Distribuir y retirar aplicaciones con Sophos Mobile
Sophos Mobile permite registrar aplicaciones en el catálogo para los dispositivos compatibles, ofrecerlas a grupos de dispositivos o instalarlas de forma selectiva. Una entrada del catálogo, un grupo de aplicaciones y una aplicación realmente instalada son estados distintos. Antes de iniciar una tarea, compruebe la plataforma del dispositivo, el modo de gestión, el origen de la aplicación y los permisos. Este procedimiento aborda los mecanismos comunes; la aprobación en Google Play administrado, los tokens de contenido de Apple Business, las licencias y su asignación son tareas específicas de cada plataforma.
Límite operativo: Las páginas del fabricante describen cómo realizar las operaciones, no garantizan su resultado en su entorno. Antes de una tarea en producción, compruebe en un dispositivo piloto autorizado la licencia y el rol, la plataforma y versión del sistema operativo, el modo de gestión, las consecuencias para los datos y el efecto de la retirada. No emprenda una distribución o desinstalación generalizada sin haber verificado el origen del paquete, respaldado los datos profesionales y documentado un procedimiento de reversión.
Antes de distribuir: definir el origen, el destino y la reversión
- Origen: Un enlace a una tienda de aplicaciones, un paquete empresarial autorizado o una entrada de plataforma ya configurada. Utilice una fuente de confianza y compruebe la versión y el identificador del paquete. Para una aplicación iOS/iPadOS desarrollada internamente y distribuida como IPA, cree antes un perfil de aprovisionamiento específico de la aplicación y asegúrese de que ya esté instalado en los dispositivos de destino o incluido en el IPA. Para enlaces a MSI de Windows son decisivos el GUID ProductCode correcto y un hash SHA-256 coincidente del archivo: un GUID erróneo impide la desinstalación mediante Sophos Mobile y un hash erróneo, la instalación. Conserve el paquete aprobado y sus datos de verificación para poder volver a distribuirlo.
- Destino: Dispositivos individuales o grupos de dispositivos cuyos miembros y modos de gestión se hayan comprobado previamente. Un cambio en un grupo puede afectar a más dispositivos que el piloto. En dispositivos de uso personal, aclare de antemano qué seguirá siendo privado y qué datos gestionados podrían perderse al retirar la aplicación.
- Versión y reversión: Antes de una instalación nueva o actualización, documente en el dispositivo piloto la versión deseada y la que realmente está instalada, la configuración, la asignación y los datos de trabajo afectados. Aclare quién inicia la actualización según la plataforma y el modo de asignación; antes de un cambio generalizado, acuerde cómo restaurar el paquete, los ajustes y los datos. Ni la versión del catálogo ni una tarea completada con éxito prueban la versión instalada o el éxito de una actualización; no dé por supuesto que exista fijación automática de versiones ni reversión automática. Retirar una entrada, revocar una asignación y desinstalar no son lo mismo; una nueva instalación no restaura automáticamente la configuración ni los datos.
Límites de cada modo: Los procedimientos generales siguientes para Add app, Install y Uninstall no sustituyen los procedimientos específicos de las aplicaciones de Google Play administrado en Android Enterprise. Allí también existen Install y Uninstall en Apps > Android, pero siguen un flujo propio de Play: la instalación envía una solicitud a Google y no incluye el paso Now/Date descrito aquí; en cambio, la tarea de desinstalación de Play puede ofrecer Now o Date. Para Android con gestión histórica mediante Device Administrator, en la vista de aplicaciones figura Android (Legacy). Con Apple User Enrollment, este método de instalación solo permite instalar aplicaciones de Apple Business. Las aprobaciones de la tienda y de las licencias quedan fuera de este procedimiento.
Responsabilidades antes de empezar: La aprobación, instalación mediante Play, actualización y retirada en Android Enterprise corresponden al procedimiento independiente de Google Play administrado; Sophos Mobile no inicia las actualizaciones de esas aplicaciones: los usuarios las actualizan mediante Google Play. El token de contenido de Apple Business, el inventario de licencias y su asignación a usuarios o dispositivos corresponden al procedimiento de aplicaciones de Apple Business, no a la instalación general; no confunda el token de contenido con el token de servicio ADE. Para la asignación de políticas, utilice el procedimiento específico, y para los paquetes de tareas, el ciclo de vida de los paquetes de tareas. Para los dispositivos Android en los que solo se gestiona el perfil de trabajo se aplica el procedimiento para que los usuarios instalen aplicaciones de trabajo descrito más abajo. Una tarea de instalación no sustituye los requisitos específicos de cada plataforma ni su comprobación en el propio tenant.
Registrar la aplicación y ponerla a disposición de los usuarios
- En Sophos Mobile, abra Apps y seleccione la plataforma adecuada. Mediante Add app, elija un enlace compatible a una tienda o el paquete previsto, introduzca los ajustes de la aplicación y guárdelos: un enlace de Android para la gestión histórica mediante Device Administrator; un enlace de iOS o un paquete empresarial IPA; un PKG de macOS; un MSI de Windows o un enlace a Microsoft Store. Para Android Enterprise, en lugar de este método con Add app, utilice la aprobación de Google Play administrado; importe las aplicaciones de Apple Business mediante Import VPP apps, en vez de crear un enlace corriente a la tienda como sustituto de la licencia.
- Compare el nombre, la versión y el identificador interno con los de la aplicación prevista. En las aplicaciones de Apple Business importadas para iOS/iPadOS y macOS, los campos Name, Version, App ID y Link son de solo lectura: puede comprobar los datos, pero no modificarlos en esos campos. En Android, el identificador del paquete aparece tras
id=en el enlace de Google Play; en iPhone/iPad, es el Bundle ID (en el campo App ID del diálogo de búsqueda de App Store de Sophos Mobile); en ChromeOS, es el identificador situado al final de la URL de Chrome Web Store. Para los MSI de Windows se utiliza el GUID ProductCode sin llaves exteriores; para las aplicaciones de Microsoft Store, el Package Family Name (PFN). Puede comprobar el PFN en un dispositivo Windows de prueba conGet-AppxPackagey el hash del MSI conGet-FileHash. En un PKG de macOS, Sophos Mobile puede mostrar únicamente los datos de una de las aplicaciones incluidas. La versión visible en el catálogo no demuestra qué versión se ejecuta en un dispositivo concreto. - Si los usuarios deben instalar la aplicación por sí mismos, establezca Available to device groups solo para los grupos previstos. La aplicación aparecerá en el Enterprise App Store de la aplicación Sophos Mobile Control. Tras la inscripción, los usuarios abren Apps en el Dashboard de la aplicación Sophos Mobile Control, tocan la aplicación deseada y siguen el proceso de instalación; según el dispositivo, la organización también puede instalar aplicaciones sin confirmación. Para los dispositivos Android en los que solo se gestiona el perfil de trabajo se aplica, en su lugar, el procedimiento para aplicaciones de trabajo.
- Compruebe primero la aplicación en un dispositivo piloto: que sea la correcta y funcionen su configuración y el acceso a la red, así como las interacciones necesarias del usuario. Para un IPA desarrollado internamente, compruebe también la firma válida, el perfil de aprovisionamiento adecuado y la instalación efectiva en el dispositivo de destino autorizado. Solo después amplíe el alcance a más grupos.
Instalar aplicaciones de trabajo en el perfil de trabajo de Android
Este procedimiento para usuarios se aplica a dispositivos Android en los que Sophos Mobile gestiona solo el perfil de trabajo. Si la organización ha aprobado aplicaciones para el dispositivo, los usuarios las instalan desde Google Play Store del perfil de trabajo, no mediante Apps en Sophos Mobile Control ni desde la tienda Play personal:
- En el dispositivo, abra Google Play Store con el icono de maletín dentro del perfil de trabajo.
- Busque la aplicación de trabajo deseada en la tienda y abra su página.
- Toque Install en la página de la aplicación y siga el proceso de instalación.
La organización también puede instalar o desinstalar aplicaciones dentro del perfil de trabajo sin confirmación del usuario. Esto no afecta a las aplicaciones personales ni elimina los límites de las políticas para la desinstalación descritos más abajo. Tocar Install no demuestra por sí solo que la instalación haya terminado; siguen siendo necesarias las comprobaciones existentes en el dispositivo piloto.
Campos del catálogo para Android (Legacy) y iPhone/iPad
Los datos siguientes corresponden al catálogo de aplicaciones, no a App groups > Custom. En Android se aplican a la gestión histórica mediante Device Administrator; Android Enterprise utiliza sus propios ajustes para las aplicaciones de Google Play administrado.
- Enlace de Android: Link contiene la URL de la aplicación en Google Play. Go to Google Play abre una nueva pestaña del navegador. Abra allí la página de la aplicación deseada, copie la URL de la barra de direcciones y péguela en Link. A continuación, utilice Get data para obtener de Google Play el identificador interno App ID.
- Enlace de iPhone/iPad: Link contiene la URL de App Store. La búsqueda mediante Search in App Store descrita más abajo rellena App ID, App category y Link. Como alternativa, seleccione Obtain link, busque la aplicación en el sitio web App Store Marketing Tools y copie el valor de Content Link en Link. Sophos Mobile obtiene App ID de App Store o, si se trata de un paquete, del archivo IPA; el estado de gestión se explica por separado más abajo.
- Version: En ambas plataformas, este campo indica la versión que se muestra en Enterprise App Store. Android la obtiene de Google Play; los enlaces de aplicaciones para iPhone/iPad utilizan la versión de App Store. Esto tampoco demuestra la versión instalada en un dispositivo.
- App category define el nombre de la sección en la que aparece la aplicación ofrecida en Enterprise App Store. Por ejemplo,
Productivityes un nombre de categoría de libre elección, no un valor obligatorio. Description es el texto descriptivo que se muestra allí. El marcador de posición%_appstoretext_%puede aparecer en cualquier parte del texto; en Enterprise App Store se sustituye por la descripción actual de la aplicación en Google Play o, para iPhone/iPad, en App Store.
Para Android (Legacy) y iPhone/iPad, haga clic en Show junto a Available to device groups y seleccione uno o varios de los grupos previstos. Esto hace visible la aplicación en Enterprise App Store para que el usuario inicie su instalación; no es una tarea de instalación. Los campos de solo lectura de las aplicaciones de Apple Business importadas no se modifican.
Cargar un IPA: Para un paquete de aplicación de iPhone/iPad, seleccione Upload a file, elija el archivo IPA aprobado y cárguelo con Open. Como alternativa, arrastre el archivo desde File Explorer al área Upload a file. Sigue siendo necesario comprobar la firma y el perfil de aprovisionamiento antes de la distribución.
Caso especial de Samsung Knox: En dispositivos Samsung Knox, Install in Knox container permite instalar la aplicación dentro del contenedor Knox. El ajuste solo está disponible si se ha configurado una licencia de Samsung Knox. No equipare esta opción histórica documentada con un perfil de trabajo de Android Enterprise ni deduzca que está autorizada para cualquier dispositivo Samsung actual; antes de iniciar una tarea, compruebe en el piloto su idoneidad y la ubicación real de la instalación.
Campos del catálogo de macOS y carga de PKG
Para un paquete PKG, Sophos Mobile obtiene Name, Version y App ID del archivo PKG. Para cargarlo, seleccione Upload a file, elija el PKG aprobado y haga clic en Open. Si contiene varias aplicaciones, solo se muestran el nombre, la versión y el identificador de una aplicación; esto no significa que solo se instale esa aplicación.
Los ajustes de macOS también describen Version como la versión de App Store y Link como la URL de App Store. Sin embargo, esto no demuestra que un enlace corriente a la tienda de macOS sea una vía de instalación actualmente seleccionable mediante Add app: los métodos descritos aquí siguen siendo el PKG y la importación independiente de Apple Business. En las aplicaciones de Apple Business importadas, los campos mencionados arriba son de solo lectura; la asignación de licencias mediante VPP licenses > Show corresponde al procedimiento de aplicaciones de Apple Business y, en macOS, se realiza por dispositivo.
App category es un nombre de categoría, por ejemplo Productivity, y Description, una descripción de la aplicación. Actualmente, ninguno de estos dos valores se utiliza en macOS. Por tanto, no traslade a macOS las secciones de Enterprise App Store ni la sustitución de la descripción propias de Android o iPhone/iPad.
Obtener identificadores de aplicaciones y valores de paquetes de Windows
En Edit Windows app, Name indica el nombre de la aplicación y Version, su versión; para los enlaces de aplicaciones, Sophos Mobile obtiene la versión de Microsoft Store. App category contiene un nombre de categoría, por ejemplo Productivity, y Description, una descripción de la aplicación. Esto no implica un efecto sobre las secciones de la tienda o la asignación como el documentado aquí para Android y iPhone/iPad. Para un enlace a un MSI, Link es la URL del archivo MSI aprobado; ProductCode GUID y SHA-256 file hash deben corresponder exactamente a ese paquete.
Opciones de instalación de MSI de Windows: Al registrar un enlace a un MSI, el campo Installation options contiene las opciones de línea de comandos para el programa de instalación msiexec.exe. La opción predeterminada /quiet instala la aplicación sin intervención del usuario. Compruebe esta opción de ejecución por separado de ProductCode GUID, el enlace al paquete y el hash del archivo; no sustituye sus valores correctos.
Registrar una entrada de Microsoft Store: En los ajustes del catálogo para un enlace a Microsoft Store, abra la tienda en una nueva pestaña del navegador con Go to Microsoft Store y vaya a la página de la aplicación deseada. Copie su URL de la barra de direcciones y péguela en Link; después haga clic en Get Store ID para rellenar automáticamente el campo Store ID. Store ID identifica la entrada en Microsoft Store; Package Family Name (PFN), la familia de paquetes de la aplicación. En cambio, ProductCode GUID corresponde a un archivo MSI. Estos identificadores no son intercambiables. Para el PFN, utilice el procedimiento de comprobación descrito más abajo.
Seleccionar la variante de la oferta con SKU ID: SKU ID identifica la variante de la oferta (stock-keeping unit) en el catálogo de Microsoft Store. Las versiones completas, las de prueba y las ofertas para distintas regiones de mercado pueden tener diferentes SKU IDs. Compruebe la variante adecuada de la aplicación deseada; solo si desconoce su SKU ID, utilice el valor predeterminado 0010 indicado por Sophos. Este valor no otorga derechos de licencia ni sustituye las restricciones descritas más abajo sobre aplicaciones gratuitas, periodos de prueba y requisitos del sistema.
Consultar el identificador de Android en el navegador: Para obtener el identificador de la aplicación Android prevista, abra Google Play en un navegador web, busque la aplicación y haga clic en el resultado correspondiente de la lista. Compruebe la URL en la barra de direcciones solo después de abrir la página de la aplicación: el identificador del paquete aparece tras id=. La búsqueda por sí sola no proporciona la URL de la entrada concreta de la aplicación. Antes de copiarlo, compruebe que la entrada seleccionada y su identificador correspondan a la aplicación deseada; si ha elegido un resultado incorrecto, vuelva a la lista de resultados y abra la aplicación correcta. Esta consulta obtiene el identificador, pero no aprueba la aplicación en Google Play administrado ni la instala en el perfil de trabajo. Link requiere la URL completa de la página de la aplicación; para introducir el identificador manualmente, solo se necesita el nombre del paquete. Los campos del catálogo descritos arriba y la entrada de Identifier según la edición, explicada más abajo, siguen siendo distintos.
Consultar el identificador de iPhone/iPad: En Apps > iOS & iPadOS > Add app > iOS link, haga clic en Search in App Store. Introduzca el nombre de la aplicación, seleccione Search y elija el resultado adecuado. Sophos Mobile rellena los campos con los detalles de la aplicación obtenidos de App Store; App ID contiene el Bundle ID. Esta consulta de identificadores no sustituye las licencias de Apple Business ni su asignación.
Consultar el identificador de ChromeOS: Abra Chrome Web Store en el navegador, busque la aplicación o extensión deseada y abra su página de detalles desde la lista de resultados. El identificador es el último componente de la URL en la barra de direcciones; copie únicamente ese identificador para la entrada del grupo.
Consultar el PFN de Windows: Para la consulta de identificadores descrita por Sophos, instale primero la aplicación deseada desde Microsoft Store en un dispositivo de prueba con Windows 10 o Windows 11. Ese es el alcance de esta consulta, no una afirmación sobre el estado actual de soporte del sistema operativo. A continuación, abra Windows PowerShell y ejecute el comando de solo lectura Get-AppxPackage <app_name>. Sustituya <app_name> por el nombre del paquete, no por el PFN. Si desconoce el nombre del paquete, utilice una parte conocida del nombre con el comodín *, por ejemplo:
Get-AppxPackage *onenote
*onenote es solo un ejemplo de búsqueda y debe sustituirse por una parte del nombre de su aplicación. Si aparecen varios resultados, identifique primero la entrada correcta. En su salida, copie el valor de PackageFamilyName, no el de PackageFullName. La consulta obtiene datos de la aplicación instalada localmente, no el inventario de todos los dispositivos administrados.
Obtener el SHA-256 de un archivo MSI: En PowerShell, en el dispositivo Windows de prueba, ejecute Get-FileHash <Path-to-MSI-file>; sustituya <Path-to-MSI-file> por la ruta del paquete MSI aprobado. Si la ruta contiene espacios, debe ir entre comillas, por ejemplo:
Get-FileHash "C:\Freigegebene Pakete\Unternehmensapp.msi"
Sustituya la ruta del ejemplo por la de su propio paquete. La consulta lee el archivo sin modificarlo. En la salida, compruebe que Algorithm sea SHA256 y copie el valor de Hash correspondiente a ese archivo concreto; no confunda el hash con un identificador de aplicación ni con el GUID ProductCode.
Obtener el ProductCode de un archivo MSI: En un dispositivo Windows de prueba, abra el paquete MSI aprobado con Microsoft Orca, incluido en los componentes del SDK de Windows para desarrolladores de Windows Installer. En la tabla Property, busque la fila ProductCode y copie el valor de Value; para Sophos Mobile, omita las llaves que lo rodean. No modifique ni guarde el paquete. En cambio, Get-FileHash proporciona el hash del archivo, no el GUID ProductCode.
Crear un grupo de aplicaciones o rellenarlo desde un CSV
Los grupos de aplicaciones son listas para políticas, no tareas de instalación. En App groups, seleccione la plataforma adecuada y haga clic en Create app group. En la página Edit app group, introduzca el nombre del nuevo grupo en el campo Name. Solo después, elija entre Add app e Import apps:
- Añadir aplicaciones individuales: Mediante Add app > App list, seleccione las aplicaciones que estén instaladas actualmente en los dispositivos administrados. Esta lista es el inventario de los dispositivos, no un catálogo de aplicaciones ni la oferta de una tienda. Como alternativa, introduzca sus propios datos de aplicaciones mediante Custom y añádalos con Add. En ChromeOS, los grupos de aplicaciones también pueden incluir extensiones. Tras añadir las entradas, guarde el grupo con Save.
- Importar CSV: En Import apps, utilice como plantilla Example CSV de su propia consola. Seleccione el archivo preparado con Upload a file. Las filas leídas se muestran antes de Finish; compare estas entradas con la lista CSV prevista. Si hay filas incorrectas o contradictorias se rechaza el archivo entero. Corrija los errores mostrados, vuelva a cargarlo y seleccione Finish y luego Save en el grupo de aplicaciones. Compruebe los identificadores importados antes de asignar la política de forma generalizada.
La importación CSV admite un máximo de 10 000 aplicaciones; requiere un archivo .csv en UTF-8, una fila de encabezado que no se importa y punto y coma como delimitador. Incluso las columnas opcionales vacías necesitan el número correcto de puntos y comas.
En Custom, App name es un nombre único para identificar la entrada de aplicaciones de Android, iOS, macOS y Windows, así como de aplicaciones y extensiones de ChromeOS. Para las aplicaciones de tiendas, puede utilizar Link: Obtain link abre Google Play para Android, App Store para iOS y macOS o Microsoft Store para Windows. Abra la página de la aplicación deseada, copie su URL y péguela en Link. Get data rellena automáticamente App name e Identifier. Para iOS y macOS, Identifier es el Bundle ID de la aplicación; los identificadores de Windows y ChromeOS se describen arriba. El enlace a App Store de una entrada de grupo de macOS no constituye una nueva vía de instalación para el catálogo de aplicaciones.
En la edición completa de Sophos Mobile, al introducir manualmente una aplicación de Google Play administrado para dispositivos Android Enterprise mediante Custom, anteponga app: al nombre del paquete en el campo Identifier; es un identificador para el grupo de aplicaciones, no una aprobación ni una instalación mediante Play. La documentación de Sophos Mobile Threat Defense no incluye esta instrucción sobre el prefijo: compruebe la edición y el campo de entrada antes de aplicarla.
Iniciar la instalación y comprobar el resultado
Seleccionar aplicaciones de Windows Store antes de iniciar la tarea: Mediante Sophos Mobile solo se pueden instalar desde Microsoft Store aplicaciones gratuitas o con un periodo de prueba gratuito. Esta restricción no se aplica a los archivos MSI. Según Sophos, el periodo de prueba de una aplicación de pago de la tienda comienza automáticamente con la instalación; téngalo en cuenta al planificar el piloto. Sin un periodo de prueba gratuito, la instalación de una aplicación de pago de la tienda falla, aunque Sophos Mobile muestre la tarea como completada con éxito. Si el equipo no cumple los requisitos del sistema de la aplicación de la tienda, la instalación también falla; Sophos indica para este caso el código de error 82. El código por sí solo no demuestra que esa sea la causa de cualquier error en Windows.
Para el procedimiento general, excepto Android Enterprise, abra la plataforma en Apps, haga clic en el triángulo azul junto a la aplicación deseada y seleccione Install en el menú. Después, elija dispositivos individuales o Select device groups. Now inicia la tarea de inmediato; Date la programa para más adelante. Finalice con Finish. Como alternativa, puede instalar una aplicación mediante Show device > Installed apps > Install app, Devices > Actions > Install app o como tarea de un paquete de tareas. Vuelva a comprobar la hora programada y el conjunto de destinos antes de confirmar.
En Task view, compruebe la tarea de instalación. En macOS, el estado Successful solo significa que el dispositivo ha empezado a descargar la aplicación, no que la instalación haya terminado. Por eso, sincronice el Mac después de la tarea y solo entonces compruebe en Show device > Installed apps la aplicación que efectivamente figura en el dispositivo; en las demás plataformas, compruebe el inventario de aplicaciones después de revisar la tarea. Para las actualizaciones, compare la versión instalada en el dispositivo piloto con la versión de destino aprobada; si no aparece en el inventario o no resulta inequívoca, verifique la versión directamente en el dispositivo o en la aplicación. A continuación, abra la aplicación, pruebe el inicio de sesión, la conexión y los datos necesarios, y no autorice el siguiente grupo de destino hasta confirmar el estado esperado. En iPhone y iPad, compruebe además la columna Managed. Una tarea completada con éxito no demuestra por sí sola que la aplicación sea utilizable ni que tenga la versión correcta.
En el inventario de Windows, Sophos Mobile distingue entre Microsoft Store (UWP de la tienda), Nonstore (UWP ajena a la tienda), System (UWP integrada en Windows) y Win32 (MSI). La categoría Microsoft Store también incluye aplicaciones UWP que se instalaron anteriormente desde Microsoft Store for Business and Education, que ya ha sido retirado. Esto describe el origen histórico de aplicaciones ya instaladas, no una vía para obtener nuevas aplicaciones; debe distinguirse de la tienda pública Microsoft Store. No confunda esta clasificación del inventario del dispositivo con la entrada del catálogo ni con una prueba de instalación correcta.
La instalación desatendida depende del modo: Las aplicaciones Android Enterprise, las aplicaciones administradas en iPhones/iPads supervisados (incluidas las aplicaciones de Apple Business asignadas al dispositivo), las aplicaciones de Mac y los MSI de Windows con /quiet pueden instalarse sin intervención del usuario. Las aplicaciones no administradas de iPhone/iPad requieren confirmación del usuario incluso en dispositivos supervisados. Esto no permite desinstalar aplicaciones no administradas mediante Sophos. Para las demás combinaciones, prevea una consulta o confirmación en lugar de prometer una instalación silenciosa.
Comprobar la configuración administrada y el comportamiento de la aplicación
En aplicaciones para iPhone/iPad instaladas como administradas, se puede introducir una Managed configuration admitida por el desarrollador en Apps > iOS & iPadOS > App > Settings and VPN. Junto a Settings and VPN, seleccione Show para abrir los ajustes. En Managed configuration, añada un parámetro con Add parameter e introduzca los ajustes necesarios. La documentación del desarrollador de la aplicación determina qué parámetros y valores admite; no copie claves de otra aplicación. A continuación, en Edit settings and VPN, seleccione Apply y después Save en la aplicación.
Asignar una VPN por aplicación: Se requiere al menos una política de dispositivo ya creada con una configuración Per app VPN. Sophos distingue las referencias de configuración para iOS device policy e iOS user policy; esto no significa que sea necesario configurar ambos tipos de política. En los ajustes de la aplicación, junto a Settings and VPN, seleccione Show y elija la conexión existente adecuada en VPN connection used by the app. La lista contiene las configuraciones de VPN por aplicación de todas las políticas de dispositivo, no solo de una política consultada previamente; esto no equivale a una asignación a todos los dispositivos. Según Sophos, la aplicación utiliza la conexión asignada para todas sus comunicaciones de red. En Edit settings and VPN, seleccione Apply y después Save en la aplicación. Antes de cambiarla, pruebe la conexión y la reversión en el dispositivo piloto; la asociación documentada por sí sola no demuestra el enrutamiento real ni que las comunicaciones se bloqueen de forma segura si falla la VPN.
Un filtro de contenido web para aplicaciones administradas individuales en iPhones/iPads no supervisados requiere iOS 16 o iPadOS 16.1, respectivamente, o versiones posteriores. Para el filtro genérico, el responsable de políticas debe haber preparado previamente una política de dispositivo adecuada para este modo con una configuración Web content filter y haber autorizado todo su alcance de asignación. Para este procedimiento, utilice la configuración Web content filter de una política de dispositivo iOS, no la configuración Web Filtering de MTD. Compruebe que en ella esté activado Use web content filter for managed apps on non-supervised devices. En la página de configuración Web content filter, aplique los cambios con Apply y después, en Edit policy, guarde la política con Save; el paso posterior Apply en los ajustes de la aplicación no sustituye estos dos pasos. La creación, distribución y modificación de políticas compartidas corresponden al procedimiento de asignación de políticas; un piloto de la aplicación no limita el efecto de un cambio de política en los dispositivos que ya la tienen asignada. A continuación, en Apps > iOS & iPadOS, haga clic en la flecha junto al nombre de la aplicación y seleccione Edit en el menú. Haga clic en Show junto a Settings and VPN y seleccione esta política en el campo Web content filter used by the app; en Edit settings and VPN, elija Apply y después, en Edit iOS app, Save. Una vez confirmada la asignación de la política, instale la aplicación como administrada. Compruebe la eficacia del filtro y el acceso a la red en el dispositivo piloto. El filtrado para dispositivos supervisados es una tarea de política distinta.
Compruebe por separado Sophos Intercept X como alternativa por aplicación: La guía de Sophos sobre la asignación de filtros a aplicaciones administradas individuales en dispositivos no supervisados menciona Sophos Intercept X como alternativa a la política genérica de dispositivo Web content filter. Ni esa indicación ni la selección de la aplicación bastan para confirmar la eficacia del filtro o autorizar de forma general Web Filtering para todo el dispositivo. La configuración de iOS Mobile Threat Defense para el filtrado de todo el dispositivo en dispositivos supervisados sigue siendo una tarea distinta. Antes de utilizar la alternativa por aplicación, solicite a los responsables de la seguridad del filtrado web en iOS y de la política MTD de iOS que comprueben por separado y autoricen la idoneidad, la licencia, la aplicación Intercept X instalada y administrada, el estado del perfil y el alcance real de las aplicaciones afectadas. No la distribuya sin haber confirmado la eficacia del filtro y el acceso a la red en el dispositivo piloto autorizado.
Los perfiles de cuenta de Outlook no son una instalación general de aplicaciones. Android e iOS/iPadOS utilizan configuraciones administradas y marcadores de posición de correo electrónico distintos; Exchange Online y un servidor Exchange propio requieren comprobaciones separadas de extremos y autenticación. Antes de la distribución, compruebe en el entorno correspondiente la asignación de cuentas, la identidad autorizada y el modo de autenticación vigente. Los campos completos, los marcadores de posición y los valores de ejemplo, así como las cuestiones de distribución aún pendientes de aclarar, corresponden al procedimiento independiente de configuración de Outlook; en particular, no deduzca de un ejemplo de servidor una recomendación general de BasicAuth.
Estado de gestión en iOS: Una aplicación para iPhone/iPad instalada mediante Sophos Mobile Admin es administrada. Si se instala desde Enterprise App Store, su estado depende de Sophos Mobile managed installation. Si esta opción está desactivada para un enlace a una aplicación, Enterprise App Store redirige al usuario a Apple App Store para instalarla allí; la aplicación se instala como no administrada. Este ajuste no está disponible para paquetes IPA cargados. Sophos Mobile no puede desinstalar aplicaciones no administradas. En otros modos de gestión adecuados, una aplicación no administrada que el usuario haya instalado desde Apple App Store puede convertirse en administrada mediante una nueva instalación a través de Sophos Mobile. Con Apple User Enrollment, esta conversión no es posible. Antes de reinstalarla, aclare con el usuario las consecuencias para los datos y si se requiere su consentimiento; después, compruebe el estado en Show device > Installed apps > Managed. Las aplicaciones administradas se eliminan al cancelar la inscripción del dispositivo en Sophos Mobile; las no administradas permanecen. Por eso, respalde los datos profesionales de las aplicaciones antes de cancelar la inscripción.
Retirar aplicaciones y acotar errores
- Compruebe primero el objetivo y las consecuencias: ¿solo debe desaparecer la aplicación de Enterprise App Store, modificarse una lista de políticas, revocarse una asignación o desinstalarse la aplicación del dispositivo? Ante una distribución defectuosa, detenga la incorporación de nuevos grupos de destino y documente el estado deseado anterior.
- Compruebe el origen de la aplicación en Windows antes de desinstalarla: En Windows, Sophos Mobile solo puede desinstalar aplicaciones que haya instalado él mismo. Una entrada en el inventario o en la selección de tareas no basta como prueba; si el usuario instaló la aplicación, la tarea de desinstalación falla.
/quietsolo controla la ejecución sin intervención del usuario y no elimina esta restricción de origen. Por el procedimiento general, excepto Android Enterprise y macOS, abra la plataforma en Apps y después Uninstall. Para Android con gestión mediante Device Administrator, seleccione primero Android (Legacy) en Apps - Android Enterprise. Elija dispositivos individuales o uno o varios grupos mediante Select device groups y, a continuación, la aplicación concreta en Select app. En Schedule task, solicite la desinstalación inmediata con Now o introduzca el día y la hora con Date. Vuelva a comprobar los destinos y el momento de ejecución y confirme con Finish. Para un dispositivo individual, puede utilizar el icono de papelera junto a la aplicación en Show device > Installed apps. Compruebe que realmente se haya eliminado del dispositivo; las aplicaciones administradas en iPhones/iPads supervisados y las aplicaciones de Windows instaladas por Sophos Mobile y configuradas con/quietpueden retirarse sin intervención del usuario. - Excepción de macOS: Sophos Mobile no puede desinstalar aplicaciones Mac ordinarias. Solo para las aplicaciones de Apple Business (con una marca de verificación en la columna VPP), está disponible Unassign en Apps > macOS, en el menú de la flecha junto a la aplicación. Seleccione Macs individuales o uno o varios grupos mediante Select device groups. En Schedule task, solicite la revocación inmediata de la asignación con Now o introduzca el día y la hora con Date; compruebe los datos y confirme con Finish. Revocar la asignación retira la licencia; la aplicación permanece instalada inicialmente, no recibe actualizaciones mientras no vuelva a asignarse y, según Sophos, Apple la elimina tras un plazo de 30 días. Incluso con Now, la retirada puede tardar días: compruebe por separado la asignación y el estado real del dispositivo, en lugar de considerar la tarea o la eliminación de una entrada del catálogo como prueba de desinstalación. La devolución de la licencia y la asignación a usuarios o dispositivos corresponden al procedimiento de aplicaciones de Apple Business. Si se necesita una eliminación o contención inmediata, acuerde una vía autorizada independiente con los responsables de dispositivos y seguridad; revocar la licencia no es una medida inmediata.
- Excepción de Android Enterprise: Coordine la retirada con los responsables de Google Play administrado mediante el procedimiento específico de Play; compruebe en particular el ajuste vigente Allow app uninstall de la política y las distribuciones que sigan activas. Para retirar una aplicación de forma selectiva, en Apps > Android, seleccione Uninstall en Apps - Android Enterprise. Elija dispositivos individuales o uno o varios grupos mediante Select device groups y seleccione la aplicación en Select app. En Schedule task, elija Now o Date, con el día y la hora; compruebe los datos y seleccione Finish. Esto también se aplica a las aplicaciones que los usuarios hayan instalado por sí mismos desde la tienda Play administrada. Sophos Mobile envía la tarea a una API de Google; pueden transcurrir minutos antes de que empiece la desinstalación. Como alternativa, para un dispositivo individual, puede utilizar el icono de papelera junto a la aplicación en Show device > Installed apps. También en este caso se aplican los límites de la política y del modo de gestión. Eliminar una entrada del catálogo de Play no desinstala las aplicaciones ya instaladas; si no existe una autorización adecuada en la política, una aplicación instalada por Sophos Mobile puede volver a instalarse inmediatamente después de que el usuario la desinstale. Compruebe el estado del dispositivo y el efecto de la política en el piloto, en vez de considerar la eliminación del catálogo o la tarea de Play como prueba de que se ha completado la retirada.
- Si la aplicación permanece o no aparece, compare primero la plataforma y el modo, el identificador de la aplicación, el grupo de destino, el momento de ejecución, Task view y Installed apps. En Windows, distinga entre el GUID y el hash del MSI, la idoneidad para la tienda y los requisitos del sistema; en iOS, compruebe el estado Managed y si puede requerirse la confirmación del usuario. No repita sin más la misma tarea de instalación ni cancele la inscripción de dispositivos para resolver un error de aplicación.
- Solo después de confirmar la eliminación o corrección en el dispositivo piloto, proceda con los demás dispositivos. Para restaurar la aplicación, vuelva a distribuir la versión y los ajustes documentados previamente y verifique con los usuarios su funcionamiento y los datos necesarios.
Desactivar aplicaciones preinstaladas en iPhone/iPad
Desactivar aplicaciones preinstaladas en iPhone/iPad no es una desinstalación: requiere dispositivos supervisados y una política de restricciones con un grupo de aplicaciones. En particular, bloquear App Store puede impedir la aceptación de las condiciones de aplicaciones de Apple Business; Phone y Settings no se pueden desactivar por este procedimiento. Trate estas restricciones únicamente como un cambio de política independiente y probado.
Antes de modificar la política, compruebe los dispositivos que la tienen asignada y su procedimiento de reversión. Los pasos siguientes no convierten una política existente con una asignación amplia en una política piloto. Para iPadOS, aclare primero en el dispositivo piloto autorizado la incertidumbre sobre la actualización y la reversión explicada en el procedimiento de asignación de políticas; no dé por válida para iPadOS la secuencia de operaciones de iOS sin haberla verificado.
- Prepare un grupo de aplicaciones que contenga exactamente las aplicaciones preinstaladas que deban desactivarse. Para sus identificadores, utilice la lista de Apple de Bundle ID de aplicaciones nativas de iPhone/iPad; una consulta corriente en la tienda no sustituye esa lista.
- En Policies > iOS & iPadOS, abra la política de dispositivo que ya está asignada a los dispositivos previstos. Abra la configuración Restrictions; si no existe, añádala mediante Add > Restrictions.
- En Restrictions > Applications, establezca Filter type en Forbidden apps. En App group, seleccione el grupo preparado con las aplicaciones que deban desactivarse.
- Aplique la configuración con Apply y después guarde la política con Save. Sophos indica que, a continuación, se debe seleccionar Yes en el diálogo para actualizar los dispositivos asignados. Esta confirmación puede afectar a todos los dispositivos que ya tienen la política asignada: ejecútela únicamente dentro del alcance del cambio previamente autorizado, no como una prueba aislada de una aplicación.
- Una vez procesada la política en el dispositivo, compruebe que las aplicaciones previstas ya no estén disponibles y que las demás funciones necesarias sigan funcionando. Si aparecen efectos secundarios inesperados, no realice más asignaciones; restablezca la restricción documentada y previamente autorizada mediante el procedimiento de reversión de la política ya confirmado y vuelva a comprobar el efecto en los dispositivos.