Solucionar problemas de inicio de sesión en una Mac del dominio
This content is not available in your language yet.
La primera mitad de esta guía es para cualquier usuario — son verificaciones sin permisos de administrador. La segunda mitad es el diagnóstico de IT.
Para el usuario: revisa esto primero
Sección titulada «Para el usuario: revisa esto primero»-
¿Estás en la red de la oficina? Tu cuenta de red necesita “ver” al servidor del dominio. Verifica que el cable esté conectado o que estés en el Wi-Fi corporativo (no en el de invitados). Si estás fuera de la oficina, conéctate primero a la VPN desde otra sesión o pide apoyo a IT.
-
Escribe usuario y contraseña, no busques tu nombre en la lista. En la pantalla de inicio elige “Otro…” y escribe tu usuario de red (el mismo que usas en tu PC) y tu contraseña actual.
-
¿Cambiaste tu contraseña hace poco? Usa la nueva. Si la nueva no funciona en esta Mac pero sí en otros equipos, repórtalo a IT — es un síntoma conocido y se corrige rápido.
-
¿La pantalla muestra la hora correcta? Si la hora de la Mac está desfasada varios minutos, el dominio rechaza el inicio de sesión aunque la contraseña sea correcta. Repórtalo a IT mencionando la hora que ves.
-
¿Tu cuenta está bloqueada? Tres intentos fallidos seguidos suelen bloquear la cuenta a nivel dominio (te pasaría también en tu PC). Pide a IT que la desbloquee.
Para IT: diagnóstico en orden
Sección titulada «Para IT: diagnóstico en orden»Inicia sesión con la cuenta de administración local y avanza en este orden — cada paso descarta una capa:
-
Hora. Kerberos tolera ±5 minutos contra el DC.
Ventana de terminal date && sntp <servidor-ntp-corporativo>sudo sntp -sS <servidor-ntp-corporativo> # corrige si hay desfase -
DNS y conectividad al DC.
Ventana de terminal nslookup <tu-dominio-ad> # debe resolver con DNS internosdns-sd -q _ldap._tcp.<tu-dominio-ad> SRV # debe listar los DCsnc -vz <dc>.<tu-dominio-ad> 445 # SMB alcanzableSi el DNS apunta a servidores públicos, corrígelo en la interfaz de red y reintenta.
-
Estado del bind.
Ventana de terminal dsconfigad -showDebe mostrar el dominio y el nombre de equipo esperados. Si no muestra nada, la Mac ya no está unida — ve al paso de re-bind.
-
Resolución del usuario.
Ventana de terminal id <usuario> # debe devolver UID y grupos ADdscl "/Active Directory/<DOMINIO>/All Domains" -read /Users/<usuario>Si
dsconfigad -showestá bien peroidno resuelve, el canal seguro con el DC suele estar roto (típico tras restaurar el equipo de un snapshot/backup o tras meses apagado) — ve al re-bind. -
Cuenta del usuario en AD. Desde una consola de AD verifica que la cuenta no esté bloqueada, deshabilitada o con contraseña expirada, y que el usuario pertenezca a alguno de los grupos autorizados para este equipo (configurados con
dsconfigad -groups— ver la guía de join). -
FileVault. Si el síntoma es “el usuario no aparece / no puede desbloquear el disco al encender”: es lo esperado para usuarios de red sin Secure Token. Desbloquea el arranque con la cuenta admin local y deja que el usuario inicie sesión después. Detalle completo en ¿Cuenta móvil o cuenta de red?.
-
Re-bind (último recurso). Restablece la relación con el dominio:
Ventana de terminal sudo dsconfigad -remove -username <cuenta-con-permiso> # -force si el DC no está alcanzableDespués vuelve a unirla siguiendo la guía de join con las mismas opciones (
-ou,-mobile disable,-groups, firmado/cifrado LDAP). El re-bind no borra las carpetas de inicio locales de los usuarios.