Ir al contenido
Avanet

Sophos Mobile: limitar el acceso de soporte con TeamViewer mediante consentimiento

La integración de TeamViewer en Sophos Mobile permite iniciar el soporte remoto para un dispositivo Android, iPhone o iPad administrado desde la vista del dispositivo, sin que el administrador tenga que introducir un ID de sesión ni una contraseña. Esto no autoriza el acceso sin supervisión: la persona que tiene el dispositivo debe permitir la conexión a la sesión. Sophos no especifica aquí qué asistencia o control puede prestarse realmente durante la sesión; depende de TeamViewer, la licencia, el dispositivo y los permisos concedidos en él. Esta guía se refiere a la integración de Sophos Mobile, no a Sophos Remote Assistance en un tenant de Fusion, a Partner Assistance ni al acceso general a dispositivos de otras plataformas.

Antes de autorizar el acceso

  1. Registrar el caso de soporte, el dispositivo afectado, la persona solicitante, el administrador responsable, el propósito y la hora prevista de finalización. Utilizar únicamente el dispositivo expresamente autorizado y ceñirse al trabajo acordado; no intercambiar credenciales ni dar por supuesto que la autorización se extiende más allá del caso.
  2. Antes de la sesión, comprobar que la organización ha autorizado, desde la perspectiva de protección de datos y seguridad, el uso de TeamViewer como tercero, los tipos de datos afectados, la compartición de pantalla y los permisos realmente necesarios. Aclarar por separado el tratamiento técnico y contractual de los datos, así como los posibles ajustes de grabación y conservación, a partir de la documentación actual de TeamViewer y de la configuración propia; la documentación de Sophos no ofrece garantías concretas al respecto. Si falta esa autorización, no iniciar la sesión.
  3. Aclarar con la persona afectada si se permite una sesión remota y qué contenido puede mostrarse. Si hay datos sensibles, preparar la pantalla y el trabajo que se va a realizar; si falta el consentimiento o el alcance no está claro, no iniciar la sesión. La autorización en el dispositivo no sustituye la autorización de la organización.
  4. Comprobar que la integración está disponible en el tenant concreto y para el dispositivo afectado. Según las dos ediciones de la documentación de Sophos, requiere una licencia de TeamViewer y el complemento TeamViewer Mobile Device Management. En el equipo del administrador desde el que se inicia sesión en Sophos, abrir la página oficial de descarga de TeamViewer para Windows, descargar e instalar el cliente completo de TeamViewer para Windows. En el dispositivo de destino, instalar la aplicación TeamViewer QuickSupport de Google Play o del App Store, según corresponda. Son requisitos documentados, no una garantía de compatibilidad con todas las versiones del sistema operativo o modalidades de administración.
  5. Si aún no está configurada, abrir Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard en Sophos Mobile. Seguir el asistente: crear una cuenta de TeamViewer, crear una aplicación en TeamViewer Management Console y vincularla con Sophos Mobile. Solo un administrador autorizado para ello debe configurar esta vinculación para toda la organización; gestionar el acceso a la integración y sus credenciales por separado de cada caso de soporte. No extrapolar roles de otras funciones de Sophos: la documentación sobre la integración de Sophos Mobile no indica un rol mínimo concreto para el asistente o para Start TeamViewer session, ni un límite de permisos por dispositivo. Las páginas independientes sobre roles de usuario de Sophos Mobile describen Administrador (todas las acciones), Helpdesk (acciones de soporte, no ajustes críticos) y Solo lectura (consulta), pero no asignan un rol mínimo a ninguna de esas dos acciones de TeamViewer. Antes de utilizarla en producción, comprobar y documentar por separado, en el propio tenant y para la edición de Mobile utilizada, qué roles asignados permiten configurar la integración y qué sesiones pueden iniciar para cada dispositivo. Conceder solo los permisos cuya necesidad se haya verificado; los roles de Fusion para Sophos Remote Assistance no demuestran los permisos necesarios para esta integración.

Iniciar una sesión con consentimiento

  1. Abrir Devices en Sophos Mobile y seleccionar el dispositivo acordado.
  2. En Show device, iniciar la sesión mediante Actions > Start TeamViewer session. Según Sophos, esto inicia una sesión en el equipo del administrador y en el dispositivo seleccionado; la persona que está junto al dispositivo seleccionado debe permitir allí el acceso para unirse a la sesión.
  3. Antes de prestar asistencia, confirmar la identidad de la persona solicitante y comprobar que se ha seleccionado el dispositivo correcto. Sin una autorización confirmada en el dispositivo, no dar por establecida la conexión. Realizar únicamente las tareas acordadas y solicitar una nueva autorización ante peticiones de acceso inesperadas, permisos adicionales o un cambio de dispositivo.

Según la licencia de TeamViewer, puede estar limitado el número de sesiones que se pueden iniciar por hora. Las páginas de Sophos no documentan control remoto garantizado, reconexión sin supervisión, duración de la sesión, vencimiento automático ni un comando de Sophos Mobile para revocar una sesión de TeamViewer en curso.

Finalizar la sesión y delimitar el acceso

  1. Verificar el fin de la sesión mediante un procedimiento local: antes de utilizar la integración en producción, probar y documentar con los clientes de TeamViewer, los sistemas operativos y el tenant que se vayan a utilizar cómo finalizar una sesión activa y confirmar de forma fiable la desconexión en ambos extremos. Las fuentes de Sophos no describen controles concretos para ello ni el efecto técnico de una interrupción; por tanto, aquí no se garantiza un procedimiento de finalización válido para todos los entornos.
  2. Tras el trabajo, aplicar el procedimiento de desconexión verificado localmente y documentar en el caso de soporte la hora de finalización, el identificador del dispositivo afectado, los cambios realizados y la confirmación de la persona. Si el estado de la conexión no está claro, mantener abierto el caso y escalarlo al administrador responsable de TeamViewer o de seguridad; cerrar simplemente una ventana no demuestra que se hayan revocado todos los permisos.
  3. Una nueva sesión no queda implícitamente incluida en el primer consentimiento: obtener de nuevo la autorización para el trabajo y la confirmación en el dispositivo. Sophos indica expresamente que, antes de una sesión posterior con el mismo dispositivo, la persona que lo tiene debe cerrar primero el cliente de TeamViewer.
  4. Al finalizar el caso de soporte, comprobar por separado si la integración permanente sigue siendo necesaria y quién tiene acceso a la cuenta de TeamViewer o a la aplicación vinculada. Tratar por separado tres niveles: finalizar la sesión en curso en el dispositivo y el equipo del administrador y verificar la desconexión; retirar los roles de Mobile o los accesos a dispositivos que ya no sean necesarios; revisar y, si procede, revocar la vinculación permanente entre la cuenta o aplicación de TeamViewer y Sophos Mobile, así como sus credenciales, conforme al procedimiento autorizado para ello. Ni cerrar el cliente ni retirar un rol de Mobile constituyen aquí una revocación demostrada de una sesión ya activa o de la vinculación con TeamViewer. La documentación sobre la integración de Sophos Mobile no especifica una ruta verificada para eliminar la integración, ni garantiza la revocación de permisos de TeamViewer existentes o un vencimiento automático. Antes de la implantación en producción, definir, probar y documentar cada paso de revocación necesario con la configuración actual de TeamViewer y del tenant y con un dispositivo de prueba autorizado; si no es posible, no presentar el acceso como revocable de forma segura.