使用 MDM 管理移动设备:完整指南

MDM 结合软件、流程和策略来保护、更新和控制公司和 BYOD 设备。

Windows 允许您通过 OMA-DM 和 S2S 同步来管理更新,包括批准、环和 EULA。

Apple 提供具有注册(ASM/ABM)、.mobileconfig 配置文件和 APNs 要求的原生 MDM 框架。

管理 移动 有了 MDM,它已成为远程办公、采用 BYOD 政策或混合使用智能手机、平板电脑等设备的公司的关键部件, 手提 Ëincluso IoT. 在端点遍布地图的情况下, MDM 提供控制、安全性和合规性,而 IT 团队无需为手动任务而烦恼。

本文以清晰易懂的语言汇编和组织了使用 MDM 管理设备所需了解的所有内容: 从概念、政策和 BYOD 到使用 OMA-DM 和服务器到服务器同步管理 Windows 中的更新,以及 Apple 生态系统及其配置文件。 您还将看到最佳实践、基本组件、远程访问选项以及一切如何融入设备生命周期。

当今的移动设备管理 (MDM) 是什么?

MDM 是一种安全和管理解决方案,它结合软件、流程和策略来控制企业中移动设备的使用和保护方式。 尽管这意味着 软件,它不仅仅是软件:它还涵盖日常使用的配置、合规性和治理。

传统的 MDM 专注于设备,而移动安全和统一端点管理 (UEM) 已转向用户及其环境。 在实践中,它们相互补充: MDM 管理库存和配置以及安全层和 UEM 协调身份, 应用 以及更大规模的数据。

除了库存之外,良好的 MDM 还可以保护应用程序、数据和内容,执行访问策略,并在发生丢失或被盗时提供远程支持和选择性或完全擦除。 在 BYOD 环境中,这种保护与用户隐私共存,通过 分隔个人生活和工作生活的容器.

混合工作和数字化转型的兴起推动了移动在商业中的应用,要求使用以前应用于 PC 的相同规则来管理异构端点。 到底, 丢失的智能手机可能会导致关键信息泄露。.

MDM 程序在实践中如何运作

员工可以 接收预先配置的公司设备或远程注册您自己的设备以获得对公司资源的安全访问。 在这两种情况下 IT 控制合规性并定义可以在设备上执行的操作。

在个人设备上,MDM 应用最小特权原则并根据角色授予访问权限: 公司电子邮件, VPN 安全、受密码保护的应用程序、证书、GPS(如果适用)以及其他旨在保护数据的策略。 容器化使得企业工作空间不会干扰个人数据。

MDM 软件监控安全和使用信号;最先进的解决方案结合了机器学习和 IA 主动检测异常和威胁。 如果发现不合规情况, 可以自动阻止访问.

借助正确的工具,IT 部门可以跟踪、监控、排除故障,甚至在设备或公司容器被盗、丢失或违反政策时擦除它们。 此控件 降低风险并加速对劳动力的支持.

端点管理还扩展到 Windows、ChromeOS 上的会话和帐户, Linux 和 macOS,具有锁、强密码和选择性远程擦除功能,以最大限度地减少事件的影响。 当同一园区内有多个平台共存时,它尤其有用。

Grok的重型模式、专家模式、快速模式和自动模式分别有什么用途?

每个组织都应该回答的 MDM 政策和问题

明确的 MDM 政策从一开始就消除了操作和法律疑虑。 为了设计它, 建议回答反复出现的问题并将其转化为技术规则和程序。

是否需要密码或 PIN?复杂程度如何? 定义长度、到期时间、生物识别和允许的重试次数。

在某些配置文件或位置是否应默认禁用摄像头? 在敏感环境或生产线中很有用。

企业 Wi-Fi 连接至关重要吗? 考虑证书、隐藏的 SSID、EAP-TLS 和访客网络。

公司设备允许什么级别的定制? 背景、设置、娱乐应用等。

是否会应用地理限制或地理围栏? 当设备出现在未经授权的区域时发出警报并采取行动。

这些决定被转化为 MDM 发布到设备的配置文件和策略,包括密码、加密、应用程序白名单/黑名单和条件访问。 关键在于 政治与技术齐头并进。

如果你的策略包括 安卓,建议审查该平台的具体管理、其常见威胁和漏洞,以调整设备强化。 每个操作系统都有自己的安全案例研究。

对于 BYOD,通过提供切实的利益来激励注册 - 例如,Wi-Fi 凭证和仅在管理时可用的公司应用程序访问权限。 减少摩擦可以提高采用率,进而提高安全态势。

Windows 上的 MDM 和更新:OMA-DM 和服务器到服务器同步

Windows 为 MDM 公开更新 API 和 CSP,以便通过自动更新策略、测试环、批准和 EULA 控制使计算机保持最新状态。 这样就可以在小组中试用补丁,并在验证后推广到整个公司。

设置自动更新策略 以免设备被落下。

按设备设置批准列表 仅安装经过测试的更新。

获取合规状态 以及未安装的所需更新列表。

提前批准 EULA 即使需要接受,也能自动实施。

概念架构:MDM 服务通过服务器到服务器协议与 Microsoft Update 同步元数据,通过 OMA-DM 推送策略和审批,设备从 Microsoft Update 下载适用的更新。 仅安装经过批准且兼容的设备。

由于目录包含大量遗留和不相关的驱动程序,因此建议仅同步客户报告的元数据并按适用性进行过滤。 这样可以减少噪音并加快审批周期。

服务器到服务器的同步:这是基于 SOAP 的,可以使用 WSDL 生成代理;正确的绑定 URL 是 https://fe2.update.microsoft.com/v6/ServerSyncWebService/serversyncwebservice.asmx. 授权阶段(GetAuthConfig、GetAuthorizationCookie、GetCookie)开放,用于获取cookie;可以缓存,过期后再更新。

要获取特定的元数据,请使用 GetUpdateData 并处理 SOAP 错误(并非所有内容都可以通过 S2S 获得)。 在移动设备上,如果您的场景需要,您可以选择本地 WSUS 并从目录导入更新。

客户端感兴趣的 LocURI: ./Vendor/MSFT/Update/InstallableUpdates?list=StructData 返回适用的更新及其修订号。 控制修订:如果有新的修订具有相同的 UpdateID 和更高的 RevisionNumber,它将替换元数据。

更新元数据(XML): 关键要素,例如 更新ID, 修订号, 创立日期 y 更新类型 (detectoid、产品类别和分类、软件或驱动程序); 本地化属性 包含语言(LCID)、标题和描述;以及 知识库文章ID 例如,供公众参考 https://support.microsoft.com/kb/2902892.

推荐同步流程: 维护导致安装失败的所需更新标识符列表;每 2 小时同步一次(每小时不超过一次),授权获取 cookie,请求待定修订的元数据,并更新最新修订;通过包含它们来清理列表。

使用 OMA-DM 管理更新: 配置策略以使设备保持最新状态, 控制合规性, 按团队应用批准列表 y 自动批准 EULA一个实用的模型:一个测试组,一切顺利,一个普通组,有7天的延迟时间,以保证质量;在此之后,如果没有问题,他们将获得批准。调整 Update/DeferQualityUpdatesPeriodInDays 一个7。

如何在 Excel 中一步一步计算平均值、众数和中位数配置示例(SyncML摘要): comandos 他们建立的替代品 ./Vendor/MSFT/Policy/Config/Update/AllowUpdateService, .../RequireDeferUpgrade y .../RequireUpdateApproval 根据您的策略使用整数值(例如,0 表示适当禁用/允许)。 这些节点说明了 MDM 如何将更新策略写入设备。

Apple 生态系统和配置文件

Apple 将原生 MDM 框架集成到 iPhone (iOS), iPad (iOS/iPadOS), Mac (macOS)、Apple TV(tvOS)、Apple Watch(watchOS)和 Apple Vision Pro(visionOS),且具有特定的最低版本。 这使得在相同的公司政策下管理高度多样化的车队成为可能。

设备注册: 它依赖于使用 ACME 或 SCEP 的客户端证书,生成用于身份验证的唯一身份。如果该功能不是自动的,用户可以选择注册并取消;为了避免这种情况, 方便增值 (例如,仅当设备受到管理时才使用公司 Wi-Fi)。

自动注册: 蘋果 学校经理 或苹果 业务经理 允许在初始向导期间进行无线注册和监控,从一开始就将设备链接到 MDM 引导.

防盗保护: 如果用户处于无法识别的位置,Apple 延误一小时 手动注册 MDM、安装配置文件或配置 Exchange 帐户等操作,提高防盗安全性。

注册和配置文件: 注册配置文件使 MDM 能够发送命令和其他配置文件; 删除它会删除其关联的配置文件、设置和托管应用程序。. 配置文件(.mobileconfig) 定义有效载荷 (账户、限制、凭证) 可以加密、签名并标记为锁定 以防止未经授权的删除。

个人资料分布: 通过 MDM、Apple Configurator 或链接/附件; 在macOS中 配置文件可以是设备或用户(具有不同的渠道),并且 根据部署情况与托管帐户或 Active Directory 集成.

删除配置文件: 取决于来源: 彻底抹去 删除所有; 如果他们乘坐 ASM/ABM 抵达,管理员决定用户是否可以提现; 如果他们被 MDM 推动,服务器本身或用户(通过取消订阅)可以这样做;安装的配置文件 删除密码 要求该信息; Exchange ActiveSync的 可以通过远程帐户擦除从服务器中删除。

沟通要求(第三方): 正确配置的 MDM, 有效的 APNs 证书、设备已连接互联网,而 对相关 Apple 服务器的网络访问。您可能需要查看 Apple 的企业网络和隔离模式指南。

BYOD、优势、组件、最佳实践和生态系统

BYOD 带来了灵活性,但也带来了风险:隐私、合规性、未经授权的应用程序和不安全的网络。 好消息是 MDM 平衡自由与控制 使用容器, 有条件访问 y 选择性删除公司数据.

良好实施的 MDM 的主要优势

增强的安全性: 加密、远程锁定/擦除、MFA 和合规性可降低泄漏风险, 恶意软件.

简化管理: 实时可见性、自动修补和远程支持最大限度地减少 El Temppo 的不活动。

规范符合性: 访问控制、审计和符合 GDPR、HIPAA 或 SOC 2 的政策。

生产率: 自助服务、无摩擦更新和更少的问题改善了用户体验。

节约成本: 集中管理,减少现场访问,减少因丢失/被盗而导致的更换。

MDM 解决方案的基本组件

设备安全性和合规性: 密码、加密、远程擦除/锁定和监管协调。

应用管理: 白名单/黑名单、权限、远程部署和恶意软件阻止。

数据保护: 容器、DLP、备份以及静态和传输中的加密。

访问和身份: MFA、SSO、RBAC 以及按合规性或位置进行有条件访问。

监控和分析: 实时跟踪、不合规警报、报告和远程协助。

端点集成: 跨平台支持(包括物联网)、策略自动化和可扩展性。

将旧安卓手机改造成带人脸识别功能的监控摄像头有效 MDM 的良好实践

制定明确的政策: 允许的设备、安全要求、可接受的使用以及不遵守的后果。

投注安全注册: 自动入职、预认证和零接触部署。

自动化日常任务: 补丁、远程配置和计划备份。

角色控制: 基于角色的权限、高风险限制和敏感数据的 MFA。

持续监督: 位置和使用模式、警报和定期日志审查。

带容器的 BYOD: 数据分离、仅在托管设备上访问以及选择性擦除。

形成模板: 意识、强密码和网络钓鱼预防。

审计和更新: 定期控制和调整政策以应对新的威胁。

MDM、EMM、UEM 和 MAM 之间的区别

主数据管理: 管理重点是移动设备(通常也包括手持设备)。

紧急状态: 除了设备之外,还添加了应用程序和内容管理。

鸸: 统一所有端点(移动设备、PC、物联网、服务器)的管理。

妈妈: 专注于管理企业和个人设备上的移动应用程序。

根据公司规模划分的 MDM

小公司: 关注主要功能的成本/价值:跟踪、远程擦除和安全应用程序分发。

大公司: 可扩展性、集成性、高级分析以及对数千种设备的跨平台支持。

设备生命周期

配置: MDM 安装、安全策略以及按用户或组访问参数;理想情况下是自动化的,以减少错误和时间。

维护和操作: 持续监控、修补、应用程序更新、持续数据同步和保护——IT 团队需要工具和培训。

取消配置: 清除库存并安全删除公司数据和应用程序,以防止生命周期终止暴露。

生态系统和兼容性

信誉良好的 MDM 解决方案可与多种工具集成,并已证明与第三方套件兼容。 一些经常出现在市场验证中的平台包括 SOTI MobiControl、AirWatch、SureLock、SAP Afaria MDM、MobileIron 或 Citrix XenMobile。

SOTI MobiControl

AirWatch

安全锁

SAP 阿法里亚

在iTunes上

Citrix XenMobile

远程访问和支持

集成远程访问功能可通过提供无人值守的维护支持和按需的事件支持来增强 MDM。 Splashtop 等平台有助于从 MDM 控制台进行直接会话,从而减少响应时间并节省运营成本。

展望未来

AI应用于MDM: 实时威胁检测和预测分析。

大规模物联网: 管理范围延伸至日益增多的连接设备。

像 Prey 这样的制造商和供应商正在改进他们的产品以满足这些趋势,并为未来提供解决方案。 关键在于继续关注风险和用户体验。

采用 MDM 可以让您了解您拥有哪些设备、它们在哪里、它们是否符合政策、它们需要哪些更新,以及如果它们被盗、丢失或不合规是否需要干预,所有这些都具有现代企业所要求的安全性和控制力。 连接器 明确的政策、自动化和正确的集成,管理不再是一个令人头疼的问题,而成为一种竞争优势。

艾萨克对字节世界和一般技术充满热情的作家。我喜欢通过写作分享我的知识,这就是我在这个博客中要做的,向您展示有关小工具、软件、硬件、技术趋势等的所有最有趣的事情。我的目标是帮助您以简单而有趣的方式畅游数字世界。


PaperPass AIGC检测一次多少钱?收费规则一文讲清
赌球的风险,14年世界杯贷款买巴西的老哥如今怎么样了