Skip to content

¿Cómo funciona la gestión de dispositivos?

Última actualización: 8 de octubre de 2026

La gestión de dispositivos funciona estableciendo un canal de comunicación permanente, regulado por políticas, entre un servidor de gestión central y cada dispositivo registrado en tu parque de dispositivos. Cuando un empleado enciende un MacBook o un iPhone de la empresa, ese dispositivo se conecta con tu servidor MDM, recibe instrucciones de configuración e informa de su estado de cumplimiento, todo ello sin que el usuario tenga que hacer nada más allá del inicio de sesión habitual.

Es importante comprender los mecanismos que subyacen a ese proceso, ya que la arquitectura que elijas determina qué medidas puedes aplicar realmente, con qué rapidez puedes responder a un incidente de seguridad y cuántas dificultades planteas a los usuarios finales. Esta guía desglosa exactamente cómo funciona la gestión de dispositivos, desde el protocolo subyacente hasta los flujos de trabajo de inscripción en la práctica.

La arquitectura técnica detrás del MDM

La gestión de dispositivos móviles (MDM) se basa en un modelo cliente-servidor. El servidor MDM almacena tus políticas, certificados y datos de configuración. Cada dispositivo inscrito ejecuta un agente de gestión o utiliza un cliente MDM integrado a nivel del sistema operativo. Ambos se comunican a través de HTTPS, y la identidad se verifica mediante certificados PKI emitidos en el momento de la inscripción.

En el caso concreto de los dispositivos de Apple, hay un tercer componente en cada transacción: el servicio de notificaciones push de Apple (APNs). Apple no permite que los servidores MDM se comuniquen directamente con los dispositivos cuando lo deseen. En su lugar, el servidor MDM envía una notificación push a través de APNs para activar el dispositivo. A continuación, el dispositivo abre un canal seguro con el servidor MDM, descarga los comandos pendientes, los ejecuta y comunica los resultados. Este modelo basado en la descarga significa que el dispositivo siempre inicia la conexión final, lo que tiene importantes implicaciones de seguridad: tu servidor MDM nunca necesita una conexión entrante directa con cada dispositivo.

La secuencia de un comando MDM típico es la siguiente:

1. El administrador activa una acción en la consola de MDM (enviar un perfil de configuración, iniciar un borrado remoto, consultar el estado de FileVault)

2. El servidor MDM envía una carga útil de notificación a APNs

3. APNs envía una señal de activación al dispositivo de destino

4. El dispositivo se conecta directamente al servidor MDM a través de HTTPS

5. El dispositivo descarga y ejecuta el comando pendiente

6. El dispositivo comunica el resultado al servidor

Esta arquitectura explica por qué la gestión de certificados de APNs no es una tarea de mantenimiento opcional. Si tu certificado de APNs caduca, tu servidor MDM dejará de funcionar en toda tu flota de dispositivos Apple.

Gestión declarativa de dispositivos: el enfoque moderno de Apple

El MDM tradicional se basa en comandos: el servidor le indica al dispositivo que haga algo, el dispositivo lo hace y el servidor lo confirma. Esto funciona, pero genera un problema de sondeo a gran escala. En una flota de 5.000 Macs, las comprobaciones constantes para verificar el estado de cumplimiento generan una sobrecarga significativa.

La gestión declarativa de dispositivos (DDM) de Apple, introducida en iOS 15 y macOS 13 y ampliada significativamente desde entonces, da un giro a este modelo. En lugar de emitir comandos, el servidor declara un estado deseado. El dispositivo se encarga de alcanzar y mantener ese estado de forma autónoma. Si la configuración se desvía, el dispositivo se corrige a sí mismo sin esperar a que el servidor inicie una comprobación.

En la práctica, esto significa que un Mac inscrito a través de DDM puede detectar que un certificado necesario ha caducado, volver a solicitarlo e informar del estado actualizado al servidor, todo ello sin que el administrador tenga que hacer nada. En cuanto a la supervisión del cumplimiento normativo, DDM permite la notificación del estado casi en tiempo real, en lugar de los horarios de comprobación escalonados del MDM tradicional. Se trata de una mejora operativa significativa para los equipos de TI que gestionan grandes implementaciones de Apple.

Cómo funciona el registro de dispositivos

La inscripción es el proceso de establecer la relación de confianza entre el dispositivo y el servidor MDM. El método que se utilice determinará las capacidades de gestión y la experiencia del usuario. Para la gestión de dispositivos Apple, existen tres vías principales de inscripción.

Inscripción automatizada de dispositivos a través de Apple Business

El registro automático de dispositivos (ADE) es el estándar de referencia para el hardware de Apple propiedad de la empresa. Cuando tu organización adquiere dispositivos a través de Apple o de un distribuidor autorizado, dichos dispositivos se registran en tu cuenta de Apple Business. Se vincula Apple Business a su servidor MDM y, a partir de ese momento, cualquier dispositivo incluido en su pedido de compra se inscribe automáticamente en el MDM en el instante en que se activa, antes incluso de que el usuario llegue a la pantalla de configuración.

Esto es lo que hace posible una verdadera implementación sin intervención. Un nuevo empleado abre la caja, enciende un MacBook, se conecta a la red Wi-Fi y el dispositivo se configura solo: instala las aplicaciones necesarias, aplica las políticas de seguridad, se conecta a la red Wi-Fi corporativa y activa el cifrado, todo ello sin que el departamento de TI tenga que intervenir en el hardware. El registro en ADE también está supervisado, lo que permite acceder a las funciones de gestión más avanzadas, como la VPN siempre activa, el modo de aplicación única y las restricciones en AirDrop o las copias de seguridad de iCloud.

Inscripción de usuario para BYOD

Para los casos de «trae tu propio dispositivo» (BYOD), Apple ofrece la inscripción de usuario, que crea una separación criptográfica entre los datos personales y los gestionados a nivel del sistema de archivos. El servidor MDM solo puede ver y gestionar los datos y las aplicaciones relacionados con el trabajo. No puede acceder a las fotos personales, borrar todo el dispositivo ni realizar un seguimiento del uso de las aplicaciones personales. Esto es importante para la confianza de los empleados y, cada vez más, para el cumplimiento de la normativa de privacidad en diversas jurisdicciones.

La inscripción de usuario limita intencionadamente lo que puede hacer el departamento de TI, lo cual es el equilibrio adecuado para los dispositivos personales. Se obtiene la implementación de aplicaciones, la configuración de la cuenta de trabajo y la capacidad de eliminar datos corporativos, pero no se dispone de un inventario completo del dispositivo ni del borrado remoto.

Inscripción a través de la web y mediante código QR

En el caso de los dispositivos que no se hayan adquirido a través de Apple Business o que deban añadirse a la gestión al margen del flujo de trabajo «zero-touch», el registro basado en web permite al usuario visitar una URL, autenticarse y descargar un perfil de registro. El registro mediante código QR simplifica aún más este proceso para dispositivos compartidos o de quiosco. Estos métodos solo están supervisados si se combinan con ADE, por lo que el nivel de gestión es menor que en el registro automatizado.

Aplicación de políticas y perfiles de configuración

Una vez inscritos, los dispositivos reciben perfiles de configuración: cargas útiles XML que definen los ajustes del dispositivo. Un único perfil puede configurar la red Wi-Fi corporativa, exigir una complejidad mínima para el código de acceso, instalar un certificado de CA raíz y establecer la dirección del servidor VPN. El dispositivo aplica estos ajustes y, en el caso de los dispositivos supervisados, impide que los usuarios los eliminen o los anulen.

La aplicación de políticas funciona mediante una combinación de restricciones de perfil y comprobaciones de cumplimiento. Las restricciones impiden que los usuarios realicen acciones específicas (desactivar FileVault, instalar aplicaciones que no procedan de la App Store, cambiar la configuración del DNS). Las comprobaciones de cumplimiento verifican que el estado del dispositivo se ajuste a los parámetros requeridos y pueden desencadenar respuestas automatizadas cuando los dispositivos dejan de cumplir los requisitos, bloqueando, por ejemplo, el acceso al correo electrónico mediante integraciones de acceso condicional.

Para los equipos de TI que trabajan con el objetivo de cumplir con los estándares de seguridad establecidos, tanto los criterios de referencia CIS para macOS como las directrices NIST SP 800-124 para la gestión de dispositivos móviles se corresponden directamente con configuraciones que se pueden aplicar a través de perfiles MDM. Las organizaciones que persigan el cumplimiento de SOC 2 o HIPAA descubrirán que muchos de los controles exigidos —como el cifrado de disco, el bloqueo de pantalla o el registro de auditoría— se traducen en ajustes específicos de los perfiles MDM.

Gestión e implementación de aplicaciones

La gestión de dispositivos se encarga de todo el ciclo de vida de las aplicaciones. En el caso de las aplicaciones gestionadas, el servidor MDM puede instalar, actualizar y eliminar aplicaciones de forma silenciosa, sin necesidad de interacción por parte del usuario. Las aplicaciones adquiridas a través del programa de licencias por volumen de Apple Business pueden asignarse a dispositivos en lugar de a ID de Apple personales, lo que significa que la licencia de la aplicación permanece en la organización cuando un empleado abandona la empresa.

La gestión de aplicaciones también incluye:

  • Configuración de aplicaciones gestionadas: enviar ajustes de las aplicaciones (URL de servidor, tokens de autenticación, indicadores de funciones) directamente a las aplicaciones en el momento de la instalación, de modo que los usuarios abran una herramienta totalmente configurada en lugar de una pantalla de configuración vacía
  • Listas de aplicaciones permitidas y bloqueadas: define qué aplicaciones se pueden instalar en dispositivos supervisados
  • Aplicaciones obligatorias: marca las aplicaciones como obligatorias y se instalarán automáticamente al inscribir el dispositivo o cuando se añadan a la política posteriormente
  • Gestión de actualizaciones: programar o forzar las actualizaciones del sistema operativo y de las aplicaciones dentro de las ventanas de mantenimiento, en lugar de depender de que los usuarios las actualicen manualmente

Controles de seguridad: cifrado, cumplimiento normativo y respuesta remota

La gestión de dispositivos y la seguridad son cada vez más inseparables. La capa de gestión es donde se aplican los controles técnicos que requieren los equipos de seguridad. En el caso de las flotas de Apple, esto incluye:

  • Aplicación de FileVault: exige el cifrado del disco y el depósito de las claves de recuperación en el servidor MDM para que el departamento de TI pueda recuperar los dispositivos sin que el usuario esté presente
  • Gestión del bloqueo de activación: Evita que el robo de un dispositivo deje el hardware corporativo inutilizable de forma permanente
  • Borrado y bloqueo remotos: iniciar un borrado completo del dispositivo o un bloqueo con código de acceso de forma remota en cuestión de segundos tras recibir un aviso de pérdida
  • Gestión del ciclo de vida de los certificados: implementar, rotar y revocar certificados sin la intervención del usuario
  • Supervisión del cumplimiento: verificar continuamente la versión del sistema operativo, el estado de los parches de seguridad, el estado del cortafuegos, el estado del SIP y la configuración de Gatekeeper

La conexión con la arquitectura Zero Trust es fundamental en este contexto. Zero Trust trata cada dispositivo como no fiable hasta que demuestre su estado de seguridad. La gestión de dispositivos es el mecanismo que genera y verifica esos datos de estado. Cuando un empleado se autentica en una aplicación corporativa, el proveedor de identidad comprueba no solo las credenciales, sino también las señales de estado del dispositivo obtenidas de la plataforma MDM. Un dispositivo que ejecute un sistema operativo desactualizado, con FileVault desactivado, no supera esa comprobación y se le impide el acceso a los recursos, incluso con credenciales válidas.

Dispositivos corporativos frente a BYOD: diferentes modelos para diferentes contextos

El modelo de gestión que se implemente dependerá en gran medida de la propiedad del dispositivo y del caso de uso:

Factor Propiedad de la empresa (supervisado) BYOD (inscripción del usuario)
Inscripción Automática, sin intervención Iniciada por el usuario
Nivel de gestión Control total del dispositivo Solo datos de trabajo
Borrado remoto Control total del dispositivo Solo datos de trabajo
Visibilidad de las aplicaciones Todas las aplicaciones instaladas Solo aplicaciones gestionadas
Privacidad del usuario Limitada Protegida
Ideal para Estándar, flota de empleados Contratistas, uso de dispositivos personales

Para las organizaciones que cuentan con ambos tipos de usuarios, es fundamental disponer de una única plataforma MDM que gestione ambos tipos de inscripción de forma clara. Disponer de herramientas separadas o procesos manuales para los dispositivos corporativos frente a los BYOD crea lagunas en el inventario y una aplicación inconsistente de las políticas.

Cómo se integra la gestión de dispositivos en la infraestructura de TI más amplia

La gestión de dispositivos móviles (MDM) no funciona de forma aislada. Las plataformas modernas de gestión de dispositivos se integran con:

  • Proveedores de identidad (Okta, Microsoft Entra ID, Google Workspace): sincronizan los datos de usuarios y grupos para que las políticas de dispositivos se apliquen en función de la pertenencia al directorio, y no mediante asignación manual
  • Plataformas SIEM y de registro: exportan datos de telemetría de los dispositivos y eventos de cumplimiento normativo para la supervisión de la seguridad
  • Sistemas de gestión de incidencias: automatizan los flujos de trabajo de aprovisionamiento y desaprovisionamiento activados por los sistemas de RR. HH.
  • Herramientas de seguridad de terminales: comparten señales sobre el estado de los dispositivos con plataformas EDR para una detección y respuesta coordinadas ante amenazas

El nivel de integración varía significativamente entre las distintas plataformas de MDM. Algunas requieren un trabajo de personalización de la API y middleware para conectarse a los proveedores de identidad; otras ofrecen conectores nativos que se sincronizan en tiempo real.

El enfoque de Iru en la gestión de dispositivos

Iru se ha diseñado como una plataforma centrada en Apple, lo que significa que la implementación del protocolo MDM es nativa, en lugar de estar adaptada a partir de una herramienta multisistema operativo. Cuando Apple lanza un nuevo sistema operativo, Iru es compatible con las nuevas API de gestión desde el primer día, en lugar de tener que esperar semanas a que una actualización de la plataforma supere el proceso de certificación del proveedor.

La arquitectura central combina el MDM con una capa de detección y respuesta en terminales en un único agente. La mayoría de las organizaciones que gestionan flotas de dispositivos Apple acaban utilizando herramientas de MDM y EDR independientes que no comparten datos directamente, lo que requiere una correlación manual cuando se produce un incidente. Iru conecta esas señales de forma nativa: un dispositivo que muestra una desviación en el cumplimiento normativo puede activar simultáneamente una alerta de seguridad y un bloqueo de acceso condicional, sin necesidad de que una persona tenga que atar cabos.

Para una implementación sin intervención manual, la integración de Iru con Apple Business gestiona los flujos de trabajo de ADE a gran escala. Un dispositivo nuevo se envía directamente al domicilio o a la oficina del empleado, se inscribe automáticamente al conectarse a una red Wi-Fi y queda totalmente configurado antes de que el usuario termine el asistente de configuración de macOS. El servidor MDM gestiona el certificado de inscripción, la comunicación APNs y la entrega de perfiles sin necesidad de intervención administrativa a nivel del dispositivo.

Iru también es compatible de forma nativa con la gestión declarativa de dispositivos, por lo que las flotas de Apple que ejecutan versiones modernas del sistema operativo obtienen las capacidades de cumplimiento autónomo que Apple diseñó en el protocolo, en lugar de un enfoque de sondeo heredado adaptado al nuevo hardware.

Las plantillas de cumplimiento predefinidas, alineadas con los criterios de referencia CIS y los controles SOC 2, reducen el tiempo necesario para configurar una línea de base defendible de semanas a horas. Para los equipos de TI que necesitan demostrar el cumplimiento ante los auditores, cada control aplicado se registra con un registro de auditoría a nivel de dispositivo.

Elegir la plataforma de gestión de dispositivos adecuada para su flota

La gestión de dispositivos funciona a nivel técnico a través de una pila de protocolos bien establecida. Las diferencias entre las plataformas se reducen a la profundidad de la implementación, la adecuación al ecosistema y lo que la plataforma ofrece más allá de los comandos básicos de MDM.

En entornos con gran presencia de Apple o exclusivamente Apple, una plataforma MDM de Apple diseñada específicamente para este fin te proporcionará una compatibilidad más rápida con el sistema operativo, una mejor adopción de la gestión de dispositivos (DDM) y una integración más estrecha con Apple Business, en comparación con las herramientas multiplataforma que tratan macOS e iOS como objetivos secundarios.

Sigue las mejores prácticas establecidas de gestión de dispositivos al preparar tu implementación: empieza con un flujo de trabajo de inscripción probado antes de extenderlo a toda la flota, define políticas de cumplimiento basadas en un punto de referencia reconocido (CIS o NIST) antes de que se inscriba tu primer dispositivo y planifica tu proceso de escalado para los dispositivos que incumplan las normas antes de que lo necesites.

Iru ofrece un proceso de incorporación estructurado, diseñado para equipos de TI que heredan flotas de dispositivos Apple no gestionadas o que migran desde otra plataforma MDM. Si estás evaluando opciones de gestión de dispositivos para una flota de Mac, iPhone o iPad, descubre cómo Iru gestiona la gestión de dispositivos Apple de principio a fin.

FAQs

What is the difference between MDM, EMM, and UEM?

MDM (Mobile Device Management) focuses on device-level controls: configuration, compliance, remote wipe. EMM (Enterprise Mobility Management) expands this to include application management and content management alongside MDM. UEM (Unified Endpoint Management) extends the scope further to cover every endpoint type in a single platform, including desktops, mobile devices, and IoT hardware. In practice, most modern MDM platforms have absorbed EMM capabilities, and the terms are often used interchangeably. UEM remains distinct when it genuinely covers non-mobile endpoints like Windows PCs and Linux servers alongside mobile.

Can device management see personal data on an employee's device?

On corporate-owned supervised devices, MDM has broad visibility including installed apps, device identifiers, and hardware inventory, but reputable MDM platforms do not provide access to personal files, messages, or browsing history. On BYOD devices enrolled through Apple's User Enrollment, MDM visibility is explicitly scoped to managed work apps and data. The MDM server cannot query personal data or perform a full device wipe on a BYOD device.

What happens to device management when a device is offline?

MDM commands require the device to be online to receive the APNs wake signal. Commands queue on the server and deliver when the device reconnects. With Declarative Device Management, devices can maintain and self-correct compliance state without an active server connection, because the desired state is stored locally on the device. Critical actions like remote wipe require the device to be online and able to receive the APNs notification.



How does device management support SOC 2 or HIPAA compliance?

Device management enforces the technical controls that compliance frameworks require. For SOC 2, this typically includes disk encryption, screen lock policies, audit logging, and access controls. For HIPAA, automatic screen lock, device encryption, and remote wipe capability are baseline requirements. MDM platforms that include pre-built compliance templates mapped to these frameworks let IT teams configure and document controls against specific requirements, which simplifies audit evidence collection significantly.

How long does device enrollment take with zero-touch deployment?

For devices enrolled through Automated Device Enrollment via Apple Business, the enrollment process completes during the device's first activation. From the moment a device connects to Wi-Fi through the end of required app installation, the total time is typically 10 to 20 minutes depending on the number of apps and the network connection speed. No IT staff time is required per device once the MDM server and Apple Business account are configured correctly.

Does device management work for remote or distributed teams?

Yes. MDM enrollment, policy enforcement, and compliance monitoring all work over any internet connection, which is one of the reasons cloud-based MDM replaced on-premise solutions for most organizations during the shift to remote work. A device in a remote employee's home office enrolls, receives policies, and reports compliance status identically to a device on a corporate network. VPN configuration can be pushed via MDM at enrollment so the device is always properly connected to corporate resources from day one.

Vea Iru en acción

Descubra por qué miles de equipos eligen Iru

Al enviar este formulario, acepto la Política de Privacidad de Iru y doy mi consentimiento para que Iru se ponga en contacto conmigo en relación con sus productos y servicios.

Mantente al día

La colección quincenal de Iru con artículos, videos e investigaciones para mantener a los equipos de IT y seguridad a la vanguardia.