Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
Intune puede admitir más opciones de configuración que las enumeradas en este artículo. No todas las configuraciones están documentadas y no se documentarán. Para ver las opciones que puede configurar, cree una directiva de configuración de dispositivos y seleccione el catálogo Configuración. Para obtener más información, vaya al catálogo de configuración.
Intune tiene un perfil de plantilla de características de dispositivo integrado para dispositivos Apple. Incluye ajustes integrados que los administradores pueden usar para personalizar diferentes características de Apple en dispositivos iOS/iPadOS y macOS. Por ejemplo, puedes agregar impresoras AirPrint, mostrar notificaciones, usar la autenticación de inicio de sesión único y mucho más.
Como parte de tu solución de administración de dispositivos móviles (MDM), utiliza estas funciones para controlar y administrar las funciones de Apple en tus dispositivos.
En este artículo se enumeran estas opciones de configuración y se describe lo que hace cada configuración. También enumera los pasos para obtener la dirección IP, la ruta y el puerto de las impresoras AirPrint mediante la aplicación Terminal (emulador). Para obtener más información sobre la plantilla de características de dispositivo, consulte Agregar configuración de características de dispositivo iOS/iPadOS o macOS.
Esta configuración se aplica a diferentes tipos de inscripción, con algunas opciones de configuración que se aplican a todas las opciones de inscripción. Para obtener más información sobre los diferentes tipos de inscripción, consulte Inscripción de macOS.
Requisitos previos
Requisitos de plataforma del dispositivo
Esta característica admite las siguientes plataformas:
- iOS/iPadOS
- macOS
Requisitos de roles
- Inicie sesión en el Centro de administración de Microsoft Intune con una cuenta que tenga el rol integrado Administrador de perfiles y directivas. Para obtener más información sobre los roles integrados, vaya a Control de acceso basado en roles para Microsoft Intune.
Requisitos de configuración de dispositivos
AirPrint
La configuración se aplica a: Todos los tipos de inscripción
Nota:
Agregar todas las impresoras al mismo perfil. Apple evita que varios perfiles de AirPrint se dirijan al mismo dispositivo.
Dirección IP: Introduzca la dirección IPv4 o IPv6 de la impresora. Si usa nombres de host para identificar las impresoras, puede obtener la dirección IP haciendo ping a la impresora en el terminal. Obtenga la dirección IP y la ruta de acceso (en este artículo) proporciona más detalles.
Ruta de acceso del recurso: la ruta suele ser
ipp/printpara las impresoras de la red. Obtenga la dirección IP y la ruta de acceso (en este artículo) proporciona más detalles.Puerto: ingresa el puerto de escucha del destino AirPrint. Si deja esta propiedad en blanco, AirPrint utiliza el puerto predeterminado.
Esta configuración se aplica a:
- iOS 11.0+
- iPadOS 13.0+
Forzar TLS: Deshabilitar (predeterminado) no protege las conexiones de AirPrint con TLS. Habilite las conexiones AirPrint seguras con Seguridad de la capa de transporte (TLS).
Esta configuración se aplica a:
- iOS 11.0+
- iPadOS 13.0+
Para agregar servidores AirPrint, puede:
- Ingrese los detalles de la impresora para agregar un destino AirPrint a la lista. Puede agregar muchos servidores AirPrint.
- Importe un archivo separado por comas (.csv) con esta información. O bien, Exportar para crear una lista de los servidores AirPrint que agregó.
Obtención de la dirección IP del servidor, la ruta de acceso a los recursos y el puerto
Para agregar servidores AirPrinter, necesita la dirección IP de la impresora, la ruta de acceso al recurso y el puerto. En los pasos siguientes se muestra cómo obtener esta información.
En una Mac que se conecta a la misma red local (subred) que las impresoras AirPrint, abra la aplicación Terminal (desde /Aplicaciones/Utilidades).
En la aplicación Terminal, escriba
ippfindy seleccione Entrar.Anote la información de la impresora. Por ejemplo, puede devolver algo como
ipp://myprinter.local.:631/ipp/port1. La primera parte es el nombre de la impresora. La última parte (ipp/port1) es la ruta de acceso del recurso.En la aplicación Terminal, escriba
ping myprinter.localy seleccione Entrar.Anote la dirección IP. Por ejemplo, puede devolver algo como
PING myprinter.local (10.50.25.21).Use los valores de dirección IP y ruta de acceso del recurso. En este ejemplo, la dirección IP es
10.50.25.21, y la ruta de acceso del recurso es/ipp/port1.
Diseño de la pantalla principal
Esta característica se aplica a:
- iOS 9.3 o posterior
- iPadOS 13.0 y versiones más recientes
- Inscripción automatizada de dispositivos (supervisada)
Aspectos que debe saber
Agregue una aplicación solo una vez al Dock, página, carpeta de una página o carpeta del Dock. Si agrega la misma aplicación en dos lugares cualesquiera, la aplicación no se muestra en los dispositivos y se pueden notificar errores.
Por ejemplo, si agrega la aplicación de cámara a un dock y a una página, la aplicación de cámara no se muestra y los informes pueden mostrar un error para la directiva. Para agregar la aplicación de cámara al diseño de la pantalla de inicio, elija solo el Dock o una página, no ambos.
Al aplicar un diseño de pantalla de inicio, sobrescribe cualquier diseño definido por el usuario. Por lo tanto, te recomendamos que uses diseños de pantalla de inicio en dispositivos sin usuario.
Puede tener aplicaciones preexistentes instaladas en el dispositivo que no se incluyen en la configuración del diseño de la pantalla principal. Estas aplicaciones se muestran en orden alfabético después de las aplicaciones configuradas.
Cuando se usa la configuración de cuadrícula de la pantalla de inicio para agregar páginas, o se agregan páginas y aplicaciones al dock, los iconos de la pantalla de inicio y las páginas se bloquean. No se pueden mover ni eliminar. Este comportamiento puede deberse a la configuración de iOS/iPadOS y las directivas MDM de Apple.
Los clips web de iOS/iPadOS que deben abrirse en un explorador administrado no aparecen en el orden en que se especifica en la directiva de diseño de la pantalla de inicio.
Pantalla de inicio
Use esta característica para agregar aplicaciones. Puedes ver el aspecto que tienen estas aplicaciones en las páginas, el dock y las carpetas. También muestra los iconos de las aplicaciones. Las aplicaciones del Programa de compras por volumen (VPP), las aplicaciones de línea de negocio y las aplicaciones de vínculo web (direcciones URL de aplicaciones web) se rellenan a partir de las aplicaciones de cliente que agregue.
Tamaño de cuadrícula: elija un tamaño de cuadrícula adecuado para la pantalla de inicio del dispositivo. Una aplicación o carpeta ocupa un lugar en la cuadrícula. Si el dispositivo de destino no admite el tamaño seleccionado, es posible que algunas aplicaciones no encajen y se empujen a la siguiente posición disponible en una página nueva. A modo de referencia:
- iPhone 5 admite 4 columnas x 5 filas
- iPhone 6 y versiones posteriores admiten 4 columnas x 6 filas
- Compatibilidad con iPads de 5 columnas x 6 filas
+: seleccione el botón Agregar para agregar aplicaciones.
Crear una carpeta o agregar aplicaciones: Agregar una aplicación o una carpeta:
Aplicación: seleccione aplicaciones existentes de la lista. Esta opción agrega aplicaciones a la pantalla de inicio de los dispositivos. Si no tiene ninguna aplicación, agregue aplicaciones a Intune.
También puedes buscar aplicaciones por el nombre de la aplicación, como
authenticatorodrive. O bien, busque por el publicador de la aplicación, me gustaMicrosoftoApple.Carpeta: Agrega una carpeta a la pantalla de inicio. Escriba el nombre de la carpeta y seleccione aplicaciones existentes de la lista para colocarlas en la carpeta. Este nombre de carpeta se muestra a los usuarios en sus dispositivos.
También puedes buscar aplicaciones por el nombre de la aplicación, como
authenticatorodrive. O bien, busque por el publicador de la aplicación, me gustaMicrosoftoApple.Las aplicaciones se organizan de izquierda a derecha y en el mismo orden que se muestra. Las aplicaciones se pueden mover a otras posiciones. Solo puede tener una página en una carpeta. Como solución alternativa, agregue nueve (9) aplicaciones o más a la carpeta. Las aplicaciones se mueven automáticamente a la página siguiente. Puede agregar cualquier combinación de aplicaciones VPP, vínculos web (aplicaciones web), aplicaciones de la tienda, aplicaciones de línea de negocio y aplicaciones del sistema.
Base
Agregue hasta cuatro (4) elementos para iPhones y hasta seis (6) elementos para iPads (aplicaciones y carpetas combinadas) al dock de la pantalla. Muchos dispositivos admiten menos elementos. Por ejemplo, los dispositivos iPhone admiten hasta cuatro elementos. Por lo tanto, solo se muestran los primeros cuatro elementos que agregue.
+: selecciona el botón Agregar para agregar aplicaciones o carpetas al Dock.
Crear una carpeta o agregar aplicaciones: Agregar una aplicación o una carpeta:
Aplicación: seleccione aplicaciones existentes de la lista. Esta opción agrega aplicaciones al Dock en la pantalla. Si no tiene ninguna aplicación, agregue aplicaciones a Intune.
También puedes buscar aplicaciones por el nombre de la aplicación, como
authenticatorodrive. O bien, busque por el publicador de la aplicación, me gustaMicrosoftoApple.Carpeta: Agrega una carpeta al Dock en la pantalla. Escriba el nombre de la carpeta y seleccione aplicaciones existentes de la lista para colocarlas en la carpeta. Este nombre de carpeta se muestra a los usuarios en sus dispositivos.
También puedes buscar aplicaciones por el nombre de la aplicación, como
authenticatorodrive. O bien, busque por el publicador de la aplicación, me gustaMicrosoftoApple.Las aplicaciones se organizan de izquierda a derecha y en el mismo orden que se muestra. Puedes mover aplicaciones a otras posiciones. Si agrega más aplicaciones de las que caben en una página, las aplicaciones se moverán automáticamente a otra página. Puede agregar hasta 20 páginas en una carpeta del Dock. Puede agregar cualquier combinación de aplicaciones VPP, vínculos web (aplicaciones web), aplicaciones de la tienda, aplicaciones de línea de negocio y aplicaciones del sistema.
Ejemplo
En el siguiente ejemplo, la pantalla Acoplar muestra las aplicaciones Safari, Correo y Cotizaciones. La aplicación Cotizaciones está seleccionada para mostrar sus propiedades:
Al asignar la directiva a un iPhone, el dock tiene un aspecto similar al de la imagen siguiente:
Notificaciones de la aplicación
La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)
Agregar: Agregar notificaciones para aplicaciones:
Id. de paquete de aplicaciones: escriba el identificador de paquete de aplicaciones de la aplicación que desea agregar.
Para obtener el id. del paquete de aplicaciones:
- Para obtener algunos ejemplos, consulta Id. de agrupación para aplicaciones iOS/iPadOS integradas.
- Para las aplicaciones agregadas a Intune, puede usar el Centro de administración de Intune.
Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.
Nombre de la aplicación: escriba el nombre de la aplicación que desea agregar. Este nombre se usa para su referencia en el Centro de administración de Microsoft Intune. No se muestra en dispositivos. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.
Publicador: escriba el publicador de la aplicación que va a agregar. Este nombre se usa para su referencia en el Centro de administración de Microsoft Intune. No se muestra en dispositivos. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.
Notificaciones: habilite o deshabilite la aplicación para que no envíe notificaciones a dispositivos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.
Cuando se establezca en Habilitar, configura también:
Mostrar en el centro de notificaciones: Habilitar permite que la aplicación muestre notificaciones en el Centro de notificaciones del dispositivo. Deshabilitar impide que la aplicación muestre notificaciones en el Centro de notificaciones. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.
Mostrar en la pantalla de bloqueo: habilitar muestra las notificaciones de la aplicación en la pantalla de bloqueo del dispositivo. Deshabilitar impide que la aplicación muestre notificaciones en la pantalla de bloqueo. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración.
Tipo de alerta: Cuando los dispositivos estén desbloqueados, elija cómo se muestra la notificación. Las opciones son:
- Ninguno: no se muestra ninguna notificación.
- Banner: Se muestra brevemente un banner con la notificación. Esta configuración también se conoce como Banner temporal.
- Modal: Se muestra la notificación y los usuarios deben descartarla manualmente antes de seguir usando el dispositivo. Esta configuración también se conoce como Banner persistente.
Distintivo en el icono de la aplicación: Habilitar agrega un distintivo al icono de la aplicación. El distintivo significa que la aplicación ha enviado una notificación. Deshabilitar no agrega un distintivo al icono de la aplicación. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.
Habilitar sonidos: habilitar reproduce un sonido cuando se entrega una notificación. Deshabilitar no reproduce ningún sonido cuando se entrega una notificación. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.
Mostrar vistas previas: muestra una vista previa de las notificaciones de aplicaciones recientes. Seleccionar cuándo desea mostrar la vista previa. El valor que elija invalida el valor configurado por el usuario en el dispositivo (Configuración > , Notificaciones > Mostrar vistas previas). Sus opciones son:
- Sin configurar: Intune no cambia ni actualiza esta configuración.
- Cuando está desbloqueado: la vista previa solo se muestra cuando el dispositivo está desbloqueado.
- Siempre: la vista previa siempre se muestra en la pantalla de bloqueo.
- Nunca: La vista previa nunca se muestra.
Esta configuración se aplica a:
- iOS/iPadOS 14.0 y versiones posteriores
Dominios asociados
En Intune puedes:
- Agregue muchas asociaciones de aplicación a dominio.
- Asociar muchos dominios a la misma aplicación.
Esta configuración se aplica a:
- macOS 10.15 y versiones más recientes
La configuración se aplica a: inscripción de dispositivos aprobada por el usuario e inscripción automatizada de dispositivos
Esta configuración utiliza la carga AssociatedDomains.ConfigurationItem (se abre el sitio web de Apple).
Dominios asociados: agregue una asociación entre el dominio y una aplicación. Esta configuración comparte las credenciales de inicio de sesión entre una aplicación Contoso y un sitio web de Contoso. Escriba también:
Id. de aplicación: introduzca el identificador de aplicación de la aplicación que se va a asociar a un sitio web. El identificador de la aplicación incluye el id. del equipo y un id. de paquete:
TeamID.BundleID.El identificador de equipo es una cadena alfanumérica de 10 caracteres (letras y números) generada por Apple para los desarrolladores de la aplicación, como
ABCDE12345. Localice su ID de equipo (abre el sitio web de Apple) tiene más información.El id. de agrupación identifica la aplicación de forma única y normalmente tiene un formato de notación de nombre de dominio inverso. Por ejemplo, el ID de agrupación de Finder es
com.apple.finder.Para obtener el id. del paquete:
- Abra la aplicación Terminal y use AppleScript:
osascript -e 'id of app "ExampleApp"' - Para las aplicaciones agregadas a Intune, puede usar el Centro de administración de Intune.
- Abra la aplicación Terminal y use AppleScript:
Dominios: escriba el dominio del sitio web que desea asociar a una aplicación. El dominio incluye un tipo de servicio y un nombre de host completo, como
webcredentials:www.contoso.com.Puede hacer coincidir todos los subdominios de un dominio asociado introduciendo
*.(un comodín de asterisco y un punto) antes del comienzo del dominio. El período es obligatorio. Los dominios exactos tienen una prioridad más alta que los dominios comodín. Por lo tanto, los patrones de los dominios primarios coinciden si no se encuentra una coincidencia en el subdominio completo.El tipo de servicio puede ser:
- authsrv: Extensión de aplicación de inicio de sesión único
- applink: Vínculo universal
- webcredentials: Autorrellenar contraseñas
Habilitar descargas directas: Yes descarga los datos del dominio directamente desde el dispositivo, en lugar de pasar por la red de entrega de contenido (CDN) de Apple. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede descargar datos a través de la CDN de Apple dedicada a los dominios asociados.
Esta configuración se aplica a:
- macOS 11 y versiones más recientes
Sugerencia
Para solucionarlos, en su dispositivo macOS, abraPerfiles de preferencias> del sistema. Confirme que el perfil que creó está en la lista de perfiles de dispositivo. Si aparece, asegúrese de que la configuración de dominios asociados está en el perfil e incluye el identificador de aplicación y los dominios correctos.
Almacenamiento en caché de contenido
El almacenamiento en caché de contenido guarda una copia local del contenido. Otros dispositivos Apple pueden obtener esta información sin conectarse a Internet. Este almacenamiento en caché acelera las descargas al guardar actualizaciones de software, aplicaciones, fotos y otro contenido la primera vez que se descargan. Dado que las aplicaciones se descargan una vez y se comparten en otros dispositivos, las escuelas y organizaciones con muchos dispositivos ahorran ancho de banda.
Nota:
Usa solo un perfil para esta configuración. Si asigna varios perfiles con esta configuración, se produce un error.
Para obtener más información sobre la supervisión del almacenamiento en caché de contenido, consulte Ver registros y estadísticas de almacenamiento en caché de contenido (abre el sitio web de Apple).
Esta configuración se aplica a:
- macOS 10.13.4 y versiones posteriores
La configuración se aplica a: Todos los tipos de inscripción
Para obtener más información sobre esta configuración, consulte Configuración de carga útil de almacenamiento en caché de contenido (abre el sitio web de Apple).
Habilitar almacenamiento en caché de contenido: Sí activa el almacenamiento en caché de contenido y los usuarios no pueden deshabilitarlo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría desactivarlo.
Tipo de contenido que se va a almacenar en caché: Sus opciones:
- Todo el contenido: almacena en caché el contenido de iCloud y el contenido compartido.
- Solo contenido de usuario: almacena en caché el contenido de iCloud del usuario, incluidas fotos y documentos.
- Solo contenido compartido: almacena en caché las aplicaciones y las actualizaciones de software.
Tamaño máximo de caché: escriba la cantidad máxima de espacio en disco (en bytes) que se usa para almacenar contenido en memoria caché. Cuando se deja en blanco (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede establecer este valor en cero (
0) bytes, lo que proporciona espacio en disco ilimitado a la memoria caché.Asegúrese de no exceder el espacio disponible en los dispositivos. Para obtener más información sobre la capacidad de almacenamiento de dispositivos, consulte Cómo iOS y macOS informan la capacidad de almacenamiento (abre el sitio web de Apple).
Ubicación de la memoria caché: escriba la ruta de acceso para almacenar el contenido almacenado en la memoria caché. La ubicación predeterminada es
/Library/Application Support/Apple/AssetCache/Data. No cambie esta ubicación.Si cambia esta configuración, el contenido almacenado en caché no se mueve a la nueva ubicación. Para moverlo automáticamente, los usuarios deben cambiar la ubicación en el dispositivo (preferencias >del sistemade almacenamiento encaché de contenido compartido).>
Puerto: introduzca el número de puerto TCP en los dispositivos para que la caché acepte solicitudes de descarga y carga, desde 0 hasta 65535. Escriba cero (
0) (valor predeterminado) para usar cualquier puerto disponible.Bloquear la conexión a Internet y el uso compartido de contenido en caché: también conocido como almacenamiento en caché anclado. Sí impide el uso compartido de la conexión a Internet e impide el uso compartido del contenido en caché con dispositivos iOS/iPadOS conectados por USB a su Mac. Los usuarios no pueden habilitar esta configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.
Habilitar la conexión compartida a Internet: también conocido como almacenamiento en caché anclado. Sí , permite compartir la conexión a Internet y el contenido almacenado en caché con dispositivos iOS/iPadOS conectados por USB a su Mac. Los usuarios no pueden deshabilitar esta configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría desactivar esta opción.
Esta configuración se aplica a:
- macOS 10.15.4 y versiones posteriores
Habilitar caché para registrar detalles del cliente: Sí registra la dirección IP y el número de puerto de los dispositivos que solicitan contenido. Si está solucionando problemas de dispositivos, este archivo de registro puede ayudarle. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no registre esta información.
Mantén siempre el contenido de la memoria caché, incluso cuando el sistema necesite espacio en disco para otras aplicaciones: Sí mantiene el contenido de la caché y se asegura de que no se elimine nada, incluso cuando el espacio en disco sea bajo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede purgar contenido de la caché automáticamente cuando necesite espacio de almacenamiento para otras aplicaciones.
Esta configuración se aplica a:
- macOS 10.15 y versiones más recientes
Mostrar alertas de estado: Sí muestra las alertas como notificaciones del sistema. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre estas alertas como notificaciones del sistema.
Esta configuración se aplica a:
- macOS 10.15 y versiones más recientes
Impedir que el dispositivo entre en suspensión mientras el almacenamiento en caché está activado: Sí impide que el equipo entre en suspensión cuando el almacenamiento en caché está activado. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir que el dispositivo entre en suspensión.
Esta configuración se aplica a:
- macOS 10.15 y versiones más recientes
Dispositivos para almacenar en caché: elige los dispositivos que pueden almacenar contenido en caché. Las opciones son:
- No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
- Dispositivos que usan la misma red local: la caché de contenido ofrece contenido a los dispositivos de la misma red local inmediata. No se ofrece contenido a los dispositivos de otras redes, incluidos los dispositivos a los que puede acceder la caché de contenido.
- Dispositivos que usan la misma dirección IP pública: la caché de contenido ofrece contenido a los dispositivos que usan la misma dirección IP pública. No se ofrece contenido a los dispositivos de otras redes, incluidos los dispositivos a los que puede acceder la caché de contenido.
-
Dispositivos que usan redes locales personalizadas: la caché de contenido proporciona contenido a los dispositivos en los intervalos IP que especifique.
- Intervalos de escucha del cliente: introduzca el intervalo de direcciones IP que pueden recibir la caché de contenido.
-
Dispositivos que usan redes locales personalizadas con reserva: la caché de contenido proporciona contenido a los dispositivos en los intervalos de escucha, los intervalos de escucha del mismo nivel y las direcciones IP principales.
- Intervalos de escucha del cliente: introduzca el intervalo de direcciones IP que pueden recibir la caché de contenido.
Direcciones IP públicas personalizadas: introduce un intervalo de direcciones IP públicas. Los servidores en la nube usan este intervalo para hacer coincidir los dispositivos cliente con las memorias caché.
Compartir contenido con otros cachés: cuando su red tiene más de un caché de contenido, los cachés de contenido de otros dispositivos se convierten automáticamente en pares. Estos dispositivos pueden consultar y compartir software almacenado en caché.
Cuando un elemento solicitado no está disponible en una caché de contenido, comprueba si el elemento es suyo. Si el elemento está disponible, se descarga desde la caché de contenido del dispositivo del mismo nivel. Si sigue sin estar disponible, la caché de contenido descarga el elemento desde:
Una dirección IP principal, si configura una
O bien,
De Apple a través de Internet
Cuando hay más de una caché de contenido disponible, los dispositivos seleccionan automáticamente la caché de contenido correcta.
Las opciones son:
No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
Caché de contenido que utilizan las mismas redes locales: La caché de contenido solo se empareja con otras cachés de contenido en la misma red local inmediata.
Caché de contenido que usan la misma dirección IP pública: La caché de contenido solo se empareja con otras cachés de contenido en la misma dirección IP pública.
Cachés de contenido que usan redes locales personalizadas: La caché de contenido solo se empareja con otras cachés de contenido del intervalo de escucha de direcciones IP que especifique:
- Intervalos de escucha del mismo nivel: introduzca las direcciones IP de inicio y finalización IPv4 o IPv6 del rango. La caché de contenido solo responde a las solicitudes de caché de mismo nivel provenientes de las cachés de contenido de los intervalos de direcciones IP especificados.
- Intervalos de filtros de mismo nivel: escriba las direcciones IP inicial y final IPv4 o IPv6 de su rango. La caché de contenido filtra su lista de sistemas del mismo nivel mediante los intervalos de direcciones IP que especifique.
Direcciones IP principales: escriba la dirección IP local de otra caché de contenido para agregarla como caché principal. Tu caché carga y descarga contenido en estos cachés, en lugar de cargarlo o descargarlo directamente desde Apple. Agregue una dirección IP primaria solo una vez.
Directiva de selección principal: cuando hay muchas cachés principales, seleccione cómo se elige la dirección IP principal. Las opciones son:
- No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
- Distribución equilibrada: use las direcciones IP primarias en orden. Esta opción es adecuada para escenarios de equilibrio de carga.
- Primera disponible: usa siempre la primera dirección IP disponible de la lista.
- Hash: crea un valor de hash para la parte de la ruta de acceso de la dirección URL solicitada. Esta opción garantiza que siempre se use la misma dirección IP principal para la misma dirección URL.
- Aleatorio: usa aleatoriamente una dirección IP de la lista. Esta opción es adecuada para escenarios de equilibrio de carga.
- Permanencia disponible: usa siempre la primera dirección IP de la lista. Si no está disponible, usa la segunda dirección IP de la lista. Seguir usando la segunda dirección IP hasta que no esté disponible, y así sucesivamente.
Mensaje de la pantalla de bloqueo
Esta característica se aplica a:
- iOS 9.3 y versiones más recientes
- IPadOS 13.0 y versiones más recientes
La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)
"Si se pierde, regrese a..." Mensaje: Si pierdes o te roban los dispositivos, escribe una nota que pueda ayudar a que te devuelvan el dispositivo si lo encuentras. Puedes escribir el texto que quieras. Por ejemplo, escriba algo parecido a
If found, call Contoso at ....El texto que especifique se mostrará en la ventana de inicio de sesión y en la pantalla de bloqueo de los dispositivos.
Información de la etiqueta de activo: introduzca información sobre la etiqueta de activo del dispositivo. Por ejemplo, escriba
Owned by Contoso CorpoSerial Number: {{serialnumber}}.Use tokens de dispositivo para agregar información específica del dispositivo a estos campos. Por ejemplo, para mostrar el número de serie, escribe
Serial Number: {{serialnumber}}oDevice ID: {{DEVICEID}}. En la pantalla de bloqueo, el texto muestra algo similar aSerial Number 123456789ABC. Al introducir variables, asegúrese de usar llaves{{ }}.Se admiten las siguientes variables de información del dispositivo. La interfaz de usuario no valida las variables y distinguen mayúsculas de minúsculas. Si especifica una variable incorrecta, verá perfiles guardados con una entrada incorrecta. Por ejemplo, si escribe
{{DeviceID}}en lugar de{{deviceid}}o{{DEVICEID}}, la cadena literal muestra en lugar del identificador único del dispositivo. Asegúrese de escribir la información correcta. Se admiten todas las variables en minúsculas o mayúsculas, pero no una combinación.-
{{AADDeviceId}}: Id. de dispositivo de Microsoft Entra -
{{AccountId}}: Id. de inquilino de Intune o id. de cuenta -
{{AccountName}}: nombre de cuenta o nombre del inquilino de Intune -
{{AppleId}}: ID de Apple del usuario -
{{Department}}: Departamento asignado durante el Asistente de configuración -
{{DeviceId}}: Id. de dispositivo de Intune -
{{DeviceName}}: nombre de dispositivo de Intune -
{{domain}}: Nombre de dominio -
{{EASID}}: Id. de Exchange Active Sync -
{{EDUUserType}}: Tipo de usuario -
{{IMEI}}: IMEI del dispositivo -
{{mail}}: Dirección de Email del usuario -
{{ManagedAppleId}}: ID de Apple administrado del usuario -
{{MEID}}: MEID del dispositivo -
{{partialUPN}}: Prefijo UPN antes del símbolo @ -
{{SearchableDeviceKey}}: Id. de clave NGC -
{{SerialNumber}}: Número de serie del dispositivo -
{{SerialNumberLast4Digits}}: los 4 últimos dígitos del número de serie del dispositivo -
{{SIGNEDDEVICEID}}: blob de id. de dispositivo asignado al cliente durante la inscripción en el Portal de empresa -
{{SignedDeviceIdWithUserId}}: blob de id. de dispositivo asignado al cliente con afinidad de usuario durante el Asistente para la configuración de Apple -
{{UDID}}: UDID del dispositivo -
{{UDIDLast4Digits}}: últimos 4 dígitos del UDID del dispositivo -
{{UserId}}: Id. de usuario de Intune -
{{UserName}}: Nombre de usuario -
{{userPrincipalName}}: UPN del usuario
-
Elementos de inicio de sesión
La configuración se aplica a: Todos los tipos de inscripción
Agregue los archivos, carpetas y aplicaciones personalizadas que se iniciarán al iniciar sesión: Agregue la ruta de acceso de un archivo, carpeta, aplicación personalizada o aplicación del sistema que se abre cuando los usuarios inician sesión en sus dispositivos. Escriba también:
Ruta del elemento: escriba la ruta de acceso al archivo, carpeta o aplicación. Las aplicaciones del sistema o las aplicaciones creadas o personalizadas para su organización suelen estar en la
Applicationscarpeta, con una ruta similar a/Applications/AppName.app.Puede agregar muchos archivos, carpetas y aplicaciones. Por ejemplo, escriba:
/Applications/Calculator.app/Applications/Applications/Microsoft Office/root/Office16/winword.exe/Users/UserName/music/itunes.app
Al agregar cualquier aplicación, carpeta o archivo, asegúrese de escribir la ruta de acceso correcta. No todos los elementos están en la
Applicationscarpeta. Si los usuarios mueven un elemento de una ubicación a otra, la ruta de acceso cambia. Este elemento movido no se abre cuando el usuario inicia sesión.Ocultar: seleccione esta opción para mostrar u ocultar la aplicación. Las opciones son:
- No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar elementos en la lista de elementos de inicio de sesión de usuarios & grupos con la opción ocultar desactivada.
- Sí: oculta la aplicación en la lista de elementos de inicio de sesión de usuarios & grupos.
Ventana de inicio de sesión
La configuración se aplica a: Todos los tipos de inscripción
Diseño de Windows
Mostrar información adicional en la barra de menús: Cuando se selecciona el área de tiempo en la barra de menús, Sí muestra el nombre de host y la versión de macOS. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre esta información en la barra de menús.
Banner: escriba un mensaje que se muestre en la pantalla de inicio de sesión de los dispositivos. Por ejemplo, escriba la información de su organización, un mensaje de bienvenida, información de objetos perdidos, etc.
Requerir campos de texto de nombre de usuario y contraseña: elija cómo inician sesión los usuarios en los dispositivos. Sí , requiere que los usuarios escriban un nombre de usuario y una contraseña. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede requerir que los usuarios seleccionen su nombre de usuario de una lista y, a continuación, escriban su contraseña.
Cuando se establezca en No configurado, especifique también:
- Ocultar usuarios locales: Sí oculta las cuentas de usuario locales en la lista de usuarios, que puede incluir las cuentas estándar y de administrador. Solo se muestran las cuentas de usuario de red y sistema. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar las cuentas de usuario locales en la lista de usuarios.
- Ocultar cuentas móviles: Sí , oculta las cuentas móviles en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar las cuentas móviles en la lista de usuarios. Algunas cuentas móviles pueden aparecer como usuarios de red.
- Mostrar usuarios de red: seleccione Sí para enumerar los usuarios de red en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre las cuentas de usuario de red en la lista de usuarios.
- Ocultar los administradores del equipo: Sí , oculta las cuentas de usuario de administrador en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar las cuentas de usuario del administrador en la lista de usuarios.
- Mostrar otros usuarios: Seleccione Sí para mostrar otros ... usuarios en la lista de usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre las otras cuentas de usuario en la lista de usuarios.
Configuración de energía de la pantalla de inicio de sesión
- Ocultar el botón de apagado: Sí oculta el botón de apagado en la pantalla de inicio de sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría mostrar el botón de apagado.
- Ocultar el botón Reiniciar: Sí , oculta el botón Reinicio en la pantalla de inicio de sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría mostrar el botón Reiniciar.
- Ocultar botón de suspensión: Sí oculta el botón de suspensión en la pantalla de inicio de sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría mostrar el botón de suspensión.
-
Deshabilitar el inicio de sesión de usuario de la consola: Sí oculta la línea de comandos de macOS usada para iniciar sesión. Para los usuarios típicos, establezca esta configuración en Sí. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios avanzados inicien sesión con la línea de comandos de macOS. Para entrar en el modo consola, los usuarios escriben
>consoleen el campo Nombre de usuario y deben autenticarse en la ventana de consola.
Menú de Apple
- Deshabilitar apagar mientras se ha iniciado sesión: Sí impide que los usuarios seleccionen la opción Apagar después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Apagar en dispositivos.
- Deshabilitar reinicio mientras se ha iniciado sesión: Sí impide que los usuarios seleccionen la opción Reiniciar después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Reiniciar en dispositivos.
- Deshabilitar apagado mientras se inicia sesión: Sí impide que los usuarios seleccionen la opción Apagar después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Apagar en dispositivos.
- Deshabilitar el cierre de sesión mientras se ha iniciado sesión (macOS 10.13 y posterior): Sí , impide que los usuarios seleccionen la opción Cerrar sesión después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú Cerrar sesión en los dispositivos.
- Deshabilitar la pantalla de bloqueo mientras se inicia sesión (macOS 10.13 y posterior): Sí , impide que los usuarios seleccionen la opción de la pantalla de bloqueo después de iniciar sesión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios seleccionen el elemento de menú de la pantalla de bloqueo en dispositivos.
Inicio de sesión único
La configuración se aplica a: inscripción de dispositivos, inscripción automatizada de dispositivos (supervisada)
Atributo de nombre de usuario de Microsoft Entra: Intune busca este atributo para cada usuario de Microsoft Entra ID. A continuación, Intune rellena el campo correspondiente, como UPN, antes de generar el XML que se instala en los dispositivos. Sus opciones son:
Sin configurar: Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo solicita a los usuarios un nombre de entidad de seguridad Kerberos cuando el perfil se implementa en los dispositivos. Se requiere un nombre principal para que MDM instale perfiles de SSO.
Nombre principal de usuario: el nombre principal de usuario (UPN) se analiza de la siguiente manera:
También puedes sobrescribir el dominio con el texto que especifiques en el cuadro de texto Reino .
Por ejemplo, Contoso tiene varias regiones, incluidas Europa, Asia y Norteamérica. Contoso quiere que sus usuarios de Asia usen SSO y la aplicación requiere el UPN en este
username@asia.contoso.comformato. Cuando selecciona Nombre principal de usuario, el dominio kerberos de cada usuario se toma de Microsoft Entra ID, que escontoso.com. Entonces, para los usuarios de Asia, seleccione Nombre principal de usuario e ingreseasia.contoso.com. El UPN del usuario se convierte enusername@asia.contoso.com, en lugar deusername@contoso.com.Id. de dispositivo de Intune: Intune selecciona automáticamente el identificador de dispositivo de Intune. De forma predeterminada:
- Las aplicaciones solo necesitan usar la identificación del dispositivo. Pero si tu app usa el dominio kerberos y el id. de dispositivo, introduce el dominio en el cuadro de texto Realm .
- Si usas el id. de dispositivo, mantén vacío el dominio kerberos.
Id. de dispositivo de Azure AD: el id. del dispositivo de Microsoft Entra
Nombre de cuenta SAM: Intune rellena el nombre de cuenta del Administrador de cuentas de seguridad (SAM) local.
Realm: Introduce la parte del dominio de la URL. Por ejemplo, escriba
contoso.com.Direcciones URL: agregue las direcciones URL de la organización que requieran autenticación de inicio de sesión único (SSO) de usuario.
Por ejemplo, cuando un usuario se conecta a cualquiera de estos sitios, el dispositivo iOS/iPadOS usa las credenciales de SSO. Los usuarios no necesitan volver a escribir sus credenciales. Si la autenticación multifactor (MFA) está habilitada, los usuarios deben especificar la segunda autenticación.
Además:
Estas direcciones URL deben tener el formato correcto de FQDN. Apple requiere que las direcciones URL tengan el
http://<yourURL.domain>formato.Los patrones de coincidencia de direcciones URL deben comenzar con o
http://https://. Se ejecuta una coincidencia de cadena simple, por lo que el prefijo de direcciónhttp://www.contoso.com/URL no coincide .http://www.contoso.com:80/Con iOS 10.0+ y iPadOS 13.0+, se puede usar un solo carácter comodín * para escribir todos los valores coincidentes. Por ejemplo,http://*.contoso.com/coincide con amboshttp://store.contoso.com/yhttp://www.contoso.com.Los
http://.compatrones yhttps://.comcoinciden con todas las direcciones URL HTTP y HTTPS, respectivamente.
Aplicaciones: agregue aplicaciones en dispositivos de usuarios que puedan usar el inicio de sesión único.
La
AppIdentifierMatchesmatriz debe incluir cadenas que coincidan con los identificadores de agrupación de aplicaciones. Estas cadenas pueden ser coincidencias exactas, comocom.contoso.myapp, o escribir una coincidencia de prefijo en el identificador de agrupación mediante el*carácter comodín. El carácter comodín debe aparecer después de un punto (.), y solo puede aparecer una vez, al final de la cadena, comocom.contoso.*. Cuando se incluye un carácter comodín, se concede acceso a la cuenta a cualquier aplicación cuyo identificador de agrupación comience con el prefijo.Usa Nombre de aplicación para introducir un nombre descriptivo que te ayude a identificar el identificador del paquete.
Certificado de renovación de credenciales: si usa certificados de autenticación (no contraseñas), seleccione el certificado SCEP o PFX existente como certificado de autenticación. Normalmente, este certificado es el mismo certificado que se implementa para los usuarios de otros perfiles, como VPN, Wi-Fi o correo electrónico.
Filtro de contenido web
La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)
Esta configuración usa la configuración del filtro de contenido web de Apple. Para obtener más información sobre estos ajustes, vaya al sitio de Implementación de la plataforma de Apple (abre el sitio web de Apple).
Tipo de filtro: seleccione esta opción para permitir sitios web específicos. Sus opciones son:
Sin configurar: Intune no cambia ni actualiza esta configuración.
Configurar URL: usa el filtro web integrado de Apple que busca términos para adultos, incluidas blasfemias y lenguaje sexualmente explícito. Esta configuración evalúa cada página web a medida que se carga e identifica y bloquea el contenido no adecuado. También puede agregar las URL que no quiera que el filtro compruebe. O bien, bloquee direcciones URL específicas, independientemente de la configuración de filtros de Apple.
Direcciones URL permitidas: agregue las direcciones URL que desea permitir. Estas direcciones URL omiten el filtro web de Apple.
Las direcciones URL que especifiques serán las URL que no quieres que evalúe el filtro web de Apple. Estas direcciones URL no son una lista de sitios web permitidos. Para crear una lista de sitios web permitidos, establezca el Tipo de filtro en Solo sitios web específicos.
Direcciones URL bloqueadas: agregue las direcciones URL que desea dejar de abrir, independientemente de la configuración del filtro web de Apple.
Solo sitios web específicos (solo para el explorador web Safari): estas direcciones URL se agregan a los marcadores del explorador Safari. Los usuarios solo pueden visitar estos sitios; No se pueden abrir otros sitios. Use esta opción solo si conoce la lista exacta de direcciones URL a las que los usuarios pueden acceder.
-
URL: introduce la URL del sitio web que quieres permitir. Por ejemplo, escriba
https://www.contoso.com. - Ruta del marcador: Apple cambió esta configuración. Todos los marcadores van a la carpeta Sitios permitidos . Los marcadores no entran en la ruta de marcador que especifique.
- Título: Escriba un título descriptivo para el marcador.
Si no escribes ninguna dirección URL, los usuarios no pueden acceder a ningún sitio web excepto a
microsoft.com,microsoft.net, yapple.com. Intune permite automáticamente estas direcciones URL.-
URL: introduce la URL del sitio web que quieres permitir. Por ejemplo, escriba
Extensión de aplicación de inicio de sesión único
Esta característica se aplica a:
- iOS 13.0 y versiones más recientes
- IPadOS 13.0 y versiones más recientes
La configuración se aplica a: Todos los tipos de inscripción
Esta característica se aplica a:
- macOS 10.15 y versiones más recientes
Nota:
En dispositivos Mac OS, Microsoft recomienda usar el SSO de plataforma para habilitar el inicio de sesión único (SSO). Para obtener más información, vaya a Configurar SSO de plataforma para dispositivos macOS en Microsoft Intune.
La configuración se aplica a: inscripción de dispositivos aprobada por el usuario e inscripción automatizada de dispositivos
Tipo de extensión de aplicación SSO: elija el tipo de extensión de aplicación SSO. Las opciones son:
No configurado
Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo no usa extensiones de aplicaciones. Para deshabilitar una extensión de aplicación, cambie el tipo de extensión de la aplicación SSO a No configurado.
Tipo de extensión de aplicación SSO de Microsoft Entra ID
Usa el complemento SSO de Microsoft Entra ID Enterprise, que es una extensión de aplicación SSO de tipo redirectivo. Este complemento proporciona SSO para cuentas locales de Active Directory local en todas las aplicaciones compatibles con la característica de inicio de sesión único empresarial de Apple. Use este tipo de extensión de aplicación SSO para habilitar el SSO en las aplicaciones de Microsoft, las aplicaciones de la organización y los sitios web que se autentican con Microsoft Entra ID. El complemento SSO actúa como un agente de autenticación avanzada que ofrece mejoras de seguridad y experiencia del usuario.
Todas las aplicaciones que usan la aplicación Microsoft Authenticator para la autenticación siguen obteniendo SSO con el complemento Microsoft Enterprise SSO para dispositivos Apple. Para obtener más información, consulte Uso del complemento Microsoft Enterprise SSO en dispositivos iOS/iPadOS.
Importante
Para lograr el SSO con el tipo de extensión de aplicación SSO de Microsoft Entra, primero instale la aplicación Microsoft Authenticator para iOS/iPadOS en los dispositivos. La aplicación Authenticator proporciona el complemento Microsoft Enterprise SSO a los dispositivos y la configuración de la extensión de la aplicación MDM SSO activa el complemento. Una vez instalados Authenticator y el perfil de extensión de la aplicación SSO en los dispositivos, los usuarios deben escribir sus credenciales para iniciar sesión y establecer una sesión en sus dispositivos. Esta sesión se usa en diferentes aplicaciones sin necesidad de que los usuarios se autentiquen de nuevo. Para obtener más información acerca de Authenticator, vaya a Qué es la aplicación Microsoft Authenticator.
Para obtener más información, vaya a Uso del complemento Microsoft Enterprise SSO en dispositivos macOSOS.
Importante
Para lograr el SSO con el tipo de extensión de aplicación SSO de Microsoft Entra, instale la aplicación Portal de empresa de macOS en dispositivos. La aplicación del Portal de empresa ofrece el complemento Microsoft Enterprise SSO a los dispositivos. La configuración de la extensión MDM SSO App activa el complemento. Una vez instaladas en los dispositivos la aplicación Portal de empresa y el perfil de extensión de la aplicación SSO, los usuarios inician sesión con sus credenciales y crean una sesión en sus dispositivos. Esta sesión se usa en diferentes aplicaciones sin necesidad de que los usuarios se autentiquen de nuevo.
Para obtener más información sobre la aplicación Portal de empresa, vaya a Qué ocurre si instala la aplicación Portal de empresa e inscribe su dispositivo macOS en Intune.
También puedes descargar la aplicación Portal de empresa.
Habilitar el modo de dispositivo compartido: Elija Sí si va a implementar el complemento Microsoft Enterprise SSO en dispositivos iOS/iPadOS configurados para la característica de modo de dispositivo compartido de Microsoft Entra. Los dispositivos en modo compartido permiten a muchos usuarios iniciar y cerrar sesión globalmente en aplicaciones que admiten el modo de dispositivo compartido. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, los dispositivos iOS/iPadOS no están diseñados para compartirse entre varios usuarios.
Para obtener más información sobre el modo de dispositivo compartido y cómo habilitarlo, consulte Información general sobre el modo de dispositivo compartido.
Esta configuración se aplica a:
- iOS/iPadOS 13.5 y versiones posteriores
Id. de paquete de aplicaciones: introduzca los id. de paquete de cualquier otra aplicación que deba obtener el inicio de sesión único a través de una extensión en sus dispositivos. Para obtener el identificador de paquete de una aplicación agregada a Intune, puede usar el Centro de administración de Intune.
Estas aplicaciones usan el complemento Microsoft Enterprise SSO para autenticar al usuario sin necesidad de iniciar sesión.
Los id. de agrupación de aplicaciones que especifique tienen permiso para usar la extensión de la aplicación Microsoft Entra SSO si no usan ninguna biblioteca de Microsoft, como la Biblioteca de autenticación de Microsoft (MSAL).
Es posible que la experiencia de estas aplicaciones no sea tan fluida en comparación con las bibliotecas de Microsoft. Las aplicaciones más antiguas que usan la autenticación MSAL o las aplicaciones que no usan las bibliotecas de Microsoft más recientes deben agregarse a esta lista para que funcionen correctamente con la extensión de aplicación Microsoft Azure SSO.
Configuración adicional: escribe más datos específicos de la extensión para pasarlos a la extensión de la aplicación SSO:
Clave: Escriba el nombre del elemento que desea agregar, me gusta
user nameoAppAllowList.Tipo: Escriba el tipo de datos. Las opciones son:
- Cadena
- Booleano: En el valor de configuración, escriba
TrueoFalse. - Entero: En Valor de configuración, escriba un número.
Valor: Introduce los datos.
Tipo de extensión de aplicación SSO de redireccionamiento
Use una extensión de aplicación de redireccionamiento genérica y personalizable para usar SSO con flujos de autenticación modernos.
Id. de extensión: escribe el identificador del paquete que identifica la extensión de la aplicación SSO, como
com.apple.extensiblesso.Id. de equipo: escriba el identificador de equipo de la extensión de la aplicación SSO. Un identificador de equipo es una cadena alfanumérica de 10 caracteres (números y letras) generada por Apple, como
ABCDE12345.Localice su ID de equipo (abre el sitio web de Apple) tiene más información.
Direcciones URL: introduce las direcciones URL en las que se puede contactar con tu proveedor de identidades. Cuando se redirige a un usuario a estas direcciones URL, la extensión de la aplicación SSO interviene y solicita el SSO. Cada URL debe ser única y no puede existir ya en otro perfil. Debe usar protocolos HTTP o HTTPS.
Por ejemplo, cuando un usuario se conecta a cualquiera de estos sitios, el dispositivo usa las credenciales de SSO. Los usuarios no necesitan volver a escribir sus credenciales. Si la autenticación multifactor (MFA) está habilitada, los usuarios deben especificar la segunda autenticación.
Además:
- Estas direcciones URL deben tener el formato correcto de FQDN. Apple requiere que las direcciones URL tengan el
http://<yourURL.domain>formato. - Todas las direcciones URL de los perfiles de la extensión de la aplicación de inicio de sesión único de Intune deben ser únicas. No puedes repetir un dominio en ningún perfil de extensión de aplicación SSO, incluso si usas diferentes tipos de extensiones de aplicación SSO.
- Las direcciones URL deben comenzar con
http://.comohttps://.com. Se ejecuta una coincidencia de cadena simple, por lo que el prefijo de direcciónhttp://www.contoso.com/URL no coincide .http://www.contoso.com:80/
Con iOS 10.0+ y iPadOS 13.0+, se puede usar un solo carácter comodín * para escribir todos los valores coincidentes. Por ejemplo,
http://*.contoso.com/coincide con amboshttp://store.contoso.com/yhttp://www.contoso.com.- Estas direcciones URL deben tener el formato correcto de FQDN. Apple requiere que las direcciones URL tengan el
Configuración adicional: escribe más datos específicos de la extensión para pasarlos a la extensión de la aplicación SSO:
Clave: Escriba el nombre del elemento que desea agregar, me gusta
user nameoAppAllowList.Tipo: Escriba el tipo de datos. Las opciones son:
- Cadena
- Booleano: En el valor de configuración, escriba
TrueoFalse. - Entero: En Valor de configuración, escriba un número.
Valor: Introduce los datos.
Tipo de extensión de aplicación SSO de credenciales
Usa una extensión de aplicación de credenciales genérica y personalizable para usar el SSO con flujos de autenticación de desafío y respuesta.
Id. de extensión: escribe el identificador del paquete que identifica la extensión de la aplicación SSO, como
com.apple.extensiblesso.Id. de equipo: escriba el identificador de equipo de la extensión de la aplicación SSO. Un identificador de equipo es una cadena alfanumérica de 10 caracteres (números y letras) generada por Apple, como
ABCDE12345.Localice su ID de equipo (abre el sitio web de Apple) tiene más información.
Realm: introduzca el nombre del dominio de autenticación. El nombre del reino debe ir en mayúsculas, como
CONTOSO.COM. Normalmente, el nombre del dominio es el mismo que el nombre del dominio DNS, pero en mayúsculas.Dominios: escriba los nombres de dominio o host de los sitios que pueden autenticarse a través de SSO. Por ejemplo, si su sitio web es
mysite.contoso.com, entoncesmysitees el nombre de host y.contoso.comes el nombre de dominio. Cuando los usuarios se conectan a cualquiera de estos sitios, la extensión de aplicación controla el desafío de autenticación. Esta autenticación permite a los usuarios usar Face ID, Touch ID o código PIN/código de acceso de Apple para iniciar sesión.- Todos los dominios de los perfiles de la extensión de aplicación de inicio de sesión único de Intune deben ser únicos. No puedes repetir un dominio en ningún perfil de extensión de aplicación de inicio de sesión, incluso si usas diferentes tipos de extensiones de aplicación SSO.
- Estos dominios no distinguen mayúsculas de minúsculas.
- El dominio debe comenzar con un punto (
.).
Configuración adicional: escribe más datos específicos de la extensión para pasarlos a la extensión de la aplicación SSO:
Clave: Escriba el nombre del elemento que desea agregar, me gusta
user nameoAppAllowList.Tipo: Escriba el tipo de datos. Las opciones son:
- Cadena
- Booleano: En el valor de configuración, escriba
TrueoFalse. - Entero: En Valor de configuración, escriba un número.
Valor: Introduce los datos.
Tipo de extensión de aplicación SSO de Kerberos
Use la extensión Kerberos integrada de Apple, que es una versión específica de Kerberos de la extensión de la aplicación Credenciales .
La extensión Kerberos se incluye en:
- iOS 13.0+ y iPadOS 13.0+
Una vez que los usuarios inician sesión correctamente en la aplicación Authenticator, no se les pide que inicien sesión en otras aplicaciones que usan la extensión SSO. La primera vez que los usuarios abran aplicaciones administradas que no usen la extensión SSO, se les pedirá que seleccionen la cuenta con la que ha iniciado sesión.
- macOS Catalina 10.15 y versiones posteriores
Sugerencia
Con los tipos de redireccionamiento y credenciales , agregue sus propios valores de configuración para pasar a través de la extensión. Si usa credenciales, considere la posibilidad de usar las opciones de configuración integradas proporcionadas por Apple en el tipo Kerberos .
Realm: introduzca el nombre del dominio de autenticación. El nombre del reino debe ir en mayúsculas, como
CONTOSO.COM. Normalmente, el nombre del dominio es el mismo que el nombre del dominio DNS, pero en mayúsculas.Dominios: escriba los nombres de dominio o host de los sitios que pueden autenticarse a través de SSO. Por ejemplo, si su sitio web es
mysite.contoso.com, entoncesmysitees el nombre de host y.contoso.comes el nombre de dominio. Cuando los usuarios se conectan a cualquiera de estos sitios, la extensión de aplicación controla el desafío de autenticación. Esta autenticación permite a los usuarios usar Face ID, Touch ID o código PIN/código de acceso de Apple para iniciar sesión.- Todos los dominios de los perfiles de la extensión de aplicación de inicio de sesión único de Intune deben ser únicos. No puedes repetir un dominio en ningún perfil de extensión de aplicación de inicio de sesión, incluso si usas diferentes tipos de extensiones de aplicación SSO.
- Estos dominios no distinguen mayúsculas de minúsculas.
- El dominio debe comenzar con un punto (
.).
Bloquear el uso de llaveros: Sí impide que las contraseñas se guarden y almacenen en el llavero. Si se bloquea, no se le pedirá a los usuarios que guarden su contraseña y deberán volver a escribirla cuando expire el vale de Kerberos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que las contraseñas se guarden y almacenen en el almacén de claves. No se le pedirá a los usuarios que vuelvan a escribir su contraseña cuando expire el vale.
Requerir Face ID, Touch ID o código de acceso: Sí obliga a los usuarios a escribir su Face ID, Touch ID o código de acceso del dispositivo cuando se necesitan las credenciales para actualizar el vale Kerberos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no requiera que los usuarios usen datos biométricos o el código de acceso del dispositivo para actualizar el vale Kerberos. Si Bloquear el uso de llaveros se establece en Sí, esta configuración no se aplica.
Establecer como dominio predeterminado: Sí , establece el valor del dominio que ha introducido como dominio web predeterminado. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no establezca un dominio kerberos predeterminado.
- Si está configurando varias extensiones de aplicación Kerberos SSO en su organización, seleccione Sí.
- Si usa varios territorios, seleccione Sí. Establece el valor de Realm que introdujo como el dominio predeterminado.
- Si solo tienes un dominio kerberos, selecciona No configurado (predeterminado).
Bloquear detección automática: Sí impide que la extensión Kerberos use automáticamente LDAP y DNS para determinar su nombre de sitio de Active Directory. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir que la extensión busque automáticamente el nombre del sitio de Active Directory.
Permitir solo aplicaciones administradas: cuando se establece en Sí, la extensión Kerberos solo permite aplicaciones administradas y cualquier aplicación ingresada con el identificador de agrupación de aplicaciones acceda a la credencial. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que las aplicaciones no administradas accedan a la credencial.
Esta configuración se aplica a:
- iOS/iPadOS 14 y versiones posteriores
- macOS 12 y versiones más recientes
Bloquear cambios de contraseña: Sí impide que los usuarios cambien las contraseñas que usan para iniciar sesión en los dominios que ha especificado. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir cambios de contraseña.
Habilitar la sincronización de contraseñas locales: elija Sí para sincronizar las contraseñas locales de los usuarios con Microsoft Entra ID. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede deshabilitar la sincronización de contraseñas con el Microsoft Entra ID.
Use esta configuración como alternativa o copia de seguridad del SSO. Esta configuración no funciona si los usuarios han iniciado sesión con una cuenta móvil de Apple.
Retrasar la configuración de la extensión Kerberos: Cuando se establece en Sí, no se le solicita al usuario que configure la extensión Kerberos hasta que el administrador habilite la extensión o hasta que reciba un desafío de Kerberos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede solicitar inmediatamente al usuario que configure la extensión Kerberos.
Esta configuración se aplica a:
- macOS 11 y versiones más recientes
Permitir utilidades estándar de Kerberos: cuando se establece en Sí, la extensión Kerberos permite que cualquier aplicación especificada con el id. del paquete de aplicaciones, las aplicaciones administradas y las utilidades estándar de Kerberos, como TicketViewer y klist, accedan y usen las credenciales. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no permita que las aplicaciones enumeradas accedan y usen las credenciales.
Esta configuración se aplica a:
- macOS 12 y versiones más recientes
Solicitar credenciales: cuando se establece en Sí, la credencial se solicita en el siguiente desafío de Kerberos o cambio de estado de red coincidente. Cuando la credencial expira o falta, se crea una nueva credencial. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no solicite una nueva credencial.
Esta configuración se aplica a:
- macOS 12 y versiones más recientes
Requerir conexiones LDAP para TLS: cuando se establece en Sí, las conexiones LDAP son necesarias para usar la seguridad de la capa de transporte (TLS). Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no requiera conexiones LDAP para usar TLS.
Esta configuración se aplica a:
- macOS 11 y versiones más recientes
Requerir la complejidad de la contraseña de Active Directory: elija Sí para obligar a que las contraseñas de usuario cumplan los requisitos de complejidad de contraseña de Active Directory. En los dispositivos, esta configuración muestra una ventana emergente con casillas para que los usuarios vean que están completando los requisitos de contraseña. Ayuda a los usuarios a saber qué deben escribir para la contraseña. Para obtener más información, vaya a La contraseña debe cumplir los requisitos de complejidad. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no requiera que los usuarios cumplan con los requisitos de contraseña de Active Directory.
Longitud mínima de la contraseña: introduzca el número mínimo de caracteres que pueden componer las contraseñas de los usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no aplique una longitud mínima de contraseña a los usuarios.
Límite de reutilización de contraseñas: escriba el número de contraseñas nuevas, de 1 a 24, que se usan hasta que se pueda reutilizar una contraseña anterior en el dominio. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no aplique un límite de reutilización de contraseñas.
Vigencia mínima de la contraseña (días): escriba el número de días que se usa una contraseña en el dominio antes de que los usuarios puedan cambiarla. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no aplique una edad mínima de las contraseñas antes de que se puedan cambiar.
Notificación de expiración de contraseña (días): escriba el número de días antes de que expire una contraseña para que se notifique a los usuarios que su contraseña expirará. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría usar
15días.Caducidad de la contraseña (días): introduzca el número de días antes de que la contraseña del dispositivo deba cambiarse. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo nunca expire las contraseñas.
URL de cambio de contraseña: introduzca la URL que se abre cuando los usuarios inician un cambio de contraseña.
Nombre de usuario personalizado: escriba el texto que reemplaza el nombre de usuario que se muestra en la extensión. Puede escribir un nombre que coincida con el nombre de su empresa u organización. Por ejemplo, puede escribir
Contoso.Esta configuración se aplica a:
- macOS 11 y versiones más recientes
Uso de la extensión Kerberos: seleccione cómo otros procesos usan las credenciales de la extensión Kerberos. Las opciones son:
- Siempre: La credencial de extensión siempre se usa si el SPN aparece en Dominios. No se usa si la aplicación que realiza la llamada no aparece en los identificadores de los paquetes de aplicaciones.
- Cuando no se especifica: la credencial de extensión solo se usa cuando el autor de la llamada no escribe otra credencial y el SPN se muestra en Dominios. No se usa si la aplicación que realiza la llamada no aparece en los identificadores de los paquetes de aplicaciones.
- Kerberos predeterminado: Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo usa los procesos predeterminados de Kerberos para seleccionar las credenciales. Esta opción es la misma que no configurar esta opción.
Esta configuración se aplica a:
- macOS 11 y versiones más recientes
Nombre de la entidad de seguridad: escriba el nombre de usuario de la entidad de seguridad de Kerberos. No es necesario que incluyas el nombre del reino. Por ejemplo, en
user@contoso.com,useres el nombre principal ycontoso.comes el nombre del dominio.- También puede usar variables en el nombre principal escribiendo llaves
{{ }}. Por ejemplo, para mostrar el nombre de usuario, escribaUsername: {{username}}. - Tenga cuidado con la sustitución variable. Las variables no se validan en la interfaz de usuario y distinguen mayúsculas de minúsculas. Asegúrese de escribir la información correcta.
- También puede usar variables en el nombre principal escribiendo llaves
Código de sitio de Active Directory: escriba el nombre del sitio de Active Directory que debe usar la extensión Kerberos. Es posible que no necesite cambiar este valor, ya que la extensión Kerberos puede encontrar automáticamente el código de sitio de Active Directory.
Nombre de la caché: escriba el nombre de los servicios de seguridad genéricos (GSS) de la caché de Kerberos. Lo más probable es que no necesites establecer este valor.
Texto de la ventana de inicio de sesión: escriba el texto que se muestra a los usuarios en la ventana de inicio de sesión de Kerberos.
Esta configuración se aplica a:
- iOS/iPadOS 14 y versiones posteriores
- macOS 11 y versiones más recientes
Mensaje de requisitos de contraseña: escriba una versión de texto de los requisitos de contraseña de su organización que se mostrará a los usuarios. El mensaje se muestra si no necesitas los requisitos de complejidad de la contraseña de Active Directory o si no escribes una longitud mínima de contraseña.
Cuando se establece en Sí, todas las cuentas de usuario existentes se borran de los dispositivos. Para evitar la pérdida de datos o evitar un restablecimiento de fábrica, asegúrate de comprender cómo esta configuración cambia los dispositivos.
Para obtener más información sobre el modo de dispositivo compartido, vaya a Información general sobre el modo de dispositivo compartido.
Id. de paquete de aplicaciones: introduzca los id. de paquete de cualquier otra aplicación que deba obtener el inicio de sesión único a través de una extensión en sus dispositivos. Para obtener el identificador de paquete de una aplicación agregada a Intune, puede usar el Centro de administración de Intune.
Si usa el tipo de extensión de aplicación SSO de Kerberos , estas aplicaciones:
- Tener acceso al vale de concesión de vales Kerberos
- Tener acceso al vale de autenticación
- Autenticar a los usuarios en los servicios a los que están autorizados a acceder
Asignación de dominios de dominio: introduce los sufijos DNS de dominio que deben asignarse a tu dominio. Use esta configuración cuando los nombres DNS de los hosts no coincidan con el nombre del dominio kerberos. Lo más probable es que no necesite crear esta asignación personalizada de dominio a dominio.
Certificado PKINIT: seleccione el certificado de criptografía de clave pública para la autenticación inicial (PKINIT) que se puede usar para la autenticación Kerberos. Puede elegir entre certificados PKCS o SCEP que agregó en Intune.
Para obtener más información sobre los certificados, vaya a Usar certificados para la autenticación en Microsoft Intune.
KDC preferidos: escriba los centros de distribución de claves (KDC) que se van a usar para el tráfico de Kerberos en orden de preferencia. Esta lista se usa cuando los servidores no son reconocibles mediante DNS. Cuando los servidores son reconocibles, la lista se usa para las comprobaciones de conectividad y se usa primero para el tráfico de Kerberos. Si los servidores no responden, el dispositivo usa la detección de DNS.
Esta configuración se aplica a:
- macOS 12 y versiones más recientes
Fondo de pantalla
Es posible que vea un comportamiento inesperado al asignar un perfil sin imagen a dispositivos que ya tienen una imagen existente. Por ejemplo, crea un perfil sin una imagen y lo asigna a dispositivos que ya tienen una imagen. En este escenario, la imagen puede cambiar al valor predeterminado del dispositivo o la imagen original puede permanecer en el dispositivo. La plataforma MDM de Apple controla y limita este comportamiento.
La configuración se aplica a: Inscripción automatizada de dispositivos (supervisada)
-
Ubicación de visualización de fondo de pantalla: elija una ubicación en los dispositivos que muestre la imagen. Sus opciones son:
- Sin configurar: Intune no cambia ni actualiza esta configuración. No se agrega una imagen personalizada a los dispositivos. De forma predeterminada, el sistema operativo puede establecer su propia imagen.
- Pantalla de bloqueo: agrega la imagen a la pantalla de bloqueo.
- Pantalla de inicio: Agrega la imagen a la pantalla de inicio.
- Pantalla de bloqueo y pantalla de inicio: usa la misma imagen en la pantalla de bloqueo y en la pantalla de inicio.
- Imagen de fondo de pantalla: sube una imagen existente .png, .jpg o .jpeg que quieras usar. Asegúrese de que el tamaño del archivo es inferior a 750 KB. También puede quitar una imagen que haya agregado.
Sugerencia
- Al configurar una directiva de papel tapiz, Microsoft recomienda habilitar la opción Bloquear modificación de papel tapiz . Esta configuración impide que los usuarios cambien el papel tapiz.
- Para mostrar diferentes imágenes en la pantalla de bloqueo y en la pantalla de inicio, crea un perfil con la imagen de la pantalla de bloqueo. Crea otro perfil con la imagen de la pantalla principal. Asigne ambos perfiles a sus grupos de usuarios o dispositivos iOS/iPadOS.
Artículos relacionados
- Asigne el perfil y supervise su estado.
- Obtenga más información sobre la plantilla de perfil de configuración de características del dispositivo.