Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Эта функция постепенно развертывается и, возможно, еще не доступна в вашем клиенте. Полная доступность ожидается к середине мая 2026 г.
Блокировка восстановления помогает защитить устройства macOS от несанкционированной переустановки и очистки. При добавлении политики блокировки восстановления Intune автоматически создает надежный случайный пароль и задает его на устройстве.
При настройке этой функции:
- Пользователи должны ввести пароль для доступа к среде секции восстановления на устройстве.
- Пароль необходим для обновления или удаления существующего пароля.
- Пароль можно сбросить автоматически с помощью интервала смены на основе времени.
- Доступ к экрану Параметры запуска защищен.
Используйте каталог параметров Intune, чтобы настроить блокировку восстановления на устройствах macOS. После настройки политики назначьте ее устройствам macOS.
После настройки и назначения политики можно использовать действия устройства для смены секретного кода блокировки восстановления.
Дополнительные сведения о паролях recoveryOS и безопасности при запуске см . в статье Безопасность при запуске в macOS (открывается веб-сайт Apple).
Эта статья относится к:
- macOS
Предварительные условия
Требования к платформе устройства
Эта функция поддерживает следующие платформы:
- macOS 11.5 или более поздней версии и использование apple silicon
- Устройства должны быть зарегистрированы в Intune и контролироваться.
Блокировка восстановления недоступна для устройств macOS с микросхемами Intel.
Требования к ролям
Чтобы настроить эту политику в каталоге параметров, используйте учетную запись по крайней мере с одной из следующих ролей:
- Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью Диспетчер политик и профилей. Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.
Чтобы выполнить действия устройства, войдите в Центр администрирования Microsoft Intune с помощью учетной записи с одной из следующих ролей:
Настраиваемая роль Intune со следующими разрешениями:
- Удаленные задачи/Смена пароля блокировки восстановления macOS
- Удаленные задачи/Просмотр пароля блокировки восстановления macOS
Создание политики блокировки восстановления
Чтобы создать политику блокировки восстановления в каталоге параметров, выполните следующие действия.
Войдите в Центр администрирования Microsoft Intune.
Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.
Укажите следующие свойства:
- Платформа: выберите macOS.
- Тип профиля: выберите Каталог параметров.
Нажмите Создать.
В разделе Основные укажите следующие свойства.
- Имя. Введите описательное имя для профиля. Назначьте имена профилям, чтобы позже их можно было легко найти. Например, хорошее имя профиля — Включить блокировку восстановления.
- Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В разделе Параметры конфигурации выберите Добавить параметры и выполните поиск по запросу Блокировка восстановления. Выберите категорию Пароль блокировки восстановления , выберите Выбрать все эти параметры, а затем закройте средство выбора параметров.
Настройка параметров блокировки восстановления:
Включить пароль блокировки восстановления. Выберите Включено , чтобы включить функцию блокировки восстановления на устройстве.
Расписание смены паролей блокировки восстановления. Введите количество месяцев до автоматического сброса пароля блокировки восстановления с 1 до 12 месяцев.
Когда срабатывает расписание, Intune обновляет пароль на устройстве и безопасно сохраняет его в Центре администрирования Intune.
Обязательно установите расписание, соответствующее требованиям безопасности вашей организации. Более короткий интервал смены повышает безопасность, так как снижает риск утечки пароля. Он также может увеличить число обращений в службу поддержки, если пользователям требуется часто получать доступ к разделу восстановления.
Нажмите кнопку Далее. В разделе Теги области выберите Далее.
Теги области являются необязательными и в этом примере не используются. Дополнительные сведения о тегах область и их действиях см. в статье Использование управления доступом на основе ролей (RBAC) и область тегов для распределенной ИТ-службы.
В разделе Назначения щелкните Далее.
Назначения являются необязательными и в этом примере не используются. В рабочей среде выберите Добавить группы. Выберите группу Microsoft Entra, включающую пользователей или устройства, которые должны получать эту политику. Сведения и рекомендации по назначению политик см. в разделе Назначение профилей пользователей и устройств в Microsoft Intune.
В разделе Просмотр и создание просмотрите сводку изменений. Нажмите Создать.
При создании профиля политика автоматически назначается выбранным пользователям или группам. Если вы не выбрали пользователей или группы, ваша политика создается, но она не развертывается.
Вразделе Конфигурацияустройств> новая политика отображается в списке.
Мониторинг состояния блокировки восстановления и просмотр пароля
При назначении политики устройствам можно отслеживать ее состояние с помощью отчета о состоянии параметра per.
Если включена блокировка восстановления, вы можете просмотреть пароль в отчете в разделе Пароли и ключи>Пароль блокировки восстановления.
Использование действия смены секретного кода устройства с блокировкой восстановления
Вы можете использовать действие смены секретного кода устройства для блокировки восстановления, чтобы сбросить пароль блокировки восстановления по запросу. Это действие полезно, если пользователь забыл свой пароль или вы хотите заранее сменить пароль за пределами расписания смены, заданного в политике.
- В центре администрирования Intune выберите Устройства>Все устройства> выберите устройство macOS.
- Выберите Смена секретного кода блокировки восстановления.
- Подтвердите действие.
Дополнительные сведения см. в статье Смена действия секретного кода устройства с блокировкой восстановления.
Удаление пароля блокировки восстановления
Чтобы удалить пароль блокировки восстановления с устройства, можно использовать следующие параметры:
- Вариант 1. При отмене регистрации устройства с Intune пароль блокировки восстановления автоматически удаляется с устройства.
- Вариант 2. При отмене назначения устройства из политики Intune пытается очистить пароль блокировки восстановления.