Gestionar un Mac con Sophos Mobile: inscripción y comprobación
Vía rápida para la inscripción manual: Antes de empezar, inicia sesión con el usuario local del Mac previsto, abre las instrucciones de inscripción de tu organización desde el correo electrónico o el Self Service Portal e instala la Enrollment-Policy proporcionada allí con una contraseña de administrador. Después, comprueba el estado de la inscripción en el registro del dispositivo de Sophos Mobile y los perfiles de gestión aplicados en el Mac. El diálogo exacto de instalación depende de las instrucciones proporcionadas y de la versión de macOS; no hay una secuencia de clics universal.
Este procedimiento configura un Mac para Sophos Mobile MDM. Sophos Mobile utiliza el cliente MDM nativo de macOS para gestionar políticas y perfiles. No es la instalación de Sophos Endpoint como protección frente al malware. Un perfil de configuración de Sophos Endpoint distribuido por otra solución MDM tampoco es lo mismo que la Enrollment-Policy de Sophos Mobile. Para instalar Endpoint y comprobar su protección, consulta la guía de Endpoint para macOS; para los perfiles de Endpoint distribuidos por MDM, consulta el contexto de Jamf y Sophos Mobile.
Decisiones antes de la inscripción
- Usuario: En este procedimiento manual, Sophos Mobile gestiona al usuario local que tiene la sesión iniciada en el Mac durante la inscripción. Sophos documenta que ese usuario inscrito no se puede cambiar después. Por eso, no inicies sesión con cualquier cuenta de administrador: la persona prevista debe iniciar sesión con su propia cuenta; para instalar la política se necesita, además, una contraseña de administrador. Esto no equivale al propietario asignado por separado en el registro del dispositivo de Sophos. No se dispone aquí de un procedimiento documentado para cambiar de usuario durante una inscripción activa ni de un proceso de restablecimiento que sea seguro en todos los casos.
- Propiedad y políticas: Antes de inscribir un Mac personal, aclara el consentimiento y el alcance previsto de la gestión. Sophos Mobile no ofrece para los Mac el modo BYOD Apple User Enrollment descrito para iPhone y iPad. Las Device policies de Mac afectan a todos los usuarios que inicien sesión; las User policies afectan al usuario local inscrito y a los usuarios de red conocidos por Sophos a través del directorio LDAP externo configurado. Esto no permite garantizar de forma general que los datos personales queden aislados ni afirmar que cada User policy solo pueda afectar a una persona.
- Requisitos previos: Comprueba la licencia y los permisos en tu tenant, la versión de macOS admitida, la disponibilidad del servicio, la validez de la invitación específica de la organización y las credenciales de administrador necesarias. A fecha de 25 de septiembre de 2026, los requisitos de Sophos Mobile indican compatibilidad del cliente MDM nativo con macOS 12, 13, 14, 15, 26 y 27; macOS 11 ya no figura en la lista. Antes de un despliegue, la versión de Sophos Mobile utilizada en tu tenant debe estar aprobada para la versión concreta de macOS. Comprueba también las Device policies y User policies que se utilizan realmente, así como el plan de reversión, en un Mac de prueba autorizado; si la compatibilidad no está confirmada, detén el despliegue y aclara la aprobación con el administrador responsable. Que una versión del sistema operativo sea compatible no confirma ni la disponibilidad de todas las funciones de cada política ni su idoneidad para Sophos Endpoint.
- Plan de reversión: Antes de inscribir el Mac, documenta qué perfiles MDM y certificados habilitan el acceso a Wi-Fi, VPN o el correo electrónico, quién está autorizado para iniciar la baja y cómo seguirá siendo accesible el Mac después. Prueba primero el proceso en un Mac de prueba autorizado, con el usuario previsto y las políticas reales, no en toda una flota.
Inscripción y comprobación del resultado
- Inicia sesión en el Mac con el usuario local que se va a gestionar. Este paso determina la identidad en el procedimiento manual descrito aquí; no cambies a otra cuenta durante la inscripción.
- Abre la invitación de tu organización o sigue los pasos que aparezcan en el Sophos Fusion Self Service Portal, si está habilitado. Para un dispositivo ya creado, un administrador puede iniciar el proceso en Devices > [dispositivo] > Actions > Enroll; Sophos envía entonces un correo electrónico con los pasos concretos. La opción disponible depende de la configuración del tenant.
- Instala exactamente la Enrollment-Policy proporcionada para ese dispositivo siguiendo esas instrucciones e introduce una contraseña de administrador cuando se solicite. Un perfil
.mobileconfigcualquiera de otro entorno no sirve como sustituto. No continúes sin comprobarlo si el Mac, la organización o el usuario indicados en la invitación no coinciden. - Comprueba en Sophos Mobile que el registro del dispositivo y la solicitud de inscripción muestran el estado esperado. En el Mac, verifica que se hayan recibido el perfil de gestión de la organización y los ajustes previstos; busca la ubicación exacta en los ajustes del sistema para la versión de macOS utilizada. La guía antigua de Sophos todavía menciona System Preferences > Profiles; no es una ruta de menús verificada para macOS 26/27. Después de una sincronización, compara con lo previsto un ajuste de política esperado que no implique riesgos. Que una solicitud se haya iniciado correctamente no demuestra por sí solo que todos los perfiles y certificados estén activos.
Si la comprobación no da el resultado esperado: Si el usuario local no es el correcto, detente antes de modificar más políticas y planifica de forma coordinada la baja y una nueva inscripción; cambiar únicamente el nombre del propietario en el registro del dispositivo no demuestra que haya cambiado el usuario local inscrito. Si falta el perfil, comprueba la invitación, la confirmación del administrador, la conexión de red y el estado de la solicitud. Si no se aplica una User policy, comprueba además que se haya vuelto a iniciar sesión y, si corresponde, la asignación LDAP; los cambios en las Device policies surten efecto en la siguiente sincronización y los de las User policies, en el siguiente inicio de sesión. No instales perfiles sin verificar ni repitas su instalación a ciegas. Antes de continuar, comprueba la invitación, el usuario, el dispositivo, la política y el estado de la solicitud; una copia de seguridad es prudente, pero no autoriza instalaciones repetidas ni sustituye estas comprobaciones.
Baja y otros métodos de inscripción
Al ejecutar Unenroll en un Mac, Sophos Mobile elimina las políticas y los certificados recibidos por MDM. Esto puede afectar a los accesos gestionados: asegura primero un acceso independiente a la red y de administración, además de un plan para los datos y certificados; después, prueba el procedimiento en el Mac de prueba. La acción de administración documentada es Devices > [seleccionar dispositivo] > Actions > Unenroll y requiere confirmación. Quitar localmente la Enrollment-Policy también da de baja el Mac y requiere permisos de administrador; quitar solo una User policy no lo da de baja: puede volver a asignarse en el siguiente inicio de sesión. Si se elimina el registro de un dispositivo que sigue inscrito, la baja no se produce hasta la siguiente sincronización; para un Mac sin conexión, esto no equivale a una baja remota inmediata. Comprueba el estado en el Mac y en el tenant después de la sincronización. De este procedimiento no se puede deducir que sea necesario restablecer el Mac a los ajustes de fábrica ni que los datos y la identidad se conserven de forma garantizada al volver a inscribirlo.
Apple Business / inscripción automática de Mac es otro método que utiliza Setup Assistant. En ese caso, puede configurarse una asignación de usuario en el registro del dispositivo; no debe extrapolarse sin comprobarlo a este método la advertencia sobre el usuario local con la sesión iniciada en el procedimiento manual anterior. La continuidad de APNs, Activation Lock y una posible cesión del dispositivo requieren su propio plan de reversión probado. También deben comprobarse según la versión determinados casos de restricciones de usuario en macOS 26+ y los aplazamientos antiguos de actualizaciones de software en macOS 27. Hasta que se hayan verificado en un Mac de prueba adecuado las políticas aplicadas en el tenant y el plan de reversión, esto no constituye una autorización para desplegarlo en toda la flota.