¿Ya eres cliente de NinjaOne? Inicia sesión para ver más guías y las últimas actualizaciones.

NinjaOne MDM: Configuración de cifrado para macOS

Tema

Este artículo explica cómo configurar los ajustes de encriptación a nivel de política para los dispositivos Apple macOS inscritos en NinjaOne Mobile Device Management (MDM).

Entorno

  • NinjaOne Gestión de dispositivos móviles (MDM)
  • Apple macOS

Descripción

La sección «Cifrado» de la página de configuración de políticas para dispositivos macOS inscritos en MDM te permite gestionar los ajustes de cifrado de FileVault. Cuando habilitas el cifrado de FileVault a nivel de política, NinjaOne desplegará el perfil de FileVault adecuado en los dispositivos gestionados.

Puede acceder a la página «Encriptación» desde una política de macOS del agente expandiendo el menú «MDM» , o bien a través de una política de MDM.

agent or mdm policies.png

Figura 1: Ajustes de cifrado disponibles en las políticas de agente de macOS o de MDM

Al habilitar estos ajustes, todos los dispositivos recién inscritos a través de la Inscripción automática de dispositivos (ADE) activarán automáticamente FileVault durante la fase del Asistente de configuración.

Depósito de claves de recuperación de FileVault

Si su dispositivo estaba encriptado antes de inscribirlo en NinjaOne MDM, la capacidad de NinjaOne para recibir la clave de recuperación depende del estado del dispositivo durante la inscripción. En una inscripción por lotes, es de esperar que algunos dispositivos devuelvan la clave y otros no. Esto ocurre porque, cuando se utiliza FileVault por primera vez fuera de NinjaOne, la clave de recuperación está encriptada con un certificado del que NinjaOne no dispone. El certificado de NinjaOne solo entra en vigor en la siguiente rotación de claves o cuando se reactiva FileVault.

mdm_mac policy_encryption.png

Figura 2: Administrar los ajustes de encriptación de FileVault para (haz clic para ampliar)

La siguiente tabla proporciona una descripción de cada ajuste:

Ajustes de encriptación de FileVaultDescripción o finalidad
Requerido para la encriptaciónExige que el dispositivo habilite el cifrado de FileVault durante la configuración o el inicio de sesión. Si esta opción no está habilitada, el resto de opciones quedarán desactivadas. 
Clave de recuperación en custodiaSi está habilitado, el dispositivo enviará la clave de recuperación a NinjaOne, donde la almacenaremos y administraremos para cada dispositivo. Puede encontrar la clave en el panel de control del dispositivo, en la pestaña «Detalles ».
Habilitar la activación en el Asistente de configuraciónCifra el dispositivo durante la fase del Asistente de configuración para las nuevas inscripciones.
Mostrar la clave de recuperaciónMostrar la clave de recuperación una vez finalizado el cifrado. Solo se mostrará al usuario final una vez; posteriormente, si la clave de recuperación en custodia está habilitada, podrás encontrarla en el panel de control del servicio, en la pestaña «Detalles».
Número de aplazamientos permitidosEstablece el número permitido de intentos de omisión. Si el valor se establece en 0, NinjaOne solicitará al usuario que active FileVault en su siguiente inicio de sesión. Establece este valor en -1 para permitir aplazamientos ilimitados. El rango válido va de -1 a 9999.

Una vez aplicada la política al dispositivo, FileVault se activará cuando el usuario cierre la sesión y vuelva a iniciar sesión en su cuenta local, o durante la Inscripción de dispositivo automatizado.

Una vez habilitado FileVault, el dispositivo puede tardar hasta una hora en confirmar el estado del cifrado y en que la clave de recuperación aparezca por primera vez en NinjaOne.

Puede comprobar si las claves se han almacenado correctamente accediendo al Panel de control del servicio en NinjaOne y abriendo la pestaña Detalles → MDM para verificar la siguiente información en la sección Seguridad :

  • El estado del cifrado debe estar establecido en «Encriptado».
  • La clave de recuperación debe incluir el hiperenlace «Ver clave de recuperación ».
  • Al hacer clic en «Ver clave de recuperación» debería abrirse una ventana modal que muestre la clave de recuperación actual.
  • El campo «Última actualización de la clave » debería mostrar una marca de tiempo válida.

filevault encryption example.png

Figura 3: Ejemplo del estado del cifrado de FileVault

Rotar la clave de recuperación

Al habilitar la configuración de cifrado de FileVault a nivel de política, puede solicitar la rotación de la clave de recuperación después de hacer clic en el hipervínculo «Ver clave de recuperación » en el Panel de control del servicio, en «Detalles» → «MDM». 

Recomendamos rotar la clave de recuperación cada vez que un usuario final la utilice, por ejemplo, para desbloquear el dispositivo después de haber perdido el acceso. 

Si posteriormente se desactiva la configuración de la «Clave de recuperación en custodia» en la política, los dispositivos que ya estén encriptados y hayan comunicado previamente su clave de recuperación dejarán de comunicarla. Si estos dispositivos cambian su clave de recuperación por cualquier motivo, NinjaOne no recibirá ninguna notificación a menos que vuelva a registrar el dispositivo.

Para acceder a esta función, los técnicos deben tener, como mínimo, permisos de «Ver, Actualizar» para Dispositivos → Acceso predeterminado

encryption_request recovery rotation.png

Figura 4: Solicitar la rotación de la clave de recuperación del cifrado

Recursos adicionales

Consulte NinjaOne MDM: Catálogo de recursos para aprender más sobre NinjaOne MDM.

FAQ

Próximos pasos