← Volver al inicio

KairosLink

Instalar el agente macOS

Cómo instalar el agente en una Mac con una línea de comando, qué permisos del sistema hay que conceder, qué hace el módulo de parches y cómo verificar que el equipo quedó en línea.

En macOS no hay build que esperar. El panel te da una línea de comando, la pegás en la Mac y el equipo queda enrolado, igual que en Linux.

Esta guía cubre la instalación, los permisos del sistema que macOS exige, qué hace el módulo de parches en una Mac y cómo verificar que el equipo aparece en línea.

En qué se diferencia del agente Windows

Si venís de instalar el agente en Windows, esto es lo que cambia:

Windows macOS
Qué se entrega Un archivo MSI de unos 17 MB Una línea de comando, que baja un .pkg
Cómo se produce Build por cliente, 30 a 90 segundos Ya está publicado, se entrega al instante
Vencimiento 7 días No vence
Personalización al generarlo Nombre, sitio, departamento, tipo Ninguna
Arquitecturas 32 y 64 bits Apple Silicon e Intel, en un binario universal
Requisito duro Windows Permisos del sistema concedidos por el usuario
Firma Firmado Firmado y notarizado por Apple

Obtener el comando

En Clientes, ficha del cliente, pestaña Equipos, tarjeta Instalador, botón Crear Instalador. Necesitás permiso de gestión de equipos.

En el modal, solapa macOS. Esa solapa no tiene campos que completar: muestra el comando y nada más. Botón Copiar comando.

El comando tiene esta forma:

curl -fsSL https://app.kairoslink.io/install/macos/TOKEN | sudo bash

El token va en la URL, no dentro de un archivo. Es la credencial de enrolamiento de ese cliente, la misma que usan el MSI de Windows y la línea de Linux. Tratalo como una contraseña: quien lo tenga puede sumar equipos a ese cliente.

El comando no vence. A diferencia del MSI, que muere a los 7 días, esta línea sirve mientras la credencial del cliente siga activa. Podés guardarla en tu documentación interna y reutilizarla.

Si corrés la misma línea de nuevo, actualizás el agente y no se duplica el equipo en el panel.

Requisitos

Root. El sudo del comando está por algo: el agente se instala como LaunchDaemon del sistema.

Apple Silicon o Intel. El binario es universal: la misma descarga sirve para las dos arquitecturas.

Salida a internet por 443 hacia el panel. Como en Windows y en Linux, el agente inicia todas las conexiones hacia afuera: no hace falta IP pública ni abrir puertos de entrada.

El equipo no necesita alcanzar GitHub. El panel proxea los archivos del agente y los cachea, así que la descarga sale siempre del dominio de KairosLink.

El paquete está firmado, notarizado y con el ticket adjunto, con el Developer ID de MITS GROUP LLC. Gatekeeper lo deja pasar sin que el usuario tenga que autorizarlo a mano.

Instalar sin salida a internet

La misma solapa macOS del modal ofrece los archivos del agente para descarga directa. Dejalos en la misma carpeta de la Mac y ejecutá:

sudo ./install-macos.sh --token TOKEN --local

El instalador verifica el SHA256 de cada archivo contra el SHA256SUMS del release antes de instalar nada. Un archivo que no coincide no se instala.

Qué queda instalado

Son dos componentes, y la diferencia entre ellos explica todo lo que viene después:

Ruta Qué es
/Library/KairosLink/kairoslink-agent El binario
/Library/KairosLink/KairosLinkSession.app El agente de sesión
/Library/KairosLink/uninstall-macos.sh El desinstalador
/Library/LaunchDaemons/io.kairoslink.agent.plist El daemon del sistema
/Library/LaunchAgents/io.kairoslink.agent.session.plist El agente de sesión
/Library/Application Support/KairosLink/ Identidad del equipo
/Library/Logs/KairosLink/ Los logs

El LaunchDaemon io.kairoslink.agent corre como root y hace todo lo del panel: alta, latido, comandos e inventario. Arranca con el equipo.

El LaunchAgent io.kairoslink.agent.session corre como cada usuario, dentro de su sesión gráfica. Es el único que puede hablar con los permisos de privacidad de macOS: un LaunchDaemon corre en el dominio del sistema y macOS ni siquiera lo considera candidato a pedirlos.

Por eso el agente son dos piezas y no una. Sin la de sesión, el equipo se administra pero no se ve la pantalla.

Los permisos del sistema

macOS exige que el usuario de la Mac conceda tres permisos. No hay forma de concederlos en remoto: es una decisión que macOS reserva a quien está sentado frente al equipo.

Permiso Para qué
Grabación de pantalla Ver la pantalla en el control remoto
Accesibilidad Mover el mouse y escribir con el teclado en la sesión remota
Monitoreo de entrada Leer las teclas que el técnico envía

Se conceden en Ajustes del Sistema, Privacidad y seguridad, en la sección de cada permiso.

El agente de sesión le pide al usuario los permisos que falten. Los tres se conceden en el equipo, y el estado de cada uno se consulta ahí mismo, en Ajustes del Sistema.

Los permisos están atados a la firma del agente. Mientras el agente sea el firmado y notarizado que entrega el panel, un usuario los concede una sola vez y siguen valiendo entre actualizaciones.

Parches en una Mac

El módulo de parches funciona igual que en Windows y en Linux, con la fuente nativa de cada sistema. En macOS son las actualizaciones del sistema mediante softwareupdate.

En el panel se ve en la misma pantalla de Parches que el resto de la flota:

La aprobación, la programación y el reporte son los mismos que en los otros dos sistemas: no hay una pantalla aparte para las Macs.

Verificar que funcionó

En el panel, pantalla Equipos. Buscá el equipo y mirá la columna Última conexión: eso es lo que confirma que está vivo de verdad y no solo dado de alta. El equipo aparece en menos de un minuto y desde ahí acepta comandos e inventario.

Como en Windows y en Linux, que la fila exista no alcanza: lo que confirma que el agente está hablando con el panel es la última conexión.

En la Mac, el estado de los dos componentes:

sudo launchctl print system/io.kairoslink.agent
launchctl print gui/$(id -u)/io.kairoslink.agent.session

Los logs están en /Library/Logs/KairosLink/.

Cuando el equipo no aparece

El comando devolvió un error y no instaló nada. El instalador es explícito: dice si falta root, si no pudo bajar un archivo o si un SHA256 no coincide. Leé el mensaje.

El instalador dijo OK y el equipo no aparece. Las causas son las mismas que en Windows y en Linux: el token fue rotado, el cliente fue borrado, se llegó al tope de equipos del plan, o la Mac no tiene salida al panel por 443.

El equipo aparece pero el control remoto no abre. Revisá los tres permisos en la Mac, en Ajustes del Sistema, Privacidad y seguridad. Si falta alguno, el usuario del equipo tiene que concederlo.

Reinstalar

Reinstalar sobre una instalación existente no duplica el equipo: se reconoce por su huella de hardware, y además el directorio de estado conserva la identidad.

Para actualizar el agente, corré el mismo comando de instalación otra vez. No uses la pestaña Agentes del cliente: esa pantalla trabaja con el instalador de Windows.

Desinstalar

En la Mac:

sudo /Library/KairosLink/uninstall-macos.sh

Del lado del panel, el equipo se comporta igual que en Windows: si el agente alcanza a avisar, desaparece de la lista; si no, queda en Offline y lo sacás con Quitar de la lista.

Preguntas frecuentes

¿Necesito generar algo antes de instalar? No. El comando ya existe, se copia y se pega.

¿El comando de un cliente sirve para otro? No. Lleva adentro la credencial de enrolamiento de ese cliente.

¿Sirve para Apple Silicon y para Intel? Sí. Es un binario universal: la misma descarga cubre las dos.

¿Gatekeeper va a bloquear la instalación? No. El paquete está firmado, notarizado y con el ticket adjunto, con el Developer ID de MITS GROUP LLC.

¿Puedo conceder los permisos del sistema en remoto? No. macOS reserva esa decisión al usuario del equipo. El agente de sesión se los pide en la Mac.

¿Con qué se parchea una Mac? Con las actualizaciones del sistema mediante softwareupdate, desde la misma pantalla de Parches que el resto de la flota.

¿Reinstalar duplica el equipo en el panel? No. Corré la misma línea otra vez: actualiza el agente y el equipo sigue siendo el mismo.

Actualizado el 6 de septiembre de 2026

Volver al mapa del producto