Configuración de un perfil de SSO de Plataforma para ordenadores

Documentación de Jamf School

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Una vez que haya determinado el método de autenticación que quiere que utilicen los usuarios y haya preparado la app Portal de empresa para su distribución, deberá implementar un perfil en sus ordenadores de destino para activar SSO de Plataforma con Microsoft Entra ID.

Importante:

Si quiere usar la Configuración Simplificada de SSO de Plataforma, tenga en cuenta lo siguiente:

  • Debe añadir también una carga útil Dominios asociados a este perfil y configurar la carga útil. Al configurar la carga útil, haga clic en + Añadir dominio asociado para añadir un dominio asociado, pero no introduzca valores en los campos Identificador de la app y Dominio asociado.
  • Debe activar el ajuste Activar registro durante la configuración en este perfil para activar SSO de Plataforma durante el Asistente de Configuración.

  • Ahora puede usar el ajuste Activar «Crear primer usuario durante la configuración» en este perfil con la finalidad de usar SSO de Plataforma para crear la primera cuenta de usuario en un ordenador durante el Asistente de Configuración.

  • Puede usar el ajuste Métodos de autenticación de nuevos usuarios para determinar el método de autenticación para la creación de nuevos usuarios. Si este ajuste no está configurado, el sistema usará la autenticación mediante Contraseña y Smart Card por omisión.

Puede consultar más información sobre la Configuración Simplificada de SSO de Plataforma en Definición de la Configuración Simplificada de SSO de Plataforma en Jamf School.

  1. En Jamf School, navegue a Perfiles > Descripción en la barra lateral.
  2. Haga clic en + Crear perfil.
  3. Seleccione el sistema operativo macOS.
  4. Seleccione el tipo de inscripción para el que está creando el perfil.
  5. Introduzca un nombre en el campo Nombre del perfil y configure los ajustes adicionales oportunos, como el filtro de tiempo.
  6. Haga clic en Finalizar.
  7. En la lista de cargas útiles del lado izquierdo del panel, busque la categoría Carga útil macOS y haga clic en la carga útil SSO de extensión de la app.
  8. Haga clic en Configurar.
  9. En el menú desplegable Tipo de inicio de sesión, elija "Redirigir".
  10. En el campo Identificador de extensión, introduzca el siguiente valor: com.microsoft.CompanyPortalMac.ssoextension
  11. En el campo Identificador de equipo, introduzca el siguiente valor: UBF8T346G9
  12. En el campo URL, introduzca las URL en las que macOS debería activar un redireccionamiento a la app Portal de empresa para la autenticación. Se deben incluir las siguientes:
    Nota:

    Estas URL están sujetas a cambios. Puede consultar información actualizada en el apartado Configuración manual para otros servicios de MDM de la documentación de de Microsoft.

    • https://login.microsoftonline.com

    • https://login.microsoft.com

    • https://sts.windows.net

    • https://login.partner.microsoftonline.cn

    • https://login.chinacloudapi.cn

    • https://login.microsoftonline.us

    • https://login-us.microsoftonline.com

    Nota:

    Se usan URL específicas de países (es decir, las que acaban en «.cn» y «.us») para la autenticación en instancias de nube nacionales y se pueden omitir si se desea. Puede consultar más información sobre las instancias de nube nacionales en el apartado Nubes nacionales de la documentación de de Microsoft.

  13. (Opcional) Si quiere añadir un ajuste de configuración personalizada para Microsoft Entra ID, haga clic en + Añadir una configuración personalizada y, a continuación, configure la clave, el tipo y el valor del ajuste. Repita este paso con cada ajuste de configuración personalizada que quiera añadir.

    Microsoft Entra ID admite varios ajustes de configuración adicionales que se pueden definir para SSO de Plataforma. Los ajustes siguientes permiten usar SSO de Plataforma para todas las apps creadas por Microsoft y Apple, además de la app Jamf Trust. Estos son los ajustes recomendados, pero se pueden definir a medida de sus necesidades:

    ClaveTipoValor
    AppPrefixAllowListCadenacom.microsoft.,com.apple.,com.jamf.trust.
    browser_sso_interaction_enabledNúmero✔1
    disable_explicit_app_promptNúmero✔1

    Puede consultar una lista completa de los ajustes disponibles en el apartado Configuración manual para otros servicios de MDM de la documentación de de Microsoft.

  14. (Opcional) En el campo Identificadores de paquete denegados, introduzca los identificadores de paquete de las aplicaciones en las que no quiera usar el SSO proporcionado por Microsoft Entra ID.
  15. En el menú desplegable Autenticación cuando la pantalla está bloqueada, elija "No gestionar".
  16. (Solo macOS 13) En el menú desplegable Método de autenticación de SSO, elija la opción que haya decidido usar anteriormente en el apartado Determinación del método de autenticación.
    Nota:

    Este ajuste no se aplica a ordenadores con macOS 14 o posterior. Para configurar el método de autenticación que se debe usar en ordenadores con macOS 14 o posterior, consulte el paso 20. Si su entorno tiene una mezcla de ordenadores con macOS 13 y macOS 14 o posterior, configure los ajustes Método de autenticación de SSO y Método de autenticación.

  17. Seleccione la casilla Usar SSO de plataforma.
  18. En el campo Nombre de cuenta visible, introduzca el nombre de cuenta visible que se va a usar en las notificaciones y las solicitudes de autenticación. Este valor se usará en la notificación que macOS utilice como parte del proceso de registro. Jamf le recomienda usar el nombre de su centro educativo u organización.
    Ejemplo:
    Si introduce Central District en el campo Nombre de cuenta visible, las notificaciones y las solicitudes de autenticación de SSO de Plataforma serán como se indica a continuación:
    • Use su contraseña de Central District para iniciar sesión en su Mac.

    • Registre su ordenador Mac con Central District.

    • Sincronice su contraseña de macOS con su contraseña de «Central District».

  19. (Solo macOS 14 o posterior) En el menú desplegable Método de autenticación, elija la opción que haya decidido usar anteriormente en el apartado Determinación del método de autenticación.
    Nota:

    Este ajuste no se aplica a ordenadores con macOS 13. Para configurar el método de autenticación que se debe usar en ordenadores con macOS 13, consulte el paso 16. Si su entorno tiene una mezcla de ordenadores con macOS 13 y macOS 14 o posterior, configure los ajustes Método de autenticación de SSO y Método de autenticación.

  20. (Opcional) Si quiere permitir el uso de las mismas claves de firma y cifrado para todos los usuarios de un mismo dispositivo, marque la casilla Usar claves de dispositivo compartidas.
  21. (Opcional) Si quiere permitir el uso de las credenciales de Microsoft Entra ID para eventos que requieran peticiones de autorización (p. ej., el uso del comando sudo, el desbloqueo de determinadas preferencias de Ajustes del Sistema y la instalación de software), marque la casilla Activar autorización. El usuario debe tener también derechos de administrador para completar la autorización.
    Nota:

    Para usar este ajuste, debe marcar la casilla Usar claves de dispositivo compartidas.

  22. (Opcional) Para permitir que cualquier usuario con las credenciales válidas de su dominio de Microsoft Entra ID cree una nueva cuenta de usuario en su ordenador, marque la casilla Crear nuevo usuario en el inicio de sesión. Se creará una cuenta de usuario UNIX de macOS local con la contraseña de Microsoft Entra ID del usuario. Los usuarios restringidos a la autenticación «sin contraseña» en Microsoft Entra ID no pueden usar este método.
    Nota:

    Para usar este ajuste, debe marcar la casilla Usar claves de dispositivo compartidas y elegir "Contraseña" o "Smart Card" en el menú desplegable Método de autenticación.

  23. En el menú desplegable Tipo de autorización de la cuenta, elija "Estándar" o "Administrador".

    Este ajuste determina qué conjunto de privilegios se concederá una vez que la autenticación en Microsoft Entra ID se haya completado correctamente. Por ejemplo, si quiere que los usuarios puedan usar sus credenciales de Microsoft Entra ID para instalar impresoras, elija "Administrador".

    Nota:

    Una vez configurado, este ajuste concederá el conjunto de privilegios especificado a los usuarios cada vez que se implemente o actualice el perfil de SSO de Plataforma. Si su organización usa también otras soluciones de gestión de privilegios (p. ej., elevación de privilegios con Jamf Connect), Jamf recomienda dejar estos ajustes sin configurar para evitar comportamientos imprevistos o conflictos entre los ajustes implementados.

  24. En el menú desplegable Nuevo tipo de cuenta de usuario, elija "Estándar" o "Administrador".

    Este ajuste determina los permisos que se deben conceder a las cuentas de usuario creadas en el inicio de sesión. Este ajuste solo se usa cuando se crea la cuenta.

  25. En el apartado Token-to-user mapping (Asociación de token a usuario), configure las siguientes notificaciones:
    1. En el campo Nombre de la cuenta, introduzca el siguiente valor: preferred_username
    2. En el campo Nombre completo, introduzca el siguiente valor: Nombre

    Puede consultar una lista completa de notificaciones adicionales en el apartado Notificaciones de carga de la documentación de de Microsoft.

  26. (Opcional) (Solo macOS 15.4 o posterior) Para permitir que se incluyan UDID y números de serie de dispositivos en atestaciones de SSO de Plataforma, marque la casilla Permitir identificadores de dispositivos en la atestación.
  27. En el campo Frecuencia de inicio de sesión, configure el tiempo (en segundos) hasta que el sistema requiera un inicio de sesión completo en lugar de una actualización.
  28. (Solo macOS 15 o posterior) En el campo Cuentas sin SSO de plataforma, introduzca el nombre corto de cada cuenta local de macOS en el ordenador en el que no quiera que se exija la autenticación con SSO de Plataforma (p. ej., una cuenta de administrador local añadida durante la Inscripción automatizada de dispositivos).
  29. En la lista de cargas útiles del lado izquierdo del panel, busque la categoría General y haga clic en la carga útil Ámbito.
  30. Para configurar el ámbito del perfil, haga clic en el icono + y añada grupos de dispositivos al ámbito del perfil mediante el menú desplegable.
  31. Haga clic en el icono Ajustes del lado derecho de la pantalla y sigua uno de estos pasos:
    • Para instalar el perfil en dispositivos automáticamente, haga clic en Cambiar a instalación automática en todos los grupos.

    • Para permitir que los usuarios instalen el perfil por su cuenta, haga clic en Cambiar a instalación bajo demanda en todos los grupos. El perfil estará disponible para que los usuarios lo instalen en las apps Jamf Teacher o Jamf School Student.

  32. Haga clic en Guardar.

El perfil se distribuye inmediatamente a los ordenadores del ámbito. Una vez que se haya procesado el comando, macOS mostrará una notificación a los usuarios finales para pedirles que se registren en Microsoft Entra ID para activar SSO de Plataforma, lo que creará después un registro de shell en Microsoft Entra ID.