Ir al contenido
Avanet

Registrar Sophos Intercept X for Mobile: aplicación, código QR o EMM de terceros

Esta guía describe el registro en Sophos Mobile de la aplicación Sophos Intercept X for Mobile para Mobile Threat Defense (MTD). Los pasos descritos no sustituyen la autorización para operar en el entorno propio. El registro de la aplicación no equivale a inscribir en MDM todo el dispositivo Android, iPhone o iPad. Una política MTD configura la aplicación de protección; las funciones de protección contra amenazas y las acciones de cumplimiento que realmente se aplican deben planificarse por separado para cada plataforma y edición.

Elegir la vía de registro adecuada

  • Sophos Mobile gestiona la aplicación sin un EMM de terceros existente: Para un solo dispositivo de prueba, elegir Add device wizard con Enroll Sophos Intercept X for Mobile with policy o un paquete de tareas MTD adecuado. Como alternativa, puede utilizarse un código QR estático reutilizable para Android, iPhone y iPad desde el registro de Intercept X. El código QR no incluye ningún usuario de Sophos Mobile; asignar un usuario después es un paso independiente.
  • Otro EMM ya gestiona el dispositivo: El EMM distribuye la aplicación y su managed app configuration; Sophos Mobile registra la aplicación mediante un código de conexión. El EMM sigue siendo responsable de la gestión del dispositivo. Debe admitir ajustes personalizados de aplicaciones. No presentar esta distribución como una inscripción adicional en Sophos MDM.
  • Self Service Portal (SSP): En la edición Threat Defense, los usuarios también pueden añadir dispositivos mediante Sophos Fusion Self Service Portal. Comprobar por separado, a partir de la configuración del SSP, si esta vía está habilitada en el tenant y qué tarea de registro de la aplicación activa. No considerar que añadir un registro en el SSP equivale a completar el registro de Intercept X ni a una inscripción MDM; las autorizaciones y las instrucciones para los usuarios pertenecen al procedimiento separado del SSP.
  • Intune: Para dispositivos gestionados por Intune, comprobar primero la vía independiente de MTD con Intune y la configuración real del conector. La edición completa prohíbe configurar el registro de la aplicación Intercept X, así como el registro mediante QR estático y el registro genérico por EMM de terceros, cuando Intune Mobile Threat Defense ya está configurado. Esto no supone una prohibición general para todos los dispositivos gestionados por Intune. La ayuda de Threat Defense no menciona esta restricción en todas las páginas correspondientes; no deducir de ello que se permitan dos vías de registro en paralelo. No configurar aquí el conector de Intune ni presentar el registro de la aplicación como un conector de Intune sin MDM.

Para gestionar la aplicación, el tenant necesita Sophos Mobile Threat Defense o la licencia combinada Sophos Mobile; comprobar previamente los derechos adquiridos en el propio tenant. Sophos Mobile Device Management por sí solo no acredita la habilitación para MTD. La decisión sobre licencias de Mobile debe separarse de la inscripción. Antes de realizar cualquier cambio, documentar el tenant, los permisos de administración, la plataforma, la titularidad real (Corporate o Personal), la gestión ya existente, el grupo de dispositivos, los permisos de aplicación admitidos y el alcance previsto de la política MTD. En dispositivos personales, aclarar antes qué información se facilitará a los usuarios y obtener la autorización correspondiente para los permisos y los datos del dispositivo que se transmitirán. Que la aplicación aparezca instalada no demuestra que esté registrada. La guía de decisión independiente explica cómo elegir el modo MDM. Las reglas de protección MTD para Android deben comprobarse en el procedimiento de políticas de esa plataforma; la política MTD para iOS tiene, a su vez, otros límites. Este artículo sobre el registro no sustituye ninguna de esas dos políticas de protección.

Requisitos de Android antes de la instalación: Las notas de la versión de Android revisadas el 6 de octubre de 2026 indican que Intercept X for Mobile requiere un smartphone o una tableta con Android 9 o posterior y arquitectura arm-v7a o arm64-v8a. Android (Go edition) no es compatible. Antes de distribuir la aplicación, contrastar la versión del sistema operativo, la arquitectura y si el dispositivo utiliza la edición Go con los datos del dispositivo o del fabricante; el número de versión de Android por sí solo no basta. Son requisitos de la aplicación de Android, no una autorización para un modo de gestión concreto, una inscripción MDM ni iPhone/iPad. Además, siguen siendo necesarias las comprobaciones de licencia, EMM e Intune.

Requisitos de iPhone/iPad antes de la instalación: Las notas de la versión de iOS revisadas el 6 de octubre de 2026 indican que Intercept X for Mobile requiere iOS 15 o posterior, o iPadOS 15 o posterior, respectivamente. Este requisito de la aplicación también se aplica sin Intune: al utilizar Add device wizard, el código QR estático o la distribución mediante un EMM de terceros. Antes de distribuirla, contrastar la versión real del sistema operativo del dispositivo con los requisitos de la versión de la aplicación prevista; si la aplicación ya está instalada, registrar también su versión. La versión mínima documentada no garantiza que todas las versiones posteriores de la aplicación puedan instalarse en ese dispositivo. Antes del piloto, comprobar los requisitos vigentes en ese momento. La compatibilidad de la aplicación, el modo de gestión MDM, la supervisión y los requisitos del filtrado web siguen siendo comprobaciones independientes; una versión de sistema operativo adecuada no sustituye las comprobaciones de licencia, EMM o Intune.

Si Sophos Mobile gestiona la aplicación Intercept X, se puede asignar además al dispositivo una política de cumplimiento para supervisar su estado de cumplimiento. Esta política debe distinguirse de la política MTD para configurar la aplicación. Comprobar por separado qué reglas de cumplimiento y acciones posteriores están disponibles y autorizadas para cada plataforma y edición; la supervisión por sí sola no implica que se apliquen medidas para exigir el cumplimiento ni otorga a la aplicación control MDM. La guía de cumplimiento de Sophos Mobile explica la selección de reglas y acciones, la asignación por grupos para dispositivos corporativos y personales, y la posterior comprobación del estado y de los efectos.

Con esta gestión de la aplicación mediante Sophos Mobile o Sophos Mobile Threat Defense, se puede realizar un análisis de malware en dispositivos Android. No extender esta capacidad a iPhone o iPad. Completar el registro de la aplicación o una tarea de inscripción no demuestra que se haya realizado un análisis ni que el resultado esté libre de detecciones de malware. La sección Iniciar un análisis de malware en Android y evaluar el resultado de la guía de diagnóstico de tareas y sincronización explica los requisitos, la tarea de análisis y la evaluación independiente en Scan results.

Preparar el código de conexión y la asignación para un piloto limitado

  1. En Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intercept X, elegir Configure Intercept X for Mobile enrollment. Antes de guardar, revisar la Enrollment configuration propuesta. Ajustar Owner a la titularidad real (Corporate para un dispositivo de la organización, Personal para uno privado), elegir Device group de forma deliberada y, opcionalmente, seleccionar la Mobile Threat Defense policy (Android) o (iOS) apropiada. Sin una política adecuada, no dar por supuesto un efecto de protección determinado.
  2. Guardar la configuración si se ha modificado. Sophos Mobile genera un Connection code. Tratar el código y el QR impreso a partir de él como credenciales de registro: facilitar su acceso solo a las personas autorizadas para el piloto y no copiarlos en tickets públicos ni en canales de distribución sin protección. Un código puede revocarse para futuros registros de aplicaciones; esto no significa que las aplicaciones ya registradas se den de baja.
  3. Si se decide crear primero un registro de dispositivo, conviene preparar uno o varios grupos de dispositivos antes de añadir el primero. Esta vía todavía no registra la aplicación de protección. En Devices > Add, seleccionar la plataforma en la sección Add device manually. En Edit device, introducir un Name único, Description, Owner (Corporate o Personal), Email address, si procede un Phone number en formato internacional con el prefijo del país y el Device group previsto; utilizar solo los datos pertinentes para la asignación propia. Para asignar un usuario, seleccionar el icono Edit user assignment junto a User y después Assign user to device. Si se necesitan propiedades personalizadas del dispositivo, hacer clic en Add custom property dentro de Custom properties. Tras introducir los datos pertinentes, guardar con Save y comprobar la nueva entrada en Devices. Save crea el registro, pero no registra la aplicación Intercept X. Para un registro existente, aclarar por separado la vía MTD compatible, como se describe más abajo; no ejecutar Actions > Enroll sin verificarlo ni crear un segundo registro. Una importación CSV también crea inicialmente registros; la estructura, las importaciones duplicadas y los reintentos corresponden a la importación masiva independiente, no a este procedimiento de registro de aplicaciones.

Registrar la aplicación mediante Sophos Mobile

Asistente para un dispositivo Android, iPhone o iPad nuevo.

El Add device wizard crea un dispositivo nuevo y guía el registro de la aplicación. La asignación de usuario y el paquete de tareas son opcionales. Para un piloto en el que se envíen las instrucciones a una persona concreta, utilizar su usuario de Sophos existente.

  1. Abrir el asistente en Devices > Add > Add device wizard.
  2. En User, buscar el usuario previsto. La búsqueda encuentra subcadenas solo al principio de un campo, no en cualquier parte del nombre o de la dirección de correo electrónico. En User selection, seleccionar el resultado adecuado de la lista. Si el dispositivo debe permanecer inicialmente sin usuario, elegir Skip user assignment en su lugar.
  3. En Device details, comprobar los siguientes campos:
    • En Platform, seleccionar la plataforma correspondiente al dispositivo y, en Name, utilizar un nombre de dispositivo único en Sophos Mobile.
    • Description y Phone number son opcionales. Si se introduce un número de teléfono, debe estar en formato internacional con el prefijo del país. Para el piloto no se exige ni una descripción ni un número de teléfono.
    • Email address es la dirección a la que Sophos envía las instrucciones de registro. Si hay un usuario asignado, procede de su entrada en la gestión de usuarios de Sophos Fusion. Para Skip user assignment, aclarar la vía de entrega en el tenant propio antes de realizar un piloto sin usuario. Sin un usuario asignado, no dar por supuesto que se puede utilizar cualquier dirección de destinatario.
    • En Owner, seleccionar la titularidad real como Corporate o Personal. En Device group, seleccionar el grupo piloto previsto. Si todavía no se ha creado ningún grupo de dispositivos, Default siempre está disponible. Sin embargo, este grupo de respaldo no limita automáticamente el piloto; comprobar sus asignaciones existentes antes de utilizarlo.
  4. En Enrollment type, elegir la vía de registro de la aplicación. Para Android e iOS/iPadOS, se ofrecen las mismas dos opciones:
    • Elegir Enroll Sophos Intercept X for Mobile with policy y después seleccionar la Mobile Threat Defense policy prevista.
    • Como alternativa, elegir Enroll Sophos Intercept X for Mobile with task bundle y seleccionar un paquete de tareas que incluya una Mobile Threat Defense enrollment task. Las tareas posteriores pueden, por ejemplo, asignar políticas adicionales o mostrar un mensaje en el dispositivo. Son posibles complementos, no pasos obligatorios del registro de la aplicación. El ciclo de vida de los paquetes de tareas explica cómo crear y transferir un paquete.
  5. En Enrollment, seguir las instrucciones mostradas en el dispositivo piloto autorizado. Elegir Finish solo después de completar correctamente el registro. También se puede cerrar el asistente antes de tiempo, una vez hechas todas las selecciones. En tal caso, Sophos procesa una tarea de registro en segundo plano; cerrar el asistente no demuestra que el registro haya tenido éxito. Si se ha seleccionado un paquete de tareas para transferirlo después del registro, comprobar su progreso en Task view.

Las opciones que aparecen en Enrollment type dependen de la plataforma y de las políticas y los paquetes de tareas creados para ella. Si falta la opción MTD, comprobar primero estos requisitos y los límites de licencia e Intune descritos anteriormente. La inscripción Android Full/Work Profile y Apple Device/User Enrollment de la edición completa son otros modos de gestión, no alternativas equivalentes a la opción MTD que falta.

Opcionalmente, iniciar el mismo asistente desde el widget Add device del panel de Sophos Mobile. En Sophos Fusion también está disponible la vía My Environment > Installers > Unified Endpoint Management and Sophos Intercept X for Mobile > Use the enrollment wizard to manage and/or protect a device. Estas vías sustituyen el paso 1; no es necesario ejecutarlas además de ese paso.

ChromeOS no forma parte de este procedimiento de registro de la aplicación. La rama Chrome OS del asistente registra Sophos Chrome Security, no la aplicación Intercept X for Mobile para Android/iOS. La guía de Chrome Security distingue el registro manual mediante token de la distribución automática mediante Google Workspace. Su procedimiento automático no sustituye una guía manual del asistente de Chrome.

Código QR estático: En Setup > Sophos setup > Intercept X > QR code enrollment > Print, distribuir el código de forma controlada. Instalar Intercept X for Mobile en el dispositivo de prueba desde Google Play o Apple App Store, respectivamente. Abrir la aplicación y seguir las instrucciones del asistente de configuración. Después, seleccionar en la aplicación Corporate management > Enroll with Sophos Mobile > Enroll > Scan QR code; conceder los permisos solicitados conforme a la autorización acordada y escanear el código con la cámara del dispositivo. Aquí «Corporate management» es un botón de la aplicación, no una prueba de titularidad ni una promesa de gestión MDM.

En el registro mediante QR, Sophos Mobile utiliza los ajustes de Owner, Device group y, si procede, la política MTD de Android/iOS seleccionada que se configuraron previamente en el Connection code. Después, comparar estos valores en el mismo registro piloto con la configuración autorizada; el código no asigna ningún usuario ni demuestra que exista gestión MDM o protección eficaz. Si la asignación del piloto requiere un usuario, utilizar la asignación individual en el dispositivo existente, en la sección Asignar, reasignar o quitar la asignación de un dispositivo, en lugar de crear un segundo registro. No distribuir ampliamente el código reutilizable antes de comprobar su efecto.

Inscripción de Android sin usuario: Las notas de la versión de Android documentan como ampliación histórica el registro de dispositivos sin usuario mediante código QR y Android zero-touch. Para la aplicación Intercept X gestionada por Sophos Mobile que se trata aquí, esto describe un registro sin usuario de Sophos asignado, no un modo MDM propio. El código QR estático de la aplicación explicado anteriormente y el aprovisionamiento mediante QR o zero-touch de un dispositivo Android totalmente gestionado son procedimientos distintos. Para gestionar por completo un dispositivo corporativo dedicado, utilizar la vía independiente de aprovisionamiento de Android y comprobar allí si el dispositivo cumple los requisitos, el modo de gestión y la integración de la aplicación de protección. La nota histórica de versión no proporciona una guía independiente de zero-touch exclusivamente para la aplicación de protección, no autoriza un restablecimiento de fábrica ni demuestra que se haya probado con éxito un despliegue en la actualidad. Antes de distribuir la aplicación, aclarar el procedimiento compatible con su versión y con el estado actual de gestión; en el dispositivo piloto autorizado, comprobar por separado la asignación de usuario, el registro de la aplicación y la política MTD.

Registro de dispositivo ya creado: La guía genérica de Sophos para Devices > [dispositivo] > Actions > Enroll no indica ninguna opción de Mobile Threat Defense ni identifica el tipo de perfil de configuración para iPhone/iPad. Por tanto, no utilizar esa acción como paso para registrar la aplicación Intercept X. El Add device wizard descrito arriba documenta el modo explícito Enroll Sophos Intercept X for Mobile with policy o un paquete con una Mobile Threat Defense enrollment task para dispositivos nuevos; no acredita que pueda usarse para continuar el registro de un dispositivo ya creado. Si el registro ya existe, antes de realizar más acciones de inscripción, confirmar en la documentación vigente de Sophos y en un piloto autorizado del tenant la vía MTD compatible con ese registro, la edición y el tipo de perfil. No crear a ciegas otro registro ni recurrir a MDM como alternativa. La página genérica de inscripción individual advierte que, en iPhone/iPad, debe instalarse un perfil de configuración en Settings en un plazo de ocho minutos (salvo los dispositivos asignados a Sophos Mobile mediante Apple Business Manager o Apple Configurator). Sin confirmar el modo concreto, no convertir ese plazo en una instrucción para la aplicación, MDM o el perfil de filtrado web, ni aplicarlo al registro mediante QR o EMM.

Dispositivo ya gestionado por un EMM: vincular solo la aplicación

Para un piloto autorizado, copiar el Connection code con Copy en Setup > Sophos setup > Intercept X > Automatic enrollment (third-party EMM) y añadir Intercept X for Mobile al EMM. Antes de la instalación, editar la configuración gestionada de la aplicación para la plataforma de destino. La interfaz exacta del EMM se describe en su propia documentación.

  • Android: Los ajustes de la aplicación vienen definidos; introducir los valores en los campos disponibles. Los campos de Sophos se llaman Connection code y, opcionalmente, Email, Device ID, Device name y EULA disabled. En Connection code, utilizar el código copiado anteriormente.
  • iOS/iPadOS: Introducir para cada ajuste el nombre exacto, el tipo String o Boolean y el valor. Los nombres distinguen mayúsculas y minúsculas: smcData, de tipo string, contiene el código de conexión; son opcionales email, deviceId, deviceName y macAddress, todos de tipo string, así como eulaDisabled, de tipo boolean, con los valores true o false y false de forma predeterminada. macAddress contiene la dirección MAC del dispositivo, que se utiliza para identificarlo cuando se conecta a un punto de acceso WLAN de Sophos. macAddress es necesario para Synchronized Security; no deducir que esta integración adicional se establece solo con registrar la aplicación.

El ajuste opcional Device ID de Android o la clave deviceId de iOS contiene el identificador único del dispositivo que utiliza el EMM. Device name o deviceName es el nombre opcional del dispositivo que Sophos Mobile utiliza al añadirlo.

El ajuste opcional Email de Android o la clave email de iOS determina el usuario que Sophos Mobile debe asignar al dispositivo. Si ya existe un usuario con esa dirección de correo electrónico, se le asigna el dispositivo; Sophos Mobile solo crea el usuario si no existe. Si el EMM elegido lo admite, Sophos recomienda utilizar variables para el correo electrónico del usuario y el nombre del dispositivo. Comprobar la sintaxis y las variables disponibles en la documentación de ese EMM; no reutilizar tokens de otro EMM. Comprobar primero la identidad y los valores resueltos en un dispositivo de prueba autorizado.

EULA disabled o eulaDisabled suprime el acuerdo de licencia al iniciar la aplicación y no debe activarse sin una decisión expresa. Proteger el código de conexión, el ID de dispositivo y el correo electrónico contra accesos no autorizados; una configuración asignada de forma amplia podría afectar a muchos dispositivos. Si se va a distribuir previamente el perfil de filtrado web de iOS, completar primero el procedimiento siguiente. Después, instalar Intercept X for Mobile mediante el EMM. Sophos describe el registro al iniciar por primera vez el dispositivo tras la instalación mediante EMM, a partir de la configuración; enviar la aplicación por sí solo no demuestra que el registro haya tenido éxito.

iPhone/iPad con filtrado web: La distribución previa requiere que los dispositivos ya estén gestionados mediante un EMM de terceros, que el EMM admita perfiles de configuración personalizados de iOS, que los iPhone/iPad estén supervisados y que Intercept X for Mobile aún no esté instalado. Distribuir el perfil de filtrado web de Sophos antes que la aplicación únicamente a ese conjunto autorizado de dispositivos:

  1. Descargar el archivo activate-smsec-plain.mobileconfig desde la dirección de Sophos https://secureservices.sophosmc.com/webfiltering/activate-smsec-plain.mobileconfig. Es el archivo concreto de filtrado web, no un perfil de inscripción de Apple cualquiera.
  2. Crear en el EMM elegido un perfil de configuración personalizado de iOS y cargar en él el archivo .mobileconfig descargado.
  3. Enviar este perfil a los iPhone/iPad piloto autorizados y supervisados. Utilizar los menús concretos del EMM según la documentación del proveedor; para Intune, aclarar antes el modo MTD independiente tal como se ha descrito arriba.
  4. Solo después, instalar Sophos Intercept X for Mobile mediante el EMM, con la configuración gestionada de la aplicación preparada previamente.

Sin esta distribución previa mediante EMM, el usuario tendrá que instalar el perfil durante el registro de la aplicación. El perfil sirve para el filtrado web y no constituye por sí mismo una inscripción en Apple MDM; registrar la aplicación tampoco convierte automáticamente en supervisado un dispositivo personal que no lo estaba. En el mismo dispositivo piloto, comprobar por separado el estado de asignación e instalación del perfil en el EMM, el perfil realmente presente y la aplicación. La política MTD para iOS explica el piloto de filtrado, cómo acotar los errores y los límites de las alternativas en caso de fallo. Ni una descarga correcta ni la asignación de un perfil demuestran que el filtrado esté activo; evaluar la eficacia real del filtrado web solo en esa prueba independiente de protección de iOS.

Alojar el APK de Android en un servidor propio: solo como excepción autorizada

Un servidor web interno puede servir como fuente de instalación de Intercept X for Mobile en lugar de Google Play. En la edición Threat Defense, esta opción solo afecta a Intercept X; en la edición completa de Mobile, también a Sophos Mobile Control. Para configurar la fuente de Intercept X se necesita Sophos Mobile o Sophos Mobile Threat Defense; una licencia MDM por sí sola no basta. Alojar el APK no sustituye el registro de la aplicación ni la elección del modo de gestión.

Esta vía exige permitir en general las instalaciones fuera de Google Play, no solo las de Sophos. Por tanto, mantener Google Play salvo que exista una excepción autorizada y no eludir las políticas de seguridad vigentes para resolver errores. Antes de cambiar la fuente, aclarar los permisos, la edición, el modo de gestión de Android y los dispositivos afectados: elegir un dispositivo piloto no limita automáticamente a ese dispositivo una fuente de instalación compartida. No cambiarla sin un origen autorizado del APK, una comprobación de integridad y un responsable definido para las actualizaciones.

Preparar el APK y guardar la fuente de instalación

Primero, poner el APK autorizado a disposición de los dispositivos en el servidor web propio. Comprobar y documentar su origen, versión e integridad; un archivo no se vuelve fiable por estar en un servidor propio. Preparar una URL de archivo accesible por HTTPS para los dispositivos, por ejemplo, https://mobile-apps.example.org/ixm/intercept-x.apk. Sustituir el nombre del servidor y la ruta por la dirección propia; el nombre del archivo es de libre elección. Comprobar desde la red prevista para los dispositivos que la URL devuelve el APK correcto y no una página de inicio de sesión. No incluir credenciales en la URL ni desactivar controles de seguridad para permitir la descarga.

Comprobar la versión disponible: A fecha de 30 de septiembre de 2026, la página de descargas de Mobile ofrece SMSec-9.7.3909.apk, mientras que las notas de la versión de Android indican 9.8.4146 como entrada más reciente. Por tanto, no considerar que el APK ofrecido sea la versión más reciente. Antes de distribuirlo, confirmar con Sophos cómo obtener un APK actual compatible con el modo previsto; no intentar adivinar una ruta de descarga sustituyendo el número de versión.

En Setup > Google setup, abrir la pestaña Android. En Select installation source, elegir Hosted APK file. En la edición completa de Sophos Mobile, introducir la URL independiente del archivo de la aplicación Sophos Mobile Control alojada en URL of the SMC APK file. Esta entrada de SMC no es necesaria para registrar únicamente una aplicación MTD y no forma parte de la edición Threat Defense. Para Intercept X, introducir la URL real del archivo en URL of the Intercept X for Mobile APK file; este paso requiere Sophos Mobile o Sophos Mobile Threat Defense y no otorga a la licencia de Threat Defense derechos de gestión MDM. Guardar con Save. Después, volver a abrir la pantalla y comprobar que la selección y la URL coinciden con lo previsto. Así queda configurada la fuente de instalación, pero aún no se ha instalado ni registrado ninguna aplicación en un dispositivo.

Distribuir el APK y comprobar el resultado en el dispositivo

Para instalarlo en los dispositivos, utilizar un paquete de tareas adecuado para la edición y el modo de gestión. Configurar el alojamiento no implica que Install app esté disponible para todos los dispositivos de Threat Defense o Android Enterprise. Confirmar el tipo de tarea adecuado antes de transferir el paquete; si falta, no recurrir a otro tipo de inscripción como sustituto.

En Task bundles > Android, seleccionar el triángulo azul del paquete previsto y elegir Transfer. En Select devices, seleccionar primero dispositivos individuales autorizados, continuar con Next y, en Schedule task, elegir Now o Date, con fecha y hora; Finish transfiere el paquete en el momento elegido. Antes, revisar todos los pasos del paquete para detectar cambios de política, bajas o borrados no deseados. El ciclo de vida de los paquetes de tareas explica cómo delimitar los dispositivos de destino y los reintentos.

Comprobar el estado de las tareas en Task view y comparar en el mismo dispositivo la versión instalada con la autorizada. Iniciar la aplicación y comprobar por separado el registro y la asignación de la política MTD. Una URL guardada, un archivo cargado o un paquete enviado no demuestran ni la instalación, ni el registro, ni la eficacia de la protección. Si hay errores, detener la distribución a más dispositivos y revisar el archivo, la accesibilidad de la URL, la autorización para instalar y el paso que ha fallado antes de volver a transferir el paquete.

Asumir la responsabilidad de las actualizaciones y la vuelta al estado anterior

Cuando el APK se aloja en un servidor propio, el responsable debe buscar periódicamente el APK más reciente en Sophos Mobile downloads, obtener la versión autorizada conforme a la comprobación de la versión disponible indicada anteriormente, comprobarla y cargarla en el servidor web. Después, debe volver a iniciar la instalación en los dispositivos mediante un paquete de tareas adecuado y comprobar la versión realmente instalada. Cargar el archivo y actualizar los dispositivos son tareas distintas; no se prometen actualizaciones automáticas ni se afirma que el APK ya se haya verificado aquí.

Antes del cambio, dejar constancia de la fuente seleccionada y de la URL anterior. Si surgen problemas, restablecer ese estado solo después de revisar las tareas en curso y obtener autorización, y comprobar el resultado. Esto no revierte las aplicaciones ya instaladas ni sus datos, y tampoco garantiza que se pueda volver a una versión anterior o deshacer automáticamente el paquete. Antes de transferirlo de nuevo, revisar los pasos que ya hayan surtido efecto; desinstalar la aplicación, borrar el registro del dispositivo, eliminar el perfil de trabajo o restablecer el dispositivo de fábrica no son formas generales de deshacer este cambio de fuente.

Comprobar el piloto y acotar los errores

Tras configurar la aplicación, comprobar en Devices de Sophos Mobile el registro del mismo dispositivo de prueba, la plataforma, la titularidad, el grupo, la asignación de usuario y la política MTD prevista. Revisar en Task view si hay tareas de registro o de paquetes pendientes o fallidas; en el dispositivo, comprobar el inicio de la aplicación, los permisos que solicita y, si corresponde, el perfil de filtrado web de iOS. Se trata de una comprobación propuesta para el piloto, no de una prueba de dispositivo o tenant realizada aquí. Un registro de dispositivo, una tarea enviada o la descarga desde la tienda de aplicaciones no demuestran por sí solos que la política surta efecto ni que la protección esté activa.

  • El asistente no ofrece MTD: Comprobar la edición/licencia, la plataforma, la política o el paquete de tareas y el conector MTD de Intune. En un dispositivo personal, no elegir en su lugar la inscripción del dispositivo completo.
  • La aplicación se instaló mediante EMM, pero no se registró: Comprobar el inicio de la aplicación y su asignación real en el piloto, el Connection code, la configuración del EMM y, en iOS, los nombres y tipos exactos (smcData como string). Antes de volver a asignarla a toda la flota, conservar constancia del estado anterior; no redistribuirla a ciegas.
  • Dispositivo registrado con QR sin usuario de Sophos: Es lo esperado con el código QR estático. Asignar el usuario por separado y comprobar también el Owner, el grupo y la política MTD.
  • Falta el filtrado web en iOS: Comprobar la instalación del perfil y, si se había previsto distribuirlo de antemano mediante EMM, la supervisión, el momento de la distribución y la compatibilidad del EMM con perfiles. No confundir el perfil con Apple MDM.
  • Se eliminó el perfil de configuración en iPhone/iPad: Solo si el procedimiento realmente elegido y autorizado requiere instalar un perfil en Settings, comprobar la advertencia de ocho minutos de la página genérica de inscripción individual o del asistente de la edición completa: si no se instala ese perfil en un plazo de ocho minutos, se elimina; en ese caso, volver a iniciar el procedimiento de inscripción autorizado. Aclarar primero el modo de inscripción y el tipo de perfil; no utilizar Actions > Enroll para resolver problemas del registro de la aplicación sin pruebas de que corresponde a MTD, ni aplicar ese plazo a QR, EMM o al perfil de filtrado web.

Revisar por separado la retirada y la protección de datos

Retirada: Antes de retirar nada en el dispositivo piloto, anotar si la aplicación se asignó mediante Sophos Mobile o un EMM existente y si, además, existe un perfil MDM. Incluir a los usuarios y responsables de los dispositivos, aclarar las consecuencias para la protección, las políticas y los datos transmitidos, y solo entonces autorizar el procedimiento de baja correspondiente al modo de gestión real. Según Sophos, revocar el Connection code impide nuevos registros de aplicaciones; no es un procedimiento de baja acreditado para dispositivos ya registrados. Desinstalar la aplicación desde el EMM, borrar un registro de dispositivo de Sophos y eliminar un perfil MDM son intervenciones distintas. Ni desinstalar la aplicación ni la desaparición de un registro demuestran aquí que se haya eliminado una gestión MDM existente o borrado los datos almacenados. Tras una retirada autorizada del piloto, comprobar el estado real en el dispositivo y en Sophos Mobile; sin un procedimiento validado, no automatizar la retirada en toda la flota ni realizar un borrado generalizado.

Protección de datos: Antes del piloto, consultar con los responsables de protección de datos los permisos de aplicación efectivamente autorizados, los datos de identidad y del dispositivo, los flujos de datos y su conservación. Las páginas sobre el registro no respaldan una promesa general de «ausencia de telemetría» ni establecen un plazo de conservación. Los ajustes de privacidad y las cargas a Data Lake pertenecen a otro procedimiento administrativo, no al registro de la aplicación.