Ir al contenido
Avanet

Evaluar Knox Service Plugin con Sophos Mobile

Knox Service Plugin (KSP) incorpora ajustes adicionales de Samsung Knox como aplicación administrada de Android Enterprise en Sophos Mobile. No es una política de dispositivos propia de Sophos ni sustituye la inscripción en Android Enterprise ni el modo de administración correspondiente.

ALTO antes de pasar a producción: No asigne ajustes de KSP relativos al acceso al dispositivo, las redes, los certificados, las aplicaciones, las contraseñas ni el modo quiosco en producción sin comprobar antes, en el dispositivo de destino, cada política, el modo de administración, la licencia, el efecto observado y la vía de reversión. No basta con que KSP esté instalado o con que se haya completado una tarea de Sophos.

Comprobación previa: ¿qué debe aclararse antes de realizar una prueba?

Para realizar una prueba autorizada en un dispositivo que no esté en producción, compruebe lo siguiente:

  1. Dispositivo, modo y ajustes necesarios: Registre el modelo, la titularidad, las versiones de Android, Knox y KSP y el modo de administración. Compare cada ajuste requerido, su ámbito de aplicación previsto y las notas de la versión de Samsung correspondientes. La compatibilidad de cada ajuste no está verificada.
  2. Aclarar la compatibilidad con Samsung: Para dispositivos antiguos, consulte con Samsung las afirmaciones documentadas por separado más abajo sobre Android 9 y Android 12. Android 12/Knox 3.8 por sí solos no acreditan la compatibilidad de todas las políticas.
  3. Comprobar el entorno de Sophos y la licencia: Según los requisitos mínimos de KSP de Samsung explicados más abajo, aclare con Sophos si la consola de administración unificada de dispositivos (UEM) que utiliza admite Android Enterprise, las API de administración de dispositivos, OEMConfig y managed Google Play para el modo Device Owner o Profile Owner elegido. Compruebe el campo de clave documentado, la autorización vigente, la activación efectiva y la fecha de caducidad; establezca quién se encargará de renovar la licencia y de la reactivación necesaria de los dispositivos a través de la UEM. No se ha comprobado; «gratuito» no significa «sin clave».
  4. Evitar el control duplicado: Compare las políticas nativas de Sophos y los ajustes de KSP para cada restricción; tenga en cuenta la recomendación específica de Samsung sobre las restricciones del dispositivo en KSP. No se ha demostrado que puedan combinarse sin conflictos.
  5. Observar el efecto y la vía de reversión: Una vez autorizada la prueba, compruebe en el dispositivo de prueba el estado inicial, el efecto de cada ajuste, la información de respuesta disponible y el estado tras la eliminación administrativa. Prevea una conexión de administración segura y un método de recuperación.

Modo de administración y ámbito de aplicación

Sophos Mobile trata KSP como una aplicación para dispositivos Samsung con Knox Platform for Enterprise (KPE, la plataforma de Samsung para políticas empresariales). La aplicación se aprueba y distribuye mediante managed Google Play. La secuencia siguiente está confirmada por la documentación de Sophos, no por una prueba en un tenant de Sophos ni en un dispositivo. Para una prueba autorizada tras la comprobación previa, la aprobación, la configuración y la instalación son pasos independientes:

  1. Aprobar para la cuenta de Android Enterprise: En Apps > Android, en la página Apps - Android Enterprise, abra la tienda integrada con Open managed Google Play. Abra allí la aplicación KSP, elija Select y confirme con Yes. Opcionalmente, puede asignar la aplicación a una colección mediante Organize apps. Cierre la ventana; la aplicación aparecerá en la lista de aplicaciones de Sophos. Este es el procedimiento de aprobación documentado, no una instalación. Los usuarios no ven la aplicación en su managed Play Store hasta la siguiente sincronización del dispositivo con Sophos Mobile. Por tanto, que la entrada aparezca en la consola no significa que la aplicación ya esté disponible para que los usuarios la instalen por su cuenta.
  2. Configurar la aplicación y enviar los ajustes: En el procedimiento documentado por Sophos, seleccione la aplicación KSP en Apps > Android. Con Page y App category, determine su ubicación en la aplicación Google Play Store de los usuarios. Después, active Use managed configuration y configure los ajustes definidos por Samsung en Managed configuration. Según este procedimiento documentado, introduzca la clave de licencia de Knox en KPE Premium License key; sigue vigente la salvedad explicada más abajo sobre el entorno actual de Sophos, que no se ha verificado. Después, use Save y, por separado, el comando Send app settings to Google. Según Sophos, este comando pone los cambios de configuración a disposición de los usuarios.
  3. Iniciar la instalación por separado: Según Sophos, KSP puede instalarse en dispositivos o grupos de dispositivos seleccionados; como alternativa, los usuarios pueden instalar por su cuenta la aplicación aprobada desde managed Google Play. Para la instalación administrativa, en Apps > Android, abra la flecha junto a KSP y elija Install. Seleccione dispositivos individuales o grupos mediante Select device groups y finalice con Finish. Sophos envía la tarea a Google; compruebe el estado de la instalación en Show device > Installed apps. Send app settings to Google no sustituye este paso de instalación. Según Sophos, al instalar KSP previamente configurado en un dispositivo, se aplican las políticas de Knox; el procedimiento documentado requiere la clave de licencia de Knox mencionada arriba.

Los campos disponibles pueden cambiar según la versión de la aplicación KSP; que un ajuste se aplique realmente depende del modo de administración y de la política concreta de Samsung. Ni el envío a Google ni la instalación demuestran que el ajuste surta efecto en el dispositivo.

  • Dispositivo corporativo totalmente administrado: Sophos Mobile puede administrar todo el dispositivo. Esto no demuestra que admita todos los ajustes de KSP.
  • Dispositivo personal con perfil de trabajo: La administración se limita al espacio de trabajo; que aparezca un campo de KSP no demuestra que tenga efecto en todo el dispositivo.
  • Dispositivo corporativo con perfil de trabajo: Samsung contempla este modo para KSP. La posibilidad de que un ajuste tenga efecto también fuera del perfil de trabajo depende de la política concreta de Samsung; la compatibilidad y el efecto en Sophos siguen sin confirmarse.
  • Dispositivo dedicado: Está totalmente administrado y, además, configurado para uso en modo quiosco. Tampoco aquí quedan automáticamente habilitados todos los ajustes de KSP.

Sophos distingue entre dispositivos totalmente administrados, perfiles de trabajo y dispositivos dedicados; en este contexto, un dispositivo dedicado tiene una inscripción totalmente administrada con configuración adicional de quiosco y no constituye un cuarto modo de inscripción independiente. El administrador de dispositivos Android heredado, los contenedores Knox y Mobile Threat Defense no son modos de administración de KSP intercambiables. Para funciones duplicadas, Samsung recomienda en general utilizar el control integrado en la solución de administración de dispositivos y reservar KSP para las funciones adicionales necesarias. Si se solapan las restricciones nativas de Sophos y las de KSP, hay que definir cuál de las dos herramientas las gestionará antes de realizar una prueba. En el caso particular de necesitar siquiera una restricción de dispositivo de KSP, Samsung recomienda gestionar todas las restricciones del dispositivo dentro de la estructura de KSP. Esto no supone una autorización general para mezclar configuraciones de Sophos y KSP; los solapamientos deben comprobarse en un dispositivo de prueba compatible.

¿Qué dispositivos Samsung pueden utilizar KSP?

En el caso de los dispositivos antiguos, las afirmaciones de Samsung sobre el funcionamiento y la compatibilidad oficial de KSP se contradicen. Los requisitos mínimos de KSP (a 1 de septiembre de 2026) indican Android 12 o posterior. La tabla de versiones de Knox compatibles (página actualizada el 2 de septiembre; tabla, el 22 de julio de 2026) indica Android 12.0/Knox 3.8 para KSP, con excepciones según la función. El valor indicado por separado para la plataforma KPE no es el límite de KSP. En cambio, la FAQ de KSP de Samsung (a 14 de septiembre de 2026) responde a la pregunta sobre dispositivos compatibles diciendo que KSP funciona desde Android 9/Knox 3.2.1. Dada la contradicción, esa afirmación no acredita de forma fiable la compatibilidad oficial actual de los dispositivos antiguos.

Incluso en dispositivos que cumplen el límite de compatibilidad indicado, hay que comprobar cada función. Las notas de la versión KSP 26.08 mencionan la versión 1.5.74 de la aplicación, del 4 de septiembre de 2026; Auto Blocker requiere Knox 3.14 o posterior, y la lista de excepciones USB con el dispositivo bloqueado requiere Knox 3.14 y Android 17 o posterior. Las políticas de Peripheral Configuration se eliminan en esta versión. Estos límites se aplican a las funciones citadas, no a todas las políticas de KSP. Que se haya publicado una versión de la aplicación no demuestra que esté disponible en un tenant concreto de Sophos ni que la configuración se haya recibido o surta efecto en los dispositivos.

Para la planificación: La tabla de versiones compatibles distingue entre la continuidad del funcionamiento y el soporte. Según Samsung, los dispositivos antiguos no se retiran de los servicios de Knox únicamente por quedar fuera del límite de compatibilidad; sin embargo, Samsung no ofrece soporte para problemas en esos dispositivos. Esto no garantiza que KSP funcione en versiones anteriores a Android 12 ni significa que KSP no pueda funcionar en ellas. La pregunta de la FAQ sobre los dispositivos compatibles sigue siendo contradictoria al respecto. Para una nueva implementación, tome como referencia los requisitos mínimos actuales y el límite de Android 12/Knox 3.8; no autorice dispositivos antiguos sin aclarar con Samsung el modelo y los ajustes deseados. Incluso dentro de ese límite, hay que comprobar el efecto de cada política en Sophos Mobile.

Licencia: gratuito no significa sin clave

Las instrucciones de configuración de Sophos (a 8 de agosto de 2023) exigen una clave en el campo KPE Premium License key; sin ella, las políticas no se aplicarían. No se ha comprobado si ese campo y las políticas funcionan hoy del mismo modo en un sistema Sophos concreto. Samsung indica que la aplicación y la autorización KPE Premium son gratuitas, pero exige una licencia KPE válida. Algunas funciones especiales pueden requerir autorizaciones de pago independientes. Según las condiciones de licencia de Samsung, la autorización Premium caduca dos años después de su activación; la caducidad afecta también a los dispositivos existentes. Samsung exige, además de la renovación, reactivar los dispositivos afectados a través de la UEM, no solo renovar la clave. Sigue sin aclararse si esa reactivación se realiza en el tenant concreto de Sophos y de qué manera. La caducidad no es una vía de reversión.

Que sea gratuito no implica que el procedimiento documentado por Sophos no requiera una clave ni que la licencia esté activada automáticamente en el entorno concreto de Sophos Mobile. Las claves de licencia no deben incluirse en artículos, capturas de pantalla ni tickets sin protección.

Comprobación en el dispositivo de prueba

Antes de comprobar el efecto, revise primero la instalación y la versión de la aplicación. Sophos distingue dos situaciones de error:

  • Si el estado Installation request to be sent to Google se mantiene durante mucho tiempo, compruebe si KSP está disponible para el país del usuario y el tipo de dispositivo.
  • Si el estado Installation request sent to Google se mantiene durante mucho tiempo, abra Pending downloads en Google Play en el dispositivo y busque una tarea bloqueada. La tarea de KSP solo se inicia cuando se completan las tareas que estaban antes en la cola.

Actualizaciones: Según Sophos, las actualizaciones de aplicaciones no pueden iniciarse desde Sophos Mobile; los usuarios deben realizarlas en Google Play. Por tanto, enviar de nuevo una tarea de instalación no es un procedimiento de actualización documentado. Registre la versión de KSP realmente instalada y contrástela con las notas de la versión de Samsung correspondientes y los campos de configuración disponibles.

En particular, las restricciones de red, certificados, quiosco y acceso no deben probarse en producción sin una conexión de administración segura y una vía de reversión. Instalar correctamente la aplicación o enviar la configuración a Google no demuestra que las políticas surtan efecto. Según la FAQ de KSP de Samsung, solo se dispone de información de respuesta para cada política si la UEM integra la interfaz de Google necesaria. Sigue sin aclararse si Sophos Mobile muestra esa información en el entorno concreto. Hay que observar el efecto real en el dispositivo de prueba.

Debug mode solo para una prueba limitada

Si falta la información de respuesta en la consola, Samsung describe una prueba de depuración directamente en el dispositivo. Sin Debug mode, KSP suele ejecutarse en segundo plano, sin una interfaz de aplicación visible. Limite la prueba a unos pocos dispositivos autorizados que no estén en producción. Los pasos siguientes están documentados, pero no se han probado en un tenant de Sophos ni en un dispositivo:

  1. En Apps > Android, abra KSP y, con Use managed configuration activado, en Managed configuration, active el interruptor Debug mode. Samsung indica que su ubicación y presentación dependen de la interfaz de la UEM. Si el interruptor no aparece en el esquema disponible, consulte con Sophos en lugar de utilizar otro interruptor de depuración.
  2. Configure únicamente los ajustes de prueba aprobados previamente, elija Save y envíelos mediante Send app settings to Google. Según Samsung, la aplicación KSP se abre la próxima vez que el dispositivo recibe nuevas políticas. Si permanece cerrada, compruebe primero la entrega y las versiones de Google Play services y Play client. Un valor guardado en la consola no demuestra que se haya recibido; la indicación general de Samsung sobre una actualización de la UEM no constituye una secuencia de clics confirmada para Sophos.
  3. En KSP, abra la última configuración recibida. Compruebe los resultados en Configuration results y, mediante Policies received, compare los ajustes recibidos en formato JSON con los valores de prueba previstos. Samsung muestra en negro las políticas aplicadas correctamente y en rojo las que han fallado. Registre el mensaje de error de cada política que haya fallado. Documente por separado la recepción, el resultado de cada política y la información de error, y compruebe además el efecto real en el dispositivo. Un estado de éxito no sustituye esa observación.
  4. Tras la prueba, desactive Debug mode en la misma configuración administrada, elija Save y vuelva a ejecutar Send app settings to Google. Compruebe en el dispositivo de prueba la recepción de la configuración modificada. Samsung exige desactivarlo antes de una distribución amplia; esto no supone una autorización para pasar a producción.

Si un error sigue sin resolverse, detenga la prueba. Dirija los problemas de licencia al distribuidor, las consultas sobre la consola UEM a Sophos y los problemas de KSP al soporte Samsung Knox.

Guardar exportaciones de diagnóstico y solicitar registros del dispositivo

Estos pasos se basan en información documentada del fabricante, no en una prueba en un dispositivo. Mantenga el acceso administrativo seguro y una vía de recuperación durante toda la prueba autorizada fuera de producción.

  1. Abra KSP y seleccione la última configuración recibida. En el menú de exportación, elija Export results y use Save para guardarla en Internal storage > Download.
  2. Repita con Export policies received y Export historical events. Los archivos se llaman ConfigurationResults_<timestamp>.txt, ReceivedPolicies_<timestamp>.txt y HistoricalEvents_<timestamp>.txt; <timestamp> es la marca de tiempo generada por la exportación. Los resultados y las políticas recibidas contienen JSON; los eventos históricos también incluyen políticas anteriores y activaciones de licencia.
  3. Solicite al soporte autorizado Samsung Knox que recopile también el archivo ZIP dumpState lo antes posible tras el error, ya que los registros pueden sobrescribirse. Este artículo no es un procedimiento ejecutable de recopilación mediante SysDump. Acuerde con el soporte el modelo, la versión de Android, los permisos de acceso y el intervalo de captura antes de utilizar el diagnóstico del sistema.

Utilice Apply Latest Policies solo para volver a aplicar ajustes de prueba ya aprobados. La entrega puede demorarse; si es necesario, inténtelo de nuevo al cabo de unos minutos. Ni pulsar el control ni exportar resultados demuestra el efecto. Compare de nuevo la recepción, los resultados y el efecto real en el dispositivo.

En Android 15 o posterior, acceder a SysDump puede requerir desactivar temporalmente Security and privacy > Auto Blocker. Esto debilita una protección: encargue el cambio al soporte autorizado solo si se confirma la necesidad y existe aprobación expresa, limitado al dispositivo de prueba y al tiempo de captura; después, restablezca y verifique la protección original. Debug Level Mid tampoco es un paso predeterminado: considérelo únicamente ante un fallo reproducible después de reiniciar o a petición del soporte Samsung Knox. El cambio reinicia el dispositivo; autorice la interrupción, asegure el acceso administrativo y restablezca Debug Level Low tras la captura. Este nivel de depuración del dispositivo es distinto del interruptor Debug mode de KSP.

Revise los cuatro archivos para detectar información confidencial, incluidas claves de licencia, consérvelos de forma segura y envíelos solo por el canal de soporte autorizado. Use Delete dumpstate/logcat únicamente después de verificar su conservación segura, no como paso inicial ni obligatorio. Tras el diagnóstico, compruebe la restauración de la protección y los ajustes de depuración. Aquí no se han recopilado registros ni realizado una investigación de soporte.

La vía de reversión no equivale a desinstalar

Para KSP, Sophos describe la desinstalación de la aplicación como método para eliminar las políticas de Knox. No está demostrado que cada ajuste restablezca después el estado anterior del dispositivo. Antes de enviar la tarea, documente el estado inicial y la vía de recuperación prevista; después, compruebe en el dispositivo la eliminación de la aplicación y el estado de cada ajuste de prueba.

Para la prueba autorizada, Sophos documenta esta tarea de desinstalación administrativa. Se aplica tanto a las aplicaciones instaladas mediante Sophos Mobile como a las que los usuarios han instalado desde managed Google Play:

  1. En Apps > Android, en Apps - Android Enterprise, elija el comando Uninstall.
  2. Seleccione los dispositivos individuales correspondientes o elija los grupos de prueba aprobados mediante Select device groups. Antes de continuar, compruebe que no se incluya ningún dispositivo en producción.
  3. En Select app, seleccione KSP.
  4. En Schedule task, use Now para iniciar la tarea de inmediato o Date para indicar el día y la hora programados.
  5. Finalice con Finish. Sophos envía las tareas a una API de Google; pueden transcurrir unos minutos antes de que comience la desinstalación. Tampoco Now significa que se haya confirmado de inmediato la eliminación en el dispositivo.

Para un dispositivo individual, Sophos indica como alternativa Show device > Installed apps y el icono de la papelera junto al nombre de la aplicación. Una vez entregada la tarea, compruebe la eliminación real y el estado del dispositivo. Si un ajuste de prueba sigue surtiendo efecto o se ha interrumpido la conexión de administración, no dé por hecho que se ha restablecido el estado anterior ni continúe con el despliegue.

Eliminar una entrada del catálogo no desinstala las aplicaciones ya instaladas. La desinstalación por parte del usuario tampoco es una vía de reversión equivalente. Si el administrador ha instalado la aplicación desde Sophos Mobile, Google vuelve a instalarla de inmediato de forma predeterminada después de que el usuario la desinstale. Según Sophos, la eliminación permanente por parte del usuario depende de Allow app uninstall en la configuración Restrictions asignada al dispositivo o al perfil de trabajo. No modifique ese permiso como medida general de reversión; no es un requisito documentado para la tarea de desinstalación administrativa.