Solução EMM

Samsung SDS EMM: controlo total da frota móvel a partir da sua própria infraestrutura

Plataforma Enterprise Mobility Management para organizações que precisam de controlo local, segurança verificável e integração profunda com o Samsung Knox. Gere dispositivos Samsung, Android Enterprise e iOS/iPadOS a partir de uma única consola, implementada on-prem, em modo híbrido ou em cloud.

Militares a configurar equipamentos de rádio num posto de comando
1
consola para Samsung, Android Enterprise e iOS/iPadOS
0
dependências da Internet em modo air-gap com Private Push
2
camadas de cifra em repouso com Knox DualDAR
+300 000
dispositivos ativos suportados por instalação, segundo o fabricante
Modelo de implementação

On-prem, híbrido ou cloud: decide o projeto, não o fornecedor

Com a plataforma EMM da Samsung podemos implementar em infraestrutura própria do cliente, em arquitetura híbrida ou em cloud gerida pela Samsung. O modelo é escolhido a partir da classificação da informação, da conectividade disponível e dos requisitos do caderno de encargos.

On-prem

Samsung SDS EMM On-Prem

Servidor EMM no centro de dados da organização. Suporta redes isoladas sem acesso à Internet através do SDS Private Push. Recomendado para defesa, informação classificada e ambientes com exigência de soberania dos dados.

Híbrido

Nuvem privada ou governamental

Consola e dados em infraestrutura própria, com os serviços de apoio Knox consumidos a partir da nuvem através de uma gateway controlada: distribuição de firmware com Knox E-FOTA e Knox Asset Intelligence. Segmentação clara do que sai e do que não sai da organização.

Cloud

EMM Cloud da Samsung (Knox Manage)

Serviço gerido pela Samsung para frotas sem restrição de rede fechada, com arranque rápido e sem manutenção de servidores. Opção adequada para unidades administrativas ou projetos com requisitos de disponibilidade padrão.

O assessment inicial determina o modelo. É habitual combinar on-prem para unidades operacionais e cloud para pessoal administrativo dentro da mesma organização.

Distintivo Certified Samsung SDS EMM Resell Partner
Parceiro certificado

Resell Partner certificado Samsung SDS EMM

A Blindium é Resell Partner certificado da Samsung SDS para a sua plataforma EMM: licenciamento oficial e uma linha direta com o fabricante para suporte e evolução do produto.

Arquitetura

Servidor EMM dentro do perímetro, dispositivos sob controlo em qualquer rede

O servidor EMM instala-se na infraestrutura da organização (centro de dados próprio, enclave classificado ou cloud privada). A consola de administração, a base de dados e os serviços de política nunca saem do perímetro.

Os dispositivos recebem políticas e comandos através do SDS Private Push, um serviço de notificações privado que substitui os serviços push públicos da Google e da Apple quando não há acesso à Internet. Com conectividade, o sistema pode utilizar ambos os canais.

Integrações habituais: diretório (LDAP/Active Directory), PKI corporativa para certificados de dispositivo e utilizador, SIEM para rastreabilidade e ferramentas de defesa contra ameaças móveis (MTD).

Perímetro da organização Consola EMM Servidor EMM Base de dados SDS Private Push PKI / Diretório SIEM Repositório apps e firmware Gateway VPN Dispositivos geridos Internet sem dependência
fig.Arquitetura de referência on-prem com rede isolada
Componentes

Seis peças, todas dentro do seu perímetro

Cada componente instala-se na infraestrutura do organismo. Nenhum precisa de saída para a Internet para funcionar.

Servidor EMM (consola central)

Administração unificada de dispositivos, políticas, utilizadores e aplicações. Consola web para os administradores do organismo, com perfis e permissões.

SDS Private Push (Two-way Push)

Motor de notificações bidirecional na rede interna. Entrega os comandos cifrados de imediato e com confirmação de receção, sem passar pelos serviços push da Google ou da Apple.

Knox E-FOTA On-Premises

Repositório local de firmware e de correções do sistema operativo: testa-se, aprova-se e distribui-se a versão que a organização decide.

Gateway e App Tunnel

Acesso por aplicação à rede interna através de túneis cifrados com TLS mútuo, sem expor os serviços.

Base de dados

Microsoft SQL Server ou Oracle, no mesmo servidor ou separada num cluster de alta disponibilidade.

Integrações

Diretório (Active Directory, OpenLDAP, LDAPv3), autoridade de certificação da organização e SIEM local.

Dimensionamento

Servidor único ou cluster multisservidor

A mesma plataforma instala-se de duas formas, consoante a dimensão da frota e as exigências de disponibilidade.

  • Servidor único EMM, Private Push e base de dados numa só máquina. Adequado a pilotos, testes e frotas reduzidas.
  • Multisservidor Push Proxy, servidor EMM e base de dados em máquinas distintas, com alta disponibilidade. É a arquitetura de produção para frotas grandes e separa a zona exposta aos terminais do núcleo.
  • Escala O fabricante documenta instalações com mais de 300.000 dispositivos ativos.
SERVIDOR ÚNICO Terminais Servidor EMM Private Push Base de dados Pilotos e frotas reduzidas MULTISSERVIDOR ALTA DISP. Terminais ZONA EXPOSTA Push Proxy NÚCLEO Servidor EMM Base de dados Produção e frotas grandes
fig.Servidor único face a cluster multisservidor
Funcionalidades

Seis áreas funcionais, uma consola

O EMM vai além do MDM clássico: além do dispositivo, governa aplicações, identidade, conteúdos e segurança avançada em cenários COPE, COBO e BYOD.

Gestão de dispositivos

Inventário, inscrição, perfis, conformidade e controlo remoto de Samsung, Android Enterprise e iOS/iPadOS. Bloqueio e apagamento remotos, geolocalização controlada por política.

Gestão de aplicações

Distribuição controlada de aplicações corporativas e públicas, versões, permissões, listas de permitidas e bloqueadas, e prevenção de instalações não autorizadas.

Identidade e acesso

Autenticação, certificados de utilizador e dispositivo, políticas de acesso condicionadas ao estado de conformidade e integração com diretório.

Conteúdos e dados

Separação da informação corporativa, contentores de trabalho e proteção de conteúdos com Knox Workspace.

Segurança avançada

Restrições de hardware e sistema, cifra, reforço com Knox Platform for Enterprise, deteção de manipulação e resposta automática.

Operação e suporte

Suporte remoto com partilha de ecrã, gravação de sessão e troca de ficheiros. Relatórios, auditoria e automatização do ciclo de vida.

Modelos de gestão

Controlo corporativo ou privacidade: depende de quem é o dispositivo

A plataforma aplica um modelo diferente consoante a propriedade do terminal. Em todos os casos, os dados corporativos ficam separados e sob controlo do organismo.

Android Enterprise

Corporativo a 100 %

Dispositivo da organização totalmente gerido: controlo de funções e do sistema, aplicações aprovadas e nenhuma zona pessoal.

Android Enterprise

Corporativo com perfil pessoal

Terminal da organização com um espaço pessoal separado. A política governa o perfil de trabalho sem ver os dados privados.

Android Enterprise

BYOD com perfil de trabalho

Dispositivo pessoal com um contentor corporativo cifrado. O contentor pode ser apagado sem tocar no resto do terminal.

Android (gestão clássica)

Frotas anteriores ao Android Enterprise

Compatibilidade com terminais e implementações herdadas, mantendo a separação entre o corporativo e o pessoal.

iOS · Device Enrollment

Dispositivo corporativo

Controlo de funções e de configuração (câmara, capturas, palavras-passe, Wi-Fi, VPN, correio) e distribuição de aplicações.

iOS · User Enrollment

Dispositivo pessoal (BYOD)

Separação estrita entre dados pessoais e corporativos através de um Managed Apple ID do Apple Business Manager.

O Windows 10 (versão 1703 ou superior) gere-se a partir da mesma consola, segundo a ficha técnica do fabricante.

Ameaças

Da vulnerabilidade à segurança de nível defesa

Cada risco habitual da mobilidade tem uma resposta concreta na plataforma.

VulnerabilidadeResposta do Samsung SDS EMM
Perda ou roubo do dispositivoBloqueio e apagamento remoto; gestão remota de toda a frota
Fugas através de aplicações de consumo ou comprometidasUtilização restrita a aplicações corporativas aprovadas
Fuga de informação por armazenamento externoBloqueio da saída de dados e cifra da informação corporativa
Ameaças nas comunicações e ataques externosPrevenção de fugas a partir da rede corporativa: VPN gerida e túneis por aplicação
Fugas para o espaço pessoalIsolamento entre o perfil corporativo e o pessoal
Implementações instáveis e erros em aplicações internasDistribuição massiva e controlada de políticas e versões a toda a frota
Acesso com contas não autorizadasGestão segura do perfil corporativo e das credenciais
Correspondência recolhida na documentação do fabricante.
Ecossistema Samsung Knox

Integração nativa com o Knox, da inscrição ao firmware

O Samsung SDS EMM foi concebido em conjunto com a plataforma de segurança Knox, integrada no hardware dos dispositivos Galaxy. Isto permite aplicar controlos que um MDM genérico não alcança.

  • Knox Mobile Enrollment (KME) Inscrição automática e obrigatória no primeiro arranque, sem intervenção do utilizador, mesmo após uma reposição de fábrica.
  • Knox DualDAR Dupla camada de cifra de dados em repouso com chaves independentes; o segundo nível mantém-se cifrado mesmo com o dispositivo desbloqueado.
  • Knox E-FOTA Controlo de versões de firmware: a atualização é testada, aprovada e implementada quando a organização decide.
  • Galaxy Tactical Edition Dispositivos com binários e configurações específicos para cenários táticos: modo furtivo, visão noturna, integração com rádios.
  • Aprovisionamento NFC com EMM Connect Configuração regional, Wi-Fi e dados de inscrição transferidos para o terminal por proximidade, para ativações em massa no terreno.
06Operação 05VPN 04Apps e contentor 03Políticas EMM 02Inscrição 01Hardware
fig.Camadas de controlo sobre um dispositivo Galaxy
Redes isoladas

Funcionamento em air-gap: gestão sem acesso à Internet

Numa rede isolada não existem os serviços push da Google nem da Apple. O SDS Private Push atua como servidor de notificações próprio: o EMM entrega comandos, políticas e aplicações aos dispositivos através da rede interna, sem qualquer ligação externa.

A função Secure Setting permite aplicar conjuntos de políticas predefinidos em ambientes desligados, e a distribuição de aplicações e firmware é feita a partir de repositórios internos.

Este modo é o habitual em enclaves classificados, navios, bases destacadas e centros de controlo de infraestruturas críticas.

Rede fechada EMM + Private Push Terminais políticas e apps estado e conformidade Internet sem ligação
fig.Rede isolada com servidor de notificações privado
Duas formas de operar on-prem

Nuvem privada ou isolamento total

Dentro da implementação on-prem há duas configurações, e é possível passar de uma para a outra.

Nuvem privada ou governamental

O servidor EMM permanece na sua infraestrutura e apenas os serviços de apoio Knox (E-FOTA e Knox Asset Intelligence) são consumidos a partir da nuvem, através de uma gateway que controla.

Rede 100 % isolada (air gap)

Todas as funcionalidades Knox residem dentro do servidor on-prem, incluindo a distribuição de firmware. Sem qualquer ligação a nuvens públicas: é o modo dos ambientes classificados.

Pessoal no terreno

Funções para quem opera fora do escritório

Modo quiosque

Assistente para bloquear o terminal a uma ou várias aplicações, com interface e hardware restritos.

Dispositivo partilhado

Vários utilizadores por terminal, cada um com a sua sessão através de check-in / check-out: os dados de cada turno ficam isolados e reduz-se o número de terminais.

Suporte remoto

Diagnóstico sem presença física: partilha de ecrã, gravação de sessão e transferência de ficheiros.

Geolocalização controlada

Localização e geovedações apenas quando a política o permite, com rastreabilidade de cada consulta.

SecuCamera

Captura segura de fotografias: a imagem é cifrada e enviada ao servidor central sem ficar na galeria do terminal. Para inspeções, evidências e operação no terreno (licença adicional).

Políticas por grupos

Conjuntos de regras de segurança, conectividade e restrições atribuídos por unidade, departamento ou função, aplicados em massa.

Ciclo de vida

Da ativação ao abate, cada dispositivo com rastreabilidade

Um dispositivo gerido passa por quatro estados. O EMM regista cada transição e aplica automaticamente a política correspondente.

  • Ativação Inscrição por KME, NFC ou código QR; aplicação do perfil da unidade; verificação de integridade e versão de firmware.
  • Operação Conformidade contínua, atualização de aplicações e políticas, suporte remoto e auditoria.
  • Incidente Perda, roubo ou comprometimento: bloqueio, apagamento seletivo ou completo, revogação de certificados e registo para o relatório.
  • Abate Apagamento seguro verificado, desvinculação do Knox e do inventário, e certificado de abate para o processo.
Ativação Operação Incidente Abate Dispositivo gerido
fig.Estados do dispositivo gerido
Operadores e MSP

Preparado para operar em grande escala

Multi-tenant

Gestão de várias organizações a partir de uma instalação, com separação estrita de dados e administradores.

Staging e kitting

Dispositivos Samsung pré-configurados e inscritos antes da entrega à unidade de destino.

Painéis de controlo

Painéis por tenant com estado de conformidade, versões e atividade.

Módulos

Funções em destaque e módulos com licença

Algumas capacidades vêm com a plataforma e outras licenciam-se à parte. Indicamos qual é qual para que o orçamento não tenha surpresas.

Incluído

Two-way Push

Comandos aos dispositivos cifrados de ponta a ponta, com execução imediata e confirmação de receção. Adequado a redes isoladas, sem dependência de nuvens públicas.

Incluído

Políticas por grupos e modo partilhado

Regras homogéneas por função e sessões multiutilizador com check-in / check-out no mesmo terminal.

Licença adicional

Knox DualDAR e VPN chaining

Cifra de dupla camada em repouso e duplo túnel VPN para as comunicações. Base das arquiteturas de tipo CSfC; módulos FIPS 140-2 segundo o fabricante.

Licença adicional

SecuCamera

Fotografias cifradas e enviadas ao servidor central sem passar pela galeria local: prevenção de fugas no terreno.

Licença adicional · Samsung

Knox E-FOTA

Gestão centralizada do firmware e das atualizações do sistema, via nuvem ou em air gap. Controlo de versões para que as aplicações críticas continuem a funcionar.

Licença adicional · Galaxy

Mobile Compliance Recording (MCR)

Gravação nativa no terminal de chamadas, SMS e outros canais: cifrada, à prova de manipulação e independente do operador e do SIM. Cadeia de custódia e retenção legal, pensada para a MiFID II e para ambientes que exigem evidência.

Two-way Push, políticas por grupos e modo partilhado fazem parte da plataforma. Knox DualDAR/VPN chaining, SecuCamera, Knox E-FOTA e MCR licenciam-se separadamente; Knox E-FOTA e MCR só se aplicam a dispositivos Samsung.

Requisitos

Requisitos de servidor e sistemas compatíveis

ElementoRequisito
Sistema operativo do servidorWindows Server 2016, 2019 ou 2022
Base de dadosMicrosoft SQL Server 2016, 2019 ou 2022, ou Oracle Database
Diretório de identidadeMicrosoft Active Directory, OpenLDAP ou LDAPv3
ArquiteturaServidor único (testes e frotas reduzidas) ou cluster multisservidor com alta disponibilidade (produção)
Sistemas móveisAndroid 6.0 ou superior (Android Enterprise), iOS 15 ou superior e Windows 10 (1703 ou superior)
Dispositivos SamsungFunções Knox (KME, DualDAR, E-FOTA, Tactical Edition) em dispositivos Galaxy com Knox
Segundo a ficha técnica do fabricante (setembro de 2026). As versões exatas confirmam-se no desenho de cada projeto.
O fabricante

Quem está por trás da plataforma: Samsung SDS

A Samsung SDS é a empresa de tecnologias de informação do Grupo Samsung desde 1985: transformação digital, nuvem, cibersegurança, mobilidade empresarial e logística. A Blindium é Resell Partner certificado da sua plataforma EMM.

$10B
Faturação anual (2025)
40
Países com presença direta e 59 sucursais
25.536
Colaboradores em todo o mundo; sede global em Seul
18
Centros de dados cloud próprios

Números publicados pela Samsung SDS (2024-2025), reproduzidos a título informativo. Não fazem parte de nenhuma certificação do produto.

Perguntas frequentes

Sobre a plataforma

O que inclui a plataforma e o que se contrata à parte?

A plataforma inclui a consola, o Private Push (Two-way Push), as políticas por grupos, o modo partilhado e a gestão de Android, iOS e Windows. Knox DualDAR e VPN chaining, SecuCamera, Knox E-FOTA e Mobile Compliance Recording licenciam-se separadamente, os dois últimos apenas para dispositivos Samsung. O assessment define os módulos de que cada unidade precisa.

Serve apenas para dispositivos Samsung?

Não. Gere dispositivos Samsung, Android Enterprise de qualquer fabricante e iOS/iPadOS a partir da mesma consola. A integração com o Knox acrescenta controlos adicionais nos Galaxy, mas a frota pode ser mista.

O que acontece se o servidor não tiver acesso à Internet?

O sistema continua a gerir os dispositivos através do SDS Private Push, um serviço de notificações interno. É o modo de operação previsto para redes isoladas.

Podemos combinar on-prem e cloud?

Sim. É habitual implementar on-prem para unidades operacionais e utilizar o EMM cloud da Samsung para pessoal administrativo. O assessment define que modelo se aplica a cada grupo.

Como se integra com o nosso diretório e a nossa PKI?

Através de conectores padrão LDAP/Active Directory e de protocolos de emissão de certificados (SCEP e semelhantes). A PKI corporativa continua a ser a autoridade; o EMM distribui e renova os certificados nos dispositivos.

Próximo passo

Assessment gratuito de continuidade MDM/EMM (45 minutos)

Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.

  • Arquitetura atual e número de dispositivos
  • Criticidade dos dados e restrições de rede ou cloud
  • Integração com Samsung Knox e frota mista
  • Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)