Skip to main content

Instalar apps de orígenes desconocidos en Android: guía para el equipo de IT

Dónde está el ajuste de orígenes desconocidos, por qué el sideloading no supera una auditoría y cómo distribuir apps internas de Android sin abrirlo.

Julien Ott Julien Ott
8 min read
Ajuste de Android para instalar apps de orígenes desconocidos en un móvil de empresa

Respuesta corta: en Android 14 y 13, abra Ajustes > Aplicaciones > Acceso especial de aplicaciones > Instalar apps desconocidas, elija la app que hará de origen (el navegador, el gestor de archivos) y active «Permitir desde esta fuente». Hasta Android 12 incluido, el ajuste está en Ajustes > Seguridad > Orígenes desconocidos y afecta a todo el dispositivo.

Esa es la respuesta para un móvil suelto. Si ha llegado hasta aquí porque tiene que llevar una app interna a 200 terminales de campo, pare. El interruptor no es un método de distribución, y abrirlo en todo el parque es de esas decisiones que luego hay que justificar por escrito.

A continuación: qué hace exactamente ese ajuste, por qué Google lleva años cerrándolo y cómo se distribuyen hoy las apps privadas de Android.

Qué significa «orígenes desconocidos»

Android confía en Google Play. Cualquier archivo APK que llegue por otra vía, ya sea una descarga del navegador, el gestor de archivos, un adjunto de Teams o una transferencia por USB, se marca como de origen desconocido. Para instalarlo, el usuario tiene que conceder el permiso a la app concreta que lanza la instalación.

Desde Android 8 el permiso es granular: usted autoriza a Chrome a instalar APK, o al gestor de archivos, no al sistema entero. Antes era un único interruptor bajo Seguridad. Los dos funcionan, pero el modelo antiguo es el que quita el sueño a los responsables de seguridad, porque un solo toque abre a la vez todas las vías de instalación.

Un matiz que conviene tener claro: el ajuste no desactiva Google Play Protect. La comprobación de firma y el análisis de malware siguen funcionando. Lo que desaparece es la garantía de procedencia, que es la señal más fuerte de la que dispone Android.

Google estrecha esta vía en cada versión

El sideloading no es una base estable, porque las reglas que hay debajo se mueven. Tres cambios recientes marcan la dirección:

  • Android 13 introdujo los ajustes restringidos. Una app instalada desde un APK solo obtiene accesibilidad o acceso a notificaciones tras un paso de autorización adicional y poco visible. Justo los permisos que necesitan muchas apps de negocio.
  • Android 14 bloquea la instalación de APK cuyo nivel de API objetivo es demasiado antiguo. Compilaciones internas que llevaban años funcionando empezaron a fallar sin un mensaje de error útil.
  • En 2025 Google anunció que las apps instaladas en dispositivos Android certificados, también fuera de Play, tendrán que proceder de una cuenta de desarrollador verificada, con un despliegue escalonado a partir de 2026. Quien apoye hoy su distribución en el sideloading anónimo está planificando contra la plataforma.

El interruptor seguirá ahí por compatibilidad y para usuarios avanzados. Como canal de distribución corporativa, ya no es lo que Android tiene en mente.

Por qué no aguanta en un parque de dispositivos

Imagine 500 terminales Android y la idea de activar orígenes desconocidos para desplegar la app interna de los comerciales. Lo que en realidad está aprobando es esto:

  • Cada dispositivo podrá instalar APK de cualquier procedencia, no solo de la suya.
  • Las actualizaciones dejan de ser automáticas. Cada versión nueva significa volver a distribuir, volver a explicar y volver a perseguir a quien no la instaló.
  • No hay inventario. Quién instaló qué versión, cuándo, y si alguien la borró al marcharse de la empresa.
  • La desinstalación en la baja de un empleado pasa a depender de la buena voluntad, no de un proceso.
  • El cuestionario del auditor pregunta por el control del software instalado. «El usuario se descarga el archivo» no es una respuesta.

Si su organización trabaja para el sector público español, el problema es todavía más concreto: el Esquema Nacional de Seguridad exige inventario de activos y control de la configuración, y un canal de instalación abierto en todo el parque contradice las dos cosas. El RGPD añade la parte de responsabilidad proactiva del artículo 5.2: hay que poder demostrar el control, no solo afirmarlo. INCIBE lleva años señalando la instalación de APK fuera de Play como uno de los vectores habituales de infección en móviles corporativos.

La vía que Android construyó para las apps internas

Android Enterprise ofrece dos caminos limpios para distribuir apps privadas sin tocar nunca el interruptor.

1. Apps privadas en managed Google Play

Usted sube el APK a la Play Console como app privada y restringe su visibilidad a su organización. Los dispositivos inscritos en Android Enterprise la ven en su Play Store gestionado, junto a las apps públicas, la instalan con un toque y reciben las actualizaciones de forma automática. Sin interruptor, sin aviso de seguridad y sin gestión de certificados por su parte.

Para la mayoría de las empresas este es el camino correcto. Su app interna se comporta como una app normal de Play, con la diferencia de que nadie más la ve.

2. APK privados alojados y enviados por el canal de gestión

Hay compilaciones que no caben en Play: el APK lo firma un tercero, cambia demasiado rápido para el ciclo de revisión, o habla con hardware propietario. Para esos casos, una gestión de aplicaciones como Appaloosa aloja el archivo y lo envía a los dispositivos inscritos por el canal de gestión.

En el terminal llega como instalación gestionada, no como sideload. El interruptor sigue apagado, el usuario no ve ninguna advertencia, usted consulta el estado de instalación en la consola, distribuye las actualizaciones por la misma vía y retira la app cuando la persona deja la empresa.

Los dos caminos resuelven el problema real: repartir apps privadas a escala, de forma trazable y sin abrir la vía de instalación del dispositivo.

Cómo bloquear los orígenes desconocidos en todo el parque

Si inscribe los dispositivos con Android Enterprise, puede impedir de entrada que se instale nada desde orígenes desconocidos. Es una de las restricciones que se fijan en la política de inscripción, es decir, antes de que el terminal llegue a manos del usuario.

  • En dispositivos totalmente gestionados y en modo quiosco, el bloqueo cubre todo el dispositivo.
  • En un perfil de trabajo sobre un móvil personal, cubre el perfil de trabajo.
  • Como orígenes quedan managed Google Play y las instalaciones que lanza el propio sistema de gestión.

El usuario sigue viendo el ajuste en el sistema operativo, pero aparece atenuado y el intento de instalación falla.

Un punto que se confunde a menudo en BYOD y que conviene dejar por escrito ante el comité de empresa: en un Android personal, la gestión de orígenes desconocidos también puede restringirse en el lado personal. Eso es una restricción, no un acceso. La consola de administración solo lista las aplicaciones instaladas en el perfil de trabajo; las que el usuario instala en su lado personal no aparecen ahí. Si va a incorporar dispositivos personales, escriba esa diferencia en la política, tal como recomienda el enfoque de minimización que ya repasamos en el artículo sobre RGPD y gestión de dispositivos móviles. Lo que la empresa prohíbe y lo que la empresa ve son dos conversaciones distintas.

Cuándo el ajuste sigue teniendo sentido

Terminales de prueba en desarrollo. Si su equipo instala compilaciones ad hoc desde un servidor de integración, la app que instala necesita el permiso. Es una excepción consciente y acotada a un grupo de dispositivos concreto. Documéntela, o acabará siendo la norma.

Instalaciones personales puntuales. Un empleado quiere una app de nicho desde F-Droid en su propio teléfono. Es su decisión y su dispositivo. En un terminal de empresa decide su política.

La ruta de ajustes, para el caso puntual

Aquí la tiene, por completitud. Úsela en un dispositivo personal o en un terminal de pruebas acotado.

Android 8 y posteriores

  1. Abra Ajustes y entre en Aplicaciones (según el fabricante: Aplicaciones y notificaciones).
  2. Menú de los tres puntos, luego Acceso especial o Avanzado > Acceso especial de aplicaciones.
  3. Seleccione Instalar apps desconocidas.
  4. Elija la app que hará de origen, por ejemplo Chrome o el gestor de archivos.
  5. Active «Permitir desde esta fuente».

Cada origen necesita su propio permiso. Cuando termine la instalación, vuelva a desactivarlo.

Android 7 y anteriores

  1. Ajustes > Seguridad (en Samsung: Pantalla de bloqueo y seguridad).
  2. Active Orígenes desconocidos.
  3. Acepte el aviso de seguridad.

Es un interruptor global. Mientras esté activo, cualquier cosa del dispositivo puede instalar.

Cuando la instalación falla

«Aplicación no instalada». Casi siempre es un conflicto de firma con una versión ya presente, o falta de espacio. Desinstale la versión antigua y repita.

Error de análisis. El archivo está incompleto, dañado o compilado para otra arquitectura. Vuelva a descargarlo y compruebe que el APK corresponde a la CPU del terminal (armeabi-v7a, arm64-v8a, x86_64).

Play Protect bloquea la instalación. Play Protect funciona con independencia del interruptor. Si marca una app interna firmada, la causa suele ser un certificado de firma caducado o cambiado. Investíguelo en lugar de saltarse el aviso.

Lo que conviene retener

Los orígenes desconocidos son una salida de emergencia para un dispositivo y un archivo concretos. Como canal de distribución corporativa no sirven, y la distancia entre ambas cosas crece con cada versión de Android. Para el caso general, apps privadas en managed Google Play; para los casos raros, una gestión de dispositivos Android que entregue el APK ella misma. Las dos vías dejan el interruptor apagado, le dan inventario y aguantan la siguiente auditoría.

¿Listo para desplegar su MDM?

Empiece hoy mismo con acceso completo a la plataforma y el apoyo de nuestros especialistas de producto.

Empezar ahora

O hable con nuestro equipo comercial.

Prueba gratuita de 14 días
Cancele cuando quiera, sin preguntas.
Acompañamiento experto
Un onboarding personalizado con nuestro equipo para arrancar rápido.