Apps empresariales de Apple en Sophos Mobile: gestionar tokens de contenido y licencias
Comprobar antes de utilizar en el propio tenant: No se han comprobado en un tenant de prueba los permisos del tenant, los dispositivos y modos de gestión compatibles, las rutas de menú documentadas, la renovación de tokens ni los efectos en dispositivos de producción. La guía se basa en la documentación de los fabricantes, no en pruebas en un tenant ni en dispositivos. Antes de proceder, se necesitan una licencia activa con funciones MDM, el rol de administrador adecuado y un modo compatible de gestión de dispositivos. Antes de un despliegue o un cambio de token se necesitan una prueba piloto, la revisión de las asignaciones existentes y una vía de reversión definida; planificar un cambio de servicio MDM únicamente como un cambio controlado de token, tras evaluar sus efectos y aprobar la interrupción y el momento del cambio.
Alcance y distinción entre tokens
Esta guía trata las licencias de apps empresariales de Apple para iOS, iPadOS y macOS, y el token de contenido utilizado para gestionar apps en Sophos Mobile. Mediante Apple Business, las organizaciones pueden comprar licencias de apps en grandes cantidades para su distribución interna; Sophos Mobile integra su asignación a usuarios o dispositivos. Las páginas generales sobre apps distinguen entre la instalación realizada por administradores y la iniciada por usuarios mediante Sophos Mobile Control. La gestión de otras apps, paquetes de apps, configuraciones de apps y tareas generales de instalación constituye otro flujo de trabajo. Antes de proceder, comprobar que se dispone de una licencia activa con funciones MDM, del rol de administrador adecuado y de un modo compatible de gestión de dispositivos: Sophos Mobile Device Management y Sophos Mobile incluyen MDM; según la descripción de licencias, Sophos Mobile Threat Defense por sí solo cubre la gestión de las apps de Threat Defense, no las funciones MDM. La descripción de licencias no garantiza por sí sola que la interfaz de Apple VPP esté disponible en todos los tenants.
Distinguir la instalación de la asignación de licencias: Según Sophos, las apps empresariales de Apple se instalan mediante Sophos Mobile como las demás apps; se aplican las vías generales de instalación iniciadas por el administrador o por el usuario mediante Sophos Mobile Control. Además, en iPhones y iPads, los usuarios pueden instalar apps empresariales de Apple desde el App Store. Sophos no documenta esta vía adicional de App Store para Macs; esto no excluye la instalación de apps de Mac mediante Sophos Mobile. Una asignación de licencia por sí sola no es una tarea de instalación ni demuestra que la app esté instalada.
No confundir: Sophos documenta Setup > Apple setup > Apple VPP para el token de contenido (.vpptoken) destinado a la gestión de licencias de apps; antes de intervenir hay que comprobar los menús reales del tenant. En cambio, en Apple DEP se configura un token de servicio para la gestión de dispositivos/ADE, que no sustituye al token de contenido. Según Sophos, restablecer la integración DEP elimina el token de servicio, así como los dispositivos y perfiles de Apple Business: no es una forma de sincronizar licencias de apps. Los certificados APNs constituyen otro proceso distinto. La ruta ADE y cualquier restablecimiento deben tratarse en la planificación específica de inscripción de dispositivos, no en esta guía de apps.
Catálogo de apps de Apple y tarea de instalación
Para las apps habituales de iOS/iPadOS, se puede añadir un enlace de App Store o un paquete de app. Para macOS, la descripción general de apps de Sophos también menciona enlaces de la tienda, y la página de ajustes de macOS describe un campo Link. Sin embargo, la lista de opciones de Add app no incluye un enlace habitual de la tienda de macOS, sino macOS package; las apps de Apple Business se importan por separado mediante Import VPP apps. Por tanto, aquí no queda documentada una vía seleccionable mediante un enlace habitual de la tienda de macOS y no se dan instrucciones para utilizarla. Esto no significa que esa vía sea técnicamente imposible ni equivale a una instalación realizada por el usuario en App Store. La guía de distribución de aplicaciones explica el procedimiento general de catálogo e instalación.
Para instalar en un dispositivo, se puede crear y transferir un paquete de tareas con Install app. Para iPhones y iPads, estos paquetes de instalación también se pueden crear directamente en la página Apps; aquí no se documenta este acceso directo para Macs. El ciclo de vida de los paquetes de tareas explica su creación y transferencia. La entrada del catálogo, la asignación de licencias y la instalación efectiva siguen siendo puntos de comprobación independientes.
Apps propias de iPhone/iPad: Las apps de iOS/iPadOS desarrolladas internamente se pueden distribuir a partir de archivos .ipa cargados. Para ello, hay que crear el perfil de aprovisionamiento de la app y ponerlo a disposición de los dispositivos de destino: instalarlo previamente por separado o incluirlo en el archivo .ipa. Este perfil de app no es un perfil de inscripción MDM ni un token de contenido. Sophos Mobile puede distribuirlo a iPhones y iPads; el procedimiento de perfiles de aprovisionamiento de apps explica la importación, la asignación y la limitación de User Enrollment.
Preparativos y token de contenido
- Documentar el responsable de la sede o unidad organizativa de Apple Business, el tenant de Sophos Fusion, el servicio MDM utilizado hasta ahora, las licencias de apps, la fecha de caducidad y la Managed Apple Account con la que se descargó el token de contenido activo. Antes de cambiar el token, revisar especialmente las asignaciones existentes a usuarios y dispositivos; comprobar en el piloto los efectos de revocarlo en el otro MDM y de renovarlo aquí. No revocar preventivamente un token que siga en uso en producción. Al cambiar de servicio MDM, Sophos recomienda revocar y eliminar del otro servicio el token que allí se utiliza antes de cargarlo en Sophos, para evitar que quede asignado simultáneamente a dos servicios. Planificar este paso únicamente como un cambio controlado tras inventariar las asignaciones de apps, usuarios y dispositivos, evaluar las repercusiones operativas y aprobar la interrupción y el momento del cambio; revocar o eliminar el token solo una vez aclarada la transición y comprobar después las asignaciones y el estado de las apps en el piloto. No usar el token en paralelo en ambos servicios ni presuponer la liberación automática de licencias o una vía de reversión probada. Distinguir los escenarios: cambiar de servicio MDM sin cambiar de unidad organizativa de Apple no equivale automáticamente a transferir licencias. Si también cambia la unidad organizativa de Apple, revisar por separado las licencias disponibles y las ya asignadas en cada unidad: Apple describe la transferencia de licencias sin asignar entre unidades organizativas como un proceso independiente; cargar el token no transfiere esas licencias. Esa transferencia solo debe evaluarse si también cambian las unidades, no como paso general de cualquier cambio de MDM. La migración de tokens antiguos basados en usuarios de Apple y el cambio al servicio integrado de gestión de dispositivos de Apple son otros escenarios que no se explican aquí.
- En Apple Business, descargar con el rol Administrator o Content Manager el token de contenido de la unidad organizativa que contiene las apps correspondientes. Sophos advierte que un token de contenido solo puede utilizarse en un servicio de gestión de dispositivos; para varias unidades organizativas afectadas, Sophos exige cuentas de Sophos Fusion separadas.
- Según la documentación de Sophos, revisar en Sophos Mobile, en Setup > Apple setup > Apple VPP, la dirección de la cuenta de Apple, el país de App Store adecuado, el modelo de asignación automática y, si corresponde, las actualizaciones de apps; si la vista del tenant difiere, no forzar esta ruta de menú. El país de App Store configurado determina los resultados de búsqueda de apps en Sophos Mobile; algunas apps no están disponibles en todos los países. Si una app no aparece en la búsqueda o al importarla, comprobar primero su disponibilidad en el país configurado antes de atribuirlo a un problema de licencias o del token. Después, cargar el archivo
.vpptokendescargado. Comparar la organización y la fecha de caducidad mostradas con la procedencia prevista antes de guardar. No copiar el archivo del token en tickets ni repositorios públicos. - El token de contenido tiene una validez de un año. Apple advierte que incluso un cambio de contraseña de la Managed Apple Account con la que se descargó el token existente lo invalida antes de su vencimiento; en ese caso se interrumpe la comunicación sobre licencias de apps y libros entre Apple Business y el servicio MDM externo. Para evitar interrupciones, Apple recomienda una Managed Apple Account creada manualmente con un rol propio que solo tenga el permiso «Assign licenses for Apps and Books» para descargar y gestionar tokens de contenido; Sophos indica Administrator o Content Manager para su configuración. Antes de usar un rol restringido, verificar su idoneidad en el contexto concreto de Apple y Sophos; no considerar que los tokens existentes siguen siendo válidos sin más por cambiar de cuenta. Identificar la cuenta con la que se descargó el token activo y tratar la rotación de su contraseña como un cambio de token, dado que lo invalida: aclarar de antemano con un piloto los efectos, la interrupción y la vía de recuperación específica del tenant; no presuponer una renovación silenciosa o automáticamente satisfactoria. Vigilar el vencimiento y planificar la renovación antes de esa fecha para la misma sede o el mismo contexto organizativo previsto de Apple Business. La sección de Sophos consultada describe la descarga y la carga, pero no ofrece una secuencia de pasos verificada para renovar el token o recuperarse de un cambio de contraseña; no presentar el procedimiento como un intercambio probado ni como una recuperación garantizada. Antes de volver a descargar o cargar el token, consultar la guía actual de Apple para gestionar y descargar tokens de contenido para el contexto organizativo correspondiente y comprobar el tenant activo; registrar las asignaciones y licencias y volver a compararlas en dispositivos piloto después del cambio. La guía de Apple no demuestra que la recuperación se haya probado en Sophos.
Asignación automática: El ajuste Automatically assign iOS VPP apps on installation determina si la licencia se asigna automáticamente y cómo cuando el usuario inicia la instalación. No inicia por sí mismo la instalación de la app ni sustituye una tarea de instalación independiente. «Prioritize device assignment» da preferencia al dispositivo y, si este no es compatible, recurre al usuario (Apple User Enrollment solo admite la asignación a usuarios). «Prioritize user assignment» da preferencia al usuario y, si el dispositivo no tiene un usuario asociado, recurre al dispositivo. «Disabled» exige la asignación manual. Ambos modos de prioridad activan la asignación automática a dispositivos; incluso con «Prioritize user assignment», está prevista la asignación al dispositivo como alternativa si no hay un usuario asociado. Las apps de Mac no pueden asignarse a usuarios. Si está activada la opción Automatically update iOS VPP apps, Sophos indica que actualiza automáticamente las apps asignadas a dispositivos con Apple Device Enrollment y las asignadas a usuarios con Apple User Enrollment; en el caso de apps asignadas a usuarios bajo Apple Device Enrollment, los usuarios deben buscar las actualizaciones en App Store. No deducir solo de la activación de la opción que la actualización se haya realizado correctamente.
Asignar usuarios y apps
Para la vía de invitación que Sophos documenta para licencias de usuario, tras configurar el token de contenido, invitar desde People solo a las personas autorizadas; en este procedimiento documentado, Sophos exige una invitación antes de asignar una app a un usuario, pero no para asignaciones a dispositivos. Invite users to Apple VPP en la página People invita a todos los usuarios; para una persona que ya figure en la lista, seleccionarla y utilizar Invite user to Apple VPP en Show user. Si la persona no aparece en la lista People, elegir Search and invite a user to Apple VPP, buscarla por nombre, dirección de correo electrónico o parte de estos en Search users, seleccionarla en Select user y hacer clic en Apply. Sophos envía un correo electrónico de invitación con un enlace de activación. En Show user > Apple VPP, «Registered» aún no significa que la cuenta esté activada; «Associated» significa que sí lo está. Para la distribución gestionada a una cuenta de Apple personal, el usuario debe aceptar la invitación; limitar invitaciones y cancelaciones del registro a los usuarios autorizados. Con account-driven Apple User Enrollment, el inicio de sesión utiliza una cuenta de Apple gestionada (Managed Apple Account); iniciar sesión con una cuenta personal no permite aceptar la invitación de distribución gestionada en ese modo. La documentación de Sophos aquí no establece cómo se vinculan la invitación y la asignación con esa identidad account-driven: verificar cuenta, asignación de licencia e instalación en un piloto autorizado; no exigir una invitación a la cuenta personal ni un cambio de identidad como requisito general de BYOD. Las asignaciones exclusivamente a dispositivos no requieren invitación.
En Show user, en la sección Apple VPP, también se puede dar de baja al usuario de Apple Business. Esto no equivale a desmarcar una asignación de aplicación ni a dar de baja el dispositivo mediante Unenroll. Aquí no se documentan los efectos de la baja sobre las cuentas, las aplicaciones, los datos o las licencias, ni si puede revertirse; por tanto, no debe deducirse de ello un procedimiento de limpieza o recuperación.
Para una asignación manual, importar los registros de apps mediante Import VPP apps en Apps > iOS & iPadOS o Apps > macOS; la columna VPP identifica estas apps. En los detalles de la aplicación, en VPP licenses > Show, seleccionar usuarios con el estado Registered o Associated en Apple Business, o bien dispositivos gestionados. Registered es suficiente para seleccionar al usuario en la asignación manual; sin embargo, este estado no demuestra que la cuenta esté activada ni que la aplicación pueda utilizarse. Opcionalmente, en este proceso manual se puede asignar la aplicación a dispositivos mediante grupos de dispositivos: hacer clic en Show junto a Available to device groups y seleccionar los grupos previstos. Después, guardar. Sophos recomienda la asignación a dispositivos para facilitar la distribución. En iOS/iPadOS se puede asignar a usuarios o dispositivos; con Apple User Enrollment, solo a usuarios; en macOS, solo a dispositivos. Según Sophos, las apps de iOS se instalan como gestionadas de forma predeterminada. Sophos documenta la opción Sophos Mobile managed installation para iOS; si se desmarca, la app debería instalarse sin gestión. Antes de un despliegue BYOD, comprobar en un dispositivo piloto autorizado si la app ya está instalada de forma privada, cómo se lleva a cabo la reinstalación y, cuando corresponda, el consentimiento para la gestión, así como el efecto real de esta opción con el sistema operativo y el modo de inscripción concretos. Con account-driven Apple User Enrollment no es posible incorporar a la gestión una app ya instalada de forma privada; no prometer una conversión o incorporación silenciosa. Antes de guardar, contrastar el cupo de licencias, los destinatarios y los límites de propiedad y modo con el inventario piloto. La visualización en el dispositivo puede ir por detrás de la sincronización con Apple; el hecho de haber guardado la asignación no demuestra que la app esté instalada.
Comprobar el alcance antes de asignar una licencia: Según Sophos, una app asignada a un usuario puede instalarse en todos sus iPhone y iPad gestionados mediante Apple Business; la asignación a un iPhone o iPad no requiere vincular una Apple Account. Una app asignada a un Mac queda disponible para todos los usuarios que inicien sesión en ese Mac, no solo para la persona indicada en la solicitud de despliegue. Comprobar en el piloto los dispositivos previstos y el acceso en los Mac compartidos antes de asignar; esto describe licencia y disponibilidad, no prueba la instalación ni el acceso a los datos de apps de otros usuarios.
Comprobación, discrepancias y revocación
Comprobación previa del riesgo de pérdida de datos en iPhone/iPad: Antes de desasignar, eliminar la app o cancelar la inscripción BYOD, determinar si la app está gestionada en el dispositivo concreto, cómo se instala y gestiona y cuál es el modo de inscripción. Según Apple, al eliminar una app gestionada de iPhone o iPad también se borran los datos de su contenedor; al cancelar la inscripción de un dispositivo con account-driven User Enrollment siempre se eliminan las apps gestionadas correspondientes. Aclarar antes quién es responsable de los datos necesarios de la app, qué exportación o copia de seguridad está permitida y cuál es una vía de restauración verificada; comprobarlo en el piloto autorizado. La guía específica de BYOD/User Enrollment explica la cancelación de la inscripción y sus consecuencias; esta guía de licencias no la sustituye. Retirar una licencia por sí solo no equivale a eliminar la app de inmediato, y volver a asignarla no restaura los datos locales borrados.
- Comprobar por separado el inventario de licencias de Apple Business, las asignaciones VPP y la instalación real o posibilidad de actualización en el dispositivo piloto. En Show user, en la sección Apple VPP, se pueden consultar las aplicaciones instaladas por el usuario en cuestión; esta vista por usuario no sustituye la comprobación en el dispositivo piloto. Por motivos de rendimiento, Sophos conserva una copia local de la información de licencias. Solo si la información mostrada no coincide con Apple Business, iniciar una nueva sincronización en Setup > Apple setup > Apple VPP > Clear VPP cache y volver a comparar los datos. El botón de caché no renueva el token ni libera licencias.
- Revocación de apps de iPhone/iPad: Completar primero la comprobación previa del riesgo de pérdida de datos descrita arriba; después, deseleccionar los usuarios o dispositivos en los detalles de la app. En iOS/iPadOS también se puede hacer desde la página de detalles del usuario. Deseleccionar no implica necesariamente una eliminación inmediata ni la pérdida inmediata del acceso: para el procedimiento de asignación y revocación que documenta, Sophos describe la posibilidad de seguir utilizando las apps empresariales de Apple durante 30 días tras retirar la asignación. Esto no es un periodo de gracia universal ni una garantía de conservación de la app y sus datos con otros procedimientos de instalación o gestión, ni al cancelar una inscripción BYOD. Apple distingue diferentes consecuencias de la retirada de licencias según el método de gestión de apps; sin pruebas del producto, no se puede afirmar que Sophos utilice un método concreto de Apple. Planificar el acceso por separado y, antes de completar la baja, comprobar en el dispositivo afectado el estado real de la app, sus datos y la licencia. Sophos indica que las licencias asignadas a dispositivos se liberan automáticamente cuando se desinstala la app o se cancela la inscripción del dispositivo, pero las asignadas a usuarios no. Por eso, revisar por separado las asignaciones a usuarios tras la baja. Volver a asignar la app no garantiza recuperar los datos ya borrados.
- Revocación de una app de Mac: Aclarar antes qué Macs y usuarios están afectados, qué datos de la app son necesarios y cómo se reinstalaría. En la app VPP de Apps > macOS (marca en la columna VPP), hacer clic en la flecha junto a la app y seleccionar Unassign en el menú de acciones; seleccionar dispositivos individuales o Select device groups, en Schedule task, elegir Now para una solicitud inmediata o Date para una solicitud posterior e indicar tanto el día como la hora; después, hacer clic en Finish. Como vía independiente, Sophos documenta la transferencia de un paquete de tareas con Unassign VPP app al Mac de destino. Ambas vías retiran la asignación; una tarea completada aún no demuestra que la app se haya eliminado. Sophos comunica la revocación de la licencia a Apple, que se encarga de la desinstalación. En este procedimiento de revocación para Mac documentado por Sophos, la app puede permanecer inicialmente en el Mac, pero no actualizarse sin una nueva asignación; Sophos menciona un plazo de 30 días y advierte a la vez que, incluso con «Now», la eliminación puede tardar días. Este plazo no garantiza un periodo de protección o conservación con otros métodos de gestión de apps. Comprobar el método real de instalación y gestión, así como el estado de la app, la licencia y los datos en el Mac afectado antes de considerar concluida la revocación; no dar por segura ni la finalización de la tarea ni la eliminación inmediata. Si la asignación fue errónea, volver a asignar solo después de revisar de nuevo la licencia y los usuarios, y observar el estado del dispositivo; esto no garantiza recuperar datos de la app ya eliminados.