Skip to content

Agregar una Mac a Active Directory

AvanzadoVerificada contra Infra y Sistemas el 11 de junio de 2026

This content is not available in your language yet.

Esta guía es para IT/administradores. Cubre el proceso completo: unir la Mac al dominio, restringir qué usuarios de la red pueden iniciar sesión, dejar la máquina lista para multi-usuario, y aplicar las buenas prácticas de la organización después del join (inscripción en Intune con Company Portal y Microsoft Defender for Endpoint).

Si eres usuario final y tu sesión no funciona, ve directo a Solucionar problemas de inicio de sesión en una Mac del dominio.

Antes de empezar — verifica estos 4 puntos

Sección titulada «Antes de empezar — verifica estos 4 puntos»
  1. Hora sincronizada. Kerberos rechaza equipos con más de 5 minutos de desfase contra el controlador de dominio. Verifica en Terminal:

    Ventana de terminal
    sntp -sS time.apple.com # o el servidor NTP interno del dominio
    date
  2. DNS apuntando al dominio. La Mac debe resolver el dominio AD con los servidores DNS internos (no los públicos). Verifica:

    Ventana de terminal
    nslookup <tu-dominio-ad>
    dns-sd -q _ldap._tcp.<tu-dominio-ad> SRV

    Si no resuelve, corrige el DNS en Ajustes del Sistema → Red → (interfaz) → Detalles → DNS antes de continuar.

  3. Conectividad al controlador de dominio. Puertos 88 (Kerberos), 389/636 (LDAP), 445 (SMB) y 53 (DNS) abiertos hacia el DC.

  4. Nombre del equipo definido. Decide el nombre de cómputo ANTES del join — se crea como objeto de equipo en AD y renombrarlo después implica re-bind. Sigue la convención de nomenclatura de la organización.

Hay dos rutas equivalentes. La de Terminal (dsconfigad) es la recomendada porque deja explícitas todas las opciones de seguridad y es reproducible; la de interfaz sirve para casos puntuales.

Ejecuta como administrador local (te pedirá la contraseña de la cuenta con permiso de join):

Ventana de terminal
sudo dsconfigad -add <tu-dominio-ad> \
-computer <NOMBRE-EQUIPO> \
-username <cuenta-con-permiso-de-join> \
-ou "OU=Macs,OU=Equipos,DC=ejemplo,DC=local" \
-mobile disable \
-useuncpath enable \
-packetsign require \
-packetencrypt require \
-restrictDDNS en0

Qué hace cada opción y por qué la usamos:

OpciónValorPor qué
-ouOU de MacsEl objeto de equipo nace en la OU correcta (políticas, inventario) en lugar de CN=Computers.
-mobile disableSin cuenta móvilDefault de la organización para equipos de escritorio. Los usuarios inician con cuenta de red; ver ¿Cuenta móvil o de red? para las excepciones (laptops).
-useuncpath enableHome UNCMonta el directorio de red del usuario si el atributo está definido en AD.
-packetsign require -packetencrypt requireFirmado/cifrado LDAP obligatorioEvita degradación a LDAP sin firmar (hardening estándar).
-restrictDDNS en0Solo la interfaz principalEvita que la Mac registre en DNS dinámico direcciones de interfaces virtuales (VPN, VMs).

Por defecto, cualquier usuario del dominio puede iniciar sesión en la Mac. Restríngelo a los grupos AD que correspondan (por ejemplo el grupo del departamento dueño del equipo + el grupo de IT):

Ventana de terminal
sudo dsconfigad -groups "grupo-departamento@<tu-dominio-ad>,ti-soporte@<tu-dominio-ad>"

Estos grupos además reciben derechos de administrador local en la Mac. Si quieres permitir inicio de sesión sin dar admin, deja -groups solo con los grupos de IT y gestiona el acceso de login con el grupo com.apple.access_loginwindow:

Ventana de terminal
# Permitir login (sin admin) a un grupo AD:
sudo dseditgroup -o edit -n /Local/Default -a "grupo-usuarios" -t group com.apple.access_loginwindow

Habilitar multi-usuario en la pantalla de inicio

Sección titulada «Habilitar multi-usuario en la pantalla de inicio»

Para que cualquier usuario autorizado pueda iniciar sesión en la misma Mac (el escenario multi-usuario estándar de la organización):

  1. Ajustes del Sistema → Pantalla de inicio de sesión (o Usuarios y grupos, según versión de macOS).
  2. Configura la ventana de inicio para mostrar “Nombre y contraseña” en lugar de la lista de usuarios — los usuarios de red no aparecen en la lista hasta su primer login.
  3. El usuario escribe su cuenta de dominio (formato usuario o DOMINIO\usuario) y su contraseña de red. macOS crea su carpeta de inicio local en el primer login.

Después del join — buenas prácticas de la organización

Sección titulada «Después del join — buenas prácticas de la organización»

El join a AD solo resuelve identidad. La Mac no está “lista” hasta completar estos tres pasos:

  1. Inscribir en Intune con Company Portal. Descarga Company Portal para macOS, inícialo con la cuenta corporativa del usuario principal del equipo y sigue el asistente. Al final, en Ajustes del Sistema → General → Gestión de dispositivos debe aparecer el Management Profile como Verificado. Esto aplica automáticamente los perfiles de configuración de la organización.

  2. Verificar Microsoft Defender for Endpoint. Defender se despliega vía Intune al completar la inscripción (la app + los perfiles de extensión de sistema, acceso total a disco, filtro de red y el paquete de onboarding). Verifica en Terminal:

    Ventana de terminal
    mdatp health --field healthy # debe devolver true
    mdatp health --field licensed # debe devolver true
    mdatp health --field real_time_protection_enabled

    Si mdatp no existe o healthy es false después de ~30 min de la inscripción, revisa en Intune el estado de los perfiles del dispositivo antes de instalar nada a mano.

  3. Checklist final de entrega:

    • dsconfigad -show muestra el dominio correcto y Mobile account = Disabled (escritorios).
    • id <usuario> resuelve usuarios y grupos del dominio.
    • Login de prueba con una cuenta de red autorizada funciona; con una NO autorizada, falla.
    • Management Profile Verificado en Gestión de dispositivos.
    • mdatp health --field healthytrue.
    • Hora vía NTP corporativo y nombre del equipo conforme a la convención.

Los problemas más comunes (hora desfasada, DNS, cuenta bloqueada, pérdida del canal seguro con el DC) están cubiertos paso a paso en Solucionar problemas de inicio de sesión en una Mac del dominio.

Siguiente paso¿Cuenta móvil o cuenta de red? Cuándo usar cada una