Sophos Mobile: entender las políticas de Apple User Enrollment
Comprobar primero el modo de gestión: La iOS user policy de Sophos Mobile está destinada a iPhone y iPad inscritos mediante Apple User Enrollment. Este modo de inscripción está pensado para dispositivos personales (BYOD). No es el modo de gestión Apple Device Enrollment, en el que Sophos Mobile gestiona todo el dispositivo, ni tampoco Automated Device Enrollment (ADE) a través de Apple Business. Los iPhone y iPad inscritos automáticamente por esta última vía están supervisados (supervised). Un dispositivo supervisado no puede inscribirse mediante Apple User Enrollment. Por tanto, no trasladar sin comprobar los ajustes de una iOS device policy o de una guía de ADE a una política de usuario.
Qué implica realmente la separación
Apple User Enrollment utiliza una cuenta de Apple gestionada además de la cuenta de Apple personal. Los datos de trabajo residen en un volumen APFS gestionado; incluyen las aplicaciones gestionadas y sus datos, un llavero gestionado y los datos de la cuenta de Apple gestionada. Al cancelar la inscripción del dispositivo en Sophos Mobile, iOS elimina ese volumen gestionado del dispositivo. Esto no significa que un administrador pueda restablecer todo el dispositivo personal ni leer su contenido privado. Con este tipo de inscripción, Sophos Mobile no puede consultar datos personales ni identificadores del dispositivo como UDID, IMEI y dirección MAC; al no disponer de esta última, NAC no está disponible para estos dispositivos.
Antes de usar estas políticas, confirmar que el dispositivo está inscrito realmente en modo User Enrollment y que el usuario dispone de una cuenta de Apple gestionada para la inscripción. Según Sophos, la variante basada en perfiles solo está disponible hasta iOS/iPadOS 17; no basar los despliegues más recientes en el antiguo procedimiento por perfiles. La guía de Apple User Enrollment explica las identidades, la preparación del tenant y la vía de inscripción adecuada; este artículo sigue siendo una ayuda para decidir la política de usuario posterior.
Esta gestión MDM requiere Sophos Mobile Device Management o la licencia combinada Sophos Mobile; Sophos Mobile Threat Defense por sí sola no cubre esta modalidad. Antes de asignar la política, contraste los derechos reales del tenant previsto mediante la comprobación de licencias de Mobile.
Elegir las políticas según su función
- Código de acceso del dispositivo: Si se asigna la configuración Password policies a un dispositivo inscrito mediante Apple User Enrollment, Sophos exige para el código de acceso del dispositivo un PIN de seis dígitos y prohíbe los PIN con dígitos repetidos o consecutivos (según Sophos, por ejemplo,
555555y987654). Esto también afecta al acceso personal al dispositivo. Sophos Mobile no puede restablecer un código de acceso olvidado. Si al asignar esta configuración el dispositivo no cumple los requisitos del código de acceso, según Sophos comienza un plazo de 60 minutos. Durante ese plazo, el dispositivo solicita cambiar el código de acceso cada vez que se abre la pantalla de inicio. Una vez transcurrido el plazo, puede que no se pueda abrir ninguna aplicación, incluidas las integradas y las personales. No tratar esta configuración como una simple regla del entorno de trabajo ni desplegarla sin informar antes a los usuarios. - Cuentas de trabajo: Email account añade Exchange Online o Exchange Server a Apple Mail; esta cuenta es gestionada. IMAP/POP configura por separado los servidores de correo entrante y saliente. Google account añade una cuenta de Google a la aplicación Mail; al asignarla, el usuario debe introducir sus credenciales de Google. CalDAV y CardDAV sirven para sincronizar calendarios y contactos, respectivamente. Los servidores, puertos, métodos de autenticación y TLS deben corresponder al servicio real; las URL de ejemplo no son valores válidos para todos los casos. Tanto
%_USERNAME_%como%_EMAILADDRESS_%aparecen en Email account y en IMAP/POP, con funciones distintas según el campo. Para ambas configuraciones, mantener actualizados los campos de usuario Exchange Login y Email Address en Sophos Fusion. - Conexión de Exchange: En Email account, User es el identificador de inicio de sesión, mientras que Email address es la dirección de la cuenta. En Exchange Online, el identificador de inicio de sesión suele ser la dirección de correo electrónico;
%_EMAILADDRESS_%toma para ello el valor de Email Address del usuario asignado al dispositivo. Para Exchange Server, Sophos indica%_USERNAME_%en User; la ayuda general sobre marcadores vincula este valor con Exchange Login del mismo usuario. En Email address,%_EMAILADDRESS_%toma la dirección de la cuenta de Email Address. Ni el nombre de usuario visible ni un marcador que parezca correcto demuestran que el identificador sea adecuado para iniciar sesión. Distinguir primero la nube y el método de autenticación. Sin OAuth, Sophos indicaoutlook.office365.comen Server name para la nube mundial de Microsoft 365. No utilizar este host en otras nubes de Microsoft 365; comprobar sus puntos de conexión por separado. Para Exchange Server, introducir la URL del servidor; si se utiliza Sophos Mobile EAS proxy, introducir en su lugar la URL de este. Domain se deja vacío para Exchange Online; para Exchange Server, debe contener el dominio de la cuenta de usuario. Turn on OAuth 2.0 contempla el inicio de sesión con credenciales de Microsoft. Con OAuth, según Sophos, Server name se deja vacío porque el host de Exchange se determina automáticamente. La excepción es cuando se introduce un OAuth authorization endpoint: en ese caso no se realiza la detección automática y la URL del servidor de correo debe figurar en Server name. Introducir el punto de conexión de autorización y el OAuth token endpoint solo si lo exige el proveedor de autenticación. Según Sophos, dejar Password vacío significa que el usuario debe introducir la contraseña en el dispositivo. No constituye una vía alternativa para utilizar Basic Authentication ni contraseñas de aplicación con Exchange Online EAS; Microsoft documenta su retirada. La documentación de Microsoft consultada también indica una limitación de la aplicación Mail nativa de iOS en Gallatin y recomienda allí Outlook mobile. Esto no implica que Apple Mail esté autorizado para su uso en todas las nubes. - Transporte y certificados de Exchange: Según Sophos, SSL/TLS protege la conexión con el servidor Exchange mediante SSL o TLS, en función de lo que admita el servidor; Sophos recomienda activar la casilla. Para el despliegue, comprobar una conexión TLS conforme a los requisitos de seguridad propios y la confianza en sus certificados; no considerar la casilla una prueba de conexión. Identity certificate se refiere a la identidad de conexión con el servidor Exchange cuando el método de autenticación previsto la requiere. Por separado, Enable S/MIME permite mensajes cifrados; Signing certificate y Encryption certificate sirven para firmar y cifrar los mensajes, respectivamente. Antes de seleccionarlos, los certificados necesarios deben haberse cargado como PKCS #12 (
.pfx) mediante Client certificate > File > Upload a file en la misma política. Para otras políticas hay que volver a cargarlos; no presuponer una reutilización automática. Estas opciones de certificados no son obligatorias para todas las cuentas Exchange. Allow user to send unencrypted emails permite al usuario elegir si cifra cada mensaje saliente; esta elección no es un ajuste de TLS. - Sincronización de Exchange: Las cinco opciones controlan distintos datos de la cuenta: Synchronize calendar → Calendar (citas y reuniones), Synchronize contacts → Contacts, Synchronize mail → Mail, Synchronize notes → Notes y Synchronize tasks → Reminders (tareas). Cada ámbito tiene un permiso de modificación independiente: User can change calendar synchronization, User can change contacts synchronization, User can change mail synchronization, User can change notes synchronization y User can change tasks synchronization, respectivamente. Este permiso permite al usuario activar o desactivar la sincronización correspondiente. Por tanto, definir por separado el alcance de los datos y el derecho de modificación; activar la sincronización no implica autorizar al usuario a cambiarla en el dispositivo.
- Cuenta de Google: Google email address contiene la dirección de correo electrónico completa de la cuenta de Google. Aquí, User name es el nombre del usuario para los mensajes salientes, no el identificador de inicio de sesión de un servidor de correo. No trasladar a este campo la correspondencia con Exchange Login de otras configuraciones.
- Conexión IMAP/POP: Account type permite elegir IMAP o POP para los mensajes entrantes. User display name es el nombre para mostrar en los mensajes salientes; la ayuda de IMAP/POP indica que puede utilizarse
%_USERNAME_%y describe su valor como el nombre del usuario asignado al dispositivo. En cambio, la ayuda general de Sophos sobre marcadores de posición vincula expresamente ese mismo marcador con el campo de usuario Exchange Login. Para%_EMAILADDRESS_%, indica Email Address; este marcador corresponde aquí a Email address, la dirección de la cuenta. Así queda identificada la correspondencia documentada entre campos, pero no se resuelve la diferencia en la descripción de%_USERNAME_%como comportamiento del producto. No suponer que el marcador proporciona un nombre personal para mostrar independiente de ese campo. Antes de utilizarlo, comprobar si el valor registrado en Exchange Login es adecuado como nombre para mostrar en los mensajes salientes. Para cada servidor de correo, entrante y saliente, definir User name como identificador de conexión y Authentication type como método de inicio de sesión; en cada caso, Password solo es necesario si el servidor lo exige. Use same password as for incoming email permite que la cuenta de correo saliente utilice la contraseña de la cuenta de correo entrante. Esto no presupone que los nombres de usuario, los puertos, los métodos de inicio de sesión ni las opciones de transporte sean iguales. Cada dirección dispone de su propia opción SSL/TLS. Según Sophos, esta protege la conexión correspondiente con SSL o TLS, en función de lo que admita el servidor. Para el despliegue, ambas direcciones requieren una conexión TLS admitida por los requisitos de seguridad propios; estas opciones no demuestran que los certificados sean de confianza, que el inicio de sesión se complete correctamente ni que el correo se transmita. - S/MIME en IMAP/POP: Según Sophos, si se necesita cifrar los mensajes, Enable S/MIME permite enviar y recibir mensajes cifrados. Para Signing certificate y Encryption certificate, los certificados deben haberse cargado en la configuración Client certificate de la misma política antes de seleccionarlos. Allow user to send unencrypted emails permite al usuario elegir si cifra cada mensaje saliente. Este cifrado opcional de los mensajes es independiente de SSL/TLS para el transporte; aquí no se han comprobado ni la confianza en los certificados ni la compatibilidad con los destinatarios.
- Cuenta CalDAV: En la política de usuario, Account name es el nombre de la cuenta que se muestra en el dispositivo, no el identificador de inicio de sesión. Server indica el nombre de host o la dirección IP del servidor CalDAV; User name y Password son las credenciales de la cuenta CalDAV. Si el servidor lo exige, introducir en Principal URL la URL principal del recurso de calendario. Esta identifica el recurso de calendario necesario y no equivale al nombre del servidor ni al nombre para mostrar de la cuenta. Según Sophos, la opción SSL/TLS protege la conexión con el servidor CalDAV mediante SSL o TLS, en función de lo que admita el servidor. Sophos recomienda activar esta casilla. Para el despliegue, el servicio debe admitir una conexión TLS conforme a los requisitos de seguridad propios; la casilla por sí sola no confirma que los certificados sean de confianza ni que el inicio de sesión o la sincronización se completen correctamente.
- Cuenta CardDAV: Account name es el nombre que se muestra en el dispositivo; User name y Password son las credenciales de la cuenta CardDAV. Server contiene el nombre de host o la dirección IP del servidor CardDAV; el puerto debe corresponder a ese servicio. Si el servidor lo exige, introducir en Principal URL la URL principal del recurso de contactos. Esta dirección del recurso no es el nombre del servidor ni el nombre para mostrar de la cuenta. Según Sophos, SSL/TLS protege la conexión mediante SSL o TLS, en función de lo que admita el servidor; Sophos recomienda activar la casilla. Para el despliegue, el servicio debe admitir una conexión TLS conforme a los requisitos de seguridad propios. La casilla por sí sola no demuestra que los certificados sean de confianza ni que el inicio de sesión o la sincronización de contactos se completen correctamente.
- Flujo de datos del correo: Ni una cuenta de correo gestionada por sí sola ni el volumen APFS gestionado garantizan un aislamiento completo. En Email account e IMAP/POP, comprobar por separado si Allow move permite mover mensajes a otras cuentas o responder y reenviar desde otra cuenta; si Allow recent address syncing sincroniza a través de iCloud las direcciones usadas recientemente con otros dispositivos; y si Use in Mail only limita el uso de la cuenta como remitente desde otras aplicaciones. En IMAP/POP, comprobar además Allow Mail Drop como flujo de datos independiente. Ninguna de estas opciones constituye por sí sola una garantía demostrada de prevención de fuga de datos (DLP).
- Flujo de datos: Restrictions incluye reglas distintas para documentos en las direcciones gestionado → no gestionado y no gestionado → gestionado, para la lectura de contactos gestionados por aplicaciones no gestionadas, y para el portapapeles y la sincronización con iCloud. Para la separación documentada de los archivos adjuntos de correo gestionado se necesitan una cuenta gestionada y aplicaciones gestionadas. Si se desactiva la regla de documentos dentro de aplicaciones y cuentas gestionadas, quedan desactivadas las dos opciones siguientes (compartir contactos y regla de documentos para aplicaciones y cuentas no gestionadas). Según Sophos, en ese caso los contactos de las cuentas gestionadas pueden compartirse con aplicaciones no gestionadas. Según Sophos, Force AirDrop documents to be used as unmanaged documents hace que AirDrop se trate como un destino no gestionado; esta opción no constituye un bloqueo general de AirDrop. Si ambas reglas de documentos están desactivadas, la restricción del portapapeles no tiene efecto. Comprobar por separado en un dispositivo de prueba la dirección deseada, el uso compartido de contactos, la sincronización con iCloud y el flujo de datos observable; no prometer un aislamiento general de los datos.
- Funciones del dispositivo y privacidad: Restrictions > Device también incluye decisiones que afectan al uso del dispositivo personal. Allow screen capture permite hacer capturas de pantalla; esta capacidad es independiente de las reglas para compartir documentos y no constituye una garantía DLP. Si se desactiva Allow Siri, según Sophos no se pueden utilizar Siri, los comandos de voz ni el dictado. Si solo se desactiva Allow Siri while device is locked, el usuario debe desbloquear el dispositivo introduciendo su contraseña antes de utilizar Siri. Force local translation impide la conexión con los servidores de Siri para las traducciones, no cualquier transmisión de datos. Force Wrist Detection exige la detección de muñeca en un Apple Watch enlazado. Force pairing password for outgoing AirPlay requests exige una contraseña de enlace en los otros dispositivos que reciben una solicitud AirPlay de este dispositivo; no es un bloqueo general de AirPlay.
- Pantalla bloqueada y Safari: Allow Control Center on lock screen, Allow Notification Center on lock screen y Allow Today view on lock screen permiten decidir por separado sobre el centro de control, el centro de notificaciones y la vista Hoy con la pantalla bloqueada. Según Sophos, al desactivar la casilla correspondiente, ese área deja de estar disponible mientras el dispositivo está bloqueado. En Restrictions > Applications, Force fraud warning mantiene siempre activado el ajuste de seguridad de Safari que advierte al visitar un sitio sospechoso de phishing; exige una advertencia, pero no garantiza que esos sitios se bloqueen. Acordar estas decisiones del dispositivo y del navegador con el usuario antes de asignar la política y comprobar sus efectos previstos en el piloto autorizado; no se prometen valores predeterminados ni efectos probados aquí.
- Datos de diagnóstico y copias de seguridad: En Restrictions, Allow diagnostic data to be sent to Apple controla el envío de información de diagnóstico a Apple. Según Sophos, si la casilla está desactivada, esa información no se envía a Apple. Según Sophos, Force encrypted backups exige que los usuarios cifren sus copias de seguridad en iTunes. No extender este requisito documentado a todos los procedimientos de copia de seguridad ni a las copias de seguridad de iCloud; tampoco sustituye a un plan de copias de seguridad y conservación. La opción de diagnóstico no garantiza que se impida cualquier otra transmisión de datos.
- SSO Kerberos: Single sign-on describe el SSO Kerberos para aplicaciones de terceros; la configuración documentada solo es válida hasta iOS 26 o iPadOS 26. Kerberos principal name contiene el nombre del principal; según Sophos, si el campo se deja vacío, el usuario debe introducirlo. Introducir el reino de Kerberos en mayúsculas en Realm. La lista URLs contiene los prefijos de URL que deben coincidir para la autenticación Kerberos a través de HTTP. Las entradas deben comenzar por
http://ohttps://; si falta un/al final, Sophos Mobile lo añade. Para la coincidencia de URL se permite un único asterisco (*) como comodín para cualquier valor. App IDs contiene los identificadores de paquete de las aplicaciones, ya sea como valores exactos o como prefijos terminados en.*. Estas reglas determinan el ámbito de aplicación de la configuración; la fuente no describe cómo se relacionan entre sí las comprobaciones de coincidencia de URL e identificadores de aplicaciones. No demuestran que el inicio de sesión en el dispositivo se complete correctamente. - Impresoras: AirPrint añade impresoras a la lista de impresión. La dirección IP y la ruta del recurso deben corresponder al servicio de impresión; Port indica el puerto en el que la impresora AirPrint acepta conexiones. Según Sophos, Force TLS protege las conexiones AirPrint mediante TLS. El valor del puerto y la compatibilidad con TLS deben corresponder al servicio de impresión concreto; esto no permite deducir un puerto predeterminado ni garantiza que los certificados sean de confianza o que la impresión se complete correctamente.
- Web Clip: Web Clip crea un acceso directo en la pantalla de inicio. Según Sophos, en URL solo puede omitirse el prefijo
https://cuando se introduce únicamente un nombre de dominio. En todos los demás casos se necesita la URL completa, por ejemplo, si incluye una ruta, un puerto o un esquema de URL propio. Según Sophos, Full screen abre la URL como aplicación web a pantalla completa, no como aplicación nativa instalada. Show external pages in full-screen determina si se mantiene la pantalla completa al pasar a otras páginas web; si la casilla está desactivada, aparece el navegador. Browser app permite seleccionar entre las aplicaciones instaladas en los iPhone y iPad gestionados. Device default utiliza el navegador predeterminado configurado en el dispositivo. Según Sophos, si la aplicación seleccionada no está disponible en un dispositivo o no puede abrir páginas web, el Web Clip se abre en Safari. Por tanto, la selección no garantiza un navegador concreto, un modo quiosco ni que se pueda acceder al destino. Según Sophos, un Web Clip no eliminable solo puede desaparecer al retirar la política que lo instaló; por tanto, no elegir esta opción sin prever cómo revertirla.
Aplicaciones gestionadas y VPN por aplicación: evitar conclusiones precipitadas
Una aplicación gestionada no es cualquier aplicación del dispositivo personal. Para User Enrollment, Sophos solo describe aplicaciones adquiridas a través de Apple Business: se distribuyen mediante Sophos Mobile o mediante su asignación a la cuenta de Apple gestionada. Si la misma aplicación ya está instalada como aplicación personal, no puede instalarse además como gestionada. Si el usuario elimina una aplicación gestionada, seguirá siendo gestionada al volver a instalarla. Mail, Notes y Calendar, en cambio, pueden contener datos tanto de la cuenta personal como de la gestionada; no clasificar sus datos únicamente por el nombre de la aplicación.
Apple permite la carga de configuración AppLayerVPN con User Enrollment; esa posibilidad de la plataforma no demuestra que Sophos Mobile pueda asignar a una app una conexión de una política de usuario. Sophos incluye VPN pro App (en la ayuda en inglés: Per app VPN) como configuración de una política de usuario de iOS y enlaza desde allí unas instrucciones para asignarla a una aplicación. Sin embargo, esas instrucciones exigen como requisito previo una o varias políticas de dispositivo con VPN pro App y describen las conexiones seleccionables exclusivamente como configuraciones de políticas de dispositivo; a la vez, remiten de nuevo a la política de usuario de iOS. Por tanto, entre la página de políticas de usuario y la descripción de la asignación limitada a políticas de dispositivo existe una tensión no resuelta en la documentación, no una prueba de un comportamiento contradictorio del producto. Sigue sin aclararse si una conexión definida en una política de usuario está realmente disponible en el selector de VPN de aplicaciones con Apple User Enrollment. Este borrador no indica, por ello, que se asigne tal conexión a una aplicación, ni ofrece una secuencia de clics ni promete un efecto VPN; tampoco permite inferir que pueda asignarse una VPN a aplicaciones instaladas de forma personal. Cualquier instrucción operativa futura requiere una confirmación independiente en el tenant autorizado de User Enrollment: aplicación gestionada con la licencia adecuada, disponibilidad de la configuración de la política de usuario en el selector, comportamiento bajo demanda, ruta efectiva de los datos de cada aplicación y eliminación de la asignación. El campo Alle Daten über VPN übertragen (en la ayuda en inglés: Send all traffic through VPN) del perfil Per-App no demuestra que todo el tráfico del dispositivo pase por la VPN.
Preparar las cuentas para un piloto acotado
Para Email account e IMAP/POP, comprobar primero el usuario realmente asignado al dispositivo. En Sophos Fusion, abrir la persona correcta en My Environment > Users & Groups > Users, comprobar o actualizar mediante Edit los campos Exchange Login y Email Address y, después, seleccionar Save. Los datos de cuentas importadas de Active Directory no pueden modificarse allí. En ese caso, aclarar los valores con el responsable del directorio en lugar de crear un segundo objeto de usuario. No extender esta limitación documentada de AD a todas las identidades de Entra ID. En IMAP/POP, comprobar además si el valor de Exchange Login es adecuado como nombre para mostrar en los mensajes salientes; sigue sin resolverse la diferencia en la descripción del marcador indicada arriba.
La creación de políticas y su asignación dirigida describe el procedimiento común. Seleccionar expresamente una iOS & iPadOS user policy, editar las configuraciones necesarias y guardarlas. Para un piloto autorizado por separado, utilizar una política aislada y solo los dispositivos autorizados. Antes de cada cambio, registrar los ajustes anteriores y todas las asignaciones de esa política: una política compartida no es una prueba de un único dispositivo. Las políticas de usuario se sincronizan automáticamente en cada conexión con Sophos Mobile; no trasladar a este procedimiento ni Update devices ni la pantalla de programación de la asignación directa de políticas de dispositivo.
Las siguientes comprobaciones son criterios de aceptación previstos, no resultados observados aquí en dispositivos. Utilizar solo cuentas de prueba autorizadas y datos de prueba sin datos de clientes; definir el alcance deseado de los datos antes de asignar la política.
- Exchange e IMAP/POP: En la cuenta correcta, comparar con lo previsto la dirección de cuenta y el identificador de inicio de sesión realmente obtenidos tras sustituir los marcadores y, en IMAP/POP, el nombre para mostrar en los mensajes salientes. Confirmar por separado el inicio de sesión, la conexión TLS admitida y la confianza en los certificados. Comprobar por separado la recepción de un mensaje de prueba y su entrega saliente, en lugar de considerar un éxito la mera aparición de la cuenta. Para Exchange, comprobar los ámbitos de sincronización elegidos en las aplicaciones correspondientes y los cambios de usuario permitidos por separado. Observar con datos de prueba los flujos de correo que se desea permitir y bloquear. Solo si está previsto utilizar certificados, comprobar además la identidad de conexión o la firma S/MIME, el cifrado y la compatibilidad con los destinatarios, según corresponda.
- CardDAV: Contrastar la cuenta creada y el recurso de contactos previsto. Comprobar que aparece en el dispositivo un contacto de prueba claramente reconocible de la fuente autorizada del servidor y comparar su contenido. Probar la dirección inversa solo si está prevista y autorizada para ese servicio concreto; no prometer de forma universal escritura ni sincronización bidireccional. Si falta el contacto o aparece en una cuenta incorrecta, comprobar primero la correspondencia entre cuenta y recurso, Server y Port, y después las credenciales y, si es necesaria, la Principal URL. Ante errores de conexión o confianza, aclarar también la compatibilidad con TLS y la confianza en los certificados; no desactivar la protección del transporte para diagnosticar el fallo.
Ante una identidad incorrecta o discrepancias de autenticación, transporte o flujo de datos, detener la ampliación del despliegue y aclararlas con los responsables del servicio o de Mobile. Un estado como Applied, una nueva versión de la política o una fecha de conexión reciente no sustituyen ninguna de estas comprobaciones de cuentas.
Planificar los cambios y la reversión según el modo de gestión
Para corregir una política de usuario, la ayuda general de políticas indica que se puede editar la política o asignar otra. Para una restauración planificada, utilizar los ajustes anteriores documentados de las cargas de configuración y volver a observar el estado de las cuentas y los datos después de la siguiente conexión y sincronización. Esto no es una vía de reversión sin pérdida de datos demostrada.
Según la guía de desinstalación, la acción directa Devices > [Gerät] > Policies > Uninstall está limitada a determinadas políticas de dispositivo y no está prevista para la iOS user policy. Esto no significa que no exista una tarea de reversión admitida: Para User Enrollment, Sophos documenta expresamente Unassign iOS user policy en el procedimiento de paquetes de tareas. Allí, seleccionar la política de usuario comprobada en Select source > Policies y transferir el paquete solo a los dispositivos de destino autorizados. En iOS/iPadOS, Uninstall policy corresponde al modo Device Enrollment; la acción general Unassign de la guía de desinstalación afecta a todos los dispositivos con esa asignación y no es una vía de reversión dirigida para el piloto.
Antes de ejecutar una tarea de este tipo, registrar la política correcta, los dispositivos de destino y las cuentas y contactos existentes, y guardar los datos de trabajo necesarios por la vía aprobada. Después, comparar el estado de las tareas y la sincronización y el estado real de las cuentas, los contactos y los datos; comprobar por separado que se conservan los datos necesarios según lo previsto. Ante discrepancias, detenerse y escalar la incidencia; no intentar resolverla mediante Unenroll, Wipe o la eliminación de grupos. El éxito de una tarea por sí solo no confirma ni la retirada completa de las cargas de configuración ni la conservación de los datos.
Pendiente antes de autorizar el despliegue
Antes de un despliegue en producción faltan el consentimiento de la persona afectada, un plan acordado de copias de seguridad y conservación, y una prueba con un dispositivo autorizado para ello: registrar el modo de inscripción, la versión del sistema operativo, la edición y licencia, la licencia y el estado de gestión de la aplicación, las cuentas y los datos existentes. Para un código de acceso olvidado, acordar una vía de escalado en lugar de contar con un restablecimiento que Sophos no ofrece; después del plazo documentado de 60 minutos, también podrían quedar bloqueadas las aplicaciones personales. Autorizar los flujos de documentos y correo y el tráfico VPN solo a partir de resultados observables.
La reversión debe probarse para cada carga de configuración, no deducirse de la retirada de una asignación de política: comprobar las cuentas y el estado de las aplicaciones después de retirar la política; en el caso de un Web Clip no eliminable, tener en cuenta la política que lo instaló; en el de aplicaciones gestionadas, comprobar también la desinstalación o retirada de la licencia y el estado de una aplicación reinstalada. Definir de antemano qué datos de trabajo deben conservarse y cómo se guardarán fuera del dispositivo. Al cancelar la inscripción del dispositivo en Sophos Mobile se elimina el volumen APFS gestionado, incluidos los datos de trabajo almacenados allí: no es una reversión sin pérdida de datos, aunque ello no implique borrar de forma generalizada los datos personales del dispositivo. No se han probado aquí ni un tenant ni un iPhone/iPad, no se ha confirmado en la práctica el orden de reversión ni se ha validado técnicamente el efecto de cada carga de configuración. La aprobación documental de este artículo debe distinguirse de la validación técnica de un despliegue en producción; no confirma ningún efecto en el tenant ni en el dispositivo. En particular, no utilizar la imposición del código de acceso, las reglas de compartición de documentos ni la asignación de VPN como instrucciones de producción sin esa validación técnica.