Skip to main content

Gestión de dispositivos Android (MDM): los cuatro modos y qué permite cada uno

Gestión de dispositivos Android en la empresa: perfil de trabajo, dispositivo gestionado, COPE y modo quiosco, políticas de seguridad e inscripción zero-touch.

Julien Ott Julien Ott
10 min read
Gestión de dispositivos Android en la empresa con perfil de trabajo y modo quiosco

La gestión de dispositivos Android consiste en configurar, proteger y abastecer de aplicaciones a móviles y tablets en remoto, desde una solución MDM conectada a Android Enterprise, el marco oficial de Google para el entorno profesional.

Lo difícil no es elegir la herramienta. Es elegir el modo de inscripción, porque determina lo que podrá hacer después y, sobre todo, lo que no podrá hacer. Alrededor del 72 % de los móviles del mundo funcionan con Android (StatCounter, primer trimestre de 2026), y en un parque de dispositivos español eso suele traducirse en Samsung Galaxy en campo y terminales robustos en almacén.

Cómo funciona Android Enterprise

Google creó Android Enterprise como marco oficial de gestión empresarial. Sustituyó a la antigua API Device Admin, obsoleta desde Android 10 y que no debería aparecer en ningún proyecto nuevo.

La arquitectura es sencilla. Su servidor MDM habla con las API de EMM de Google. Cuando un administrador aplica una política o asigna una aplicación, la orden llega al dispositivo a través de los servicios de Google Play. No hace falta un agente propio ejecutándose en segundo plano, con el ahorro de batería y memoria que eso supone.

El requisito es Android 6.0 o superior con servicios de Google Play. En los equipos Samsung se añade una segunda capa, Samsung Knox, con funciones respaldadas por hardware y un conjunto más amplio de controles.

Los cuatro modos de inscripción

¿De quién es el dispositivo y cuánto control necesita sobre él? De esas dos preguntas sale el modo.

Dispositivo totalmente gestionado

El equipo pertenece a la empresa y se gestiona por completo. No hay espacio personal. Usted aplica cualquier restricción, instala o retira cualquier aplicación y puede restablecer el dispositivo de fábrica cuando quiera.

Encaja con equipos que no están asignados a una persona concreta: lectores de código de barras en almacén, tablets de reparto, terminales de tienda. La inscripción se hace durante la puesta en marcha inicial, tocando seis veces la pantalla de bienvenida y escaneando un código QR.

Perfil de trabajo en dispositivo de empresa (COPE)

Disponible desde Android 11 y probablemente el mejor equilibrio. El dispositivo es de la empresa y usted mantiene el control total sobre él, pero las aplicaciones y los datos profesionales viven en un perfil de trabajo separado. La persona puede usar el móvil para su vida privada. Usted puede retirar solo el perfil de trabajo o restablecer el equipo entero.

Detalle que conviene dejar por escrito: en este modo las políticas alcanzan al dispositivo completo, no solo al perfil de trabajo. Es la diferencia real con BYOD.

Perfil de trabajo en dispositivo personal (BYOD)

Aquí el móvil es de quien lo usa. Android crea un perfil de trabajo, un espacio separado que impone el propio sistema operativo. Su gestión termina en esa frontera: las políticas aplicadas a dispositivos personales con perfil de trabajo afectan únicamente al perfil de trabajo.

En términos prácticos, la consola de administración solo lista las aplicaciones instaladas en ese perfil de trabajo. Las que la persona ha instalado en el lado personal no aparecen. Las aplicaciones profesionales se distinguen por un pequeño maletín en el cajón de aplicaciones, y el perfil de trabajo se puede pausar al terminar la jornada: se detienen las notificaciones y la sincronización.

Una precisión de vocabulario que importa en una auditoría: el perfil de trabajo es un espacio aislado. No es un contenedor con cifrado propio. Android cifra todo el almacenamiento del dispositivo, y solo aparece una clave específica del perfil de trabajo si se exige un código de acceso separado para ese perfil.

Dispositivo dedicado (modo quiosco)

Para equipos con una sola función: cartelería digital, terminales de punto de venta, lectores de almacén, equipos de inspección en campo. El dispositivo se inscribe como totalmente gestionado y luego se bloquea sobre una o dos aplicaciones. Sin acceso a los ajustes, sin instalaciones, sin salir de la aplicación.

ModoPropietarioAlcance de la gestiónUso personalCaso típico
Totalmente gestionadoEmpresaTodo el dispositivoNingunoAlmacén, logística, dispositivos compartidos
Perfil de trabajo, COPEEmpresaTodo el dispositivo y el perfilPermitidoMóvil de empresa con uso privado
Perfil de trabajo, BYODEmpleadoSolo el perfil de trabajoIntactoMóvil personal con acceso corporativo
DedicadoEmpresaTodo el dispositivo, bloqueadoNingunoQuiosco, TPV, cartelería

Qué no se puede hacer sobre un móvil personal

Esta sección es la que resuelve la conversación con el delegado de protección de datos. El artículo 87 de la LOPDGDD obliga a fijar criterios de utilización de los dispositivos digitales con participación de la representación de los trabajadores. El artículo 90 añade que, si se usan sistemas de geolocalización, hay que informar de forma expresa y clara sobre su existencia y características. Sin ese trabajo previo, el despliegue se para en cuanto alguien pregunta.

Dos puntos zanjan casi siempre la discusión:

  • Localización. Solo está disponible en dispositivos Android gestionados por la empresa. En dispositivos personales inscritos en modo BYOD no existe ninguna función de localización en la consola: ni comando de localización, ni historial, ni ajuste de localización en la configuración. No es una opción desactivada, es una función que no forma parte del modo. En cambio, sobre dispositivos corporativos gestionados sí existen la localización periódica y las zonas de geovallado con aviso por correo, y el administrador puede activarlas. Dígalo abiertamente en lugar de dejar que se descubra.
  • Borrado. En un dispositivo Android personal, el propio Android limita el comando de borrado a eliminar el perfil de trabajo. Restablecer de fábrica un móvil personal no es posible desde la consola. En un equipo corporativo, ese mismo comando sí devuelve el dispositivo a estado de fábrica.

Por honestidad, la otra cara: usted no ve el lado personal, pero puede restringirlo mediante políticas, por ejemplo el permiso de instalar desde orígenes desconocidos o la captura de pantalla. No poder ver y no poder limitar son cosas distintas, y un buen acuerdo interno las separa con claridad.

El BYOD, además, se aplica a iOS y Android. Los PC con Windows y los Mac se gestionan como dispositivos de empresa.

Las políticas que de verdad reducen riesgo

Con cuatro bloques cubre la mayor parte del problema.

Código de acceso y bloqueo. Complejidad mínima, bloqueo automático, número máximo de intentos fallidos. En los perfiles de trabajo puede exigir un código específico para el espacio profesional, que es justamente la condición para que exista una clave de cifrado propia del perfil.

Cumplimiento de políticas. Defina qué hace que un dispositivo sea conforme: versión mínima del sistema, nivel de parche de seguridad, ausencia de acceso root, modelo aprobado. Los equipos que no cumplen pierden el acceso al correo, a la VPN y a las aplicaciones corporativas hasta que se corrige. Ese automatismo sustituye a la revisión manual que nunca se hace.

Red. Distribuya perfiles wifi con certificados de empresa en vez de repartir contraseñas por correo, fuerce la VPN permanente si el tráfico profesional debe pasar por su red y bloquee la depuración USB.

Pérdida y robo. Bloqueo remoto con un mensaje de contacto en la pantalla, y borrado con el alcance que permita el modo. En equipos Samsung puede además hacer sonar el dispositivo a volumen máximo, algo que en una nave de 4.000 metros cuadrados resulta más útil de lo que parece.

Distribución de aplicaciones con Managed Google Play

Managed Google Play es el canal oficial para llevar aplicaciones a dispositivos gestionados. Sustituye a la instalación manual de APK y a los servidores de distribución caseros.

Las aplicaciones públicas se seleccionan en Play y se aprueban para su organización. Las internas se suben como aplicaciones privadas, visibles solo para su empresa. En dispositivos totalmente gestionados y corporativos, ambas se instalan de forma silenciosa, sin que el usuario tenga que hacer nada.

Lo que casi nadie aprovecha es la tercera pieza: las configuraciones gestionadas. Muchas aplicaciones empresariales admiten que usted preconfigure la URL del servidor, el identificador de inquilino o el endpoint regional antes de que lleguen al usuario. No ahorra minutos por dispositivo, ahorra la mitad de las incidencias de primer día.

Si además tiene iOS en el parque de dispositivos, el trabajo real está en unificar Managed Google Play y las licencias por volumen de Apple en un solo catálogo, en lugar de mantener dos circuitos paralelos.

Inscripción zero-touch

La inscripción zero-touch es el equivalente Android de la inscripción automatizada de Apple. Los dispositivos comprados a un socio zero-touch quedan asignados a su servidor MDM en el portal. Al encenderlos por primera vez, se inscriben solos, descargan políticas y aplicaciones y quedan listos.

El detalle que rara vez aparece en un pliego y sí en el día a día: la asignación sobrevive a un restablecimiento de fábrica. Quien intente quitarse la gestión de encima la recupera en la siguiente puesta en marcha, y lo mismo vale para un equipo robado.

A partir de una docena de dispositivos al año compensa montarlo. Por debajo, el código QR es suficiente.

Samsung Knox, la capa que añade Samsung

Knox aporta tres cosas concretas sobre Android Enterprise: gestión de claves y certificados respaldada por hardware con Knox Platform for Enterprise, inscripción automática propia con Knox Mobile Enrollment, y control de firmware con Knox E-FOTA.

E-FOTA es el más infravalorado: le permite probar una versión nueva de Android en un grupo piloto antes de autorizarla para todo el parque de dispositivos. Quien haya visto una actualización nocturna dejar inservible la aplicación de almacén entiende el valor de ese freno.

Qué han traído Android 15 y 16

Android 15 afinó la separación entre perfiles. Ahora se puede definir con precisión qué aplicaciones comparten datos entre el lado personal y el profesional, hasta el tipo de contenido. Para dispositivos dedicados se añadieron políticas de brillo, volumen y tiempo de pantalla.

Android 16 es el cambio grande. Advanced Protection agrupa las defensas más fuertes de Google en un solo interruptor de política. Identity Check exige verificación biométrica para acciones sensibles, como cambiar el PIN del dispositivo o entrar en los ajustes de la cuenta, lo que deja sin valor el robo con código conocido. Se suma el aprovisionamiento de eSIM a través de la Android Management API, por fin sin tocar el terminal.

Para los equipos de cumplimiento hay una novedad útil: el portal zero-touch registra ahora un historial de auditoría, conservado hasta un año y filtrable por fecha, IMEI o número de serie.

Un matiz que conviene tener presente: Google desacopló las actualizaciones del sistema de Google Play de las políticas de actualización del sistema. Esos módulos de seguridad llegan según el calendario de Google, al margen de las ventanas de aplazamiento que usted configure.

Por dónde empezar

Primero, vincule su solución MDM con una cuenta de Managed Google Play de su organización. Son dos minutos y desbloquea todo lo demás.

Después decida el modo por caso de uso, no por persona: totalmente gestionado para almacén y logística, perfil de trabajo para móviles personales, dedicado para escenarios de modo quiosco. Cree una política por modo, porque las restricciones admitidas cambian de uno a otro.

Luego pruebe con cinco dispositivos de al menos dos modelos distintos antes de desplegar. La fragmentación es el problema real de Android: no todos los modelos admiten todas las funciones y la política de parches depende del fabricante. Una lista corta de dos o tres modelos aprobados por caso de uso le ahorra la mayoría de los sustos.

Si está evaluando herramientas, en nuestra página de MDM para Android encontrará el detalle de lo que cubrimos: zero-touch, modo quiosco, perfiles de trabajo y distribución de aplicaciones internas desde una sola consola.

¿Listo para desplegar su MDM?

Empiece hoy mismo con acceso completo a la plataforma y el apoyo de nuestros especialistas de producto.

Empezar ahora

O hable con nuestro equipo comercial.

Prueba gratuita de 14 días
Cancele cuando quiera, sin preguntas.
Acompañamiento experto
Un onboarding personalizado con nuestro equipo para arrancar rápido.