Ir al contenido
Avanet

Sophos Mobile: asignar políticas de forma selectiva y comprobar su efecto

Una política de Sophos Mobile contiene ajustes para los dispositivos compatibles. El grupo de dispositivos, el usuario asignado y el tipo de política no son intercambiables: cada dispositivo pertenece a un único grupo de dispositivos de Sophos Mobile; los datos del usuario pueden insertarse en las políticas mediante marcadores de posición; y la distribución y la reversión dependen del tipo de política. Este procedimiento trata la asignación directa de políticas en Sophos Mobile. Los Task Bundles siguen un flujo de trabajo independiente; aquí no se describen su creación, transferencia ni resolución de problemas.

Antes del uso en producción: Esta guía se basa en las descripciones oficiales del producto, no en pruebas realizadas en un tenant o dispositivo. Antes de aprobarla, compruebe de forma independiente en dispositivos piloto la edición, la licencia, el rol de administrador, el sistema operativo, el modo de administración, el tipo de política, el comportamiento real al cambiar de grupo y la reversión. Las páginas consultadas no permiten establecer una regla general de precedencia entre varias políticas en conflicto.

Antes de asignar: definir el destino y la vía de reversión

  1. Identifique los dispositivos de destino, el sistema operativo, el modo de administración y la edición (Sophos Mobile con administración de dispositivos o Mobile Threat Defense). Que un tipo de política aparezca en la interfaz no demuestra que otro sistema operativo o la edición que solo administra aplicaciones admita la misma carga MDM. En Android, los tipos disponibles también dependen del modo de administración.
  2. ¿Debe aplicarse el cambio a dispositivos individuales o a un grupo de dispositivos? Cada dispositivo pertenece a un solo grupo de dispositivos. Sophos recomienda agrupar únicamente dispositivos del mismo sistema operativo para tareas específicas de instalación y del sistema operativo. Así resulta más fácil utilizar los grupos para instalaciones y otras tareas específicas del sistema operativo. Al crear el grupo se pueden seleccionar por separado políticas de cumplimiento para dispositivos corporativos y personales; esto no equivale a asignar una política de dispositivo.
  3. Registre el estado previo en un dispositivo piloto representativo: pertenencia al grupo, usuario asignado, nombre y tipo de política, configuración y asignaciones existentes. Documente la ventana de cambio, los responsables, los dispositivos afectados y la vía de reversión aprobada. Si cambia ajustes de Wi-Fi, certificados o contraseñas, asegure la conectividad y una forma de acceso independiente para revertir el cambio.
  4. No presuponga una prioridad implícita: Las páginas consultadas no describen una regla general de conflicto o precedencia entre varias políticas en un dispositivo ni garantizan un recálculo automático tras cambios posteriores de grupo. Si varias políticas controlan el mismo ajuste, mida el ajuste efectivo en el dispositivo piloto antes de ampliar el alcance. «Prioridad» en el proceso de cambio significa aquí comenzar por un piloto lo más reducido posible y continuar después con el conjunto de destino aprobado; no implica que el producto asigne un valor de prioridad.

Preparar el grupo de dispositivos y contrastar el alcance

En Device groups > Create device group, introduzca el nombre y la descripción, seleccione las Compliance policies adecuadas para dispositivos corporativos y personales, y pulse Save. El nuevo grupo aparece en Device groups. La opción Enable iOS auto-enrollment, documentada al crear grupos en Sophos Mobile con administración de dispositivos, se refiere a la inscripción automática de iPhones y iPads mediante Apple Configurator; no establece una prioridad general entre políticas ni es un requisito para otras plataformas. La documentación de creación de grupos de Mobile Threat Defense consultada no describe esa opción; esto no demuestra que esté ausente de todos sus tenants. Antes de activar la opción, compruebe la edición y la interfaz real de su propio tenant. Al añadir un dispositivo, se le asigna un grupo de dispositivos.

Antes de asignar una política a un grupo, compruebe su lista de miembros. La selección de Select device groups afecta a los grupos seleccionados, no a un conjunto de usuarios definido libremente. Las 20 páginas consultadas no acreditan si los dispositivos que se incorporen más adelante a un grupo heredarán las asignaciones de políticas existentes ni cuándo ocurriría. Pruebe por separado ese caso y cualquier cambio posterior de grupo antes de aprobar el despliegue; no los dé por garantizados.

No elimine un grupo como forma rápida de revertir el cambio. Las páginas sobre eliminación no garantizan un efecto concreto sobre las políticas o el cumplimiento, ni un cambio en el estado de inscripción. Dado que cambia la pertenencia al grupo, antes de una eliminación necesaria, compruebe que sea el grupo correcto mediante el nombre y la lista de miembros; después, identifique los dispositivos afectados, el grupo de destino, la edición y la plataforma, y acuerde con el responsable de la plataforma una vía de reversión comprobada. Solo entonces, seleccione Delete en el triángulo azul junto al grupo de dispositivos comprobado en Device groups. Si el grupo tiene dispositivos asignados, seleccione en el diálogo de confirmación un grupo de destino existente al que reasignarlos; si el grupo está vacío, no aparece esa selección. No se puede eliminar el último grupo restante mientras tenga dispositivos asignados. Vuelva a contrastar el nombre del grupo, los dispositivos afectados y, si corresponde, el grupo de destino; solo entonces, elimine el grupo con Yes. Después, verifique la pertenencia al grupo y el alcance real de las políticas y del cumplimiento para cada dispositivo afectado; si detecta discrepancias, no siga eliminando grupos y ejecute la vía de reversión aprobada. Esas páginas sobre eliminación de grupos no permiten inferir ni una cancelación manual de la inscripción en Windows ni un restablecimiento automático en Android; las consecuencias por plataforma requieren documentación oficial específica y comprobación técnica.

Crear y asignar la política

En Policies, seleccione primero la plataforma del dispositivo; después pulse Create y elija un tipo de política compatible. Introduzca un nombre y una descripción; para las políticas de iOS, iPadOS y macOS, indique también el nombre de la organización. Añada las configuraciones necesarias con Add configuration. Después, pulse el nombre de cada configuración para editar sus ajustes. Si se incluye una configuración SCEP, seleccione el intervalo de renovación del certificado en SCEP renewal interval antes de guardar. Compruebe cada configuración por separado y pulse Save solo después de añadir todas las configuraciones necesarias. A continuación, podrá asignar la política guardada. Sophos Mobile añade automáticamente una configuración Restrictions a las políticas de Android Enterprise y una configuración Network a las de Mobile Threat Defense; esto no significa que ambas ediciones ofrezcan las mismas funciones.

Alternativa para políticas básicas: Policies startup wizard

El asistente es una forma de crear políticas antes de asignarlas, no una prueba de que la configuración ya esté activa en un dispositivo. Es útil si primero se necesitan políticas sencillas para plataformas compatibles; para tipos configurados específicamente y otros ajustes, sigue siendo apropiado el procedimiento anterior Policies > [plataforma] > Create. La guía de inicio anterior menciona Android e iOS/iPadOS como ejemplo de selección, mientras que la ayuda de administración no especifica las plataformas disponibles; estas instrucciones del asistente no se aplican a dispositivos Chrome. Seleccione solo las plataformas y los tipos de política que se ofrezcan realmente y sean compatibles con la edición, el dispositivo y el modo de administración previsto. En Android, el modo de administración condiciona los tipos disponibles; Android Enterprise debe configurarse antes de inscribir los dispositivos correspondientes.

  1. En Dashboard, abra Getting started tasks > Policies startup wizard; si falta el widget, seleccione Add widget > Getting started. En Platforms, elija solo las plataformas comprobadas previamente y, en Android, establezca el modo de administración adecuado. En este caso, Sophos recomienda Android Enterprise como modo de administración de Android. No extrapole de un ejemplo de iOS/iPadOS otros modos de administración de Apple ni un efecto idéntico.
  2. En Policies, escriba un nombre inequívoco: el asistente crea con ese nombre una política por cada plataforma seleccionada. Seleccione los apartados que se van a administrar. El asistente omite los apartados desmarcados; podrá añadirlos después a la política guardada. Examine Password requirements y Restrictions como puntos de partida; no los active sin comprobar su idoneidad para todos los dispositivos de destino.
  3. En Passwords, seleccione solo requisitos de contraseña para los dispositivos que se hayan acordado y sean compatibles con los dispositivos piloto y el modo de administración previsto. En Restrictions, establezca únicamente restricciones aprobadas; por ejemplo, no bloquee la cámara sin una necesidad operativa. Compruebe los valores y su efecto en el sistema operativo del piloto antes de ampliar la asignación.
  4. Configure Wi-Fi solo con los datos aprobados de la red corporativa, una vez aclarados la conexión, el tipo de seguridad y un acceso independiente para la reversión. Si el tipo de seguridad no es WPA/WPA2 PSK, compruebe y adapte después el ajuste correspondiente en la política; no introduzca credenciales supuestas ni como marcadores de posición. Configure Email solo para el acceso a Exchange Online o Exchange local que se utilice realmente; si emplea %_USERNAME_% y %_EMAILADDRESS_%, compruebe en el piloto la asociación del usuario y los valores sustituidos. Omita los apartados innecesarios y añádalos después de forma selectiva.
  5. Antes de pulsar Finish, contraste la selección, las plataformas de destino, el modo y las configuraciones con el cambio aprobado. Finish crea políticas, pero no las asigna automáticamente a dispositivos o grupos ni demuestra que se hayan sincronizado o surtido efecto en el sistema operativo. A continuación, abra cada política creada en Policies > [plataforma], compruebe su tipo y ajustes y, si hace falta, complétela con Add configuration. Si la selección es incorrecta, no asigne la política: corríjala primero y vuelva a comprobarla.
  6. Solo entonces utilice el procedimiento Assign descrito a continuación para un piloto reducido y compruebe el estado y los ajustes reales del dispositivo como se indica en «Comprobar el efecto y autorizar el despliegue». Si hay discrepancias, detenga la ampliación; antes de asignar, corrija la política y, después de asignar, utilice la vía de reversión adecuada para el tipo concreto, descrita en «Revertir en vez de eliminar a ciegas». Un Task Bundle o una inscripción mediante SSP siguen procedimientos independientes; Finish en el asistente no sustituye ninguno de los dos.

Para la asignación directa:

  1. En Policies, abra la plataforma; seleccione Assign en el triángulo azul junto a la política correcta.
  2. En Select devices, elija dispositivos piloto individuales o seleccione los grupos preparados mediante Select device groups. Antes de finalizar, contraste la lista y la cantidad de dispositivos afectados con la solicitud de cambio.
  3. Los pasos documentados de Schedule task mencionan únicamente Android device, Knox container y iOS device policies. Elija Now para ejecutar inmediatamente. Para una ejecución posterior, elija Date e introduzca el día y la hora previstos. Que la descripción de tipos mencione iOS/iPadOS device policies no acredita este paso para iPadOS. No presuponga que aparece una pantalla de programación para iPadOS ni para otros tipos; compruebe su disponibilidad en el entorno real.
  4. Pulse Finish y compruebe el resultado en cada dispositivo de destino. Como alternativa, la pestaña Policies de la página de detalles de un dispositivo en Sophos Mobile ofrece Assign policy; para varios dispositivos seleccionados existe un procedimiento desde Devices > Actions > Assign policy. No reproduzca aquí el procedimiento independiente de Task Bundles.

Sin una fecha de ejecución, la política surte efecto inmediatamente según Sophos. Esto también se aplica a la asignación directa de una política de dispositivo iOS, no solo a los tipos de política sincronizados. Por tanto, para una ventana de cambio posterior, compruebe el día y la hora en Date antes de pulsar Finish; no indicar una fecha no aplaza la ejecución. El efecto inmediato descrito en la guía de asignación no garantiza que todos los ajustes se apliquen inmediatamente a un dispositivo sin conexión. Siga comprobando el estado de la tarea y los ajustes reales del dispositivo.

Los usuarios no son un tercer tipo general de destino de Assign: La selección directa de esta guía incluye dispositivos y grupos de dispositivos, no grupos de usuarios arbitrarios. Al asignar la política, Sophos Mobile sustituye los marcadores de posición de sus ajustes por propiedades del usuario, del dispositivo o del cliente. %_EMAILADDRESS_% y %_USERNAME_% insertan datos del usuario asignado al dispositivo; el segundo corresponde a su Exchange Login, no necesariamente al nombre visible.

Para los marcadores de posición del dispositivo se pueden utilizar todas las propiedades que figuran en las pestañas Device properties y Custom properties de la página Show device del dispositivo correspondiente. Consulte allí la propiedad necesaria y su valor. Por ejemplo, %_DEVPROP(IMEI)_% inserta el valor IMEI del dispositivo, si está disponible. Las propiedades del cliente se crean en Setup > Sophos setup > Customer properties > Add customer property: introduzca el nombre y el valor de la propiedad del cliente, seleccione Apply y después Save. Pueden referenciarse, por ejemplo, mediante %_CUSTPROP(my property)_%. Compruebe los nombres y valores antes de ampliar la asignación y, después de asignar la política a un piloto, verifique que los valores se hayan sustituido correctamente y se mantenga su confidencialidad.

En macOS, Sophos utiliza para los usuarios locales del Mac las propiedades del usuario asignado en Sophos Mobile y, para los usuarios de red, propiedades de LDAP; una macOS-User-Policy se asigna a los usuarios del Mac al iniciar sesión. No deduzca de ello que cada política de dispositivo pueda asignarse por separado a cada usuario.

Comprobar el efecto y autorizar el despliegue

Según la vista general de Policies, los tipos de política sincronizados surten efecto inmediatamente al asignarlos y se sincronizan cada vez que el dispositivo se conecta a Sophos Mobile; esto no garantiza la aplicación inmediata de cada ajuste del sistema operativo en un dispositivo sin conexión.

Los tipos de política se comportan de forma distinta al modificar una política ya asignada:

TipoActualización tras un cambioVía de reversión según Sophos
Android Enterprise, Mobile Threat Defense, iOS/iPadOS declarativa y User, Windows, Chrome SecuritySe sincroniza cuando el dispositivo vuelve a conectarse a Sophos Mobile; no hace falta ejecutar manualmente Update devices.Corregir la política o asignar otra.
macOS Device y declarativaLos cambios surten efecto en la siguiente sincronización del dispositivo; no hace falta ejecutar manualmente Update devices.Corregir la política o asignar otra.
macOS UserLos cambios surten efecto cuando el usuario correspondiente vuelve a iniciar sesión en el Mac; la sincronización del dispositivo por sí sola no basta.Corregir la política o asignar otra; comprobar el efecto tras el siguiente inicio de sesión del usuario correspondiente.
Android device, Knox container, iOS/iPadOS deviceSegún la vista general de Policies, se instalan al asignarlas y deben actualizarse en el dispositivo tras los cambios. Para iPadOS existe la contradicción en la documentación que se explica a continuación.Según la vista general de Policies, desinstalarlas para retirar los ajustes; no hay un procedimiento confirmado para iPadOS. Trate por separado la retirada a gran escala.

Para iPadOS device, los ámbitos de aplicación indicados en la documentación se contradicen: La vista general de Policies incluye Android device, Knox container e iOS/iPadOS device en la misma categoría de políticas instaladas: instalación al asignarlas, actualización en el dispositivo tras los cambios y desinstalación para retirar los ajustes. En cambio, la guía Apply policy changes to devices exige expresamente la actualización manual solo para Android device, Knox container e iOS device; indica que todas las demás políticas deben sincronizarse automáticamente. Uninstall policy también limita expresamente la desinstalación a esos tres tipos. Ninguna de las dos guías menciona iPadOS por separado. Por tanto, sigue sin aclararse si la denominación iOS device policies que utilizan incluye también iPadOS. Esto no demuestra ni una imposibilidad general ni un procedimiento de actualización o desinstalación de iPadOS cuya compatibilidad esté confirmada de forma fiable. Antes de modificar una política de iPadOS, compruebe el procedimiento real y la vía de reversión en el propio tenant y en el dispositivo piloto; no adopte la secuencia de clics de iOS sin comprobarla.

Para los tipos documentados expresamente Android device, Knox container e iOS device, tras editar la política, ejecute Update devices desde el triángulo de la política en Policies > [plataforma]: Sophos Mobile crea una tarea para todos los dispositivos a los que está asignada. No es una acción limitada al piloto si la política ya se ha asignado ampliamente. No equipare sin comprobar el procedimiento de actualización de iPadOS device; verifíquelo en el tenant con un piloto. En los tipos sincronizados, espere a la próxima conexión y observe la sincronización; los cambios en políticas macOS Device y declarativas surten efecto en la siguiente sincronización del dispositivo. En cambio, compruebe los cambios en una política macOS User mediante los ajustes reales del usuario solo después de que el usuario correspondiente vuelva a iniciar sesión en el Mac. Una sincronización correcta del dispositivo por sí sola no demuestra ese efecto para el usuario. Que la descripción del tipo indique «inmediato» no sustituye la comprobación de un dispositivo sin conexión.

Comprobar las asignaciones en la pestaña Policies de Fusion

En el dispositivo piloto, compruebe las asignaciones en Sophos Fusion Admin, en My Environment > Mobile Devices > [dispositivo] > Policies. Esta pestaña muestra las políticas de Sophos Mobile y los Provisioning profiles asignados al dispositivo. Utilice Refresh en la esquina superior derecha para volver a cargar la información mostrada. Filtre por el nombre de la política en el campo de búsqueda y contraste el resultado con el cambio aprobado.

Los campos permiten identificar la política correcta y el estado de su asignación:

  • Name indica el nombre de la política y Type, su tipo.
  • Version es la versión de la política. Sophos Mobile la incrementa automáticamente al editarla. Una versión superior por sí sola no demuestra que los ajustes modificados surtan efecto en el dispositivo.
  • Assigned at indica cuándo Sophos Mobile asignó la política al dispositivo o volvió a asignarla tras una actualización. No acredita cuándo empezó a surtir efecto cada ajuste del sistema operativo.
  • Status describe el estado de la asignación, por ejemplo, Applied. Compruebe ese estado junto con la versión y los ajustes reales del dispositivo.
  • Component identifica el destino al que Sophos Mobile envió la política al asignarla. Para la mayoría de los tipos de política, es el agente MDM del dispositivo.

Las Android Enterprise device policies y las work profile policies pueden incluir configuraciones que Sophos Mobile envía a una API de Google en lugar de al dispositivo. En ese caso, la lista muestra dos entradas de la misma política con componentes distintos y, posiblemente, estados distintos. Compruebe ambas entradas; Applied en un componente no acredita el estado del otro.

Las macOS user policies se asignan a los usuarios correspondientes al iniciar sesión en el Mac. La lista contiene entradas independientes para todos los usuarios a los que se haya asignado la política, no solo para los que tengan la sesión iniciada en ese momento. Se trata del usuario local que inscribió el Mac en Sophos Mobile y de los usuarios de red conocidos por Sophos Mobile procedentes del directorio LDAP externo configurado para Sophos Fusion Self Service Portal. Esto no implica que la política se asigne a cualquier cuenta local. Este límite de usuarios también se explica en la guía de inscripción de macOS.

Esta vista no muestra iOS/iPadOS device policies, Knox container policies ni Android device policies en el modo Device Administrator obsoleto; además, pueden faltar políticas de dispositivo iOS que solo incluyan configuraciones de roaming/hotspot o de fondo de pantalla. En esos casos, utilice Open in Sophos Mobile en la esquina superior derecha de la página de detalles del dispositivo y compruebe por separado el efecto en él; no interprete la ausencia de una fila como una asignación fallida.

Condición para autorizar el despliegue: Antes de ampliar el alcance, compruebe dispositivos piloto de cada combinación de edición, sistema operativo y modo de administración; registre el alcance previsto y el real, los valores de usuario y marcadores de posición, la versión de la política, los componentes afectados, los ajustes del dispositivo y el estado de la tarea. Si hay contradicciones o falta una vía de reversión, no despliegue. Solo tras la aprobación del responsable repita el procedimiento para el conjunto de destino acordado; después, realice las mismas comprobaciones en una muestra y en las excepciones. No se realizaron pruebas en un tenant para esta guía.

Descargar una política para el equipo de soporte

El procedimiento general de descarga está documentado tanto para Sophos Mobile con administración de dispositivos como en la ayuda independiente de Mobile Threat Defense; esto no implica que ambas ediciones tengan los mismos tipos de política, contenido exportado o permisos. Compruebe antes en el tenant real la edición, la plataforma del dispositivo, el tipo exacto de política y el rol o permiso de administrador requerido; seleccione únicamente la política confirmada para la solicitud de soporte.

  1. Abra Policies en el menú lateral y seleccione la plataforma del dispositivo. Tras comprobar el nombre y el tipo de la política, pulse Download en el triángulo azul junto a ella.
  2. Compruebe que el archivo se haya guardado localmente en su equipo y que corresponda a la política elegida (edición, plataforma, nombre y tipo). No presuponga que está completo o que permite restaurar la política basándose únicamente en el nombre del archivo o en la descarga.
  3. Antes de entregarlo a Sophos Support, autorice la ubicación de almacenamiento y al destinatario, examine el archivo en busca de ajustes y datos confidenciales y comparta solo lo necesario para el diagnóstico. Si el diagnóstico sigue siendo viable, oculte de forma segura la información sensible; utilice un canal de transferencia seguro y aprobado, solicite confirmación de recepción al destinatario autorizado del equipo de soporte y elimine de forma segura las copias locales y transferidas cuando ya no sean necesarias, según lo autorizado.

Download no asigna ninguna política, no sincroniza dispositivos ni acredita una copia de seguridad, importación, restauración o reversión. Para revertir realmente un cambio, siga los pasos correspondientes al tipo de política de la sección siguiente.

Revertir en vez de eliminar a ciegas

  • Tipos sincronizados: Corrija de forma selectiva la política existente o asigne otra política comprobada. La función oficial Uninstall no está prevista para estos tipos. Tras la conexión y sincronización, compruebe el estado nuevo en el dispositivo; para las políticas macOS Device y declarativas, después de la siguiente sincronización del dispositivo; para una política macOS User modificada, solo después del siguiente inicio de sesión del usuario correspondiente en el Mac. Compruebe los ajustes reales de ese usuario antes de considerar efectiva la reversión; la sincronización del dispositivo por sí sola no basta para la política User. No prometa que todos los ajustes específicos de la plataforma desaparezcan inmediatamente.
  • Tipos instalados: La guía Uninstall policy permite expresamente la desinstalación en un solo dispositivo únicamente para Android device, Knox container e iOS device policies. Para iPadOS sigue sin resolverse la contradicción con la vista general de Policies explicada más arriba. En Devices > [dispositivo] > Policies > Uninstall, elimine la política correcta solo si el tipo está documentado como compatible y compruebe en el piloto que se haya retirado el ajuste correspondiente. Pruebe por separado la vía de reversión de iPadOS en el tenant actual y en el dispositivo antes de modificarlo; no convierta un procedimiento de iOS en instrucciones para iPadOS. Para todos los dispositivos a los que se haya asignado una de las políticas citadas existe una vía mucho más amplia en Policies > [plataforma] > [triángulo] > Unassign: no la utilice para revertir el cambio en un único dispositivo. Para varios dispositivos, Sophos menciona una tarea Uninstall policy en un Task Bundle; su ejecución corresponde al flujo de trabajo independiente de Task Bundles, no a este artículo.
  • La descarga para soporte no revierte cambios: Para el archivo local independiente y su entrega segura al equipo de soporte, consulte «Descargar una política para el equipo de soporte» más arriba; planifique una vía de reversión real según el tipo de política y compruébela en el piloto.

Después de cada reversión, vuelva a comprobar la asignación original de dispositivos y grupos, las entradas de políticas pertinentes y los ajustes reales. Unassign, Uninstall, la edición de una política y la eliminación de un grupo son operaciones distintas con alcances diferentes. Si siguen sin estar claros el efecto, el modo o la edición, detenga el cambio y obtenga la aprobación del responsable para la vía de reversión específica del dispositivo.