Einführung
Level erstellt auf macOS ein dediziertes Dienstkonto für zwei Zwecke:
Installation von macOS-Systemaktualisierungen, die einen Neustart erfordern, auf Apple Silicon Macs
Ausführen von Level-verwalteten FileVault-Aktionen zum Aktivieren, Deaktivieren und Rotieren von Wiederherstellungsschlüsseln auf Apple Silicon und Intel Macs
Das Konto ermöglicht es Level, diese Vorgänge ohne eine interaktive Benutzersitzung durchzuführen.
Es wird automatisch während der Agenteninstallation erstellt. Wenn Sie die Eingabeaufforderung bei der Installation übersprungen haben oder es später verwalten müssen, können Sie dies über die Befehlszeile tun.
Was das Dienstkonto ist
Das Level-Dienstkonto ist ein Systemkonto, das für macOS-Aktualisierungen und FileVault-Aktionen verwendet wird. Es ist in keiner praktischen Hinsicht ein Benutzerkonto.
Keine Administratorrechte
Keine Anmelderechte (kein Home-Ordner, keine Shell)
Im Anmeldefenster und unter „Benutzer " ausgeblendet & Gruppeneinstellungen
Wenn FileVault aktiviert ist, ist das Konto beim Start sichtbar und kann das Laufwerk entsperren
Wird automatisch entfernt, wenn der Level-Agent deinstalliert wird
ℹ️ HINWEIS: Level verwendet das Dienstkonto für macOS-Systemaktualisierungen, die einen Neustart erfordern, auf Apple Silicon. Level-verwaltete FileVault-Aktionen verwenden das Konto sowohl auf Apple Silicon als auch auf Intel Macs.
Manuelle Einrichtung
Wenn das Dienstkonto nicht während der Installation erstellt wurde, führen Sie diesen Befehl als Administrator auf dem Zielgerät aus:
sudo /usr/local/bin/level --create-service-account
Sie werden zur Eingabe eines Admin-Benutzernamens und eines Passworts aufgefordert. Diese Anmeldedaten müssen zu einem vorhandenen lokalen macOS-Administrator auf dem Gerät mit einem SecureToken. Ein Administratorkonto, das ausschließlich zur Anmeldung an einer MDM-Konsole verwendet wird, erfüllt diese Anforderung nicht.
💡 TIPP: Für eine skriptbasierte oder MDM-basierte Einrichtung übergeben Sie die lokalen Administratoranmeldedaten als Flags, um die interaktive Eingabeaufforderung zu überspringen:
Beispiel
sudo /usr/local/bin/level --create-service-account --admin-name=adminuser --admin-password=adminpass
Überprüfen Sie nach der Erstellung das Konto:
sudo /usr/local/bin/level --check-service-account
Stellen Sie bei einer MDM-Bereitstellung sicher, dass das Administratorkonto auf jedem Mac lokal vorhanden ist und vor der Ausführung des Befehls in einem Post-Install-Skript über einen SecureToken verfügt. Speichern Sie die Anmeldedaten mit dem geschützten Geheimnisverwaltungsmechanismus Ihres MDM.
CLI-Referenz
ℹ️ HINWEIS: Dienstkonto-Befehle sind auf Apple Silicon und Intel Macs verfügbar. Führen Sie sie als Root mit sudo. Die allgemeine level --check Die Ausgabe enthält eine Zeile für das Dienstkonto nur auf Apple Silicon; verwenden Sie --check-service-account um das Konto direkt auf einer der beiden Architekturen zu überprüfen.
Alle Optionen erfordern den vollständigen Pfad zur Level-Agenten-Binärdatei: /usr/local/bin/level
Option | Beschreibung |
| Prüft, ob ein Level-Dienstkonto auf diesem Gerät vorhanden ist |
| Erstellt ein neues Level-Dienstkonto |
| Entfernt das Level-Dienstkonto |
| Admin-Benutzername für |
| Admin-Passwort für |
⚠️ WARNUNG: Das Löschen des Dienstkontos mit --delete-service-account hindert Level daran, macOS-Systemaktualisierungen, die einen Neustart erfordern, auf Apple Silicon zu installieren und Level-verwaltete FileVault-Aktionen auszuführen, bis das Konto neu erstellt wird.
macOS Secure Tokens
Warum schlägt --create-service-account mit „The provided admin credentials are valid, but the account lacks a secure token" fehl?
Immer wenn Level das Dienstkonto erstellt, erfordert macOS, dass der lokale Administrator, der den Vorgang autorisiert, über einen SecureToken. Diese Anforderung gilt sowohl auf Apple Silicon als auch auf Intel Macs, selbst wenn FileVault bei der Kontoerstellung nicht aktiviert ist. Das Level-Dienstkonto erhält ebenfalls einen SecureToken, damit es Vorgänge ausführen kann, die FileVault-Zugriff erfordern. Wenn die Admin-Anmeldedaten, die Sie an --create-service-account keinen SecureToken haben, schlägt der Agent mit diesem Fehler fehl, obwohl diese Anmeldedaten ansonsten gültige Administratoranmeldedaten sind.
Dies tritt am häufigsten auf, wenn das Administratorkonto durch ein Jamf PreStage Enrollment (oder ein anderes MDM-Prestage) ohne Bootstrap-Token-Hinterlegung erstellt wurde. Diese Konten sind echte Administratoren, erhalten jedoch nicht automatisch einen SecureToken.
Wie prüfe ich, ob ein Administratorkonto über einen SecureToken verfügt?
sysadminctl -secureTokenStatus <adminuser>
Wenn die Ausgabe ENABLEDkann dieses Konto --create-service-account. Wenn er DISABLEDmüssen Sie entweder einen anderen Administrator verwenden oder diesem zuerst einen SecureToken gewähren.
Wie erhalte ich einen SecureToken für das Administratorkonto, das ich verwenden möchte?
Es gibt drei gängige Wege, abhängig vom Zustand des Geräts:
Setup-Assistent (am saubersten, für neue Geräte). Der erste interaktive Benutzer durch den Setup-Assistenten erhält automatisch einen SecureToken. Wenn das der Administrator ist, den Sie für die Level-Bereitstellung verwenden möchten, sind keine weiteren Maßnahmen erforderlich.
Bootstrap-Token über MDM (empfohlen für Flottenbereitstellungen). Konfigurieren Sie das Prestage-Enrollment Ihres MDM so, dass ein Verwaltetes lokales Administratorkonto mit aktivierter Bootstrap-Token-Hinterlegung. In Jamf wird dies im PreStage Enrollment unter Kontoeinstellungen. Das MDM gewährt diesem Administrator dann beim Enrollment einen SecureToken, und Sie können dessen Anmeldedaten an
--create-service-accountnicht interaktiv.Token von einem vorhandenen SecureToken-Inhaber gewähren. Wenn das Gerät bereits ein anderes Konto mit einem SecureToken hat (häufig das ursprüngliche Endbenutzerkonto), verwenden Sie es einmalig, um Ihrem Administrator einen Token zu gewähren:
sudo sysadminctl -secureTokenOn <adminuser> -password <adminpw> -adminUser <tokenholder> -adminPassword <tokenholderpw>
Danach wird
<adminuser>wird über einen SecureToken verfügen und für--create-service-accountzukünftig verwendet werden kann.
Ich habe eine Flotte ohne einen SecureToken-haltenden Administrator bereitgestellt. Was nun?
Führen Sie für jedes Gerät sysadminctl -secureTokenStatus auf die lokalen Administratorkonten anzuwenden, um eines zu finden, das über einen SecureToken verfügt (häufig der ursprüngliche Setup-Assistenten-Benutzer). Verwenden Sie dieses Konto entweder, um --create-service-account direkt auszuführen oder dem Standard-Bereitstellungsadministrator einen SecureToken zu gewähren (Option 3 oben), damit zukünftige Vorgänge nicht interaktiv sind. Beheben Sie bei neuen Enrollments das zugrunde liegende Problem, indem Sie die Bootstrap-Token-Hinterlegung im MDM-Prestage aktivieren.
Gilt das auch für Intel Macs?
Ja. Die Erstellung des Dienstkontos erfordert einen lokalen Administrator mit SecureToken sowohl auf Intel- als auch auf Apple Silicon Macs. Level verwendet das Konto für FileVault-Aktionen auf beiden Architekturen, aber nur der Apple Silicon-Systemaktualisierungsprozess verwendet es für macOS-Aktualisierungen, die einen Neustart erfordern.
Häufig gestellte Fragen
Warum benötigt Level ein Dienstkonto? Level verwendet das Konto, um macOS-Systemaktualisierungen, die einen Neustart erfordern, auf Apple Silicon zu installieren und Level-verwaltete FileVault-Aktionen auf Apple Silicon und Intel Macs ohne eine interaktive Benutzersitzung auszuführen.
Werden meine Benutzer dieses Konto sehen? Nein. Das Dienstkonto ist im Anmeldefenster und unter Systemeinstellungen → Benutzer & Gruppen. Es erscheint nur auf dem FileVault-Entsperrbildschirm beim Start auf Geräten mit aktiviertem FileVault.
Ich habe die Anmeldedateneingabe während der Installation abgebrochen. Muss ich das Konto einrichten? Richten Sie es ein, wenn Sie möchten, dass Level macOS-Systemaktualisierungen, die einen Neustart erfordern, auf Apple Silicon installiert oder Level-verwaltete FileVault-Aktionen ausführt. Führen Sie
--create-service-accountmanuell einzurichten oder über Ihre Bereitstellungswerkzeuge bereitzustellen.Kann ich die Dienstkontenerstellung in großem Maßstab automatisieren? Ja. Verwenden Sie
--admin-name=und--admin-password=um Anmeldedaten für einen lokalen macOS-Administrator mit SecureToken zu übergeben. Führen Sie den Befehl als Root in einem Post-Install-Skript in Ihrem MDM oder Bereitstellungswerkzeug aus.Was passiert mit dem Dienstkonto, wenn ich Level deinstalliere? Es wird automatisch als Teil des Deinstallationsprozesses entfernt.
