¿Ya eres cliente de NinjaOne? Inicia sesión para ver más guías y las últimas actualizaciones.

Uso de NinjaOne para configurar el inicio de sesión único (SSO) de la plataforma en macOS

Tema

Este artículo explica cómo configurar el inicio de sesión único (SSO) de la plataforma para tus dispositivos Apple macOS con Microsoft Entra ID mediante NinjaOne. Además, describe el proceso de registro para que el usuario final pueda ver cuándo se ha inscrito su dispositivo en la gestión de dispositivos móviles (MDM) de NinjaOne.

Entorno

  • NinjaOne MDM
  • Apple macOS
  • Microsoft Entra

Descripción

Platform SSO es una tecnología desarrollada por Apple para macOS que permite a los proveedores de identidad (IdP) gestionar el inicio de sesión único (SSO) en sus aplicaciones empresariales basándose en el inicio de sesión local del usuario en el propio dispositivo. Encontrarás más información sobre este producto en el sitio web para desarrolladores: Inicio de sesión único de Platform para macOS - Soporte de Apple (enlace externo).

Dependiendo de la implementación específica, Platform SSO puede ofrecer diferentes tipos de funcionalidades. Actualmente, las cuentas de usuario locales existentes en un dispositivo macOS recibirán una notificación para autenticarse y registrarse en Platform SSO con su cuenta. Los técnicos pueden definir opcionalmente la política para permitir que se creen cuentas de usuario locales posteriores mediante la autenticación del IdP en la ventana de inicio de sesión del dispositivo local.

Este artículo ofrece un ejemplo del proceso de implementación. Puede utilizar otros métodos de implementación compatibles para instalar el software.

Índice

Requisitos previos

Para configurar el SSO de la plataforma, debe cumplir ciertos requisitos independientemente del IdP y del MDM, aunque los pasos exactos pueden variar en función de la implementación.

  1. El IdP (como Microsoft u Okta) debe ser compatible con el protocolo de SSO de la plataforma.
  2. El dispositivo macOS debe estar registrado en el MDM.
  3. La extensión de SSO de Platform correspondiente (una aplicación nativa de macOS) debe estar instalada en el dispositivo.
  4. El perfil MDM de la extensión de SSO de Platform debe estar instalado en el dispositivo.

Platform SSO admite tres métodos de autenticación para los usuarios como protocolo. El IdP utilizado para la autenticación también debe admitir estos mismos métodos; de lo contrario, es posible que solo esté disponible un subconjunto de estos métodos para un IdP concreto.

  • Clave respaldada por Secure Enclave: en la mayoría de los casos, este es el método de autenticación preferido y más seguro cuando se utiliza Platform SSO con un IdP que lo admita. Con este método de autenticación, el usuario crea una contraseña local para el dispositivo. Una vez registrado Platform SSO, el dispositivo genera una clave criptográfica vinculada al hardware que se utiliza para el SSO con cualquier sitio web y aplicación federados con el IdP para la autenticación.
    • Dado que la clave de autenticación está vinculada al dispositivo físico y el usuario final nunca la conoce, esto permite un método de autenticación sin contraseña y resistente al phishing para acceder a las aplicaciones empresariales. Con este enfoque, la contraseña local del dispositivo actúa, en la práctica, como un número de identificación personal (PIN) del dispositivo que se utiliza únicamente para acceder al dispositivo físico.
  • Tarjeta inteligente: Se utiliza una tarjeta inteligente o un token físico para iniciar sesión en macOS de forma local. Una vez iniciada la sesión, se utiliza la misma tarjeta inteligente para el SSO en cualquier aplicación que esté federada con el IdP para la autenticación.
  • Código de acceso: La contraseña del IdP del usuario se sincroniza con la contraseña del dispositivo local. Esta contraseña se utiliza para el inicio de sesión único (SSO) en cualquier aplicación federada con el IdP para la autenticación.
    • Aunque esto supone una mayor comodidad para el usuario final, ya que la contraseña del dispositivo local es la misma que la del IdP, también genera un riesgo adicional de phishing. Si un tercero malintencionado llegara a conocer la contraseña del IdP, podría acceder tanto al dispositivo físico como a cualquier aplicación empresarial federada con el IdP. Por este motivo, recomendamos utilizar una clave respaldada por Secure Enclave cuando los dispositivos sean utilizados principalmente por un único usuario.

Inicio de sesión único (SSO) de Platform con Microsoft Entra ID

Microsoft Entra ID es compatible con el SSO de plataforma y con las tres opciones de autenticación de usuarios finales.

Por lo general, los usuarios verán la notificación inicial del sistema una vez que se hayan instalado en el dispositivo tanto la aplicación NinjaOne Agent como la aplicación Microsoft Company Portal, lo que puede tardar varios minutos tras la inscripción inicial en el MDM. Si no aparece la notificación de registro, cierra la sesión en el dispositivo de forma local y vuelve a iniciar sesión para activarla.

1. Implementa la aplicación «Portal de la empresa» de Intune en los dispositivos NinjaOne

Para el SSO de plataforma con Microsoft Entra ID, Microsoft utiliza la aplicación Company Portal para gestionar la funcionalidad de SSO. La aplicación Company Portal se puede descargar desde Microsoft aquí (archivo de paquete descargable).

Una vez descargada, puede seguir los siguientes pasos para implementarla en sus dispositivos macOS inscritos en NinjaOne MDM:

  1. En la consola de NinjaOne, vaya a AdministraciónBibliotecaAutomatización.
  2. Haga clic en «Añadir » y seleccione «Instalación».
automation library_add installation.png
Figura 1: Biblioteca de automatización de NinjaOne → Añadir automatización de instalación
  1. En la ventana modal «Instalar aplicación», configura los siguientes ajustes y, a continuación, selecciona «Enviar».
    • Nombre: Introduce un nombre como «Portal de la empresa de Intune».
    • Sistema operativo: «Mac».
    • Instalador: Deja el menú desplegable en la opción predeterminada «Cargar archivo » y haz clic en «Elegir archivo de instalación». Sube el instalador PKG de Company Portal.
automation library_add installation_intune company portal.png
Figura 2: Ejemplo de automatización de la instalación del Portal de la empresa de Intune
  1. Comprueba que la configuración supere la revisión y aparezca en la biblioteca de automatización. La validación de la instalación puede tardar unos minutos.
  2. Añade la automatización a tu política de Mac. Ve a «Administración» → «Políticas»«Políticas de agente» y crea una nueva política o edita la que ya tengas. Si necesitas instrucciones para crear una nueva política, consulta «Políticas de NinjaOne: Crear y gestionar una política».
  3. Seleccione la pestaña «Automatizaciones programadas » y haga clic en «Añadir una automatización programada».
scheduled automation_add.png
Figura 3: Añadir una automatización programada a una política de NinjaOne
  1. Asigna un nombre a la automatización programada y elige ejecutar la automatización que has subido anteriormente en el paso 3. Elige una programación adecuada, como «Ejecutar una vez inmediatamente».
policies_scheduled automation_add_schedule.png
Figura 4: Añadir una automatización programada a una política de NinjaOne → Cargar la automatización y configurar una programación
  1. Haz clic en «Añadir». A continuación, guarda la política.

La aplicación Company Portal debería implementarse en todos los dispositivos macOS gestionados según la programación que hayas configurado.

2. Configurar el perfil MDM de la extensión SSO de Platform en NinjaOne

Puede copiar el archivo mobileconfig que se encuentra al final de esta sección y pegarlo directamente en una «Carga útil personalizada» de una política de NinjaOne para macOS con el fin de configurar el SSO de Platform con Entra ID.

Ten en cuenta los siguientes campos configurables:

  • AuthenticationMethod: Líneas 13-14. Establece uno de los siguientes valores en función de la experiencia que desees:
    • UserSecureEnclaveKey
    • Contraseña
    • SmartCard
  • AccountDisplayName: Líneas 15-16. Este nombre se muestra a los usuarios finales durante el proceso de registro en el SSO de la plataforma.
  • EnableCreateUserAtLogin: Líneas 19-20. Si se establece en «true», se crearán automáticamente nuevas cuentas de usuario locales tras autenticarse con Entra ID en la pantalla de inicio de sesión local.
  • NewUserAuthorizationMode: Líneas 21-22. Si se permite la creación de nuevos usuarios, establezca este parámetro en una de las siguientes opciones para determinar el nivel de permiso de las cuentas de usuario:
    • Estándar
    • Administrador
  • UserAuthorizationMode: Líneas 23-24. Admite los mismos valores que NewUserAuthorizationMode. El permiso se aplica a una cuenta cada vez que el usuario se autentica.
  • TokenToUserMapping: Líneas 25-31. Si se permite la creación automática de nuevos usuarios locales, este diccionario define los valores del IDP utilizados para el «Nombre de cuenta» y el «Nombre completo» locales.
  • AccountName: Líneas 28-29. El valor de cadena que figura en la plantilla representa el nombre del propietario asignado al dispositivo (ejemplo: preferred_username).
  • FullName: Líneas 30–31. Los valores de cadena que figuran en la plantilla representan el nombre y los apellidos del propietario asignado del dispositivo (ejemplo: name).
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" 
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ScreenLockedBehavior</key>
            <string>DoNotHandle</string>
            <key>RegistrationToken</key>
            <string>${device.id}</string>
            <key>PlatformSSO</key>
            <dict>
                <key>AuthenticationMethod</key>
                <string>UserSecureEnclaveKey</string>
                <key>AccountDisplayName</key>
                <string>Entra ID</string>
                <key>EnableAuthorization</key>
                <true />
                <key>EnableCreateUserAtLogin</key>
                <false />
                <key>NewUserAuthorizationMode</key>
                <string>Estándar</string>
                <key>UserAuthorizationMode</key>
                <string>Estándar</string>
                <key>TokenToUserMapping</key>
                <dict>
                    <key>AccountName</key>
                    <string>preferred_username</string>
                    <key>FullName</key>
                    <cadena>nombre</cadena>
                </diccionario>
                <clave>UseSharedDeviceKeys</clave>
                <verdadero />
            </diccionario>
            <clave>ExtensionData</clave>
            <diccionario>
                <clave>AppPrefixAllowList</clave>
                <cadena>com.microsoft.,com.apple.</cadena>
                <key>browser_sso_interaction_needed</key>
                <integer>1</integer>
                <key>disable_explicit_app_prompt</key>
                <integer>1</integer>
            </dict>
            <key>TeamIdentifier</key>
            <string>UBF8T346G9</string>
            <key>ExtensionIdentifier</key>
            <string>com.microsoft.CompanyPortalMac.ssoextension</string>
            <key>Type</key>
            <string>Redirect</string>
            <key>URLs</key>
            <array>
                <string>https://login.microsoftonline.com</string>
                <string>https://login.microsoft.com</string>
                <string>https://sts.windows.net</string>
                <string>https://login.partner.microsoftonline.cn</string>
                <string>https://login.chinacloudapi.cn</string>
                <string>https://login.microsoftonline.us</string>
                <string>https://login-us.microsoftonline.com</string>
            </array>
            <key>PayloadIdentifier</key>
            <string>56DD5560-5BFF-41E5-8197-939FB3374BA3</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>56DD5560-5BFF-41E5-8197-939FB3374BA3</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
        </dict>
    </array>
    <key>PayloadDisplayName</key>
    <string>Microsoft PSSO</string>
    <key>PayloadIdentifier</key>
    <string>Microsoft.PSSO-EAE14F52-5119-4CF3-AACE-EA485054A4FD</string>
    <key>PayloadType</key>
    <string>Configuración</string>
    <key>UUID de la carga útil</key>
    <string>EAE14F52-5119-4CF3-AACE-EA485054A4FD</string>
    <key>Versión de la carga útil</key>
    <integer>1</integer>
</dict>
</plist>

3. Registro en Platform SSO en el dispositivo mediante una clave de Secure Enclave

Para iniciar este paso del proceso, el dispositivo macOS debe estar inscrito en NinjaOne MDM. Para obtener instrucciones sobre cómo hacerlo, consulta NinjaOne MDM: Inscripción de dispositivos macOS.

Si utiliza ADE para inscribir el dispositivo macOS en NinjaOne MDM, debe configurar una cuenta de usuario local e iniciar sesión en el dispositivo. Tras la inscripción, el agente RMM de NinjaOne se implementará automáticamente y, a su vez, se instalará la aplicación Company Portal según la automatización programada que haya configurado (paso 1.6 de este artículo). Esto puede tardar unos minutos.

Una vez que el perfil MDM y la aplicación Company Portal hayan completado su instalación, el usuario del dispositivo recibirá una notificación para registrarse en el SSO de la plataforma. Si la ignora, verá que esta notificación vuelve a aparecer periódicamente.

registration required.png
Figura 5: Ejemplo de una notificación de registro

Los siguientes pasos describen las instrucciones que el usuario debe seguir en su dispositivo:

  1. Haga clic en «Registrarse». En el cuadro de diálogo, haga clic en «Continuar » y siga las instrucciones para introducir las credenciales del administrador local del dispositivo y continuar.
  2. Autentícate con las credenciales de Entra ID. Si es necesario, es posible que se te solicite un segundo factor de autenticación.
  3. Si el SSO de la plataforma está configurado para utilizar una clave de Secure Enclave, se le pedirá que permita que el Portal de la empresa utilice una clave de acceso. Haga clic en «Abrir configuración del sistema» y, a continuación, habilite la clave de acceso tal y como se muestra en la imagen.
enable entra id passkey.png
Figura 6: Ejemplo de una notificación de registro (haz clic para ampliar)

Con esto se completa el registro de Platform SSO. El usuario ya debería poder utilizar el SSO para autenticarse automáticamente en cualquier solicitud de inicio de sesión de Microsoft Entra ID. Esta autenticación estará vinculada a la cuenta local del dispositivo macOS. Al iniciar sesión en la cuenta local, se autorizará el SSO posterior basándose en la clave de Secure Enclave.

Para validar el registro de SSO de la plataforma, puede consultar la cuenta de usuario local en «Configuración»«Usuarios y grupos» y seleccionar el nombre de usuario. En la sección «SSO de la plataforma», podrá ver el usuario de Microsoft Entra ID para el que el SSO está activo. Si es necesario, puede reparar el registro o volver a autenticarse para actualizar los tokens de SSO.
microsoft entra_users and groups_enclave key.png
Figura 7: Validar el método de registro de un usuario en Entra (haz clic para ampliar)

4. (Opcional) Omitir el aviso de privacidad obligatorio para Microsoft AutoUpdater

Normalmente, cuando se instala el Portal de la empresa, también se instala automáticamente Microsoft AutoUpdater y se muestra un aviso de privacidad obligatorio que el usuario debe aceptar.

Al implementar la siguiente carga útil personalizada, puede omitir la visualización de este aviso. Si ya está implementando una carga útil personalizada para configurar Microsoft AutoUpdate, basta con incluir la clave «AcknowledgedDataCollectionPolicy», con el valor establecido en la cadena «RequiredDataOnly» en las líneas 8 y 9:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
    <dict>
		<key>PayloadContent</key>
        <array>
            <dict>
                <key>AcknowledgedDataCollectionPolicy</key>
                <string>RequiredDataOnly</string>
                <key>PayloadType</key>
                <string>com.microsoft.autoupdate2</string>
				<key>PayloadDisplayName</key>
                <string>Configuración de Microsoft AutoUpdate</string>
                <key>PayloadIdentifier</key>
                <string>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</string>
				<key>PayloadUUID</key>
                <string>0F4CE0C7-22AD-454C-B9FE-FF025EED58EF</string>
                <key>PayloadVersion</key>
                <integer>1</integer>
            </dict>
		</array>
        <key>PayloadDisplayName</key>
        <string>Configuración de Microsoft AutoUpdate</string>
        <key>PayloadIdentifier</key>
        <string>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</string>
        <key>PayloadUUID</key>
		<string>CB4A399D-1CCF-458C-A192-AD1066F7E7B6</string>
        <key>PayloadType</key>
        <string>Configuración</string>
        <key>PayloadVersion</key>
        <integer>1</integer>    
    </dict>
</plist>

5. (Opcional) Permitir que otros usuarios inicien sesión con sus credenciales de Entra ID

Si el perfil MDM de SSO de la plataforma está configurado con la opción «EnableCreateUserAtLogin» establecida en «true», los demás usuarios podrán iniciar sesión en el dispositivo utilizando sus credenciales de Entra ID.

En la página de inicio de sesión, selecciona la opción de iniciar sesión como un usuario «Otro…» y, a continuación, introduce el nombre de usuario y la contraseña de Entra ID directamente en los campos correspondientes. La cuenta de usuario local se creará automáticamente, y el nombre de la cuenta y el nombre para mostrar se completarán a partir de los valores de consulta del diccionario «TokenToUserMapping» del perfil MDM.

El usuario podrá utilizar el SSO para las solicitudes de autenticación de Entra ID de forma inmediata, pero se le seguirá solicitando que complete el proceso de registro de SSO de la plataforma. Deberá completarlo una vez para eliminar las notificaciones. Dependiendo del valor de «NewUserAuthorizationMode», la cuenta se creará como cuenta estándar o como cuenta de administrador.

Recursos adicionales

Consulte los siguientes recursos para obtener más información sobre el SSO y otros servicios de gestión de identidades en NinjaOne: Autenticación y gestión de identidades: Catálogo de recursos.

FAQ

Próximos pasos