Skip to content

¿Cuenta móvil o cuenta de red en una Mac del dominio?

IntermedioVerificada contra Infra y Sistemas el 11 de junio de 2026

This content is not available in your language yet.

Cuando una Mac está unida a Active Directory, hay dos formas de materializar la cuenta de un usuario del dominio en la máquina. Elegir mal genera los problemas de soporte más recurrentes en Macs corporativas (contraseñas desincronizadas, discos que no desbloquean, perfiles huérfanos). Esta guía explica el criterio.

Cuenta de red (sin cuenta móvil). El usuario se autentica contra el controlador de dominio en cada inicio de sesión. macOS crea una carpeta de inicio local, pero las credenciales no se almacenan en el equipo.

Cuenta móvil. En el primer login, macOS crea una copia local de la cuenta — con la contraseña en caché — para que el usuario pueda iniciar sesión sin ver al controlador de dominio.

EscenarioUsaPor qué
Desktop de oficina (siempre en la red corporativa)Cuenta de reddsconfigad -mobile disableEs el default. La autenticación siempre es en vivo contra AD: deshabilitar al usuario surte efecto de inmediato, no hay contraseñas en caché que se desincronicen, y el multi-usuario queda limpio (N usuarios, N carpetas locales, cero estado duplicado).
Laptop que sale de la oficina sin VPN siempre activaCuenta móvil — única excepciónSin caché de credenciales, el usuario no puede iniciar sesión fuera de la red. Si la laptop vive fuera, la cuenta móvil es la única forma de que sea usable.
Laptop con VPN siempre activa o que nunca saleCuenta de redSi el DC siempre está alcanzable, aplican las mismas ventajas que el desktop.

Contraseñas desincronizadas (el clásico de la cuenta móvil). El usuario cambia su contraseña de dominio desde otro equipo; la Mac sigue cacheando la anterior. Resultado: el login acepta la contraseña vieja, los servicios de red rechazan a la nueva, y el llavero (Keychain) se corrompe a medio camino. Con cuenta de red este problema no existe.

FileVault y Secure Token. Para desbloquear un disco con FileVault, la cuenta necesita Secure Token — un atributo local que macOS otorga en el primer login con el equipo ya desbloqueado. Esto aplica a ambos tipos de cuenta, pero con cuenta móvil es tentador (y mala idea) habilitar al usuario remoto como desbloqueador de FileVault sin un proceso. En equipos compartidos de oficina, deja el desbloqueo de FileVault en la cuenta de administración local y que los usuarios de red entren después del arranque.

Revocación de acceso. Con cuenta de red, deshabilitar la cuenta en AD bloquea el acceso al equipo de inmediato. Con cuenta móvil, el usuario puede seguir entrando con las credenciales cacheadas hasta que el equipo vuelva a ver al DC — relevante en bajas de personal.

Multi-usuario. Las cuentas de red escalan mejor en equipos compartidos: no acumulan credenciales cacheadas de cada persona que alguna vez inició sesión.

El bind clásico a Active Directory es una tecnología que Apple mantiene pero ya no desarrolla. La dirección moderna — y hacia donde la organización migrará gradualmente — es gestión vía MDM (Intune) + Platform SSO con Entra ID: el equipo se inscribe en Intune, la identidad viene de Entra ID y el inicio de sesión local se sincroniza con la cuenta corporativa sin bind a AD ni cuentas móviles. Por eso toda Mac que se une hoy a AD también se inscribe en Intune (ver la guía de join) — el día que se retire el bind, la gestión ya estará en su lugar.

Regla práctica: cuenta de red por default, cuenta móvil solo en laptops itinerantes, y toda excepción documentada en el inventario del equipo.

Siguiente pasoSolucionar problemas de inicio de sesión