Sophos Mobile: comprobar Apple Business o inscribir iPhone/iPad directamente con Configurator
Para los dispositivos propiedad de la empresa, elegir primero la vía de incorporación: Apple Business con Automated Device Enrollment (ADE) o la inscripción directa de iPhone/iPad en Sophos con Apple Configurator y la URL de un grupo de dispositivos. Para Apple Business, este artículo sigue siendo una comprobación previa, no una guía completa de implementación; la sección independiente sobre la inscripción directa describe los pasos de preparación documentados. Los dispositivos personales (BYOD) y el procedimiento de retirada de servicio no forman parte de esta guía. Sophos todavía denomina Apple DEP a algunas de las interfaces de ADE.
Aclarar primero la vía de incorporación y el riesgo para los datos
- El dispositivo ya figura en Apple Business: Comprobar allí su asignación al servicio de gestión externo Sophos Mobile. En Sophos Mobile debe haber un perfil de Apple Business adecuado para la clase de dispositivo, asignado como predeterminado o individualmente, antes de que el dispositivo pase por ADE durante su próxima configuración. Si el valor predeterminado es None y no hay una asignación individual, no se producirá la inscripción automática en Sophos.
- El dispositivo no figura en Apple Business: Sophos describe la incorporación manual de iPhone/iPad mediante Apple Configurator para Mac, que restablece el dispositivo a los valores de fábrica. Apple también describe Apple Configurator para iPhone, incluso para determinados Mac con Apple Silicon o chip T2 y macOS 12.0.1 o posterior. Un Mac que ya esté configurado debe borrarse antes de incorporarlo por esta vía. La afirmación de Sophos de que los Mac no pueden añadirse manualmente no se aplica a esta otra vía de Configurator. Antes de cualquier borrado: aclarar la titularidad, la copia de seguridad de los datos y el bloqueo de activación; para la incorporación concreta, consultar primero la vía apropiada según el dispositivo y Configurator en el procedimiento local de incorporación que figura abajo.
No continuar prematuramente la configuración de un dispositivo añadido manualmente: En la vía con Apple Configurator para Mac, Apple advierte que, si se pretende usar ADE, no debe continuarse el asistente de configuración en el dispositivo después de asignarlo al servicio de gestión. En cambio, al añadir un iPhone/iPad con Apple Configurator para iPhone, Apple prevé continuar después de comprobar que el dispositivo figura en el servicio de gestión; los Mac incorporados con este Configurator siguen otro procedimiento. Seguir el procedimiento local específico para el dispositivo que figura abajo; eso todavía no confirma que la inscripción en Sophos se haya realizado correctamente.
Los 30 días no implican una obligación permanente: Para los dispositivos añadidos manualmente mediante Configurator, Apple establece, tras la asignación e inscripción correctas, un periodo provisional de 30 días durante el cual los usuarios pueden desvincular el dispositivo de Apple Business, de la supervisión o del servicio de gestión. Las páginas de Apple en alemán y en inglés emplean conjunciones distintas («oder» y «and», respectivamente); no deducir de ello pasos de liberación con efectos independientes.
Atención: pérdida de datos condicionada a la eliminación del perfil: En los iPhone/iPad con iOS/iPadOS 14 o posterior añadidos a Apple Business mediante Apple Configurator para Mac, eliminar el perfil de inscripción del servicio de gestión de dispositivos restablece el dispositivo a los valores de fábrica, según Apple, y lo libera automáticamente de Apple Business. Antes de tomar esa decisión, hacer una copia de seguridad de los datos y comprobar el procedimiento en un dispositivo piloto prescindible. Esto no se aplica indiscriminadamente a todos los dispositivos ADE; cambiar la asignación de un perfil de Sophos no equivale a eliminar el perfil del dispositivo.
Inscripción directa en lugar de ADE: La inscripción de iPhone/iPad en Sophos mediante Configurator y la URL de inscripción automática de Sophos de un grupo de dispositivos por sí sola no añade los dispositivos a Apple Business ni sustituye la asignación de ADE; esto no excluye una incorporación independiente a Apple Business. Para la vía directa, utilizar la sección siguiente. Para Apple Business/ADE, continuar después en «Requisitos de ADE antes de la entrega».
Añadir dispositivos manualmente a Apple Business con autorización independiente
Estos pasos añaden dispositivos a Apple Business; no utilizan la URL directa del grupo Sophos. Comprobar primero la identidad, la titularidad, una copia de seguridad actual, el bloqueo de activación y la autorización expresa de borrado. No sustituir una gestión existente sin comprobarla. Se requiere una Managed Apple Account autorizada y acceso a Internet. Siguen vigentes los 30 días y los riesgos de eliminación del perfil indicados arriba.
iPhone/iPad con Configurator para Mac: incorporación sin completar inmediatamente la inscripción:
- Conectar el dispositivo por USB al Mac con Configurator. Si ya se utiliza, cerrar sesión en iCloud y desactivar Find My antes del borrado. Mantenerlo conectado, seleccionarlo en Configurator y abrir Actions > Prepare.
- Seleccionar Manual Configuration y la incorporación a Apple Business. Desmarcar Activate and Complete Enrollment, elegir Next, después New Service en el menú del servicio de gestión y Next. Esta vía deja la inscripción individual para más adelante; la alternativa de finalización inmediata requiere un registro del dispositivo ya gestionado y no se describe aquí.
- Introducir Apple Business en Name, mantener la URL del servicio proporcionada y elegir Next. Que esta URL no se verifique forma parte de esta vía; no introducir aquí la URL del grupo Sophos. Elegir otra vez Next, no añadir ningún certificado y elegir Next.
- Seleccionar la organización prevista o New Organization para una primera configuración autorizada; elegir Next, iniciar sesión con la Managed Apple Account autorizada para gestionar dispositivos y elegir Next. Finalizar con Continue. Generate a new supervision identity corresponde a la primera configuración documentada: no sustituir así una identidad existente; detenerse si hay conflictos.
- Elegir las páginas de configuración que se omitirán y un perfil de configuración Wi-Fi adecuado, continuando con Next cada vez. Autenticarse con la cuenta de administrador de macOS y elegir Update Settings; desbloquear el dispositivo si se solicita. Confirmar Erase solo dentro del alcance de borrado autorizado. Esperar hasta el asistente de configuración.
- Comprobar la asignación del servicio Apple Business descrita abajo. En esta vía de Configurator para Mac, no continuar después el asistente de configuración si se pretende usar ADE; aclarar primero los requisitos Sophos y la asignación del perfil.
Configurator para iPhone: iPhone/iPad o Mac compatible:
- Disponer de iOS 16 o posterior en el iPhone con Configurator, comprobar Internet e iniciar sesión con la Managed Apple Account autorizada. En Settings, elegir deliberadamente Share Wi-Fi, Configuration Profile o Don’t Share. Para el servicio, elegir Specific con Sophos, el Default comprobado o None con asignación manual posterior.
- El iPhone/iPad de destino requiere iOS/iPadOS 16 o posterior: detenerse en Choose a Wi-Fi Network. El Mac compatible requiere Apple Silicon/T2 y macOS 12.0.1 o posterior: proporcionar alimentación e Internet, elegir el idioma y detenerse en Select Your Country or Region. Un Mac ya configurado debe borrarse antes con autorización independiente; esta sección no ejecuta ese borrado. Reiniciar el dispositivo de destino si se supera la página correspondiente.
- Acercar el iPhone con Configurator al destino y escanear la imagen; alternativamente, elegir Pair Manually en el destino, Manual Pairing en Configurator e introducir el código de seis dígitos. Si falta la página de emparejamiento en el iPhone/iPad, volver a la pantalla de inicio del iPhone con Configurator y abrir de nuevo la aplicación. Esperar la carga.
- En el Mac, elegir Shut Down. En iPhone/iPad, elegir Erase and Shut Down solo con autorización de borrado. Comprobar primero la asignación del servicio y el registro Sophos con su perfil; después, en esta vía de iPhone/iPad, continuar el asistente e ignorar la configuración por proximidad si se ofrece. Mantener el Mac apagado hasta aclarar la entrega ADE.
Asignación del servicio en Apple Business: En el portal Apple Business, abrir Devices > Inventory con permiso de gestión de dispositivos. Buscar con Search Filter > Source > Apple Configurator > Search y seleccionar los dispositivos previstos por su identificador. Elegir Assign Device Management para uno o Assign para varios, seleccionar el servicio Sophos previsto, elegir Continue, revisar el diálogo y elegir Confirm. Comprobar la actividad hasta su finalización. Solo verificar una asignación automática existente, sin modificarla sin comprobarla. Después sincronizar la lista Sophos y asignar el perfil de plataforma como se explica abajo. La incorporación y la asignación no prueban una inscripción correcta; ante discrepancias, detenerse sin volver a borrar ni liberar.
Inscribir iPhone/iPad directamente en Sophos Mobile con Apple Configurator
Este procedimiento se aplica a iPhone y iPad propiedad de la empresa que deban inscribirse directamente en Sophos Mobile durante la activación. Utiliza la Auto-enrollment URL del grupo de dispositivos de Sophos, no un perfil de Apple Business. Los campos del perfil ADE y los valores de estado descritos más abajo no forman parte de este procedimiento.
Requisitos y autorización de borrado
- Según Sophos, el usuario que activa el dispositivo debe estar registrado en el Sophos Fusion Self Service Portal (SSP). La opción del perfil ADE Assign user to device > No no elimina este requisito para la vía directa.
- Disponer de un Mac con una versión adecuada de Apple Configurator y conexión USB al iPhone/iPad. La guía de Apple consultada indica macOS 15.7 o posterior para Apple Configurator 2.20; no deducir de ello una versión mínima para otras versiones de Configurator. Sophos denomina el programa Apple Configurator 2 y Apple, Apple Configurator para Mac.
- Prever una conexión a Internet para la activación. Apple menciona Wi-Fi o la conexión a Internet compartida desde el Mac mediante Thunderbolt/USB; en Prepare Assistant se puede seleccionar un perfil de configuración con una carga útil de Wi-Fi.
- Antes de preparar el dispositivo, aclarar su identificador, la propiedad de la empresa, la copia de seguridad de los datos, el bloqueo de activación y la autorización para un posible borrado. No prepararlo sin haber aclarado el acceso y la autorización de borrado. No sustituir una gestión existente sin comprobarla antes. Verificar la edición, la licencia, los permisos de administración y la interfaz real en el tenant propio; esta guía no confirma su disponibilidad.
Preparar el grupo de dispositivos y la Auto-enrollment URL
- Crear una vez el grupo de dispositivos al que se asignarán los dispositivos durante la inscripción directa: Device groups > Create device group, introducir el nombre y la descripción, seleccionar las Compliance policies adecuadas para dispositivos de empresa y personales y ejecutar Save. La delimitación de grupos y políticas se describe en Preparar el grupo de dispositivos y contrastar el alcance.
- Activar Enable iOS auto-enrollment en las propiedades de este grupo. La opción corresponde a la inscripción con Apple Configurator; no es un requisito general para ADE ni para otras plataformas.
- Anotar la URL de este grupo que aparece en Auto-enrollment URL y tenerla disponible para la preparación. Utilizar exactamente esta URL, no una supuesta dirección del tenant ni la URL de otro grupo. No incluir URL completas vinculadas al tenant en capturas de pantalla públicas ni en tickets de acceso general.
Preparar el dispositivo en Prepare Assistant
- Conectar el iPhone/iPad por USB al Mac con Apple Configurator. En Configurator, seleccionar el dispositivo correcto y elegir Actions > Prepare o el botón Prepare. Se abre el Prepare Assistant.
- Elegir la vía manual: Sophos la denomina Manual Enrollment y la guía de Apple consultada, Manual Configuration. Estas denominaciones distintas no constituyen una secuencia de clics probada e idéntica en todas las versiones. En la versión utilizada, comprobar la vía de inscripción manual y la conexión al servicio de gestión; Do not enroll in Device Management no es adecuado para la inscripción deseada en Sophos.
- Introducir para la inscripción la Auto-enrollment URL del grupo de dispositivos de Sophos anotada anteriormente. Apple describe para ello un servicio de gestión existente o New Server en el asistente; los servicios guardados se encuentran en Apple Configurator > Settings > Servers. La descripción general de Apple con FQDN/IP no sustituye la indicación concreta de Sophos de utilizar la URL del grupo. Si la detección del servicio no proporciona la información de inscripción correcta, no continuar con direcciones supuestas: comprobar la URL del grupo y la versión de Configurator utilizada con el equipo responsable de la administración móvil y escalar el caso a Sophos como proveedor del servicio de gestión. Apple remite en este caso al desarrollador del servicio de gestión.
- Recorrer los demás pasos de preparación y definir las decisiones opcionales antes de finalizar:
- Supervisión (Supervision): Activarla si es necesario; la inscripción directa por sí sola no garantiza la supervisión. Según Apple, cambiar esta selección posteriormente requiere borrar, preparar de nuevo y volver a supervisar.
- Hosts USB: Definir a qué ordenadores podrá conectarse el dispositivo. Apple menciona Allow devices to pair with other computers para la sincronización con un Mac o PC mediante cable. Es la selección de Configurator, no la carga de CER en el perfil ADE descrita más abajo. Antes de aplicar una restricción, comprobar el host autorizado previsto y la vía de recuperación.
- Identidad de supervisión: Para los dispositivos supervisados, generar una identidad (Generate a new supervision identity) o elegir Choose an existing supervision identity, continuar con Next y seleccionar la identidad existente en el llavero. Definir de forma coherente la identidad para las instancias de Configurator y de gestión previstas. Utilizar archivos de identidad propios solo si se comprende la cadena de certificados y se ha comprobado a fondo la solución. Un cambio posterior de identidad requiere borrar, preparar y volver a supervisar; no es una vía de reversión sencilla.
- Asistente de configuración: Seleccionar las páginas de Setup Assistant que deban omitirse y continuar con Next. Esta selección corresponde a Prepare Assistant, no a las pestañas ADE iOS setup o macOS setup. Omitir un diálogo no demuestra que se aplique una política de forma permanente.
- Apple Business: La incorporación adicional a Apple Business es una decisión independiente. No tratarla como una consecuencia necesaria de la URL del grupo; si se pretende realizarla, aclarar primero la vía de incorporación a Apple Business descrita anteriormente y sus riesgos.
- Tras revisar las selecciones, iniciar la preparación con Prepare. Observar el progreso mediante Window > View Activity. No apagar el Mac durante la preparación: Apple advierte de posibles daños en el dispositivo. Si se cancela, dar a Configurator el tiempo necesario para finalizar las operaciones de forma segura.
Entrega, activación y nombre del dispositivo
Una vez finalizada la preparación, entregar el dispositivo al usuario previsto. Según Sophos, la configuración y la inscripción se realizan según lo configurado al encenderlo por primera vez. Una preparación finalizada todavía no demuestra que la inscripción en Sophos se haya completado correctamente: View Activity muestra la preparación, no su finalización posterior en Sophos Mobile.
Antes de una implementación amplia, realizar la activación en un dispositivo piloto prescindible con el usuario registrado en el SSP y comprobar después la entrada concreta del dispositivo en Sophos, el grupo de dispositivos esperado y, si procede, la supervisión en el dispositivo. Si falta la inscripción o el estado es contradictorio, detener la ampliación y aclararlo con el equipo de administración móvil; no iniciar un nuevo borrado ni una liberación de Apple Business como medida de diagnóstico. Esta aceptación es una comprobación que debe realizarse, no una prueba ejecutada aquí.
Para los dispositivos inscritos automáticamente de esta forma, Sophos utiliza de manera predeterminada un nombre formado por el ID del dispositivo y el tipo de dispositivo. Como alternativa, Sophos puede adoptar el nombre establecido en el dispositivo. Para ello, elegir con criterio Synchronize device name en Setup > Apple setup > iOS & iPadOS; los efectos de activar o desactivar el ajuste y la comprobación posterior del nombre se describen en Elegir con criterio Synchronize device name. El ajuste determina el nombre en el inventario de gestión de Sophos; no deducir de ello un cambio de nombre en el dispositivo ni un cambio del bloqueo de activación.
Límite de la comprobación: Este procedimiento directo se basa en documentación del fabricante. Aquí no se ha probado ningún tenant ni ningún dispositivo; no se han confirmado en la práctica la inscripción correcta, el estado de supervisión ni una vía de reversión segura.
Requisitos de ADE antes de la entrega
Organización, dispositivo y perfil
Comprobar la organización y la integración: Verificar la organización de Apple Business y el acceso autorizado, la presencia en Sophos Mobile de un certificado de Apple Push Notification Service (APNs) cargado y la instancia de Sophos vinculada.
Si falta el certificado APNs y nunca se ha cargado uno en el tenant, encargar por separado la creación inicial del certificado APNs al responsable de APNs. Este debe acreditar los detalles del certificado mostrados, la fecha de vencimiento y las responsabilidades de la cuenta y de la renovación; la comprobación previa de ADE no autoriza por sí misma ni la creación, ni la carga, ni la inscripción piloto. APNs es un requisito de Apple MDM, no solo una tarea de ADE. Sophos indica que para la vinculación se necesitan los roles de Apple Administrator o Device Enrollment Manager. El token de servicio de Apple Business se encuentra en Sophos en Setup > Apple setup > Apple DEP.
Comprobar el dispositivo y el perfil: Verificar la asignación al servicio de gestión correcto en Apple Business, la clase de dispositivo (iOS & iPadOS o macOS), el perfil predeterminado o individual y la conexión de red durante la configuración. Según Sophos, los dispositivos adquiridos a través de un distribuidor pueden tardar hasta 24 horas en aparecer en Apple Business. En Sophos, en Devices > Apple DEP, ejecutar Synchronize with Apple Business si es necesario; si falta un perfil predeterminado, asignar uno individual. No iniciar la implementación hasta aclarar la asignación.
En ambos tipos de perfil, el grupo de dispositivos seleccionado en Device group se asigna durante la inscripción. Sophos recomienda un grupo propio para los dispositivos de Apple Business para facilitar su gestión; no es obligatorio. El Task bundle seleccionado también se transfiere a los dispositivos durante la inscripción. El selector solo contiene paquetes de tareas sin tarea de inscripción. Por tanto, no puede darse por hecho que un paquete de otra vía de inscripción sea adecuado solo por su nombre.
Configurar la integración tras una autorización de cambio independiente
La comprobación previa no autoriza cambios. Continuar solo con una aprobación independiente, una organización de Apple Business existente, una cuenta autorizada y un certificado APNs cargado. No sustituir una integración existente sin comprobarla; documentar el servicio, la cuenta y el estado anterior. Ante dudas, detenerse, no restablecer con Reset DEP.
- En Sophos, abrir Setup > Apple setup > Apple DEP y descargar el certificado de clave pública con Download public key.
- Iniciar sesión en Apple Business como Administrator o Device Enrollment Manager y abrir Devices > Management Services.
- Para el primer servicio de gestión, elegir Get Started; si ya existe un servicio, Connect external device management > Continue. Dar un nombre único al servicio de la instancia de Sophos prevista. No activar Release Devices sin aprobación independiente: este permiso no es necesario para la vinculación.
- Cargar el certificado de clave pública de Sophos descargado antes, elegir Next, descargar el token de servicio con Download Service Token y elegir Done.
- Volver a la misma pestaña Apple DEP de Sophos, seleccionar el token de servicio con Upload a file y ejecutar Save. No guardar los archivos de token en ubicaciones públicas.
- Comprobar que la vinculación guardada corresponde a la instancia de Sophos prevista y documentar la cuenta, el responsable y la fecha de vencimiento. El token dura un año; para crear uno nuevo, usar la misma cuenta de Apple que para el token original. Si el servicio o la cuenta no son correctos, detenerse y consultar con la administración de Mobile, en lugar de intentar una segunda integración o un restablecimiento como vía de retorno.
Guardar no demuestra la inscripción. Aquí no se ha probado la integración en un tenant ni confirmado en la práctica un cambio seguro de token o una reversión. La renovación de APNs y la liberación de dispositivos siguen siendo procedimientos independientes.
Crear el perfil de plataforma y elegir conscientemente el predeterminado
Este cambio también requiere una aprobación independiente. Documentar antes los perfiles existentes, la selección predeterminada y los dispositivos afectados; no convertir un perfil nuevo en predeterminado para otros dispositivos sin comprobar su alcance.
- En Setup > Apple setup, abrir Apple DEP profiles y elegir Add.
- Elegir iOS & iPadOS o macOS según la clase de dispositivo. El perfil controla la inscripción, los hosts USB y el asistente de configuración; no sustituye una política de dispositivo aplicada permanentemente.
- Revisar los ajustes necesarios en los apartados de plataforma siguientes, especialmente la asignación de usuarios, el grupo de dispositivos, el paquete de tareas y el acceso USB, así como en el apartado posterior sobre el asistente de configuración. Después, elegir Apply.
- Si hay varios perfiles, elegir el predeterminado adecuado en Default DEP profile assigned to iPhones and iPads o Default DEP profile assigned to Macs. Los dispositivos sin perfil individual reciben ese predeterminado. None sin perfil individual significa que no habrá inscripción en Sophos durante la configuración.
- Ejecutar Save y volver a comprobar el perfil guardado, la plataforma y la selección predeterminada. Después, contrastar la asignación y el estado en el apartado posterior dedicado a la asignación y la validación. Si la selección es incorrecta, no corregirla borrando un dispositivo; solicitar a la administración autorizada que revise la selección anterior documentada.
Crear y asignar un perfil no equivale a completar la inscripción. Validar por separado la inscripción real en un dispositivo piloto autorizado; aquí no se ha probado ni un cambio de perfil ni una reversión. Los ajustes siguientes son una selección específica, no un catálogo completo de todos los campos del perfil.
Asignación de usuarios y requisito de activación pendiente
La opción Assign user to device vincula el inicio de sesión durante la inscripción con la asignación del usuario. Las posibilidades documentadas varían según la plataforma:
- iOS/iPadOS: Yes - LDAPS authentication utiliza la conexión configurada con Active Directory mediante LDAPS. Yes - Self Service Portal authentication lleva a la página de inicio de sesión del Sophos Fusion Self Service Portal (SSP) y admite los métodos de inicio de sesión de Sophos Fusion, incluidos el inicio de sesión federado y la autenticación multifactor. Ambos valores Yes asignan al dispositivo el usuario que ha iniciado sesión.
- macOS: Según Sophos, Yes - LDAPS authentication permite iniciar sesión con el correo electrónico y la contraseña de Sophos Fusion o, si se ha configurado una conexión LDAP, con credenciales de Active Directory. También se asigna al dispositivo el usuario que ha iniciado sesión. No trasladar al perfil de macOS la opción SSP independiente de iOS/iPadOS.
- Ambas plataformas: Según las páginas de perfiles, No significa que no se inicia sesión ni se asigna ningún usuario durante la inscripción. Una asignación posterior de usuario, si es necesaria, es una acción independiente.
La activación sigue pendiente de aclaración antes de la implementación: La documentación preparatoria de Sophos menciona como requisito para la activación a usuarios registrados en el SSP. Esto coexiste con lo indicado en los perfiles sobre No. Comprobar antes de la implementación en un dispositivo piloto si estas afirmaciones son compatibles en el tenant propio y de qué manera; no deducir de ellas ni una obligación general de usar SSP ni una activación garantizada sin inicio de sesión. Las opciones de perfil descritas no resuelven este requisito pendiente.
Asignación MDM y posibilidad de eliminación
Decidir si se permitirá a los usuarios omitir la asignación a la gestión de dispositivos móviles (MDM) durante la configuración mediante User can skip MDM policy assignment. Para iPhone/iPad, comprobar además si el perfil de inscripción debe poder eliminarse: según Sophos, User can remove MDM policy solo puede desactivarse en dispositivos supervisados. Este requisito no garantiza que el perfil sea ineliminable en todos los casos. El restablecimiento condicionado y la liberación automática de Apple Business al eliminar efectivamente el perfil, descritos anteriormente, siguen limitados a la vía de Configurator allí indicada.
Proteger el acceso USB y la identidad de supervisión
Preparar el certificado de host tras autorizar el cambio: En el Mac con Configurator previsto, seleccionar la organización existente correcta; crear otra solo como primera configuración autorizada por separado. Abrir Keychain Access > My certificates, seleccionar exactamente su certificado y exportarlo como CER (.cer). Exportar solo el certificado, no la clave privada ni un P12 para esta carga. En el perfil iOS/iPadOS adecuado, bajo Setup > Apple setup > Apple DEP profiles, abrir USB pairing y cargar el CER con Upload host certificate. Desmarcar Allow USB pairing with all hosts solo tras aclarar la correspondencia del certificado, el Mac autorizado y la recuperación; guardar con Apply y Save. Antes de ampliar la restricción, probar el emparejamiento con ese Mac en el piloto autorizado; detenerse ante discrepancias. Compartir organizaciones o identidades P12 entre Mac se administra por separado y no se ejecuta aquí.
En iPhone/iPad, no desactivar Allow USB pairing with all hosts antes de comprobar un Mac autorizado con el certificado de host adecuado y una vía de recuperación. Con la opción activada, es posible el emparejamiento con cualquier ordenador. Con la opción desactivada, queda limitado a los Mac debidamente autorizados; el emparejamiento USB con equipos Windows no es posible en ese caso. Aclarar los procesos afectados en Windows antes de cambiar la configuración.
Antes de aplicar la restricción, identificar la organización concreta en Apple Configurator y su certificado: cada organización configurada allí tiene un certificado propio. Sophos describe la carga de ese certificado de la organización, exportado como CER, en la sección de emparejamiento USB del perfil de Apple Business. El certificado de identidad de supervisión cargado debe corresponder a la identidad del llavero de los Mac previstos; los Mac con ese certificado en el llavero pueden supervisar el dispositivo. Cargar varios certificados puede autorizar varios hosts. Si el emparejamiento con todos los hosts está desactivado y no se ha cargado ningún certificado, no es posible conectarse a Apple Configurator 2. No implementar la restricción USB sin un Mac autorizado probado.
Compartir una identidad de supervisión como P12 es algo distinto: otras estaciones de Configurator con la misma identidad pueden configurar de forma segura los dispositivos supervisados. Esta distribución amplía, por tanto, el conjunto de estaciones autorizadas y debe limitarse a destinatarios autorizados, mediante una exportación PKCS-12 cifrada y protegida con contraseña. No equivale a cargar otro CER. Sustituir una identidad de supervisión no es una forma inocua de revertir una configuración USB: Apple exige borrar, preparar de nuevo y volver a supervisar los dispositivos. Antes de ese cambio, aclarar los datos y las responsabilidades; aquí no se ha probado ni un cambio de identidad ni una recuperación.
App SMC y finalización de la inscripción
Confirmar el comportamiento de la app en el dispositivo piloto: Si está activado Install SMC app, Sophos indica dos alternativas: desactivar la opción Apple ID (omitir la configuración de la cuenta) en la pestaña iOS setup para que los usuarios inicien sesión con su Apple Account durante la configuración, o añadir Sophos Mobile Control a las apps de Apple Business y configurar en Sophos Mobile la asignación automática de la app a los dispositivos. Para la vía de las apps de Apple Business, comprobar expresamente antes de la entrega que en la ubicación correspondiente de Apple Business haya licencias disponibles para Sophos Mobile Control y que esté configurada la asignación automática a dispositivos. Esto no garantiza ni la instalación ni la finalización. Para completar la inscripción, los usuarios deben abrir la app SMC y permitir que se sincronice con Sophos Mobile; no basta con que la app esté disponible. Comprobar en el dispositivo piloto el comportamiento de la alternativa elegida en el tenant propio; no darlo por probado.
Asistente de configuración: estado de seguridad y transferencia de datos
Las pestañas iOS setup y macOS setup omiten determinados pasos del asistente de configuración. Estos ajustes no son restricciones permanentes de funciones: los usuarios pueden activar la opción correspondiente más adelante. Para aplicar una restricción permanente se necesita la configuración Restrictions adecuada: en iOS/iPadOS, en una iOS device policy; en macOS, según el ámbito de aplicación, en una macOS device policy o macOS user policy. Aquí no se configuran esas políticas ni se garantizan valores predeterminados o una aplicación probada de las restricciones.
Opciones de seguridad y diagnóstico
Para ambas plataformas, Sophos describe los siguientes efectos de omitir pasos de configuración:
- Passcode omite la creación de un código de desbloqueo. Touch ID & Face ID omite la configuración biométrica; en ese paso no se configura el inicio de sesión biométrico en lugar de un código.
- Location services y Siri omiten sus respectivas configuraciones; los servicios de localización y Siri quedan inicialmente desactivados.
- Diagnostics omite la configuración de diagnóstico. Según Sophos, los datos de diagnóstico y uso allí descritos no se envían a Apple. En macOS, iCloud Analytics afecta por separado a los datos de diagnóstico y uso de la cuenta de iCloud, que tampoco se envían a Apple al omitir ese paso.
Son efectos documentados en el contexto de la configuración, no una garantía de que todas las opciones sean aplicables a todos los dispositivos o permanezcan desactivadas. En particular, no implican un bloqueo general de la telemetría ni un estado de seguridad confirmado en el dispositivo piloto.
No confundir FileVault con un diálogo omitido: Según Sophos, omitir FileVault disk encryption en el perfil de macOS tiene una consecuencia concreta: FileVault queda desactivado después. Antes de la entrega, aclarar la política de cifrado prevista y comprobar el estado real de FileVault en el dispositivo piloto; no equiparar un paso de configuración omitido con un cifrado efectivo.
Transferencia de datos y cuentas locales según la plataforma
En iOS/iPadOS, Restore from backup omite la restauración de datos desde iCloud o la transferencia desde un dispositivo Android. En cambio, la opción independiente Disable “Move Data from Android” hace que la opción de transferencia de datos desde Android no esté disponible. Ambas afectan a la transferencia de datos, no a la restauración del perfil de inscripción de Sophos. Ocultar una página tampoco es siempre efectivo: Safety & Handling puede aparecer antes de que se obtenga el perfil de Apple Business; en ese caso, según Sophos, la opción correspondiente para omitirla no tiene efecto.
En macOS, Restore from backup omite la restauración de datos desde Time Machine o una migración del sistema, no el mecanismo de copia de seguridad MDM de iOS/iPadOS descrito a continuación. Registration omite la creación de una cuenta de ordenador. iCloud Drive omite la activación de la carga automática de archivos de Documents y Desktop. Antes de la entrega, aclarar la vía prevista para las cuentas y la transferencia de datos; estas indicaciones también describen pasos de configuración, no una recuperación probada ni un bloqueo permanente de las cargas.
Perfil MDM desde una copia de seguridad de iOS/iPadOS
Una copia de seguridad no garantiza la inscripción MDM: Según Sophos, en el perfil de iOS/iPadOS, Don’t use MDM policy from backup impide que el perfil de inscripción de Sophos se restaure desde una copia de seguridad durante la configuración solo en iOS 26 y iPadOS 26. Si se configura un dispositivo con iOS 26/iPadOS 26 a partir de una copia de seguridad que contiene el antiguo perfil de inscripción de Sophos, según Sophos intentará restablecer la conexión con Sophos Mobile; si ya se había eliminado de Sophos Mobile, este rechazará la conexión. Comprobación previa condicionada antes de un restablecimiento previsto, no una guía de recuperación probada: Para ese caso, según Sophos, primero activar Don’t use MDM policy from backup y asignar al dispositivo el perfil de Apple Business así actualizado antes del restablecimiento; solo después cabría plantearse el restablecimiento. A partir de iOS 27/iPadOS 27, según Sophos, ese perfil, por regla general, no se restaura desde una copia de seguridad. Por separado está Restore from backup en la pestaña iOS setup: esta opción omite el paso de restauración de datos durante la configuración. Después de borrar o restaurar el dispositivo, volver a comprobar la gestión y la supervisión en un dispositivo piloto prescindible; no inferir de una copia de seguridad que se conserven la inscripción ni la supervisión.
La asignación aún no es una aceptación
La asignación individual exige autorización de cambio independiente: Registrar identificadores, plataforma, asignación anterior y perfil predeterminado. Estos pasos no autorizan borrar ni restablecer.
- En Sophos, abrir My Products > Mobile > Devices > Apple DEP y ejecutar Synchronize with Apple Business; actualizar la página del navegador si es necesario.
- Comprobar y seleccionar los dispositivos previstos por identificador. Elegir Actions > Assign profile, seleccionar el perfil Apple Business de la plataforma adecuada en el diálogo de confirmación y confirmar la asignación.
- Comparar la asignación guardada con Profile, Profile status, Enrolled device y las comprobaciones del piloto indicadas abajo. Si el dispositivo o perfil es incorrecto, detenerse e involucrar a la administración autorizada, sin borrar como corrección.
Para retirar expresamente una asignación individual, seleccionar los mismos dispositivos comprobados y, con autorización independiente, elegir Actions > Unassign profile. Revisar antes el efecto sobre el perfil predeterminado descrito abajo; no es una baja del dispositivo ni una liberación de Apple Business.
En Devices > Apple DEP, leer conjuntamente las columnas Profile, Profile status y Enrolled device. La asignación mostrada no tiene por qué corresponder al perfil que ya se está utilizando:
- Pushed: El dispositivo está inscrito en Sophos Mobile con el perfil mostrado en Profile. En la próxima configuración utilizará el mismo perfil.
- Assigned: Hay un perfil asignado, pero aún no se utiliza. Si en Enrolled device aparece un nombre de dispositivo, el dispositivo ya está inscrito, pero utiliza otro perfil o ninguno. Si no aparece ningún nombre, no está inscrito. En la próxima configuración se utilizará el perfil mostrado en Profile.
- Removed: Se ha retirado la asignación del perfil después de la inscripción. Esto no implica ni una baja inmediata de la inscripción ni una liberación de Apple Business.
- Empty: No hay ningún perfil asignado. Si en Enrolled device aparece un nombre de dispositivo, el dispositivo está inscrito, pero no utiliza ningún perfil; si no aparece ningún nombre, no está inscrito.
Con Unassign profile, se aplica el perfil predeterminado configurado en la próxima configuración. Si tampoco existe ese perfil, no se produce la inscripción automática en Sophos; lo mismo se aplica a Removed y Empty sin perfil predeterminado. Según Sophos, los dispositivos ya inscritos solo adoptan un perfil ADE modificado después de borrarlos y configurarlos de nuevo. Esta indicación de estado no autoriza un restablecimiento: Antes de esa intervención sigue siendo necesario comprobar los datos, la titularidad y el bloqueo de activación. Asignar un perfil o retirar su asignación no equivale a liberar el dispositivo de Apple Business.
Comprobar además en el dispositivo piloto el estado del dispositivo, la indicación de supervisión y, si procede, la sincronización de SMC. Para este artículo no se ha probado ningún tenant ni ningún dispositivo.
Tratar por separado el token, los certificados y la retirada
Según Sophos, el token de servicio de Apple Business de la integración con Sophos tiene una validez de un año. Para crear un nuevo token de servicio, utilizar el mismo Apple Account que se usó para el token original; registrar la persona responsable y la fecha de vencimiento. No es el certificado APNs.
Apple también cita como motivos para sustituir el token el cambio de contraseña del Apple Account gestionado de la persona que descargó el token de servicio y su salida de la organización. Por tanto, aclarar las responsabilidades y el acceso antes de esos cambios; aquí no se describe ni una sustitución probada ni un procedimiento alternativo.
Para renovar APNs, identificar el certificado existente mediante APNs Topic en Sophos y el UID del Subject DN en el portal de Apple. Sophos advierte que renovar el certificado equivocado obliga a inscribir de nuevo los dispositivos: si el Topic no coincide, detenerse antes de guardar. Encargar por separado al responsable de APNs el cotejo de identidad y la renovación del certificado APNs; esto no es una guía completa de renovación.
Reset DEP no es una renovación rutinaria: Con esta acción, Sophos elimina el token de servicio y todos los dispositivos y perfiles de Apple Business de Sophos Mobile. Esto no demuestra cuál será el comportamiento inmediato de los dispositivos finales ya inscritos.
Comprobación previa a la liberación de cada dispositivo, no un paso para liberarlo: Antes de «Release from Organization», aclarar el estado real del bloqueo de activación (activado/desactivado) y, si está activado, su tipo (basado en el usuario o basado en la organización). Para eliminar el bloqueo mediante Apple Business, el dispositivo debe haberse añadido antes de que se activara el bloqueo y no debe haberse liberado todavía; su mera asignación a un servicio de gestión no demuestra que se cumplan esas condiciones. Determinar previamente la vía autorizada de eliminación o recuperación y quién es responsable: Apple Business puede eliminar tanto un bloqueo basado en el usuario como uno basado en la organización si los roles tienen los permisos adecuados y el dispositivo cumple las condiciones; según Apple, un servicio de gestión vinculado no puede eliminar un bloqueo basado en el usuario, aunque en principio sí uno basado en la organización. Límite específico de Sophos: El comando de Sophos para eliminar el bloqueo de activación requiere que el dispositivo siga inscrito en Sophos y, según Sophos, no funciona en dispositivos con al menos dos ranuras SIM/eSIM; Sophos indica que esto incluye todos los modelos de iPhone actuales en el momento de su documentación. Por tanto, la afirmación general de Apple no implica que Sophos pueda eliminar el bloqueo de un iPhone. Comprobar el permiso para eliminar el bloqueo de activación por separado del permiso para liberar dispositivos. No ordenar la liberación sin haber aclarado la vía específica para el dispositivo; aquí no se ha comprobado ningún código de omisión de Sophos ni se promete que sirva como alternativa.
Detener la retirada antes de «Release from Organization»: No liberar un dispositivo enviado a Apple para su reparación: Según Apple, si durante la reparación sustituye un dispositivo que ya se había liberado, el dispositivo de reemplazo no estará disponible en Apple Business. En cambio, los dispositivos que la organización ya no posee ni controla (por ejemplo, tras una transferencia de propiedad) deben liberarse conforme al acuerdo de Apple Business, por un equipo de retirada con autorización independiente y solo después de comprobar los datos, el bloqueo de activación y las responsabilidades para cada dispositivo. Una reparación no es motivo para liberarlo. Liberar un dispositivo de Apple Business no equivale a deshacer la asignación de un perfil de Sophos ni a cambiar simplemente su asignación a un servicio de gestión. La liberación confirmada no puede deshacerse como operación: mientras el dispositivo esté liberado, no se podrá asignar a ningún servicio de gestión; después de la liberación, Apple Business ya no podrá gestionar su bloqueo de activación. A continuación, el dispositivo debe borrarse y restaurarse. Según Apple, es posible una reincorporación independiente mediante Apple Configurator o el distribuidor u operador autorizado original, pero no revierte la liberación anterior. Comprobar si el servicio de gestión vinculado tiene permiso para liberar dispositivos sin iniciar sesión en Apple Business: las páginas de ayuda de Apple se contradicen respecto al valor predeterminado de este permiso. Por ello, no presuponer ningún valor predeterminado; verificar la configuración concreta del servicio vinculado en el tenant propio antes de iniciar un procedimiento de liberación. Antes de retirar un dispositivo o transferir su propiedad, aclarar los datos, el bloqueo de activación y los permisos mediante un procedimiento de liberación y recuperación con responsables definidos por separado; aquí no se incluyen pasos para la liberación.