Ir al contenido
Avanet

Sophos Mobile: planificar las políticas de seguridad y privacidad de macOS

Ámbito: Este artículo trata sobre Sophos Mobile para Mac gestionados, no sobre las políticas de protección de Sophos Endpoint ni sobre una instalación local de macOS. Una macOS device policy se aplica a todos los usuarios del Mac; una macOS user policy, al usuario local que inscribió el Mac en Sophos Mobile y a los usuarios de red conocidos por Sophos Mobile a través del directorio LDAP externo del Self Service Portal, no indiscriminadamente a todos los usuarios locales. Que una configuración tenga el mismo nombre en ambos tipos de política no demuestra que su asignación y sus efectos sean idénticos. Las decisiones de seguridad y privacidad aquí tratadas deben separarse de Wi-Fi/VPN/certificados, la integración con el directorio y el despliegue de actualizaciones. El perfil MDM de Sophos Endpoint para Full Disk Access y System-/Network-Extensions no sustituye estas políticas de Mobile; su despliegue se describe en Sophos Endpoint en macOS mediante MDM.

Antes de cambiar nada: definir el ámbito y la vía de recuperación

Sophos Mobile distingue cuatro familias de políticas de macOS: las políticas de dispositivo, de usuario y declarativas configuradas en Sophos Mobile, y las políticas importadas a partir de perfiles de configuración de Apple. Un perfil .mobileconfig importado puede proceder de Sophos Fusion para Endpoint, de Apple Configurator o de una fuente de terceros de confianza. No equivale a una configuración nativa de Sophos Mobile: comprobar el canal de dispositivo o de usuario y los posibles solapamientos a partir de las configuraciones concretas que contiene; no aplicar indiscriminadamente a los perfiles importados la regla de resolución de conflictos descrita más abajo.

Antes de importar, comprobar la procedencia, la versión aprobada del archivo, los certificados y secretos que contiene, su compatibilidad con macOS y los permisos para importar y asignar políticas en el tenant. No se pueden importar perfiles de configuración cifrados. Acceder a Policies > macOS > Create > Import policy: indicar el nombre y la descripción, seleccionar el archivo .mobileconfig verificado en Upload a file y guardarlo con Save. Esto solo crea la entrada de la política; no la instala en el Mac. La asignación por separado, la comprobación de conflictos y la validación en el piloto se describen en Importar perfiles de configuración de Apple en Sophos Mobile; para Endpoint, seguir la guía de MDM de Endpoint enlazada más arriba.

  1. Antes de editar o asignar políticas nativas de macOS, confirmar en el tenant propio una licencia activa de Sophos Mobile Device Management o de Sophos Mobile que incluya MDM. Sophos Mobile Threat Defense por sí solo no cubre esta gestión de Mac. Comprobar los permisos efectivos para editar y asignar políticas: Helpdesk no puede editar políticas y Read-only solo tiene acceso de lectura; la posibilidad de realizar acciones de soporte no implica permisos de edición. Si faltan la licencia o los permisos necesarios, o no están claros, no continuar y consultar con el administrador responsable del tenant. Solo después, acceder a Policies > macOS e identificar la política de dispositivo o de usuario realmente asignada. La política de inscripción (Enrollment-Policy) es también una política de dispositivo. Además, a un Mac se le puede asignar una política de dispositivo, una declarativa y una de usuario. Registrar cada una por separado. Una política declarativa de macOS es un tipo de política de dispositivo que utiliza la gestión declarativa de dispositivos de Apple (Declarative Device Management, DDM). Anotar el dispositivo, el usuario que lo inscribió, los usuarios de red conocidos, la versión de macOS, el modo de gestión utilizado y las asignaciones actuales de políticas. Comprobar los nombres y la disponibilidad de las opciones en las etiquetas de la propia consola: algunas restricciones dependen del tipo de dispositivo y de la versión del sistema operativo.

    Qué cambia con DDM en la práctica: Con MDM clásico, Sophos Mobile controla los ajustes individuales y consulta periódicamente el estado del dispositivo. Con DDM se define el estado deseado; el propio Mac se encarga de alcanzarlo y mantenerlo, y comunica los cambios de forma asíncrona, sin esperar a la siguiente consulta periódica de estado. Estas notificaciones continuas no significan que una política recién asignada o modificada se instale de inmediato ni que una actualización ya haya finalizado. Para los cambios de política sigue siendo determinante la distinción entre sincronización del dispositivo e inicio de sesión del usuario que se explica más abajo.

  2. Documentar para cada cambio si debe afectar a todos los usuarios o solo al usuario que realizó la inscripción y a los usuarios de red conocidos. Antes de editar una política ya asignada, inventariar todas las asignaciones de esa misma política: identificar todos los Mac de destino, los grupos, los usuarios gestionados afectados y las asignaciones indirectas; documentar el ámbito real y quién aprueba el cambio. Un Mac piloto no aísla los cambios hechos en una política compartida: modificar únicamente una política independiente limitada al piloto o aprobar expresamente los efectos sobre todas las asignaciones existentes; mientras no se conozca el alcance completo de las asignaciones, no pulsar Apply ni Save. Según Sophos, en caso de conflicto suele prevalecer la opción más restrictiva; excepción: las opciones de actualización de software y de aplicaciones de una política declarativa prevalecen sobre las correspondientes opciones de las políticas de dispositivo o usuario. Guardar el estado inicial de los ajustes afectados sin claves obsoletas e identificar al responsable de aprobar el cambio. Elegir un Mac piloto con un usuario de prueba y, si procede, un segundo usuario. No asignar una política indiscriminadamente a todos los dispositivos.

  3. Evaluar de antemano las consecuencias para el acceso remoto y los recursos compartidos, cámara/FaceTime, impresoras, instalación de aplicaciones, flujo de datos de iCloud, credenciales, navegadores necesarios y filtros de terceros. Antes de imponer contraseñas, preparar la comunicación a los usuarios, el soporte y una vía de recuperación independiente en caso de bloqueo. No usar «Number of failed attempts until device wipe» como valor de prueba: al superar el umbral se eliminan los datos y ajustes. Según Sophos, después del sexto intento fallido de introducir la contraseña se aplica una demora antes de poder introducirla de nuevo; esta aumenta con cada intento fallido adicional. Con valores de seis o menos, esta demora no se aplica. Retirar la política no deshace un borrado o bloqueo ya desencadenado; planificar la recuperación de datos únicamente mediante copias de seguridad verificadas de antemano y procesos de recuperación del dispositivo aprobados.

  4. Obtener la aprobación de privacidad para las configuraciones de filtros y cuentas: ¿quién procesa el tráfico de navegador o de sockets, los metadatos de URL y conexiones, o los datos de contactos y calendarios? ¿Qué aplicación de terceros y qué flujos de datos están autorizados? Evitar incluir contraseñas, tokens, URL de servidor o de Principal y URL de prueba con datos personales en capturas, incidencias y registros; si aparecen, eliminar esos datos sensibles de forma segura antes de compartir el material. No guardar secretos en repositorios. Los servidores, puertos y marcadores de posición son específicos del tenant y del proveedor y no deben reutilizarse como configuración de ejemplo. Las configuraciones de políticas de Sophos Mobile, por sí solas, no acreditan consentimiento para un Data Lake ni permisos concretos del sistema macOS para una aplicación de terceros.

Configuración de seguridad del dispositivo

Configurar las siguientes opciones en macOS device policy únicamente cuando se haya confirmado el ámbito de dispositivo y dentro del piloto autorizado:

  • Firewall: Turn on application firewall activa el firewall de aplicaciones de macOS. Block all incoming connections bloquea las conexiones entrantes a servicios compartidos como File Sharing o Screen Sharing; los servicios del sistema documentados configd, mDNSResponder y racoon están exentos. Use stealth mode ignora solicitudes inesperadas, como los pings. En Allowed connections y Denied connections se seleccionan grupos de aplicaciones; para otras aplicaciones, el usuario puede permitir o denegar las conexiones. Las dos opciones para permitir automáticamente aplicaciones integradas o aplicaciones descargadas firmadas por una autoridad de certificación (CA) válida no pueden desactivarse en esta configuración. Probar el acceso remoto necesario para la administración antes de bloquearlo. Esto protege frente a conexiones entrantes, no cifra el disco con FileVault.
  • Gatekeeper: Allow apps downloaded from ofrece Anywhere, Mac App Store o Mac App Store and identified developers. Contrastar la opción elegida con las aplicaciones internas firmadas y los métodos de instalación necesarios. No relajar Gatekeeper de forma general a Anywhere para resolver un instalador defectuoso.
  • Password policies: Definir Allow simple value, Require alphanumeric value, la longitud mínima, el número mínimo de caracteres complejos, Maximum password age in days (0 = no exigir cambio; hasta 730), el tiempo máximo de Auto-Lock, el historial de contraseñas y el periodo de gracia máximo del bloqueo del dispositivo. None para el periodo de gracia del bloqueo deja al usuario elegir entre los intervalos disponibles; Immediately exige la contraseña en cada desbloqueo. La documentación indica que, al asignar la política a un dispositivo que no cumple sus requisitos, hay un plazo de 60 minutos tras el cual podrían dejar de abrirse las aplicaciones. Verificar el comportamiento concreto de macOS en el piloto antes de exigir su cumplimiento en producción.
  • Restrictions: Cambiar solo las opciones aprobadas expresamente: por ejemplo, cámara, resultados web de Spotlight, copias de seguridad/fotos/llavero/documentos de iCloud, Touch ID, configuración de huellas, desbloqueo automático con Apple Watch, autocompletado de contraseñas y uso compartido de contraseñas por AirDrop. Allow iBeacon discovery of AirPrint printers lleva una advertencia expresa sobre phishing; para AirPrint mediante TLS puede exigirse Force trusted certificates. Cambiar las opciones de uso compartido y gestión remota solo si se mantienen la administración y la recuperación. Allow Erase All Content and Settings solo afecta a los Mac con Apple Silicon o chip T2. Allow Time Machine configuration en el ámbito de dispositivo permite a los usuarios configurar copias de seguridad externas; no garantiza que exista ninguna copia.
  • Managed domains: Email domains marca en Mail los mensajes procedentes de direcciones ajenas a los dominios de la organización especificados como externos al dominio; se trata de una marca, no de un bloqueo DLP ni de una autorización para transferir datos.

Gatekeeper: qué permite cada opción. Según Sophos, Anywhere permite a los usuarios abrir todas las aplicaciones, independientemente de su origen de instalación, dentro de esta selección de orígenes de Gatekeeper. Esto no garantiza que todas las aplicaciones se inicien ni que se eludan otros mecanismos de protección de macOS. Con Mac App Store and identified developers, los usuarios solo pueden abrir aplicaciones del Mac App Store o de desarrolladores aprobados por Apple. Una firma o una aprobación interna, por sí solas, no equivalen a esta categoría de desarrolladores. Comprobar la disponibilidad y el comportamiento real de apertura en el Mac previsto durante el piloto; sigue siendo válida la advertencia de no relajar Gatekeeper de forma general a Anywhere.

Restrictions en detalle: Sophos describe los siguientes permisos y sus consecuencias para la política de dispositivo. Permiten funciones o su configuración; no demuestran que ya estén configuradas o se utilicen. Comprobar su disponibilidad y sus efectos en el Mac previsto.

Con Allow Startup Disk configuration, los usuarios pueden cambiar el volumen de arranque para iniciar el Mac desde otra unidad o desde un volumen de red. Antes de restringir esta posibilidad, contrastar la decisión con el procedimiento de arranque y recuperación aprobado. Allow adding users permite a los usuarios añadir cuentas de usuario en System Settings. Es un permiso para crear cuentas, no una asignación de una política de usuario de Sophos Mobile a las nuevas cuentas locales.

Evaluar por separado las distintas formas de compartir recursos. Allow Bluetooth Sharing configuration permite a los usuarios configurar el uso compartido de archivos entre el Mac y otros dispositivos Bluetooth. Allow Internet Sharing configuration permite configurar el uso compartido de la conexión a Internet del Mac con otros ordenadores de la misma red local, por ejemplo, mediante Wi-Fi. Allow Printer Sharing configuration permite configurar el uso compartido de una impresora con otros Mac u ordenadores UNIX de la misma red local. Estas opciones controlan la transferencia de archivos por Bluetooth, el uso compartido de una conexión de red y el acceso compartido a una impresora, no solo la conexión a una red Wi-Fi o el envío de un trabajo de impresión por AirPrint. Permitir únicamente las formas de compartir recursos necesarias para la actividad y expresamente aprobadas.

Allow iCloud Drive for Desktop and Documents permite guardar el escritorio del Mac y la carpeta Documents en iCloud Drive y acceder a ellos desde otros dispositivos. Por tanto, la autorización para compartir datos debe tener en cuenta el contenido de estas carpetas de trabajo, no solo documentos concretos seleccionados. Allow Find My Mac permite utilizar el servicio de iCloud para localizar, bloquear o borrar el Mac de forma remota. Definir de antemano los responsables y sus facultades para realizar estas acciones. Es una vía distinta de la baja de Sophos Mobile o del umbral de borrado asociado a los intentos fallidos de contraseña; no ejecutar un borrado remoto como prueba del piloto.

Con Allow password auto-fill, los usuarios pueden activar AutoFill Passwords para utilizar contraseñas o datos de tarjetas de crédito guardados en Safari o en otras aplicaciones. Según Sophos, al desmarcar la casilla se desactivan también las sugerencias automáticas de contraseñas seguras. Tener en cuenta este efecto al decidir desactivar AutoFill; no es un requisito de composición de contraseñas.

Autorizar Freeform y las credenciales Wi-Fi por separado: Los dos controles siguientes están documentados en Restrictions tanto para las políticas de dispositivo como para las de usuario. En una política de dispositivo afectan a todos los usuarios del Mac; en una política de usuario, solo al usuario local que realizó la inscripción y a los usuarios de red conocidos por Sophos Mobile, no a todos los usuarios locales. Algunos ajustes solo están disponibles para determinados tipos de dispositivo o versiones del sistema operativo: antes de modificarlos, comprobar las etiquetas junto a cada control en Sophos Mobile para el Mac de destino; no deducir de la documentación ningún valor predeterminado ni una disponibilidad universal.

  • Allow iCloud for Freeform permite a los usuarios guardar sus tableros de Apple Freeform en iCloud y utilizarlos en otros dispositivos. Antes de autorizarlo, aclarar si el contenido de esos tableros puede guardarse en iCloud y ser accesible desde distintos dispositivos. La autorización afecta a este flujo de datos, no al uso indiscriminado de todas las funciones de iCloud; un control habilitado no demuestra que exista sincronización real.
  • Request Wi-Fi passwords from nearby devices afecta a la solicitud de contraseñas a dispositivos cercanos cuando el Mac establece una conexión Wi-Fi. Autorizarlo solo si esta obtención de credenciales Wi-Fi está aprobada para los usuarios y las redes afectados. Es una decisión independiente sobre el flujo de credenciales, no una configuración de perfil Wi-Fi ni la autorización separada Allow AirDrop password sharing para compartir contraseñas de Password Manager.

Para ambos cambios, comprobar en el piloto autorizado el permiso o la restricción deseados después de sincronizar el dispositivo o de que el usuario gestionado vuelva a iniciar sesión: utilizar únicamente tableros de prueba vacíos o sintéticos para Freeform, y solo una red de prueba autorizada y dispositivos de prueba para las solicitudes de contraseñas Wi-Fi. No registrar contenido de tableros de producción ni contraseñas Wi-Fi en las pruebas documentales. Si el comportamiento difiere, comprobar primero la disponibilidad, el ámbito de la política y las Restrictions paralelas; la opción documentada por sí sola no confirma una aplicación efectiva en el Mac.

Otras Restrictions y procedimientos antiguos expresamente excluidos

Las decisiones siguientes también se aplican a las Restrictions de dispositivo y usuario documentadas, con el ámbito respectivo definido más arriba. Modificar solo las opciones que realmente se ofrecen y se han comprobado en el Mac de destino; ni unas etiquetas idénticas ni un valor antiguo guardado demuestran compatibilidad actual.

  • Allow use of camera: Sin autorización, Sophos describe la cámara como no disponible y el icono Camera como eliminado; entonces no son posibles las fotos, los vídeos ni FaceTime. Aclarar el uso necesario de cámara/FaceTime antes de restringirlo; no asumir que la descripción del icono representa el comportamiento universal de la interfaz actual de macOS.
  • Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: El primer control decide sobre los resultados de búsqueda de Internet en Spotlight; según Sophos, al desactivarlo Spotlight no proporciona esos resultados. Los otros dos permiten acceder a la biblioteca de Apple Music y consultar las palabras seleccionadas, respectivamente. Son decisiones funcionales independientes, no una autorización general de filtrado web o instalación de aplicaciones.
  • Allow backup, Allow iCloud Photo Library, Allow document sync: Las autorizaciones afectan, respectivamente, a las copias de seguridad de iCloud, la fototeca de iCloud y el almacenamiento de documentos y datos de configuración de aplicaciones en iCloud. Aprobar por separado los tipos de datos y las cuentas permitidas; un permiso no confirma que la copia de seguridad o la sincronización hayan tenido éxito.
  • Allow iCloud Keychain sync: Permite sincronizar contraseñas entre iPhone, iPad y Mac mediante iCloud Keychain. Según Sophos, sin autorización estos datos del llavero solo se guardan localmente. Decidir por separado sobre este flujo de credenciales; un bloqueo no demuestra que se hayan eliminado datos ya transferidos ni que se hayan bloqueado otras vías de contraseñas.
  • Allow iCloud Bookmarks, Allow iCloud Mail: Permiten, respectivamente, sincronizar marcadores del navegador entre navegadores y plataformas y configurar una cuenta de correo de iCloud en el Mac. Autorizar la transferencia de marcadores y la creación de la cuenta por separado de la cuenta EWS/IMAP/POP.
  • Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Permiten compartir, respectivamente, calendarios, listas de recordatorios, contactos y notas entre dispositivos y con otros usuarios de iCloud; Notes incluye también la creación de notas. La autorización debe considerar tanto el acceso desde distintos dispositivos como la posible entrega a otros usuarios. No sustituye una autorización de CalDAV/CardDAV.
  • Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Según Sophos, sin el primer control no es posible el desbloqueo biométrico; la etiqueta no demuestra que el Mac tenga hardware Face ID. El segundo permite añadir y eliminar huellas de Touch ID; el tercero, desbloquear automáticamente con Apple Watch. Autorizar por separado el método de desbloqueo y la modificación de huellas guardadas; conservar el acceso mediante contraseña y la vía de recuperación.
  • Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint permite enviar archivos a impresoras compatibles con AirPrint. La opción de certificados rechaza AirPrint mediante TLS si el certificado de la impresora no es de confianza; no configura por sí misma TLS ni una cadena de confianza. La advertencia de phishing de iBeacon citada más arriba sigue siendo una decisión independiente.
  • Allow AirDrop password sharing: Permite a los usuarios compartir contraseñas de Password Manager con otros usuarios mediante AirDrop. Definir de antemano los destinatarios y las credenciales permitidas; no equipararlo con la transferencia general de archivos por AirDrop ni con la solicitud de contraseñas Wi-Fi. Utilizar solo credenciales sintéticas en el piloto.
  • Allow File Sharing configuration: Permite a los usuarios decidir qué archivos y carpetas comparten con otros usuarios en la misma red local. Limitar el contenido autorizado y los destinatarios. No es Bluetooth Sharing ni la transferencia Mac–iPhone/iPad delimitada a continuación; un permiso de configuración no confirma que el recurso compartido sea realmente accesible.
  • Allow Remote Application Scripting configuration, Allow Remote Management configuration: La primera opción permite configurar qué usuarios pueden enviar Apple Events al Mac desde otros ordenadores, por ejemplo para abrir o imprimir un archivo guardado allí. La segunda permite configurar el acceso remoto al Mac. Definir los remitentes autorizados, el acceso a datos y una vía de recuperación administrativa independiente; estos controles no conceden indiscriminadamente permisos de privacidad a una aplicación remota.

Allow Back to My Mac — no es un procedimiento de despliegue de este artículo: La lista conservada de Sophos lo describe como uso compartido de archivos y pantalla mediante iCloud entre un Mac remoto y otro local. Esta decisión concreta de acceso remoto no queda cubierta por iCloud, el firewall o el uso compartido local de archivos en general. De la etiqueta histórica no se deduce expresamente aquí ninguna disponibilidad actual ni instrucciones para restablecer el servicio. Back to My Mac queda excluido del piloto y del despliegue autorizados aquí: no importar claves antiguas, no reactivar un servicio obsoleto ni afirmar que el acceso remoto funciona. Si existe esta necesidad, el administrador responsable de Mac/acceso remoto se encarga de seleccionar y autorizar por separado un procedimiento actualmente compatible, con identidades, ruta de red, permisos de archivos/pantalla y recuperación. Este control no autoriza automáticamente una alternativa.

Allow iTunes File Sharing — comprobar la vía de datos y excluir la guía antigua: Sophos describe la copia de archivos entre un Mac y un iPhone o iPad mediante File Sharing en iTunes. Es una vía de transferencia propia, no el uso compartido de carpetas del Mac en la red local. Para macOS Catalina y versiones posteriores, Apple describe Finder como interfaz para esta transferencia, con una aplicación iOS/iPadOS que admita File Sharing. Esto no implica que el control histórico de Sophos permita o bloquee transferencias mediante Finder en todos los Mac actuales. Por ello, el procedimiento de iTunes queda excluido de este despliegue actual de Mac; no instalar iTunes ni perfiles antiguos para restablecerlo. Si se necesita esta transferencia, antes de autorizarla encargar al administrador de Mac/aplicaciones, indicando versión de destino, dispositivos, aplicación participante, archivos permitidos y destinatarios, que compruebe por separado la vía compatible y el efecto real de la Restriction. Utilizar solo archivos sintéticos y comprobar ambos sentidos de copia; hasta disponer de pruebas, no dar por completados el bloqueo, la autorización de transferencia de datos ni la migración.

Otras consecuencias de bloqueo y borrado: Según Sophos, durante el plazo documentado de 60 minutos para cambiar la contraseña, el dispositivo solicita el cambio cada vez que se abre el Home screen; después, el bloqueo de inicio afecta también a las aplicaciones internas. Esta descripción de interfaz no garantiza cuadros de diálogo idénticos en los Mac actuales: comprobarlo con una cuenta de prueba, sin provocar deliberadamente un bloqueo ni un borrado. Allow Erase All Content and Settings permite eliminar ajustes, datos y aplicaciones desde los ajustes del sistema de macOS en los Mac con Apple Silicon/T2 citados más arriba. Es una función destructiva del usuario, no una copia de seguridad, una baja de Mobile ni una prueba de control que deba ejecutarse en el piloto.

Composición de la contraseña: Allow simple value permite caracteres consecutivos o repetidos en la contraseña. Según Sophos, Require alphanumeric value exige al menos una letra o un dígito. Minimum number of complex characters establece el número mínimo de caracteres no alfanuméricos, es decir, caracteres que no son letras ni dígitos.

Historial de contraseñas: Según Sophos, Password history define cuántas contraseñas utilizadas anteriormente guarda Sophos Mobile. La nueva contraseña no puede coincidir con ninguna de las incluidas en ese historial configurado; así, la opción impide reutilizar contraseñas dentro del historial guardado.

Dos tiempos de bloqueo distintos: Maximum Auto-Lock (in minutes) limita el tiempo de inactividad, en minutos, que el usuario puede configurar antes de que se bloquee el dispositivo. En cambio, Maximum grace period for device lock limita el intervalo que el usuario puede configurar después de un bloqueo durante el cual se puede desbloquear el dispositivo sin introducir la contraseña. Ambos valores son límites máximos para los ajustes del usuario, no necesariamente los tiempos que este haya elegido.

Delimitación de las actualizaciones: La opción de restricción macOS software update delay admite 0 (ofrecer inmediatamente) o 1–90 días desde la publicación. Para macOS 27 y versiones posteriores, Sophos también indica Software update settings en una política declarativa. La elección entre una versión de destino con fecha límite, una Background Security Improvement concreta y los ajustes generales de actualización, así como su interacción con las políticas clásicas, se explica en Gestionar las actualizaciones de macOS con Sophos Mobile. Planificar allí el momento, el modo y el despliegue de las actualizaciones con un piloto propio, sin modificarlos junto al firewall y la privacidad.

Delimitación de FileVault: Ni el firewall de aplicaciones ni las 19 configuraciones de origen consideradas aquí configuran o confirman el cifrado con FileVault, el estado de cifrado o el depósito de una clave de recuperación. Es una tarea independiente para el responsable de gestionar FileVault con Sophos Fusion; no deducir el éxito del cifrado ni del depósito de claves a partir del estado de una política de firewall o contraseñas.

Preferencias de privacidad y filtro de contenido web en el dispositivo

Privacy preferences policy control (política de dispositivo): Sophos Mobile documenta la opción concreta Allow Sophos Endpoint to scan all files para que Sophos Endpoint acceda a datos como Mail, Messages, Safari, Home, copias de seguridad de Time Machine y determinados ajustes administrativos de todos los usuarios del Mac. Los usuarios deben aceptar la política; según Sophos, este requisito de aceptación no se aplica a dispositivos gestionados con Apple Business. En el piloto, comprobar por separado el modo de gestión, la asignación, la aceptación del usuario cuando corresponda y el acceso efectivo de Endpoint. Esta opción concreta no es una autorización PPPC/TCC general para aplicaciones de terceros ni sustituye los perfiles específicos de cada aplicación para Full Disk Access, System- o Network-Extensions. Los perfiles y permisos necesarios para cada aplicación de terceros corresponden al responsable de aprobar el perfil o la aplicación, no a una matriz de permisos deducida de estas 19 fuentes.

Web content filter (política de dispositivo): Requiere una aplicación de terceros, cuya Filter ID es el identificador de paquete (Bundle ID). Pueden configurarse Filter name, Server (nombre, IP o URL), y, opcionalmente, Organization, User name, Password, Certificate y Third-party settings específicos del proveedor. Según Sophos, Certificate sirve para autenticarse ante el servicio de filtrado, no para validar su certificado de servidor TLS. Aclarar con el proveedor los requisitos de este certificado de autenticación. En Filter range, elegir entre Browser traffic (Safari y otros navegadores) y Socket traffic (tráfico de red de las aplicaciones). Verificar de antemano con el proveedor y en el tenant la licencia de la aplicación, los permisos del sistema necesarios, los destinatarios de los datos, el efecto del filtro y su comportamiento en caso de fallo. Si los servidores de filtrado utilizan credenciales, emplear únicamente un transporte TLS comprobado y con validación de certificados; de lo contrario, no desplegar credenciales hasta aprobar y comprobar una excepción documentada por el proveedor y los responsables del tenant, con un canal de seguridad equivalente. Esta configuración de Mobile no es un motor de filtrado web integrado de Sophos ni concede automáticamente permisos de privacidad o de Network Extension de macOS.

Política de usuario, acceso a datos y permisos del sistema

En macOS user policy, seleccionar configuraciones solo para el usuario local que inscribió el dispositivo y los usuarios de red conocidos. Según las respectivas páginas de Sophos, Managed domains y Password policies contienen los mismos campos descritos para sus equivalentes de dispositivo, pero tienen otro ámbito de aplicación. Las Restrictions también son en gran parte paralelas; la política de usuario ya no incluye Allow Time Machine configuration. Si ambas políticas están asignadas, comprobar con un usuario de prueba la regla general «prevalece la opción más restrictiva» y la prioridad documentada de las opciones declarativas para actualizaciones de software y aplicaciones; no suponer ninguna otra regla de prioridad.

  • App Store: Restrict to updates permite las actualizaciones, pero no nuevas instalaciones. Forbid app adoption impide incorporar al Apple Account aplicaciones que no se instalaron desde la tienda; esas aplicaciones no podrán actualizarse por esa vía. Turn off update notifications oculta los avisos de actualización y no sustituye una política de actualizaciones.

  • Restrictions / privacidad: Las opciones de iCloud afectan a la posible transferencia de correo, calendarios, contactos, fotos, notas, contraseñas y archivos. Las opciones de cámara, Touch ID, Auto Unlock, AirPrint y ejecución remota de scripts afectan a funciones, no conceden automáticamente permisos PPPC/TCC a cualquier aplicación. Comprobar de antemano las consecuencias operativas de los Apple Events permitidos para Remote Application Scripting, y de Remote Management y el uso compartido de archivos. No deducir de esta lista que se haya «concedido Full Disk Access» de forma general.

  • CalDAV / CardDAV (política de usuario): El nombre visible de la cuenta, el servidor, el puerto, la Principal URL si corresponde, el nombre de usuario y la contraseña afectan a calendarios o contactos, respectivamente. En CardDAV, introducir en Server el nombre de host o la dirección IP del servidor CardDAV. Para cuentas con credenciales, exigir SSL/TLS y la validación de certificados de confianza; si el servicio no lo admite, no desplegar credenciales antes de comprobar una excepción documentada, aprobada por el proveedor y los responsables del tenant, con un medio de transmisión de seguridad equivalente. Comprobar el alcance de la sincronización en el piloto.

  • Email account (política de usuario): Configura una cuenta de Exchange Web Services (EWS) para correo, contactos, recordatorios y calendarios. Definir Account name como nombre de la cuenta. No introducir Sophos Mobile EAS Proxy como servidor: los Mac no admiten su protocolo ActiveSync.

    • Exchange Online: Para la nube global de Microsoft 365, usar outlook.office365.com como Server name si no se utiliza la detección automática del host mediante OAuth; para otras nubes, consultar la dirección correspondiente al proveedor en lugar de reutilizar este servidor. Dejar Domain vacío. User suele ser la dirección de correo electrónico; %_EMAILADDRESS_% inserta la dirección del usuario al que se asigna la política.
    • Exchange Server: Introducir la URL del servidor propio en Server name si no se utiliza la detección automática del host mediante OAuth. En Domain, indicar el dominio de la cuenta de usuario; %_USERNAME_% en User inserta el nombre de inicio de sesión de Exchange del usuario al que se asigna la política. Email address puede rellenarse con %_EMAILADDRESS_% a partir de su dirección real. Usar ambos marcadores de posición solo si Exchange Login y Email Address están registrados en Sophos Fusion para el usuario correcto.
    • Autenticación y transporte: Si se deja Password vacío, el usuario introduce la contraseña en el dispositivo. Activar Turn on OAuth 2.0 para el inicio de sesión de Microsoft que corresponda. Si se utiliza la detección automática del host mediante OAuth, dejar Server name vacío. Introducir OAuth authorization endpoint solo si lo exige el proveedor de autenticación: en ese caso se desactiva la detección automática del host y Server name debe contener la URL del servidor. Activar SSL/TLS y transmitir credenciales y tokens solo por una conexión TLS verificada con validación de certificados; probarla en el piloto antes del despliegue.
  • IMAP/POP: Definir el tipo de cuenta, el nombre visible y la dirección de correo, así como Server, Port, User name, Authentication type, Password y SSL/TLS por separado para el servidor entrante y el saliente. Introducir el Password saliente solo si el servidor de salida exige una contraseña; usar Use same password as for incoming email solo si el servicio del servidor lo permite. Los marcadores de posición también requieren que esos datos del usuario estén registrados. Confirmar para ambos sentidos una conexión TLS segura con validación de certificados antes de iniciar sesión con la cuenta de prueba, en vez de presuponer puertos de ejemplo.

  • LDAP: Esta configuración proporciona datos del directorio a la aplicación Contactos de macOS y no une el dispositivo a un dominio. Se pueden configurar el host, el nombre de usuario, la contraseña, Use SSL/TLS y Search settings con el DN base y el ámbito de búsqueda (solo la base, la base y sus hijos directos, o todos los subnodos). Base indica la ruta al nodo inicial del directorio LDAP donde comienza la búsqueda; Scope determina qué subnodos se incluyen a partir de esa base. Al realizar una vinculación con credenciales, exigir Use SSL/TLS y validación de certificados; si el proveedor no admite TLS, no activar implícitamente una vinculación en texto claro, sino actuar solo después de documentar la aprobación del proveedor y de los responsables del tenant y comprobar una vía de transporte con seguridad equivalente. Limitar el ámbito de búsqueda y los permisos de acceso a los registros necesarios.

  • Web Clip: Configurar Description, URL, Can be removed, Full screen e Icon. Según Sophos, al activar Full screen, el clip se abre a pantalla completa y su URL se inicia como una aplicación web; por tanto, la opción determina también el modo de inicio, no solo la presentación. Si se elige este modo, comprobar en el Mac piloto que la URL aprobada se abra como una aplicación web a pantalla completa. Usar un enlace HTTPS verificado de primera mano; esta configuración admite también esquemas de URL personalizados, que podrían abrir otras aplicaciones si no se comprueban. Según la documentación, un clip no eliminable solo puede borrarse después de retirar su política. Los iconos deben ser PNG/GIF/JPEG y no superar 1 MB.

Otros campos de cuenta y presentación: En CalDAV y CardDAV, Account name es el nombre de cuenta mostrado en el dispositivo, Server es el nombre de host o la dirección IP, Port es el puerto del servicio y Principal URL, si el servidor la exige, es el recurso concreto de calendario o contactos. El nombre de usuario y la contraseña son las credenciales de esa cuenta. Un recurso incorrecto puede causar un ámbito de sincronización erróneo aunque la autenticación sea correcta. Las URL de ejemplo de Google y los identificadores de calendario/cuenta de la ayuda del fabricante no son una configuración autorizada del tenant; la configuración específica de Google y la obtención de esos identificadores corresponden al administrador de calendarios/contactos, que debe comprobar el contrato de servicio actual.

En IMAP/POP, Account name es el nombre visible de la cuenta, Account type selecciona el protocolo entrante IMAP o POP y User display name es el nombre visible para los mensajes salientes. %_USERNAME_% inserta ahí el nombre del usuario asignado; Email address puede usar %_EMAILADDRESS_% para su dirección real. Los campos de servidor separados requieren, respectivamente, el nombre de host o la dirección IP del servidor entrante y del saliente. Rellenar ambos campos Password solo cuando lo exija el contrato del servidor correspondiente; el campo entrante no es obligatorio de forma general. Comprobar por separado el nombre visible, la dirección y la identidad de autenticación en la cuenta de prueba.

En LDAP, Account description describe la conexión y Description la entrada de búsqueda correspondiente; distinguir ambos de host, identidad de vinculación, Base y Scope. La unión real al dominio de Active Directory corresponde a la configuración de dispositivo independiente Directory service; aquí no se configura ni se deduce su éxito de una búsqueda de contactos que funcione.

Presentación del Web Clip: Según Sophos, el clip se coloca en el escritorio de macOS. Si se introduce solo un dominio, el campo URL puede prescindir de https://; las demás URL requieren el valor completo. No obstante, para este despliegue sigue siendo obligatorio el enlace HTTPS explícito y comprobado exigido más arriba. Los esquemas de teléfono/soporte y los personalizados de aplicaciones constituyen una tarea independiente de aplicaciones/helpdesk que debe comprobarse previamente, no una excepción autorizada aquí. El icono se recorta en forma cuadrada y se adapta a la resolución de pantalla; Sophos recomienda 180 × 180 píxeles. Según el favicon HTML, el dispositivo puede mostrar en su lugar el favicon del sitio web. Comprobar el icono visible en el piloto y no deducir solo de él una URL errónea ni un despliegue fallido de la política.

La conectividad de red, la cadena de certificados, el proxy, la VPN y los certificados raíz o de cliente gestionados se validan por separado en un procedimiento de conectividad. Permisos del sistema: La opción para Sophos Endpoint citada arriba es una configuración concreta de dispositivo de Mobile, ajena a los índices de las 19 páginas subordinadas originales. Los permisos adicionales TCC/PPPC, Full Disk Access y System- o Network-Extensions deben comprobarse por aplicación y según el perfil actual del fabricante; de esas 19 fuentes no se deduce ninguna lista PPPC de aplicación universal.

Comprobar el piloto antes de ampliar el despliegue

  1. En el Mac de prueba, comprobar la asignación de la política de dispositivo y, si procede, de la política declarativa, así como un Sync reciente: según Sophos, sus cambios se aplican en la siguiente sincronización. Para la política de usuario, comprobar la asignación y el nuevo inicio de sesión del usuario que inscribió el Mac o del usuario de red conocido: sus cambios solo se aplican en el siguiente inicio de sesión; no basta con una sincronización. Documentar por separado, para cada usuario, el estado en Sophos Mobile y los ajustes locales de macOS efectivamente aplicados; asignado no equivale a aplicado.

    En macOS 26, los perfiles se muestran en Apple menu > System Settings > General > Device Management; desplazarse hacia abajo si es necesario. Comparar allí los perfiles esperados con las asignaciones, en el contexto del usuario correspondiente. Para otras versiones de macOS, incluida macOS 27, comprobar la ruta de menús correspondiente en lugar de asumir que es la misma que en macOS 26. La ruta antigua System Preferences > Profiles no es una ruta vigente universal. Que un perfil sea visible tampoco sustituye las pruebas funcionales siguientes.

  2. Realizar las pruebas funcionales correspondientes al cambio: acceso remoto entrante y archivos compartidos tras modificar el firewall; apertura de una aplicación autorizada y otra no autorizada con Gatekeeper; tiempo de inactividad hasta el bloqueo, intervalo de desbloqueo sin contraseña y cambio de contraseña con una cuenta de prueba sin alcanzar el umbral de borrado; marcado de mensajes externos al dominio en Mail; comportamiento de App Store; permisos de iCloud y sincronización de cuentas. Para la configuración de privacidad de Sophos Endpoint, comprobar tras el Sync la aceptación obligatoria por el usuario o la excepción de Apple Business, así como el acceso efectivo; verificar por separado los permisos de terceros. Probar los filtros solo con destinos de prueba autorizados y con tráfico de navegador y de aplicaciones según el Filter range elegido; no copiar URL personales reales a los registros de prueba. Con datos de prueba sintéticos y antes de utilizar credenciales de producción, comprobar TLS y la validación de certificados de CalDAV/CardDAV, EWS, servidores IMAP/POP entrantes y salientes, LDAP y el servidor de filtrado de terceros cuando se utilicen credenciales; si se aplica una excepción documentada del proveedor y los responsables del tenant, verificar también en el piloto su canal de transmisión de seguridad equivalente. Documentar solo resultados sin secretos ni URL, tras eliminar cualquier otro dato sensible.

  3. Si hay configuraciones de usuario y de dispositivo, probar el mismo Mac con el usuario que lo inscribió, un usuario de red conocido si procede y un usuario no gestionado; iniciar sesión de nuevo con cada usuario afectado. El despliegue general sigue bloqueado hasta acreditar en el tenant propio y en el Mac piloto la asignación, el efecto local real —incluido el consentimiento de privacidad—, la transmisión segura de las cuentas y una vía independiente de recuperación. Desplegar en oleadas únicamente valores y versiones de plataforma confirmados; tras cada oleada, comparar el estado de las políticas, la funcionalidad y las incidencias de soporte.

Acotar fallos y revertir los cambios de forma controlada

Eliminar una política localmente no equivale a revertirla: Los usuarios no pueden eliminar del Mac las políticas nativas de dispositivo ni las declarativas. Sí pueden eliminar una política de usuario, pero se vuelve a asignar automáticamente en el siguiente inicio de sesión; esto no da de baja el Mac de la gestión. Eliminar la Enrollment-Policy tiene otra consecuencia: si se elimina con los permisos de administrador necesarios, el Mac queda dado de baja de Sophos Mobile (unenrolled). Esto no revierte un ajuste de seguridad concreto y no debe usarse para resolver problemas de firewall o privacidad. La preparación de una baja intencionada y sus consecuencias para las políticas, los certificados MDM y los accesos gestionados se explican en Inscripción y baja de Mac. Antes de dar de baja el Mac, asegurar el acceso independiente a la red y a la administración, así como el plan para los datos y certificados; que los perfiles sean visibles no implica una autorización general para eliminarlos.

  • Política no aplicada: comprobar primero dispositivo/usuario, versión de macOS, modo de gestión, asignación y etiquetas concretas de Restrictions. No modificar certificados ni red por mera sospecha. Si el filtro no surte efecto, comprobar por separado la aplicación de terceros, el identificador de paquete, el ámbito de filtrado y los permisos de macOS necesarios. Si falla la sincronización de cuentas, comprobar las credenciales y marcadores de posición, TLS, el servidor y el protocolo correspondiente.
  • Caso especial de macOS 26: Si en la vista Policies de un Mac con macOS 26 solo aparece «Failed to apply the policy» para una User policy, la causa puede ser la clave Allow Time Machine, guardada en una configuración antigua de Restrictions de usuario y que ya no se ofrece. Según Sophos, la actualización del producto elimina el control visible, pero no la clave de las políticas existentes de forma automática. Antes de editar, inventariar todas las asignaciones directas e indirectas de esa política de usuario y todos los Mac y usuarios gestionados afectados (paso 2); un cambio en una política compartida no afecta solo al Mac piloto seleccionado. Aislar el piloto mediante una política asignada por separado o conseguir, antes de pulsar Apply/Save, la aprobación del cambio para todo el ámbito inventariado; no continuar si el inventario está incompleto. Una vez autorizado, abrir la política de usuario asignada en Policies > macOS, abrir Restrictions y seleccionar allí Apply y después Save. Guardar previamente solo los demás valores que aún se admiten; después comprobar la aplicación y las restricciones deseadas en el siguiente inicio de sesión de cada usuario gestionado afectado. Si se necesita la configuración de Time Machine, solo puede trasladarse de manera deliberada a una política de dispositivo: en ese caso afectará a todos los usuarios. No volver a introducir jamás la clave obsoleta en una política de usuario; no cambiar el tipo de política sin control ni sustituir esta corrección por reparaciones de red o certificados. Si el error persiste, conservar el estado y las asignaciones y escalar el caso al soporte de Sophos.
  • Vía de reversión: Si se pierde funcionalidad, detener el despliegue. Para las políticas nativas de macOS, corregir la política afectada en Policies > macOS o asignar una política de sustitución comprobada del mismo tipo; no dar por hecho que se pueda revertir el cambio en Mac mediante Uninstall o Unassign. Sophos solo documenta la desinstalación para políticas de dispositivo Android, de contenedor Knox y de dispositivo iOS; para las demás políticas indica la actualización o la asignación de una política de sustitución. Si la política piloto está aislada por separado, limitar la corrección o la asignación de sustitución a su ámbito piloto confirmado. Si se ha modificado una política compartida, incluir todas las asignaciones inventariadas en la reversión y restablecer exclusivamente los valores documentados de Restrictions que aún se admiten en el mismo tipo de política. Para que una nueva configuración deje de surtir efecto, modificar la política o asignar una política de sustitución comprobada; no basarse en una supuesta retirada de la asignación en Mac. Antes de asignar una política de sustitución, comprobar y autorizar todos sus ajustes, los dispositivos de destino, el ámbito de usuarios y los posibles conflictos; conservar las configuraciones necesarias de seguridad y acceso. Si no está claro que se pueda editar o asignar una política de sustitución en el tenant, o faltan los permisos comprobados en el paso 1, detenerse y consultar con el administrador del tenant o con el soporte de Sophos. Nunca restaurar una copia de seguridad completa de la política antigua ni sus datos originales si con ello reaparece la clave obsoleta «Allow Time Machine» de las restricciones de usuario; tampoco volver a crearla manualmente. Comprobar los cambios de dispositivo tras el siguiente Sync y los de usuario tras el siguiente inicio de sesión de cada usuario gestionado afectado. Si el firewall bloquea el acceso, utilizar una vía alternativa de administración local previamente comprobada. No eliminar a ciegas toda la política de dispositivo, los permisos MDM necesarios para Endpoint ni el último acceso administrativo. Después de cada corrección, comprobar de nuevo el estado de la política y la función restablecida en el Mac. Una cuenta ya bloqueada por la política de contraseñas o un dispositivo ya borrado no pueden recuperarse mediante una reversión de la política: recurrir al soporte, a los procedimientos de recuperación y, cuando corresponda, a copias de seguridad verificadas; no activar un umbral de borrado como «prueba de reversión».