Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Esta plantilla está en desuso en la versión de servicio de agosto de 2024 (2408). Las directivas existentes siguen funcionando. Sin embargo, no puede crear nuevas directivas con esta plantilla.
En su lugar, use el catálogo de configuración para crear nuevas directivas que configuren la carga útil de la extensión del sistema. Para obtener más información sobre el catálogo de configuración, vaya al catálogo de configuración de macOS.
Nota:
- Intune puede admitir más opciones de configuración que las enumeradas en este artículo. No todas las configuraciones están documentadas y no se documentarán. Para ver las opciones que puede configurar, cree una directiva de configuración de dispositivos y seleccione el catálogo Configuración. Para obtener más información, vaya al catálogo de configuración.
- Las extensiones del kernel de macOS se están reemplazando por extensiones del sistema. Para obtener más información, vaya a Sugerencia de soporte técnico: Uso de extensiones del sistema en lugar de extensiones del kernel para macOS Catalina 10.15 en Intune.
Este artículo describe las distintas opciones de configuración de extensión de kernel y sistema que puede controlar en dispositivos macOS. Como parte de la solución de administración de dispositivos móviles (MDM), use esta configuración para agregar y administrar extensiones en sus dispositivos.
Esta característica se aplica a:
- macOS
Para obtener más información sobre las extensiones de Intune y los requisitos previos, vaya a Agregar extensiones de macOS.
Estas opciones se agregan a un perfil de configuración de dispositivos en Intune y, a continuación, se asignan o implementan en los dispositivos macOS.
Antes de empezar
- Crear un perfil de configuración del dispositivo de extensiones de macOS.
- Estas opciones de configuración se aplican a diferentes tipos de inscripción. Para obtener más información sobre los diferentes tipos de inscripción, vaya a la inscripción de macOS.
Extensiones del kernel
Esta característica se aplica a:
- macOS 10.13.2 y versiones posteriores
Aspectos que debe saber
Las extensiones de kernel no funcionan en dispositivos macOS con el chip M1, que son dispositivos macOS que se ejecutan en Apple Silicon. Este comportamiento es un problema conocido, sin ETA.
Para cualquier dispositivo macOS que ejecute la versión 10.15 y versiones posteriores, recomendamos usar extensiones del sistema (en este artículo). Si usa la configuración de extensiones de kernel, considere la posibilidad de excluir los dispositivos macOS con chips M1 para que no reciban el perfil de extensiones de kernel.
La configuración se aplica a: inscripción de dispositivos aprobada por el usuario, inscripción automatizada de dispositivos
Nota:
No es necesario agregar identificadores de equipo y extensiones de kernel. Puede configurar uno u otro.
Permitir invalidaciones de usuario: Sí permite a los usuarios aprobar extensiones del kernel no incluidas en el perfil de configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede impedir que los usuarios permitan extensiones no incluidas en el perfil de configuración. Es decir, solo se permiten las extensiones incluidas en el perfil de configuración.
Para obtener más información sobre esta función, vaya a Carga de extensiones de kernel aprobadas por el usuario (abre el sitio web de Apple).
Identificadores de equipo permitidos: use esta configuración para permitir uno o varios identificadores de equipo. Todas las extensiones de kernel firmadas con los identificadores de equipo que especifique están permitidas y son de confianza. En otras palabras, use esta opción para permitir todas las extensiones de kernel dentro del mismo identificador de equipo, que puede ser un desarrollador o asociado específico.
Escriba un identificador de equipo de extensiones de kernel válidas y firmadas para cargar. Puede agregar varios identificadores de equipo. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, escriba
ABCDE12345.Después de agregar un identificador de equipo, también se puede eliminar.
Localice su ID de equipo (abre el sitio web de Apple) tiene más información.
Sugerencia
El id. de equipo se almacena en la base de datos local de KextPolicy. Puede obtener el Team ID mediante el
sqlite3comando de un dispositivo macOS que tenga instalada la misma aplicación:En el dispositivo macOS, abra la aplicación Terminal y ejecute el siguiente script:
sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"- En nuestro ejemplo, el nombre del volumen es Macintosh HD. Actualice el script con el nombre del volumen.
- Asegúrese de que tiene acceso raíz y puede ejecutar un
SUDOcomando en el dispositivo.
Revise el resultado. La primera entrada es el identificador de equipo. En nuestro ejemplo, el identificador de equipo es
PXPZ95SK77:PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5
Extensiones de kernel permitidas: use esta configuración para permitir extensiones de kernel específicas. Solo las extensiones de kernel que escriba están permitidas o son de confianza.
Escriba el identificador del paquete y el identificador del equipo de una extensión del kernel que quiera cargar. Para las extensiones de kernel heredadas sin firmar, use un identificador de equipo vacío. Puede agregar varias extensiones de kernel. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, introducir
com.contoso.appname.macospara el identificador de paquete yABCDE12345para el identificador de equipo.Sugerencia
Para obtener el identificador de agrupación de una extensión del kernel (Kext) en un dispositivo macOS, puede:
En la aplicación Terminal, ejecute
kextstat | grep -v com.appley anote la salida. Instale el software o Kext que desee. Vuelva a ejecutarkextstat | grep -v com.appley busque cambios.En la aplicación Terminal,
kextstatse enumeran todas las extensiones del kernel en el sistema operativo.En el dispositivo, abra el archivo de lista de propiedades de información (Info.plist) para obtener un Kext. Se muestra el identificador del paquete. Cada Kext tiene un archivo Info.plist almacenado en su interior.
Extensiones del sistema
Esta característica se aplica a:
- macOS 10.15 y versiones más recientes
La configuración se aplica a: inscripción de dispositivos aprobada por el usuario, inscripción automatizada de dispositivos
Nota:
Si se agrega el mismo id. de equipo para las extensiones del sistema permitidas y los identificadores de equipo permitidos , se puede producir un error y el perfil puede dar error. No agregue el mismo identificador de equipo exacto a ambas configuraciones.
Bloquear invalidaciones de usuario: Sí impide que los usuarios aprueben extensiones del sistema que no están en la lista de permitidos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios aprueben extensiones desconocidas no incluidas en el perfil de configuración. Es decir, se permiten extensiones no incluidas en el perfil de configuración.
Identificadores de equipo permitidos: use esta configuración para permitir uno o varios identificadores de equipo. Las extensiones del sistema firmadas con los identificadores de equipo que especifique siempre están permitidas y son de confianza. En otras palabras, use esta opción para permitir todas las extensiones del sistema dentro del mismo identificador de equipo, que puede ser un desarrollador o asociado específico.
Escriba un identificador de equipo de extensiones del sistema válidas y firmadas para cargar. Puede agregar varios identificadores de equipo. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, escriba
ABCDE12345.Después de agregar un identificador de equipo, también se puede eliminar.
Localice su ID de equipo (abre el sitio web de Apple) tiene más información.
Sugerencia
También puede obtener el id. de equipo de un equipo Mac donde esté instalada la aplicación
En la aplicación Terminal, ejecute:
systemextensionsctl listy anote el resultado:
P. ej.
UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender para punto de conexión Network ExtensionLa primera entrada es el identificador de equipo que necesita.
UBF8T346G9En nuestro ejemploExtensiones del sistema permitidas: use esta configuración para permitir siempre extensiones del sistema específicas. Solo se permiten o son de confianza las extensiones del sistema que especifique.
Escriba el identificador de paquete y el identificador de equipo de una extensión del sistema que quiera cargar. Para las extensiones de sistema heredadas sin firmar, use un identificador de equipo vacío. Puedes agregar varias extensiones del sistema. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, introducir
com.contoso.appname.macospara el identificador de paquete yABCDE12345para el identificador de equipo.Tipos de extensión del sistema permitidos: escriba el identificador de equipo y los tipos de extensión del sistema para permitir ese identificador de equipo:
Identificador de equipo: escriba el identificador de equipo de otra extensión del sistema que quiera permitir tipos de extensión específicos. O bien, introduzca un identificador de equipo que haya agregado a Extensiones del sistema permitidas.
Tipos de extensión del sistema permitidos: seleccione los tipos de extensión del sistema que desea permitir para cada identificador de equipo. Las opciones son:
- Select all
- Extensiones de controlador
- Extensiones de red
- Extensiones de seguridad de punto de conexión
Para obtener más información sobre estos tipos de extensiones, vaya a Extensiones del sistema (abre el sitio web de Apple).
Puede agregar un identificador de equipo desde la lista Extensiones del sistema permitidas y permitir un tipo de extensión específico. Si la extensión es de un tipo no permitido, es posible que la extensión no se ejecute.
Para permitir todos los tipos de extensiones para un identificador de equipo, agregue el identificador de equipo a la lista de extensiones del sistema permitidas . No agregue el id. de equipo a la lista de tipos de extensiones del sistema permitidos . Es decir, si un identificador de equipo está en la lista Extensiones del sistema permitidas y no en la lista Tipos de extensiones del sistema permitidos , se permiten todos los tipos de extensión para ese identificador de equipo.