¿Qué es la gestión de dispositivos?
La gestión de dispositivos es el proceso de registrar, configurar, proteger y mantener todos los terminales informáticos de tu organización desde una plataforma centralizada. Si tienes 50 MacBook o 5.000 iPhone repartidos entre oficinas y despachos en casa, la gestión de dispositivos es la capa operativa que garantiza que cumplan con la normativa, estén actualizados y bajo el control del departamento de TI.
Este artículo desglosa cómo funciona técnicamente la gestión de dispositivos, cómo ha evolucionado esta categoría desde el MDM básico hasta los protocolos declarativos actuales, y qué diferencia a una plataforma eficaz de otra que genera más trabajo del que ahorra.
Definición de gestión de dispositivos: qué abarca realmente
La definición de gestión de dispositivos que ofrecen la mayoría de los proveedores es demasiado limitada. El término se refería originalmente a la gestión de dispositivos móviles (MDM), un protocolo que Apple, Google y Microsoft integraron en sus sistemas operativos para permitir a los equipos de TI enviar comandos de políticas a los dispositivos registrados. Hoy en día, la gestión de dispositivos abarca todo el espectro de terminales de una organización:
- Ordenadores portátiles y de sobremesa (macOS, Windows, Linux)
- Dispositivos móviles (iOS, iPadOS, Android)
- Tabletas utilizadas en entornos de campo, de comercio minorista o clínicos
- Dispositivos del Internet de las cosas (IoT) y quioscos de uso compartido
Las funciones principales abarcan todo el ciclo de vida del dispositivo:
1. Inscripción: registro de un dispositivo en la plataforma de gestión, ya sea al desembalarlo (sin intervención) o de forma manual
2. Configuración: envío de perfiles de Wi-Fi, ajustes de VPN, cuentas de correo electrónico y políticas de seguridad
3. Gestión de aplicaciones: implementación, actualización y eliminación de aplicaciones de forma silenciosa, sin intervención del usuario
4. Aplicación de políticas de seguridad: exigencia de códigos de acceso, activación de FileVault o BitLocker, bloqueo de puertos USB y aplicación de temporizadores de bloqueo de pantalla
5. Gestión del sistema operativo y de los parches: distribución de actualizaciones del sistema operativo según un calendario definido, con plazos de cumplimiento obligatorios
6. Acciones remotas: bloquear, borrar, reiniciar o localizar un dispositivo sin necesidad de acceso físico
7. Inventario e informes: visualización de las especificaciones de hardware, el software instalado, el estado de cumplimiento y las desviaciones de configuración
Todo lo que va más allá del protocolo MDM básico, incluido el ciclo de vida de las aplicaciones, la integración de identidades y las herramientas de seguridad, es la razón por la que el sector ha evolucionado hacia marcos más amplios.
Significado de MDM frente a EMM frente a UEM: cómo ha evolucionado la categoría
Comprender la distinción entre MDM, EMM y UEM es importante a la hora de evaluar plataformas, ya que los proveedores utilizan estos términos indistintamente, aunque ofrecen capacidades muy diferentes.
| Acrónimo | Nombre completo | Ámbito original | Cómo se utiliza hoy en día / Uso actual en el sector |
|---|---|---|---|
| MDM | Gestión de dispositivos móviles | Solo smartphones y tabletas | Se utiliza a menudo para la gestión de cualquier dispositivo, especialmente en plataformas de Apple |
| EMM | Gestión de la movilidad empresarial | Dispositivos móviles + aplicaciones + contenidos | Menos habitual; sustituida en su mayor parte por la UEM |
| UEM | Gestión unificada de terminales | Todos los terminales (móviles, ordenadores de sobremesa, IoT) | Plataformas que gestionan múltiples tipos de dispositivos y los principales sistemas operativos |
| MAM | Gestión de aplicaciones móviles | Aplicaciones y datos de aplicaciones en concreto | Gestión de aplicaciones en contenedores en los dispositivos |
MDM (gestión de dispositivos móviles) se refiere específicamente al protocolo a nivel del sistema operativo. Cuando un dispositivo se inscribe en MDM, la plataforma puede enviar perfiles de configuración y comandos a través del Servicio de Notificaciones Push de Apple (APNs), Google Firebase Cloud Messaging o los Servicios de Notificaciones Push de Windows. El MDM opera a nivel del dispositivo: puede aplicar una política de códigos de acceso o borrar los datos de un dispositivo, pero no tiene visibilidad sobre lo que hacen las aplicaciones ni sobre los datos que gestionan.
La EMM (gestión de la movilidad empresarial) amplió el MDM para incluir la gestión de aplicaciones móviles (MAM) y la gestión de contenidos móviles (MCM). La MAM permite al departamento de TI aplicar políticas a nivel de aplicación, lo cual es importante en entornos BYOD en los que es necesario proteger los datos corporativos en Outlook sin controlar el dispositivo personal del empleado. El «app wrapping» y la contenedorización provienen de esta época.
La UEM (gestión unificada de terminales) extiende el mismo marco de políticas a todos los tipos de dispositivos, no solo a los teléfonos. Una plataforma UEM gestiona un MacBook, un teléfono Android, una estación de trabajo Windows y un iPad a través de una única consola con un modelo de políticas unificado. Esto elimina el conjunto de herramientas fragmentado que muchos equipos de TI siguen utilizando: una herramienta para Mac, otra para Windows y una tercera para dispositivos móviles.
Conclusión práctica: la mayoría de las plataformas que hoy en día se autodenominan «MDM» ofrecen, como mínimo, capacidades propias de la EMM. Si en 2026 un proveedor sigue promocionando el «MDM» como un concepto independiente, hazle preguntas incisivas sobre su hoja de ruta en materia de UEM.
Cómo funciona técnicamente la gestión de dispositivos
La arquitectura que sustenta la gestión de dispositivos es sencilla, pero los detalles de implementación determinan la carga operativa que tendrás que asumir.
El canal de inscripción es donde empieza todo. Apple Business Manager (ABM) y Apple School Manager (ASM) te permiten preasignar dispositivos a un servidor MDM antes incluso de que se saquen de la caja. Cuando un empleado enciende un nuevo Mac o iPhone por primera vez, el dispositivo consulta los servidores de Apple, encuentra su asignación de MDM e inicia el proceso de inscripción automatizado sin que el departamento de TI tenga que intervenir en el hardware. Esto es lo que se conoce como implementación «zero-touch».
Una vez inscrito, el servidor MDM se comunica con el dispositivo a través de notificaciones push y un ciclo de actualización. El dispositivo consulta al servidor a intervalos regulares, recibe los comandos en cola, los ejecuta y comunica los resultados. En el protocolo MDM tradicional, se trata de un modelo de solicitud-respuesta: el servidor pregunta, el dispositivo responde.
La gestión declarativa de dispositivos (DDM) da un giro a esta arquitectura. Introducida por Apple en 2021 y puesta en producción a través de la compatibilidad con dispositivos supervisados en 2022, la DDM traslada la inteligencia al propio dispositivo. En lugar de que el servidor consulte al dispositivo, se declara un estado deseado («este dispositivo debería ejecutar macOS 15.3 o superior») y el dispositivo trabaja de forma autónoma para alcanzar ese estado, informando de los cambios de estado de forma proactiva sin esperar a que se le pregunte. El resultado es una aplicación más rápida de las políticas, una menor carga del servidor y una aplicación más fiable, incluso cuando el dispositivo está desconectado.
En el caso concreto de las actualizaciones del sistema operativo, la aplicación de políticas mediante DDM permite que un dispositivo aplique una actualización necesaria durante una ventana de mantenimiento basada en la zona horaria local, sin que el servidor tenga que realizar un seguimiento por separado de la zona horaria de cada dispositivo.
Los perfiles de configuración son el mecanismo de distribución de la mayoría de las políticas en los dispositivos de Apple. Un perfil es un archivo XML firmado que contiene datos de carga útil: datos de carga útil de Wi-Fi, de código de acceso, de certificado, etc. Los perfiles pueden tener un ámbito de dispositivo (aplicables a todos los usuarios) o un ámbito de usuario (aplicables a una sesión de usuario específica). Cuando se da de baja un dispositivo, los perfiles distribuidos por MDM se eliminan automáticamente.
BYOD frente a dispositivos de propiedad de la empresa: cómo elegir el modo de gestión adecuado
El modelo de propiedad del dispositivo determina el grado de control que el MDM puede y debe ejercer.
Los dispositivos propiedad de la empresa admiten una gestión completa del dispositivo. El departamento de TI puede supervisar los dispositivos iOS y iPadOS a través de ABM, lo que desbloquea capacidades de gestión que no están disponibles en dispositivos no supervisados: instalación y eliminación silenciosa de aplicaciones, filtrado de contenido web, modo de aplicación única para quioscos, omisión del bloqueo de activación y DDM. En macOS, el registro automatizado de dispositivos (ADE) logra el mismo resultado a nivel del sistema operativo.
Los escenarios BYOD requieren un enfoque diferente. Inscribir un dispositivo personal en un MDM completo puede exponer los datos personales a la visibilidad del departamento de TI y genera riesgos legales y de privacidad en muchas jurisdicciones. La solución más limpia es el registro de usuario (disponible en iOS 13 y versiones posteriores, así como en macOS Catalina y versiones posteriores), que crea una separación criptográfica entre los datos gestionados y los personales. El departamento de TI obtiene el control sobre las aplicaciones y cuentas corporativas; la partición personal permanece privada.
Para las organizaciones que no pueden o no quieren intervenir en los dispositivos personales a nivel del sistema operativo, el registro «solo MAM» aplica políticas a través de la capa de aplicaciones, normalmente mediante un SDK integrado en las aplicaciones gestionadas o mediante la contenedorización en aplicaciones como Microsoft Outlook o Slack.
La decisión sobre el BYOD también afecta a su estrategia de gestión del inventario de hardware. Con la inscripción MDM completa, se obtiene un inventario completo de hardware y software. Con la inscripción «solo MAM», se pueden ver las versiones de las aplicaciones y el estado de cumplimiento, pero no las especificaciones del hardware ni el resto del software instalado.
Por qué la gestión de dispositivos es importante para la seguridad y el cumplimiento normativo
Un dispositivo que queda fuera de la gestión es un dispositivo que no se puede ver, al que no se le pueden aplicar parches y al que no se puede responder en caso de incidente. Ese es el argumento fundamental en materia de seguridad.
Riesgos específicos que la gestión de dispositivos mitiga directamente:
- Vulnerabilidades sin parchear: la aplicación automatizada de actualizaciones del sistema operativo cierra la ventana de tiempo entre la divulgación de un CVE y el despliegue del parche en toda tu flota. Sin gestión, dependes de que los usuarios individuales decidan actualizar.
- Desviación de la configuración de referencia: con el tiempo, los dispositivos acumulan software no autorizado, ajustes de seguridad desactivados y controles mal configurados. La aplicación continua a través de MDM detecta y corrige estas desviaciones.
- Dispositivos perdidos o robados: el bloqueo y el borrado remotos son funciones básicas de cualquier MDM. La integración con «Buscar mi dispositivo» a través de ABM añade servicios de localización adicionales para el hardware de Apple.
- Acceso no autorizado: exigir códigos de acceso seguros, aplicar temporizadores de bloqueo de pantalla y habilitar el cifrado de disco son medidas que cualquier MDM puede aplicar. Sin una aplicación centralizada, dependes de la disciplina de los usuarios.
Desde el punto de vista del cumplimiento normativo, marcos como el NIST SP 800-124 (Directrices para la gestión de la seguridad de los dispositivos móviles en la empresa) y los criterios de referencia CIS para macOS e iOS proporcionan controles de configuración específicos que se corresponden directamente con los ajustes de las políticas de MDM. Muchos sectores regulados exigen una gestión demostrable de los dispositivos como condición para el cumplimiento normativo. Los auditores de SOC 2, HIPAA y FedRAMP solicitan habitualmente pruebas de las tasas de inscripción en el MDM, el estado del cifrado y la periodicidad de las actualizaciones.
Gestión de dispositivos y arquitectura Zero Trust
La gestión de dispositivos es fundamental para el modelo «Zero Trust», no un complemento opcional. La seguridad «Zero Trust» exige que cada solicitud de acceso se evalúe en función del estado del dispositivo, la identidad del usuario y el contexto antes de que se conceda el acceso. No es posible evaluar el estado de un dispositivo que no esté registrado en el sistema de gestión.
En la práctica, la integración funciona así: su plataforma MDM comunica el estado de cumplimiento de un dispositivo (cifrado, registrado en MDM, sin vulnerabilidades conocidas, con una versión del sistema operativo compatible) a su proveedor de identidad (IdP). El IdP comparte esa información con su plataforma de SSO, que la utiliza como condición para el acceso. A un dispositivo que no supere las comprobaciones de cumplimiento se le bloquea el acceso a los recursos corporativos o se le redirige a un flujo de corrección.
Esta arquitectura requiere una estrecha integración entre su MDM, su IdP y su capa de control de acceso. Las plataformas que le obligan a combinar tres API de proveedores distintos generan una sobrecarga de mantenimiento e introducen brechas por las que un dispositivo no conforme puede colarse durante el intervalo de sincronización.
El enfoque de Iru en la gestión de dispositivos
Iru se creó partiendo de la premisa de que gestionar adecuadamente los dispositivos Apple requiere una integración más profunda con el sistema operativo de la que puede ofrecer una plataforma UEM genérica. Hay algunas capacidades específicas que reflejan esto:
La aplicación del sistema operativo centrada en DDM es lo más significativo desde el punto de vista operativo. Iru fue una de las primeras plataformas en ofrecer compatibilidad activa con DDM para dispositivos Apple supervisados, y hoy en día DDM impulsa la aplicación de las actualizaciones del sistema operativo en toda la flota. En lugar de perseguir a los dispositivos con notificaciones de recordatorio, se establece una versión mínima del sistema operativo y una fecha límite. Los dispositivos se actualizan automáticamente, gestionando el momento de la actualización en función de la zona horaria local. El ciclo de retroalimentación es proactivo: los informes de Iru reflejan el estado de los dispositivos a medida que cambia, no según un ciclo de sondeo.
La configuración basada en plantillas sustituye al montaje perfil por perfil que consume tanto tiempo en la mayoría de las consolas MDM. Se crea un «Blueprint» que se asigna a un grupo de dispositivos (por ejemplo, portátiles de ingeniería o iPads de comercio minorista), se le asignan aplicaciones, parámetros y elementos de la biblioteca, y los cambios se propagan a todos los dispositivos incluidos en el ámbito de aplicación. No se necesita una capa de scripts independiente para la mayor parte del trabajo de configuración.
La gestión integrada de EDR y vulnerabilidades cubre una carencia que obliga a muchos equipos de TI a adquirir una herramienta de seguridad para terminales independiente. La detección de amenazas, el análisis de comportamiento y la aplicación autónoma de parches para aplicaciones de terceros se gestionan dentro de la misma plataforma, en lugar de requerir un agente y una consola independientes.
Workforce Identity incorpora el inicio de sesión único (SSO) sin contraseña para Mac en la misma plataforma, por lo que la capa de identidad no es una integración de un proveedor independiente. El cumplimiento normativo de los dispositivos influye directamente en las decisiones de acceso sin necesidad de una conexión API adicional.
Iru también es compatible con Windows y Android, lo cual resulta importante para las organizaciones que gestionan parques mixtos y no desean gestionar herramientas independientes para cada sistema operativo.
Cómo elegir la plataforma de gestión de dispositivos adecuada
Una vez que entiendas qué es la gestión de dispositivos, la pregunta más difícil es qué plataforma se adapta a tu entorno. Ten en cuenta estos factores:
Cobertura de la plataforma frente a profundidad de Apple. Una plataforma que cubra todos los sistemas operativos pero que trate a Apple como algo secundario carecerá de capacidades dependientes de la supervisión, soporte del sistema operativo el mismo día y DDM. Si tu parque de dispositivos es mayoritariamente de Apple, los proveedores de UEM genéricos e independientes de la plataforma suponen un coste operativo real.
Experiencia de inscripción. La inscripción sin intervención (zero-touch) a través de ABM es imprescindible. Evalúa cómo gestiona la plataforma los casos extremos: dispositivos corporativos adquiridos fuera de los canales habituales, reasignación de dispositivos entre usuarios y recuperación ante fallos en la inscripción.
Granularidad de las políticas. ¿Puede la plataforma aplicar los controles específicos del CIS Benchmark que exige tu marco de cumplimiento? Solicita un documento de mapeo de configuraciones.
Superficie de integración. ¿ Cómo comparte la plataforma el estado de cumplimiento con su IdP? ¿Es compatible con su SIEM para el reenvío de registros de eventos? ¿Puede activar webhooks o integrarse con su sistema de gestión de incidencias?
Informes y visibilidad. La gestión del inventario de hardware solo es tan útil como la capa de informes que la complementa. Evalúa si puedes crear consultas ad hoc sobre el inventario de dispositivos o si estás limitado a informes predefinidos.
Compatibilidad con protocolos modernos. Si una plataforma aún no ofrece compatibilidad con DDM, pregunta cuándo lo hará. La gestión declarativa es en lo que Apple está invirtiendo, y la brecha entre una plataforma nativa de DDM y una plataforma heredada basada en sondeos se ampliará con cada lanzamiento del sistema operativo.
Reserva una demostración de Iru para conocer la configuración de Blueprint, la aplicación de DDM y los informes de cumplimiento en un entorno de dispositivos real.
Sí, pero el modo de gestión cambia. La inscripción MDM completa en dispositivos personales plantea problemas de privacidad y suele estar limitada por la normativa local. La inscripción de usuarios de Apple crea una separación criptográfica entre los datos corporativos gestionados y los datos personales, lo que permite al departamento de TI controlar las aplicaciones y cuentas de trabajo sin acceder a la información personal. Las políticas exclusivas de MAM aplican controles a nivel de aplicación sin requerir una inscripción a nivel del sistema operativo.
FAQs
What is device management in IT?
In IT, device management refers to the processes and software platforms used to enroll, configure, secure, update, and monitor organizational endpoints, including laptops, desktops, smartphones, and tablets. It gives IT teams centralized visibility and control over every device that accesses corporate resources.
What is the difference between device management, MDM, and UEM?
MDM (Mobile Device Management) is the underlying OS-level protocol for managing devices. EMM (Enterprise Mobility Management) extended MDM to include app and content management. UEM (Unified Endpoint Management) consolidates all device types, including desktops and laptops, into a single platform and policy model. Most modern platforms operate at the UEM level while still using the MDM protocol under the hood.
How does device management work technically?
Devices enroll with an MDM server, which communicates with them through vendor push notification services (Apple APNs, Google FCM, Windows WNS). The server delivers configuration profiles, app installations, and commands. Under Apple's newer Declarative Device Management (DDM) protocol, devices receive a declared desired state and autonomously enforce it, reporting status changes proactively rather than waiting for server polls.
Why is device management important for businesses?
Without device management, IT teams cannot enforce baseline security controls, patch devices reliably, or respond to lost or compromised hardware. This creates direct exposure to data breaches, compliance violations, and operational disruption. Device management is also required by most modern Zero Trust architectures, which condition access on verified device health.
What is device management for Apple devices specifically?
Apple devices support MDM through Apple Business Manager (ABM) and Apple School Manager (ASM), which enable zero-touch enrollment and supervised management. Supervised devices unlock additional management capabilities including silent app installation, web filtering, activation lock bypass, and Declarative Device Management (DDM). Apple-first MDM platforms like Iru provide deeper integration with these capabilities than generic UEM vendors.
Does device management work for BYOD fleets?
Yes, but the management mode changes. Full MDM enrollment on personal devices raises privacy concerns and is often limited by local regulations. Apple's User Enrollment creates a cryptographic separation between managed corporate data and personal data, giving IT control over work apps and accounts without accessing personal information. MAM-only policies apply controls at the app layer without requiring OS-level enrollment.