Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sie können ein ADE-Profil (Automated Device Enrollment, automatisierte Geräteregistrierung) für macOS verwenden, um ein neu registriertes macOS-Gerät für die Konfiguration von Administrator- und Benutzerkonten zusammen mit der lokalen Microsoft-Administratorkennwortlösung (LAPS) zu konfigurieren. Die macOS-Kontokonfiguration mit LAPS ist ein optionaler Satz von Konfigurationen, die Sie in neuen und vorhandenen macOS ADE-Profilen mit und ohne Benutzer-Gerät-Affinität verwenden können. Diese Konfigurationen für die Kontoverwaltung gelten nur für neue Registrierungen.
Bei der Konfiguration lokaler macOS-Konten mit LAPS wird Geräten ein lokales Administratorkonto zugewiesen, das über ein starkes, verschlüsseltes und zufälliges Administratorkennwort verfügt, das von Intune gespeichert und verschlüsselt wird. Auf ähnliche Weise kann auch ein lokales Standardbenutzerkonto innerhalb des Registrierungsprofils bereitgestellt werden. Nach der Registrierung rotiert Intune das von LAPS verwaltete Administratorkennwort automatisch alle sechs Monate. Ergänzend zur automatischen Drehung können Intune-Administratoren mit ausreichenden Berechtigungen das Intune Admin Center verwenden, um das Kennwort des lokalen Administratorkontos eines Geräts anzuzeigen, und dieses Kennwort bei Bedarf mit Remotegeräteaktionen manuell rotieren.
Das von Intune generierte Kennwort für das Administratorkonto besteht aus 15 Zeichen mit einer Mischung aus Klein- und Großbuchstaben, Zahlen und Sondersymbolen.
Da die lokale macOS-Kontokonfiguration mit LAPS nur während der automatischen Geräteregistrierung (ADE) nach einem Zurücksetzen auf die Werkseinstellungen aktiviert ist, muss ein zuvor registriertes Gerät mit einem LAPS-aktivierten ADE-Profil erneut bei Intune registriert werden, damit LAPS für das Administratorkonto unterstützt wird.
Wichtig
Es gibt ein bekanntes Problem, das Geräte betrifft, auf denen macOS-Versionen vor macOS 26.4 ausgeführt werden. Wenn ein macOS-Gerät über ADE mit einem konfigurierten lokalen Administratorkonto und einem gezielten Passcodeprofil registriert wird, wird eine Zurücksetzung des Administratorkennworts angefordert – auch wenn "Bei der nächsten Authentifizierung ändern " nicht aktiviert ist oder wenn ein Wert für "Max. Alter (Tage)" festgelegt ist. Dies wirkt sich nicht auf das Standardkonto aus.
Um dieses Problem zu umgehen, rotieren Sie das Administratorkennwort nach dem Zurücksetzen auf dem Gerät manuell, um den Status von Intune und Gerätekennwort synchron zu halten. Aktualisieren Sie Ihr Gerät auf macOS 26.4, um dieses Problem zu beheben.
Wichtig
Das lokale Administratorkonto erhält aufgrund von Plattformeinschränkungen kein sicheres Token. Das erste Konto, das sich nach der Registrierung anmeldet, erhält das Secure Token, das zu diesem Zeitpunkt immer das lokale Benutzerkonto ist.
Tipp
Die Intune-Implementierung von macOS LAPS ist ähnlich, unterscheidet sich aber von der Intune-Unterstützung für Windows LAPS. Informationen zu Windows LAPS in Intune finden Sie unter Lokales Administratorkonto.
Voraussetzungen
Im Folgenden finden Sie die Geräteanforderungen für die lokale macOS-Kontokonfiguration mit LAPS-Lösung:
- macOS 12 und höher
- Geräte müssen von Apple Business/School Manager mit Intune synchronisiert werden
- Geräte müssen sich nach dem Zurücksetzen auf die Werkseinstellungen über ein macOS ADE-Registrierungsprofil bei Intune registrieren.
Wichtig
macOS LAPS unterstützt ADE-Registrierungen, die im Rahmen der ersten Geräteeinrichtung erfolgen. Registrierungsszenarien, in denen ADE aus einer vorhandenen macOS-Installation erneut initiiert wird (z. B. mithilfe des profiles renew Befehls), werden nicht unterstützt.
Rollenbasierte Zugriffssteuerungen für macOS LAPS
Das Konto eines Administrators, dem das Anzeigen oder Rotieren des lokalen Administratorkennworts für ein Gerät, für das Onboarding in macOS LAPS durchgeführt wurde, vertraut wird, muss über die folgenden RBAC-Berechtigungen (Role-Based Access Control) für Intune verfügen:
Kategorie: Einschreibungsprogramme:
- Legen Sie "macOS-Administratorkennwort rotieren" auf "Ja" fest
- Setzen Sie das macOS-Administratorkennwort "Ansicht" auf "Ja".
Wichtig
Die beiden Berechtigungen für Registrierungsprogramme sind weder in einer integrierten Intune-Rolle noch in der in Microsoft Entra integrierten Rolle des Intune-Administrators enthalten. Verwenden Sie stattdessen eine benutzerdefinierte Intune-Rolle, um diese Berechtigung Benutzern zuzuweisen, die über diese Funktionen verfügen sollten.
Berechtigungen und Details, die zum Verwalten von macOS-Richtlinien für die automatische Geräteregistrierung erforderlich sind, finden Sie unter Einrichten der automatischen Geräteregistrierung (ADE) für macOS.
Konfigurationskonto- und Kennwortoptionen
Dieser Abschnitt enthält Einzelheiten zum Konfigurieren der Konfiguration des lokalen macOS-Kontos mit LAPS, die während Schritt 12 des Verfahrens zum Erstellen einer Registrierungsrichtlinie für automatische macOS-Geräteregistrierungsprofile (ADE) durchgeführt wird.
Wenn Sie ein macOS-Registrierungsprofil für automatisierte Geräte konfigurieren, werden auf der Registerkarte "Kontoeinstellungen " Optionen zum Konfigurieren des lokalen Administratorkontos und des lokalen Benutzerkontos angezeigt. Standardmäßig sind beide Optionen auf Nein gesetzt.
Wenn Sie für die Optionen "Lokal", "Administrator" oder "Benutzerkonto" " Ja " auswählen, konfigurieren Sie sowohl das lokale macOS-Administratorkonto mit LAPS-Konfiguration als auch ein Standardbenutzerkonto für Geräte, die mit diesem Registrierungsprofil registriert werden.
Eindeutige Kontokennwörter werden aus 15 Zeichen mit einer Mischung aus Klein- und Großbuchstaben, Zahlen und Sondersymbolen erstellt.
Wichtig
Bei Geräten mit konfigurierten LAPS-Konten sollten Sie Kennwortrichtlinien nur über den Einstellungskatalog festlegen, und deaktivieren Sie die Einstellung "Bei der nächsten Authentifizierung ändern ".
Über Konformitätsrichtlinien oder Vorlagen für Geräteeinschränkungen konfigurierte Kennworteinstellungen aktivieren standardmäßig "Bei der nächsten Authentifizierung ändern " und können bei neu erstellten LAPS-Konten zu Anmeldeproblemen führen.
Wenn ein Teil der lokalen Kontokonfiguration ist, ist die Einstellung "Letzte Konfiguration warten " im Backend standardmäßig immer auf "Ja " festgelegt. Diese Einstellung wird festgelegt, weil die Kontokonfiguration während des Setup-Assistenten erfolgt.
Lokales Administratorkonto
Im Folgenden finden Sie Beispiele für die verfügbaren Konfigurationsoptionen. Zusätzliche Details sind über die Informationssymbole zugänglich, die auf den Namen einiger Einstellungen folgen.
Hinweis
Bei macOS ADE-Registrierungsrichtlinien ohne Benutzer-Gerät-Affinität wird empfohlen, den Benutzernamen des Admin-Kontos auf {{serialNumber}}-admin oder {{serialNumber}}-userzu setzen. Durch die Verwendung der Geräteseriennummer wird sichergestellt, dass jedes benutzerlose ADE-Gerät über eine eindeutige ID verfügt.
Benutzername des Admin-Kontos: Geben Sie den Kontonamen an, oder verwenden Sie eine der folgenden unterstützten Variablen, um den Namen dynamisch zu erstellen. Standardmäßig wird in diesem Feld "Admin" verwendet.
- {{serialNumber}} - z. B. F4KN99ZUG5V2
- {{partialupn}} - zum Beispiel John.Dupont
- {{managedDeviceName}}: z. B. F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}}: z. B. JDoe
Vollständiger Name des Admin-Kontos: Geben Sie den Kontonamen an, oder verwenden Sie eine der folgenden unterstützten Variablen, um den Namen dynamisch zu erstellen. Standardmäßig wird in diesem Feld "Admin" verwendet.
- {{username}} - zum Beispiel John@contoso.com
- {{serialNumber}} - z. B. F4KN99ZUG5V2
- {{onPremisesSamAccountName}}: z. B. JDoe
In Benutzern & Gruppen ausblenden : Machen Sie das Administratorkonto im Anmeldefenster und in Benutzer & Gruppen ausgeblendet. Standardmäßig ist dies auf "Nicht konfiguriert" festgelegt.
Rotationszeitraum für das Kennwort des Admin-Kontos (Tage): Wenn diese Einstellung konfiguriert ist, bestimmt sie den Zeitraum (1–180 Tage), nach dem das Kennwort des Administratorkontos automatisch rotiert wird. Diese Rotation erfolgt zusätzlich zur automatischen Rotation, die alle 180 Tage erfolgt.
Lokales Benutzerkonto
Im Folgenden finden Sie einige Hinweise zu den verfügbaren Optionen. Zusätzliche Details sind über die Informationssymbole zugänglich, die auf den Namen einiger Einstellungen folgen.
Kontotyp: Standardmäßig ist dies auf Standard festgelegt, um ein Standardbenutzerkonto zu erstellen. Der lokale Benutzerkontotyp wird auf "Administrator" festgelegt, wenn kein lokales Administratorkonto konfiguriert ist. Dies ist eine Plattformeinschränkung, da immer ein Administratorkonto erforderlich ist, um ein macOS-Gerät einzurichten.
Kontoinformationen vorab ausfüllen : Legen Sie diese Option auf "Ja " fest, wenn Sie den Kontonamen verwalten oder die Bearbeitung einschränken möchten.
Primärer Kontoname : Geben Sie den Kontonamen an, oder verwenden Sie eine der folgenden unterstützten Variablen, um den Namen dynamisch zu erstellen. Der Setup-Assistent verwendet diesen Wert, um das Feld "Kontoname" vorab auszufüllen, wenn " Kontoinformationen vorab ausfüllen " auf "Nicht konfiguriert" festgelegt ist. Standardmäßig verwendet dieses Feld die Variable {{partialupn}} .
- {{serialNumber}} - z. B. F4KN99ZUG5V2
- {{partialupn}} - zum Beispiel John.Dupont
- {{managedDeviceName}}: z. B. F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{onPremisesSamAccountName}}: z. B. JDoe
Vollständiger Name des primären Kontos : Geben Sie den vollständigen Namen des Kontos an, oder verwenden Sie eine der folgenden Variablen, um den Namen dynamisch zu erstellen. Der Setup-Assistent verwendet diesen Wert, um das Feld "Vollständiger Name" vorab auszufüllen, wenn die Kontoinformationen im Voraus ausfüllen auf "Nicht konfiguriert" festgelegt ist. Standardmäßig verwendet dieses Feld die Variable {{username} }:
- {{username}} - zum Beispiel John@contoso.com
- {{serialNumber}} - z. B. F4KN99ZUG5V2
- {{onPremisesSamAccountName}}: z. B. JDoe
Bearbeitung einschränken : Verhindern, dass der Endbenutzer den vollständigen Namen und Kontonamen bearbeitet. Standardmäßig ist dies auf "Nicht konfiguriert" festgelegt.
Anzeigen von Konto- und Kennwortdetails
Um das lokale Administratorkennwort eines Geräts anzuzeigen, muss Ihrem eigenen Konto die folgende Intune RBAC-Berechtigung zugewiesen werden:
- Kategorie: Registrierungsprogramme mit dem Administratorkennwort "macOS anzeigen" auf "Ja"
So zeigen Sie das Kennwort des Administratorkontos an
- Wechseln Sie im Microsoft Intune Admin Center zu Geräte>macOS-Geräte> Wählen Sie ein macOS-Gerät aus, um den Übersichtsbereich>zu öffnen Kennwörter und Schlüssel.
Im Bereich "Kennwörter und Schlüssel" können Sie das Administratorkennwort für das macOS-Gerät im Abschnitt "Kennwort des lokalen Administratorkontos " abrufen. Hier können Sie auch sehen, wann das Passwort zuletzt manuell oder automatisch gedreht wurde.
Wenn das Kennwort in der Konsole erfolgreich abgerufen werden kann, wenn ein registriertes macOS-Gerät über ein von Intune verwaltetes Administratorkennwort verfügt, bedeutet dies, dass das Kennwort für das lokale Administratorkonto von Intune verwaltet wird.
Manuelles Rotieren des Admin-Kontokennworts
Die LAPS-Richtlinie enthält einen Zeitplan für das automatische Rotieren von Kontokennwörtern (einmal alle sechs Monate). Zusätzlich zu einer geplanten Rotation können Sie die Intune-Geräteaktion "Lokales Administratorkennwort rotieren" verwenden, um ein Gerätekennwort jederzeit manuell zu rotieren.
Um diese Geräteaktion verwenden zu können, muss Ihrem Konto die [Intune RBAC-Berechtigung](#role-based-access-controls-for-macOS-laps) der folgenden Sprache zugewiesen werden:
- Kategorie: Registrierungsprogramme mit dem Admin-Kennwort "Rotate macOS" auf "Ja" festgelegt
So rotieren Sie das Administratorkennwort
Wechseln Sie im Microsoft Intune Admin Center zu Geräte>macOS-Geräte> Wählen Sie ein macOS-Gerät mit dem Konto aus, das Sie rotieren möchten.
Wählen Sie in der Geräteübersicht aus der Liste der Optionen oben im Bereich die Option Lokales Administratorkennwort rotieren aus.
So überprüfen Sie im Übersichtsbereich des Geräts, wann das Kennwort zuletzt für das Gerät gedreht wurde:
- Erweitern Sie "Überwachen ", und wählen Sie dann "Kennwörter und Schlüssel" aus.
- Im Bereich "Kennwörter und Schlüssel" finden Sie das Datum und die Uhrzeit, zu der das Kennwort zuletzt rotiert wurde.
Überwachen der Kennwortrotation
Die Kennwortanzeige und -rotation erstellen Intune Audit-Ereignisse, die Sie im Intune Admin Center anzeigen können.
Wechseln Sie im Microsoft Intune Admin Center zuÜberwachungsprotokolleder Mandantenverwaltung>.
Suchen Sie nach den folgenden Einträgen:
- Get AdminAccountDto: Gibt an, wann jemand das Administratorkennwort angezeigt hat.
- rotateLocalAdminPassword ManagedDevice – Gibt an, wann das Administratorkennwort rotiert wurde.
Verwandte Inhalte
- Erste Schritte mit dem macOS-Registrierungsleitfaden.