Configurar o suporte para configuração de conta local do macOS ADE com LAPS no Microsoft Intune

Você pode usar um perfil de registro automatizado de dispositivo (ADE) do macOS para configurar um dispositivo macOS recém-registrado para configuração de conta de administrador e de usuário, juntamente com a solução de senha de administrador local (LAPS) da Microsoft. A configuração da conta macOS com LAPS é um conjunto opcional de configurações que você pode usar em perfis macOS ADE novos e existentes com e sem afinidade de dispositivo de usuário. Essas configurações de gerenciamento de contas só se aplicam a novos registros.

Com a configuração de conta local do macOS com LAPS, os dispositivos são provisionados com uma conta de administrador local que tenha uma senha de administrador forte, criptografada e aleatória, que é armazenada e criptografada pelo Intune. Da mesma forma, uma conta de usuário padrão local também pode ser provisionada no perfil de registro. Após o registro, o Intune alterna automaticamente a senha do administrador gerenciado pelo LAPS a cada seis meses. Para complementar a autorrotação, os administradores do Intune com permissões suficientes podem usar o centro de administração do Intune para exibir a senha de uma conta de administrador local de dispositivos e podem girar manualmente essa senha quando necessário com ações remotas do dispositivo.

A senha gerada pelo Intune para a conta de administrador é de 15 caracteres com uma mistura de letras minúsculas e maiúsculas, números e símbolos especiais.

Como a configuração da conta local do macOS com o LAPS é habilitada somente durante o ADE (registro automatizado de dispositivo) após uma redefinição de fábrica, um dispositivo registrado anteriormente deve se registrar novamente no Intune usando um perfil ADE habilitado para LAPS para ter suporte para LAPS para a conta de administrador.

Importante

Há um problema conhecido que afeta dispositivos que executam versões do macOS anteriores ao macOS 26.4. Quando um dispositivo macOS é registrado via ADE com uma conta de administrador local configurada e um perfil de senha de destino, ele solicita uma redefinição de senha de administrador, mesmo que a opção Alterar na próxima autenticação não esteja habilitada ou se um valor estiver definido para Idade máxima (dias). Isso não afeta a conta padrão.

Como solução alternativa, gire manualmente a senha de administrador após a redefinição no dispositivo para manter o estado do Intune e da senha do dispositivo sincronizados. Atualize seu dispositivo para o macOS 26.4 para resolver esse problema.

Importante

A conta de administrador local não recebe um token seguro devido a limitações da plataforma. A primeira conta que entrar após o registro receberá o token de segurança, que neste momento será sempre a conta de usuário local.

Dica

A implementação do Intune do macOS LAPS é semelhante, mas distinta do suporte do Intune para Windows LAPS. Para obter informações sobre o Windows LAPS no Intune, consulte Conta de administrador local.

Pré-requisitos

A seguir estão os requisitos do dispositivo para a configuração de conta local macOS com a solução LAPS:

  • macOS 12 e posterior
  • Os dispositivos devem ser sincronizados com o Intune do Apple Business/School Manager
  • Os dispositivos devem ser registrados no Intune por meio de um perfil de registro do macOS ADE após uma redefinição de fábrica.

Importante

O macOS LAPS dá suporte a registros de ADE que ocorrem como parte da experiência inicial de configuração do dispositivo. Não há suporte para cenários de registro que reiniciam o ADE a partir de uma instalação existente do macOS (por exemplo, usando o profiles renew comando).

Controles de acesso baseados em função para macOS LAPS

A conta de um administrador confiável para exibir ou alternar a senha da conta de administrador local para um dispositivo integrado ao macOS LAPS deve ter as seguintes permissões de RBAC (controle de acesso baseado em função) do Intune:

Categoria: Programas de inscrição:

  • Defina Girar a senha de administrador do macOS como Sim
  • Defina Exibir senha de administrador do macOS como Sim

Importante

As duas permissões para programas de registro não estão incluídas em nenhuma função interna do Intune ou com a função interna do Microsoft Entra de administrador do Intune. Em vez disso, use uma função personalizada do Intune para atribuir essa permissão aos usuários que devem ter esses recursos.

Para obter as permissões e os detalhes necessários para gerenciar as políticas do macOS para registro automatizado de dispositivos, consulte Configurar o registro automatizado de dispositivo (ADE) para macOS.

Opções de conta de configuração e senha

Esta seção fornece detalhes para configurar a configuração da conta local do macOS com o LAPS, que é realizado durante a etapa 12 do procedimento Criar uma política de registro para perfis ADE (registro automático de dispositivo) do macOS.

Quando você configura um perfil de registro de dispositivo automatizado do macOS, a guia Configurações da Conta apresenta opções para configurar a conta de administrador local e a conta de usuário local. Por padrão, essas opções são definidas como Não.

Captura de tela da aparência padrão do painel Configuração de Conta dos perfis de registro de dispositivo automatizado.

Ao selecionar Sim para as opções de conta local, de administrador ou de usuário, você configura a conta de administrador local do macOS com a configuração LAPS, bem como uma conta de usuário padrão para dispositivos que se registram usando esse perfil de registro.

Senhas de conta exclusivas são criadas usando 15 caracteres com uma mistura de letras minúsculas e maiúsculas, números e símbolos especiais.

Importante

Para dispositivos com contas LAPS configuradas, direcione políticas de senha somente por meio do catálogo de configurações e desabilite a configuração Alterar na próxima autenticação .

As configurações de senha definidas por meio de políticas de conformidade ou modelos de restrição de dispositivo habilitam a Alteração na próxima autenticação por padrão e podem causar problemas de entrada para contas LAPS recém-criadas.

Sempre que qualquer parte da configuração da conta local, a configuração final Await é sempre definida como Sim no back-end por padrão. Essa configuração é definida porque a configuração da conta ocorre durante o Assistente de Configuração.

Conta de administrador local

Captura de tela que mostra as opções disponíveis para uma conta de administrador.

A seguir estão exemplos das opções de configuração disponíveis. Detalhes adicionais podem ser acessados por meio dos ícones de informações que seguem o nome de algumas configurações.

Observação

Para políticas de registro do macOS ADE sem afinidade de dispositivo de usuário, recomendamos definir o nome de usuário da conta de Administração como {{serialNumber}}-admin ou .{{serialNumber}}-user O uso do número de série do dispositivo ajuda a garantir que cada dispositivo ADE sem usuário tenha um identificador exclusivo.

  • Nome de usuário da conta de Administração - Especifique o nome da conta ou use uma das variáveis com suporte a seguir para criar o nome dinamicamente. Por padrão, esse campo usa Administração.

    • {{serialNumber}} - por exemplo, F4KN99ZUG5V2
    • {{partialupn}} - por exemplo, John.Dupont
    • {{managedDeviceName}} - por exemplo, F2AL10ZUG4W2_14_4/15/2025_12:45PM
    • {{onPremisesSamAccountName}} - por exemplo, JDoe
  • Nome completo da conta de Administração - Especifique o nome da conta ou use uma das seguintes variáveis com suporte para criar dinamicamente o nome. Por padrão, esse campo usa Administração.

    • {{username}} - por exemplo, John@contoso.com
    • {{serialNumber}} - por exemplo, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} - por exemplo, JDoe
  • Ocultar em Usuários & Grupos - Oculte a conta de administrador na janela de entrada e em Usuários & Grupos. Por padrão, isso é definido como Não configurado.

  • Administração período de rotação de senha de conta (dias) - Se configurado, essa configuração ditará o período (1 a 180 dias) após o qual a senha da conta de administrador será automaticamente alternada. Essa rotação é adicional à rotação automática que acontece uma vez a cada 180 dias.

Conta de usuário local

Captura de tela que mostra as opções disponíveis para uma conta de usuário não administrador.

A seguir estão algumas orientações para as opções disponíveis. Detalhes adicionais podem ser acessados por meio dos ícones de informações que seguem o nome de algumas configurações.

  • Tipo de conta - Por padrão, é definido como Standard para criar uma conta de usuário padrão. O tipo de conta de usuário local será definido como administrador se nenhuma conta de administrador local estiver configurada, o que é uma limitação da plataforma, pois uma conta de administrador sempre é necessária para configurar qualquer dispositivo macOS.

  • Preencher previamente informações da conta - Defina esta opção como Sim se quiser gerenciar o nome da conta ou restringir a edição.

  • Nome da conta principal - Especifique o nome da conta ou use uma das seguintes variáveis com suporte para criar dinamicamente o nome. O Assistente de Configuração usa esse valor para preencher previamente o campo Nome da Conta se as Informações da conta de Pré-preenchimento estiverem definidas como Não configuradas. Por padrão, este campo usa a variável {{partialupn}} .

    • {{serialNumber}} - por exemplo, F4KN99ZUG5V2
    • {{partialupn}} - por exemplo, John.Dupont
    • {{managedDeviceName}} - por exemplo, F2AL10ZUG4W2_14_4/15/2025_12:45PM
    • {{onPremisesSamAccountName}} - por exemplo, JDoe
  • Nome completo da conta principal - Especifique o nome completo da conta ou use uma das variáveis a seguir para criar o nome dinamicamente. O Assistente de Configuração usa esse valor para preencher previamente o campo Nome Completo se as informações da conta de Pré-preenchimento estiverem definidas como Não configuradas. Por padrão, este campo usa a variável {{username}} :

    • {{username}} - por exemplo, John@contoso.com
    • {{serialNumber}} - por exemplo, F4KN99ZUG5V2
    • {{onPremisesSamAccountName}} - por exemplo, JDoe
  • Restringir edição - Impedir que o usuário final edite o nome completo e o nome da conta. Por padrão, isso é definido como Não configurado.

Exibir detalhes da conta e da senha

Para exibir a senha de administrador local de um dispositivo, sua própria conta deve receber a seguinte permissão RBAC do Intune:

  • Categoria: Programas de registro com Exibir a senha de administrador do macOS definida como Sim

Para exibir a senha da conta de administrador

  1. No Centro de administração do Microsoft Intune, acesse Dispositivos>Dispositivos> macOS selecione um dispositivo macOS para abrir o painel >Visão geralSenhas e chaves.

No painel Senhas e chaves , você pode recuperar a senha de administrador para o dispositivo macOS na seção Senha da conta de administrador local . Aqui você também pode ver a última vez que a senha foi girada, manual ou automaticamente.

Para ver se um dispositivo macOS registrado tem uma senha de administrador gerenciada do Intune, se a senha puder ser recuperada com êxito no console, isso significa que a senha da conta de administrador local é gerenciada pelo Intune.

Captura de tela que mostra o painel Senhas e chaves e as opções Girar senha de administrador local.

Girar manualmente a senha da conta de administrador

A política do LAPS inclui um agendamento para rotação automática de senhas de contas (uma vez a cada seis meses). Além de uma rotação agendada, você pode usar a ação do dispositivo do Intune de Girar a senha de administrador local para girar manualmente a senha de um dispositivo a qualquer momento.

Para usar esta ação de dispositivo, sua conta deve receber a [Intune permissão RBAC](#role-based-access-controls-for-macOS-laps) de:

  • Categoria: Programas de registro com a opção Alternar senha de administrador do macOS definida como Sim

Para alternar a senha de administrador

  1. No centro de administração do Microsoft Intune, acesse Dispositivos>Dispositivos> macOS Selecione um dispositivo macOS com a conta que você quer girar.

  2. No painel Visão geral dos dispositivos, na lista de opções na parte superior do painel, selecione Alternar senha de administrador local.

    Captura de tela de um painel de visão geral de dispositivos.

  3. Para confirmar quando a senha foi girada pela última vez para o dispositivo, no painel Visão geral do dispositivo:

    1. Expanda Monitor e selecione Senhas e chaves.
    2. No painel Senhas e chaves , você pode encontrar a última data e hora em que a senha foi girada.

Monitorar rotação de senha

A visualização e a rotação de senhas criam eventos de Auditoria do Intune que você pode exibir no centro de administração do Intune.

No Centro de administração do Microsoft Intune, acesseLogs de auditoriade administração do> locatário.

Procure as seguintes entradas:

  • Get AdminAccountDto - Identifica quando alguém visualizou a senha de administrador.
  • rotateLocalAdminPassword ManagedDevice - Identifica quando a senha do administrador foi girada.