Perfil de trabajo de Android: comprobar el alcance de las políticas y los límites de BYOD
La política de perfil de trabajo de Android Enterprise en Sophos Mobile se aplica a dispositivos en el modo de administración Android Enterprise work profile. Incluye, entre otras cosas, configuraciones de contraseñas, restricciones, aplicaciones, Google Play y correo electrónico. La política es relevante para BYOD, pero su nombre no garantiza que todos los ajustes afecten únicamente al perfil de trabajo. Este borrador delimita los efectos documentados; no es una plantilla de políticas aprobada ni propone valores umbral.
Alto antes de aplicar en BYOD: No asignar en producción un umbral de borrado por intentos fallidos ni autorizar el intercambio de contactos y datos entre el ámbito laboral y el personal sin aprobación en materia de protección de datos y riesgo de pérdida de datos. Comprobar previamente las copias de seguridad y las vías de recuperación, aceptar expresamente el riesgo residual para los datos personales y probar los efectos en las versiones de Android y los dispositivos afectados. La documentación de Sophos no garantiza ni la reversión ni la conservación de los datos personales.
Distinción esencial: Bloqueo del dispositivo (Android 11 y versiones anteriores): un umbral de intentos fallidos disponible y configurado para ese bloqueo puede borrar todo el dispositivo. Bloqueo del perfil de trabajo: un umbral de intentos fallidos disponible y configurado para ese bloqueo borra el perfil de trabajo. Las acciones administrativas de borrado constituyen un caso distinto que depende de la consola; no son una consecuencia de esos umbrales de intentos fallidos.
Bloqueo del dispositivo y del perfil de trabajo: ¿qué se borra y cuándo?
Password policies – Device: Los requisitos afectan al bloqueo de pantalla de todo el dispositivo. Para Android 12 y posteriores, Sophos describe los niveles de complejidad Low/Medium/High, pero en esa sección no figura el campo Maximum sign-in attempts. Antes de confiar en este bloqueo del dispositivo, tener en cuenta SMCAND-3170. La antigua Password policy - Device no solicita una contraseña del dispositivo en dispositivos con perfil de trabajo y Android 12 o posterior si aún no hay ninguna configurada. Sophos indica como requisitos la configuración sustitutiva para Android 12, introducida con Sophos Fusion Mobile Release 2024.24, y la versión 9.7.10339 de Sophos Mobile Control instalada. Esto no confirma la compatibilidad de todas las versiones posteriores del cliente. Antes de aprobar su uso, comprobar en el dispositivo de prueba la configuración y la versión del cliente correspondientes, así como la solicitud efectiva de contraseña y el efecto del bloqueo; la política guardada por sí sola no los demuestra. En Android 11 y versiones anteriores, Sophos muestra ese campo solo para Simple password, PIN or password, Alphanumeric password y Complex password, no para Pattern, PIN or password: tras el número configurado de intentos de inicio de sesión fallidos, se borra el dispositivo, no solo el perfil. No recomendar un valor predeterminado de intentos fallidos para dispositivos personales; aclarar previamente las copias de seguridad personales, la posible pérdida de datos, el efecto exacto según el sistema operativo y el dispositivo, y el consentimiento.
Para el bloqueo del dispositivo, distinguir los ajustes según la versión de Android:
- Android 12 y posteriores: Minimum password complexity tiene reglas fijas: No requirements no impone restricciones a la contraseña; Low permite un patrón o un PIN. Medium permite un PIN de al menos cuatro dígitos o una contraseña alfabética o alfanumérica de al menos cuatro caracteres. High permite un PIN de al menos ocho dígitos o una contraseña alfabética o alfanumérica de al menos seis caracteres. Solo en Medium y High se excluyen los PIN con secuencias repetidas u ordenadas, como
4444,1234,4321o2468. Estos niveles no son campos de recuento configurables como los de las versiones anteriores. - Android 11 y versiones anteriores: En Password type, Pattern, PIN or password exige un bloqueo de pantalla con patrón, PIN o contraseña sin restricciones adicionales. Simple password exige al menos una letra; se permiten dígitos. PIN or password permite un PIN o una contraseña; Alphanumeric password y Complex password exigen tanto letras como dígitos.
- Los campos comunes solo aparecen para los cuatro últimos tipos: Minimum password length establece el número mínimo de caracteres. Maximum idle time before password prompt bloquea el dispositivo sin uso tras el tiempo configurado; la contraseña permite desbloquearlo. El dispositivo puede imponer un tiempo menor. Maximum password age in days exige cambiar la contraseña en el intervalo indicado, de 0 a 730 días; 0 significa que no es necesario cambiarla. Password history establece cuántas contraseñas anteriores guarda Sophos Mobile; no se pueden reutilizar al establecer una nueva. El límite destructivo de Maximum sign-in attempts descrito más arriba sigue estando sujeto a la misma condición: solo aparece para esos cuatro tipos.
- Solo Complex password muestra además seis campos de recuento mínimo independientes: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits y Minimum number of special characters. Determinan, respectivamente, el número mínimo de letras, minúsculas, mayúsculas, caracteres no alfabéticos, dígitos y caracteres especiales.
Password policies – Work profile: La contraseña de desbloqueo corresponde al perfil de trabajo. Maximum sign-in attempts aparece para Simple password, PIN or password, Alphanumeric password y Complex password, no para Pattern, PIN or password ni Weak biometric recognition. Tras el número de intentos de inicio de sesión fallidos configurado en ese campo, se borra el perfil de trabajo, incluidas sus aplicaciones y datos. La disponibilidad efectiva de cada ajuste también depende del dispositivo y de la versión de Android; Sophos remite a las indicaciones de Mobile Admin. Planificar de antemano la recuperación de los datos laborales y la nueva inscripción; no se trata ni de un restablecimiento del dispositivo ni de un bloqueo sin consecuencias.
Para el bloqueo del perfil de trabajo, Password type ofrece seis opciones:
- Pattern, PIN or password: patrón, PIN o contraseña sin restricciones adicionales.
- Simple password: contraseña con al menos una letra; se permiten dígitos.
- PIN or password: PIN o contraseña.
- Alphanumeric password y Complex password: contraseña con letras y dígitos.
- Weak biometric recognition: métodos biométricos débiles, como el reconocimiento facial, para desbloquear el perfil de trabajo. Sophos compara su seguridad con la de un PIN de tres dígitos: el texto en inglés menciona un posible desbloqueo no autorizado en uno de cada 1000 intentos; el alemán, aproximadamente 1000 intentos necesarios. Es una comparación documental, no un número de intentos garantizado ni una probabilidad comprobada en el dispositivo de destino.
Solo para Simple password, PIN or password, Alphanumeric password y Complex password aparecen, junto a Maximum sign-in attempts, los siguientes campos: Minimum password length para el número mínimo de caracteres; Maximum idle time before password prompt para bloquear el perfil de trabajo sin uso, que se desbloquea con la contraseña (el dispositivo puede imponer un tiempo menor); Maximum password age in days para cambiar la contraseña tras un intervalo de 0 a 730 días (0: no es necesario cambiarla); Password history para el número de contraseñas anteriores guardadas que no se pueden reutilizar al establecer una nueva. Solo Complex password añade seis campos de recuento mínimo independientes: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits y Minimum number of special characters, para letras, minúsculas, mayúsculas, caracteres no alfabéticos, dígitos y caracteres especiales. Estos campos afectan al perfil de trabajo, no al bloqueo de pantalla de todo el dispositivo.
Retirada administrativa:
- Sophos Mobile Admin: El Wipe remoto completo no está disponible para dispositivos con perfil de trabajo. Wipe Android work profile elimina el perfil de trabajo con sus aplicaciones y datos; después, Mobile Admin muestra el dispositivo como Unenrolled. Si el usuario ya ha eliminado el perfil, el dispositivo no puede recibir la orden.
- Sophos Fusion Admin: Según Sophos, la acción denominada Wipe en esta consola solo elimina el perfil en los dispositivos con perfil de trabajo. El Wipe de un paquete de tareas de Android también tiene una excepción específica para estos perfiles. Ninguna de estas acciones es consecuencia del umbral de intentos fallidos del bloqueo del dispositivo.
Antes de realizar acciones destructivas, aclarar con la persona responsable de la retirada la consola, el modo de administración, el tipo de tarea y el dispositivo de destino; el nombre de la acción no garantiza que se conserven los datos personales.
La administración de dispositivos Android Enterprise totalmente gestionados es otro modo: Sophos indica que, al dar de baja uno de estos dispositivos, se restablece a los valores de fábrica. No es el comportamiento predeterminado de un perfil de trabajo BYOD.
Política de cumplimiento independiente: Esta configuración del dispositivo no es una política de cumplimiento. Las reglas de cumplimiento asignadas por separado pueden denegar el acceso al correo electrónico mediante Deny email (disponible solo si hay una conexión configurada con el proxy EAS de Sophos Mobile) o enviar un paquete de tareas; Sophos advierte de que los paquetes mal configurados pueden borrar dispositivos. La descripción general de acciones de cumplimiento describe Lock container para Android Enterprise como un bloqueo de todas las aplicaciones, con seis excepciones; la afirmación independiente sobre aplicaciones deshabilitadas se refiere expresamente a los dispositivos totalmente gestionados. En cambio, para dispositivos con perfil de trabajo, Sophos describe en Set container access / Auto mode que, al infringirse una regla con Lock container, se bloquean el perfil de trabajo y sus aplicaciones y notificaciones. Esto no demuestra si la acción de cumplimiento bloquea las aplicaciones personales en un dispositivo BYOD concreto con perfil de trabajo o si siguen siendo utilizables. Comprobar el efecto sobre las aplicaciones personales de ese dispositivo antes de recabar el consentimiento y aplicar la medida. La consecuencia del borrado por intentos fallidos indicada más arriba no es una medida general de cumplimiento. Antes de una prueba piloto BYOD, revisar por separado con las personas responsables las reglas, acciones y paquetes asignados al grupo de dispositivos; no deducir de aquí ninguna corrección automática ni una configuración de referencia segura.
Restricciones: flujos de datos, no un supuesto «solo trabajo»
Restrictions se añade automáticamente al crear la política de perfil de trabajo y no se puede eliminar. Antes de modificarla, documentar en qué dirección fluyen los datos, a quién afecta el cambio y cómo se observará y revertirá.
Portapapeles y enlaces web
Allow work clipboard in personal apps permite copiar contenido del trabajo al ámbito personal; según Sophos, siempre se puede copiar del ámbito personal al laboral. Allow opening web links in personal apps permite abrir enlaces de trabajo en el navegador personal. Ambas opciones exigen una decisión sobre el flujo de datos y la protección de datos. Este permiso del perfil de trabajo para un flujo en una dirección concreta no equivale a la antigua combinación de un interruptor general del portapapeles y un portapapeles compartido o propio de cada aplicación.
Contactos y llamadas
Allow work contact info for personal calls permite que la aplicación de teléfono personal muestre el nombre de quien llama al recibir llamadas de contactos laborales. Este permiso permite compartir información más allá del perfil de trabajo.
Identificación de llamadas en Bluetooth
Allow work contact info for Bluetooth devices permite que los dispositivos Bluetooth conectados muestren el nombre de quien llama al recibir llamadas personales de contactos laborales. El ajuste no controla las conexiones Bluetooth ni los perfiles Bluetooth individuales; la documentación del perfil de trabajo revisada aquí no incluye un interruptor general de Bluetooth ni controles de esos perfiles.
Búsqueda de contactos
Allow searches of work contacts in personal profile permite que la aplicación de teléfono personal incluya también resultados de los contactos laborales al buscar nombres de quienes llaman. Al igual que las dos opciones de identificación de llamadas, no es un ajuste exclusivamente interno del perfil de trabajo.
Bloqueo del dispositivo
Allow Smart Lock permite activar Smart Lock, que desbloquea automáticamente el dispositivo en determinadas situaciones. El ajuste afecta al bloqueo del dispositivo y se ignora cuando hay configurado un bloqueo del perfil de trabajo. Allow unlocking device by fingerprint permite desbloquear el dispositivo mediante el sensor de huellas dactilares; esto es independiente de la autenticación del perfil o de las aplicaciones.
Ubicación
Allow location services controla la transmisión de la ubicación del dispositivo a las aplicaciones y servicios del perfil de trabajo. Según Sophos, si se desactiva esta opción, se apagan los servicios de ubicación; los usuarios no pueden volver a activarlos por sí mismos y Sophos Mobile no puede localizar el dispositivo. Comprobar en el dispositivo de prueba concreto los efectos sobre las aplicaciones personales y la posibilidad de revertir el cambio, sin hacer afirmaciones generales.
Capturas de pantalla
Allow screen capture permite a los usuarios hacer capturas de pantalla de las aplicaciones instaladas en el perfil de trabajo. No deducir de ello nada sobre las capturas de aplicaciones personales.
Certificados
Allow user to configure credentials permite a los usuarios instalar o desinstalar certificados en el perfil de trabajo. No es un ajuste de gestores de contraseñas ni sustituye al despliegue de certificados.
Cuentas
Allow managing accounts permite a los usuarios añadir o eliminar cuentas en el perfil de trabajo; no equivale al despliegue de una cuenta de Exchange mediante la política. El catálogo del perfil de trabajo revisado aquí no enumera por separado los antiguos campos para el uso multiusuario, la adición de cuentas de correo con una excepción para las creadas por políticas, la eliminación de la cuenta de Google y la sincronización automática frente a la manual. No trasladar sus excepciones ni sus efectos sobre todo el dispositivo.
VPN
Allow VPN permite a los usuarios utilizar conexiones VPN para las aplicaciones del perfil de trabajo. No deducir de ello que se permita o bloquee todo el tráfico del dispositivo; comprobar por separado la configuración de VPN.
Cámara
Allow camera permite a las aplicaciones del perfil de trabajo acceder a la cámara; los permisos en tiempo de ejecución siguen siendo un aspecto que comprobar por separado. El catálogo del perfil de trabajo revisado aquí no incluye un campo específico para la cámara de la pantalla de bloqueo ni su antigua dependencia del interruptor general de la cámara. No deducir de ello un bloqueo de la cámara o de la pantalla de bloqueo para todo el dispositivo.
Instalación de aplicaciones
Si se desactiva Allow installing apps from unknown sources, los usuarios solo pueden instalar aplicaciones en el perfil de trabajo desde Google Play, no desde fuentes desconocidas ni mediante Android Debug Bridge (ADB). Esto no equivale al bloqueo del inicio de aplicaciones de App Control ni demuestra un bloqueo completo de USB/ADB. Allow debugging permite a los usuarios activar funciones de depuración en las opciones de desarrollador de Android; aquí no se describe la antigua vinculación de Sony, a partir de Enterprise API Level 9, con todas las opciones de desarrollador.
Aplicaciones de sistema del fabricante
Enable vendor-specific system apps hace que esas aplicaciones, por ejemplo Calendario de Samsung, estén disponibles en el perfil de trabajo. Esto no demuestra un despliegue de aplicaciones ni una equivalencia con las antiguas funciones del fabricante. El antiguo requisito de configuración de Knox, así como el bloqueo de activación, S Beam, S Voice y «Compartir vía», no están documentados como campos equivalentes en este catálogo del perfil de trabajo.
Desinstalación de aplicaciones
Si se desactiva Allow app uninstall, tampoco los administradores pueden desinstalar aplicaciones del perfil de trabajo mediante Sophos Mobile.
Administración de aplicaciones
Si se desactiva Allow managing apps, los usuarios no pueden desinstalar, deshabilitar ni detener aplicaciones del perfil de trabajo, borrar su caché o sus datos ni borrar el ajuste Open by default. El ajuste independiente Allow app uninstall tiene el límite adicional para los administradores indicado más arriba; no extenderlo a todas las acciones de administración de aplicaciones.
Wi-Fi gestionada
Allow sharing of managed Wi-Fi connections solo se aplica a partir de Android 13. Si se desactiva esta opción, los usuarios no pueden compartir con otros dispositivos las conexiones Wi-Fi configuradas por Sophos Mobile. Comprobar por separado las configuraciones de VPN, Wi-Fi y certificados.
Análisis de seguridad de Google
Allow disabling Google security scans permite a los usuarios desactivar Scan device for security threats en Settings > Google > Security > Google Play Protect. Esto describe el permiso, no recomienda desactivar los análisis.
Mensajes de soporte
Short message es un texto de soporte de la empresa que se muestra cuando una función está desactivada; si supera los 200 caracteres, puede quedar recortado. Long message lo complementa mediante More details y también aparece en la página de Android Device administrator para Sophos Mobile Control.
Allow Android Beam permite compartir contenido mediante Android Beam, que solo está disponible en Android 9 y versiones anteriores. El ajuste no se aplica a Quick Share ni a otras tecnologías para compartir contenido y no es un permiso ni un bloqueo general del intercambio de datos. El antiguo interruptor de inicio de Samsung S Beam es otro campo; ni este ni Android Beam demuestran que se pueda controlar Quick Share. Por tanto, no tratar Android Beam como un control obligatorio actual.
Estos significados de los campos proceden del catálogo documentado del perfil de trabajo revisado aquí. Que no figuren ciertos campos antiguos no significa que estén ausentes en todos los sistemas operativos, dispositivos de fabricantes o tenants; sigue siendo necesario comprobar por separado su disponibilidad real.
Otros ajustes y sus límites
Antes de cada asignación, preguntar: ¿qué afecta solo al perfil de trabajo y qué debe proporcionarse o comprobarse por separado?
- App Control: Seleccionar en el campo App group el grupo de aplicaciones de Android guardado que se haya previsto. Sus miembros son las aplicaciones que no se pueden iniciar. La sección siguiente explica cómo crear el grupo. Esto no instala aplicaciones ni demuestra que se bloqueen todas las aplicaciones personales; comprobar la pertenencia al grupo y el comportamiento al iniciarlas en el dispositivo de prueba. Antes de bloquear Chrome de forma específica, comprobar las dependencias de WebView de las aplicaciones de trabajo. En SMCAND-2931, Sophos describe un escenario de perfil de trabajo a partir de Android 8 en el que la aplicación interna de WebView está deshabilitada de forma predeterminada y solo se habilita al estar Chrome habilitado. De lo contrario, las aplicaciones que dependen de ella pueden dejar de funcionar. Este problema documentado no describe necesariamente el comportamiento de todos los dispositivos actuales ni de todas las versiones posteriores de Android; comprobar las aplicaciones afectadas en el dispositivo de prueba previsto.
- App permissions: Solo se pueden controlar los permisos en tiempo de ejecución de las aplicaciones de trabajo. En Default response for runtime permission requests, Prompt solicita la autorización del usuario, Auto-accept concede los permisos automáticamente dentro de los límites de la plataforma y Auto-deny los deniega automáticamente. Auto-accept/Auto-deny impide cambios posteriores por parte de los usuarios. En App-specific runtime permissions, seleccionar una aplicación con Add y configurar cada permiso por separado: Selectable permite al usuario cambiarlo, Granted lo concede y Denied lo deniega. El siguiente límite se aplica a ambas opciones de concesión: a partir de Android 12, la administración no puede conceder en nombre del usuario los permisos de ubicación, cámara, micrófono, sensores corporales y actividad física, pero sí denegarlos. La accesibilidad y la optimización de batería pueden seguir generando solicitudes al usuario. Comprobar los valores predeterminados y las excepciones de cada aplicación según la versión del sistema operativo.
- App Protection: Una contraseña común para determinadas aplicaciones de trabajo no supone una protección de acceso completa: puede accederse a ellas a través de otras aplicaciones o funciones del sistema, o en modo multiventana, sin que se solicite esa contraseña. Los usuarios establecen la contraseña común al abrir por primera vez una aplicación protegida. Password complexity determina requisitos como la longitud mínima y los caracteres necesarios, sin que esto implique una combinación concreta. Grace period in minutes es el periodo durante el cual los usuarios pueden abrir una aplicación protegida sin contraseña después de haber cerrado una aplicación protegida. Allow fingerprint authentication permite usar la huella dactilar en lugar de la contraseña, no como un segundo factor obligatorio. El grupo de aplicaciones de Android guardado y seleccionado en App group determina las aplicaciones protegidas; para crearlo, reutilizar la sección siguiente y comprobar los miembros y la identidad de las aplicaciones. Los pasos Add configuration/Edit/Save de la sección de aprobación también se aplican a App Protection. Probar antes de usarla el grupo de aplicaciones, el periodo de gracia y las vías de acceso alternativas. Si las pruebas incluyen Sony Small Apps, no garantizar que Sophos Mobile Control o App Protection puedan proteger o controlar estas aplicaciones superpuestas, conforme a SMCAND-2927.
- Google Play: Available apps controla el acceso en Play Store del perfil de trabajo: Approved apps from managed Google Play lo limita a las aplicaciones aprobadas para la organización; Apps from Google Play permite las mismas aplicaciones que en dispositivos no gestionados. Auto update apps ofrece cuatro opciones: Over any network actualiza automáticamente mediante Wi-Fi o datos móviles; Over Wi-Fi only, solo con una conexión Wi-Fi; Don’t update apps automatically desactiva las actualizaciones automáticas; Use device setting permite a los usuarios configurar las actualizaciones automáticas en Play Store. La aprobación, el despliegue y la eliminación de aplicaciones son procesos independientes.
- Password services: Los gestores de contraseñas se restringen solo en el perfil de trabajo. En Mode, Allow permite únicamente los gestores del grupo de aplicaciones de Android seleccionado en App group; Block permite todos los gestores disponibles salvo los seleccionados. El grupo debe contener los gestores de contraseñas previstos; reutilizar la sección siguiente para crearlo y comprobar sus miembros y su identidad. Allow system apps es opcional y solo está disponible con Allow: permite además los gestores de contraseñas predeterminados del fabricante del dispositivo, no todas las aplicaciones de sistema. Si solo debe permitirse ese gestor predeterminado del fabricante, seleccionar Allow y Allow system apps sin seleccionar ningún grupo en App group (dejar el campo vacío, no elegir un grupo sin miembros). Esto no garantiza que exista un gestor del fabricante. Comprobar el acceso y la recuperación antes de aplicar listas restrictivas.
- Email account: Sophos configura una cuenta de Exchange en Gmail dentro del perfil de trabajo. La configuración gestionada de la aplicación Gmail no está disponible en las versiones más recientes de Sophos Mobile debido al conflicto con Email account. Las configuraciones anteriores de Gmail gestionado tienen prioridad, aunque estén vacías. Los marcadores de posición requieren el nombre de usuario de Exchange y la dirección de correo electrónico en Sophos Fusion; para Gmail con OAuth debe estar instalado Chrome en el perfil de trabajo. Antes del despliegue, comprobar los campos del usuario asignado en Sophos Fusion en My Environment > Users & Groups > Users > Summary > Edit: Email Address y Exchange Login; después, si se realizan cambios autorizados en campos editables, utilizar Save. Aunque Exchange Login es opcional en general, es necesario para los marcadores de posición utilizados aquí. En las cuentas importadas de AD, no modificar los datos de la cuenta en el editor genérico, sino acudir a las personas responsables del directorio; no deducir de ello una prohibición general de edición para todos los usuarios de Entra ID. Tras un cambio del nombre de usuario de Exchange mediante ADSync Utility, comparar antes del despliegue el valor de Fusion con el del objeto de usuario real en Mobile. Las rutas históricas People y Mobile > People, así como el literal
$username, proceden de SMCSRV-15474; no representan la navegación actual de usuarios en Fusion. Validar por separado el acceso en Mobile, sin deducirlo de la ruta de Fusion.$USERNAMEy$EMAILADDRESSson tokens de aplicaciones gestionadas;%_USERNAME_%y%_EMAILADDRESS_%son tokens de políticas. No intercambiarlos con$username. Según SMCSRV-15474, Mobile puede conservar el valor anterior y, por tanto, transmitir valores incorrectos para los marcadores de posición. Si los valores difieren, detener el despliegue y aclararlo con las personas responsables. Sophos describe una sincronización semanal en momentos que dependen del tenant, no un plazo garantizado de resolución. La reversión también tiene límites: según SMCAND-2929, una cuenta de Exchange enviada al perfil de trabajo permanece en él cuando se elimina la política. Otra configuración Email puede sustituir a la anterior; según este problema documentado, la cuenta en sí solo se puede eliminar quitando todo el perfil de trabajo. Sigue siendo necesario tener en cuenta la regla de prioridad de las configuraciones anteriores de Gmail indicada más arriba. Esto no autoriza la eliminación del perfil; sigue siendo un caso de retirada destructiva que requiere aprobación independiente y conlleva la pérdida de las aplicaciones y los datos del perfil de trabajo. Aclarar por separado con la persona responsable del correo el extremo del servicio en la nube, la compatibilidad con EAS y la validación de certificados. Exchange Online no acepta la autenticación básica para EAS; las opciones Basic o Allow all certificates de Sophos no autorizan a utilizarlas como solución alternativa.
Acordar previamente los campos de Email account con la persona responsable del correo:
| Campo | Significado / comprobación previa |
|---|---|
| Account name | Nombre de la cuenta. |
| Server name | Para la nube mundial de Microsoft 365, outlook.office365.com; comprobar por separado otras nubes. Con Exchange Server, utilizar la URL del servidor propio; con el proxy EAS de Sophos Mobile, utilizar en su lugar la URL del proxy. |
| User | Nombre de inicio de sesión: en Exchange Online suele ser la dirección de correo electrónico; %_EMAILADDRESS_% utiliza la dirección del usuario asignado. En Exchange Server, %_USERNAME_% utiliza su Exchange Login. Utilizar <domain>\%_USERNAME_% solo si es necesario un prefijo de dominio y el nombre del dominio no está ya incluido en Exchange Login. |
| Email address y Sender | Dirección de correo electrónico de la cuenta y nombre del remitente, respectivamente. En ambos campos, %_EMAILADDRESS_% se sustituye por la dirección de correo electrónico del usuario asignado. |
| Default email signature | Firma predeterminada de los correos electrónicos. |
| Authentication | Modern authentication utiliza OAuth 2.0; Basic authentication, nombre de usuario y contraseña; Basic and modern authentication, el tipo compatible con Exchange. La selección no autoriza recurrir a la autenticación básica en Exchange Online. |
| Synchronization period | Solo se sincronizan en la bandeja de entrada del dispositivo los correos electrónicos del periodo seleccionado. |
| SSL/TLS y Client certificate | Activar SSL/TLS para que SSL o TLS proteja la conexión si el servidor lo admite; el certificado de cliente sirve para la conexión al servidor de Exchange. No eludir la validación de certificados mediante Allow all certificates. |
Los marcadores de posición de la política se rellenan durante la asignación a partir del usuario asignado: %_EMAILADDRESS_% a partir de Email Address y %_USERNAME_% a partir de Exchange Login. Comprobar el nombre de la cuenta, la firma y los valores de los tokens antes del despliegue aprobado; los campos guardados no demuestran que se haya iniciado sesión correctamente.
Crear un grupo de aplicaciones de Android para App Control
Un grupo de aplicaciones es una lista de aplicaciones seleccionadas para las políticas. Las siguientes etiquetas de interfaz en inglés corresponden a la interfaz documentada; el procedimiento no se ha ejecutado en el tenant de destino.
- En App groups, seleccionar la plataforma Android y hacer clic en Create app group. En Edit app group, introducir un nombre propio para el grupo, por ejemplo
BYOD-Test-Startblockade, y abrir Add app. El nombre de ejemplo es de libre elección y no representa una lista de bloqueo recomendada. - En App list, seleccionar una aplicación de la lista de aplicaciones actualmente instaladas en dispositivos gestionados. Para introducir manualmente los datos de la aplicación, seleccionar Custom en su lugar. Esta lista de inventario no demuestra que las aplicaciones personales sean visibles.
- Con Custom, introducir en el campo Link la URL de la aplicación en Google Play. Obtain link abre Google Play; allí, abrir la página de la aplicación prevista y copiar su enlace. Tras pegarlo, utilizar Get data para rellenar automáticamente los campos App name e Identifier.
- App name es un nombre único para identificar la aplicación; Identifier es su identificador interno. Para las aplicaciones de Managed Google Play para Android Enterprise, el prefijo
app:debe preceder al nombre del paquete. Antes de añadir la aplicación, comprobar que el enlace, el nombre y el identificador correspondan a la aplicación prevista. - Utilizar Add para añadir la aplicación seleccionada o introducida manualmente. Repetir los pasos para añadir más miembros y guardar el grupo con Save.
Después, se puede seleccionar el grupo guardado en el campo App group de App Control descrito más arriba. Estos pasos describen una lista de aplicaciones, no un despliegue de aplicaciones. El bloqueo documentado del inicio de aplicaciones no demuestra que se impida su instalación ni que se aplique un bloqueo a todo el dispositivo. Tras guardar la política, siguen siendo necesarias las comprobaciones de aprobación y del dispositivo de la sección siguiente.
Aprobación solo tras comprobar los efectos en un dispositivo de prueba
Registrar el modo de administración, la versión de Android, el comportamiento según el dispositivo y el fabricante, la edición y el tenant de Sophos, el dispositivo y grupo de destino, y las reglas de cumplimiento independientes. Antes de cada cambio, dejar constancia de la política, los ajustes, la versión y la asignación anteriores para el conjunto de pruebas afectado; comprobar las copias de seguridad y las vías de recuperación. Observar la entrega y el efecto en un dispositivo de prueba prescindible, con datos personales de prueba y consentimiento de su usuario.
Una política para perfiles de trabajo de Android Enterprise se crea bajo Policies > Android > Create seleccionando el tipo de política correspondiente. En Edit policy, introducir un nombre y una descripción. Añadir las configuraciones necesarias con Add configuration y hacer clic en el nombre de cada una para editar sus ajustes. Una vez añadidas y editadas todas las configuraciones necesarias, guardar la política con Save. Estos pasos de interfaz están documentados, pero no se han comprobado en el tenant de destino. Solo después de su aprobación se asigna específicamente a un dispositivo de prueba seleccionado o a un grupo de prueba: en Policies > Android, abrir el triángulo azul junto a la política, seleccionar Assign y, en Select devices, elegir el dispositivo de prueba cuyo usuario haya dado su consentimiento, o seleccionar el grupo de prueba aprobado mediante Select device groups; finalizar con Finish. Antes de la prueba piloto, comprobar la cuenta empresarial de Android Enterprise ya conectada y el modo de inscripción en Setup > Google setup > Android Enterprise; si falta la conexión, encargar la configuración por separado. Comprobar los requisitos de Sophos Mobile Control vigentes para la prueba piloto; no utilizar los requisitos de Intercept X, que pueden diferir, como prueba de compatibilidad de App Protection. Android Go no es compatible; la compatibilidad general de Control no garantiza App Protection ni la autenticación por huella dactilar. La mera asignación en la consola no demuestra que haya surtido efecto en el dispositivo: esperar a la conexión y sincronización, y comprobar la versión de la política y el estado en el dispositivo de destino; en Sophos Fusion, si corresponde, comprobarlos por separado para Google API y el agente MDM. Planificar la eliminación del perfil únicamente como un caso independiente y destructivo de retirada.
Definir de antemano cómo revertir los cambios: Una política de perfil de trabajo no se puede desinstalar mediante Uninstall policy; en su lugar, actualizarla con los ajustes anteriores documentados o asignar otra política ya comprobada. Los cambios en este tipo de política se sincronizan la próxima vez que el dispositivo se conecte a Sophos Mobile, no mediante la vía Update devices de las antiguas políticas para dispositivos Android. Tras el evento de conexión, volver a comprobar la asignación, la versión, el estado de los componentes y el comportamiento real en el dispositivo. Si no se establece la conexión, algún componente muestra un estado discrepante o el efecto persiste, no declarar completada la reversión ni realizar ninguna asignación en producción. Un cambio de política no recupera los datos ya copiados al ámbito personal ni restaura los datos borrados del perfil de trabajo o del dispositivo.
Ejemplo no destructivo: Ante un cambio aprobado del permiso del portapapeles, copiar texto de prueba de una aplicación de trabajo a una personal; solo debe producirse el flujo de datos previsto previamente. Después, utilizar la vía definida de actualización o de política sustitutiva y volver a comprobarlo con texto de prueba nuevo tras confirmar la sincronización. Si el comportamiento es distinto o el permiso sigue activo, no asignar la política en producción y consultarlo con las personas responsables de protección de datos y de la gestión de dispositivos móviles. No realizar pruebas de borrado por intentos fallidos en dispositivos personales.
Sin efectos comprobados, vías de recuperación verificadas y aceptación del riesgo residual de pérdida de datos, no asignar ni recomendar la política para producción. La inscripción y el consentimiento BYOD, el despliegue de aplicaciones, Wi-Fi/VPN/SCEP, la autenticación de Exchange, la asignación de políticas y la retirada destructiva siguen siendo ámbitos de responsabilidad independientes.