Inscribir y verificar equipos Windows con Sophos Mobile
Vía rápida: Inscribir únicamente después de obtener autorización para el equipo Windows concreto y confirmar el tenant correcto de Sophos Mobile. En Sophos Mobile, la administración puede crear el registro en Devices > Add > Add device wizard, elegir para Windows Enroll device sin política o Enroll device with task bundle con un paquete de tareas de Windows que incluya Enroll, y transmitir las instrucciones específicas de la organización mostradas en el asistente o enviadas por correo electrónico a la dirección prevista. Como alternativa, una persona autorizada puede utilizar la vía del Sophos Fusion Self Service Portal configurada por la organización y seguir los pasos indicados allí. El resultado solo se acredita al verificar tanto el estado MDM en Windows como el estado correspondiente del dispositivo en Sophos Mobile; no basta con recibir un correo o crear un registro.
Alcance: Se trata de Sophos Mobile MDM para equipos Windows, no de Sophos Endpoint Protection, Sophos Intercept X for Mobile ni del antiguo Windows Mobile para teléfonos. Sophos dejó de ofrecer soporte para Windows Mobile el 31 de diciembre de 2019 y anunció en noviembre de 2024 la eliminación de las funciones de inscripción restantes. La organización proporciona los pasos concretos de inscripción por correo electrónico o en el Self Service Portal. No se trata de una descarga universal, un instalador válido para todos ni una única secuencia de clics en Windows. Los equipos Windows utilizan el cliente MDM nativo del sistema operativo. Por tanto, el término «device management agent» no significa que haya que instalar por separado un archivo EXE de Sophos Mobile.
Antes de la invitación: aclarar el soporte y las consecuencias
- Licencia y plataforma: Comprobar en el tenant que se vaya a utilizar la licencia de Sophos Mobile Device Management o Sophos Mobile con MDM; una licencia exclusiva de Mobile Threat Defense no proporciona Windows MDM. En sus notas de versión, Sophos enumera para el cliente MDM nativo Windows 11 Pro, Education y Enterprise y Windows 10 Pro, Education y Enterprise desde 20H2; Home no figura en la lista. Para pilotos nuevos, elegir primero una versión de Windows 11 que siga recibiendo mantenimiento en una de las ediciones indicadas. La lista de Sophos no garantiza que todas las versiones de Windows sigan recibiendo actualizaciones de Microsoft, que todas las políticas funcionen ni que pueda inscribirse un dispositivo ya gestionado por otro sistema. Identificar la edición y versión del dispositivo piloto mediante
winvery contrastarlas con la lista de plataformas Sophos indicada arriba. Justo antes de la autorización, abrir en la relación de versiones de Windows de Microsoft la fila correspondiente a esa versión y edición exactas y comparar la fecha de fin de mantenimiento con el periodo de uso previsto. Si el mantenimiento ha terminado, no hay una entrada coincidente o la vía de actualizaciones no está clara, detenerse y pedir a TI que aclare el soporte; para Windows 10, realizar además las comprobaciones ESU/LTSC siguientes. - Caso particular de Windows 10: El soporte ordinario de Microsoft para Windows 10 versión 22H2 terminó el 14 de octubre de 2025. Para un dispositivo Windows 10 existente, comprobar primero su edición y versión concretas y que disponga de una vía de actualizaciones aún vigente: el programa ESU de Microsoft requiere 22H2 para Windows 10 ordinario y una inscripción válida y activada; las ediciones LTSC/LTSB tienen ciclos de vida propios según edición y versión y no quedan por ello automáticamente autorizadas por Sophos. Ni el mínimo «20H2» indicado por Sophos ni el derecho a ESU por sí solos demuestran que se reciban actualizaciones de seguridad actualmente o que todas las políticas de Sophos sean compatibles. Si no existe una vía de actualizaciones sostenible, no realizar una nueva inscripción. También en Windows 11 importa el soporte de la versión y edición concretas.
- Alcance de la gestión y responsabilidades: Para Windows, Sophos Mobile solo indica el modo Device: ni perfil de trabajo de Android ni Apple User Enrollment. Owner: Personal en el asistente o el portal indica la titularidad, no un perfil BYOD técnicamente separado. Antes de usar equipos personales, aclarar con el departamento de TI responsable el alcance de la gestión, el consentimiento, la protección de datos y un procedimiento autorizado de baja; si la titularidad no está clara, no inscribir. En el dispositivo piloto, consultar las conexiones existentes de cuentas profesionales o educativas y de MDM en Windows, en Settings > Accounts > Access work or school; registrar también la gestión por dominio o Entra, la conectividad, el grupo de dispositivos, la asignación de usuario y la política de Windows prevista. No desconectar una conexión existente por mera suposición ni presuponer que una segunda solución MDM sea compatible. No usar una cuenta estándar de Windows ni la cuenta de administrador integrada para la inscripción: las cuentas estándar y la cuenta de administrador integrada están excluidas de la inscripción MDM. Determinar con TI una cuenta de administrador autorizada para el procedimiento aprobado.
- Vía de salida: Antes de la inscripción, garantizar el acceso a una cuenta de administrador local autorizada y a una red independiente, disponer de una copia de seguridad y, si BitLocker está activo, confirmar el proceso de recuperación válido para ese dispositivo. Si se prevén restricciones de Windows, comprobar de antemano Forbid manual MDM unenrollment y Forbid resetting the computer frente al procedimiento de baja autorizado. La configuración Restrictions no se aplica a Windows Pro; por tanto, no presuponer que esas prohibiciones surtan efecto en Pro. No distribuir sin comprobar una política de restricciones, quiosco, red o contraseñas en el primer intento. Para las licencias y ediciones, consultar Licencias de Sophos Mobile; para un piloto posterior de Wi-Fi o certificados, la guía independiente de Windows.
Inscribir exactamente un equipo autorizado
- Vía de administración: Abrir Devices > Add > Add device wizard en Sophos Mobile. Elegir el usuario previsto o, para un piloto deliberadamente sin usuario asignado, Skip user assignment. En Device details, contrastar la plataforma Windows, un nombre de dispositivo único (p. ej.,
WIN-PILOT-01, elegible libremente en el entorno local), la Email address que recibirá las instrucciones, Owner y Device group con la solicitud autorizada. Según Sophos, si se asigna un usuario, su dirección de correo procede de la gestión de usuarios de Sophos Fusion; si falta o es incorrecta, aclarar la asignación antes del envío. Para probar solo la inscripción, elegir Enroll device sin política. Elegir Enroll device with task bundle únicamente tras revisar el paquete de tareas de Windows: debe contener una tarea Enroll; las tareas adicionales de políticas o aplicaciones pueden tener efecto inmediatamente después de la inscripción. Seguir los pasos indicados en Enrollment y entregar el correo destinado a ese dispositivo a la persona autorizada. Una tarea de inscripción todavía en curso no constituye una inscripción completada. - Vía alternativa del portal: La administración comprueba en Setup > Self Service Portal la configuración prioritaria para el grupo de usuarios, Maximum number of devices y, para la plataforma Windows, el tipo mostrado, Owner, Device group y el Enrollment package de Windows (en este caso una política, no el paquete de tareas de la vía de administración). Solo si se ha autorizado esta vía, la persona habilitada inicia sesión con su propia cuenta prevista en Sophos Fusion Self Service Portal, abre Mobile > Enroll Device, selecciona el tipo Windows ofrecido y sigue las instrucciones específicas de la organización que se muestran allí. La guía de entrega al usuario en el Self Service Portal explica la asignación previa de la cuenta y el dispositivo, así como los límites de lo que el usuario puede resolver por su cuenta. Si Windows no aparece o el propietario o la organización mostrados son incorrectos: detenerse; no elegir otra plataforma. Pedir que una persona de prueba distinta compruebe la configuración SSP antes de invitar a los usuarios de forma generalizada.
- Contrastar el dispositivo y el tenant: Tras completar el procedimiento, abrir Settings > Accounts > Access work or school en Windows, seleccionar la conexión de la organización correcta y consultar los detalles de la conexión MDM mediante Info. Según Microsoft, Info aparece para conexiones MDM; una cuenta profesional simplemente conectada no demuestra que exista una inscripción MDM. Si hace falta, iniciar Sync desde allí y comprobar después el resultado en el tenant. Connect no sustituye a la invitación de Sophos, especialmente si la inscripción automática de Entra pudiera dirigir el dispositivo a otra instancia MDM. En Sophos Mobile, en Devices, situar el puntero sobre el icono Managed del equipo y abrir después su ficha: en Status, el estado de gestión debe ser Managed, no Not managed ni Enrolling; contrastar usuario, propietario, grupo de dispositivos y última sincronización. En Tasks, comprobar las tareas fallidas o pendientes y, en Policies, la asignación prevista. Si se había previsto una política, verificar por separado su efecto real en el dispositivo piloto. Si el paquete incluía aplicaciones, comprobar también su instalación en el dispositivo; Sophos puede indicar que algunas tareas de aplicaciones de pago de Windows Store han tenido éxito aunque esas aplicaciones no se hayan podido instalar. Ni un registro de dispositivo creado, ni un correo entregado, ni un asistente finalizado, ni un agente Sophos Endpoint demuestran por sí solos una inscripción MDM correcta.
Si hay discrepancias: No iniciar a ciegas una segunda inscripción, otra política ni un restablecimiento de fábrica. Comprobar primero destinatario e invitación, tenant, licencia, prioridad de grupos SSP y límite de dispositivos, edición y versión de Windows, permisos de la cuenta de Windows utilizada, gestión MDM existente y red. En Sophos Mobile, consultar en Tasks los detalles y el código de error de una tarea fallida; si es necesario, la persona encargada de TI puede obtener registros de diagnóstico MDM desde Settings > Accounts > Access work or school > Export your management logs en Windows. Coordinar un nuevo intento con la administración de Mobile solo después de aclarar el estado real. No autorizar un despliegue sin haber confirmado el estado MDM del dispositivo.
No confundir la baja con la eliminación del registro
Eliminar de Sophos Mobile un equipo Windows que aún está inscrito no provoca automáticamente su baja en la siguiente sincronización. La baja posterior debe comprobarse como una operación independiente y autorizada tanto en el dispositivo como en el tenant. Para dispositivos distintos de Android, Devices > seleccionar dispositivo > Actions > Unenroll está disponible como acción de administración. En Windows, la baja manual después de eliminar el registro es una operación separada; si Forbid manual MDM unenrollment surte efecto, puede ser necesario un restablecimiento de fábrica. No concluir por ello que la acción administrativa supere de forma fiable una restricción de Windows activa: verificar con TI la vía de salida realmente disponible antes del piloto. Un restablecimiento de fábrica no es una recomendación: borra datos y Forbid resetting the computer puede bloquearlo tanto en Settings como en Windows RE. Antes de retirar el dispositivo, revisar con la persona responsable de este las copias de seguridad, políticas, certificados, red, recuperación de BitLocker y acceso físico. Los límites de las políticas y del modo quiosco de Windows pertenecen a otra tarea. No se ha probado este procedimiento de inscripción en ningún tenant ni dispositivo para este borrador; no autoriza la inscripción de una flota ni la baja de dispositivos.