Gestión de dispositivos Apple
La gestión de dispositivos Apple ofrece a los equipos de TI un control centralizado sobre todos los iPhone, iPad, Mac y Apple TV de su organización, desde el primer arranque hasta el borrado al final de la vida útil. Si estás ampliando tu parque de dispositivos Apple más allá de unos pocos, comprender la arquitectura del protocolo y las opciones de inscripción marca la diferencia entre un entorno gestionable y una cola diaria de solicitudes de asistencia.
Cómo funciona el MDM de Apple: arquitectura de protocolos
En esencia, el MDM de Apple es un marco basado en protocolos en el que el servidor MDM se comunica con los dispositivos inscritos a través del servicio de notificaciones push de Apple (APNs). Cuando se envía una política o un comando, el servidor MDM envía una notificación push silenciosa a través de APNs, el dispositivo se registra y el servidor entrega la carga útil real a través de HTTPS.
Esta arquitectura tiene algunas implicaciones prácticas:
- Los certificados de APNs caducan anualmente. Si dejas que el tuyo caduque, tu servidor MDM perderá la capacidad de comunicarse con todos los dispositivos registrados hasta que lo renueves y vuelvas a enviar la notificación.
- Los dispositivos deben estar conectados a Internet para recibir comandos. Los comandos se ponen en cola en el servidor, pero no se ejecutan hasta que el dispositivo se conecta.
- Los perfiles MDM son el mecanismo de entrega. Los perfiles de configuración (archivos
.mobileconfig) contienen cargas útiles para ajustes de Wi-Fi, VPN, restricciones, certificados y mucho más. Cada carga útil se asigna a un dominio de preferencias gestionado específico en el dispositivo.
Para obtener una visión más amplia de lo que es la gestión de dispositivos en distintas plataformas, incluidos los principios subyacentes que se aplican tanto a las flotas de Apple como a las que no lo son, merece la pena leer ese contexto básico antes de profundizar en los detalles específicos de Apple.
Dispositivos supervisados frente a no supervisados
El estado de supervisión es la variable más importante a la hora de determinar qué se puede gestionar realmente en un dispositivo Apple. Los dispositivos supervisados ofrecen un control significativamente mayor.
Las funciones exclusivas de los dispositivos supervisados incluyen:
- Instalación silenciosa de aplicaciones sin aviso al usuario
- Omisión del bloqueo de activación
- Modo de aplicación única y modo autónomo de aplicación única
- Filtrado de contenido web mediante proxy DNS
- Bloqueo de la posibilidad de borrar el dispositivo
- Restricción total de AirDrop, iMessage o la App Store
- Modo «Perdido» para localizar dispositivos corporativos
Los dispositivos no supervisados siguen recibiendo perfiles de configuración, aplican los requisitos de código de acceso y admiten la gestión de aplicaciones, pero los usuarios conservan la posibilidad de eliminar el registro en MDM con unos pocos toques.
Los Mac pasan a estar supervisados a través de la inscripción automatizada de dispositivos (ADE). Los iPhone y los iPad alcanzan el estado supervisado a través de ADE o de Apple Configurator 2. Cualquier dispositivo inscrito mediante la inscripción de dispositivos basada en web o la inscripción de usuarios no está supervisado.
Comparativa de los métodos de inscripción de dispositivos de Apple
La elección del método de inscripción adecuado determina qué medidas se pueden aplicar, el grado de complicación que experimentan los usuarios y qué datos permanecen privados. Estos son los cuatro métodos que se utilizan actualmente:
Inscripción automatizada de dispositivos (ADE)
El ADE, anteriormente denominado DEP, vincula los dispositivos físicos a tu cuenta de Apple Business durante la cadena de suministro. Cuando un dispositivo asignado se enciende por primera vez, se conecta a los servidores de Apple, recibe la URL de tu servidor MDM y se inscribe automáticamente antes de que el usuario cree una cuenta.
Esto es, en la práctica, una implementación «zero-touch». El departamento de TI envía el dispositivo directamente al empleado; este lo enciende y, en menos de 10 minutos, dispone de un dispositivo totalmente gestionado y configurado. Sin intervención del departamento de TI, sin creación de imágenes ni preparación previa. Los dispositivos inscritos mediante ADE están supervisados de forma predeterminada y los usuarios finales no pueden dar de baja su inscripción de forma permanente.
Inscripción de dispositivos
La inscripción de dispositivos es un proceso basado en web para dispositivos corporativos que no están en Apple Business. El usuario descarga un perfil de inscripción desde una URL o un enlace de correo electrónico y lo instala. Esto funciona para dispositivos antiguos adquiridos antes de que existiera tu cuenta de ABM o para dispositivos adquiridos fuera de los canales de adquisición habituales.
Los dispositivos inscritos de esta forma no están supervisados. Los usuarios pueden eliminar el perfil MDM desde «Ajustes», lo que elimina simultáneamente todas las configuraciones y aplicaciones gestionadas.
Inscripción de usuario
El registro de usuarios es el marco BYOD (Bring Your Own Device) de Apple, introducido con iOS 13. Utiliza una cuenta Apple gestionada para crear una separación criptográfica entre los datos laborales y los datos personales en el mismo dispositivo. El servidor MDM solo puede ver y gestionar los datos laborales; no puede borrar todo el dispositivo, ver aplicaciones personales ni acceder a datos personales.
Esta separación de la privacidad es importante tanto por motivos legales como de recursos humanos. En sectores regulados, la imposibilidad de acceder a los datos de las aplicaciones personales elimina una importante preocupación de los empleados a la hora de llevar dispositivos personales al trabajo. El departamento de TI dispone de cifrado de los datos de las aplicaciones gestionadas, la capacidad de eliminar únicamente cuentas y datos laborales, y enrutamiento VPN por aplicación para las aplicaciones gestionadas.
Apple Configurator 2
Para entornos que no cuentan con Apple Business o para casos excepcionales, como los iPads de las salas de reuniones adquiridos en una tienda minorista, Apple Configurator 2 permite supervisar físicamente e inscribir dispositivos a través de USB o Wi-Fi. Es un proceso manual y no es escalable, pero cubre las necesidades de los dispositivos que no pueden pasar por ADE.
Apple Business y la implementación sin intervención
Apple Business es el portal web que integra la gestión de compras, la gestión de dispositivos móviles (MDM) y las licencias de contenido en un único lugar. En abril de 2026, Apple consolidó Apple Business Manager y Apple School Manager en una plataforma unificada denominada Apple Business, simplificando la interfaz pero conservando los flujos de trabajo fundamentales en los que confían los equipos de TI.
Funciones clave de ABM para la integración con MDM:
Asignación de dispositivos: cuando compras dispositivos Apple a través de un distribuidor autorizado o directamente a Apple, dichos dispositivos aparecen automáticamente en ABM. Los asignas a tu servidor MDM y la inscripción en ADE se realiza al arrancar el dispositivo por primera vez.
Aplicaciones y libros: Las licencias de aplicaciones a través de ABM te permiten adquirir licencias de aplicaciones de forma centralizada y distribuirlas a dispositivos o usuarios a través de tu MDM. Las licencias son revocables, por lo que, cuando un empleado abandona la empresa, recuperas automáticamente sus licencias de aplicaciones. Esto sustituye al antiguo modelo del Programa de Compra por Volumen (VPP) y funciona tanto para aplicaciones de pago como para las gratuitas que desees gestionar.
Cuentas de Apple gestionadas: ABM te permite crear cuentas de Apple gestionadas para los empleados, limitadas al dominio de tu organización. Estas cuentas habilitan iCloud Drive para el contenido de trabajo, la sincronización de Notas y Recordatorios para las cuentas gestionadas, y la inscripción de usuarios para BYOD.
Gestión declarativa de dispositivos: el enfoque moderno
El MDM tradicional sigue un modelo «pull»: el servidor indica al dispositivo que se conecte, el dispositivo obtiene sus instrucciones y el servidor realiza sondeos periódicos para verificar el cumplimiento. Esto funciona, pero genera latencia entre los cambios en las políticas y su aplicación, y supone una carga de sondeo para el servidor MDM a gran escala.
La gestión declarativa de dispositivos (DDM), introducida por Apple en 2021 y que ahora es el enfoque preferido para la gestión moderna de dispositivos Apple, invierte este modelo. En lugar de comandos, el servidor envía declaraciones: descripciones basadas en el estado de cómo debe ser el dispositivo. El dispositivo gestiona su propio cumplimiento de forma local, aplica los cambios de manera autónoma y solo informa de su estado al servidor cuando se produce algún cambio.
Las ventajas prácticas para los equipos de TI:
- Aplicación más rápida. Un dispositivo detecta una desviación en la configuración y la corrige sin esperar al siguiente ciclo de comprobación de MDM.
- Mejor gestión de las actualizaciones del sistema operativo. Las declaraciones de «Actualización de software» de DDM te permiten especificar versiones exactas del sistema operativo con plazos y ventanas de aplazamiento, lo que ofrece a los usuarios un periodo de gracia al tiempo que se mantiene un plazo límite estricto.
- Reducción de la carga del servidor. Con 5.000 dispositivos, la diferencia entre una arquitectura basada en sondeos y otra basada en eventos es cuantificable en términos de costes de infraestructura.
- Informes de estado. Las suscripciones de estado de DDM proporcionan al servidor MDM visibilidad en tiempo real de los atributos de los dispositivos (estado del cifrado del disco, versión del sistema operativo, estado de la batería) sin que el servidor tenga que solicitarlos.
DDM requiere macOS 13 o posterior, iOS 16 o posterior y una solución MDM que implemente la API de declaraciones. No todos los proveedores de MDM han implementado DDM por completo, por lo que conviene comprobarlo antes de seleccionar una plataforma.
Políticas de seguridad y cumplimiento de CIS para dispositivos Apple
Para las organizaciones con requisitos de cumplimiento normativo, los «CIS Apple Benchmarks» son la referencia más utilizada para el refuerzo de la seguridad de macOS e iOS. CIS publica perfiles de Nivel 1 y Nivel 2:
- El Nivel 1 abarca controles de seguridad básicos: bloqueo del salvapantallas, cortafuegos activado, actualizaciones automáticas y navegación segura en Safari. Se trata de controles poco intrusivos, adecuados para la mayoría de los usuarios.
- El Nivel 2 añade controles más restrictivos: desactivación de Bluetooth, restricción del uso de la cámara, imposición de una complejidad de contraseña más estricta y otras medidas. Estos controles son adecuados para puestos de alta seguridad o entornos con datos regulados.
Implementar estos controles manualmente a través de perfiles de configuración requiere asignar cada recomendación del CIS a la clave de carga útil de MDM correspondiente. En el caso de macOS, esto implica trabajar con los dominios de preferencias com.apple.security y com.apple.screensaver, entre otros. Una implementación totalmente manual para un parque de 500 dispositivos es factible, pero propensa a errores.
La norma NIST SP 800-124 Rev. 2 establece la base de referencia federal para las políticas de gestión de dispositivos móviles, y abarca la seguridad en el registro, los requisitos de protección de datos y los controles de acceso a la red. Para las organizaciones que buscan el cumplimiento de FedRAMP o FISMA, alinear sus políticas de MDM con este marco es un punto de partida.
Controles de seguridad clave que debe aplicar el MDM:
- Cifrado completo del disco (FileVault en Mac, cifrado por hardware integrado en iOS/iPadOS)
- Políticas de complejidad de códigos de acceso y de bloqueo
- Autenticación Wi-Fi y VPN basada en certificados (802.1X)
- Aplicación automatizada de actualizaciones del sistema operativo con ventanas de SLA definidas
- Funcionalidad de borrado remoto para dispositivos perdidos o robados
- Integración del acceso condicional con su proveedor de identidad
Distribución de aplicaciones y gestión del ciclo de vida
Gestionar aplicaciones a gran escala a través de su MDM implica mucho más que enviar un enlace a la App Store. Un flujo de trabajo maduro de distribución de aplicaciones abarca todo el ciclo de vida:
Adquisición: Adquiere licencias a través de ABM Apps and Books. En el caso de las aplicaciones desarrolladas internamente, distribúyelas directamente a través del MDM como aplicaciones empresariales o vía App Store como aplicaciones privadas.
Distribución: envía aplicaciones de forma silenciosa a dispositivos supervisados utilizando el comando MDM «InstallApplication ». En los dispositivos no supervisados, el usuario ve un mensaje de instalación. Utiliza reglas de ámbito para dirigir las aplicaciones a los grupos de dispositivos adecuados (ingeniería recibe Xcode, finanzas recibe el cliente ERP, todos reciben tu cliente VPN).
Actualizaciones: MDM puede enviar actualizaciones de aplicaciones de forma silenciosa. Configura políticas de actualización automática para aplicaciones sensibles en materia de seguridad y utiliza aplazamientos de actualización gestionados para aquellas aplicaciones en las que el control de versiones sea importante (por ejemplo, tu aplicación ERP heredada que deja de funcionar con las nuevas versiones).
Eliminación: cuando se revoca una licencia de aplicación ABM o se da de baja un dispositivo, las aplicaciones gestionadas y sus datos se eliminan. Se trata de un proceso de baja limpio, sin necesidad de pasos de desinstalación manuales.
Parches del sistema operativo: equilibrio entre seguridad y experiencia del usuario
La aplicación de parches al sistema operativo es donde la gestión de dispositivos Apple se complica desde el punto de vista político. Los equipos de seguridad quieren que los parches se implementen a los pocos días de su lanzamiento. Los usuarios quieren tener control sobre su equipo y se resienten ante los reinicios forzados a media tarde.
Una política práctica de aplicación de parches para macOS incluye:
1. Plazo de aplazamiento para actualizaciones no críticas: 14 días desde su lanzamiento. Esto da tiempo a la comunidad para detectar problemas de compatibilidad.
2. Plazo obligatorio para las actualizaciones de seguridad: 7 días para las actualizaciones que corrigen vulnerabilidades que están siendo explotadas activamente.
3. Frecuencia de notificaciones: primera notificación a los 7 días de espera, pasando a ser diaria a partir del día 12, e instalación obligatoria en la fecha límite.
4. Aplicación basada en DDM: utiliza las declaraciones de «Actualización de software» para definir la versión del sistema operativo de destino y la fecha límite. El dispositivo se encarga del resto sin necesidad de consultas continuas al servidor.
En este sentido, es fundamental que tu proveedor de MDM ofrezca soporte para el sistema operativo el mismo día del lanzamiento. Si Apple lanza macOS Sequoia 15.5 un martes y tu proveedor de MDM tarda dos semanas en validar sus esquemas de carga útil con respecto a la nueva versión, tendrás un intervalo de dos semanas en el que no podrás aplicar la actualización. Los proveedores de MDM especializados en Apple dan prioridad a la compatibilidad el mismo día, ya que es fundamental para su propuesta de valor.
Cómo aborda Iru la gestión de dispositivos Apple
Iru está diseñado exclusivamente en torno a Apple. Cada función de la plataforma refleja cómo funciona realmente el ecosistema de Apple, incluidos los detalles de implementación que importan cuando se gestionan miles de dispositivos en lugar de docenas.
Algunos ámbitos en los que esto se refleja de forma concreta:
Compatibilidad con el sistema operativo el mismo día. Cuando Apple lanza macOS 26 Tahoe o una actualización menor de iOS 19, Iru ofrece compatibilidad desde el primer día. Los equipos de TI pueden aplicar la nueva versión del sistema operativo a través de las declaraciones de actualización de software de DDM sin tener que esperar a un ciclo de validación.
Configuración basada en plantillas con enrutamiento ADE. Las configuraciones de los dispositivos en Iru se organizan en forma de plantillas, conjuntos de perfiles, aplicaciones y scripts que se aplican a un dispositivo. El enrutamiento basado en etiquetas de ADE permite asignar automáticamente la plantilla adecuada durante el registro sin intervención, en función del tipo de dispositivo, el departamento o cualquier atributo personalizado. Un Mac enviado al departamento de ingeniería se asigna automáticamente al «Blueprint» de Ingeniería. Un Mac enviado al departamento de finanzas se asigna automáticamente al «Blueprint» de Finanzas. Sin necesidad de asignación manual.
Plantillas de cumplimiento de CIS con un solo clic. En lugar de asignar manualmente los controles del CIS Benchmark a las cargas útiles de MDM, Iru ofrece plantillas predefinidas para los niveles 1 y 2 de CIS en macOS. Al aplicar la plantilla a un «Blueprint», los perfiles de configuración correspondientes se configuran y se definen sus ámbitos de aplicación. Para los equipos que no cuentan con un ingeniero de seguridad dedicado, esto elimina una barrera significativa para la implementación.
Liftoff para la incorporación de Mac. Liftoff es la experiencia de incorporación de Mac de la marca Iru. Cuando un empleado enciende un nuevo Mac inscrito a través de ADE, Liftoff presenta un flujo de configuración personalizado con la imagen de marca de tu empresa, instala las aplicaciones necesarias en segundo plano y guía al usuario a través de la configuración de la cuenta. La experiencia de puesta en marcha sin intervención del departamento de TI es especialmente importante para los empleados que teletrabajan, para quienes la primera interacción con la infraestructura de TI coincide con su primer día de trabajo.
Actualizaciones gestionadas del sistema operativo con cumplimiento de plazos. La automatización de parches de Iru te permite definir acuerdos de nivel de servicio (SLA) para las actualizaciones y se encarga de la escalación de notificaciones y del cumplimiento a través de DDM. Los administradores establecen la política; la plataforma se encarga de su cumplimiento.
Aplicación de autoservicio. La aplicación de autoservicio de Iru ofrece a los usuarios acceso a aplicaciones, scripts y recursos aprobados por el departamento de TI sin necesidad de abrir un ticket. Las solicitudes habituales (reinstalación de perfiles VPN, configuración de impresoras, instalación de aplicaciones) pasan a ser de autoservicio, lo que reduce el volumen de tickets de nivel 1 sin mermar el control de TI sobre lo que está disponible.
Elegir la solución MDM de Apple adecuada para tu organización
El mercado de MDM se divide en dos categorías: soluciones centradas en Apple y herramientas UEM multiplataforma que admiten Apple junto con Android, Windows y Chrome. La elección adecuada depende de tu entorno, pero hay algunos criterios de decisión que conviene tener muy claros.
Si tu parque de dispositivos es principalmente de Apple, la compatibilidad con Apple de una UEM multiplataforma siempre será una prioridad secundaria. Los recursos de la organización, la velocidad de desarrollo y la atención prestada a la hoja de ruta del producto se dirigen hacia donde se encuentra la mayoría de los clientes. Esto se nota en los plazos de soporte del sistema operativo en el mismo día, en la exhaustividad de la implementación de DDM y en la profundidad de las opciones de configuración específicas de macOS.
Si su parque de dispositivos es realmente mixto (con una presencia significativa de Windows o Android junto a Apple), una plataforma unificada evita tener que gestionar varias consolas. Sin embargo, la disyuntiva es real: merece la pena tener en cuenta en su evaluación la profundidad específica para Apple que ofrece un MDM dedicado a Apple.
Lista de verificación para evaluar cualquier solución MDM de Apple:
- ¿Es compatible con DDM para las actualizaciones del sistema operativo y los informes de estado?
- ¿Cuál es el historial del proveedor en cuanto a soporte del sistema operativo en el mismo día para las tres últimas versiones principales de Apple?
- ¿Cómo funcionan la asignación de ADE y el enrutamiento de Blueprint a tu escala?
- ¿Cómo es la implementación de BYOD y la inscripción de usuarios?
- ¿Se integra con tu proveedor de identidades (Okta, Entra ID, Google Workspace) para las cuentas Apple gestionadas y el acceso condicional?
- ¿Cómo se implementan los controles de cumplimiento de CIS: creación manual de perfiles, plantillas predefinidas o corrección automatizada?
- ¿Cómo es la experiencia del usuario final, tanto en la incorporación inicial como en el autoservicio continuo?
Las propias directrices de Apple sobre la elección de un servicio de gestión de dispositivos abarcan los criterios de evaluación fundamentales desde la perspectiva del proveedor, incluidas las opciones de alojamiento y las capacidades de consulta. Úsalas como punto de partida y, a continuación, añade las preguntas específicas para la empresa que se indican más arriba.
Para los equipos de TI que gestionan más de 100 dispositivos Apple y tienen previsto ampliar su escala, Iru ofrece una evaluación de la plataforma y una implementación de prueba de concepto. Podrás ver cómo funcionan el enrutamiento de Blueprint, la incorporación de Liftoff y las plantillas de cumplimiento de CIS con tu inventario real de dispositivos antes de comprometerte.
FAQs
What is Apple MDM and how does it work?
Apple MDM (Mobile Device Management) is a protocol framework that lets IT teams remotely manage Apple devices including iPhone, iPad, Mac, and Apple TV. The MDM server communicates with devices through Apple Push Notification service (APNs), which triggers devices to check in and receive configuration profiles, commands, and app installations over HTTPS. Devices must be enrolled in an MDM server to be managed.
What is the difference between Apple Business and an MDM solution?
Apple Business is Apple's web portal for device procurement, app licensing, and Managed Apple Account creation. It does not manage devices itself. An MDM solution (like Iru, Jamf, or others) connects to ABM to pull device assignments and app licenses, then handles the actual policy enforcement, configuration, and app distribution. You need both: ABM for zero-touch enrollment and app purchasing, and an MDM server for active device management.
What is Automated Device Enrollment (ADE) and why does it matter?
Automated Device Enrollment is Apple's zero-touch deployment mechanism. Devices purchased through Apple or authorized resellers are registered in your ABM account and assigned to your MDM server. When the device powers on for the first time, it checks Apple's servers, receives your MDM server URL, and enrolls automatically before the user sets up the device. ADE-enrolled devices are supervised, giving IT significantly more management control, and cannot be permanently unenrolled by end users.
What is Declarative Device Management (DDM)?
Declarative Device Management is Apple's modern management architecture that replaces the traditional poll-and-command model. Instead of the MDM server issuing commands and polling for compliance, the server sends declarations describing the desired device state. The device manages its own compliance locally and reports status back only when something changes. DDM enables faster policy enforcement, better OS update management with deadline-based controls, and real-time device status reporting. It requires iOS 16+, macOS 13+, and an MDM vendor that has implemented the DDM API.
How does User Enrollment work for BYOD Apple devices?
User Enrollment uses a Managed Apple Account to create a cryptographic separation between work and personal data on a personal device. The MDM server can only see and manage work-related data, apps, and accounts. It cannot see personal apps, access personal data, or wipe the entire device. IT can remove only work content and accounts when an employee leaves. This privacy boundary makes User Enrollment the appropriate path for personal device programs in regulated industries.
How do CIS Benchmarks apply to Apple device management?
The Center for Internet Security publishes CIS Apple Benchmarks for macOS and iOS that define security hardening controls at Level 1 (foundational, low-friction) and Level 2 (higher security, more restrictive). These controls translate into specific MDM configuration profile payloads, such as enabling FileVault, enforcing screensaver timeouts, and requiring passcode complexity. Organizations use CIS Benchmarks as a compliance baseline for audits, and some MDM platforms ship pre-built CIS templates that apply these controls without requiring manual profile configuration.