Ir al contenido
Avanet

Sophos Mobile: cómo evaluar y preparar con seguridad el modo quiosco de Windows

Decisión rápida: La configuración Kiosk mode de Sophos Mobile vincula una cuenta de usuario de Windows a una aplicación UWP mediante su App AUMID. No es una guía general para cualquier programa Win32, Microsoft Edge o un quiosco de varias aplicaciones. Este borrador describe el procedimiento documentado mediante directivas; la combinación de versión de Sophos Mobile, edición de Windows y aplicación no se ha probado aquí en un dispositivo.

Antes del primer dispositivo piloto

Comprueba primero si en tu entorno están disponibles la administración de dispositivos Windows y la configuración Kiosk mode. Sophos documenta para Windows el modo de administración Device. Las notas de la versión actuales de Sophos Mobile (versión 2026.38, publicada el 21 de septiembre de 2026) enumeran Windows 11 Pro, Education y Enterprise, así como Windows 10 Pro, Education y Enterprise a partir de 20H2, para el cliente MDM nativo. Esto no garantiza que Windows 10 siga recibiendo soporte de Microsoft ni que la configuración de quiosco funcione con todas las aplicaciones y versiones de compilación. Microsoft indica Pro, Education, Enterprise/Enterprise LTSC e IoT Enterprise/IoT Enterprise LTSC como ediciones compatibles con Assigned Access; Home no figura entre ellas. El soporte regular de Windows 10 versión 22H2 terminó el 14 de octubre de 2025. Windows 10 LTSC tiene sus propios plazos de soporte; el derecho a ESU debe comprobarse por separado.

Comprueba los permisos de administración antes de seguir el procedimiento de directivas: Antes de Create, de cualquier cambio en la directiva y de Assign, asegúrate de que actúa una persona autorizada en tu entorno con el rol de Sophos Fusion Super Admin o Admin; ambos corresponden al rol Administrator en Sophos Mobile. Help Desk corresponde a Helpdesk y no permite crear ni editar directivas; Read-only solo concede acceso de lectura. Si no se dispone de los permisos necesarios, no inicies ni continúes el procedimiento de directivas: consulta con el equipo responsable de la administración de Sophos Mobile.

Antes del piloto, deja constancia de lo siguiente:

  • Dispositivo y licencia: Elige un dispositivo de prueba ya administrado, con una edición de Windows adecuada que aún reciba soporte. Comprueba que en tu entorno exista una licencia para Sophos Mobile Device Management o Sophos Mobile (incluido MDM); Mobile Threat Defense por sí solo no habilita la administración de dispositivos necesaria aquí. Esto todavía no demuestra que la configuración de quiosco pueda utilizarse realmente. El Control de cuentas de usuario (UAC) de Windows debe estar activado para Assigned Access. No empieces con una caja registradora en producción ni con un terminal sin supervisión.
  • Cuenta: Elige una cuenta de quiosco existente sin privilegios de administrador; para un dispositivo de acceso público, Microsoft recomienda una cuenta local en lugar de una cuenta de dominio o de Entra con acceso a datos confidenciales de la empresa. Sophos exige que ya exista en el dispositivo cuando se asigne la directiva. Para User account, Sophos indica estas formas de escribirla: cuenta local <computer name>\<username>, .\<username> o <username>; cuenta de dominio <domain>\<username>; cuenta de Microsoft Entra AzureAD\<email>. Los términos entre corchetes angulares son marcadores de posición y no deben introducirse literalmente; los valores reales deben corresponder a la cuenta verificada. .\kiosk-pilot es solo un ejemplo de cuenta local y kiosk-pilot no es un nombre de cuenta universal. La dirección de correo de Entra y el nombre de usuario local no son intercambiables.
  • Comprobación opcional del inicio de sesión tras un reinicio, antes de la asignación: Si el quiosco no debe reanudarse automáticamente tras un reinicio, inicia sesión con la cuenta de quiosco prevista antes de asignar Kiosk mode, mientras todavía se pueda acceder libremente a la configuración de Windows. En Settings > Accounts > Sign-in options, desactiva la opción indicada por Sophos, Use my sign-in info to automatically finish setting up my device after an update or restart, si está disponible en el dispositivo y puede modificarse; el texto puede variar. Microsoft exige este paso antes de configurar el quiosco para su quiosco de una sola aplicación mediante la configuración de Windows en dispositivos que no pertenecen a un dominio ni a Entra; esto no confirma que tenga el mismo efecto ni que deba seguirse el mismo orden con Sophos MDM. En dispositivos unidos a un dominio o a Entra, o si la opción falta, tiene otro nombre o está bloqueada por una directiva, aclara el procedimiento en el dispositivo concreto y no asignes el piloto hasta entonces. Esta opción no elimina ninguna directiva MDM de Sophos ni sustituye una vía de acceso administrativo independiente.
  • Aplicación: Instala o proporciona la aplicación UWP adecuada para la cuenta de quiosco y comprueba previamente que se inicia con esa misma cuenta. Después, determina su AUMID en ese dispositivo. Get-StartApps muestra en Windows PowerShell los nombres y las AUMID de las aplicaciones que figuran en el menú Inicio; su salida por sí sola no demuestra que la aplicación esté instalada y pueda utilizarse con la cuenta de quiosco. Si la aplicación no aparece, la lista no demuestra que no exista; para las aplicaciones de Store, Microsoft describe la obtención de la AUMID mediante Get-AppxPackage junto con Get-AppxPackageManifest. Sin un parámetro de usuario, Get-AppxPackage solo incluye las aplicaciones del usuario actual; para otras cuentas se necesita -User en una sesión de Windows PowerShell con privilegios elevados. Una entrada AUMID tampoco demuestra por sí sola que una aplicación sirva como aplicación UWP de quiosco: comprueba si puede ejecutarse por encima de la pantalla de bloqueo y si su flujo principal necesita iniciar otras aplicaciones (algo que se bloquea en el quiosco de una sola aplicación). Comprueba también la selección de archivos, el inicio de sesión y el acceso a archivos confidenciales desde la cuenta de quiosco. Vuelve a comprobar la AUMID después de actualizar la aplicación: puede cambiar. Según Sophos, una aplicación Win32 instalada mediante .msi no está permitida en este campo. La compatibilidad más amplia de Assigned Access de Microsoft con Edge no debe extrapolarse sin comprobarla a la interfaz de Sophos.
  • Vía de recuperación: Antes de distribuir la directiva, asegúrate de contar con acceso físico, la posibilidad de iniciar sesión con una cuenta de administrador independiente, conexión de red para la sincronización y una directiva de Windows alternativa, ya preparada, sin configuración de quiosco. Comprueba Forbid manual MDM unenrollment y Forbid resetting the computer en la directiva de Windows efectiva: donde se aplique la configuración Restrictions de Sophos, esta última opción puede bloquear el restablecimiento tanto desde la configuración de Windows como desde Windows RE. Según Sophos, esta configuración no se aplica a Windows Pro; no generalices su efecto a todas las ediciones. No intentes eludir estas restricciones simplemente eliminando el registro del dispositivo; si el restablecimiento está bloqueado, no cuentes con un restablecimiento de fábrica como vía de recuperación garantizada, sino exige un plan de recuperación autorizado por separado y verificado físicamente. En el dispositivo piloto, ten en cuenta también la posible vuelta automática al quiosco desde la pantalla de inicio de sesión; la secuencia de salida de Microsoft no está confirmada como vía de recuperación para Sophos. Según Sophos, un reinicio por sí solo no desactiva de forma predeterminada el modo quiosco. Si se utiliza una clave de recuperación de BitLocker, los administradores autorizados deben poder acceder a ella; este artículo no modifica ninguna configuración de BitLocker.

Para distinguir entre los derechos de uso de MDM y MTD, consulta Licencias y uso de Sophos Mobile. Si el dispositivo Windows ya está registrado en Sophos Mobile, Wi-Fi y certificados de Windows con Sophos Mobile aborda por separado la configuración de red y certificados necesaria para mantener el contacto con la administración. Estos enlaces no sustituyen el registro del quiosco de Windows, la asignación de la directiva específica del quiosco, la baja del dispositivo ni una vía de recuperación probada en él. Si no existe un procedimiento verificado para ello en tu entorno, no asignes la directiva y consulta con el equipo responsable de la administración de Sophos Mobile.

Procedimiento documentado de directivas para una prueba piloto limitada

  1. En Policies > Windows, hacer clic en Create, elegir el tipo de directiva e introducir el nombre y la descripción en la página Edit policy. Añadir la configuración Kiosk mode mediante Add configuration y hacer clic en su nombre para editar los ajustes.
  2. En User account, introducir la cuenta existente que se haya verificado; en App AUMID, el identificador de la aplicación UWP adecuada obtenido en el dispositivo piloto. La cuenta y el identificador no son valores de ejemplo universales. Guardar la directiva con Save.
  3. Antes de Assign, volver a comprobar el dispositivo de destino, la directiva de Windows que tiene asignada y todas las asignaciones de la directiva que se va a editar. Utilizar una directiva exclusiva para la prueba piloto; no modificar para esta prueba una directiva ya asignada a otros dispositivos, porque el cambio también podría afectarlos. Seleccionar un solo dispositivo piloto, no un grupo entero de dispositivos: triángulo azul junto a la directiva piloto > Assign > dispositivo de destino > Finish. El cuadro de diálogo de Sophos Schedule task no aparece para las directivas de Windows.
  4. Tras la asignación, esperar a que el dispositivo se sincronice y comprobar en él si ha llegado la directiva; una asignación correcta en la consola de Sophos por sí sola no demuestra su efecto en el dispositivo ni garantiza un plazo de entrega determinado. Cerrar cualquier sesión que siga activa de la cuenta de quiosco; comprobar la aplicación únicamente en el siguiente inicio de sesión de esa cuenta, localmente desde la consola. Según Microsoft, Assigned Access entra en vigor para el usuario afectado en su siguiente inicio de sesión; una sesión que ya estaba activa antes de la asignación no sirve como prueba concluyente de funcionamiento. No basta con comprobarlo mediante Remote Desktop. Se espera que la aplicación seleccionada se inicie para esa cuenta. Comprobar también el funcionamiento de la aplicación, sus necesidades de red y el nuevo inicio de sesión tras reiniciar; si hay discrepancias, comparar primero la cuenta, la AUMID real, la instalación de la aplicación y la sincronización del dispositivo. Si después la aplicación sigue sin iniciarse, el registro de eventos local de Windows Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (activarlo si es necesario) puede ayudar a diagnosticar el problema; no demuestra la entrega por parte de Sophos ni sustituye la corrección de la directiva. No asignar más dispositivos mientras la prueba piloto no se haya superado.

Salir del quiosco y retirar la directiva

Para Microsoft Assigned Access, Ctrl+Alt+Del es la secuencia de salida predeterminada y configurable: no es una salida confirmada para un dispositivo administrado por Sophos ni una retirada de la directiva MDM. Según Microsoft, el quiosco puede volver a iniciarse al iniciar sesión de nuevo con la cuenta de quiosco o una vez transcurrido el tiempo de espera en la pantalla de inicio de sesión (30 segundos de forma predeterminada). Comprobar en el dispositivo piloto concreto, con un teclado físico y teniendo en cuenta, si se han configurado, el inicio de sesión automático o el filtrado del teclado, si realmente es posible iniciar sesión con la cuenta de administrador independiente antes de que el quiosco vuelva a iniciarse. Si no se puede demostrar, detener la implantación.

Comprobar el comportamiento tras el reinicio después de la asignación: Si el ajuste opcional de inicio de sesión se modificó en la cuenta de quiosco antes de la asignación, reiniciar después el dispositivo piloto y, si procede, reiniciarlo tras una actualización; comprobar localmente qué sucede realmente en la pantalla de inicio de sesión y al volver a iniciar sesión con la cuenta de quiosco. No dar por hecho que la opción de inicio de sesión siga siendo accesible tras la asignación del quiosco. Sophos describe con ello un comportamiento tras el reinicio, no la eliminación de la directiva asignada, ni una garantía de que el dispositivo quede liberado, ni un sustituto de una vía de recuperación probada. Si el comportamiento deseado no puede observarse en el dispositivo concreto, no atribuirle ningún efecto ni proceder con el despliegue.

Para la reversión permanente, Sophos indica que, en el caso de las directivas de Windows, se debe modificar la directiva activa o asignar otra directiva para eliminar sus ajustes. Por tanto, documentar el estado anterior de la directiva y todas las asignaciones de la directiva piloto, y efectuar el cambio solo si se dispone de una alternativa preparada. No editar una directiva compartida como vía de recuperación: Un cambio podría afectar a todos los dispositivos que la tengan asignada. Después, esperar a que se sincronice el dispositivo y comprobar en el propio dispositivo, con la antigua cuenta de quiosco, si se ha eliminado la restricción. Una reversión ejecutada localmente mediante PowerShell siguiendo una guía de Microsoft no es un sustituto acreditado de la eliminación de una directiva MDM de Sophos que sigue asignada. Eliminar el registro del dispositivo no equivale a darlo de baja de MDM: Según Sophos, un equipo Windows eliminado que aún esté registrado no se da de baja automáticamente en la siguiente sincronización. Debe darse de baja manualmente por separado; si Forbid manual MDM unenrollment está activo, Sophos indica en su lugar el restablecimiento a los valores de fábrica. Esto no garantiza que exista una vía de restablecimiento disponible: Donde se aplica Restrictions de Sophos, Forbid resetting the computer puede bloquear el restablecimiento desde la configuración de Windows y Windows RE; según Sophos, Restrictions no se aplica a Windows Pro. Comprobar de antemano ambas restricciones en la directiva efectiva. La baja de MDM y el restablecimiento no constituyen aquí una vía de salida del quiosco demostrada ni sustituyen la retirada verificada de la directiva en el dispositivo piloto; un restablecimiento puede destruir datos y solo debe considerarse tras una autorización específica y con un plan de recuperación verificado físicamente.

Límite de este borrador: No se han realizado pruebas en el entorno del cliente ni en el dispositivo sobre la entrega de la directiva, la AUMID, la secuencia de salida efectiva o la retirada de la directiva; el despliegue en producción queda pendiente hasta que se compruebe la combinación concreta de Windows, Sophos y la aplicación.