mac密码90天强制更换是因绑定ad域或mdm策略所致,需先通过“用户与群组”中提示判断策略来源,再分别执行断开域绑定或清除mdm描述文件操作来解除限制。

Mac被企业配置强制要求每90天更改一次密码,导致每次登录都弹出“密码即将过期”提示,且无法跳过或关闭该策略——这是因为设备已绑定Active Directory域或通过MDM(如Intune、Jamf)部署了密码过期策略,系统会强制执行域侧设定的密码生命周期规则。
确认密码策略来源
先判断是域策略还是MDM策略:打开“系统设置”→“用户与群组”,点击当前用户右侧的“密码”旁“编辑”按钮。若显示“密码由您的组织管理”或无法修改“密码过期时间”选项,说明策略来自外部;若能看到灰色不可调的“密码将在X天后过期”提示,大概率是AD域策略;若右下角有“由您的组织管理”水印且偏好设置面板变灰,则为MDM强制推送。
这一步不能跳过——误判来源会导致后续操作完全无效。
绕过Active Directory域密码过期策略
AD域策略无法在本地Mac上直接禁用,但可通过断开域绑定+清除缓存实现策略脱离:
第一步:打开“系统设置”→“网络”,记下当前连接的Wi-Fi或以太网名称;
第二步:断开网络连接(关闭Wi-Fi/拔掉网线),确保Mac完全离线;
第三步:前往“系统设置”→“用户与群组”,点左下角锁图标输入管理员密码解锁;
第四步:选中当前用户→点击右下角“编辑”→在弹出窗口中勾选【使用移动帐户存储密码】并点击“完成”。此操作将把账户从纯域账户转为本地缓存的移动账户,后续密码更改不再受域策略驱动;
第五步:重启Mac,在登录界面输入当前密码(此时仍有效)进入系统;
第六步:重新联网,打开终端,执行:dsconfigad -remove -username admin -password 'your_admin_pass'(将admin和'your_admin_pass'替换为实际管理员用户名和密码)。执行成功后,域绑定彻底移除,90天强制改密策略立即失效。
解除MDM强制密码策略(如Intune/Jamf)
方法一:通过恢复模式删除MDM描述文件(适用于能进入恢复环境的设备)
关机后按住电源键10秒强制关机→再次开机时Apple Silicon Mac长按电源键至“正在载入启动选项”,Intel Mac按Command+R→选择语言→顶部菜单栏“实用工具”→“终端”;
在终端中依次执行:csrutil disable → 回车 → reboot → 回车;
重启后再次进恢复模式(步骤同上),打开终端,运行:sudo rm -rf /var/db/ConfigurationProfiles/ → 回车;
再运行:sudo rm -rf /Library/Managed\ Preferences/ → 回车;
最后执行:csrutil enable → 重启。MDM配置文件被清空,密码过期策略同步解除。
方法二:使用Apple Configurator 2(需另一台Mac)
在另一台已安装Apple Configurator 2的Mac上,用USB-C线连接目标设备→在Configurator 2中选中该设备→顶部菜单“操作”→“抹掉”→勾选【抹掉所有设置和描述文件】→确认执行。该操作不删除用户数据,但会清除全部MDM策略与证书。
验证策略是否已取消
打开终端,输入:defaults read /Library/Preferences/com.apple.loginwindow PasswordExpirationDays;
若返回错误提示“No such key”,说明策略已被清除;若返回数字(如90),则策略仍在生效,需回到前两步重新检查执行是否完整;
重启后登录,观察是否仍有“密码将在X天后过期”提示。无提示即表示成功。











