Preparar y comprobar Factory Reset Protection de Android en Sophos Mobile
Antes de restablecer: En un dispositivo Android Enterprise totalmente administrado, comprueba primero la titularidad y el modo de administración, que la organización pueda acceder a una cuenta de Google de recuperación y a sus credenciales, que el ID interno de Google de esa cuenta sea correcto y que el dispositivo de destino se haya sincronizado. Que la configuración de FRP esté guardada en la consola todavía no demuestra que el dispositivo la haya recibido. Si falta acceso o no está clara la vía de restablecimiento, no restablezcas el dispositivo: con Factory Reset Protection (FRP) activada, podría quedar inutilizable al configurarlo de nuevo.
Este procedimiento se aplica solo a dispositivos Android Enterprise fully managed. No se aplica a dispositivos personales con perfil de trabajo. FRP protege frente al uso no autorizado después de determinados restablecimientos de fábrica; no se activa necesariamente con cualquier restablecimiento ni sirve para desbloquear un dispositivo que ya está bloqueado. Wipe y la eliminación de un dispositivo de Sophos Mobile son acciones distintas.
Asegurar la recuperación antes de configurar FRP
- Comprueba la identidad del dispositivo y la autorización del propietario con el inventario de tu organización. Aclara el modo de administración, el tenant responsable, los permisos para realizar la acción en Sophos Mobile y la vía de restablecimiento prevista. Antes de un restablecimiento de fábrica planificado, protege los datos del dispositivo que vayan a necesitarse y prepara cómo se configurará después; un restablecimiento no es un ajuste reversible.
- Designa una o varias cuentas de Google administradas por la organización para FRP. Mantén sus credenciales disponibles de forma controlada para las personas autorizadas y comprueba de antemano que puedes iniciar sesión con la cuenta concreta que corresponda. Ni las credenciales ni los ID internos deben aparecer en capturas de pantalla, tickets o artículos públicos.
- Obtén el ID interno de Google de cada cuenta, no su dirección de correo ni su contraseña: inicia sesión en Google con esa cuenta exacta (si hace falta, cierra antes la sesión de otra cuenta). En la página de Google People API para
people.get, abre Try it! (denominado Try this API en la guía de Sophos), estableceresourceNameenpeople/meypersonFieldsennames, y ejecuta la solicitud. Del camporesourceNamede la respuesta, extrae el número de 21 dígitos que sigue apeople/y asócialo internamente a la cuenta con la que iniciaste sesión. No uses ID de otras personas ni ID inventados. Si la solicitud falla o no está clara la correspondencia entre ID y cuenta, detente aquí. - En Sophos Fusion, abre primero My Products > Mobile. En el menú lateral, selecciona Setup > Google setup y, después, la pestaña Android Enterprise. En la sección Factory Reset Protection, activa Use FRP, introduce los ID internos comprobados en Google+ IDs y selecciona Save. Según la documentación del producto, la configuración se aplica a los dispositivos Android Enterprise totalmente administrados en su próxima sincronización; guardarla no garantiza que ya se haya aplicado.
- En el dispositivo piloto previsto, comprueba el estado de FRP que aparece en Devices > [dispositivo] > Show device > Status después de confirmar la sincronización. No autorices restablecimientos de toda la flota sin una sincronización verificable del dispositivo y una prueba autorizada de su posterior configuración. El estado mostrado por sí solo no demuestra ni que la configuración se haya aplicado al dispositivo ni que sea posible iniciar sesión después de restablecerlo.
Atención: Un ID interno incorrecto o la pérdida de las credenciales de Google pueden dejar inutilizable un dispositivo después de restablecerlo con FRP activada. Antes de cualquier acción destructiva, exige además la aprobación de la vía de restablecimiento realmente prevista para ese dispositivo y de la cuenta de recuperación accesible.
¿Qué restablecimientos activan FRP?
Según Sophos, las siguientes diferencias se aplican solo si FRP está configurada para el dispositivo totalmente administrado. No son instrucciones para iniciar un restablecimiento mediante Recovery o ADB:
- Sophos Mobile Admin: Wipe: FRP se activa para el dispositivo configurado si se selecciona Turn on Factory Reset Protection en el cuadro de confirmación. No presupongas el estado de la opción: comprueba el cuadro y el dispositivo seleccionado. La creación de una tarea de Wipe no demuestra que el restablecimiento físico se haya completado.
- Restablecimiento automático tras demasiadas contraseñas incorrectas en el dispositivo, Android Recovery Mode, Android Debug Bridge (ADB) u otras vías que no requieran introducir las credenciales del usuario antes del restablecimiento: FRP se activa en el dispositivo configurado. No uses estas vías como atajo para la recuperación.
- Settings > Erase all data (factory reset): Según Sophos, esta vía iniciada por el usuario no activa FRP. Esto no significa que permita borrar de forma segura un dispositivo perdido ni permite sacar conclusiones sobre todas las versiones de Android y todos los fabricantes sin una prueba práctica.
- Eliminar el dispositivo de Sophos Mobile: La documentación específica sobre la eliminación de dispositivos describe un restablecimiento de fábrica automático para Android Enterprise fully managed. Sin embargo, las tres fuentes sobre FRP no especifican qué efecto tiene sobre FRP esta vía de eliminación. No equipares la eliminación con Wipe y su casilla de FRP: su autorización y comprobación corresponden al procedimiento de retirada de dispositivos de la organización.
Cambiar FRP en un dispositivo concreto
Según Sophos, tras la configuración global FRP está activada de forma predeterminada para los dispositivos totalmente administrados. Solo se debe considerar una excepción para facilitar la configuración de un dispositivo del que conste que no se ha perdido ni ha sido robado. Comprueba primero el dispositivo de destino y la autorización; desactivar FRP en un dispositivo desaparecido contraviene el propósito de esta protección.
En Devices, selecciona el dispositivo de destino, ve a Show device > Actions > Set Factory Reset Protection y elige expresamente Turn on FRP o Turn off FRP. Después de confirmar que el dispositivo se ha sincronizado, comprueba lo que aparece en Show device > Status. Si la excepción es temporal, comprueba la reactivación de FRP y su estado una vez terminada la configuración autorizada. Ni una acción aún pendiente ni el estado mostrado por sí solo garantizan que el cambio se haya aplicado al dispositivo.
¿El dispositivo ya ha quedado bloqueado por FRP tras un restablecimiento? No restablezcas más dispositivos. Comprueba primero quién es responsable y la identidad del dispositivo, que el ID registrado corresponde a una de las cuentas de Google configuradas para FRP, así como la autorización y la validez de las credenciales. Durante la nueva configuración del dispositivo afectado, intenta iniciar sesión con las credenciales válidas de una de las cuentas de Google configuradas para FRP. No prometas que sirva cualquier cuenta personal con la que se haya iniciado sesión anteriormente. Si se desconoce la cuenta configurada, no se dispone de sus credenciales o falla el inicio de sesión, detente aquí y escala el caso mediante el proceso aprobado de recuperación de cuentas o al soporte de Sophos o del fabricante del dispositivo. Ni ejecutar Turn off FRP a posteriori ni recurrir a ADB o a métodos de elusión no documentados constituyen vías de recuperación demostradas; sin una prueba autorizada en ese dispositivo, no está demostrado que se pueda desbloquear.