Configurar la protección de aplicaciones de Intune en Sophos Mobile y renovar el certificado de Azure
La protección de aplicaciones de Intune (MAM) restringe los datos de trabajo en aplicaciones compatibles según la identidad del usuario. La directiva se aplica a la cuenta de trabajo de un usuario asignado, no de forma indiscriminada a sus cuentas personales ni a todo el dispositivo. No es necesario inscribir el dispositivo en Sophos Mobile. MAM también puede utilizarse en un dispositivo ya administrado, pero no equivale a la inscripción MDM en Intune ni a una directiva de dispositivo de Sophos Mobile. Tampoco configura el conector independiente de Intune Mobile Threat Defense para el estado de seguridad de Sophos Intercept X for Mobile.
Antes de realizar cambios: tenant, permisos y alcance
- Deje constancia por escrito del tenant de Sophos Mobile y del tenant de Microsoft Entra/Intune previsto. Identifique a un administrador autorizado de Sophos Mobile, al responsable de aplicaciones de Microsoft/Intune y a la persona facultada para otorgar consentimiento en el tenant. Pida al equipo de Microsoft que, antes del registro, compruebe el nombre de la aplicación, el tenant, el Application (client) ID, los permisos de API solicitados con su tipo y alcance, el estado del consentimiento, los roles necesarios y los posibles registros de aplicaciones existentes tal como se muestran realmente, y que los autorice para ese tenant concreto. Sophos exige registrar una aplicación de Azure, indicar su ID, cargar un certificado y conceder los permisos necesarios, pero su guía de configuración no especifica los ámbitos de API, el tipo de consentimiento ni los roles RBAC requeridos. Por tanto, ni siquiera los nombres conocidos de permisos de Microsoft Graph son requisitos confirmados del asistente de Sophos. Deténgase aquí si no se han examinado y aprobado los permisos realmente solicitados; no conceda permisos por suposición.
- Sophos indica que se necesita Microsoft Entra ID P1 o P2 y una licencia de Intune asignada a la cuenta de Entra correspondiente. Outlook requiere un buzón de Exchange Online y una licencia adecuada; Word, Excel y PowerPoint requieren que la cuenta tenga una licencia de Microsoft 365 Business o Enterprise. Compruebe también los derechos de uso de las aplicaciones móviles de Office con la suscripción concreta. Que aparezca una opción en el menú de Sophos no sustituye la comprobación de licencias ni de permisos.
- Defina Android o iOS/iPadOS, una aplicación compatible de Microsoft 365 u otra que integre Intune App SDK y que ya figure en el inventario de aplicaciones de Intune del tenant correcto, así como un pequeño grupo de seguridad de Microsoft Entra ID. Documente la cuenta de trabajo, la pertenencia al grupo, las directivas de protección de aplicaciones existentes y los flujos previstos de datos de trabajo. Antes del piloto, compruebe el efecto efectivo de las directivas existentes que se solapen y de Conditional Access; no suponga que la nueva directiva de Sophos prevalecerá por sí sola.
- Antes de un piloto en dispositivos administrados, compruebe con el equipo autorizado de administración de Intune el tipo real de inscripción, el tipo de aplicación y el destino según el estado de administración del dispositivo (todos los tipos de aplicaciones o, de forma selectiva, dispositivos administrados/no administrados). En Android Enterprise, Microsoft cita en su guía de resolución de problemas de implementación de directivas a los dispositivos personales con perfil de trabajo como caso habitual; no interprete esa afirmación como una exclusión de las excepciones documentadas para Shared Device Mode. La información general de Microsoft sobre la protección de aplicaciones también documenta directivas de protección de aplicaciones para dispositivos dedicados Android Enterprise administrados por Intune con Shared Device Mode y dispositivos AOSP sin usuario con Shared Device Mode; los dispositivos dedicados sin ese modo no son compatibles. En Shared Device Mode, Microsoft advierte de una excepción si se exige PIN para el acceso o credenciales de la cuenta profesional o educativa para el acceso; si se produce un bloqueo durante el restablecimiento del PIN, la persona afectada debe desbloquear el acceso mediante Remove account. No deduzca de ello compatibilidad general con otros tipos de inscripción ni con todas las combinaciones de aplicaciones y ajustes: compruebe el tipo concreto de dispositivo, la aplicación, el ajuste y la directiva aplicada efectivamente en el dispositivo piloto. Si el destino son únicamente dispositivos iOS/iPadOS administrados por Intune, además de la directiva de protección de aplicaciones deben estar aplicados los valores necesarios de configuración de aplicaciones MDM para las aplicaciones afectadas: IntuneMAMUPN e IntuneMAMOID para aplicaciones administradas mediante MDM (Intune o una solución EMM de terceros), e IntuneMAMDeviceID como token de ID de dispositivo para aplicaciones de terceros y LOB administradas mediante MDM. Con solo DeviceID, Intune clasifica el dispositivo como no administrado a efectos de esta protección. Compruebe los valores existentes y la asignación efectiva en cada aplicación y dispositivo piloto; no configure claves ni asignaciones de destino amplias por suposición. Que una directiva aparezca en Sophos o que el usuario pertenezca a un grupo no demuestra por sí solo que exista protección en dispositivos administrados.
- Aclare con el equipo administrador de Microsoft los requisitos de inicio de sesión de cada plataforma. En Android, la aplicación Intune Company Portal es necesaria para recibir la directiva de protección de aplicaciones. Para las aplicaciones de Microsoft 365, Microsoft exige además el registro del dispositivo en Microsoft Entra cuando se usa MAM en Android; también hay que tener en cuenta la aplicación de intermediación cuando se utiliza Conditional Access basado en aplicaciones. En iOS/iPadOS, Microsoft Authenticator puede ser necesario como intermediario. Instalar la aplicación de intermediación o registrar el dispositivo en Entra no supone una inscripción MDM en Intune ni en Sophos Mobile. Observe el inicio de sesión, MFA y Conditional Access durante el piloto en lugar de afirmar que existe un requisito universal de inscripción del dispositivo.
- Para Word, Excel o PowerPoint, prevea una ubicación de almacenamiento administrada mediante la función granular Save As de la configuración de Microsoft Save copies of org data. Si se utiliza OneDrive como ubicación, asigne también su aplicación al usuario piloto mediante la directiva de protección de aplicaciones y configure la cuenta profesional o educativa en la aplicación de Office. Un archivo nuevo que no se haya guardado en una ubicación de trabajo puede considerarse personal; pruebe con un archivo cuya naturaleza de trabajo pueda acreditarse.
Crear y comprobar una directiva MAM de alcance limitado
Los siguientes nombres de menú en inglés proceden de las guías de Sophos. La consola actual puede mostrar otros nombres; si difieren, confirme los pasos reales con el administrador autorizado y no elija una opción de MDM o Threat Defense de nombre parecido.
Conectar el tenant y crear la directiva
- En la interfaz descrita por Sophos, abra Setup > Sophos setup > Microsoft Azure y Microsoft Azure registration wizard. El asistente guía el registro en ambos portales: el equipo administrador de Microsoft autorizado crea una aplicación para Sophos Mobile en el portal de Microsoft Azure. Introduzca su ID de aplicación en Sophos Mobile y contrástelo con el tenant autorizado y la aplicación prevista. A continuación, cargue el certificado de Sophos Mobile en esa aplicación de Azure. Coteje los permisos solicitados con la lista aprobada de antemano, conceda únicamente los permisos autorizados y otorgue solo el consentimiento aprobado. Si hay discrepancias, deténgase antes de conceder permisos. Tras completar el proceso, Sophos indica Policies > Intune app protection. La aparición de ese menú no demuestra que los permisos de API sean efectivos ni que haya una directiva activa.
- Abra Policies > Intune app protection. Al abrir las páginas de directivas y asignaciones, Sophos puede redirigirle a una página de Microsoft para autenticarse. En la página de Microsoft previamente comprobada, el administrador autorizado inicia sesión con la cuenta de administrador de Microsoft Azure prevista para el tenant correcto; este inicio de sesión no es el que realizará después el usuario piloto en la aplicación. En Policies - Intune app protection, cree la directiva piloto adecuada mediante Add > Android policy o Add > iOS policy; Sophos requiere directivas separadas para Android e iOS/iPadOS. En Edit policy, introduzca los ajustes aprobados. Configure la transferencia de datos entre aplicaciones, Guardar como, el portapapeles, los contactos y el acceso a las aplicaciones según el flujo de datos, y compruébelos por plataforma. Las páginas de configuración de Sophos en inglés llevan la fecha del 22 de noviembre de 2022, y las páginas en alemán, la del 3 de marzo de 2025; ambas emplean nombres antiguos como Managed Browser. Ni esa denominación ni la fecha de la página demuestran que el navegador sea compatible actualmente. Puede haber excepciones a las restricciones de transferencia de datos y algunas aplicaciones iOS ignoran las restricciones para los datos entrantes. No prometa de forma general que todos los flujos de datos están bloqueados. Antes de pulsar Save, deje constancia con el equipo autorizado de administración de Intune de las siguientes decisiones, incluidos los umbrales sin conexión.
Definir los flujos de datos antes de Save
Los efectos de las opciones que se explican a continuación están descritos en las páginas de configuración de Sophos en inglés del 22 de noviembre de 2022. Sirven para planificar el piloto, no para acreditar los campos de la consola actual ni la compatibilidad actual de las aplicaciones. Cada función elegida debe corresponder a la consola, la aplicación y el tipo de dispositivo reales.
- Elegir por separado la transferencia saliente y la recepción: Allow app to transfer data to other apps se refiere a los destinos; Allow app to receive data from other apps, al origen de los datos. En Android e iOS/iPadOS, Policy-managed apps permite únicamente otras aplicaciones administradas mediante una directiva de Intune; All apps permite cualquier aplicación y No apps bloquea la dirección correspondiente. Hay que seguir teniendo en cuenta las excepciones documentadas para la transferencia; algunas aplicaciones iOS permiten todos los datos entrantes pese a las restricciones de recepción. En iOS/iPadOS, Sophos describe además que la transferencia saliente con Policy-managed apps o No apps bloquea las búsquedas de Siri sobre datos dentro de la aplicación.
- Limitar el portapapeles por separado: En Restrict cut, copy, and paste with other apps, Blocked bloquea cortar, copiar y pegar entre aplicaciones; Policy-managed apps solo lo permite entre aplicaciones administradas por directivas. Policy-managed with paste in permite cortar o copiar únicamente entre esas aplicaciones, pero permite pegar en la aplicación protegida contenido procedente de cualquier aplicación. All apps no restringe el portapapeles en ninguna dirección. La opción que permite pegar contenido entrante protege los datos salientes de forma distinta a los contenidos entrantes.
- Decidir conjuntamente las ubicaciones de almacenamiento: Según Sophos, Prevent “Save As” desactiva la función Save As. Si se elige esta opción, los destinos seleccionados en Storage locations siguen permitidos para los datos de trabajo y se bloquean los demás. Esto complementa la planificación del almacenamiento de Office descrita anteriormente; los nombres antiguos de los campos de Sophos no deben interpretarse como idénticos a la configuración actual de Microsoft Save copies of org data. La asignación de OneDrive y la cuenta de trabajo siguen siendo requisitos del piloto de Office correspondiente.
- Decidir expresamente sobre la exportación de contactos: Según las páginas de ambas plataformas, Disable contacts sync impide que la aplicación guarde datos en la aplicación de contactos. Esto no demuestra que se eliminen posteriormente los contactos ya exportados. En iOS/iPadOS, deje constancia además de si Prevent iTunes and iCloud backups debe impedir las copias de seguridad de los datos de la aplicación en esos destinos y de si Disable printing debe impedir la impresión desde la aplicación. No active todas las opciones de forma indiscriminada; compruebe únicamente los flujos de datos autorizados.
- Precisar el alcance del cifrado en iOS/iPadOS: Según Sophos, Encrypt app data utiliza el cifrado del dispositivo, no un cifrado independiente de la aplicación. When device is locked protege los datos de la aplicación mientras el dispositivo está bloqueado; When device is locked and there are open files excluye de esa protección los datos de los archivos que estén abiertos. When device restart describe la protección después de un reinicio hasta el primer desbloqueo; Use device settings se rige por los ajustes del dispositivo. Documente con el equipo administrador la opción aplicable al dispositivo piloto y sus límites, sin presuponer un ajuste predeterminado actual.
Definir el acceso a las aplicaciones y los plazos
También aquí se describen los efectos recogidos en las páginas fechadas de Sophos, no efectos ya comprobados en el dispositivo piloto. Antes de guardar, solicite la aprobación del método de acceso y de los plazos:
- PIN o contraseña de trabajo: Según Sophos, Require PIN for access solicita configurar un PIN al iniciar sesión por primera vez con la cuenta de trabajo. Según la página de Android, las aplicaciones Android administradas por Intune comparten el mismo PIN; en iPhone y iPad, esto solo se aplica a las aplicaciones del mismo editor. Require corporate credentials for access exige en su lugar la contraseña de trabajo y prevalece sobre los demás requisitos de PIN. Sigue vigente la excepción de Shared Device Mode indicada anteriormente; no todos los tipos de dispositivo admiten todos los ajustes de acceso.
- Si se utiliza un PIN en iOS/iPadOS: En Password type, elija entre Numeric (solo dígitos) y Passcode (al menos una letra, un carácter especial o un símbolo del teclado inglés); algunas aplicaciones no admiten Passcode. Deje constancia de la longitud mínima, la prohibición de PIN sencillos, el umbral de intentos fallidos que provoca el restablecimiento del PIN y si se permite Touch ID/Face ID. Con Passcode, Forbid simple PIN exige al menos un dígito, una letra y un carácter especial o símbolo. Según la fuente, Forbid fingerprint y Forbid facial recognition prohíben, respectivamente, Touch ID y Face ID como sustitutos del PIN. El umbral provoca un restablecimiento del PIN, no un borrado de datos; los valores numéricos y las alternativas biométricas disponibles deben corresponder a la aplicación piloto aprobada y al dispositivo de prueba. La fuente no proporciona valores predeterminados.
- Volver a comprobar el acceso: Access requirements timeout es un período en minutos tras el cual se vuelven a comprobar los requisitos al abrir la aplicación. Dentro de ese período, Sophos describe que, tras introducir el PIN una vez, se pueden utilizar otras aplicaciones administradas por Intune sin volver a introducirlo: en Android, en toda la plataforma; en iOS/iPadOS, solo para el mismo editor. Este temporizador no es ni el período de gracia sin conexión ni el intervalo sin conexión previo al borrado. Documente el valor autorizado y la nueva solicitud de acceso esperada para la aplicación elegida.
- Dispositivos y versiones permitidos: En iOS/iPadOS, deje constancia de si Block managed apps from running on jailbroken devices debe bloquear el uso de la cuenta de trabajo en esos dispositivos. Distinga las versiones mínimas exigidas de iOS/iPadOS, de la aplicación y, cuando corresponda, del SDK de protección de aplicaciones de Intune, de las versiones mínimas recomendadas del sistema operativo y de la aplicación. Required es un requisito de acceso; según la fuente, Recommended muestra un aviso que se puede descartar. Un campo de versión vacío hace que se ignore esa condición. Si el piloto de Android utiliza límites de versión, esta distinción se aplica allí al sistema operativo, la aplicación y el nivel de parche de seguridad; la fecha del parche tiene el formato YYYY-MM-DD. Registre los límites activados y los que se dejan sin utilizar deliberadamente; elija las versiones mínimas concretas según los requisitos aprobados y la compatibilidad de la aplicación. La fuente no proporciona valores predeterminados. Observar un aviso no demuestra que el acceso esté bloqueado.
Distinga el período de gracia sin conexión (minutos) para volver a comprobar el acceso del intervalo sin conexión previo a la eliminación de los datos de trabajo de la aplicación (días), que se configuran por separado: al vencer cada plazo, la aplicación exige una conexión de red y una nueva autenticación. En el intervalo previo a la eliminación, los datos de trabajo de la aplicación se eliminan solo si falla la autenticación. Compruebe los umbrales reales durante el piloto, sin presuponer un orden fijo. Las dos páginas fechadas de Sophos para estas plataformas indican expresamente que, en Outlook, al borrar los datos de la aplicación también se eliminan los datos guardados en la aplicación de contactos; aquí no se ha probado ese efecto con una versión actual de la aplicación en el tenant. No se trata de un borrado automático del dispositivo por el mero transcurso del tiempo. Pruebe los umbrales destructivos y la sincronización de contactos solo con autorización y una cuenta de prueba no productiva; no haga pruebas con contactos de producción.
Guardar, asignar y comprobar en el piloto
- En Edit policy, guarde los valores aprobados de la directiva con Save. De vuelta en Policies - Intune app protection, abra el triángulo azul situado junto a la directiva prevista y seleccione Assign apps. Seleccione únicamente las aplicaciones previstas para la plataforma correspondiente y guarde esta asignación de aplicaciones con Save. Según Sophos, la lista contiene aplicaciones ya añadidas a la cuenta de Microsoft Intune.
- En la misma lista de directivas, abra de nuevo el triángulo azul situado junto a esa directiva y seleccione Assign user groups. Asigne los grupos de seguridad de Microsoft Entra ID por separado de las aplicaciones: Include incluye a sus miembros; Exclude tiene prioridad incluso si también pertenecen a un grupo incluido; Not assigned no excluye a los miembros incluidos mediante otro grupo. Después de seleccionar los grupos y sus estados, guarde por separado la asignación de grupos de usuarios con Save. Solo se ven afectados los miembros con una licencia de Intune asignada. Son necesarias tanto la asignación de aplicaciones como una asignación efectiva de usuarios; aquí el mecanismo de destino no son los grupos de dispositivos de Sophos ni una asignación MDM de dispositivos.
- Según lo indicado por Sophos, consulte la directiva guardada y las asignaciones de aplicaciones y usuarios en el portal de Microsoft Azure, y contrástelas con la plataforma prevista y el alcance del piloto. Si la información mostrada está desactualizada, puede ser necesario volver a iniciar sesión en el portal. Sophos no indica una ruta de submenús actual para esta comprobación; confirme la vista real del portal con el equipo administrador de Microsoft autorizado. Después, con una cuenta piloto con licencia, abra la aplicación compatible en el contexto de trabajo, complete los requisitos de intermediación e inicio de sesión y observe una restricción no destructiva y una ubicación de almacenamiento de trabajo; compruebe por separado la cuenta personal. Si el alcance incluye dispositivos administrados, compruebe además el tipo de inscripción previamente verificado, el estado de configuración de la aplicación iOS y la directiva de protección de aplicaciones aplicada efectivamente al dispositivo piloto concreto en la aplicación de destino. Registre el tenant, la aplicación, la plataforma, la cuenta, los grupos, la directiva y el resultado observado. La mera visibilidad de una directiva no demuestra que se aplique. Si el resultado no coincide con lo previsto, detenga el despliegue y compruebe los permisos y el consentimiento, el certificado, la licencia, la compatibilidad de la aplicación, la aplicación de intermediación/Conditional Access y la pertenencia efectiva a los grupos.
Para las comprobaciones no destructivas, utilice una cuenta de prueba no productiva con licencia y un archivo de prueba reconocido como de trabajo. Anote previamente el resultado esperado para cada flujo de datos:
- Compare la transferencia y la copia desde la aplicación de destino hacia una aplicación administrada por directivas prevista con las realizadas hacia un destino personal no autorizado. Utilice datos de trabajo sintéticos, no datos confidenciales de producción. Compruebe por separado el pegado entrante, especialmente con Policy-managed with paste in y con las aplicaciones iOS que pueden ignorar las restricciones de recepción.
- Intente guardar el archivo de prueba en una ubicación permitida y en otra bloqueada según la directiva piloto. Utilizar únicamente un archivo personal nuevo no sería una prueba fiable de la protección de los datos de trabajo.
- Observe la primera solicitud de PIN o contraseña esperada y la nueva comprobación de acceso al abrir la aplicación tras el plazo autorizado. No provoque intentos de inicio de sesión fallidos para forzar un restablecimiento del PIN; según la fuente, este es consecuencia del umbral de intentos fallidos configurado, no una prueba de borrado de datos. Si se han elegido límites de versión, evalúe por separado el aviso y el requisito de acceso. No haga root ni jailbreak a los dispositivos para probarlos.
- Compruebe otros flujos de datos de iOS autorizados, como copias de seguridad, contactos o impresión, únicamente dentro del alcance de prueba acordado. Si se permite un flujo de datos que debería estar bloqueado, no autorice esa combinación de aplicación, dispositivo y directiva para el despliegue; delimite el problema con el equipo administrador y vuelva a comprobarla tras una corrección específica.
Renovar el certificado antes de su vencimiento
Sophos indica un año de validez para el certificado de Microsoft Azure de la integración. Si no se renueva a tiempo, deja de funcionar la protección de aplicaciones de Intune en Sophos Mobile. Según Sophos, el mero inicio de la renovación interrumpe temporalmente la integración de protección de aplicaciones de Intune hasta que se cargue el nuevo certificado. Esto no demuestra si las directivas ya entregadas a las aplicaciones seguirán aplicándose sin cambios mientras tanto. Defina una ventana de mantenimiento y responsables para ambos portales; registre de antemano el tenant, el Application (client) ID, la huella digital anterior y la fecha de vencimiento. No inicie el proceso si no puede realizar la carga y la comprobación inmediata.
Sophos describe el siguiente procedimiento de renovación; también aquí, contraste los nombres reales de la consola antes de realizar el cambio:
- Abra Fusion > My Products > Mobile > Setup > Sophos setup > Microsoft Azure. En Certificate information > Expiration date, compruebe la fecha de vencimiento. Seleccione Renew certificate y confirme el cuadro de diálogo con OK. Sophos genera un certificado nuevo y actualiza Thumbprint, Start date y Expiration date. Registre estos valores; todavía no demuestran que el certificado se haya cargado ni que la integración se haya restablecido. Descargue el archivo del certificado nuevo mediante Download certificate.
- Inicie sesión en el tenant correcto del portal de Microsoft Azure con la cuenta de administrador de Azure autorizada. Busque App registrations, abra el servicio y seleccione la aplicación de Sophos Mobile con el mismo Application (client) ID. En Certificates & secrets > Upload certificate, seleccione exactamente el archivo nuevo descargado de Sophos Mobile y complete la carga con Add. No registre una aplicación nueva para esta renovación.
- Compare la nueva huella digital en ambos portales y vuelva a consultar la integración y una directiva piloto existente, además de comprobar su funcionamiento con la cuenta de trabajo. Elimine la entrada del certificado anterior únicamente después de comparar las huellas digitales y completar una comprobación funcional autorizada: en el portal de Microsoft Azure, dentro de la aplicación existente de Sophos Mobile, abra Certificates & secrets y utilice Delete junto al certificado anterior. No elimine el registro de la aplicación ni el certificado nuevo. Si el ID de aplicación es incorrecto, falla la carga o se produce una interrupción inesperada, no elimine por precaución la entrada anterior: detenga el cambio y escale el incidente. No hay constancia de un retorno automático al certificado anterior ni de una recuperación tras el vencimiento.
Reversión segura y estado de aprobación
Si el piloto falla, registre la configuración anterior y las demás directivas; después, con los responsables autorizados de Intune, revierta de forma selectiva solo la aplicación o el grupo piloto, o bien la configuración problemática. Compruebe de nuevo la directiva efectiva y la cuenta de trabajo; no prometa una recuperación inmediata. No quite el dispositivo de MDM ni desactive el conector de Threat Defense. Revocar una asignación o eliminar el registro de la aplicación de Azure no constituye un borrado selectivo inmediato de datos cuya ejecución se haya verificado. Eliminar el certificado o el registro de la aplicación afecta más allá del piloto y requiere una autorización específica.
Estado: Borrador editorial. Los ámbitos actuales exactos del asistente de Sophos, el consentimiento y los roles, así como el efecto en el tenant, la recuperación del certificado y las consecuencias para los datos, no se han verificado en la práctica; no se autoriza su uso para cambios en producción.