Configuración del dispositivo macOS para configurar y usar las extensiones del kernel y del sistema en Intune

Importante

Esta plantilla está en desuso en la versión de servicio de agosto de 2024 (2408). Las directivas existentes siguen funcionando. Sin embargo, no puede crear nuevas directivas con esta plantilla.

En su lugar, use el catálogo de configuración para crear nuevas directivas que configuren la carga útil de la extensión del sistema. Para obtener más información sobre el catálogo de configuración, vaya al catálogo de configuración de macOS.

Nota:

Este artículo describe las distintas opciones de configuración de extensión de kernel y sistema que puede controlar en dispositivos macOS. Como parte de la solución de administración de dispositivos móviles (MDM), use esta configuración para agregar y administrar extensiones en sus dispositivos.

Esta característica se aplica a:

  • macOS

Para obtener más información sobre las extensiones de Intune y los requisitos previos, vaya a Agregar extensiones de macOS.

Estas opciones se agregan a un perfil de configuración de dispositivos en Intune y, a continuación, se asignan o implementan en los dispositivos macOS.

Antes de empezar

Extensiones del kernel

Esta característica se aplica a:

  • macOS 10.13.2 y versiones posteriores

Aspectos que debe saber

  • Las extensiones de kernel no funcionan en dispositivos macOS con el chip M1, que son dispositivos macOS que se ejecutan en Apple Silicon. Este comportamiento es un problema conocido, sin ETA.

  • Para cualquier dispositivo macOS que ejecute la versión 10.15 y versiones posteriores, recomendamos usar extensiones del sistema (en este artículo). Si usa la configuración de extensiones de kernel, considere la posibilidad de excluir los dispositivos macOS con chips M1 para que no reciban el perfil de extensiones de kernel.

La configuración se aplica a: inscripción de dispositivos aprobada por el usuario, inscripción automatizada de dispositivos

Nota:

No es necesario agregar identificadores de equipo y extensiones de kernel. Puede configurar uno u otro.

  • Permitir invalidaciones de usuario: permite a los usuarios aprobar extensiones del kernel no incluidas en el perfil de configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede impedir que los usuarios permitan extensiones no incluidas en el perfil de configuración. Es decir, solo se permiten las extensiones incluidas en el perfil de configuración.

    Para obtener más información sobre esta función, vaya a Carga de extensiones de kernel aprobadas por el usuario (abre el sitio web de Apple).

  • Identificadores de equipo permitidos: use esta configuración para permitir uno o varios identificadores de equipo. Todas las extensiones de kernel firmadas con los identificadores de equipo que especifique están permitidas y son de confianza. En otras palabras, use esta opción para permitir todas las extensiones de kernel dentro del mismo identificador de equipo, que puede ser un desarrollador o asociado específico.

    Escriba un identificador de equipo de extensiones de kernel válidas y firmadas para cargar. Puede agregar varios identificadores de equipo. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, escriba ABCDE12345.

    Después de agregar un identificador de equipo, también se puede eliminar.

    Localice su ID de equipo (abre el sitio web de Apple) tiene más información.

    Sugerencia

    El id. de equipo se almacena en la base de datos local de KextPolicy. Puede obtener el Team ID mediante el sqlite3 comando de un dispositivo macOS que tenga instalada la misma aplicación:

    1. En el dispositivo macOS, abra la aplicación Terminal y ejecute el siguiente script:

      sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"

      • En nuestro ejemplo, el nombre del volumen es Macintosh HD. Actualice el script con el nombre del volumen.
      • Asegúrese de que tiene acceso raíz y puede ejecutar un SUDO comando en el dispositivo.
    2. Revise el resultado. La primera entrada es el identificador de equipo. En nuestro ejemplo, el identificador de equipo es PXPZ95SK77:

      PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5

  • Extensiones de kernel permitidas: use esta configuración para permitir extensiones de kernel específicas. Solo las extensiones de kernel que escriba están permitidas o son de confianza.

    Escriba el identificador del paquete y el identificador del equipo de una extensión del kernel que quiera cargar. Para las extensiones de kernel heredadas sin firmar, use un identificador de equipo vacío. Puede agregar varias extensiones de kernel. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, introducir com.contoso.appname.macos para el identificador de paquete y ABCDE12345 para el identificador de equipo.

    Sugerencia

    Para obtener el identificador de agrupación de una extensión del kernel (Kext) en un dispositivo macOS, puede:

    1. En la aplicación Terminal, ejecute kextstat | grep -v com.appley anote la salida. Instale el software o Kext que desee. Vuelva a ejecutar kextstat | grep -v com.apple y busque cambios.

      En la aplicación Terminal, kextstat se enumeran todas las extensiones del kernel en el sistema operativo.

    2. En el dispositivo, abra el archivo de lista de propiedades de información (Info.plist) para obtener un Kext. Se muestra el identificador del paquete. Cada Kext tiene un archivo Info.plist almacenado en su interior.

Extensiones del sistema

Esta característica se aplica a:

  • macOS 10.15 y versiones más recientes

La configuración se aplica a: inscripción de dispositivos aprobada por el usuario, inscripción automatizada de dispositivos

Nota:

Si se agrega el mismo id. de equipo para las extensiones del sistema permitidas y los identificadores de equipo permitidos , se puede producir un error y el perfil puede dar error. No agregue el mismo identificador de equipo exacto a ambas configuraciones.

  • Bloquear invalidaciones de usuario: impide que los usuarios aprueben extensiones del sistema que no están en la lista de permitidos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios aprueben extensiones desconocidas no incluidas en el perfil de configuración. Es decir, se permiten extensiones no incluidas en el perfil de configuración.

  • Identificadores de equipo permitidos: use esta configuración para permitir uno o varios identificadores de equipo. Las extensiones del sistema firmadas con los identificadores de equipo que especifique siempre están permitidas y son de confianza. En otras palabras, use esta opción para permitir todas las extensiones del sistema dentro del mismo identificador de equipo, que puede ser un desarrollador o asociado específico.

    Escriba un identificador de equipo de extensiones del sistema válidas y firmadas para cargar. Puede agregar varios identificadores de equipo. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, escriba ABCDE12345.

    Después de agregar un identificador de equipo, también se puede eliminar.

    Localice su ID de equipo (abre el sitio web de Apple) tiene más información.

    Sugerencia

    También puede obtener el id. de equipo de un equipo Mac donde esté instalada la aplicación

    En la aplicación Terminal, ejecute:

    systemextensionsctl list

    y anote el resultado:

    P. ej. UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Microsoft Defender para punto de conexión Network Extension

    La primera entrada es el identificador de equipo que necesita. UBF8T346G9 En nuestro ejemplo

  • Extensiones del sistema permitidas: use esta configuración para permitir siempre extensiones del sistema específicas. Solo se permiten o son de confianza las extensiones del sistema que especifique.

    Escriba el identificador de paquete y el identificador de equipo de una extensión del sistema que quiera cargar. Para las extensiones de sistema heredadas sin firmar, use un identificador de equipo vacío. Puedes agregar varias extensiones del sistema. El identificador del equipo debe ser alfanumérico (letras y números) y tener 10 caracteres. Por ejemplo, introducir com.contoso.appname.macos para el identificador de paquete y ABCDE12345 para el identificador de equipo.

  • Tipos de extensión del sistema permitidos: escriba el identificador de equipo y los tipos de extensión del sistema para permitir ese identificador de equipo:

    • Identificador de equipo: escriba el identificador de equipo de otra extensión del sistema que quiera permitir tipos de extensión específicos. O bien, introduzca un identificador de equipo que haya agregado a Extensiones del sistema permitidas.

    • Tipos de extensión del sistema permitidos: seleccione los tipos de extensión del sistema que desea permitir para cada identificador de equipo. Las opciones son:

      • Select all
      • Extensiones de controlador
      • Extensiones de red
      • Extensiones de seguridad de punto de conexión

      Para obtener más información sobre estos tipos de extensiones, vaya a Extensiones del sistema (abre el sitio web de Apple).

      Puede agregar un identificador de equipo desde la lista Extensiones del sistema permitidas y permitir un tipo de extensión específico. Si la extensión es de un tipo no permitido, es posible que la extensión no se ejecute.

      Para permitir todos los tipos de extensiones para un identificador de equipo, agregue el identificador de equipo a la lista de extensiones del sistema permitidas . No agregue el id. de equipo a la lista de tipos de extensiones del sistema permitidos . Es decir, si un identificador de equipo está en la lista Extensiones del sistema permitidas y no en la lista Tipos de extensiones del sistema permitidos , se permiten todos los tipos de extensión para ese identificador de equipo.

Asigne el perfil y supervise su estado.