可以使用 macOS 自动设备注册 (ADE) 配置文件为管理员和用户帐户配置配置新注册的 macOS 设备Microsoft以及 (LAPS) 的本地管理员密码解决方案。 使用 LAPS 进行 macOS 帐户配置 是一组可选配置,可在新的和现有的 macOS ADE 配置文件中使用,无论是否具有用户设备关联性。 帐户管理的这些配置仅适用于新注册。
通过 LAPS 配置 macOS 本地帐户,将为设备预配本地管理员帐户,该帐户具有强加密随机的管理员密码,该密码由 Intune 存储和加密。 同样,本地标准用户帐户也可以在注册配置文件中预配。 注册后,Intune 每六个月自动轮换一次 LAPS 托管的管理员密码。 为了补充自动旋转,具有足够权限的 Intune 管理员可以使用 Intune 管理中心查看设备本地管理员帐户密码,并可以在需要时使用远程设备操作手动轮换该密码。
Intune 为管理员帐户生成的密码为 15 个字符,其中混合了小写和大写字母、数字和特殊符号。
由于仅在恢复出厂设置后 (ADE) 自动设备注册期间才启用使用 LAPS 的 macOS 本地帐户配置,因此之前注册的设备必须使用启用了 LAPS 的 ADE 配置文件重新注册 Intune,才能支持管理员帐户的 LAPS。
重要
存在一个已知问题,会影响运行低于 macOS 26.4 的 macOS 版本的设备。 当 macOS 设备使用配置的本地管理员帐户和目标密码配置文件通过 ADE 进行注册时,它会提示重置管理员密码 - 即使未启用“ 下次身份验证时更改 ”或为“最长使用期限 (天”设置了值) 也是如此。 这不会影响标准帐户。
作为解决方法,请在重置设备上后手动轮换管理员密码,以使 Intune 和设备密码状态保持同步。将设备升级到 macOS 26.4 以解决此问题。
重要
由于平台限制,本地管理员帐户无法收到安全令牌。 注册后登录的第一个帐户将收到安全令牌,此时将始终是本地用户帐户。
提示
macOS LAPS 的 Intune 实现与 Intune 对 Windows LAPS 的支持类似,但又不同。 有关 Intune 中 Windows LAPS 的信息,请参阅本地管理员帐户。
先决条件
下面是使用 LAPS 解决方案配置 macOS 本地帐户的设备要求:
- macOS 12 及更高版本
- 设备必须从 Apple 商务/学校教务管理同步到 Intune
- 恢复出厂设置后,设备必须通过 macOS ADE 注册配置文件向 Intune 注册。
重要
macOS LAPS 支持作为初始设备设置体验的一部分进行的 ADE 注册。 不支持从现有 macOS 安装 (重新启动 ADE 的注册方案,例如使用 profiles renew 命令) 。
macOS LAPS 的基于角色的访问控制
受信任查看或轮换载入 macOS LAPS 的设备的本地管理员帐户密码的管理员帐户必须具有以下Intune基于角色的访问控制 (RBAC) 权限:
类别: 招生计划:
- 将 “旋转 macOS 管理员密码” 设置为“ 是”
- 将 “查看 macOS 管理员密码” 设置为“ 是”
重要
注册计划的两个权限不包含在任何 Intune 内置角色或 Intune 管理员的 Microsoft Entra 内置角色中。 相反,请使用自定义 Intune 角色将此权限分配给应具有这些功能的用户。
有关管理自动设备注册的 macOS 策略所需的权限和详细信息,请参阅设置 适用于 macOS (ADE) 的自动设备注册。
配置帐户和密码选项
本部分提供 有关使用 LAPS 配置 macOS 本地帐户配置的详细信息,这是在为 macOS 自动设备注册 (ADE) 配置文件创建注册 策略 过程的步骤 12 中完成的。
配置 macOS 自动设备注册配置文件时,“帐户设置”选项卡将显示用于配置本地管理员帐户和本地用户帐户的选项。 默认情况下,这些选项都设置为“ 否”。
为本地帐户、管理员帐户或用户帐户选项选择“ 是” 时,将同时配置具有 LAPS 配置的 macOS 本地管理员帐户,并为使用此注册配置文件注册的设备配置标准用户帐户。
创建的唯一帐户密码是使用 15 个字符(同时包含小写和大写字母、数字和特殊符号)创建的。
重要
对于配置了 LAPS 帐户的设备,仅通过设置目录定位密码策略,并禁用 “下次身份验证时更改” 设置。
默认情况下,通过合规性策略或设备限制模板配置的密码设置启用了 “下次身份验证时更改” ,这可能会导致新创建的 LAPS 帐户出现登录问题。
每当本地帐户配置的任何部分时,默认情况下,后端中的 “等待最终配置 ”设置始终设置为“ 是 ”。 设置此设置是因为帐户配置发生在设置助手期间。
本地管理员帐户
以下是可用配置选项的示例。 可通过某些设置名称后面 的信息图标访问 其他详细信息。
注意
对于没有用户设备关联的 macOS ADE 注册策略,建议将管理员帐户用户名{{serialNumber}}-admin设置为 或 {{serialNumber}}-user。 使用设备序列号有助于确保每个无用户 ADE 设备都有一个唯一的标识符。
管理员帐户用户名 - 指定帐户名称或使用以下支持的变量之一动态创建名称。 默认情况下,此字段使用管理员。
- {{serialNumber}} - 例如, F4KN99ZUG5V2
- {{partialupn}} - 例如, John.Dupont
- {{managedDeviceName}} - 例如, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - 例如 JDoe
管理员帐户全名 - 指定帐户名或使用以下支持的变量之一动态创建名称。 默认情况下,此字段使用管理员。
- {{username}} - 例如, John@contoso.com
- {{serialNumber}} - 例如, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - 例如 JDoe
在用户 & 组中隐藏 - 在登录窗口以及用户 & 组中隐藏管理员帐户。 默认情况下,此设置为“ 未配置”。
管理员 帐户密码轮换周期 (天) - 如果配置,此设置规定 1-180 天 () 后自动轮换管理员帐户密码的周期。 此轮换是对每 180 天发生一次的自动轮换的补充。
本地用户帐户
下面是一些可用选项的指南。 可通过某些设置名称后面的信息图标访问其他详细信息。
帐户类型 - 默认情况下,设置为 Standard 以创建标准用户帐户。 如果未配置本地管理员帐户,则本地用户帐户类型设置为管理员,这是平台限制,因为设置任何 macOS 设备始终需要管理员帐户。
预填充帐户信息 - 如果要管理帐户名称或限制编辑,请将此选项设置为 “是 ”。
主帐户名 - 指定帐户名或使用以下支持的变量之一动态创建名称。 如果将“ 预填充帐户信息 ”设置为“ 未配置”,设置助手将使用此值来预填充“帐户名”字段。 默认情况下,此字段使用 {{partialupn}} 变量。
- {{serialNumber}} - 例如, F4KN99ZUG5V2
- {{partialupn}} - 例如, John.Dupont
- {{managedDeviceName}} - 例如, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}} - 例如 JDoe
主要帐户全名 - 指定帐户的全名,或使用以下变量之一动态创建名称。 如果“ 预填充帐户信息 ”设置为“ 未配置”,则设置助手使用此值来预填充“全名”字段。 默认情况下,此字段使用 {{username}} 变量:
- {{username}} - 例如, John@contoso.com
- {{serialNumber}} - 例如, F4KN99ZUG5V2
- {{onPremisesSamAccountName}} - 例如 JDoe
限制编辑 - 阻止最终用户编辑全名和帐户名。 默认情况下,它设置为“ 未配置”。
查看帐户和密码详细信息
若要查看设备的本地管理员密码,必须为自己的帐户分配以下 Intune RBAC 权限:
- 类别: 将“查看 macOS 管理员密码”设置为“是”的注册计划
查看管理员帐户密码
- 在 Microsoft Intune 管理中心中,转到“设备>”macOS 设备> 选择 macOS 设备以打开其“概述”窗格 >密码和密钥。
在 “密码和密钥” 窗格中,可以在 “本地管理员帐户密码 ”部分下检索 macOS 设备的管理员密码。 您还可以在此处查看上次手动或自动旋转密码的时间。
若要查看已注册的 macOS 设备是否具有Intune托管的管理员密码,如果可以在控制台中成功检索密码,这意味着本地管理员帐户的密码由 Intune 管理。
手动轮换管理员帐户密码
LAPS 策略包括每六个月自动轮换一次帐户密码的计划 () 。 除了计划轮换外,还可以使用“轮换本地管理员密码”的 Intune 设备操作随时手动轮换设备密码。
若要使用此设备操作,必须为帐户分配 [Intune RBAC 权限] (#role-based-access- controls-for-macos-laps) :
- 类别: 将“旋转 macOS 管理员密码”设置为“是”的注册计划
旋转管理员密码
在 Microsoft Intune 管理中心中,转到“设备”>macOS 设备> 选择具有要轮换的帐户的 macOS 设备。
在设备 概述 窗格顶部的选项列表中选择“ 旋转本地管理员密码”。
要确认上次轮换设备密码的时间,请从设备的 “概述 ”窗格:
- 展开“ 监视 ”,然后选择“ 密码和密钥”。
- 在 “密码和密钥” 窗格中,可以找到上次旋转密码的日期和时间。
监视密码轮换
密码查看和轮换都会创建可从 Intune 管理中心内查看的 Intune 审核事件。
在 Microsoft Intune 管理中心中,转到“租户管理>审核日志”。
查找以下条目:
- Get AdminAccountDto - 标识某人何时查看管理员密码。
- rotateLocalAdminPassword ManagedDevice - 标识管理员密码的轮换时间。
相关内容
- macOS 注册指南入门。