Skip to main content

Glosario

Política MDM

Una política MDM es un conjunto de reglas que el servidor de gestión impone a un grupo de dispositivos: longitud del código de desbloqueo, cifrado obligatorio, versión mínima del sistema, funciones bloqueadas, aplicaciones exigidas o prohibidas. Para un equipo de TI es la forma de convertir una norma de seguridad escrita en un comportamiento verificable en cada terminal de la flota.

Cómo funciona

Una política se define una vez en la consola y se asigna a grupos: dispositivos corporativos, BYOD, terminales de almacén, dirección. El servidor la traduce al mecanismo de cada plataforma. En iOS se convierte en payloads de restricciones y de código; en Android Enterprise, en restricciones aplicadas por la app de gestión, con más alcance en un dispositivo totalmente gestionado que en un perfil de trabajo; en Windows, en valores de CSP enviados por OMA-DM.

Conviene distinguir dos familias. Las políticas de configuración imponen un estado: «el código tiene seis cifras», «la cámara está desactivada en modo quiosco». Las políticas de cumplimiento comprueban un estado y reaccionan: «si el sistema es anterior a iOS 18, notifica; si el dispositivo está rooteado, bloquea las apps de trabajo». Las primeras actúan; las segundas vigilan.

Desde 2021 Apple empuja hacia la gestión declarativa, en la que el dispositivo evalúa por sí mismo si cumple una declaración y lo comunica, sin esperar a que el servidor pregunte. Reduce la latencia de detección de horas a minutos.

Por qué importa para una flota

Sin políticas, un MDM es un inventario caro. Con ellas, el equipo puede demostrar a un auditor, a un cliente o al SOC que cada dispositivo con acceso a datos corporativos cumple unas condiciones mínimas.

Las políticas más rentables son pocas y aburridas: código obligatorio, bloqueo automático a los pocos minutos, cifrado (ya activo por defecto en iOS y en Android moderno, pero exigible en Windows con BitLocker), versión mínima de sistema, borrado tras un número de intentos fallidos. Las flotas que empiezan con cincuenta restricciones acaban desactivando la mitad tras las primeras llamadas al soporte.

Y un punto delicado en BYOD: la política debe limitarse al contenedor de trabajo. Exigir un código de doce caracteres para todo el teléfono personal de un empleado, o bloquear su cámara, no se sostiene ni legalmente ni ante el comité de empresa. Android lo resuelve con el perfil de trabajo; en iOS, una inscripción que solo gestione las apps profesionales.

Cómo lo gestiona Appaloosa

Appaloosa aplica políticas de configuración y de cumplimiento por grupo en iOS, Android, Windows y macOS, y evalúa el cumplimiento de forma continua: versión del sistema, código, cifrado BitLocker en PC, apps obligatorias, última conexión. Un dispositivo fuera de las reglas puede recibir una notificación, perder el acceso a las apps gestionadas o ver borrados sus datos de trabajo. El detalle de las políticas disponibles por plataforma está en la página de MDM de Appaloosa.

Explorar

Toda la plataforma

Inscripción, apps, seguridad, soporte remoto: todo en un lugar.

Explorar Appaloosa

Vea Appaloosa en su parque Reservar una demo

Preguntas frecuentes

¿Qué políticas MDM debería aplicar primero?
Código de desbloqueo obligatorio, bloqueo automático, cifrado, versión mínima del sistema y borrado tras intentos fallidos. Son cinco reglas que cubren la mayoría de los requisitos de un cuestionario de seguridad y que apenas generan fricción con los usuarios.
¿Puedo aplicar políticas distintas a dispositivos corporativos y BYOD?
Sí, y debe hacerlo. En un dispositivo corporativo puede restringir todo el terminal; en un BYOD la política debe quedarse en el perfil de trabajo de Android o en las apps gestionadas de iOS. La consola permite asignar políticas por grupo, y lo habitual es tener al menos dos.
¿Qué pasa cuando un dispositivo incumple una política?
Depende de lo que haya configurado. Las respuestas típicas, de menor a mayor, son: avisar al usuario, avisar al administrador, bloquear el acceso a las apps y datos de trabajo, y borrar los datos corporativos. Muchas empresas encadenan varias con un plazo de gracia.