Configuración de apps gestionadas para MDM
Los administradores de TI pueden controlar algunos parámetros de KeePassium mediante sistemas de gestión de dispositivos móviles (MDM), como Microsoft Intune, Jamf Pro, Mosyle, etc. La configuración gestionada funciona con cualquier edición de KeePassium (gratuita, Pro, Intune), siempre que incluya una clave de licencia de empresa válida.
Además de los parámetros de esta página, KeePassium for Intune también admite políticas de protección de apps específicas de Intune.
Requiere licencia Business
Los parámetros gestionados deben incluir una clave de licencia Business válida; de lo contrario, la configuración de la app permanecerá sin gestionar.
Aviso de privacidad para usuarios finales
Los administradores de su organización solo pueden controlar los ajustes de la app. KeePassium no les proporciona ningún acceso a los archivos ni a las contraseñas del usuario.
Identificadores de paquete
La app principal de KeePassium y su módulo de autorrelleno tienen identificadores de paquete (Bundle ID) distintos:
- KeePassium
- App principal:
com.keepassium.ios - Autorrelleno:
com.keepassium.ios.KeePassium-AutoFill
- App principal:
- KeePassium Pro
- App principal:
com.keepassium.ios.pro - Autorrelleno:
com.keepassium.ios.pro.KeePassium-AutoFill
- App principal:
- KeePassium for Intune
- App principal:
com.keepassium.intune - Autorrelleno: el SDK de Intune no admite el autorrelleno
- App principal:
macOS
Los identificadores de paquete son los mismos en las apps para Mac, incluida la parte ios, por motivos históricos.
Archivo plist de configuración
Puede generar su archivo de configuración con una herramienta gráfica de Jamf:
- Descargue el archivo de especificación de configuración gestionada de KeePassium
- Súbalo al AppConfig Generator
- Obtendrá una interfaz gráfica para modificar la configuración gestionada de la app
Captura de pantalla

- Al final, haga clic en Download para obtener el archivo plist
Ejemplo de resultado
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Parámetros
Algunos ajustes aparecen en el diálogo de ajustes de la app. Los parámetros gestionados no pueden ser modificados por el usuario.
General
license: String, obligatorio
Su clave de licencia de empresa. Escriba a sales@keepassium.com para obtener una.
supportEmail: String
Sustituye la dirección de correo de soporte predeterminada. Establezca aquí el correo de soporte de TI de su empresa (por ejemplo, support@company.inc)
Configuración inicial
requireAppPasscodeSet: Boolean
Indica si el usuario debe establecer un código de acceso de protección de la app durante la configuración inicial. Es una alternativa más estricta a hideAppLockSetupReminder.
true— los usuarios tienen que configurar un código de acceso durante la configuración inicial y no podrán eliminarlo después.false— los usuarios pueden omitir el paso de configuración de la protección de la app.
hideAppLockSetupReminder: Boolean
Indica si se oculta el recordatorio para configurar el código de acceso de protección de la app. Es una alternativa más suave a requrieAppPasscodeSet.
true— el recordatorio se mostrará hasta que el usuario configure el código de acceso de protección de la app.false— el recordatorio no se mostrará.- Sin definir — el recordatorio se mostrará, pero los usuarios pueden descartarlo.
Protección de la app
allowAppProtection: Boolean v1.54+
Controla si la función de protección de la app de KeePassium está disponible para el usuario.
true(predeterminado) — los usuarios pueden activar la protección de la app de KeePassiumfalse— la protección de la app se elimina de los ajustes y del proceso de configuración inicial. Esto resulta útil cuando su suite MDM ya impone la protección de la app.
appLockTimeout: Integer (segundos)
Tiempo de espera antes de bloquear la app (no las bases de datos). Los valores posibles son:
0— Bloquear inmediatamente3— Después de 3 segundos15— Después de 15 segundos30— Después de 30 segundos60— Después de 1 minuto120— Después de 2 minutos300— Después de 5 minutos- Otros valores se redondearán al más cercano de la lista.
lockAppOnLaunch: Boolean
Impone la protección de la app cuando esta se abre por primera vez tras reiniciar el dispositivo.
true— bloquear la app tras reiniciar el dispositivo, aunqueappLockTimeoutaún no haya vencido.false— ignorar el reinicio del dispositivo y considerar solo el tiempo de espera.
minimumAppPasscodeLength: Integer v1.54+
Longitud mínima exigida para el código de acceso de protección de la app (al configurarlo o modificarlo). Los códigos demasiado cortos serán rechazados.
minimumAppPasscodeEntropy: Integer (bits)
Entropía mínima exigida para el código de acceso de protección de la app (según la estimación de la biblioteca Zxcvbn). Los códigos demasiado simples serán rechazados.
autoUnlockLastDatabase: Boolean
Controla si la última base de datos utilizada debe seleccionarse automáticamente al abrir la app.
true— seleccionar automáticamente la última base de datos utilizadafalse— mostrar la pantalla de selección de base de datos
Protección de datos
minimumDatabasePasswordLength: Integerv1.54+
Longitud mínima exigida para las contraseñas de las bases de datos (al crear una nueva o al cambiar su clave maestra).
minimumDatabasePasswordEntropy: Integer (bits)
Entropía mínima exigida para las contraseñas de las bases de datos (según la estimación de la biblioteca Zxcvbn). Este límite inferior se aplica cuando los usuarios crean una base de datos nueva o cambian la clave maestra de archivos existentes.
rememberDatabaseKey: Boolean
Recordar las claves maestras de las bases de datos en la cadena de claves del dispositivo.
rememberDatabaseFinalKey: Boolean
A veces KeePassium puede almacenar en caché las claves de cifrado de la base de datos y descifrar el archivo sin escanear la YubiKey. Este ajuste controla si dicha optimización está permitida.
true— omitir el escaneo de la YubiKey siempre que sea posible;false— exigir siempre el escaneo de la YubiKey.
keepKeyFileAssociations: Boolean
Recordar y seleccionar automáticamente los archivos de clave usados por última vez con cada base de datos.
keepHardwareKeyAssociations: Boolean
Recordar y seleccionar automáticamente los seguros electrónicos usados por última vez con cada base de datos.
lockAllDatabasesOnFailedPasscode: Boolean
Indica si se bloquean todas las bases de datos cuando el usuario introduce un código de acceso de protección de la app incorrecto.
true— bloquear todas las bases de datos y borrar de la cadena de claves cualquier clave maestra recordada;false— no bloquear ni borrar nada, y permitir que el usuario vuelva a intentar el código de acceso.
databaseLockTimeout: Integer (segundos)
Tiempo de espera antes de bloquear todas las bases de datos (no la app). Los valores posibles son:
-1— Nunca0— Bloquear inmediatamente5— Después de 5 segundos15— Después de 15 segundos30— Después de 30 segundos60— Después de 1 minuto120— Después de 2 minutos300— Después de 5 minutos600— Después de 10 minutos1800— Después de 30 minutos3600— Después de 1 hora7200— Después de 2 horas14400— Después de 4 horas28800— Después de 8 horas86400— Después de 24 horas172800— Después de 48 horas604800— Después de 7 días- Otros valores se redondearán al más cercano de la lista.
lockDatabasesOnTimeout: Boolean
Indica si se borran las claves maestras recordadas cuando vence el tiempo de espera de la base de datos.
true— cerrar las bases de datos abiertas y borrar sus claves maestras recordadasfalse— cerrar las bases de datos abiertas, pero dejar sus claves maestras en la cadena de claves
lockDatabasesOnReboot: Boolean
Indica si se borran las claves maestras recordadas tras reiniciar el dispositivo.
clipboardTimeout: Integer (segundos)
Tiempo antes de borrar del portapapeles los elementos copiados.
-1— Sin borrado automático0— Desactivar cortar/copiar al portapapeles10— Después de 10 segundos20— Después de 20 segundos30— Después de 30 segundos60— Después de 1 minuto120— Después de 2 minutos180— Después de 3 minutos300— Después de 5 minutos600— Después de 10 minutos1200— Después de 20 minutos
WARNING
Los tiempos de espera distintos de cero no afectan al Portapapeles universal entre dispositivos, cuyo tiempo de espera lo fija Apple en unos 2 minutos. Sin embargo, desactivar por completo el copiado (tiempo de espera 0) sí se aplica.
useUniversalClipboard: Boolean (true/false)
Indica si los elementos copiados deben compartirse con otros dispositivos Apple mediante el Portapapeles universal.
hideProtectedFields: Boolean
Indica si los campos protegidos se ocultan tras asteriscos de forma predeterminada. Los usuarios pueden alternar la visibilidad con el botón .
true— el contenido sensible se sustituye por asteriscosfalse— el contenido sensible se muestra como texto sin cifrar
Herramientas de base de datos
Ajustes predeterminados de la KDF v1.54+
Cuando los usuarios crean nuevas bases de datos en KeePassium, puede imponer los parámetros predeterminados de la función de derivación de clave (KDF). Para evitar modificaciones posteriores, use el parámetro allowDatabaseEncryptionSettings.
| Parámetro | Valores posibles |
|---|---|
kdfType | argon2d, argon2id (predeterminado) o aeskdf (no recomendado) |
kdfIterations | Integer |
kdfMemory | Integer (bytes) |
kdfParallelism | Integer |
allowDatabaseEncryptionSettings: Boolean v1.54+
Controla si los usuarios pueden cambiar los ajustes de cifrado de la base de datos.
true(predeterminado) — la acción Configuración de cifrado está activa y es funcional.false— la acción Configuración de cifrado está desactivada.
allowDatabasePrint: Boolean v1.54+
Controla si los usuarios pueden imprimir la base de datos completa.
true(predeterminado) — los usuarios pueden imprimir el contenido de la base de datos mediante la acción Imprimir del menú de la app.false— la acción de imprimir está desactivada en el menú de la app.
WARNING
Aunque esto impide imprimir la base de datos completa de una vez, los usuarios aún pueden enviar campos individuales mediante la hoja de compartir del sistema. Quizá le convenga bloquear la impresión a nivel del MDM.
Funciones de red
allowNetworkAccess: Boolean
Controla el acceso a la red de las funciones que dependen de ella, como las conexiones directas a nubes empresariales, la auditoría de contraseñas, la descarga de favicons, etc. Es el "interruptor general" que bloquea todas las conexiones de red.
true— el acceso a la red está permitido. Puede bloquear funciones concretas con los parámetros descritos a continuación.false— el acceso a la red está bloqueado y la app debe permanecer sin conexión. Parámetros comoallowFaviconDownloadyallowPasswordAuditno tienen efecto.
Edición Intune
Este ajuste se aplica solo a las funciones propias de la app. KeePassium for Intune incluye el SDK de Intune, que se comunica con los servicios de Microsoft siempre que lo necesita.
allowFaviconDownload: Boolean
Controla el acceso a la función de descarga de favicons, que implica conexiones a sitios web arbitrarios.
true(predeterminado) — la descarga de favicons está permitida (sigue requiriendoallowNetworkAccess)false— la función de descarga de favicons está desactivada.
allowPasswordAudit: Boolean
Controla el acceso a la función de auditoría de contraseñas, que implica conexiones a la API de "Have I Been Pwned".
true(predeterminado) — la auditoría de contraseñas está permitida (sigue requiriendoallowNetworkAccess)false— la auditoría de contraseñas está desactivada.
Copia de seguridad de la base de datos
showBackupFiles: Boolean
Indica si se muestran los archivos de copia de seguridad internos en la lista de bases de datos.
true— mostrar tanto los archivos de copia de seguridad internos como las bases de datos reales.false— ocultar los archivos de copia de seguridad internos y mostrar solo las bases de datos reales.
backupDatabaseOnSave: Boolean
Indica si se crea una copia de seguridad interna cada vez que se guarda una base de datos.
backupKeepingDuration: Integer (segundos)
Antigüedad máxima permitida de los archivos de copia de seguridad
3600— 1 hora14400— 4 horas86400— 1 día604800— 1 semana2419200— 4 semanas5270400— 2 meses15552000— 6 meses31536000— 1 año
excludeBackupFilesFromSystemBackup: Boolean
Indica si los archivos de copia de seguridad internos deben excluirse de la copia de seguridad del sistema de los datos de la app.
true— los archivos de copia de seguridad se crean con el atributo excluir de la copia de seguridad.false— los archivos de copia de seguridad pueden incluirse en la copia de seguridad del sistema.
Operaciones con archivos
allowedFileProviders: String array
Restringe las operaciones de importación/exportación de archivos únicamente a las ubicaciones de almacenamiento permitidas; las demás quedarán bloqueadas.
A partir de la v1.54
Este parámetro también puede especificarse como una única cadena con valores separados por comas, en lugar de una matriz de cadenas.
| Proveedor de archivos | Descripción |
|---|---|
all (predeterminado) | Permitir todas las ubicaciones de almacenamiento (anula cualquier otra opción de esta matriz) |
com.apple.FileProvider.LocalStorage | Almacenamiento local del dispositivo |
net.box.BoxNet.documentPickerFileProvider | Box (mediante integración con Archivos) |
com.keepassium.fileprovider.dropbox | Dropbox (conexión directa), cualquier tipo de cuenta |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic y Pro (conexión directa), acceso a todos los archivos propios y compartidos |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (conexión directa), acceso a todos los archivos propios y compartidos |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic y Pro (conexión directa), acceso solo a la carpeta de la app |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (conexión directa), acceso solo a la carpeta de la app |
com.getdropbox.Dropbox.FileProvider | Dropbox (mediante integración con Archivos) |
com.keepassium.fileprovider.googledrive | Google Drive (conexión directa), acceso a todos los archivos propios y compartidos |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (conexión directa), acceso solo a la carpeta de la app |
com.google.Drive.FileProviderExtension | Google Drive (mediante integración con Archivos) |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (mediante integración con Archivos) |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (antes de iOS 16.5; mediante integración con Archivos) |
com.keepassium.fileprovider.onedrive | OneDrive (conexión directa), cualquier tipo de cuenta |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (conexión directa), solo cuentas personales, acceso a todos los archivos propios y compartidos |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (conexión directa), solo cuentas Business, acceso a todos los archivos propios y compartidos |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (conexión directa), solo cuentas personales, acceso solo a la carpeta de la app |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (conexión directa), solo cuentas Business, acceso solo a la carpeta de la app |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (mediante integración con Archivos) |
com.apple.SMBClientProvider.FileProvider | Recurso compartido SMB (mediante integración con Archivos) |
com.apple.filesystems.UserFS.FileProvider | Almacenamiento USB (mediante integración con Archivos) |
com.keepassium.fileprovider.webdav | WebDAV (conexión directa) |
WARNING
Si bloquea el almacenamiento local del dispositivo, KeePassium no mostrará los archivos locales ni accederá a ellos (incluida la copia de seguridad interna).