SAP 开源 Privileges:macOS 临时管理员权限按需拿、到点收

发布于 · 1,082 字 · 约 3 分钟#Github 解读原文链接
SAP 开源 Privileges:macOS 临时管理员权限按需拿、到点收 封面图
  • Privileges 是 SAP 开源的免费 macOS 应用,为用户按需授予临时管理员权限,到期自动收回,避免永久管理员账户的安全风险
  • 完全离线可用,支持命令行与 Touch ID,涵盖登录时撤销权限、防篡改保护、智能卡、Webhook、AppleScript 等 Privileges 2 新特性
  • 支持 macOS 11 至 26,提供 41 种语言本地化与安装器包,可通过 MDM 配置描述文件统一管理企业设备策略
  • 项目自 2018 年开源,2000+ Star,Apache 2.0 许可证;官方提醒本地管理员可删除应用本身,企业需配合合规与审计策略

Privileges:透明、免费、安全的 macOS 管理员权限管理

Privileges 是 SAP 开源的免费 macOS 应用,专为现代企业环境设计。它能在用户需要时授予临时管理员权限,而不是给用户永久的管理员身份。应用的设计原则是简单、安全、透明:用户可以在设置里指定一个时间窗口,用它完成特定任务,比如安装或卸载某个应用。

用标准用户账户(standard user)代替管理员账户使用 Mac,相当于给设备多加了一层安全防线,也是公认的安全最佳实践。SAP 认为所有用户(包括开发者)都能从 Privileges 中受益。

项目自 2018 年开源至今持续维护,目前已收获 2000+ Star,采用 Apache 2.0 许可证,主要使用 Objective-C 编写。

当前版本支持以下 macOS 版本:

  • macOS 26.x
  • macOS 15.x
  • macOS 14.x
  • macOS 13.x(*)
  • macOS 12.x
  • macOS 11.x
📝 备注

(*)macOS 13 会错误地报告启动约束(launch constraint)违规并立即终止应用。因此从 Privileges 2.2.0 开始,官方提供两个版本:带启动约束的版本和不带启动约束的版本,建议尽量使用带启动约束的版本。

功能特性

  • 🛠️ 安装简单
  • 🚀 适合日常使用
  • 🛜 完全离线工作,不需要联网
  • ⏰ 随时开启管理员权限
  • 🔐 保持标准用户级别的安全性
  • 🧰 完善的 MDM 支持,覆盖广泛的设备与策略管控
  • ⌨️ 支持命令行

Privileges 2 的新特性

  • ⛔️ 登录时撤销管理员权限
  • ⏳ 统一的管理员权限有效期
  • 🔁 随时为即将到期的管理员权限续期
  • 🪪 支持智能卡与 PIV 令牌
  • 🛡️ 防篡改保护(需要 macOS 13 或更新版本)
  • ▶️ 权限变更时执行自定义操作
  • 🔒 提供 macOS 菜单栏状态图标
  • 👆 命令行工具支持 Touch ID
  • ⚙️ 支持 AppleScript
  • 🪝 支持 Webhook
  • 🔠 提供 41 种语言的本地化
  • 📦 提供安装器包(installer package)

演示

看看申请管理员权限有多快、多简单:

Privileges 权限授予成功通知,来自官方演示视频
Privileges 权限授予成功通知,来自官方演示视频

申请管理员权限的入口长这样,点一下即可提权,到期自动回落为标准用户:

Privileges 申请管理员权限窗口
Privileges 申请管理员权限窗口

应用管理

从 Privileges 1.0.5 开始,可以通过 macOS 配置描述文件(configuration profile)来管理 Privileges 应用或 PrivilegesCLI 命令行工具的设置,详情见 wiki。

社区与媒体报道

看看大家是怎么评价 Privileges 的:

2026

2025

2024

2022

2019

文档

想深入了解 Privileges 的功能,可以看官方 wiki,或以下链接:

社区讨论可以前往 Mac Admins Slack 的 #privileges 频道。

安全须知

🔴 重要

本地管理员在 macOS 上拥有极大的系统变更能力,其中就包括彻底删除 Privileges 应用本身。因此 Privileges 无法保证提权一定被收回,也无法保证按某个特定时间表收回;用户(或以该用户身份运行的进程)在提权期间做出的其他变更,Privileges 同样无法撤销。组织在设计客户端管理、设备合规、安全加固和审计策略时,应把这一点考虑进去。

功能建议、问题反馈可以通过 GitHub Issues 提交,贡献与反馈始终受欢迎,详见项目的贡献指南。

评论互动

© 2026 王若风的技术博客 · Powered by Astro