Настройка поддержки конфигурации локальной учетной записи macOS ADE с помощью LAPS в Microsoft Intune

Вы можете использовать профиль автоматической регистрации устройств macOS (ADE) для настройки недавно зарегистрированного устройства macOS для настройки конфигурации администратора и учетной записи пользователя, а также с помощью решения для паролей локальных администраторов Майкрософт (LAPS). Конфигурация учетной записи macOS с LAPS — это необязательный набор конфигураций, который можно использовать в новых и существующих профилях macOS ADE с сопоставлением пользовательских устройств и без них. Эти конфигурации для управления учетными записями применяются только к новым регистрациям.

При использовании конфигурации локальной учетной записи macOS с LAPS устройства подготавливаются к работе с помощью локальной учетной записи администратора с надежным зашифрованным и случайным паролем администратора, который хранится и шифруется службой Intune. Аналогичным образом локальная учетная запись обычного пользователя может быть подготовлена в профиле регистрации. После регистрации Intune автоматически меняет пароль администратора, управляемого LAPS, каждые шесть месяцев. В дополнение к авторотации администраторы Intune с достаточными разрешениями могут использовать Центр администрирования Intune для просмотра пароля учетной записи локального администратора устройства и могут вручную менять этот пароль при необходимости с помощью удаленных действий устройства.

Созданный Intune пароль для учетной записи администратора состоит из 15 символов со смесью строчных и прописных букв, цифр и специальных символов.

Так как конфигурация локальной учетной записи macOS с LAPS включена только во время автоматической регистрации устройств (ADE) после сброса настроек до заводских настроек, ранее зарегистрированное устройство необходимо повторно зарегистрировать в Intune с помощью профиля ADE с поддержкой LAPS, чтобы обеспечить поддержку LAPS для учетной записи администратора.

Важно!

Существует известная проблема, которая затрагивает устройства под управлением macOS более ранних версий, чем macOS 26.4. Когда устройство macOS регистрируется через ADE с настроенной локальной учетной записью администратора и целевым профилем секретного кода, оно запрашивает сброс пароля администратора, даже если параметр "Изменить при следующей проверке подлинности " не включен или если задано значение максимального возраста (в днях). Это не влияет на стандартную учетную запись.

В качестве временного решения можно вручную сменить пароль администратора после сброса на устройстве, чтобы синхронизировать состояние пароля Intune и устройства. Чтобы устранить эту проблему, обновите устройство до macOS 26.4.

Важно!

Учетная запись локального администратора не получает маркер безопасности из-за ограничений платформы. Первая учетная запись, которая входит в систему после регистрации, получает маркер безопасности, который на этот раз всегда будет учетной записью локального пользователя.

Совет

Реализация macOS LAPS в Intune аналогична, но отличается от поддержки Intune для Windows LAPS. Сведения о Windows LAPS в Intune см. в разделе Учетная запись локального администратора.

Предварительные условия

Ниже приведены требования к устройству для конфигурации локальной учетной записи macOS с решением LAPS:

  • macOS 12 и более поздние версии
  • Устройства должны быть синхронизированы с Intune из Apple Business / School Manager
  • Устройства должны регистрироваться в Intune через профиль регистрации macOS ADE после сброса настроек.

Важно!

macOS LAPS поддерживает регистрацию ADE, выполняемую в рамках начальной настройки устройства. Сценарии регистрации, предусматривающие повторный запуск ADE из существующей установки macOS (например, с помощью profiles renew команды), не поддерживаются.

Элементы управления доступом на основе ролей в macOS LAPS

Учетная запись администратора, которому доверен просмотр или смена пароля локальной учетной записи администратора для устройства, подключенного к macOS LAPS, должна иметь следующие разрешения на управление доступом на основе ролей (RBAC) в Intune:

Категория: Программы зачисления:

  • Для параметра "Изменить пароль администратора macOS" установите значение "Да"
  • Для параметра "Просмотреть пароль администратора macOS" установите значение "Да"

Важно!

Эти два разрешения для программ регистрации не включены ни в одну встроенную роль Intune или встроенную роль Microsoft Entra "Администратор Intune". Вместо этого используйте настраиваемую роль Intune, чтобы назначить это разрешение пользователям, которые должны обладать этими возможностями.

Разрешения и сведения, необходимые для управления политиками macOS для автоматической регистрации устройств, см. в разделе Настройка автоматической регистрации устройств (ADE) для macOS.

Параметры конфигурации учетной записи и пароля

В этом разделе приведены подробные сведения о настройке конфигурации локальной учетной записи macOS с помощью LAPS, которая выполняется на шаге 12 процедуры создания политики регистрации для профилей автоматической регистрации устройств (ADE) macOS.

При настройке профиля автоматической регистрации устройства macOS на вкладке "Параметры учетной записи " представлены параметры для настройки учетной записи локального администратора и учетной записи локального пользователя. По умолчанию для обоих этих параметров установлено значение "Нет".

Снимок экрана: внешний вид по умолчанию панели параметров профилей автоматической регистрации устройств.

При выборе варианта локальной, учетной записи администратора или учетной записи пользователя настраивается как учетная запись локального администратора macOS с конфигурацией LAPS, так и учетная запись обычного пользователя для устройств, регистрация которых осуществляется с помощью этого профиля регистрации.

Уникальные пароли к учетным записям создаются с использованием 15 символов со смесью строчных и прописных букв, цифр и специальных символов.

Важно!

Для устройств с настроенными учетными записями LAPS используйте целевыми политиками паролей только каталог параметров и отключите параметр "Изменить при следующей проверке подлинности ".

Параметры пароля, настроенные с помощью политик соответствия или шаблонов ограничений для устройств, по умолчанию включают возможность "Изменить при следующей проверке подлинности ", что может вызвать проблемы со входом для недавно созданных учетных записей LAPS.

Для любой части конфигурации локальной учетной записи для параметра Await final configuration на сервере по умолчанию всегда устанавливается значение "Да ". Этот параметр установлен, так как настройка учетной записи выполняется в помощнике по настройке.

Учетная запись локального администратора

Снимок экрана, на котором показаны параметры, доступные для учетной записи администратора.

Ниже приведены примеры доступных параметров конфигурации. Дополнительные сведения доступны через значки информации , которые следуют за названиями некоторых параметров.

Примечание.

Для политик регистрации macOS ADE без сопоставления пользовательских устройств рекомендуется присвоить имени {{serialNumber}}-adminпользователя учетной записи администратора значение или {{serialNumber}}-user. Использование серийного номера устройства гарантирует, что у каждого устройства ADE, не имеющего пользователя, уникальный идентификатор.

  • Имя пользователя учетной записи администратора - Укажите имя учетной записи или используйте одну из следующих поддерживаемых переменных для динамического создания имени. По умолчанию в этом поле используется поле "Администратор".

    • {{serialNumber}} — например, F4KN99ZUG5V2
    • {{partialupn}} - например, John.Dupont
    • {{managedDeviceName}} — например, 15.F2AL10ZUG4W2_14_4.2025_12:45PM
    • {{onPremisesSamAccountName}} — например, JDoe
  • Полное имя учетной записи администратора - Укажите имя учетной записи или используйте одну из следующих поддерживаемых переменных для динамического создания имени. По умолчанию в этом поле используется поле "Администратор".

    • {{username}} — например, John@contoso.com
    • {{serialNumber}} — например, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} — например, JDoe
  • Скрыть в разделе "Пользователи & группы " — сделайте учетную запись администратора скрытой в окне входа и в группах "Пользователи & группы". По умолчанию установлено значение "Не настроено".

  • Период ротации пароля учетной записи администратора (дни) — если параметр настроен, определяет период (от 1 до 180 дней), по истечении которого пароль учетной записи администратора автоматически меняется. Эта ротация является дополнением к автоматической ротации, которая происходит раз в 180 дней.

Учетная запись локального пользователя

Снимок экрана, на котором показаны параметры, доступные для учетной записи пользователя, не являющейся администратором.

Ниже приведены некоторые рекомендации по доступным параметрам. Дополнительные сведения доступны через значки информации, которые следуют за названиями некоторых параметров.

  • Тип учетной записи - По умолчанию для создания учетной записи обычного пользователя установлено значение Standard. Тип учетной записи локального пользователя устанавливается как администратор, если учетная запись локального администратора не настроена, что является ограничением платформы, так как учетная запись администратора всегда требуется для настройки любого устройства macOS.

  • Предварительное заполнение сведений об учетной записи — установите для этого параметра значение Да , если вы хотите управлять именем учетной записи или ограничить редактирование.

  • Основное имя учетной записи — укажите имя учетной записи или используйте одну из следующих поддерживаемых переменных для динамического создания имени. Помощник по настройке использует это значение для предварительного заполнения поля "Имя учетной записи", если для параметра "Предварительное заполнение сведений учетной записи " задано значение "Не настроено". По умолчанию в этом поле используется переменная {{partialupn}} .

    • {{serialNumber}} — например, F4KN99ZUG5V2
    • {{partialupn}} - например, John.Dupont
    • {{managedDeviceName}} — например, 15.F2AL10ZUG4W2_14_4.2025_12:45PM
    • {{onPremisesSamAccountName}} — например, JDoe
  • Полное имя основной учетной записи — укажите полное имя учетной записи или используйте одну из следующих переменных для динамического создания имени. Помощник по настройке использует это значение для предварительного заполнения поля "Полное имя", если для параметра "Предварительное заполнение сведений об учетной записи " задано значение "Не настроено". По умолчанию в этом поле используется переменная {{username}} :

    • {{username}} — например, John@contoso.com
    • {{serialNumber}} — например, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} — например, JDoe
  • Ограничить редактирование — запретить пользователю изменять полное имя и имя учетной записи. По умолчанию он имеет значение "Не настроено".

Просмотр сведений об учетной записи и пароле

Чтобы просмотреть пароль локального администратора устройства, вашей учетной записи должно быть назначено следующее разрешение RBAC для Intune:

  • Категория: программы регистрации с функцией "Просмотр пароля администратора macOS" с установленным значением "Да"

Просмотр пароля учетной записи администратора

  1. В Центре администрирования Microsoft Intune откройте раздел "Устройства>"Устройства> macOS Выберите устройство macOS, чтобы открыть панель >"Обзор" Пароли и ключи.

На панели Пароли и ключи можно получить пароль администратора для устройства macOS в разделе Пароль учетной записи локального администратора . Здесь также можно увидеть время последней смены пароля вручную или автоматически.

Чтобы узнать, есть ли у зарегистрированного устройства macOS пароль управляемого администратора Intune, если пароль можно успешно получить на консоли, это означает, что паролем локальной учетной записи администратора управляет Intune.

Снимок экрана, на котором показана панель

Ручная смена пароля учетной записи администратора

Политика LAPS включает расписание автоматической смены паролей учетных записей (раз в шесть месяцев). Помимо запланированной смены, вы можете в любое время изменить пароль устройства вручную с помощью функции Intune "Сменить пароль локального администратора".

Чтобы использовать это действие устройства, вашей учетной записи должно быть назначено [разрешение Intune RBAC](#role-based-access-controls-for-macos-laps):

  • Категория: программы регистрации с параметром "Ротация пароля администратора macOS" с установленным значением "Да"

Смена пароля администратора

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Устройства>" Устройства> macOS выберите устройство macOS с учетной записью, которую вы хотите изменить.

  2. В области "Обзор устройств" в списке параметров в верхней части области выберите "Сменить пароль локального администратора".

    Снимок экрана с областью обзора устройств.

  3. Чтобы подтвердить время последней смены пароля устройства, на панели "Обзор " устройства:

    1. Разверните "Мониторинг ", а затем выберите "Пароли и ключи".
    2. На панели "Пароли и ключи " можно найти последнюю дату и время смены пароля.

Мониторинг ротации паролей

Просмотр и поворот паролей создают события аудита Intune, которые можно просматривать в Центре администрирования Intune.

В Центре администрирования Microsoft Intune перейдите враздел "Журналы аудита" администрирования> клиентов.

Ищите следующие записи:

  • Получить AdminAccountDto — определяет, когда кто-то просмотрел пароль администратора.
  • rotateLocalAdminPassword ManagedDevice — определяет, когда был изменен пароль администратора.