Samsung SDS EMM: controlo total da frota móvel a partir da sua própria infraestrutura
Plataforma Enterprise Mobility Management para organizações que precisam de controlo local, segurança verificável e integração profunda com o Samsung Knox. Gere dispositivos Samsung, Android Enterprise e iOS/iPadOS a partir de uma única consola, implementada on-prem, em modo híbrido ou em cloud.

On-prem, híbrido ou cloud: decide o projeto, não o fornecedor
Com a plataforma EMM da Samsung podemos implementar em infraestrutura própria do cliente, em arquitetura híbrida ou em cloud gerida pela Samsung. O modelo é escolhido a partir da classificação da informação, da conectividade disponível e dos requisitos do caderno de encargos.
Samsung SDS EMM On-Prem
Servidor EMM no centro de dados da organização. Suporta redes isoladas sem acesso à Internet através do SDS Private Push. Recomendado para defesa, informação classificada e ambientes com exigência de soberania dos dados.
Nuvem privada ou governamental
Consola e dados em infraestrutura própria, com os serviços de apoio Knox consumidos a partir da nuvem através de uma gateway controlada: distribuição de firmware com Knox E-FOTA e Knox Asset Intelligence. Segmentação clara do que sai e do que não sai da organização.
EMM Cloud da Samsung (Knox Manage)
Serviço gerido pela Samsung para frotas sem restrição de rede fechada, com arranque rápido e sem manutenção de servidores. Opção adequada para unidades administrativas ou projetos com requisitos de disponibilidade padrão.
O assessment inicial determina o modelo. É habitual combinar on-prem para unidades operacionais e cloud para pessoal administrativo dentro da mesma organização.

Resell Partner certificado Samsung SDS EMM
A Blindium é Resell Partner certificado da Samsung SDS para a sua plataforma EMM: licenciamento oficial e uma linha direta com o fabricante para suporte e evolução do produto.
Servidor EMM dentro do perímetro, dispositivos sob controlo em qualquer rede
O servidor EMM instala-se na infraestrutura da organização (centro de dados próprio, enclave classificado ou cloud privada). A consola de administração, a base de dados e os serviços de política nunca saem do perímetro.
Os dispositivos recebem políticas e comandos através do SDS Private Push, um serviço de notificações privado que substitui os serviços push públicos da Google e da Apple quando não há acesso à Internet. Com conectividade, o sistema pode utilizar ambos os canais.
Integrações habituais: diretório (LDAP/Active Directory), PKI corporativa para certificados de dispositivo e utilizador, SIEM para rastreabilidade e ferramentas de defesa contra ameaças móveis (MTD).
Seis peças, todas dentro do seu perímetro
Cada componente instala-se na infraestrutura do organismo. Nenhum precisa de saída para a Internet para funcionar.
Servidor EMM (consola central)
Administração unificada de dispositivos, políticas, utilizadores e aplicações. Consola web para os administradores do organismo, com perfis e permissões.
SDS Private Push (Two-way Push)
Motor de notificações bidirecional na rede interna. Entrega os comandos cifrados de imediato e com confirmação de receção, sem passar pelos serviços push da Google ou da Apple.
Knox E-FOTA On-Premises
Repositório local de firmware e de correções do sistema operativo: testa-se, aprova-se e distribui-se a versão que a organização decide.
Gateway e App Tunnel
Acesso por aplicação à rede interna através de túneis cifrados com TLS mútuo, sem expor os serviços.
Base de dados
Microsoft SQL Server ou Oracle, no mesmo servidor ou separada num cluster de alta disponibilidade.
Integrações
Diretório (Active Directory, OpenLDAP, LDAPv3), autoridade de certificação da organização e SIEM local.
Servidor único ou cluster multisservidor
A mesma plataforma instala-se de duas formas, consoante a dimensão da frota e as exigências de disponibilidade.
- Servidor único EMM, Private Push e base de dados numa só máquina. Adequado a pilotos, testes e frotas reduzidas.
- Multisservidor Push Proxy, servidor EMM e base de dados em máquinas distintas, com alta disponibilidade. É a arquitetura de produção para frotas grandes e separa a zona exposta aos terminais do núcleo.
- Escala O fabricante documenta instalações com mais de 300.000 dispositivos ativos.
Seis áreas funcionais, uma consola
O EMM vai além do MDM clássico: além do dispositivo, governa aplicações, identidade, conteúdos e segurança avançada em cenários COPE, COBO e BYOD.
Gestão de dispositivos
Inventário, inscrição, perfis, conformidade e controlo remoto de Samsung, Android Enterprise e iOS/iPadOS. Bloqueio e apagamento remotos, geolocalização controlada por política.
Gestão de aplicações
Distribuição controlada de aplicações corporativas e públicas, versões, permissões, listas de permitidas e bloqueadas, e prevenção de instalações não autorizadas.
Identidade e acesso
Autenticação, certificados de utilizador e dispositivo, políticas de acesso condicionadas ao estado de conformidade e integração com diretório.
Conteúdos e dados
Separação da informação corporativa, contentores de trabalho e proteção de conteúdos com Knox Workspace.
Segurança avançada
Restrições de hardware e sistema, cifra, reforço com Knox Platform for Enterprise, deteção de manipulação e resposta automática.
Operação e suporte
Suporte remoto com partilha de ecrã, gravação de sessão e troca de ficheiros. Relatórios, auditoria e automatização do ciclo de vida.
Controlo corporativo ou privacidade: depende de quem é o dispositivo
A plataforma aplica um modelo diferente consoante a propriedade do terminal. Em todos os casos, os dados corporativos ficam separados e sob controlo do organismo.
Corporativo a 100 %
Dispositivo da organização totalmente gerido: controlo de funções e do sistema, aplicações aprovadas e nenhuma zona pessoal.
Corporativo com perfil pessoal
Terminal da organização com um espaço pessoal separado. A política governa o perfil de trabalho sem ver os dados privados.
BYOD com perfil de trabalho
Dispositivo pessoal com um contentor corporativo cifrado. O contentor pode ser apagado sem tocar no resto do terminal.
Frotas anteriores ao Android Enterprise
Compatibilidade com terminais e implementações herdadas, mantendo a separação entre o corporativo e o pessoal.
Dispositivo corporativo
Controlo de funções e de configuração (câmara, capturas, palavras-passe, Wi-Fi, VPN, correio) e distribuição de aplicações.
Dispositivo pessoal (BYOD)
Separação estrita entre dados pessoais e corporativos através de um Managed Apple ID do Apple Business Manager.
O Windows 10 (versão 1703 ou superior) gere-se a partir da mesma consola, segundo a ficha técnica do fabricante.
Da vulnerabilidade à segurança de nível defesa
Cada risco habitual da mobilidade tem uma resposta concreta na plataforma.
| Vulnerabilidade | Resposta do Samsung SDS EMM |
|---|---|
| Perda ou roubo do dispositivo | Bloqueio e apagamento remoto; gestão remota de toda a frota |
| Fugas através de aplicações de consumo ou comprometidas | Utilização restrita a aplicações corporativas aprovadas |
| Fuga de informação por armazenamento externo | Bloqueio da saída de dados e cifra da informação corporativa |
| Ameaças nas comunicações e ataques externos | Prevenção de fugas a partir da rede corporativa: VPN gerida e túneis por aplicação |
| Fugas para o espaço pessoal | Isolamento entre o perfil corporativo e o pessoal |
| Implementações instáveis e erros em aplicações internas | Distribuição massiva e controlada de políticas e versões a toda a frota |
| Acesso com contas não autorizadas | Gestão segura do perfil corporativo e das credenciais |
Integração nativa com o Knox, da inscrição ao firmware
O Samsung SDS EMM foi concebido em conjunto com a plataforma de segurança Knox, integrada no hardware dos dispositivos Galaxy. Isto permite aplicar controlos que um MDM genérico não alcança.
- Knox Mobile Enrollment (KME) Inscrição automática e obrigatória no primeiro arranque, sem intervenção do utilizador, mesmo após uma reposição de fábrica.
- Knox DualDAR Dupla camada de cifra de dados em repouso com chaves independentes; o segundo nível mantém-se cifrado mesmo com o dispositivo desbloqueado.
- Knox E-FOTA Controlo de versões de firmware: a atualização é testada, aprovada e implementada quando a organização decide.
- Galaxy Tactical Edition Dispositivos com binários e configurações específicos para cenários táticos: modo furtivo, visão noturna, integração com rádios.
- Aprovisionamento NFC com EMM Connect Configuração regional, Wi-Fi e dados de inscrição transferidos para o terminal por proximidade, para ativações em massa no terreno.
Funcionamento em air-gap: gestão sem acesso à Internet
Numa rede isolada não existem os serviços push da Google nem da Apple. O SDS Private Push atua como servidor de notificações próprio: o EMM entrega comandos, políticas e aplicações aos dispositivos através da rede interna, sem qualquer ligação externa.
A função Secure Setting permite aplicar conjuntos de políticas predefinidos em ambientes desligados, e a distribuição de aplicações e firmware é feita a partir de repositórios internos.
Este modo é o habitual em enclaves classificados, navios, bases destacadas e centros de controlo de infraestruturas críticas.
Nuvem privada ou isolamento total
Dentro da implementação on-prem há duas configurações, e é possível passar de uma para a outra.
Nuvem privada ou governamental
O servidor EMM permanece na sua infraestrutura e apenas os serviços de apoio Knox (E-FOTA e Knox Asset Intelligence) são consumidos a partir da nuvem, através de uma gateway que controla.
Rede 100 % isolada (air gap)
Todas as funcionalidades Knox residem dentro do servidor on-prem, incluindo a distribuição de firmware. Sem qualquer ligação a nuvens públicas: é o modo dos ambientes classificados.
Funções para quem opera fora do escritório
Modo quiosque
Assistente para bloquear o terminal a uma ou várias aplicações, com interface e hardware restritos.
Dispositivo partilhado
Vários utilizadores por terminal, cada um com a sua sessão através de check-in / check-out: os dados de cada turno ficam isolados e reduz-se o número de terminais.
Suporte remoto
Diagnóstico sem presença física: partilha de ecrã, gravação de sessão e transferência de ficheiros.
Geolocalização controlada
Localização e geovedações apenas quando a política o permite, com rastreabilidade de cada consulta.
SecuCamera
Captura segura de fotografias: a imagem é cifrada e enviada ao servidor central sem ficar na galeria do terminal. Para inspeções, evidências e operação no terreno (licença adicional).
Políticas por grupos
Conjuntos de regras de segurança, conectividade e restrições atribuídos por unidade, departamento ou função, aplicados em massa.
Da ativação ao abate, cada dispositivo com rastreabilidade
Um dispositivo gerido passa por quatro estados. O EMM regista cada transição e aplica automaticamente a política correspondente.
- Ativação Inscrição por KME, NFC ou código QR; aplicação do perfil da unidade; verificação de integridade e versão de firmware.
- Operação Conformidade contínua, atualização de aplicações e políticas, suporte remoto e auditoria.
- Incidente Perda, roubo ou comprometimento: bloqueio, apagamento seletivo ou completo, revogação de certificados e registo para o relatório.
- Abate Apagamento seguro verificado, desvinculação do Knox e do inventário, e certificado de abate para o processo.
Preparado para operar em grande escala
Multi-tenant
Gestão de várias organizações a partir de uma instalação, com separação estrita de dados e administradores.
Staging e kitting
Dispositivos Samsung pré-configurados e inscritos antes da entrega à unidade de destino.
Painéis de controlo
Painéis por tenant com estado de conformidade, versões e atividade.
Funções em destaque e módulos com licença
Algumas capacidades vêm com a plataforma e outras licenciam-se à parte. Indicamos qual é qual para que o orçamento não tenha surpresas.
Two-way Push
Comandos aos dispositivos cifrados de ponta a ponta, com execução imediata e confirmação de receção. Adequado a redes isoladas, sem dependência de nuvens públicas.
Políticas por grupos e modo partilhado
Regras homogéneas por função e sessões multiutilizador com check-in / check-out no mesmo terminal.
Knox DualDAR e VPN chaining
Cifra de dupla camada em repouso e duplo túnel VPN para as comunicações. Base das arquiteturas de tipo CSfC; módulos FIPS 140-2 segundo o fabricante.
SecuCamera
Fotografias cifradas e enviadas ao servidor central sem passar pela galeria local: prevenção de fugas no terreno.
Knox E-FOTA
Gestão centralizada do firmware e das atualizações do sistema, via nuvem ou em air gap. Controlo de versões para que as aplicações críticas continuem a funcionar.
Mobile Compliance Recording (MCR)
Gravação nativa no terminal de chamadas, SMS e outros canais: cifrada, à prova de manipulação e independente do operador e do SIM. Cadeia de custódia e retenção legal, pensada para a MiFID II e para ambientes que exigem evidência.
Two-way Push, políticas por grupos e modo partilhado fazem parte da plataforma. Knox DualDAR/VPN chaining, SecuCamera, Knox E-FOTA e MCR licenciam-se separadamente; Knox E-FOTA e MCR só se aplicam a dispositivos Samsung.
Requisitos de servidor e sistemas compatíveis
| Elemento | Requisito |
|---|---|
| Sistema operativo do servidor | Windows Server 2016, 2019 ou 2022 |
| Base de dados | Microsoft SQL Server 2016, 2019 ou 2022, ou Oracle Database |
| Diretório de identidade | Microsoft Active Directory, OpenLDAP ou LDAPv3 |
| Arquitetura | Servidor único (testes e frotas reduzidas) ou cluster multisservidor com alta disponibilidade (produção) |
| Sistemas móveis | Android 6.0 ou superior (Android Enterprise), iOS 15 ou superior e Windows 10 (1703 ou superior) |
| Dispositivos Samsung | Funções Knox (KME, DualDAR, E-FOTA, Tactical Edition) em dispositivos Galaxy com Knox |
Quem está por trás da plataforma: Samsung SDS
A Samsung SDS é a empresa de tecnologias de informação do Grupo Samsung desde 1985: transformação digital, nuvem, cibersegurança, mobilidade empresarial e logística. A Blindium é Resell Partner certificado da sua plataforma EMM.
Números publicados pela Samsung SDS (2024-2025), reproduzidos a título informativo. Não fazem parte de nenhuma certificação do produto.
Sobre a plataforma
O que inclui a plataforma e o que se contrata à parte?
A plataforma inclui a consola, o Private Push (Two-way Push), as políticas por grupos, o modo partilhado e a gestão de Android, iOS e Windows. Knox DualDAR e VPN chaining, SecuCamera, Knox E-FOTA e Mobile Compliance Recording licenciam-se separadamente, os dois últimos apenas para dispositivos Samsung. O assessment define os módulos de que cada unidade precisa.
Serve apenas para dispositivos Samsung?
Não. Gere dispositivos Samsung, Android Enterprise de qualquer fabricante e iOS/iPadOS a partir da mesma consola. A integração com o Knox acrescenta controlos adicionais nos Galaxy, mas a frota pode ser mista.
O que acontece se o servidor não tiver acesso à Internet?
O sistema continua a gerir os dispositivos através do SDS Private Push, um serviço de notificações interno. É o modo de operação previsto para redes isoladas.
Podemos combinar on-prem e cloud?
Sim. É habitual implementar on-prem para unidades operacionais e utilizar o EMM cloud da Samsung para pessoal administrativo. O assessment define que modelo se aplica a cada grupo.
Como se integra com o nosso diretório e a nossa PKI?
Através de conectores padrão LDAP/Active Directory e de protocolos de emissão de certificados (SCEP e semelhantes). A PKI corporativa continua a ser a autoridade; o EMM distribui e renova os certificados nos dispositivos.
Assessment gratuito de continuidade MDM/EMM (45 minutos)
Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.
- Arquitetura atual e número de dispositivos
- Criticidade dos dados e restrições de rede ou cloud
- Integração com Samsung Knox e frota mista
- Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)


