Solución EMM

Samsung SDS EMM: control total de la flota móvil desde su propia infraestructura

Plataforma Enterprise Mobility Management para organizaciones que necesitan control local, seguridad verificable e integración profunda con Samsung Knox. Gestiona dispositivos Samsung, Android Enterprise e iOS/iPadOS desde una sola consola, desplegada on-prem, en híbrido o en cloud.

Militares configurando equipos de radio en un puesto de mando
1
consola para Samsung, Android Enterprise e iOS/iPadOS
0
dependencias de Internet en modo air-gap con Private Push
2
capas de cifrado en reposo con Knox DualDAR
+300.000
dispositivos activos soportados por instalación, según el fabricante
Modelo de despliegue

On-prem, híbrido o cloud: lo decide el proyecto, no el proveedor

Con la plataforma EMM de Samsung podemos desplegar en infraestructura propia del cliente, en arquitectura híbrida o en cloud gestionado por Samsung. El modelo se elige a partir de la clasificación de la información, la conectividad disponible y los requisitos del pliego.

On-prem

Samsung SDS EMM On-Prem

Servidor EMM en el CPD de la organización. Soporta redes aisladas sin salida a Internet mediante SDS Private Push. Recomendado para defensa, información clasificada y entornos con soberanía del dato exigida.

Híbrido

Nube privada o gubernamental

Consola y datos en infraestructura propia, con los servicios de apoyo de Knox consumidos desde la nube a través de una pasarela controlada: distribución de firmware con Knox E-FOTA y Knox Asset Intelligence. Segmentación clara de qué sale y qué no sale de la organización.

Cloud

EMM Cloud de Samsung (Knox Manage)

Servicio gestionado por Samsung para flotas sin restricción de red cerrada, con puesta en marcha rápida y sin mantenimiento de servidores. Opción adecuada para unidades administrativas o proyectos con requisitos de disponibilidad estándar.

El assessment inicial determina el modelo. Es habitual combinar on-prem para unidades operativas y cloud para personal administrativo dentro de la misma organización.

Distintivo Certified Samsung SDS EMM Resell Partner
Partner certificado

Resell Partner certificado de Samsung SDS EMM

Blindium es Resell Partner certificado de Samsung SDS para su plataforma EMM: licenciamiento oficial y una línea directa con el fabricante para soporte y evolución del producto.

Arquitectura

Servidor EMM dentro del perímetro, dispositivos bajo control en cualquier red

El servidor EMM se instala en la infraestructura de la organización (CPD propio, enclave clasificado o nube privada). La consola de administración, la base de datos y los servicios de política nunca salen del perímetro.

Los dispositivos reciben políticas y comandos a través de SDS Private Push, un servicio de notificaciones privado que sustituye a los servicios push públicos de Google y Apple cuando no hay salida a Internet. Con conectividad, el sistema puede usar ambos canales.

Integraciones habituales: directorio (LDAP/Active Directory), PKI corporativa para certificados de dispositivo y usuario, SIEM para trazabilidad y herramientas de defensa frente a amenazas móviles (MTD).

Perímetro de la organización Consola EMM Servidor EMM Base de datos SDS Private Push PKI / Directorio SIEM Repositorio apps y firmware Pasarela VPN Dispositivos gestionados Internet sin dependencia
fig.Arquitectura de referencia on-prem con red aislada
Componentes

Seis piezas, todas dentro de su perímetro

Cada componente se instala en la infraestructura del organismo. Ninguno necesita salida a Internet para funcionar.

Servidor EMM (consola central)

Administración unificada de dispositivos, políticas, usuarios y aplicaciones. Consola web para los administradores del organismo, con roles y permisos.

SDS Private Push (Two-way Push)

Motor de notificaciones bidireccional en la red interna. Entrega los comandos cifrados al instante y con acuse de recibo, sin pasar por los servicios push de Google o Apple.

Knox E-FOTA On-Premises

Repositorio local de firmware y parches del sistema operativo: se prueba, se aprueba y se despliega la versión que decide la organización.

Gateway y App Tunnel

Acceso por aplicación a la red interna mediante túneles cifrados con TLS mutuo, sin exponer los servicios.

Base de datos

Microsoft SQL Server u Oracle, en el mismo servidor o separada en un clúster de alta disponibilidad.

Integraciones

Directorio (Active Directory, OpenLDAP, LDAPv3), autoridad de certificación corporativa y SIEM local.

Dimensionamiento

Servidor único o clúster multiservidor

La misma plataforma se instala de dos formas según el tamaño de la flota y las exigencias de disponibilidad.

  • Servidor único EMM, Private Push y base de datos en una sola máquina. Adecuado para pilotos, pruebas y flotas reducidas.
  • Multiservidor Push Proxy, servidor EMM y base de datos en máquinas distintas, con alta disponibilidad. Es la arquitectura de producción para flotas grandes y separa la zona expuesta a los terminales del núcleo.
  • Escalado El fabricante documenta instalaciones con más de 300.000 dispositivos activos.
SERVIDOR ÚNICO Terminales Servidor EMM Private Push Base de datos Pilotos y flotas reducidas MULTISERVIDOR ALTA DISP. Terminales ZONA EXPUESTA Push Proxy NÚCLEO Servidor EMM Base de datos Producción y flotas grandes
fig.Servidor único frente a clúster multiservidor
Funcionalidades

Seis áreas funcionales, una consola

EMM va más allá del MDM clásico: además del dispositivo, gobierna aplicaciones, identidad, contenido y seguridad avanzada en escenarios COPE, COBO y BYOD.

Gestión de dispositivos

Inventario, enrolamiento, perfiles, cumplimiento y control remoto de Samsung, Android Enterprise e iOS/iPadOS. Bloqueo y borrado remoto, geolocalización controlada por política.

Gestión de aplicaciones

Distribución controlada de aplicaciones corporativas y públicas, versiones, permisos, listas de permitidas y bloqueadas, y prevención de instalaciones no autorizadas.

Identidad y acceso

Autenticación, certificados de usuario y dispositivo, políticas de acceso condicionadas al estado de cumplimiento e integración con directorio.

Contenido y datos

Separación de la información corporativa, contenedores de trabajo y protección de contenidos con Knox Workspace.

Seguridad avanzada

Restricciones de hardware y sistema, cifrado, endurecimiento con Knox Platform for Enterprise, detección de manipulación y respuesta automática.

Operación y soporte

Soporte remoto con pantalla compartida, grabación de sesión e intercambio de ficheros. Informes, auditoría y automatización del ciclo de vida.

Modelos de gestión

Control corporativo o privacidad: según de quién sea el dispositivo

La plataforma aplica un modelo distinto según la propiedad del terminal. En todos los casos los datos corporativos quedan separados y bajo control del organismo.

Android Enterprise

Corporativo al 100 %

Dispositivo de la organización totalmente gestionado: control de funciones y del sistema, aplicaciones aprobadas y ninguna zona personal.

Android Enterprise

Corporativo con perfil personal

Terminal de la organización con un espacio personal separado. La política gobierna el perfil de trabajo sin ver los datos privados.

Android Enterprise

BYOD con perfil de trabajo

Dispositivo personal con un contenedor corporativo cifrado. Se puede borrar el contenedor sin tocar el resto del terminal.

Android (gestión clásica)

Flotas anteriores a Android Enterprise

Compatibilidad con terminales y despliegues heredados, manteniendo la separación entre lo corporativo y lo personal.

iOS · Device Enrollment

Dispositivo corporativo

Control de funciones y configuración (cámara, capturas, contraseñas, Wi-Fi, VPN, correo) y despliegue de aplicaciones.

iOS · User Enrollment

Dispositivo personal (BYOD)

Separación estricta entre datos personales y corporativos mediante un Managed Apple ID de Apple Business Manager.

Windows 10 (versión 1703 o superior) se gestiona desde la misma consola, según la ficha técnica del fabricante.

Amenazas

De la vulnerabilidad a la seguridad grado defensa

Cada riesgo habitual de la movilidad tiene una respuesta concreta en la plataforma.

VulnerabilidadRespuesta de Samsung SDS EMM
Pérdida o robo del dispositivoBloqueo y borrado remoto; gestión remota de toda la flota
Filtraciones a través de aplicaciones de consumo o comprometidasUso restringido a aplicaciones corporativas aprobadas
Fuga de información por almacenamiento externoBloqueo de la salida de datos y cifrado de la información corporativa
Amenazas en las comunicaciones y ataques externosPrevención de filtraciones desde la red corporativa: VPN gestionada y túneles por aplicación
Filtraciones al espacio personalAislamiento entre el perfil corporativo y el personal
Despliegues inestables y errores en aplicaciones internasDespliegue masivo y controlado de políticas y versiones a toda la flota
Acceso con cuentas no autorizadasGestión segura del perfil corporativo y de las credenciales
Correspondencia recogida en la documentación del fabricante.
Ecosistema Samsung Knox

Integración nativa con Knox, desde el enrolamiento hasta el firmware

Samsung SDS EMM está diseñado junto a la plataforma de seguridad Knox, integrada en el hardware de los dispositivos Galaxy. Esto permite aplicar controles que un MDM genérico no alcanza.

  • Knox Mobile Enrollment (KME) Enrolamiento automático y obligatorio en el primer arranque, sin intervención del usuario, incluso tras un restablecimiento de fábrica.
  • Knox DualDAR Doble capa de cifrado de datos en reposo con claves independientes; el segundo nivel se mantiene cifrado aunque el dispositivo esté desbloqueado.
  • Knox E-FOTA Control de versiones de firmware: se prueba, se aprueba y se despliega la actualización cuando la organización decide.
  • Galaxy Tactical Edition Dispositivos con binarios y configuraciones específicos para escenarios tácticos: modo sigilo, visión nocturna, integración con radios.
  • Aprovisionamiento NFC con EMM Connect Configuración regional, Wi-Fi y datos de inscripción transferidos al terminal por proximidad para altas masivas en campo.
06Operación 05VPN 04Apps y contenedor 03Políticas EMM 02Enrolamiento 01Hardware
fig.Capas de control sobre un dispositivo Galaxy
Redes aisladas

Funcionamiento en air-gap: gestión sin salida a Internet

En una red aislada no existen los servicios push de Google ni de Apple. SDS Private Push actúa como servidor de notificaciones propio: el EMM entrega comandos, políticas y aplicaciones a los dispositivos a través de la red interna, sin ninguna conexión externa.

La función Secure Setting permite aplicar conjuntos de políticas predefinidos en entornos desconectados, y la distribución de aplicaciones y firmware se realiza desde repositorios internos.

Este modo es el habitual en enclaves clasificados, buques, bases desplegadas y centros de control de infraestructuras críticas.

Red cerrada EMM + Private Push Terminales políticas y apps estado y cumplimiento Internet sin conexión
fig.Red aislada con servidor de notificaciones privado
Dos formas de operar on-prem

Nube privada o aislamiento total

Dentro del despliegue on-prem hay dos configuraciones, y se puede pasar de una a otra.

Nube privada o gubernamental

El servidor EMM permanece en su infraestructura y solo los servicios de apoyo de Knox (E-FOTA y Knox Asset Intelligence) se consumen desde la nube, a través de una pasarela que usted controla.

Red 100 % aislada (air gap)

Todas las prestaciones Knox residen dentro del servidor on-prem, incluida la distribución de firmware. Sin ninguna conexión con nubes públicas: es el modo de los entornos clasificados.

Personal en campo

Funciones para quien opera fuera de la oficina

Modo quiosco

Asistente para bloquear el terminal a una o varias aplicaciones, con interfaz y hardware restringidos.

Dispositivo compartido

Varios usuarios por terminal con sesión propia mediante check-in / check-out: los datos de cada turno quedan aislados y se reduce el número de terminales.

Soporte remoto

Diagnóstico sin presencia física: pantalla compartida, grabación de sesión y transferencia de ficheros.

Geolocalización controlada

Localización y geocercas solo cuando la política lo permite, con trazabilidad de cada consulta.

SecuCamera

Captura segura de fotografías: la imagen se cifra y viaja al servidor central sin quedar en la galería del terminal. Para inspecciones, evidencias y operación en campo (licencia adicional).

Políticas por grupos

Conjuntos de reglas de seguridad, conectividad y restricciones asignados por unidad, departamento o rol, aplicados de forma masiva.

Ciclo de vida

Del alta a la baja, cada dispositivo con trazabilidad

Un dispositivo gestionado pasa por cuatro estados. El EMM registra cada transición y aplica la política correspondiente de forma automática.

  • Alta Enrolamiento por KME, NFC o código QR; aplicación del perfil de la unidad; verificación de integridad y versión de firmware.
  • Operación Cumplimiento continuo, actualización de aplicaciones y políticas, soporte remoto y auditoría.
  • Incidente Pérdida, robo o compromiso: bloqueo, borrado selectivo o completo, revocación de certificados y registro para el informe.
  • Baja Borrado seguro verificado, desvinculación de Knox y del inventario, y certificado de retirada para el expediente.
Alta Operación Incidente Baja Dispositivo gestionado
fig.Estados del dispositivo gestionado
Operadores y MSP

Preparado para operar a gran escala

Multi-tenant

Gestión de varias organizaciones desde una instalación con separación estricta de datos y administradores.

Staging y kitting

Dispositivos Samsung preconfigurados y enrolados antes de la entrega a la unidad de destino.

Cuadros de mando

Paneles por tenant con estado de cumplimiento, versiones y actividad.

Módulos

Funciones destacadas y módulos con licencia

Algunas capacidades vienen con la plataforma y otras se licencian aparte. Se indica cuál es cuál para que el presupuesto no tenga sorpresas.

Incluido

Two-way Push

Comandos a los dispositivos cifrados de extremo a extremo, con ejecución inmediata y acuse de recibo. Apto para redes aisladas sin dependencia de nubes públicas.

Incluido

Políticas por grupos y modo compartido

Reglas homogéneas por rol y sesiones multiusuario con check-in / check-out en un mismo terminal.

Licencia adicional

Knox DualDAR y VPN chaining

Cifrado de doble capa en reposo y doble túnel VPN para las comunicaciones. Base de las arquitecturas tipo CSfC; módulos FIPS 140-2 según el fabricante.

Licencia adicional

SecuCamera

Fotografías cifradas y enviadas al servidor central sin pasar por la galería local: prevención de fugas en campo.

Licencia adicional · Samsung

Knox E-FOTA

Gestión centralizada del firmware y de las actualizaciones del sistema, vía nube o en air gap. Control de versiones para que las aplicaciones críticas no dejen de funcionar.

Licencia adicional · Galaxy

Mobile Compliance Recording (MCR)

Grabación nativa en el terminal de llamadas, SMS y otros canales: cifrada, a prueba de manipulaciones e independiente del operador y de la SIM. Cadena de custodia y retención legal, pensada para MiFID II y para entornos que exigen evidencia.

Two-way Push, políticas por grupos y modo compartido forman parte de la plataforma. Knox DualDAR/VPN chaining, SecuCamera, Knox E-FOTA y MCR se licencian por separado; Knox E-FOTA y MCR solo aplican a dispositivos Samsung.

Requisitos

Requisitos de servidor y sistemas compatibles

ElementoRequisito
Sistema operativo del servidorWindows Server 2016, 2019 o 2022
Base de datosMicrosoft SQL Server 2016, 2019 o 2022, u Oracle Database
Directorio de identidadMicrosoft Active Directory, OpenLDAP o LDAPv3
ArquitecturaServidor único (pruebas y flotas reducidas) o clúster multiservidor con alta disponibilidad (producción)
Sistemas móvilesAndroid 6.0 o superior (Android Enterprise), iOS 15 o superior y Windows 10 (1703 o superior)
Dispositivos SamsungFunciones Knox (KME, DualDAR, E-FOTA, Tactical Edition) en dispositivos Galaxy con Knox
Según la ficha técnica del fabricante (septiembre de 2026). Las versiones exactas se confirman en el diseño de cada proyecto.
El fabricante

Quién está detrás de la plataforma: Samsung SDS

Samsung SDS es la compañía de tecnologías de la información del Grupo Samsung desde 1985: transformación digital, nube, ciberseguridad, movilidad empresarial y logística. Blindium es Resell Partner certificado de su plataforma EMM.

$10B
Facturación anual (2025)
40
Países con presencia directa y 59 sucursales corporativas
25.536
Empleados en todo el mundo; sede global en Seúl
18
Centros de datos cloud propios

Cifras corporativas publicadas por Samsung SDS (2024-2025), reproducidas a título informativo. No forman parte de ninguna certificación del producto.

Preguntas frecuentes

Sobre la plataforma

¿Qué incluye la plataforma y qué se contrata aparte?

La plataforma incluye la consola, Private Push (Two-way Push), políticas por grupos, modo compartido y la gestión de Android, iOS y Windows. Knox DualDAR y VPN chaining, SecuCamera, Knox E-FOTA y Mobile Compliance Recording se licencian por separado, y los dos últimos solo para dispositivos Samsung. El assessment fija qué módulos necesita cada unidad.

¿Solo sirve para dispositivos Samsung?

No. Gestiona dispositivos Samsung, Android Enterprise de cualquier fabricante e iOS/iPadOS desde la misma consola. La integración con Knox añade controles adicionales en los Galaxy, pero la flota puede ser mixta.

¿Qué ocurre si el servidor no tiene salida a Internet?

El sistema sigue gestionando los dispositivos mediante SDS Private Push, un servicio de notificaciones interno. Es el modo de operación previsto para redes aisladas.

¿Podemos combinar on-prem y cloud?

Sí. Es habitual desplegar on-prem para unidades operativas y usar el EMM cloud de Samsung para personal administrativo. El assessment define qué modelo aplica a cada grupo.

¿Cómo se integra con nuestro directorio y nuestra PKI?

Mediante conectores estándar LDAP/Active Directory y protocolos de emisión de certificados (SCEP y similares). La PKI corporativa sigue siendo la autoridad; el EMM distribuye y renueva los certificados en los dispositivos.

Siguiente paso

Assessment gratuito de continuidad MDM/EMM (45 minutos)

Una sesión técnica con un especialista para revisar su situación y devolverle una recomendación accionable. Sin compromiso.

  • Arquitectura actual y número de dispositivos
  • Criticidad de los datos y restricciones de red o cloud
  • Integración con Samsung Knox y flota mixta
  • Opciones de transición y modelo de despliegue (on-prem, híbrido o cloud)