Solution EMM

Samsung SDS EMM : contrôle total du parc mobile depuis votre propre infrastructure

Plateforme Enterprise Mobility Management pour les organisations qui ont besoin d'un contrôle local, d'une sécurité vérifiable et d'une intégration approfondie avec Samsung Knox. Elle gère les appareils Samsung, Android Enterprise et iOS/iPadOS depuis une console unique, déployée on-prem, en mode hybride ou dans le cloud.

Militaires configurant des équipements radio dans un poste de commandement
1
console pour Samsung, Android Enterprise et iOS/iPadOS
0
dépendance à Internet en mode air-gap avec Private Push
2
couches de chiffrement au repos avec Knox DualDAR
+300 000
appareils actifs pris en charge par installation, selon le fabricant
Modèle de déploiement

On-prem, hybride ou cloud : c'est le projet qui décide, pas le fournisseur

Avec la plateforme EMM de Samsung, le déploiement peut s'effectuer sur l'infrastructure propre du client, en architecture hybride ou dans le cloud géré par Samsung. Le modèle est choisi en fonction de la classification de l'information, de la connectivité disponible et des exigences du cahier des charges.

On-prem

Samsung SDS EMM On-Prem

Serveur EMM dans le centre de données de l'organisation. Prend en charge les réseaux isolés sans accès à Internet grâce à SDS Private Push. Recommandé pour la défense, l'information classifiée et les environnements où la souveraineté des données est exigée.

Hybride

Cloud privé ou gouvernemental

Console et données sur infrastructure propre, avec les services d'appui Knox consommés depuis le cloud via une passerelle contrôlée : distribution de firmware avec Knox E-FOTA et Knox Asset Intelligence. Segmentation claire entre ce qui sort de l'organisation et ce qui n'en sort pas.

Cloud

EMM Cloud de Samsung (Knox Manage)

Service géré par Samsung pour les parcs sans contrainte de réseau fermé, avec une mise en service rapide et sans maintenance de serveurs. Option adaptée aux unités administratives ou aux projets dont les exigences de disponibilité sont standard.

L'évaluation initiale détermine le modèle. Il est courant de combiner l'on-prem pour les unités opérationnelles et le cloud pour le personnel administratif au sein d'une même organisation.

Badge Certified Samsung SDS EMM Resell Partner
Partenaire certifié

Resell Partner certifié Samsung SDS EMM

Blindium est Resell Partner certifié de Samsung SDS pour sa plateforme EMM : licences officielles et accès direct au fabricant pour le support et l'évolution du produit.

Architecture

Serveur EMM à l'intérieur du périmètre, appareils sous contrôle sur n'importe quel réseau

Le serveur EMM est installé sur l'infrastructure de l'organisation (centre de données propre, enclave classifiée ou cloud privé). La console d'administration, la base de données et les services de politique ne sortent jamais du périmètre.

Les appareils reçoivent les politiques et les commandes via SDS Private Push, un service de notifications privé qui remplace les services push publics de Google et d'Apple en l'absence d'accès à Internet. Lorsque la connectivité existe, le système peut utiliser les deux canaux.

Intégrations courantes : annuaire (LDAP/Active Directory), PKI d'entreprise pour les certificats d'appareil et d'utilisateur, SIEM pour la traçabilité et outils de défense contre les menaces mobiles (MTD).

Périmètre de l'organisation Console EMM Serveur EMM Base de données SDS Private Push PKI / Annuaire SIEM Dépôt apps et firmware Passerelle VPN Appareils gérés Internet sans dépendance
fig.Architecture de référence on-prem avec réseau isolé
Composants

Six briques, toutes dans votre périmètre

Chaque composant s'installe sur l'infrastructure de l'organisme. Aucun n'a besoin d'un accès à Internet pour fonctionner.

Serveur EMM (console centrale)

Administration unifiée des appareils, politiques, utilisateurs et applications. Console web pour les administrateurs de l'organisme, avec rôles et permissions.

SDS Private Push (Two-way Push)

Moteur de notifications bidirectionnel sur le réseau interne. Il délivre les commandes chiffrées instantanément et avec accusé de réception, sans passer par les services push de Google ou d'Apple.

Knox E-FOTA On-Premises

Dépôt local de firmware et de correctifs du système d'exploitation : la version choisie par l'organisation est testée, approuvée puis déployée.

Gateway et App Tunnel

Accès par application au réseau interne via des tunnels chiffrés avec TLS mutuel, sans exposer les services.

Base de données

Microsoft SQL Server ou Oracle, sur le même serveur ou séparée dans une grappe à haute disponibilité.

Intégrations

Annuaire (Active Directory, OpenLDAP, LDAPv3), autorité de certification de l'organisation et SIEM local.

Dimensionnement

Serveur unique ou grappe multiserveur

La même plateforme s'installe de deux façons, selon la taille du parc et les exigences de disponibilité.

  • Serveur unique EMM, Private Push et base de données sur une seule machine. Adapté aux pilotes, aux tests et aux petits parcs.
  • Multiserveur Push Proxy, serveur EMM et base de données sur des machines distinctes, avec haute disponibilité. C'est l'architecture de production pour les grands parcs ; elle sépare la zone exposée aux terminaux du cœur du système.
  • Montée en charge Le fabricant documente des installations de plus de 300 000 appareils actifs.
SERVEUR UNIQUE Terminaux Serveur EMM Private Push Base de données Pilotes et petits parcs MULTISERVEUR HAUTE DISPO. Terminaux ZONE EXPOSÉE Push Proxy CŒUR Serveur EMM Base de données Production et grands parcs
fig.Serveur unique face à une grappe multiserveur
Fonctionnalités

Six domaines fonctionnels, une console

L'EMM va au-delà du MDM classique : outre l'appareil, il gouverne les applications, l'identité, le contenu et la sécurité avancée dans les scénarios COPE, COBO et BYOD.

Gestion des appareils

Inventaire, enrôlement, profils, conformité et contrôle à distance des appareils Samsung, Android Enterprise et iOS/iPadOS. Verrouillage et effacement à distance, géolocalisation contrôlée par politique.

Gestion des applications

Distribution contrôlée des applications internes et publiques, versions, autorisations, listes d'applications autorisées et bloquées, et prévention des installations non autorisées.

Identité et accès

Authentification, certificats d'utilisateur et d'appareil, politiques d'accès conditionnées à l'état de conformité et intégration avec l'annuaire.

Contenu et données

Séparation de l'information de l'organisation, conteneurs de travail et protection des contenus avec Knox Workspace.

Sécurité avancée

Restrictions matérielles et système, chiffrement, durcissement avec Knox Platform for Enterprise, détection de manipulation et réponse automatique.

Exploitation et support

Assistance à distance avec partage d'écran, enregistrement de session et échange de fichiers. Rapports, audit et automatisation du cycle de vie.

Modèles de gestion

Contrôle de l'organisation ou vie privée : selon le propriétaire de l'appareil

La plateforme applique un modèle différent selon le propriétaire du terminal. Dans tous les cas, les données de l'organisation restent séparées et sous son contrôle.

Android Enterprise

100 % professionnel

Appareil de l'organisation entièrement géré : contrôle des fonctions et du système, applications approuvées et aucun espace personnel.

Android Enterprise

Professionnel avec profil personnel

Terminal de l'organisation avec un espace personnel séparé. La politique gouverne le profil professionnel sans voir les données privées.

Android Enterprise

BYOD avec profil professionnel

Appareil personnel avec un conteneur professionnel chiffré. Le conteneur peut être effacé sans toucher au reste du terminal.

Android (gestion classique)

Parcs antérieurs à Android Enterprise

Compatibilité avec les terminaux et déploiements hérités, en conservant la séparation entre professionnel et personnel.

iOS · Device Enrollment

Appareil professionnel

Contrôle des fonctions et de la configuration (caméra, captures, codes, Wi-Fi, VPN, messagerie) et déploiement d'applications.

iOS · User Enrollment

Appareil personnel (BYOD)

Séparation stricte entre données personnelles et professionnelles grâce à un Managed Apple ID d'Apple Business Manager.

Windows 10 (version 1703 ou ultérieure) se gère depuis la même console, selon la fiche technique du fabricant.

Menaces

De la vulnérabilité à la sécurité de niveau défense

Chaque risque courant de la mobilité trouve une réponse concrète dans la plateforme.

VulnérabilitéRéponse de Samsung SDS EMM
Perte ou vol de l'appareilVerrouillage et effacement à distance ; gestion à distance de tout le parc
Fuites via des applications grand public ou compromisesUsage restreint aux applications professionnelles approuvées
Fuite d'information par stockage externeBlocage de la sortie des données et chiffrement de l'information de l'organisation
Menaces sur les communications et attaques externesPrévention des fuites depuis le réseau de l'organisation : VPN géré et tunnels par application
Fuites vers l'espace personnelIsolation entre le profil professionnel et le profil personnel
Déploiements instables et bugs dans les applications internesDéploiement massif et contrôlé des politiques et des versions sur tout le parc
Accès avec des comptes non autorisésGestion sécurisée du profil professionnel et des identifiants
Correspondance issue de la documentation du fabricant.
Écosystème Samsung Knox

Intégration native avec Knox, de l'enrôlement au firmware

Samsung SDS EMM est conçu conjointement avec la plateforme de sécurité Knox, intégrée au matériel des appareils Galaxy. Cela permet d'appliquer des contrôles qu'un MDM générique ne peut pas atteindre.

  • Knox Mobile Enrollment (KME) Enrôlement automatique et obligatoire au premier démarrage, sans intervention de l'utilisateur, y compris après une réinitialisation d'usine.
  • Knox DualDAR Double couche de chiffrement des données au repos avec des clés indépendantes ; le second niveau reste chiffré même lorsque l'appareil est déverrouillé.
  • Knox E-FOTA Contrôle des versions de firmware : la mise à jour est testée, approuvée et déployée au moment choisi par l'organisation.
  • Galaxy Tactical Edition Appareils dotés de binaires et de configurations spécifiques aux scénarios tactiques : mode furtif, vision nocturne, intégration avec les radios.
  • Provisionnement NFC avec EMM Connect Configuration régionale, Wi-Fi et données d'enrôlement transférées au terminal par proximité pour des mises en service massives sur le terrain.
06Exploitation 05VPN 04Apps et conteneur 03Politiques EMM 02Enrôlement 01Matériel
fig.Couches de contrôle sur un appareil Galaxy
Réseaux isolés

Fonctionnement en air-gap : gestion sans accès à Internet

Sur un réseau isolé, les services push de Google et d'Apple n'existent pas. SDS Private Push joue le rôle de serveur de notifications propre : l'EMM délivre commandes, politiques et applications aux appareils via le réseau interne, sans aucune connexion externe.

La fonction Secure Setting permet d'appliquer des jeux de politiques prédéfinis dans les environnements déconnectés, et la distribution des applications et du firmware s'effectue depuis des dépôts internes.

Ce mode est le mode habituel dans les enclaves classifiées, à bord des navires, sur les bases déployées et dans les centres de contrôle d'infrastructures critiques.

Réseau fermé EMM + Private Push Terminaux politiques et apps état et conformité Internet sans connexion
fig.Réseau isolé avec serveur de notifications privé
Deux façons d'opérer on-prem

Cloud privé ou isolement total

Au sein d'un déploiement on-prem, il existe deux configurations, et l'on peut passer de l'une à l'autre.

Cloud privé ou gouvernemental

Le serveur EMM reste sur votre infrastructure et seuls les services d'appui Knox (E-FOTA et Knox Asset Intelligence) sont consommés depuis le cloud, via une passerelle que vous contrôlez.

Réseau 100 % isolé (air gap)

Toutes les fonctions Knox résident dans le serveur on-prem, y compris la distribution de firmware. Aucune connexion aux clouds publics : c'est le mode des environnements classifiés.

Personnel de terrain

Des fonctions pour ceux qui opèrent hors du bureau

Mode kiosque

Assistant pour verrouiller le terminal sur une ou plusieurs applications, avec interface et matériel restreints.

Appareil partagé

Plusieurs utilisateurs par terminal, chacun avec sa session via check-in / check-out : les données de chaque équipe restent isolées et le nombre de terminaux diminue.

Assistance à distance

Diagnostic sans présence physique : partage d'écran, enregistrement de session et transfert de fichiers.

Géolocalisation contrôlée

Localisation et géorepérage uniquement lorsque la politique l'autorise, avec traçabilité de chaque requête.

SecuCamera

Capture sécurisée de photographies : l'image est chiffrée et envoyée au serveur central sans rester dans la galerie du terminal. Pour les inspections, les preuves et l'opération sur le terrain (licence supplémentaire).

Politiques par groupes

Ensembles de règles de sécurité, de connectivité et de restrictions attribués par unité, service ou rôle, appliqués en masse.

Cycle de vie

De la mise en service au retrait, chaque appareil est tracé

Un appareil géré passe par quatre états. L'EMM enregistre chaque transition et applique automatiquement la politique correspondante.

  • Mise en service Enrôlement par KME, NFC ou code QR ; application du profil de l'unité ; vérification de l'intégrité et de la version du firmware.
  • Exploitation Conformité continue, mise à jour des applications et des politiques, assistance à distance et audit.
  • Incident Perte, vol ou compromission : verrouillage, effacement sélectif ou complet, révocation des certificats et journalisation pour le rapport.
  • Retrait Effacement sécurisé vérifié, dissociation de Knox et de l'inventaire, et certificat de retrait pour le dossier.
Mise en service Exploitation Incident Retrait Appareil géré
fig.États de l'appareil géré
Opérateurs et MSP

Prêt pour une exploitation à grande échelle

Multi-tenant

Gestion de plusieurs organisations depuis une seule installation, avec séparation stricte des données et des administrateurs.

Staging et kitting

Appareils Samsung préconfigurés et enrôlés avant leur livraison à l'unité de destination.

Tableaux de bord

Tableaux par tenant avec état de conformité, versions et activité.

Modules

Fonctions phares et modules sous licence

Certaines capacités sont incluses dans la plateforme et d'autres se licencient à part. Nous indiquons lesquelles pour que le budget ne réserve aucune surprise.

Inclus

Two-way Push

Commandes chiffrées de bout en bout vers les appareils, exécutées immédiatement et avec accusé de réception. Adapté aux réseaux isolés, sans dépendance aux clouds publics.

Inclus

Politiques par groupes et mode partagé

Règles homogènes par rôle et sessions multi-utilisateurs avec check-in / check-out sur un même terminal.

Licence supplémentaire

Knox DualDAR et VPN chaining

Chiffrement à double couche au repos et double tunnel VPN pour les communications. Base des architectures de type CSfC ; modules FIPS 140-2 selon le fabricant.

Licence supplémentaire

SecuCamera

Photographies chiffrées et envoyées au serveur central sans passer par la galerie locale : prévention des fuites sur le terrain.

Licence supplémentaire · Samsung

Knox E-FOTA

Gestion centralisée du firmware et des mises à jour du système, via le cloud ou en air gap. Contrôle des versions pour que les applications critiques continuent de fonctionner.

Licence supplémentaire · Galaxy

Mobile Compliance Recording (MCR)

Enregistrement natif sur le terminal des appels, SMS et autres canaux : chiffré, inviolable et indépendant de l'opérateur et de la SIM. Chaîne de traçabilité et conservation légale, conçu pour MiFID II et pour les environnements qui exigent des preuves.

Two-way Push, politiques par groupes et mode partagé font partie de la plateforme. Knox DualDAR/VPN chaining, SecuCamera, Knox E-FOTA et MCR se licencient séparément ; Knox E-FOTA et MCR ne s'appliquent qu'aux appareils Samsung.

Prérequis

Prérequis serveur et systèmes pris en charge

ÉlémentPrérequis
Système d'exploitation du serveurWindows Server 2016, 2019 ou 2022
Base de donnéesMicrosoft SQL Server 2016, 2019 ou 2022, ou Oracle Database
Annuaire d'identitéMicrosoft Active Directory, OpenLDAP ou LDAPv3
ArchitectureServeur unique (tests et petits parcs) ou grappe multiserveur à haute disponibilité (production)
Systèmes mobilesAndroid 6.0 ou ultérieur (Android Enterprise), iOS 15 ou ultérieur et Windows 10 (1703 ou ultérieur)
Appareils SamsungFonctions Knox (KME, DualDAR, E-FOTA, Tactical Edition) sur les appareils Galaxy avec Knox
Selon la fiche technique du fabricant (septembre 2026). Les versions exactes sont confirmées lors de la conception de chaque projet.
Le fabricant

Qui se trouve derrière la plateforme : Samsung SDS

Samsung SDS est la société de technologies de l'information du groupe Samsung depuis 1985 : transformation numérique, cloud, cybersécurité, mobilité d'entreprise et logistique. Blindium est Resell Partner certifié de sa plateforme EMM.

$10B
Chiffre d'affaires annuel (2025)
40
Pays avec présence directe et 59 filiales
25 536
Employés dans le monde ; siège mondial à Séoul
18
Centres de données cloud en propre

Chiffres publiés par Samsung SDS (2024-2025), reproduits à titre d'information. Ils ne font partie d'aucune certification du produit.

Questions fréquentes

À propos de la plateforme

Qu'inclut la plateforme et que faut-il contracter à part ?

La plateforme inclut la console, Private Push (Two-way Push), les politiques par groupes, le mode partagé et la gestion d'Android, iOS et Windows. Knox DualDAR et VPN chaining, SecuCamera, Knox E-FOTA et Mobile Compliance Recording se licencient séparément, les deux derniers uniquement pour les appareils Samsung. L'assessment fixe les modules dont chaque unité a besoin.

La solution ne fonctionne-t-elle qu'avec des appareils Samsung ?

Non. Elle gère les appareils Samsung, Android Enterprise de tout fabricant et iOS/iPadOS depuis la même console. L'intégration avec Knox ajoute des contrôles supplémentaires sur les Galaxy, mais le parc peut être mixte.

Que se passe-t-il si le serveur n'a pas d'accès à Internet ?

Le système continue de gérer les appareils grâce à SDS Private Push, un service de notifications interne. C'est le mode de fonctionnement prévu pour les réseaux isolés.

Peut-on combiner on-prem et cloud ?

Oui. Il est courant de déployer l'on-prem pour les unités opérationnelles et d'utiliser l'EMM cloud de Samsung pour le personnel administratif. L'évaluation définit le modèle applicable à chaque groupe.

Comment s'intègre-t-elle à notre annuaire et à notre PKI ?

Au moyen de connecteurs standard LDAP/Active Directory et de protocoles d'émission de certificats (SCEP et similaires). La PKI de l'organisation reste l'autorité ; l'EMM distribue et renouvelle les certificats sur les appareils.

Étape suivante

Évaluation gratuite de continuité MDM/EMM (45 minutes)

Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.

  • Architecture actuelle et nombre d'appareils
  • Criticité des données et contraintes réseau ou cloud
  • Intégration avec Samsung Knox et parc mixte
  • Options de transition et modèle de déploiement (on-prem, hybride ou cloud)