Ir al contenido
Avanet

Sophos Mobile Self Service Portal: habilitar de forma segura las acciones y la inscripción de dispositivos

Permisos para este procedimiento: Para crear y modificar la configuración del SSP de Mobile, se necesita acceso con los permisos correspondientes al rol Administrator de Sophos Mobile. Los roles predefinidos Admin y Super Admin de Sophos Fusion se asignan a este rol en Mobile; por tanto, Super Admin no es necesario solo para este procedimiento. Help Desk corresponde a Helpdesk en Mobile y no puede definir esta configuración; Read-only solo puede consultarla, y User no tiene acceso a la administración de Mobile. De ello no se puede deducir un nivel mínimo de permisos para una Custom Role: sus permisos concretos para modificar la configuración de Mobile deben aclararse por separado en el tenant antes de empezar. Utilice la identidad existente que ya tenga los permisos adecuados, en vez de conceder permisos adicionales de forma indiscriminada.

Vía rápida para administradores: En Setup > Self Service Portal, cree una configuración para un grupo piloto muy reducido, elija la plataforma y el tipo de propiedad adecuados para los dispositivos previstos y, en Actions > Show, marque solo las acciones necesarias para ese grupo. Antes de Save, limite estrictamente el grupo piloto y las acciones: al guardar, las acciones seleccionadas pueden quedar disponibles para los grupos ya asignados. Después de Save, compruebe en Self Service Portal configurations la prioridad respecto de todas las configuraciones aplicables y de Default mediante las flechas, y corríjala si hace falta. No asigne más usuarios hasta haber comprobado la configuración con cuentas de prueba del grupo piloto y de Default, y haber inscrito realmente dispositivos de prueba autorizados en cada plataforma y cada modo de propiedad y administración previstos. No habilite acciones destructivas solo porque aparezcan en la lista.

Se trata de los permisos de Sophos Mobile dentro del SSP, no del acceso general a la cuenta. Conceder y enviar el acceso al SSP de Sophos Fusion y gestionar los roles administrativos en Sophos Fusion son tareas independientes. Un grupo de usuarios del SSP no es un rol administrativo: determina qué configuración de Mobile se aplica aquí a un miembro que ha iniciado sesión. El acceso compartido al Self Service Portal de Sophos Fusion puede incluir también Sophos Email y Sophos Device Encryption si se cuenta con los derechos de producto correspondientes. Reducir los permisos de grupos o acciones de Mobile no revoca un acceso al portal concedido por separado ni el acceso a esas otras funciones. Desactivar el User Access automático tampoco revoca el acceso al portal ya concedido. Este artículo trata de la configuración por parte del administrador, no de los pasos que debe seguir la persona afectada en su dispositivo cuando lo pierde, lo recupera o lo configura.

Definir el alcance antes de habilitar el acceso

Primero hay que identificar los productos Mobile realmente disponibles en el tenant, las plataformas y los modelos de propiedad administrados (corporate o personal), los grupos de usuarios y los paquetes de inscripción previstos. La documentación de Sophos Mobile Device Management o de la licencia combinada describe más acciones sobre dispositivos que la documentación independiente de Sophos Mobile Threat Defense. Por tanto, que una acción figure en la lista de una edición no garantiza que esté disponible en el tenant propio, para un sistema operativo concreto o en su modo de administración.

Planificar por separado el registro de la aplicación y la inscripción MDM: En Android y iPhone/iPad, la vía de Threat Defense se refiere al registro de Sophos Intercept X for Mobile y a la política MTD correspondiente, no automáticamente a la administración MDM del dispositivo o de un perfil de trabajo. Antes de habilitar el SSP, compruebe qué tarea de registro ejecuta el paquete seleccionado en el tenant propio. La guía de registro de Intercept X explica los requisitos de la aplicación y las vías de registro; una inscripción MDM prevista requiere, en cambio, un modo de administración confirmado por separado. Ni una aplicación registrada ni una entrada de dispositivo demuestran por sí solas que exista administración MDM o protección efectiva.

ChromeOS sigue una vía independiente: El registro manual mediante SSP se refiere a la extensión Sophos Chrome Security: el usuario la instala e introduce un token de registro. No es ni el registro de la aplicación Android/iOS ni su inscripción MDM. La guía de Chrome Security distingue esta vía de la distribución automática mediante Google Workspace.

Como ejemplo piloto, se utiliza un grupo creado expresamente, Mobile-SSP-Pilot, que solo contiene a las personas de prueba designadas. El nombre puede elegirse libremente; lo importante es la pertenencia al grupo: no se añaden grupos de producción existentes solo para hacer una prueba rápida. Una persona puede pertenecer a varios grupos; en ese caso se aplica la configuración del SSP con la prioridad más alta. La configuración Default, siempre presente, tiene la prioridad más baja y se aplica cuando no coincide ninguna configuración de mayor prioridad. Por eso, antes del despliegue hay que comprobar todas las coincidencias con grupos más amplios.

Preparar la configuración y los textos

Preparar por separado los ajustes administrativos básicos: La configuración inicial de Mobile incluye, además de la configuración del SSP, los ajustes personales y el contacto de soporte técnico. El administrador responsable configura en Setup > General > Personal los ajustes de visualización de su propia cuenta de administrador con la que ha iniciado sesión y los guarda con Save; esto no establece ningún valor obligatorio para los ajustes ni un requisito general para la inscripción. Por separado, el personal de TI responsable introduce en Setup > General > IT contact los datos de contacto aprobados y selecciona Save. El procedimiento y la configuración posterior, incluida su comprobación, se explican en Antes de entregar el dispositivo al usuario. Abrir posteriormente Support en Mobile Control muestra los datos ya introducidos, pero no los configura.

Medida de Avanet sobre el orden de preparación antes de actualizar el SSP o usar Save: Antes de actualizar o guardar, compruebe para cada plataforma realmente prevista, el modo de propiedad y la vía elegida de aplicación o MDM que se ha preparado la configuración necesaria: políticas de conformidad y de MTD o de dispositivo apropiadas, grupos de dispositivos y paquetes de inscripción o Task Bundles existentes que correspondan a la ruta y la edición. Si se prevé una ruta MDM de Android Enterprise, incluya su configuración; si se van a administrar mediante MDM iPhone, iPad o Mac, incluya un certificado APNs válido. No deduzca estos requisitos MDM solo del registro de la aplicación Android/iOS; compruebe por separado, conforme al procedimiento de la aplicación, los requisitos de un perfil adicional de filtrado web de iOS si está previsto. Compruebe la activación de la licencia y el proxy EAS solo cuando sean necesarios para los productos utilizados o la ruta de correo electrónico: ninguno de los dos es un requisito general del SSP. Si falta algo para una ruta prevista, resuelva primero esa preparación en vez de habilitar para ella la configuración del SSP. Esta es una recomendación de Avanet sobre la secuencia de trabajo, no una aprobación formal adicional exigida por Sophos ni un sustituto de la prueba real de inscripción posterior.

Solo si la ruta de correo electrónico prevista utiliza EAS: El proxy EAS opcional de Sophos Mobile sirve para filtrar el tráfico de correo electrónico de los dispositivos administrados hacia el servidor de correo o para controlar el acceso EAS. En modo Proxy, ese tráfico pasa por el proxy; en modo PowerShell, los dispositivos se conectan directamente a Exchange y el servicio controla el acceso mediante una conexión de administración independiente. Para ello, aclare primero con el equipo responsable de Mobile/Exchange la arquitectura EAS y el control de acceso según el modo y la revisión previa a la instalación de EAS con el alcance de configuración documentado. Esta coordinación es una revisión documental previa, no una autorización para instalar ni cambiar el modo de funcionamiento; todavía deben confirmarse la compatibilidad concreta de la compilación, el cliente de correo y el tenant, así como la prueba piloto autorizada por separado. No sustituye una prueba de laboratorio ni resuelve, en particular, el orden de inicio de los servicios que siga pendiente en ese contexto. EAS no es un requisito general del SSP ni forma parte de la secuencia de pasos del SSP descrita aquí.

  1. Abra Setup > Self Service Portal > Enrollment texts. Si procede, cree en Terms of use un texto comprensible para antes de la inscripción y en Post-enrollment text unas breves instrucciones para después; guarde el nombre y el contenido de cada uno. Sophos permite formato HTML; utilice solo contenidos revisados, que minimicen los datos y no incluyan identificadores personales de dispositivos ni credenciales. Se requiere aceptar el texto de Terms of use si está asignado al tipo de inscripción; un campo vacío no muestra ningún texto.
  2. En Self Service Portal configurations, cree una configuración con Create. En Name, establezca el nombre con el que los usuarios seleccionarán la configuración en el SSP; no es el Display name con el que más adelante elegirán un tipo de inscripción. En User groups > Add, seleccione el grupo piloto. Una configuración puede contener varios grupos de usuarios; para esta prueba piloto, se mantiene inicialmente solo el grupo de prueba muy reducido. No se puede asignar el mismo grupo a varias configuraciones. En Maximum number of devices, fije un límite adecuado a su política; limita cuántos dispositivos puede inscribir un usuario a través del SSP, no es un límite general del inventario ni de eliminación.
  3. En Actions > Show, seleccione al principio solo las acciones necesarias. Después, añada una plataforma con Add. En el cuadro Configure platform settings, redacte Display name y Description desde la perspectiva del usuario. Los usuarios ven Description en el SSP junto al Display name del tipo de inscripción, no junto al nombre de la configuración Name. Ajuste Owner, Device group y Enrollment package a la vía prevista de aplicación o MDM y a un grupo de dispositivos elegido deliberadamente. En la edición completa de Mobile, el Enrollment package es un Task Bundle para Android, iOS y macOS, y una Policy para Windows; la guía de Threat Defense menciona un Task Bundle. No reutilice el paquete de otra edición. Para la vía de la aplicación Android/iOS, compruebe si el bundle existente contiene la tarea de registro MTD y la asignación de política previstas. La selección de Policy en Add device wizard no es una opción adicional de paquete SSP.
  4. Si procede, seleccione un Terms of use y un Post-enrollment text para cada tipo de inscripción, elija Apply y configure por separado los ajustes de plataforma para otros sistemas o modelos de propiedad. Solo cuando el grupo piloto y las acciones estén estrictamente limitados, elija Save en la página de edición. Después, en Self Service Portal configurations, compruebe con las flechas la prioridad respecto de todas las configuraciones con grupos coincidentes y Default, y corríjala si procede. Guardar no es un paso de borrador sin consecuencias: los usuarios ya asignados podrían ver las acciones incluso antes de corregir la prioridad.

Distinguir las acciones según su efecto y el modo de administración

Correspondencia de plataformas en Mobile Threat Defense: La lista de acciones incluye Reconfigure device y Show compliance violations para dispositivos Android, iPhone y iPad. Refresh data y Delete unmanaged device figuran para dispositivos Android, iPhone y iPad, así como para Chromebooks. Estas indicaciones de plataformas y las que siguen para la edición completa de Mobile describen las listas documentadas de cada edición. No garantizan la disponibilidad para el tenant propio, la licencia, el dispositivo concreto ni su modo de propiedad o administración; compruebe estos requisitos antes de habilitar las acciones.

  • Consultar / actualizar: La edición completa de Mobile incluye Show compliance violations para dispositivos Android, iPhone/iPad, Mac y Windows. La acción muestra los detalles de los incumplimientos de reglas en dispositivos no conformes, no un informe general de conformidad. Refresh data figura en esa edición para dispositivos Android, iPhone/iPad, Mac, Windows y Chromebooks; inicia la sincronización del dispositivo con Sophos Mobile y puede afectar a su estado de conformidad. Según la política de conformidad, una falta prolongada de sincronización puede hacer que un dispositivo deje de ser conforme, por ejemplo, si ha estado apagado durante mucho tiempo. Si esa es la causa, Refresh data puede restablecer la conformidad mediante una nueva sincronización; los demás incumplimientos de reglas no se corrigen automáticamente con esta acción. Para la primera prueba de permisos, compruebe únicamente la visibilidad de estas opciones con la cuenta piloto, sin ejecutar ninguna acción. Si hace falta, ejecute Refresh data por separado y solo en el dispositivo de prueba autorizado; después compruebe la sincronización y el estado de conformidad. Confirme antes la plataforma y la edición.
  • Reconfigurar no equivale a actualizar sin consecuencias: La edición completa de Mobile incluye Reconfigure device para dispositivos Android, iPhone/iPad, Mac y Windows. Describe la reconfiguración de la aplicación Sophos Mobile Control, por ejemplo, tras una desinstalación accidental; en Mobile Threat Defense, en cambio, se trata de la aplicación Sophos Intercept X for Mobile. La guía para usuarios sobre la reconfiguración de la administración del dispositivo advierte que un dispositivo ya administrado se desinscribe y debe volver a inscribirse. Esa advertencia se refiere al proceso descrito de administración del dispositivo; no se aplica automáticamente a la reconfiguración actual de las aplicaciones Mobile Control o Threat Defense. Antes de habilitar o ejecutar la acción, compruebe el proceso exacto para la edición, el tenant y el dispositivo de prueba, y prevea una nueva inscripción si fuera necesaria, junto con sus efectos en las políticas. No la pruebe como si fuera una simple actualización de reparación.
  • Reconfiguración independiente de la aplicación (edición completa de Mobile): Reconfigure the SMC app afecta a una aplicación Sophos Mobile Control ya instalada en un iPhone o iPad. No confunda esta acción independiente del SSP con Reconfigure device. Antes de considerar su habilitación, el administrador comprueba si se ofrece en el tenant para el dispositivo y su modo de administración y qué consecuencias tiene el proceso concreto; seleccionarla en Actions > Show solo delega una posible acción al usuario, no ejecuta la reconfiguración.
  • Intervención con consecuencias para la seguridad o la privacidad: Locate device puede revelar datos de ubicación; la edición completa de Mobile menciona Android, iPhone/iPad, Windows y ChromeOS, mientras que la lista de Threat Defense solo menciona Chromebooks. Lock device figura en la lista de la edición completa para Android, iPhone/iPad y Mac; esto no implica que esté disponible en todas las ediciones ni en todos los modos de administración. No habilite ninguna de estas opciones como una ayuda universal para «encontrar el dispositivo».
  • Contraseña de bloqueo del dispositivo o del perfil (edición completa de Mobile): Reset password afecta al bloqueo del dispositivo, no al inicio de sesión en Fusion SSP. Sophos describe para dispositivos Android y iPhone/iPad una contraseña de un solo uso que debe cambiarse tras el desbloqueo; en Android Enterprise con perfil de trabajo, en cambio, se restablece la contraseña del perfil de trabajo, no necesariamente el bloqueo de todo el dispositivo personal. Para iPhone/iPad, la misma descripción de la acción indica además que se elimina la contraseña anterior del dispositivo: debe establecerse una nueva en un plazo de 60 minutos. Antes de delegar esta acción, aclare con los responsables del dispositivo y de incidentes las distintas consecuencias según la plataforma y el perfil; esta información no es una instrucción para ejecutar o probar un restablecimiento.
  • Apple User Enrollment (edición completa de Mobile): Sophos excluye expresamente este modo de administración de Locate device, Reset password, Wipe, Managed Lost Mode y Play Lost Mode sound. Según la lista de acciones, las dos acciones de Lost Mode se aplican a iPhone/iPad fuera de este modo, no a Android ni a todas las inscripciones de Apple. Managed Lost Mode activa o desactiva el modo perdido administrado; Play Lost Mode sound reproduce un sonido en un dispositivo que ya está en Managed Lost Mode. Esto describe las acciones, no confirma su entrega ni su ejecución correcta en el dispositivo concreto. Para las demás acciones, no deduzca su autorización de esta lista de exclusiones ni su disponibilidad concreta de indicaciones generales sobre plataformas.
  • Contraseña de protección de aplicaciones (edición completa de Mobile): Reset App Protection password figura como acción independiente del SSP para dispositivos Android y restablece la contraseña de las aplicaciones definidas como protegidas; no es Reset password para el bloqueo del dispositivo. Habilítela como acción del usuario solo si realmente se usa la protección de aplicaciones y se ha comprobado su disponibilidad para el dispositivo y el tenant; no de forma indiscriminada para todos los usuarios de Android.
  • Wipe (edición completa de Mobile): La lista de acciones incluye dispositivos Android, iPhone/iPad, Mac y Windows para restablecer un dispositivo perdido o robado a la configuración de fábrica; se eliminan todos los datos del dispositivo. Está expresamente excluida para iPhone/iPad con Apple User Enrollment. La eliminación independiente del perfil de trabajo no es un restablecimiento completo del dispositivo.
  • Wipe Android work profile (edición completa de Mobile): En dispositivos Android en los que Sophos Mobile solo administra el perfil de trabajo, elimina todas las aplicaciones y los datos de trabajo, incluida Sophos Mobile Control, y cancela la inscripción en Sophos Mobile. Las aplicaciones y los datos personales no se eliminan. Esta eliminación no se puede deshacer y no equivale a un borrado completo del dispositivo.
  • Unenroll device (desinscripción en el proceso de autoservicio Mobile MDM documentado): La lista de acciones de la edición completa de Mobile incluye dispositivos Android, iPhone/iPad, Mac, Windows y Chromebooks. Esta lista de plataformas debe distinguirse de los procedimientos de desinscripción y sus consecuencias, que dependen del modo de administración. La desinscripción no se limita a finalizar la administración: en Android Enterprise fully managed, desinscribir restablece todo el dispositivo a la configuración de fábrica. En iPhone/iPad, elimina los perfiles de administración, las aplicaciones administradas, las cuentas con sus datos asociados (incluido el correo electrónico profesional) y los certificados instalados por Sophos Mobile; en Mac, elimina las políticas, las cuentas con sus datos asociados (incluido el correo electrónico profesional) y los certificados instalados por Sophos Mobile. Según Sophos, este procedimiento general de desinscripción no se aplica a Android con perfil de trabajo: para ese caso, Wipe Android work profile es la vía de eliminación independiente. Los demás tipos de dispositivo tienen otras consecuencias; el nombre de la acción no permite deducir ni un restablecimiento general de fábrica ni una desinscripción sin consecuencias. La desinscripción no se puede deshacer.
  • Delete unmanaged device: La edición completa de Mobile incluye dispositivos Android, iPhone/iPad, Mac, Windows y Chromebooks. La acción elimina de Sophos Mobile el registro del dispositivo que ya no está administrado después de desinscribirlo o restablecerlo; no borra el dispositivo ni sustituye la desinscripción. La lista de acciones de Threat Defense no incluye Wipe ni el borrado del perfil de trabajo, pero sí menciona, entre otras, Unenroll device para Android, iOS/iPadOS y ChromeOS. Que una acción esté documentada no demuestra cuál será su efecto en un dispositivo concreto.

Antes de habilitar y, con más razón, de ejecutar Wipe, Unenroll device o Wipe Android work profile: Confirme la plataforma, la propiedad y el modo de administración o perfil de los dispositivos concretos; aclare las copias de seguridad y la conservación de datos, la privacidad, el procedimiento de incidentes y la aprobación correspondiente de cambios o incidentes antes de delegar las acciones, y obtenga una autorización expresa. Proceda del mismo modo, según corresponda, con otras acciones de borrado, bloqueo o modo perdido. No ejecute ninguna de ellas para «validarla» sin autorización expresa; volver a inscribir un dispositivo no restaura automáticamente los datos borrados.

En dispositivos de uso personal, no se puede inferir que la localización o el borrado completo estén permitidos a partir de una tabla general de plataformas. Las cinco exclusiones expresas para Apple User Enrollment figuran arriba y no se extienden a toda inscripción de dispositivos personales. Antes de cualquier decisión de emergencia, confirme en el dispositivo concreto su tipo y modo de administración o perfil. Habilitar una acción en el SSP es una delegación a los usuarios, no una instrucción al administrador para borrar remotamente un dispositivo perdido.

Comprobar la prueba piloto y detenerse si hay desviaciones

Antes de la prueba final de inscripción en el SSP, compruebe los requisitos de la vía de aplicación o MDM realmente elegida. Para el registro de la aplicación Android/iOS, deben ser adecuados la compatibilidad de la aplicación, los derechos de MTD, el bundle de registro existente y la política MTD prevista; compruebe por separado los requisitos adicionales de perfiles de filtrado web de iOS conforme a la guía enlazada de la aplicación. En cambio, para una inscripción MDM: si se utiliza Android Enterprise para el modo de administración Android previsto, deben estar preparados tanto el modo adecuado como la configuración de Android Enterprise de la organización; para otro modo de administración Android compatible, compruebe sus requisitos por separado. Para administrar mediante MDM iPhone, iPad o Mac debe estar disponible un certificado APNs válido. No convierta Android Enterprise ni este requisito de APNs en requisitos generales del mero registro de la aplicación. Las políticas de conformidad y de MTD o de dispositivo pertinentes, los grupos de dispositivos, los paquetes de inscripción, la configuración efectiva del portal y un contacto de soporte accesible deben corresponder a la ruta de prueba prevista. Compruebe la activación de la licencia solo si el conjunto de productos utilizado la requiere; el proxy EAS, solo si se utiliza en el acceso al correo previsto. Ninguno de los dos es un requisito general para todas las pruebas del SSP. Sin estas comprobaciones específicas de la plataforma y de la ruta, no atribuya un intento fallido de inscripción únicamente a un error de permisos del SSP.

Después de Save y de corregir la prioridad, compruebe al menos dos situaciones de pertenencia a grupos en sesiones nuevas: una persona de prueba en Mobile-SSP-Pilot (y también en un grupo más amplio si hay solapamientos realistas) debe recibir la configuración prevista; una persona de prueba sin pertenencia a ningún grupo coincidente debe recibir Default. Para ambas, compruebe el nombre de la configuración, que solo aparezcan los tipos de inscripción y las acciones previstos, los textos y el límite de dispositivos. Si el nombre no se ve claramente, contraste la pertenencia a los grupos y la lista de prioridades en el área de administración; lo que se ve en el portal por sí solo no confirma los permisos reales sobre el dispositivo. Todavía no ejecute ninguna acción.

Antes de enviar invitaciones o ampliar la pertenencia a grupos, realice efectivamente la vía de registro aprobada con usuarios de prueba, un tenant y dispositivos expresamente autorizados. Para cada plataforma prevista, el modo de propiedad y la vía de aplicación o MDM, compruebe el Enrollment package correspondiente y la Device group de destino, y realice el procedimiento con el grupo de prueba respectivo. Después, compruebe por separado en el mismo dispositivo de prueba y en su registro en Sophos Mobile:

  • Android – Intercept X for Mobile: Compruebe la finalización del registro de la aplicación, la conexión con Sophos Mobile y la política MTD de Android asignada. Esto no confirma la administración MDM de todo el dispositivo ni de un perfil de trabajo.
  • iPhone/iPad – Intercept X for Mobile: Compruebe el registro de la aplicación, la conexión con Sophos Mobile y la política MTD de iOS asignada; contraste por separado el perfil de filtrado web si está previsto. Ni el registro de la aplicación ni el perfil de filtrado web demuestran una inscripción Apple MDM.
  • Inscripción MDM real: Confirme el modo de administración o perfil definido previamente y el estado real de administración tanto en el dispositivo como en Sophos Mobile. Una aplicación de protección registrada adicionalmente no sustituye esta comprobación.
  • Vía SSP de Chrome Security: Compruebe la extensión instalada, su registro mediante token y el grupo de dispositivos de Sophos y la política de Chrome Security previstos; no utilice como criterio de éxito ni el estado de la aplicación Intercept X ni Android MDM.

Las comprobaciones de la aplicación en Android y iPhone/iPad no demuestran una protección efectiva; sus efectos deben comprobarse por separado en el piloto de políticas de la plataforma correspondiente. Si hay varios grupos de destino, pruebe también su asignación. No basta con que aparezca una entrada en el portal para ninguna de estas vías. Este artículo no documenta ninguna prueba de dispositivo ya realizada. No ejecute Wipe, desinscripción, bloqueo ni Lost Mode como acción piloto.

  • Aparecen acciones incorrectas después de Save: Detenga de inmediato el despliegue, las invitaciones y las nuevas asignaciones a grupos; no ejecute ninguna acción sobre dispositivos para hacer una comprobación. Conforme al procedimiento de cambios aprobado, edite la configuración afectada en Self Service Portal configurations: restaure en Actions > Show la selección de acciones y en User groups la asignación de la configuración al estado documentado y previamente autorizado; guarde con Save en Edit Self Service Portal configuration. Corrija también cualquier pertenencia a los grupos de usuarios afectados modificada por error conforme al mismo estado aprobado. Después, en Self Service Portal configurations, devuelva con las flechas el orden de todos los grupos solapados al estado autorizado; compruebe también Default como configuración de respaldo con la prioridad más baja, pero no la modifique indiscriminadamente sin evaluar las consecuencias para otros usuarios. En sesiones nuevas, vuelva a comprobar las acciones y los tipos de inscripción visibles con una cuenta piloto perteneciente a grupos solapados y otra sin pertenencia a grupos coincidentes. Si la visibilidad sigue siendo incorrecta, mantenga bloqueada la habilitación y escale el caso al administrador responsable del tenant. Averigüe si mientras tanto ya se ejecutó alguna acción; de ser así, recurra a los responsables de incidentes y privacidad para la recuperación específica de los dispositivos y las demás medidas. Esta corrección solo limita los permisos futuros de Mobile; el acceso al portal concedido por separado y los permisos para Sophos Email o Device Encryption deben ser revisados de forma independiente por los responsables correspondientes. La corrección no puede deshacer un Wipe, un Unenroll device ni una divulgación de ubicación ya realizados; después de la desinscripción podría ser necesario volver a inscribir el dispositivo.
  • La inscripción no aparece o falla: Compruebe la plataforma, Owner, la Device group de destino, Enrollment package y los permisos correspondientes a la edición. No experimente con usuarios de producción sin una ruta de prueba confirmada.
  • El portal no es accesible: Compruebe primero la concesión general de acceso al SSP, por separado de la configuración de Mobile. Reset password y Reset App Protection password son acciones sobre dispositivos o aplicaciones, no un restablecimiento de la contraseña de inicio de sesión en Fusion/SSP. El modo de inicio de sesión y su contraseña son responsabilidad del equipo de identidades de Fusion: si solo se permite el inicio de sesión federado, no está disponible el restablecimiento de la contraseña de Sophos; cambiar el tipo de inicio de sesión no corrige la configuración del SSP de Mobile y puede afectar al acceso a otros productos. Eliminar un rol administrativo tampoco elimina a la persona ni revoca de forma demostrable su acceso al portal; compruébelo por separado con el responsable del acceso a Fusion. Un inicio de sesión satisfactorio tampoco demuestra que la regla de grupos de Mobile sea correcta.

En las instrucciones destinadas a los usuarios solo deben incluirse acciones de autoservicio autorizadas y comprobadas para la plataforma y el tipo de administración correspondientes. La guía para usuarios del SSP de Mobile trata por separado el registro, la recuperación, los pasos visibles en el dispositivo y el contacto de soporte en caso de pérdida o de reconfiguración fallida, incluidas las consecuencias para la administración y los datos; los ajustes administrativos aquí descritos, y en particular las acciones destructivas, no deben transmitirse como recomendaciones generales a los usuarios. La guía general de concesión de acceso al SSP enlazada arriba solo explica el inicio de sesión y las invitaciones.