Estás aquí: Home > Gestión de Dispositivos > Android > Políticas > Restringir la inscripción a un dominio corporativo

Vincula el aprovisionamiento de Android Enterprise a tu dominio corporativo

Obliga a que los dispositivos Android solo se aprovisionen con las Cuentas de Google administradas de tu empresa usando workAccountSetupConfig — restringe el acceso a tu dominio corporativo o a una cuenta concreta.

7 min de lectura

TL;DR

Si Applivery está vinculado como managed Google domain, usa el campo de política workAccountSetupConfig con authenticationType en GOOGLE_AUTHENTICATED para obligar a iniciar sesión con una Cuenta de Google administrada corporativa. Añade requiredAccountEmail para fijar una cuenta concreta.

Restringir el aprovisionamiento de dispositivos a un dominio corporativo depende directamente del modelo de identidad configurado en tu Android Enterprise. Antes de poder limitar la inscripción a las cuentas de tu empresa, conviene entender los dos modelos disponibles y qué te permite hacer cada uno.

Los dos modelos de identidad de Android Enterprise

Android Enterprise admite dos modelos de identidad para el aprovisionamiento de dispositivos:

  • Managed Google Play Accounts enterprise — los usuarios se registran mediante Managed Google Play Accounts, cuentas aprovisionadas directamente por el proveedor EMM y no vinculadas a un dominio corporativo existente. Las managed Google accounts no están soportadas en este modelo, ya que estructuralmente no forman parte de él.

  • Managed Google domain — la organización opera sobre un dominio de Google gestionado (por ejemplo, Google Workspace o Cloud Identity). Los usuarios se autentican con sus managed Google accounts corporativas y esa identidad se asocia directamente a los dispositivos Android gestionados.

En la práctica, esto determina el nivel de control de identidad disponible. Si necesitas restringir el aprovisionamiento a identidades corporativas de un dominio específico, el modelo adecuado es el managed Google domain. Bajo un managed Google Play Accounts enterprise, el control de identidad queda limitado al esquema de Managed Google Play Accounts, sin posibilidad de aplicar restricciones a nivel de dominio.

Por eso, cuando necesites restringir el alta de cuentas en el dispositivo únicamente a las que pertenecen a tu dominio corporativo, Applivery debe haberse vinculado como managed Google domain.

Con eso en marcha, si un usuario inicia sesión con una cuenta de Google en su dispositivo gestionado, el sistema le obliga a que esa cuenta pertenezca a los dominios de la empresa — y si no es así, no le deja iniciar sesión.

Y si, además, quieres obligar al usuario a iniciar sesión y evitar que pueda saltarse ese paso, lo controlas a través del campo de política workAccountSetupConfig, que forma parte de la Android Management API de Google.

Note

Esta configuración exige un dominio de Google Workspace verificado y las Cuentas de Google administradas de tus usuarios ya deben existir en la Google Admin Console antes de aplicar la política. No las crea por sí sola: solo controla qué cuenta se acepta durante la configuración.

Requisitos previos

  • Un dominio gestionado de Google Workspace, verificado en la Google Admin Console y enlazado con Applivery.

  • Cuentas de Google administradas ya creadas para los usuarios que van a inscribir dispositivos.

  • Un Enterprise de Android vinculado a Applivery mediante Google Workspace (una cuenta gestionada bajo tu dominio corporativo). Consulta Primeros pasos con Android si todavía usas una cuenta de Google Play administrada no gestionada.

Configurar la restricción por dominio

Una vez en el panel de Applivery, dirígete a cualquiera de tus Políticas 1. En el menú lateral izquierdo, dirígete a Conformidad y localiza el ajuste Configuración de la cuenta de trabajo 2. También puedes abrir la sección Todas las propiedades y buscarlo directamente.

work account setup config

Dentro de la configuración de la política Android, el bloque workAccountSetupConfig acepta dos parámetros relevantes para este caso de uso:

Campo

Tipo

Descripción

Tipo de autenticación

enum

Establece GOOGLE_AUTHENTICATED para exigir una cuenta de Google administrada durante la configuración del dispositivo.

Correo electrónico requerido de la cuenta

string (opcional)

La dirección de correo exacta que el usuario debe usar. Si se omite, se acepta cualquier cuenta de Google administrada que pertenezca a tu enterprise — es decir, cualquier cuenta del dominio.

Solo restringir al dominio (cualquier cuenta de la empresa)

Si no necesitas fijar una cuenta concreta, basta con activar la autenticación de Google sin Correo electrónico requerido de la cuenta. El dispositivo acepta cualquier cuenta de Google administrada que pertenezca a tu enterprise. Si el usuario intenta acceder con una cuenta ajena al dominio, Android Device Policy la rechaza automáticamente — y no puede saltarse este paso, así que queda obligado a iniciar sesión con una cuenta de la empresa.

Restringir a una cuenta específica

Añade el Correo electrónico requerido de la cuenta cuando quieras decidir de antemano qué usuario debe usar ese dispositivo — por ejemplo, en inscripciones dirigidas a una persona concreta.

requireda ccount email
Warning

Si defines el Correo electrónico requerido de la cuenta con una dirección que no pertenece a tu dominio empresarial por error, el dispositivo quedará permanentemente no conforme y el usuario verá un mensaje de error hasta que un administrador corrija la política.

Qué experimenta el usuario

El comportamiento exacto depende de si el dispositivo ya tiene una cuenta configurada y de si se especifica Tipo de autenticación:

  • Sin cuenta previa + con Correo electrónico requerido de la cuenta: se solicita al usuario iniciar sesión con esa cuenta exacta.

  • Sin cuenta previa + sin Correo electrónico requerido de la cuenta: se solicita cualquier Cuenta de Google administrada válida del dominio.

  • La cuenta requerida ya está en el dispositivo: la actualización ocurre en segundo plano, sin pedir al usuario que inicie sesión de nuevo.

  • El usuario introduce una cuenta distinta a la requerida: ve un error directamente en la pantalla de acceso de Google y debe volver a intentarlo con la cuenta correcta.

  • El usuario introduce una cuenta fuera del dominio empresarial (sin Correo electrónico requerido de la cuenta): la cuenta se retira automáticamente del dispositivo y se le pide volver a iniciar sesión con una cuenta válida.

Resolución de problemas

Situación

Causa probable

Motivo de incumplimiento reportado

El usuario ve "La política del trabajo requiere la cuenta laboral especificada" o similar

Intentó acceder con una cuenta distinta a Correo electrónico requerido de la cuenta

(bloqueado en el acceso, no llega a reportarse como no conformidad)

El dispositivo queda permanentemente no conforme y muestra "Comunícate con el administrador de TI" o similar

Correo electrónico requerido de la cuenta apunta a una cuenta que no pertenece a tu enterprise

REQUIRED_ACCOUNT_NOT_IN_ENTERPRISE

Se retira la cuenta del dispositivo automáticamente

El usuario inició sesión con una cuenta fuera del dominio y no había Correo electrónico requerido de la cuenta fijado

NEW_ACCOUNT_NOT_IN_ENTERPRISE

Si combinas esta configuración con reglas de cumplimiento (bloqueo o borrado tras N días de incumplimiento), el dispositivo mostrará avisos progresivos antes de aplicar la acción de mitigación configurada.

Note

Google no publica una versión mínima de Android específica para la Configuración de la cuenta de trabajo o GOOGLE_AUTHENTICATED; el requisito base es que el dispositivo sea compatible con Android Enterprise, disponible desde Android 5.0 o superior.

Con la Configuración de la cuenta de trabajo, vinculas el aprovisionamiento de Android Enterprise a tu dominio corporativo — obligando a que los dispositivos solo se configuren con Cuentas de Google administradas de la empresa y, si lo necesitas, con una cuenta concreta mediante Correo electrónico requerido de la cuenta. Aplicada sobre un entorno con Google Workspace verificado y cuentas gestionadas correctamente aprovisionadas, esta configuración refuerza la seguridad de identidad, reduce errores de inscripción y te da control granular sobre qué usuario puede iniciar sesión en cada dispositivo, manteniendo la experiencia de usuario alineada con las políticas de cumplimiento definidas en Applivery.

Key Takeaways

  • La restricción por dominio solo es posible con el modelo de identidad managed Google domain.
  • workAccountSetupConfig controla qué cuenta se acepta durante la configuración — no crea cuentas.
  • GOOGLE_AUTHENTICATED obliga a iniciar sesión con una cuenta de la empresa y bloquea saltarse el paso.
  • requiredAccountEmail fija una cuenta exacta; un dominio incorrecto deja el dispositivo permanentemente no conforme.

Un managed Google Play Accounts enterprise usa cuentas aprovisionadas por el EMM que no están vinculadas a un dominio corporativo, así que no permite restricciones por dominio. Un managed Google domain funciona sobre Google Workspace o Cloud Identity, y permite a los usuarios iniciar sesión con Cuentas de Google administradas corporativas y aplicar restricciones a nivel de dominio.

Necesitas el modelo managed Google domain. Si Applivery está vinculado como managed Google Play Accounts enterprise, el control de identidad queda limitado a las Managed Google Play Accounts y no puedes aplicar restricciones por dominio.

Controla qué cuenta se acepta cuando se configura un dispositivo. Establecer authenticationType en GOOGLE_AUTHENTICATED obliga al usuario a iniciar sesión con una Cuenta de Google administrada de tu empresa y le impide saltarse ese paso.

No. Las Cuentas de Google administradas ya deben existir en la Google Admin Console antes de aplicar la política. Esta configuración solo decide qué cuenta se acepta durante la configuración — no aprovisiona cuentas.

El dispositivo acepta cualquier Cuenta de Google administrada que pertenezca a tu enterprise — cualquier cuenta de tu dominio. Una cuenta ajena al dominio se rechaza automáticamente, y el usuario no puede saltarse el paso de inicio de sesión.

El dispositivo queda permanentemente no conforme y el usuario ve un error hasta que un administrador corrige la política. Comprueba siempre que la dirección pertenece a tu dominio empresarial.

Google no publica un mínimo específico para Work Account Setup Config ni para GOOGLE_AUTHENTICATED. El requisito base es que el dispositivo sea compatible con Android Enterprise, disponible desde Android 5.0 o superior.

La actualización de la política se aplica en segundo plano y no se le pide al usuario que vuelva a iniciar sesión.

¿Te resultó útil esta página?

Última actualización: 30 de julio de 2026