Configuración de las características de dispositivos Apple en Microsoft Intune

Nota:

Intune puede admitir más opciones de configuración que las enumeradas en este artículo. No todas las configuraciones están documentadas y no se documentarán. Para ver las opciones que puede configurar, cree una directiva de configuración de dispositivos y seleccione el catálogo Configuración. Para obtener más información, vaya al catálogo de configuración.

Intune tiene un perfil de plantilla de características de dispositivo integrado para dispositivos Apple. Incluye ajustes integrados que los administradores pueden usar para personalizar diferentes características de Apple en dispositivos iOS/iPadOS y macOS. Por ejemplo, puedes agregar impresoras AirPrint, mostrar notificaciones, usar la autenticación de inicio de sesión único y mucho más.

Como parte de tu solución de administración de dispositivos móviles (MDM), utiliza estas funciones para controlar y administrar las funciones de Apple en tus dispositivos.

En este artículo se enumeran estas opciones de configuración y se describe lo que hace cada configuración. También enumera los pasos para obtener la dirección IP, la ruta y el puerto de las impresoras AirPrint mediante la aplicación Terminal (emulador). Para obtener más información sobre la plantilla de características de dispositivo, consulte Agregar configuración de características de dispositivo iOS/iPadOS o macOS.

Esta configuración se aplica a diferentes tipos de inscripción, con algunas opciones de configuración que se aplican a todas las opciones de inscripción. Para obtener más información sobre los diferentes tipos de inscripción, consulte Inscripción de macOS.

Requisitos previos

Requisitos de plataforma del dispositivo

Esta característica admite las siguientes plataformas:

  • iOS/iPadOS
  • macOS

Requisitos de roles

Requisitos de configuración de dispositivos

AirPrint

La configuración se aplica a: Todos los tipos de inscripción

Nota:

Agregar todas las impresoras al mismo perfil. Apple evita que varios perfiles de AirPrint se dirijan al mismo dispositivo.

  • Dirección IP: Introduzca la dirección IPv4 o IPv6 de la impresora. Si usa nombres de host para identificar las impresoras, puede obtener la dirección IP haciendo ping a la impresora en el terminal. Obtenga la dirección IP y la ruta de acceso (en este artículo) proporciona más detalles.

  • Ruta de acceso del recurso: la ruta suele ser ipp/print para las impresoras de la red. Obtenga la dirección IP y la ruta de acceso (en este artículo) proporciona más detalles.

  • Puerto: ingresa el puerto de escucha del destino AirPrint. Si deja esta propiedad en blanco, AirPrint utiliza el puerto predeterminado.

    Esta configuración se aplica a:

    • iOS 11.0+
    • iPadOS 13.0+
  • Forzar TLS: Deshabilitar (predeterminado) no protege las conexiones de AirPrint con TLS. Habilite las conexiones AirPrint seguras con Seguridad de la capa de transporte (TLS).

    Esta configuración se aplica a:

    • iOS 11.0+
    • iPadOS 13.0+

Para agregar servidores AirPrint, puede:

  • Ingrese los detalles de la impresora para agregar un destino AirPrint a la lista. Puede agregar muchos servidores AirPrint.
  • Importe un archivo separado por comas (.csv) con esta información. O bien, Exportar para crear una lista de los servidores AirPrint que agregó.

Obtención de la dirección IP del servidor, la ruta de acceso a los recursos y el puerto

Para agregar servidores AirPrinter, necesita la dirección IP de la impresora, la ruta de acceso al recurso y el puerto. En los pasos siguientes se muestra cómo obtener esta información.

  1. En una Mac que se conecta a la misma red local (subred) que las impresoras AirPrint, abra la aplicación Terminal (desde /Aplicaciones/Utilidades).

  2. En la aplicación Terminal, escriba ippfindy seleccione Entrar.

    Anote la información de la impresora. Por ejemplo, puede devolver algo como ipp://myprinter.local.:631/ipp/port1. La primera parte es el nombre de la impresora. La última parte (ipp/port1) es la ruta de acceso del recurso.

  3. En la aplicación Terminal, escriba ping myprinter.localy seleccione Entrar.

    Anote la dirección IP. Por ejemplo, puede devolver algo como PING myprinter.local (10.50.25.21).

  4. Use los valores de dirección IP y ruta de acceso del recurso. En este ejemplo, la dirección IP es 10.50.25.21, y la ruta de acceso del recurso es /ipp/port1.

Diseño de la pantalla principal

Esta característica se aplica a:

  • iOS 9.3 o posterior
  • iPadOS 13.0 y versiones más recientes
  • Inscripción automatizada de dispositivos (supervisada)

Aspectos que debe saber

  • Agregue una aplicación solo una vez al Dock, página, carpeta de una página o carpeta del Dock. Si agrega la misma aplicación en dos lugares cualesquiera, la aplicación no se muestra en los dispositivos y se pueden notificar errores.

    Por ejemplo, si agrega la aplicación de cámara a un dock y a una página, la aplicación de cámara no se muestra y los informes pueden mostrar un error para la directiva. Para agregar la aplicación de cámara al diseño de la pantalla de inicio, elija solo el Dock o una página, no ambos.

  • Al aplicar un diseño de pantalla de inicio, sobrescribe cualquier diseño definido por el usuario. Por lo tanto, te recomendamos que uses diseños de pantalla de inicio en dispositivos sin usuario.

  • Puede tener aplicaciones preexistentes instaladas en el dispositivo que no se incluyen en la configuración del diseño de la pantalla principal. Estas aplicaciones se muestran en orden alfabético después de las aplicaciones configuradas.

  • Cuando se usa la configuración de cuadrícula de la pantalla de inicio para agregar páginas, o se agregan páginas y aplicaciones al dock, los iconos de la pantalla de inicio y las páginas se bloquean. No se pueden mover ni eliminar. Este comportamiento puede deberse a la configuración de iOS/iPadOS y las directivas MDM de Apple.

  • Los clips web de iOS/iPadOS que deben abrirse en un explorador administrado no aparecen en el orden en que se especifica en la directiva de diseño de la pantalla de inicio.

Pantalla de inicio

Use esta característica para agregar aplicaciones. Puedes ver el aspecto que tienen estas aplicaciones en las páginas, el dock y las carpetas. También muestra los iconos de las aplicaciones. Las aplicaciones del Programa de compras por volumen (VPP), las aplicaciones de línea de negocio y las aplicaciones de vínculo web (direcciones URL de aplicaciones web) se rellenan a partir de las aplicaciones de cliente que agregue.

  • Tamaño de cuadrícula: elija un tamaño de cuadrícula adecuado para la pantalla de inicio del dispositivo. Una aplicación o carpeta ocupa un lugar en la cuadrícula. Si el dispositivo de destino no admite el tamaño seleccionado, es posible que algunas aplicaciones no encajen y se empujen a la siguiente posición disponible en una página nueva. A modo de referencia:

    • iPhone 5 admite 4 columnas x 5 filas
    • iPhone 6 y versiones posteriores admiten 4 columnas x 6 filas
    • Compatibilidad con iPads de 5 columnas x 6 filas
  • +: seleccione el botón Agregar para agregar aplicaciones.

  • Crear una carpeta o agregar aplicaciones: Agregar una aplicación o una carpeta:

    • Aplicación: seleccione aplicaciones existentes de la lista. Esta opción agrega aplicaciones a la pantalla de inicio de los dispositivos. Si no tiene ninguna aplicación, agregue aplicaciones a Intune.

      También puedes buscar aplicaciones por el nombre de la aplicación, como authenticator o drive. O bien, busque por el publicador de la aplicación, me gusta Microsoft o Apple.

    • Carpeta: Agrega una carpeta a la pantalla de inicio. Escriba el nombre de la carpeta y seleccione aplicaciones existentes de la lista para colocarlas en la carpeta. Este nombre de carpeta se muestra a los usuarios en sus dispositivos.

      También puedes buscar aplicaciones por el nombre de la aplicación, como authenticator o drive. O bien, busque por el publicador de la aplicación, me gusta Microsoft o Apple.

      Las aplicaciones se organizan de izquierda a derecha y en el mismo orden que se muestra. Las aplicaciones se pueden mover a otras posiciones. Solo puede tener una página en una carpeta. Como solución alternativa, agregue nueve (9) aplicaciones o más a la carpeta. Las aplicaciones se mueven automáticamente a la página siguiente. Puede agregar cualquier combinación de aplicaciones VPP, vínculos web (aplicaciones web), aplicaciones de la tienda, aplicaciones de línea de negocio y aplicaciones del sistema.

Base

Agregue hasta cuatro (4) elementos para iPhones y hasta seis (6) elementos para iPads (aplicaciones y carpetas combinadas) al dock de la pantalla. Muchos dispositivos admiten menos elementos. Por ejemplo, los dispositivos iPhone admiten hasta cuatro elementos. Por lo tanto, solo se muestran los primeros cuatro elementos que agregue.

  • +: selecciona el botón Agregar para agregar aplicaciones o carpetas al Dock.

  • Crear una carpeta o agregar aplicaciones: Agregar una aplicación o una carpeta:

    • Aplicación: seleccione aplicaciones existentes de la lista. Esta opción agrega aplicaciones al Dock en la pantalla. Si no tiene ninguna aplicación, agregue aplicaciones a Intune.

      También puedes buscar aplicaciones por el nombre de la aplicación, como authenticator o drive. O bien, busque por el publicador de la aplicación, me gusta Microsoft o Apple.

    • Carpeta: Agrega una carpeta al Dock en la pantalla. Escriba el nombre de la carpeta y seleccione aplicaciones existentes de la lista para colocarlas en la carpeta. Este nombre de carpeta se muestra a los usuarios en sus dispositivos.

      También puedes buscar aplicaciones por el nombre de la aplicación, como authenticator o drive. O bien, busque por el publicador de la aplicación, me gusta Microsoft o Apple.

      Las aplicaciones se organizan de izquierda a derecha y en el mismo orden que se muestra. Puedes mover aplicaciones a otras posiciones. Si agrega más aplicaciones de las que caben en una página, las aplicaciones se moverán automáticamente a otra página. Puede agregar hasta 20 páginas en una carpeta del Dock. Puede agregar cualquier combinación de aplicaciones VPP, vínculos web (aplicaciones web), aplicaciones de la tienda, aplicaciones de línea de negocio y aplicaciones del sistema.

Ejemplo

En el siguiente ejemplo, la pantalla Acoplar muestra las aplicaciones Safari, Correo y Cotizaciones. La aplicación Cotizaciones está seleccionada para mostrar sus propiedades:

Configuración de acoplamiento de diseño de pantalla principal de iOS/iPadOS de ejemplo en Microsoft Intune

Al asignar la directiva a un iPhone, el dock tiene un aspecto similar al de la imagen siguiente:

Ejemplo de diseño de acoplamiento de iOS/iPadOS en un dispositivo iPhone

Notificaciones de la aplicación

La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)

Agregar: Agregar notificaciones para aplicaciones:

Agregar notificación de aplicación en el perfil de configuración de características del dispositivo iOS/iPadOS en Microsoft Intune

  • Id. de paquete de aplicaciones: escriba el identificador de paquete de aplicaciones de la aplicación que desea agregar.

    Para obtener el id. del paquete de aplicaciones:

    Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.

  • Nombre de la aplicación: escriba el nombre de la aplicación que desea agregar. Este nombre se usa para su referencia en el Centro de administración de Microsoft Intune. No se muestra en dispositivos. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.

  • Publicador: escriba el publicador de la aplicación que va a agregar. Este nombre se usa para su referencia en el Centro de administración de Microsoft Intune. No se muestra en dispositivos. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.

  • Notificaciones: habilite o deshabilite la aplicación para que no envíe notificaciones a dispositivos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.

    Cuando se establezca en Habilitar, configura también:

    • Mostrar en el centro de notificaciones: Habilitar permite que la aplicación muestre notificaciones en el Centro de notificaciones del dispositivo. Deshabilitar impide que la aplicación muestre notificaciones en el Centro de notificaciones. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.

    • Mostrar en la pantalla de bloqueo: habilitar muestra las notificaciones de la aplicación en la pantalla de bloqueo del dispositivo. Deshabilitar impide que la aplicación muestre notificaciones en la pantalla de bloqueo. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.

    • Tipo de alerta: Cuando los dispositivos estén desbloqueados, elija cómo se muestra la notificación. Las opciones son:

      • Ninguno: no se muestra ninguna notificación.
      • Banner: Se muestra brevemente un banner con la notificación. Esta configuración también se conoce como Banner temporal.
      • Modal: Se muestra la notificación y los usuarios deben descartarla manualmente antes de seguir usando el dispositivo. Esta configuración también se conoce como Banner persistente.
    • Distintivo en el icono de la aplicación: Habilitar agrega un distintivo al icono de la aplicación. El distintivo significa que la aplicación ha enviado una notificación. Deshabilitar no agrega un distintivo al icono de la aplicación. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

    • Habilitar sonidos: habilitar reproduce un sonido cuando se entrega una notificación. Deshabilitar no reproduce ningún sonido cuando se entrega una notificación. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

    • Mostrar vistas previas: muestra una vista previa de las notificaciones de aplicaciones recientes. Seleccionar cuándo desea mostrar la vista previa. El valor que elija invalida el valor configurado por el usuario en el dispositivo (Configuración > , Notificaciones > Mostrar vistas previas). Sus opciones son:

      • Sin configurar: Intune no cambia ni actualiza esta configuración.
      • Cuando está desbloqueado: la vista previa solo se muestra cuando el dispositivo está desbloqueado.
      • Siempre: la vista previa siempre se muestra en la pantalla de bloqueo.
      • Nunca: La vista previa nunca se muestra.

      Esta configuración se aplica a:

      • iOS/iPadOS 14.0 y versiones posteriores

Dominios asociados

En Intune puedes:

  • Agregue muchas asociaciones de aplicación a dominio.
  • Asociar muchos dominios a la misma aplicación.

Esta configuración se aplica a:

  • macOS 10.15 y versiones más recientes

La configuración se aplica a: inscripción de dispositivos aprobada por el usuario e inscripción automatizada de dispositivos

Esta configuración utiliza la carga AssociatedDomains.ConfigurationItem (se abre el sitio web de Apple).

  • Dominios asociados: agregue una asociación entre el dominio y una aplicación. Esta configuración comparte las credenciales de inicio de sesión entre una aplicación Contoso y un sitio web de Contoso. Escriba también:

    • Id. de aplicación: introduzca el identificador de aplicación de la aplicación que se va a asociar a un sitio web. El identificador de la aplicación incluye el id. del equipo y un id. de paquete: TeamID.BundleID.

      El identificador de equipo es una cadena alfanumérica de 10 caracteres (letras y números) generada por Apple para los desarrolladores de la aplicación, como ABCDE12345. Localice su ID de equipo (abre el sitio web de Apple) tiene más información.

      El id. de agrupación identifica la aplicación de forma única y normalmente tiene un formato de notación de nombre de dominio inverso. Por ejemplo, el ID de agrupación de Finder es com.apple.finder.

      Para obtener el id. del paquete:

    • Dominios: escriba el dominio del sitio web que desea asociar a una aplicación. El dominio incluye un tipo de servicio y un nombre de host completo, como webcredentials:www.contoso.com.

      Puede hacer coincidir todos los subdominios de un dominio asociado introduciendo *. (un comodín de asterisco y un punto) antes del comienzo del dominio. El período es obligatorio. Los dominios exactos tienen una prioridad más alta que los dominios comodín. Por lo tanto, los patrones de los dominios primarios coinciden si no se encuentra una coincidencia en el subdominio completo.

      El tipo de servicio puede ser:

      • authsrv: Extensión de aplicación de inicio de sesión único
      • applink: Vínculo universal
      • webcredentials: Autorrellenar contraseñas
    • Habilitar descargas directas: Yes descarga los datos del dominio directamente desde el dispositivo, en lugar de pasar por la red de entrega de contenido (CDN) de Apple. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede descargar datos a través de la CDN de Apple dedicada a los dominios asociados.

      Esta configuración se aplica a:

      • macOS 11 y versiones más recientes

Sugerencia

Para solucionarlos, en su dispositivo macOS, abraPerfiles de preferencias> del sistema. Confirme que el perfil que creó está en la lista de perfiles de dispositivo. Si aparece, asegúrese de que la configuración de dominios asociados está en el perfil e incluye el identificador de aplicación y los dominios correctos.

Almacenamiento en caché de contenido

El almacenamiento en caché de contenido guarda una copia local del contenido. Otros dispositivos Apple pueden obtener esta información sin conectarse a Internet. Este almacenamiento en caché acelera las descargas al guardar actualizaciones de software, aplicaciones, fotos y otro contenido la primera vez que se descargan. Dado que las aplicaciones se descargan una vez y se comparten en otros dispositivos, las escuelas y organizaciones con muchos dispositivos ahorran ancho de banda.

Nota:

Usa solo un perfil para esta configuración. Si asigna varios perfiles con esta configuración, se produce un error.

Para obtener más información sobre la supervisión del almacenamiento en caché de contenido, consulte Ver registros y estadísticas de almacenamiento en caché de contenido (abre el sitio web de Apple).

Esta configuración se aplica a:

  • macOS 10.13.4 y versiones posteriores

La configuración se aplica a: Todos los tipos de inscripción

Para obtener más información sobre esta configuración, consulte Configuración de carga útil de almacenamiento en caché de contenido (abre el sitio web de Apple).

Habilitar almacenamiento en caché de contenido: activa el almacenamiento en caché de contenido y los usuarios no pueden deshabilitarlo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría desactivarlo.

  • Tipo de contenido que se va a almacenar en caché: Sus opciones:

    • Todo el contenido: almacena en caché el contenido de iCloud y el contenido compartido.
    • Solo contenido de usuario: almacena en caché el contenido de iCloud del usuario, incluidas fotos y documentos.
    • Solo contenido compartido: almacena en caché las aplicaciones y las actualizaciones de software.
  • Tamaño máximo de caché: escriba la cantidad máxima de espacio en disco (en bytes) que se usa para almacenar contenido en memoria caché. Cuando se deja en blanco (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede establecer este valor en cero (0) bytes, lo que proporciona espacio en disco ilimitado a la memoria caché.

    Asegúrese de no exceder el espacio disponible en los dispositivos. Para obtener más información sobre la capacidad de almacenamiento de dispositivos, consulte Cómo iOS y macOS informan la capacidad de almacenamiento (abre el sitio web de Apple).

  • Ubicación de la memoria caché: escriba la ruta de acceso para almacenar el contenido almacenado en la memoria caché. La ubicación predeterminada es /Library/Application Support/Apple/AssetCache/Data. No cambie esta ubicación.

    Si cambia esta configuración, el contenido almacenado en caché no se mueve a la nueva ubicación. Para moverlo automáticamente, los usuarios deben cambiar la ubicación en el dispositivo (preferencias >del sistemade almacenamiento encaché de contenido compartido).>

  • Puerto: introduzca el número de puerto TCP en los dispositivos para que la caché acepte solicitudes de descarga y carga, desde 0 hasta 65535. Escriba cero (0) (valor predeterminado) para usar cualquier puerto disponible.

  • Bloquear la conexión a Internet y el uso compartido de contenido en caché: también conocido como almacenamiento en caché anclado. impide el uso compartido de la conexión a Internet e impide el uso compartido del contenido en caché con dispositivos iOS/iPadOS conectados por USB a su Mac. Los usuarios no pueden habilitar esta configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.

  • Habilitar la conexión compartida a Internet: también conocido como almacenamiento en caché anclado. , permite compartir la conexión a Internet y el contenido almacenado en caché con dispositivos iOS/iPadOS conectados por USB a su Mac. Los usuarios no pueden deshabilitar esta configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría desactivar esta opción.

    Esta configuración se aplica a:

    • macOS 10.15.4 y versiones posteriores
  • Habilitar caché para registrar detalles del cliente: registra la dirección IP y el número de puerto de los dispositivos que solicitan contenido. Si está solucionando problemas de dispositivos, este archivo de registro puede ayudarle. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no registre esta información.

  • Mantén siempre el contenido de la memoria caché, incluso cuando el sistema necesite espacio en disco para otras aplicaciones: mantiene el contenido de la caché y se asegura de que no se elimine nada, incluso cuando el espacio en disco sea bajo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede purgar contenido de la caché automáticamente cuando necesite espacio de almacenamiento para otras aplicaciones.

    Esta configuración se aplica a:

    • macOS 10.15 y versiones más recientes
  • Mostrar alertas de estado: muestra las alertas como notificaciones del sistema. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre estas alertas como notificaciones del sistema.

    Esta configuración se aplica a:

    • macOS 10.15 y versiones más recientes
  • Impedir que el dispositivo entre en suspensión mientras el almacenamiento en caché está activado: impide que el equipo entre en suspensión cuando el almacenamiento en caché está activado. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir que el dispositivo entre en suspensión.

    Esta configuración se aplica a:

    • macOS 10.15 y versiones más recientes
  • Dispositivos para almacenar en caché: elige los dispositivos que pueden almacenar contenido en caché. Las opciones son:

    • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
    • Dispositivos que usan la misma red local: la caché de contenido ofrece contenido a los dispositivos de la misma red local inmediata. No se ofrece contenido a los dispositivos de otras redes, incluidos los dispositivos a los que puede acceder la caché de contenido.
    • Dispositivos que usan la misma dirección IP pública: la caché de contenido ofrece contenido a los dispositivos que usan la misma dirección IP pública. No se ofrece contenido a los dispositivos de otras redes, incluidos los dispositivos a los que puede acceder la caché de contenido.
    • Dispositivos que usan redes locales personalizadas: la caché de contenido proporciona contenido a los dispositivos en los intervalos IP que especifique.
      • Intervalos de escucha del cliente: introduzca el intervalo de direcciones IP que pueden recibir la caché de contenido.
    • Dispositivos que usan redes locales personalizadas con reserva: la caché de contenido proporciona contenido a los dispositivos en los intervalos de escucha, los intervalos de escucha del mismo nivel y las direcciones IP principales.
      • Intervalos de escucha del cliente: introduzca el intervalo de direcciones IP que pueden recibir la caché de contenido.
  • Direcciones IP públicas personalizadas: introduce un intervalo de direcciones IP públicas. Los servidores en la nube usan este intervalo para hacer coincidir los dispositivos cliente con las memorias caché.

  • Compartir contenido con otros cachés: cuando su red tiene más de un caché de contenido, los cachés de contenido de otros dispositivos se convierten automáticamente en pares. Estos dispositivos pueden consultar y compartir software almacenado en caché.

    Cuando un elemento solicitado no está disponible en una caché de contenido, comprueba si el elemento es suyo. Si el elemento está disponible, se descarga desde la caché de contenido del dispositivo del mismo nivel. Si sigue sin estar disponible, la caché de contenido descarga el elemento desde:

    • Una dirección IP principal, si configura una

      O bien,

    • De Apple a través de Internet

    Cuando hay más de una caché de contenido disponible, los dispositivos seleccionan automáticamente la caché de contenido correcta.

    Las opciones son:

    • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.

    • Caché de contenido que utilizan las mismas redes locales: La caché de contenido solo se empareja con otras cachés de contenido en la misma red local inmediata.

    • Caché de contenido que usan la misma dirección IP pública: La caché de contenido solo se empareja con otras cachés de contenido en la misma dirección IP pública.

    • Cachés de contenido que usan redes locales personalizadas: La caché de contenido solo se empareja con otras cachés de contenido del intervalo de escucha de direcciones IP que especifique:

      • Intervalos de escucha del mismo nivel: introduzca las direcciones IP de inicio y finalización IPv4 o IPv6 del rango. La caché de contenido solo responde a las solicitudes de caché de mismo nivel provenientes de las cachés de contenido de los intervalos de direcciones IP especificados.
      • Intervalos de filtros de mismo nivel: escriba las direcciones IP inicial y final IPv4 o IPv6 de su rango. La caché de contenido filtra su lista de sistemas del mismo nivel mediante los intervalos de direcciones IP que especifique.
  • Direcciones IP principales: escriba la dirección IP local de otra caché de contenido para agregarla como caché principal. Tu caché carga y descarga contenido en estos cachés, en lugar de cargarlo o descargarlo directamente desde Apple. Agregue una dirección IP primaria solo una vez.

  • Directiva de selección principal: cuando hay muchas cachés principales, seleccione cómo se elige la dirección IP principal. Las opciones son:

    • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
    • Distribución equilibrada: use las direcciones IP primarias en orden. Esta opción es adecuada para escenarios de equilibrio de carga.
    • Primera disponible: usa siempre la primera dirección IP disponible de la lista.
    • Hash: crea un valor de hash para la parte de la ruta de acceso de la dirección URL solicitada. Esta opción garantiza que siempre se use la misma dirección IP principal para la misma dirección URL.
    • Aleatorio: usa aleatoriamente una dirección IP de la lista. Esta opción es adecuada para escenarios de equilibrio de carga.
    • Permanencia disponible: usa siempre la primera dirección IP de la lista. Si no está disponible, usa la segunda dirección IP de la lista. Seguir usando la segunda dirección IP hasta que no esté disponible, y así sucesivamente.

Mensaje de la pantalla de bloqueo

Esta característica se aplica a:

  • iOS 9.3 y versiones más recientes
  • IPadOS 13.0 y versiones más recientes

La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)

  • "Si se pierde, regrese a..." Mensaje: Si pierdes o te roban los dispositivos, escribe una nota que pueda ayudar a que te devuelvan el dispositivo si lo encuentras. Puedes escribir el texto que quieras. Por ejemplo, escriba algo parecido a If found, call Contoso at ....

    El texto que especifique se mostrará en la ventana de inicio de sesión y en la pantalla de bloqueo de los dispositivos.

  • Información de la etiqueta de activo: introduzca información sobre la etiqueta de activo del dispositivo. Por ejemplo, escriba Owned by Contoso Corp o Serial Number: {{serialnumber}}.

    Use tokens de dispositivo para agregar información específica del dispositivo a estos campos. Por ejemplo, para mostrar el número de serie, escribe Serial Number: {{serialnumber}} o Device ID: {{DEVICEID}}. En la pantalla de bloqueo, el texto muestra algo similar a Serial Number 123456789ABC. Al introducir variables, asegúrese de usar llaves {{ }}.

    Se admiten las siguientes variables de información del dispositivo. La interfaz de usuario no valida las variables y distinguen mayúsculas de minúsculas. Si especifica una variable incorrecta, verá perfiles guardados con una entrada incorrecta. Por ejemplo, si escribe {{DeviceID}} en lugar de {{deviceid}} o {{DEVICEID}}, la cadena literal muestra en lugar del identificador único del dispositivo. Asegúrese de escribir la información correcta. Se admiten todas las variables en minúsculas o mayúsculas, pero no una combinación.

    • {{AADDeviceId}}: Id. de dispositivo de Microsoft Entra
    • {{AccountId}}: Id. de inquilino de Intune o id. de cuenta
    • {{AccountName}}: nombre de cuenta o nombre del inquilino de Intune
    • {{AppleId}}: ID de Apple del usuario
    • {{Department}}: Departamento asignado durante el Asistente de configuración
    • {{DeviceId}}: Id. de dispositivo de Intune
    • {{DeviceName}}: nombre de dispositivo de Intune
    • {{domain}}: Nombre de dominio
    • {{EASID}}: Id. de Exchange Active Sync
    • {{EDUUserType}}: Tipo de usuario
    • {{IMEI}}: IMEI del dispositivo
    • {{mail}}: Dirección de Email del usuario
    • {{ManagedAppleId}}: ID de Apple administrado del usuario
    • {{MEID}}: MEID del dispositivo
    • {{partialUPN}}: Prefijo UPN antes del símbolo @
    • {{SearchableDeviceKey}}: Id. de clave NGC
    • {{SerialNumber}}: Número de serie del dispositivo
    • {{SerialNumberLast4Digits}}: los 4 últimos dígitos del número de serie del dispositivo
    • {{SIGNEDDEVICEID}}: blob de id. de dispositivo asignado al cliente durante la inscripción en el Portal de empresa
    • {{SignedDeviceIdWithUserId}}: blob de id. de dispositivo asignado al cliente con afinidad de usuario durante el Asistente para la configuración de Apple
    • {{UDID}}: UDID del dispositivo
    • {{UDIDLast4Digits}}: últimos 4 dígitos del UDID del dispositivo
    • {{UserId}}: Id. de usuario de Intune
    • {{UserName}}: Nombre de usuario
    • {{userPrincipalName}}: UPN del usuario

Elementos de inicio de sesión

La configuración se aplica a: Todos los tipos de inscripción

  • Agregue los archivos, carpetas y aplicaciones personalizadas que se iniciarán al iniciar sesión: Agregue la ruta de acceso de un archivo, carpeta, aplicación personalizada o aplicación del sistema que se abre cuando los usuarios inician sesión en sus dispositivos. Escriba también:

    • Ruta del elemento: escriba la ruta de acceso al archivo, carpeta o aplicación. Las aplicaciones del sistema o las aplicaciones creadas o personalizadas para su organización suelen estar en la Applications carpeta, con una ruta similar a /Applications/AppName.app.

      Puede agregar muchos archivos, carpetas y aplicaciones. Por ejemplo, escriba:

      • /Applications/Calculator.app
      • /Applications
      • /Applications/Microsoft Office/root/Office16/winword.exe
      • /Users/UserName/music/itunes.app

      Al agregar cualquier aplicación, carpeta o archivo, asegúrese de escribir la ruta de acceso correcta. No todos los elementos están en la Applications carpeta. Si los usuarios mueven un elemento de una ubicación a otra, la ruta de acceso cambia. Este elemento movido no se abre cuando el usuario inicia sesión.

    • Ocultar: seleccione esta opción para mostrar u ocultar la aplicación. Las opciones son:

      • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar elementos en la lista de elementos de inicio de sesión de usuarios & grupos con la opción ocultar desactivada.
      • : oculta la aplicación en la lista de elementos de inicio de sesión de usuarios & grupos.

Ventana de inicio de sesión

La configuración se aplica a: Todos los tipos de inscripción

Diseño de Windows

  • Mostrar información adicional en la barra de menús: Cuando se selecciona el área de tiempo en la barra de menús, muestra el nombre de host y la versión de macOS. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre esta información en la barra de menús.

  • Banner: escriba un mensaje que se muestre en la pantalla de inicio de sesión de los dispositivos. Por ejemplo, escriba la información de su organización, un mensaje de bienvenida, información de objetos perdidos, etc.

  • Requerir campos de texto de nombre de usuario y contraseña: elija cómo inician sesión los usuarios en los dispositivos. , requiere que los usuarios escriban un nombre de usuario y una contraseña. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede requerir que los usuarios seleccionen su nombre de usuario de una lista y, a continuación, escriban su contraseña.

    Cuando se establezca en No configurado, especifique también:

    • Ocultar usuarios locales: oculta las cuentas de usuario locales en la lista de usuarios, que puede incluir las cuentas estándar y de administrador. Solo se muestran las cuentas de usuario de red y sistema. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar las cuentas de usuario locales en la lista de usuarios.
    • Ocultar cuentas móviles: , oculta las cuentas móviles en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar las cuentas móviles en la lista de usuarios. Algunas cuentas móviles pueden aparecer como usuarios de red.
    • Mostrar usuarios de red: seleccione para enumerar los usuarios de red en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre las cuentas de usuario de red en la lista de usuarios.
    • Ocultar los administradores del equipo: , oculta las cuentas de usuario de administrador en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar las cuentas de usuario del administrador en la lista de usuarios.
    • Mostrar otros usuarios: Seleccione para mostrar otros ... usuarios en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre las otras cuentas de usuario en la lista de usuarios.

Configuración de energía de la pantalla de inicio de sesión

  • Ocultar el botón de apagado: oculta el botón de apagado en la pantalla de inicio de sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría mostrar el botón de apagado.
  • Ocultar el botón Reiniciar: , oculta el botón Reinicio en la pantalla de inicio de sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría mostrar el botón Reiniciar.
  • Ocultar botón de suspensión: oculta el botón de suspensión en la pantalla de inicio de sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría mostrar el botón de suspensión.
  • Deshabilitar el inicio de sesión de usuario de la consola: oculta la línea de comandos de macOS usada para iniciar sesión. Para los usuarios típicos, establezca esta configuración en . Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios avanzados inicien sesión con la línea de comandos de macOS. Para entrar en el modo consola, los usuarios escriben >console en el campo Nombre de usuario y deben autenticarse en la ventana de consola.

Menú de Apple

  • Deshabilitar apagar mientras se ha iniciado sesión: impide que los usuarios seleccionen la opción Apagar después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Apagar en dispositivos.
  • Deshabilitar reinicio mientras se ha iniciado sesión: impide que los usuarios seleccionen la opción Reiniciar después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Reiniciar en dispositivos.
  • Deshabilitar apagado mientras se inicia sesión: impide que los usuarios seleccionen la opción Apagar después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Apagar en dispositivos.
  • Deshabilitar el cierre de sesión mientras se ha iniciado sesión (macOS 10.13 y posterior): , impide que los usuarios seleccionen la opción Cerrar sesión después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Cerrar sesión en los dispositivos.
  • Deshabilitar la pantalla de bloqueo mientras se inicia sesión (macOS 10.13 y posterior): , impide que los usuarios seleccionen la opción de la pantalla de bloqueo después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú de la pantalla de bloqueo en dispositivos.

Inicio de sesión único

La configuración se aplica a: inscripción de dispositivos, inscripción automatizada de dispositivos (supervisada)

  • Atributo de nombre de usuario de Microsoft Entra: Intune busca este atributo para cada usuario de Microsoft Entra ID. A continuación, Intune rellena el campo correspondiente, como UPN, antes de generar el XML que se instala en los dispositivos. Sus opciones son:

    • Sin configurar: Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo solicita a los usuarios un nombre de entidad de seguridad Kerberos cuando el perfil se implementa en los dispositivos. Se requiere un nombre principal para que MDM instale perfiles de SSO.

    • Nombre principal de usuario: el nombre principal de usuario (UPN) se analiza de la siguiente manera:

      Nombre de usuario de iOS/iPadOS Atributo SSO en Microsoft Intune

      También puedes sobrescribir el dominio con el texto que especifiques en el cuadro de texto Reino .

      Por ejemplo, Contoso tiene varias regiones, incluidas Europa, Asia y Norteamérica. Contoso quiere que sus usuarios de Asia usen SSO y la aplicación requiere el UPN en este username@asia.contoso.com formato. Cuando selecciona Nombre principal de usuario, el dominio kerberos de cada usuario se toma de Microsoft Entra ID, que es contoso.com. Entonces, para los usuarios de Asia, seleccione Nombre principal de usuario e ingrese asia.contoso.com. El UPN del usuario se convierte en username@asia.contoso.com, en lugar de username@contoso.com.

    • Id. de dispositivo de Intune: Intune selecciona automáticamente el identificador de dispositivo de Intune. De forma predeterminada:

      • Las aplicaciones solo necesitan usar la identificación del dispositivo. Pero si tu app usa el dominio kerberos y el id. de dispositivo, introduce el dominio en el cuadro de texto Realm .
      • Si usas el id. de dispositivo, mantén vacío el dominio kerberos.
    • Id. de dispositivo de Azure AD: el id. del dispositivo de Microsoft Entra

    • Nombre de cuenta SAM: Intune rellena el nombre de cuenta del Administrador de cuentas de seguridad (SAM) local.

  • Realm: Introduce la parte del dominio de la URL. Por ejemplo, escriba contoso.com.

  • Direcciones URL: agregue las direcciones URL de la organización que requieran autenticación de inicio de sesión único (SSO) de usuario.

    Por ejemplo, cuando un usuario se conecta a cualquiera de estos sitios, el dispositivo iOS/iPadOS usa las credenciales de SSO. Los usuarios no necesitan volver a escribir sus credenciales. Si la autenticación multifactor (MFA) está habilitada, los usuarios deben especificar la segunda autenticación.

    Además:

    • Estas direcciones URL deben tener el formato correcto de FQDN. Apple requiere que las direcciones URL tengan el http://<yourURL.domain> formato.

    • Los patrones de coincidencia de direcciones URL deben comenzar con o http://https://. Se ejecuta una coincidencia de cadena simple, por lo que el prefijo de dirección http://www.contoso.com/ URL no coincide .http://www.contoso.com:80/ Con iOS 10.0+ y iPadOS 13.0+, se puede usar un solo carácter comodín * para escribir todos los valores coincidentes. Por ejemplo, http://*.contoso.com/ coincide con ambos http://store.contoso.com/ y http://www.contoso.com.

      Los http://.com patrones y https://.com coinciden con todas las direcciones URL HTTP y HTTPS, respectivamente.

  • Aplicaciones: agregue aplicaciones en dispositivos de usuarios que puedan usar el inicio de sesión único.

    La AppIdentifierMatches matriz debe incluir cadenas que coincidan con los identificadores de agrupación de aplicaciones. Estas cadenas pueden ser coincidencias exactas, como com.contoso.myapp, o escribir una coincidencia de prefijo en el identificador de agrupación mediante el * carácter comodín. El carácter comodín debe aparecer después de un punto (.), y solo puede aparecer una vez, al final de la cadena, como com.contoso.*. Cuando se incluye un carácter comodín, se concede acceso a la cuenta a cualquier aplicación cuyo identificador de agrupación comience con el prefijo.

    Usa Nombre de aplicación para introducir un nombre descriptivo que te ayude a identificar el identificador del paquete.

  • Certificado de renovación de credenciales: si usa certificados de autenticación (no contraseñas), seleccione el certificado SCEP o PFX existente como certificado de autenticación. Normalmente, este certificado es el mismo certificado que se implementa para los usuarios de otros perfiles, como VPN, Wi-Fi o correo electrónico.

Filtro de contenido web

La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)

Esta configuración usa la configuración del filtro de contenido web de Apple. Para obtener más información sobre estos ajustes, vaya al sitio de Implementación de la plataforma de Apple (abre el sitio web de Apple).

Tipo de filtro: seleccione esta opción para permitir sitios web específicos. Sus opciones son:

  • Sin configurar: Intune no cambia ni actualiza esta configuración.

  • Configurar URL: usa el filtro web integrado de Apple que busca términos para adultos, incluidas blasfemias y lenguaje sexualmente explícito. Esta configuración evalúa cada página web a medida que se carga e identifica y bloquea el contenido no adecuado. También puede agregar las URL que no quiera que el filtro compruebe. O bien, bloquee direcciones URL específicas, independientemente de la configuración de filtros de Apple.

    • Direcciones URL permitidas: agregue las direcciones URL que desea permitir. Estas direcciones URL omiten el filtro web de Apple.

      Las direcciones URL que especifiques serán las URL que no quieres que evalúe el filtro web de Apple. Estas direcciones URL no son una lista de sitios web permitidos. Para crear una lista de sitios web permitidos, establezca el Tipo de filtro en Solo sitios web específicos.

    • Direcciones URL bloqueadas: agregue las direcciones URL que desea dejar de abrir, independientemente de la configuración del filtro web de Apple.

  • Solo sitios web específicos (solo para el explorador web Safari): estas direcciones URL se agregan a los marcadores del explorador Safari. Los usuarios solo pueden visitar estos sitios; No se pueden abrir otros sitios. Use esta opción solo si conoce la lista exacta de direcciones URL a las que los usuarios pueden acceder.

    • URL: introduce la URL del sitio web que quieres permitir. Por ejemplo, escriba https://www.contoso.com.
    • Ruta del marcador: Apple cambió esta configuración. Todos los marcadores van a la carpeta Sitios permitidos . Los marcadores no entran en la ruta de marcador que especifique.
    • Título: Escriba un título descriptivo para el marcador.

    Si no escribes ninguna dirección URL, los usuarios no pueden acceder a ningún sitio web excepto a microsoft.com, microsoft.net, y apple.com. Intune permite automáticamente estas direcciones URL.

Extensión de aplicación de inicio de sesión único

Esta característica se aplica a:

  • iOS 13.0 y versiones más recientes
  • IPadOS 13.0 y versiones más recientes

La configuración se aplica a: Todos los tipos de inscripción

Esta característica se aplica a:

  • macOS 10.15 y versiones más recientes

Nota:

En dispositivos Mac OS, Microsoft recomienda usar el SSO de plataforma para habilitar el inicio de sesión único (SSO). Para obtener más información, vaya a Configurar SSO de plataforma para dispositivos macOS en Microsoft Intune.

La configuración se aplica a: inscripción de dispositivos aprobada por el usuario e inscripción automatizada de dispositivos

Tipo de extensión de aplicación SSO: elija el tipo de extensión de aplicación SSO. Las opciones son:

No configurado

Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo no usa extensiones de aplicaciones. Para deshabilitar una extensión de aplicación, cambie el tipo de extensión de la aplicación SSO a No configurado.

Tipo de extensión de aplicación SSO de Microsoft Entra ID

Usa el complemento SSO de Microsoft Entra ID Enterprise, que es una extensión de aplicación SSO de tipo redirectivo. Este complemento proporciona SSO para cuentas locales de Active Directory local en todas las aplicaciones compatibles con la característica de inicio de sesión único empresarial de Apple. Use este tipo de extensión de aplicación SSO para habilitar el SSO en las aplicaciones de Microsoft, las aplicaciones de la organización y los sitios web que se autentican con Microsoft Entra ID. El complemento SSO actúa como un agente de autenticación avanzada que ofrece mejoras de seguridad y experiencia del usuario.

Todas las aplicaciones que usan la aplicación Microsoft Authenticator para la autenticación siguen obteniendo SSO con el complemento Microsoft Enterprise SSO para dispositivos Apple. Para obtener más información, consulte Uso del complemento Microsoft Enterprise SSO en dispositivos iOS/iPadOS.

Importante

Para lograr el SSO con el tipo de extensión de aplicación SSO de Microsoft Entra, primero instale la aplicación Microsoft Authenticator para iOS/iPadOS en los dispositivos. La aplicación Authenticator proporciona el complemento Microsoft Enterprise SSO a los dispositivos y la configuración de la extensión de la aplicación MDM SSO activa el complemento. Una vez instalados Authenticator y el perfil de extensión de la aplicación SSO en los dispositivos, los usuarios deben escribir sus credenciales para iniciar sesión y establecer una sesión en sus dispositivos. Esta sesión se usa en diferentes aplicaciones sin necesidad de que los usuarios se autentiquen de nuevo. Para obtener más información acerca de Authenticator, vaya a Qué es la aplicación Microsoft Authenticator.

Para obtener más información, vaya a Uso del complemento Microsoft Enterprise SSO en dispositivos macOSOS.

Importante

Para lograr el SSO con el tipo de extensión de aplicación SSO de Microsoft Entra, instale la aplicación Portal de empresa de macOS en dispositivos. La aplicación del Portal de empresa ofrece el complemento Microsoft Enterprise SSO a los dispositivos. La configuración de la extensión MDM SSO App activa el complemento. Una vez instaladas en los dispositivos la aplicación Portal de empresa y el perfil de extensión de la aplicación SSO, los usuarios inician sesión con sus credenciales y crean una sesión en sus dispositivos. Esta sesión se usa en diferentes aplicaciones sin necesidad de que los usuarios se autentiquen de nuevo.

Para obtener más información sobre la aplicación Portal de empresa, vaya a Qué ocurre si instala la aplicación Portal de empresa e inscribe su dispositivo macOS en Intune.

También puedes descargar la aplicación Portal de empresa.

  • Habilitar el modo de dispositivo compartido: Elija si va a implementar el complemento Microsoft Enterprise SSO en dispositivos iOS/iPadOS configurados para la característica de modo de dispositivo compartido de Microsoft Entra. Los dispositivos en modo compartido permiten a muchos usuarios iniciar y cerrar sesión globalmente en aplicaciones que admiten el modo de dispositivo compartido. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, los dispositivos iOS/iPadOS no están diseñados para compartirse entre varios usuarios.

    Para obtener más información sobre el modo de dispositivo compartido y cómo habilitarlo, consulte Información general sobre el modo de dispositivo compartido.

    Esta configuración se aplica a:

    • iOS/iPadOS 13.5 y versiones posteriores
  • Id. de paquete de aplicaciones: introduzca los id. de paquete de cualquier otra aplicación que deba obtener el inicio de sesión único a través de una extensión en sus dispositivos. Para obtener el identificador de paquete de una aplicación agregada a Intune, puede usar el Centro de administración de Intune.

    • Estas aplicaciones usan el complemento Microsoft Enterprise SSO para autenticar al usuario sin necesidad de iniciar sesión.

    • Los id. de agrupación de aplicaciones que especifique tienen permiso para usar la extensión de la aplicación Microsoft Entra SSO si no usan ninguna biblioteca de Microsoft, como la Biblioteca de autenticación de Microsoft (MSAL).

      Es posible que la experiencia de estas aplicaciones no sea tan fluida en comparación con las bibliotecas de Microsoft. Las aplicaciones más antiguas que usan la autenticación MSAL o las aplicaciones que no usan las bibliotecas de Microsoft más recientes deben agregarse a esta lista para que funcionen correctamente con la extensión de aplicación Microsoft Azure SSO.

  • Configuración adicional: escribe más datos específicos de la extensión para pasarlos a la extensión de la aplicación SSO:

    • Clave: Escriba el nombre del elemento que desea agregar, me gusta user name o AppAllowList.

    • Tipo: Escriba el tipo de datos. Las opciones son:

      • Cadena
      • Booleano: En el valor de configuración, escriba True o False.
      • Entero: En Valor de configuración, escriba un número.
    • Valor: Introduce los datos.

Tipo de extensión de aplicación SSO de redireccionamiento

Use una extensión de aplicación de redireccionamiento genérica y personalizable para usar SSO con flujos de autenticación modernos.

  • Id. de extensión: escribe el identificador del paquete que identifica la extensión de la aplicación SSO, como com.apple.extensiblesso.

  • Id. de equipo: escriba el identificador de equipo de la extensión de la aplicación SSO. Un identificador de equipo es una cadena alfanumérica de 10 caracteres (números y letras) generada por Apple, como ABCDE12345.

    Localice su ID de equipo (abre el sitio web de Apple) tiene más información.

  • Direcciones URL: introduce las direcciones URL en las que se puede contactar con tu proveedor de identidades. Cuando se redirige a un usuario a estas direcciones URL, la extensión de la aplicación SSO interviene y solicita el SSO. Cada URL debe ser única y no puede existir ya en otro perfil. Debe usar protocolos HTTP o HTTPS.

    Por ejemplo, cuando un usuario se conecta a cualquiera de estos sitios, el dispositivo usa las credenciales de SSO. Los usuarios no necesitan volver a escribir sus credenciales. Si la autenticación multifactor (MFA) está habilitada, los usuarios deben especificar la segunda autenticación.

    Además:

    • Estas direcciones URL deben tener el formato correcto de FQDN. Apple requiere que las direcciones URL tengan el http://<yourURL.domain> formato.
    • Todas las direcciones URL de los perfiles de la extensión de la aplicación de inicio de sesión único de Intune deben ser únicas. No puedes repetir un dominio en ningún perfil de extensión de aplicación SSO, incluso si usas diferentes tipos de extensiones de aplicación SSO.
    • Las direcciones URL deben comenzar con http://.com o https://.com. Se ejecuta una coincidencia de cadena simple, por lo que el prefijo de dirección http://www.contoso.com/ URL no coincide .http://www.contoso.com:80/

    Con iOS 10.0+ y iPadOS 13.0+, se puede usar un solo carácter comodín * para escribir todos los valores coincidentes. Por ejemplo, http://*.contoso.com/ coincide con ambos http://store.contoso.com/ y http://www.contoso.com.

  • Configuración adicional: escribe más datos específicos de la extensión para pasarlos a la extensión de la aplicación SSO:

    • Clave: Escriba el nombre del elemento que desea agregar, me gusta user name o AppAllowList.

    • Tipo: Escriba el tipo de datos. Las opciones son:

      • Cadena
      • Booleano: En el valor de configuración, escriba True o False.
      • Entero: En Valor de configuración, escriba un número.
    • Valor: Introduce los datos.

Tipo de extensión de aplicación SSO de credenciales

Usa una extensión de aplicación de credenciales genérica y personalizable para usar el SSO con flujos de autenticación de desafío y respuesta.

  • Id. de extensión: escribe el identificador del paquete que identifica la extensión de la aplicación SSO, como com.apple.extensiblesso.

  • Id. de equipo: escriba el identificador de equipo de la extensión de la aplicación SSO. Un identificador de equipo es una cadena alfanumérica de 10 caracteres (números y letras) generada por Apple, como ABCDE12345.

    Localice su ID de equipo (abre el sitio web de Apple) tiene más información.

  • Realm: introduzca el nombre del dominio de autenticación. El nombre del reino debe ir en mayúsculas, como CONTOSO.COM. Normalmente, el nombre del dominio es el mismo que el nombre del dominio DNS, pero en mayúsculas.

  • Dominios: escriba los nombres de dominio o host de los sitios que pueden autenticarse a través de SSO. Por ejemplo, si su sitio web es mysite.contoso.com, entonces mysite es el nombre de host y .contoso.com es el nombre de dominio. Cuando los usuarios se conectan a cualquiera de estos sitios, la extensión de aplicación controla el desafío de autenticación. Esta autenticación permite a los usuarios usar Face ID, Touch ID o código PIN/código de acceso de Apple para iniciar sesión.

    • Todos los dominios de los perfiles de la extensión de aplicación de inicio de sesión único de Intune deben ser únicos. No puedes repetir un dominio en ningún perfil de extensión de aplicación de inicio de sesión, incluso si usas diferentes tipos de extensiones de aplicación SSO.
    • Estos dominios no distinguen mayúsculas de minúsculas.
    • El dominio debe comenzar con un punto (.).
  • Configuración adicional: escribe más datos específicos de la extensión para pasarlos a la extensión de la aplicación SSO:

    • Clave: Escriba el nombre del elemento que desea agregar, me gusta user name o AppAllowList.

    • Tipo: Escriba el tipo de datos. Las opciones son:

      • Cadena
      • Booleano: En el valor de configuración, escriba True o False.
      • Entero: En Valor de configuración, escriba un número.
    • Valor: Introduce los datos.

Tipo de extensión de aplicación SSO de Kerberos

Use la extensión Kerberos integrada de Apple, que es una versión específica de Kerberos de la extensión de la aplicación Credenciales .

La extensión Kerberos se incluye en:

  • iOS 13.0+ y iPadOS 13.0+

Una vez que los usuarios inician sesión correctamente en la aplicación Authenticator, no se les pide que inicien sesión en otras aplicaciones que usan la extensión SSO. La primera vez que los usuarios abran aplicaciones administradas que no usen la extensión SSO, se les pedirá que seleccionen la cuenta con la que ha iniciado sesión.

  • macOS Catalina 10.15 y versiones posteriores

Sugerencia

Con los tipos de redireccionamiento y credenciales , agregue sus propios valores de configuración para pasar a través de la extensión. Si usa credenciales, considere la posibilidad de usar las opciones de configuración integradas proporcionadas por Apple en el tipo Kerberos .

  • Realm: introduzca el nombre del dominio de autenticación. El nombre del reino debe ir en mayúsculas, como CONTOSO.COM. Normalmente, el nombre del dominio es el mismo que el nombre del dominio DNS, pero en mayúsculas.

  • Dominios: escriba los nombres de dominio o host de los sitios que pueden autenticarse a través de SSO. Por ejemplo, si su sitio web es mysite.contoso.com, entonces mysite es el nombre de host y .contoso.com es el nombre de dominio. Cuando los usuarios se conectan a cualquiera de estos sitios, la extensión de aplicación controla el desafío de autenticación. Esta autenticación permite a los usuarios usar Face ID, Touch ID o código PIN/código de acceso de Apple para iniciar sesión.

    • Todos los dominios de los perfiles de la extensión de aplicación de inicio de sesión único de Intune deben ser únicos. No puedes repetir un dominio en ningún perfil de extensión de aplicación de inicio de sesión, incluso si usas diferentes tipos de extensiones de aplicación SSO.
    • Estos dominios no distinguen mayúsculas de minúsculas.
    • El dominio debe comenzar con un punto (.).
  • Bloquear el uso de llaveros: impide que las contraseñas se guarden y almacenen en el llavero. Si se bloquea, no se le pedirá a los usuarios que guarden su contraseña y deberán volver a escribirla cuando expire el vale de Kerberos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que las contraseñas se guarden y almacenen en el almacén de claves. No se le pedirá a los usuarios que vuelvan a escribir su contraseña cuando expire el vale.

  • Requerir Face ID, Touch ID o código de acceso: obliga a los usuarios a escribir su Face ID, Touch ID o código de acceso del dispositivo cuando se necesitan las credenciales para actualizar el vale Kerberos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no requiera que los usuarios usen datos biométricos o el código de acceso del dispositivo para actualizar el vale Kerberos. Si Bloquear el uso de llaveros se establece en , esta configuración no se aplica.

  • Establecer como dominio predeterminado: , establece el valor del dominio que ha introducido como dominio web predeterminado. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no establezca un dominio kerberos predeterminado.

    • Si está configurando varias extensiones de aplicación Kerberos SSO en su organización, seleccione .
    • Si usa varios territorios, seleccione . Establece el valor de Realm que introdujo como el dominio predeterminado.
    • Si solo tienes un dominio kerberos, selecciona No configurado (predeterminado).
  • Bloquear detección automática: impide que la extensión Kerberos use automáticamente LDAP y DNS para determinar su nombre de sitio de Active Directory. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir que la extensión busque automáticamente el nombre del sitio de Active Directory.

  • Permitir solo aplicaciones administradas: cuando se establece en , la extensión Kerberos solo permite aplicaciones administradas y cualquier aplicación ingresada con el identificador de agrupación de aplicaciones acceda a la credencial. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que las aplicaciones no administradas accedan a la credencial.

    Esta configuración se aplica a:

    • iOS/iPadOS 14 y versiones posteriores
    • macOS 12 y versiones más recientes
  • Bloquear cambios de contraseña: impide que los usuarios cambien las contraseñas que usan para iniciar sesión en los dominios que ha especificado. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir cambios de contraseña.

  • Habilitar la sincronización de contraseñas locales: elija para sincronizar las contraseñas locales de los usuarios con Microsoft Entra ID. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede deshabilitar la sincronización de contraseñas con el Microsoft Entra ID.

    Use esta configuración como alternativa o copia de seguridad del SSO. Esta configuración no funciona si los usuarios han iniciado sesión con una cuenta móvil de Apple.

  • Retrasar la configuración de la extensión Kerberos: Cuando se establece en , no se le solicita al usuario que configure la extensión Kerberos hasta que el administrador habilite la extensión o hasta que reciba un desafío de Kerberos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede solicitar inmediatamente al usuario que configure la extensión Kerberos.

    Esta configuración se aplica a:

    • macOS 11 y versiones más recientes
  • Permitir utilidades estándar de Kerberos: cuando se establece en , la extensión Kerberos permite que cualquier aplicación especificada con el id. del paquete de aplicaciones, las aplicaciones administradas y las utilidades estándar de Kerberos, como TicketViewer y klist, accedan y usen las credenciales. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no permita que las aplicaciones enumeradas accedan y usen las credenciales.

    Esta configuración se aplica a:

    • macOS 12 y versiones más recientes
  • Solicitar credenciales: cuando se establece en , la credencial se solicita en el siguiente desafío de Kerberos o cambio de estado de red coincidente. Cuando la credencial expira o falta, se crea una nueva credencial. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no solicite una nueva credencial.

    Esta configuración se aplica a:

    • macOS 12 y versiones más recientes
  • Requerir conexiones LDAP para TLS: cuando se establece en , las conexiones LDAP son necesarias para usar la seguridad de la capa de transporte (TLS). Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no requiera conexiones LDAP para usar TLS.

    Esta configuración se aplica a:

    • macOS 11 y versiones más recientes
  • Requerir la complejidad de la contraseña de Active Directory: elija para obligar a que las contraseñas de usuario cumplan los requisitos de complejidad de contraseña de Active Directory. En los dispositivos, esta configuración muestra una ventana emergente con casillas para que los usuarios vean que están completando los requisitos de contraseña. Ayuda a los usuarios a saber qué deben escribir para la contraseña. Para obtener más información, vaya a La contraseña debe cumplir los requisitos de complejidad. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no requiera que los usuarios cumplan con los requisitos de contraseña de Active Directory.

  • Longitud mínima de la contraseña: introduzca el número mínimo de caracteres que pueden componer las contraseñas de los usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no aplique una longitud mínima de contraseña a los usuarios.

  • Límite de reutilización de contraseñas: escriba el número de contraseñas nuevas, de 1 a 24, que se usan hasta que se pueda reutilizar una contraseña anterior en el dominio. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no aplique un límite de reutilización de contraseñas.

  • Vigencia mínima de la contraseña (días): escriba el número de días que se usa una contraseña en el dominio antes de que los usuarios puedan cambiarla. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no aplique una edad mínima de las contraseñas antes de que se puedan cambiar.

  • Notificación de expiración de contraseña (días): escriba el número de días antes de que expire una contraseña para que se notifique a los usuarios que su contraseña expirará. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría usar 15 días.

  • Caducidad de la contraseña (días): introduzca el número de días antes de que la contraseña del dispositivo deba cambiarse. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo nunca expire las contraseñas.

  • URL de cambio de contraseña: introduzca la URL que se abre cuando los usuarios inician un cambio de contraseña.

  • Nombre de usuario personalizado: escriba el texto que reemplaza el nombre de usuario que se muestra en la extensión. Puede escribir un nombre que coincida con el nombre de su empresa u organización. Por ejemplo, puede escribirContoso.

    Esta configuración se aplica a:

    • macOS 11 y versiones más recientes
  • Uso de la extensión Kerberos: seleccione cómo otros procesos usan las credenciales de la extensión Kerberos. Las opciones son:

    • Siempre: La credencial de extensión siempre se usa si el SPN aparece en Dominios. No se usa si la aplicación que realiza la llamada no aparece en los identificadores de los paquetes de aplicaciones.
    • Cuando no se especifica: la credencial de extensión solo se usa cuando el autor de la llamada no escribe otra credencial y el SPN se muestra en Dominios. No se usa si la aplicación que realiza la llamada no aparece en los identificadores de los paquetes de aplicaciones.
    • Kerberos predeterminado: Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo usa los procesos predeterminados de Kerberos para seleccionar las credenciales. Esta opción es la misma que no configurar esta opción.

    Esta configuración se aplica a:

    • macOS 11 y versiones más recientes
  • Nombre de la entidad de seguridad: escriba el nombre de usuario de la entidad de seguridad de Kerberos. No es necesario que incluyas el nombre del reino. Por ejemplo, en user@contoso.com, user es el nombre principal y contoso.com es el nombre del dominio.

    • También puede usar variables en el nombre principal escribiendo llaves {{ }}. Por ejemplo, para mostrar el nombre de usuario, escriba Username: {{username}}.
    • Tenga cuidado con la sustitución variable. Las variables no se validan en la interfaz de usuario y distinguen mayúsculas de minúsculas. Asegúrese de escribir la información correcta.
  • Código de sitio de Active Directory: escriba el nombre del sitio de Active Directory que debe usar la extensión Kerberos. Es posible que no necesite cambiar este valor, ya que la extensión Kerberos puede encontrar automáticamente el código de sitio de Active Directory.

  • Nombre de la caché: escriba el nombre de los servicios de seguridad genéricos (GSS) de la caché de Kerberos. Lo más probable es que no necesites establecer este valor.

  • Texto de la ventana de inicio de sesión: escriba el texto que se muestra a los usuarios en la ventana de inicio de sesión de Kerberos.

    Esta configuración se aplica a:

    • iOS/iPadOS 14 y versiones posteriores
    • macOS 11 y versiones más recientes
  • Mensaje de requisitos de contraseña: escriba una versión de texto de los requisitos de contraseña de su organización que se mostrará a los usuarios. El mensaje se muestra si no necesitas los requisitos de complejidad de la contraseña de Active Directory o si no escribes una longitud mínima de contraseña.

    Cuando se establece en , todas las cuentas de usuario existentes se borran de los dispositivos. Para evitar la pérdida de datos o evitar un restablecimiento de fábrica, asegúrate de comprender cómo esta configuración cambia los dispositivos.

    Para obtener más información sobre el modo de dispositivo compartido, vaya a Información general sobre el modo de dispositivo compartido.

  • Id. de paquete de aplicaciones: introduzca los id. de paquete de cualquier otra aplicación que deba obtener el inicio de sesión único a través de una extensión en sus dispositivos. Para obtener el identificador de paquete de una aplicación agregada a Intune, puede usar el Centro de administración de Intune.

    Si usa el tipo de extensión de aplicación SSO de Kerberos , estas aplicaciones:

    • Tener acceso al vale de concesión de vales Kerberos
    • Tener acceso al vale de autenticación
    • Autenticar a los usuarios en los servicios a los que están autorizados a acceder
  • Asignación de dominios de dominio: introduce los sufijos DNS de dominio que deben asignarse a tu dominio. Use esta configuración cuando los nombres DNS de los hosts no coincidan con el nombre del dominio kerberos. Lo más probable es que no necesite crear esta asignación personalizada de dominio a dominio.

  • Certificado PKINIT: seleccione el certificado de criptografía de clave pública para la autenticación inicial (PKINIT) que se puede usar para la autenticación Kerberos. Puede elegir entre certificados PKCS o SCEP que agregó en Intune.

    Para obtener más información sobre los certificados, vaya a Usar certificados para la autenticación en Microsoft Intune.

  • KDC preferidos: escriba los centros de distribución de claves (KDC) que se van a usar para el tráfico de Kerberos en orden de preferencia. Esta lista se usa cuando los servidores no son reconocibles mediante DNS. Cuando los servidores son reconocibles, la lista se usa para las comprobaciones de conectividad y se usa primero para el tráfico de Kerberos. Si los servidores no responden, el dispositivo usa la detección de DNS.

    Esta configuración se aplica a:

    • macOS 12 y versiones más recientes

Fondo de pantalla

Es posible que vea un comportamiento inesperado al asignar un perfil sin imagen a dispositivos que ya tienen una imagen existente. Por ejemplo, crea un perfil sin una imagen y lo asigna a dispositivos que ya tienen una imagen. En este escenario, la imagen puede cambiar al valor predeterminado del dispositivo o la imagen original puede permanecer en el dispositivo. La plataforma MDM de Apple controla y limita este comportamiento.

La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)

  • Ubicación de visualización de fondo de pantalla: elija una ubicación en los dispositivos que muestre la imagen. Sus opciones son:
    • Sin configurar: Intune no cambia ni actualiza esta configuración. No se agrega una imagen personalizada a los dispositivos. De forma predeterminada, el sistema operativo puede establecer su propia imagen.
    • Pantalla de bloqueo: agrega la imagen a la pantalla de bloqueo.
    • Pantalla de inicio: Agrega la imagen a la pantalla de inicio.
    • Pantalla de bloqueo y pantalla de inicio: usa la misma imagen en la pantalla de bloqueo y en la pantalla de inicio.
  • Imagen de fondo de pantalla: sube una imagen existente .png, .jpg o .jpeg que quieras usar. Asegúrese de que el tamaño del archivo es inferior a 750 KB. También puede quitar una imagen que haya agregado.

Sugerencia

  • Al configurar una directiva de papel tapiz, Microsoft recomienda habilitar la opción Bloquear modificación de papel tapiz . Esta configuración impide que los usuarios cambien el papel tapiz.
  • Para mostrar diferentes imágenes en la pantalla de bloqueo y en la pantalla de inicio, crea un perfil con la imagen de la pantalla de bloqueo. Crea otro perfil con la imagen de la pantalla principal. Asigne ambos perfiles a sus grupos de usuarios o dispositivos iOS/iPadOS.