设备管理 (MDM) 是 IT 管理员设置一次的自动化和配置解决方案,因此设备可以通过零接触注册或邀请用户注册自动注册和保护。通过集中控制台,MDM 允许组织在整个生命周期内配置、监视器管理智能手机、平板电脑、笔记本电脑和其他端点。它使 IT 团队能够执行安全策略、部署应用程序并跟踪整个设备组的合规性。
IT 术语详解
设备管理 (MDM) 是 IT 管理员设置一次的自动化和配置解决方案,因此设备可以通过零接触注册或邀请用户注册自动注册和保护。通过集中控制台,MDM 允许组织在整个生命周期内配置、监视器管理智能手机、平板电脑、笔记本电脑和其他端点。它使 IT 团队能够执行安全策略、部署应用程序并跟踪整个设备组的合规性。
移动设备管理的工作原理是将设备连接到管理平台,以便管理员可以应用设置、部署应用程序、执行安全策略并从中央位置监视器合规性。
大多数移动设备管理平台遵循相同的基本流程:
在 Apple 设备上,MDM 平台使用 Apple MDM 协议或声明设备管理框架 (DDM) 和 Apple 推送通知服务 (APN) 与受管设备进行通信。Android 管理通常依赖于 Android Enterprise 和 Android Management API。Windows 设备使用内置 MDM 功能和配置服务提供商 (CSP)。
设备注册是在设备移动设备管理平台注册设备的过程。注册建立管理关系,允许 IT 团队应用策略、部署应用程序、执行安全设置和监视器合规性。
常见注册方法包括:
注册完成后,设备可以从组织接收管理策略和配置。
MDM 配置文件是一组设置和策略,用于告诉设备应如何管理它。MDM 配置文件可能包括 Wi-Fi 设置、VPN 配置、安全控制、证书、电子邮件设置、限制和应用程序策略。
删除 MDM 配置文件后,组织可能会失去管理设备、应用策略、部署应用程序或执行远程操作的能力。确切的影响取决于操作系统、注册方法和所有权模型。
移动设备管理使管理员能够查看管理和保护设备所需的信息。但是,MDM 平台通常旨在管理设备和公司数据,而不是监视器个人活动。
管理员可用的信息可能因平台、所有权模式和组织政策而异。
MDM 通常可以看到 | MDM 通常看不到 |
|---|---|
设备型号和序列号 | 个人文本消息 |
操作系统版本 | 个人照片和视频 |
设备所有权状态 | 个人电子邮件内容 |
安全和合规状态 | 个人联系人 |
加密状态 | 个人密码 |
托管应用程序清单 | 击键 |
设备配置设置 | 存储在个人应用程序中的内容 |
许多公司自有设备上的位置信息 | 非托管应用程序中的个人浏览活动 |
组织应清楚地传达收集哪些信息、如何使用这些信息以及哪些隐私保护适用于受管设备。
移动设备管理软件可帮助组织从集中式管理控制台管理、保护和监视器设备。虽然功能因供应商而异,但大多数 MDM 软件都包含多个常见功能。
设备管理软件可以应用和维护设置,例如 Wi-Fi 配置、VPN 设置、电子邮件配置文件、操作系统限制以及跨设备安全控制。
MDM 软件可以在受管设备上部署、更新、配置和删除应用程序。这有助于组织保持一致的软件配置,并减少手动管理。
移动设备管理允许组织执行密码要求、加密设置、操作系统更新策略和其他安全控制。合规性监控有助于识别超出政策要求的设备。
许多 MDM 平台支持数字证书部署以及与身份提供程序的集成。这些功能可帮助组织管理身份验证和对业务资源的访问。
管理员可以使用 MDM 工具远程锁定设备,对业务数据进行选择性擦除,或者在设备丢失、被盗或停用时将其擦除。
MDM 软件提供对设备硬件、软件、合规性状态和管理活动的可见性。报告功能可帮助组织支持运营和合规性要求。
移动设备管理支持多种所有权模式,每种模式在组织控制和用户灵活性之间有着不同的平衡。以下部署场景可以应用于多个平台,而 Apple 和 Android 各自使用以下章节中讨论的自己的注册和管理方法。
型号 | 定义 | 所有权 | 典型用例 |
|---|---|---|---|
自带设备 (BYOD) | 员工拥有的设备注册管理范围有限,通常将个人和工作数据分开 | 员工拥有 | 员工在个人智能手机/平板电脑上访问公司电子邮件或应用程序 |
公司自有设备管理 | 公司拥有的设备完全由 IT 部门管理和控制,具有完全政策执行和配置控制功能 | 组织拥有 | 发放给员工、执行设备和标准办公室端点的公司笔记本电脑和手机 |
自助服务终端 | 设备锁定到单个应用程序或一组受限应用程序,以实现专用功能 | 组织拥有 | 零售结账平板电脑、自助服务亭、数字标牌、餐厅订购站 |
一线/共享设备 | 在多个员工之间共享的设备,通常具有每个班次或每个用户的签入和签出工作流程。 | 组织拥有 | 仓库扫描仪、医院共享平板电脑、零售楼层员工的手持设备 |
耐用型/现场设备 | 工业或加固设备,可在恶劣环境中实现耐用性和连接性 | 组织拥有 | 交付驱动程序扫描仪、实用工具现场技术人员平板电脑、物流手持计算机 |
教育(一对一或共享) | 发放给学生的设备,通常具有内容过滤和针对课堂使用量身定制的应用程序限制 | 组织拥有 | 学校发放的 Chromebook 或 iPad、共享教室平板电脑推车 |
随着组织从 BYOD 迁移到 COBO 和自助服务终端部署,管理范围通常会增加,隐私考虑因素也会发生变化。
Apple 支持多种注册方法,允许组织管理企业拥有和个人拥有的设备。注册方法确定可用的管理级别以及设备是否受到监督。
注册方法 | 定义 | 设备所有权 | 典型用例 |
|---|---|---|---|
自动设备注册 (ADE) | 通过 Apple Business Manager/Apple School Manager 购买的设备在首次设置时自动注册到 MDM,并应用监督。 | 组织拥有 | 公司拥有的大规模零接触配置车队部署 |
帐户驱动的设备注册 | 更新的注册方法,用户使用托管 Apple 帐户登录,将设备直接注册到 MDM(无需 ABM/ASM;设备不受监督)。 | 组织拥有或员工拥有,各不相同 | 未通过 ABM 采购的公司设备,或需要设备级 MDM 且无监督的组织 |
帐户驱动的用户注册 | 用户使用托管 Apple 帐户登录;为托管数据创建单独的加密卷/数据分区,保持个人和工作数据隔离。 | 员工拥有(个人设备) | 具有强大数据分离的 BYOD |
配置文件注册 | 用户手动安装 MDM 配置文件(通过 Safari 或设置),而不是绑定到托管 Apple 帐户或 ABM/ASM。 | 组织拥有或员工拥有,各不相同 | 传统注册路径、临时或非托管采购设备 |
共享 iPad | 受监控设备(通过 ADE)配置为支持多个用户,每个用户都使用托管 Apple 帐户登录,以访问他们自己的单独数据。 | 组织拥有 | 轮班工作人员、教育、一线/共享使用场景 |
Android Enterprise 使用部署模型来确定工作和数据的分离方式以及组织对设备控制程度。
部署模型 | 描述 | 设备所有权 | 典型用例 |
|---|---|---|---|
工作配置文件 | Android Enterprise 模式,为个人 (BYOD) 设备的工作应用程序/数据创建单独的加密容器。 | 员工拥有 | BYOD 程序 |
完全托管的设备 | Android Enterprise 模式,其中整个设备由 IT 部门拥有和控制,通常用于公司发放的设备。 | 组织拥有 | 企业拥有的设备,专门用于组织管理和控制应用程序、设置和安全策略的工作 |
公司自有工作配置文件 (COPE) | Android Enterprise 模式将完全托管设备与工作配置文件相结合,允许企业控制和个人使用。 | 组织拥有 | 个人使用有限的公司自有设备 |
仅限公司所有的业务 (COBO) | Android Enterprise 模式,组织完全管理设备并将其限制为仅用于业务用途,无需个人使用。 | 组织拥有 | 完全的管理控制,无需个人使用 |
公司自有一次性 (COSU) | Android Enterprise 部署模型专为专用于单一业务目的或有限一组已批准功能的设备而设计。设备完全受管理和高度限制。 | 组织拥有 | 自助服务亭、数字标牌、销售点系统、值机站、库存扫描仪和其他专用设备 |
专用设备 | Android Enterprise 模式,允许针对特定业务目的配置设备,并仅限于一个或多个批准的应用程序。专用设备通常部署在 COSU 场景中。 | 组织拥有 | 零售、仓库、物流、医疗保健、现场服务和一线场景 |
移动设备管理是端点管理技术的一类。随着组织增加更多的设备类型和管理要求,出现了更广泛的管理方法。
技术 | 定义 | 添加的内容 |
|---|---|---|
设备管理 (MDM) | 移动设备管理侧重于注册、配置、保护和监控移动设备。 | 集中式移动设备管理 |
Enterprise Mobility性管理 (EMM) | Enterprise Mobility化管理通过应用程序和内容管理功能扩展 MDM。 | 移动应用程序和内容管理 |
统一端点管理 (UEM) | 统一端点管理通过单一解决方案管理移动设备、Windows Server、PC、Mac、Linux 和其他端点。 | 广泛的端点覆盖范围 |
自治端点管理 (AEM) | 自治端点管理为端点管理增加了自动化和智能补救功能。 | 更高的自动化和自主操作 |
MDM 缩写可以指设备管理或现代设备管理。虽然这些术语听起来相似,但它们描述了不同的概念。
移动设备管理是指用于管理和保护设备的技术。现代设备管理是指使用现代操作系统框架、身份服务和管理工具的云优先管理方法。
移动设备管理政策是定义组织内如何管理受管设备的文档。移动设备管理策略有助于建立安全要求、用户责任和隐私期望。
典型的 MDM 政策可能包括:
明确的 MDM 政策可帮助组织平衡安全要求、合规义务员工体验。
移动设备管理可帮助组织保护设备、提高运营效率并保持分布式环境中的可见性。
移动设备管理可帮助组织在受管设备之间一致地应用安全控制,而不管位置或操作系统如何。
设备管理可以与身份提供程序集成,以执行身份验证要求,例如平台 SSO 或有条件访问,从而帮助确保只有经过验证的用户和受信任的设备才能访问企业资源。
自动注册和配置允许以更少的手动步骤更快地部署新设备。
集中管理减少了对重复管理任务的需求,并帮助 IT 团队高效地管理更大的设备环境。
移动设备管理提供对政策合规性、设备清单和管理活动的可见性,这些活动可能支持审计和报告要求。
远程锁定、远程擦除和政策执行功能有助于降低设备丢失、被盗或受损的风险。
iPhone 和 iPad iOS 设备上的设备管理使用 Apple 的管理框架来部署设置、分发应用程序、执行安全策略并支持企业和个人所有权模型。
Android 设备上的设备管理通常使用 Android Enterprise 功能来分离工作和数据、管理应用程序并执行组织策略。
macOS 上的设备管理支持 Apple 台式机和笔记本电脑设备上设备配置、软件部署、合规性监控和安全管理。
Windows 上的设备管理使用内置管理功能和配置服务提供商 (CSP) 来管理设置、应用程序、更新和合规性策略。
设备管理还可以支持新兴端点类别,包括扩展现实 (XR) 设备、虚拟现实 (VR) 耳机、可穿戴技术和其他专用端点。随着组织扩展到传统智能手机和笔记本电脑之外,MDM 可帮助应用安全策略、管理应用程序、维护合规性并支持更广泛的连接设备设备生命周期管理。
托管专业端点的示例可能包括 XR 和 VR 头戴式显示器、可穿戴设备、耐用型移动计算机、自助服务终端以及医疗保健、零售、物流、制造和现场服务环境中使用的其他专用设备。
XR、VR 和可穿戴设备的支持因制造商、操作系统和管理框架而异。在大规模部署这些设备类型时,组织应评估平台特定的管理功能。
MDM 或设备管理软件可帮助组织从集中式平台管理、保护、监视器支持智能手机、平板电脑、笔记本电脑和其他端点设备。
否。设备管理主要侧重于管理设备,而统一端点管理 (UEM) 将管理扩展到更广泛的端点类型,包括 Windows 服务器、Linux、PC 和其他端点。
不可以。设备管理通常用于自带设备 (BYOD) 程序。组织只能管理业务数据和安全要求,同时限制对个人信息的访问。
移动应用程序管理 (MAM) 侧重于管理和保护业务应用程序及其包含数据,而不必管理整个设备。组织通常使用 MAM 将安全策略应用于企业应用程序,保护业务数据,并支持自带设备 (BYOD) 计划。虽然许多 MDM 平台都包含 MAM 功能,但有些组织使用 MAM 独立于完整的设备管理。
广泛使用的 MDM 解决方案包括Ivanti Neurons for MDM。 端点