すべてのOS Xコンピューターには1つのルートアカウントしかなく、デフォルトでは無効になっています。パスワードがなく、ディレクトリユーティリティを特に使用して有効にしない限り、rootとしてログインできません。ルートとしてログインすると、システムはすべての認証をバイパスするため、パスワードを要求することさえしないため、危険です。その点で、OS Xコンピューターは確かにルートレスであり、これはA Good Thing™です。
管理者アカウントは、管理者グループにも含まれている単なる標準アカウントです。ログインしたユーザーによって実行されたOS Xのアクションは、承認データベースと照合されます(/System/Library/Security/authorization.plistでそのルールを確認し、認証が不要であるか、または認証に十分であるかを確認できます)セッション所有者(ログインしている標準ユーザー)、またはあなたは、adminグループのメンバーでなければなりません。それは非常にきめ細かい制御を提供します。だから、三つの可能性は、例えば、発生する可能性のあるシステム環境設定ロックされた南京錠をクリックしたとき。クリックすると、認証なしで単純にロック解除され、すでに入力されているアカウント名で認証ダイアログが表示される場合があります(つまり、あなたのことを確認してください)またはアカウント名とパスワードのフィールドが空白の認証ダイアログが表示される場合があります(管理者ではないことを意味します管理者に電話して資格情報を入力してください)。
経験則では、コンピューター上の他のユーザーに影響を与える可能性のあるもの(システム全体の変更)には管理認証が必要です。しかし、それはそれよりも複雑です。たとえば、標準ユーザーは、Mac App Storeから/ Applicationsフォルダーにアプリをインストールできます(これはシステム全体の変更です)が、自分のデータ内のみであっても、GateKeeperをバイパスして署名のないアプリケーションを実行することはできません。標準ユーザーは、sudoを起動できません。sudoを使用すると、その後10〜15分間は認証が必要ないという悪い副作用があります。巧妙に設計されたスクリプトは、あなたが承認するものの管理者認証を求めますが、その後、それはあなたが何も知らないあらゆる種類の奇抜なことをします。
標準ユーザーは、ペアレンタルコントロールまたは構成プロファイルを介して管理でき、パスワードポリシーを適用できます。管理ユーザーはそのようなことはできません。
System Integrity Protectionは、ユーザーがインストーラーパッケージを介してクリックしてパスワードを提供しているため、ユーザーが最も弱いリンクになっているという事実に対処します。SIPは、システムをフロート状態に維持しようとしますが、それ以外のことは何もしません(その場合も失敗します)。
ログインウィンドウアクティビティの形で煩わしさのわずかな減少を知覚するためだけに、コンピューター上に1人のユーザー(管理者アカウントでもあります)があり、アカウントパスワードがなくても、私が見た何人の人々を信じないでしょう。
必要なときに管理者アカウントに切り替えるのは苦痛だというあなたの意見には同意できません。ターミナルを使用している場合は、sudoを含む、または/System/Library/CoreServices/Finder.app/Contents/MacOS/Finderを実行して別のユーザーとしてFinderを起動するなど、myadminacctをsuするだけで済みます。
GUIでは、Mac App Storeの更新(OS Xの更新を含む)は管理者認証を必要としません。Adobe Flashの更新を含むダウンロードフォルダーに含まれるインストーラーパッケージはい、そうです、余分な作業を行うユーザーを開き、適切な場所から来て厄介なものではないことを確認する前に、十分に注意する必要があります。
だからこそ、標準アカウントでMacを使用するほうが、管理者よりも安全であると思うのです。知識のあるユーザーの大部分でさえ、ダウンロードされたすべてのスクリプトを1行ずつ検査して、怪しいことがあるかどうかを確認しません。
アプリ(またはスクリプトまたは実行可能ファイル)を実行できる、またはネットワークにアクセスできる条件やスケジュールを導入したり、実行しなかった場合は実行可能ファイルが開始されなかったりするなど、コントロールが将来さらに厳しくなることを願っています'1か月以内に明示的に許可(認証ダイアログ)しなかった。