• Los cambios de contraseña funcionan de manera parecida. Cuando los usuarios cambian sus
contraseñas con la extensión de SSO de Kerberos, se comparan sus contraseñas anteriores de
ActiveDirectory con las de las cuentas locales. Si una contraseña anterior de ActiveDirectory coincide
con la local, la extensión de SSO de Kerberos cambiará las dos. Si no coinciden, solo se modificará la de
ActiveDirectory. Después, se pedirá a los usuarios que introduzcan sus contraseñas locales la próxima
vez que intenten conectarse.
Esta prestación tiene los siguientes requisitos:
• Si los usuarios inician sesión en sus ordenadores Mac con sus cuentas de ActiveDirectory —no con sus
cuentas locales—, se desactivará la sincronización de contraseñas. Esta prestación solo se puede utilizar
con cuentas locales y no es necesaria si los usuarios inician sesión en sus ordenadores Mac con sus
cuentas de ActiveDirectory.
• Si se aplica una política de contraseñas a las cuentas locales —por ejemplo, usar un perfil de
configuración o el comando pwpolicy—, asegúrate de que la política de contraseñas locales sea menos
estricta que la de ActiveDirectory o que ambas coincidan. Si una política de contraseñas locales es más
estricta que la de ActiveDirectory, es posible que la extensión de SSO de Kerberos acepte una
contraseña que cumpla los requisitos de ActiveDirectory, pero no se definirá la contraseña local por no
cumplir los requisitos pertinentes. No deberías usar esta prestación si la política de contraseñas locales
debe ser más estricta que la de ActiveDirectory.
• El nombre del usuario local es diferente al de ActiveDirectory; solo las contraseñas están definidas para
que coincidan.
Compatibilidad con tarjetas inteligentes: macOS
La extensión de SSO de Kerberos admite el uso de identidades basadas en tarjetas inteligentes en el
proceso de autenticación. Las tarjetas inteligentes deben tener un driver CryptoTokenKit disponible; no se
admite el uso de drivers basados en identificadores. macOS10.15 admite el estándarPIV, muy utilizado por
el gobierno de EstadosUnidos.
Antes de empezar, asegúrate de que tu dominio de ActiveDirectory esté configurado para admitir la
autenticación mediante tarjetas inteligentes. En este documento no se describe el proceso para activar la
autenticación en ActiveDirectory mediante tarjetas inteligentes. Consulta más información al respecto en la
documentación pertinente de Microsoft.
Sigue estos pasos para iniciar sesión en la extensión de SSO de Kerberos con una tarjeta inteligente:
1. Haz clic en el menú Options. A continuación selecciona Use a Smart Card.
2. Cuando aparezca el botón Identity, inserta tu tarjeta inteligente y haz clic en él.
3. Elige la identidad que quieras usar para autenticarte y haz clic en OK. A continuación, haz clic en Sign In.
4. Introduce tu PIN cuando se te solicite.
Si la extensión de SSO de Kerberos tiene que adquirir un TGT de Kerberos, se te pedirá que insertes tu
tarjeta inteligente e introduzcas tu PIN. Si necesitas más información sobre la compatibilidad con tarjetas
inteligentes en macOS, ejecuta «man SmartCardServices» en la app Terminal.!