Configurar una Mac para la autenticación sólo con tarjeta inteligente

macOS es compatible con la autenticación sólo con tarjetas inteligentes, lo cual detiene todas las autenticaciones basadas en contraseñas. Esta política se establece en todos los aspectos de las computadoras Mac, y puede cambiarse para cada usuario utilizando un grupo de exención, en caso de que un usuario no cuente con una tarjeta inteligente que funcione.

Autenticación sólo con tarjetas inteligentes mediante la imposición basada en máquinas

Las computadoras Mac con macOS 10.13.2 o versiones posteriores son compatibles con la autenticación sólo con tarjetas inteligentes para el uso obligatorio de tarjetas inteligentes, lo cual detiene todas las autenticaciones basadas en contraseñas y se le conoce también como imposición basada en máquinas (MBE). Para aprovechar esta función, debes establecer la autenticación sólo con tarjetas inteligentes utilizando un servicio de administración de dispositivos o mediante el siguiente comando:

sudo defaults write /Library/Preferences/com.apple.security.smartcard enforceSmartCard -bool true

Para obtener información adicional sobre cómo configurar macOS para la autenticación sólo con tarjetas inteligentes, consulta el artículo del Soporte técnico de Apple Configurar macOS para la autenticación sólo con tarjetas inteligentes.

Autenticación sólo con tarjetas inteligentes mediante la imposición basada en usuarios

Para implementar la imposición basada en usuarios, especifica un grupo de usuarios que esté exento del inicio de sesión con tarjeta inteligente. NotEnforcedGroup contiene un valor de cadena que define el nombre de un grupo local o de directorio que no se incluirá en el uso obligatorio de tarjetas inteligentes. Esto proporciona granularidad por usuario a los servicios de tarjetas inteligentes. Para aprovechar esta función, primero debes establecer la imposición basada en máquinas utilizando un servicio de administración de dispositivos o mediante el siguiente comando:

sudo defaults write /Library/Preferences/com.apple.security.smartcard enforceSmartCard -bool true

Además, el sistema debe estar configurado para permitir el inicio de sesión con contraseña propia a los usuarios que no cuentan con una tarjeta inteligente enlazada:

sudo defaults write /Library/Preferences/com.apple.security.smartcard allowUnmappedUsers -int 1

Usa como guía el siguiente archivo /private/etc/SmartcardLogin.plist de ejemplo. Usa EXEMPT_GROUP para el nombre del grupo exento. Cualquier usuario que agregues a este grupo estará exento del inicio de sesión con tarjeta inteligente, siempre y cuando sea un miembro específico del grupo o el propio grupo esté especificado para la exención. Verifica que la propiedad es la raíz (root) y que los permisos son legibles globalmente (world readable) después de la edición.

<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"><plist version="1.0"><dict> <key>AttributeMapping</key> <dict> <key>dsAttributeString</key> <string>dsAttrTypeStandard:AltSecurityIdentities</string> <key>fields</key> <array> <string>NT Principal Name</string> </array> <key>formatString</key> <string>Kerberos:$1</string> </dict> <key>NotEnforcedGroup</key> <string>EXEMPT_GROUP</string></dict></plist>
Fecha de publicación: 24 de octubre de 2022
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
¿Te ha resultado útil?
Límite de caracteres: 250
El límite máximo de caracteres es 250.
Gracias por tus comentarios.
Morty Proxy This is a proxified and sanitized view of the page, visit original site.