Glosario
Inscripción de usuario (User Enrollment)
User Enrollment es el modo de inscripción de Apple diseñado para dispositivos propiedad del empleado: separa criptográficamente los datos de trabajo de los personales y concede a TI un control deliberadamente limitado. La empresa puede gestionar sus aplicaciones y borrar sus datos, y no puede ver las fotos, los mensajes ni la ubicación del usuario.
Cómo funciona
Apple lo introdujo con iOS 13 en 2019 y lo reforzó después con la variante basada en cuenta, que inscribe el espacio de trabajo sin necesidad de instalar un perfil de dispositivo. El mecanismo se apoya en dos identidades: el ID de Apple personal del usuario, que sigue siendo suyo, y un ID de Apple administrado emitido por la empresa desde Apple Business Manager.
Cuando el usuario instala una aplicación desde el MDM, esa app y sus datos se cifran con un volumen APFS separado, con su propia clave. El llavero de trabajo está aparte. Los documentos de trabajo van a la cuenta corporativa de iCloud, no a la personal. Copiar y pegar entre ambos mundos se puede restringir.
La lista de lo que TI no puede hacer es la parte interesante, y conviene enseñarla al comité de empresa: no hay borrado total del dispositivo, solo de los datos de trabajo. No hay acceso al inventario completo de aplicaciones personales. No hay consulta de ubicación, ni del número de serie o del IMEI, ni capacidad de imponer un código de acceso al dispositivo más allá de un requisito mínimo.
Comparado con el perfil de trabajo de Android, el resultado es parecido en intención y menos visible en la interfaz: en Android las apps de trabajo aparecen en una pestaña separada con su propio distintivo, mientras que en iOS conviven en la misma pantalla de inicio.
Por qué importa para una flota
Es lo que hace viable el BYOD sin una negociación eterna. Un empleado acepta inscribir su iPhone personal si puede comprobar que la empresa no ve sus fotos y no puede borrarle el teléfono. Con una inscripción de dispositivo completa, esa conversación se encalla, y con razón.
Para TI el beneficio es la baja limpia. Quitar la inscripción retira las aplicaciones de trabajo y sus datos, el correo corporativo y los certificados, y deja el teléfono intacto. No hay llamada incómoda pidiendo un dispositivo que no es de la empresa.
Las limitaciones hay que asumirlas de entrada. No puede exigir cifrado completo del dispositivo ni detectar con la misma fiabilidad un jailbreak. Para perfiles que manejan datos muy sensibles, la respuesta razonable sigue siendo un terminal corporativo.
Cómo lo gestiona Appaloosa
Appaloosa no utiliza el User Enrollment de Apple. Los iPhone y iPad personales se inscriben mediante un enlace BYOD que la persona abre en el dispositivo, que instala un perfil de gestión limitado a las apps y cuentas de trabajo: aplicaciones gestionadas con su configuración, certificados, reglas de cumplimiento y un borrado selectivo que retira solo los datos de la empresa. El compromiso es distinto del de User Enrollment: no hace falta un ID de Apple administrado y TI conserva más control sobre las apps gestionadas. El perfil de trabajo es el equivalente en Android.
Appaloosa inscribe los iPhone y iPad personales en este modo, con ID de Apple administrado desde Apple Business Manager, y aplica solo lo que corresponde al espacio de trabajo: aplicaciones gestionadas con su configuración, certificados, VPN por aplicación, restricciones de datos entre apps de trabajo y personales, y borrado limitado a los datos de la empresa. El perfil de trabajo de Android se gestiona con el mismo criterio desde la misma consola, descrita en la página de MDM para iOS e iPadOS.
Explorar
Toda la plataforma
Inscripción, apps, seguridad, soporte remoto: todo en un lugar.
Explorar Appaloosa →Vea Appaloosa en su parque Reservar una demo