Ir al contenido
Avanet

Sophos Mobile: gestionar de forma segura la asignación de usuarios y su baja

Cambiar la asignación de usuario de un dispositivo no es lo mismo que eliminar a un usuario de Sophos Fusion ni que quitar el dispositivo de Sophos Mobile. Para un traspaso ordinario, primero se examina el dispositivo concreto y se utiliza Reassign user to device si el modo de inscripción lo permite. En cambio, la ayuda de Sophos Mobile indica que, al eliminar a un usuario asignado, la opción de todo el tenant Setup > Sophos setup > User setup > Device assignment determina qué ocurre con los dispositivos Mobile que tiene asignados. Consultar esa opción antes de eliminar a cualquier usuario; no presumir cuál es su valor predeterminado. Al mismo tiempo, la ayuda general de Fusion sobre la eliminación de usuarios afirma que esa acción no elimina los dispositivos asociados ni el software Sophos instalado. No extender el alcance de estas descripciones diferentes a todos los dispositivos Fusion ni dar por resuelta la discrepancia para un tenant concreto.

Detenerse antes de Delete: Las siguientes opciones corresponden a la configuración de Sophos Mobile al eliminar a un usuario asignado, no al botón Delete independiente de un dispositivo Mobile en Fusion. Unassign user from device solo quita la asignación y no cambia el estado del dispositivo. Unenroll device termina la administración mediante Sophos Mobile. Delete device elimina el registro del dispositivo Mobile; para dispositivos aún inscritos, la ayuda de la edición completa de Sophos Mobile describe una cancelación de la inscripción en la siguiente sincronización, excepto para los equipos Windows inscritos. La ayuda de Mobile Threat Defense no menciona esta excepción para Windows; esa omisión no permite dar por hecha la cancelación automática de la inscripción de Windows en ese modo. Antes de actuar sobre un equipo Windows, comprobar Forbid manual MDM unenrollment y Forbid resetting the computer en la política efectiva; si no hay una vía autorizada de cancelación de inscripción ni de recuperación aprobada, detenerse y escalar. La eliminación de un dispositivo Android Enterprise totalmente administrado puede restablecerlo a los valores de fábrica: antes, comprobar la copia de seguridad y que se dispone de credenciales válidas y autorizadas para las cuentas de Google configuradas para Factory Reset Protection (FRP); si se desconocen o no son válidas, el dispositivo puede quedar inutilizable. La ayuda del Mobile Devices > Delete independiente de Fusion describe la eliminación de un dispositivo Mobile aún inscrito y la cancelación de su inscripción en la siguiente sincronización (excepto Windows); sin embargo, su ruta numerada filtra por Not managed, por lo que no demuestra que permita seleccionar uno administrado. La propia página de detalle del dispositivo en My Environment > Mobile Devices ya advierte: Antes de Delete, cancelar la inscripción del dispositivo en Sophos Mobile; de lo contrario, puede quedar inutilizable. La cancelación de la inscripción en la siguiente sincronización que describe la ayuda no anula esta advertencia. La ruta independiente de Fusion Computers and servers > Delete también exige cancelar previamente la inscripción de los dispositivos Mobile inscritos y advierte del mismo riesgo. Ninguna es un atajo seguro. No tratar ninguna de estas acciones como un simple cambio de propietario sin consecuencias ni dar por garantizada la sincronización.

Comprobación previa: ¿qué dispositivo y qué identidad están afectados?

Autorización del operador y de su rol antes de cambiar nada en la interfaz: Para cambiar la opción Device assignment de Mobile o editar la asignación de un dispositivo Mobile, recurrir a un Administrator de Sophos Mobile autorizado para ello; los roles de Fusion Super Admin y Admin tienen asociado ese rol de Mobile. En la asignación de roles predefinidos de Mobile, Help Desk no puede definir ajustes ni editar o eliminar dispositivos, y Read-only no tiene permiso de escritura. Los roles personalizados de Fusion pueden tener permisos efectivos distintos: comprobar el rol y el acceso reales del tenant para cada paso; siguen siendo obligatorios el control previo por un Administrator autorizado y la aprobación con privilegios mínimos. Solo un Admin o Super Admin puede realizar la eliminación independiente de un usuario de Fusion; únicamente un Super Admin puede eliminar administradores y nadie puede eliminarse a sí mismo. Antes de eliminar a un administrador, asegurar una sucesión autorizada y que queden suficientes Super Admin; si no es posible, detenerse y escalar el caso. Utilizar solo el rol y la aprobación necesarios para cada paso; no sustituir un botón ausente por otra vía de eliminación.

  1. En Sophos Fusion, buscar los dispositivos afectados en My Environment > Mobile Devices; en Sophos Mobile, consultar Devices > Show device y anotar, para cada uno, la asignación de usuario, únicamente el identificador de dispositivo disponible allí, el tipo de propiedad, la plataforma, el tipo y estado de administración y el último contacto. En el detalle del dispositivo, la información de administración figura en Status. Apple User Enrollment (BYOD): Sophos Mobile no recibe ni el UDID, ni el IMEI, ni la dirección MAC; identifica el dispositivo mediante un identificador nuevo generado en cada inscripción. No pedir al usuario identificadores de hardware de su dispositivo personal ni datos de aplicaciones personales para el ticket; tampoco utilizar un identificador antiguo como referencia permanente para relacionar el dispositivo tras una nueva inscripción. Incluir en el registro del cambio solo los valores que se muestran realmente y que son necesarios para el fin autorizado. Una fecha de sincronización antigua no demuestra que la cancelación de la inscripción ya sea efectiva.
  2. En People de Sophos Mobile, comprobar si la persona tiene más dispositivos. En la edición completa de Sophos Mobile también aparecen aquí usuarios con asignaciones de aplicaciones de Apple Business; en Mobile Threat Defense, la página muestra usuarios de dispositivos. En la edición completa, identificar las asignaciones de aplicaciones Apple Business basadas en usuarios y remitirlas a una revisión independiente de derechos y datos corporativos antes de eliminar al usuario; Device assignment no establece el resultado de su eliminación ni libera licencias de aplicaciones. La identidad y los grupos se administran en My Environment > Users & Groups de Sophos Fusion, no eliminando la entrada de People como si fuese una excepción propia de Mobile.
  3. Definir el estado deseado: ¿seguirá administrado el dispositivo y cambiará solo la persona? ¿Continuará administrado sin usuario? ¿O hace falta una baja del dispositivo aprobada expresamente, con los datos respaldados? En dispositivos personales, aclarar en particular si se puede eliminar un perfil de trabajo Android; para Apple User Enrollment, acordar por separado, antes de cancelar la inscripción, cualquier copia necesaria de los datos corporativos del volumen administrado, sin confundirlos con los datos privados. Antes de cualquier opción destructiva, acordar la propiedad, la copia de seguridad, la conservación de datos y las pruebas necesarias; en Android Enterprise Fully Managed, verificar además las cuentas FRP y la disponibilidad autorizada de sus credenciales antes de eliminar o restablecer. Si las credenciales FRP se desconocen o no son válidas, detenerse y escalar, no eliminar a ciegas.
  4. Abrir Setup > Sophos setup > User setup y documentar el valor guardado actualmente en Device assignment. Esta opción rige el tratamiento de los dispositivos asignados al eliminar un usuario; no es el control para cambiar la asignación de un dispositivo individual. Antes de modificarla, evaluar su alcance para todos los usuarios que puedan verse afectados después.

Filtrar por estado de administración: En Devices de Sophos Mobile, utilizar el filtro avanzado y seleccionar en el desplegable Managed, dentro de Management properties, el estado buscado, por ejemplo Unenrolled para dispositivos anteriormente administrados cuya inscripción se ha cancelado. Es un filtro de lista no destructivo, no la acción Unenroll device ni el filtro independiente Not managed de Fusion en la ruta de eliminación de dispositivos. Que una opción del desplegable aparezca seleccionada no demuestra que el filtro esté activo ni que se haya cancelado la inscripción; seguir comprobando el estado real del dispositivo afectado en su vista de detalle y después de que contacte.

Límite de licencias para dispositivos sin usuario asignado: Según Sophos, cada usuario asignado a un dispositivo administrado cuenta como una licencia Mobile, aunque tenga varios dispositivos; cada dispositivo sin usuario asignado cuenta por sí mismo como una licencia Mobile. En el cálculo de uso solo entran los dispositivos que se han sincronizado con Sophos Mobile en los últimos 30 días. Por tanto, Unassign no garantiza un ahorro de licencias; después de una nueva asignación o de eliminar a un usuario, comprobar el contador real en la vista de licencias de Fusion para la que se tenga autorización, sin presuponer una liberación inmediata ni un derecho concreto. Los productos de licencia y su gestión siguen un proceso aparte.

Asignar, reasignar o quitar la asignación de un dispositivo

Para un dispositivo apto, abrir Devices en Sophos Mobile, elegir la flecha junto a su entrada y abrir Edit. Junto a User, hacer clic en Edit user assignment. Tanto la ayuda de la edición completa de Sophos Mobile como la de Mobile Threat Defense documentan Assign user to device para un dispositivo que todavía no tiene usuario: en Enter user search parameters, buscar la identidad de destino con Search all fields; solo se encuentran coincidencias si el texto buscado aparece al principio de un campo, por ejemplo, como prefijo del nombre o de la dirección de correo electrónico, no si aparece en medio del campo. En Select user, seleccionar al usuario, pulsar Apply y luego Save en Edit device. Si es necesario, utilizar Refresh user details únicamente para volver a cargar la lista de usuarios LDAP. Para un dispositivo ya asignado, en cambio, se utiliza Reassign user to device; después, seleccionar al nuevo usuario autorizado. Confirmar con Yes el cambio o la retirada de la asignación mediante Reassign user to device o Unassign user from device, respectivamente, y terminar con Save en Edit device. Yes no forma parte del procedimiento descrito para la primera asignación. Después, volver a abrir el dispositivo y comprobar la asignación que se muestra.

Límite: En Android Enterprise y Apple User Enrollment, el usuario asignado queda fijo mientras dura la inscripción; no es posible cambiarlo por esta vía. No ejecutar por iniciativa propia Unenroll, Wipe ni Delete para sortear el límite. La cancelación de la inscripción de Android Enterprise Fully Managed requiere un restablecimiento de fábrica; en Android Enterprise Work Profile elimina el perfil de trabajo con sus aplicaciones y datos. Por ello, un traspaso con nueva inscripción requiere una decisión de migración independiente, acordada con el propietario del dispositivo, y una copia de seguridad. La ayuda de Mobile Threat Defense describe la asignación individual sin estas dos restricciones de la edición completa; de esa omisión no se desprende permiso alguno para eludir la restricción de un dispositivo inscrito de otra manera.

La asignación por sí sola no determina todos los derechos de inscripción futuros. Los grupos de usuarios controlan el acceso al Sophos Fusion Self Service Portal y las opciones de inscripción disponibles. Antes del traspaso o de la baja, comprobar por separado la pertenencia a grupos y la configuración del portal aplicable tanto al nuevo usuario como al que se marcha; no confundir una inscripción existente con el derecho a inscribirse de nuevo. En Apple Business, Google Zero-touch y Samsung KME, la inscripción también puede depender de que el usuario se autentique en el directorio conectado. Cambiar la asignación del dispositivo no sustituye esa comprobación de identidad.

Eliminación de usuarios: elegir conscientemente la consecuencia para todo el tenant

En Setup > Sophos setup > User setup > Device assignment, la ayuda de Sophos Mobile documenta tres opciones para los dispositivos Sophos Mobile asignados al usuario eliminado. Su efecto depende del valor guardado en el tenant y, en las acciones sobre dispositivos, de la edición, la plataforma, el modo de inscripción y el contacto o la sincronización. No describe necesariamente lo que sucede con todos los demás dispositivos asociados en Fusion ni con el software Sophos instalado. Por el contrario, la ayuda general de Fusion señala que eliminar a un usuario no elimina los dispositivos asociados. Estos documentos no establecen el desencadenante exacto de la eliminación del usuario ni su efecto Mobile en un tenant concreto. Sin aclaración autorizada del fabricante o una observación específica autorizada en el tenant, considerar desconocido ese resultado; una prueba no es requisito para utilizar esta guía documental. Save guarda la opción seleccionada; seleccionarla no elimina todavía a ningún usuario:

  • Unassign user from device: Quita la asignación de usuario sin modificar el estado del dispositivo. Si este seguirá administrado, después habrá que designar un propietario responsable y comprobar por separado la nueva asignación cuando sea posible. Que el «estado no cambie» no demuestra que se hayan retirado el acceso, los datos locales o las sesiones.
  • Unenroll device: Cancela la inscripción del dispositivo en Sophos Mobile; su estado pasa a Unenrolled. Las consecuencias dependen de la plataforma y del modo de administración: en iPhone/iPad, por ejemplo, se eliminan las políticas MDM, las aplicaciones administradas y los certificados MDM. Con Apple User Enrollment, se eliminan del dispositivo la cuenta Apple administrada y sus datos, y se borra el volumen APFS administrado: aplicaciones administradas y sus datos, llavero administrado, datos de iCloud de la cuenta administrada y sus datos de correo, calendario y notas. Antes de cancelar la inscripción, decidir la exportación y conservación autorizadas de esos datos corporativos y completar la copia necesaria; no confundir los datos personales del volumen APFS del sistema ni las aplicaciones personales con esos datos administrados, ni afirmar que se hayan eliminado. No intentar sortear la asignación fija durante la inscripción mediante una reasignación. En Android Enterprise, cancelar la inscripción puede eliminar datos o exigir un restablecimiento de fábrica. No es una vía de vuelta inocua en todos los casos.
  • Delete device: Según la ayuda de Mobile, este valor elimina el dispositivo de Sophos Mobile cuando se elimina al usuario asignado. Sophos indica que, si el dispositivo sigue inscrito, la cancelación de su inscripción no se produce hasta la siguiente sincronización; en la edición completa de Sophos Mobile, esto no se aplica a los equipos Windows inscritos: debe cancelarse su inscripción manualmente o, si está activado Forbid manual MDM unenrollment, Sophos documenta como alternativa el restablecimiento de fábrica. La ayuda de Mobile Threat Defense no menciona esta excepción para Windows; esa omisión no autoriza a suponer la cancelación automática de la inscripción de Windows en otro modo de administración. Antes de actuar, comprobar ambas restricciones, incluida Forbid resetting the computer, en la política Windows efectiva, y una vía de recuperación aprobada; si no hay una vía permitida y aprobada, detenerse y escalar en lugar de suponer que es posible restablecer el equipo. Windows Pro: Según Sophos, la configuración de la política Windows Restrictions, que contiene esas dos restricciones, no se aplica a esa edición; esto no altera la excepción a la cancelación automática de la inscripción de Windows en la siguiente sincronización. No inferir de una restricción configurada que sea efectiva ni que exista una vía permitida para cancelar la inscripción o restablecer un equipo concreto: comprobar la edición y el efecto real de la política. No dar por garantizado que la próxima sincronización cierre el proceso. La eliminación de un dispositivo Android Enterprise totalmente administrado lo restablece a los valores de fábrica; comprobar antes la copia de seguridad y el acceso a las cuentas FRP, o detenerse. Esta opción de Mobile no es el Delete independiente del dispositivo Mobile en Fusion: su ayuda describe la eliminación de un dispositivo aún inscrito y su cancelación de inscripción en la siguiente sincronización, excepto Windows; la ruta numerada filtra por Not managed y no demuestra que pueda seleccionarse un dispositivo administrado. La advertencia de la página de detalle del dispositivo también se aplica a Fusion Mobile Devices > Delete: Antes de eliminar el dispositivo, cancelar su inscripción en Sophos Mobile; de lo contrario, puede quedar inutilizable. La cancelación de la inscripción en la siguiente sincronización que describe la ayuda no anula esta advertencia. La ruta independiente de Fusion Computers and servers > Delete también exige cancelar previamente la inscripción de los dispositivos Mobile inscritos y advierte del mismo riesgo. Ninguna ruta garantiza un resultado seguro, especialmente para dispositivos sin conexión; aplicar las precauciones de restablecimiento Android/FRP y las restricciones Windows anteriores antes de cualquier acción aprobada por separado. Tras una acción sobre el dispositivo aprobada por separado, verificar su efecto real. No presuponer que se pueda restaurar el registro Mobile eliminado para deshacerla.

Recomendación operativa: Para un traspaso planificado, primero realizar y comprobar el cambio del dispositivo individual, en lugar de modificar temporalmente para una sola persona la consecuencia de eliminación aplicable a todo el tenant. Si de verdad hay que eliminar a un usuario, comparar antes, para todos sus dispositivos Mobile asignados, las posibles consecuencias del valor guardado con la plataforma, la propiedad, la copia de seguridad y la posibilidad de contacto de cada uno. Antes de eliminar al usuario en Fusion, comprobar el origen de la identidad y bloquear o retirar el acceso en el directorio competente mediante el proceso de baja de Fusion autorizado de forma independiente: Sophos Fusion puede volver a crear a un usuario que siga presente en el directorio tras la próxima sincronización del directorio o cuando inicie sesión en un dispositivo asociado que aún esté administrado. Eliminar la entrada de Fusion no demuestra, por tanto, que se hayan revocado el inicio de sesión o el derecho de inscripción. Si no puede traspasarse con seguridad un modo de inscripción o el desencadenante o efecto desconocido de eliminar al usuario podría afectar sustancialmente al dispositivo o sus datos, detenerse antes de eliminar al usuario; obtener una aclaración autorizada o una observación específica autorizada en el tenant y aprobar por separado el proceso del dispositivo. No eliminar para averiguar el resultado. La eliminación de la identidad y las demás consecuencias para productos Fusion se tratan en Eliminar usuarios de Sophos Fusion y completar su baja de forma segura; la opción de Mobile no sustituye ese proceso. Límite documental: No afirmar que una eliminación concreta de un usuario Fusion desencadene una acción Mobile determinada en el tenant de destino sin una aclaración autorizada o una observación específica autorizada en el tenant. Esta guía documental no predice el resultado de un tenant ni exige probar todos los tenants.

Verificación, auditoría y reversión limitada

Tras un cambio individual no destructivo, volver a consultar el detalle del dispositivo en My Environment > Mobile Devices o Devices > Show device: ¿coincide User con el destino autorizado y siguen siendo los esperados el modo de administración y el estado? Para un dispositivo cuya inscripción se canceló deliberadamente, comprobar Unenrolled y su estado después de que contacte; en caso de eliminación, tener también en cuenta la siguiente sincronización pendiente. La ausencia de asignación o la desaparición de un registro no demuestran por sí solas que se hayan borrado los datos locales ni que haya concluido correctamente la cancelación de la inscripción. Si hay tareas del dispositivo pendientes o fallidas, consultar su estado o error concreto en Tasks de Sophos Mobile y en Tasks del dispositivo, pero no dar por supuesto que un mero cambio de asignación genere una tarea o un evento con un nombre específico.

Para el registro en el ticket de cambio, anotar solo el identificador de dispositivo disponible en la consola y necesario para el fin empresarial autorizado, el usuario anterior y el nuevo, el modo de administración, los estados anterior y posterior, la fecha y hora, el administrador y la autorización; con Apple User Enrollment, no solicitar identificadores de hardware privados ni datos de aplicaciones personales. Restringir el acceso al ticket y a las posibles exportaciones de auditoría a las personas autorizadas, de acuerdo con el proceso de conservación establecido. En Sophos Fusion, consultar en Reports > General logs > Audit Logs los cambios registrados disponibles por período; si procede, buscar por dirección IP o Modified By (el administrador que realizó la acción) y examinar Item modified y Description para identificar el objeto afectado; no presuponer una búsqueda por el usuario afectado. Exportar solo cuando sea necesario. La auditoría de Fusion muestra únicamente las actividades supervisadas; no refleja de forma fiable el estado real del dispositivo ni garantiza un nombre de evento específico para cada asignación Mobile. De forma predeterminada se muestran siete días y se pueden consultar hasta 90 días; conservar las pruebas a tiempo según el proceso propio de retención.

Si solo se modificó por error una asignación modificable, volver por Devices > Edit > User, seleccionar de nuevo al usuario anterior documentado y, tras pulsar Save, comprobar el detalle del dispositivo. Si se cambió la opción Device assignment de todo el tenant, se puede restaurar el valor anterior documentado y guardarlo; esto no revierte cancelaciones de inscripción, eliminaciones de dispositivos ni restablecimientos de fábrica ya desencadenados por la eliminación de usuarios. Si se ha eliminado algo o se han perdido datos, detener las demás acciones y tratar la recuperación o la nueva inscripción como un caso independiente que requiere aprobación. Sin una prueba en el tenant, el efecto observado en el entorno propio aún no está confirmado.