Configura il supporto per la configurazione dell'account locale macOS ADE con LAPS in Microsoft Intune

È possibile usare un profilo di registrazione automatica dei dispositivi macOS per configurare un dispositivo macOS appena registrato per la configurazione dell'account utente e dell'amministratore, insieme alla soluzione per la password dell'amministratore locale Microsoft (LAPS). La configurazione dell'account macOS con LAPS è un set facoltativo di configurazioni che è possibile usare nei profili ADE macOS nuovi ed esistenti con e senza affinità utente-dispositivo. Queste configurazioni per la gestione degli account si applicano solo alle nuove registrazioni.

Con la configurazione dell'account locale macOS con LAPS, i dispositivi vengono forniti con un account amministratore locale con una password di amministratore complessa, crittografata e casuale, che viene archiviata e crittografata da Intune. Analogamente, è possibile effettuare il provisioning di un account utente standard locale nel profilo di registrazione. Dopo la registrazione, Intune ruota automaticamente la password dell'amministratore gestita da LAPS ogni sei mesi. Per integrare la rotazione automatica, gli amministratori di Intune con autorizzazioni sufficienti possono usare l'interfaccia di amministrazione di Intune per visualizzare la password di un account amministratore locale del dispositivo e ruotarla manualmente in base alle esigenze con azioni remote del dispositivo.

La password generata da Intune per l'account amministratore è di 15 caratteri con una combinazione di lettere minuscole e maiuscole, numeri e simboli speciali.

Poiché la configurazione dell'account locale macOS con LAPS è abilitata solo durante la registrazione automatica dei dispositivi (ADE) dopo un ripristino delle impostazioni predefinite, un dispositivo registrato in precedenza deve essere registrato nuovamente con Intune usando un profilo ADE abilitato per LAPS per essere supportato per LAPS per l'account amministratore.

Importante

Esiste un problema noto che interessa i dispositivi che eseguono versioni di macOS precedenti a macOS 26.4. Quando un dispositivo macOS si registra tramite ADE con un account amministratore locale configurato e un profilo passcode di destinazione, chiede la reimpostazione della password di amministratore, anche se l'opzione Modifica all'autenticazione successiva non è abilitata o se è impostato un valore per Età massima (giorni). Questa operazione non interessa l'account standard.

Come soluzione alternativa, ruotare manualmente la password dell'amministratore dopo la reimpostazione nel dispositivo per mantenere sincronizzati lo stato di Intune e della password del dispositivo. Aggiornare il dispositivo a macOS 26.4 per risolvere il problema.

Importante

L'account amministratore locale non riceve un token sicuro, a causa di limitazioni della piattaforma. Il primo account che accede dopo la registrazione riceve il token di sicurezza, che in questo momento sarà sempre l'account utente locale.

Consiglio

L'implementazione di Intune di macOS LAPS è simile ma distinta dal supporto di Intune per Windows LAPS. Per informazioni su Windows LAPS in Intune, vedere Account amministratore locale.

Prerequisiti

Di seguito sono riportati i requisiti del dispositivo per la configurazione dell'account locale macOS con la soluzione LAPS:

  • macOS 12 e versioni successive
  • I dispositivi devono essere sincronizzati con Intune da Apple Business/School Manager
  • I dispositivi devono essere registrati con Intune tramite un profilo di registrazione ADE macOS dopo il ripristino delle impostazioni predefinite.

Importante

macOS LAPS supporta le registrazioni ADE che si verificano come parte dell'esperienza di configurazione iniziale del dispositivo. Gli scenari di registrazione che riavviano ADE da un'installazione macOS esistente (ad esempio, usando il profiles renew comando) non sono supportati.

Controlli di accesso in base ai ruoli per macOS LAPS

L'account di un amministratore attendibile per visualizzare o ruotare la password dell'account amministratore locale per un dispositivo di cui è stato eseguito l'onboarding in macOS LAPS deve disporre delle autorizzazioni di controllo degli accessi in base al ruolo di Intune seguenti:

Categoria: Programmi di iscrizione:

  • Imposta Ruota la password dell'amministratore macOS su
  • Imposta Visualizza password amministratore macOS su

Importante

Le due autorizzazioni per i programmi di registrazione non sono incluse in alcun ruolo predefinito di Intune o nel ruolo predefinito di amministratore di Intune in Microsoft Entra. Usare invece un ruolo di Intune personalizzato per assegnare questa autorizzazione agli utenti che dovrebbero disporre di queste funzionalità.

Per le autorizzazioni e i dettagli necessari per gestire i criteri macOS per la registrazione automatica dei dispositivi, vedere Configurare la registrazione automatica dei dispositivi (ADE) per macOS.

Opzioni di account di configurazione e password

In questa sezione vengono fornite informazioni dettagliate per la configurazione dell'account locale macOS con LAPS, che viene eseguita durante il passaggio 12 della procedura Creare un criterio di registrazione per i profili di registrazione automatica dei dispositivi macOS.

Quando si configura un profilo di registrazione automatica dei dispositivi macOS, la scheda Impostazioni account presenta le opzioni per configurare sia l'account amministratore locale che l'account utente locale. Per impostazione predefinita, queste opzioni sono entrambe impostate su No.

Schermata dell'aspetto predefinito del riquadro Impostazioni account dei profili di registrazione automatica dei dispositivi.

Quando selezioni per le opzioni dell'account locale, dell'amministratore o dell'utente, stai configurando sia l'account amministratore locale macOS con la configurazione LAPS, sia un account utente standard per i dispositivi che si registrano con questo profilo di registrazione.

Le password univoche degli account vengono create utilizzando 15 caratteri con una combinazione di lettere minuscole e maiuscole, numeri e simboli speciali.

Importante

Per i dispositivi con account LAPS configurati, impostare i criteri password di destinazione solo tramite il catalogo delle impostazioni e disabilitare l'impostazione di autenticazione Modifica alla versione successiva .

Le impostazioni delle password configurate tramite criteri di conformità o modelli di restrizione del dispositivo abilitano Modifica alla prossima autenticazione per impostazione predefinita e possono causare problemi di accesso per gli account LAPS appena creati.

Ogni volta che una parte qualsiasi della configurazione dell'account locale, l'impostazione Await final configuration è sempre impostata su Yes nel back-end per impostazione predefinita. Questa impostazione viene impostata perché la configurazione dell'account viene eseguita durante l'Assistente configurazione.

Account di amministratore locale

Cattura della schermata che mostra le opzioni disponibili per un account amministratore.

Di seguito sono riportati esempi delle opzioni di configurazione disponibili. Ulteriori dettagli sono accessibili tramite le icone Informazioni che seguono il nome di alcune impostazioni.

Nota

Per i criteri di registrazione di macOS ADE senza affinità utente-dispositivo, è consigliabile impostare il nome utente dell'account di Amministrazione su {{serialNumber}}-admin o {{serialNumber}}-user. L'uso del numero di serie del dispositivo garantisce che ogni dispositivo ADE senza utente abbia un identificatore univoco.

  • Nome utente account di amministrazione: specificare il nome dell'account o usare una delle seguenti variabili supportate per creare dinamicamente il nome. Per impostazione predefinita, in questo campo viene utilizzato l'opzione Amministrazione.

    • {{serialNumber}} - per esempio, F4KN99ZUG5V2
    • {{partialupn}} - per esempio, John.Dupont
    • {{managedDeviceName}} - ad esempio, 15/F2AL10ZUG4W2_14_4/2025_12:45
    • {{onPremisesSamAccountName}} - per esempio, JDoe
  • Nome completo account di amministrazione: specificare il nome dell'account o usare una delle seguenti variabili supportate per creare dinamicamente il nome. Per impostazione predefinita, in questo campo viene utilizzato l'opzione Amministrazione.

    • {{username}} - per esempio, John@contoso.com
    • {{serialNumber}} - per esempio, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} - per esempio, JDoe
  • Nascondi in Utenti & Gruppi : consente di nascondere l'account amministratore nella finestra di accesso e in Utenti & Gruppi. Per impostazione predefinita, questa opzione è impostata su Non configurato.

  • Periodo di rotazione della password dell'account di amministrazione (giorni): se configurata, questa impostazione determina il periodo (1-180 giorni) dopo il quale la password dell'account amministratore viene ruotata automaticamente. Questa rotazione si aggiunge alla rotazione automatica che avviene una volta ogni 180 giorni.

Account utente locale

Cattura della schermata che mostra le opzioni disponibili per un account utente non amministratore.

Di seguito sono riportate alcune indicazioni per le opzioni disponibili. Ulteriori dettagli sono accessibili tramite le icone Informazioni che seguono il nome di alcune impostazioni.

  • Tipo di account - Per impostazione predefinita, questa opzione è impostata su Standard per creare un account utente standard. Se non è configurato alcun account amministratore locale, il tipo di account utente locale è impostato su amministratore, il che è una limitazione della piattaforma in quanto un account amministratore è sempre necessario per configurare qualsiasi dispositivo macOS.

  • Precompila le informazioni dell'account - Impostare questa opzione su se si vuole gestire il nome dell'account o limitare le modifiche.

  • Nome account principale : specificare il nome dell'account o usare una delle seguenti variabili supportate per creare dinamicamente il nome. Impostazione guidata utilizza questo valore per precompilare il campo Nome account se le informazioni di precompilazione dell'account sono impostate su Non configurato. Per impostazione predefinita, questo campo usa la variabile {{partialupn}} .

    • {{serialNumber}} - per esempio, F4KN99ZUG5V2
    • {{partialupn}} - per esempio, John.Dupont
    • {{managedDeviceName}} - ad esempio, 15/F2AL10ZUG4W2_14_4/2025_12:45
    • {{onPremisesSamAccountName}} - per esempio, JDoe
  • Nome completo account principale : specificare il nome completo per l'account o utilizzare una delle seguenti variabili per creare dinamicamente il nome. Impostazione guidata usa questo valore per precompilare il campo Nome completo se le informazioni sull'account di precompilazione sono impostate su Non configurato. Per impostazione predefinita, questo campo utilizza la variabile {{username}} :

    • {{username}} - per esempio, John@contoso.com
    • {{serialNumber}} - per esempio, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} - per esempio, JDoe
  • Limita modifiche : impedisce all'utente finale di modificare il nome completo e il nome dell'account. Per impostazione predefinita, l'opzione è impostata su Non configurato.

Visualizzare i dettagli di account e password

Per visualizzare la password amministratore locale di un dispositivo, è necessario assegnare all'account l'autorizzazione Controllo degli accessi in base al ruolo di Intune seguente:

  • Categoria: Programmi di iscrizione con la password dell'amministratore Visualizza macOS impostata su

Per visualizzare la password dell'account amministratore

  1. Nell'interfaccia di amministrazione di Microsoft Intune, passare a Dispositivi>Dispositivi> macOS selezionare un dispositivo macOS per aprirne il riquadro >PanoramicaPassword e chiavi.

Nel riquadro Password e chiavi è possibile recuperare la password dell'amministratore per il dispositivo macOS nella sezione Password dell'account amministratore locale . Qui puoi anche vedere l'ultima volta che la password è stata ruotata, manualmente o automaticamente.

Per controllare se un dispositivo macOS registrato dispone di una password amministratore gestita da Intune, se la password può essere recuperata correttamente nella console, la password per l'account amministratore locale è gestita da Intune.

Cattura della schermata che mostra il riquadro Password e chiavi e le opzioni Ruota password dell'amministratore locale.

Ruotare manualmente la password dell'account amministratore

I criteri LAPS includono una pianificazione per la rotazione automatica delle password degli account (una volta ogni sei mesi). Oltre a una rotazione pianificata, puoi usare l'azione del dispositivo di Intune di Ruota la password dell'amministratore locale per ruotare manualmente la password di un dispositivo in qualsiasi momento.

Per usare questa azione del dispositivo, all'account deve essere assegnata l'[autorizzazione Intune RBAC](#role-based-access-controls-for-macos-laps) di:

  • Categoria: Programmi di iscrizione con la password dell'amministratore Ruota macOS impostata su

Per ruotare la password dell'amministratore

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai a Dispositivi>Dispositivi> macOS, seleziona un dispositivo macOS con l'account che vuoi ruotare.

  2. Nel riquadro Panoramica dispositivi selezionare Ruota password amministratore locale nell'elenco di opzioni nella parte superiore del riquadro.

    Acquisizione dello schermo di un riquadro di panoramica dei dispositivi.

  3. Per confermare quando la password è stata ruotata l'ultima volta per il dispositivo, dal riquadro Panoramica del dispositivo:

    1. Espandi Monitor, quindi seleziona Password e chiavi.
    2. Nel riquadro Password e chiavi è possibile trovare l'ultima data e ora in cui la password è stata ruotata.

Monitorare la rotazione delle password

La visualizzazione e la rotazione delle password creano eventi di controllo di Intune che è possibile visualizzare dall'interfaccia di amministrazione di Intune.

Nell'interfaccia di amministrazione di Microsoft Intune, vai a Log dicontrollodi amministrazione> del tenant.

Cercare le voci seguenti:

  • Ottieni AdminAccountDto - Identifica quando qualcuno ha visualizzato la password dell'amministratore.
  • rotateLocalAdminPassword ManagedDevice - Identifica quando è stata ruotata la password dell'amministratore.