.
- {{kullanıcı adı}} - örneğin, John@contoso.com
- {{serialNumber}} - örneğin, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - örneğin, JDoe
Kullanıcılar & Gruplarda Gizle - Oturum açma penceresinde ve Kullanıcılar & Gruplar'da yönetici hesabını gizli tutun. Varsayılan olarak, bu ayar Yapılandırılmadı olarak ayarlanmıştır.
AdminYönetici hesap parolası döndürme süresi (gün) - Yapılandırılmışsa, bu ayar yönetici hesabı parolasının otomatik olarak döndürüleceği süreyi (1-180 gün) belirler. Bu rotasyon, her 180 günde bir gerçekleşen otomatik rotasyona ektir.
Yerel kullanıcı hesabı
Aşağıda, kullanılabilir seçeneklerle ilgili bazı yönergeler verilmiştir. Bazı ayarların adını izleyen Bilgi simgeleri aracılığıyla ek ayrıntılara erişilebilir.
Hesap türü - Varsayılan olarak bu, standart bir kullanıcı hesabı oluşturmak için Standart olarak ayarlanır. Herhangi bir macOS cihazını kurmak için her zaman bir yönetici hesabı gerektiğinden, yerel yönetici hesabı türü yapılandırılmamışsa yerel kullanıcı hesabı türü yönetici olarak ayarlanır.
Hesap bilgilerini önceden doldur - Hesap adını yönetmek veya düzenlemeyi kısıtlamak istiyorsanız bu seçeneği Evet olarak ayarlayın.
Birincil hesap adı - Hesap adını belirtin veya adı dinamik olarak oluşturmak için aşağıdaki desteklenen değişkenlerden birini kullanın. Kurulum Yardımcısı, Hesap bilgilerini önceden doldurma seçeneği Yapılandırılmadı olarak ayarlanmışsa Hesap Adı alanını önceden doldurmak için bu değeri kullanır. Varsayılan olarak, bu alan {{partialupn}} değişkenini kullanır.
- {{serialNumber}} - örneğin, F4KN99ZUG5V2
- {{partialupn}} - örneğin, John.Dupont
- {{managedDeviceName}} - örneğin, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - örneğin, JDoe
Birincil hesabın tam adı - Hesabın tam adını belirtin veya adı dinamik olarak oluşturmak için aşağıdaki değişkenlerden birini kullanın. Kurulum Yardımcısı, Hesap bilgilerini önceden doldur seçeneği Yapılandırılmadı olarak ayarlanmışsa Tam Ad alanını önceden doldurmak için bu değeri kullanır. Varsayılan olarak, bu alan {{username}} değişkenini kullanır:
- {{kullanıcı adı}} - örneğin, John@contoso.com
- {{serialNumber}} - örneğin, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - örneğin, JDoe
Düzenlemeyi kısıtla - Son kullanıcının tam adı ve hesap adını düzenlemesini engelleyin. Varsayılan olarak, bu seçenek Yapılandırılmadı olarak ayarlanır.
Hesap ve parola ayrıntılarını görüntüleme
Bir cihazın yerel Yönetici parolasını görüntülemek için, kendi hesabınıza aşağıdaki IntuneIntune RBAC izni atanmalıdır:
- Kategori: macOS yönetici parolasını görüntüle seçeneği Evet olarak ayarlanmış kayıt programları
Yönetici hesabı parolasını görüntülemek için
- Microsoft Intune yönetim merkezindeCihazlar>,macOS cihazlar>, bir macOS cihazı seçerek Genel Bakış bölmesini > açın: Parolalar ve anahtarlar.
Parolalar ve anahtarlar bölmesinde, Yerel yönetici hesabı parolası bölümünün altında macOS cihazının yönetici parolasını alabilirsiniz. Buradan, parolanın en son ne zaman döndürüldüğünü manuel veya otomatik olarak da görebilirsiniz.
Kayıtlı bir macOS cihazının Intune tarafından yönetilen bir yönetici parolası olup olmadığını görmek için, parola konsolda başarıyla alınabiliyorsa bu, yerel yönetici hesabının parolasının Intune tarafından yönetildiği anlamına gelir.
Yönetici hesabı parolasını el ile döndürme
LAPS ilkesi, hesap şifrelerini otomatik olarak döndürmek için bir program içerir (altı ayda bir). Zamanlanmış döndürmeye ek olarak, istediğiniz zaman bir cihaz parolasını manuel olarak döndürmek için Yerel yönetici parolasını döndürme Intune cihaz eylemini kullanabilirsiniz.
Bu cihaz eylemini kullanmak için hesabınıza aşağıdakilerin [Intune RBAC izni](#role-based-access-controls-for-macos-laps) atanmış olması gerekir:
- Kategori: macOS yönetici parolasını döndür seçeneğinin Evet olarak ayarlandığı kayıt programları
Yönetici parolasını döndürmek için
Microsoft Intune Microsoft Intune yönetim merkezinde, Cihazlar>macOS cihazlar'a> gidin, döndürmek istediğiniz hesaba sahip bir macOS cihazı seçin.
Cihazlara Genel Bakış bölmesinde, bölmenin üst kısmındaki seçenek listesinden Yerel yönetici parolasını döndür'ü seçin.
Parolanın cihaz için en son ne zaman döndürüldüğünü onaylamak için cihazın Genel Bakış bölmesinden:
- İzleyici'yi genişletin ve ardından Parolalar ve anahtarlar'ı seçin.
- Parolalar ve anahtarlar bölmesinde, parolanın döndürüldüğü son tarih ve saati bulabilirsiniz.
Parola döndürmeyi izleme
Hem parola görüntüleme hem de döndürme, Intune yönetim merkezinden görüntüleyebileceğiniz Intune Denetim olayları oluşturur.
Microsoft Intune Microsoft Intune yönetim merkezindeKiracı yönetimi>Denetim günlükleri'ne gidin.
Aşağıdaki girişleri arayın:
- Get AdminAccountDto - Birinin yönetici parolasını ne zaman görüntülediğini tanımlar.
- rotateLocalAdminPassword ManagedDevice - Yönetici parolasının ne zaman döndürüldüğünü tanımlar.
İlgili içerik
- macOS kayıt kılavuzuna başlayın.