Tema
Este artículo explica cómo configurar los ajustes de encriptación a nivel de política para los dispositivos Apple macOS inscritos en NinjaOne Mobile Device Management (MDM).
Entorno
- NinjaOne Gestión de dispositivos móviles (MDM)
- Apple macOS
Descripción
La sección «Cifrado» de la página de configuración de políticas para dispositivos macOS inscritos en MDM te permite gestionar los ajustes de cifrado de FileVault. Cuando habilitas el cifrado de FileVault a nivel de política, NinjaOne desplegará el perfil de FileVault adecuado en los dispositivos gestionados.
Puede acceder a la página «Encriptación» desde una política de macOS del agente expandiendo el menú «MDM» , o bien a través de una política de MDM.

Al habilitar estos ajustes, todos los dispositivos recién inscritos a través de la Inscripción automática de dispositivos (ADE) activarán automáticamente FileVault durante la fase del Asistente de configuración.
Depósito de claves de recuperación de FileVault
Si su dispositivo estaba encriptado antes de inscribirlo en NinjaOne MDM, la capacidad de NinjaOne para recibir la clave de recuperación depende del estado del dispositivo durante la inscripción. En una inscripción por lotes, es de esperar que algunos dispositivos devuelvan la clave y otros no. Esto ocurre porque, cuando se utiliza FileVault por primera vez fuera de NinjaOne, la clave de recuperación está encriptada con un certificado del que NinjaOne no dispone. El certificado de NinjaOne solo entra en vigor en la siguiente rotación de claves o cuando se reactiva FileVault.

La siguiente tabla proporciona una descripción de cada ajuste:
| Ajustes de encriptación de FileVault | Descripción o finalidad |
|---|---|
| Requerido para la encriptación | Exige que el dispositivo habilite el cifrado de FileVault durante la configuración o el inicio de sesión. Si esta opción no está habilitada, el resto de opciones quedarán desactivadas. |
| Clave de recuperación en custodia | Si está habilitado, el dispositivo enviará la clave de recuperación a NinjaOne, donde la almacenaremos y administraremos para cada dispositivo. Puede encontrar la clave en el panel de control del dispositivo, en la pestaña «Detalles ». |
| Habilitar la activación en el Asistente de configuración | Cifra el dispositivo durante la fase del Asistente de configuración para las nuevas inscripciones. |
| Mostrar la clave de recuperación | Mostrar la clave de recuperación una vez finalizado el cifrado. Solo se mostrará al usuario final una vez; posteriormente, si la clave de recuperación en custodia está habilitada, podrás encontrarla en el panel de control del servicio, en la pestaña «Detalles». |
| Número de aplazamientos permitidos | Establece el número permitido de intentos de omisión. Si el valor se establece en 0, NinjaOne solicitará al usuario que active FileVault en su siguiente inicio de sesión. Establece este valor en -1 para permitir aplazamientos ilimitados. El rango válido va de -1 a 9999. |
Una vez aplicada la política al dispositivo, FileVault se activará cuando el usuario cierre la sesión y vuelva a iniciar sesión en su cuenta local, o durante la Inscripción de dispositivo automatizado.
Una vez habilitado FileVault, el dispositivo puede tardar hasta una hora en confirmar el estado del cifrado y en que la clave de recuperación aparezca por primera vez en NinjaOne.
Puede comprobar si las claves se han almacenado correctamente accediendo al Panel de control del servicio en NinjaOne y abriendo la pestaña Detalles → MDM para verificar la siguiente información en la sección Seguridad :
- El estado del cifrado debe estar establecido en «Encriptado».
- La clave de recuperación debe incluir el hiperenlace «Ver clave de recuperación ».
- Al hacer clic en «Ver clave de recuperación» debería abrirse una ventana modal que muestre la clave de recuperación actual.
- El campo «Última actualización de la clave » debería mostrar una marca de tiempo válida.

Rotar la clave de recuperación
Al habilitar la configuración de cifrado de FileVault a nivel de política, puede solicitar la rotación de la clave de recuperación después de hacer clic en el hipervínculo «Ver clave de recuperación » en el Panel de control del servicio, en «Detalles» → «MDM».
Si posteriormente se desactiva la configuración de la «Clave de recuperación en custodia» en la política, los dispositivos que ya estén encriptados y hayan comunicado previamente su clave de recuperación dejarán de comunicarla. Si estos dispositivos cambian su clave de recuperación por cualquier motivo, NinjaOne no recibirá ninguna notificación a menos que vuelva a registrar el dispositivo.

Recursos adicionales
Consulte NinjaOne MDM: Catálogo de recursos para aprender más sobre NinjaOne MDM.