
Inicio de sesión único (SSO) de plataforma para macOS
Importante: Algunas de las funciones descritas en esta página son versiones preliminares y pueden estar incompletas, modificarse o eliminarse antes de su presentación definitiva.
Visión general
El inicio de sesión único en plataforma (SSO en plataforma), disponible en macOS, proporciona a los usuarios una experiencia de inicio de sesión y autenticación simplificada. Con el inicio de sesión único en plataforma, los usuarios pueden usar su identidad de la organización en todo macOS, empezando por la configuración inicial, en lugar de tener que interactuar repetidamente con los mensajes de autenticación. Para usar el SSO en plataforma, necesitas implementar una extensión de SSO que sea compatible con un proveedor de identidades (IdP) que implemente las estructuras del SSO en plataforma.
Puedes combinar el SSO en plataforma con otras extensiones de SSO teniendo en cuenta lo siguiente:
Un dominio específico solo puede usar una extensión de SSO.
Ajusta
syncLocalPasswordaFALSOen la configuración de SSO de Kerberos.
Nota: La extensión de SSO debe ser compatible con todas las funciones y métodos de autenticación mencionados en este documento. Para obtener más información, consulta la documentación del IdP.
Funciones
El SSO en plataforma admite las siguientes funciones:
Ofrecer una experiencia de inicio de sesión único para apps web y nativas.
Usar varios métodos de autenticación, como contraseña, claves almacenadas en Secure Enclave, flujos de autenticación web flexibles, claves de acceso y tarjetas inteligentes.
Activar y aplicar el inicio de sesión único en plataforma durante la inscripción automatizada de dispositivos para autenticar la inscripción y crear una cuenta de usuario local.
Crear cuentas de usuario locales adicionales bajo demanda cuando un usuario inicia sesión con las credenciales de una cuenta de IdP.
Sincronizar las contraseñas del IdP con las cuentas de usuario locales.
Obligar a usar Touch ID como segundo factor.
Consultar información sobre el estado del SSO en plataforma y las opciones de reparación en Ajustes del Sistema.
Usar las políticas de inicio de sesión para definir cuándo realizar la autenticación de contraseña en directo con el IdP.
Definir los privilegios de las cuentas de IdP y permitir que las personas usen cuentas de IdP solo de red en los mensajes de autorización.
Compatibilidad con usuarios invitados que inician sesión temporalmente con las credenciales de su IdP en ordenadores Mac compartidos.
Nota: La mayoría de las funciones requieren compatibilidad con la extensión de SSO. Para obtener más información sobre cómo implementar el SSO en plataforma en tu organización, consulta la documentación de tu IdP.
Requisitos
macOS 13 o posterior
Un servicio de gestión de dispositivos compatible con la configuración de inicio de sesión único extensible, que incluye ajustes para el inicio de sesión único en plataforma.
Una app que contenga una extensión de SSO en plataforma compatible con el IdP.
Las siguientes funciones tienen requisitos de versión adicionales:
Característica | Versión del sistema operativo mínima compatible | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Exigir Touch ID | macOS 27 | ||||||||||
Autenticación web | macOS 27 | ||||||||||
Autenticación mediante código QR | macOS 27 | ||||||||||
Compatibilidad de FileVault con el modo de invitado autenticado | macOS 27 | ||||||||||
Modo de invitado autenticado | macOS 26 | ||||||||||
Tocar para iniciar sesión | macOS 26 | ||||||||||
SSO en plataforma durante la inscripción automatizada de dispositivos | macOS 26 | ||||||||||
Prefijo UPN como nombre de cuenta local | macOS 15.4 | ||||||||||
Atestación de identificadores de dispositivo | macOS 15.4 | ||||||||||
Políticas de inicio de sesión | macOS 15 | ||||||||||
Creación de cuentas bajo demanda | macOS 14 | ||||||||||
Gestión de grupos y autorización de red | macOS 14 | ||||||||||
Inicio de sesión único en plataforma en Ajustes del Sistema | macOS 14 | ||||||||||
Configurar el inicio de sesión único en plataforma
Para usar el SSO en plataforma, el Mac y todos los usuarios deben registrarse con el IdP. En función de la compatibilidad del IdP y de la configuración aplicada, el Mac puede realizar el registro del dispositivo silencioso en segundo plano mediante:
Un identificador de registro del IdP proporcionado en la configuración extensible de SSO.
Una atestación, que proporciona una garantía sólida de que el Mac es un dispositivo Apple auténtico y que puede incluir opcionalmente los identificadores del dispositivo (UDID y número de serie).
Después de registrar el dispositivo correctamente, el usuario se registra. Si el IdP lo requiere, el SSO en plataforma solicita al usuario que confirme su registro. El modo en el que el SSO en plataforma gestiona el registro varía en función del tipo de cuenta:
Con autenticación previa del dispositivo: Si el registro del dispositivo ya incluía la autenticación del usuario y la extensión del SSO proporcionó la información y los identificadores necesarios, el SSO en plataforma realiza el registro del usuario en segundo plano.
Cuentas locales bajo demanda: El SSO en plataforma intenta registrar al usuario en segundo plano de forma silenciosa. Si no funciona, se le pedirá al usuario que lo haga.
Cuentas de modo de invitado autenticado: El SSO en plataforma omite por completo el registro de usuarios para las cuentas temporales que crea el modo de invitado autenticado.
Si es necesario, las cuentas locales (definidas por ti) pueden quedar exentas del SSO en plataforma y no se les pedirá que se registren en el SSO en plataforma. Esto también los excluye de funciones como las políticas de inicio de sesión o la exigencia de Touch ID.
Nota: Al anular la inscripción de un Mac en el servicio de gestión de dispositivos, su inscripción en el proveedor de identidad (IdP) se anula.
Claves compartidas del dispositivo
Para mantener una conexión de confianza con el IdP independiente del usuario, el SSO en plataforma admite las claves de dispositivo compartidas. Usa las claves de los dispositivos compartidos siempre que sea posible. Son necesarias para:
SSO en plataforma durante la inscripción automatizada de dispositivos
Se requiere Touch ID
Autenticación web
Modo de invitado autenticado
Creación de cuentas bajo demanda
Autorización de red
Métodos de autenticación
El SSO en plataforma es compatible con varios métodos de autenticación con un IdP. La compatibilidad con cada uno depende del IdP y de la extensión de SSO en plataforma. Los métodos de autenticación son:
Contraseña: Con este método, el usuario se autentica con el IdP mediante una contraseña. Este método también es compatible con WS-Trust, que permite al usuario autenticarse, aunque el IdP que gestiona su cuenta esté federado.
Web: Con este método, el usuario se autentica en un formulario web presentado por el IdP. Este método de autenticación web también puede ofrecer flujos de autenticación de varios pasos y permite acceder a la cámara para que los usuarios puedan iniciar sesión escaneando un código QR.
Tarjeta inteligente: Con este método, un usuario se autentica con el IdP mediante una tarjeta inteligente. Para usar este método, debes:
Registrar la tarjeta inteligente con el IdP.
Configurar la asignación de atributos de las tarjetas inteligentes en el Mac.
Para obtener más información y un ejemplo de la configuración de asignación de atributos, consulta la página principal del proyecto Smart Card Services.
Clave almacenada en Secure Enclave: Con este método, un usuario que inicia sesión en su Mac con la contraseña de una cuenta local puede usar una clave almacenada en Secure Enclave para autenticarse con el IdP sin contraseña. El IdP configura la clave de Secure Enclave durante el proceso de registro del usuario.
Clave de acceso: Con este método, el usuario usa un pase almacenado en la app Cartera para autenticarse con el IdP. Tienes que registrar la clave de acceso con el IdP como si de una tarjeta inteligente se tratara.
Algunas funciones requieren usar un método de autenticación específico:
Característica | Contraseña | Web | Tarjeta inteligente | Clave almacenada en Secure Enclave | Clave de acceso |
|---|---|---|---|---|---|
Gestión de privilegios | |||||
Modo de invitado autenticado | |||||
Inscripción automatizada de dispositivo | |||||
Creación de cuentas bajo demanda | |||||
Exigir Touch ID | |||||
Sincronización de contraseñas | |||||
Políticas de inicio de sesión |
Nota: La extensión de SSO debe ser compatible con el método solicitado para realizar el registro y con el cambio de métodos. Por ejemplo, cuando se crea correctamente una nueva cuenta de usuario durante el inicio de sesión con un nombre de usuario y una contraseña, esa cuenta puede pasar a usar una tarjeta inteligente o una clave almacenada en Secure Enclave. El cambio de método puede implicar pedir al usuario que complete su registro.
Autenticación web e inicio de sesión con código QR
La autenticación web permite a las organizaciones utilizar métodos de autenticación modernos y flexibles. Para ayudar a proteger la privacidad y la seguridad del usuario, las estructuras del SSO en plataforma solo permiten las URL definidas durante el proceso de autenticación web.
Cuando se usa la autenticación web, macOS muestra una vista web durante el desbloqueo de FileVault, en la pantalla de bloqueo y en la ventana de inicio de sesión. La vista web renderiza el formulario de inicio de sesión del IdP y admite flujos de autenticación de varios pasos y de varios factores, así como el inicio de sesión mediante código QR.
El uso de código QR proporciona un método de autenticación rápido, por ejemplo, para que los estudiantes inicien sesión en los ordenadores Mac de un aula o un quiosco. Para ayudar a proteger la privacidad del usuario, macOS gestiona el escaneo mediante una cámara integrada o conectada en un proceso del sistema seguro y solo comparte el código escaneado con el IdP. El IdP trata este código como texto y puede representar un identificador, URL u otros factores que requiera el IdP.
Además, los usuarios también pueden iniciar sesión con llaves de acceso en la pantalla de bloqueo y en la ventana de inicio de sesión.
Nota: Las llaves de acceso no están disponibles para desbloquear FileVault porque el entorno de prearranque no tiene acceso a los protocolos de seguridad y red necesarios.
Si la autenticación web no está disponible, por ejemplo, cuando el Mac está desconectado, los usuarios pueden usar la contraseña de su cuenta local para autenticarse durante un número de días definido por el equipo de TI.
Requisitos de red para FileVault
Antes de desbloquear FileVault, es necesario que el SSO en plataforma pueda acceder al IdP para las siguientes funciones:
Autenticación web
Modo de invitado autenticado
Política de inicio de sesión
Dado que macOS necesita establecer conectividad antes de que el volumen de los datos esté disponible, debes acceder al IdP sin usar ni VPN, ni transmisiones de red ni autenticación 802.1X.
En un Mac con macOS 27, también puedes permitir que los usuarios se conecten a una red distinta y se autentiquen con portales cautivos al desbloquear FileVault, en la pantalla de bloqueo y en la ventana de inicio de sesión.
Inicio de sesión único en plataforma durante la inscripción automatizada de dispositivos
Puedes activar y aplicar el SSO en plataforma durante el asistente de configuración con la inscripción automatizada de dispositivos. Esto funciona bien en los ordenadores Mac de un solo usuario, ya que macOS crea automáticamente una cuenta local para el usuario que autentica la inscripción y le permite acceder de inmediato a las apps web y nativas compatibles mediante SSO.
Cuando configuras el SSO en plataforma con la inscripción de dispositivos automatizada, macOS descarga e instala la extensión y la configuración del SSO en plataforma. Esto puede suceder en dos momentos:
Antes de que macOS se inscriba en el servicio de gestión de dispositivos: Permite que el usuario autentique la inscripción con el SSO.
Después de la inscripción: Cuando el servicio de gestión de dispositivos mantiene macOS en estado de espera a la configuración.
Durante este flujo, macOS realiza el registro del dispositivo de forma silenciosa o solicitando al usuario que se autentique con su IdP para realizar el registro del usuario. Si macOS realiza el registro del dispositivo de forma silenciosa o si el SSO en plataforma no ha recibido la información del usuario y los identificadores necesarios, el usuario deberá autenticarse con su IdP para completar el registro del usuario. Esto también establece una identidad de usuario en macOS. Los usuarios no pueden continuar sin antes completar el registro del SSO en plataforma.
Nota: La extensión SSO en plataforma puede aprovisionar claves almacenadas en Secure Enclave durante la inscripción automatizada de dispositivos si el registro del dispositivo ya proporciona toda la información y los identificadores necesarios para realizar el registro del usuario.
Cuando el usuario se autentica correctamente, macOS crea una cuenta de usuario local. Una clave de configuración opcional te permite definir qué atributo del IdP se usará para el nombre de la cuenta de usuario local (también llamado nombre corto del usuario) y para el nombre completo. Los administradores del servicio de gestión de dispositivos también pueden establecer la clave del nombre de la cuenta como com.apple.PlatformSSO.AccountShortName para usar el prefijo UPN.
Cuando la sincronización de contraseñas está activada, la contraseña se sincroniza con el IdP si el registro del usuario se realizó con una contraseña o con autenticación web. De lo contrario, el usuario debe establecer una contraseña local. Si es necesario, puedes aplicar los requisitos de complejidad de la contraseña local usando la configuración del código. Cuando lo configuras, macOS puede sincronizar la imagen del perfil de inicio de sesión de la cuenta local desde el IdP.
Si la cuenta de usuario que crea macOS es la única cuenta del Mac, se convierte en una cuenta de administrador local. Si el servicio de gestión de dispositivos ha creado una cuenta de administrador con el comando de configuración de cuenta, puedes asignar a la cuenta de usuario diferentes privilegios mediante la gestión de privilegios del SSO en plataforma.
Nota: También puedes usar el SSO en plataforma durante la inscripción automatizada de dispositivos cuando se requiera una actualización de software. En este caso, el servicio de gestión de dispositivos debe aplicar primero la actualización.
inicio de sesión único
Dado que el SSO en plataforma forma parte del SSO extensible, ofrece las mismas capacidades de inicio de sesión único y permite a los usuarios iniciar sesión una sola vez y usar el identificador proporcionado por la autenticación inicial para autenticarse en las apps web y nativas compatibles.
Si faltan identificadores, han caducado o tienen más de cuatro horas, el SSO en plataforma intenta actualizarlos u obtener unos nuevos del IdP. Por omisión, el SSO en plataforma requiere un inicio de sesión completo cada 18 horas, pero puedes configurar una duración diferente (en segundos, con un mínimo de una hora) hasta que el SSO en plataforma requiera un inicio de sesión completo en lugar de la actualización del identificador. Un inicio de sesión completo puede solicitar al usuario que realice alguna acción. Por ejemplo, para presentar su tarjeta inteligente o usar Touch ID si la extensión del SSO en plataforma requiere autenticación biométrica.
Exigir Touch ID
Muchas organizaciones consideran que la autenticación biométrica es uno de los factores de autenticación más sólidos, porque se basa en rasgos físicos únicos en lugar de en conocimientos compartidos y forma la base de una estrategia de autenticación multifactor.
Cuando usas la autenticación con contraseña o una clave almacenada en Secure Enclave, puedes configurar Touch ID como un segundo factor obligatorio por separado para el proceso de desbloqueo de FileVault, la pantalla de bloqueo y la ventana de inicio de sesión. Si permites esta función, la configuración exigirá al usuario autenticarse con Touch ID o, de forma opcional, con un Apple Watch, además de la contraseña.
Importante: Si Touch ID no está disponible, por ejemplo, porque el usuario no lo ha configurado, las organizaciones pueden permitir la autenticación web como método alternativo. Si no hay Touch ID ni autenticación web, el usuario no podrá iniciar sesión.
Inicio de sesión único en plataforma en Ajustes del Sistema
Una vez registrado el dispositivo con el SSO en plataforma, los usuarios pueden comprobar su estado de registro en Ajustes del Sistema > Usuarios y grupos > [nombre del usuario]. Si es necesario, pueden reparar el registro y obligar a que el identificador de autenticación se actualice.
El estado del registro del dispositivo se muestra en Usuarios y Grupos > Servidor de cuentas de red, y también ofrece una opción para realizar una reparación.

Sincronización de contraseñas
Si usas la autenticación por contraseña, la contraseña del usuario local se sincroniza automáticamente con el IdP cada vez que un usuario cambia de contraseña, ya sea en local o en remoto. Si es necesario, macOS avisa al usuario de que introduzca la contraseña anterior.
Si el IdP requiere una contraseña durante la autenticación web y permites la función en la configuración, macOS puede sincronizar la contraseña que introduce el usuario en la vista web del IdP con la cuenta de usuario local. Esta sincronización es unidireccional y está pensada para ayudar a mantener actualizada la contraseña local. Requiere que el IdP llame a una función de JavaScript del SSO en plataforma específica en su página de inicio de sesión.
Políticas de inicio de sesión
Por omisión, macOS requiere la contraseña de la cuenta local para desbloquear FileVault, la pantalla de bloqueo y la ventana de inicio de sesión. Si la contraseña introducida no coincide con la de la cuenta de usuario local, macOS intentará acceder al IdP para autenticar al usuario. Si macOS no puede acceder al IdP o la contraseña introducida no coincide con la contraseña guardada por el IdP, la autenticación falla.
Con las políticas de inicio de sesión, puedes permitir de inmediato el uso de la contraseña de la cuenta actual del IdP en estos tres avisos. También puedes definir las siguientes políticas individualmente para FileVault, la pantalla de bloqueo y la ventana de inicio de sesión:
Intentar la autenticación.
Si configuras esta política, macOS intenta autenticar al usuario en vivo con el IdP.
Si el Mac está conectado a internet, el usuario tiene que autenticarse correctamente con el IdP para continuar, aunque el Mac se desconecte tras el primer intento.
Si la autenticación es correcta, el SSO en plataforma actualiza la contraseña local.
Si el Mac no tiene conexión a internet, el usuario puede usar la contraseña de su cuenta local.
Requerir autenticación.
Si configuras esta política, el usuario deberá autenticarse con el IdP para continuar.
Si el Mac tiene conexión a internet, el usuario tiene que autenticarse con el IdP para continuar, independientemente de que haya configurado un periodo de gracia sin conexión o no.
Si la autenticación es correcta, el SSO en plataforma actualiza la contraseña local.
Si el Mac no está conectado a la red, los usuarios no pueden iniciar sesión. En esos casos, puedes permitir un periodo de gracia sin conexión y establecer el número de días desde el último inicio de sesión correcto durante los cuales el usuario podrá seguir usando la contraseña de la cuenta local.
Puedes definir si cualquier cuenta que inicie sesión en el Mac debe gestionarse con el SSO en plataforma o si macOS sigue permitiendo iniciar sesión con cuentas que solo sean locales. También puedes definir el número de días transcurridos después de que el SSO en plataforma aplique o actualice la política antes de que macOS imponga este ajuste. Esto permite a los usuarios usar cuentas locales temporales. Por ejemplo, puedes utilizar una cuenta de administrador temporal creada por el servicio de gestión de dispositivos para realizar o reparar el registro del dispositivo del SSO en plataforma.
En lugar de conectarse al IdP para autenticarse, también puedes permitir que los usuarios utilicen Touch ID o el Apple Watch en la pantalla de bloqueo.
Situaciones de recuperación
Cuando se requiere la autenticación en vivo con el IdP pero el Mac no puede realizarla, los usuarios no pueden iniciar sesión. En esas situaciones, las siguientes opciones pueden ayudar a los usuarios a recuperar el acceso:
Si el usuario no puede continuar después de desbloquear FileVault, puede introducir una clave de recuperación personal pulsando Opción + Mayúsculas + Intro para ir a la ventana de inicio de sesión. Cuando macOS se conecta a una red en la ventana de inicio de sesión, un servicio de gestión de dispositivos puede implementar una configuración actualizada. Por ejemplo, podrías eliminar temporalmente la política de inicio de sesión para permitir que el usuario inicie sesión con la contraseña de la cuenta local.
Si macOS no puede conectarse a una red para recibir una configuración actualizada, recoveryOS ofrece una solución alternativa. Para usar esta opción, el usuario necesita la clave de recuperación personal de FileVault y, si se ha configurado, la contraseña del bloqueo de recuperación. Cuando el usuario se encuentra en recoveryOS, el comando
security platformsso bypass-login-policyelimina temporalmente la necesidad de autenticarse directamente con el IdP. La solución alternativa dura 12 horas o hasta que el usuario se autentique correctamente con el IdP.
Gestión de privilegios
El SSO en plataforma ofrece una gestión más precisa de los permisos para proporcionar a los usuarios el nivel adecuado de privilegios que necesitan en su Mac. Para ello, el SSO en plataforma puede aplicar los siguientes privilegios a una cuenta cada vez que el usuario se autentica:
Estándar: La cuenta obtiene privilegios de usuario estándar.
Administrador: Añade la cuenta al grupo de administradores locales.
Grupos: Define los privilegios en función de la pertenencia a grupos, y se actualizan cada vez que el usuario se autentica con el IdP.
Cuando usas grupos, una cuenta obtiene los privilegios en función de su pertenencia a los siguientes grupos:
Grupos de administradores: Si la cuenta forma parte de un grupo incluido en la lista, tiene acceso de administrador local.
Grupos de autorización: Si la cuenta forma parte de un grupo asignado a un derecho de autorización integrado o personalizado, entonces la cuenta tiene privilegios asociados a ese grupo. Por ejemplo, macOS utiliza los siguientes derechos de autorización:
system.preferences.datetime, que permite a la cuenta modificar los ajustes de hora.system.preferences.energysaver, que permite a la cuenta modificar los ajustes de ahorro de energía.system.preferences.network, que permite a la cuenta modificar los ajustes de red.system.preferences.printing, que permite a la cuenta añadir o eliminar impresoras.
Grupos adicionales: Pueden ser grupos definidos por el usuario (que macOS crea dentro del directorio local automáticamente si aún no existen) para macOS o apps concretas. Por ejemplo, puedes usar un grupo adicional en la configuración de
sudopara definir el accesosudo. Los usuarios se asignan a esos grupos después de autenticarse con el IdP.
Autorización de red
El SSO en plataforma amplía el uso de las credenciales IdP a efectos de autorización a usuarios que no tengan una cuenta local en el Mac. Estas cuentas utilizan los mismos grupos que la gestión de grupos. Por ejemplo, si la cuenta pertenece a uno de los grupos de administradores, puede aprobar mensajes de autorización para administradores. Para usar esta funcionalidad, configura el inicio de sesión único en plataforma con claves de dispositivo compartidas.
No es posible autorizar la red con avisos de autorización que requieran un token seguro, permisos de propiedad o autenticación por parte del usuario que tiene iniciada la sesión actualmente.
Creación de cuentas bajo demanda
Para facilitar la gestión de cuentas en implementaciones compartidas, los usuarios pueden utilizar su nombre de usuario y contraseña de IdP, una tarjeta inteligente o la autenticación web para iniciar sesión en un Mac y crear una cuenta local. Esto resulta especialmente útil si los mismos usuarios vuelven a un Mac, como en el caso de trabajadores por turnos o de aulas en las que los alumnos usan el mismo Mac durante todo el año académico.
Para conseguir un proceso de aprovisionamiento totalmente automatizado, puedes usar la inscripción automatizada de dispositivos con avance automático. Debes crear la primera cuenta de administrador local mediante un servicio de gestión de dispositivos y realizar el registro silencioso de SSO en plataforma.
Además (de forma similar a la inscripción automatizada de dispositivos), puedes usar una clave de configuración opcional para definir qué atributo del IdP usar para el nombre de la cuenta local del usuario.
También puedes definir qué privilegios aplicar a las cuentas recién creadas cuando inicien sesión. Las opciones de gestión de privilegios que están disponibles son las mismas:
Estándar: La cuenta obtiene privilegios de usuario estándar.
Administrador: Añade la cuenta al grupo de administradores locales.
Grupos: Define los privilegios en función de la pertenencia a grupos, y se actualizan cada vez que el usuario se autentica con el IdP.
Requisitos
Inscribe el Mac en un servicio de gestión de dispositivos que admita identificadores de arranque.
Completa el asistente de configuración y crea una cuenta de administrador local.
Ten el Mac en la ventana de inicio de sesión con FileVault desbloqueado y una conexión de red.
Modo de invitado autenticado
El modo de invitado autenticado agiliza el inicio de sesión en implementaciones compartidas, como clínicas o colegios, donde no es necesario crear una cuenta local para cada usuario, ya que solo tienen que iniciar sesión con sus credenciales de IdP durante un periodo de tiempo corto. Los usuarios reciben privilegios de usuario estándar por omisión, pero puedes cambiarlos mediante la gestión de privilegios del SSO en plataforma.
El modo de invitado autenticado se puede utilizar junto con cuentas de usuario locales habilitadas para el SSO en plataforma. Esto permite que el usuario principal del Mac disfrute de las ventajas del SSO en plataforma, mientras los otros usuarios pueden iniciar sesión de forma temporal si lo necesitan.
Nota: El modo de invitado autenticado y la función “Tocar para iniciar sesión” se pueden usar con FileVault para permitir que los usuarios inicien sesión con su clave de acceso, la contraseña de IdP, una tarjeta inteligente o la autenticación web, incluso cuando el Mac tiene la ventana de desbloqueo de FileVault abierta.
Cuando un usuario cierra la sesión, macOS borra todos los datos locales de esa cuenta y el Mac compartido queda listo para que el siguiente usuario inicie sesión.
Por omisión, el modo de invitado autenticado borra de forma segura toda la carpeta de inicio del usuario. Al ser un proceso tan exhaustivo, puede tardar más en cerrar sesión. Si necesitas cambiar de sesión de usuario más rápido, puedes configurar el inicio de sesión rápido. El inicio de sesión rápido elimina Documentos, Escritorio, Descargas y algunos otros ítems, así como todas las sesiones de invitado cada ocho horas. Cuando se activa, el cambio de sesión es aún más rápido, por lo que es la opción ideal para entornos con una alta rotación de sesiones de usuario y en los que es prioritaria la experiencia de abrir y cerrar sesión.
Requisitos
Inscribe el Mac en un servicio de gestión de dispositivos que admita identificadores de arranque.
Completa el asistente de configuración y crea una cuenta de administrador local.
Tocar para iniciar sesión
La función “Tocar para iniciar sesión” lleva la función de las credenciales digitales de la app Cartera al Mac. En los últimos años, las organizaciones han adoptado las tarjetas de identificación digitales en la app Cartera, que permiten a los usuarios desbloquear puertas con solo con acercar el iPhone o la app Cartera sin necesidad de la tarjeta de identificación física. Esta misma experiencia está disponible en el Mac y resulta especialmente valiosa para las organizaciones que comparten un Mac entre varios usuarios, como centros de enseñanza, tiendas y hospitales.
Con “Tocar para iniciar sesión”, los usuarios pueden autenticarse en un Mac configurado para el modo de invitado autenticado acercando el iPhone o Apple Watch a un lector NFC conectado. Esto inicia un proceso de inicio de sesión único seguro que autentica automáticamente a los usuarios en sus apps y sitios web, lo que les permite iniciar sesión y ponerse manos a la obra rápidamente.
Una app del iPhone o un navegador proporcionan credenciales de usuario como claves de acceso en un pase de la app Cartera. El Secure Element del dispositivo almacena estas claves de acceso, para que estén protegidas por hardware y cifradas y sean más seguras y difíciles de extraer o manipular. El modo exprés mejora la comodidad aún más al permitir que los usuarios se autentiquen de inmediato, sin necesidad de reactivar o desbloquear el dispositivo (de forma similar a como funcionan las tarjetas de transporte en la app Cartera).
Para crear y gestionar claves de acceso, debes participar en el programa de acceso mediante la app Cartera. Para obtener más información sobre cómo crear una clave de acceso, consulta Aprovisionamiento en la guía de uso del programa de acceso mediante la app Cartera de Apple.
Requisitos
Tienes que configurar el modo de invitado autenticado
Necesitas usar un lector NFC externo compatible

