Agregar extensiones del sistema y del kernel de macOS en Intune

En dispositivos Mac OS, puede agregar extensiones del kernel y del sistema. Tanto las extensiones de kernel como las extensiones del sistema permiten a los usuarios instalar extensiones de aplicación que amplían las capacidades nativas del sistema operativo. Las extensiones del kernel ejecutan su código en el nivel de kernel. Las extensiones del sistema se ejecutan en un espacio de usuario muy controlado.

Nota:

Las extensiones del kernel de macOS se están reemplazando por extensiones del sistema. Para obtener más información, vaya a Sugerencia de soporte técnico: Uso de extensiones del sistema en lugar de extensiones del kernel para macOS Catalina 10.15 en Intune.

Para agregar extensiones que siempre se pueden cargar en los dispositivos, use Microsoft Intune. Intune usa perfiles de configuración para crear y personalizar estas configuraciones para las necesidades de su organización. Después de agregar estas características en una directiva, inserte o implemente la directiva en los dispositivos macOS de su organización.

Esta característica se aplica a:

  • macOS

En este artículo se describen las extensiones del sistema y del kernel. También se muestra cómo crear una directiva de configuración de dispositivos mediante extensiones de kernel en Intune.

Extensiones del sistema

Las extensiones del sistema se ejecutan en el espacio de usuario y no tienen acceso al kernel. Su objetivo es aumentar la seguridad, proporcionar más control para el usuario final y limitar los ataques a nivel de kernel. Estas extensiones pueden ser:

  • Extensiones de controladores, incluidos los controladores a USB, tarjetas de interfaz de red (NIC), controladores serie y dispositivos de interfaz de usuario (HID)
  • Extensiones de red, incluidos filtros de contenido, proxies DNS y clientes VPN
  • Extensiones de seguridad de puntos de conexión, incluida la detección de puntos de conexión, la respuesta de puntos de conexión y el antivirus

Las extensiones del sistema se incluyen en el paquete de una aplicación y se instalan desde la aplicación. En concreto, escribe la extensión del sistema y, a continuación, empaqueta la extensión en el paquete de aplicaciones. Para obtener más información, vaya a extensiones del sistema (abre el sitio web de Apple).

Cuando la aplicación con la extensión del sistema esté lista, puede implementarla mediante Microsoft Intune. Para obtener más información, vaya a Agregar aplicaciones a Microsoft Intune.

Extensiones del kernel

Nota:

Las extensiones del kernel de macOS se están reemplazando por extensiones del sistema. Para obtener más información, vaya a Sugerencia de soporte técnico: Uso de extensiones del sistema en lugar de extensiones del kernel para macOS Catalina 10.15 en Intune.

Las extensiones del kernel agregan características en el nivel de kernel. Estas características acceden a partes del sistema operativo a las que los programas normales no pueden acceder. Se pueden usar si su organización tiene necesidades o requisitos específicos que no están disponibles en una aplicación o característica de dispositivo.

Por ejemplo, tienes un programa de detección de virus que analiza el dispositivo en busca de contenido malintencionado. Puede agregar la extensión de kernel de este programa de detección de virus como una extensión de kernel permitida en Intune. Después, asigne la extensión a sus dispositivos macOS.

Con esta característica, los administradores pueden permitir a los usuarios invalidar extensiones de kernel, agregar identificadores de equipo y agregar extensiones de kernel específicas en Intune.

Para obtener más información sobre las extensiones del kernel, vaya a extensiones del kernel (abre el sitio web de Apple).

Importante

Las extensiones de kernel no funcionan en dispositivos macOS con el chip M1, que son dispositivos macOS que se ejecutan en Apple Silicon. Este comportamiento es un problema conocido, sin ETA. Es posible que pueda hacer que funcionen, pero no se recomienda. Para obtener más información, vaya a Extensiones del kernel en macOS (abre el sitio web de Apple).

Para cualquier dispositivo macOS que ejecute la versión 10.15 y versiones posteriores, recomendamos usar extensiones del sistema (en este artículo). Si usa la configuración de extensiones de kernel, considere la posibilidad de excluir los dispositivos macOS con chips M1 para que no reciban el perfil de extensiones de kernel.

Requisitos previos

Aspectos que debe saber

  • Se pueden agregar extensiones de kernel heredadas y extensiones del sistema sin firmar.
  • Asegúrese de escribir el identificador de equipo y el identificador de agrupación correctos de la extensión. Intune no valida los valores que escribe. Si escribe información incorrecta, la extensión no funcionará en el dispositivo. Un identificador de equipo tiene exactamente 10 caracteres alfanuméricos.

Nota:

Apple publicó información sobre la firma y la certificación notarial de todo el software. En macOS 10.14.5 y versiones posteriores, las extensiones de kernel implementadas a través de Intune no tienen que cumplir la directiva de notarización de Apple.

Para obtener información sobre esta política de notarización y cualquier actualización o cambio, vaya a los siguientes recursos:

Creación de la directiva de extensión de kernel

Importante

Esta plantilla de extensiones de macOS está en desuso en la versión de servicio de agosto de 2024 (2408). Las directivas existentes siguen funcionando. Sin embargo, no puede crear nuevas directivas con esta plantilla.

En su lugar, use el catálogo de configuración para crear nuevas directivas que configuren la carga útil de la extensión del sistema. Para obtener más información sobre el catálogo de configuración, ve al catálogo de configuración.

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Seleccione Dispositivos>Administrar dispositivos>Configuración>Crear>Nueva directiva.

  3. Escriba las propiedades siguientes:

    • Plataforma: Seleccionar macOS
    • Tipo de perfil: Seleccionarextensionesde plantillas>.
  4. Seleccione Crear.

  5. En Básico, escriba las propiedades siguientes:

    • Nombre: escriba un nombre descriptivo para la directiva. Asígnele un nombre a las directivas para que pueda identificarlas de manera sencilla más adelante. Por ejemplo, un buen nombre de directiva es macOS-AV scanning using kernel extensions.
    • Descripción: escriba una descripción para la directiva. Esta configuración es opcional pero recomendada.
  6. Seleccione Siguiente.

  7. En Opciones de configuración, configure sus opciones:

  8. Seleccione Siguiente.

  9. En Etiquetas de ámbito (opcional), asigne una etiqueta para filtrar el perfil por grupos de TI específicos, como US-NC IT Team o JohnGlenn_ITDepartment. Para obtener más información sobre las etiquetas de ámbito, vaya a Usar RBAC y etiquetas de ámbito para TI distribuida.

    Seleccione Siguiente.

  10. En Asignaciones, seleccione los usuarios o grupos que van a recibir su perfil. Para obtener más información sobre la asignación de perfiles, vaya a Asignar perfiles de usuario y dispositivo.

    Seleccione Siguiente.

  11. En Revisar y crear, revise la configuración. Si selecciona Crear, se guardan los cambios y se asigna el perfil. La directiva también se muestra en la lista de perfiles.

Recursos

Asegúrese de asignar el perfil y supervise su estado.