Desplegar y retirar aplicaciones de Android Enterprise con Sophos Mobile
Este artículo trata sobre las aplicaciones de Android Enterprise a través de Managed Google Play en Sophos Mobile. No sustituye ni el registro de Android Enterprise ni las políticas para dispositivos totalmente administrados y perfiles de trabajo. La visualización y los efectos pueden variar según la política, el modo de administración y la sincronización; pruebe primero los cambios en dispositivos de prueba. Excepción: Cambiar la configuración administrada de una aplicación ya instalada también afecta a las instalaciones fuera del grupo de prueba; consulte la comprobación del inventario más abajo.
Antes de aprobar una aplicación: requisitos y alcance
- Compruebe que dispone de una licencia activa de Sophos Mobile Device Management o de la licencia completa de Sophos Mobile en Sophos Fusion > Licensing, bajo el icono del perfil, y verifique los permisos efectivos del administrador en el tenant para aprobar, instalar, configurar y retirar aplicaciones. Sophos Mobile Threat Defense por sí solo no habilita las funciones de MDM descritas aquí. Para distinguir las licencias, consulte Licencias de Sophos Mobile; para revisar el acceso al producto y los roles, consulte Roles de administración de Sophos Fusion. Compruebe además en el tenant el permiso para la acción concreta en Mobile.
- La organización debe estar registrada en Android Enterprise y su cuenta de Android Enterprise debe estar conectada a Sophos Mobile. Compruebe en Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise que la configuración esté completa. No vuelva a registrar ni cambie un registro existente solo para aprobar una aplicación.
- Los dispositivos de destino deben estar inscritos con el modo de administración de Android Enterprise adecuado: dispositivo totalmente administrado o perfil de trabajo. Compruebe la configuración existente de la política de Google Play para ese modo concreto y los permisos del administrador para aprobar aplicaciones. La política determina, entre otras cosas, si se ofrecen solo las aplicaciones aprobadas o todas las de Google Play y cómo funcionan las actualizaciones automáticas.
- Antes de hacer cambios, determine qué dispositivos o grupos de dispositivos deben recibir la aplicación, quién es responsable de ella y de sus datos, cómo tratar los datos de la aplicación al retirarla y si alguna serie de tareas la necesita. Empiece con un grupo de prueba pequeño. Aprobar una aplicación en el catálogo no equivale a instalarla en todos los dispositivos.
Decidir el tipo de aplicación y su titularidad
Aplicación pública: En Apps > Android > Open managed Google Play, abra la aplicación deseada. A continuación, complete la aprobación siguiendo los pasos comunes indicados abajo.
Aplicación privada: Una aplicación desarrollada para uso interno de la propia organización; solo está disponible para los usuarios de esa organización. Para la aplicación privada alojada en Google que se describe aquí, decida de forma definitiva la cuenta de Google Play o la organización antes de la primera carga. Sophos advierte de que una aplicación privada, una vez añadida, no puede añadirse después a otra cuenta de Google Play ni publicarse como aplicación pública, ni siquiera tras eliminarla. Implique por ello al propietario de la aplicación y a los responsables de las versiones; compruebe de antemano el identificador del paquete, la estrategia de versiones y firmas, y quién se encarga de la cuenta.
Límite diario compartido para aplicaciones privadas y web: Mediante la vía de publicación integrada descrita aquí, Google permite un total de 15 aplicaciones privadas al día; las aplicaciones web cuentan para el mismo límite total. Planifique conjuntamente las cargas privadas y las publicaciones de aplicaciones web con los responsables de las versiones. Si se alcanza el límite, programe las publicaciones restantes para otro día y compruebe el estado de publicación antes de volver a intentarlo; pulsar Create repetidamente no permite eludir el límite. Los intervalos de espera para la aprobación de Google no restablecen el límite diario.
Para la primera carga y la posterior selección:
- En Apps > Android > Open managed Google Play > Private apps > +, complete los ajustes de la aplicación: introduzca un título, seleccione el archivo AAB o APK y confírmelo con Open. Para un AAB, acepte las condiciones de Play App Signing. Aclare de antemano la firma: Si la aplicación se carga por primera vez como AAB, Google genera y gestiona la clave de firma. Si desea utilizar su propia clave, planifique la primera carga como APK.
- Seleccione Create. Google inicia la aprobación automática. En la primera publicación, indique una dirección de correo electrónico para las notificaciones de Google.
- Tras unos minutos, abra el icono de la nueva aplicación en Private apps. En Edit private app, la aplicación se selecciona mediante Select; para ello, siga los pasos comunes indicados abajo. Si no aparece Select, la aprobación de Google sigue en curso: cierre la ventana y, tras unos minutos más, vuelva a abrirla y compruébelo. Este tiempo de espera es un intervalo de comprobación, no un plazo de aprobación garantizado.
Atención: Según Sophos, si la configuración de Google Play permite el acceso a todas las aplicaciones de Play, los usuarios no pueden instalar por sí mismos aplicaciones privadas; la instalación desde Sophos Mobile sigue siendo posible. No cambie esta política únicamente para resolver el problema sin evaluar la visibilidad del resto de aplicaciones.
Completar la aprobación de aplicaciones públicas y privadas alojadas en Google:
- En la página de la aplicación abierta, seleccione Select y confirme la aprobación en Sophos Mobile.
- Opcionalmente, añada la aplicación aprobada a una colección mediante Organize apps y guarde los cambios con Save. Una colección facilita encontrarla, pero no instala ninguna aplicación; antes de guardar por primera vez, tenga en cuenta la advertencia sobre el diseño antiguo de la tienda en Instalaciones anteriores.
- Cierre la ventana Managed Google Play y compruebe en Sophos Mobile si la aplicación pública o privada aparece en Apps - Android Enterprise.
- Tras la siguiente sincronización del dispositivo con Sophos Mobile, compruebe la aplicación en la tienda Play administrada. Este momento se aplica a ambos tipos de aplicación. Salvo que la configuración de Play indique lo contrario, los usuarios solo ven, de forma predeterminada, las aplicaciones añadidas en Sophos Mobile. La visibilidad no equivale a la instalación ni elimina la restricción mencionada arriba sobre la instalación de aplicaciones privadas por parte de los usuarios cuando se permite el acceso a todas las aplicaciones de Play.
Aplicaciones privadas existentes alojadas en servidores propios: Compruebe en Edit approved app > Distribution type si figura Private (self-hosted). En ese caso, Managed Google Play gestiona la distribución, pero el APK se instala desde un servidor propio. La ruta de carga descrita arriba no sirve para publicar versiones alojadas en servidores propios. Para la distribución o recuperación, el responsable de las versiones debe comprobar que se puede acceder al servidor local y que está disponible el paquete APK adecuado.
Aplicación web: Abre un sitio web configurado; compruebe la URL de destino, el acceso y quién es responsable de la aplicación web. Google Chrome debe estar instalado en los dispositivos de destino y disponible en el ámbito de administración correspondiente, incluido el perfil de trabajo si se utiliza uno. Actualice Chrome antes del uso; las versiones antiguas pueden no admitir todas las funciones de las aplicaciones web.
Antes de publicar: Respete el límite diario compartido para aplicaciones privadas y web indicado arriba. Google aprueba automáticamente una aplicación web publicada para su distribución mediante todas las vinculaciones EMM del mismo dominio de Google administrado, no solo la vinculación de Sophos Mobile que se esté utilizando. Antes de Create, compruebe con el propietario de la aplicación y los administradores responsables qué otras vinculaciones EMM pertenecen al dominio y si se desea la aprobación en todo ese ámbito. Esta aprobación automática para la distribución no es una instalación automática en los dispositivos; una instalación piloto no limita el alcance de aprobación de todo el dominio. La posterior selección y confirmación en Sophos Mobile y la instalación selectiva siguen siendo pasos independientes.
En la interfaz integrada de Managed Google Play, en Web apps > +, configure los ajustes:
- Título: Introduzca un nombre comprensible para los usuarios, tal como debe aparecer en Managed Google Play, por ejemplo
Serviceportal. - URL de inicio: Introduzca la dirección HTTPS aprobada de la aplicación web bajo responsabilidad de la organización.
https://portal.example.com/service/es un ejemplo puramente ficticio: sustituya el nombre de host y la ruta por su propia página de inicio accesible. HTTPS protege la conexión y permite todos los modos de visualización indicados abajo; no incluya credenciales en la URL. - Modo de visualización: Full screen oculta las barras de estado y navegación del dispositivo. Standalone mantiene ambas visibles y es la opción predeterminada. Minimal UI muestra además la URL y un botón para actualizar. Para una URL HTTP solo se puede seleccionar Minimal UI; no utilice HTTP para eludir problemas con HTTPS.
- Mediante Upload an icon, seleccione y cargue un icono adecuado y autorizado para su uso. Revise el título, la URL de inicio y el modo de visualización antes de seleccionar Create.
- Título: Introduzca un nombre comprensible para los usuarios, tal como debe aparecer en Managed Google Play, por ejemplo
Tras unos minutos, abra el icono de la nueva aplicación en Web apps. En Edit web app, seleccione Select y confirme la aprobación. Si no aparece Select, la aprobación de Google sigue en curso. Cierre la ventana y, tras unos minutos más, vuelva a abrirla y compruébelo. Este tiempo de espera es un intervalo de comprobación, no un plazo de aprobación garantizado.
Cierre la ventana Managed Google Play y compruebe si la aplicación web aparece en Sophos Mobile en Apps - Android Enterprise. Tras la siguiente sincronización del dispositivo con Sophos Mobile, compruebe la aplicación en la tienda Play administrada. La visibilidad no equivale a la instalación.
Instale primero la aplicación web en un dispositivo piloto como se describe en Instalación selectiva y comprobación y ábrala mediante su icono. Compruebe que la página de inicio HTTPS prevista sea accesible, que el inicio de sesión funcione y que se aplique el modo de visualización elegido. Revise también las redirecciones durante el inicio de sesión y la navegación: el modo solo se aplica a las páginas que pertenecen a la URL configurada; una redirección a otro sitio web lo abre en el navegador Chrome. Ante un comportamiento inesperado, compruebe primero con el responsable de la aplicación web Chrome en el ámbito de administración correcto, la URL de inicio introducida y los destinos de redirección antes de distribuir la aplicación a más dispositivos.
Si desea añadir la aplicación web a una colección y no aparece en Organize apps, espere primero 10–15 minutos a que se registre en Google. Después, introduzca el nombre completo de la aplicación entre comillas en la barra de búsqueda, aunque no contenga espacios. Esto actualiza los datos de búsqueda. Vuelva a comprobar si aparece antes de añadirla a la colección y guardar con Save. Antes de guardar una colección por primera vez, tenga en cuenta la advertencia sobre el diseño antiguo de la tienda en Instalaciones anteriores. Este paso de búsqueda afecta a la visualización en Organize apps, no a la aprobación mediante Select descrita arriba; los 10–15 minutos tampoco son un plazo garantizado.
Según Sophos, si la política permite acceder a todas las aplicaciones de Play, los usuarios tampoco pueden instalar por sí mismos aplicaciones web; la instalación mediante Sophos Mobile sigue siendo posible.
Instalación selectiva y comprobación
- En Apps > Android, seleccione Install en la aplicación aprobada. Elija dispositivos individuales o grupos mediante Select device groups; revise la selección y su alcance antes de pulsar Finish. Sophos Mobile envía la solicitud a Google; las aplicaciones alojadas en Google se instalan a través de Google Play. Para las aplicaciones privadas existentes alojadas en servidores propios, el APK debe estar disponible en el servidor propio.
- En un dispositivo piloto, compruebe el estado de instalación en Show device > Installed apps y verifique en el propio dispositivo que la aplicación se haya instalado. Si una solicitud queda pendiente, compruebe primero la disponibilidad en el país y para el tipo de dispositivo; si la solicitud ya se ha enviado a Google, compruebe también las descargas pendientes en la tienda Play. La instalación solo comienza cuando se han completado todas las tareas situadas por encima de su entrada en esa lista.
- No confunda las actualizaciones con las órdenes de instalación: Según Sophos, las aplicaciones no se pueden actualizar directamente desde Sophos Mobile; los usuarios lo hacen en Google Play. La política de Play contiene opciones independientes para las actualizaciones automáticas. Según Sophos, Google vuelve a instalar de forma predeterminada una aplicación instalada mediante Sophos Mobile si un usuario la desinstala manualmente; solo pueden eliminarla de forma permanente si está activado el ajuste correspondiente Allow app uninstall en la política de restricciones. Compruébelo por separado para el dispositivo o el perfil de trabajo.
Configuración y marcadores de posición
Antes de modificar o desactivar la configuración: La configuración administrada es un ajuste compartido de la aplicación, no un ajuste limitado al grupo piloto seleccionado en Install. Tras guardar, Sophos envía el cambio o la eliminación mediante la API de Google a todos los dispositivos en los que la aplicación ya está instalada. Instalarla solo en dispositivos piloto no limita este alcance. Por ello, antes de guardar, identifique todas las instalaciones existentes, los valores actuales y las dependencias, así como los posibles efectos sobre las credenciales y los datos personales; guarde los secretos únicamente mediante procedimientos autorizados para ello. Si hay instalaciones en producción, obtenga primero la aprobación para modificar todos los dispositivos afectados. Para realizar una prueba realmente aislada, utilice un entorno independiente y no productivo de aplicaciones y Android Enterprise; no basta con un solo dispositivo piloto entre los dispositivos afectados.
La configuración administrada solo está disponible para las aplicaciones que la admiten. Solo después de comprobar el inventario, abra la aplicación aprobada en Apps > Android, active Use managed configuration en Edit approved app, establezca los campos previstos por el fabricante de la aplicación mediante Edit managed configuration y guarde en ambas ventanas. La aplicación de los cambios puede tardar unos minutos; compruebe sus efectos en los dispositivos afectados, especialmente en las cuentas, los servidores y los secretos.
En los campos de texto pueden utilizarse $USERNAME y $EMAILADDRESS: cuando Sophos Mobile asigna los ajustes administrados a un dispositivo, los sustituye por el nombre de usuario o la dirección de correo electrónico, respectivamente. En los dispositivos sin usuario asignado, ambos se sustituyen por cadenas vacías. En Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder, la opción Use the assigned user’s email address determina el valor de $EMAILADDRESS: si está seleccionada, se utiliza la dirección de correo electrónico del usuario asignado al dispositivo en Sophos Mobile; si no lo está, se utiliza la dirección de correo electrónico empleada para registrar el dispositivo en Sophos Mobile. Elija el ajuste deseado y pulse Save. Solo si la opción está seleccionada, según Sophos, las aplicaciones ya instaladas actualizan la dirección de correo cuando cambia el usuario asignado, en la siguiente sincronización del dispositivo con Sophos Mobile. No utilice marcadores de posición de datos personales hasta haber comprobado el dispositivo de destino y la identidad deseada.
Instalaciones anteriores: Según Sophos, las configuraciones anteriores al 13 de agosto de 2022 siguen siendo válidas, pero no pueden convertirse automáticamente al formato nuevo. En Edit approved app, la sección antigua Managed configuration solo está disponible si Use managed configuration está seleccionada y la configuración todavía no se ha migrado. Despliegue la sección mediante el icono de más para consultar los valores existentes. Antes de modificarlas o de actualizar una aplicación con cambios en la configuración administrada, documente estos valores y vuelva a introducirlos mediante Edit managed configuration en la nueva ventana Managed configuration. No cambie ninguna opción ni guarde solo para consultar los valores; para modificarlos después, se aplican la comprobación del inventario y la aprobación indicadas arriba.
Las páginas y categorías antiguas de la tienda Play tampoco se migran automáticamente a colecciones. El diseño anterior solo se mantiene hasta que se utilizan colecciones por primera vez. Antes de pulsar Save por primera vez en una colección, registre las páginas y categorías antiguas, reprodúzcalas en colecciones y coordine el cambio previsto con un grupo de prueba; después de guardar, compruebe la vista de la tienda administrada en un dispositivo piloto. No dé por hecho que se pueda volver automáticamente al diseño anterior.
Cambiar la visibilidad o retirar una aplicación
Antes de una retirada permanente: Identifique los dispositivos en los que está instalada, las órdenes de instalación pendientes, las asignaciones de dispositivos y grupos y las series de tareas que podrían volver a distribuirla. Coordine estas asignaciones y las órdenes abiertas con sus responsables antes de desinstalarla de forma selectiva y, en su caso, retirar después la aprobación del catálogo. Una orden de desinstalación del administrador por sí sola no demuestra una retirada permanente; debe comprobarse en el tenant afectado si una asignación todavía vigente vuelve a instalar la aplicación. Tras la sincronización, vuelva a comprobar el estado de las tareas y de la instalación en los dispositivos afectados.
- Organizar solo la presentación: Las aplicaciones ya aprobadas pueden organizarse en colecciones; para crear la primera hay que añadir al menos una aplicación. Si solo desea retirar una aplicación de una colección, elimínela de esa colección en Organize apps, en la interfaz integrada de Managed Google Play. Después, pulse Save y compruebe la vista de la colección de un usuario de prueba. Esto solo cambia la presentación en esa colección: no desinstala la aplicación ni retira la aprobación del catálogo de Sophos ni la publicación privada en Google. Organizar las aplicaciones en colecciones tampoco sustituye una orden de instalación.
- Retirar la configuración: Solo tras comprobar el inventario y obtener la aprobación indicados arriba, desactive Use managed configuration en Edit approved app y pulse Save. Sophos envía la eliminación a todos los dispositivos con la aplicación instalada; el efecto puede demorarse. Compruebe después las funciones de la aplicación que dependan de esa configuración y sus efectos en los dispositivos afectados.
- Desinstalar en dispositivos seleccionados: Antes de enviar la orden, compruebe la política Restrictions aplicable a los dispositivos totalmente administrados o perfiles de trabajo de destino: si Allow app uninstall está desactivado, impide no solo la desinstalación por parte de los usuarios, sino también la desinstalación por parte de los administradores mediante Sophos Mobile. Coordine cualquier cambio de política necesario con el responsable de la política para el ámbito afectado y compruebe que se haya aplicado en los dispositivos de destino; no dé por completadas automáticamente las órdenes de desinstalación pendientes o fallidas por ese cambio. En Apps > Android > Uninstall, elija los dispositivos o grupos de destino y luego la aplicación; seleccione Now o programe una fecha y pulse Finish solo después de revisar la selección. Esto también afecta a las aplicaciones que los usuarios hayan instalado por sí mismos desde su tienda Play administrada. Sophos envía las órdenes de desinstalación a Google; el inicio y los efectos en los dispositivos pueden demorarse. Aclare de antemano el riesgo de pérdida de datos y la comunicación a los usuarios; después, compruebe el estado de instalación en los dispositivos de destino.
- Retirar la aprobación del catálogo de Sophos: En la aplicación de Apps - Android Enterprise, seleccione Delete mediante la flecha y confirme. Esto retira la aprobación del catálogo de Sophos, no la publicación privada en Google. Tras la siguiente sincronización, los usuarios ya no podrán instalarla de nuevo, pero las aplicaciones ya instaladas no se desinstalan por ello. Según Sophos, no se puede eliminar una aplicación utilizada en una serie de tareas. Compruebe primero las dependencias y los dispositivos donde está instalada; si es necesario, desinstálela de forma selectiva antes de retirar la aprobación del catálogo. No presuponga que una aplicación privada podrá transferirse a otra cuenta de Google.
- Retirar o eliminar la publicación privada en Google: En la interfaz integrada de Managed Google Play, abra la aplicación en Private apps y seleccione Make advanced edits. Inicie sesión en Play Console con la cuenta de Google responsable; Google la añade como administradora de la cuenta de Play Console de la organización. En Release > Setup > Advanced settings > App Availability, seleccione Unpublish. A partir de ese momento, los nuevos usuarios ya no pueden encontrar ni descargar la aplicación; los usuarios existentes pueden seguir utilizándola. Es posible volver a publicarla más adelante. Para la eliminación definitiva, contacte con Play Console Support. El nombre del paquete sigue reservado: no es posible volver a publicar con el mismo nombre de paquete. Esta eliminación tampoco impide que los usuarios existentes sigan utilizando la aplicación. Ambos procedimientos de Google son independientes de Delete en el catálogo de Sophos y de la desinstalación en un dispositivo.
Recuperación tras la retirada: Antes de retirar la aprobación del catálogo o desinstalar la aplicación, documente la aprobación y la configuración originales y los dispositivos afectados. Si debe volver a estar disponible, repita primero la aprobación y la instalación en un dispositivo piloto; en el caso de las aplicaciones privadas alojadas en servidores propios, compruebe también el servidor y el APK. Volver a aprobar o instalar una aplicación no restaura automáticamente los datos locales eliminados ni anula la vinculación de una aplicación privada a la cuenta de Google Play original. Consulte por separado con el responsable de la aplicación cómo recuperar sus datos.