Su implementación cero intervención (zero-touch) en macOS acaba de volverse mucho más automática.
A partir de la semana del 11 de mayo de 2026, Microsoft Intune es compatible con la finalización del registro de Platform Single Sign-On (Platform SSO) durante la Inscripción Automatizada de Dispositivos (ADE) de macOS. Los usuarios que inscriben nuevas Mac ahora se autentican con sus credenciales de Microsoft Entra ID durante el flujo de Setup Assistant — y llegan al escritorio con el SSO ya configurado, su cuenta local creada y los recursos de Entra ID accesibles de inmediato.
Esto es lo que cambió, por qué es importante y qué debería hacer su organización al respecto.
Qué cambió
Anteriormente, Platform SSO en macOS requería un enfoque de dos fases: el dispositivo se inscribía a través de ADE, llegaba al escritorio, y luego el usuario necesitaba completar el registro de Platform SSO por separado — generalmente a través de la aplicación Company Portal o un aviso del centro de notificaciones. Este paso posterior a la inscripción agregaba fricción, requería capacitación adicional para el usuario y a menudo generaba tickets al service desk de usuarios que pasaban por alto o descartaban el aviso de registro.
El nuevo flujo de trabajo fusiona estas fases en una sola. Cuando se implementa correctamente, ocurre lo siguiente durante Setup Assistant:
- El dispositivo arranca y se conecta a Intune a través de ADE
- Setup Assistant se detiene en el panel de autenticación (usando “Esperar configuración final”)
- La aplicación Company Portal (5.2604.0+) se preinstala junto con la extensión SSO
- El usuario se autentica con sus credenciales de Microsoft Entra ID
- La creación de la cuenta local, la inscripción del dispositivo y el registro de Platform SSO se completan simultáneamente
- El usuario llega al escritorio — completamente aprovisionado, listo para SSO, con acceso inmediato a los recursos de Entra ID
Requisitos previos:
- macOS 26 (Tahoe) o posterior
- Company Portal 5.2604.0 o posterior implementada como aplicación de línea de negocio
- Política de inscripción ADE configurada con Setup Assistant y autenticación moderna
- “Esperar configuración final” habilitado en la política ADE
- Una política del catálogo de configuración con “Habilitar registro durante la configuración”
Por qué esto es importante para TI empresarial
Cerrando la brecha de cero intervención en macOS
iOS y iPadOS han tenido una verdadera inscripción cero intervención durante años. macOS era el caso atípico — una plataforma donde los dispositivos podían inscribirse automáticamente pero aún requerían pasos manuales posteriores a la inscripción para la vinculación de identidad. Este cambio cierra esa brecha. Para las organizaciones que implementan Mac a escala, significa menos llamadas de soporte, mayor rapidez para alcanzar la productividad y una experiencia de usuario que realmente se siente moderna.
Autenticación resistente al phishing desde el primer día
Cuando se combina con el método de autenticación Secure Enclave, Platform SSO durante ADE significa que los usuarios obtienen credenciales resistentes al phishing vinculadas al hardware desde su primer inicio de sesión. Las claves criptográficas almacenadas en el Secure Enclave nunca salen del dispositivo, y los usuarios se autentican con Touch ID para las operaciones diarias — sin necesidad de ingresar contraseña. Esto alinea la autenticación de macOS con Windows Hello for Business, permitiendo una estrategia sin contraseña consistente en todas las plataformas.
Eliminando la brecha de seguridad
La inscripción tradicional de macOS dejaba una ventana donde los dispositivos estaban inscritos pero aún no completamente configurados para SSO. Durante esa ventana, las políticas de Acceso Condicional no podían evaluar completamente la confianza del dispositivo. Con Platform SSO durante ADE, el registro del dispositivo, la verificación del usuario y la evaluación de políticas ocurren durante la experiencia de Setup Assistant — antes de que el usuario llegue al escritorio.
Qué deberían hacer las organizaciones
Si está planificando nuevas implementaciones de macOS:
- Verifique que su parque de Mac sea compatible con macOS 26 y planifique las renovaciones de dispositivos en consecuencia
- Actualice Company Portal a la versión 5.2604.0 o posterior en su catálogo de aplicaciones de Intune
- Cree una política del catálogo de configuración con la configuración de Platform SSO, incluyendo “Habilitar registro durante la configuración”
- Configure su política de inscripción ADE para usar “Setup Assistant con autenticación moderna” y habilite “Esperar configuración final”
- Asigne la política del catálogo de configuración a un grupo de dispositivos estático (no a un grupo de usuarios)
Si ya tiene Platform SSO implementado:
- No se requiere migración inmediata — los dispositivos existentes siguen funcionando
- Comience a usar el nuevo flujo de trabajo para todas las nuevas inscripciones de dispositivos
- Considere una implementación por fases: pilotaje con TI, luego expanda a primeros usuarios, luego a toda la organización
Si aún está evaluando la inscripción de macOS:
- Este es el momento adecuado para comprometerse. La pila macOS 26 + Intune + Platform SSO está lista para producción y cierra las últimas brechas importantes en la gestión empresarial de macOS
Qué NO ha cambiado
- Las implementaciones existentes de Platform SSO continúan funcionando sin necesidad de reconfiguración
- Los escenarios de Mac compartido aún requieren registro por usuario — Authenticated Guest Mode (macOS 26) es el patrón adecuado para dispositivos compartidos, aunque el soporte de Microsoft Entra ID para esta función aún no está disponible
- Otros métodos de autenticación (Smart Card, Sincronización de contraseñas) siguen disponibles y funcionan de la misma manera
- La estructura de la política del catálogo de configuración es la misma — solo necesita agregar la opción “Habilitar registro durante la configuración”
El panorama general
Esta versión es parte de una tendencia más amplia: Microsoft y Apple finalmente están cerrando la brecha de funcionalidades entre macOS y otras plataformas de dispositivos empresariales. macOS 26 introdujo Simplified Setup para Platform SSO, e Intune ahora lo soporta completamente. El resultado es una experiencia de inscripción en macOS que finalmente coincide con lo que los equipos de TI esperan de iOS y Windows.
Para las organizaciones comprometidas con Microsoft Entra ID como su plataforma de identidad, este es un paso adelante significativo. Platform SSO durante ADE cumple con la promesa de implementaciones de macOS sin intervención, sin contraseña y conformes con las políticas — y lo hace sin requerir soluciones MDM de terceros.
¿Necesita ayuda para navegar los cambios de Intune? Big Hat Group ayuda a las organizaciones a diseñar, implementar y gestionar entornos Microsoft Intune para Windows, macOS, iOS y Android — incluyendo configuraciones de Platform SSO, flujos de trabajo de inscripción cero intervención y diseño de políticas de acceso condicional. Contáctenos para saber cómo podemos apoyar su estrategia de gestión de endpoints.
Big Hat Group es un socio de Microsoft especializado en gestión moderna de endpoints, Microsoft Intune e implementaciones de Microsoft 365.