El enrollment es el paso en que el equipo pasa a estar gestionado. Elegir el modo es la decisión más importante del proceso, porque define lo que la organización puede y no puede hacer en el dispositivo — y, en general, cambiar de modo después exige restablecer el equipo.
— FULLY_MANAGED — equipo corporativo, totalmente gestionado por la organización.
— DEDICATED — equipo de uso único, bloqueado en una app o un conjunto de apps (kiosco).
— COPE — equipo corporativo con un perfil personal separado para el usuario.
— BYOD — equipo del propio usuario, con un perfil de trabajo aislado del espacio personal.
Los modos BYOD y COPE dependen de que la funcionalidad de perfil de trabajo esté habilitada en el plan contratado. Cuando no lo está, la creación del token se rechaza con un mensaje explícito, en lugar de emitir un token que fallaría en el equipo.
Métodos de aprovisionamiento
El token de enrollment puede llegar al equipo de más de una forma. El código QR es la vía más usada: la plataforma genera la imagen en PNG o SVG, y el equipo recién restablecido lo escanea desde la pantalla de bienvenida.
También se pueden emitir tokens de un solo uso, definir la duración de validez y adjuntar datos adicionales y configuración de Wi-Fi al token, para que el equipo se conecte a la red correcta durante el aprovisionamiento.
— Código QR generado por la plataforma, en PNG o SVG.
— Tokens de un solo uso, con validez configurable (24 horas por defecto).
— Configuración de Wi-Fi incorporada en el token, para aprovisionar sin una red previa.
— Web tokens, para flujos de enrollment conducidos desde el navegador.
— Zero-Touch y Samsung Knox, para aprovisionamiento corporativo a escala.
Información necesaria del responsable
El nivel exacto de cobertura de Zero-Touch y Samsung Knox debe ser confirmado por el responsable del producto antes de documentar aquí el paso a paso de estos dos métodos.
Políticas
Una política es el conjunto de reglas aplicado a uno o más equipos. La plataforma arma la política a partir del modo de gestión elegido y permite ajustar cada área desde esa base, en lugar de exigir montar un documento de configuración desde cero.
— Gestión de aplicaciones: instalar, restringir y enviar configuración gestionada a las apps.
— Contraseña y cifrado del dispositivo.
— Red: Wi-Fi y datos móviles.
— Actualizaciones del sistema, con ventanas de mantenimiento para evitar reinicios en horario de operación.
— Restricciones de hardware y sistema: cámara, USB, opciones de desarrollador y restablecimiento de fábrica.
— Reglas de cumplimiento, que marcan el equipo como no conforme cuando no se cumple una condición.
— Política por dispositivo, cuando un equipo concreto necesita divergir de su grupo.
Kiosco, jornada y checkout de inventario
Además de las políticas de AMAPI, el agente Zonix EM aporta funciones orientadas a operaciones de campo y de tienda que no forman parte del Android Enterprise estándar.
La política de launcher define una pantalla de inicio controlada, en modo kiosco o estándar, con identidad visual propia: color, logo, fondo de pantalla, cuadrícula de iconos y dock de apps. Se puede controlar qué aparece en la interfaz (reloj, fecha, barra de estado, barra de navegación) y proteger la salida del modo kiosco con un PIN, además de bloquear el botón de encendido, los ajustes y las notificaciones.
El checkout de inventario convierte el equipo en un terminal de retiro y devolución de material, con autenticación por PIN o biometría. Cada sesión tiene un estado — activa, devuelta, en atraso o finalizada a la fuerza — y puede vincularse al registro de jornada del empleado.
— Geocercas con disparo de entrada, salida o ambos, con registro de los eventos generados.
— Historial de ubicación, tanto por solicitud explícita como reportado por el agente.
— Fichaje y jornada, incluidos los descansos.
Comandos remotos
Los comandos son acciones ejecutadas en el equipo desde la consola. Todos quedan registrados en la auditoría, con autor, recurso y resultado.
— Bloquear el equipo de inmediato.
— Forzar el restablecimiento de la contraseña.
— Reiniciar.
— Borrar el equipo (restablecimiento de fábrica), con la opción de incluir el almacenamiento externo.
— Borrar los datos de una aplicación concreta.
— Activar y desactivar el modo perdido, con mensaje personalizado en pantalla y seguimiento habilitado.
— Liberar la propiedad del equipo, retirándolo de la gestión.
Los comandos no son instantáneos: siguen un ciclo de vida (pendiente, reconocido, en curso, completado, fallido o expirado) y dependen de que el equipo sea alcanzable. Los comandos enviados al agente llegan por push, lo que reduce la latencia, pero un equipo sin red solo recibe la acción cuando vuelve a comunicarse — y el comando puede expirar antes.