
Inicio de sesión único en plataforma para macOS
Importante: Algunas funciones que se describen en esta página son versiones preliminares y podrían estar incompletas o cambiarse o eliminarse antes del lanzamiento final.
Resumen
El inicio de sesión único de plataforma (SSO de plataforma), disponible en macOS, ofrece a los usuarios una experiencia de inicio de sesión y autenticación sin interrupciones. Con el inicio de sesión único de plataforma, los usuarios pueden usar su identidad organizacional en todo macOS desde la configuración inicial, en lugar de tener que interactuar repetidamente con los mensajes de autenticación. Para usar el SSO de plataforma, necesitas implementar una extensión de SSO compatible con tu proveedor de identidades (IdP) que aplique el marco de trabajo del SSO de plataforma.
El SSO de plataforma se puede combinar con otras extensiones de SSO teniendo en cuenta lo siguiente:
Un dominio específico sólo puede usar una única extensión de SSO.
Configura
syncLocalPasswordcomoFALSEen la configuración del SSO de Kerberos.
Nota: La extensión de SSO debe ser compatible con todas las funciones y los métodos de autenticación mencionados en este documento. Para obtener más información, consulta la documentación de tu proveedor de identidades.
Funciones
El inicio de sesión único de plataforma es compatible con las siguientes funciones:
Ofrecer una experiencia de inicio de sesión único para apps nativas y web.
Usar varios métodos de autenticación, incluyendo contraseña, claves respaldadas por Secure Enclave, flujos de autenticación basados en web, claves de acceso y tarjetas inteligentes.
Activar e imponer el SSO de plataforma durante la inscripción de dispositivos automatizada para autenticar la inscripción y crear una cuenta de usuario local.
Crear más cuentas de usuario locales bajo demanda cuando un usuario inicie sesión con credenciales de una cuenta del IdP.
Sincronizar las contraseñas del IdP con las cuentas de usuario locales.
Requerir Touch ID como segundo factor.
Obtener información sobre el estado del SSO de plataforma y las opciones de reparación en Configuración del Sistema.
Usar las políticas de inicio de sesión para definir cuándo se realiza la autenticación de contraseña en tiempo real con el IdP.
Definir los privilegios de las cuentas del IdP y permitir que las personas usen cuentas del IdP sólo de red en las peticiones de autorización.
Permitir que los usuarios invitados inicien sesión temporalmente con sus credenciales de IdP en computadoras Mac compartidas.
Nota: La mayoría de las funciones requieren compatibilidad con la extensión de SSO. Para obtener más información sobre cómo implementar el inicio de sesión único de plataforma en tu organización, consulta la documentación de tu proveedor de identidades.
Requisitos
macOS 13 o posterior
Un servicio de administración de dispositivos compatible con la carga útil Inicio de sesión único ampliable, que incluye compatibilidad para el SSO de plataforma
Una app que contenga una extensión de SSO de plataforma compatible con el IdP
Las siguientes funciones tienen requisitos de versión adicionales:
Característica | Versión de sistema operativo mínima compatible | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
Requerir Touch ID | macOS 27 | ||||||||||
Autenticación basada en web | macOS 27 | ||||||||||
Autenticación con código QR | macOS 27 | ||||||||||
Compatibilidad con FileVault en el modo de invitado autenticado | macOS 27 | ||||||||||
Modo de invitado autenticado | macOS 26 | ||||||||||
Toca para iniciar sesión | macOS 26 | ||||||||||
Inicio de sesión único de plataforma durante la inscripción de dispositivos automatizada | macOS 26 | ||||||||||
Prefijo UPN como nombre de cuenta local | macOS 15.4 | ||||||||||
Certificación para identificadores de dispositivo | macOS 15.4 | ||||||||||
Políticas de inicio de sesión | macOS 15 | ||||||||||
Creación de cuentas bajo demanda | macOS 14 | ||||||||||
Administración de grupos y autorización de red | macOS 14 | ||||||||||
Inicio de sesión único de plataforma en Configuración del Sistema | macOS 14 | ||||||||||
Configurar el inicio de sesión único en plataforma
Para usar el SSO de plataforma, la Mac y cada usuario deben registrarse con el IdP. Dependiendo del soporte del IdP y la configuración aplicada, la Mac puede realizar el registro del dispositivo en segundo plano de forma silenciosa mediante:
Un identificador de registro del IdP proporcionado en la configuración del SSO ampliable.
Una certificación, que proporciona una garantía sólida de que la Mac es un dispositivo Apple genuino y puede incluir opcionalmente identificadores de dispositivo (UDID y número de serie).
Después de registrar el dispositivo correctamente, se registra el usuario. Si el IdP lo requiere, el SSO de plataforma le pedirá al usuario que confirme su registro. La forma en que el SSO de plataforma maneja el registro varía según el tipo de cuenta:
Con autenticación previa del dispositivo: Si el registro del dispositivo ya incluía la autenticación del usuario y la extensión del SSO proporcionó la información y los identificadores necesarios, el SSO de plataforma realiza el registro del usuario en segundo plano.
Cuentas locales bajo demanda: El SSO de plataforma intenta realizar el registro del usuario en segundo plano de forma silenciosa. Si no funciona, se le pide al usuario que lo haga.
Cuentas en modo de invitado autenticado: El SSO de plataforma omite por completo el registro del usuario en el caso de las cuentas temporales que crea el modo de invitado autenticado.
De ser necesario, se pueden exentar del SSO las cuentas locales (como las definidas por ti) de modo que no se les solicite que se registren para el SSO de plataforma. Esto también los excluye de funciones como las políticas de inicio de sesión o la exigencia de Touch ID.
Nota: Si anulas la inscripción de una Mac en el servicio de administración de dispositivos, también se da de baja su inscripción en el proveedor de identidad.
Claves de dispositivos compartidos
Para mantener una conexión confiable con el IdP independiente del usuario, el SSO de plataforma admite claves de dispositivos compartidos. Usa las claves de dispositivos compartidos siempre que sea posible. Son necesarias para lo siguiente:
Inicio de sesión único de plataforma durante la inscripción de dispositivos automatizada
Solicitudes de Touch ID
Autenticación basada en web
Modo de invitado autenticado
Creación de cuentas bajo demanda
Autorización de red
Métodos de autenticación
El inicio de sesión único de plataforma admite diferentes métodos de autenticación con un IdP. La compatibilidad con cada uno depende del IdP y de la extensión de inicio de sesión único de plataforma. Los métodos de autenticación son los siguientes:
Contraseña: con este método, un usuario se autentica con el proveedor de identidades (IdP) mediante un contraseña. El método también es compatible con WS-Trust, lo que permite al usuario autenticarse incluso cuando el IdP que administra su cuenta está federado.
Basado en la web: con este método, un usuario se autentica en un formulario web presentado por el IdP. Este método de autenticación basado en web también puede ofrecer flujos de autenticación de varios pasos y permite el acceso a la cámara para que los usuarios inicien sesión escaneando un código QR.
Tarjeta inteligente: con este método, un usuario se autentica con el proveedor de identidades (IdP) mediante una tarjeta inteligente. Para usar este método, debes:
Registrar la tarjeta inteligente con el IdP.
Configurar la asignación de atributos de la tarjeta inteligente en la Mac.
Para obtener detalles y un ejemplo de la configuración de mapeo de atributos, consulta la página man del proyecto Smart Card Services.
Clave respaldada por Secure Enclave: con este método, un usuario que inicie sesión en su Mac con la contraseña de una cuenta local puede usar una clave respaldada por Secure Enclave para autenticarse con el IdP sin necesidad de una contraseña. El proveedor de identidad configura la clave de Secure Enclave durante el proceso de registro del usuario.
Clave de acceso: con este método, los usuarios usan un pase almacenado en Wallet de Apple para autenticarse con el IdP. Al igual que con una tarjeta inteligente, debes registrar la clave de acceso con el IdP.
Algunas funciones requieren usar un método de autenticación específico.
Característica | Contraseña | Basado en la web | Tarjeta inteligente | Clave respaldada por Secure Enclave | Clave de acceso |
|---|---|---|---|---|---|
Administración de privilegios | |||||
Modo de invitado autenticado | |||||
Inscripción de dispositivos automatizada | |||||
Creación de cuentas bajo demanda | |||||
Requerir Touch ID | |||||
Sincronización de contraseñas | |||||
Políticas de inicio de sesión |
Nota: Para realizar el registro, la extensión del SSO debe ser compatible con el método solicitado. La extensión también es compatible con el cambio de métodos. Por ejemplo, cuando se crea exitosamente una nueva cuenta de usuario durante el inicio de sesión con un nombre de usuario y contraseña, esa cuenta puede cambiarse para usar una clave respaldada por Secure Enclave o una tarjeta inteligente. Para cambiar el método, es posible que se deba solicitar al usuario que complete su registro.
Autenticación basada en web e inicio de sesión con código QR
Con la autenticación basada en web, las organizaciones pueden aprovechar métodos de autenticación modernos y flexibles. Para ayudar a proteger la privacidad y la seguridad del usuario, el marco de SSO de plataforma sólo permite las URL definidas durante el proceso de autenticación basado en web.
Cuando se usa la autenticación basada en web, macOS muestra una vista web cuando se desbloquea FileVault, en la pantalla bloqueada y en la ventana de inicio de sesión. La vista web muestra el formulario de inicio de sesión del IdP y admite flujos de autenticación de varios pasos y de varios factores, así como el inicio de sesión mediante código QR.
Usar un código QR proporciona un método de autenticación rápido, por ejemplo, para estudiantes que inician sesión en computadoras Mac en aulas o quioscos. Para ayudar a proteger la privacidad del usuario, macOS maneja el escaneo mediante un proceso seguro del sistema, ya sea con una cámara integrada o conectada, y comparte sólo el código escaneado con el IdP. El IdP trata este código como si fuera texto, y puede representar un token, una URL u otros factores que requiere el IdP.
Además, los usuarios pueden iniciar sesión con llaves de acceso en la pantalla bloqueada y en la ventana de inicio de sesión.
Nota: Las llaves de acceso no se pueden usar para desbloquear FileVault porque el entorno previo al arranque no tiene acceso a los protocolos de seguridad y red necesarios.
Si la autenticación basada en web no está disponible, por ejemplo, cuando la Mac no tiene conexión, los usuarios pueden usar la contraseña de su cuenta local para autenticarse durante un número de días definido por el equipo de TI.
Requisitos de red para FileVault
El SSO de plataforma debe poder acceder al IdP antes de desbloquear FileVault para las siguientes funciones:
Autenticación basada en web
Modo de invitado autenticado
Política de inicio de sesión
Debido a que macOS necesita establecer conectividad antes de que el volumen de datos esté disponible, debes conectarte al IdP sin usar una VPN, una retransmisión de red o una autenticación 802.1X.
En una Mac con macOS 27, también puedes permitir que los usuarios se conecten a una red distinta y que se autentiquen con portales cautivos al desbloquear FileVault, en la pantalla bloqueada y en la ventana de inicio de sesión.
Inicio de sesión único en plataforma con la inscripción de dispositivos automatizada
Puedes activar e imponer el SSO de plataforma durante Asistente de Configuración con la inscripción de dispositivos automatizada. Esto funciona bien en computadoras Mac de un solo usuario porque macOS crea automáticamente una cuenta local para el usuario que autentica la inscripción, y ese usuario puede usar el SSO inmediatamente con apps nativas y web compatibles.
Cuando configuras el SSO de plataforma con la inscripción de dispositivos automatizada, macOS descarga e instala la extensión y la configuración del inicio de sesión único de plataforma. Esto puede suceder en dos momentos:
Antes de que macOS se inscriba con el servicio de administración de dispositivos: Permite que el usuario autentique la inscripción con SSO.
Después de la inscripción: Cuando el servicio de administración de dispositivos mantiene macOS en el estado “en espera de configuración”.
Durante este flujo, macOS realiza el registro del dispositivo ya sea de forma silenciosa o solicitando al usuario que lo haga. Si macOS realiza el registro del dispositivo de forma silenciosa, o si el SSO de plataforma no recibe la información y los identificadores de usuario necesarios, el usuario deberá autenticarse con su IdP para completar el registro de usuario. Esto también establece una identidad de usuario en macOS. Los usuarios no pueden continuar sin registrarse correctamente en el SSO de plataforma.
Nota: La extensión del SSO de plataforma puede aprovisionar claves respaldadas por Secure Enclave durante la inscripción de dispositivos automatizada si el registro del dispositivo ya proporciona toda la información y los identificadores necesarios para realizar el registro del usuario.
Después de que el usuario se autentica exitosamente, macOS crea una cuenta de usuario local. Mediante una clave de configuración opcional, puedes definir qué atributo del IdP se usa para el nombre de cuenta de usuario local (a menudo llamado nombre corto del usuario) y el nombre completo. Los administradores del servicio de administración de dispositivos también pueden establecer la clave del nombre de la cuenta como com.apple.PlatformSSO.AccountShortName para usar el prefijo UPN.
Si se activa la sincronización de contraseñas, la contraseña se sincroniza con el IdP si el registro del usuario se realizó con una contraseña o con la autenticación basada en web. En caso contrario, el usuario debe establecer una contraseña local. Si es necesario, puedes hacer cumplir los requisitos de complejidad de la contraseña local utilizando la configuración de Código. Si lo configuras, macOS puede sincronizar la imagen de perfil de inicio de sesión de la cuenta local desde el IdP.
Si la cuenta de usuario que crea macOS es la única cuenta de la Mac, se convierte en una cuenta de administrador local. Si el servicio de administración de dispositivos creó una cuenta de administrador mediante el comando de configuración de cuenta, puedes asignar a la cuenta de usuario diferentes privilegios mediante la administración de privilegios del SSO de plataforma.
Nota: También puedes usar el SSO de plataforma durante la inscripción de dispositivos automatizada cuando se requiera una actualización de software. En este caso, el servicio de administración de dispositivos debe obligar a la actualización primero.
Inicio de sesión único
Debido a que el SSO de plataforma es parte del SSO ampliable, ofrece las mismas capacidades de inicio de sesión único y permite a los usuarios iniciar sesión una vez y luego usar el identificador de la autenticación inicial para autenticarse con apps nativas y web compatibles.
Si faltan identificadores, están vencidos o tienen más de cuatro horas, el inicio de sesión único de plataforma intenta actualizarlos o recuperarlos del IdP. De forma predeterminada, el SSO de plataforma requiere un inicio de sesión completo cada 18 horas, pero puedes configurar una duración diferente (en segundos, con un mínimo de una hora) hasta que el SSO de plataforma requiera un inicio de sesión completo en lugar de una actualización del identificador. Es posible que se solicite al usuario que tome alguna acción cuando se realice un inicio de sesión completo. Por ejemplo, para presentar su tarjeta inteligente o usar Touch ID si la extensión del SSO de plataforma requiere una autenticación biométrica.
Requerir Touch ID
Muchas organizaciones consideran que la autenticación biométrica es uno de los factores de autenticación más robustos, porque se basa en rasgos físicos únicos en lugar de conocimiento compartido y forma la base de una estrategia de autenticación multifactorial.
Si utilizas la autenticación mediante contraseña o una clave respaldada por Secure Enclave, puedes configurar Touch ID como un segundo factor obligatorio de forma separada para el proceso de desbloqueo de FileVault, la pantalla bloqueada y la ventana de inicio de sesión. Si permites esta función, la configuración requerirá que el usuario se autentique con Touch ID o, de forma opcional, con un Apple Watch, además de la contraseña.
Importante: Si Touch ID no está disponible, por ejemplo, porque el usuario no lo ha configurado, las organizaciones pueden permitir la autenticación basada en web como una opción alternativa. Si ni Touch ID ni la autenticación basada en web están disponibles, el usuario no podrá iniciar sesión.
Inicio de sesión único de plataforma en Configuración del Sistema
Después de registrar el SSO de plataforma, los usuarios pueden inspeccionar el estado del registro en Configuración del Sistema > Usuarios y grupos > [nombre de usuario]. De ser necesario, pueden reparar el registro y forzar una actualización de su identificador de autenticación.
El estado del registro del dispositivo se muestra en Usuarios y grupos > Servidor de cuentas de red y también ofrece una opción para realizar una reparación.

Sincronización de contraseñas
Si usas la autenticación mediante contraseña, la contraseña del usuario local se sincroniza automáticamente con el IdP cada vez que el usuario cambia su contraseña, ya sea de forma local o remota. Si es necesario, macOS solicita al usuario su contraseña anterior.
Si el IdP requiere una contraseña durante la autenticación basada en web y permites la función en la configuración, macOS puede sincronizar la contraseña que el usuario ingresa en la vista web del IdP con la cuenta de usuario local. Esta sincronización es unidireccional y está diseñada para ayudar a mantener actualizada la contraseña local. Además, requiere que el IdP llame a una función de JavaScript del SSO de plataforma específica en su página de inicio de sesión.
Políticas de inicio de sesión
De forma predeterminada, macOS requiere la contraseña de la cuenta local para desbloquear FileVault, la pantalla bloqueada y la ventana de inicio de sesión. Si la contraseña ingresada no coincide con la de la cuenta de usuario local, macOS intenta comunicarse con el IdP para autenticar al usuario. La autenticación fallará si macOS no puede comunicarse con el IdP o si la contraseña ingresada no coincide con la que el IdP tiene almacenada.
Con las políticas de inicio de sesión, puedes permitir el uso de la contraseña actual de la cuenta del IdP en estas tres solicitudes de inmediato. También puedes establecer las siguientes políticas individualmente para FileVault, la pantalla bloqueada y la ventana de inicio de sesión:
Intentar la autenticación.
Si configuras esta política, macOS intentará autenticar al usuario en tiempo real con el IdP.
Si la Mac tiene conexión, el usuario deberá autenticarse correctamente con el IdP para continuar, aunque la Mac se desconecte tras el primer intento.
Si la autenticación es exitosa, el SSO de plataforma actualiza la contraseña local.
Si la Mac no tiene conexión a Internet, el usuario puede usar la contraseña de su cuenta local.
Requerir la autenticación.
Si configuras esta política, el usuario deberá autenticarse con el IdP para continuar.
Si la Mac tiene conexión, el usuario deberá autenticarse con el IdP para continuar, sin importar si se configuró un periodo de gracia para el uso sin conexión.
Si la autenticación es exitosa, el SSO de plataforma actualiza la contraseña local.
Si la Mac no tiene conexión a Internet, los usuarios no pueden iniciar sesión. En estos casos, puedes permitir un periodo de gracia para el uso sin conexión y establecerlo como un número de días después de un inicio de sesión exitoso anterior para que el usuario pueda seguir usando la contraseña de la cuenta local durante este tiempo.
Puedes definir si alguna cuenta que inicie sesión en la Mac deberá administrarse mediante el SSO de plataforma o si macOS aún permitirá iniciar sesión con cuentas sólo locales. También puedes definir el número de días que transcurren después de que el SSO de plataforma aplique o actualice la política antes de que macOS aplique esta configuración. Esto permite temporalmente que los usuarios usen cuentas locales. Por ejemplo, puedes usar temporalmente una cuenta de administrador creada por el servicio de administración de dispositivos para realizar o reparar el registro del dispositivo del SSO de plataforma.
En lugar de conectarse al IdP para autenticarse, también puedes permitir que los usuarios usen Touch ID o el Apple Watch en la pantalla bloqueada.
Escenarios de recuperación
Cuando se requiere una autenticación en tiempo real con el IdP pero la Mac no puede realizarla, los usuarios no pueden iniciar sesión. En estas situaciones, las siguientes opciones pueden ayudar a los usuarios a recuperar el acceso:
Si el usuario no puede continuar después del desbloqueo de FileVault, puede ingresar una clave de recuperación personal si presiona Opción + Mayúsculas + Retorno para ir a la ventana de inicio de sesión. Cuando macOS se conecta a una red en la ventana de inicio de sesión, un servicio de administración de dispositivos puede implementar una configuración actualizada. Por ejemplo, podrías eliminar temporalmente la política de inicio de sesión para permitir que el usuario inicie sesión con la contraseña de la cuenta local.
Si macOS no puede conectarse a una red para recibir una configuración actualizada, recoveryOS proporciona una opción de omisión. Para usar esta opción, el usuario necesita la clave de recuperación personal de FileVault y, si se configuró, la contraseña del bloqueo de recuperación. Cuando el usuario está en recoveryOS, el comando
security platformsso bypass-login-policyelimina temporalmente el requisito de autenticarse directamente con el IdP. La omisión dura 12 horas o hasta que se realice una autenticación exitosa con el IdP.
Administración de privilegios
El SSO de plataforma ofrece una administración granular de los permisos para proporcionar a los usuarios el nivel adecuado de privilegios que necesitan en su Mac. Para ello, el SSO de la plataforma puede aplicar los siguientes privilegios a una cuenta cada vez que el usuario se autentica:
Estándar: la cuenta obtiene privilegios de usuario estándar.
Administrador: agrega la cuenta al grupo de administradores locales.
Grupos: define privilegios por autorización de grupo, que se actualizan cada vez que el usuario se autentica con el IdP.
Cuando usas grupos, una cuenta obtiene privilegios basados en la pertenencia a los siguientes:
Grupos de administradores: si la cuenta forma parte de un grupo en esta matriz, tendrá acceso de administrador local.
Grupos de autorización: si la cuenta forma parte de un grupo asignado a un permiso de autorización integrado o definido de forma personalizada, entonces la cuenta tiene privilegios asociados con ese grupo. Por ejemplo, macOS usa los siguientes derechos de autorización:
system.preferences.datetime, que permite a la cuenta modificar la configuración de la hora.system.preferences.energysaver, que permite a la cuenta modificar la configuración de Ahorro de energía.system.preferences.network, que permite a la cuenta modificar la configuración de la red.system.preferences.printing, que permite a la cuenta agregar o eliminar impresoras.
Grupos adicionales: pueden ser grupos definidos de forma personalizada (que macOS crea automáticamente dentro del directorio local si aún no existen) para macOS o para apps específicas. Por ejemplo, puedes usar un grupo adicional en la configuración de
sudopara definir el acceso desudo. Los usuarios se asignan a esos grupos después de autenticarse con el IdP.
Autorización de red
El SSO de plataforma amplía el uso de las credenciales del IdP para fines de autorización a los usuarios que no tienen una cuenta de usuario local en la Mac. Estas cuentas usan los mismos grupos que la administración de grupos. Por ejemplo, si la cuenta pertenece a uno de los grupos de administradores, puede aprobar avisos de autorización de administración. Para usar esta funcionalidad, configura el inicio de sesión único de plataforma con llaves de dispositivo compartidas.
No es posible autorizar la red con avisos de autorización que requieran un identificador seguro, permisos de propiedad o autenticación por parte del usuario que tiene iniciada la sesión actualmente.
Creación de cuentas bajo demanda
Para facilitar la administración de cuentas en implementaciones compartidas, los usuarios pueden usar su nombre de usuario y contraseña del IdP, una tarjeta inteligente o la autenticación basada en web para iniciar sesión en una Mac a fin de crear una cuenta local. Esto es especialmente útil si los mismos usuarios vuelven a una Mac, como en el caso de trabajadores por turnos o en configuraciones de aulas donde los estudiantes usan la misma Mac durante todo un año escolar.
Puedes lograr un proceso de aprovisionamiento totalmente automatizado utilizando la inscripción de dispositivos automatizada con avance automático. Debes crear la primera cuenta de administrador local usando un servicio de administración de dispositivos y realizar el registro silencioso del SSO de plataforma.
Además (de forma similar a la inscripción automatizada de dispositivos), puedes usar una clave de configuración opcional para definir qué atributo del IdP se usará para el nombre de cuenta de usuario local.
También puedes definir qué privilegios se aplican a las cuentas recién creadas al iniciar sesión. Están disponibles las mismas opciones de administración de privilegios:
Estándar: la cuenta obtiene privilegios de usuario estándar.
Administrador: agrega la cuenta al grupo de administradores locales.
Grupos: define privilegios por autorización de grupo, que se actualizan cada vez que el usuario se autentica con el IdP.
Requisitos
Inscribe la Mac en un servicio de administración de dispositivos que sea compatible con los identificadores de arranque.
Completa el flujo de Asistente de Configuración y crea una cuenta de administrador local.
Ten la Mac en la ventana de inicio de sesión con FileVault desbloqueado y una conexión de red.
Modo de invitado autenticado
El modo de invitado autenticado ofrece una experiencia de inicio de sesión más rápida para implementaciones compartidas, como consultorios médicos o escuelas, donde no es necesario crear una cuenta local para los distintos usuarios, ya que sólo tienen que iniciar sesión con sus credenciales de IdP durante un periodo de tiempo breve. El usuario obtiene privilegios de usuario estándar de forma predeterminada, pero puedes cambiar esos privilegios mediante la administración de privilegios del SSO de plataforma.
El modo de invitado autenticado se puede usar junto con cuentas de usuario locales compatibles con el SSO de plataforma. Esto permite que un usuario principal de la Mac aproveche las funciones del SSO de plataforma, mientras que otros usuarios pueden iniciar sesión temporalmente si es necesario.
Nota: El modo de invitado autenticado y Tocar para iniciar sesión se pueden usar con FileVault para permitir que los usuarios inicien sesión con su llave de acceso, contraseña del IdP, tarjeta inteligente o con autenticación basada en web, incluso cuando la Mac está en la ventana de desbloqueo de FileVault.
Cuando un usuario cierra sesión, macOS borra todos los datos locales de esa cuenta y la Mac compartida está lista para que el siguiente usuario inicie sesión.
De forma predeterminada, el modo de invitado autenticado borra de forma segura toda la carpeta de inicio del usuario. Si bien es un proceso exhaustivo, puede retrasar el cierre de sesión. Si necesitas cambiar más rápido entre diferentes sesiones de usuario, puedes configurar el inicio de sesión rápido. El inicio rápido elimina el contenido de Documentos, Escritorio, Descargas y algunos otros elementos, y elimina todas las sesiones de invitados cada ocho horas. Cuando se activa, el cambio de sesiones es aún más rápido, lo que lo convierte en una opción ideal cuando existe una alta rotación de sesiones de usuario y el rendimiento de la experiencia de cierre e inicio de sesión es una prioridad.
Requisitos
Inscribe la Mac en un servicio de administración de dispositivos que sea compatible con los identificadores de arranque.
Completa el flujo de Asistente de Configuración y crea una cuenta de administrador local.
Tocar para iniciar sesión
Con Tocar para iniciar sesión, se amplía la funcionalidad de las credenciales digitales de Wallet de Apple a la Mac. En los últimos años, las organizaciones han adoptado las credenciales digitales disponibles en Wallet de Apple, lo que permite a los usuarios desbloquear puertas con sólo acercar un iPhone o Apple Watch, sin necesidad de la credencial física. Esta misma experiencia está disponible en las Mac y es particularmente valiosa para las organizaciones que comparten una misma Mac entre varios usuarios, por ejemplo, instituciones educativas, entornos comerciales y centros de salud.
Con “Tocar para iniciar sesión”, los usuarios pueden autenticarse en una Mac configurada para el modo de invitado autenticado al acercar su iPhone o Apple Watch a un lector NFC conectado. Esto inicia un proceso de inicio de sesión único seguro que autentica automáticamente a los usuarios en sus apps y sitios web, lo que les permite iniciar sesión rápidamente y ponerse manos a la obra.
Las credenciales de usuario se proporcionan en forma de llaves de acceso mediante una app de iPhone o un navegador en un pase de Wallet de Apple. El Secure Element del dispositivo almacena estas claves de acceso, lo que permite que estén respaldadas por hardware y encriptadas, y ayuda a protegerlas contra intentos de manipulación o extracción. La función Modo express mejora la comodidad al permitir que los usuarios se autentiquen de inmediato, sin tener que sacar su dispositivo del reposo o desbloquearlo (similar al funcionamiento de las tarjetas de transporte público en Wallet de Apple).
La creación y administración de claves de acceso requiere participar en el Programa de acceso de Apple Wallet. Para obtener más información sobre cómo crear una clave de acceso, consulta Aprovisionamiento en la Guía del programa de acceso de Apple Wallet.
Requisitos
Necesitas configurar el modo de invitado autenticado
Necesitas usar un lector NFC externo compatible

