Ir al contenido
Avanet

Cómo gestionar las actualizaciones de iOS y iPadOS con Sophos Mobile

Esta visión general describe funciones y límites documentados, no resultados confirmados en el tenant propio ni en dispositivos. No se han comprobado en la práctica los permisos ni la interfaz del tenant, las políticas efectivas, el comportamiento de los dispositivos ni la recuperación.

Elegir la vía de actualización

1. Comprobar el dispositivo: En el tenant de Sophos Mobile correspondiente, comprobar los permisos y el menú disponible, el modo de gestión, la supervisión y la versión de iOS/iPadOS del dispositivo de destino. En Sophos, Apple Device Enrollment es el modo de gestión de todo el dispositivo; Automated Device Enrollment (ADE) a través de Apple Business es un método de inscripción que deja supervisados los iPhone y iPad. Con Apple Configurator 2, la supervisión depende de la configuración: no se puede deducir únicamente del modo de Sophos. Apple User Enrollment para dispositivos personales solo gestiona los ajustes, las aplicaciones y los datos de la cuenta de Apple gestionada; estos dispositivos no pueden estar supervisados y no cumplen el requisito de modo de gestión de las configuraciones declarativas de actualización descritas aquí. Mobile Threat Defense por sí solo gestiona la aplicación Intercept X, no el dispositivo como dispositivo MDM.

2. Elegir el objetivo: Las tres configuraciones de política siguientes utilizan Apple declarative device management (DDM), el protocolo moderno de Apple para Mobile Device Management (MDM). En MDM clásico, Sophos Mobile controla ajustes individuales y consulta el estado del dispositivo a intervalos regulares. En cambio, DDM utiliza comunicación asíncrona entre el dispositivo y Sophos Mobile: se establece un estado objetivo y el dispositivo es responsable de alcanzarlo y mantenerlo. Comunica los cambios de inmediato, de modo que Sophos Mobile puede reaccionar sin esperar a la siguiente sincronización periódica. Esto describe el modelo de gestión, pero no garantiza una actualización inmediata de la vista de la consola ni una instalación; la asignación por sí sola sigue sin demostrar que se haya instalado ninguna actualización.

  • Comprobar o iniciar una sola vez la última actualización en un dispositivo: acción clásica sobre el dispositivo, solo para dispositivos supervisados con iOS/iPadOS 26 o anterior. En la versión 26 coincide con las vías declarativas; para la versión 27 o posterior, Sophos remite a políticas declarativas en lugar de esta acción sobre el dispositivo.
  • Controlar las versiones ofrecidas y las actualizaciones automáticas: Software update settings, para la planificación, iOS/iPadOS 26 o posterior según la versión en inglés, Apple Device Enrollment y supervisión.
  • Imponer una versión concreta del sistema operativo con una fecha límite: Enforced software update, para la planificación, iOS/iPadOS 26 o posterior según la versión en inglés, Apple Device Enrollment.
  • Imponer un parche de seguridad complementario con una fecha límite: Enforced Background Security Improvement (BSI), para la planificación, iOS/iPadOS 26 o posterior según la versión en inglés, Apple Device Enrollment y una versión base compatible del sistema operativo ya instalada. BSI no actualiza la versión base del sistema operativo.

Contradicción de versiones aún no resuelta para las tres configuraciones declarativas de actualización: Las versiones en inglés de Sophos del 22 de septiembre de 2026 indican iOS/iPadOS 26 o posterior para Software update settings, Enforced software update y Enforced Background Security Improvement. Esta visión general utiliza ese límite conservador para la planificación. En cambio, las versiones en alemán del 25 de agosto de 2026 indican 18 o posterior para Software update settings y 17 o posterior para Enforced software update y Enforced Background Security Improvement. Estas indicaciones de versiones inferiores no autorizan su uso. No consta que Sophos haya aclarado esta contradicción; que una página tenga una fecha más reciente no demuestra por sí solo cuál es la versión mínima válida. Antes de utilizar estas configuraciones en versiones inferiores, aclarar con Sophos la idoneidad de cada una para el tenant concreto y la versión del dispositivo, y comprobarla en una prueba piloto.

Las páginas de Sophos sobre las dos configuraciones Enforced no indican por separado la supervisión como requisito. Esto no implica que estén autorizadas para dispositivos no supervisados; hay que determinar su idoneidad en la prueba piloto.

Antes de imponer cualquier actualización, tener en cuenta: Que se haya transmitido una orden o fijado una fecha límite no demuestra que se haya instalado. Las fechas límite se interpretan en la hora local del dispositivo; la falta de red, de batería o de espacio, así como las condiciones relativas al usuario o al código de acceso, pueden causar retrasos. No se puede cancelar de forma fiable una actualización ya iniciada ni revertir una versión del sistema operativo instalada eliminando la política. Después de que el dispositivo vuelva a conectarse y una vez vencida la fecha límite, comprobar en el dispositivo piloto la versión de OS y de compilación realmente instalada y, si procede, el estado de BSI.

3. Preparar la prueba piloto: Revisar el inventario, la preparación de los dispositivos y la recuperación antes de asignar la política. Modificar las instrucciones aún no ejecutadas solo dentro del alcance de la prueba piloto aprobada y comprobar el estado objetivo efectivo tras la sincronización; la sección siguiente recoge los puntos de comprobación y las evidencias necesarias.

Qué hacen las cuatro funciones y qué no hacen

  • Dispositivo individual, vía clásica: En un dispositivo supervisado con iOS/iPadOS 26 o anterior, la ruta descrita por Sophos Devices > [flecha junto al dispositivo] > Show > Actions > Show available updates muestra las actualizaciones disponibles; Install latest available update crea y transmite una orden. Comprobar la ruta exacta en el tenant propio. Critical identifica las actualizaciones de seguridad críticas según la clasificación de Apple. Sophos menciona el paquete de tareas Install latest iOS update para grupos de dispositivos, pero en esa página no acredita que sea adecuado para iOS/iPadOS 27 o posterior. El límite «26 o anterior» se aplica expresamente a la acción sobre el dispositivo Show available updates; no está demostrado que sea el límite del paquete de tareas.
  • Versiones ofrecidas y automatización: Software update settings (iOS/iPadOS 26+ según el límite de planificación indicado arriba, Apple Device Enrollment, supervisado) determina mediante Update strategy (estrategia de actualización) qué versiones disponibles del sistema operativo se ofrecen: Current version, la más baja; Latest version, la más alta; o All versions, todas. Download updates automatically controla la descarga automática del sistema operativo, Install updates automatically su instalación automática y Install security updates automatically la instalación automática de Background Security Improvements (parches de seguridad complementarios, abreviados BSI). Los tres campos pueden configurarse por separado como opción del usuario, siempre activados o siempre desactivados; deben distinguirse del control independiente de BSI Install automatically. En Apple, la instalación automática del sistema operativo requiere que las descargas automáticas estén activadas. Las actualizaciones automáticas del sistema operativo no comienzan hasta que termina el aplazamiento configurado. Major and minor updates (days) retrasa las actualizaciones mayores y menores del sistema operativo entre 0 y 90 días desde su publicación; este aplazamiento no se aplica directamente a BSI. Si la última versión menor compatible del sistema operativo se ha aplazado o aún no está instalada, el BSI que depende de ella puede retrasarse indirectamente hasta que se instale esa versión base. Esta configuración no impone una compilación concreta antes de una fecha límite.
  • Versión del sistema operativo con fecha límite: Enforced software update (iOS/iPadOS 26+ según el límite de planificación indicado arriba, Apple Device Enrollment) establece mediante Enforced OS version una versión determinada del sistema operativo y, mediante Enforced build version, una versión de compilación correspondiente. La lista de compilaciones solo contiene las de la versión del sistema operativo seleccionada. Si no se indica el número de parche, se instala la última versión de parche disponible para la versión elegida. Se trata de una versión concreta obligatoria, no de una estrategia general de versiones ofrecidas o de automatización. Enforced software update por sí sola no impone un BSI concreto; para ello se necesita además la configuración independiente Enforced Background Security Improvement.
  • Parche complementario con fecha límite: Enforced Background Security Improvement (iOS/iPadOS 26+ según el límite de planificación indicado arriba, Apple Device Enrollment) impone un parche BSI disponible sobre la versión base compatible del sistema operativo que ya esté instalada, no una actualización a otra versión del sistema operativo. Aquí, Enforced OS version selecciona la versión base del sistema operativo; Enforced build version selecciona el parche BSI, no una compilación del sistema operativo. La lista solo contiene BSI para la versión base seleccionada. Sophos recomienda incluir también Enforced software update en la política para que la versión base esté disponible; la segunda configuración no es un requisito incondicional para un dispositivo que ya tenga la versión base adecuada. Si se utilizan ambas configuraciones, elegir la misma versión base del sistema operativo; como ejemplo de aplicación escalonada, Sophos sitúa la fecha límite de BSI después de la fecha límite de la actualización base. Ambas fechas se interpretan en la hora local del dispositivo. Solo se puede seleccionar BSI para una versión que tenga uno disponible. Si está presente Enforced software update y no hay ningún BSI para la versión del sistema operativo que impone, Enforced Background Security Improvement no está disponible. Incluso con ambas configuraciones, no se garantiza la instalación.

Campos comunes de las dos configuraciones Enforced: Enforcement date and time establece la fecha y hora límite de instalación en la hora local del dispositivo. Los usuarios pueden instalar la actualización antes; si no se ha instalado al llegar ese momento, el dispositivo impone la actualización. Esto no garantiza que se complete exactamente en ese momento: siguen siendo necesarias las comprobaciones de batería, espacio, red y condiciones relativas al usuario o al código de acceso indicadas arriba. Information URL (URL informativa) enlaza a una página web en la que la empresa proporciona información sobre la actualización impuesta. Los usuarios pueden abrirla cuando el sistema operativo les informa de la actualización. Que este campo esté documentado no significa que esa URL sea obligatoria para cada actualización impuesta.

Apple permite expresamente imponer una actualización concreta aunque haya aplazamientos configurados o esté desactivada la instalación automática de BSI. Por tanto, estos ajustes no impiden imponer una actualización específica. Para imponer un BSI concreto, siguen siendo necesarias la configuración independiente de BSI y la versión base compatible.

Según Sophos, la política declarativa puede coexistir con una política clásica de dispositivo iOS y, en el caso de Apple User Enrollment, incluso con una política de usuario iOS. Esta coexistencia entre políticas no elimina los requisitos de las configuraciones de actualización; hay que probar las interacciones con las restricciones clásicas existentes.

Prueba piloto: inventario, preparación y evidencias

  • Registrar el inventario: Anotar el dispositivo y grupo de destino, las instrucciones clásicas y declarativas de actualización existentes, los aplazamientos, las descargas e instalaciones automáticas, las notificaciones, las versiones de OS y compilación ofrecidas y los BSI disponibles. No deducir la prioridad ni el efecto de las restricciones existentes por el mero hecho de que las políticas puedan coexistir.
  • Preparar el dispositivo y al usuario: Comprobar la compatibilidad, la red, la batería, el espacio libre, la copia de seguridad, la disponibilidad del usuario y del código de acceso y la ventana de mantenimiento aprobada. Si hay un código de acceso configurado, iOS y iPadOS exigen introducirlo al imponer la actualización, salvo que ya se haya introducido antes. Con todas las notificaciones de actualización obligatoria activadas, los avisos se hacen más frecuentes al acercarse la fecha límite; durante las últimas 24 horas, Apple ignora «No molestar» para mostrarlos. Reducir Show all enforcement notifications no significa silenciar todas las alertas: Sophos indica que se sigue mostrando un aviso una hora antes del vencimiento y la cuenta atrás para el reinicio. Si Install automatically está desactivado para BSI, estos no se ofrecen al usuario. Allow rollback solo afecta a la visualización para los usuarios de una reversión ofrecida de un BSI, no a una degradación de la versión del sistema operativo por parte del administrador. Si la opción está desactivada, el dispositivo no ofrece a los usuarios la reversión de BSI.
  • Comprobar los requisitos concretos para la actualización: Los hosts de actualización de Apple necesarios deben ser accesibles para la descarga y la personalización. Si el tráfico HTTPS pasa por un proxy web, excluir los hosts correspondientes de la interceptación HTTPS (SSL Inspection); los servicios de Apple rechazan estas conexiones interceptadas. Para actualizaciones del sistema operativo iniciadas por el usuario en iPhone y iPad, incluidas las que cambian de versión principal, Apple indica un mínimo del 20 % de batería. Las actualizaciones impuestas tienen los mismos requisitos que las iniciadas por el usuario del mismo tipo. Por separado, la instalación automática del sistema operativo requiere al menos un 30 % de batería; la descarga automática y la preparación requieren que el dispositivo esté conectado a la alimentación. Para BSI en iPhone y iPad, Apple indica un mínimo del 20 % de batería, o del 5 % con el dispositivo conectado a la alimentación. Estos valores no se aplican de forma general a todos los tipos de actualización ni a todas las formas de iniciarlas. Debe haber suficiente espacio libre para la descarga, la preparación y la instalación; la fuente no indica un umbral fijo de espacio. En las actualizaciones iniciadas por el usuario, incluidas las que cambian de versión principal, puede ser necesario aceptar las condiciones de uso actualizadas; este requisito no se aplica a las actualizaciones que la gestión de dispositivos impone en dispositivos supervisados.
  • Prever la descarga por red móvil: Si un iPhone o iPad solo está conectado por red móvil durante una actualización declarativa, el usuario debe confirmar la descarga. Sin esa confirmación, el dispositivo espera a tener conexión wifi.
  • Documentar el resultado: Tras la asignación y la conexión del dispositivo, también después de la fecha límite, comparar el estado objetivo efectivo, la inscripción, la supervisión y las versiones de OS y compilación instaladas. Registrar por cada dispositivo piloto dispositivo, versión deseada de OS y compilación, versión observada de OS y compilación, estado de la tarea y del dispositivo y momento de la comprobación; para BSI, comprobar primero la versión base y después el estado del parche o la compilación complementaria. Según Sophos, el símbolo de advertencia junto a Operating system indica que no está instalada la última versión disponible; OsUpdateAvailable es la columna correspondiente del informe Devices. Solo los dispositivos supervisados comunican este estado de actualización. Ni la indicación ni la transmisión correcta de la tarea demuestran que se haya instalado la actualización. Si la actualización no se produce, comprobar la red, la batería, el almacenamiento y las versiones ofrecidas; no se garantiza que se complete dentro del plazo. Si el dispositivo no cumple la fecha límite, vuelve a intentar la actualización obligatoria por sí solo cuando recupera la conexión a Internet. Tras otra interrupción, repite el intento en cuanto está encendido y conectado.

Detener la prueba piloto o modificar la instrucción no garantiza la reversión: No se puede cancelar de forma fiable mediante un cambio de política una actualización ya iniciada; eliminar la política no revierte una versión del sistema operativo ya instalada. Modificar las instrucciones declarativas o las asignaciones aún no ejecutadas solo dentro del alcance aprobado de la prueba piloto y comprobar el estado objetivo realmente efectivo tras la sincronización. Sophos no documenta Uninstall policy por dispositivo como vía para las políticas declarativas de iOS; Update devices tampoco es un paso de sincronización general para ellas. Ante fallos, proceder únicamente conforme al procedimiento de recuperación del dispositivo aprobado y con una copia de seguridad disponible; borrar el dispositivo requiere una autorización específica.

No forma parte de la vía de actualización: Aquí no se cubre el proceso específico de actualización de Shared iPad con varias cuentas de usuario. DDM no se limita a las actualizaciones; esta visión general solo trata las actualizaciones de iPhone y iPad, no todas las funciones de DDM de Apple ni su disponibilidad en Sophos Mobile. Math settings es la cuarta configuración de la vista general de políticas declarativas: para iPhone y iPad supervisados con iOS/iPadOS 26 o posterior, controla la calculadora, Math Notes y las sugerencias matemáticas del teclado, no las actualizaciones del sistema operativo. La sección Math settings en las políticas de dispositivos iPhone y iPad explica cada opción y la contradicción aún no resuelta entre las versiones de la documentación de Sophos en distintos idiomas sobre la versión del sistema operativo requerida. Los Mac tienen configuraciones y requisitos propios; utilice para ellos la guía de actualizaciones de macOS con Sophos Mobile, sin extrapolar los límites de iPhone y iPad.

Antes de un despliegue real o de afirmar que los resultados se han probado: Validar de forma independiente, en un dispositivo piloto supervisado, los permisos y la interfaz del tenant (incluidas la ruta de acceso y la asignación), la interacción efectiva entre políticas, la disponibilidad de actualizaciones, la instalación real y el estado de BSI después del plazo, las notificaciones y la recuperación. Sin esta comprobación, no presentar la instalación ni el efecto de BSI como hechos observados.