Wer seinen Mac allein nutzt, kann mit dem bei der Einrichtung angelegten Admin-Konto arbeiten. Ein zusätzliches Standardkonto ist dafür nicht nötig. Die Sorge, jede App erhalte dadurch freie Hand über das ganze System, beruht auf einem Missverständnis.
Ein Mac, ein Anwender, zwei Konten?
Der Rat klingt zunächst vernünftig: Ein Konto dient der Verwaltung, ein zweites dem täglichen Arbeiten. Das zweite Konto erhält weniger Rechte. So soll Schadsoftware keine gefährlichen Änderungen vornehmen können.
Für einen allein genutzten Mac ist diese Trennung jedoch keine notwendige Sicherheitsmaßnahme. macOS schützt das System und persönliche Daten auf mehreren Ebenen. Diese Schutzfunktionen wirken auch im Admin-Konto.
Gemeint ist hier der private Mac, dessen einziger Anwender zugleich sein Administrator ist. Für gemeinsam genutzte Computer oder verwaltete Firmen-Macs gelten andere Anforderungen.
Woher die Sorge kommt
Wer Windows XP erlebt hat, kennt das damalige Problem. Viele Anwender arbeiteten ständig mit einem Administratorkonto. Dadurch liefen auch ihre Programme mit weitreichenden Rechten. Eine schädliche Anwendung konnte diese Rechte unmittelbar nutzen.
Unter diesen Bedingungen hatte die Arbeit mit einem eingeschränkten Konto einen sehr nachvollziehbaren Zweck. Sie entzog den alltäglich gestarteten Programmen einen großen Teil ihrer Macht.
Microsoft änderte dieses Modell mit Windows Vista. Die Benutzerkontensteuerung ließ Programme zunächst mit eingeschränkten Rechten starten. Für administrative Vorgänge erschienen die bekannten Rückfragen. Bei einem Administrator genügte normalerweise eine Bestätigung. Ein Standardbenutzer musste die Zugangsdaten eines Administrators eingeben.
Die Erinnerung an Windows XP erklärt manche Sorge um das Admin-Konto am Mac. Dessen Bezeichnung allein sagt aber wenig darüber aus, welche Rechte ein gestartetes Programm tatsächlich erhält.
Administrator bedeutet nicht grenzenlose Macht
Bei der Einrichtung eines Macs entsteht zunächst ein Administratorkonto. Das ist Apples vorgesehener Ausgangspunkt für die Benutzung des Computers.
Ein Administrator darf Benutzerkonten verwalten und verschiedene Einstellungen des Systems ändern. Eine gewöhnlich gestartete App erhält dadurch jedoch nicht automatisch die höchsten Systemrechte.
Für bestimmte Eingriffe muss sie zusätzliche Rechte anfordern. Auch im Admin-Konto kann macOS dafür eine Bestätigung per Passwort oder Touch ID verlangen. Apple beschreibt diese Trennung ausdrücklich in seiner Entwicklerdokumentation.
Der Unterschied ist im Alltag entscheidend. Als Administrator angemeldet zu sein, bedeutet nicht, jede App mit uneingeschränktem Zugriff auf das Betriebssystem zu starten.
Auch Administratoren bleiben begrenzt
Apple hat den Schutz des Betriebssystems über die Jahre weiter ausgebaut. Die System Integrity Protection, kurz SIP, schützt wichtige Systembereiche vor Veränderungen. Sie beschränkt sogar Prozesse mit den höchsten Rechten.
Hinzu kommt das geschützte Systemvolume. Dort liegen die wesentlichen Bestandteile von macOS. Seit macOS Big Sur prüft das System deren Integrität zusätzlich mit kryptografischen Verfahren.
Ein normales Programm kann diese Schutzfunktionen nicht einfach durch seine Zugehörigkeit zu einem Admin-Konto überwinden. Die Anmeldung als Administrator schaltet sie nicht ab.
Gatekeeper prüft heruntergeladene Anwendungen. XProtect erkennt und entfernt bekannte Schadsoftware. Für Apps aus dem Mac App Store gelten zudem die Grenzen der Sandbox. Sie beschränkt, auf welche Daten und Funktionen eine App zugreifen darf.
Diese Schutzmechanismen ersetzen weder Updates noch einen aufmerksamen Umgang mit Software. Sie erklären aber, weshalb das Admin-Konto am Mac nicht dem alten Windows-XP-Modell entspricht.
Ein Standardkonto sperrt Schadsoftware nicht aus
Ein zweites Missverständnis betrifft die Installation von Programmen. Auch Standardbenutzer können Apps installieren, wie Apple in seiner Benutzerhilfe ausdrücklich erklärt.
Nicht jede Installation verändert geschützte Systembereiche. Software kann im eigenen Benutzerbereich arbeiten. Schadsoftware kann sich ebenfalls dort festsetzen, ohne dafür die höchsten Systemrechte zu benötigen.
Für persönliche Daten ist deshalb eine weitere Unterscheidung wichtig. Ein Standardkonto schützt nicht automatisch die Dokumente, die der angemeldete Benutzer selbst bearbeiten darf.
Eine schädliche App kann Daten gefährden, auf die sie bereits zugreifen darf. Dafür muss sie das Betriebssystem nicht verändern.
macOS begrenzt den Zugriff auf sensible Daten zusätzlich durch eigene Datenschutzfreigaben. Dazu gehören etwa Dokumente, Schreibtisch und bestimmte Funktionen anderer Apps. Diese Freigaben sollte man auch im Admin-Konto bewusst erteilen.
Zwei Konten ändern die Entscheidung nicht
Wer beide Konten selbst verwaltet, kennt auch beide Passwörter. Fordert ein Vorgang administrative Rechte an, lassen sich oft die Zugangsdaten des separaten Administrators eingeben. Ein vollständiger Kontowechsel ist dafür vielfach unnötig.
Das zusätzliche Konto kann eine hilfreiche Denkpause schaffen. Es nimmt seinem Besitzer jedoch nicht die Entscheidung ab, einer Installation oder Änderung zu vertrauen.
Wer einer schädlichen Anwendung administrative Rechte gewährt, kann dies auch aus einem Standardkonto heraus tun. Das ist besonders bei falschen Updates oder täuschend echten Passwortdialogen relevant.
Entscheidend bleibt daher der Anlass einer Freigabe. Eine unerwartete Passwortabfrage sollte nicht allein deshalb bestätigt werden, weil sie wie ein macOS-Dialog aussieht.
Was ein Standardkonto trotzdem leisten kann
Ein Standardkonto besitzt weniger Rechte. Es kann bestimmte Änderungen verhindern und den möglichen Schaden eines Angriffs begrenzen. Wer diese zusätzliche Begrenzung bewusst nutzen möchte, kann das tun.
Daraus folgt aber keine allgemeine Notwendigkeit für jeden privaten Mac. Ein einzelnes Admin-Konto ist eine vertretbare Wahl für den Alltag. Wer damit arbeitet, hat keine grundlegende Sicherheitsregel missachtet.
Ebenso wenig muss jemand eine bereits eingerichtete Trennung wieder abschaffen. Wichtig ist, ihren Nutzen realistisch einzuordnen. Sie bietet eine zusätzliche Begrenzung, aber keinen umfassenden Schutz vor Schadsoftware oder Datenverlust.
Worauf es im Alltag ankommt
Für den sicheren Betrieb lohnt es sich, die vorhandenen Schutzfunktionen konsequent zu nutzen:
• macOS und Apps aktuell halten. Automatische Sicherheitsupdates eingeschaltet lassen.
• Software aus verlässlichen Quellen beziehen und Schutzwarnungen bewusst prüfen.
• Passwörter und zusätzliche App-Berechtigungen nur bei nachvollziehbarem Anlass freigeben.
• FileVault aktivieren, um persönliche Daten bei Verlust oder Diebstahl zu schützen.
• Regelmäßig Backups anlegen, etwa mit Time Machine.
Ein allein genutzter Mac braucht vor allem einen gepflegten Sicherheitszustand und überlegte Freigaben. Wer das berücksichtigt, kann sein Admin-Konto auch zum Arbeiten verwenden. Ein zweites Konto muss nicht zur Pflichtübung werden.
Quellen:
Apple: Benutzerkonten
Apple: Plattform-Sicherheit
Microsoft: Benutzerkontensteuerung
Apple: Sichere Rechteerhöhung
Apple: Informationen schützen
Privacy Guides: macOS