Solution EMM

Samsung SDS EMM : contrôle total du parc mobile depuis votre propre infrastructure

Plateforme Enterprise Mobility Management pour les organisations qui ont besoin d'un contrôle local, d'une sécurité vérifiable et d'une intégration approfondie avec Samsung Knox. Elle gère les appareils Samsung, Android Enterprise et iOS/iPadOS depuis une console unique installée sur votre infrastructure, on-prem ou en cloud privé.

Militaires configurant des équipements radio dans un poste de commandement
1
console pour Samsung, Android Enterprise et iOS/iPadOS
0
dépendance à Internet en mode air-gap avec Private Push
2
couches de chiffrement au repos avec Knox DualDAR
+300 000
appareils actifs pris en charge par installation, selon le fabricant
Modèle de déploiement

On-prem ou hybride : le contrôle reste dans l'organisation

La proposition repose sur Samsung SDS EMM (On-Prem) et SDS Private Push : console, données et notifications sur l'infrastructure de l'organisation ou dans un cloud privé ou gouvernemental sous son contrôle. Blindium ne propose pas d'EMM en cloud public pour ces environnements. L'architecture et les licences sont choisies selon les exigences du client et la documentation en vigueur du fabricant.

On-prem

Infrastructure propre et réseau isolé

Serveur EMM, base de données et services de politique dans le centre de données de l'organisme ou dans une enclave classifiée, sans accès à Internet. SDS Private Push remplace les services push publics et le firmware est distribué depuis l'intérieur. C'est le modèle de référence pour la défense, la police et le renseignement.

Hybride

Cloud privé ou gouvernemental

Console et données sur infrastructure propre, avec les services d'appui Knox consommés depuis le cloud via une passerelle contrôlée : distribution de firmware avec Knox E-FOTA et Knox Asset Intelligence. Segmentation claire entre ce qui sort de l'organisation et ce qui n'en sort pas.

L'évaluation initiale détermine le modèle. Dans la défense, la police et le renseignement, le schéma habituel est un réseau isolé pour les unités opérationnelles et, le cas échéant, un mode hybride pour le reste de l'organisation : des configurations différentes, une seule console et des données qui restent toujours à l'intérieur.

Architecture

Serveur EMM à l'intérieur du périmètre, appareils sous contrôle sur n'importe quel réseau

Le serveur EMM est installé sur l'infrastructure de l'organisation (centre de données propre, enclave classifiée ou cloud privé). La console d'administration, la base de données et les services de politique ne sortent jamais du périmètre.

Les appareils reçoivent les politiques et les commandes via SDS Private Push, un service de notifications privé qui remplace les services push publics de Google et d'Apple en l'absence d'accès à Internet. Lorsque la connectivité existe, le système peut utiliser les deux canaux.

Intégrations courantes : annuaire (LDAP/Active Directory), PKI d'entreprise pour les certificats d'appareil et d'utilisateur, SIEM pour la traçabilité et outils de défense contre les menaces mobiles (MTD).

Périmètre de l'organisation Console EMM Serveur EMM Base de données SDS Private Push PKI / Annuaire SIEM Dépôt apps et firmware Passerelle VPN Appareils gérés Internet sans dépendance
fig.Architecture de référence on-prem avec réseau isolé
Composants

Six briques, toutes dans votre périmètre

Chaque composant s'installe sur l'infrastructure de l'organisme. Aucun n'a besoin d'un accès à Internet pour fonctionner.

Serveur EMM (console centrale)

Administration unifiée des appareils, politiques, utilisateurs et applications. Console web pour les administrateurs de l'organisme, avec rôles et permissions.

SDS Private Push (Two-way Push)

Moteur de notifications bidirectionnel sur le réseau interne. Il délivre les commandes chiffrées instantanément et avec accusé de réception, sans passer par les services push de Google ou d'Apple.

Knox E-FOTA On-Premises

Dépôt local de firmware et de correctifs du système d'exploitation : la version choisie par l'organisation est testée, approuvée puis déployée.

Gateway et App Tunnel

Accès par application au réseau interne via des tunnels chiffrés avec TLS mutuel, sans exposer les services.

Base de données

Microsoft SQL Server ou Oracle, sur le même serveur ou séparée dans une grappe à haute disponibilité.

Intégrations

Annuaire (Active Directory, OpenLDAP, LDAPv3), autorité de certification de l'organisation et SIEM local.

Dimensionnement

Serveur unique ou grappe multiserveur

La même plateforme s'installe de deux façons, selon la taille du parc et les exigences de disponibilité.

  • Serveur unique EMM, Private Push et base de données sur une seule machine. Adapté aux pilotes, aux tests et aux petits parcs.
  • Multiserveur Push Proxy, serveur EMM et base de données sur des machines distinctes, avec haute disponibilité. C'est l'architecture de production pour les grands parcs ; elle sépare la zone exposée aux terminaux du cœur du système.
  • Montée en charge Le fabricant documente des installations de plus de 300 000 appareils actifs.
SERVEUR UNIQUE Terminaux Serveur EMM Private Push Base de données Pilotes et petits parcs MULTISERVEUR HAUTE DISPO. Terminaux ZONE EXPOSÉE Push Proxy CŒUR Serveur EMM Base de données Production et grands parcs
fig.Serveur unique face à une grappe multiserveur
Fonctionnalités

Six domaines fonctionnels, une console

L'EMM va au-delà du MDM classique : outre l'appareil, il gouverne les applications, l'identité, le contenu et la sécurité avancée dans les scénarios COPE, COBO et BYOD.

Gestion des appareils

Inventaire, enrôlement, profils, conformité et contrôle à distance des appareils Samsung, Android Enterprise et iOS/iPadOS. Verrouillage et effacement à distance, géolocalisation contrôlée par politique.

Gestion des applications

Distribution contrôlée des applications internes et publiques, versions, autorisations, listes d'applications autorisées et bloquées, et prévention des installations non autorisées.

Identité et accès

Authentification, certificats d'utilisateur et d'appareil, politiques d'accès conditionnées à l'état de conformité et intégration avec l'annuaire.

Contenu et données

Séparation de l'information de l'organisation, conteneurs de travail et protection des contenus avec Knox Workspace.

Sécurité avancée

Restrictions matérielles et système, chiffrement, durcissement avec Knox Platform for Enterprise, détection de manipulation et réponse automatique.

Exploitation et support

Assistance à distance avec partage d'écran, enregistrement de session et échange de fichiers. Rapports, audit et automatisation du cycle de vie.

Modèles de gestion

Contrôle de l'organisation ou vie privée : selon le propriétaire de l'appareil

La plateforme applique un modèle différent selon le propriétaire du terminal. Dans tous les cas, les données de l'organisation restent séparées et sous son contrôle.

Android Enterprise

100 % professionnel

Appareil de l'organisation entièrement géré : contrôle des fonctions et du système, applications approuvées et aucun espace personnel.

Android Enterprise

Professionnel avec profil personnel

Terminal de l'organisation avec un espace personnel séparé. La politique gouverne le profil professionnel sans voir les données privées.

Android Enterprise

BYOD avec profil professionnel

Appareil personnel avec un conteneur professionnel chiffré. Le conteneur peut être effacé sans toucher au reste du terminal.

Android (gestion classique)

Parcs antérieurs à Android Enterprise

Compatibilité avec les terminaux et déploiements hérités, en conservant la séparation entre professionnel et personnel.

iOS · Device Enrollment

Appareil professionnel

Contrôle des fonctions et de la configuration (caméra, captures, codes, Wi-Fi, VPN, messagerie) et déploiement d'applications.

iOS · User Enrollment

Appareil personnel (BYOD)

Séparation stricte entre données personnelles et professionnelles grâce à un Managed Apple ID d'Apple Business Manager.

Windows 10 (version 1703 ou ultérieure) se gère depuis la même console, selon la fiche technique du fabricant.

Menaces

De la vulnérabilité à la sécurité de niveau défense

Chaque risque courant de la mobilité trouve une réponse concrète dans la plateforme.

VulnérabilitéRéponse de Samsung SDS EMM
Perte ou vol de l'appareilVerrouillage et effacement à distance ; gestion à distance de tout le parc
Fuites via des applications grand public ou compromisesUsage restreint aux applications professionnelles approuvées
Fuite d'information par stockage externeBlocage de la sortie des données et chiffrement de l'information de l'organisation
Menaces sur les communications et attaques externesPrévention des fuites depuis le réseau de l'organisation : VPN géré et tunnels par application
Fuites vers l'espace personnelIsolation entre le profil professionnel et le profil personnel
Déploiements instables et bugs dans les applications internesDéploiement massif et contrôlé des politiques et des versions sur tout le parc
Accès avec des comptes non autorisésGestion sécurisée du profil professionnel et des identifiants
Correspondance issue de la documentation du fabricant.
Écosystème Samsung Knox

Intégration native avec Knox, de l'enrôlement au firmware

Samsung SDS EMM est conçu conjointement avec la plateforme de sécurité Knox, intégrée au matériel des appareils Galaxy. Cela permet d'appliquer des contrôles qu'un MDM générique ne peut pas atteindre.

  • Knox Mobile Enrollment (KME) Enrôlement automatique et obligatoire au premier démarrage, sans intervention de l'utilisateur, y compris après une réinitialisation d'usine.
  • Knox DualDAR Double couche de chiffrement des données au repos avec des clés indépendantes ; le second niveau reste chiffré même lorsque l'appareil est déverrouillé.
  • Knox E-FOTA Contrôle des versions de firmware : la mise à jour est testée, approuvée et déployée au moment choisi par l'organisation.
  • Galaxy Tactical Edition Appareils dotés de binaires et de configurations spécifiques aux scénarios tactiques : mode furtif, vision nocturne, intégration avec les radios.
  • Provisionnement NFC avec EMM Connect Configuration régionale, Wi-Fi et données d'enrôlement transférées au terminal par proximité pour des mises en service massives sur le terrain.
06Exploitation 05VPN 04Apps et conteneur 03Politiques EMM 02Enrôlement 01Matériel
fig.Couches de contrôle sur un appareil Galaxy
Réseaux isolés

Fonctionnement en air-gap : gestion sans accès à Internet

Sur un réseau isolé, les services push de Google et d'Apple n'existent pas. SDS Private Push joue le rôle de serveur de notifications propre : l'EMM délivre commandes, politiques et applications aux appareils via le réseau interne, sans aucune connexion externe.

La fonction Secure Setting permet d'appliquer des jeux de politiques prédéfinis dans les environnements déconnectés, et la distribution des applications et du firmware s'effectue depuis des dépôts internes.

Ce mode est le mode habituel dans les enclaves classifiées, à bord des navires, sur les bases déployées et dans les centres de contrôle d'infrastructures critiques.

Réseau fermé EMM + Private Push Terminaux politiques et apps état et conformité Internet sans connexion
fig.Réseau isolé avec serveur de notifications privé
Deux façons d'opérer on-prem

Cloud privé ou isolement total

Au sein d'un déploiement on-prem, il existe deux configurations, et l'on peut passer de l'une à l'autre.

Cloud privé ou gouvernemental

Le serveur EMM reste sur votre infrastructure et seuls les services d'appui Knox (E-FOTA et Knox Asset Intelligence) sont consommés depuis le cloud, via une passerelle que vous contrôlez.

Réseau 100 % isolé (air gap)

Toutes les fonctions Knox résident dans le serveur on-prem, y compris la distribution de firmware. Aucune connexion aux clouds publics : c'est le mode des environnements classifiés.

Personnel de terrain

Des fonctions pour ceux qui opèrent hors du bureau

Mode kiosque

Assistant pour verrouiller le terminal sur une ou plusieurs applications, avec interface et matériel restreints.

Appareil partagé

Plusieurs utilisateurs par terminal, chacun avec sa session via check-in / check-out : les données de chaque équipe restent isolées et le nombre de terminaux diminue.

Assistance à distance

Diagnostic sans présence physique : partage d'écran, enregistrement de session et transfert de fichiers.

Géolocalisation contrôlée

Localisation et géorepérage uniquement lorsque la politique l'autorise, avec traçabilité de chaque requête.

SecuCamera

Capture sécurisée de photographies : l'image est chiffrée et envoyée au serveur central sans rester dans la galerie du terminal. Pour les inspections, les preuves et l'opération sur le terrain (licence supplémentaire).

Politiques par groupes

Ensembles de règles de sécurité, de connectivité et de restrictions attribués par unité, service ou rôle, appliqués en masse.

Cycle de vie

De la mise en service au retrait, chaque appareil est tracé

Un appareil géré passe par quatre états. L'EMM enregistre chaque transition et applique automatiquement la politique correspondante.

  • Mise en service Enrôlement par KME, NFC ou code QR ; application du profil de l'unité ; vérification de l'intégrité et de la version du firmware.
  • Exploitation Conformité continue, mise à jour des applications et des politiques, assistance à distance et audit.
  • Incident Perte, vol ou compromission : verrouillage, effacement sélectif ou complet, révocation des certificats et journalisation pour le rapport.
  • Retrait Effacement sécurisé vérifié, dissociation de Knox et de l'inventaire, et certificat de retrait pour le dossier.
Mise en service Exploitation Incident Retrait Appareil géré
fig.États de l'appareil géré
Opérateurs et MSP

Prêt pour une exploitation à grande échelle

Multi-tenant

Gestion de plusieurs organisations depuis une seule installation, avec séparation stricte des données et des administrateurs.

Staging et kitting

Appareils Samsung préconfigurés et enrôlés avant leur livraison à l'unité de destination.

Tableaux de bord

Tableaux par tenant avec état de conformité, versions et activité.

Modules

Fonctions phares et modules sous licence

Certaines capacités sont incluses dans la plateforme et d'autres se licencient à part. Nous indiquons lesquelles pour que le budget ne réserve aucune surprise.

Inclus

Two-way Push

Commandes chiffrées de bout en bout vers les appareils, exécutées immédiatement et avec accusé de réception. Adapté aux réseaux isolés, sans dépendance aux clouds publics.

Inclus

Politiques par groupes et mode partagé

Règles homogènes par rôle et sessions multi-utilisateurs avec check-in / check-out sur un même terminal.

Licence supplémentaire

Knox DualDAR et VPN chaining

Chiffrement à double couche au repos et double tunnel VPN pour les communications. Base des architectures de type CSfC ; modules FIPS 140-2 selon le fabricant.

Licence supplémentaire

SecuCamera

Photographies chiffrées et envoyées au serveur central sans passer par la galerie locale : prévention des fuites sur le terrain.

Licence supplémentaire · Samsung

Knox E-FOTA

Gestion centralisée du firmware et des mises à jour du système, via le cloud ou en air gap. Contrôle des versions pour que les applications critiques continuent de fonctionner.

Licence supplémentaire · Galaxy

Mobile Compliance Recording (MCR)

Enregistrement natif sur le terminal des appels, SMS et autres canaux : chiffré, inviolable et indépendant de l'opérateur et de la SIM. Chaîne de traçabilité et conservation légale, conçu pour la police, le renseignement et les unités soumises à une obligation d'enregistrement.

Two-way Push, politiques par groupes et mode partagé font partie de la plateforme. Knox DualDAR/VPN chaining, SecuCamera, Knox E-FOTA et MCR se licencient séparément ; Knox E-FOTA et MCR ne s'appliquent qu'aux appareils Samsung.

Prérequis

Prérequis serveur et systèmes pris en charge

ÉlémentPrérequis
Système d'exploitation du serveurWindows Server 2016, 2019 ou 2022
Base de donnéesMicrosoft SQL Server 2016, 2019 ou 2022, ou Oracle Database
Annuaire d'identitéMicrosoft Active Directory, OpenLDAP ou LDAPv3
ArchitectureServeur unique (tests et petits parcs) ou grappe multiserveur à haute disponibilité (production)
Systèmes mobilesAndroid 6.0 ou ultérieur (Android Enterprise), iOS 15 ou ultérieur et Windows 10 (1703 ou ultérieur)
Appareils SamsungFonctions Knox (KME, DualDAR, E-FOTA, Tactical Edition) sur les appareils Galaxy avec Knox
Selon la fiche technique du fabricant (septembre 2026). Les versions exactes sont confirmées lors de la conception de chaque projet.
Le fabricant

Qui se trouve derrière la plateforme : Samsung SDS

Samsung SDS est la société de technologies de l'information du groupe Samsung depuis 1985 : transformation numérique, cloud, cybersécurité, mobilité d'entreprise et logistique. Blindium est Resell Partner certifié de sa plateforme EMM.

$10B
Chiffre d'affaires annuel (2025)
40
Pays avec présence directe et 59 filiales
25 536
Employés dans le monde ; siège mondial à Séoul
18
Centres de données cloud en propre

Chiffres publiés par Samsung SDS (2024-2025), reproduits à titre d'information. Ils ne font partie d'aucune certification du produit.

Questions fréquentes

À propos de la plateforme

Qu'inclut la plateforme et que faut-il contracter à part ?

La plateforme inclut la console, Private Push (Two-way Push), les politiques par groupes, le mode partagé et la gestion d'Android, iOS et Windows. Knox DualDAR et VPN chaining, SecuCamera, Knox E-FOTA et Mobile Compliance Recording se licencient séparément, les deux derniers uniquement pour les appareils Samsung. L'assessment fixe les modules dont chaque unité a besoin.

La solution ne fonctionne-t-elle qu'avec des appareils Samsung ?

Non. Elle gère les appareils Samsung, Android Enterprise de tout fabricant et iOS/iPadOS depuis la même console. L'intégration avec Knox ajoute des contrôles supplémentaires sur les Galaxy, mais le parc peut être mixte.

Que se passe-t-il si le serveur n'a pas d'accès à Internet ?

Le système continue de gérer les appareils grâce à SDS Private Push, un service de notifications interne. C'est le mode de fonctionnement prévu pour les réseaux isolés.

Toute l'organisation doit-elle être sur un réseau isolé ?

Non. La console et les données restent toujours sur l'infrastructure de l'organisation ; l'évaluation définit quelles unités opèrent sur un réseau isolé avec Private Push et lesquelles peuvent consommer les services d'appui Knox via une passerelle contrôlée. Des configurations différentes, une seule console.

Comment s'intègre-t-elle à notre annuaire et à notre PKI ?

Au moyen de connecteurs standard LDAP/Active Directory et de protocoles d'émission de certificats (SCEP et similaires). La PKI de l'organisation reste l'autorité ; l'EMM distribue et renouvelle les certificats sur les appareils.

Étape suivante

Évaluation gratuite de continuité MDM/EMM (45 minutes)

Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.

  • Architecture actuelle et nombre d'appareils
  • Criticité des données et contraintes réseau
  • Intégration avec Samsung Knox et parc mixte
  • Options de transition et modèle de déploiement (on-prem, cloud privé ou hybride)

L'évaluation est une séance préliminaire d'orientation et ne constitue ni un audit, ni une certification, ni une accréditation, ni un rapport d'expertise, ni une garantie de conformité. Ses conclusions dépendent des informations fournies et devront être validées techniquement dans le périmètre de chaque projet.