Sophos Mobile: elegir MDM o solo Threat Defense
Decisión rápida: Si se necesita gestionar por completo un dispositivo de empresa con Sophos Mobile, se puede optar por Android Enterprise Full device o Apple Device Enrollment. Para dispositivos personales en los que solo se deban gestionar datos de la organización, corresponden los modos BYOD Android Enterprise Work profile o Apple User Enrollment. Si solo se quiere usar Sophos Intercept X for Mobile contra amenazas móviles, elegir Mobile Threat Defense (MTD): se gestiona la aplicación de protección, no el dispositivo ni un espacio de trabajo. Owner: Corporate/Personal identifica la propiedad, pero por sí solo no limita el alcance técnico de la gestión. La disponibilidad de un modo depende, entre otros factores, de la licencia, la plataforma y las políticas o los paquetes de tareas preparados en el tenant correspondiente.
¿Qué modo corresponde?
| Dispositivo y objetivo | Modo | Límite importante |
|---|---|---|
| Android de empresa, gestionar todo el dispositivo | Android Enterprise Full device | Solo antes de la configuración inicial o tras un restablecimiento autorizado; QR/Zero-touch para dispositivos aptos con gestión completa. |
| Android personal, gestionar solo el espacio de trabajo | Android Enterprise Work profile | Se gestionan las aplicaciones, cuentas y datos del perfil de trabajo, no los del espacio personal. |
| iPhone/iPad de empresa, gestionar todo el dispositivo | Apple Device Enrollment | Apple Business ofrece una vía alternativa de aprovisionamiento automático para dispositivos de empresa aptos. |
| iPhone/iPad personal, gestionar de forma limitada el contenido de la organización | Apple User Enrollment | Cada usuario necesita un Managed Apple Account; no se admiten dispositivos supervisados. |
| Android o iPhone/iPad, gestionar solo la aplicación de protección | Mobile Threat Defense (MTD) | Intercept X for Mobile no sustituye a MDM ni a un perfil de trabajo. |
Comprobar los límites de BYOD de Apple antes de invitar al usuario: Con Apple User Enrollment, los administradores no pueden consultar los datos privados ni identificadores del dispositivo como UDID, IMEI o dirección MAC; Network Access Control (NAC) no está disponible para estos dispositivos y no se puede restablecer una contraseña de dispositivo olvidada. Las aplicaciones gestionadas deben adquirirse mediante Apple Business; no se puede instalar una aplicación gestionada si esa misma aplicación ya está instalada en el espacio personal. Si se necesitan NAC, el restablecimiento de contraseña o la distribución de una aplicación que entra en conflicto, revisar los requisitos y la propiedad del dispositivo y acordar una alternativa aprobada; no inscribir por completo un dispositivo personal como solución sustitutiva.
El modo no es el método de inscripción: el Add device assistant, la inscripción individual de un dispositivo ya creado y el Sophos Fusion Self Service Portal (SSP) son vías distintas. Para determinados dispositivos de empresa también existen métodos adicionales específicos de la plataforma. Un Android Enterprise dedicated device no es otro modo de gestión, sino un dispositivo totalmente gestionado con una configuración de quiosco que lo limita a una sola aplicación o una selección definida de aplicaciones. Los quioscos sin usuario pueden inscribirse mediante una vía QR/Zero-touch preparada para ese fin: no se vincula ninguna cuenta de correo electrónico y Sophos Mobile no asigna ningún usuario al dispositivo. La guía de modalidades de Android Enterprise aclara la identidad y los requisitos; la preparación de dispositivos Android dedicados trata por separado las vías de aprovisionamiento, la configuración de quiosco y la retirada segura. La asignación automática de usuarios para dispositivos con usuario asignado e inscritos automáticamente se admite con Android Zero-touch, Samsung Knox Mobile Enrollment (KME) y los iPhone, iPad y Mac inscritos mediante Apple Business: con Zero-touch es automática para la vía con usuario asignado; con KME y Apple Business hay que configurar la opción correspondiente. No dar por hecho que los dispositivos SSP o BYOD tengan un usuario asignado automáticamente. La autenticación y la configuración se tratan en la guía de cada plataforma; los requisitos de la asignación automática de usuarios distinguen los tres métodos de autenticación.
Migrar por separado los dispositivos Android heredados: Android device administrator es un modo de gestión obsoleto y no puede utilizarse en Sophos Mobile con Android 10 o posterior. Los dispositivos que sigan gestionados así deben darse de baja y volver a inscribirse en un modo adecuado de Android Enterprise, siguiendo un plan de migración aprobado y específico de la propiedad y el modo de gestión. La migración de Device Administrator distingue entre dispositivos de empresa y personales y sus diferentes intervenciones; no iniciar una inscripción de Enterprise a través de la gestión antigua ni restablecer indiscriminadamente los dispositivos personales.
La tabla de decisión se refiere a Android y iPhone/iPad. Para Mac, Windows y Chrome, comprobar por separado el alcance de gestión correspondiente:
- Mac: Sophos Mobile utiliza un único modo de gestión. Entre los tipos clásicos de política, una Device policy se aplica a todos los usuarios que inician sesión en el Mac; una User policy, al usuario local que inscribió el Mac y a los usuarios de red conocidos por Sophos Mobile procedentes del directorio LDAP externo del SSP. Por tanto, no asumir que User policy aísla la gestión a una sola persona. Además de las políticas de dispositivo y de usuario, existen políticas declarativas y políticas importadas; no asumir que actualmente solo hay dos familias de políticas. Antes de asignarlas, comprobar el ámbito de aplicación y las familias de políticas en la planificación de seguridad y privacidad de macOS; Wi-Fi, VPN y certificados se tratan por separado en la guía de conectividad de macOS.
- Chrome: Para Chromebooks y otros dispositivos Chrome, Sophos Mobile utiliza el único modo de gestión Sophos Chrome Security. Gestiona Sophos Chrome Security en el dispositivo, es decir, la extensión inscrita y su política, no el MDM de Android Enterprise. La implantación, la asignación de Google y la retirada se tratan por separado en la guía de Chrome Security.
En la inscripción individual de un Mac en Sophos Mobile, el usuario que Sophos Mobile debe gestionar tiene que realizar la inscripción personalmente e introducir una contraseña de administrador para instalar la política de inscripción. Aclarar el usuario local que realiza la inscripción y su comprobación en la guía de inscripción de Mac. Distribuir Sophos Endpoint, por ejemplo, mediante Jamf Pro para macOS es una tarea distinta.
Licencia y Windows heredado: Sophos Mobile Device Management (antes Central Mobile Standard) cubre MDM para Android, iPhone/iPad, Mac y Windows; Sophos Mobile Threat Defense (antes Central Intercept X for Mobile) cubre la aplicación de protección en Android y iPhone/iPad; Sophos Mobile (antes Central Mobile Advanced) incluye ambos. Comprobar la licencia real en Sophos Fusion. Windows tiene un único modo de gestión en Sophos Mobile, Device, no un perfil de trabajo Android ni Apple User Enrollment. Al eliminar el registro de un equipo Windows aún inscrito, este no se desinscribe automáticamente en la siguiente sincronización. Coordinar primero la desinscripción manual autorizada; si está activado Forbid manual MDM unenrollment, Sophos indica un restablecimiento de fábrica. No eliminar registros ni restablecer equipos personales o de propiedad incierta: escalar la decisión de retirada.
Comprobar el modo y los requisitos antes de invitar a los usuarios
En el tenant correcto de Sophos Mobile, aclarar primero las normas sobre propiedad y protección de datos, cualquier consentimiento necesario, la gestión ya existente y el límite deseado entre los datos personales y los de la empresa. Preparar la asignación del usuario, el grupo de dispositivos, los requisitos de la plataforma y la política adecuada y, si procede, un paquete de tareas (Task Bundle). Después, comprobar los permisos efectivos y el modo que se ofrece. Si falta el modo deseado, detenerse aquí: solicitar una comprobación de la edición y los permisos, la plataforma, los paquetes de tareas y políticas preparados y la configuración del tenant; no elegir otro modo de gestión como sustituto. La vista del asistente de MTD ofrece opciones distintas a las de la gestión completa de Mobile; no deducir de ella que se dispone de permisos para MDM.
Comprobación previa de identidad de Android Enterprise: Verificar el modo de registro del tenant en Setup > Google setup > Android Enterprise. Si se registró en Managed Google Domain antes del 9 de abril de 2024 y no está activada la inscripción de dispositivos con ese dominio, los administradores no pueden iniciar la inscripción Android Enterprise; solo los usuarios pueden hacerlo en el SSP. Si está activada, todos los usuarios previstos necesitan cuenta en el dominio gestionado; para tareas iniciadas por el administrador, el correo asignado en Sophos Mobile debe coincidir con el utilizado al autenticarse en Google. Solo para inscripción de dispositivos con Managed Google Domain, comprobar Sophos Mobile Control 9.8 o posterior; para un perfil de trabajo por esa vía, también todas las actualizaciones disponibles del sistema y las aplicaciones. No son requisitos generales de BYOD con Managed Google Play Account. No cambiar el modo del tenant ni restablecer el dispositivo para eludir esta condición.
Preparar la asignación automática de usuarios
En la inscripción automática con usuario asignado, el usuario introduce sus credenciales durante la configuración inicial. Sophos Mobile busca la cuenta correspondiente y la asigna al dispositivo. Lo mismo sucede al configurar un dispositivo después de un restablecimiento de fábrica autorizado de forma independiente; esto no implica recomendar un restablecimiento para asignar un usuario. La vía Zero-touch sin usuario descrita anteriormente sigue siendo distinta.
Antes del aprovisionamiento, determinar qué método de autenticación se utilizará: credenciales de Sophos Fusion, credenciales de Active Directory o autenticación federada. En este caso, la opción federada solo está disponible para iPhones y iPads inscritos mediante Apple Business, no para Mac ni dispositivos Android.
La sincronización de AD es un proceso de identidad independiente: Si se añaden bases de búsqueda (Base DN) o se modifican los filtros, los usuarios y grupos de Fusion ya sincronizados pueden quedar fuera del ámbito de búsqueda y eliminarse de Fusion. Al configurar la sincronización y después de esos cambios, la administración responsable del directorio debe ejecutar Preview and Sync, revisar las altas, modificaciones y eliminaciones propuestas y los filtros LDAP, y aclarar las asignaciones afectadas. Seleccionar Approve Changes and Continue solo tras obtener la aprobación; después, comprobar los usuarios y grupos resultantes en Fusion. La guía de sincronización de AD sobre bases de búsqueda y filtros forma parte de esta preparación. Elegir un modo de inscripción no autoriza a modificar filtros, eliminar usuarios ni limpiar dispositivos.
Con credenciales de Sophos Fusion:
- Preparar las cuentas de usuario previstas en Sophos Fusion, creándolas manualmente o sincronizándolas desde Active Directory.
- Antes del envío, comprobar que cada usuario previsto tenga una dirección de correo válida que no esté ya utilizada por otra cuenta de inicio de sesión de Sophos. En Sophos Fusion Admin > My Environment > Users & Groups, seleccionar los usuarios, elegir Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email y enviar con Save. También se pueden seleccionar usuarios sin dirección o con una dirección no válida sin que aparezca un error; estos no reciben una invitación utilizable. Cada usuario debe abrir el enlace recibido, activar su cuenta y establecer una contraseña. La invitación del dispositivo mediante Actions > Enroll no sustituye esta activación de la cuenta. Si hay un conflicto de cuentas —por ejemplo, una dirección ya utilizada para una prueba de administrador de Fusion— o no llega la invitación, detenerse y derivar el caso a la administración responsable de identidades o a Sophos Support. Una entrada en el registro de auditoría sobre el envío no demuestra que se haya generado o entregado un correo ni que se haya activado la cuenta. No reenviar a ciegas ni eliminar una cuenta de usuario o de inicio de sesión de Fusion por sospecha; cualquier limpieza de cuentas requiere instrucciones del fabricante aclaradas por separado y una aprobación.
- Para Apple Business, abrir en Setup > Apple setup > Apple DEP profiles el perfil realmente utilizado para los dispositivos previstos. En la pestaña Enrollment, seleccionar en Assign user to device el valor correspondiente a la plataforma:
- Para iPhones y iPads, seleccionar Yes - Self Service Portal authentication en el perfil de iOS. El usuario será redirigido al Sophos Fusion Self Service Portal para iniciar sesión.
- Para Macs, seleccionar Yes - LDAPS authentication en el perfil de macOS. A pesar del nombre del campo, esta opción también acepta el correo electrónico de Sophos Fusion y la contraseña de Fusion. Las credenciales de AD se utilizan cuando hay una conexión LDAP de Sophos Mobile configurada; por tanto, el valor seleccionado en el campo no demuestra por sí solo un inicio de sesión con AD. No aplicar a los Macs la opción de iPhone/iPad.
- Confirmar el perfil de Apple editado con Apply y después guardarlo con Save en Apple setup. En KME, guardar los ajustes de User authentication descritos a continuación; en la vía Zero-touch con usuario asignado, la asignación es automática.
Con credenciales de Active Directory:
- Encargar a la administración responsable del directorio la preparación de la sincronización de AD con Sophos Fusion; tener en cuenta la advertencia de eliminación y la revisión de la vista previa y la aprobación descritas anteriormente. Esta proporciona las cuentas de usuario; no es una incorporación del Mac al dominio ni una configuración LDAP para las libretas de direcciones de Mac.
- Permitir en el firewall conexiones desde Sophos Fusion al servidor AD mediante LDAPS, TCP 636. Determinar las direcciones IP de origen adecuadas según la región de la cuenta de Fusion siguiendo la preparación de AD/LDAP; no utilizar direcciones de otra región.
- Comprobar la conexión LDAP de Sophos Mobile con el servidor AD configurada, que ya exige la guía de KME. Es la conexión para autenticar usuarios, no la carga útil LDAP de una política de Mac. En KME debe estar activada User authentication. Para Apple Business, abrir en Setup > Apple setup > Apple DEP profiles el perfil de iOS o macOS utilizado. En la pestaña Enrollment, seleccionar Yes - LDAPS authentication en Assign user to device. En la vía Zero-touch con usuario asignado, la asignación sigue siendo automática.
- Confirmar el perfil de Apple editado con Apply y después guardarlo con Save en Apple setup. Para KME, realizar el paso de guardado indicado a continuación.
Para KME con credenciales de Fusion o AD, abrir los Enrollment settings existentes en Setup > Google setup > Samsung KME, en el tenant correcto de Sophos Mobile, activar User authentication y guardar con Save. Los requisitos de identidad de Google y la vía de aprovisionamiento de KME aprobada deben seguir comprobándose en la guía de Android Enterprise. Guardar este ajuste no sustituye ni la configuración del proveedor de KME ni la configuración del dispositivo, y no constituye una prueba de inscripción. No cambiar los dispositivos sin usuario a esta vía con usuario asignado.
Con autenticación federada en iPhones/iPads de Apple Business: Encargar primero a un Super Admin autorizado la preparación del inicio de sesión federado en Sophos Fusion: verificar el dominio → configurar el Identity Provider → definir los ajustes de inicio de sesión. Todos los administradores y usuarios deben estar asignados al dominio previsto y a un IdP adecuado; cada usuario solo puede tener un dominio y un IdP. La guía de federación de Fusion trata la configuración, el acceso de respaldo y la comprobación del inicio de sesión. La federación de Apple Business con Entra ID para Managed Apple Accounts es un proceso distinto.
Los ajustes de inicio de sesión de Fusion se aplican a todos los productos de Fusion, no solo a Mobile. Con Federated credentials only, los usuarios no reciben un correo del SSP para establecer una contraseña, sino que acceden directamente al portal a través del IdP; tampoco está disponible el restablecimiento de la contraseña local de Sophos. En este caso, la ausencia del correo para establecer la contraseña no es un fallo de entrega. Si no se han aclarado la asignación de dominio e IdP, la comprobación del inicio de sesión o la aprobación, detenerse aquí. Esta elección de modo no autoriza a cambiar los ajustes de inicio de sesión de todo el tenant. Editar el perfil realmente utilizado para los iPhones/iPads previstos solo después de aclarar los requisitos:
- En Sophos Mobile, abrir Setup > Apple setup y seleccionar la pestaña Apple DEP profiles.
- Hacer clic en el nombre del perfil de iPhone/iPad adecuado.
- En la pestaña Enrollment, seleccionar Yes - Self Service Portal authentication en Assign user to device.
- Confirmar con Apply y después guardar con Save en Apple setup. Ambos pasos forman parte del proceso.
Después de guardar, volver a abrir el perfil de Apple utilizado o los ajustes de KME y comparar el valor guardado con la plataforma aprobada y el método de inicio de sesión previsto. Esta es una comprobación de la configuración, no una prueba de que se haya iniciado sesión correctamente. Comprobar la autenticación preparada con la identidad prevista y la asignación real del usuario en el dispositivo piloto autorizado junto con las pruebas de inscripción descritas más adelante. Si falta una opción o falla la autenticación, solicitar una comprobación de las cuentas preparadas, el método elegido y sus requisitos; no cambiar de modo ni iniciar un restablecimiento como intento de reparación.
Vía de la plataforma tras elegir el modo
Estas distinciones de modo no son una guía completa de inscripción; para realizarla, usar la guía de plataforma correspondiente o un procedimiento aprobado aparte para equipos de empresa/MTD:
- Android Full device: Solo equipos de empresa sin configurar o tras un restablecimiento autorizado. QR/Zero-touch y quioscos sin usuario son vías distintas, no para perfiles personales. Confirmar propiedad y retirada: finalizar la gestión completa exige borrar el equipo. Derivar al procedimiento Android empresarial aprobado; no restablecer un equipo personal.
- Android Work profile: Espacio laboral de un equipo personal, no Full device. El usuario participa con su cuenta personal de Google; preparar política y paquete. Consultar la guía Android BYOD para consentimiento, configuración, comprobación y retirada segura; no aplicar borrado completo al BYOD.
- Apple Device Enrollment: Solo iPhone/iPad empresarial apto; Apple Business supervisado no es User Enrollment personal. Para ADE, aclarar la propiedad, la vía de incorporación, la continuidad de APNs y de los tokens y la asignación de perfiles siguiendo la comprobación previa de Apple Business. No es una guía completa de despliegue; autorizar la ejecución por separado. No inscribir plenamente un equipo personal.
- Apple User Enrollment: iPhone/iPad personal no supervisado con Managed Apple Account propio, gestión de apps de Apple Business y política preparada. La vía account-driven exige Service Discovery y configuración SSP efectiva; la inscripción por perfil del asistente solo se admite hasta iOS/iPadOS 17, no como alternativa posterior. La inscripción del dispositivo sin Apple Account no elimina el requisito de cuenta. Consultar la guía Apple BYOD para límites y consentimiento; realizar la inscripción con un procedimiento aprobado aparte.
- MTD: Sophos Intercept X for Mobile gestiona solo la app, no MDM ni perfil de trabajo. Comprobar licencia, plataforma, política/paquete y opción disponible; derivar la activación al procedimiento MTD aprobado.
Vincular el modo en el Add device assistant con la tarea adecuada: En Enrollment type, comparar la siguiente selección con el alcance de gestión autorizado. Las denominaciones en inglés identifican las opciones documentadas; su disponibilidad depende de la licencia, la plataforma y los paquetes de tareas o políticas preparados. Si falta la selección adecuada o el paquete contiene una tarea de inscripción distinta, detenerse e involucrar a la administración responsable; no recurrir a otro modo.
- Android Full device: Seleccionar Enroll device with task bundle y elegir un paquete con una tarea de inscripción Full device. Una política por sí sola no determina este modo de inscripción. Elegir el paquete no sustituye ni la comprobación de la propiedad empresarial ni la autorización para configurar o restablecer el dispositivo. No aplicar a esta inscripción mediante el asistente las reglas de la vía independiente QR/Zero-touch sin usuario; Work profile sigue correspondiendo a la guía Android BYOD enlazada anteriormente.
- Apple Device Enrollment: Para la inscripción ordinaria de un iPhone/iPad de empresa apto, seleccionar Enroll device; como alternativa, seleccionar Enroll device with task bundle y un paquete con una tarea de inscripción Full MDM. Esto no es Apple User Enrollment ni una asignación de perfil ADE. Para Apple User Enrollment, seguir utilizando la guía Apple BYOD enlazada anteriormente; el plazo de instalación del perfil y sus excepciones siguen siendo obligatorios tal como se describe más adelante.
- MTD en Android y iPhone/iPad: Seleccionar Enroll Sophos Intercept X for Mobile with task bundle y un paquete con una tarea de inscripción Mobile Threat Defense, o bien Enroll Sophos Intercept X for Mobile with policy y una política Mobile Threat Defense. La variante con paquete puede ejecutar tareas adicionales después de la inscripción, como instalar aplicaciones o asignar otras políticas; la variante con política no necesita un paquete de tareas de este tipo. Ambas inscriben la aplicación de protección y no otorgan permisos para MDM completo ni gestionan el dispositivo o un perfil de trabajo. La implantación completa de MTD sigue requiriendo una autorización independiente.
- Mac sin política inicial: Seleccionar Enroll device. Esta selección no requiere un paquete de tareas.
- Mac con Device policy para todos los usuarios que inician sesión: Seleccionar Enroll device with task bundle y un paquete con Enroll y Assign device policy. Antes de empezar, comparar el alcance que abarca todo el dispositivo con la política autorizada.
- Mac con User policy para el usuario de inscripción seleccionado: En User selection, seleccionar la persona prevista; después, seleccionar Enroll device with task bundle y un paquete con Enroll y Assign user policy. Esta persona debe realizar la inscripción personalmente como el usuario local previsto del Mac e introducir una contraseña de administrador para instalar la política de inscripción. Se mantiene el alcance sobre los usuarios de red LDAP conocidos explicado anteriormente; esta selección no garantiza un aislamiento general a una sola persona. Comprobar la selección del usuario y el control del dispositivo en la guía de inscripción de Mac.
Antes de empezar, revisar conjuntamente la tarea de inscripción, el tipo de política y las tareas adicionales del paquete elegido. La selección para Mac determina la asignación inicial de la política, pero no autoriza cambios posteriores de alcance sin revisar; para ello, utilizar la planificación de seguridad y privacidad de macOS enlazada anteriormente. En estas vías ordinarias del asistente, solo se necesita un paquete de tareas cuando se elige la opción correspondiente con paquete, no como requisito general para cualquier inscripción o aprovisionamiento automático. Un paquete seleccionado y un asistente cerrado siguen sin demostrar que el proceso haya terminado; continúa siendo necesaria la comprobación de las tareas y del dispositivo descrita más adelante.
El Add device assistant, la inscripción individual de un registro existente y el SSP son vías distintas; un registro o tarea iniciada no prueban la inscripción. En el Add device assistant hay que seleccionar un usuario para Android Enterprise; Omitir asignación de usuario (Skip user assignment) no se permite por esta vía. Para quioscos Android Enterprise sin usuario, recurrir a la vía QR/Zero-touch preparada para ello, no al asistente. Seguir las guías BYOD enlazadas o procedimientos aprobados para equipos empresariales/MTD y SSP y comprobar en un equipo piloto autorizado.
Elegir Apple Configurator 2 para la inscripción directa en Sophos
Para iPhones y iPads de empresa aptos, Apple Configurator 2 en un Mac ofrece una vía propia de inscripción automática en Sophos: la administración prepara el dispositivo para el servidor MDM de Sophos Mobile; al encenderlo por primera vez y completar el asistente de configuración, se inscribe automáticamente. La supervisión del dispositivo depende de la configuración de Configurator. El usuario que lo active debe estar registrado previamente en el Sophos Fusion Self Service Portal; antes de la entrega, comprobar que su acceso al portal corresponda al método de inicio de sesión elegido.
Esta vía directa con la Auto-enrollment URL de un grupo de dispositivos de Sophos por sí sola no añade el dispositivo a Apple Business ni sustituye una asignación de ADE. Tampoco es Apple User Enrollment para dispositivos personales ni MTD. Antes de elegirla, leer las distinciones entre las vías de incorporación de Apple y los riesgos para los datos. Para la preparación por USB, el grupo de dispositivos de inscripción automática, Prepare Assistant, la identidad de supervisión y del host y la entrega, utilizar el procedimiento de inscripción directa en Sophos con Apple Configurator, cuya responsabilidad se gestiona por separado. No empezar a preparar el dispositivo sin haber aclarado los requisitos y obtenido la aprobación; elegir el método no autoriza a restablecerlo.
Preparar un iPhone o iPad de empresa sin Apple Account
Un iPhone o iPad de empresa apto puede inscribirse en Sophos Mobile sin iniciar sesión con un Apple Account, por ejemplo, para configurarlo antes de entregarlo a un usuario. Para ello se puede utilizar la inscripción automática o el Add device assistant. El aprovisionamiento automático sigue formando parte del procedimiento aprobado aparte para dispositivos de empresa; aquí solo se describe el proceso sin Apple Account a partir de la página Enrollment del asistente.
Comprobar previamente la propiedad empresarial, la autorización para Apple Device Enrollment, los permisos para MDM y el paquete de tareas de inscripción adecuado. Esta vía no es Apple User Enrollment para dispositivos personales ni una activación de MTD. Se mantiene el requisito de un Managed Apple Account para Apple User Enrollment. Si no se dispone del modo adecuado o de un paquete preparado, detenerse e involucrar a la administración responsable; no intentar cambiar de modo ni restablecer el dispositivo como sustituto.
Antes de descargar el perfil: Un perfil de configuración descargado manualmente debe instalarse en la aplicación Settings en un plazo de ocho minutos. De lo contrario, se elimina y hay que reiniciar la inscripción. Este plazo no se aplica a los dispositivos asignados a Sophos Mobile mediante Apple Business o Apple Configurator; tampoco es un plazo general para Apple User Enrollment account-driven.
- En el Add device assistant, en la página Enrollment, seleccionar la pestaña Enrollment without Apple ID. La pestaña sigue utilizando la denominación anterior Apple ID.
- Abrir la URL de inscripción facilitada allí en el navegador del iPhone o iPad que se va a inscribir. Aparece el formulario de inscripción de Sophos Mobile.
- Introducir el token correspondiente en este formulario y seleccionar Enroll.
- Seguir las instrucciones del dispositivo para instalar el paquete de tareas de inscripción. Instalar el perfil de configuración descargado en Settings dentro del plazo indicado anteriormente.
La aceptación del token o el cierre del asistente no prueban que la inscripción haya terminado. Antes de entregar el dispositivo, comprobar el alcance real de la gestión en el dispositivo piloto autorizado y, en Sophos Mobile, la asignación del usuario, el grupo de dispositivos, la política, el estado de gestión y las tareas completadas en Tasks, como se describe en el apartado Comprobar la prueba piloto y aclarar de antemano la retirada. Si se produce un error, conservar los avisos de tareas y errores e involucrar a la administración responsable, en lugar de recurrir a otra vía de inscripción.
Crear un registro de dispositivo e iniciar la inscripción MDM individual
Los siguientes pasos describen la creación manual de un registro y el inicio común de la inscripción MDM individual. No sustituyen la decisión sobre el modo ni la configuración específica de la plataforma. Trabajar únicamente con permisos de administración autorizados en el tenant correcto; si falta una opción adecuada para el modo previsto, detenerse y solicitar una comprobación de los requisitos.
Registro manual de dispositivo: Add device manually
Sophos recomienda crear uno o varios grupos de dispositivos antes de añadir el primer dispositivo, para poder asignar los dispositivos a un grupo y gestionarlos más fácilmente. La preparación de grupos de dispositivos describe Device groups > Create device group y la comprobación del ámbito del grupo.
- Abrir Devices y seleccionar Add. En la sección del menú Add device manually, seleccionar la plataforma adecuada. Se abre Edit device. No es el Add device assistant.
- En Edit device, introducir los datos del dispositivo autorizado:
- Name: asignar un nombre único al nuevo registro de dispositivo.
- Description: introducir una descripción del dispositivo.
- Owner: seleccionar Corporate o Personal según la propiedad real. Este dato no limita el alcance de la gestión.
- Email address: introducir la dirección de correo electrónico prevista; si procede, respetar los requisitos de identidad de Android Enterprise descritos anteriormente.
- Phone number: introducir el número de teléfono del dispositivo en formato internacional con el prefijo del país.
- Device group: seleccionar el grupo de dispositivos de destino preparado.
- Asignar un usuario de forma opcional: Junto a User, hacer clic en el icono Edit user assignment y después en Assign user to device. Buscar y seleccionar el usuario previsto y confirmar con Apply. La guía de asignación individual de usuarios describe la búsqueda, la selección y los límites de los cambios posteriores. Esta asignación opcional durante la creación manual no elimina la obligación de seleccionar un usuario en el asistente de Android Enterprise.
- Añadir propiedades personalizadas del dispositivo de forma opcional: Abrir la pestaña Custom properties y seleccionar Add custom property. Añadir únicamente propiedades autorizadas y necesarias para el dispositivo; no equivalen a las Customer properties de ámbito general del tenant.
- Tras comprobar todos los datos pertinentes, seleccionar Save. El nuevo registro aparece en Devices. Después, el aprovisionamiento o la gestión pueden realizarse mediante la vía autorizada para la plataforma y el modo. Save guarda el registro del dispositivo; no completa ninguna inscripción. Volver a abrir el registro y comprobar los datos, el grupo y, si procede, la asignación del usuario antes de iniciar la inscripción.
Nombre del iPhone/iPad al sincronizar: Solo si está configurada la sincronización del nombre, Sophos Mobile sustituye el nombre introducido en Name por el nombre del dispositivo obtenido durante la sincronización. Los ajustes de iPhone/iPad para Synchronize device name explican el origen del nombre y su comprobación. En ese caso, no dar por hecho que un nombre asignado manualmente vaya a mantenerse de forma permanente.
Inscripción individual de un registro de dispositivo existente
Este inicio común solo se aplica a un registro de dispositivo existente y a un modo MDM y una vía de plataforma autorizados para él. No es una guía de activación de MTD ni sustituye a Apple User Enrollment account-driven. Los límites de identidad de Android Enterprise y del SSP descritos anteriormente siguen siendo obligatorios; no dar por hecho que Actions > Enroll esté disponible en todos los casos.
- En Devices, abrir el dispositivo que se va a inscribir. En Show device, comprobar que el dispositivo, la plataforma y la asignación de usuario prevista se ajustan a la autorización.
- En la página del dispositivo, seleccionar Actions > Enroll. La tarea de inscripción se inicia y aparece en Task view; el usuario recibe las instrucciones de inscripción por correo electrónico.
- El usuario realiza los pasos facilitados para ese dispositivo. Para un Mac, el usuario local que se debe gestionar tiene que realizar la inscripción personalmente e introducir una contraseña de administrador para instalar la política de inscripción; la ejecución y comprobación concretas se describen en la guía de inscripción de Mac enlazada anteriormente. Para los perfiles de configuración de iPhone/iPad descargados manualmente, se aplican la instalación en Ajustes, el plazo de ocho minutos y las excepciones para Apple Business o Apple Configurator descritos más adelante. No extender este plazo a Apple User Enrollment account-driven.
- A continuación, comprobar las pruebas de inscripción de la plataforma y del piloto descritas más adelante. Task view muestra la tarea iniciada; ni el inicio ni el envío del correo electrónico prueban que la inscripción haya terminado. Sigue siendo necesario comprobar las tareas individuales del dispositivo en Tasks y el alcance real de la gestión. Si falta una opción o falla una tarea, no elegir otro método de inscripción ni un restablecimiento como sustituto; conservar los avisos de tareas y errores e involucrar a la administración responsable.
Comprobar la prueba piloto y aclarar de antemano la retirada
Si una tarea de inscripción está pendiente o ha fallado: Utilizar el diagnóstico de tareas y errores con los permisos de lectura realmente concedidos: consultar Tasks > State y después abrir Task details mediante el icono de lupa Show; conservar la secuencia de estados, las marcas de tiempo y los códigos de error. El botón Details, si está disponible, muestra los comandos del dispositivo. Consultar las tareas antiguas en Task archive. Esta comprobación de solo lectura es distinta de reenviar, sincronizar, solicitar registros o eliminar una tarea; esas intervenciones requieren permisos y aprobación propios. Escalar el caso con los datos conservados, en lugar de repetir la inscripción o un restablecimiento por sospecha.
En un dispositivo piloto autorizado, comprobar el ámbito realmente gestionado y, en Sophos Mobile, el usuario, el grupo, la política asignada, el estado de gestión y la finalización de las tareas. Para el perfil de trabajo de Android, tras una inscripción correcta, Devices muestra Work profile y Managed; en la página del dispositivo, cada tarea aparece como Successful en Tasks. En Apple User Enrollment se ve una entrada de Sophos Mobile en el dispositivo, en Settings > General > Device Management. La mera existencia de un registro del dispositivo o el cierre del asistente tampoco prueban que la inscripción haya terminado. En la instalación de perfiles de iPhone/iPad mediante el Add device assistant, la inscripción individual o el método sin Apple Account, si se descarga un perfil de configuración para instalarlo manualmente, el usuario debe instalarlo en Ajustes en ocho minutos; de lo contrario, se elimina y hay que reiniciar la inscripción. No extender esta advertencia del asistente indiscriminadamente a Apple User Enrollment account-driven. Este plazo no se aplica a los dispositivos asignados a Sophos Mobile mediante Apple Business o Apple Configurator.
Tras una inscripción MDM correcta: En la aplicación Sophos Mobile Control, los usuarios pueden realizar las acciones disponibles para su dispositivo y la configuración efectiva, por ejemplo, sincronizar, consultar y resolver infracciones de las políticas o instalar aplicaciones de trabajo ofrecidas. Si la organización ofrece aplicaciones para el dispositivo en el Enterprise App Store, abrir Apps en el Dashboard de Sophos Mobile Control, tocar la aplicación deseada y seguir el proceso de instalación. La guía de oferta e instalación de aplicaciones describe este procedimiento. En dispositivos Android en los que Sophos Mobile gestiona solo el perfil de trabajo, instalar en cambio las aplicaciones de trabajo autorizadas desde Google Play Store con el icono de maletín dentro del perfil de trabajo, no mediante Apps en Mobile Control ni desde la tienda Play personal; utilizar para ello el procedimiento independiente para aplicaciones de trabajo. La mayoría de estas acciones en la aplicación requieren conexión a Internet en el dispositivo. En Mobile Control también están disponibles los datos de contacto de TI configurados por la organización. La guía para usuarios de Sophos Mobile Control describe las infracciones de las políticas y el contacto de soporte. Estas acciones del usuario en la aplicación Control no son el estado Tasks de la consola de administración ni una inscripción en el SSP; la inscripción en el SSP corresponde a la guía del SSP. No dar por hecho que todas las acciones estén disponibles en todos los sistemas operativos ni en MTD, que solo gestiona la aplicación.
Autorizar por separado la prueba del SSP: El Add device assistant no sustituye la prueba final de inscripción en el Sophos Fusion Self Service Portal. Antes de invitar a los usuarios, iniciar sesión en el SSP con una cuenta de prueba autorizada creada expresamente en el grupo de usuarios previsto. Con dispositivos de prueba autorizados, comprobar para cada plataforma y combinación prevista de propiedad y modo de gestión la configuración efectiva (prioridad, límite de dispositivos, plataforma, Owner, Device group, Enrollment package) y la inscripción real. Comparar el ámbito de gestión en el dispositivo con el usuario, el grupo de dispositivos, la política y el estado de finalización de las tareas en Sophos Mobile. Si hay discrepancias, conservar los avisos de tareas y errores y remitir el caso a la administración responsable sin cambiar de modo ni realizar nuevos intentos en el entorno de producción. La ejecución y aprobación de la configuración del SSP y de la prueba piloto corresponden al tema de administración independiente Configuración del SSP de Mobile y acciones sobre dispositivos; esta guía de elección de modo no es una guía del SSP.
Aclarar el impacto sobre los datos del usuario antes de inscribir o desinscribir: Según el perfil MDM efectivo y las aplicaciones y cuentas asignadas, pueden ofrecerse o añadirse nuevas aplicaciones gestionadas y configurarse el correo, calendario y contactos de trabajo. Según el modo y la política, algunas funciones del dispositivo o aplicaciones (como la cámara, YouTube o App Store) pueden estar restringidas; si se incumplen las políticas, pueden aparecer avisos. Al abrir por primera vez una aplicación protegida, puede ser necesario configurar una contraseña de App-Protection; Sophos Mobile Control puede solicitar la contraseña del correo electrónico. En dispositivos Android compatibles con Samsung Knox, puede solicitarse la aceptación de la licencia de Knox. Si se solicita este consentimiento en dispositivos Android de Samsung compatibles con Knox, es necesario para la inscripción de la funcionalidad MDM de Sophos en el dispositivo. La licencia de Knox descrita para esta inscripción es gratuita; no se necesita una licencia de Knox Premium para esta inscripción. Este no es un paso general de configuración de Android Enterprise. Tampoco se puede deducir de ello ninguna conclusión sobre la licencia de funciones adicionales de Knox Premium ni sobre la asignación de perfiles KME. Antes de invitar al usuario, comprobar la política efectiva y el modo de gestión: Un perfil de trabajo de Android no gestiona el espacio personal; no extrapolar indiscriminadamente a BYOD los ejemplos que afectan a todo el dispositivo. Si la configuración se elimina al desinscribir el dispositivo (Unenroll), también se eliminan del dispositivo las aplicaciones gestionadas y los correos, eventos del calendario y contactos introducidos por ella. Informar a los usuarios afectados y acordar el procedimiento autorizado y específico del modo antes de inscribir o retirar; no presumir que se borran los datos personales ni que MTD, que solo gestiona la aplicación, tiene los mismos efectos.
No deducir de esta guía de elección de modo que haya que limpiar el dispositivo: Eliminar un perfil de trabajo de Android borra sus aplicaciones y datos de empresa, no todo el dispositivo, y no se aplica a dispositivos totalmente gestionados. Después de que el usuario elimine el perfil —por accidente o de forma intencionada—, la consola puede seguir mostrando «Work profile» aunque ya no haya sincronización: comprobar el estado en el dispositivo y no deducir de la entrada de la consola que el perfil aún existe. Para localizar dispositivos posiblemente afectados, seleccionar Reports > Devices not synchronized in last 7 days en Sophos Mobile. Que un dispositivo aparezca en el informe no demuestra que se haya eliminado el perfil; confirmar con el usuario el estado real del perfil en el dispositivo. Si el perfil se ha eliminado por accidente y se ha autorizado una nueva inscripción, seguir las medidas de protección de la guía Android BYOD enlazada más arriba; no eliminar un registro de dispositivo basándose únicamente en el informe. Con Apple User Enrollment, al desinscribir el dispositivo de Sophos Mobile (Unenroll), se eliminan del dispositivo el Managed Apple Account y el volumen APFS gestionado con los datos de trabajo; los datos privados permanecen separados. Para los dispositivos totalmente gestionados, la retirada puede tener consecuencias mucho más graves. Por ello, limpiar los dispositivos de prueba solo mediante el proceso de retirada específico del modo y autorizado; nunca restablecerlos de forma indiscriminada ni iniciar un borrado si la propiedad no está clara.