Skip to content

Solucionar problemas de inicio de sesión en una Mac del dominio

BásicoVerificada contra Infra y Sistemas el 11 de junio de 2026

This content is not available in your language yet.

La primera mitad de esta guía es para cualquier usuario — son verificaciones sin permisos de administrador. La segunda mitad es el diagnóstico de IT.

  1. ¿Estás en la red de la oficina? Tu cuenta de red necesita “ver” al servidor del dominio. Verifica que el cable esté conectado o que estés en el Wi-Fi corporativo (no en el de invitados). Si estás fuera de la oficina, conéctate primero a la VPN desde otra sesión o pide apoyo a IT.

  2. Escribe usuario y contraseña, no busques tu nombre en la lista. En la pantalla de inicio elige “Otro…” y escribe tu usuario de red (el mismo que usas en tu PC) y tu contraseña actual.

  3. ¿Cambiaste tu contraseña hace poco? Usa la nueva. Si la nueva no funciona en esta Mac pero sí en otros equipos, repórtalo a IT — es un síntoma conocido y se corrige rápido.

  4. ¿La pantalla muestra la hora correcta? Si la hora de la Mac está desfasada varios minutos, el dominio rechaza el inicio de sesión aunque la contraseña sea correcta. Repórtalo a IT mencionando la hora que ves.

  5. ¿Tu cuenta está bloqueada? Tres intentos fallidos seguidos suelen bloquear la cuenta a nivel dominio (te pasaría también en tu PC). Pide a IT que la desbloquee.

Inicia sesión con la cuenta de administración local y avanza en este orden — cada paso descarta una capa:

  1. Hora. Kerberos tolera ±5 minutos contra el DC.

    Ventana de terminal
    date && sntp <servidor-ntp-corporativo>
    sudo sntp -sS <servidor-ntp-corporativo> # corrige si hay desfase
  2. DNS y conectividad al DC.

    Ventana de terminal
    nslookup <tu-dominio-ad> # debe resolver con DNS internos
    dns-sd -q _ldap._tcp.<tu-dominio-ad> SRV # debe listar los DCs
    nc -vz <dc>.<tu-dominio-ad> 445 # SMB alcanzable

    Si el DNS apunta a servidores públicos, corrígelo en la interfaz de red y reintenta.

  3. Estado del bind.

    Ventana de terminal
    dsconfigad -show

    Debe mostrar el dominio y el nombre de equipo esperados. Si no muestra nada, la Mac ya no está unida — ve al paso de re-bind.

  4. Resolución del usuario.

    Ventana de terminal
    id <usuario> # debe devolver UID y grupos AD
    dscl "/Active Directory/<DOMINIO>/All Domains" -read /Users/<usuario>

    Si dsconfigad -show está bien pero id no resuelve, el canal seguro con el DC suele estar roto (típico tras restaurar el equipo de un snapshot/backup o tras meses apagado) — ve al re-bind.

  5. Cuenta del usuario en AD. Desde una consola de AD verifica que la cuenta no esté bloqueada, deshabilitada o con contraseña expirada, y que el usuario pertenezca a alguno de los grupos autorizados para este equipo (configurados con dsconfigad -groups — ver la guía de join).

  6. FileVault. Si el síntoma es “el usuario no aparece / no puede desbloquear el disco al encender”: es lo esperado para usuarios de red sin Secure Token. Desbloquea el arranque con la cuenta admin local y deja que el usuario inicie sesión después. Detalle completo en ¿Cuenta móvil o cuenta de red?.

  7. Re-bind (último recurso). Restablece la relación con el dominio:

    Ventana de terminal
    sudo dsconfigad -remove -username <cuenta-con-permiso> # -force si el DC no está alcanzable

    Después vuelve a unirla siguiendo la guía de join con las mismas opciones (-ou, -mobile disable, -groups, firmado/cifrado LDAP). El re-bind no borra las carpetas de inicio locales de los usuarios.