Samsung SDS EMM : contrôle total du parc mobile depuis votre propre infrastructure
Plateforme Enterprise Mobility Management pour les organisations qui ont besoin d'un contrôle local, d'une sécurité vérifiable et d'une intégration approfondie avec Samsung Knox. Elle gère les appareils Samsung, Android Enterprise et iOS/iPadOS depuis une console unique, déployée on-prem, en mode hybride ou dans le cloud.

On-prem, hybride ou cloud : c'est le projet qui décide, pas le fournisseur
Avec la plateforme EMM de Samsung, le déploiement peut s'effectuer sur l'infrastructure propre du client, en architecture hybride ou dans le cloud géré par Samsung. Le modèle est choisi en fonction de la classification de l'information, de la connectivité disponible et des exigences du cahier des charges.
Samsung SDS EMM On-Prem
Serveur EMM dans le centre de données de l'organisation. Prend en charge les réseaux isolés sans accès à Internet grâce à SDS Private Push. Recommandé pour la défense, l'information classifiée et les environnements où la souveraineté des données est exigée.
Cloud privé ou gouvernemental
Console et données sur infrastructure propre, avec les services d'appui Knox consommés depuis le cloud via une passerelle contrôlée : distribution de firmware avec Knox E-FOTA et Knox Asset Intelligence. Segmentation claire entre ce qui sort de l'organisation et ce qui n'en sort pas.
EMM Cloud de Samsung (Knox Manage)
Service géré par Samsung pour les parcs sans contrainte de réseau fermé, avec une mise en service rapide et sans maintenance de serveurs. Option adaptée aux unités administratives ou aux projets dont les exigences de disponibilité sont standard.
L'évaluation initiale détermine le modèle. Il est courant de combiner l'on-prem pour les unités opérationnelles et le cloud pour le personnel administratif au sein d'une même organisation.

Resell Partner certifié Samsung SDS EMM
Blindium est Resell Partner certifié de Samsung SDS pour sa plateforme EMM : licences officielles et accès direct au fabricant pour le support et l'évolution du produit.
Serveur EMM à l'intérieur du périmètre, appareils sous contrôle sur n'importe quel réseau
Le serveur EMM est installé sur l'infrastructure de l'organisation (centre de données propre, enclave classifiée ou cloud privé). La console d'administration, la base de données et les services de politique ne sortent jamais du périmètre.
Les appareils reçoivent les politiques et les commandes via SDS Private Push, un service de notifications privé qui remplace les services push publics de Google et d'Apple en l'absence d'accès à Internet. Lorsque la connectivité existe, le système peut utiliser les deux canaux.
Intégrations courantes : annuaire (LDAP/Active Directory), PKI d'entreprise pour les certificats d'appareil et d'utilisateur, SIEM pour la traçabilité et outils de défense contre les menaces mobiles (MTD).
Six briques, toutes dans votre périmètre
Chaque composant s'installe sur l'infrastructure de l'organisme. Aucun n'a besoin d'un accès à Internet pour fonctionner.
Serveur EMM (console centrale)
Administration unifiée des appareils, politiques, utilisateurs et applications. Console web pour les administrateurs de l'organisme, avec rôles et permissions.
SDS Private Push (Two-way Push)
Moteur de notifications bidirectionnel sur le réseau interne. Il délivre les commandes chiffrées instantanément et avec accusé de réception, sans passer par les services push de Google ou d'Apple.
Knox E-FOTA On-Premises
Dépôt local de firmware et de correctifs du système d'exploitation : la version choisie par l'organisation est testée, approuvée puis déployée.
Gateway et App Tunnel
Accès par application au réseau interne via des tunnels chiffrés avec TLS mutuel, sans exposer les services.
Base de données
Microsoft SQL Server ou Oracle, sur le même serveur ou séparée dans une grappe à haute disponibilité.
Intégrations
Annuaire (Active Directory, OpenLDAP, LDAPv3), autorité de certification de l'organisation et SIEM local.
Serveur unique ou grappe multiserveur
La même plateforme s'installe de deux façons, selon la taille du parc et les exigences de disponibilité.
- Serveur unique EMM, Private Push et base de données sur une seule machine. Adapté aux pilotes, aux tests et aux petits parcs.
- Multiserveur Push Proxy, serveur EMM et base de données sur des machines distinctes, avec haute disponibilité. C'est l'architecture de production pour les grands parcs ; elle sépare la zone exposée aux terminaux du cœur du système.
- Montée en charge Le fabricant documente des installations de plus de 300 000 appareils actifs.
Six domaines fonctionnels, une console
L'EMM va au-delà du MDM classique : outre l'appareil, il gouverne les applications, l'identité, le contenu et la sécurité avancée dans les scénarios COPE, COBO et BYOD.
Gestion des appareils
Inventaire, enrôlement, profils, conformité et contrôle à distance des appareils Samsung, Android Enterprise et iOS/iPadOS. Verrouillage et effacement à distance, géolocalisation contrôlée par politique.
Gestion des applications
Distribution contrôlée des applications internes et publiques, versions, autorisations, listes d'applications autorisées et bloquées, et prévention des installations non autorisées.
Identité et accès
Authentification, certificats d'utilisateur et d'appareil, politiques d'accès conditionnées à l'état de conformité et intégration avec l'annuaire.
Contenu et données
Séparation de l'information de l'organisation, conteneurs de travail et protection des contenus avec Knox Workspace.
Sécurité avancée
Restrictions matérielles et système, chiffrement, durcissement avec Knox Platform for Enterprise, détection de manipulation et réponse automatique.
Exploitation et support
Assistance à distance avec partage d'écran, enregistrement de session et échange de fichiers. Rapports, audit et automatisation du cycle de vie.
Contrôle de l'organisation ou vie privée : selon le propriétaire de l'appareil
La plateforme applique un modèle différent selon le propriétaire du terminal. Dans tous les cas, les données de l'organisation restent séparées et sous son contrôle.
100 % professionnel
Appareil de l'organisation entièrement géré : contrôle des fonctions et du système, applications approuvées et aucun espace personnel.
Professionnel avec profil personnel
Terminal de l'organisation avec un espace personnel séparé. La politique gouverne le profil professionnel sans voir les données privées.
BYOD avec profil professionnel
Appareil personnel avec un conteneur professionnel chiffré. Le conteneur peut être effacé sans toucher au reste du terminal.
Parcs antérieurs à Android Enterprise
Compatibilité avec les terminaux et déploiements hérités, en conservant la séparation entre professionnel et personnel.
Appareil professionnel
Contrôle des fonctions et de la configuration (caméra, captures, codes, Wi-Fi, VPN, messagerie) et déploiement d'applications.
Appareil personnel (BYOD)
Séparation stricte entre données personnelles et professionnelles grâce à un Managed Apple ID d'Apple Business Manager.
Windows 10 (version 1703 ou ultérieure) se gère depuis la même console, selon la fiche technique du fabricant.
De la vulnérabilité à la sécurité de niveau défense
Chaque risque courant de la mobilité trouve une réponse concrète dans la plateforme.
| Vulnérabilité | Réponse de Samsung SDS EMM |
|---|---|
| Perte ou vol de l'appareil | Verrouillage et effacement à distance ; gestion à distance de tout le parc |
| Fuites via des applications grand public ou compromises | Usage restreint aux applications professionnelles approuvées |
| Fuite d'information par stockage externe | Blocage de la sortie des données et chiffrement de l'information de l'organisation |
| Menaces sur les communications et attaques externes | Prévention des fuites depuis le réseau de l'organisation : VPN géré et tunnels par application |
| Fuites vers l'espace personnel | Isolation entre le profil professionnel et le profil personnel |
| Déploiements instables et bugs dans les applications internes | Déploiement massif et contrôlé des politiques et des versions sur tout le parc |
| Accès avec des comptes non autorisés | Gestion sécurisée du profil professionnel et des identifiants |
Intégration native avec Knox, de l'enrôlement au firmware
Samsung SDS EMM est conçu conjointement avec la plateforme de sécurité Knox, intégrée au matériel des appareils Galaxy. Cela permet d'appliquer des contrôles qu'un MDM générique ne peut pas atteindre.
- Knox Mobile Enrollment (KME) Enrôlement automatique et obligatoire au premier démarrage, sans intervention de l'utilisateur, y compris après une réinitialisation d'usine.
- Knox DualDAR Double couche de chiffrement des données au repos avec des clés indépendantes ; le second niveau reste chiffré même lorsque l'appareil est déverrouillé.
- Knox E-FOTA Contrôle des versions de firmware : la mise à jour est testée, approuvée et déployée au moment choisi par l'organisation.
- Galaxy Tactical Edition Appareils dotés de binaires et de configurations spécifiques aux scénarios tactiques : mode furtif, vision nocturne, intégration avec les radios.
- Provisionnement NFC avec EMM Connect Configuration régionale, Wi-Fi et données d'enrôlement transférées au terminal par proximité pour des mises en service massives sur le terrain.
Fonctionnement en air-gap : gestion sans accès à Internet
Sur un réseau isolé, les services push de Google et d'Apple n'existent pas. SDS Private Push joue le rôle de serveur de notifications propre : l'EMM délivre commandes, politiques et applications aux appareils via le réseau interne, sans aucune connexion externe.
La fonction Secure Setting permet d'appliquer des jeux de politiques prédéfinis dans les environnements déconnectés, et la distribution des applications et du firmware s'effectue depuis des dépôts internes.
Ce mode est le mode habituel dans les enclaves classifiées, à bord des navires, sur les bases déployées et dans les centres de contrôle d'infrastructures critiques.
Cloud privé ou isolement total
Au sein d'un déploiement on-prem, il existe deux configurations, et l'on peut passer de l'une à l'autre.
Cloud privé ou gouvernemental
Le serveur EMM reste sur votre infrastructure et seuls les services d'appui Knox (E-FOTA et Knox Asset Intelligence) sont consommés depuis le cloud, via une passerelle que vous contrôlez.
Réseau 100 % isolé (air gap)
Toutes les fonctions Knox résident dans le serveur on-prem, y compris la distribution de firmware. Aucune connexion aux clouds publics : c'est le mode des environnements classifiés.
Des fonctions pour ceux qui opèrent hors du bureau
Mode kiosque
Assistant pour verrouiller le terminal sur une ou plusieurs applications, avec interface et matériel restreints.
Appareil partagé
Plusieurs utilisateurs par terminal, chacun avec sa session via check-in / check-out : les données de chaque équipe restent isolées et le nombre de terminaux diminue.
Assistance à distance
Diagnostic sans présence physique : partage d'écran, enregistrement de session et transfert de fichiers.
Géolocalisation contrôlée
Localisation et géorepérage uniquement lorsque la politique l'autorise, avec traçabilité de chaque requête.
SecuCamera
Capture sécurisée de photographies : l'image est chiffrée et envoyée au serveur central sans rester dans la galerie du terminal. Pour les inspections, les preuves et l'opération sur le terrain (licence supplémentaire).
Politiques par groupes
Ensembles de règles de sécurité, de connectivité et de restrictions attribués par unité, service ou rôle, appliqués en masse.
De la mise en service au retrait, chaque appareil est tracé
Un appareil géré passe par quatre états. L'EMM enregistre chaque transition et applique automatiquement la politique correspondante.
- Mise en service Enrôlement par KME, NFC ou code QR ; application du profil de l'unité ; vérification de l'intégrité et de la version du firmware.
- Exploitation Conformité continue, mise à jour des applications et des politiques, assistance à distance et audit.
- Incident Perte, vol ou compromission : verrouillage, effacement sélectif ou complet, révocation des certificats et journalisation pour le rapport.
- Retrait Effacement sécurisé vérifié, dissociation de Knox et de l'inventaire, et certificat de retrait pour le dossier.
Prêt pour une exploitation à grande échelle
Multi-tenant
Gestion de plusieurs organisations depuis une seule installation, avec séparation stricte des données et des administrateurs.
Staging et kitting
Appareils Samsung préconfigurés et enrôlés avant leur livraison à l'unité de destination.
Tableaux de bord
Tableaux par tenant avec état de conformité, versions et activité.
Fonctions phares et modules sous licence
Certaines capacités sont incluses dans la plateforme et d'autres se licencient à part. Nous indiquons lesquelles pour que le budget ne réserve aucune surprise.
Two-way Push
Commandes chiffrées de bout en bout vers les appareils, exécutées immédiatement et avec accusé de réception. Adapté aux réseaux isolés, sans dépendance aux clouds publics.
Politiques par groupes et mode partagé
Règles homogènes par rôle et sessions multi-utilisateurs avec check-in / check-out sur un même terminal.
Knox DualDAR et VPN chaining
Chiffrement à double couche au repos et double tunnel VPN pour les communications. Base des architectures de type CSfC ; modules FIPS 140-2 selon le fabricant.
SecuCamera
Photographies chiffrées et envoyées au serveur central sans passer par la galerie locale : prévention des fuites sur le terrain.
Knox E-FOTA
Gestion centralisée du firmware et des mises à jour du système, via le cloud ou en air gap. Contrôle des versions pour que les applications critiques continuent de fonctionner.
Mobile Compliance Recording (MCR)
Enregistrement natif sur le terminal des appels, SMS et autres canaux : chiffré, inviolable et indépendant de l'opérateur et de la SIM. Chaîne de traçabilité et conservation légale, conçu pour MiFID II et pour les environnements qui exigent des preuves.
Two-way Push, politiques par groupes et mode partagé font partie de la plateforme. Knox DualDAR/VPN chaining, SecuCamera, Knox E-FOTA et MCR se licencient séparément ; Knox E-FOTA et MCR ne s'appliquent qu'aux appareils Samsung.
Prérequis serveur et systèmes pris en charge
| Élément | Prérequis |
|---|---|
| Système d'exploitation du serveur | Windows Server 2016, 2019 ou 2022 |
| Base de données | Microsoft SQL Server 2016, 2019 ou 2022, ou Oracle Database |
| Annuaire d'identité | Microsoft Active Directory, OpenLDAP ou LDAPv3 |
| Architecture | Serveur unique (tests et petits parcs) ou grappe multiserveur à haute disponibilité (production) |
| Systèmes mobiles | Android 6.0 ou ultérieur (Android Enterprise), iOS 15 ou ultérieur et Windows 10 (1703 ou ultérieur) |
| Appareils Samsung | Fonctions Knox (KME, DualDAR, E-FOTA, Tactical Edition) sur les appareils Galaxy avec Knox |
Qui se trouve derrière la plateforme : Samsung SDS
Samsung SDS est la société de technologies de l'information du groupe Samsung depuis 1985 : transformation numérique, cloud, cybersécurité, mobilité d'entreprise et logistique. Blindium est Resell Partner certifié de sa plateforme EMM.
Chiffres publiés par Samsung SDS (2024-2025), reproduits à titre d'information. Ils ne font partie d'aucune certification du produit.
À propos de la plateforme
Qu'inclut la plateforme et que faut-il contracter à part ?
La plateforme inclut la console, Private Push (Two-way Push), les politiques par groupes, le mode partagé et la gestion d'Android, iOS et Windows. Knox DualDAR et VPN chaining, SecuCamera, Knox E-FOTA et Mobile Compliance Recording se licencient séparément, les deux derniers uniquement pour les appareils Samsung. L'assessment fixe les modules dont chaque unité a besoin.
La solution ne fonctionne-t-elle qu'avec des appareils Samsung ?
Non. Elle gère les appareils Samsung, Android Enterprise de tout fabricant et iOS/iPadOS depuis la même console. L'intégration avec Knox ajoute des contrôles supplémentaires sur les Galaxy, mais le parc peut être mixte.
Que se passe-t-il si le serveur n'a pas d'accès à Internet ?
Le système continue de gérer les appareils grâce à SDS Private Push, un service de notifications interne. C'est le mode de fonctionnement prévu pour les réseaux isolés.
Peut-on combiner on-prem et cloud ?
Oui. Il est courant de déployer l'on-prem pour les unités opérationnelles et d'utiliser l'EMM cloud de Samsung pour le personnel administratif. L'évaluation définit le modèle applicable à chaque groupe.
Comment s'intègre-t-elle à notre annuaire et à notre PKI ?
Au moyen de connecteurs standard LDAP/Active Directory et de protocoles d'émission de certificats (SCEP et similaires). La PKI de l'organisation reste l'autorité ; l'EMM distribue et renouvelle les certificats sur les appareils.
Évaluation gratuite de continuité MDM/EMM (45 minutes)
Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.
- Architecture actuelle et nombre d'appareils
- Criticité des données et contraintes réseau ou cloud
- Intégration avec Samsung Knox et parc mixte
- Options de transition et modèle de déploiement (on-prem, hybride ou cloud)


