Sophos Mobile en iPhones y iPads personales: configurar Apple User Enrollment
Apple User Enrollment gestiona los datos de trabajo en un iPhone o iPad personal y no supervisado. No equivale a la gestión más amplia de un dispositivo corporativo o supervisado. Un dispositivo supervisado no puede inscribirse mediante esta modalidad. Primero se preparan las identidades de usuario, el paquete de tareas y la configuración de Mobile en el Self Service Portal. En el procedimiento basado en cuenta también se prepara Service Discovery. Después, la persona afectada inicia la inscripción y da su consentimiento en el dispositivo.
Sin autorización para activar ni desplegar: Los pasos siguientes son procedimientos documentados, no pruebas realizadas en un tenant de producción ni en hardware BYOD, y no prometen un borrado probado en la práctica. Antes de una prueba piloto autorizada deben aclararse la licencia, el sistema operativo compatible, los permisos de administración, el consentimiento de la persona usuaria y las necesidades concretas de gestión. Los nombres de menús y campos en inglés deben contrastarse con el propio tenant y la interfaz del dispositivo. Si falta una opción o la modalidad no coincide, no recurrir a una inscripción genérica de dispositivos iPhone. La autorización queda pendiente hasta comprobar la configuración y sus efectos en el contexto previsto.
Qué puede ver la organización y qué no
La cuenta de Apple gestionada coexiste con la cuenta de Apple personal. Apple separa las apps gestionadas y sus datos, el llavero gestionado y los datos de la cuenta gestionada en iCloud, Mail, Calendario y Notas mediante un volumen APFS gestionado.
- MDM no puede: Consultar mediante User Enrollment contenido personal ni el UDID, el IMEI o la dirección MAC; en esta modalidad tampoco son posibles el NAC basado en la dirección MAC ni el restablecimiento de un código de desbloqueo olvidado. Sophos Find y la localización están excluidos para los dispositivos inscritos mediante User Enrollment.
- MDM sí puede: Consultar objetos gestionados y determinados datos no identificativos del dispositivo y de su seguridad, como la versión del sistema operativo. Apple incluye el bloqueo del dispositivo entre los posibles comandos de User Enrollment; hay que comprobar si esa acción está disponible en el tenant concreto de Sophos.
Si una política de usuario de iOS contiene la configuración Políticas de contraseña de Sophos y dicha política se asigna efectivamente al dispositivo en la modalidad Apple User Enrollment y se aplica en él, la configuración exige un PIN de seis dígitos sin cifras repetidas ni consecutivas. Si el dispositivo no cumple el requisito en el momento de esa asignación, según Sophos comienza un plazo de 60 minutos; después, es posible que ni siquiera las apps personales puedan abrirse hasta que se cumpla el requisito. No todos los tenants asignan esa política al dispositivo; el mero hecho de crearla no impone un PIN, y esto tampoco acredita que pueda imponerse cualquier nivel de complejidad al código del dispositivo. Estos límites de visibilidad del MDM no constituyen una garantía sobre otras apps, los datos compartidos voluntariamente o los servicios en la nube.
Las apps que Sophos Mobile instale bajo gestión o asigne para su instalación a la cuenta de Apple gestionada en esta modalidad deben obtenerse a través de Apple Business; esto no se aplica indiscriminadamente a todas las apps instaladas de forma personal que alguien use para trabajar. Si la misma app ya está instalada como app personal, no puede instalarse además como app gestionada. En Mail, Calendario y Notas, la separación se establece por cuenta: una misma app puede mostrar contenido personal y de trabajo. Por tanto, User Enrollment no debe considerarse una solución para requisitos de control total del dispositivo o acceso a identificadores de hardware; otra modalidad de gestión requiere una decisión específica sobre privacidad y propiedad.
La persona afectada puede desinstalar por sí misma una app gestionada; si vuelve a instalarla, la app sigue estando gestionada. Para poder instalar como app personal una app que antes se instaló bajo gestión, hay que desinstalarla mediante Sophos Mobile o retirar su licencia de app de la cuenta de Apple gestionada. La retirada de la licencia no demuestra que la app se elimine de inmediato ni que se conserven sus datos locales. Antes de realizar ese cambio, revisar las comprobaciones previas de pérdida de datos y la retirada de licencias de apps para iPhone/iPad.
Preparar las identidades y los requisitos previos
Antes de la configuración, la organización debe estar registrada en Apple Business. La gestión de apps de Apple Business en Sophos Mobile también debe estar ya configurada. El procedimiento de token de contenido, licencias y asignación se describe en Preparar las apps de Apple Business. Esta configuración es una dependencia de la inscripción, no un paso posterior reservado a apps adicionales. Sigue pendiente comprobar la correspondencia entre la invitación y la activación de licencias y la identidad basada en cuenta que se plantea allí. Una invitación a una cuenta de Apple personal no sustituye a la cuenta gestionada ni es un requisito general de BYOD.
Antes de que las personas inicien sesión con sus Managed Apple Accounts en el iPhone o iPad, Apple debe haber verificado la organización. El registro en Apple Business por sí solo no basta. La guía de Apple Registrar y verificar la organización describe el procedimiento organizativo. El registro del dominio y las comprobaciones de certificados para Service Discovery no sustituyen esta verificación de la organización.
Para las organizaciones recién registradas que aún no se han verificado: El plazo para verificar la organización es de 60 días desde el registro en Apple Business. Apple advierte que, si la organización no se aprueba dentro de ese plazo, se eliminarán la organización, sus datos y las Managed Apple Accounts. Por ello, completar la verificación con antelación; enviar la solicitud para su revisión no equivale a obtener la aprobación. Este plazo afecta a la nueva organización, no a la inscripción de dispositivos BYOD individuales ni a una renovación periódica de cuentas. Tampoco implica que se eliminen organizaciones ya verificadas.
Crear usuarios y entregar las credenciales
- Añadir a la persona afectada en Sophos Fusion si todavía no existe allí. Si ya existe o está sincronizada, comprobar la asignación y la dirección de correo electrónico en vez de crear un segundo objeto de usuario. Para la selección posterior deben quedar identificadas la persona correcta y los grupos de usuarios previstos.
- Una persona con permisos de administración debe añadirla en Apple Business y crear para ella una Managed Apple Account propia. Estas cuentas pertenecen a la organización y son gestionadas por ella. Cada persona necesita una cuenta única. Una cuenta de trabajo compartida no sustituye a la identidad individual.
- Opcionalmente, Apple Business puede estar federado con Microsoft Entra ID. En ese caso, Apple Business se encarga de crear las Managed Apple Accounts y las personas inician sesión con sus credenciales de Microsoft Entra ID. La federación no es obligatoria para la vía de cuentas creadas manualmente. Su configuración debe resolverse previamente mediante el procedimiento de identidades de Apple Business y no se sustituye aquí por ajustes improvisados.
- Antes de cualquiera de las dos vías de inscripción, entregar a la persona afectada las credenciales de la Managed Apple Account por el medio seguro autorizado. Si se utiliza federación, explicar la vía de inicio de sesión prevista en Entra. Las contraseñas no deben incluirse en el ticket de inscripción ni en ejemplos públicos. La persona las introduce por sí misma.
- Facilitar el acceso independiente al Self Service Portal de Sophos Fusion y comprobar el inicio de sesión. El acceso general al portal explica la habilitación y la invitación. Sin embargo, no configura ni el paquete de inscripción de Mobile ni la cuenta de Apple. Aunque ambas cuentas utilicen la misma dirección de correo electrónico, el inicio de sesión de Apple y el del portal son pasos independientes.
Antes del consentimiento, confirmar que el dispositivo es personal y no está supervisado. El MDM de Sophos Mobile no equivale al uso exclusivo de Mobile Threat Defense. La persona afectada debe saber qué datos del dispositivo y de seguridad pueden seguir consultándose, que podría ser posible bloquear el dispositivo y que una política de PIN efectivamente asignada puede afectar incluso a las apps personales. Comprobar previamente las políticas previstas y las acciones disponibles.
Explicar también que una persona con permisos de administración puede poner fin a la gestión más adelante mediante Unenroll. La tarea de baja de iOS/iPadOS no requiere una nueva confirmación en el dispositivo. Una vez efectiva la baja, se eliminan la cuenta de Apple gestionada, las apps gestionadas y los datos de trabajo locales. Esto no supone el borrado remoto de todo el dispositivo personal.
Elegir la vía de inscripción adecuada
El procedimiento basado en cuenta utiliza el inicio de sesión con una cuenta de trabajo o de centro educativo en los ajustes del dispositivo y requiere Service Discovery mediante el dominio de la cuenta gestionada. No puede iniciarse desde Sophos Mobile Admin.
El procedimiento basado en perfil utiliza una vía de perfil propia y, según Sophos, solo está disponible en iOS/iPadOS 17 y versiones anteriores. Puede iniciarlo la persona en el Self Service Portal o la administración en Sophos Mobile. En ambos casos sigue siendo necesario el consentimiento en el dispositivo de destino. Un plazo indicado en unas instrucciones generales sobre perfiles no demuestra que exista ese plazo para User Enrollment basado en cuenta.
La vía general de configuración, independiente y autorizada por TI para el dispositivo concreto, se describe en el apartado «Configuración general de iPhone y iPad con Mobile Control» de la entrega de instrucciones al usuario en el Self Service Portal. Esa vía no es Apple User Enrollment. No sustituye al procedimiento basado en cuenta ni al basado en perfil, ni les añade pasos de configuración de apps, requisitos previos o plazos.
Configurar Service Discovery para la inscripción basada en cuenta
Service Discovery indica al dispositivo cómo acceder a Sophos Mobile. Para ello, el dispositivo utiliza la parte de dominio de la dirección de correo electrónico de la Managed Apple Account. Antes de una prueba piloto, ese dominio registrado en Apple Business, la confianza en los certificados y el recurso de Discovery deben ser coherentes entre sí. Esta configuración de Discovery no es un requisito para la vía exclusivamente basada en perfil.
Comprobar el dominio y la confianza en los certificados
Según Sophos, el dominio registrado en Apple Business para la cuenta de Apple gestionada debe coincidir con el Common Name (CN) o con un Subject Alternative Name (SAN) del certificado TLS del servidor web de Discovery. El dispositivo que se inscribe debe confiar en toda la cadena de certificados. En el caso de las autoridades de certificación públicas, iOS/iPadOS normalmente ya dispone de la cadena de confianza necesaria.
Si se utiliza un certificado autofirmado o una PKI interna, los certificados de la cadena de confianza deben distribuirse e instalarse manualmente en el dispositivo por un medio autorizado. No aceptar certificados desconocidos sin comprobarlos. Que el recurso pueda consultarse desde un equipo de administración no demuestra que el dispositivo de destino confíe en los certificados.
Copiar y publicar el JSON del tenant
Antes de un cambio, comprobar que el tenant de Sophos Mobile y el dominio registrado en Apple Business sean los correctos. Si ya existe un recurso de Discovery, guardar su contenido actual y la configuración del servidor web mediante el procedimiento de cambios autorizado. No sobrescribir sin comprobarlo la asignación de otro tenant.
- En Sophos Mobile, abrir Setup > Apple setup > Apple User Enrollment.
- Seleccionar Set up account-driven Apple User Enrollment. La página documentada muestra el código JSON para la configuración. Si la interfaz del tenant difiere, aclarar primero los permisos y el procedimiento disponible.
- Copiar el código JSON mostrado mediante Copy to clipboard y pegarlo sin modificaciones en un archivo de texto nuevo. Los datos deben proceder del tenant propio previsto. No añadir campos JSON por cuenta propia ni utilizar un payload de ejemplo de otro tenant.
- Publicar el archivo en el servidor web mediante HTTPS en
/.well-known/com.apple.remotemanagement, bajo el dominio registrado. El marcador de URL completo documentado eshttps://your-domain.com/.well-known/com.apple.remotemanagement. Sustituir únicamenteyour-domain.compor el dominio registrado en Apple Business para las Managed Apple Accounts. La ruta del recurso no cambia. - En la configuración del servidor web, establecer el Content-Type de este recurso en
application/jsony permitir HTTP GET para la URL.
Antes de que la persona inicie el procedimiento, comprobar la consulta GET real desde la red prevista. El contenido de la respuesta debe corresponder al JSON copiado del tenant, no a una página de error HTML. Comprobar por separado el Content-Type de la respuesta y la confianza en los certificados en el iPhone o iPad previsto. Son comprobaciones que deben realizarse, no pruebas ejecutadas aquí. Un archivo de Discovery accesible no demuestra ni el consentimiento de la persona ni que la inscripción se haya completado o las políticas se hayan aplicado.
Si la asignación del tenant, el dominio o la cadena de certificados son incorrectos, no inscribir más dispositivos. Aclarar primero el procedimiento autorizado de cambio o reversión y repetir las comprobaciones. Retirar el recurso de Discovery no da de baja los dispositivos existentes ni restaura los datos de trabajo eliminados.
La captura de pantalla de las instrucciones de configuración de Sophos también muestra Disable account-driven Apple User Enrollment. Aquí no se documentan la confirmación que requiere esta opción, sus efectos concretos, si puede revertirse ni qué implica para los dispositivos ya inscritos. Por tanto, no permite deducir ni un procedimiento de reversión probado ni la baja de dispositivos. Esta opción no debe equipararse a retirar el recurso de Discovery, a Unenroll ni a Delete.
Preparar el paquete de tareas y el Self Service Portal de Mobile
Política de usuario y tarea de inscripción
- Crear una iOS & iPadOS user policy para el uso BYOD previsto. Antes de asignarla posteriormente, comprobar que sus ajustes sean adecuados para la modalidad limitada de User Enrollment y para los efectos del PIN explicados.
- Crear un paquete de tareas con una tarea Enroll. En el asistente Add enrollment task, seleccionar el tipo iOS User Enrollment. Una inscripción genérica de dispositivos iOS no lo sustituye.
- Si es necesario, incluir la política de usuario preparada en el paquete para asignarla durante la inscripción. La asignación es opcional. Se puede asignar la política más adelante o no asignar ninguna. Crear la política no basta para aplicarla.
- Incluir tareas adicionales Install app y Send message solo si son necesarias. Para la tarea de apps se aplican los límites de Apple Business y de las apps personales indicados arriba. Opcionalmente, se puede preparar un grupo de dispositivos propio para Apple User Enrollment.
Antes de utilizar el paquete, comprobar el tipo de Enroll, la asignación de políticas prevista y todas las tareas adicionales. A continuación, el paquete terminado se selecciona como Enrollment package en los ajustes de la plataforma. Ni crear el paquete ni seleccionarlo constituye ya una inscripción del dispositivo.
Vincular la configuración, los grupos de usuarios y la plataforma
En Sophos Mobile, abrir Setup > Self Service Portal. En Enrollment texts, preparar si es necesario los textos que se muestran antes y después de la inscripción. En Self Service Portal configurations, crear una configuración mediante Create o editar de forma deliberada una existente.
La configuración determina qué dispositivos pueden inscribir las personas asociadas y qué acciones de autoservicio están disponibles:
- En Name, introducir un nombre comprensible. Las personas seleccionan la configuración en el portal por ese nombre.
- En User groups > Add, añadir los grupos de usuarios previstos. Una configuración puede contener varios grupos. Sin embargo, un mismo grupo no puede asignarse a distintas configuraciones. Antes de autorizar su uso, comprobar la pertenencia real a los grupos.
- Mediante Maximum number of devices, establecer el número de dispositivos permitido por persona en el portal. Elegir el valor según el alcance BYOD autorizado, no según un valor predeterminado sin comprobar.
- En Actions > Show, seleccionar únicamente las acciones de gestión previstas y compatibles con la plataforma. Una lista general de acciones no significa que todas puedan utilizarse en la modalidad User Enrollment.
Mediante Add, añadir la plataforma iOS & iPadOS. En el diálogo Configure platform settings, definir conjuntamente la opción visible y el objetivo técnico:
- Display name identifica el tipo de inscripción en el portal. Description aparece al lado. Elegir un nombre que permita a la persona reconocer la vía prevista, basada en cuenta o en perfil.
- Para este escenario BYOD personal, establecer Owner en personal. Los dispositivos corporativos y personales pueden configurarse por separado para cada plataforma. El ajuste de propiedad no hace que un dispositivo supervisado sea apto para User Enrollment.
- En Device group, seleccionar el grupo de dispositivos previsto. Un grupo creado específicamente para User Enrollment es opcional. La asignación no debe conducir involuntariamente a otro procedimiento de gestión.
- En Enrollment package, seleccionar el paquete de tareas preparado previamente.
- Activar Account-driven Apple User Enrollment para la vía basada en cuenta. Para la vía basada en perfil, desactivar la casilla. Esta selección debe corresponder al estado de preparación de Discovery, al sistema operativo y a las instrucciones para la persona usuaria.
- En Terms of use, seleccionar si es necesario el texto previo a la inscripción. Si el campo queda vacío, no aparece ningún texto. Si está configurado, la persona debe aceptarlo para continuar. Post-enrollment text define el texto mostrado después de la inscripción. También en este caso, un campo vacío significa que no se muestra ningún texto. La confirmación de estos textos configurados, documentada en el procedimiento de usuario basado en cuenta, sigue realizándose antes de Download profile.
Mediante Apply, incorporar los ajustes de la plataforma a la configuración. Si es necesario, añadir otros ajustes de plataforma. Después, en Edit Self Service Portal configuration, guardar la configuración mediante Save. Apply y Save son pasos independientes.
Si se necesitan varias opciones adecuadas de Apple User Enrollment, crear deliberadamente otras configuraciones o ajustes de plataforma. Distinguir dos niveles. Si una persona pertenece a grupos con varias configuraciones de autoservicio, se aplica la de mayor prioridad. Los iconos de flecha de Self Service Portal configurations cambian ese orden. La configuración Default, que siempre existe, tiene la prioridad más baja y solo se aplica cuando no hay otra configuración coincidente. Dentro del procedimiento de inscripción ofrecido, la persona selecciona la opción de Apple User Enrollment prevista. Por tanto, no debe suponerse que una opción creada sea visible para todas las personas.
Antes del despliegue, comprobar con participantes autorizados de los distintos grupos de usuarios qué configuración y qué tipos de inscripción se ofrecen realmente. Contrastar con el plan el nombre, la propiedad, el paquete, la casilla de modalidad, la visualización de textos y las acciones permitidas. Una configuración guardada no sustituye esta prueba por grupos.
Inscripción basada en cuenta en el iPhone o iPad
La persona afectada inicia esta vía en el dispositivo de destino. Previamente deben haberse entregado las credenciales, preparado el acceso al portal y la configuración basada en cuenta y comprobado Discovery. La administración no puede iniciar esta vía en Add device wizard.
- En el dispositivo de destino, abrir Settings > General > VPN & Device Management y seleccionar Sign in to Work or School Account.
- Introducir la dirección de correo electrónico de la Managed Apple Account. No sustituirla por la dirección de una cuenta de Apple personal ni por la de otro usuario del portal.
- El dispositivo redirige a una página de Sophos Mobile. Iniciar sesión allí con las credenciales del Sophos Fusion Self Service Portal. Este es el inicio de sesión independiente del portal, no la introducción de la contraseña de la cuenta de Apple.
- Seleccionar la configuración prevista entre las configuraciones de inscripción basadas en cuenta que se ofrecen. Si el nombre o la modalidad no coinciden con las instrucciones, no continuar con otra inscripción.
- Confirmar las condiciones de uso y el texto posterior a la inscripción si están configurados en el tenant. Esta confirmación de textos por sí sola todavía no inscribe el dispositivo.
- Seleccionar Download profile. El portal redirige de nuevo a la app Settings.
- Utilizar ahora la contraseña de la Managed Apple Account o la vía de inicio de sesión prevista para la federación preparada.
- Dar el consentimiento mediante Allow Remote Management e introducir el código de desbloqueo. Según el procedimiento documentado, la app Settings descarga e instala después el perfil de inscripción de Sophos Mobile.
A continuación, realizar la comprobación indicada más abajo. Un diálogo completado o una redirección por sí solos no demuestran ni la inscripción completa ni los efectos de las políticas y las apps.
Inscripción basada en perfil en iOS/iPadOS 17 y versiones anteriores
Inicio por parte de la persona afectada
Para esta vía independiente también deben haberse entregado previamente las credenciales. La configuración de la plataforma de Mobile debe ofrecer Apple User Enrollment basado en perfil, es decir, sin la casilla Account-driven Apple User Enrollment activada.
- Iniciar sesión en el Sophos Fusion Self Service Portal, abrir Mobile y seleccionar Enroll Device. El inicio de sesión puede realizarse en el dispositivo que se va a inscribir o en otro dispositivo.
- El portal lleva al formulario web de inscripción de Sophos Mobile. Comprobar la opción basada en perfil prevista y el dispositivo de destino. Tras confirmar el formulario, el dispositivo descarga un perfil de configuración de Sophos Mobile. Iniciar sesión en el portal desde otro dispositivo no sustituye la descarga ni el consentimiento posterior en el dispositivo de destino real.
- En el iPhone o iPad que se va a inscribir, abrir la app Settings y seleccionar Enrol in.
- En la página siguiente, leer la información sobre User Enrollment. Confirmar la inscripción mediante Enrol My iPhone o Enrol My iPad. Esto inicia el proceso de inscripción, pero todavía no demuestra que se haya completado correctamente.
Después, comprobar la entrada de Sophos Mobile y la modalidad de gestión prevista como se describe más abajo. Para sistemas más recientes, esta vía de perfil limitada hasta la versión 17 no debe utilizarse como sustituto general.
Inicio por parte de la administración y continuación en el dispositivo de destino
Sophos Mobile Admin solo puede iniciar Apple User Enrollment basado en perfil. También se aplica aquí el límite de iOS/iPadOS 17 y versiones anteriores. La persona sigue teniendo que dar su consentimiento a la inscripción en el dispositivo.
- En Sophos Mobile, abrir Devices > Add > Add device wizard.
- Seleccionar Search for user, buscar a la persona prevista y seleccionarla. Contrastar la selección con la identidad de Fusion preparada.
- En Device details, seleccionar la plataforma iOS & iPadOS e introducir los demás datos necesarios en el propio tenant. No utilizar datos de un inventario de equipos o servidores como datos de inscripción.
- En Enrollment type, seleccionar Apple User Enrollment e introducir la dirección de correo electrónico de la Managed Apple Account, o seleccionar Apple User Enrollment with task bundle, elegir el paquete de tareas previsto e introducir también la dirección de la Managed Apple Account. La variante con paquete sirve para tareas adicionales, no representa otro tipo de identidad de Apple.
- En Enrollment, escanear el código QR con la app Camera del dispositivo que se va a inscribir. El dispositivo de destino abre el formulario web de inscripción de Sophos Mobile. Confirmar ese formulario.
- La persona continúa el procedimiento del dispositivo desde el paso 3 del apartado anterior. En el dispositivo de destino, abrir Settings > Enrol in, leer la información y confirmar mediante Enrol My iPhone o Enrol My iPad. Después se comprueba el resultado.
La creación en el asistente y la visualización de un código QR no constituyen una inscripción completada. El inicio administrativo no sustituye ni el consentimiento ni la Managed Apple Account adecuada.
Comprobar la inscripción y delimitar las incidencias
Sophos indica el mismo indicador de éxito para ambas vías de inscripción de usuarios: tras una inscripción correcta, aparece en el dispositivo una entrada Sophos Mobile en Settings > General > Device Management. La denominación real en la interfaz puede variar. En una prueba piloto autorizada, comprobar esa entrada en el dispositivo correcto y verificar que la persona, la cuenta gestionada y la modalidad de gestión coincidan con las previstas. La entrada por sí sola no demuestra que se hayan aplicado políticas, instalado apps o probado un despliegue. Comprobar estos resultados por separado en el dispositivo piloto.
Si hay una incidencia, delimitar la etapa que falta en vez de repetir la inscripción a ciegas:
- Si la vía basada en cuenta no llega a la página de Sophos, comprobar primero el dominio de la Managed Apple Account, el recurso GET, el JSON copiado del tenant, el Content-Type y la confianza del dispositivo en los certificados.
- Si no es posible iniciar sesión en el portal, comprobar el acceso independiente de Fusion y la asignación del usuario. Un inicio de sesión de Apple que funciona no demuestra el acceso al portal.
- Si falta la opción prevista, comprobar los grupos de usuarios, la prioridad y el comportamiento de Default, así como los ajustes de plataforma, Enrollment package y la casilla de modalidad.
- Si falta la entrada de Sophos Mobile tras el consentimiento, no informar de que la inscripción se ha completado. Comprobar el paso realizado en el dispositivo, la vía de perfil compatible y el resultado real en el tenant de Mobile. Antes de una nueva inscripción, aclarar el estado de gestión actual.
Dar de baja en vez de borrar a distancia
Sophos excluye expresamente Wipe/Factory Reset para los dispositivos inscritos mediante Apple User Enrollment. Esto no impide que la persona propietaria borre por sí misma su dispositivo. Para la retirada de la gestión, Unenroll es la operación de gestión independiente.
Transferir los datos de trabajo necesarios por un medio autorizado antes de una retirada planificada, sin recopilar contenido personal; informar a la persona afectada siempre que sea posible y comprobar la identidad de la persona, el dispositivo y su estado de gestión. No está prevista una nueva autorización de Unenroll en el dispositivo; tampoco se garantiza una notificación ni la recuperación de datos de trabajo perdidos.
Tras esta autorización, abrir Devices en Sophos Mobile, seleccionar únicamente los dispositivos previstos, elegir Actions > Unenroll y confirmar el diálogo de administración mediante Yes. Esta confirmación por parte de la administración no es un consentimiento adicional de la persona usuaria en el iPhone o iPad.
Según Sophos, la baja elimina localmente la cuenta de Apple gestionada y sus datos asociados; iOS borra el volumen APFS gestionado. También se eliminan las apps gestionadas, las políticas y los certificados MDM, pero no, de forma indiscriminada, las apps personales ni las copias alojadas en servicios de nube de terceros. Solo tras la sincronización con el dispositivo concreto debe comprobarse que hayan desaparecido el registro de gestión y los datos de trabajo gestionados y que se conserven los datos personales. El mero envío de la acción no lo demuestra.
Tratar por separado la eliminación del registro y una nueva inscripción
Delete elimina el registro del dispositivo en Sophos Mobile y todos los datos sobre ese dispositivo almacenados allí de forma irreversible. Los datos ya enviados a Sophos Data Lake quedan al margen de esa eliminación y siguen sujetos al periodo de conservación aplicable de XDR. La eliminación del registro no demuestra que un iPhone sin conexión ya se haya dado de baja: si el dispositivo sigue inscrito, Sophos indica que la baja se produce en la siguiente sincronización. El procedimiento de eliminación documentado para Fusion muestra un filtro Not managed; esto no acredita que exista una vía operativa para eliminar dispositivos BYOD todavía inscritos.
Valorar una limpieza opcional del registro solo tras confirmar la retirada de la gestión en el dispositivo; si la sincronización está pendiente, no dar por concluida la retirada por el mero hecho de eliminar el registro. «Delete» no sustituye ni Unenroll ni la comprobación en el dispositivo.
Tras la baja y una nueva inscripción, iOS genera un identificador de inscripción nuevo asociado al dispositivo. Sophos Mobile trata esta inscripción como un dispositivo nuevo, no como una continuación del registro anterior de Mobile. La nueva inscripción vuelve a exigir el consentimiento de la persona. Por tanto, en la prueba piloto prevista, comprobar la persona correcta y las entradas antigua y nueva de Mobile antes de plantear cualquier limpieza. Esto no implica ni una fusión automática, ni una vía acreditada y segura para eliminar duplicados, ni la recuperación de datos de trabajo eliminados.
El inventario independiente de Fusion explica las vistas de equipos, servidores y dispositivos Mobile. Sus plazos de recuperación de endpoints no son una vía de reversión para esta inscripción de Apple User Enrollment. Antes de autorizar su uso, deben comprobarse la interfaz concreta, los permisos y el comportamiento de los dispositivos sin conexión mediante una prueba piloto autorizada.