Factory Reset Protection (FRP) evita que un dispositivo Android robado o perdido pueda reactivarse tras un restablecimiento de fábrica sin la cuenta de un administrador autorizado. En dispositivos gestionados mediante la Android Management API (AMAPI) — como los que administra Applivery — esta protección no se activa automáticamente: debes configurar explícitamente el campo Correos electrónicos del administrador Frp en la política.
¿Qué es Factory Reset Protection?
Factory Reset Protection es una función de seguridad de Android que bloquea el uso de un dispositivo después de un restablecimiento de fábrica hasta que alguien inicia sesión con una cuenta de Google autorizada. Su objetivo es desincentivar el robo: un dispositivo con FRP activa que se restablece "a la fuerza" (por ejemplo, desde el menú de recuperación) queda inutilizable para quien no conozca las credenciales de la cuenta vinculada.
En el ecosistema de consumo, FRP se activa automáticamente en cuanto hay una cuenta de Google en el dispositivo. En dispositivos gestionados mediante AMAPI, este comportamiento es distinto y debe configurarse explícitamente.
Cómo se comporta FRP en dispositivos gestionados por AMAPI
Este es el matiz más importante y el que con más frecuencia genera confusión operativa.
En dispositivos gestionados vía AMAPI, FRP solo se activa si la política define los Correos electrónicos del administrador Frp. Si este campo no está presente o está vacío, el dispositivo no ofrece protección de restablecimiento de fábrica, incluso si hay una cuenta de Google presente.
Además, el propio comportamiento de Android distingue cómo se inició el restablecimiento:
Restablecimiento desde los Ajustes del dispositivo (el usuario ya tiene sesión iniciada como propietario): en muchos dispositivos totalmente gestionados, un restablecimiento iniciado desde Ajustes por el usuario con sesión iniciada no desencadena FRP del mismo modo que un reset "forzado". Aun así, la protección depende de que los Correos electrónicos del administrador Frp estén correctamente configurados.
Restablecimiento por otras vías (menú de recuperación, comando de borrado remoto, robo con extracción física): si la política tiene Correos electrónicos del administrador Frp configurados, el dispositivo exigirá el email y la contraseña de una de esas cuentas para completar el aprovisionamiento.
El campo Correos electrónicos del administrador Frp
Correos electrónicos del administrador Frp es un campo que se expone a través de las políticas de Android — el mismo mecanismo mediante el cual otras configuraciones de AMAPI no cubiertas por un control nativo del panel de Applivery (como Escotilla de Escape de Red Activada o Anulaciones de seguridad avanzadas) se aplican directamente.
Campo | Tipo | Descripción |
|---|---|---|
Correos electrónicos del administrador Frp | array de strings | Direcciones de email de las cuentas de Google autorizadas para desbloquear el dispositivo tras un restablecimiento de fábrica. Si está vacío o ausente, el dispositivo no aplica FRP. |
Una vez en el panel de Applivery, dirígete a cualquiera de tus Políticas. En el menú lateral izquierdo, dirígete a Seguridad, localiza la configuración Correos electrónicos del administrador Frp y haz clic en + Añadir elemento para añadir cada cuenta autorizada.
Incluye al menos dos cuentas en el campo Correos electrónicos del administrador Frp — por ejemplo, una cuenta de equipo y la de un responsable directo. Así evitas que un dispositivo quede permanentemente bloqueado si una única cuenta administrativa deja de estar disponible.
¿Debo activar FRP en todos mis dispositivos?
Depende del equilibrio entre seguridad y operativa de tu organización:
Escenario | Recomendación |
|---|---|
Dispositivos corporativos de alto valor, con riesgo de robo (repartidores, ventas de campo, dispositivos que salen de las instalaciones) | Activar FRP con los Correos electrónicos del administrador Frp apuntando a una cuenta de equipo gestionada por TI |
Dispositivos que se reasignan con frecuencia entre empleados o se devuelven a menudo a TI para reaprovisionar | Evaluar si FRP introduce fricción operativa; si el proceso de baja de empleados no está bien engrasado, un dispositivo puede quedar bloqueado a nombre de alguien que ya no está en la organización |
Dispositivos dedicados / kiosco sin cuenta de usuario personal | Generalmente no aporta valor adicional, ya que no suele haber una cuenta de Google de un usuario final que proteger |
Conservar Frp: FRP y las reglas de cumplimiento (borrado automático)
Cuando un dispositivo se restablece automáticamente por incumplimiento de política (a través de Reglas de aplicación de la política), el campo Conservar Frp dentro de la Acción de borrado determina si los datos de FRP se conservan durante ese borrado. Lo configuras en la sección Conformidad de tu política, en el apartado Policy Enforcement Rules.
Campo | Ubicación | Tipo | Comportamiento |
|---|---|---|---|
| Reglas de aplicación de la política > Acción de borrado > Conservar Frp | boolean | Si es |
Conservar Frp solo tiene efecto si el dispositivo ya tenía Correos electrónicos del administrador Frp configurados. No activa FRP por sí solo.
Para la configuración completa del borrado por incumplimiento, consulta Reglas de cumplimiento.
Limitaciones conocidas
No aplica a perfiles de trabajo (Work Profile / COPE). Correos electrónicos del administrador Frp opera a nivel de dispositivo completo (modo "totalmente gestionado").
Requiere que el dispositivo tenga cuentas de Google de FRP registradas antes del reset. Si el dispositivo nunca tuvo una cuenta asociada en la política, no habrá credenciales que solicitar.
Solución de problemas
Un dispositivo quedó bloqueado por FRP y no se puede reaprovisionar
Confirma qué cuentas estaban en Correos electrónicos del administrador Frp en la política que tenía asignada el dispositivo antes del reset.
Pide a un titular de una de esas cuentas que introduzca sus credenciales en la pantalla de bloqueo de FRP durante la configuración del dispositivo.
Si ninguna cuenta de Correos electrónicos del administrador Frp está disponible (por ejemplo, un empleado que se llevó consigo el acceso), deberás gestionar la recuperación del dispositivo directamente con Google o el fabricante. Applivery no dispone de un mecanismo remoto para omitir FRP una vez activada.
Necesito que un lote de dispositivos nuevos no quede nunca protegido por FRP
Asegúrate de que la política de aprovisionamiento no incluya los Correos electrónicos del administrador Frp, o de que el array esté explícitamente vacío.