Planificar las políticas de dispositivos iPhone y iPad según la supervisión y el modo de gestión
Ayuda para elegir políticas de dispositivos iOS/iPadOS, no una guía de despliegue verificada. La ayuda de Sophos describe ajustes, pero no confirma la idoneidad de cada uno para todas las versiones del sistema operativo y los modos de inscripción. No se han probado aquí el tenant, los dispositivos, la licencia, la asignación ni la retirada de políticas. Comprobar primero el inventario de dispositivos y políticas, el estado de supervisión, la versión de iOS/iPadOS y los indicadores de disponibilidad junto a cada ajuste concreto en el propio tenant de Sophos Mobile. Una iOS device policy configura iPhones y iPads; eso no significa que todos sus ajustes exijan supervisión ni que estén disponibles en todos los dispositivos.
Denominaciones: los nombres de campos y acciones siguen la interfaz de Sophos en inglés; las descripciones entre corchetes son indicaciones de selección que deben sustituirse, no etiquetas de la interfaz. Calculator y Convert son los nombres ingleses de la aplicación y la función; las explicaciones describen su finalidad.
Antes de elegir: modo de gestión y vía de recuperación
Apple Device Enrollment gestiona el dispositivo completo; Automated Device Enrollment (ADE) es un método de inscripción, no simplemente otro nombre para la política de dispositivos. Un iPhone o iPad inscrito mediante ADE está supervisado; en los dispositivos preparados manualmente hay que comprobar el estado real de supervisión. Apple User Enrollment, destinado a dispositivos personales, no proporciona supervisión; no debe confundirse la iOS user policy independiente con las políticas de dispositivos descritas aquí. Pasar a supervisión no es un simple clic en una política: el procedimiento manual con Apple Configurator requiere acceso físico y borra los datos del dispositivo.
Elegir previamente un dispositivo de prueba autorizado y prescindible, con la versión adecuada del sistema operativo, una copia de seguridad comprobable y un procedimiento documentado de restauración y reactivación. Registrar las asignaciones existentes, la vía de acceso (red móvil y una Wi-Fi alternativa), las aplicaciones gestionadas, el correo y las cuentas, las funciones web y de iCloud, el código del dispositivo, las personas afectadas y el cambio previsto. Ni la coexistencia de políticas ni una transmisión correcta demuestran su efecto en el dispositivo. Leer en el tenant la indicación de versión y tipo de dispositivo de cada ajuste previsto, y obtener autorización para una prueba positiva y otra negativa con resultados observables, además de una vía de reversión; sin una matriz por ajuste no cabe afirmar de forma general «solo en dispositivos supervisados».
Según Sophos, al asignar una configuración Password policies a un dispositivo cuyo código no cumple los requisitos comienza un plazo de 60 minutos. Durante ese plazo, el dispositivo solicita cambiar el código cada vez que se abre la pantalla de inicio; después no se puede abrir ninguna aplicación, ni siquiera las internas, hasta cambiarlo. En particular, no activar el contador Number of failed attempts until device wipe sin una autorización específica: si se supera el límite, se borran los datos y los ajustes; según Sophos, la demora comienza solo después del sexto intento fallido y aumenta con los siguientes. Con un límite de seis intentos o menos no se aplica una demora previa. No probar el límite introduciendo códigos al azar repetidamente. Retirar la política no recupera los datos borrados.
Política de dispositivos clásica: activar solo lo necesario
Proteger primero el acceso y los datos
Restrictions abarca, entre otros ajustes, la instalación de aplicaciones, Safari, iCloud, cuentas, Wi-Fi, AirDrop, cámara, eSIM y la separación entre documentos gestionados y no gestionados. Para la recuperación, son especialmente importantes estas diferencias:
- Red y desbloqueo: Force configured Wi-Fi networks permite únicamente las redes Wi-Fi configuradas mediante una política de Sophos Mobile y, por tanto, puede dejar el dispositivo inaccesible. Force Wi-Fi on, en cambio, impide desactivar la Wi-Fi, que permanece encendida incluso en modo avión. Allow account modification controla los cambios en las cuentas; Allow password modification, la posibilidad de añadir, cambiar o eliminar el código del dispositivo. Allow Touch ID and Face ID to unlock device controla por separado el desbloqueo biométrico. Planificar, por tanto, los cambios de cuenta, los cambios de código y el desbloqueo biométrico de forma independiente.
- Copias de seguridad: Force encrypted backups exige copias de seguridad locales cifradas en iTunes; Allow backup, en el apartado iCloud, permite en cambio hacer una copia del dispositivo en iCloud. Antes de aplicar una restricción, comprobar qué vía de copia de seguridad está realmente disponible y permite restaurar los datos. Si la vía de copia de seguridad local elegida requiere un emparejamiento USB, comprobar previamente Allow host pairing y las condiciones de emparejamiento USB existentes: según Sophos, si Allow host pairing está desactivado, el dispositivo solo puede emparejarse con Mac configurados para la supervisión de dispositivos. En ese caso, documentar qué Mac autorizado con la identidad de supervisión adecuada está disponible y comprobar en el dispositivo piloto el emparejamiento necesario para esa vía de copia de seguridad. No es el mismo permiso que Allow recovery mode from unpaired host, ni significa que todas las vías de restauración requieran emparejamiento. Según Sophos, si se desactiva Allow iCloud Keychain sync, los datos del llavero permanecen localmente en el dispositivo; desactivar la sincronización no significa borrarlos.
- Borrado y restauración: según Sophos, Allow recovery mode from unpaired host permite restablecer los valores de fábrica mediante USB sin interacción directa del usuario. Desactivar Allow erase all contents and settings solo elimina la opción de borrado local de la interfaz de restablecimiento; no impide todas las vías de restablecimiento. Preserve eSIM on erase conserva la eSIM al usar Erase All Content and Settings y al borrar el dispositivo por demasiados códigos incorrectos, pero no al borrarlo mediante «Find My». Aclarar estas diferencias antes de una restauración autorizada, sin probarlas mediante borrados deliberados ni códigos incorrectos.
No interpretar los ajustes del antiguo My Photo Stream como prueba de que esas fotos en streaming sigan estando disponibles hoy. Comprobar los indicadores dependientes del dispositivo y de la versión junto al ajuste concreto en Restrictions; de ahí no se desprende una matriz de compatibilidad completa. Las sesiones de invitado de Shared iPad y Apple Intelligence no forman parte de esta ayuda para la selección.
Código del dispositivo: composición, renovación y tiempos de bloqueo
En Password policies, las reglas cumplen funciones diferentes. Allow simple value permite caracteres consecutivos o repetidos, como 1111 o abcde. Según Sophos, Require alphanumeric value exige al menos una letra o un número, no necesariamente ambos. Minimum password length fija el número mínimo de caracteres en total; Minimum number of complex characters, el número mínimo de caracteres no alfanuméricos, como & o !. Elegir los valores conforme a los requisitos de seguridad propios y a la facilidad de uso del dispositivo, sin asumir que son valores predeterminados del producto.
Maximum password age in days fija el intervalo de renovación entre 0 y 730 días; con 0 no se exige una renovación periódica. Password history determina cuántos códigos utilizados anteriormente guarda Sophos Mobile. Un código nuevo no puede coincidir con ninguno de los guardados.
Maximum Auto-Lock (in minutes) limita el valor que los usuarios pueden configurar para el bloqueo automático tras un periodo de inactividad. Maximum grace period for device lock, en cambio, limita el tiempo durante el cual un dispositivo ya bloqueado puede desbloquearse sin volver a introducir el código: None permite elegir entre todos los intervalos disponibles en el dispositivo; Immediately exige el código en cada desbloqueo. Este periodo de gracia no es el plazo de 60 minutos descrito anteriormente para un código que no cumple los requisitos.
Elegir aplicaciones y limitar las vías de instalación
Según Sophos, desmarcar Allow app installation impide las instalaciones y actualizaciones desde el App Store, los mercados de aplicaciones alternativos y Apple Configurator. Allow app installation from device UI, en cambio, solo impide el acceso al App Store desde el dispositivo; los mercados alternativos y Apple Configurator siguen siendo vías posibles de instalación y actualización. Para la distribución alternativa existen además Allow alternative app marketplace y Allow app installation from a website. Los mercados y la instalación desde sitios web solo están disponibles en determinados países o regiones; el ajuste de instalación desde sitios web solo se aplica a dispositivos supervisados. Si se desactiva la opción de mercados alternativos, los usuarios no pueden instalar nuevos mercados y los existentes quedan desactivados.
Incluso los controles parecidos tienen consecuencias distintas: desactivar Allow App Clips elimina los App Clips existentes. Si se desactiva Allow use of camera, no solo se impide hacer fotos y vídeos, sino también llamadas de FaceTime. Allow automatic app download afecta a las aplicaciones descargadas automáticamente que se han comprado en otros dispositivos, no a las actualizaciones de aplicaciones ya instaladas.
En Filter type, elegir el grupo de aplicaciones según el objetivo: Forbidden apps bloquea las aplicaciones incluidas; Allowed apps prohíbe todas las que no figuren en la lista, incluidas las aplicaciones del sistema. Tener en cuenta com.apple.webapp para Web Clips y com.apple.Sharing.AirDropUI para la recepción por AirDrop desde iOS 18, y comprobarlo en el dispositivo; desactivar Safari también impide abrir Web Clips.
Según Sophos, en algunos dispositivos iOS los usuarios pueden desinstalar aplicaciones aunque Allow app removal esté desactivado. Por tanto, la asignación no demuestra que exista una protección eficaz contra la desinstalación; comprobar el comportamiento real en el dispositivo de prueba autorizado para el conjunto de dispositivos previsto. Para SMCIOS-897, Sophos no indica una versión concreta del sistema operativo, una corrección ni una solución alternativa.
Controlar por separado documentos, contactos y nube
Allow documents to be shared only within managed apps/accounts mantiene los documentos gestionados dentro de las aplicaciones y cuentas gestionadas. Si el dispositivo tiene una cuenta de correo gestionada por Sophos Mobile y aplicaciones gestionadas, sus archivos adjuntos solo pueden abrirse en aplicaciones gestionadas. La dirección contraria se controla mediante Allow documents to be shared only within unmanaged apps/accounts: si hay aplicaciones no gestionadas, los adjuntos de una cuenta de correo no gestionada permanecen en ese ámbito y no pueden abrirse en aplicaciones gestionadas. Elegir ambas direcciones según el flujo de datos previsto.
Los contactos requieren una decisión independiente: Allow managed apps to write contacts to unmanaged accounts permite que las aplicaciones gestionadas escriban contactos en cuentas no gestionadas; Allow unmanaged apps to read contacts from managed accounts permite que las aplicaciones no gestionadas lean contactos de cuentas gestionadas. Si se desactiva la regla que limita el uso compartido de documentos al ámbito gestionado, estos dos controles de contactos quedan deshabilitados y los contactos de cuentas gestionadas pueden compartirse con aplicaciones no gestionadas.
Clipboard respects document sharing restrictions aplica al portapapeles los límites elegidos para los documentos, por ejemplo, de gestionado a no gestionado. Si ambas restricciones de uso compartido de documentos están desactivadas, este control no tiene efecto. Force AirDrop documents to be used as unmanaged documents trata AirDrop como un destino no gestionado; no es la lista de aplicaciones permitidas para la recepción por AirDrop mencionada anteriormente. Allow managed apps to sync with iCloud es un permiso adicional para la sincronización de aplicaciones gestionadas con iCloud que debe comprobarse por separado.
Distinguir las restricciones clásicas de actualización de los ajustes declarativos
En Restrictions, iOS & iPadOS software update delay retrasa la oferta de una actualización del sistema operativo entre 1 y 90 días desde su publicación; con 0 se ofrecen inmediatamente las actualizaciones disponibles. El aplazamiento no se aplica a Background Security Improvements (BSI). Turn on Rapid Security Response controla si se ofrecen BSI; Allow removal of Rapid Security Response update, si se ofrece retirarlas. Si se desactiva uno de estos dos controles, el dispositivo no ofrece las BSI o su retirada, respectivamente. Esto no revierte una versión del sistema operativo base ya instalada.
La ayuda en inglés de Restrictions remite, para estos tres ajustes a partir de iOS/iPadOS 27, a Software update settings de una política declarativa. No es una prohibición general de las políticas de dispositivos clásicas a partir de la versión 27. La ayuda para elegir actualizaciones gestionadas de iOS/iPadOS explica las alternativas declarativas y la discrepancia de versiones aún pendiente entre las versiones lingüísticas de Sophos; no darla por resuelta.
Dispositivos supervisados: quiosco, filtro y fondo de pantalla
Quiosco/una sola aplicación
Según Sophos, Single app mode funciona solo en dispositivos supervisados. En Select source, elegir la lista de aplicaciones o un identificador de paquete introducido manualmente; en App identifier, la aplicación de destino. El modo vincula el dispositivo a esa aplicación e impide cambiar a otras. Evaluar este estado en el dispositivo piloto por separado del estado satisfactorio de la tarea.
Disable rotation, Disable volume buttons y Disable ringer switch permiten bloquear la rotación de la pantalla, los botones de volumen y el interruptor de silencio; Disable Auto-Lock, en cambio, desactiva el reposo tras un periodo de inactividad. Elegir y comprobar solo los bloqueos necesarios para la función del quiosco. En accesibilidad, la disponibilidad de una función y la posibilidad de que el usuario la cambie son decisiones distintas: por ejemplo, Enable VoiceOver para habilitarla y VoiceOver, en User-editable options, para que los usuarios puedan activarla o desactivarla. No todas las ayudas disponibles tienen ese segundo control. Comprobar ambas posibilidades para la ayuda necesaria antes de limitar el dispositivo a una sola aplicación.
Según Sophos, en el problema conocido SMCIOS-896, modificar el perfil de Single App Mode solo actualiza correctamente las opciones Disable…; todas las demás opciones solo surten efecto en la primera instalación del perfil. Por ello, comprobar el efecto real de cada cambio de opción previsto en el dispositivo de prueba aislado. Sophos no indica una versión concreta del sistema operativo ni una versión que incluya la corrección. La retirada y reinstalación del perfil mencionadas en la fuente no deben utilizarse como reintento por defecto, sino tratarse únicamente como un cambio de recuperación que requiere una autorización específica, con la accesibilidad del MDM demostrada y una vía de salida probada.
Probar la salida: realizar la prueba únicamente en el dispositivo aislado de pruebas, con la aplicación instalada y capaz de abrirse, las funciones de accesibilidad operativas, el MDM todavía accesible y una vía de salida ensayada previamente. Bloquear la pantalla táctil o el botón de reposo/activación dificulta la recuperación local.
Filtro de navegador y fondo de pantalla
- Filtro de navegador: según Sophos, Web content filter para Safari y otros navegadores requiere supervisión. Plugin, Blocked URLs (se permite todo lo demás) y Allowed URLs (se bloquea todo lo demás) son modelos distintos. Según Sophos, Safari ignora el protocolo, la ruta y el subdominio en las reglas de URL;
example.com/ano bloquea con precisión una ruta.- Filtro adicional de Apple: tanto Blocked URLs como Allowed URLs ofrecen Block adult content. Si se selecciona esta opción, el filtro de Apple para contenido inapropiado también puede bloquear páginas que las reglas de URL permitirían. Ante un bloqueo inesperado, comprobar por tanto esta opción además de las reglas de URL; eso no significa que esté activada de forma predeterminada.
- Ámbito del plugin: Plugin utiliza una aplicación de filtrado de terceros. Filter browser traffic afecta a las páginas web de Safari y otros navegadores; Filter socket traffic, al tráfico de red de las aplicaciones. Si se elige este modelo, seleccionar ambos ámbitos de tráfico por separado y comprobarlos en el piloto autorizado. La selección por sí sola no demuestra ni la compatibilidad de la aplicación de filtrado ni la eficacia del filtrado, y no sustituye la vía de asignación independiente para aplicaciones gestionadas concretas.
- Conexión del plugin: Filter name es un nombre libre para la configuración; Filter ID es el identificador de paquete de la aplicación de filtrado, no el de la aplicación empresarial que se filtra. Server contiene el nombre, la dirección IP o la URL del servicio de filtrado. Introducir Organization solo si el servicio exige el nombre de la organización. User name, Password y Certificate sirven para autenticarse en ese servicio; Third-party settings contiene los ajustes adicionales exigidos por el proveedor. Confirmar con el proveedor el destino, la identidad, el certificado y los valores adicionales; no reutilizar valores de otro servicio ni copiar secretos en el registro del piloto.
- URL y marcadores: en Blocked URLs, introducir una URL por línea. Para Allowed URLs, URL contiene la dirección permitida, Bookmark title el nombre del marcador de Safari y Bookmark folder la carpeta de destino. Si la carpeta está vacía, se utiliza la carpeta predeterminada de marcadores. Estos campos no cambian las reglas amplias de coincidencia de Safari descritas anteriormente.
- Comprobar el acceso con la lista de permitidos: antes de aplicarla, probar especialmente los proveedores de identidad y el acceso de administración y de emergencia. La vía de filtrado independiente para aplicaciones gestionadas concretas en dispositivos no supervisados requiere iOS 16 o posterior, o iPadOS 16.1 o posterior, y afecta al tráfico de red de esas aplicaciones. No autoriza el filtrado de todos los navegadores; estas versiones mínimas se aplican a la vía independiente de filtrado de aplicaciones, no de forma general al filtro de navegador en dispositivos supervisados.
Vía independiente de filtrado de aplicaciones: comprobar primero el alcance del ajuste de la aplicación y todas las asignaciones de políticas existentes; una entrada de aplicación puede afectar a más dispositivos que el piloto. Para un dispositivo de prueba no supervisado con las versiones mínimas indicadas, Sophos documenta Policies > iOS & iPadOS > Create > Device policy; para una política existente y aislada, seleccionar Edit en su flecha. En Edit policy, añadir Web content filter con Add, seleccionar Use web content filter for managed apps on non-supervised devices, introducir los valores de filtrado confirmados y ejecutar Apply > Save. Después, abrir Apps > iOS & iPadOS > [aplicación de prueba] > [flecha] > Edit > Settings and VPN > Show. En Web content filter used by the app, seleccionar la política; guardar con Apply en Edit settings and VPN y con Save en Edit iOS app. Asignar la política nueva solo al dispositivo de prueba autorizado; actualizar una política existente modificada mediante Update devices únicamente después de comprobar todos sus dispositivos asignados. La aplicación debe instalarse como aplicación gestionada. Como alternativa, se puede seleccionar Sophos Intercept X, pero solo si Intercept X for Mobile está instalado y gestionado por Sophos Mobile; entonces se omiten la creación y la asignación de esta política de filtrado, no la comprobación de la configuración de filtrado de Intercept X. Esta alternativa no demuestra un filtrado de navegador equivalente. Antes del cambio, registrar la selección anterior de la aplicación y la asignación de la política para la recuperación autorizada; después, observar el tráfico permitido y bloqueado de la aplicación y el acceso MDM. Ninguna de estas acciones se ha realizado aquí.
- Presentación: Wallpaper requiere supervisión; Apply to selecciona la pantalla de bloqueo, la de inicio o ambas, y Image admite PNG/JPEG de hasta 5 MB. Según Sophos, iOS recorta y escala la imagen según sea necesario; por tanto, el resultado puede diferir del archivo original. Comprobar la imagen que realmente aparece en las pantallas seleccionadas durante el piloto autorizado. La ayuda de Wallpaper indica que los usuarios pueden cambiar el fondo de pantalla en cualquier momento. Por separado, Allow wallpaper modification, en Restrictions, controla el permiso del usuario para modificarlo. Antes de asignar la política, comprobar las restricciones existentes y los indicadores de disponibilidad de este control en el tenant; observar en el piloto si los usuarios pueden cambiar la imagen o se les impide hacerlo, según lo previsto. Las dos descripciones de campos no permiten deducir ni qué ajuste tiene prioridad ni que se imponga una imagen corporativa de forma permanente.
Web Clip: comprobar la disponibilidad de cada ajuste
- Acceso directo: no trasladar a Web Clip el requisito de supervisión de Wallpaper: la ayuda de Sophos sobre Web Clip no menciona ese requisito. Comprobar la disponibilidad del ajuste concreto según el modo de gestión, el dispositivo y la versión del sistema operativo en el propio tenant. Definir URL, Can be removed, Full screen y Browser app. Si se desactiva Can be removed, el acceso directo solo puede desaparecer una vez retirada la política que lo instaló. Antes del piloto de Web Clip, comprobar ambos campos en Restrictions: Filter type debe ser Allowed apps y App group debe mostrar el nombre de un grupo para que exista una lista de aplicaciones permitidas. Si falta
com.apple.webappen ese grupo identificado por su nombre, añadir la aplicación allí; de lo contrario, los Web Clips quedan bloqueados. Comprobar el navegador de respaldo y la dirección de destino.
Dirección de destino: solo si se introduce únicamente un dominio, como www.example.com, URL puede omitir el prefijo https://, según Sophos. En los demás casos, introducir la URL completa: https://www.example.com:8443 muestra un puerto y https://www.example.com/my-app, una ruta. customapp://open, en cambio, es un ejemplo de un esquema propio de una aplicación, no una dirección web HTTPS. Estos valores solo muestran la sintaxis aceptada; sustituir la dirección, el puerto, la ruta o el esquema de aplicación según el uso autorizado. El esquema por sí solo no demuestra que se abra la aplicación deseada en el dispositivo.
Elección del navegador: según Sophos, Browser app permite elegir entre todas las aplicaciones instaladas en los iPhones y iPads gestionados. No es una lista compuesta únicamente por navegadores adecuados ni demuestra que la aplicación elegida esté instalada en todos los dispositivos de destino. Device default abre el Web Clip en el navegador predeterminado configurado en el dispositivo. Según Sophos, si la aplicación elegida no puede abrir páginas web o falta en un dispositivo de destino, se abre Safari. Antes de autorizar el despliegue, comprobar por tanto la disponibilidad de la aplicación en cada dispositivo y observar en el piloto autorizado tanto la apertura prevista como el caso de una aplicación ausente o inadecuada. Tener en cuenta el bloqueo de Safari y la lista de aplicaciones permitidas mencionados anteriormente, en lugar de asumir que el navegador de respaldo funcionará.
Pantalla completa y otras páginas: Full screen abre la URL a pantalla completa como una aplicación web. Show external pages in full-screen mantiene este modo al pasar del Web Clip a otras páginas web; si la casilla está desmarcada, aparece el navegador. En el piloto autorizado, abrir un enlace autorizado a otra página web y observar si la pantalla completa o el navegador corresponden a la selección prevista. Esta observación sigue pendiente; no es un comportamiento del dispositivo demostrado aquí.
Descripción e icono: Description describe el Web Clip. Icon admite PNG, GIF o JPEG de hasta 1 MB. La imagen se recorta en cuadrado y se escala a la resolución de pantalla; Sophos recomienda 180 × 180 píxeles. Algunas páginas pueden mostrar en su lugar el favicon definido en su HTML, según su configuración. Comprobar el icono visible en el piloto autorizado; cargarlo no garantiza que conserve su aspecto original.
Red y aplicaciones gestionadas
- Red móvil y migración: la antigua configuración Access Point Name determina cómo se conectan los iPhones y iPads a la red móvil. Está obsoleta; Sophos recomienda Cellular. No se puede instalar una configuración Cellular mientras esté instalada la antigua configuración APN. Planificar APN, Authentication (PAP/CHAP), credenciales y proxy únicamente con los valores proporcionados por el operador. En ambas configuraciones, APN identifica el punto de acceso que el dispositivo comunica al operador móvil al establecer la conexión. La antigua descripción del campo de Sophos habla de una conexión GPRS; esto no es una recomendación de utilizar GPRS. El APN introducido debe coincidir con uno aceptado por el operador; de lo contrario, no se establece la conexión. Para el proxy, Server contiene la dirección del servidor proxy y Port, su puerto. Para la antigua configuración APN en iPhones y iPads, Sophos indica un máximo de 64 caracteres tanto para User name for access point como para Password for access point. También en Cellular, estos son los campos del nombre de usuario y la contraseña del punto de acceso; para ambos, Sophos indica un máximo de 64 caracteres cada uno en iOS.
- Prepararse para una interrupción: unos valores APN incorrectos pueden cortar los datos móviles; Sophos indica que retirar la política permite revertir los ajustes APN modificados. Antes del cambio, asegurar una Wi-Fi alternativa y la vía de recuperación; no garantizar una migración sin cortes. Roaming/Hotspot activa o desactiva la itinerancia de voz y datos y Personal Hotspot, pero no impide a los usuarios cambiar los ajustes de itinerancia. Según Sophos, desactivar la itinerancia de voz también desactiva la de datos; activar la de datos también activa la de voz. Si el operador móvil no admite itinerancia de voz, solo se ignora ese ajuste. Allow Personal Hotspot, en Restrictions, puede impedir que los usuarios cambien los ajustes del punto de acceso en dispositivos supervisados; esto debe distinguirse de la activación o desactivación administrativa del punto de acceso y no convierte toda la configuración Roaming/Hotspot en una función exclusiva de dispositivos supervisados.
- Dominios gestionados: en Managed domains, Email domains contiene los dominios de correo gestionados por la organización. Mail destaca los mensajes procedentes de direcciones que no coinciden con ninguno de esos dominios como externos a la organización; la lista no bloquea esos mensajes. Web domains determina qué archivos descargados se consideran documentos gestionados. Solo si está activada la opción Allow documents to be shared only within managed apps/accounts de Restrictions, esos archivos pueden abrirse exclusivamente en aplicaciones gestionadas. Un puerto especificado limita la coincidencia a las direcciones con ese puerto exacto; si no se indica un puerto, según Sophos solo se aplican el puerto HTTP 80 y el puerto HTTPS 443. No es un filtro web general.
- Uso de red de aplicaciones gestionadas: Network usage rules establece reglas de datos móviles e itinerancia para aplicaciones gestionadas; Add exception > App group prevalece sobre la regla general, con una excepción como máximo por grupo de aplicaciones. No es un interruptor de itinerancia para todo el dispositivo. En Rules for all managed apps, Allow cellular data permite datos móviles y Allow data roaming, datos en una red móvil extranjera. Los mismos dos campos en una excepción se aplican a todas las aplicaciones gestionadas de la App group elegida. Registrar por separado la regla general y la excepción, y probar en el piloto una aplicación gestionada afectada y otra no incluida en la excepción.
Comprobar las cuentas y los servicios por separado
Cuenta de Exchange en Apple Mail: Email account configura una cuenta de Exchange Online o Exchange Server. Account name da nombre a la cuenta. Para utilizar los marcadores de posición, ir primero a My Environment > Users & Groups > Users > [nombre de usuario] en Sophos Fusion y comprobar los datos Exchange Login y Email Address. Si la información de la cuenta se puede editar, seleccionar Edit en el panel izquierdo de la cuenta, introducir los valores necesarios y guardarlos con Save. Según Sophos, esta información no se puede modificar en Fusion para usuarios importados de Active Directory; en ese caso, aclarar los valores necesarios antes de utilizar los marcadores, sin asumir que se pueden cambiar localmente. No extender esta restricción de forma general a todas las cuentas importadas de Microsoft Entra ID. Se utilizan los datos del usuario asignado al dispositivo:
%_USERNAME_%utiliza su Exchange Login y%_EMAILADDRESS_%, su dirección de correo electrónico; estos marcadores no generan una contraseña ni un token OAuth.- Servidor y dominio: sin OAuth, Server name contiene
outlook.office365.compara Exchange Online en la nube mundial de Microsoft 365; para otras nubes, determinar la dirección adecuada a partir de la documentación actual de las nubes de Microsoft, sin utilizar automáticamente este host. Para Exchange Server, introducir la URL del propio servidor; si se utiliza el proxy EAS de Sophos Mobile, introducir en su lugar la URL de ese proxy. Domain se deja vacío para Exchange Online; para Exchange Server, contiene el dominio de la cuenta del usuario. - Datos de acceso y de la cuenta: User es el nombre de usuario para iniciar sesión: en Exchange Online, normalmente la dirección de correo electrónico, con
%_EMAILADDRESS_%tomado del usuario asignado; en Exchange Server, con%_USERNAME_%tomado de su Exchange Login. Email address es un campo independiente para la dirección de la cuenta;%_EMAILADDRESS_%se sustituye por la dirección real. Password contiene la contraseña de la cuenta; si se deja vacío, los usuarios deben introducirla en el dispositivo. - OAuth: Turn on OAuth 2.0 significa que los usuarios se autentican con sus credenciales de Microsoft. Con OAuth, dejar normalmente Server name vacío para que el host de Exchange se determine automáticamente. OAuth authorization endpoint procesa las solicitudes de autenticación de usuarios; introducirlo solo si lo exige el proveedor de autenticación. Introducir un valor desactiva la detección automática del servidor de correo: en ese caso, Server name debe contener la URL del servidor de correo. OAuth token endpoint procesa las solicitudes de tokens de acceso y también debe rellenarse solo si lo exige el proveedor.
- Periodo y transporte: Synchronization period limita la sincronización con la bandeja de entrada del dispositivo a los correos del periodo seleccionado. Sophos recomienda activar SSL/TLS para proteger la conexión de Exchange según lo que admita el servidor; comprobar las opciones de TLS permitidas y la compatibilidad real entre el servidor y el dispositivo. Esto no indica un estado predeterminado ni una conexión probada.
- Flujo de datos: Allow move permite mover correos a otra cuenta, así como responder o reenviar desde otra cuenta. Allow recent address syncing incluye la cuenta en la sincronización de iCloud de las direcciones utilizadas recientemente con otros dispositivos. Use in Mail only limita la selección de esta cuenta como remitente a la aplicación Mail; no se puede seleccionar como cuenta remitente para mensajes de otras aplicaciones.
- Certificados y S/MIME: Identity certificate selecciona el certificado para la conexión de Exchange entre las configuraciones Client certificate de la misma política. Enable S/MIME permite enviar y recibir correos cifrados con S/MIME; debe distinguirse del TLS de transporte y del certificado de identidad de Exchange. Signing certificate y Encryption certificate seleccionan los certificados de firma y de cifrado, respectivamente. Antes de seleccionarlo, cargar el certificado necesario en la configuración Client certificate de la política actual: seleccionar el archivo PKCS-#12 (
.pfx) en File > Upload a file. Este procedimiento de certificados no es un requisito general para todas las cuentas de correo. Allow user to send unencrypted emails permite a los usuarios decidir, para cada correo saliente, si se envía cifrado. - Controlar la sincronización por separado: los siguientes controles determinan qué datos de Outlook se sincronizan con cada aplicación de Apple. El permiso de modificación independiente de cada uno permite a los usuarios activar o desactivar esa sincronización concreta; no confundir la sincronización con el permiso concedido al usuario.
Control de sincronización Destino y datos Permiso de usuario independiente Synchronize calendar Aplicación Calendario: eventos, citas y reuniones User can change calendar synchronization Synchronize contacts Aplicación Contactos: contactos de Outlook User can change contacts synchronization Synchronize mail Aplicación Mail: correos de Outlook User can change mail synchronization Synchronize notes Aplicación Notas: notas de Outlook User can change notes synchronization Synchronize tasks Aplicación Recordatorios: tareas de Outlook, no tareas de MDM User can change tasks synchronization
- Servidor y dominio: sin OAuth, Server name contiene
IMAP/POP: planificar por separado los servidores entrante y saliente y la autenticación. Revisar Allow move, Allow recent address syncing y Use in Mail only como decisiones independientes sobre el flujo de datos.
- Datos de la cuenta y marcadores de posición: Account name es el nombre de la cuenta de correo que se muestra en el dispositivo. Account type selecciona IMAP o POP para el correo entrante. User display name es el nombre del remitente que se muestra en los correos salientes; según la ayuda de IMAP/POP,
%_USERNAME_%hace referencia aquí al nombre del usuario asignado al dispositivo. No confundir este nombre visible con el nombre de usuario para iniciar sesión en Exchange. Email address contiene la dirección de la cuenta; con%_EMAILADDRESS_%, el servidor sustituye el marcador por la dirección de correo electrónico real. Para ambos marcadores, también en IMAP/POP se aplica el requisito descrito anteriormente en el apartado de Exchange, incluida la restricción para cuentas importadas de Active Directory y Edit > Save: comprobar Exchange Login y Email Address del usuario asignado en Sophos Fusion y ajustarlos solo si la información de la cuenta se puede editar. - Flujo de datos y Mail Drop: los efectos descritos anteriormente para Exchange también se aplican a Allow move (mover correos a otras cuentas, así como responder o reenviar desde otra cuenta), Allow recent address syncing (sincronización de iCloud de las direcciones utilizadas recientemente con otros dispositivos) y Use in Mail only (utilizar esta cuenta como remitente solo en la aplicación Mail, no para mensajes de otras aplicaciones). Allow Mail Drop permite utilizar Apple Mail Drop para esta cuenta.
- S/MIME y certificados: Enable S/MIME permite enviar y recibir correos cifrados con S/MIME. El procedimiento de carga descrito anteriormente también se aplica a Signing certificate y Encryption certificate: antes de seleccionarlos, cargar un archivo PKCS-#12 (
.pfx) en la configuración Client certificate de la política actual, en File > Upload a file. El certificado está disponible para otras configuraciones de la misma política; si se necesita en otra política, debe cargarse de nuevo en ella. Allow user to send unencrypted emails permite decidir sobre el cifrado de cada correo saliente. S/MIME sigue siendo opcional e independiente del TLS de transporte; no trasladar el campo de Exchange Identity certificate a IMAP/POP. - Incoming email: Server contiene el nombre de host o la dirección IP del servidor de correo entrante y Port, su número de puerto. User name es el nombre de usuario para iniciar sesión en este servidor y Authentication type, el método de autenticación. Password contiene la contraseña de conexión, si es necesaria. Según Sophos, SSL/TLS protege la conexión con SSL o TLS en función de lo que admita el servidor; antes de la implementación, comprobar las opciones de TLS permitidas y la compatibilidad real entre el servidor y el dispositivo.
- Outgoing email: Server contiene, por separado, el nombre de host o la dirección IP del servidor de correo saliente y Port, su número de puerto. User name y Authentication type indican el nombre de usuario para iniciar sesión y el método de autenticación de este servidor; Password, su contraseña de conexión, si es necesaria. Use same password as for incoming email utiliza la contraseña especificada para el correo entrante. Según Sophos, SSL/TLS también protege esta conexión con SSL o TLS según lo que admita el servidor; comprobar por separado las opciones de TLS permitidas y la compatibilidad real entre el servidor y el dispositivo. Las descripciones de los campos no indican puertos o métodos de autenticación predeterminados ni una conexión probada.
- Datos de la cuenta y marcadores de posición: Account name es el nombre de la cuenta de correo que se muestra en el dispositivo. Account type selecciona IMAP o POP para el correo entrante. User display name es el nombre del remitente que se muestra en los correos salientes; según la ayuda de IMAP/POP,
Cuenta de Google: Google account configura una cuenta de Google en la aplicación Mail. Al asignarla, el usuario debe introducir sus credenciales de Google; no afirmar que la sesión se inicia de forma silenciosa. Google email address contiene la dirección completa de la cuenta de Google. Account description es opcional y aparece en Mail y en los ajustes del dispositivo. User name indica aquí el nombre del usuario que se utiliza como nombre del remitente en los correos salientes, no la contraseña ni una garantía de inicio de sesión.
Calendarios y contactos: CalDAV configura la sincronización de datos de calendario con un servidor CalDAV; CardDAV, la sincronización de datos de contactos con un servidor CardDAV. Ambos necesitan URL, puerto, autenticación y TLS adecuados en el servidor: las URL de principal de ejemplo no demuestran que se pueda iniciar sesión actualmente.
- Distinguir los campos de CardDAV: Account name es el nombre de la cuenta CardDAV que se muestra en el dispositivo, no el nombre de usuario para iniciar sesión. Server contiene el nombre de host o la dirección IP del servidor CardDAV; Port, su número de puerto. Principal URL identifica por separado el recurso de contactos y solo debe rellenarse si el servidor CardDAV lo exige. User name y Password son las credenciales de acceso de la cuenta CardDAV. Sophos recomienda activar la casilla SSL/TLS para proteger la conexión según lo que admita el servidor; comprobar las opciones de TLS permitidas y la compatibilidad real entre el servidor y el dispositivo.
- Distinguir los campos de CalDAV: Account name es el nombre que se muestra en el dispositivo, no el nombre de usuario para iniciar sesión; User name y Password son las credenciales de acceso. Server contiene el nombre de host o la dirección IP del servidor CalDAV. La Principal URL independiente identifica el recurso de calendario y solo debe rellenarse si el servidor CalDAV lo exige. Sophos recomienda activar la casilla SSL/TLS para proteger la conexión según lo que admita el servidor; para la implementación, comprobar las opciones de TLS permitidas y la compatibilidad real entre el servidor y el dispositivo. Port contiene por separado el número de puerto del servidor CalDAV.
AirPrint: impresoras, permisos y confianza
AirPrint añade a la lista de impresoras AirPrint del usuario impresoras con dirección IP y ruta del recurso. Para Resource path, Sophos proporciona ejemplos como printers/<printer model> e ipp/print. Son ejemplos específicos de cada impresora, no valores predeterminados: determinar la ruta real del recurso de la impresora prevista; en el primer ejemplo, <printer model> representa el modelo de impresora correspondiente. Antes de autorizar su uso, comprobar en el dispositivo piloto que la impresora configurada sea accesible y que se pueda realizar una impresión de prueba. Port indica el puerto en el que la impresora acepta conexiones. El ajuste opcional Force TLS protege las conexiones AirPrint con TLS. Por separado, Allow AirPrint, en Restrictions, permite la impresión en sí. Allow iBeacon discovery of AirPrint printers activa la búsqueda de impresoras mediante iBeacon; Sophos advierte de ataques de phishing contra el tráfico de red por parte de dispositivos AirPrint maliciosos. Permitir únicamente la búsqueda necesaria. Force trusted certificates for AirPrint over TLS rechaza las conexiones con un certificado de impresora que no sea de confianza. Por tanto, Force TLS por sí solo no confirma que la impresora sea de confianza.
SSO de Kerberos: identidad y ámbito de aplicación
Single sign-on configura SSO de Kerberos para aplicaciones de terceros y, según Sophos, se admite solo hasta iOS/iPadOS 26 inclusive; no es una receta para la versión 27 o posterior. Name es la etiqueta legible de la cuenta SSO, no el nombre de usuario de Kerberos ni el realm. Kerberos principal name contiene el nombre de usuario de Kerberos; si se deja vacío, el usuario debe introducirlo. Realm indica el dominio de autenticación de Kerberos y debe introducirse en mayúsculas. Tomar ambos valores del propio entorno Kerberos, sin deducirlos de un ejemplo.
URLs contiene los prefijos cuya coincidencia hace que se utilice esta cuenta para la autenticación Kerberos sobre HTTP. Una entrada debe comenzar por http:// o https://; si falta la / final, Sophos Mobile la añade. Se permite un único asterisco * como comodín que, según Sophos, representa cualquier valor en esa posición. Por ejemplo, el prefijo https://*.example.org/ coincide tanto con https://www.example.org/ como con https://m.example.org/. Sustituir el dominio del ejemplo por el dominio propio autorizado; si solo un host concreto necesita SSO, utilizar su prefijo sin asterisco. El ejemplo no demuestra reglas adicionales para el dominio raíz sin subdominio, la profundidad de los subdominios anidados ni el uso de comodines en cualquier posición de la ruta. Esta sintaxis no es una recomendación de utilizar HTTP sin cifrar ni equivale a las reglas de coincidencia del filtro de navegador. App IDs selecciona aplicaciones por sus identificadores de paquete: mediante una coincidencia exacta o un prefijo con .* al final. Planificar por tanto los ámbitos de URL y de aplicaciones por separado, limitándolos a lo necesario para el inicio de sesión.
Política declarativa: Math settings
No confundir con las actualizaciones del sistema operativo: según la ayuda en inglés de Sophos asignada en el plan de fuentes, la configuración independiente Math settings de una declarative policy de iOS/iPadOS está disponible solo para iPhones y iPads supervisados con iOS/iPadOS 26 o posterior. En cambio, la ayuda de Sophos en alemán indica 18 o posterior. Esta discrepancia sobre la versión no está resuelta: no tomar el límite inferior como autorización ni desplegar la función sin comprobar la versión real y los indicadores del tenant. En Calculator figuran Show square root button (raíz cuadrada en lugar de más/menos en la vista básica; si se desactiva, solo aparece en la calculadora científica), Allow unit conversion (permite «Convert» en la aplicación «Calculator», por ejemplo, para longitudes, pesos y monedas), Allow Math Notes mode y Allow scientific mode. En System figuran Show math solutions in keyboard suggestions y Allow Math Notes in other apps (p. ej., Notes). Comprobar cada opción por separado conforme al objetivo de formación o uso y su efecto real en el dispositivo; la descripción general de políticas no demuestra por sí sola su asignación ni su efecto. Math settings no modifica la estrategia de actualizaciones del sistema operativo. La breve referencia del artículo independiente sobre actualizaciones solo delimita el tema; no cubre estos seis controles.
Para recuperar la red y los certificados mediante una vía independiente de la política modificada, consultar la planificación de conectividad Apple; los campos APN y Cellular siguen explicados en este artículo.
Demostrar el resultado del piloto y revertir los cambios
Límite para iPadOS: la descripción de tipos menciona iOS/iPadOS conjuntamente, mientras que las instrucciones directas de Schedule task, Update devices y Uninstall solo nombran políticas de dispositivos iOS. La documentación no aclara si ese término incluye iPadOS. No trasladar estas rutas a iPadOS sin comprobarlas; confirmar la vía real en el tenant y el piloto. La guía de asignación de políticas explica el alcance, la comprobación de dispositivos y la reversión según el tipo.
Sophos documenta Policies > [plataforma del dispositivo] > Create > [tipo de política]; en Edit policy, introducir nombre, descripción y, para iOS/iPadOS, el nombre de la organización; después, Add configuration > [configuración] > Save. En el tenant autorizado, elegir únicamente las opciones realmente visibles de iOS device policy o iOS declarative policy. Sophos describe la asignación de una política clásica en Policies > [plataforma] > [triángulo azul de la política] > Assign > [dispositivo de prueba individual] > Schedule task > Finish. En Schedule task, para las políticas de dispositivos iOS elegir Now o un momento autorizado (Date); según Sophos, esta pantalla no aparece para las políticas declarativas. No seleccionar un grupo de dispositivos si solo se ha autorizado un piloto individual. Como alternativa, Sophos muestra en Devices > [dispositivo] las pestañas Status (estado de gestión), Device properties (versión del sistema operativo), Policies (asignaciones) y Declarative policy (asignación declarativa mediante Assign). Documentar después, por separado, la identidad de la política, el estado de las tareas, el funcionamiento real y los efectos secundarios inesperados. Estas rutas proceden de la ayuda oficial, no de una interfaz verificada en este tenant.
Preparar la reversión antes de asignar la política: utilizar una política piloto independiente asignada exclusivamente al dispositivo de prueba autorizado. Antes de cualquier cambio o retirada, identificar todos los dispositivos asignados, documentar el alcance y obtener autorización: editar una política compartida puede afectar también a otros dispositivos. Para las iOS device policies visibles, Sophos documenta Devices > [dispositivo] > Policies > Uninstall. Sin embargo, las políticas de dispositivos iOS que contienen únicamente Roaming/Hotspot y/o Wallpaper no aparecen en esa pestaña; la ausencia de una entrada no demuestra que no exista una asignación. Sophos también documenta Uninstall policy como paquete de tareas y la acción Unassign sobre toda la política en Policies > [plataforma] > [menú de la política]: esta última afecta a todos los dispositivos asignados y no es una reversión aislada del piloto.
Modificar no equivale a revertir solo el piloto: tras modificar una iOS device policy clásica, Sophos exige Policies > [plataforma] > [triángulo azul de la política] > Update devices; la tarea incluye todos los dispositivos a los que está asignada esa política. Otros tipos de políticas se sincronizan automáticamente la próxima vez que el dispositivo se conecta a Sophos Mobile. Según Sophos, para una política declarativa no existe la vía de desinstalación «Uninstall» por dispositivo de la política de dispositivos iOS clásica: propone actualizar la política o asignar otra. También en este caso, modificar una política compartida puede afectar a otros dispositivos en la siguiente sincronización. Comprobar previamente el alcance de la asignación y la autorización; después, observar en el dispositivo piloto los ajustes realmente aplicados y el acceso, en lugar de deducir que la reversión ha funcionado solo por el estado de la asignación o de la tarea.
Retirar una asignación no recupera automáticamente los datos borrados, las vías de acceso a la red perdidas ni los bloqueos que ya se hayan producido. Ante cualquier desviación, detener el piloto, identificar los dispositivos y usuarios afectados, utilizar el acceso alternativo autorizado previamente y continuar solo después de observar que el dispositivo funciona. Antes de autorizar el despliegue faltan una matriz documentada por ajuste de supervisión, versión del sistema operativo y modo de inscripción; pruebas de la interfaz y la licencia del tenant concreto; pruebas positivas y negativas autorizadas; una retirada segura de la política, y una restauración comprobada desde una copia de seguridad. La descripción de las políticas de macOS se refiere a los Mac y a la coexistencia de sus propias políticas de dispositivos y usuarios; no demuestra los requisitos de supervisión de iOS.