Ir al contenido
Avanet

Configurar Android Enterprise en Sophos Mobile e inscribir dispositivos de forma segura

Respuesta breve: Para la inscripción en MDM, la organización necesita una licencia adecuada de Sophos Mobile Device Management o Sophos Mobile, un registro de Android Enterprise vinculado a Sophos Mobile y un paquete de políticas y tareas apropiado para el tipo de dispositivo previsto. Sophos Mobile Threat Defense por sí solo no da derecho a la administración MDM descrita aquí. Con Full Device, Sophos Mobile puede administrar todo el dispositivo; con el Android Enterprise work profile en un dispositivo cuya titularidad personal está acreditada (BYOD) descrito aquí, solo el perfil de trabajo. Que un dispositivo sea propiedad de la empresa no demuestra que esté en modo Full Device, y una política de Work Profile no convierte un dispositivo de empresa en uno totalmente administrado. Antes de cualquier inscripción, determina la titularidad, el modo real, los datos existentes, la identidad de Google y el procedimiento de salida autorizado. Esta guía no autoriza una migración de flota ni un restablecimiento.

Para elegir la edición y comprobar el cómputo antes del piloto, consulta Licencias de Sophos Mobile; la autorización efectiva en el tenant propio debe verificarse igualmente.

Comprobación previa: ¿qué vía puede seguir este dispositivo?

Dispositivo de empresa nuevo o restablecido: administración completa autorizada. Utiliza Android Enterprise full device con Android Enterprise device policy. Full Device solo puede inscribirse antes de la configuración inicial o después de un restablecimiento de fábrica; para anular posteriormente la inscripción también se requiere un restablecimiento de fábrica. No borres los datos existentes mediante un restablecimiento sin comprobar antes la copia de seguridad.

Con Full Device no se necesita una cuenta personal de Google para la inscripción. De forma predeterminada, solo están disponibles las aplicaciones aprobadas en Managed Google Play; la configuración de Google Play puede permitir el acceso a todas las aplicaciones de Play Store. Al principio solo está habilitado un conjunto mínimo de aplicaciones: Google Play Store, Contacts, Messages y Phone. Por tanto, la ausencia de aplicaciones preinstaladas no significa que la inscripción haya fallado. Las aplicaciones administradas pueden instalarse, eliminarse o actualizarse sin intervención del usuario; los permisos en tiempo de ejecución y las configuraciones de aplicaciones compatibles se controlan mediante la política correspondiente. Comprueba en el piloto las aplicaciones realmente disponibles y las aprobaciones necesarias.

Dispositivo personal: solo datos de trabajo. Utiliza Android Enterprise work profile con Android Enterprise work profile policy. Esto no es administración completa del dispositivo: no utilices un Full-Device-Wipe como supuesto procedimiento de salida. Al eliminar el perfil de trabajo se borran sus aplicaciones y datos; los datos privados fuera del perfil no forman parte de esta vía de administración.

La guía de Android BYOD aborda el consentimiento, la configuración y la eliminación en dispositivos personales; no se aplica a los dispositivos de empresa con perfil de trabajo.

Dispositivo de empresa para el que se desea un perfil de trabajo, o asignación incierta: detente. La vía de Work Profile descrita aquí se aplica a BYOD, no a una vía específica de aprovisionamiento de perfiles de trabajo para la organización con otras consecuencias para el restablecimiento y la baja. No clasifiques el dispositivo como Full Device ni como BYOD basándote solo en la titularidad o el nombre de la política. Verifica primero por separado el modo del dispositivo y del OEM, así como la inscripción admitida para ese tenant, y solicita la autorización correspondiente. Los dispositivos de empresa con perfil de trabajo (COPE) quedan excluidos de las siguientes indicaciones para BYOD sobre eliminación del perfil, recuperación y baja.

Dispositivo ya administrado en modo Device-administrator: planifica la migración por separado. No inicies sin más una nueva inscripción Enterprise sobre la existente. Este modo obsoleto solo está disponible para Android 9 o anterior y no se permite en Android 10 o posterior. Comprueba el dispositivo existente y su copia de seguridad; prepara un plan de migración independiente siguiendo la guía de migración de Device Administrator. Allí se tratan por separado la baja del modo antiguo y el restablecimiento de dispositivos corporativos; esta derivación no autoriza un restablecimiento ni sustituye la retirada de la gestión confirmada en el dispositivo.

Dispositivo de empresa sin usuario o para quiosco: vía de aprovisionamiento propia. Es posible configurarlo como dispositivo Android Enterprise totalmente administrado mediante QR o Zero-touch. Las organizaciones registradas antes del 9 de abril de 2024 en modo managed Google domain deben activar primero Use managed Google domain device enrollment; no inicies esta vía sin ese ajuste. Un paquete QR sin usuario incluye Assign policy para una Android Enterprise device policy, pero no incluye la tarea Enroll. No asignes una dirección de correo electrónico durante la inscripción. La configuración del quiosco y su aprovisionamiento constituyen un proceso distinto del paquete estándar para usuarios. Un Dedicated device se obtiene mediante una configuración de Kiosk mode en un dispositivo totalmente administrado y queda limitado a una aplicación o a una selección de aplicaciones.

Para la inscripción mediante QR sin usuario está disponible Setup > Google setup > QR code enrollment (user-less). Con Zero-touch, User authentication en la pestaña Zero-touch determina si la inscripción se realiza con o sin usuario. Aunque no se vincula ninguna dirección de correo ni se asigna ningún usuario de Sophos Mobile, Google crea una cuenta internamente. En Internal properties, su ID se denomina android.enterprise.bte.userless-device.account-id con managed Google domain y afw_play_emm_managed_device_account_user_id con Managed Google Play Account. Este ID no demuestra una asignación a un usuario personal; si es necesario, se puede asignar un usuario más adelante por separado. Antes del despliegue, aclara la asignación del proveedor, la creación del QR y la configuración física dentro del proceso de aprovisionamiento propio. Para esta preparación, utiliza la guía de dispositivos Android dedicados: distingue QR, Zero-touch y KME y describe la prueba piloto QR autorizada. La correspondencia aún pendiente entre el perfil Sophos KME y la interfaz actual de Samsung obliga a detenerse antes de crear un perfil KME ejecutable; ni este enlace ni un resultado QR satisfactorio confirman KME, un restablecimiento o la salida física del modo quiosco.

Requisito previo de KME: conciliar el inventario de dispositivos entre cliente y distribuidor

Con Knox Mobile Enrollment (KME), la preparación comienza antes de asignar el perfil: la administración de TI del cliente y el distribuidor deben referirse a la misma organización y a los mismos dispositivos adquiridos. Lo siguiente explica esta entrega previa, no la creación de un perfil KME en la interfaz actual de Samsung.

  • Intercambiar y comprobar las identidades: La administración de TI facilita al distribuidor el Knox Customer ID de la organización cliente prevista; el distribuidor facilita a TI su Reseller ID. Debe ser un distribuidor de confianza autorizado por Samsung en el Knox Deployment Program. Antes de autorizar esta colaboración, comprueba ambos ID y las organizaciones correspondientes: un ID de cliente incorrecto asignaría la entrega de dispositivos al inventario de otro cliente. Estos ID no son credenciales de Google ni la clave de licencia Knox descrita por separado.
  • Cargar y compartir los dispositivos adquiridos: Tras la compra, el distribuidor carga la lista de ID de los dispositivos comprados en el Knox Reseller Portal. Estos ID se comparten entre el portal del distribuidor y KME y constituyen el inventario inicial de dispositivos para la consola del cliente. La carga todavía no es una inscripción en Sophos. La comprobación incluye verificar la organización cliente correcta y cotejar las identidades de los dispositivos con el pedido, la entrega y el inventario interno; aclara primero con el distribuidor los dispositivos que falten o no correspondan, en lugar de pasar por alto la discrepancia mediante una asignación de perfil.
  • Distinguir la notificación de la aprobación del cliente: La administración de TI recibe por correo electrónico una notificación de la carga de dispositivos y aprueba la carga por parte del cliente. El mensaje informa de la carga, pero no sustituye la aprobación. Antes de aprobarla, vuelve a cotejar el Customer ID, la asociación con el distribuidor y los ID de dispositivos notificados con el inventario previsto. Solo un inventario de dispositivos correctamente asociado y aceptado sirve de base para la posterior asignación de perfiles; esto aún no implica que un dispositivo se haya configurado correctamente.

La carga automática y la aprobación automática son decisiones distintas: Auto-upload se refiere a la carga automática de datos de dispositivos; Auto-approval, a la aceptación automática por parte del cliente de las cargas del distribuidor de confianza. No deduzcas un ajuste del otro. La asignación automática de perfiles también es una decisión independiente, no una consecuencia inevitable de una carga o de su aprobación. Avanet recomienda autorizar por separado cada automatización prevista para el distribuidor y el inventario del cliente identificados, y comprobar los ajustes realmente efectivos. Sin una confirmación explícita de la aprobación automática, no des por realizada la aprobación manual del cliente. Incluso con una automatización autorizada, sigue siendo necesario cotejar el ID del cliente, las identidades de los dispositivos y el inventario aceptado antes de asignar perfiles; si hay discrepancias, detente e implica a la administración de TI responsable y al distribuidor. Aquí no se presuponen los controles actuales ni los valores predeterminados de estos ajustes.

La entrega de KME no levanta ninguna restricción operativa: El inventario verificado por sí solo no confirma la correspondencia del perfil Sophos KME con la interfaz actual de Samsung ni el modo de administración en el dispositivo. La guía de aprovisionamiento enlazada más arriba y su obligación de detenerse antes de crear un perfil KME ejecutable siguen vigentes sin cambios. La asignación de perfiles y la posterior finalización de la inscripción por los usuarios de los dispositivos son pasos posteriores; su resultado debe comprobarse por separado en Sophos Mobile y en el dispositivo. Estos requisitos previos no autorizan un restablecimiento, una liberación por parte del proveedor ni la salida física del modo quiosco.

La pestaña Android de Setup > Google setup contiene la selección de modo Management mode > Android Enterprise > Save; esta elección también determina qué tipos de políticas aparecen en la interfaz. Sophos Mobile Threat Defense, en cambio, no da derecho a esta selección de modo MDM; el alojamiento de la aplicación Intercept X es una tarea independiente. Las pestañas Android Enterprise y Samsung Knox license cumplen otras funciones: vinculación de cuentas y FRP, y licencia opcional Samsung Knox Premium para el contenedor Knox, respectivamente (tipos de clave KPE Premium o KLM Workspace). Una clave de licencia Knox no es un requisito para todos los dispositivos Android Enterprise ni equivale a una asignación de Knox Mobile Enrollment. Introduce la clave en Setup > Google setup > Samsung Knox license solo cuando exista el derecho correspondiente y selecciona Save; antes de pulsar Remove, comprueba los dispositivos y contenedores dependientes. Remove anula el registro de la clave, no una asignación del proveedor de KME.

Delimitación de los ajustes: Host Sophos apps on your web server y Set synchronization interval (Android) en la pestaña Android son tareas independientes; aquí no se explica cómo alojar aplicaciones ni configurar el intervalo de sincronización. En la pestaña Android Enterprise, Configure email placeholder es otra tarea independiente, además de la configuración y FRP. La comprobación del correo electrónico de inscripción en este artículo no sustituye la configuración de ese marcador de posición. El alojamiento de Intercept X en la edición Threat Defense tampoco forma parte de este proceso.

Comprueba la conexión push de Android antes de la prueba piloto: Para Google Firebase Cloud Messaging (FCM), permite conexiones salientes desde el dispositivo Android hacia Google mediante TCP 5228-5230; Sophos especifica para ello todos los bloques de IP del ASN 15169 de Google. Google también indica TCP 443 para FCM en Android. No se trata de un reenvío de puertos entrante hacia el dispositivo. Si se filtra por IP, descarga la lista actual de rangos IP de Google como JSON en vivo: prefixes contiene entradas ipv4Prefix e ipv6Prefix; creationTime y syncToken ayudan a documentar la versión descargada. Es una fuente de datos operativos cambiante, no una guía delegada ni una lista de direcciones exclusiva de FCM. Google desaconseja filtrar FCM por IP porque los rangos extensos y cambiantes pueden quedar incompletos o desactualizados fácilmente. Si este filtrado es obligatorio, compara todos los rangos actuales con los objetos de firewall autorizados, incorpora los cambios de forma controlada y revisa la lista al menos una vez al mes y también cuando haya problemas de entrega; no utilices una lista congelada de este artículo ni únicamente la lista más pequeña de rangos de Google Cloud.

Contrasta la ruta de red real del dispositivo con el equipo de administración de red: comprueba la red Wi-Fi/móvil prevista, cualquier VPN, la regla saliente efectiva y el tráfico de retorno. FCM push necesita una conexión directa y no puede pasar por un proxy de red; con NAT o Stateful Packet Inspection, configura un tiempo de espera de al menos 30 minutos para las conexiones por 5228-5230. En la prueba piloto autorizada, correlaciona los registros del firewall o una captura de paquetes específica con la marca de tiempo del dispositivo y después comprueba la recepción de tareas en Sophos Mobile y en el dispositivo. Si la conexión se bloquea o se interrumpe, aclara primero la regla, la ruta, VPN/proxy y el tiempo de espera, sin volver a registrar la vinculación con Google. Esta conexión push, incluida su ruta TCP 443, es independiente de HTTPS 443 al host regional de dispositivos de Sophos Mobile y de las autorizaciones de tráfico entrante para SCEP; comprueba cada ruta necesaria por separado. Una autorización, una descarga del JSON o una vinculación correcta de la cuenta, por sí solas, no demuestran ni la inscripción del dispositivo ni la recepción de tareas.

Vincular la organización con Google manteniendo la continuidad, sin crear un segundo registro

  1. En Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise, comprueba primero el Android Enterprise mode y los datos de la cuenta existentes. Si ya hay un registro, no crees a ciegas una segunda cuenta empresarial de Google ni sustituyas la vinculación. Documenta internamente la cuenta del administrador responsable, el acceso al dominio y el procedimiento de recuperación antes de hacer cambios.
  2. Solo si la organización aún no está vinculada: abre Configure > Register account. Se te redirigirá a Google. Allí, introduce una dirección de correo de trabajo controlada por la organización en Create Admin Account, selecciona Next y sigue los pasos que Google muestre para registrar la empresa con esa identidad. Si Google todavía no conoce esa dirección, abre el enlace de confirmación enviado por correo; si ya existe un dominio de Google o una identidad de Microsoft, los pasos pueden variar. En la página de suscripciones, selecciona Android Enterprise; la suscripción a Google Android Enterprise es gratuita, aunque otras suscripciones de Google pueden ser de pago.
  3. De regreso en Sophos Mobile, introduce la misma dirección de correo de la cuenta de administrador de Android Enterprise creada, selecciona Finalize setup y comprueba los datos de cuenta mostrados en la pestaña Android Enterprise. No deduzcas que la administración de dispositivos funciona solo porque se haya iniciado sesión correctamente en Google.

Tras registrar una dirección de correo de trabajo que Google aún no conocía, Google inicia la sesión del administrador en la nueva Enterprise Google Account. Esta cuenta también puede utilizarse para otros servicios de Google, como Google Admin console en admin.google.com. Avanet recomienda comprobar allí la identidad y la organización con las que se ha iniciado sesión antes de realizar más cambios. Esta es una comprobación prevista, no una prueba de inicio de sesión realizada para este artículo. Si ya existe un dominio de Google o una identidad de Microsoft, el proceso de registro puede ser diferente; no deduzcas de ello que debas crear una segunda cuenta.

No confundas la vinculación con los tokens de corta duración: el registro de Android Enterprise existente de la organización no es el token de Google con vigencia limitada para inscribir un dispositivo nuevo ni el token para actualizar uno ya inscrito. Un trabajo de dispositivo caducado o fallido no justifica repetir Configure/Register account ni eliminar la vinculación existente con Google. Documenta primero la titularidad de la cuenta y el dominio, el modo de registro y los ajustes actuales, las asignaciones de dispositivos y usuarios y el trabajo; si la vinculación no está clara, detente y aclárala administrativamente en lugar de intentar repararla con un segundo registro. Los dos plazos de una hora indicados más abajo tienen puntos de inicio y finalización diferentes.

Distingue el modo de registro de la organización del modo de inscripción de dispositivos: antes del 9 de abril de 2024, las organizaciones podían elegir entre Managed Google Play Account y managed Google domain como modo de registro; los nuevos registros posteriores utilizan managed Google domain. El ajuste adicional Use managed Google domain device enrollment determina cómo se inscriben los dispositivos nuevos: con él, los usuarios se autentican en Google en vez de Sophos Fusion y necesitan previamente una cuenta en Google Workspace/Cloud Identity (si procede, a través de un IdP). El registro en managed Google domain por sí solo no implica la inscripción de dispositivos mediante el dominio de Google: sin ese ajuste, Sophos Mobile administra por sí mismo las cuentas de Google de las organizaciones registradas después de esa fecha. En las organizaciones registradas antes de esa fecha en modo managed Google domain, la asignación de usuarios se hace mediante Sophos Fusion; Sophos Mobile crea la cuenta administrada de Google durante la inscripción en el SSP, pero no se encarga de su mantenimiento posterior. Para ese registro anterior, sin el ajuste también se limita la inscripción por administradores: solo los usuarios pueden inscribir dispositivos mediante el Sophos Fusion Self Service Portal. Si la organización está registrada en modo Managed Google Play Account y aún no se ha actualizado a managed Google domain, Sophos Mobile administra por sí mismo las cuentas de usuario de Google. Para el registro mediante Managed Google Play Account existe un límite técnico de 10 dispositivos Android Enterprise inscritos simultáneamente por usuario; no es una fórmula de cómputo de licencias.

Solo si se ha autorizado expresamente la inscripción mediante el dominio para dispositivos nuevos: documenta el Android Enterprise mode existente, el estado del ajuste y la asignación de usuarios entre Google y Sophos; todos los usuarios previstos deben estar creados de antemano en el dominio administrado de Google. Después, en Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Managed Google domain device enrollment, selecciona Use managed Google domain device enrollment y pulsa Save. A continuación, comprueba el estado del ajuste y, para el piloto, el inicio de sesión en Google con la identidad prevista; guardar el ajuste no demuestra que se haya inscrito correctamente un dispositivo. Si el ajuste no está disponible, no crees otra vinculación como alternativa: comprueba primero el modo de registro de la organización y evalúa la actualización independiente a managed Google domain solo con autorización específica. En las organizaciones registradas antes de esa fecha en modo managed Google domain, este ajuste también habilita QR, Zero-touch y Knox Mobile Enrollment; estos métodos ya estaban disponibles para otros tipos de registro de Android Enterprise. KME con managed Google domain device enrollment no admite el modo heredado Device-administrator.

Preparar la política, el paquete y la identidad del usuario

Las opciones concretas de una política Full Device se explican en la política de dispositivos Android Enterprise para equipos de empresa; esa política no sustituye la elección del modo de inscripción.

  1. Crea una Android Enterprise device policy para Full Device y una Android Enterprise work profile policy para Work Profile. No presentes una política de Work Profile como prueba de administración completa de un dispositivo de empresa. Para cada tipo de dispositivo utilizado, crea un paquete de tareas distinto con al menos Enroll y Assign policy para la política exacta de ese tipo. Anota el grupo destinatario y las asignaciones existentes antes del piloto.

  2. Antes de enviar invitaciones, comprueba la configuración guardada del SSP que se aplica a los usuarios: en Setup > Self Service Portal, determina qué configuración existente corresponde a los grupos de usuarios previstos. Si coinciden varias asignaciones de grupos, se aplica la de mayor prioridad; Default solo se aplica si no corresponde ninguna otra configuración. Revisa una configuración que ya sea adecuada, en lugar de crear otra. En Maximum number of devices debe quedar capacidad para la inscripción prevista; este límite del SSP no es el cómputo de licencias ni el límite técnico de Google. En los ajustes de la plataforma Android, coteja Owner, el Device group de destino y Enrollment package con la titularidad, el modo de administración autorizado y el paquete de tareas preparado; se pueden utilizar paquetes diferentes para dispositivos personales y de empresa. Owner por sí solo no demuestra que el dispositivo esté realmente en modo Full Device. Si la configuración no está clara o no es adecuada, detente y consulta a la administración responsable; no recurras a otra cuenta ni a otro tipo de inscripción, ni modifiques Default de forma generalizada.

    La revisión de la configuración y el piloto según el procedimiento de administración del SSP son requisitos previos al envío de invitaciones: si no hay una configuración adecuada, prepárala por separado siguiendo ese procedimiento. Antes de guardar, limita los cambios a un piloto autorizado y de alcance reducido, con solo las acciones necesarias: Save puede hacer que las acciones estén disponibles de inmediato para los grupos ya asignados, incluso antes de corregir la prioridad. Si modificas los ajustes de plataforma, aplícalos con Apply y después guarda la configuración con Save. Para comprobarlo, Avanet recomienda volver a abrir la configuración y cotejar de nuevo los ajustes guardados y la prioridad efectiva de los grupos, incluido Default. Antes de enviar invitaciones o ampliar la asignación de grupos, realiza la prueba de inscripción descrita en el procedimiento de administración del SSP con personas y dispositivos de prueba autorizados, para cada grupo afectado y cada combinación prevista de titularidad y modo de administración. Comprueba el resultado tanto en el dispositivo como en Sophos Mobile; no basta con que una opción sea visible en el portal.

    Aprueba la aplicación Sophos Mobile Control en Managed Google Play; de lo contrario, no se actualizará automáticamente. Solo después de estas comprobaciones y de la autorización de TI, dirige a los usuarios a su portal o al correo de invitación de la organización y a la guía del SSP para usuarios: deben instalar y configurar Mobile Control siguiendo las instrucciones concretas que allí se muestran. Estos pasos generales del SSP no sustituyen la decisión sobre el modo de administración o el restablecimiento.

  3. Si se utiliza Use managed Google domain device enrollment, crea previamente todos los usuarios previstos en el dominio administrado de Google, confirma con cada usuario sus credenciales de Google y comprueba la asignación del dispositivo. En un trabajo iniciado por Sophos Mobile, el correo asignado al dispositivo debe coincidir exactamente con el utilizado para inscribirlo en Google. La inscripción fallará si la realiza otra persona o se cambia la dirección de correo predefinida. Se requiere Sophos Mobile Control 9.8 o posterior; para Work Profile, además, todas las actualizaciones disponibles del sistema operativo y de las aplicaciones. En una inscripción nueva de dispositivo mediante el dominio, el usuario debe completar la inscripción en el dispositivo en el plazo de una hora desde su inicio; no basta con iniciarla o utilizar el token dentro de ese plazo. Preparing enrollment puede permanecer varios minutos sin mostrar ningún progreso: mantén la aplicación abierta y no apagues el dispositivo. Si aun así falla este paso, no vuelvas a lanzar tareas a ciegas de forma reiterada. Las posibles vías de recuperación son la eliminación manual del perfil de trabajo o un restablecimiento de fábrica del dispositivo. No elijas libremente entre estas medidas: comprueba primero la titularidad, el modo real y el estado del dispositivo; solo en un dispositivo cuya titularidad personal esté acreditada y cuyo modo Sophos BYOD Work Profile esté confirmado, evalúa la eliminación del perfil como vía de recuperación y aclara sus consecuencias para los datos de trabajo; en un dispositivo con Full Device confirmado, aclara las consecuencias del restablecimiento de fábrica para todos sus datos. Si se trata de un dispositivo de empresa con perfil de trabajo o si la titularidad o el modo no están claros, detente y solicita por separado la verificación y autorización de la vía de recuperación admitida por Sophos y el OEM. Antes de intervenir, documenta la titularidad, una copia de seguridad verificada y su posibilidad de restauración, el usuario afectado y la autorización expresa; antes de restablecer, comprueba además la configuración de FRP y el acceso a las cuentas de Google previstas, así como la reasignación de QR/Zero-touch/KME y la vía de aprovisionamiento. Si se desconocen las credenciales, no restablezcas el dispositivo. Solo después de confirmar su estado, vuelve a iniciar la inscripción; ni un token antiguo del dispositivo ni un nuevo registro de la organización sustituyen esta comprobación previa.

Piloto con administrador: en Devices > Add > Add device wizard, busca a la persona adecuada en User > Search for user y selecciónala en User selection; en Device details > Platform, selecciona Android y, en Enrollment type, el paquete Android Enterprise preparado. Que el dispositivo quede fully managed o en modo work profile depende de la política asignada al paquete; seleccionar Android por sí solo no determina el modo. Para un tenant heredado de managed Google domain sin inscripción mediante el dominio activada, utiliza en su lugar la vía permitida del SSP. Para dispositivos sin usuario, emplea exclusivamente el procedimiento QR/Zero-touch configurado expresamente para ellos según la guía de aprovisionamiento independiente.

Detente y comprueba antes de modificar una vinculación existente con Google

Actualizar el registro de la organización de Managed Google Play Account a managed Google domain es una intervención distinta de activar Use managed Google domain device enrollment para inscripciones nuevas y también distinta de actualizar un dispositivo ya inscrito. El cambio de la organización vincula la administración al dominio de trabajo y a Google Admin console, en lugar de a una única cuenta de Gmail. Antes, aclara la titularidad del dominio, la administración de identidades, las cuentas existentes y la autorización; no afirmes que se puede revertir fácilmente.

Aclarar el dominio y los datos de contacto antes de confirmar

Comprueba el dominio exacto de la dirección de correo de trabajo prevista y solicita autorización para utilizarlo en este cambio de la organización. El dominio elegido queda fijado de forma permanente una vez completada la actualización. Si ya existe un dominio administrado de Google, se necesita acceso autorizado con su cuenta de superadministrador. Este inicio de sesión autentica la vinculación; la titularidad sigue vinculada al dominio, no a esa persona concreta.

Cuando la actualización se completa correctamente, Google elimina la información de contacto de la vinculación anterior, incluida la dirección de Gmail y los datos del delegado de protección de datos y del representante en la UE. Avanet recomienda guardar los datos necesarios antes de confirmar, conforme a las normas internas de privacidad y acceso, y designar a la persona responsable de su mantenimiento posterior. Esto afecta a los metadatos de contacto de la vinculación, no supone una eliminación documentada de la cuenta de Gmail. Si el dominio no está claro, falta el permiso de superadministrador o no se ha aclarado cómo conservar los datos de contacto, detente antes de seleccionar Upgrade.

Continuar la actualización de Google desde Sophos Mobile

Tras obtener la autorización específica, abre la redirección a Google en Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Upgrade to managed Google domain. Este EMM-initiated upgrade se inicia desde la consola de administración existente; la redirección de Sophos es el punto de entrada a la transacción real con Google, no una segunda inscripción inicial ni un inicio de sesión general en Google. Allí, configura la cuenta de administrador del dominio administrado de Google y sigue la rama correspondiente:

  • Si ya existe un dominio administrado de Google, inicia sesión con su cuenta de superadministrador. Coteja de nuevo el dominio autorizado y selecciona Upgrade. Si ya hay usuarios sincronizados, Google puede ofrecer además Authenticate using Google durante la vinculación. Solicita por separado la aprobación de los efectos de esta autenticación de Google a la administración de identidades; no la actives si sus efectos no están claros. Este paso condicional de Google no es el ajuste de Sophos Use managed Google domain device enrollment.
  • Si aún no existe un dominio administrado de Google, créalo con la dirección de correo de trabajo autorizada y configura la cuenta de administrador. Confirma la dirección de correo mediante el mensaje de Google. La verificación completa del dominio es opcional en este proceso. Antes de confirmar, coteja de nuevo el dominio y selecciona Upgrade. Esto da continuidad a la vinculación existente de la organización, no es un segundo registro inicial mediante Configure > Register account.

A continuación, vuelve a Sophos Mobile, actualiza la página y comprueba Android Enterprise mode = Managed Google domain. Description debe mostrar la cuenta de administrador utilizada para el registro; corrígela si es necesario. Estas comprobaciones deben realizarse en el tenant de destino; no se han efectuado para este artículo. Si lo que se muestra no coincide con lo previsto, detente y aclara la vinculación con la administración responsable.

Tras completar correctamente la actualización, la administración de la empresa se realiza en Google Admin console del dominio ahora vinculado; la administración de aplicaciones permanece en Sophos Mobile como EMM. Actualiza los datos de contacto necesarios en Google Admin console de ese dominio y comprueba las entradas. Volver a introducirlos solo restaura los metadatos de contacto y no revierte el cambio de vinculación. Los pasos adicionales de configuración del 3 al 6 que Google recomienda en la guía de configuración de EMM son una tarea independiente de administración de Google, no un requisito adicional de licencia o sistema operativo para esta actualización.

Planificar por separado la inscripción de dispositivos nuevos y la actualización de dispositivos individuales

Solo entonces evalúa la inscripción mediante el dominio para dispositivos nuevos y, por separado, la actualización de los dispositivos existentes. Que el cambio de la organización se haya completado correctamente no demuestra que un dispositivo existente haya cambiado su modo de inscripción.

Al activar el nuevo modo de inscripción de dispositivos, todos los usuarios deben existir previamente en el dominio de Google; en los dominios registrados antes de la fecha de corte deben conservarse los nombres de usuario existentes, pues de lo contrario Sophos Mobile no podrá asignarlos. Se trata de la parte del nombre anterior a @, no necesariamente del mismo dominio: la cuenta ficticia de Fusion anna@firma.example pasa a ser, en el dominio administrado de Google google.firma.example, la cuenta anna@google.firma.example. Sustituye los nombres y dominios por los de tu tenant; en las inscripciones de dispositivos iniciadas por Sophos Mobile sigue siendo necesaria, además, la coincidencia exacta del correo electrónico con el inicio de sesión de Google. En la inscripción antigua mediante SSP, Sophos Mobile combina el nombre de usuario de Fusion con el dominio administrado de Google, busca esa cuenta y la crea solo si aún no existe. Eliminar un usuario de Mobile no elimina su cuenta del dominio de Google. El mantenimiento posterior de las cuentas se realiza en Google Admin console; la conexión con un directorio mediante Google Cloud Directory Sync (GCDS) es una tarea de identidad independiente.

La actualización de un dispositivo individual no se puede deshacer. Solo para un piloto autorizado y después de confirmar la asignación del usuario (también en dispositivos inscritos anteriormente sin usuario), una dirección de correo del dominio administrado de Google, las credenciales de Google, la inscripción mediante el dominio activada y Mobile Control 9.8+: Devices > [dispositivo] > Show device > Actions > Upgrade to managed Google domain enrollment; el usuario debe confirmar la notificación en el dispositivo e iniciar sesión en Google. Debe iniciar la actualización en el dispositivo dentro de la hora siguiente a la activación de la acción en Sophos Mobile; después, el token de actualización de Google deja de ser válido. Este plazo se refiere al inicio de la actualización, a diferencia de la finalización de la inscripción de un dispositivo nuevo indicada más arriba. Si vence, no presupongas que el token sigue siendo válido: comprueba el estado y la asignación del usuario antes de ejecutar otra acción autorizada por separado; no cambies la vinculación ni vuelvas a lanzar la acción a ciegas. Se necesitan una copia de seguridad previa y una vía alternativa; esta acción no migra de Device administrator a Android Enterprise ni sirve como mecanismo general de retorno tras una inscripción fallida. La acción no está disponible en dispositivos que ya utilizan managed Google domain enrollment; por tanto, su ausencia no es motivo para volver a registrar la organización.

Comprobar el resultado y dar de baja de forma segura

Durante el piloto, coteja con el registro la identidad y la titularidad del dispositivo, el modo de administración que realmente se muestra, la asignación correcta del usuario, las tareas completadas y la política aplicada; confirma además en el dispositivo que, en el dispositivo personal BYOD confirmado con Work Profile, la afectación se limita a las aplicaciones y los datos administrados, o que el dispositivo de empresa se ha configurado correctamente. La mera existencia de una tarea o de una cuenta de Google no demuestra que la inscripción haya surtido efecto. Si se agota el plazo, la dirección de correo es incorrecta o la política no se aplica, detente antes de enviar otra tarea, conserva el estado del dispositivo y de las tareas y aclara la causa concreta.

No confundas la baja con una reversión sencilla de la inscripción: para anular la inscripción de un dispositivo Android Enterprise totalmente administrado se requiere un restablecimiento de fábrica; antes de autorizarlo, aclara por separado la titularidad, la copia restaurable de todos los datos afectados, el procedimiento de restablecimiento, Factory Reset Protection (FRP), la validez y disponibilidad de las credenciales de las cuentas de Google configuradas para ello y el nuevo aprovisionamiento. Si se desconocen las credenciales o ya no son válidas, detente: después de un borrado, el dispositivo podría quedar inutilizable. QR exige escanear un código durante la configuración del dispositivo; con Zero-touch/KME, comprueba la asignación activa del proveedor y el procedimiento de devolución o reutilización antes del restablecimiento, siguiendo el proceso de aprovisionamiento independiente. Eliminar la entrada de un dispositivo Full Device que aún esté administrado también puede provocar un restablecimiento de fábrica automático; no lo utilices como limpieza supuestamente inocua. Solo en un dispositivo cuya titularidad personal esté acreditada (BYOD) y cuyo modo Sophos Work Profile esté efectivamente confirmado, y después de obtener autorización, evalúa Devices > [dispositivo con perfil de trabajo] > Actions > Wipe Android work profile: se borrarán las aplicaciones y los datos del perfil de trabajo, no automáticamente todo el dispositivo personal. Ejecuta la acción con Yes en el diálogo de confirmación solo después de cotejar el dispositivo, el modo, la copia de seguridad y la autorización. Tras anular una inscripción bajo Managed Google Play Account, puede permanecer una cuenta de Google en el dispositivo y seguir contando para el límite de dispositivos inscritos simultáneamente; en ese caso, elimina manualmente solo la cuenta administrada que hayas identificado de forma inequívoca, no la cuenta privada de Google del usuario, antes de considerar liberada esa plaza. Limpia el inventario y las asignaciones solo después de confirmar el estado del dispositivo; la desaparición de una entrada de la consola no demuestra que la baja se haya completado. El Unenroll heredado de Device Administrator no sustituye el borrado de Full Device.

Para revisar las cuentas de FRP, la sincronización del dispositivo y las vías de restablecimiento antes de dar la autorización, consulta Preparar y comprobar Android FRP; esto no constituye una autorización general para restablecer dispositivos.

Alcance de la guía: la inscripción mediante QR, Zero-touch y Knox Mobile Enrollment, incluidos el restablecimiento y la liberación por el proveedor, la recuperación de cuentas FRP, la migración desde Device Administrator, la eliminación detallada en BYOD y el despliegue de aplicaciones y políticas son tareas independientes. Para este artículo no se ha realizado ninguna operación en dispositivos ni tenants, ningún cambio de token, restablecimiento o baja; las combinaciones de SO y OEM admitidas, la licencia efectiva y los roles reales de Google y Sophos deben verificarse en el sistema de destino.