Skip to main content

21 de agosto de 2026

Administración de dispositivos Android con Workspace ONE UEM

A través del uso de la plataforma de Workspace ONE UEM, tiene acceso a una amplia gama de soluciones para inscribir, proteger, ajustar y supervisar eficazmente sus dispositivos Android. Workspace ONE UEM Console ofrece una variedad de herramientas y capacidades para manejar eficazmente todas las etapas de los dispositivos emitidos por la empresa y de propiedad personal.

En la guía se explica cómo integrar Workspace ONE UEM como Administrador de movilidad empresarial (EMM) con los dispositivos Android.

Términos clave para Android

Antes de comenzar, familiarícese con estos términos clave asociados con Android para comprender mejor cómo configurar e implementar ajustes en sus usuarios:

  • DPC personalizado: con el DPC personalizado, Workspace ONE UEM distribuye directivas, aplicaciones internas y más a Workspace ONE Intelligent Hub, que actúa como la aplicación de administración principal del dispositivo o perfil de trabajo. Intelligent Hub aplica estos recursos al dispositivo y devuelve la información del dispositivo a Workspace ONE UEM.
  • API de administración de Android (AMAPI): la API de administración de Android, o AMAPI, es nativa del sistema operativo Android y esto facilita la administración de los dispositivos utilizados con fines empresariales de Android. Con AMAPI, Workspace ONE UEM crea el estado deseado del dispositivo y lo transmite a AMAPI, que AMAPI aplica al dispositivo.
  • Perfil de trabajo: el modo Perfil de trabajo, también conocido como Propietario del perfil, crea un contenedor dedicado en el dispositivo solo para aplicaciones y contenido empresarial. - El modo Perfil de trabajo permite a las organizaciones administrar los datos y las aplicaciones empresariales, pero no tener acceso a las aplicaciones ni a los datos personales del usuario. Las aplicaciones Android se indican con un icono de maletín para distinguirlas de las aplicaciones personales.
  • Administrado de trabajo: el modo administrado de trabajo, también conocido como modo de propietario del dispositivo o modo totalmente administrado, bloquea todo dispositivo. Los usuarios tendrán acceso a las aplicaciones corporativas, pero no a las aplicaciones personales, a través de la tienda Google Play. El modo totalmente administrado está disponible en dispositivos con Android 5.0 y versiones posteriores.
  • Corporativo habilitado de forma personal: corporativo habilitado de forma personal (COPE) hace referencia a los dispositivos propiedad de la empresa. Se trata de algo similar al dispositivo administrado de trabajo, pero los usuarios reciben un perfil de trabajo para acceder a las aplicaciones corporativas y además también pueden usar el dispositivo para uso personal. Al igual que BYOD, estos dispositivos tienen un perfil de trabajo exclusivo para separar los datos corporativos de los personales durante la inscripción de UEM. COPE solo está disponible en dispositivos Android 8.0 o versiones posteriores.
  • Cuenta de Google administrada: para configurar Android Enterprise con un dominio de Google Workspace (antiguamente, G Suite) es necesario que registre un dominio de Google para su organización y siga un proceso de verificación para demostrar que el dominio es de su propiedad. Este dominio solo puede vincularse a una cuenta de EMM verificada. Para habilitar la inscripción de Android Enterprise mediante Google Workspace, su organización debe crear una cuenta de servicio con Google y proporcionar acceso de API específico para aplicar las configuraciones a los dispositivos administrados.
  • Cuenta de Google Play administrada: se utiliza una cuenta de Google Play administrada cuando su empresa no utiliza Google Workspace (antiguamente, G Suite) y permite vincular Workspace ONE UEM con Android Enterprise mediante una cuenta personal de Gmail. No se requiere sincronización de Active Directory ni verificación de Google aquí.
  • Cuenta de servicio de Google: la cuenta de servicio de Google es una cuenta de Google especial que utilizan las aplicaciones para acceder a las API de Google recomendadas para clientes de G Suite.
  • Token de EMM: ID único que utiliza Workspace ONE UEM para conectar Workspace ONE UEM console a la cuenta de Google administrada.
  • Dominio de Google administrado: dominio que se reclama para habilitar el Android asociado a su empresa.
  • Configuración de dominio de Google: proceso de Google para reclamar un dominio de Google administrado.
  • AirWatch Relay: la aplicación de Workspace ONE UEM que utilizan los administradores para inscribir en masa dispositivos Android en Workspace ONE UEM.
  • Bump de NFC: tecnología de comunicación que permite que los dispositivos intercambien información al colocarlos al lado unos de otros, lo que se conoce como un "bump". Se realiza al utilizar la aplicación AirWatch Relay para pasar información del dispositivo primario al dispositivo secundario.
  • AOSP/Red cerrada: el proyecto de código abierto de Android (Android Open Source Project, AOSP) o Red cerrada se refiere a dispositivos Android sin servicios móviles de Google (GMS) y entornos de Console sin acceso a Google. Con este modo de inscripción no se crea ninguna cuenta de Google.
  • Inscripción basada en el usuario: cuando se inscribe un dispositivo, la cuenta de Google que se crea es la misma en todos los dispositivos inscritos por este empleado. Este método de inscripción es ideal cuando se asignan empleados a dispositivos sin inscripción preparada.
  • Inscripción basada en dispositivos: la cuenta de Google generada es única para cada dispositivo inscrito por el mismo usuario. Es la opción ideal para un dispositivo de inscripción provisional o dispositivos dedicados.
  • Implementación progresiva: la implementación progresiva le permite seguir utilizando la implementación actual del dispositivo a medida que realiza la transición de Android (heredado) a Android Enterprise. Todas las implementaciones de dispositivos nuevas pueden estar inscritas en Android Enterprise y administrarse con dispositivos más antiguos.

Requisitos para usar Android con Workspace ONE UEM

Antes de implementar dispositivos Android, debe tener en cuenta los siguientes requisitos previos, requisitos para la inscripción, materiales complementarios y sugerencias útiles del equipo de Workspace ONE UEM.

Sistemas operativos compatibles

Android 8.X.X

Android 9.X.X

Android 10.X.X

Android 11.X.X

Android 12.X.X

Android 13.X.X

Android 14.X.X

Android 15.X.X

Android 16.X.X

Nota: los clientes podrán acceder a un conjunto de funciones de privacidad actualizadas cuando se actualice un dispositivo de inscripción COPE de Android 10 a Android 11. En Descripción de los modos de dispositivos Android encontrará un resumen de las funciones clave y la funcionalidad de los dispositivos COPE.

Nota: si su organización requiere más tiempo para completar las pruebas, existen dos opciones para retrasar la actualización de los dispositivos a Android 11. Consulte Administrar actualizaciones de sistema para dispositivos Android.

Si los dispositivos no admiten la integración de Google Play EMM, use una configuración de AOSP/Red cerrada.

Para obtener más información sobre AOSP/Red cerrada, consulte Descripción de los modos de dispositivos Android.

Requisitos de red para Android

Los dispositivos de los usuarios finales deben poder comunicarse con ciertos endpoints para acceder a las aplicaciones y los servicios. Los requisitos de red para Android son una lista de endpoints conocidos para las versiones actuales y anteriores de las API de administración empresarial.

A fin de alcanzar correctamente todos los endpoints, se necesita una conexión directa. Si los dispositivos están conectados detrás de un proxy, no se puede establecer comunicación directa y se produce un error en ciertas funciones.

Host de destinoPuertosFin
play.google.com, android.com, google-analytics.com, *.googleusercontent.com, *gstatic.com, *gvt1.com, *ggpht.com,dl.google.com, dl-ssl.google.com, android.clients.google.com, *gvt2.com, *gvt3.comTCP/443TCP
UDP/5228-5230
Google Play y updatesgstatic.com,* googleusercontent.com: contiene contenido generado por el usuario (p. ej., iconos de aplicaciones en la tienda), *gvt1.com, *.ggpht, dl.google.com, dl-ssl.google.com, android.clients.google.com:

-Aplicaciones y actualizaciones descargadas, API de PlayStore, gvt2.com y gvt3.com se usan para la supervisión y el diagnóstico de la conectividad de reproducción.
*.googleapis.comTCP/443EMM/API de Google/API de PlayStore
accounts.google.com, accounts.google.[country]TCP/443Autenticación para accounts.google.[country]. Use el dominio local de nivel superior para [country]. Por ejemplo, para Australia, utilice accounts.google.com.au y, para Reino Unido, use accounts.google.co.uk.
gcm-http.googleapis.com, gcm-xmpp.googleapis.com, android.googleapis.comTCP/443, 5228-5230Google Cloud Messaging (por ejemplo, EMM Console <-> comunicación DPC, como la inserción de configuraciones)
fcm.googleapis.com, fcm-xmpp.googleapis.comTCP/443, 5228-5230Firebase Cloud Messaging (por ejemplo, Buscar mi dispositivo, consola de EMM <-> comunicación DPC, como la inserción de configuraciones). Esto no funciona con proxies (consulte los detalles aquí).
fcm-xmpp.googleapis.com,gcm-xmpp.googleapis.comTCP/5235, 5236Cuando se utiliza una conexión XMPP bidireccional persistente a servidores de FCM y GCM
accounts.google.com, accounts.google.[country]TCP/443Autenticación para accounts.google.[country]. Use el dominio local de nivel superior para [country].

Por ejemplo, para Australia, utilice accounts.google.com.au y, para Reino Unido, use accounts.google.co.uk.
fcm.googleapis.com, fcm-xmpp.googleapis.comTCP/443, 5228-5230Firebase Cloud Messaging (p. ej., Buscar mi dispositivo, consola de EMM <-> comunicación DPC, como la inserción de configuraciones). Esto no funciona con proxies Consulte los detalles aquí.
connectivitycheck.android.com connectivitycheck.gstatic.com www.google.comTCP/443Utilizado por el sistema operativo Android para comprobar la conectividad cada vez que el dispositivo se conecta a cualquier red Wi-Fi o móvil. La prueba de conectividad de Android, que empieza con N MR1, requiere que el acceso a https://www.google.com/generate_204 esté disponible o que la red Wi-Fi proporcionada apunte a un archivo PAC al que se pueda acceder.
ota.googlezip.net ota-cache1.googlezip.net ota-cache2.googlezip.netTCP/443Utilizado por dispositivos Pixel para actualizaciones OTA
mtalk.google.com mtalk4.google.com mtalk-staging.google.com mtalk-dev.google.com alt1-mtalk.google.com alt2-mtalk.google.com alt3-mtalk.google.com alt4-mtalk.google.com alt5-mtalk.google.com alt6-mtalk.google.com alt7-mtalk.google.com alt8-mtalk.google.com android.clients.google.com device-provisioning.googleapis.comTCP/443, 5228-5230Permite que los dispositivos móviles se conecten a FCM cuando hay un firewall de organización presente en la red. Consulte los detalles aquí
time.google.comUDP/123Durante el aprovisionamiento, los dispositivos Android requieren acceso a un servidor NTP, al que normalmente se accede a través del puerto UDP/123. Un OEM puede cambiar esta opción.

Requisitos del proxy de servicios de dispositivos

La aplicación de servicios de dispositivos Workspace ONE UEM utiliza la API de atestación de SafetyNet de Google para verificar la integridad de los dispositivos Android y garantizar que no estén comprometidos. Para ello, realiza llamadas de API salientes a los servidores de Google. En entornos locales, las organizaciones pueden optar por solo permitir que la aplicación de servicios de dispositivos establezca conexiones salientes a través de un proxy. En estos casos, además de configurar los ajustes de proxy en el nivel de la aplicación a través de Workspace ONE UEM Console, los clientes también deben configurar este proxy saliente en el nivel del sistema para el servidor Windows que aloja la aplicación de servicios de dispositivos. Si el servidor Windows no puede establecer conexiones salientes con los endpoints de Google requeridos, se producirá un error en la atestación de estado de SafetyNet.

Reglas del firewall para las consolas

Si la consola de EMM se encuentra en la versión local, es necesario que se pueda acceder a los destinos que aparecen a continuación desde la red para crear una cuenta empresarial administrada de Google Play y para acceder al ​iFrame​ de Google Play administrado.

Estos requisitos reflejan los requisitos actuales de Google Cloud y están sujetos a cambios.

Host de destinoPuertosFin
www.googleapis.com androidmanagement.googleapis.comTCP/443API Play EMM (si corresponde, consulte con su EMM) API de Android Management (si corresponde, consulte con su EMM)
play.google.com, www.google.comTCP/443Nueva inscripción en Play Enterprise, Google Play Store
fonts.googleapis.com*, .gstatic.comTCP/443iFrame JS, fuentes de Google, contenido generado por el usuario (por ejemplo, iconos de aplicaciones en la tienda)
accounts.youtube.com, accounts.google.com, accounts.google.com.*TCP/443Autenticación de cuenta, authdomains de cuenta específicos del país
fcm.googleapis.comTCP/443, 5228-5230Firebase Cloud Messaging (por ejemplo, Buscar mi dispositivo, EMM Console <-> comunicación DPC, como la inserción de configuraciones)
crl.pki.goog ocsp.pki.googTCP/443Validación de certificados
apis.google.com, ajax.googleapis.comTCP/443GCM, otros servicios web de Google e iFrame JS
clients1.google.com, payments.google.com, google.comTCP/443Aprobación de aplicaciones
ogs.google.comTCP/443elementos de interfaz de usuario de iFrame
notifications.google.comTCP/443Notificaciones de escritorio/móvil
enterprise.google.com/android/*TCP/443Consola automatizada

Requisitos de certificados UEM

Los dispositivos Android tienen un conjunto precargado de entidades de certificación de confianza. Esta lista varía entre dispositivos y se actualiza con el tiempo para incluir nuevos proveedores de certificados SSL comerciales. Como resultado de ello, es posible que los modelos de dispositivos Android más antiguos no confíen en los proveedores de certificados SSL más recientes.

El certificado SSL de los nodos de servicios de dispositivos Workspace ONE UEM debe ser de confianza para los dispositivos Android. En los entornos de Workspace ONE UEM alojados en la nube, se utilizan proveedores de certificados de confianza para mitigar el riesgo de este problema. En los entornos locales Workspace ONE UEM, proporcionará el certificado SSL como se detalla en Configurar el registro de DNS externo y Certificados.

Si no se puede establecer la confianza, Intelligent no podrá comunicarse con Workspace ONE UEM. Como resultado de ello:

  • Las funciones de administración de dispositivos son limitadas. En el DPC personalizado, casi ninguna función de administración de dispositivos puede funcionar sin esta confianza.
  • Cuando los usuarios intenten inscribir un dispositivo Android en Workspace ONE UEM, verán un aviso de error: "Se ha producido un error en la detección".

Si es necesario, puede instalar el certificado raíz de la entidad de certificación en los dispositivos antes de inscribirlos en Workspace ONE UEM.

  • Para los dispositivos que son propiedad de los empleados, el usuario debe instalar manualmente el certificado.
  • Para los dispositivos corporativos, consulte Indicadores adicionales para la inscripción para conocer los pasos a seguir para incluir el certificado en un código QR o en la configuración de inscripción inmediata.

Requisitos de inscripción

En la implementación de dispositivos Android en su organización, cada dispositivo tiene que estar inscrito para poder comunicarse con Workspace ONE UEM y tener acceso al contenido y las funciones internas. La siguiente información es necesaria para poder inscribir un dispositivo Android.

Si hay un dominio de correo electrónico asociado al entorno. Si utiliza la detección automática:

  • Dirección de correo electrónico: este es el correo electrónico asociado a la organización. Por ejemplo, JohnDoe@acme.com.
  • Credenciales: esta combinación de nombre de usuario y contraseña le permite tener acceso a su entorno de Workspace ONE UEM. Estas credenciales pueden ser las mismas que las de sus servicios de directorio de red o pueden definirse en exclusiva en Workspace ONE UEM console.

Si hay un dominio de correo electrónico no asociado al entorno. Si no utiliza la detección automática:

Si un dominio no está asociado con su entorno, se le pedirá igualmente que introduzca su dirección de correo electrónico. Dado que la detección automática no está habilitada, se le pedirá la siguiente información:

  • ID de grupo: el ID de grupo asocia su dispositivo a su rol corporativo, y está definido en Workspace ONE UEM console.
  • Credenciales: la combinación única del nombre de usuario y la contraseña le permite acceder a su entorno de Workspace ONE UEM. Estas credenciales pueden ser las mismas que las de sus servicios de directorio de red o pueden definirse en exclusiva en Workspace ONE UEM console.

Para descargar Workspace ONE Intelligent Hub y, posteriormente, inscribir un dispositivo Android, debe completar uno de los siguientes pasos:

  • Vaya a https://www.getwsone.com y siga las indicaciones.
  • Descargue Workspace ONE Intelligent Hub desde la tienda Google Play.

Restricciones de inscripción para Android

Las restricciones de inscripción le permiten aprovisionar la inscripción, por ejemplo, al restringir las inscripciones a usuarios conocidos, grupos de usuarios y varios dispositivos inscritos permitidos.

Estas opciones están disponibles si accede a Grupos y ajustes > Todos los ajustes > Dispositivos y usuarios > General > Inscripción. Además, seleccionando la pestaña Restricciones podrá personalizar las políticas de restricción de inscripción por grupo organizativo y funciones de grupo de usuarios.

Puede crear restricciones de inscripción basadas en:

  • El fabricante y el modelo de Android para garantizar que solo los dispositivos aprobados se inscriban en Workspace ONE UEM. Cuando se inscribe un dispositivo Android, los criterios de restricción de inscripción y grupo inteligente se actualizan para incluir la nueva marca y el modelo del dispositivo.

    Nota: algunos dispositivos están fabricados por otros proveedores. Puede crear una política con el fabricante real del dispositivo para que las políticas surtan efecto. A continuación, se enumeran algunas maneras de identificar la fabricación del dispositivo:

    • Desplácese hasta la página Acerca de en los ajustes del dispositivo.
    • Con un comando ADB: adb shell getprop | grep "manufacturer".
  • Dispositivos incluidos en listas de admitidos y bloqueados por UDID, IMEI y número de serie.

    Nota: al inscribir dispositivos con Android 10 o versiones posteriores en el modo de Perfil de trabajo, los dispositivos se mantienen en un estado pendiente hasta que UEM Console pueda recuperar el IMEI o número de serie de los dispositivos para ver si están en la lista de admitidos o de bloqueados. Hasta que esto se compruebe, el dispositivo no se inscribirá totalmente ni se enviará ningún dato de trabajo hasta que se complete la inscripción.

DPC personalizado

Con el DPC personalizado, puede administrar por separado el acceso a las aplicaciones y los datos de trabajo en dispositivos Android compatibles. DPC personalizado:

  • Se comunica con el Workspace ONE UEM para aplicar perfiles, restricciones de dispositivos y ajustes.
  • Implementa configuraciones administradas y verifica la conformidad del dispositivo con las políticas de UEM.

Para aprovisionar aplicaciones públicas en los dispositivos Android, Workspace ONE UEM utiliza la API de Play EMM de Google.

Diagrama de flujo que ilustra la inscripción y la administración con DPC personalizado

API de Android Management (AMAPI)

Cuando los dispositivos se administran en la API de Android Management o AMAPI, los dispositivos se inscriben a través de los ajustes de administración del perfil de trabajo. Con AMAPI, Workspace ONE UEM transmite los ajustes y configuraciones deseados del dispositivo a AMAPI como ADP. De forma similar a DPC personalizado, esto incluye las aplicaciones públicas que AMAPI debe instalar en el dispositivo. Workspace ONE UEM también transmite qué directivas de administración o perfiles (requisitos de código de acceso, certificados, ajustes de permisos de aplicaciones y recopilación de datos) a AMAPI. A su vez, AMAPI envía directivas al cliente de directiva de dispositivo Android (ADP), que las aplica al dispositivo.

Workspace ONE Intelligent Hub para Android sigue gestionando la distribución de certificados y aplicaciones internas y permite funciones únicas como el aprovisionamiento de productos y Freestyle Orchestrator. Intelligent Hub para Android sigue siendo parte del proceso porque aloja nuestro catálogo de aplicaciones unificado, SDK de Mobile Threat Defense, integraciones con Intelligence para análisis avanzado, etc.

Diagrama de flujo que ilustra la inscripción y la administración con AMAPI

¿En qué es diferente la experiencia de AMAPI para administradores y usuarios finales?

Como administrador, verá dos actualizaciones principales en la Workspace ONE UEM Console:

  • Al crear perfiles de Android, ahora elegirá si desea crear perfiles para DPC personalizado o AMAPI.
  • Al inscribir dispositivos, elegirá si los nuevos dispositivos que se inscriban en Workspace ONE UEM se administrarán mediante DPC personalizado o AMAPI. Esto se puede establecer por modo (perfil de trabajo, COPE o totalmente administrado) y por grupo organizativo.

Como usuario final del dispositivo:

  • Al inscribir los dispositivos, ahora puede iniciar la inscripción de sus dispositivos de propiedad personal mediante el inicio de una dirección URL de inscripción de AMAPI, además de iniciar la inscripción a través de Intelligent Hub. El administrador de UEM comparte esta dirección URL de inscripción y se puede distribuir a través de un código QR, mensaje de texto, correo electrónico, sitio interno u otros medios.
  • Cuando se establece una directiva que requiere la interacción del usuario final, AMAPI realiza la acción para asegurarse de que se apliquen los requisitos de la directiva. Por ejemplo, cuando establece requisitos mínimos de código de acceso del dispositivo a través de perfiles, AMAPI suspende las aplicaciones administradas hasta que el código de acceso del dispositivo cumpla los requisitos de la directiva. AMAPI también guía al usuario final para que establezca un código de acceso que cumpla con la directiva.

Descripción de los tipos de administración de dispositivos Android

Workspace ONE UEM ofrece varios métodos para administrar dispositivos Android que se pueden utilizar como dispositivos de propiedad personal o corporativa. Con tantas opciones disponibles con Workspace ONE UEM, necesitará comprender las diferencias y elegir la mejor solución para las necesidades empresariales de su organización.

Propiedad personal hace referencia a los dispositivos que son propiedad del usuario final y que pueden utilizarse para acceder a los recursos de la empresa. Estos dispositivos también se conocen como BYOD (Bring Your Own Devices o programa de uso de dspositivos personales).

Los dispositivos corporativos pertenecen a su empresa y se proporcionan al empleado (usuario final) para fines de trabajo. Si un dispositivo es propiedad corporativa, pero también está habilitado para uso personal, eso se denomina Dispositivo corporativo habilitado de forma personal (COPE).

Puede seleccionar el tipo de administración adecuado en función del nivel de seguridad y privacidad requerido para los usuarios finales. Entre las opciones de administración disponibles se incluyen las siguientes:

Modo de dispositivoAMAPIDPC personalizado
Perfil de trabajo
COPE
Totalmente administrado
Totalmente administrado (AOSP/Red cerrada)

Nota: * AMAPI solo se admite para dispositivos corporativos habilitados de forma personal que utilicen Android 11 o versiones posteriores.

Este gráfico también presenta los métodos de inscripción y la administración de perfiles con cada tipo de administración.

Método de inscripciónAjustes de la aplicación > Añadir cuenta (solo AMAPI)Descargar Workspace ONE Intelligent HubIdentificador de Workspace ONE Intelligent HubCódigo QRAutomatizadoInscripción móvil de KNOX (KME)StageNow de ZebraTransferencia de descarga ADBBump de NFC
Perfil de trabajo
COPE
Totalmente administrado
Totalmente administrado (AOSP/Red cerrada)

Modo Perfil de trabajo

Perfil de trabajo para dispositivos propiedad de los empleados (también conocido como BYOD)

Los dispositivos administrados bajo las políticas del perfil de trabajo crean un espacio seguro, o contenedor, en el dispositivo solo para aplicaciones y datos de trabajo. Se trata de la implementación ideal para aplicaciones del "programa de uso de dispositivos personales" (BYOD). Los datos personales y corporativos del propietario del dispositivo se mantienen separados en todo momento. Las aplicaciones del Perfil de trabajo diferenciadas por un icono de maletín rojo se denominan aplicaciones distintivas, y se muestran en un iniciador unificado con las aplicaciones personales del usuario. Por ejemplo, el dispositivo muestra un icono personal para Google Chrome y un icono independiente para Chrome de trabajo, que se indican con el distintivo. Desde la perspectiva del usuario final, parece que son dos aplicaciones diferentes, pero la aplicación solo se instala una vez con los datos empresariales almacenados independientemente de los datos personales.

Workspace ONE Intelligent Hub se encuentra identificado y existe solo dentro del espacio de los datos del perfil de trabajo. No hay ningún tipo de control sobre las aplicaciones personales y Workspace ONE Intelligent Hub no tiene acceso a la información personal.

Hay una serie de aplicaciones del sistema que se incluyen con el Perfil de trabajo de forma predeterminada como Chrome de trabajo, Google Play, ajustes de Google, Contactos y Cámara, que se pueden ocultar utilizando un perfil de restricciones.

Ciertos ajustes muestran la separación entre las configuraciones personal y de trabajo. Los usuarios ven configuraciones independientes para los siguientes ajustes:

  • Credenciales: ver certificados corporativos para la autenticación del usuario en los dispositivos administrados.
  • Cuentas: ver la cuenta de Google administrada unida al Perfil de trabajo.
  • Aplicaciones: enumera todas las aplicaciones instaladas en el dispositivo.
  • Seguridad: muestra el estado de cifrado del dispositivo.

Tras la anulación de la inscripción o una eliminación empresarial, el perfil de trabajo se elimina del dispositivo sin que esto afecte a ninguno de los ajustes o configuraciones personales.

Corporativo habilitado de forma personal (COPE)

Perfil de trabajo para dispositivos corporativos habilitados de forma personal

Los dispositivos corporativos se conceden a usuarios finales con recursos corporativos ya instalados. Al igual que los dispositivos BYOD, los usuarios tendrán un contenedor de trabajo dedicado y también tendrán acceso para configurar y utilizar aplicaciones personales. Los administradores pueden configurar restricciones y ajustes de privacidad adicionales aplicando los ajustes del perfil administrado de trabajo a estos dispositivos.

Consideraciones clave en todas las versiones de SO para el modo COPE:

  • Puede aplicar directivas que se apliquen solo en el perfil de trabajo, así como en todo el dispositivo.
  • No se admite el aprovisionamiento de productos en las inscripciones COPE.
  • El cifrado con PIN y el inicio de sesión único de Workspace ONE UEM mediante SDK no son compatibles con los dispositivos corporativos habilitados de forma personal. Se puede aplicar un código de acceso de trabajo para garantizar que el uso de aplicaciones de trabajo requiere el uso de un código de acceso.
  • De forma parecida a las inscripciones que son solo de perfil de trabajo, los dispositivos con modo COPE proporcionan a los usuarios la opción para deshabilitar el perfil de trabajo (por ejemplo, si el usuario está de vacaciones). Cuando se desactiva el perfil de trabajo, las aplicaciones de trabajo ya no envían notificaciones y no se pueden iniciar. El estado (habilitado o inhabilitado) del perfil de trabajo se presenta al administrador en la página de detalles del dispositivo. Cuando el perfil de trabajo está desactivado, la información más reciente de la aplicación y del perfil no puede recuperarse desde el perfil de trabajo. Los administradores pueden definir el número de días que el perfil de trabajo puede permanecer desactivado.

Nota: con Android 11, Google realizó algunas actualizaciones en las configuraciones de privacidad, que se pueden ver aquí

Modo Dispositivo corporativo habilitado de forma personal (COPE), Android 10 y versiones anteriores

El modo COPE en Android 10 y versiones anteriores solo es compatible con DPC personalizado.

Con Android 10 y versiones anteriores, la organización controla por completo los dispositivos COPE. Las organizaciones tienen visibilidad en las aplicaciones instaladas en el perfil personal y Workspace ONE Intelligent Hub para Android se ejecuta tanto en el perfil personal como en el de trabajo. Se recomienda encarecidamente que las organizaciones utilicen el modo COPE en dispositivos con Android 11 y versiones posteriores para lograr un mejor equilibrio entre la privacidad del usuario y el control sobre el dispositivo.

Modo Dispositivo corporativo habilitado de forma personal (COPE), Android 11 y versiones posteriores

El modo COPE en Android 11 y versiones posteriores solo es compatible con DPC personalizado y AMAPI.

Con Android 11 y versiones posteriores, Android permite a las organizaciones establecer directivas en todo el dispositivo al tiempo que protegen la privacidad del usuario al limitar la visibilidad del perfil personal. Por ejemplo, las organizaciones pueden establecer una lista de permitidos de aplicaciones que los usuarios pueden instalar en el perfil personal, pero no pueden ver qué aplicaciones están instaladas en el perfil personal.

Algunas consideraciones clave sobre el modo COPE en Android 11 y versiones posteriores:

  • (DPC personalizado) Los usuarios no pueden utilizar afw#hub para iniciar la inscripción.
  • Al igual que con el aprovisionamiento de productos, no se admiten las aplicaciones internas. Las organizaciones solo pueden enviar aplicaciones desarrolladas internamente al dispositivo publicándolas en la Google Play Store administrada.
  • Las aplicaciones solo se pueden administrar directamente dentro del perfil de trabajo. En el perfil personal, las organizaciones aún pueden establecer listas de permitidos y listas de no permitidos de aplicaciones.
  • Puede optar por realizar una eliminación empresarial en lugar de realizar una eliminación total del dispositivo. Cuando realiza una eliminación empresarial, el dispositivo elimina el perfil de trabajo y devuelve la propiedad del dispositivo al usuario. Los datos personales de los usuarios están intactos. Puede seguir utilizando el comando Eliminación del dispositivo para iniciar un restablecimiento de fábrica del dispositivo.

Totalmente administrado

Administrado de trabajo para dispositivos propiedad de la empresa

Cuando se inscriben los dispositivos en el modo Dispositivo administrado de trabajo, se crea un modo integral de propiedad corporativa. Workspace ONE UEM controla todo el dispositivo y no hay separación de datos personales y de trabajo.

Hay ciertos factores importantes que cabe tener en cuenta para el modo administrado de trabajo:

  • La pantalla principal no muestra aplicaciones distintivas como el modo Perfil de trabajo.
  • Los usuarios tienen acceso a diferentes aplicaciones previamente cargadas al realizar la activación del dispositivo. Las aplicaciones adicionales solo se pueden aprobar y agregar a través de Workspace ONE UEM console.
  • Workspace ONE Intelligent Hub está establecido como el administrador del dispositivo en los ajustes de seguridad y no se puede deshabilitar.
  • Por lo general, los dispositivos totalmente administrados se envían a un solo usuario o se comparten entre los usuarios que trabajan por turnos.
  • Si se cancela la inscripción del dispositivo desde el modo administrado de trabajo, se iniciará el restablecimiento de fábrica del dispositivo.

Totalmente administrado (red cerrada): AOSP (proyecto de código abierto de Android)

Dispositivo administrado de trabajo sin servicios de Google Play

Si utiliza Workspace ONE UEM en dispositivos del proyecto de código abierto de Android (Android Open Source Project, AOSP), dispositivos que no sean de GMS o con redes cerradas dentro de su organización, puede inscribir sus dispositivos con Android mediante el flujo de inscripción de dispositivos administrados de trabajo sin servicios de Google Play. Puede alojar aplicaciones en la intranet de su organización y utilizar métodos de inscripción específicos de OEM para la implementación.

Deberá especificar en la consola de UEM que está utilizando AOSP/Red cerrada durante el registro de EMM para Android.

Aspectos que se deben tener en cuenta al utilizar un dispositivo administrado de trabajo sin servicios de Google Play en implementaciones de AOSP/Red cerrada:

  • Si ya ha configurado Android en un grupo organizativo superior y desea implementar AOSP/Red cerrada solo en un grupo organizativo secundario específico, el administrador de UEM Console tiene una opción para especificar que las inscripciones listas para usar en el grupo organizativo secundario no tengan una cuenta gestionada de Google. Para obtener más información, consulte Ajustes de inscripción en el registro de EMM para Android.
  • Si va a implementar dispositivos mediante Workspace ONE UEM 1907 y versiones anteriores, no es necesario llevar a cabo la configuración de UEM Console.
  • Si va a implementar dispositivos mediante Workspace ONE UEM 1908 y versiones posteriores, debe configurar los ajustes en la página de registro de EMM para Android.
  • Los métodos de inscripción admitidos son los siguientes:
    • Código QR
    • StageNow para dispositivos Zebra
    • Honeywell Enterprise Provisioner para dispositivos Honeywell
  • La inscripción a través del identificador de Workspace ONE Intelligent Hub no es compatible con los dispositivos AOSP.
  • No se admite el perfil de actualización automática pública. Este perfil se aplica específicamente a las aplicaciones públicas y no funciona en los dispositivos del AOSP o redes cerradas.
  • No se admite el perfil de protección de restablecimiento de fábrica.
  • Las aplicaciones internas (alojadas en Workspace ONE UEM Console) se implementarán silenciosamente en los dispositivos del AOSP/Red cerrada.
  • Los dispositivos administrados para el trabajo inscritos sin una cuenta gestionada de Google no deben asignarse a ninguna aplicación pública y no deben tenerse en cuenta en el recuento de dispositivos de asignación de aplicaciones públicas.
  • Requisitos relacionados con el SO y OEM para dispositivos administrados de trabajo sin servicios de Google Play:
    • AOSP (no GMS)
      • Zebra y Honeywell: debe ser una versión de SO que admita la inscripción de StageNow o de Honeywell Enterprise Provisioner.
      • Otros OEM: no son compatibles a menos que el OEM desarrolle compatibilidad para el mismo a través de un cliente como StageNow o permitiendo que los usuarios accedan a la inscripción del código QR.
    • Red cerrada
      • Zebra y Honeywell: Android 7.0 y versiones posteriores, o deben ejecutarse en una versión de sistema operativo que admita la inscripción de StageNow (también 7.0 o posterior) o Honeywell Enterprise Provisioner.
      • Otros OEM: Android 7.0 o versiones posteriores, ya que la inscripción del código QR es el único método admitido.
  • Cuando se configura un dispositivo administrado de trabajo sin servicios de Google Play, Workspace ONE Intelligent Hub debe configurarse para utilizar AWCM en lugar de Firebase Cloud Messaging. Sin esta actualización, los dispositivos no recibirán notificaciones push de la consola.

Compatibilidad con Android GO

Android Go (oficialmente "Android Go Edition") es una versión ligera del sistema operativo Android creado por Google. Está diseñado específicamente para teléfonos inteligentes de nivel básico que tienen recursos de hardware limitados. Workspace ONE UEM solo admite dispositivos que ejecuten Android GO en modo administrado de trabajo.

Para estos dispositivos, se admiten todas las capacidades de administración de dispositivos para el modo administrado de trabajo, excepto las siguientes:

  • Workspace ONE Launcher
  • Funciones de aprovisionamiento de productos que requieren acceso o modificación de archivos o directorios en el dispositivo
    • Archivos/Acciones: solo se admiten Reiniciar y Ejecutar acciones de intención
    • Condiciones: se admiten todas las condiciones excepto Launcher
    • Evento/Acciones: se admiten todas las acciones excepto Aplicar ajustes personalizados

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…