Android Enterprise: política de dispositivo para equipos corporativos totalmente gestionados
Respuesta breve: La política de dispositivo de Android Enterprise de Sophos se aplica a dispositivos en modo Android Enterprise full device. Este artículo trata la política para dispositivos corporativos totalmente gestionados, no la política independiente de Work Profile para dispositivos en modo Android Enterprise work profile (por ejemplo, BYOD; el modo de gestión no equivale a la titularidad del dispositivo). Que determinados ajustes tengan el mismo nombre no implica que surtan el mismo efecto en ambos modos. Las opciones descritas aquí sirven para orientar decisiones, no constituyen un perfil predeterminado probado en el tenant.
Antes de modificar una política
Compruebe que los dispositivos estén inscritos efectivamente en modo Full Device, que el tenant disponga de la licencia de Sophos Mobile necesaria, qué versión de Android y qué modelo de dispositivo se verán afectados y qué política tiene asignada realmente el dispositivo de prueba. Documente los cambios previstos, el estado inicial, la copia de seguridad y el procedimiento de recuperación. Compruebe primero en un dispositivo corporativo representativo si el ajuste surte el efecto deseado y si es posible revertirlo; solo entonces autorice un despliegue más amplio. Ni la creación de una política ni su asignación demuestran que surta efecto en el dispositivo.
Prepare y asigne la política para el piloto
En Sophos Mobile Admin, en Policies > Android > Create, seleccione el tipo Android Enterprise device policy o edite la política de prueba autorizada. Al crearla, introduzca un nombre y una descripción en Edit policy.
Restrictions también forma parte de las configuraciones disponibles y Sophos Mobile la añade automáticamente; abra su nombre para editarla. En Add configuration, añada App Control, App permissions, App Protection o Password policies según lo necesite y abra el nombre de la configuración. Para Password policies, seleccione después el tipo de contraseña permitido en Password type. Si desea configurar una cuenta de correo, añada la configuración en Add configuration > Email account y edítela también abriendo su nombre.
Después guarde la política con Save. No modifique para probar una política compartida que se use en producción: el cambio afecta a sus asignaciones existentes, no solo al dispositivo de prueba que esté consultando.
Para asignarla de forma específica, en Policies > Android, abra el triángulo azul junto a la política guardada > Assign. En Select devices, seleccione el dispositivo de prueba aprobado; para un grupo de prueba, utilice Select device groups y compruebe qué dispositivos contiene realmente. Termine con Finish. El grupo de dispositivos mencionado aquí determina los dispositivos de destino; el grupo de aplicaciones descrito a continuación determina, en cambio, las aplicaciones de una configuración.
Las políticas de Android Enterprise son del tipo que permanece asignado y se sincroniza en cada conexión con Sophos Mobile. Sophos describe su asignación como de efecto inmediato; esto no garantiza que un dispositivo sin conexión reciba el cambio de inmediato. Los cambios no requieren la vía Update devices de las antiguas políticas de dispositivos Android. Para revertirlos, restaure y guarde la configuración anterior documentada y autorizada, o asigne una política de sustitución previamente probada mediante la misma vía Assign. Uninstall policy no es una vía de reversión para este tipo de Android Enterprise. Tras la conexión del dispositivo, vuelva a comprobar la asignación real y el efecto en cada aplicación; guardar la reversión no demuestra que se haya completado.
Aplicaciones y permisos
Grupos de aplicaciones para bloquear el inicio y proteger con contraseña
App Control y App Protection utilizan, cada uno, la lista de aplicaciones seleccionada en App group. Para ambos se puede crear un grupo de aplicaciones Android en App groups > Android > Create app group. Asigne un nombre que permita distinguirlo y abra Add app > App list. Seleccione allí una aplicación de entre las instaladas actualmente en dispositivos gestionados, añádala con Add y repita el proceso para los demás miembros; termine con Save. Antes de seleccionar el grupo en la política, coteje los miembros guardados con las aplicaciones que realmente quiere incluir. Para una aplicación del fabricante sin ficha en la tienda, esta lista de aplicaciones instaladas es la vía de selección documentada adecuada; no dé por supuesto que todas las aplicaciones OEM tienen un enlace de Google Play.
Al añadir manualmente mediante Custom, App name indica el nombre único e Identifier, el identificador interno de la aplicación. Para una aplicación de Google Play, se puede abrir su página de la tienda en Link > Obtain link; copie el enlace y utilice Get data para rellenar App name e Identifier. El nombre de paquete Android aparece tras id= en la URL de Google Play. Para aplicaciones de Managed Google Play, Sophos exige la cadena app: delante del nombre del paquete en Identifier. No aplique este prefijo indiscriminadamente a todas las aplicaciones Android u OEM. Antes del piloto, vuelva a comparar el nombre mostrado, el identificador y la pertenencia guardada al grupo: un nombre parecido no demuestra que el miembro del grupo sea la aplicación correcta.
App Control: bloquear el inicio, no desinstalar
En App Control > App group, seleccione el grupo de aplicaciones que los usuarios no deben poder iniciar. Esto incluye las aplicaciones preinstaladas por el fabricante que no se pueden desinstalar y no supone una desinstalación. Para las aplicaciones necesarias para la actividad, aclare primero sus dependencias y un acceso de emergencia utilizable en el dispositivo piloto.
Tras la asignación específica y la conexión con Sophos Mobile, intente iniciar directamente en el dispositivo piloto una aplicación incluida: se espera que se bloquee su inicio. Como comparación, abra una aplicación no incluida que funcionase antes y no esté bloqueada por otro motivo. Si hay una aplicación OEM afectada, compruebe además que sigue instalada; la desaparición de un icono no demuestra ni una desinstalación ni el bloqueo correcto. Para probar la reversión, retire el miembro de prueba del grupo y guárdelo, o revierta la configuración de App Control al estado inicial autorizado. Tras una nueva sincronización, repita el mismo intento de inicio. Si el comportamiento difiere o el bloqueo persiste, no asigne la política a más dispositivos: compruebe con el responsable de Mobile el identificador, la pertenencia al grupo, la política efectiva y la conexión del dispositivo. Esta prueba de inicio directo no garantiza que se detengan procesos ya en ejecución ni que se bloqueen todos los accesos en segundo plano o indirectos.
App permissions: definir permisos para funciones concretas
App permissions solo controla permisos en tiempo de ejecución, no todas las autorizaciones que solicita una aplicación. En Default response for runtime permission requests, Prompt pide autorización a los usuarios; Auto-accept concede y Auto-deny deniega automáticamente los permisos en tiempo de ejecución solicitados. Las dos opciones automáticas impiden que los usuarios modifiquen después esos permisos. Pueden seguir apareciendo solicitudes relativas a la optimización de batería o a los servicios de accesibilidad.
En App-specific runtime permissions > Add, seleccione la aplicación correspondiente y decida para cada permiso necesario: Selectable permite al usuario modificarlo, Granted lo concede y Denied lo deniega. Configure solo los permisos necesarios para la función concreta. La respuesta predeterminada y las opciones específicas por aplicación están documentadas, pero no su prioridad si las instrucciones son contradictorias; no configure esos conflictos en el piloto. El nombre del campo Default response tampoco demuestra qué opción viene seleccionada de fábrica.
Como comprobación no destructiva, elija una aplicación de prueba y una acción que requiera de forma comprobada un permiso concreto en tiempo de ejecución. Tras la asignación y sincronización, compruebe si aparece una solicitud al usuario, si la función se permite o deniega realmente y si el usuario puede modificar el permiso. Registre también las autorizaciones existentes para que la ausencia de una solicitud no se considere por sí sola un éxito. Si persiste una solicitud de optimización de batería o accesibilidad, no demuestra un fallo en el ajuste de permisos en tiempo de ejecución. Tras restaurar la configuración anterior o asignar la política de sustitución probada y volver a conectar el dispositivo, compruebe de nuevo la misma función y la posibilidad de modificar el permiso. Ante desviaciones, aclare primero la aplicación, el tipo de permiso solicitado y los ajustes efectivos, en lugar de activar Auto-accept indiscriminadamente.
App Protection: contraseña compartida y período de gracia
En App Protection > App group, seleccione el grupo de aplicaciones que desea proteger. Al abrir por primera vez una aplicación protegida, los usuarios establecen una contraseña compartida para todas las aplicaciones protegidas. Password complexity determina, por ejemplo, la longitud mínima y las letras o cifras necesarias; seleccione estos requisitos por separado del bloqueo de pantalla del dispositivo. Grace period in minutes es el período de gracia tras cerrar una aplicación protegida: durante ese tiempo también se puede abrir otra aplicación protegida sin introducir la contraseña. Allow fingerprint authentication permite utilizar la huella digital en lugar de la contraseña.
Los accesos mediante otras aplicaciones, como Google Assistant, o funciones del sistema Android, y los modos multiventana como Split Screen, Floating Windows o Tiny Windows, pueden eludir la solicitud de contraseña. Por ello, no utilice App Protection como bloqueo del dispositivo ni como garantía completa de protección del contenido confidencial de las aplicaciones. El bloqueo manual tampoco elimina estas limitaciones documentadas de Android.
En el dispositivo piloto autorizado, tras la asignación y sincronización, desde la pantalla de inicio de Sophos Mobile Control > App Protection, compare los miembros mostrados en Password-protected apps con el grupo de aplicaciones seleccionado. Haga la prueba con dos aplicaciones seleccionadas y una aplicación de control no seleccionada: establezca la contraseña compartida en la primera apertura protegida, cierre una aplicación protegida y abra la otra tanto dentro del período de gracia configurado como después de que venza. Así puede observar el período compartido entre aplicaciones en lugar de volver a iniciar solo la misma. Si se permite la huella digital, compruebe ese acceso por separado. Tras bloquear el dispositivo y tras utilizar App Protection > Lock protected apps, vuelva a abrir las aplicaciones protegidas y compruebe la solicitud de contraseña o de la huella digital permitida. Lock protected apps bloquea todas las aplicaciones protegidas a la vez, por ejemplo, antes de entregar el dispositivo a otra persona; la aplicación de control no está sujeta a esta protección por contraseña. Tenga en cuenta por separado los accesos descritos mediante otras aplicaciones, funciones del sistema y modos multiventana, en lugar de afirmar que el bloqueo es completo.
Para revertir la configuración, cambie y guarde el grupo de aplicaciones o la configuración de App Protection según el estado inicial documentado, o asigne la política de sustitución probada. Tras la siguiente conexión, vuelva a comprobar tanto Password-protected apps como la apertura real de las aplicaciones de prueba. Si siguen protegidas aplicaciones inesperadas o falta la protección prevista, detenga las siguientes asignaciones y compruebe los miembros del grupo, la política y la sincronización. Todas estas comprobaciones son pruebas piloto previstas, no pruebas ejecutadas aquí en un dispositivo.
Contraseña de aplicaciones olvidada: Compruebe primero si el Sophos Central Self Service Portal está disponible para el usuario asignado y si este tiene permiso para realizar la acción. Allí, en Mobile, seleccione el dispositivo correcto y ejecute Actions > Reset App Protection password > Reset. La próxima vez que abra una aplicación protegida, el usuario establecerá una nueva contraseña compartida; compruebe este paso en el dispositivo previsto. No es un restablecimiento de la contraseña de bloqueo de pantalla, un borrado ni un restablecimiento de fábrica.
Gmail y Google Play
La configuración Email account puede añadir una cuenta de Exchange Online o Exchange Server a Gmail. Para usar %_USERNAME_% y %_EMAILADDRESS_%, los campos Exchange Login y Email Address del usuario asociado deben estar cumplimentados en Sophos Fusion. Para ello, abra el nombre del usuario asociado en My Environment > Users & Groups > Users y edite esos datos en los detalles del usuario. Una política con estos marcadores de posición no se puede asignar a un dispositivo sin usuario asociado.
Account name es el nombre de la cuenta, mientras que User establece el nombre de inicio de sesión. Email address es la dirección de correo de la cuenta y Sender, el nombre del remitente. Si se introduce %_EMAILADDRESS_% en cualquiera de estos dos últimos campos, el servidor sustituye el marcador por la dirección de correo real. Default email signature establece la firma de correo predeterminada.
Si aún existe una configuración anterior de Gmail gestionado, Gmail ignora Email account, aunque la configuración anterior esté vacía; esta ya no se ofrece en las versiones más recientes.
Para Exchange Online, Sophos indica outlook.office365.com solo para la nube global de Microsoft 365; compruebe el endpoint adecuado para otras nubes. Exchange Server requiere la URL del servidor; si se utiliza un proxy EAS de Sophos Mobile, introduzca en su lugar la URL del proxy. Como nombre de usuario, Exchange Online suele utilizar %_EMAILADDRESS_% y Exchange Server, %_USERNAME_%; añada el prefijo de dominio necesario solo si no figura ya en Exchange Login de Sophos Fusion. En ese caso, introduzca <domain>\%_USERNAME_% en User y sustituya <domain> por el dominio necesario para iniciar sesión en su servidor Exchange.
En Authentication, Basic authentication utiliza un nombre de usuario y una contraseña. La opción independiente Modern authentication utiliza autenticación moderna (OAuth 2.0). Basic and modern authentication utiliza autenticación moderna o básica según lo que admita Exchange. Para la autenticación moderna de Gmail (OAuth 2.0), Google Chrome debe estar instalado en el dispositivo; las opciones de autenticación básica y mixta disponibles no garantizan la compatibilidad con el servicio Exchange utilizado. SSL/TLS protege la conexión con Exchange mediante SSL o TLS, según lo que admita el servidor; Sophos recomienda esta opción. Allow all certificates amplía los certificados aceptados y exige decidir expresamente si se confía en ellos.
Allow unmanaged accounts permite a los usuarios añadir o eliminar otras cuentas de Exchange, pero no la cuenta definida en esta configuración. Si está activado, no se puede impedir el intercambio de datos entre otras aplicaciones y las cuentas de Exchange añadidas por los usuarios. Compruebe en una prueba piloto la configuración existente de Gmail, la asociación del usuario, la autenticación, la confianza en los certificados y el flujo de correo; la migración del proxy de Exchange/EAS es un asunto aparte. Synchronization period limita el correo sincronizado al intervalo seleccionado; compruebe si es necesario disponer de mensajes anteriores sin conexión. Client certificate selecciona el certificado de la conexión a Exchange; compruebe por separado su disponibilidad y confianza.
La configuración de Google Play determina a qué aplicaciones pueden acceder los usuarios en Play Store desde los dispositivos totalmente gestionados y cómo se realizan las actualizaciones automáticas de las aplicaciones:
- Available apps: Approved apps from managed Google Play permite acceder solo a las aplicaciones aprobadas para la organización en Managed Google Play; Apps from Google Play permite acceder a todas las aplicaciones de Google Play.
- Auto update apps: Over any network actualiza las aplicaciones automáticamente a través de cualquier red, incluidos Wi-Fi y los datos móviles; Over Wi-Fi only, solo a través de Wi-Fi. Don’t update apps automatically significa que no se realizan actualizaciones automáticas de las aplicaciones. Con Use device setting se aplica el ajuste del dispositivo; los usuarios pueden configurar las actualizaciones automáticas en su aplicación Play Store.
Defina deliberadamente el acceso a las aplicaciones en Play Store y el comportamiento de las actualizaciones según el caso de uso y sus consecuencias para las actualizaciones y los costes de datos; elegir una opción de Play Store no sustituye la distribución independiente de aplicaciones gestionadas.
No confundir el bloqueo de pantalla con los gestores de contraseñas
Password policies controla el bloqueo de pantalla del dispositivo. Seleccione el tipo permitido en Password type: Pattern, PIN or password exige un bloqueo de pantalla mediante patrón, PIN o contraseña sin más restricciones. Simple password exige un bloqueo por contraseña con al menos una letra; también admite cifras. Los otros tipos son PIN or password, Alphanumeric password (letras y cifras) y Complex password (bloqueo por contraseña con letras y cifras y mínimos configurables de caracteres adicionales).
Para los cuatro últimos tipos se muestran la longitud mínima, el tiempo máximo de inactividad, la antigüedad máxima de la contraseña, Maximum sign-in attempts y Password history. El dispositivo puede imponer un tiempo de inactividad menor; la antigüedad abarca de 0 (sin cambio obligatorio) a 730 días. Password history impide que una contraseña nueva coincida con el número configurado de contraseñas anteriores almacenadas por Sophos Mobile.
Solo para Complex password aparecen además seis campos independientes de cantidades mínimas: Minimum number of letters para el total de letras, Minimum number of lowercase letters para las minúsculas, Minimum number of uppercase letters para las mayúsculas, Minimum number of non-alphabetic characters para los caracteres no alfabéticos, Minimum number of digits para las cifras y Minimum number of special characters para los caracteres especiales. Los caracteres no alfabéticos y los especiales tienen campos propios; no los combine en un único mínimo.
Un umbral configurado en Maximum sign-in attempts borra el dispositivo después de ese número de intentos fallidos. Antes de activarlo, exija copia de seguridad, piloto autorizado y vía de recuperación autorizada. Si Factory Reset Protection (FRP) está activada, compruebe por separado que dispone de credenciales utilizables de una cuenta de Google autorizada y configurada para desbloquear ese dispositivo concreto mediante FRP. Esta página de política no establece qué método de restablecimiento activa FRP; la configuración de FRP y las consecuencias de cada restablecimiento pertenecen al procedimiento específico de recuperación FRP. Retirar después la política no restaura los datos borrados.
Password services, en cambio, regula el uso de gestores de contraseñas. Decida en Mode si desea permitir o bloquear los gestores del grupo seleccionado en App group: Allow permite únicamente los gestores indicados y Block bloquea los indicados y permite los demás. Allow system apps solo está disponible si Mode está en Allow. Con esta opción se pueden autorizar también los gestores de contraseñas preinstalados por el fabricante del dispositivo; si no se selecciona ningún grupo en App group, esta combinación solo permite esos gestores del fabricante. Esta configuración no es el bloqueo de pantalla ni documenta un borrado tras intentos fallidos de desbloqueo. Antes de bloquear gestores, haga un inventario en la prueba de los que sean necesarios.
Restricciones con efectos asimétricos
En Restrictions se pueden restringir funciones de los dispositivos totalmente gestionados. Los siguientes apartados agrupan las autorizaciones importantes para el funcionamiento y sus límites; no constituyen un perfil predeterminado ni una lista exhaustiva de restricciones.
Acceso al dispositivo y contenido confidencial
Force encryption obliga a los usuarios a cifrar el dispositivo. Allow factory reset les permite restablecerlo a los valores de fábrica; es una autorización para el usuario, no el procedimiento administrativo de borrado ni una indicación de cuándo se activa FRP. Allow safe mode permite iniciar en modo seguro y Allow debugging, activar las funciones de depuración de las opciones para desarrolladores de Android. Con Allow user to configure credentials, los usuarios pueden instalar o eliminar certificados; distinga esta autorización del aprovisionamiento de certificados mediante MDM.
Allow Smart Lock permite el desbloqueo automático del dispositivo en determinadas situaciones. El ajuste se ignora si el bloqueo del perfil de trabajo se configura por separado. Allow unlocking device by fingerprint permite desbloquear el dispositivo mediante la huella digital, no el acceso independiente de App Protection. Allow screen capture permite hacer capturas de pantalla. Hide sensitive information on lock screen oculta el contenido sensible de las notificaciones cuando las notificaciones de la pantalla de bloqueo están activadas.
Allow changing the account picture permite a los usuarios cambiar la foto de su cuenta de usuario.
Allow location services permite compartir la ubicación del dispositivo con aplicaciones y servicios. Si se desactiva, los servicios de ubicación quedan deshabilitados y los usuarios no pueden volver a activarlos. Sophos Mobile tampoco puede localizar el dispositivo.
Aplicaciones del sistema, instalación y gestión de aplicaciones
En el estado inicial documentado, la mayoría de las aplicaciones del sistema preinstaladas por el fabricante están desactivadas. Las aplicaciones para funciones básicas, como teléfono, contactos o mensajes, siguen disponibles; cuáles son depende del modelo del dispositivo. Enable system apps habilita todas las aplicaciones del sistema. Según Sophos, una vez habilitadas, estas aplicaciones del sistema no se pueden volver a deshabilitar; no utilice este ajuste como prueba estándar reversible.
Si Allow wallpaper change está desactivado, los usuarios no pueden cambiar el fondo de pantalla.
Si Allow installing apps from unknown sources está desactivado, los usuarios solo pueden instalar aplicaciones desde Google Play, no desde fuentes desconocidas ni mediante Android Debug Bridge (ADB). Esta restricción es distinta de la autorización para activar las funciones de depuración.
Dos ajustes afectan de distinta manera a la gestión de aplicaciones: desactivar Allow app uninstall también impide que los administradores desinstalen aplicaciones mediante Sophos Mobile. Pruebe de antemano cómo retirar las aplicaciones cuando sea necesario. Si Allow managing apps está desactivado, los usuarios no pueden desinstalar, deshabilitar ni detener aplicaciones. Tampoco pueden borrar la caché o los datos de las aplicaciones ni restablecer el ajuste Open by default. Tenga en cuenta esta restricción al planificar el soporte y el diagnóstico de problemas.
Allow disabling Google security scans permite a los usuarios desactivar Scan device for security threats. Sophos indica para ello la ruta de Android Settings > Google > Security > Google Play Protect. Compruebe la ruta en su propio dispositivo; esta autorización no es una recomendación de desactivar los análisis.
Actualizaciones del sistema, cuentas y hora
En System update policy, defina la planificación de la instalación. No policy permite a los usuarios elegir el momento. Install automatically instala automáticamente las actualizaciones del sistema en cuanto están disponibles. Install within maintenance window utiliza una ventana diaria de mantenimiento automático; introduzca las horas de inicio y fin. Postpone bloquea las actualizaciones no relacionadas con la seguridad durante 30 días, pero no las de seguridad. Coordine por separado el calendario de actualizaciones; aquí no se ha establecido que ninguna de estas opciones venga seleccionada de forma predeterminada.
Allow managing accounts permite añadir y eliminar cuentas en el dispositivo. Allow managing Google accounts lo permite para las cuentas de Google y solo está disponible si Allow managing accounts está activado. Al desactivar la autorización principal, también se desactiva la opción de las cuentas de Google.
Allow setting date and time permite a los usuarios ajustar la fecha y la hora. Sin esta autorización, el dispositivo utiliza la fecha y la hora de la red.
Comunicación y ajustes de red
Si Allow SMS está desactivado, los usuarios no pueden enviar SMS. Allow outgoing phone calls permite realizar llamadas salientes. De ello no se deduce cómo se tratan los mensajes o las llamadas entrantes, las llamadas de emergencia ni las excepciones del operador. Allow configuring cell broadcasts permite activar o desactivar los mensajes de difusión celular en la aplicación de mensajes; aquí no se garantiza su efecto sobre categorías concretas de alertas.
Desactivar Allow mobile data connection while roaming deshabilita las conexiones de datos móviles durante la itinerancia. Sin Allow VPN, los usuarios no pueden utilizar conexiones VPN; la selección y el aprovisionamiento de un cliente VPN gestionado siguen siendo un tema aparte. Desactivar Allow Bluetooth impide conectarse a nuevos dispositivos Bluetooth; siguen siendo posibles las conexiones con dispositivos ya emparejados.
Enable Wi-Fi settings, Enable cellular networks settings y Enable tethering settings permiten a los usuarios modificar, respectivamente, los ajustes de Wi-Fi, redes móviles y conexión compartida o punto de acceso móvil. Allow network reset permite restablecer los ajustes de red a sus valores predeterminados. No equivale a retirar una política de la nube.
Si Allow sharing of managed Wi-Fi connections está desactivado, los usuarios no pueden compartir las conexiones Wi-Fi configuradas por Sophos Mobile. Este ajuste afecta a Android 13 y versiones posteriores. En cambio, Allow Android Beam solo afecta a Android 9 y versiones anteriores, no a otras tecnologías para compartir contenido. Compruebe siempre los efectos con la versión de Android que se utilice realmente.
Cámara, micrófono y medios USB
Al desactivar Allow camera o Allow microphone, la cámara o el micrófono, respectivamente, dejan de estar disponibles. Son restricciones para todo el dispositivo, no respuestas individuales a permisos en tiempo de ejecución de las aplicaciones. Allow external media permite conectar medios externos, como dispositivos de almacenamiento USB. Allow transferring files over USB, en cambio, permite transferir archivos entre el dispositivo y un almacenamiento USB externo; la conexión y la transferencia de archivos son autorizaciones distintas.
Mensajes de soporte y servicios de accesibilidad
Short message es el mensaje de soporte específico de la empresa que ven los usuarios cuando hay funciones deshabilitadas. El texto que supere los 200 caracteres puede recortarse. Long message complementa ese mensaje cuando los usuarios tocan More details y también aparece en la página Device administrator de Android para Sophos Mobile Control.
En Allowed accessibility services, All available apps permite todos los servicios de accesibilidad y Only system apps, solo los de las aplicaciones del sistema. La autorización por grupo de aplicaciones permite los servicios de los miembros del grupo seleccionado y sigue permitiendo los de las aplicaciones del sistema. Compruebe por separado las necesidades de accesibilidad antes de restringirlas.
Diferencia respecto a Compliance y otras políticas
La política de dispositivo con App Control o App Protection no es una acción de Compliance. Las reglas de Compliance, Lock container y Transfer task bundle pertenecen a otro responsable; este artículo no determina sus excepciones, prioridad, efectos de borrado ni impacto en las aplicaciones privadas de BYOD. No utilice un piloto de políticas de dispositivo como prueba de una acción de Compliance. Antes de intervenir, compruebe la acción, el modo, la recuperación y la posible pérdida de datos en el procedimiento de Compliance específico.
Para Kiosk mode, la vía de aprovisionamiento y la comprobación previa de la salida física, consulte la preparación de dispositivos Android dedicados; no sustituye la demostración de que se puede salir en su propio dispositivo. Wi-Fi, VPN y Global HTTP proxy requieren el procedimiento específico para conexiones Android gestionadas, especialmente si un cambio puede afectar al acceso de gestión. Para el otro modo de gestión se aplica la política de Work Profile, no este procedimiento de Full Device.
Distinga tres configuraciones de certificados: Root certificate proporciona el anclaje de confianza, Client certificate importa un certificado de cliente PKCS-#12 (.pfx) y SCEP permite que el dispositivo solicite un certificado a la CA. El artículo de conectividad enlazado explica la disponibilidad específica de Android dentro de la misma política y la separación entre la confianza en el servidor SCEP y en el servidor EAP. Para SCEP, proporcione primero el certificado de la CA del servidor SCEP como Root certificate en la misma política. Los requisitos del tenant —CA compatible con SCEP, acceso de Fusion a los endpoints de emisión y de desafío, vía de red según la región y SCEP renewal interval— corresponden al piloto de conectividad y certificados SCEP. Compruebe allí por separado la emisión, la renovación y la vía de reversión; una configuración SCEP por sí sola no demuestra que funcione la asignación de certificados para Wi-Fi/VPN. Enumerar estas configuraciones en una política de dispositivo no sustituye sus respectivas comprobaciones de seguridad y despliegue.