Estás aquí: Home > Gestión de Dispositivos > Apple > Políticas > Política de código de acceso

Configurar la política de código de acceso en Apple

Configura la política de Código de acceso en dispositivos Apple con Applivery. Define longitud mínima, complejidad, caducidad, intentos fallidos y bloqueo automático, con los límites exactos que aplica Apple.

7 min de lectura

TL;DR

Define los requisitos de código en dispositivos Apple desde Políticas > Añadir configuración > Código. No hace falta supervisión. Ojo con los intentos fallidos: en iOS borran el dispositivo.

El código de acceso es el control del que depende todo lo demás en un dispositivo Apple. Data Protection cifra el almacenamiento del dispositivo, pero ese cifrado solo tiene sentido si hay un código protegiéndolo: sin él, los datos quedan desprotegidos por mucho que configures el resto. Puedes verificar ambas condiciones en un dispositivo desde Información de seguridad.

La configuración de Código de acceso es donde defines cómo tiene que ser ese código: de qué longitud, con cuánta complejidad, cada cuánto cambia y qué ocurre cuando alguien se equivoca demasiadas veces.

Requisitos previos

  • El dispositivo Apple está inscrito en Applivery.

  • La política está correctamente asignada a los dispositivos de destino.

Note

No hace falta supervisión. Apple cataloga esta configuración como Requires supervision: N/A, así que se aplica igual en dispositivos supervisados y no supervisados.

Configuración

Una vez en el panel de Applivery, dirígete a cualquiera de tus Políticas 1. En el menú lateral izquierdo, selecciona + Añadir configuración y elige Código 2.

passcode

Qué puedes definir

Exigir un código

Force PIN es el ajuste que hace obligatorio el código. Viene desactivado por defecto, y merece la pena detenerse aquí: sin él, ninguno de los demás ajustes obliga al usuario a tener código, solo describen cómo debe ser el código si decide ponerlo.

Si te quedas con una sola cosa de este artículo, que sea esta: activa primero Force PIN y configura el resto después.

Longitud y complejidad

Ajuste

Qué hace

Rango

Longitud mínima

Longitud mínima total del código.

0–16 · por defecto 0

Permitir códigos simples

Al desactivarlo, bloquea caracteres repetidos y secuencias como 1111, 123 o CBA.

Por defecto: permitidos

Exigir alfanumérico

Exige letras, no solo dígitos.

Por defecto: desactivado

Mínimo de caracteres complejos

Número mínimo de caracteres que no son ni letras ni dígitos: &, %, $, #.

0–4 · por defecto 0

Dos detalles con los que se tropieza a menudo:

  • La longitud mínima tiene un techo de 16. Si un requisito de seguridad pide más, no es alcanzable con esta configuración.

  • La longitud mínima y los caracteres complejos son independientes. Exigir 2 caracteres complejos no implica ninguna longitud total: hay que definir ambos.

Para el requisito habitual de "un PIN de 6 dígitos que no sea trivial": longitud mínima 6 y desactivar los códigos simples, dejando el alfanumérico sin activar.

Rotación y reutilización

Ajuste

Qué hace

Rango

Antigüedad máxima del código (días)

Días que el código puede permanecer sin cambiar. Cumplido el plazo, el sistema obliga a cambiarlo antes de desbloquear.

1–730

Historial de códigos

El nuevo código debe ser distinto de los últimos N utilizados.

1–50

Para una rotación de 12 meses, indica 365. Combínalo con el historial, o los usuarios alternarán entre dos códigos indefinidamente.

Bloqueo por inactividad

Ajuste

Qué hace

Rango

Bloqueo automático

Minutos máximos de inactividad antes de que el dispositivo se bloquee y pida el código.

0–15 (macOS: hasta 60)

Periodo de gracia máximo

Minutos durante los que se puede volver a desbloquear sin reintroducir el código.

Por defecto 0 — sin gracia

Warning

El bloqueo automático se expresa en minutos enteros. No hay granularidad por debajo del minuto, así que un requisito del tipo "que se bloquee a los 90 segundos" no es representable: hay que elegir 1 minuto (más estricto) o 2 (más laxo). Definir el valor elimina además la opción Nunca de los Ajustes del usuario.

El bloqueo automático es un techo, no un valor fijo: el usuario puede elegir un tiempo menor, pero nunca mayor. Se trata en detalle en Bloqueo automático.

Intentos fallidos

Ajuste

Qué hace

Rango

Intentos fallidos máximos

Intentos de código erróneos permitidos antes de que el dispositivo se borre o se bloquee.

2–11 · por defecto 11

Warning

En iOS, iPadOS, visionOS y watchOS, superar este límite borra de forma segura todos los datos y ajustes del dispositivo. No lo bloquea: lo borra. Solo macOS se bloquea en su lugar.

No es un ajuste para endurecer a la ligera. Un valor bajo en un dispositivo cuyo usuario se equivoque unas cuantas veces al teclear su PIN significa pérdida real de datos, y no hay marcha atrás.

A partir del sexto intento fallido, el dispositivo impone un retardo creciente entre intentos. Eso significa que los valores de 6 o menos se comportan distinto que los más altos: no hay retardo previo al borrado o bloqueo, ocurre en cuanto se supera el límite.

Ajustes exclusivos de macOS

Ajuste

Qué hace

Cambiar en la próxima autenticación

Fuerza un restablecimiento de contraseña la próxima vez que el usuario se autentique. En un perfil de dispositivo afecta a todos los usuarios, y las autenticaciones de administrador pueden fallar hasta que también se restablezca la contraseña de administrador.

Minutos hasta restablecer el inicio de sesión fallido

Minutos antes de que el inicio de sesión se restablezca tras alcanzar el máximo de intentos fallidos. Requiere tener definido el límite de intentos.

Expresión regular personalizada

Una expresión regular que la contraseña debe cumplir, con una descripción localizada de la regla. macOS 14+.

Warning

Usa la expresión regular personalizada solo cuando los ajustes estándar realmente no puedan expresar tu requisito. Un error produce o bien una política de código imposible de satisfacer, o bien una descripción que no coincide con lo que se aplica de verdad — y quien lo descubre es el usuario, en el peor momento. La expresión usa sintaxis ICU y está limitada a 2048 caracteres.

Qué no puede hacer esta configuración

Hay tres cosas que se piden a menudo y que no están aquí:

  • Exigir biometría. Apple no tiene ninguna clave que obligue al usuario a dar de alta Face ID o Touch ID. Puedes restringir la biometría, nunca imponerla. El control verificable es el propio código.

  • Fijar un código concreto. La configuración define mínimos. El usuario elige su código y puede cambiarlo por cualquier otro que los cumpla.

  • Impedir el cambio de código. Eso es un ajuste de Restricciones y, a diferencia de esta configuración, sí requiere un dispositivo supervisado.

Dispositivos personales (User Enrollment)

En dispositivos BYOD inscritos mediante User Enrollment, Apple acepta la configuración pero ignora la mayoría de sus ajustes. En su lugar, su mera presencia fuerza un conjunto fijo de reglas:

Ajuste

Qué aplica Apple

Force PIN

Siempre activado

Longitud mínima

Siempre 6

Permitir códigos simples

Siempre desactivado

Bloqueo automático

Valor ignorado — solo desaparece la opción Nunca de los Ajustes

Mínimo de caracteres complejos

Ignorado

Todo lo demás — caducidad, historial, intentos fallidos — no se aplica. Si tu requisito incluye rotación del código o un tiempo de bloqueo concreto, User Enrollment no puede cumplirlo: necesitas Device Enrollment o inscripción mediante DEP.

Esta es, con diferencia, la causa más habitual del "lo he configurado y no ha pasado nada" en dispositivos Apple. Antes de investigar la política, comprueba cómo se inscribió el dispositivo.

No. Apple cataloga esta configuración como "Requires supervision: N/A", así que se aplica igual en dispositivos supervisados y no supervisados.

16 caracteres. El ajuste de longitud mínima admite valores de 0 a 16, y 0 significa que no hay mínimo.

Entre 1 y 730 días. Para una rotación de 12 meses, indica 365.

No. Apple no tiene ninguna clave que exija dar de alta la biometría. Solo puedes exigir un código, o restringir la biometría, nunca imponerla.

En iOS, iPadOS, visionOS y watchOS el dispositivo borra de forma segura todos los datos y ajustes. En macOS se bloquea. El límite se define entre 2 y 11.

Parcialmente. En User Enrollment Apple ignora la mayoría de las claves y fuerza sus propias reglas: un código de 6 caracteres no simple. Tus valores de caducidad y bloqueo automático no se aplican.

No desde la configuración de Código. Esta define mínimos que el usuario no puede rebajar, pero puede cambiar a otro código que los cumpla. Bloquear el cambio requiere un ajuste de Restricciones y un dispositivo supervisado.

El bloqueo inmediato, poniendo el Bloqueo automático a 0. El valor se expresa en minutos enteros con un máximo de 15, así que no es posible bajar del minuto.

¿Te resultó útil esta página?

Última actualización: 22 de septiembre de 2026