Samsung SDS EMM: control total de la flota móvil desde su propia infraestructura
Plataforma Enterprise Mobility Management para organizaciones que necesitan control local, seguridad verificable e integración profunda con Samsung Knox. Gestiona dispositivos Samsung, Android Enterprise e iOS/iPadOS desde una sola consola, desplegada on-prem, en híbrido o en cloud.

On-prem, híbrido o cloud: lo decide el proyecto, no el proveedor
Con la plataforma EMM de Samsung podemos desplegar en infraestructura propia del cliente, en arquitectura híbrida o en cloud gestionado por Samsung. El modelo se elige a partir de la clasificación de la información, la conectividad disponible y los requisitos del pliego.
Samsung SDS EMM On-Prem
Servidor EMM en el CPD de la organización. Soporta redes aisladas sin salida a Internet mediante SDS Private Push. Recomendado para defensa, información clasificada y entornos con soberanía del dato exigida.
Nube privada o gubernamental
Consola y datos en infraestructura propia, con los servicios de apoyo de Knox consumidos desde la nube a través de una pasarela controlada: distribución de firmware con Knox E-FOTA y Knox Asset Intelligence. Segmentación clara de qué sale y qué no sale de la organización.
EMM Cloud de Samsung (Knox Manage)
Servicio gestionado por Samsung para flotas sin restricción de red cerrada, con puesta en marcha rápida y sin mantenimiento de servidores. Opción adecuada para unidades administrativas o proyectos con requisitos de disponibilidad estándar.
El assessment inicial determina el modelo. Es habitual combinar on-prem para unidades operativas y cloud para personal administrativo dentro de la misma organización.

Resell Partner certificado de Samsung SDS EMM
Blindium es Resell Partner certificado de Samsung SDS para su plataforma EMM: licenciamiento oficial y una línea directa con el fabricante para soporte y evolución del producto.
Servidor EMM dentro del perímetro, dispositivos bajo control en cualquier red
El servidor EMM se instala en la infraestructura de la organización (CPD propio, enclave clasificado o nube privada). La consola de administración, la base de datos y los servicios de política nunca salen del perímetro.
Los dispositivos reciben políticas y comandos a través de SDS Private Push, un servicio de notificaciones privado que sustituye a los servicios push públicos de Google y Apple cuando no hay salida a Internet. Con conectividad, el sistema puede usar ambos canales.
Integraciones habituales: directorio (LDAP/Active Directory), PKI corporativa para certificados de dispositivo y usuario, SIEM para trazabilidad y herramientas de defensa frente a amenazas móviles (MTD).
Seis piezas, todas dentro de su perímetro
Cada componente se instala en la infraestructura del organismo. Ninguno necesita salida a Internet para funcionar.
Servidor EMM (consola central)
Administración unificada de dispositivos, políticas, usuarios y aplicaciones. Consola web para los administradores del organismo, con roles y permisos.
SDS Private Push (Two-way Push)
Motor de notificaciones bidireccional en la red interna. Entrega los comandos cifrados al instante y con acuse de recibo, sin pasar por los servicios push de Google o Apple.
Knox E-FOTA On-Premises
Repositorio local de firmware y parches del sistema operativo: se prueba, se aprueba y se despliega la versión que decide la organización.
Gateway y App Tunnel
Acceso por aplicación a la red interna mediante túneles cifrados con TLS mutuo, sin exponer los servicios.
Base de datos
Microsoft SQL Server u Oracle, en el mismo servidor o separada en un clúster de alta disponibilidad.
Integraciones
Directorio (Active Directory, OpenLDAP, LDAPv3), autoridad de certificación corporativa y SIEM local.
Servidor único o clúster multiservidor
La misma plataforma se instala de dos formas según el tamaño de la flota y las exigencias de disponibilidad.
- Servidor único EMM, Private Push y base de datos en una sola máquina. Adecuado para pilotos, pruebas y flotas reducidas.
- Multiservidor Push Proxy, servidor EMM y base de datos en máquinas distintas, con alta disponibilidad. Es la arquitectura de producción para flotas grandes y separa la zona expuesta a los terminales del núcleo.
- Escalado El fabricante documenta instalaciones con más de 300.000 dispositivos activos.
Seis áreas funcionales, una consola
EMM va más allá del MDM clásico: además del dispositivo, gobierna aplicaciones, identidad, contenido y seguridad avanzada en escenarios COPE, COBO y BYOD.
Gestión de dispositivos
Inventario, enrolamiento, perfiles, cumplimiento y control remoto de Samsung, Android Enterprise e iOS/iPadOS. Bloqueo y borrado remoto, geolocalización controlada por política.
Gestión de aplicaciones
Distribución controlada de aplicaciones corporativas y públicas, versiones, permisos, listas de permitidas y bloqueadas, y prevención de instalaciones no autorizadas.
Identidad y acceso
Autenticación, certificados de usuario y dispositivo, políticas de acceso condicionadas al estado de cumplimiento e integración con directorio.
Contenido y datos
Separación de la información corporativa, contenedores de trabajo y protección de contenidos con Knox Workspace.
Seguridad avanzada
Restricciones de hardware y sistema, cifrado, endurecimiento con Knox Platform for Enterprise, detección de manipulación y respuesta automática.
Operación y soporte
Soporte remoto con pantalla compartida, grabación de sesión e intercambio de ficheros. Informes, auditoría y automatización del ciclo de vida.
Control corporativo o privacidad: según de quién sea el dispositivo
La plataforma aplica un modelo distinto según la propiedad del terminal. En todos los casos los datos corporativos quedan separados y bajo control del organismo.
Corporativo al 100 %
Dispositivo de la organización totalmente gestionado: control de funciones y del sistema, aplicaciones aprobadas y ninguna zona personal.
Corporativo con perfil personal
Terminal de la organización con un espacio personal separado. La política gobierna el perfil de trabajo sin ver los datos privados.
BYOD con perfil de trabajo
Dispositivo personal con un contenedor corporativo cifrado. Se puede borrar el contenedor sin tocar el resto del terminal.
Flotas anteriores a Android Enterprise
Compatibilidad con terminales y despliegues heredados, manteniendo la separación entre lo corporativo y lo personal.
Dispositivo corporativo
Control de funciones y configuración (cámara, capturas, contraseñas, Wi-Fi, VPN, correo) y despliegue de aplicaciones.
Dispositivo personal (BYOD)
Separación estricta entre datos personales y corporativos mediante un Managed Apple ID de Apple Business Manager.
Windows 10 (versión 1703 o superior) se gestiona desde la misma consola, según la ficha técnica del fabricante.
De la vulnerabilidad a la seguridad grado defensa
Cada riesgo habitual de la movilidad tiene una respuesta concreta en la plataforma.
| Vulnerabilidad | Respuesta de Samsung SDS EMM |
|---|---|
| Pérdida o robo del dispositivo | Bloqueo y borrado remoto; gestión remota de toda la flota |
| Filtraciones a través de aplicaciones de consumo o comprometidas | Uso restringido a aplicaciones corporativas aprobadas |
| Fuga de información por almacenamiento externo | Bloqueo de la salida de datos y cifrado de la información corporativa |
| Amenazas en las comunicaciones y ataques externos | Prevención de filtraciones desde la red corporativa: VPN gestionada y túneles por aplicación |
| Filtraciones al espacio personal | Aislamiento entre el perfil corporativo y el personal |
| Despliegues inestables y errores en aplicaciones internas | Despliegue masivo y controlado de políticas y versiones a toda la flota |
| Acceso con cuentas no autorizadas | Gestión segura del perfil corporativo y de las credenciales |
Integración nativa con Knox, desde el enrolamiento hasta el firmware
Samsung SDS EMM está diseñado junto a la plataforma de seguridad Knox, integrada en el hardware de los dispositivos Galaxy. Esto permite aplicar controles que un MDM genérico no alcanza.
- Knox Mobile Enrollment (KME) Enrolamiento automático y obligatorio en el primer arranque, sin intervención del usuario, incluso tras un restablecimiento de fábrica.
- Knox DualDAR Doble capa de cifrado de datos en reposo con claves independientes; el segundo nivel se mantiene cifrado aunque el dispositivo esté desbloqueado.
- Knox E-FOTA Control de versiones de firmware: se prueba, se aprueba y se despliega la actualización cuando la organización decide.
- Galaxy Tactical Edition Dispositivos con binarios y configuraciones específicos para escenarios tácticos: modo sigilo, visión nocturna, integración con radios.
- Aprovisionamiento NFC con EMM Connect Configuración regional, Wi-Fi y datos de inscripción transferidos al terminal por proximidad para altas masivas en campo.
Funcionamiento en air-gap: gestión sin salida a Internet
En una red aislada no existen los servicios push de Google ni de Apple. SDS Private Push actúa como servidor de notificaciones propio: el EMM entrega comandos, políticas y aplicaciones a los dispositivos a través de la red interna, sin ninguna conexión externa.
La función Secure Setting permite aplicar conjuntos de políticas predefinidos en entornos desconectados, y la distribución de aplicaciones y firmware se realiza desde repositorios internos.
Este modo es el habitual en enclaves clasificados, buques, bases desplegadas y centros de control de infraestructuras críticas.
Nube privada o aislamiento total
Dentro del despliegue on-prem hay dos configuraciones, y se puede pasar de una a otra.
Nube privada o gubernamental
El servidor EMM permanece en su infraestructura y solo los servicios de apoyo de Knox (E-FOTA y Knox Asset Intelligence) se consumen desde la nube, a través de una pasarela que usted controla.
Red 100 % aislada (air gap)
Todas las prestaciones Knox residen dentro del servidor on-prem, incluida la distribución de firmware. Sin ninguna conexión con nubes públicas: es el modo de los entornos clasificados.
Funciones para quien opera fuera de la oficina
Modo quiosco
Asistente para bloquear el terminal a una o varias aplicaciones, con interfaz y hardware restringidos.
Dispositivo compartido
Varios usuarios por terminal con sesión propia mediante check-in / check-out: los datos de cada turno quedan aislados y se reduce el número de terminales.
Soporte remoto
Diagnóstico sin presencia física: pantalla compartida, grabación de sesión y transferencia de ficheros.
Geolocalización controlada
Localización y geocercas solo cuando la política lo permite, con trazabilidad de cada consulta.
SecuCamera
Captura segura de fotografías: la imagen se cifra y viaja al servidor central sin quedar en la galería del terminal. Para inspecciones, evidencias y operación en campo (licencia adicional).
Políticas por grupos
Conjuntos de reglas de seguridad, conectividad y restricciones asignados por unidad, departamento o rol, aplicados de forma masiva.
Del alta a la baja, cada dispositivo con trazabilidad
Un dispositivo gestionado pasa por cuatro estados. El EMM registra cada transición y aplica la política correspondiente de forma automática.
- Alta Enrolamiento por KME, NFC o código QR; aplicación del perfil de la unidad; verificación de integridad y versión de firmware.
- Operación Cumplimiento continuo, actualización de aplicaciones y políticas, soporte remoto y auditoría.
- Incidente Pérdida, robo o compromiso: bloqueo, borrado selectivo o completo, revocación de certificados y registro para el informe.
- Baja Borrado seguro verificado, desvinculación de Knox y del inventario, y certificado de retirada para el expediente.
Preparado para operar a gran escala
Multi-tenant
Gestión de varias organizaciones desde una instalación con separación estricta de datos y administradores.
Staging y kitting
Dispositivos Samsung preconfigurados y enrolados antes de la entrega a la unidad de destino.
Cuadros de mando
Paneles por tenant con estado de cumplimiento, versiones y actividad.
Funciones destacadas y módulos con licencia
Algunas capacidades vienen con la plataforma y otras se licencian aparte. Se indica cuál es cuál para que el presupuesto no tenga sorpresas.
Two-way Push
Comandos a los dispositivos cifrados de extremo a extremo, con ejecución inmediata y acuse de recibo. Apto para redes aisladas sin dependencia de nubes públicas.
Políticas por grupos y modo compartido
Reglas homogéneas por rol y sesiones multiusuario con check-in / check-out en un mismo terminal.
Knox DualDAR y VPN chaining
Cifrado de doble capa en reposo y doble túnel VPN para las comunicaciones. Base de las arquitecturas tipo CSfC; módulos FIPS 140-2 según el fabricante.
SecuCamera
Fotografías cifradas y enviadas al servidor central sin pasar por la galería local: prevención de fugas en campo.
Knox E-FOTA
Gestión centralizada del firmware y de las actualizaciones del sistema, vía nube o en air gap. Control de versiones para que las aplicaciones críticas no dejen de funcionar.
Mobile Compliance Recording (MCR)
Grabación nativa en el terminal de llamadas, SMS y otros canales: cifrada, a prueba de manipulaciones e independiente del operador y de la SIM. Cadena de custodia y retención legal, pensada para MiFID II y para entornos que exigen evidencia.
Two-way Push, políticas por grupos y modo compartido forman parte de la plataforma. Knox DualDAR/VPN chaining, SecuCamera, Knox E-FOTA y MCR se licencian por separado; Knox E-FOTA y MCR solo aplican a dispositivos Samsung.
Requisitos de servidor y sistemas compatibles
| Elemento | Requisito |
|---|---|
| Sistema operativo del servidor | Windows Server 2016, 2019 o 2022 |
| Base de datos | Microsoft SQL Server 2016, 2019 o 2022, u Oracle Database |
| Directorio de identidad | Microsoft Active Directory, OpenLDAP o LDAPv3 |
| Arquitectura | Servidor único (pruebas y flotas reducidas) o clúster multiservidor con alta disponibilidad (producción) |
| Sistemas móviles | Android 6.0 o superior (Android Enterprise), iOS 15 o superior y Windows 10 (1703 o superior) |
| Dispositivos Samsung | Funciones Knox (KME, DualDAR, E-FOTA, Tactical Edition) en dispositivos Galaxy con Knox |
Quién está detrás de la plataforma: Samsung SDS
Samsung SDS es la compañía de tecnologías de la información del Grupo Samsung desde 1985: transformación digital, nube, ciberseguridad, movilidad empresarial y logística. Blindium es Resell Partner certificado de su plataforma EMM.
Cifras corporativas publicadas por Samsung SDS (2024-2025), reproducidas a título informativo. No forman parte de ninguna certificación del producto.
Sobre la plataforma
¿Qué incluye la plataforma y qué se contrata aparte?
La plataforma incluye la consola, Private Push (Two-way Push), políticas por grupos, modo compartido y la gestión de Android, iOS y Windows. Knox DualDAR y VPN chaining, SecuCamera, Knox E-FOTA y Mobile Compliance Recording se licencian por separado, y los dos últimos solo para dispositivos Samsung. El assessment fija qué módulos necesita cada unidad.
¿Solo sirve para dispositivos Samsung?
No. Gestiona dispositivos Samsung, Android Enterprise de cualquier fabricante e iOS/iPadOS desde la misma consola. La integración con Knox añade controles adicionales en los Galaxy, pero la flota puede ser mixta.
¿Qué ocurre si el servidor no tiene salida a Internet?
El sistema sigue gestionando los dispositivos mediante SDS Private Push, un servicio de notificaciones interno. Es el modo de operación previsto para redes aisladas.
¿Podemos combinar on-prem y cloud?
Sí. Es habitual desplegar on-prem para unidades operativas y usar el EMM cloud de Samsung para personal administrativo. El assessment define qué modelo aplica a cada grupo.
¿Cómo se integra con nuestro directorio y nuestra PKI?
Mediante conectores estándar LDAP/Active Directory y protocolos de emisión de certificados (SCEP y similares). La PKI corporativa sigue siendo la autoridad; el EMM distribuye y renueva los certificados en los dispositivos.
Assessment gratuito de continuidad MDM/EMM (45 minutos)
Una sesión técnica con un especialista para revisar su situación y devolverle una recomendación accionable. Sin compromiso.
- Arquitectura actual y número de dispositivos
- Criticidad de los datos y restricciones de red o cloud
- Integración con Samsung Knox y flota mixta
- Opciones de transición y modelo de despliegue (on-prem, híbrido o cloud)


