# Restringir la inscripción a un dominio corporativo

> Obliga a que los dispositivos Android solo se aprovisionen con las Cuentas de Google administradas de tu empresa usando workAccountSetupConfig — restringe el acceso a tu dominio corporativo o a una cuenta concreta.

Source: https://docs.applivery.com/es/device-management/android/policies/restrict-enrollment-to-corporate-domain/  •  Last updated: 2026-07-30

**Key topics:** Modelos de identidad de Android Enterprise, Managed Google domain, workAccountSetupConfig, Restricciones por dominio y por cuenta, Android Enterprise, Google Workspace, Cuentas de Google administradas, Applivery, Android Management API

---

**TL;DR:** Si Applivery está vinculado como managed Google domain, usa el campo de política workAccountSetupConfig con authenticationType en GOOGLE_AUTHENTICATED para obligar a iniciar sesión con una Cuenta de Google administrada corporativa. Añade requiredAccountEmail para fijar una cuenta concreta.

Restringir el aprovisionamiento de dispositivos a un dominio corporativo depende directamente del modelo de identidad configurado en tu Android Enterprise. Antes de poder limitar la inscripción a las cuentas de tu empresa, conviene entender los dos modelos disponibles y qué te permite hacer cada uno.

## Los dos modelos de identidad de Android Enterprise

Android Enterprise admite dos modelos de identidad para el aprovisionamiento de dispositivos:

-   **Managed Google Play Accounts enterprise** — los usuarios se registran mediante _Managed Google Play Accounts_, cuentas aprovisionadas directamente por el proveedor EMM y no vinculadas a un dominio corporativo existente. Las _managed Google accounts_ no están soportadas en este modelo, ya que estructuralmente no forman parte de él.
    
-   **Managed Google domain** — la organización opera sobre un dominio de Google gestionado (por ejemplo, Google Workspace o Cloud Identity). Los usuarios se autentican con sus _managed Google accounts_ corporativas y esa identidad se asocia directamente a los dispositivos Android gestionados.
    

En la práctica, esto determina el nivel de control de identidad disponible. Si necesitas restringir el aprovisionamiento a identidades corporativas de un dominio específico, el modelo adecuado es el managed Google domain. Bajo un managed Google Play Accounts enterprise, el control de identidad queda limitado al esquema de Managed Google Play Accounts, sin posibilidad de aplicar restricciones a nivel de dominio.

Por eso, cuando necesites restringir el alta de cuentas en el dispositivo únicamente a las que pertenecen a tu dominio corporativo, Applivery debe haberse vinculado como **managed Google domain**.

Con eso en marcha, si un usuario inicia sesión con una cuenta de Google en su dispositivo gestionado, el sistema le obliga a que esa cuenta pertenezca a los dominios de la empresa — y si no es así, no le deja iniciar sesión.

Y si, además, quieres **obligar** al usuario a iniciar sesión y evitar que pueda saltarse ese paso, lo controlas a través del campo de política `workAccountSetupConfig`, que forma parte de la Android Management API de Google.

:::info
Esta configuración exige un dominio de Google Workspace **verificado** y las Cuentas de Google administradas de tus usuarios ya deben existir en la Google Admin Console antes de aplicar la política. No las crea por sí sola: solo controla qué cuenta se acepta durante la configuración.
:::

## Requisitos previos

-   Un dominio gestionado de Google Workspace, verificado en la Google Admin Console y enlazado con Applivery.
    
-   Cuentas de Google administradas ya creadas para los usuarios que van a inscribir dispositivos.
    
-   Un Enterprise de Android vinculado a Applivery mediante Google Workspace (una cuenta gestionada bajo tu dominio corporativo). Consulta [Primeros pasos con Android](https://docs.applivery.com/es/device-management/android/get-started/#google-workspace-dominio-gestionado) si todavía usas una cuenta de Google Play administrada no gestionada.
    

## Configurar la restricción por dominio

Una vez en el [**panel de Applivery**](https://dashboard.applivery.io/), dirígete a cualquiera de tus **Políticas** 1. En el menú lateral izquierdo, dirígete a **Conformidad** y localiza el ajuste **Configuración de la cuenta de trabajo** 2. También puedes abrir la sección **Todas las propiedades** y buscarlo directamente.

![work account setup config](https://docs.applivery.com/int/_r2/media/09ac0a4e-3ad8-478f-9f15-3474973eec71/49b7e28f-fde8-4553-a47b-538cc7b944cf.png)

Dentro de la configuración de la política Android, el bloque `workAccountSetupConfig` acepta dos parámetros relevantes para este caso de uso:

<table style="min-width: 75px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Campo</p></th><th colspan="1" rowspan="1"><p>Tipo</p></th><th colspan="1" rowspan="1"><p>Descripción</p></th></tr><tr><td colspan="1" rowspan="1"><p>Tipo de autenticación</p></td><td colspan="1" rowspan="1"><p>enum</p></td><td colspan="1" rowspan="1"><p>Establece <code>GOOGLE_AUTHENTICATED</code> para exigir una cuenta de Google administrada durante la configuración del dispositivo.</p></td></tr><tr><td colspan="1" rowspan="1"><p>Correo electrónico requerido de la cuenta</p></td><td colspan="1" rowspan="1"><p>string (opcional)</p></td><td colspan="1" rowspan="1"><p>La dirección de correo exacta que el usuario debe usar. Si se omite, se acepta cualquier cuenta de Google administrada que pertenezca a tu enterprise — es decir, cualquier cuenta del dominio.</p></td></tr></tbody></table>

### Solo restringir al dominio (cualquier cuenta de la empresa)

Si no necesitas fijar una cuenta concreta, basta con activar la autenticación de Google sin **Correo electrónico requerido de la cuenta**. El dispositivo acepta cualquier cuenta de Google administrada que pertenezca a tu enterprise. Si el usuario intenta acceder con una cuenta ajena al dominio, Android Device Policy la rechaza automáticamente — y no puede saltarse este paso, así que queda obligado a iniciar sesión con una cuenta de la empresa.

### Restringir a una cuenta específica

Añade el **Correo electrónico requerido de la cuenta** cuando quieras decidir de antemano qué usuario debe usar ese dispositivo — por ejemplo, en inscripciones dirigidas a una persona concreta.

![requireda ccount email](https://docs.applivery.com/int/_r2/media/09ac0a4e-3ad8-478f-9f15-3474973eec71/070e94d8-9f58-448e-ba63-a1a327e6f234.png)

:::warning
Si defines el **Correo electrónico requerido de la cuenta** con una dirección que **no** pertenece a tu dominio empresarial por error, el dispositivo quedará permanentemente no conforme y el usuario verá un mensaje de error hasta que un administrador corrija la política.
:::

## Qué experimenta el usuario

El comportamiento exacto depende de si el dispositivo ya tiene una cuenta configurada y de si se especifica **Tipo de autenticación**:

-   **Sin cuenta previa + con** **Correo electrónico requerido de la cuenta**: se solicita al usuario iniciar sesión con esa cuenta exacta.
    
-   **Sin cuenta previa + sin** **Correo electrónico requerido de la cuenta**: se solicita cualquier Cuenta de Google administrada válida del dominio.
    
-   **La cuenta requerida ya está en el dispositivo**: la actualización ocurre en segundo plano, sin pedir al usuario que inicie sesión de nuevo.
    
-   **El usuario introduce una cuenta distinta a la requerida**: ve un error directamente en la pantalla de acceso de Google y debe volver a intentarlo con la cuenta correcta.
    
-   **El usuario introduce una cuenta fuera del dominio empresarial (sin** **Correo electrónico requerido de la cuenta)**: la cuenta se retira automáticamente del dispositivo y se le pide volver a iniciar sesión con una cuenta válida.
    

## Resolución de problemas

<table style="min-width: 75px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><th colspan="1" rowspan="1"><p>Situación</p></th><th colspan="1" rowspan="1"><p>Causa probable</p></th><th colspan="1" rowspan="1"><p>Motivo de incumplimiento reportado</p></th></tr><tr><td colspan="1" rowspan="1"><p>El usuario ve "La política del trabajo requiere la cuenta laboral especificada" o similar</p></td><td colspan="1" rowspan="1"><p>Intentó acceder con una cuenta distinta a Correo electrónico requerido de la cuenta</p></td><td colspan="1" rowspan="1"><p>(bloqueado en el acceso, no llega a reportarse como no conformidad)</p></td></tr><tr><td colspan="1" rowspan="1"><p>El dispositivo queda permanentemente no conforme y muestra "Comunícate con el administrador de TI" o similar</p></td><td colspan="1" rowspan="1"><p>Correo electrónico requerido de la cuenta apunta a una cuenta que no pertenece a tu enterprise</p></td><td colspan="1" rowspan="1"><p><code>REQUIRED_ACCOUNT_NOT_IN_ENTERPRISE</code></p></td></tr><tr><td colspan="1" rowspan="1"><p>Se retira la cuenta del dispositivo automáticamente</p></td><td colspan="1" rowspan="1"><p>El usuario inició sesión con una cuenta fuera del dominio y no había Correo electrónico requerido de la cuenta fijado</p></td><td colspan="1" rowspan="1"><p><code>NEW_ACCOUNT_NOT_IN_ENTERPRISE</code></p></td></tr></tbody></table>

Si combinas esta configuración con [reglas de cumplimiento](https://docs.applivery.com/es/device-management/android/policies/enforcement-rules/) (bloqueo o borrado tras N días de incumplimiento), el dispositivo mostrará avisos progresivos antes de aplicar la acción de mitigación configurada.

:::info
Google no publica una versión mínima de Android específica para la **Configuración de la cuenta de trabajo** o `GOOGLE_AUTHENTICATED`; el requisito base es que el dispositivo sea compatible con Android Enterprise, disponible desde Android 5.0 o superior.
:::

Con la **Configuración de la cuenta de trabajo**, vinculas el aprovisionamiento de Android Enterprise a tu dominio corporativo — obligando a que los dispositivos solo se configuren con Cuentas de Google administradas de la empresa y, si lo necesitas, con una cuenta concreta mediante Correo electrónico requerido de la cuenta. Aplicada sobre un entorno con Google Workspace verificado y cuentas gestionadas correctamente aprovisionadas, esta configuración refuerza la seguridad de identidad, reduce errores de inscripción y te da control granular sobre qué usuario puede iniciar sesión en cada dispositivo, manteniendo la experiencia de usuario alineada con las políticas de cumplimiento definidas en Applivery.
