Agregar una Mac a Active Directory
This content is not available in your language yet.
Esta guía es para IT/administradores. Cubre el proceso completo: unir la Mac al dominio, restringir qué usuarios de la red pueden iniciar sesión, dejar la máquina lista para multi-usuario, y aplicar las buenas prácticas de la organización después del join (inscripción en Intune con Company Portal y Microsoft Defender for Endpoint).
Si eres usuario final y tu sesión no funciona, ve directo a Solucionar problemas de inicio de sesión en una Mac del dominio.
Antes de empezar — verifica estos 4 puntos
Sección titulada «Antes de empezar — verifica estos 4 puntos»-
Hora sincronizada. Kerberos rechaza equipos con más de 5 minutos de desfase contra el controlador de dominio. Verifica en Terminal:
Ventana de terminal sntp -sS time.apple.com # o el servidor NTP interno del dominiodate -
DNS apuntando al dominio. La Mac debe resolver el dominio AD con los servidores DNS internos (no los públicos). Verifica:
Ventana de terminal nslookup <tu-dominio-ad>dns-sd -q _ldap._tcp.<tu-dominio-ad> SRVSi no resuelve, corrige el DNS en Ajustes del Sistema → Red → (interfaz) → Detalles → DNS antes de continuar.
-
Conectividad al controlador de dominio. Puertos 88 (Kerberos), 389/636 (LDAP), 445 (SMB) y 53 (DNS) abiertos hacia el DC.
-
Nombre del equipo definido. Decide el nombre de cómputo ANTES del join — se crea como objeto de equipo en AD y renombrarlo después implica re-bind. Sigue la convención de nomenclatura de la organización.
Unir la Mac al dominio
Sección titulada «Unir la Mac al dominio»Hay dos rutas equivalentes. La de Terminal (dsconfigad) es la recomendada porque deja explícitas todas las opciones de seguridad y es reproducible; la de interfaz sirve para casos puntuales.
Ejecuta como administrador local (te pedirá la contraseña de la cuenta con permiso de join):
sudo dsconfigad -add <tu-dominio-ad> \ -computer <NOMBRE-EQUIPO> \ -username <cuenta-con-permiso-de-join> \ -ou "OU=Macs,OU=Equipos,DC=ejemplo,DC=local" \ -mobile disable \ -useuncpath enable \ -packetsign require \ -packetencrypt require \ -restrictDDNS en0Qué hace cada opción y por qué la usamos:
| Opción | Valor | Por qué |
|---|---|---|
-ou | OU de Macs | El objeto de equipo nace en la OU correcta (políticas, inventario) en lugar de CN=Computers. |
-mobile disable | Sin cuenta móvil | Default de la organización para equipos de escritorio. Los usuarios inician con cuenta de red; ver ¿Cuenta móvil o de red? para las excepciones (laptops). |
-useuncpath enable | Home UNC | Monta el directorio de red del usuario si el atributo está definido en AD. |
-packetsign require -packetencrypt require | Firmado/cifrado LDAP obligatorio | Evita degradación a LDAP sin firmar (hardening estándar). |
-restrictDDNS en0 | Solo la interfaz principal | Evita que la Mac registre en DNS dinámico direcciones de interfaces virtuales (VPN, VMs). |
- Abre Utilidad de Directorios (búscala con Spotlight, o desde Ajustes del Sistema → Usuarios y grupos → Servidor de cuenta de red → Editar…).
- Haz clic en el candado y autentícate como administrador local.
- Selecciona Active Directory y haz clic en el lápiz para editar.
- Escribe el dominio y el ID de cliente del equipo (el nombre de cómputo decidido arriba).
- Despliega Opciones avanzadas y configura:
- Pestaña Experiencia de usuario: desmarca “Crear cuenta móvil al iniciar sesión” (default de escritorio; ver la guía de cuenta móvil vs red). Marca “Usar ruta UNC de Active Directory”.
- Pestaña Administrativo: aquí configurarás después los grupos con acceso (siguiente sección).
- Haz clic en Enlazar…, escribe las credenciales con permiso de join y la OU destino.
Restringir quién puede iniciar sesión
Sección titulada «Restringir quién puede iniciar sesión»Por defecto, cualquier usuario del dominio puede iniciar sesión en la Mac. Restríngelo a los grupos AD que correspondan (por ejemplo el grupo del departamento dueño del equipo + el grupo de IT):
sudo dsconfigad -groups "grupo-departamento@<tu-dominio-ad>,ti-soporte@<tu-dominio-ad>"Estos grupos además reciben derechos de administrador local en la Mac. Si quieres permitir inicio de sesión sin dar admin, deja -groups solo con los grupos de IT y gestiona el acceso de login con el grupo com.apple.access_loginwindow:
# Permitir login (sin admin) a un grupo AD:sudo dseditgroup -o edit -n /Local/Default -a "grupo-usuarios" -t group com.apple.access_loginwindowHabilitar multi-usuario en la pantalla de inicio
Sección titulada «Habilitar multi-usuario en la pantalla de inicio»Para que cualquier usuario autorizado pueda iniciar sesión en la misma Mac (el escenario multi-usuario estándar de la organización):
- Ajustes del Sistema → Pantalla de inicio de sesión (o Usuarios y grupos, según versión de macOS).
- Configura la ventana de inicio para mostrar “Nombre y contraseña” en lugar de la lista de usuarios — los usuarios de red no aparecen en la lista hasta su primer login.
- El usuario escribe su cuenta de dominio (formato
usuariooDOMINIO\usuario) y su contraseña de red. macOS crea su carpeta de inicio local en el primer login.
Después del join — buenas prácticas de la organización
Sección titulada «Después del join — buenas prácticas de la organización»El join a AD solo resuelve identidad. La Mac no está “lista” hasta completar estos tres pasos:
-
Inscribir en Intune con Company Portal. Descarga Company Portal para macOS, inícialo con la cuenta corporativa del usuario principal del equipo y sigue el asistente. Al final, en Ajustes del Sistema → General → Gestión de dispositivos debe aparecer el Management Profile como Verificado. Esto aplica automáticamente los perfiles de configuración de la organización.
-
Verificar Microsoft Defender for Endpoint. Defender se despliega vía Intune al completar la inscripción (la app + los perfiles de extensión de sistema, acceso total a disco, filtro de red y el paquete de onboarding). Verifica en Terminal:
Ventana de terminal mdatp health --field healthy # debe devolver truemdatp health --field licensed # debe devolver truemdatp health --field real_time_protection_enabledSi
mdatpno existe ohealthyesfalsedespués de ~30 min de la inscripción, revisa en Intune el estado de los perfiles del dispositivo antes de instalar nada a mano. -
Checklist final de entrega:
dsconfigad -showmuestra el dominio correcto yMobile account = Disabled(escritorios).id <usuario>resuelve usuarios y grupos del dominio.- Login de prueba con una cuenta de red autorizada funciona; con una NO autorizada, falla.
- Management Profile Verificado en Gestión de dispositivos.
mdatp health --field healthy→true.- Hora vía NTP corporativo y nombre del equipo conforme a la convención.
Si algo falla
Sección titulada «Si algo falla»Los problemas más comunes (hora desfasada, DNS, cuenta bloqueada, pérdida del canal seguro con el DC) están cubiertos paso a paso en Solucionar problemas de inicio de sesión en una Mac del dominio.