Ir al contenido
Avanet

Sophos Mobile: gestionar un dispositivo Android personal con perfil de trabajo

Con Android Enterprise y un perfil de trabajo, Sophos Mobile administra las aplicaciones, cuentas y datos del espacio de trabajo de un dispositivo personal. Este procedimiento solo se aplica a Owner: Personal; no cubre dispositivos corporativos con perfil de trabajo (COPE), dispositivos corporativos totalmente administrados, la aplicación independiente de Mobile Threat Defense ni el antiguo método Android Device Administrator. Antes de actuar, comprueba quién es el propietario del dispositivo concreto y cómo está administrado.

Antes de la inscripción

Si no están claros el propietario o el modo de administración, aclara primero la elección del modo de MDM y Threat Defense. La revisión de la localización, el inventario de aplicaciones y las cargas de datos corresponde a la aprobación de privacidad y Data Lake; un perfil de trabajo no sustituye esa decisión.

  • Android Enterprise debe estar configurado en Sophos Mobile. El grupo de dispositivos de destino y el usuario deben existir; según la integración de Android Enterprise, el usuario estará en Sophos Fusion o en la cuenta de Google Workspace o Cloud Identity.
  • El usuario configura primero el dispositivo con su cuenta personal de Google. La inscripción requiere su participación en el dispositivo. Envía las instrucciones y el código QR únicamente al usuario correspondiente.
  • Acuerda con el usuario qué aplicaciones y datos de trabajo se incluirán en el perfil. La empresa puede instalar o desinstalar aplicaciones dentro del perfil de trabajo sin solicitar una nueva confirmación. Antes de retirar el perfil, conserva el contenido de trabajo por los canales corporativos autorizados; al eliminarlo, se perderán los datos locales del perfil de trabajo.
  • Antes de obtener el consentimiento en el dispositivo personal: En Setup > General > Privacy, comprueba y comenta con el usuario los ajustes efectivos de localización por administradores y usuarios y de visualización de las aplicaciones instaladas. Desactivar la localización oculta la última ubicación en Google Maps, pero no en el informe Device location; las aplicaciones instaladas ocultas pueden seguir apareciendo en informes agregados de aplicaciones. Hide installed apps también excluye la lista de aplicaciones instaladas de las cargas de Sophos Mobile al Data Lake, si estas están activadas. Sophos Mobile registra para auditoría las solicitudes de ubicación de administradores y del portal de autoservicio, así como los cambios de los ajustes de privacidad; comprueba los ajustes reales de la organización sin presuponer el comportamiento de ubicación ni de carga de datos. Según Sophos, Sophos Mobile Control no solicita permiso de ubicación cuando la función de búsqueda de dispositivos está desactivada en los ajustes de privacidad de Sophos Mobile; de lo contrario, la configuración puede solicitar Allow all the time. También puede solicitar permiso para mostrarse sobre otras aplicaciones y funcionar en segundo plano. No presentes ningún permiso como inocuo por defecto: revisa con el usuario las solicitudes que aparecen en el dispositivo, su finalidad y los ajustes acordados.
  • Revisa con el usuario las Restrictions de la política de perfil de trabajo realmente asignada: permitir pegar contenido del portapapeles de trabajo en aplicaciones personales y abrir enlaces de trabajo en el navegador personal crea vías de transferencia de datos. Mostrar contactos de trabajo en llamadas personales o dispositivos Bluetooth y permitir buscarlos en el perfil personal son tres opciones independientes; el procedimiento de Outlook descrito más abajo por Sophos requiere las tres. Esta política también puede afectar a los servicios de ubicación de las aplicaciones de trabajo y a Smart Lock (bloqueo del dispositivo). Comprueba los ajustes efectivos y la variante de Android y del dispositivo en un equipo de prueba cuyo usuario haya dado su consentimiento antes de asignar la política de forma generalizada; no des por hecho ni un aislamiento absoluto ni una configuración concreta de la organización.
  • No interpretes la separación como una garantía absoluta de confidencialidad: si, por ejemplo, se permite que las aplicaciones personales accedan a los contactos de trabajo, las que tengan permiso para acceder a contactos podrán consultarlos. La función documentada de Outlook no copia automáticamente esos contactos a la agenda personal. Activa estos permisos solo tras tomar una decisión sobre privacidad y probarlos en un dispositivo.

Configurar el perfil de trabajo

Preparar la política, el paquete de tareas y el registro del dispositivo

  1. En Sophos Fusion > My Products > Mobile > Policies > Android, crea una política mediante Create > Android Enterprise work profile policy. En Edit policy, introduce un nombre en Name; Description es opcional. Abre y revisa la configuración Restrictions, que se incluye automáticamente y no se puede eliminar. Aplica sus cambios con Apply, añade y revisa las demás configuraciones necesarias mediante Add configuration y guarda la política con Save. No actives sin deliberarlo el acceso de las aplicaciones personales a los contactos de trabajo.
  2. En Task bundles > Android > Create > Create task bundle, crea un paquete de tareas. En Edit task bundle, introduce un nombre y, si hace falta, una descripción. Selecciona Add task > Enroll. En el paso Select enrollment type del asistente, introduce en Task name un nombre para la tarea de inscripción, por ejemplo Enroll, y selecciona Work profile en Select enrollment type. Sophos Mobile muestra este nombre de tarea en Task details durante su procesamiento para un dispositivo. En el siguiente paso, Select policy, completa su propio campo Task name, por ejemplo con Assign policy, y selecciona en Select policy la política de perfil de trabajo que has creado. Los dos nombres de ejemplo se pueden elegir libremente y ayudan a distinguir la inscripción de la asignación de la política en la vista de tareas. Completa el asistente con Finish y guarda el paquete con Save.
  3. En Devices > Add > Add device wizard, selecciona Search for user en el paso User. Introduce los criterios de búsqueda en uno o varios de los campos User name, First name, Last name y Email address. En User selection, selecciona al usuario correspondiente entre los resultados. En el paso Device details, selecciona Android en Platform e introduce en Name el nombre del dispositivo en Sophos Mobile. Description y Phone number son opcionales; introduce el número de teléfono en formato internacional. Selecciona Personal en Owner y el grupo de dispositivos de destino en Device group. Email address muestra la dirección de correo del usuario seleccionado en modo de solo lectura. Si la dirección es incorrecta, aclara la asignación del usuario o su cuenta en lugar de intentar modificar este campo. En el paso Enrollment type, selecciona Enroll device with task bundle en Select the enrollment type y el paquete preparado. Envía las instrucciones que aparecen en Enrollment al usuario correcto; si hace falta, utiliza Send para enviarlas a su dirección de correo. Cierra Add device wizard mediante X, arriba a la derecha. Como alternativa, espera a que el dispositivo esté inscrito y después selecciona Finish. Cerrar el asistente no sustituye la comprobación de la inscripción que se describe más abajo.

Realizar la inscripción en el dispositivo personal

El usuario realiza los siguientes pasos en su dispositivo, previamente configurado con su cuenta personal de Google. Las denominaciones en inglés indicadas corresponden al procedimiento documentado. Las páginas pueden variar según el modelo del dispositivo y la versión de Android; si una solicitud no está clara, consulta con el equipo de TI en lugar de elegir otro modo de administración.

  1. En el Google Play personal, abre la aplicación Sophos Mobile Control y selecciona Install.
  2. Tras la instalación, selecciona Open.
  3. Utiliza los datos de inscripción de las instrucciones proporcionadas para este dispositivo. Elige uno de estos dos métodos:
    • Para utilizar el código QR, selecciona Scan QR code en la aplicación, que inicialmente está en el espacio personal. Confirma de forma consciente la solicitud de acceso a la cámara para tomar imágenes con While using the app o Only this time y escanea el código QR de las instrucciones de inscripción. Esta solicitud de acceso a la cámara corresponde a la aplicación personal al escanear, no a la posterior configuración de la aplicación de trabajo.
    • Para introducir los datos manualmente, abre More, el icono de tres puntos situado arriba a la derecha, y selecciona Enter manually. Introduce los datos de las instrucciones de inscripción, selecciona Create work profile y después Connect.
  4. Android inicia el asistente para crear el perfil de trabajo y registrar Sophos Mobile Control. En Create work profile, selecciona el botón Next.
  5. Sigue las instrucciones del asistente de Android. Realiza los pasos 6 a 8 solo si se trata de una inscripción de dispositivos con un dominio de Google administrado. Para otros tipos de inscripción, continúa directamente con el paso 9. En la inscripción de dispositivos con un dominio de Google administrado, Google crea un token con una validez de una hora tras introducir los datos de inscripción en el paso 3. Según Sophos, los pasos siguientes deben completarse hasta el paso 9 inclusive dentro de ese plazo. En las instrucciones de Sophos, el paso 9 consiste en introducir los datos de autenticación, si se solicitan; Enrollment completed no aparece hasta el paso 10. Por tanto, el plazo documentado se refiere al paso 9, no a esa página de finalización.
  6. Solo en la inscripción de dispositivos con un dominio de Google administrado aparece Preparing enrollment después de crear el perfil de trabajo. Esta página puede permanecer visible durante varios minutos. No cierres la aplicación mientras tanto ni apagues el dispositivo. De lo contrario, la inscripción puede fallar y podría ser necesario eliminar el perfil de trabajo antes de volver a intentarlo. No inicies esa eliminación sin las autorizaciones y la comprobación de pérdida de datos descritas más abajo.
  7. En Sign in with your work account, comprueba la dirección de correo que aparece para iniciar sesión en Google y selecciona Next para abrir la página de inicio de sesión.
  8. En la página de inicio de sesión, selecciona Next sin modificar la dirección de correo de trabajo ya rellenada. Si la cambias, la inscripción fallará; antes de volver a intentarlo, podría ser necesario eliminar el perfil de trabajo.
  9. Si se solicita, introduce la contraseña u otros datos de autenticación.
  10. En Enrollment completed, selecciona el botón Next. A continuación, Sophos Mobile Control se abre en el perfil de trabajo. Completa su asistente de permisos como se describe en el siguiente apartado; la página de finalización por sí sola no sustituye esta configuración ni la comprobación posterior.

Revisar y configurar los permisos de la aplicación de trabajo

Sophos describe los siguientes procedimientos para la aplicación Sophos Mobile Control en el perfil de trabajo. Pueden variar según el dispositivo y la versión de Android. Antes de cada confirmación, comprueba la finalidad, la solicitud que aparece y los ajustes de privacidad acordados más arriba. Si falta una opción prevista o la solicitud no corresponde a lo autorizado, consulta con el equipo de TI en lugar de conceder permisos de forma indiscriminada.

  1. En el mensaje Display over other apps, selecciona el botón Allow. En la pestaña Work, abre la aplicación Sophos Mobile Control y activa Allow display over other apps. Vuelve atrás varias veces hasta que aparezca de nuevo Sophos Mobile Control.
  2. Configura Location solo si la aplicación solicita realmente este permiso y se ha autorizado la localización. Sophos Mobile Control no lo solicita cuando la función de búsqueda de dispositivos está desactivada en los ajustes de privacidad de Sophos Mobile. En el procedimiento documentado, selecciona primero Allow y después Open. En Permissions > Location > Allow all the time, confirma el acceso permanente a la ubicación y vuelve atrás varias veces hasta que aparezca de nuevo Sophos Mobile Control. No concedas este permiso por el mero hecho de que exista un perfil de trabajo.
  3. Para el funcionamiento en segundo plano solicitado, selecciona el botón Stay protected en el mensaje Battery optimization y después Allow. A continuación, comprueba el estado de la aplicación de trabajo; la confirmación por sí sola no demuestra que la excepción siga siendo efectiva de forma permanente en todos los dispositivos.

Tras la configuración habrá inicialmente dos aplicaciones Sophos Mobile Control. Identifica la aplicación de trabajo por el icono de maletín. En dispositivos Xiaomi, no desinstales por ahora la aplicación personal original. Sophos documenta la incidencia conocida SMCAND-3244 en la inscripción de perfiles de trabajo de Android Enterprise. Al eliminar la aplicación personal, la aplicación del perfil de trabajo puede perder su excepción a la optimización de la batería, sin que sea posible volver a añadirla. Tampoco se puede activar entonces el acceso al uso. Que la aplicación de trabajo funcionara antes no descarta este error. Consulta con el equipo de TI o con el soporte de Sophos cómo proceder, indicando SMCAND-3244 y KBA-000010171, incluso si ya se ha eliminado la aplicación personal. Sin un procedimiento confirmado, no intentes reinstalarla en el espacio personal como solución genérica. En dispositivos de otros fabricantes sigue siendo válido lo siguiente: Desinstala la aplicación personal original solo cuando funcione la del perfil de trabajo.

Comprobar por separado la inscripción y el cumplimiento

En Sophos Mobile, abre el dispositivo en Devices y comprueba en la pestaña Tasks que todas las tareas tengan el estado Successful. En Devices deben aparecer el modo Work profile y el estado Managed. Abre la aplicación de trabajo en el dispositivo y comprueba la conexión con el servidor y su estado. Si todos los mosaicos de su panel están en verde, según la aplicación el dispositivo cumple los requisitos y no hay acciones pendientes. Abre los detalles del servidor de Sophos Mobile mediante el mosaico Management info y comprueba que coincida con el servidor previsto.

Los mosaicos verdes muestran el estado de cumplimiento de la aplicación. No demuestran ni que se hayan proporcionado todas las aplicaciones de trabajo ni que se haya revisado la autorización de privacidad; para ello siguen siendo necesarias las comprobaciones de tareas, modo y dispositivo. Una inscripción fallida o interrumpida no justifica restablecer el dispositivo a los valores de fábrica. Investiga primero el error de la tarea y el estado real del perfil.

Comprobar el espacio personal y las aplicaciones de trabajo

Para modificar las transferencias de datos entre los espacios de trabajo y personal, revisa la política de perfil de trabajo y sus Restrictions; el permiso de acceso a contactos de Outlook que se describe a continuación es solo un caso específico.

El usuario encontrará las aplicaciones de trabajo autorizadas en Google Play Store con el icono de maletín. En el dispositivo, abre este Play Store dentro del perfil de trabajo, revisa las aplicaciones autorizadas para el dispositivo y selecciona la que quieras para abrir su página. Allí, selecciona Install y sigue el procedimiento de instalación. El Play Store personal no es el mismo catálogo de aplicaciones. La organización también puede instalar o retirar aplicaciones de trabajo por su cuenta; esto no afecta automáticamente a las aplicaciones personales.

Consultar contactos de trabajo desde aplicaciones personales es opcional, no una característica predeterminada del perfil de trabajo. Para seguir el procedimiento de Outlook que Sophos documenta en dispositivos Android Enterprise con perfil de trabajo:

  1. Añade la aplicación Microsoft Outlook para Android a Sophos Mobile y configura Outlook en el perfil de trabajo con la cuenta corporativa.
  2. En Sophos Fusion > My Products > Mobile > Policies > Android, abre la política asignada al dispositivo. En Configurations, abre la configuración Restrictions y, en Security, activa las tres opciones: Allow work contact info for personal calls, Allow work contact info for Bluetooth devices y Allow searches of work contacts in personal profile. Aplica los cambios primero con Apply y después, en Edit policy, con Save.
  3. Antes de realizar cambios y guardar: Lleva a cabo la comprobación del inventario y obtén la aprobación indicadas en Configuración de aplicaciones de Android. El cambio se envía a todos los dispositivos en los que la aplicación ya está instalada, no solo al dispositivo de prueba; obtén de antemano la aprobación para todo el conjunto de dispositivos afectados. En Apps > Android, abre Microsoft Outlook en la página Apps - Android Enterprise. Comprueba que esté seleccionada Use managed configuration y abre Edit managed configuration. Activa al menos una de las opciones Contact sync enabled o Contact sync (user change allowed). Guarda los cambios con Save, abajo a la derecha en la ventana Managed configuration, y después cierra la ventana. A continuación, guarda también en Edit approved app con Save.
  4. En el dispositivo, abre la aplicación Sophos Mobile Control en el perfil de trabajo para sincronizar la política.
  5. Abre Outlook en el perfil de trabajo, toca la foto de perfil arriba a la izquierda y después el icono de engranaje en la parte inferior para abrir Settings. Selecciona Contacts y activa Sync contacts. Si Android solicita que Outlook acceda a los contactos, confirma de forma consciente el permiso de acceso a contactos con Allow. Después, vuelve a Inbox.
  6. Con el consentimiento del usuario, comprueba en el dispositivo la búsqueda y la identificación de llamadas.

Esto permite a las aplicaciones personales que tengan permiso de acceso a contactos consultar los contactos de trabajo de Outlook; no los copia automáticamente a la agenda personal. Los nombres de contactos de trabajo pueden aparecer en llamadas personales o en dispositivos Bluetooth conectados. Valora de antemano con el usuario esta exposición. Si se plantea permitir solo la búsqueda, sin mostrar contactos en llamadas ni por Bluetooth, no se está siguiendo este procedimiento de tres opciones; no se ha validado si esa variante más limitada funciona y debe probarse por separado con consentimiento antes de prometer resultados. Sin consentimiento, no actives estos permisos.

No confundas los bloqueos: Según Sophos, Actions > Set container access con Auto mode vincula una regla de cumplimiento con Lock container al bloqueo del perfil de trabajo; sus aplicaciones y notificaciones dejan de estar disponibles. En cambio, la tabla general de Sophos sobre acciones de cumplimiento habla de bloquear «todas las aplicaciones», con las excepciones indicadas, sin delimitar claramente el efecto sobre las aplicaciones personales de un dispositivo BYOD con perfil de trabajo. Por tanto, no está claro si las aplicaciones personales seguirán disponibles tras esta acción: no garantices ni que permanecerán accesibles ni que quedarán completamente bloqueadas. Actions > Lock es una acción distinta que bloquea todo el dispositivo; ninguno de estos bloqueos elimina el perfil de trabajo. Antes de usar Lock container en producción, aclara con Sophos o mediante una prueba autorizada y representativa la edición concreta, la propiedad del dispositivo, el tipo de administración, la regla y sus efectos, así como la forma de recuperar el acceso.

Retirar el perfil de trabajo y comprobar el resultado

Consulta la guía para dispositivos perdidos y retirada segura para verificar la autorización específica del modo, las acciones remotas y la baja en caso de pérdida o retirada. Si utilizas un paquete de tareas en lugar de una acción individual, revisa su orden, el modo de administración y las tareas destructivas en el ciclo de vida de los paquetes de tareas; una tarea Wipe no es una prueba inocua ni demuestra que la retirada se haya completado.

ALTO antes de cualquier acción Wipe: Con el usuario, identifica el dispositivo físico exacto y su registro administrativo y confirma por separado Owner: Personal, el modo de administración Android Enterprise Work profile, el estado actual del perfil, la última sincronización/conectividad y la autorización expresa tanto en la consola como en el dispositivo. Una etiqueta posiblemente obsoleta en la consola no basta. Si no puedes verificar dispositivo, modo, interfaz o efecto, no pulses ninguna opción Wipe; eleva la consulta. Un dispositivo sin conexión no puede recibir una tarea de retirada remota mientras no tenga conexión; esto no implica ni un fallo definitivo ni que la retirada ya se haya realizado. En dispositivos aún inscritos, la instrucción de baja puede no surtir efecto hasta la siguiente sincronización. Un caso distinto es el de un perfil de trabajo ya eliminado manualmente: ya no puede sincronizarse ni recibir una tarea de retirada enviada posteriormente; según Sophos, esa tarea falla. Trata cada caso por separado más abajo.

Atención: La eliminación del perfil de trabajo es irreversible. Elimina todas las aplicaciones y los datos locales del perfil de trabajo, incluido Sophos Mobile Control. En un dispositivo Android personal correctamente administrado mediante un perfil de trabajo, esta acción no borra las aplicaciones ni los datos personales. Sin embargo, los datos que se hayan transferido deliberadamente al espacio personal no se retiran ni se eliminan automáticamente de ese espacio al borrar el perfil de trabajo. El alcance de Wipe depende de la interfaz y del tipo de administración: Sophos Mobile Admin > Actions > Wipe («Wipe device», restablecimiento de fábrica) no está disponible para dispositivos Android Enterprise con perfil de trabajo. En cambio, Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe elimina únicamente el perfil de trabajo en este modo; una tarea Wipe de un paquete de tareas de Android también elimina únicamente el perfil de trabajo y las aplicaciones administradas de Google Play en este modo. En otros modos de administración, Wipe puede restablecer todo el dispositivo a los valores de fábrica. Para este dispositivo personal con perfil de trabajo, sigue siendo preferible utilizar Sophos Mobile > Devices > Actions > Wipe Android work profile tras obtener la autorización; eliminar el registro del dispositivo no sustituye la comprobación de que el perfil se haya eliminado realmente en el dispositivo.

  1. Confirma con el usuario el dispositivo, su propietario y el tipo de administración. Aclara qué hacer con los datos de trabajo protegidos, los borradores locales y las entregas pendientes. No utilices este procedimiento para un dispositivo totalmente administrado.
  2. Tras obtener la autorización, abre el dispositivo correspondiente en Sophos Mobile > Devices y selecciona Actions > Wipe Android work profile. En el cuadro de confirmación del administrador, selecciona Yes solo después de volver a comprobar el dispositivo de destino, el modo de administración y la autorización. Esto inicia la solicitud de eliminación, pero no confirma su ejecución en el dispositivo. Como alternativa, el usuario autorizado puede iniciar la eliminación del perfil de trabajo en Sophos Central Self Service Portal > Mobile > dispositivo > Actions > Wipe Android work profile; el diálogo Yes aquí mencionado corresponde al procedimiento del administrador. Si hay dudas, contacta primero con el equipo de TI.
  3. Comprueba el resultado de la tarea y el estado en el dispositivo: deben haber desaparecido las aplicaciones del perfil de trabajo y sus iconos de maletín, mientras que las aplicaciones y los datos personales deben seguir presentes. Tras la eliminación administrativa, Sophos Mobile muestra el dispositivo como Unenrolled. La mera creación de una tarea o un estado anterior no demuestran que se haya eliminado el perfil.

Si el usuario ya eliminó el perfil desde Android: Sophos Mobile puede no detectarlo y seguir mostrando Work profile; el dispositivo dejará de sincronizarse. Una tarea de eliminación enviada posteriormente fallará, porque el perfil de trabajo ya no puede recibirla. Comprueba directamente el estado del dispositivo y del usuario. Para volver a inscribirlo, primero deben cumplirse todas las precauciones sobre registros indicadas abajo. Después, un administrador autorizado debe eliminar el registro Mobile obsoleto cuya correspondencia con el dispositivo se haya confirmado inequívocamente y comprobar la eliminación. Solo después de esta eliminación puede el usuario repetir los pasos de inscripción en el Sophos Fusion Self Service Portal. Si no están claros los permisos efectivos de eliminación, la interfaz disponible o la seguridad de sus efectos, detente y consulta con el equipo de TI o con el soporte de Sophos; no adelantes la nueva inscripción. El rollback de una eliminación ya completada consiste en volver a inscribir el dispositivo y proporcionar de nuevo los datos de trabajo desde fuentes autorizadas, no en restaurar el perfil de trabajo local eliminado.

Si el dispositivo ya no puede conectarse con el servidor de Sophos Mobile: Para este caso, por ejemplo tras finalizar una prueba, Sophos describe una vía independiente de eliminación local basada en las instrucciones de Google. Aquí solo se aplica a un dispositivo personal al que se tenga acceso físico, con Owner: Personal y Android Enterprise Work profile confirmados. Realiza primero con el usuario las mismas comprobaciones de dispositivo, pérdida de datos y autorización indicadas arriba, y conserva los datos de trabajo necesarios por vías autorizadas. La falta de conexión con el servidor no autoriza a eludir las restricciones de administración.

  1. En el dispositivo, abre Settings > Passwords and accounts > Work > Remove Work Profile; en la interfaz alemana corresponde a Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. Los menús pueden variar según el dispositivo y la versión de Android. Si la opción no aparece, está bloqueada o su efecto no está claro, detente y consulta con el equipo de TI; no uses un restablecimiento de fábrica como alternativa.
  2. Confirma con Delete o Löschen solo después de obtener la autorización. Esto elimina de forma irreversible todas las aplicaciones y los datos locales del perfil de trabajo, no las aplicaciones ni los datos personales. Es un borrado local, no una solicitud al servidor ni una posibilidad de recuperación.
  3. Comprueba que el perfil de trabajo y su aplicación de administración hayan desaparecido realmente; no basta con que las aplicaciones de trabajo estén atenuadas o pausadas. Google exige comprobar que ya no esté presente la aplicación de políticas que denomina genéricamente Device Policy. No equipares ese nombre a una aplicación personal de Sophos ni deduzcas que debas desinstalarla. En Sophos Mobile debe haberse eliminado, en particular, la aplicación Sophos Mobile Control del perfil de trabajo. Trata el posible estado obsoleto de Mobile y una nueva inscripción autorizada como se indica en el párrafo anterior; siguen siendo necesarias las precauciones sobre registros indicadas abajo.

Solo en el modo Managed Google Play Account: Tras la baja, una cuenta de Google puede permanecer en el dispositivo y seguir consumiendo la cuota limitada de inscripciones. Antes de volver a inscribirlo, un técnico autorizado debe identificar la cuenta residual exacta y verificar que corresponde a la inscripción administrada por la organización; sigue las instrucciones específicas de Sophos y Google para eliminar manualmente solo esa cuenta verificada. Nunca elimines la cuenta personal de Google del usuario como atajo. Comprueba el estado efectivo del perfil en el dispositivo y que la nueva inscripción realmente funcione antes de cerrar el caso.

Precauciones para registros y privacidad: Retirar el perfil local no purga los datos en la nube ni los registros de auditoría. Elimina un registro Mobile obsoleto solo después de confirmar en ese dispositivo personal exacto que el perfil ya se retiró manualmente, que es el registro correcto y sigue correspondiendo al modo de perfil de trabajo, que no queda un perfil administrado que pueda recibir tareas y que se han conservado las pruebas necesarias del registro y los informes de Mobile; exige autorización y reconoce que la eliminación es irreversible. Un informe de falta de sincronización no autoriza por sí solo a eliminar el registro. La eliminación necesaria para la nueva inscripción descrita arriba afecta únicamente a ese registro Mobile obsoleto; ni una acción Wipe, ni la eliminación del usuario, ni un cambio de modo de administración la sustituyen. Eliminar el registro de un dispositivo sin conexión o aún inscrito no demuestra la baja: la instrucción de baja puede llegar solo en la siguiente sincronización. Si cambia el modo, detente y usa el procedimiento independiente de pérdida/retirada; eliminar un Android totalmente administrado puede restablecerlo de fábrica. Comprueba por separado el estado en el dispositivo y la tarea completada, no la desaparición del registro. Si además se elimina el registro del dispositivo, los datos ya cargados en el Data Lake pueden persistir hasta que termine el periodo de conservación aplicable de Sophos XDR; no presupongas que las cargas estaban activadas ni prometas un plazo concreto.