Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a macOS
En este artículo se describe cómo crear una directiva de inscripción para la inscripción automatizada de dispositivos (ADE) de macOS en Microsoft Intune. Para obtener información general sobre ADE y la configuración de los requisitos previos, consulte Descripción general de la inscripción automatizada de dispositivos de Apple para macOS.
Nota:
Los pasos de este artículo son los mismos tanto si utilizas Apple Business como Apple School Manager. Para abreviar, nos referimos a Apple Business solo a lo largo de los pasos de este artículo, excepto cuando sea necesaria una aclaración.
Requisitos previos
Requisitos de plataforma del dispositivo
Dispositivos macOS nuevos o borrados comprados a través de Apple Business o Apple School Manager.
Requisitos de configuración de inquilinos
- Acceso al portal Apple Business o al portal Apple School Manager.
- Un token de Apple activo (archivo .p7m). Para conocer los pasos, consulte Configuración de un token de ADE de macOS.
- Un certificado de inserción MDM de Apple en Intune.
Sugerencia
La inscripción automatizada de dispositivos aplica configuraciones de dispositivos que un usuario de dispositivo podría no ser capaz de quitar. Borre todos los dispositivos antes de la inscripción para devolverlos a un estado predeterminado.
Al inscribir dispositivos macOS mediante ADE con afinidad de usuario y el Asistente para la configuración con autenticación moderna, los usuarios deben iniciar sesión en la aplicación del Portal de empresa con sus credenciales de Microsoft Entra para completar el registro del dispositivo en Microsoft Entra ID. Para agregar la aplicación Portal de empresa a dispositivos macOS, consulte Agregar la aplicación Portal de empresa para macOS.
Para que el inicio de sesión único (SSO) de Microsoft Entra ID esté disponible durante el Asistente de configuración, cree una directiva de SSO de plataforma antes de que los dispositivos se inscriban. Las directivas de SSO de plataforma se implementan en dispositivos macOS de inscripción durante la inscripción automatizada de dispositivos (ADE) y permiten a los usuarios iniciar sesión con las credenciales de su organización durante la configuración del dispositivo. Esta configuración permite a los usuarios acceder automáticamente a las aplicaciones y recursos protegidos por Microsoft Entra después de la inscripción. Para obtener más información, consulte Configuración del SSO de plataforma durante la inscripción automatizada de dispositivos para macOS.
Crear una directiva de inscripción
Cree una directiva de inscripción automatizada de dispositivos en el Centro de administración. La directiva define la experiencia de inscripción de los dispositivos Mac de su organización y aplica las directivas de inscripción y la configuración en los dispositivos de inscripción. La directiva se implementa en los dispositivos asignados de forma inalámbrica.
Al final de este procedimiento, puede asignar esta directiva a grupos de dispositivos de Microsoft Entra.
Importante
Este artículo refleja la experiencia de creación de directivas actualizada (tokens del programa de inscripción, directivas>de inscripción) para los dispositivos que pasan por la inscripción automatizada de dispositivos. La experiencia anterior (tokens del programa de inscripción, perfiles>) es diferente y eventualmente se retirará. La experiencia anterior no recibirá nuevas características, así que asegúrese de crear nuevas directivas en Directivas de inscripción. Para obtener más información, consulte Nueva experiencia de directivas de inscripción de iOS/iPadOS, visionOS, tvOS y macOS ADE.
En el Centro de administración de Microsoft Intune, vaya a Dispositivos.
Expanda Incorporación de dispositivos y, a continuación, seleccione Inscripción.
Seleccione la pestaña macOS .
En Métodos de inscripción masiva, seleccione Tokens del programa de inscripción.
Seleccione un token del programa de inscripción.
Seleccione Directivas> de inscripciónCrear directiva>macOS.
Importante
Debe asignar una directiva de inscripción a los dispositivos antes de que se activen. Recomendamos que establezcas una política de inscripción predeterminada lo antes posible para que, cuando los dispositivos se sincronicen desde Apple Business o Apple School Manager, y luego se enciendan, puedan inscribirse correctamente a través de la inscripción automatizada de dispositivos. Si un dispositivo que sincronizó desde Apple no tiene asignada una directiva de inscripción y alguien la activa para configurarla, se produce un error en la inscripción.
En Aspectos básicos, escriba un nombre y una descripción para la directiva para poder distinguirla de otras directivas de inscripción. Estos detalles no son visibles para los usuarios del dispositivo.
Sugerencia
Puede usar el campo de nombre para crear un grupo dinámico en Microsoft Entra ID y asignar dispositivos a la directiva de inscripción automáticamente. Use el nombre de la directiva para definir el parámetro enrollmentProfileName . Para obtener más información, consulte Grupos dinámicos de Microsoft Entra.
Seleccione Siguiente.
En la pestaña Grupo de dispositivos, opcionalmente, seleccione un grupo de seguridad de Microsoft Entra que se usará para la agrupación del tiempo de inscripción. El grupo se asigna directamente a esta directiva de inscripción y puede editarlo después de crear la directiva.
Solo se pueden seleccionar grupos de seguridad estáticos de Microsoft Entra. Para configurar esta configuración, debe tener el permiso de asignación de pertenencia a dispositivos de hora de inscripción en un rol RBAC personalizado (en Programas de inscripción).
Para obtener más información acerca del funcionamiento de la agrupación del tiempo de inscripción, consulte Agrupación del tiempo de inscripción en Microsoft Intune.
Seleccione Siguiente.
En la pestaña Opciones de configuración , configura Afinidad de usuario. La afinidad de usuario determina si los dispositivos se inscriben con o sin un usuario asignado. Las opciones son:
- Inscribir sin afinidad de usuario: inscriba dispositivos que no están asociados a un solo usuario. Elija esta opción para dispositivos compartidos y dispositivos que no necesitan acceder a datos de usuario locales. La aplicación Portal de empresa no funciona en estos tipos de dispositivos. La inscripción sin afinidad del usuario también se conoce como inscripción sin usuario.
Importante
No dirijas los perfiles de configuración SSO de plataforma (PSSO) que habilitan el registro PSSO durante el Asistente de configuración a dispositivos de inscripción automatizada de dispositivos (ADE) sin usuario. Si lo hace, puede provocar un comportamiento de inscripción inesperado y provocar que el dispositivo pierda la afinidad esperada. Consulte Configuración del SSO de plataforma durante la inscripción
Inscribir con afinidad de usuario: inscriba los dispositivos asociados a un usuario asignado. Elija esta opción para los dispositivos de trabajo que pertenecen a usuarios y si quiere requerir que los usuarios dispongan de la aplicación del Portal de empresa para instalar aplicaciones. La autenticación multifactor (MFA) está disponible con esta opción. La inscripción con afinidad de usuario también se conoce como inscripción con un usuario.
La opción 2 requiere más configuraciones. Los usuarios deben autenticarse antes de la inscripción para confirmar su identidad. Seleccione uno de los siguientes métodos de autenticación:
Asistente para la configuración con autenticación moderna (recomendado): este método requiere que los usuarios completen todas las pantallas del Asistente para la configuración e inicien sesión en la aplicación del Portal de empresa con sus credenciales de Microsoft Entra para poder acceder a los recursos. Después de iniciar sesión en el Portal de empresa, el dispositivo:
- Se registra con Microsoft Entra ID.
- Se agrega al registro del dispositivo del usuario en Microsoft Entra ID.
- Se puede evaluar para el cumplimiento de dispositivos.
- Obtiene acceso a los recursos protegidos por el acceso condicional.
Si el usuario no inicia sesión en el Portal de empresa para completar el registro, se le redirigirá a la aplicación del Portal de empresa cada vez que intente abrir una aplicación administrada con protección de acceso condicional.
Los dispositivos que ejecutan macOS 10.15 y versiones posteriores pueden usar este método. Los dispositivos macOS más antiguos vuelven a usar el método del Asistente de configuración heredado. Para obtener más información acerca de cómo hacer llegar la aplicación Portal de la empresa de empresa a los usuarios de Mac, vea Agregar la aplicación del Portal de empresa para macOS.
Importante
Se recomienda usar el Asistente para la configuración con autenticación moderna para los dispositivos Apple en escenarios de ADE (inscripción automatizada de dispositivos) con afinidad de usuario-dispositivo. Aunque el uso de la autenticación heredada sigue estando disponible, no se recomienda su uso.
- Asistente de configuración (heredado) (ya no recomendado): utilice el Asistente de configuración heredado si desea que los usuarios experimenten la experiencia típica de los productos de Apple. Este método instala opciones preconfiguradas estándar cuando el dispositivo se inscribe con la administración de Intune. Si usa Servicios de federación de Active Directory (AD FS) y el Asistente de configuración para realizar la autenticación, se requiere un punto de conexión mixto de tipo WS-Trust 1.3. Para obtener más información sobre cómo recuperar el punto de conexión de ADFS, consulte Get-ADfsEndpoint.
Esperar la configuración final habilita una experiencia bloqueada al final del asistente de configuración para asegurarse de que las directivas de configuración de dispositivo más críticas están instaladas en el dispositivo. Esta configuración se aplica una vez durante la experiencia de inscripción automatizada de dispositivos de Apple lista para usar en el Asistente para configuración. El usuario del dispositivo no lo vuelve a experimentar a menos que vuelva a inscribir su Mac.
Las opciones son:
Sí: Justo antes de que se cargue la pantalla principal, el Asistente para configuración se detiene y permite que Intune se registre con el dispositivo. La experiencia del usuario final se bloquea mientras los usuarios esperan las configuraciones finales. Esta opción es la configuración predeterminada para las nuevas directivas de inscripción.
No: el dispositivo se libera en la pantalla principal cuando finaliza el Asistente para la configuración, independientemente del estado de instalación de la directiva. Es posible que los usuarios del dispositivo puedan acceder a la pantalla de inicio o cambiar su configuración antes de instalar todas las directivas. Esta opción es la configuración predeterminada para las directivas de inscripción existentes.
La cantidad de tiempo que los usuarios permanecen en la pantalla En espera de la configuración final varía y depende del número total de directivas y aplicaciones que asigne al dispositivo. Los usuarios pueden ver cómo se descargan las directivas de configuración del dispositivo en el Asistente para la instalación mientras esperan. Cuantas más directivas y aplicaciones se asignen, mayor será el tiempo de espera. El Asistente para la configuración y Intune no aplican un límite de tiempo mínimo o máximo durante esta parte de la instalación. Durante la validación del producto, la mayoría de los dispositivos que probamos se liberaron y pudieron acceder a la pantalla de inicio en 15 minutos. Si habilita esta característica y trabaja con un partner de Microsoft o un servicio que no sea de Microsoft para ayudarle a aprovisionar dispositivos, infórmeles sobre la posibilidad de que aumente el tiempo de aprovisionamiento.
La experiencia bloqueada es compatible con Mac que ejecutan macOS 10.11 o posterior. Funciona en equipos Mac de destino con directivas de inscripción nuevas o existentes configuradas para estos escenarios:
- Inscripción a través del Asistente de configuración con autenticación moderna
- Inscripción con el Asistente para la configuración (heredado)
- Inscripción sin afinidad de usuario-dispositivo
Puede forzar la inscripción bloqueada para evitar que los usuarios anulen la inscripción de sus dispositivos en Intune. Seleccione Sí para deshabilitar la configuración de Mac en Preferencias del sistema y Terminal que permite a los usuarios quitar la directiva de administración. Una vez que el dispositivo se inscriba, no puede cambiar esta configuración sin limpiar el dispositivo.
Opcionalmente, en Configuración de la cuenta, configure las cuentas de usuario y administrador local en los Mac de destino.
Cuando un dispositivo macOS compatible se inscribe con Intune a través de una directiva de inscripción automática de dispositivos (ADE) que configura el administrador local, el dispositivo se habilita para la configuración de cuentas locales de macOS con la solución de contraseñas de administrador local de Microsoft (LAPS). Con esta funcionalidad, los dispositivos recién inscritos reciben una cuenta de administrador local única que tiene una contraseña de administrador segura, cifrada y aleatorizada (15 caracteres alfanuméricos), que también es almacenada y cifrada por Intune. Después de la inscripción, Intune rota automáticamente una contraseña de administrador administrada por LAPS cada seis meses de forma predeterminada y admite la búsqueda y la rotación manual de la contraseña de administrador por parte de los administradores de Intune con permisos suficientes.
Para obtener información sobre cómo configurar y administrar esta funcionalidad, consulte Configuración de la cuenta de macOS con LAPS.
Las siguientes opciones de configuración para la cuenta de usuario local se admiten en dispositivos que ejecutan macOS 12 o posterior. Al configurar la cuenta principal, ten en cuenta que esta cuenta va a ser una cuenta de administrador . Tener al menos una cuenta de administrador es un requisito de configuración de Mac. Si también está configurando la contraseña de administrador local a través de esta directiva, consulte la cuenta de administrador local en el artículo Configuración de la cuenta de macOS con LAPS y, a continuación, vuelva aquí.
Las opciones son:
Crear una cuenta de usuario local: seleccione Sí para configurar las opciones de cuenta de usuario local para los Mac de destino. Seleccione No configurado para omitir todas las configuraciones de configuración de la cuenta.
Información de la cuenta de rellenado previo: la configuración predeterminada, No configurada, requiere que el usuario del dispositivo introduzca el nombre de usuario y el nombre completo de su cuenta en el Asistente para configuración. Para rellenar previamente la información de la cuenta para ellos, seleccione Sí. A continuación, introduzca el nombre de la cuenta principal y el nombre completo:
Nombre de usuario de la cuenta de usuario local:
- {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
- {{partialupn}} - por ejemplo, John
- {{managedDeviceName}} - por ejemplo, F2AL10ZUG4W2_14_4/15/2025_12:45PM
- {{OnPremisesSamAccountName}} - por ejemplo, contoso\John
Nombre completo de la cuenta de usuario local:
- {{username}} - por ejemplo, John@contoso.com
- {{serialNumber}} - por ejemplo, F4KN99ZUG5V2
- {{OnPremisesSamAccountName}} - por ejemplo, contoso\John
Restringir edición: La configuración predeterminada se establece en Sí para que los usuarios del dispositivo no puedan editar el nombre de la cuenta y el nombre completo configurados para ellos. Para permitir que los usuarios del dispositivo editen el nombre de la cuenta y el nombre completo, seleccione No configurado. Si solo usa el Asistente para la configuración (heredado) para inscribir dispositivos que ejecutan macOS 10.15 y versiones posteriores, puede esperar la siguiente experiencia de usuario final:
- Sí: la pantalla de creación de cuenta del Asistente de configuración nunca aparece. En su lugar, la cuenta de usuario local se crea automáticamente en función de las demás configuraciones de configuración y la contraseña se rellena automáticamente desde la pantalla de autenticación de Microsoft Entra. El usuario del dispositivo no puede editar estos campos.
- No configurado: la pantalla de cuenta de usuario local se muestra al usuario final en el Asistente para la configuración y se rellena con los valores de la cuenta configurada y la contraseña de la pantalla de autenticación de Microsoft Entra. El usuario del dispositivo puede editar estos campos durante el Asistente para la configuración.
Para que la configuración de la cuenta funcione según lo previsto, la directiva de inscripción debe tener las siguientes configuraciones:
- Afinidad de usuario: seleccione Inscribir con Afinidad de usuario.
- Método de autenticación: Seleccione Asistente de configuración con autenticación moderna o Asistente de configuración (heredado).
- Esperar la configuración final: seleccione Sí.
Las cuentas locales dependen de la característica de configuración final en espera cuando se crean. Como resultado, si configura cualquier configuración de administrador local o cuenta de usuario, esta configuración siempre está habilitada. Incluso si no toca la opción de configuración en espera de la versión final, siempre se habilita en segundo plano y se aplica a la directiva de inscripción.
En Asistente de configuración, configure la experiencia del Asistente de configuración.
- Escriba la información de su departamento para que los usuarios sepan a quién ponerse en contacto para obtener soporte técnico:
- Nombre del departamento: este nombre aparece cuando los usuarios del dispositivo seleccionan Acerca de la configuración durante la activación.
- Teléfono del departamento: este número de teléfono aparece cuando los usuarios del dispositivo seleccionan Necesito ayuda durante la activación.
- Seleccione las pantallas del Asistente para instalación que desea mostrar u ocultar durante la configuración del dispositivo. Para obtener una descripción de todas las pantallas, consulte la referencia de pantalla del Asistente para la configuración (en este artículo). Las opciones son:
- Ocultar: la pantalla no se muestra a los usuarios durante la configuración del dispositivo. Después de la configuración del dispositivo, el usuario puede ir a la configuración de su dispositivo para configurar la característica.
- Mostrar: la pantalla se muestra a los usuarios durante la configuración del dispositivo. El usuario aún puede omitir las pantallas que no requieren una acción inmediata. Después de la configuración del dispositivo, el usuario puede ir a la configuración de su dispositivo para configurar la característica.
- Escriba la información de su departamento para que los usuarios sepan a quién ponerse en contacto para obtener soporte técnico:
Seleccione Siguiente.
Revise el resumen de los cambios y seleccione Crear para terminar de crear la directiva.
Referencia de pantalla del Asistente para la configuración
En la tabla siguiente se describen las pantallas del Asistente para la configuración que se muestran durante la inscripción automatizada de dispositivos en equipos Mac. Puede mostrar u ocultar estas pantallas en los dispositivos compatibles durante la inscripción. Para obtener más información sobre cómo afecta cada pantalla del Asistente de configuración a la experiencia del usuario, consulte estos recursos de Apple:
- Guía de implementación de la plataforma de Apple: Administrar el Asistente de configuración para dispositivos Apple
- Documentación para desarrolladores de Apple: ShipKeys
| Pantalla del asistente de configuración | Qué ocurre cuando está visible |
|---|---|
| Servicios de ubicación | Muestra el panel de configuración de los servicios de ubicación, donde los usuarios pueden habilitar los servicios de ubicación en su dispositivo. Para macOS 10.11 y versiones posteriores. |
| Restaurar | Muestra el panel de configuración de aplicaciones y datos. En esta pantalla, los usuarios que configuran dispositivos pueden restaurar o transferir datos desde Copias de seguridad de iCloud. Para macOS 10.9-15.3. Para macOS 15.4 y versiones posteriores, esta pantalla no se puede ocultar y el usuario recibe una alerta después de la inscripción de que no puede transferir datos desde otro dispositivo porque MDM controla la configuración. |
| ID de Apple | Muestra el panel de configuración del ID de Apple, que ofrece a los usuarios la opción de iniciar sesión con su ID de Apple y usar iCloud. Para macOS 10.9 y posterior. |
| Términos y condiciones | Muestra el panel de términos y condiciones de Apple y requiere que los usuarios los acepten. Para macOS 10.9 y posterior. |
| Touch ID y Face ID | Muestra el panel de configuración biométrica, que ofrece a los usuarios la opción de configurar la identificación facial o la huella digital en sus dispositivos. Para macOS 10.12.4 y posterior. |
| Apple Pay | Muestra el panel de configuración de Apple Pay, que ofrece a los usuarios la opción de configurar Apple Pay en sus dispositivos. Para macOS 10.12.4 y posterior. |
| Siri | Muestra el panel de instalación de Siri a los usuarios. Para macOS 10.12 y versiones posteriores. |
| Datos de diagnóstico | Muestra el panel de diagnósticos donde los usuarios pueden optar por enviar datos de diagnóstico a Apple. Para macOS 10.9 y posterior. |
| Display Tone | Muestra el panel de configuración del tono de pantalla. Esta pantalla ofrece a los usuarios la opción de activar la visualización de tono verdadero. Para macOS 10.13.6 y versiones posteriores. |
| FileVault | Muestra la pantalla de cifrado de FileVault 2 a los usuarios. Para macOS 10.10 y posterior. |
| Diagnósticos de iCloud | Muestra la pantalla Análisis de iCloud a los usuarios. Para macOS 10.12.4 y posterior. |
| Registro | Muestra la pantalla de registro a los usuarios. Para macOS 10.9 y posterior. |
| Almacenamiento en iCloud | Muestra al usuario la pantalla Documentos y escritorio de iCloud. Para macOS 10.13.4 y posterior. |
| Apariencia | Muestra el panel de apariencia, donde los usuarios pueden seleccionar un modo de apariencia. Para macOS 10.14 y versiones posteriores. |
| Tiempo de pantalla | Muestra el panel de configuración de Tiempo en pantalla de macOS, una función que los usuarios pueden habilitar para obtener información sobre el tiempo frente a la pantalla y la actividad de aplicaciones y sitios web. Para macOS 10.15 y versiones posteriores. |
| Privacidad | Muestra el panel de configuración de privacidad al usuario. Para macOS 10.13.4 y posterior. |
| Accesibilidad | Muestra la pantalla de configuración de accesibilidad al usuario. Si esta pantalla está oculta, el usuario no podrá usar la característica de voz en off de macOS. Voice Over solo se admite en dispositivos que hacen lo siguiente: - Ejecutan macOS 11. - Están conectados a Internet mediante Ethernet. - Tener un número de serie en Apple School Manager o Apple Business. |
| Desbloqueo automático con Apple Watch | Muestra el panel Desbloquear macOS con Apple Watch, donde los usuarios pueden configurar su Apple Watch para desbloquear su Mac. Para macOS 12.0 y posterior. |
| Términos de dirección | Muestra el panel Términos de dirección, que ofrece a los usuarios la opción de elegir cómo quieren que se dirijan a ellos en todo el sistema: femenino, masculino o neutro. Esta función de Apple está disponible para determinados idiomas. Para obtener más información, consulte Cambiar la configuración de idioma & región en Mac (abre el sitio web de Apple). Para macOS 13.0 y versiones posteriores. |
| Fondo de pantalla | Muestra el panel de configuración del papel tapiz de macOS Sonoma después de que los dispositivos completan una actualización de software. Si oculta esta pantalla, los dispositivos obtendrán el papel tapiz predeterminado de macOS Sonoma. Para macOS 14.1 y versiones posteriores. |
| Modo de bloqueo | Muestra el panel de configuración del modo de bloqueo a los usuarios que configuran un ID de Apple. Para macOS 14.0 y versiones posteriores. |
| Intelligence | Muestra el panel de configuración de Apple Intelligence, donde los usuarios pueden configurar las funciones de Apple Intelligence. Para macOS 15.0 y versiones posteriores. |
| App Store | Muestra el panel de la App App Store de Apple. En macOS 11.1 y versiones posteriores. |
| Actualización de software | Muestra la pantalla de actualización de software obligatoria. Para macOS 15.4 y versiones posteriores. |
| Configuración de privacidad adicional | Muestra el panel de configuración de privacidad adicional. Para macOS 26.0 y versiones posteriores. |
| Presentación del sistema operativo | Muestra el panel de presentación del sistema operativo. Para macOS 26.1 y versiones posteriores. |
| Actualización completada | Muestra el panel de actualización de software completo. Para macOS 26.1 y versiones posteriores. |
| Introducción | Muestra el panel de introducción. Para macOS 15.0 y versiones posteriores. |
| Vidrio líquido | Muestra el panel Vidrio líquido. Para macOS 27.0 y versiones posteriores. |
Asignar una directiva de inscripción a dispositivos
Asigne una directiva de inscripción a dispositivos macOS.
- Vuelva a Tokens del programa de inscripción y seleccione un token.
- Seleccione Dispositivos.
- Elija los dispositivos de la lista y, a continuación, seleccione Asignar directiva.
- Elija la directiva que quiera asignar y, a continuación, seleccione Asignar.
Opcionalmente, puede seleccionar una directiva de inscripción predeterminada. La directiva predeterminada se implementa en todos los dispositivos de inscripción asociados al token.
- Vuelva a Tokens del programa de inscripción y seleccione un token.
- Seleccione Establecer directiva predeterminada.
- Elija una directiva y, a continuación, seleccione Guardar.
Pasos siguientes
- Para sincronizar dispositivos, distribuir dispositivos a usuarios y administrar tokens, consulte Administrar dispositivos y tokens ADE de macOS.
- Para renovar o eliminar el token del programa de inscripción, consulte Configuración de un token ADE de macOS.
- Use Acciones de dispositivo remoto en Microsoft Intune para administrar de forma remota los Mac inscritos.