Sophos Mobile: preparar de forma segura dispositivos Android dedicados
En Sophos Mobile, un dispositivo Android dedicado es un dispositivo Android Enterprise totalmente administrado con una configuración de modo quiosco en la política de dispositivos Android Enterprise. La inscripción como dispositivo totalmente administrado, por sí sola, no restringe las aplicaciones. Un dispositivo Android personal con perfil de trabajo no lo sustituye: en ese caso Sophos solo administra el perfil de trabajo.
Esta guía de decisión ayuda a elegir y asegurar la vía de aprovisionamiento; no autoriza restablecimientos ni despliegues masivos, ni explica cómo salir físicamente del modo quiosco. Antes de desplegar una flota, hay que demostrar en la práctica que esa salida funciona.
Decisiones previas al aprovisionamiento
- Licencias y propiedad: Comprobar la licencia Sophos Mobile Device Management o la licencia Mobile combinada, el registro en Android Enterprise, los permisos de administrador, la propiedad empresarial y el modo de dispositivo previsto. Un entorno que solo dispone de Mobile Threat Defense no es un entorno MDM de Android. No tratar los dispositivos existentes en modo Device Administrator como nuevos dispositivos Android Enterprise dedicados.
- Datos y desbloqueo: Antes de modificar un dispositivo ya configurado, acordar una copia de seguridad autorizada y comprobar que se puede restaurar. Para inscribir dispositivos totalmente administrados, estos deben estar sin configurar o restablecidos a los valores de fábrica; para quitarles la administración posteriormente, Sophos indica que hay que borrar el dispositivo, no efectuar un paso independiente de Unenroll. Aclarar antes con el responsable del dispositivo la posible Factory Reset Protection (FRP), como protección de acceso tras determinados restablecimientos, las cuentas necesarias, la red y la puesta de nuevo en servicio. Un restablecimiento no es un intento de repetición sin consecuencias.
- Piloto e identidad: Designar un dispositivo piloto autorizado y prescindible para cada vía elegida; definir la asignación de usuario esperada o el funcionamiento expresamente sin usuario, la política de dispositivos Android Enterprise, el acceso a las aplicaciones, el grupo de dispositivos y un canal de soporte o salida accesible. No distribuir sin control números de serie, credenciales ni códigos de Enrollment.
Preparar las aplicaciones de Managed Google Play: Comprobar la aprobación para la organización y la incorporación a Sophos Mobile de cada aplicación de Managed Google Play prevista; después, planificar la instalación dirigida en los dispositivos o grupos de dispositivos previstos. El procedimiento de aprobación de aplicaciones e instalación dirigida explica los requisitos, los tipos de aplicaciones y las comprobaciones. La aprobación en el catálogo, la selección en la política de quiosco y la instalación real son pasos distintos: para Install managed Google Play app, Successful en Task view solo significa inicialmente que la tarea se ha enviado a Google. Comprobar el estado de instalación en Show device > Installed apps y la disponibilidad real de cada aplicación necesaria en el dispositivo piloto. El procedimiento separado de Sophos para COSU/Device Owner contempla exclusivamente aplicaciones de Managed Google Play en su configuración de quiosco; esto no implica una regla general que limite a Managed Google Play todas las vías de aprovisionamiento de quiosco aquí diferenciadas. Sigue siendo necesaria la comprobación previa independiente de las aplicaciones del sistema y del launcher que se necesiten.
No confundir las vías de aprovisionamiento
| Vía | Característica distintiva |
|---|---|
| Código QR | Códigos distintos para dispositivos asociados a un usuario y dispositivos sin usuario. |
| Samsung Knox Mobile Enrollment (KME) | Para Full Device Management, Sophos indica Device owner en el perfil MDM de Samsung; la correspondencia con la interfaz actual de Samsung sigue sin aclararse. Hasta que se confirme, no se debe proceder a crear el perfil (véase la sección de KME). |
| Google Zero-touch | Registrar en el portal de Google un dispositivo ya configurado lo restablece a los valores de fábrica. |
En los dispositivos Samsung, comprobar el doble registro antes de elegir Zero-touch: si el dispositivo está registrado y configurado tanto en KME como en Zero-touch, KME tiene prioridad. La comprobación de solo lectura y las condiciones para detener el proceso figuran en la sección Zero-touch.
Código QR: preparación, identidad y red
En la inscripción mediante QR, el código se escanea durante la configuración inicial del dispositivo Android para administrar por completo el dispositivo mediante Android Enterprise. Esta vía solo debe planificarse para dispositivos nuevos o restablecidos con una autorización independiente. Sin usuario significa que, durante la inscripción, no se vincula ninguna cuenta de correo electrónico y Sophos Mobile no asigna ningún usuario al dispositivo. Existe un código QR específico para ello; el funcionamiento sin usuario no consiste simplemente en omitir el inicio de sesión del procedimiento asociado a un usuario.
También en los dispositivos sin usuario inscritos mediante QR o Zero-touch, Google asigna al dispositivo una cuenta de usuario interna. Esta cuenta es distinta de la asignación de usuario en Sophos Mobile. Si es necesario, se puede asignar un usuario manualmente más adelante; ese cambio debe autorizarse por separado y no forma parte de la inscripción aquí descrita.
El identificador de la cuenta interna de Google se puede consultar, solo en modo de lectura, en la pestaña Internal properties del registro del dispositivo. El nombre de la propiedad depende del modo de inscripción:
- Managed Google domain:
android.enterprise.bte.userless-device.account-id - Managed Google Play Account:
afw_play_emm_managed_device_account_user_id
No modificar estos valores internos. La presencia de un identificador, por sí sola, no demuestra que Sophos Mobile no tenga un usuario asignado, que el dispositivo esté en modo Full Device ni que la inscripción haya finalizado correctamente. Por tanto, comprobar por separado la asignación real de usuario y el modo del dispositivo.
Para un piloto autorizado, preparar la opción correspondiente en Setup > Google setup y comprobarla antes de entregar el dispositivo:
- QR code enrollment para dispositivos asociados a un usuario, con Configure Android Enterprise QR code enrollment, o QR code enrollment (user-less), con Configure Android Enterprise QR code enrollment for user-less devices. Activar únicamente la opción correspondiente a la asignación prevista y facilitar su código.
- En Configure enrollment, contrastar el Task bundle y el Device group previstos. El paquete se transfiere al dispositivo; el grupo determina su asignación. El paquete de tareas necesita Assign policy para una política de dispositivos Android Enterprise, pero no una tarea Enroll.
- En Configure QR code, elegir con Language el idioma de la interfaz de usuario de Android y definir la conectividad de red. Esto se aplica tanto al código QR asociado a un usuario como al código QR sin usuario. Si se utiliza Wi-Fi, el tipo de seguridad, Wi-Fi SSID, en su caso SSID is hidden, y Wi-Fi password deben corresponder a la red de configuración prevista. Con Don’t configure Wi-Fi, el código no contiene ninguna configuración Wi-Fi. Use cellular network permite utilizar la conexión de datos móviles para la inscripción si no hay Wi-Fi disponible o si no se ha configurado Wi-Fi en el código; para ello, esa conexión debe estar disponible en el dispositivo. Comprobar por separado la selección de aplicaciones del sistema antes de bloquear el modo quiosco, como se describe más abajo.
Antes de la configuración inicial, deben estar disponibles el código QR correcto y, para la vía asociada a un usuario, las credenciales de inicio de sesión. Esta vía exige un usuario de Fusion con el rol User y un inicio de sesión no federado en Fusion; los datos de la cuenta se introducen durante la inscripción. Estos requisitos no se aplican a la vía expresamente sin usuario. El requisito de dominio diferente que figura en la página de configuración de QR se contextualiza más abajo y no autoriza a eludir esta restricción de inicio de sesión.
La conectividad de red puede ser necesaria ya antes del escaneo: en algunos dispositivos, Android debe descargar primero el lector de códigos QR a través de Wi-Fi. Después del escaneo, se prevé establecer manualmente una conexión de red si el código no contiene ninguna configuración Wi-Fi o si la red Wi-Fi configurada en él no está disponible. Por tanto, un código con datos Wi-Fi no demuestra por sí solo que el dispositivo esté listo para la inscripción. Antes de entregarlo, acordar con el responsable del dispositivo la conexión prevista y una alternativa permitida.
Inscripción mediante QR en el dispositivo piloto autorizado: Iniciar solo cuando se hayan confirmado la propiedad empresarial, el modo del dispositivo y los requisitos anteriores. En un dispositivo que ya se haya utilizado, la pérdida de datos, la copia de seguridad, la posibilidad de recuperación y cualquier eventual restablecimiento deben autorizarse por separado; la siguiente secuencia no autoriza ningún restablecimiento.
- Tener preparado el código QR correspondiente y encender un dispositivo nuevo o uno ya restablecido con autorización independiente.
- En la página Welcome del asistente de configuración de Android, tocar seis veces el mismo punto para abrir el lector de códigos QR.
- Si el dispositivo necesita descargar primero el lector, establecer la conexión Wi-Fi necesaria para ello.
- Escanear el código QR proporcionado. Si no contiene una configuración Wi-Fi o la red Wi-Fi configurada no está disponible, establecer manualmente una conexión de red.
- Seguir las instrucciones de inscripción en el dispositivo e introducir las credenciales necesarias para la vía de identidad elegida.
Según Sophos, de este modo el dispositivo se inscribe como dispositivo Android Enterprise totalmente administrado. Comprobar después el estado real de administración completa del dispositivo y la asignación de usuario; la disponibilidad de las aplicaciones, la política de quiosco y la salida física requieren una validación independiente. Esta secuencia es un procedimiento documentado por el fabricante, no un resultado satisfactorio verificado aquí en un dispositivo.
Con Print, se puede imprimir el código para realizar una inscripción sin acceso a Sophos Mobile Admin. El mismo código puede utilizarse para varios dispositivos; no es un código de un solo uso. Tratar los datos de red incluidos en el código, así como las copias digitales e impresas, como material de acceso y ponerlos únicamente a disposición de los dispositivos previstos. La revocación explícita de un código impide nuevas inscripciones con ese código. Al generar otro código, el anterior deja de ser válido; el nuevo todavía puede inscribir dispositivos. Sophos describe aquí la detención de futuras inscripciones y la invalidación del código anterior, pero no indica ningún efecto sobre los dispositivos ya administrados. Por tanto, distinguir estas acciones de la eliminación de la administración existente es una interpretación de ese alcance, no un efecto del producto probado aquí. No planificar la revocación ni la sustitución como un Unenroll, un restablecimiento o una salida del modo quiosco.
Samsung KME: perfil y entrega de dispositivos
KME permite inscribir varios dispositivos Samsung en Sophos Mobile. Presuponer un dispositivo compatible con Knox 2.8 o superior para Android Enterprise Full Device Management, una cuenta de Samsung y Knox Admin Portal. Antes de entregar los dispositivos, comprobar que cada uno esté habilitado para KME y registrado en la consola KME; la compatibilidad y la versión de Knox por sí solas no bastan.
Antes de la entrega, el responsable de la red debe confirmar la conexión al servidor KME y las excepciones de firewall necesarias basándose en la documentación de Samsung Samsung Knox firewall exceptions. El responsable correspondiente también debe confirmar la disponibilidad en el lugar de uso previsto basándose en Supported locations. Para KME, los destinos documentados son *.samsungknox.com, *.secb2b.com y *.samsung.com, todos mediante HTTPS 443. Estos destinos documentados no sustituyen ni la comprobación de todas las excepciones de firewall actuales de Samsung ni la de los lugares de uso admitidos. Aquí no se ha demostrado que el firewall se haya modificado correctamente ni que los destinos sean accesibles desde la propia red; sin las confirmaciones mencionadas, la entrega sigue detenida.
En Sophos Mobile Admin, en Setup > Google setup > Samsung KME, comprobar que Use Knox Mobile Enrollment esté activado y que los datos de inscripción estén configurados en Enrollment settings. Allí, Device group determina el grupo de dispositivos al que se asignan los dispositivos KME durante la inscripción. Contrastar esta selección con el grupo de dispositivos previsto, en lugar de aceptarla o modificarla sin comprobarla.
Si falta la configuración o es necesario modificarla, solicitar una autorización independiente para ello. Solo en caso de una configuración autorizada de este tipo, guardar los ajustes de inscripción de Sophos con Save antes de crear el perfil de Samsung. Este guardado es independiente del posterior guardado del perfil de Samsung; una mera comprobación previa no exige ningún cambio ni guardado.
Según el perfil, KME también puede seleccionar el modo antiguo Device Administrator: KME por sí solo no demuestra que el dispositivo esté en modo dedicado. Device Administrator no está disponible para Android 10 o posterior; el modo antiguo solo puede considerarse para Android 9 o anterior. Para Android Enterprise Full Device Management debe estar activado User authentication (autenticación de usuario); sin ese ajuste, KME solo permite el modo Device Administrator, siempre que la versión de Android lo admita. Durante la configuración del dispositivo, los usuarios introducen sus credenciales del Sophos Fusion Self Service Portal (SSP). Si los usuarios se sincronizan desde Microsoft Active Directory y hay una conexión LDAP configurada entre Sophos Mobile y AD, introducen en su lugar sus credenciales de AD. Sin esa conexión LDAP, se necesita una invitación al SSP. Como comprobación previa de la vía de AD, la dirección de correo electrónico en Fusion debe coincidir con el atributo mail de AD; el responsable del directorio debe confirmar la conexión LDAPS y la apertura necesaria del firewall para la región de Fusion. Aquí no se reproduce ninguna configuración LDAP ni se recopilan credenciales.
En cambio, si está activado el ajuste Use managed Google domain device enrollment, los usuarios se autentican en Google y necesitan una cuenta en el dominio de Google administrado. Con este ajuste, KME no admite el modo Device Administrator antiguo. Comprobar estos requisitos en el tenant y no trasladar a KME la regla de Zero-touch sin usuario; desactivar User authentication no constituye una vía de administración completa del dispositivo sin usuario.
Perfil y entrega para una prueba piloto de KME autorizada: Tras la configuración de KME en Sophos, la guía de Sophos describe un perfil MDM para Sophos Mobile en Samsung Knox Admin Portal > Knox Mobile Enrollment. Para Full Device Management, indica la opción Device owner y los valores específicos del tenant de MDM profile configuration, en Setup > Google setup > Samsung KME de Sophos Mobile Admin; a continuación, se guarda el perfil de Samsung. Si la creación del perfil se ha autorizado por separado, abrir el portal de Samsung en una pestaña independiente del navegador. Usar Copy junto a cada campo de Sophos necesario para copiar su valor al portapapeles. Los valores proceden del propio tenant, no de un perfil de ejemplo genérico; proteger el portapapeles y las copias como material de acceso.
Correspondencia de la interfaz de Samsung con Sophos aún sin determinar: Las páginas de Samsung disponibles describen Profiles > PROFILES en la página común Enrollment y Create profile. En Basic info se selecciona EMM; esto hace que aparezcan las secciones para los datos de EMM y los ajustes del dispositivo. Create profile crea el perfil sin asignar dispositivos; Create and assign combina la creación con la asignación. Esto aún no demuestra a qué campo actual de Samsung corresponde la instrucción Device owner de Sophos. Antes de proceder a crear el perfil, solicitar la confirmación de esta correspondencia en el tenant autorizado compatible con Sophos o mediante una aclaración oficial del fabricante. Hasta entonces, detener el proceso; no adoptar ni un supuesto campo sustitutivo ni el ejemplo de Samsung para Knox Manage como configuración DPC de Sophos.
A continuación, el administrador responsable asigna en la consola Knox Mobile Enrollment el perfil de Sophos Mobile guardado a los dispositivos piloto seleccionados que sean aptos para KME. Si falta un dispositivo, aclarar su registro con el distribuidor y detener la entrega hasta que se resuelva. Solo después de asignar el perfil y comprobar los requisitos, entregar los dispositivos a los usuarios previstos. Al encenderlos por primera vez, se inicia el asistente de configuración de KME; una vez establecida la conexión a Internet, se realiza la inscripción en Sophos Mobile con la autenticación de usuario necesaria. El modo seleccionado en el perfil de Samsung sigue determinando si se utiliza Full Device Management o Device Administrator. Esta secuencia documentada no autoriza restablecimientos ni despliegues masivos.
Para la asignación específica a un dispositivo individual, la página Assign profiles de Samsung describe, con el permiso Manage devices, la ruta Devices > IMEI/MEID > Enrollment profile > SAVE. Utilizar esta ruta documentada para el dispositivo piloto seleccionado solo después de confirmar la correspondencia del perfil de Sophos. Los menús de la lista común de dispositivos no son uniformes en las fuentes: el tutorial de Samsung indica Actions > Assign enrollment profile, mientras que la página de asignación indica Actions > Common > Assign enrollment profile. Estas variantes se mantienen separadas; aquí no se deduce de ellas una ruta de clics actual confirmada.
Comprobar el paquete de tareas de KME: La página de configuración de KME de Sophos indica Task bundle (Android) para Device Administrator y Task bundle (Android Enterprise full device management) para Android Enterprise Full Device Management; el perfil MDM de Samsung determina el modo. Estas opciones muestran paquetes sin tarea Enroll. Si está activada la inscripción mediante el dominio de Google administrado, desaparece la opción para Device Administrator y la opción de administración completa del dispositivo se denomina Task bundle. Si la configuración se ha autorizado por separado, utilizar la opción correspondiente al modo; durante la comprobación previa, limitarse a contrastar la opción y la asignación de políticas en el tenant real. Esto no constituye una secuencia de inscripción completa y no debe sustituirse por la antigua secuencia de paquetes COSU.
Comprobar por separado las aplicaciones del sistema de KME: Si durante la creación autorizada del perfil se utiliza la opción System apps de Samsung, Disable system apps significa que las aplicaciones preinstaladas se ocultan durante la inscripción; según Samsung, determinadas aplicaciones estándar, como My Files, Contacts y Play Store, siguen disponibles. Enable system apps permite acceder a las aplicaciones preinstaladas. Esta opción del OEM no es ni el interruptor Enable system apps de QR/Zero-touch en Sophos ni la posterior selección de aplicaciones de quiosco. Comprobar en el dispositivo piloto las aplicaciones del sistema y del launcher necesarias, sin presuponer un valor predeterminado ni que el cambio pueda revertirse posteriormente. Si también se utiliza Knox Configure, aclarar los posibles conflictos entre perfiles con el administrador responsable.
Los cambios de perfil no reparan un dispositivo en funcionamiento: En los dispositivos ya inscritos, los perfiles de KME modificados o recién asignados no se aplican automáticamente. Samsung indica que, para aplicarlos, es necesario un nuevo aprovisionamiento con restablecimiento de fábrica; se trata de una tarea que debe autorizarse por separado, no de un intento de restablecimiento autorizado aquí. Advanced settings son opcionales, requieren un Knox Suite - Enterprise Plan y quedan fuera de este procedimiento. Su activación posterior tampoco supone una actualización automática. Aquí tampoco se autoriza dar de baja el dispositivo de Knox Guard.
Google Zero-touch y comprobaciones previas comunes
Zero-touch permite el registro masivo de dispositivos Android empresariales compatibles como dispositivos Android Enterprise totalmente administrados. Para ello, presuponer dispositivos adquiridos a un distribuidor empresarial autorizado por Google y una cuenta existente para el portal Google Zero-touch. Normalmente, el distribuidor crea la cuenta del portal con la primera compra de dispositivos; esto no sustituye la comprobación de que se dispone de acceso. La cuenta del portal debe distinguirse de la cuenta de usuario para la posterior inscripción del dispositivo.
Para Android Zero-touch enrollment, el destino documentado es www.googleapis.com mediante HTTPS 443. Comprobar con el equipo de administración de red que sea accesible desde la red prevista para la configuración; esto no es una cuenta de administrador de Google ni una autorización de tráfico entrante para SCEP, y no demuestra que el aprovisionamiento se haya completado correctamente.
Comprobar los ajustes de Sophos antes de la configuración en Google
En el tenant correcto de Sophos Mobile, en Setup > Google setup > Zero-touch, comprobar que Use zero-touch enrollment esté activado y que la inscripción esté configurada. Si faltan ajustes o no corresponden a la vía prevista, detener el aprovisionamiento y solicitar una autorización independiente para la configuración. La siguiente secuencia describe la preparación de un piloto autorizado, no autoriza un cambio en todo el tenant:
- Presuponer un paquete de tareas para la inscripción mediante código QR: contiene Assign policy para la política de dispositivos Android Enterprise prevista y ninguna tarea Enroll. Comprobar también antes de empezar el requisito de dominio descrito más abajo; aquí no se autoriza ni la activación de un dominio ni la migración del registro.
- En Zero-touch configuration settings > DPC extras, contrastar los ajustes del dispositivo. Language determina el idioma de la interfaz de usuario de Android y Time zone, la zona horaria del dispositivo. La selección de aplicaciones del sistema se trata en la comprobación previa común de aplicaciones que figura más abajo. Use cellular network utiliza la conexión de datos móviles para la inscripción. Si no hay una red móvil disponible, el usuario debe conectar el dispositivo a Wi-Fi; por tanto, debe disponerse de una conexión adecuada para la configuración. Esta regla de Zero-touch no es la selección de Wi-Fi o datos móviles del código QR.
- En Enrollment settings, comprobar los valores de destino reales: Device group determina el grupo de dispositivos al que se asignan los dispositivos; Task bundle es el paquete de tareas que se transfiere al dispositivo. User authentication debe corresponder a la inscripción asociada a un usuario o expresamente sin usuario.
- Desactivar User authentication únicamente para la vía sin usuario. En ese caso, durante la inscripción no se vincula ninguna cuenta de correo electrónico y Sophos Mobile no asigna ningún usuario; si es necesario, se puede asignar un usuario manualmente más adelante. No obstante, Google asigna una cuenta de usuario interna. Por tanto, sin usuario no significa «sin ninguna cuenta de Google». En la vía asociada a un usuario, este necesita una cuenta de usuario de Sophos Fusion; si está activado Use managed Google domain device enrollment, se autentica en su lugar en Google y necesita una cuenta en el dominio de Google administrado. Antes de activar un dominio, todos los usuarios deben estar preparados, como se describe más abajo.
- Si la configuración se ha autorizado por separado, guardar los ajustes de inscripción con Save antes de crear la configuración en Google. Sophos genera a partir de los ajustes DPC el código de configuración específico del tenant para el portal de Google.
Transferir el código DPC al portal de Google
Solo después de completar la configuración de Sophos, copiar el código de configuración actual con Copy, junto a DPC extras, en Setup > Google setup > Zero-touch. En una nueva pestaña del navegador, iniciar sesión en el portal Google Zero-touch y crear una nueva configuración para Sophos Mobile en Configurations > Add Configuration. En Name, introducir un nombre breve y reconocible para el uso previsto. En EMM DPC, seleccionar Sophos Mobile Control y pegar el código copiado en DPC extras.
Los datos de soporte también forman parte de esta configuración: en Company name, introducir el nombre de la empresa que resulte reconocible para el personal; en Support email address, la dirección de correo electrónico del soporte responsable; y en Support phone number, un número de teléfono de soporte accesible. El nombre de la empresa y los datos de contacto se muestran durante la configuración del dispositivo; la dirección de correo electrónico y el número de teléfono ya están disponibles antes del aprovisionamiento. Allí no se puede hacer clic en la dirección de correo electrónico. Por tanto, elegir una dirección breve que se pueda introducir en otro dispositivo; la llamada también se realiza desde otro dispositivo. En Custom Message, se puede añadir opcionalmente un mensaje breve de una o dos frases sobre el procedimiento o cómo contactar con el soporte. Antes de la asignación, contrastar estos datos con el soporte responsable. No utilizar valores de ejemplo genéricos ni códigos de otro tenant; proteger el portapapeles y las copias como material de acceso.
Inventario del portal y primera entrega de dispositivos
Registrar en el portal Google Zero-touch un dispositivo ya configurado lo restablece a los valores de fábrica. Por tanto, antes del registro hay que acordar la copia de seguridad autorizada, su restaurabilidad, las cuentas de FRP y la aprobación del responsable del dispositivo; aquí no se explica cómo registrar ni restablecer dispositivos.
Antes de cada asignación y entrega, comprobar que cada dispositivo previsto esté realmente registrado en el portal de Google. Normalmente, el distribuidor añade los dispositivos, pero esa responsabilidad habitual no constituye una prueba. Si falta un dispositivo, detener la entrega y aclarar su entrada en el portal con el distribuidor, en lugar de registrarlo sin comprobaciones como medida de resolución de problemas.
Comprobar en modo de solo lectura el doble registro de Samsung: Antes de asignar Zero-touch o entregar el dispositivo, comprobar con los administradores responsables de los portales si el dispositivo Samsung está registrado y configurado tanto en KME como en Zero-touch. En ese caso, KME tiene prioridad: el dispositivo se inscribe mediante KME y aplica su configuración de KME, no la de Zero-touch. Esta regla es distinta de la prioridad del perfil predeterminado EMM descrita a continuación. Detener la asignación y la entrega mientras no se haya aclarado la vía de inscripción efectiva. Remitir cualquier eliminación necesaria de la configuración KME asignada al administrador responsable con autorización independiente; esta comprobación no autoriza eliminaciones en los portales, revocaciones, restablecimientos ni bajas de la administración.
Restablecimiento automático tras omitir la inscripción Zero-touch: Si durante la configuración no hay conexión de datos o esta bloquea el tráfico hacia los servidores de Google, se omite la inscripción Zero-touch. Si el dispositivo tiene pese a ello una configuración Zero-touch asignada, se restablece automáticamente tras su primera conexión posterior a los servidores de Google. Google describe un aviso a la persona que utiliza el dispositivo una hora antes del restablecimiento; esto no garantiza que se puedan copiar los datos a tiempo. Escalar el riesgo de pérdida de datos al responsable del dispositivo y revisar los datos, las copias de seguridad, su restaurabilidad y las cuentas FRP. No entregar el dispositivo para un uso normal hasta aclarar su estado real de inscripción y la vía efectiva. No conectarlo deliberadamente para experimentar con un restablecimiento ni interpretar este aviso como una autorización para restablecerlo.
Comprobar la vinculación EMM existente antes de la asignación: Aclarar con el responsable de la cuenta Zero-touch si la cuenta ya está vinculada a un EMM y qué Enterprise default profile se utiliza en ese caso. Si existe esa vinculación, este perfil predeterminado empresarial tiene prioridad sobre Default configuration en el portal de Google. Una nueva pestaña del navegador o una configuración de Sophos recién creada no descartan una vinculación existente. Si no se ha aclarado el estado de la vinculación o el perfil correspondiente, detener la asignación y la entrega. Aquí no se establece ni se elimina ninguna vinculación EMM.
Después, asignar de forma dirigida la configuración de Sophos a los dispositivos seleccionados y confirmar la asignación. Si no se aplica la prioridad mencionada de una vinculación EMM, una Default configuration opcional puede aplicarse automáticamente a los dispositivos que se añadan en el futuro; no es una selección limitada al piloto. Por tanto, no utilizar la configuración predeterminada del portal como prueba de la asignación real del piloto. Solo después de confirmar la asignación, entregar los dispositivos con las credenciales necesarias para la vía de identidad elegida.
Al encender por primera vez un dispositivo preparado de este modo, se inicia el asistente de configuración de Android. Según Sophos, una vez establecida la conexión a Internet, se realiza la inscripción automática como dispositivo Android Enterprise totalmente administrado. Esto describe el procedimiento del fabricante, no un resultado satisfactorio de un tenant o dispositivo probado aquí, ni supone todavía el bloqueo del modo quiosco. Verificar por separado en el dispositivo piloto autorizado el estado real de administración completa y la asignación de usuario; si hay problemas de red, no intentar un restablecimiento sin autorización.
Comprobaciones previas comunes de dominio y aplicaciones
Comprobar el ajuste de dominio según la vía: Para las organizaciones que se registraron en Android Enterprise en modo «dominio de Google administrado» antes del 9 de abril de 2024, las vías QR, KME y Zero-touch señalan Use managed Google domain device enrollment como requisito. La página de configuración de QR señala además, y de forma independiente, el inicio de sesión federado en Sophos Fusion como motivo para activar ese ajuste. Esto no elimina el requisito separado de inicio de sesión no federado en Fusion para la inscripción mediante QR asociada a un usuario. Contrastar en el tenant el registro, la identidad y la vía elegida; no interpretar ese ajuste como solución general a los errores ni como autorización para una inscripción que de otro modo no estaría admitida. Si se prevé una inscripción mediante QR asociada a un usuario con inicio de sesión federado, detener el aprovisionamiento y recurrir al responsable de identidad para aclararlo.
La opción se encuentra en Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. Su activación afecta a todas las nuevas inscripciones de Android Enterprise del tenant, no solo al código QR o al piloto KME que se esté preparando: los usuarios se autentican entonces en Google en lugar de Fusion. Antes de un cambio autorizado, todos los usuarios deben haberse añadido al dominio de Google administrado, por ejemplo, mediante cuentas administradas en Google Workspace o Cloud Identity, o un proveedor de identidad externo configurado allí. Este requisito que afecta a todo el tenant debe comprobarse por separado de la asignación de dispositivos sin usuario. Remitir el cambio al responsable de Android Enterprise y de las identidades de Google; no sustituye la creación de identidades ni migra automáticamente los dispositivos existentes.
Si no aparece Use managed Google domain device enrollment, primero es necesario cambiar el registro de Android Enterprise a un dominio de Google administrado. En ese caso, detener el inicio de QR/KME y aclarar la migración independiente del registro con el administrador responsable, en lugar de modificar a modo de prueba valores del portal o de los dispositivos. El cambio del registro de la organización y el posterior cambio de los dispositivos ya inscritos son tareas independientes; según Sophos, el cambio de los dispositivos no se puede revertir y no se autoriza aquí.
Comprobación previa de aplicaciones para QR y Zero-touch: En estas vías de configuración de dispositivos totalmente administrados, las aplicaciones del sistema con icono en el launcher están desactivadas de forma predeterminada, salvo que se activen con la opción correspondiente Enable system apps. Antes de un piloto de quiosco autorizado, comprobar que las aplicaciones del sistema y del launcher necesarias estén realmente disponibles; no dar por hecho que las aplicaciones quedan restringidas para toda la flota solo porque se haya previsto una política.
Política de quiosco y validación segura
Solo después de confirmar Android Enterprise Full Device Management, planificar una política de dispositivos Android Enterprise con modo quiosco para las aplicaciones previstas: en el selector Select source (seleccionar origen), Custom y App list vinculan una aplicación. Con Custom, introducir el identificador de la aplicación; con App list, seleccionarla de la lista. App ID identifica la aplicación que los usuarios pueden abrir. App group permite varias aplicaciones; el campo App group identifica el grupo de aplicaciones que los usuarios pueden abrir. None permite todas las aplicaciones, por lo que no las restringe. Comprobar en el dispositivo piloto las aplicaciones, el grupo de dispositivos y la política realmente asignada. Sophos describe un procedimiento separado para COSU/Device Owner con su propia secuencia de paquetes de tareas; no es una guía de inscripción confirmada para las vías QR, KME y Zero-touch aquí diferenciadas y no se reproduce aquí.
Comprobar App permissions antes del bloqueo: Determinar los permisos en tiempo de ejecución necesarios para cada aplicación de quiosco y definir de forma consciente la respuesta predeterminada y los ajustes específicos de cada aplicación; conceder solo los permisos necesarios para el uso previsto, sin utilizar como opción predeterminada una concesión automática indiscriminada. La política de dispositivos para aplicaciones y permisos explica las opciones. App permissions solo controla los permisos en tiempo de ejecución: pueden seguir apareciendo solicitudes relacionadas con la optimización de batería o la accesibilidad. Auto-accept y Auto-deny impiden que los usuarios modifiquen posteriormente los permisos correspondientes. Comprobar en el dispositivo piloto autorizado que las funciones necesarias de las aplicaciones funcionan con estos ajustes y que las solicitudes restantes no dificultan el manejo.
Comprobar el sonido y el diagnóstico antes del bloqueo: Allow volume change permite utilizar las teclas de volumen. Si se desactiva, Sophos silencia el dispositivo y los usuarios no pueden volver a activar el sonido por sí mismos. Show notifications muestra los iconos de notificación en la barra de estado, las notificaciones emergentes y el área de notificaciones. Sin este ajuste, puede no aparecer la confirmación necesaria para un informe de errores de Android. En modo quiosco, los usuarios no pueden enviar por sí mismos los registros de Sophos Mobile Control, aunque sigue siendo posible obtenerlos de forma remota; el procedimiento para obtener los registros de las aplicaciones explica cómo solicitarlos con autorización y entregarlos de forma segura. Sin notificaciones, esa obtención no incluye el informe de errores adjunto. El ajuste de notificaciones no activa automáticamente Quick Settings.
Comprobar los ajustes de disponibilidad del quiosco en el dispositivo piloto: Turn off screen lock impide cualquier bloqueo de pantalla; Stay on while charging impide el bloqueo mientras está conectado a la alimentación. Evaluar ambos ajustes según las necesidades de control de acceso y alimentación, en lugar de activarlos de forma predeterminada. Show system information in status bar controla indicadores como la hora, la conectividad y el nivel de batería; comprobar que el personal puede ver la información necesaria. Estos ajustes no demuestran el aprovisionamiento de aplicaciones administradas ni una salida física del quiosco: comprobar ambas cosas en un dispositivo autorizado antes de bloquear toda la flota.
Validación en el dispositivo piloto: Comparar en el inventario de dispositivos el estado real de administración completa, la asignación de usuario prevista o su ausencia, la política y las aplicaciones visibles en el quiosco. Comprobar la red, el volumen, las notificaciones necesarias para el uso previsto y el diagnóstico remoto.
En KME, contrastar además Status = Provisioned en la tabla Devices de Samsung: Samsung lo utiliza como prueba de que la inscripción ha finalizado. Este estado del OEM no sustituye ni los estados de las tareas y de instalación de aplicaciones de Sophos, ni el modo correcto de administración completa del dispositivo, la política asignada, las aplicaciones realmente disponibles o una salida física funcional del modo quiosco.
Antes de extenderlo a la flota, demostrar en la práctica junto con el responsable del dispositivo la salida física autorizada y la recuperación. Sin esa demostración, no bloquear dispositivos a gran escala. Aquí no se han probado ni un tenant ni un dispositivo.
Detener y recuperar
Los fallos de red de Zero-touch pueden provocar un restablecimiento automático posterior: Si se omitió la inscripción por falta de conexión de datos o por bloqueo de los servidores de Google y el dispositivo tiene una configuración Zero-touch asignada, se restablece automáticamente tras su primera conexión posterior a esos servidores. Google indica un aviso una hora antes, no una oportunidad garantizada para hacer una copia de seguridad. Antes de continuar con la recuperación de la red, recurrir al responsable del dispositivo y revisar datos, copias de seguridad, restaurabilidad y FRP; no permitir el uso normal ni la entrega hasta aclarar el estado de inscripción y la vía efectiva. No reconectar ni restablecer deliberadamente para probarlo; cualquier cambio necesario por separado sigue requiriendo autorización independiente.
Distinguir entre una instalación ausente y una visualización incorrecta: Comprobar primero el estado de las tareas y de la instalación, la política realmente asignada, la red y la disponibilidad de las aplicaciones en el dispositivo piloto. Si una instalación ya se ha enviado a Google pero aún no ha terminado, buscar una descarga bloqueada en Pending downloads de Google Play, siempre que sea posible acceder con autorización. Una aplicación instalada que no se muestra correctamente es un problema distinto de una instalación que realmente falta.
Tiempo necesario en el procedimiento separado de COSU/Device Owner: En el procedimiento «Set up a device in corporate-owned single-use mode» descrito por Sophos, la inscripción junto con la instalación de las aplicaciones puede tardar hasta 30 minutos en algunos dispositivos. Es una posibilidad limitada a ese procedimiento, no una duración garantizada, un tiempo mínimo de espera, un tiempo de espera máximo de las tareas ni un límite fijo para detener las vías QR, KME o Zero-touch. Evaluar el estado de las tareas, el estado de instalación y la disponibilidad real del dispositivo; no restablecerlo ni volver a inscribirlo solo por el tiempo transcurrido. Mientras la validación no sea satisfactoria, las siguientes asignaciones a la flota deben permanecer detenidas.
Considerar un reinicio solo ante el problema correspondiente: Para ese mismo procedimiento de COSU/Device Owner, Sophos indica que podría ser necesario reiniciar después de la inscripción si las aplicaciones no se muestran o no aparecen correctamente en las listas. Esto no significa que un reinicio instale aplicaciones ausentes ni que resuelva errores generales de inscripción. Tras las comprobaciones anteriores de estado y red, acordar como medida de seguridad operativa el acceso autorizado al dispositivo piloto, el consentimiento del responsable del dispositivo y una ventana de interrupción. Un reinicio no es un restablecimiento de fábrica, un Wipe, un nuevo Enrollment ni una salida demostrada del modo quiosco, y tampoco garantiza el éxito. Después, volver a comprobar la visibilidad real de las aplicaciones, su funcionamiento y el estado del quiosco; no ampliar la asignación sin una validación satisfactoria.
La revocación de Zero-touch es independiente de la salida del dispositivo: Para detener de forma autorizada las futuras inscripciones, la acción de Sophos se encuentra en Setup > Google setup > Zero-touch > Revoke zero-touch configuration. Después, los dispositivos Zero-touch siguen intentando registrarse en Sophos Mobile; Sophos rechaza las solicitudes. Para desvincular por completo las futuras inscripciones, eliminar además la configuración de Sophos Mobile en el portal Google Zero-touch. La página de Sophos sobre la desactivación de Zero-touch describe la inscripción automática, pero no especifica qué efectos tienen la revocación o la eliminación de la configuración de Google sobre los dispositivos ya administrados. Por tanto, distinguir estas acciones de la eliminación de la administración existente es una interpretación de ese alcance documentado, no una confirmación de que los dispositivos existentes no se vean afectados ni un efecto del producto probado aquí. Ni la revocación ni la eliminación de la configuración son un Unenroll, un restablecimiento, una salida física del modo quiosco ni una recuperación de datos borrados.
La revocación de KME es independiente de la salida del dispositivo: Si se deben detener las futuras inscripciones KME tras obtener autorización, el control en Sophos es Setup > Google setup > Samsung KME > Revoke KME configuration. Después, los dispositivos KME siguen conectándose a Sophos Mobile para la inscripción, pero Sophos rechaza esas solicitudes. Para desvincular por completo las futuras inscripciones, eliminar además el perfil de Sophos Mobile en la consola Samsung Knox Mobile Enrollment, no los objetos de dispositivo ni todos los perfiles de forma indiscriminada. Sophos describe aquí la detención de futuras inscripciones, pero no especifica los efectos de la revocación o de la eliminación del perfil en los dispositivos ya administrados. No planificar ninguna de estas acciones como una baja, un restablecimiento, una salida del quiosco o una recuperación de datos.
Si el modo es incorrecto, faltan aplicaciones, el manejo queda bloqueado o no se completa la inscripción, detener inmediatamente las siguientes asignaciones, documentar el último estado de la política y del portal y los dispositivos afectados, y solicitar la intervención de un administrador localizable. Para dispositivos aún no inscritos, evaluar por separado la habilitación del código QR o la configuración KME/Zero-touch de Sophos y, además, el portal de Samsung o Google correspondiente. La revocación no es un Unenroll ni una recuperación de datos borrados. En un dispositivo ya administrado, aclarar primero la situación de los datos, las cuentas de FRP y una salida confirmada específicamente para ese dispositivo; aquí no se afirma que retirar la política o borrar la configuración del portal sean métodos probados para salir físicamente del modo quiosco. No restablecer el dispositivo sin una autorización independiente y una prueba de copia de seguridad y restauración.