# Política de código de acceso

> Configura la política de Código de acceso en dispositivos Apple con Applivery. Define longitud mínima, complejidad, caducidad, intentos fallidos y bloqueo automático, con los límites exactos que aplica Apple.

Source: https://docs.applivery.com/es/device-management/apple/apple-policies/passcode/  •  Last updated: 2026-09-22

**Key topics:** Requisitos de código en Apple, Caducidad e historial de códigos, Intentos fallidos y borrado de datos, Limitaciones de User Enrollment, Applivery, Apple, iOS, macOS

---

**TL;DR:** Define los requisitos de código en dispositivos Apple desde Políticas > Añadir configuración > Código. No hace falta supervisión. Ojo con los intentos fallidos: en iOS borran el dispositivo.

El código de acceso es el control del que depende todo lo demás en un dispositivo Apple. Data Protection cifra el almacenamiento del dispositivo, pero ese cifrado solo tiene sentido si hay un código protegiéndolo: sin él, los datos quedan desprotegidos por mucho que configures el resto. Puedes verificar ambas condiciones en un dispositivo desde [Información de seguridad](https://docs.applivery.com/es/device-management/apple/security-info/).

La configuración de **Código de acceso** es donde defines cómo tiene que ser ese código: de qué longitud, con cuánta complejidad, cada cuánto cambia y qué ocurre cuando alguien se equivoca demasiadas veces.

## Requisitos previos

-   El dispositivo Apple está inscrito en Applivery.
    
-   La política está correctamente asignada a los dispositivos de destino.
    

:::info
**No hace falta supervisión.** Apple cataloga esta configuración como `Requires supervision: N/A`, así que se aplica igual en dispositivos [supervisados](https://docs.applivery.com/es/device-management/apple/supervision/) y no supervisados.
:::

## Configuración

Una vez en el [**panel de Applivery**](https://dashboard.applivery.io), dirígete a cualquiera de tus **Políticas** 1. En el menú lateral izquierdo, selecciona **\+ Añadir configuración** y elige **Código** 2.

![passcode](https://docs.applivery.com/int/_r2/media/09ac0a4e-3ad8-478f-9f15-3474973eec71/8fa3efe6-caa7-4975-8881-4e68801a5837.png)

## Qué puedes definir

### Exigir un código

**Force PIN** es el ajuste que hace obligatorio el código. Viene **desactivado por defecto**, y merece la pena detenerse aquí: sin él, ninguno de los demás ajustes obliga al usuario a tener código, solo describen cómo debe ser el código _si_ decide ponerlo.

Si te quedas con una sola cosa de este artículo, que sea esta: activa primero Force PIN y configura el resto después.

### Longitud y complejidad

<table style="min-width: 75px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Ajuste</p></th><th colspan="1" rowspan="1"><p>Qué hace</p></th><th colspan="1" rowspan="1"><p>Rango</p></th></tr><tr><td colspan="1" rowspan="1"><p><strong>Longitud mínima</strong></p></td><td colspan="1" rowspan="1"><p>Longitud mínima total del código.</p></td><td colspan="1" rowspan="1"><p>0–16 · por defecto <code>0</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Permitir códigos simples</strong></p></td><td colspan="1" rowspan="1"><p>Al desactivarlo, bloquea caracteres repetidos y secuencias como <code>1111</code>, <code>123</code> o <code>CBA</code>.</p></td><td colspan="1" rowspan="1"><p>Por defecto: <strong>permitidos</strong></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Exigir alfanumérico</strong></p></td><td colspan="1" rowspan="1"><p>Exige letras, no solo dígitos.</p></td><td colspan="1" rowspan="1"><p>Por defecto: desactivado</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Mínimo de caracteres complejos</strong></p></td><td colspan="1" rowspan="1"><p>Número mínimo de caracteres que no son ni letras ni dígitos: <code>&amp;</code>, <code>%</code>, <code>$</code>, <code>#</code>.</p></td><td colspan="1" rowspan="1"><p>0–4 · por defecto <code>0</code></p></td></tr></tbody></table>

Dos detalles con los que se tropieza a menudo:

-   **La longitud mínima tiene un techo de 16.** Si un requisito de seguridad pide más, no es alcanzable con esta configuración.
    
-   **La longitud mínima y los caracteres complejos son independientes.** Exigir 2 caracteres complejos no implica ninguna longitud total: hay que definir ambos.
    

Para el requisito habitual de _"un PIN de 6 dígitos que no sea trivial"_: longitud mínima `6` y **desactivar** los códigos simples, dejando el alfanumérico sin activar.

### Rotación y reutilización

<table style="min-width: 75px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Ajuste</p></th><th colspan="1" rowspan="1"><p>Qué hace</p></th><th colspan="1" rowspan="1"><p>Rango</p></th></tr><tr><td colspan="1" rowspan="1"><p><strong>Antigüedad máxima del código (días)</strong></p></td><td colspan="1" rowspan="1"><p>Días que el código puede permanecer sin cambiar. Cumplido el plazo, el sistema obliga a cambiarlo antes de desbloquear.</p></td><td colspan="1" rowspan="1"><p>1–730</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Historial de códigos</strong></p></td><td colspan="1" rowspan="1"><p>El nuevo código debe ser distinto de los últimos N utilizados.</p></td><td colspan="1" rowspan="1"><p>1–50</p></td></tr></tbody></table>

Para una rotación de 12 meses, indica 365. Combínalo con el historial, o los usuarios alternarán entre dos códigos indefinidamente.

### Bloqueo por inactividad

<table style="min-width: 75px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Ajuste</p></th><th colspan="1" rowspan="1"><p>Qué hace</p></th><th colspan="1" rowspan="1"><p>Rango</p></th></tr><tr><td colspan="1" rowspan="1"><p><strong>Bloqueo automático</strong></p></td><td colspan="1" rowspan="1"><p>Minutos máximos de inactividad antes de que el dispositivo se bloquee y pida el código.</p></td><td colspan="1" rowspan="1"><p>0–15 (macOS: hasta 60)</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Periodo de gracia máximo</strong></p></td><td colspan="1" rowspan="1"><p>Minutos durante los que se puede volver a desbloquear sin reintroducir el código.</p></td><td colspan="1" rowspan="1"><p>Por defecto <code>0</code> — sin gracia</p></td></tr></tbody></table>

:::warning
**El bloqueo automático se expresa en minutos enteros.** No hay granularidad por debajo del minuto, así que un requisito del tipo _"que se bloquee a los 90 segundos"_ no es representable: hay que elegir 1 minuto (más estricto) o 2 (más laxo). Definir el valor elimina además la opción **Nunca** de los Ajustes del usuario.
:::

El bloqueo automático es un **techo**, no un valor fijo: el usuario puede elegir un tiempo menor, pero nunca mayor. Se trata en detalle en [Bloqueo automático](https://docs.applivery.com/es/device-management/apple/apple-policies/auto-lock/).

### Intentos fallidos

<table style="min-width: 75px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Ajuste</p></th><th colspan="1" rowspan="1"><p>Qué hace</p></th><th colspan="1" rowspan="1"><p>Rango</p></th></tr><tr><td colspan="1" rowspan="1"><p><strong>Intentos fallidos máximos</strong></p></td><td colspan="1" rowspan="1"><p>Intentos de código erróneos permitidos antes de que el dispositivo se borre o se bloquee.</p></td><td colspan="1" rowspan="1"><p>2–11 · por defecto <code>11</code></p></td></tr></tbody></table>

:::warning
**En iOS, iPadOS, visionOS y watchOS, superar este límite borra de forma segura todos los datos y ajustes del dispositivo.** No lo bloquea: lo borra. Solo macOS se bloquea en su lugar.

No es un ajuste para endurecer a la ligera. Un valor bajo en un dispositivo cuyo usuario se equivoque unas cuantas veces al teclear su PIN significa pérdida real de datos, y no hay marcha atrás.
:::

A partir del sexto intento fallido, el dispositivo impone un retardo creciente entre intentos. Eso significa que los valores de 6 o menos se comportan distinto que los más altos: no hay retardo previo al borrado o bloqueo, ocurre en cuanto se supera el límite.

### Ajustes exclusivos de macOS

<table style="min-width: 50px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Ajuste</p></th><th colspan="1" rowspan="1"><p>Qué hace</p></th></tr><tr><td colspan="1" rowspan="1"><p><strong>Cambiar en la próxima autenticación</strong></p></td><td colspan="1" rowspan="1"><p>Fuerza un restablecimiento de contraseña la próxima vez que el usuario se autentique. En un perfil de dispositivo afecta a todos los usuarios, y las autenticaciones de administrador pueden fallar hasta que también se restablezca la contraseña de administrador.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Minutos hasta restablecer el inicio de sesión fallido</strong></p></td><td colspan="1" rowspan="1"><p>Minutos antes de que el inicio de sesión se restablezca tras alcanzar el máximo de intentos fallidos. Requiere tener definido el límite de intentos.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Expresión regular personalizada</strong></p></td><td colspan="1" rowspan="1"><p>Una expresión regular que la contraseña debe cumplir, con una descripción localizada de la regla. macOS 14+.</p></td></tr></tbody></table>

:::warning
Usa la **expresión regular personalizada** solo cuando los ajustes estándar realmente no puedan expresar tu requisito. Un error produce o bien una política de código imposible de satisfacer, o bien una descripción que no coincide con lo que se aplica de verdad — y quien lo descubre es el usuario, en el peor momento. La expresión usa sintaxis ICU y está limitada a 2048 caracteres.
:::

## Qué no puede hacer esta configuración

Hay tres cosas que se piden a menudo y que no están aquí:

-   **Exigir biometría.** Apple no tiene ninguna clave que obligue al usuario a dar de alta Face ID o Touch ID. Puedes restringir la biometría, nunca imponerla. El control verificable es el propio código.
    
-   **Fijar un código concreto.** La configuración define _mínimos_. El usuario elige su código y puede cambiarlo por cualquier otro que los cumpla.
    
-   **Impedir el cambio de código.** Eso es un ajuste de **Restricciones** y, a diferencia de esta configuración, **sí requiere un dispositivo supervisado**.
    

## Dispositivos personales (User Enrollment)

En dispositivos BYOD inscritos mediante User Enrollment, Apple acepta la configuración pero **ignora la mayoría de sus ajustes**. En su lugar, su mera presencia fuerza un conjunto fijo de reglas:

<table style="min-width: 50px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Ajuste</p></th><th colspan="1" rowspan="1"><p>Qué aplica Apple</p></th></tr><tr><td colspan="1" rowspan="1"><p>Force PIN</p></td><td colspan="1" rowspan="1"><p>Siempre activado</p></td></tr><tr><td colspan="1" rowspan="1"><p>Longitud mínima</p></td><td colspan="1" rowspan="1"><p>Siempre 6</p></td></tr><tr><td colspan="1" rowspan="1"><p>Permitir códigos simples</p></td><td colspan="1" rowspan="1"><p>Siempre desactivado</p></td></tr><tr><td colspan="1" rowspan="1"><p>Bloqueo automático</p></td><td colspan="1" rowspan="1"><p><strong>Valor ignorado</strong> — solo desaparece la opción <strong>Nunca</strong> de los Ajustes</p></td></tr><tr><td colspan="1" rowspan="1"><p>Mínimo de caracteres complejos</p></td><td colspan="1" rowspan="1"><p>Ignorado</p></td></tr></tbody></table>

Todo lo demás — caducidad, historial, intentos fallidos — **no se aplica**. Si tu requisito incluye rotación del código o un tiempo de bloqueo concreto, User Enrollment no puede cumplirlo: necesitas Device Enrollment o [inscripción mediante DEP](https://docs.applivery.com/es/device-management/apple/enrollment/dep/).

Esta es, con diferencia, la causa más habitual del _"lo he configurado y no ha pasado nada"_ en dispositivos Apple. Antes de investigar la política, comprueba cómo se inscribió el dispositivo.
