Sophos Mobile: diagnosticar tareas fallidas y problemas de sincronización
¿Parece que una política de Mobile no llega al dispositivo, una tarea sigue pendiente o el dispositivo muestra un estado desactualizado? Una marca de tiempo reciente en «Last active» acredita que el dispositivo se ha sincronizado, no que se hayan aplicado todos los comandos. Primero hay que identificar la tarea afectada y su resultado; ni crear otra tarea ni volver a sincronizar corrige automáticamente la causa del error.
Alcance y comprobaciones previas
Este recorrido de diagnóstico se aplica a las tareas de Sophos Mobile y Sophos Mobile Threat Defense. No es una guía para la cola de tareas del firewall, para volver a registrar el dispositivo ni para cambiar la asignación de políticas. Los problemas conocidos del producto solo sirven como comparación posterior para el caso concreto, no como punto de partida para intentar una reparación genérica.
Límites de función y acción: La revisión de tareas y del archivo que se describe a continuación es de solo lectura; utilice los permisos de consulta efectivamente concedidos en el tenant en el que ha iniciado sesión. Sophos Mobile distingue entre Administrator, Helpdesk y Read-only; poder ver un dispositivo o leer una tarea no autoriza automáticamente a usar Synchronize, Get log files o Set log level. Antes de cualquiera de estas acciones, compruebe el permiso concreto en el tenant y la autorización para esa intervención específica; si no dispone de permiso, limítese al diagnóstico de solo lectura y derive el caso a una persona autorizada. La clasificación general de funciones no acredita permisos específicos para las acciones de Helpdesk.
Antes de empezar, anote:
- Tenant y edición, dispositivo/plataforma, titularidad y modo de administración, así como la aplicación administrada (Sophos Mobile Control, Sophos Intercept X for Mobile, Sophos Chrome Security) o el agente MDM nativo. La edición Threat Defense no dispone automáticamente de las vías de sincronización de la edición Mobile completa para Mac, Windows o MDM nativo de iOS.
- Política o tarea afectada, dispositivo de destino y asignación, hora del cambio con zona horaria, último estado satisfactorio conocido y síntoma concreto en el dispositivo. ¿Afecta a un solo dispositivo o a varios del mismo tipo? ¿Sigue habiendo conexión de red y se puede acceder a la aplicación necesaria?
- Si la tarea implica una instalación, un mensaje, un análisis o una acción potencialmente destructiva. Enviar un mensaje a dispositivos administrados no sirve para comprobar que se haya aplicado una política. Scan for malware solo crea una tarea de análisis para dispositivos Android cuyo Intercept X for Mobile esté administrado por Sophos Mobile; en la edición completa se requiere para ello Sophos Mobile o Sophos Mobile Threat Defense. El resultado del análisis figura por separado en Scan results, no en la simple marca de tiempo «Last active».
Identificar primero la tarea y el error sin realizar cambios
- En Sophos Mobile Admin > Tasks, filtre por tipo y estado de tarea y, si hace falta, ordene por nombre del dispositivo, nombre del paquete, creador o fecha programada. La vista de tareas muestra las tareas pendientes y fallidas, además de las terminadas recientemente; se actualiza automáticamente. En la página Task view, el campo Refresh interval (in sec.) permite elegir con qué frecuencia se actualiza la vista de tareas. Este valor no cambia la sincronización del dispositivo ni sus intervalos de cumplimiento. Actualizar esta vista no sincroniza el dispositivo.
- Consulte el estado de la tarea afectada en State y ábrala con el icono de lupa Show. La página Task details muestra información general de la tarea y se puede abrir tanto desde Tasks como desde Task archive. Entre esos datos figuran, por ejemplo, el nombre del dispositivo, el nombre del paquete y el creador. En cambio, el botón Details, cuando está disponible, lleva a los comandos del dispositivo. Anote la secuencia y las marcas de tiempo de los estados, los códigos de error y, si están disponibles, los comandos del dispositivo. En esta vista de comandos, el código
0significa que no se ha notificado ningún error; otros códigos no siempre vienen acompañados de una descripción. Después de revisar los comandos del dispositivo, Back permite volver a la página Task details. - Para tareas terminadas o fallidas más antiguas, vuelva a la página Task view mediante Tasks en la barra lateral y abra allí Task archive. Si es necesario, seleccione Reload. La guía específica View task archive describe el archivo en ambas ediciones como una vista de todas las tareas terminadas y fallidas. En cambio, la descripción general Monitor tasks habla de «todas las tareas». La documentación no resuelve esta contradicción, que no demuestra que las tareas pendientes también aparezcan en el archivo. Durante la revisión de solo lectura, compruebe qué tareas se muestran realmente en su tenant; no extrapole lo observado a otros tenants. Reload vuelve a cargar la vista del archivo, no el dispositivo.
- Compare por separado la política prevista y el estado observado del dispositivo. En la edición Mobile completa, Successful indica que se han ejecutado correctamente los comandos o que se ha instalado un paquete. Durante la configuración inicial de Sophos Mobile Control, la tarea debe terminar con Installed. Este estado significa que la aplicación se ha instalado correctamente y que el dispositivo ya está aprovisionado. En Sophos Mobile Threat Defense, Successful también indica que se ha instalado un paquete o que se han ejecutado correctamente los comandos. Sin embargo, la configuración inicial de Sophos Intercept X for Mobile debe terminar con Installed. En ese caso, Installed significa que Intercept X for Mobile se ha instalado correctamente y que el dispositivo ya está aprovisionado. Ninguno de esos estados sustituye la comprobación del efecto realmente esperado en el dispositivo.
Eliminar solo como intervención autorizada, no como diagnóstico de solo lectura: En Tasks, el icono Delete situado junto a la tarea afectada permite eliminarla de forma específica, por ejemplo, si no puede finalizar y bloquea el dispositivo. En Task archive, el icono Delete junto a una tarea la elimina del archivo; para eliminar varias tareas archivadas, seleccione primero las tareas correspondientes y después Delete selected. Antes de cualquiera de estos pasos, compruebe los permisos y la autorización y conserve las pruebas necesarias. La eliminación altera el conjunto de tareas y elimina pruebas de diagnóstico. No demuestra ni que la tarea se haya ejecutado correctamente ni que se haya revertido un comando ya ejecutado parcialmente en el dispositivo.
Orientación rápida: Si la tarea espera a la aplicación, al usuario o al desbloqueo, compruebe primero ese requisito; si hay errores de comandos, conserve la secuencia de estados y los Details; ante Skipped o Unknown, aclare si se trata de falta de compatibilidad o de ausencia de estado del servidor. Los plazos documentados solo se aplican al estado indicado en cada caso.
Estado de la tarea y siguiente paso seguro
Accepted: La tarea se ha creado. Siga su evolución sin confundirla con la sincronización del dispositivo.
Started: La tarea se ha iniciado. Esto todavía no demuestra que se haya ejecutado correctamente en el dispositivo.
In progress / Task bundle in progress: Se está preparando la ejecución de la tarea individual o del lote de tareas, respectivamente; siga la evolución correspondiente.
Delayed / Not started: Delayed espera a otras tareas; Not started es un elemento de un lote de tareas que aún no se ha procesado. Compruebe la evolución de la tarea anterior; no cree otra tarea idéntica.
Will be retried: Falta la conexión con un servicio externo, como un servidor push o de correo. Sophos Mobile vuelve a intentar este estado cada tres minutos; tras cinco intentos, 15 minutos en total, la tarea falla. No es un plazo general para la distribución de políticas.
Notified: Se ha notificado a la aplicación: Sophos Mobile Control en la edición Mobile completa, Sophos Intercept X for Mobile en Threat Defense. Si la aplicación correspondiente no responde en un plazo de 72 horas, la tarea falla. Compruebe la accesibilidad de la aplicación y el usuario afectado; no reenvíe la tarea indiscriminadamente.
Waiting for user interaction / Device is locked: Hay que esperar una acción del usuario o el desbloqueo de un dispositivo iOS, respectivamente; para cada uno de estos estados se documentan hasta 72 horas antes de que se declare el fallo. Compruebe el usuario y el dispositivo afectados; no reenvíe la tarea indiscriminadamente.
Commands sent: Sophos Mobile ha enviado la tarea a la aplicación: Sophos Mobile Control en la edición Mobile completa, Sophos Intercept X for Mobile en Threat Defense. Si la aplicación correspondiente no confirma su recepción en un plazo de 15 minutos, la tarea falla. Compruebe la confirmación de recepción y la evolución de la tarea.
Result evaluation started: La aplicación ha recibido la tarea y la está procesando: Sophos Mobile Control en la edición Mobile completa, Sophos Intercept X for Mobile en Threat Defense. Si la aplicación correspondiente no notifica el éxito en un plazo de 15 minutos, la tarea falla. Compruebe la evolución y el resultado concreto.
Waiting for task completion: La instalación se ha enviado al dispositivo; puede tardar en terminar. Compruebe por separado el estado de instalación y el estado real del dispositivo.
Result incomplete, Task partly failed: Si están disponibles, consulte en Details los resultados individuales que faltan o los errores concretos de comandos. No interprete una ejecución parcial como un fallo total ni como un éxito completo.
Result evaluation failed: No se pudo evaluar el resultado. Compruebe el estado y los datos de error, si existen, y escale el fallo de evaluación con esas pruebas; no deduzca de ello que haya fallado un comando en el dispositivo.
Failed (retry queued) / Task failed / Completely failed: Distinga si hay otro intento en cola, si no habrá otro intento o si es imposible repetir la tarea. Conserve el código de error y los estados anteriores; no reinicie la tarea a ciegas.
Skipped / Unknown: La acción no es compatible con el dispositivo o no hay un estado disponible en el servidor, respectivamente. No deduzca de ello ni un éxito ni que el dispositivo esté necesariamente averiado.
Cada estado de tarea tiene un color que indica su categoría. Los colores se aplican tanto en la vista de tareas como en el archivo; lea también el nombre del estado para conocer su significado concreto.
Colores y categorías de estado
Azul: Open (abierto): Accepted, Delayed, Will be retried
Amarillo: In progress (en curso): Started, In progress, Task bundle in progress, Notified, Commands sent, Result evaluation started, Result incomplete, Waiting for user interaction, Waiting for task completion, Device is locked
Verde: Success (éxito): Successful, Installed
Rojo: Failure (fallo): Result evaluation failed, Task partly failed, Failed (retry queued), Task failed, Completely failed
Gris: Other (otros): Not started, Skipped, Unknown
Por tanto, el rojo no significa siempre que no habrá otro intento; el verde no sustituye la comprobación del efecto en el dispositivo descrita arriba. Las definiciones de estados relacionadas con la aplicación que figuran arriba distinguen entre Sophos Mobile Control en la edición Mobile completa y Sophos Intercept X for Mobile en Sophos Mobile Threat Defense. Compruebe el contexto real de la aplicación y la edición; el nombre del estado por sí solo no demuestra que una aplicación o acción esté disponible en el modo de administración correspondiente.
Conservar los registros necesarios antes de intervenir
Tras revisar la vista de tareas y el archivo, decida si los estados y códigos de error disponibles bastan para el diagnóstico o si se necesitan registros de la aplicación. Conserve las pruebas necesarias antes de una sincronización manual, una nueva tarea o un cambio del nivel de registro; si no tiene autorización para solicitar los registros o el destinatario no está aprobado, continúe con el diagnóstico de solo lectura y escale el caso con los datos existentes. Get log files no es un paso obligatorio en todos los casos.
Conservar los datos ya disponibles en Android: El usuario puede consultar el registro local en Intercept X for Mobile > Menu > Log; Delete lo elimina. Consultar las entradas existentes no es lo mismo que cambiar el nivel de registro.
En Android, Intercept X for Mobile registra las operaciones importantes en un registro propio de la aplicación, además del registro de Android. Cuando la aplicación realiza operaciones en segundo plano, como análisis de malware al instalar otras aplicaciones, el usuario no recibe información directa sobre el resultado. El registro local de la aplicación ofrece un informe detallado de estas operaciones, con la hora de ejecución y los resultados relevantes. Para el diagnóstico, consulte estas entradas y compárelas con la operación observada. Hay que distinguirlas de una tarea de análisis solicitada a través de Sophos Mobile y de sus Scan results; una entrada local no demuestra que el dispositivo se haya sincronizado correctamente ni que se haya aplicado una política.
Cambiar y comprobar el nivel de registro de forma específica
Set log level permite definir cuánta información de registro recopila el cliente de Sophos Mobile en el dispositivo. La acción se aplica a dispositivos Android, iPhones, iPads y Chromebooks con un cliente de Sophos Mobile. No es un comando MDM general para dispositivos sin ese cliente. Aumente el nivel de registro únicamente con autorización, dejando constancia del valor inicial y de un plan para restablecerlo.
- En Sophos Mobile Admin, abra Devices en la barra lateral.
- Seleccione uno o varios dispositivos cuyo nivel de registro quiera cambiar. Antes de seleccionar varios, compruebe sus plataformas.
- Seleccione Actions > Set log level.
- Seleccione el nivel de registro necesario. Como alternativa, seleccione Device default para que los usuarios puedan establecer el nivel de registro en el propio dispositivo.
Los niveles disponibles dependen de la plataforma; en cada una de las siguientes listas, la cantidad de información registrada aumenta de izquierda a derecha:
- Android: Error, Warn, Info.
- iPhone/iPad y Chromebook: Error, Warn, Info, Debug, Trace.
Si se seleccionan dispositivos Android junto con otros dispositivos compatibles y se elige Debug o Trace, Sophos Mobile excluye de la acción los dispositivos Android. Por tanto, la recomendación de Sophos de usar Trace antes de solicitar registros no se puede aplicar a Android mediante esta acción. Esto no permite concluir nada sobre los registros disponibles localmente ni sobre sus niveles.
Comprobar la configuración impuesta: Abra el dispositivo correspondiente en Devices y consulte la propiedad client.log.level.serverOverride en Show device > Internal properties. Esta muestra una configuración impuesta desde el servidor, no necesariamente el nivel de registro local efectivo. Por ello, especialmente con Device default, hay que comprobar por separado la configuración local. No considere que se ha cambiado correctamente el nivel de registro de los dispositivos Android excluidos. Tras el diagnóstico, restablezca el valor inicial documentado conforme a la autorización y vuelva a comprobar la configuración impuesta.
Solicitar los registros de forma remota
En Sophos Mobile Admin, abra Devices en la barra lateral, haga clic en el dispositivo de destino y, en la página Show device, seleccione Actions > Get log files. Como alternativa, en Sophos Fusion > My Environment > Mobile Devices, abra el nombre del dispositivo y luego Actions > Get log files. La acción solicita los registros de todas las aplicaciones de Sophos Mobile administradas por Sophos Mobile en ese dispositivo. En Android y iPhone/iPad son Sophos Mobile Control y Sophos Intercept X for Mobile; en dispositivos Chrome, Sophos Chrome Security. No es una exportación arbitraria de una sola aplicación ni, en general, un registro de todo el dispositivo; esta acción no está documentada para Windows ni Mac. Sophos Mobile envía los archivos por correo electrónico al administrador que los solicitó. Por ello, solicítelos solo con autorización, un destinatario aprobado, minimización de datos y almacenamiento seguro.
iPhone/iPad: abrir la aplicación correspondiente en un plazo de 72 horas: Después de la acción en Fusion, según las instrucciones de Fusion y de la edición Mobile completa, el usuario debe abrir Sophos Mobile Control. En cambio, las instrucciones específicas para la obtención remota en Mobile Threat Defense exigen abrir Intercept X for Mobile. El plazo comienza al realizar la solicitud; si la aplicación correspondiente no se abre a tiempo, la solicitud falla. Antes de solicitar los registros, determine qué aplicación corresponde al modo de administración concreto según la edición y la aplicación realmente administrada; no infiera solo de las instrucciones de Fusion que un dispositivo exclusivamente Threat Defense necesite la aplicación SMC. Si la solicitud falla, registre el fallo y aclare la edición, la aplicación y la conectividad antes de volver a solicitar los registros con autorización; abrir la aplicación después del plazo no demuestra que se hayan obtenido correctamente. En iOS, utilice Send log files en Intercept X únicamente a petición del soporte de Sophos.
Para Android Enterprise, en la edición Mobile completa se puede solicitar además un informe de errores de Android con datos de diagnóstico de todo el dispositivo. En modo quiosco, esta opción adicional no está disponible si Show notifications está desactivado, porque el usuario no puede confirmar la notificación necesaria. La obtención remota de registros de aplicaciones administradas es independiente de esta opción.
Exportar los registros directamente desde el dispositivo
También es posible realizar una exportación local desde una aplicación que no esté administrada por Sophos Mobile. En ese caso, los registros de esa aplicación se exportan desde la propia aplicación; esto no implica que Sophos Mobile disponga de acceso remoto. En cambio, la exportación mediante Sophos Mobile Control recopila los registros de todas las aplicaciones de Sophos Mobile administradas en el dispositivo.
Comprobar las restricciones antes de la exportación local: En modo quiosco, los usuarios no pueden enviar registros desde Sophos Mobile Control; la obtención remota mediante Sophos Mobile sigue siendo posible. En dispositivos Samsung, una Knox container policy asignada con Allow “Share via” desactivado impide la exportación directamente desde el dispositivo. No extrapole esta restricción de Knox a la obtención remota ni la relaje sin comprobarla para realizar el diagnóstico.
Sophos Mobile Control en Android o iPhone/iPad
- Abra Sophos Mobile Control y seleccione Send log to Sophos en el menú de la aplicación. Esta vía recopila los registros de todas las aplicaciones de Sophos Mobile administradas por Sophos Mobile en el dispositivo.
- Seleccione una aplicación de correo electrónico e introduzca o compruebe el remitente y el destinatario. En Android, la cuenta de Google del usuario está preseleccionada como remitente y el contacto de TI configurado en Sophos Mobile Admin como destinatario. El contacto de TI se encuentra en Setup > General > IT contact. No dé por supuestos estos valores predeterminados de Android en iPhone/iPad.
- Envíe el correo solo después de comprobar las direcciones reales y de que se haya aprobado el destinatario. El nombre de la opción del menú no significa que deba enviar los archivos a Sophos sin revisarlos.
Intercept X for Mobile en Android
- Abra Intercept X for Mobile y seleccione Settings > Send log to Sophos en el menú de la aplicación. Esta exportación contiene los registros de Intercept X, no automáticamente los de otras aplicaciones administradas. La función entrega los archivos de traza y de registro a otra aplicación para su envío.
- Seleccione la aplicación de correo electrónico e introduzca o compruebe el remitente y el destinatario. El remitente predeterminado es la cuenta de Google del usuario. Las instrucciones de Mobile Threat Defense también indican el contacto de TI configurado como destinatario predeterminado; las instrucciones de la edición Mobile completa no especifican un destinatario predeterminado para esta exportación de Intercept X. Por ello, compruebe la dirección que aparece en el dispositivo concreto en lugar de asumir el valor predeterminado de SMC.
- Envíe el correo únicamente al destinatario aprobado.
Intercept X for Mobile en iPhone/iPad
- Abra Intercept X for Mobile y, según la ayuda de la aplicación Intercept X, seleccione Settings > Send log files.
- Seleccione Mail y compruebe las direcciones de remitente y destinatario que aparecen en pantalla. Los manuales de Mobile sitúan Send log files en Settings > Diagnostics e indican como remitente predeterminado la dirección de correo asociada a la Apple Account (antes Apple ID). La ayuda de la aplicación Intercept X indica Sophos Support como destinatario predeterminado; la dirección se puede cambiar si es necesario.
- Envíe los archivos al soporte de Sophos solo si este los ha solicitado. Para otra entrega autorizada, cambie el destinatario según corresponda y solo entonces seleccione Send. También en este caso se trata de registros de la aplicación Intercept X, no de registros del sistema iOS.
Los registros del sistema iOS requieren una recopilación independiente en un Mac; las exportaciones de aplicaciones no la sustituyen. Antes, confirme el responsable del dispositivo, la autorización, el destinatario y el almacenamiento seguro. Con Apple Configurator instalado, conecte el iPhone/iPad al Mac, haga doble clic en el dispositivo conectado y abra Console. Reproduzca solo el problema autorizado, guarde con Save y revise el archivo antes de entregarlo. Xcode es una alternativa; acuerde con soporte el procedimiento correspondiente a su versión. No inicie la preparación, inscripción ni restauración del dispositivo como parte de la recopilación.
Sophos Chrome Security
- Abra Chrome y seleccione Sophos Chrome Security en la barra de extensiones.
- Seleccione About > Export log. Los archivos de registro se guardan en la carpeta de descargas del dispositivo; no se envían automáticamente por correo electrónico.
- Compruebe en la carpeta de descargas que la exportación existe. Solo entonces entréguela por la vía de transferencia aprobada por la organización.
Comprobar la exportación y la entrega
Un correo preparado o enviado todavía no demuestra que el destinatario aprobado haya recibido los archivos. Solicite confirmación de la recepción de los adjuntos necesarios; en Chrome, compruebe primero la exportación guardada. Si falla la exportación o el envío, registre el error y la aplicación y el modo de administración afectados. No eluda las restricciones del modo quiosco o de Knox como supuesta solución de sincronización.
Para los archivos exportados, Avanet recomienda seguir las pautas de tratamiento establecidas por la organización: Guarde las descargas, los adjuntos y las copias de correo únicamente para la finalidad prevista, limite el acceso a las personas responsables y elimine las copias conforme al procedimiento aprobado de conservación y eliminación. Esta recomendación se refiere a las copias propias, no establece un plazo de conservación de Sophos ni implica la eliminación de adjuntos de casos de soporte. No considere que las exportaciones estén necesariamente anonimizadas.
Comprobar la sincronización esperada del dispositivo
Después de revisar la tarea en Mobile Admin, vaya a la página de dispositivos móviles en Sophos Fusion > My Environment > Mobile Devices y compare allí Last active con la aplicación, la plataforma y el intervalo configurado. Hay sincronizaciones periódicas, activadas por eventos y manuales. Por ejemplo, se produce una sincronización activada por un evento cuando Sophos Intercept X for Mobile detecta una amenaza; hay que distinguirla de una tarea de análisis solicitada expresamente. Cada sincronización reinicia el intervalo periódico siguiente. Por tanto, no presuponga un objetivo universal de 15 minutos o 24 horas para que una política surta efecto.
- En Android con Sophos Mobile Control, distinga entre la regla de cumplimiento del servidor Maximum interval between SMC synchronizations y el intervalo independiente iniciado por el dispositivo en Setup > Google setup > Android > SMC app sync interval. Sophos Mobile envía una solicitud de sincronización al dispositivo según el intervalo de la regla de cumplimiento; si no se indica ningún valor, se documentan 24 horas. Además, el propio dispositivo inicia periódicamente una sincronización según el intervalo configurado para la aplicación SMC, aunque no reciba notificaciones. Si Intercept X for Mobile está administrado en Android, se aplica en su lugar la regla de cumplimiento Maximum interval between Intercept X for Mobile synchronizations.
- En iPhone/iPad con Sophos Mobile Control se aplica la regla SMC (sin valor: 24 horas); con Intercept X for Mobile administrado, la regla Maximum interval between Intercept X for Mobile synchronizations. Para iPhone/iPad sin aplicación de Sophos Mobile, la documentación de la edición Mobile completa indica la regla Maximum interval between native MDM agent synchronizations (sin valor: 24 horas). No extrapole esta variante de MDM nativo a Threat Defense.
- Para Chrome Security, Sophos Mobile envía una solicitud de sincronización al dispositivo según el intervalo de la regla de cumplimiento Maximum interval between Sophos Chrome Security synchronizations; la documentación de la edición Mobile completa indica 24 horas cuando no se especifica un valor. Además, el dispositivo se sincroniza por sí mismo cada 24 horas, aunque no reciba notificaciones. Solo la edición completa menciona un intervalo de 24 horas para Mac.
- Para Windows en la edición completa, distinga entre la regla de cumplimiento del servidor Maximum interval between native MDM agent synchronizations y el intervalo iniciado por el dispositivo en Setup > Microsoft setup > MDM polling interval. Sophos Mobile envía una solicitud de sincronización al dispositivo según el intervalo de la regla de cumplimiento; si no se indica ningún valor, este intervalo es de 24 horas. Además, el propio dispositivo inicia una sincronización según el intervalo de sondeo configurado, aunque no reciba notificaciones. Un cambio posterior del intervalo de sondeo no llega a los dispositivos ya registrados. Esto no permite concluir nada sobre la compatibilidad actual de una versión concreta de Windows.
No acorte los intervalos por reflejo: según Sophos, la configuración predeterminada de los intervalos iniciados por el dispositivo en Android con SMC y en Windows basta en la mayoría de los casos; no deduzca de ello un valor predeterminado numérico. Una frecuencia mayor aumenta el consumo de batería, datos y recursos del servidor y no sustituye el análisis del error.
Cambiar el intervalo iniciado por el dispositivo solo con autorización
Si el diagnóstico justifica cambiar el intervalo, compruebe antes los permisos y la autorización y anote el valor anterior. Esta configuración es independiente de la regla de cumplimiento del servidor:
- Android con Sophos Mobile Control administrado: En Setup > Google setup, abra la pestaña Android. En la sección SMC app sync interval, seleccione el intervalo autorizado en la lista Sync interval y elija Save.
- Windows, edición Mobile completa: En Setup > Microsoft setup, abra la pestaña MDM polling interval. Seleccione el intervalo autorizado en la lista y elija Save. El nuevo valor no se aplica a los dispositivos ya registrados; no eluda esta limitación volviendo a registrarlos como supuesta solución de sincronización.
Después, vuelva a abrir la configuración correspondiente y compare el valor guardado. Si la autorización exige restablecerlo, abra la misma ruta de configuración, seleccione el valor inicial documentado, guárdelo con Save y vuelva a consultarlo. Esto confirma la configuración guardada, no su aplicación a un dispositivo concreto. Siga comprobando por separado Last active, la evolución de la tarea y el efecto concreto en el dispositivo.
Acción específica y comprobación del resultado
Antes de una nueva solicitud, conserve la secuencia de estados y los códigos de error y, si hacen falta, solicite los registros según la sección anterior, solo en la medida necesaria y con autorización. Aclare primero la causa y los permisos; si hay una infracción de cumplimiento, corrija antes su motivo. Después solicite únicamente la sincronización manual que corresponda a la edición y al dispositivo:
- Administrador en Sophos Fusion: En la página de dispositivos móviles, seleccione Actions > Synchronize. Esto inicia la sincronización del dispositivo, pero no confirma que haya tenido éxito.
- Usuario con Sophos Mobile Control: Deslice hacia abajo el panel principal de la aplicación.
- Usuario autorizado en Sophos Central Self Service Portal: Inicie sesión en el portal, abra Mobile, seleccione su propio dispositivo asociado y, en la página de ese dispositivo, elija Actions > Refresh data. Esta acción no está disponible para algunos tipos de dispositivo; si no aparece o el dispositivo no pertenece al usuario que ha iniciado sesión, no la sustituya por otra acción: derive el caso a la administración responsable. Este paso inicia una sincronización, pero no demuestra que la política se haya aplicado correctamente.
Si el dispositivo ha permanecido apagado durante un tiempo prolongado y, por ello, no se ha sincronizado con el servidor de Sophos Mobile, en este caso no cumple los requisitos de cumplimiento. Esto puede restringir, por ejemplo, la recepción de correos electrónicos. Para que el dispositivo vuelva a cumplir los requisitos en este caso, es necesario sincronizarlo con el servidor de Sophos Mobile. Si el dispositivo incumple los requisitos por otro motivo, por ejemplo, por aplicaciones prohibidas, corrija primero la causa. Después, sincronice el dispositivo con Sophos Mobile para que se actualice el estado de cumplimiento. Esto no garantiza que se restablezcan de inmediato ni el cumplimiento ni la recepción de correos electrónicos.
Decida según el modo de administración, no mediante una reparación genérica: Si no responde la aplicación SMC, compruebe su accesibilidad y las acciones del usuario en el dispositivo SMC afectado; si está administrado Intercept X for Mobile, compruebe la conexión de Intercept X y el resultado de su tarea, sin dar por supuesto que exista un panel de SMC. Para MDM nativo de iOS, Mac o Windows, compare únicamente la vía de sincronización documentada para la edición Mobile completa; no aplique el gesto de la aplicación SMC a dispositivos sin esa aplicación. Ante Skipped, no repita una acción no compatible con el dispositivo; si falta la conexión con un servicio externo o hay un reintento programado, espere la evolución de ese estado o escale el caso con el error concreto. Ni una sincronización manual ni un análisis o un mensaje sustituyen la corrección de una política o conexión defectuosa.
Estas acciones no son diagnósticos de solo lectura ni una reparación universal mediante «Force Sync». Después compruebe ambas cosas: ¿Ha cambiado Last active como se esperaba? ¿Han terminado correctamente la tarea concreta y sus comandos, y se observa en el dispositivo el estado previsto? Si solo se ha actualizado la marca de tiempo, vuelva al análisis de estados y errores. Si sigue sin sincronizarse, compruebe la conectividad y el modo de aplicación/agente, y escale el caso con los estados conservados en lugar de repetir los envíos.
Iniciar un análisis de malware en Android y evaluar el resultado
Si la tarea concreta consiste en un análisis de malware, se necesita una licencia de Sophos Mobile (antes Central Mobile Advanced) o Sophos Mobile Threat Defense (antes Intercept X for Mobile). El análisis del dispositivo está disponible en dispositivos Android en los que Sophos Mobile administra Sophos Intercept X for Mobile. Los nombres de las licencias por sí solos no indican si la aplicación está realmente administrada en el dispositivo de destino; compruébelo antes de la acción, junto con los permisos y la autorización.
- En Sophos Mobile Admin, abra Devices en la barra lateral.
- Haga clic en el dispositivo que desea analizar.
- En la página Show device, seleccione Actions > Scan for malware.
Esto crea una tarea de análisis del dispositivo y la envía a Sophos Intercept X for Mobile. Crear la tarea todavía no equivale a obtener un resultado de análisis. Para evaluarlo, abra la pestaña Scan results en Show device. En dispositivos cuyo Sophos Intercept X for Mobile está administrado por Sophos Mobile, esta pestaña muestra los resultados del último análisis. Por tanto, no atribuya un resultado ya visible a la nueva tarea por el mero hecho de haberla creado. Compruebe por separado la evolución de la tarea y el resultado del análisis; una marca de tiempo reciente en Last active no sustituye esta evaluación. Si no aparece el resultado, vuelva a revisar la tarea y los errores en lugar de solicitar el análisis repetidamente.
Si el análisis ha detectado una amenaza, puede consultar información adicional de SophosLabs de la siguiente forma:
- En la pestaña Scan results, haga clic en el nombre de la amenaza que aparece.
- En los resultados de búsqueda, seleccione la entrada cuyo título coincida con el nombre de la amenaza. Normalmente es el primer resultado, pero lo decisivo es que el título coincida, no su posición.
- Se abrirá la página de información general sobre esa amenaza en Sophos Threat Center. Sus enlaces permiten consultar más información.
Enviar un mensaje personalizado a dispositivos administrados
Send message permite enviar un texto personalizado a dispositivos administrados, por ejemplo, para coordinar una acción necesaria del usuario. Compruebe antes los permisos, la autorización y los destinatarios previstos. Este mensaje sigue siendo una acción de comunicación, no una prueba de que se haya aplicado una política.
Sophos Fusion: mensaje desde los detalles del dispositivo
No se pueden enviar mensajes a ordenadores Windows ni Mac. Antes de seguir los pasos, compruebe la plataforma del dispositivo de destino administrado por Sophos Mobile.
- En Sophos Fusion > My Environment > Mobile Devices, haga clic en el nombre del dispositivo de destino previsto.
- En la parte superior derecha de los detalles del dispositivo, seleccione Actions > Send message.
- Introduzca el texto deseado en el campo del mensaje. El mensaje puede contener como máximo 500 caracteres.
- Compruebe el dispositivo de destino autorizado y el texto antes de enviarlo; después seleccione OK. En Fusion, OK es el paso de envío, no Finish, que corresponde al procedimiento independiente de Mobile Admin descrito a continuación.
Para este envío desde Fusion, Sophos describe que el mensaje se muestra en una ventana de notificación en el dispositivo. Los usuarios pueden leer mensajes anteriores en Sophos Mobile Control en dispositivos Android, iPhone y iPad, y en la extensión Sophos Chrome Security en Chromebooks. El historial de mensajes en el contexto de los paquetes de tareas se describe por separado; la información sobre Intercept X for Mobile en Threat Defense que aparece allí no amplía las indicaciones sobre el historial de esta acción de Fusion.
OK no confirma ni la entrega ni que el usuario haya leído el mensaje. Si se solicita una acción del usuario, confirme con él que la ha realizado y compruebe después la tarea afectada o el estado esperado del dispositivo. Tampoco por esta vía un mensaje enviado demuestra que la política se haya aplicado correctamente.
Sophos Mobile Admin: mensaje a los dispositivos seleccionados
- En Sophos Mobile Admin, abra Devices en la barra lateral. Aparecerá la página Devices.
- Seleccione uno o varios dispositivos de destino y elija Actions > Send message.
- Introduzca el texto deseado en el diálogo Enter message. El mensaje puede contener como máximo 500 caracteres.
- Compruebe los dispositivos seleccionados y el texto antes de enviarlo; después seleccione Finish.
Finish es el paso de envío, no una confirmación de que el usuario haya leído el mensaje. Si se solicita una acción del usuario, confirme con él que la ha realizado y compruebe después la tarea afectada o el estado esperado del dispositivo. No deduzca de un mensaje enviado que la política se haya aplicado correctamente.
Escalar sin perder datos
Para el caso de soporte, registre el identificador del dispositivo sin datos personales innecesarios, la edición, la plataforma y el modo de administración, la aplicación, el tipo de tarea, la secuencia de estados con sus horas y códigos de error, Last active, el estado esperado y el observado, y los pasos ya autorizados. Asocie una incidencia conocida solo si coinciden la sección del producto Mobile, el identificador de la incidencia, la plataforma, el modo de administración y el síntoma concreto; compare también la versión si la entrada la indica. La lista de problemas conocidos de Sophos es dinámica; su respuesta HTML puede contener secciones de productos sin filtrar. Una entrada sin versión indicada es solo una pista para el soporte, no una prueba de que el dispositivo esté afectado. En particular, un problema de sincronización de registros de red no implica necesariamente un problema de sincronización de políticas o tareas. La lista no es una receta de reparación general y, en particular, no justifica un reinicio como solución genérica de sincronización. La guía general de derivación explica cómo abrir un ticket de soporte de Sophos.
Abra la lista actual de problemas conocidos de Sophos Mobile en este punto y seleccione la sección Sophos Mobile; compruebe también Fix version y Workaround en la entrada correspondiente. La siguiente instantánea del 7 de octubre de 2026 ayuda a acotar el diagnóstico, pero no describe necesariamente todos los tenants actuales: SMCIOS-895 indica que el desencadenador silencioso de iOS a veces no inicia la sincronización automática en segundo plano de Sophos Mobile Control; si el caso coincide, los usuarios deben sincronizar la aplicación manualmente y comprobar después por separado el estado de la aplicación y de la tarea. SMCSRV-13893 afecta a Send message dentro de un paquete de tareas de registro: la llegada tardía de información APNS/FCM puede provocar el fallo; en la instantánea consultada no había solución alternativa. SMCSRV-13803 afecta a ciertos dispositivos Windows 10: el registro push de WNS caduca a los 30 días, la renovación puede devolver datos de registro antiguos e inválidos e impedir las notificaciones push para sincronizar el agente MDM integrado; tampoco se indicaba una solución alternativa. Antes de modificar nada, confirme con soporte la aplicabilidad actual, la versión corregida y la acción. Estos casos no justifican nuevas autorizaciones de red, reinicios genéricos, nuevos registros ni el borrado del dispositivo.
Deténgase antes de intervenir: No elimine tareas ni pruebas del archivo como diagnóstico habitual; no vuelva a registrar el dispositivo, quite perfiles, borre o restablezca el dispositivo, lo reinicie ni cambie certificados o ajustes de Wi-Fi como supuesta solución genérica de sincronización. Si no existe una vía de recuperación, se desconoce el código del dispositivo o la conexión Wi-Fi es la única disponible, consulte antes a los responsables del dispositivo y al soporte de Sophos. Para cambiar un intervalo o un nivel de registro, anote el valor anterior y restablézcalo de forma específica solo con autorización; después vuelva a comprobar de manera independiente el dispositivo y la tarea.