Gestionar las actualizaciones de macOS con Sophos Mobile: políticas declarativas y clásicas
Primero, defina el objetivo: ¿Debe un Mac alcanzar una versión concreta de macOS antes de una fecha límite, recibir una Background Security Improvement concreta sobre la versión base correspondiente, o se trata de controlar las actualizaciones automáticas y los aplazamientos? Sophos Mobile ofrece configuraciones distintas para cada caso. En cambio, macOS device policy > Software update, dentro de la política clásica, controla opciones de actualización del sistema; no fija ni una versión exacta de destino ni un plazo.
Límite de versión y datos contradictorios del fabricante: La ayuda más reciente de Sophos Mobile en inglés, del 22 de septiembre de 2026, indica macOS 26 o posterior para las tres configuraciones de macOS declarative policy descritas aquí. En cambio, la ayuda de Sophos Mobile en alemán, del 25 de agosto de 2026, indica macOS 14 o posterior para Enforced software update y Enforced Background Security Improvement, y macOS 15 o posterior para Software update settings. Estas dos versiones oficiales de la ayuda se contradicen: el límite de macOS 26 es el que figura en la documentación inglesa de fecha más reciente, no un requisito mínimo del producto aclarado y confirmado entre ambas versiones lingüísticas. De las indicaciones anteriores de la ayuda alemana tampoco se desprende ninguna garantía de que estas configuraciones estén disponibles o funcionen en su propio entorno de Sophos para Mac con macOS 14 o 15. Antes de planificar su uso en dispositivos más antiguos, consulte con Sophos o con el responsable técnico correspondiente para aclarar si son aplicables. Además, macOS 26 no es la versión más reciente de macOS: Apple publicó macOS 27 el 14 de septiembre de 2026 y Sophos lo incluye entre las plataformas compatibles desde la versión del servicio 2026.38 del 21 de septiembre de 2026. Que un Mac pueda instalar macOS 27 depende de su modelo concreto; tener macOS 26 no demuestra que sea apto. Esto tampoco significa que se pueda actualizar un Mac anterior a macOS 26 mediante estas configuraciones, ni que todas las opciones clásicas funcionen en todas las versiones anteriores. Que Apple admita una función a nivel de sistema operativo no implica que Sophos la ofrezca para los Mac más antiguos.
Qué significa declarativo: Con Declarative Device Management (DDM) de Apple, el administrador define el estado deseado del Mac. Una vez asignada la política, el dispositivo se encarga de alcanzar ese estado y mantenerlo. En MDM clásico, Sophos Mobile controla ajustes individuales y consulta el estado periódicamente; DDM comunica los cambios de forma asíncrona e inmediata, sin esperar a la siguiente comprobación periódica del estado. Esto es distinto del envío de una política modificada y no demuestra que una instalación ya haya terminado.
Elegir la política adecuada
- Enforced software update (declarativa): permite establecer una Enforced OS version, opcionalmente una Enforced build version correspondiente, y una Enforcement date and time. En esta configuración, Enforced build version selecciona el build de macOS, no una Background Security Improvement. Si la versión de OS elegida no incluye el número de parche, el sistema instala el último parche disponible de esa versión, que no tiene por qué coincidir con el que el administrador esperaba implícitamente. Enforcement date and time es la fecha límite para instalar la actualización del sistema operativo. Los usuarios pueden instalarla antes; si no la han instalado al llegar esa fecha, el dispositivo impone la instalación. El plazo se aplica según la zona horaria local del Mac y no reserva un momento exclusivo para la instalación. Sirve para imponer una versión y un plazo concretos, no como interruptor general de actualizaciones automáticas.
- Enforced Background Security Improvement (declarativa): Enforced OS version selecciona la versión base de macOS; Enforced build version selecciona la mejora y solo muestra mejoras para esa versión base. Así se exige una mejora de seguridad concreta además de la versión base correspondiente. En Enforced software update, el campo del mismo nombre selecciona, en cambio, un build del sistema operativo.
26.3.1(a)es un ejemplo de la documentación de Sophos para una mejora de26.3.1, no una promesa de que esa mejora esté disponible actualmente ni una actualización independiente del sistema operativo. El Mac ya debe tener instalada la versión base; para desplegar ambas conjuntamente, establezca la versión base mediante Enforced software update y fije para la mejora un plazo posterior. Sophos especifica una condición de disponibilidad concreta: si existe una configuración Enforced software update y no hay ninguna Background Security Improvement disponible para la versión de OS que esta impone, la configuración BSI no está disponible. Enforcement date and time es la fecha límite de instalación: los usuarios pueden instalar la mejora antes; de lo contrario, el dispositivo impone su instalación al llegar la fecha. Este plazo también se aplica según la hora local del dispositivo y no garantiza que la instalación se complete. - Software update settings (declarativa): configura el comportamiento general: permitir la instalación a los usuarios o reservarla a los administradores, las notificaciones y la descarga e instalación automáticas de actualizaciones menores y Background Security Improvements. También permite aplazar por separado las actualizaciones mayores, menores y ajenas al sistema operativo: 0 (ofrecer de inmediato) o 1–90 días desde su publicación para cada categoría. Esta configuración no elige un build exacto de OS ni fija un plazo de instalación. Desactivar Show all enforcement notifications no suprime todos los avisos: permanecen el mensaje de una hora antes del plazo y la cuenta atrás para reiniciar. En la sección Background Security Improvements, según Sophos, desactivar Install automatically hace que esas mejoras dejen de ofrecerse a los usuarios. Aquí Allow rollback solo se refiere a ofrecer la reversión de una Background Security Improvement, no a volver a una versión anterior de macOS.
- Software update en la macOS device policy clásica: Sophos describe aquí opciones del sistema como las actualizaciones automáticas de macOS, la búsqueda y descarga de actualizaciones, las actualizaciones de aplicaciones del App Store, las versiones beta, los datos de configuración, las Security Responses y los archivos del sistema. Con Require admin password for app installations, según Sophos, los usuarios deben introducir una contraseña de administrador para instalar o actualizar aplicaciones. Según esa descripción, si se desmarcan las casillas Allow automatic … correspondientes, desaparece la opción de actualización respectiva de la interfaz de macOS. En cambio, Automatic installation of configuration data tiene su propio efecto: los datos de configuración dejan de instalarse automáticamente. En macOS 12 Monterey y anteriores, la opción de Security Responses y archivos del sistema tiene otro nombre (Install system data files and security updates). No extrapole estos controles a macOS 27: Sophos especifica en la versión 2026.26 que el ajuste macOS software update delay de Restrictions, tanto en las políticas clásicas de dispositivo como en las de usuario, no se aplica a macOS 27. Restrictions no es la misma configuración que la página clásica Software update descrita aquí; esa nota no establece si sus casillas individuales funcionan en macOS 27. Compruébelo en la documentación vigente de Sophos y con un Mac piloto; no presuponga que todas sus casillas funcionan ni que todas han quedado obsoletas.
Tres estados para las actualizaciones automáticas: Download minor updates automatically, Install minor updates automatically e Install security updates automatically son tres controles independientes. Cada uno ofrece User-defined (los usuarios pueden activar o desactivar la automatización correspondiente), Always on (la descarga o instalación automática es obligatoria) y Always off (la acción automática correspondiente está desactivada). Los dos primeros se refieren a actualizaciones del sistema operativo; en el tercero, Sophos describe la instalación automática de Background Security Improvements. Por tanto, Always off no supone una prohibición general de la instalación manual ni equivale al control independiente Install automatically, que determina si se ofrecen las BSI. La documentación no establece aquí los valores iniciales ni la prioridad de todas las combinaciones de estos controles de BSI; no deduzca valores predeterminados ni efectos combinados.
Reglas de la plataforma Apple para la interacción entre ajustes: La instalación automática del sistema operativo requiere que las descargas automáticas estén activadas; esto no garantiza que Sophos corrija automáticamente selecciones contradictorias. Las actualizaciones automáticas del sistema operativo respetan el aplazamiento configurado. Las Background Security Improvements no están sujetas directamente a ese aplazamiento, pero requieren la última versión menor correspondiente del sistema operativo: si se aplaza esa versión base, la mejora también queda, en la práctica, a la espera. En cambio, se puede imponer una versión de destino o una mejora concreta de forma explícita, independientemente de los aplazamientos y de que la instalación automática de BSI esté desactivada. Estas reglas describen el mecanismo de actualización de Apple, no un efecto probado en su propio tenant de Sophos ni una garantía de que la instalación se complete.
No confunda los conceptos: cuando Sophos describe Install security updates automatically en la configuración declarativa, se refiere a Background Security Improvements. El concepto más amplio de actualizaciones de seguridad automáticas de Apple también incluye XProtect, Gatekeeper y datos del sistema. La categoría de Apple de actualizaciones ajenas al sistema operativo incluye, por ejemplo, Safari y XProtect. Aplazar esta categoría puede, por tanto, retrasar paquetes relevantes para la seguridad; no es solo una decisión de comodidad. Hay que comprobar qué categoría puede recibir un dispositivo concreto en la versión prevista de macOS; una regla general de aplazamiento no sustituye la imposición de una mejora determinada.
Combinación de políticas y prueba piloto segura
Una macOS device policy afecta a todos los usuarios de un Mac; una macOS user policy tiene un ámbito de usuarios distinto. La política declarativa es un tipo propio de política de dispositivo y puede asignarse junto con la clásica. Sophos permite, además de la política de inscripción, una política de dispositivo, una declarativa y una de usuario por Mac. En caso de conflicto no siempre prevalece el ajuste más restrictivo: los ajustes declarativos de actualizaciones de software y aplicaciones tienen prioridad sobre los equivalentes de las políticas de dispositivo o usuario. Los cambios en las políticas de dispositivo y declarativas entran en vigor en la siguiente sincronización del dispositivo; los de las políticas de usuario, en el siguiente inicio de sesión. Antes de la prueba piloto, compruebe las políticas realmente asignadas y el estado del dispositivo, no solo la política guardada.
Antes de imponer un plazo en un Mac piloto que no esté en producción, registre la inscripción y la elegibilidad del dispositivo, la versión y el build de macOS, la versión de destino ofrecida con su build correspondiente o la Background Security Improvement disponible, la alimentación, el espacio de almacenamiento y la conexión de red. Compare el plazo según la hora del dispositivo con la ventana de mantenimiento e informe a los usuarios. En ambas configuraciones de actualización obligatoria, Information URL identifica la página informativa propia de la organización; los usuarios pueden abrirla cuando el sistema operativo les notifica la actualización. Sophos describe así cómo se accede a ella, pero estas páginas de ayuda no establecen si el campo es obligatorio; compruébelo en el tenant utilizado en lugar de dar por hecho que sea opcional u obligatorio. Haga copia de los documentos y guarde el trabajo. Apple advierte que, al vencer el plazo, macOS puede cerrar forzosamente las aplicaciones, incluso si contienen documentos sin guardar, y reiniciar el Mac; en los Mac con Apple Silicon, para autorizar la operación se utiliza un bootstrap token existente o se solicita iniciar sesión. Una batería insuficiente, la falta de espacio o un periodo sin conexión pueden retrasar la instalación. Fijar un plazo no demuestra que la instalación haya terminado.
Comprobar los requisitos específicos de Apple: Para una Background Security Improvement en un portátil Mac, Apple exige conexión a la alimentación o al menos un 10 % de batería en Apple Silicon o un 20 % en Intel. Estos son requisitos de BSI, no umbrales universales para cualquier instalación automática del sistema operativo. También debe haber espacio para la descarga, la preparación y la instalación. Si falla la descarga o la preparación, compruebe los hosts de Apple necesarios para las actualizaciones de software y la ruta a través del proxy: Apple exige que sean accesibles y explica que las conexiones con interceptación HTTPS/inspección SSL fallan. Si hace falta una excepción, limítela a los hosts de Apple correspondientes; no desactive globalmente la inspección TLS. Una caché de contenido tampoco sustituye todas las conexiones con Apple.
Comprobación: compare la versión y el build de OS realmente instalados en el dispositivo piloto, o la mejora instalada, con el objetivo elegido; observe la sincronización del dispositivo y los indicadores de estado o error de actualización disponibles. Si vence el plazo sin que se instale la actualización, compruebe primero la red, la batería, el almacenamiento, la versión y el build ofrecidos, la versión base y la autorización. Apple describe nuevos intentos tras restablecerse la conexión; hay que observar si se completan en el Mac afectado. Planifique el despliegue en producción solo después de evaluar la prueba piloto y aprobar la ventana de mantenimiento.
Verificar las BSI por separado: La versión base del sistema operativo y su build, por sí solos, no demuestran que se haya instalado una mejora concreta. Apple identifica la versión adicional y el build suplementario mediante las claves de los informes de estado DDM StatusDeviceOperatingSystemSupplementalExtraVersion y StatusDeviceOperatingSystemSupplementalBuildVersion. Incluya estos datos en la comparación con la BSI de destino elegida, siempre que el servicio de administración utilizado los proporcione; esto no garantiza que existan campos con esos nombres en la interfaz de Sophos. Los informes de estado DDM de Apple también pueden distinguir fases como la espera, la descarga/preparación y la instalación, además de los errores. Una de estas fases o una sincronización correcta del dispositivo no sustituye la comparación del estado realmente instalado con el objetivo.
La vuelta atrás tiene límites: Antes de un cambio, registre los objetivos, plazos y ajustes aprobados hasta ese momento. Para un Mac, modifique la configuración correspondiente en la política o asigne otra política aprobada; Sophos no describe una vía genérica Uninstall para revertir estas políticas. Tras la siguiente sincronización del dispositivo, compruebe la asignación real y el estado efectivo del Mac antes de dar por retirada una exigencia o por restaurado un ajuste. No intente eliminar la política declarativa en el dispositivo ni elimine el perfil de inscripción como alternativa: según Sophos, los usuarios no pueden eliminar la política declarativa, mientras que eliminar la política de inscripción con derechos de administrador deja el Mac fuera de la administración. Cambiar de política no desinstala una actualización de macOS ya instalada, no recupera datos perdidos ni garantiza la cancelación de una actualización ya en curso. El ajuste Allow rollback que menciona Sophos solo se aplica a Background Security Improvements y únicamente determina si se ofrece al usuario la posibilidad de revertirlas. Si ya se instaló una mejora problemática, compruebe primero si Apple admite revertirla en esa versión concreta de macOS y qué política está vigente; para una actualización del sistema operativo, utilice un plan de recuperación autorizado en lugar de prometer una vuelta a la versión anterior.