Sophos Mobile: ajustes de iPhone y iPad para el bloqueo de activación y el nombre del dispositivo
En Setup > Apple setup > iOS & iPadOS hay dos ajustes distintos: Activation Lock bypass se refiere al código para omitir el bloqueo de activación de Apple en iPhone y iPad supervisados; Synchronize device name determina si Sophos Mobile adopta el nombre que el usuario ha elegido en el dispositivo. Son ajustes generales de Apple, no perfiles de inscripción en Apple Business ni una orden para desbloquear un dispositivo concreto.
Antes de entregar o borrar un dispositivo: En el bloqueo de activación vinculado al usuario, el código de omisión lo genera el dispositivo; en el vinculado a la organización, lo genera el servicio de gestión de dispositivos (MDM). El ajuste de Sophos describe el envío del código generado por el dispositivo desde dispositivos supervisados; de ello no se desprende que Sophos Mobile custodie el código MDM del bloqueo vinculado a la organización. Antes de cambiar el estado de un dispositivo concreto, comprobar y documentar el tipo de bloqueo, el origen del código, su custodia segura y la vía de desbloqueo autorizada; si no se dispone de estas pruebas, posponer el borrado o la entrega y consultarlo con los responsables del dispositivo. Activar una opción no demuestra que Sophos Mobile tenga un código de omisión para ese dispositivo. Primero hay que comprobar su ficha y su estado de gestión. Release from Organization, la retirada de la gestión, el restablecimiento y la desactivación del bloqueo de activación son operaciones distintas; las vías de reactivación que siguen no sustituyen una autorización independiente para restablecer o entregar el dispositivo.
Activation Lock bypass para dispositivos supervisados
Tras un restablecimiento, el bloqueo de activación de Apple puede vincular una nueva activación al Apple Account del usuario anterior. Según Sophos, los dispositivos supervisados con el bloqueo de activación activo envían su código de omisión a Sophos Mobile cuando este ajuste está activado. El código puede ayudar a reactivar el dispositivo más adelante si el Apple Account anterior no está disponible. No todos los iPhone o iPad inscritos están supervisados: hay que verificar el estado de supervisión del dispositivo en cuestión antes de planificar la operación.
Antes de permitir el bloqueo de activación vinculado al usuario: Si una política del dispositivo va a permitir que el usuario active el bloqueo de activación, el servicio de gestión de dispositivos debe recuperar primero el código de omisión generado por ese dispositivo concreto y guardarlo de forma segura. Documentar que se ha recuperado correctamente, que corresponde al dispositivo adecuado y que existe un acceso aprobado a su custodia protegida antes de conceder ese permiso. Si Find My ya está activado, el bloqueo puede activarse en cuanto se conceda el permiso. El ajuste Activation Lock bypass de Sophos para recibir el código y el permiso de la política para el bloqueo de activación vinculado al usuario son decisiones distintas; ni activar la recopilación ni aprobar un procedimiento de custodia sustituye la recuperación efectiva del código del dispositivo concreto. Si faltan pruebas, no conceder el permiso y consultarlo con los responsables del dispositivo. Si el bloqueo ya está activo, comprobar en su lugar el estado existente y las vías de reactivación descritas a continuación; esta secuencia preventiva no garantiza que el código pueda recuperarse a posteriori.
- En Sophos Mobile Admin, abrir Setup > Apple setup > iOS & iPadOS y comprobar el ajuste Activation Lock bypass. Para modificar ajustes se requiere el rol Administrator de Sophos Mobile (en Sophos Fusion, Super Admin o Admin); Helpdesk no puede configurar ajustes. Activarlo solo después de que se haya aprobado el procedimiento de custodia y acceso descrito a continuación.
- Después de activarlo, el dispositivo afectado debe haberse sincronizado de nuevo con Sophos Mobile. El código generado por el iPhone o iPad puede recuperarse del dispositivo durante un máximo de 15 días desde que se supervisa por primera vez, salvo que un servicio de gestión de dispositivos ya lo haya recuperado expresamente y borrado del dispositivo. Si no se recupera dentro de ese plazo, deja de estar disponible en el dispositivo. Se trata del límite de recuperación en el dispositivo que describe Apple, no del momento en que Sophos Mobile lo almacena ni del tiempo durante el que lo conserva. Activar el ajuste más tarde y sincronizar no demuestra que aún pueda recuperarse el código, especialmente si el dispositivo lleva tiempo supervisado. Si ya se ha retirado de la gestión o restablecido, no se debe dar por hecho que todavía pueda transmitirlo a posteriori.
- Para un dispositivo concreto, comprobar en Devices > [dispositivo] > Device properties si figura ActivationLockBypassCode. Antes de restablecer, retirar de la gestión, entregar o migrar a otro MDM, verificar para ese dispositivo si ya se custodia de forma segura un código utilizable y si puede accederse a él por la vía aprobada; ni el ajuste activado ni la sincronización sustituyen esta comprobación. Tratar el valor como una credencial: no incluirlo en tickets, capturas de pantalla ni exportaciones de acceso general. La mera presencia de la propiedad no demuestra que se haya probado la activación.
Aprobar la custodia antes de activar el ajuste o cambiar de servicio de gestión: Los responsables del dispositivo deben aprobar por escrito, antes de activar el ajuste y antes de dar de baja el dispositivo o migrarlo a otro MDM, un procedimiento que defina las personas y los roles autorizados para recuperar y utilizar el código, un lugar de almacenamiento con acceso restringido y una copia de seguridad protegida, el registro y la revisión periódica de los accesos, una decisión justificada sobre conservación y eliminación, y quién se encargará de transferirlo de forma segura al cambiar de servicio. Para cambiar de MDM, se deberían transferir los códigos y las copias de seguridad protegidos de todos los dispositivos inscritos afectados, o solicitar que se eliminen sus bloqueos de activación por una vía autorizada. Antes de cualquier cambio, comprobar la disponibilidad real del código para cada dispositivo y el acceso aprobado; si no hay una vía confirmada, posponer el cambio y consultarlo con los responsables del dispositivo. No incluir valores de códigos ni copias en esta página ni en el registro de la comprobación. Aquí no están documentados el plazo de conservación ni el comportamiento de exportación y eliminación de Sophos Mobile: no tratar la desactivación del ajuste ni el cambio de MDM como garantía de borrado o transferencia del código.
Si falta la propiedad, comprobar primero la supervisión, el estado del bloqueo de activación y si hubo una sincronización después de activar el ajuste. No iniciar un restablecimiento ni una liberación a modo de prueba. Apple distingue entre bloqueos de activación vinculados al usuario y a la organización: en la matriz de acciones de Apple Business, la desactivación directa de un bloqueo vinculado al usuario mediante un servicio de gestión de dispositivos figura como No, mientras que a través de Apple Business figura como Sí, siempre que se cumplan los requisitos. Esto no supone una prohibición general de omitir el bloqueo mediante MDM: según la guía de despliegue de Apple, un servicio de gestión de dispositivos también puede eliminar a distancia un bloqueo vinculado al usuario mediante un código de omisión obtenido previamente del dispositivo supervisado y conservado para ese fin; el código también puede utilizarse directamente en el dispositivo. De ello no se desprende que Sophos ofrezca esta vía remota con código en el caso concreto. La acción documentada por Sophos, Actions > Remove Activation Lock, requiere que el dispositivo siga inscrito en Sophos Mobile y, según Sophos, no funciona con dispositivos que tienen al menos dos ranuras SIM/eSIM, entre ellos modelos actuales de iPhone. Esta acción no equivale al uso de un código de omisión. Elegir la vía adecuada únicamente según el estado del dispositivo concreto y con la autorización de la organización.
Importante en Apple Business: Según Apple, para desactivar allí un bloqueo de activación, la organización debe haber añadido el dispositivo a Apple Business antes de que se activara el bloqueo y no haberlo liberado; además, se necesita un rol con permiso para eliminar el bloqueo de activación. Para usar Release from Organization en la interfaz de Apple Business, el usuario que ha iniciado sesión necesita, por separado, un rol con permiso para liberar dispositivos. No es la única vía posible de liberación: según Apple, un servicio de gestión de dispositivos vinculado también puede liberar dispositivos sin iniciar sesión en Apple Business si tiene activada la opción de liberación; al añadir un servicio, esta opción está activada de forma predeterminada, pero puede desmarcarse. Un distribuidor autorizado de Apple también puede intervenir en la liberación. Que el usuario que ha iniciado sesión carezca del permiso de liberación no descarta estas otras vías. Determinar si la liberación a través del servicio está permitida y autorizada por la organización forma parte de una revisión de baja o liberación aprobada por separado; no se debe iniciar aquí ninguna liberación automática ni modificar la configuración del servicio. Una vez liberado el dispositivo, Apple Business ya no puede gestionar su bloqueo de activación. Según Apple, un dispositivo liberado puede volver a añadirse mediante un procedimiento aparte; esto no revierte la liberación ni mantiene la gestión del bloqueo mientras tanto. No utilizar Release como supuesto remedio para una propiedad de código de omisión ausente. Desactivar más adelante Activation Lock bypass tampoco es una vía de reversión demostrada para bloqueos ya activados, ni garantiza que se elimine un código recibido anteriormente o que el dispositivo se desbloquee a posteriori. Aclarar cada caso con los responsables autorizados del dispositivo antes de cambiar su estado.
Reactivar un iPhone o iPad devuelto
Las siguientes vías se aplican a un dispositivo supervisado que se haya devuelto o recuperado y a una puesta en servicio autorizada cuando no se dispone de las credenciales del Apple Account del usuario anterior. Aclarar primero la titularidad, el identificador del dispositivo, el tipo de bloqueo y la autorización. Si el dispositivo sigue desaparecido, no eliminar ningún bloqueo como supuesta prueba de recuperación. Un restablecimiento de fábrica borra los datos del dispositivo y no se puede revertir; si todavía no se ha realizado, comprobar antes las copias de seguridad y la autorización independiente para el borrado.
Si sigue inscrito: Remove Activation Lock antes del restablecimiento
Esta vía requiere que el dispositivo siga inscrito en Sophos Mobile. Se mantiene la limitación descrita arriba para dispositivos con al menos dos ranuras SIM/eSIM. En uno de esos dispositivos, comprobar en su lugar la vía autorizada de Apple Business y sus requisitos; introducir el código en el dispositivo es una vía independiente.
- En Sophos Mobile Admin, abrir Devices y hacer clic en el nombre del dispositivo identificado de forma inequívoca.
- En Show device, seleccionar Actions > Remove Activation Lock. Sophos Mobile envía al dispositivo una tarea para desactivar el bloqueo de activación.
- Antes de restablecer el dispositivo, comprobar que esta tarea haya finalizado correctamente. No basta con que esté creada, notificada o pendiente. Si no se confirma su finalización o el resultado es contradictorio, no restablecer el dispositivo; consultarlo con el equipo responsable de administración de Mobile o Apple.
- Restablecer el dispositivo a los valores de fábrica solo después de que la tarea haya finalizado y de obtener la autorización independiente relativa a las copias de seguridad y al borrado.
- Después, realizar la activación en el dispositivo. Según Sophos, ya no es necesario iniciar sesión con el Apple Account del usuario anterior. Comprobar este estado esperado en el dispositivo concreto; el mensaje de la tarea por sí solo no demuestra que la activación se haya completado correctamente. Si sigue solicitándose la cuenta anterior, detener la puesta en servicio y escalar el caso.
A través de Apple Business: desactivar el bloqueo de activación con autorización
Esta vía puede utilizarse para un iPhone o iPad perteneciente a la organización si se añadió a Apple Business antes de activar el bloqueo y no se ha liberado. No es necesario que esté asignado a un servicio de gestión de dispositivos. El rol de Apple Business del usuario que ha iniciado sesión debe tener permiso para eliminar el bloqueo de activación; un rol de Sophos Mobile por sí solo no basta. Antes de la acción, comprobar la titularidad, el número de serie, la autorización para volver a poner el dispositivo en servicio y estos requisitos. Si faltan pruebas, detenerse y consultarlo con el equipo de administración de Apple. Release from Organization no forma parte de esta vía de desbloqueo.
- Iniciar sesión en Apple Business con un usuario que tenga el permiso correspondiente y abrir Devices > Inventory. Buscar el dispositivo si es necesario, seleccionarlo y cotejar su número de serie con el del dispositivo devuelto y con el justificante de inventario aprobado; no decidir únicamente por el nombre del dispositivo.
- En Details, comprobar que el bloqueo de activación esté activado. Comparar el estado mostrado, vinculado al usuario o a la organización, con el tipo de bloqueo conocido. Si falta el dispositivo o el estado es contradictorio, no iniciar ninguna acción; aclarar los requisitos con el equipo de administración de Apple.
- Seleccionar More > Turn Off Activation Lock. Leer el diálogo con atención: la desactivación mediante esta acción no se puede revertir. Solo para el dispositivo identificado de forma inequívoca y con la autorización requerida, confirmar I understand that this cannot be undone y seleccionar Confirm. No elegir en su lugar la liberación del dispositivo de la organización.
- Mostrar la actividad recién creada y esperar a que finalice; solo entonces seleccionar Done. No basta con que la actividad esté creada o siga en curso. Si hay un error o no está claro que haya finalizado, detenerse y consultarlo con el equipo de administración de Apple antes de realizar un restablecimiento aún pendiente.
- Comprobar la activación o configuración real en el dispositivo: debe ser posible sin autenticarse como el usuario anterior. Un restablecimiento pendiente sigue requiriendo la autorización independiente relativa a las copias de seguridad y al borrado; no restablecer el dispositivo solo para probarlo. Según Apple, al borrar mediante Erase All Content and Settings o Apple Configurator, el dispositivo puede seguir indicando que el bloqueo de activación está activado aunque sea posible configurarlo sin la cuenta anterior. Por tanto, ni esa indicación ni la finalización de la actividad por sí solas constituyen una prueba definitiva de activación. Si durante la configuración real sigue solicitándose la cuenta anterior, detener la puesta en servicio y escalar el caso.
Si ya se ha anulado la inscripción: utilizar el código de omisión existente en el dispositivo
Si ya se ha anulado la inscripción del dispositivo en Sophos Mobile, por ejemplo, después de que el usuario lo restableciera de fábrica, Sophos describe su reactivación con un código de omisión. Para ello, Activation Lock bypass debe haberse activado previamente y el dispositivo debe haberse sincronizado después. Comprobar el código existente y su custodia segura como se ha descrito arriba, en lugar de dar por hecho que puede recuperarse a posteriori del dispositivo cuya inscripción se ha anulado.
- En Devices, hacer clic en el nombre del dispositivo correcto. Buscar ActivationLockBypassCode en Show device > Device properties. El valor de la propiedad es el código de omisión. Utilizar únicamente el código cuya correspondencia con este dispositivo esté acreditada y al que se tenga acceso por la vía segura aprobada. Si falta la ficha del dispositivo o un código utilizable, detenerse y escalar el caso a los responsables del dispositivo. No está acreditado que el código siga disponible después de eliminar la ficha.
- Encender el dispositivo que ya se haya restablecido a los valores de fábrica. Si el restablecimiento aún está pendiente, se requieren primero las autorizaciones relativas a las copias de seguridad y al borrado indicadas arriba; no repetir un restablecimiento ya realizado para probar el código.
- En la página de inicio de sesión del Apple Account, introducir el código de omisión sin guiones en el campo Password. Dejar vacío el campo Apple Account.
- Completar los pasos restantes de la activación y comprobar en el dispositivo si se activa correctamente. Si se rechaza el código o sigue solicitándose la cuenta anterior, detenerse y escalar el caso. No incluir los valores de los códigos en tickets ni en registros de comprobación.
Una activación correcta no restaura los datos borrados. Antes de volver a poner el dispositivo en servicio, comprobar por separado las copias de seguridad necesarias, la nueva inscripción y el estado de protección. Estos procedimientos están respaldados por documentación, pero no se han probado en un tenant ni en un dispositivo.
Elegir con criterio Synchronize device name
Con Synchronize device name activado, Sophos Mobile utiliza el nombre que el usuario ha establecido en el dispositivo. Si el ajuste está desactivado, Sophos Mobile utiliza el nombre asignado durante la inscripción del dispositivo. Se trata de cómo se nombra el dispositivo en el inventario de gestión, no del bloqueo de activación.
Para inventarios con un esquema fijo de nombres, puede ser más útil conservar el nombre estable de la inscripción; si se necesita reconocer el nombre que aparece realmente en el dispositivo, puede ser preferible sincronizarlo. Tras elegir, comparar la ficha del dispositivo con el nombre esperado y, si no coinciden, comprobar primero qué nombre se registró durante la inscripción o si el dispositivo se ha sincronizado desde el cambio. Este ajuste por sí solo no implica que se cambie el nombre del dispositivo en iOS o iPadOS.
Límite de la comprobación: Los menús y las propiedades de campo descritos están respaldados por la documentación de los fabricantes, pero no se han probado en la práctica en un tenant de Sophos Mobile ni en un dispositivo. En particular, aquí no se han verificado el comportamiento al desactivar posteriormente el ajuste de omisión, el plazo de conservación de un código ya recibido ni la reactivación satisfactoria de un dispositivo.