Glosario
Perfil MDM
Un perfil MDM es el archivo de configuración que un servidor de gestión instala en un dispositivo para tomar el control: en iOS y macOS es el perfil de inscripción que abre el canal de gestión, y por extensión cada perfil de configuración que ese canal envía después. Para un equipo de TI, el perfil es la prueba de que un dispositivo está inscrito y el vehículo por el que llegan la Wi-Fi, el correo, las restricciones y los certificados.
Cómo funciona
En el ecosistema Apple, un perfil es un archivo XML con extensión .mobileconfig, firmado por el servidor, que contiene uno o varios «payloads»: una red Wi-Fi, una cuenta de correo, una lista de restricciones, un certificado. El primero que se instala es el perfil de inscripción MDM, que contiene la dirección del servidor y el certificado de identidad del dispositivo. A partir de ahí, el servidor puede enviar el resto de perfiles sin que el usuario intervenga.
Cómo se instala ese primer perfil determina lo que se puede hacer luego. Si llega por Automated Device Enrollment durante el asistente de configuración, el perfil no se puede eliminar y el dispositivo queda supervisado. Si el usuario lo instala a mano desde un enlace, puede retirarlo desde Ajustes, y el MDM lo sabrá en la siguiente conexión. Apple lleva desde iOS 15, en 2021, añadiendo una segunda vía, la gestión declarativa, en la que el dispositivo recibe declaraciones y decide por sí mismo cuándo aplicarlas, pero los perfiles siguen siendo la base.
Android no usa el mismo vocabulario. Ahí la gestión pasa por la app DPC y las políticas de Android Enterprise, y lo que se llama «perfil» suele ser el perfil de trabajo, el contenedor separado en un dispositivo personal. Windows habla de configuraciones enviadas por OMA-DM. Cuando un administrador español dice «perfil MDM», casi siempre piensa en Apple.
Por qué importa para una flota
Un perfil mal diseñado se nota al instante. Un payload de Wi-Fi con la contraseña equivocada deja a cien iPad sin red; una restricción demasiado amplia bloquea la cámara en una app de inventario que la necesita. Merece la pena probar cada perfil en un dispositivo piloto y agruparlos con criterio: uno para red, otro para seguridad, otro por departamento, de forma que un cambio en la Wi-Fi no obligue a reinstalar las restricciones.
La supervisión es la decisión clave. Muchas restricciones de iOS (bloqueo de AirDrop, modo app única, control de actualizaciones del sistema) solo se aplican en dispositivos supervisados, lo que en la práctica exige que el perfil de inscripción haya llegado por Apple Business Manager o por Apple Configurator.
Un detalle que sorprende a más de un equipo: eliminar el perfil de inscripción retira todos los perfiles y las apps gestionadas que dependen de él. Es el comportamiento correcto para un BYOD que se da de baja, y un problema si ocurre por error en un terminal corporativo no supervisado.
Cómo lo gestiona Appaloosa
Appaloosa genera y firma los perfiles de inscripción y de configuración para iPhone, iPad y Mac, con inscripción por Automated Device Enrollment para los equipos corporativos y por enlace BYOD para los personales, en cuyo caso solo gestiona las apps y cuentas de trabajo que despliega. Las restricciones, redes y certificados se asignan por grupo desde la consola presentada en la página de gestión de dispositivos móviles, y el estado de cada perfil aparece en la ficha del dispositivo.
Reservar una demo
Vea Appaloosa en su parque
Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.
Reservar una demo →¿Quiere probar Appaloosa? Empezar gratis