MDM — co to je, správa zařízení a bezpečnostní politiky

Autor: IT Sectr Publikováno: 2026-06-06 Doba čtení: 9 min

MDM (Mobile Device Management) — je systém centralizované správy mobilních zařízení v podnikovém prostředí, který umožňuje IT administrátorům vzdáleně konfigurovat zařízení a uplatňovat bezpečnostní politiky. Technologie je podporována všemi hlavními platformami: Apple APNs, Android Enterprise a Windows MDM. Podle Gartner Market Guide (2025) používá řešení MDM 87% organizací s více než 500 zaměstnanci pro správu podnikových mobilních zařízení. Systém zahrnuje instalaci aplikací, kontrolu shody a vzdálené vymazání dat v případě ztráty zařízení.

Hlavní body

  • MDM — centralizovaná správa mobilních zařízení prostřednictvím jedné konzole
  • Protokoly MDM se liší na iOS (Apple APNs) a Android (Android Enterprise)
  • Bezpečnostní politiky zahrnují šifrování, ochranu heslem a zámek obrazovky
  • Instalace aplikací přes MDM podporuje hromadné nasazení a aktualizace
  • Vzdálená správa umožňuje vymazání dat a uzamčení zařízení v případě ztráty

Co je MDM?

MDM (Mobile Device Management) — je technologie centralizované správy mobilních zařízení, která organizacím umožňuje ovládat podnikové smartphony a tablety z jedné konzole. Implementace MDM řeší problémy bezpečnosti, souladu s regulatorními požadavky a automatizace podnikové mobilní infrastruktury.

Koncepce MDM vznikla s růstem podnikového využívání mobilních zařízení (BYOD — Bring Your Own Device). První řešení MDM pro BlackBerry se objevila v polovině roku 2000 a moderní architektura je založena na cloudových platformách s push oznámeními od výrobců operačních systémů. Dnes je MDM součástí širší kategorie EMM (Enterprise Mobility Management), která zahrnuje také správu aplikací a obsahu.

Podle Gartner (2025) je trh s řešeními MDM oceněn na 11,8 miliardy USD a nadále roste o 14% ročně. Největšími dodavateli jsou VMware Workspace ONE, Microsoft Intune, Jamf (pro Apple) a IBM MaaS360. Výběr řešení závisí na používaných platformách, velikosti organizace a bezpečnostních požadavcích.

Jak funguje MDM?

Systém MDM funguje na principu architektury klient-server s push oznámeními. Server MDM odesílá příkazy a politiky na zařízení prostřednictvím infrastruktury výrobce operačního systému: Apple Push Notification Service (APNs) pro iOS nebo Firebase Cloud Messaging (FCM) pro Android. Na zařízení je nainstalován MDM agent, který přijímá příkazy a uplatňuje politiky.

  1. Zařízení se zaregistruje v MDM přes DEP (Apple) nebo Zero Touch (Android) — automaticky při aktivaci
  2. Server MDM odešle konfigurační profil s bezpečnostními politikami a nastaveními
  3. Systém sleduje stav zařízení: verzi operačního systému, šifrování, nainstalované certifikáty
  4. Správce může vzdáleně instalovat nebo odebírat aplikace, uzamknout zařízení nebo vymazat data
  5. Zařízení pravidelně podává zprávu o stavu shody (compliance report)

MDM používá konfigurační profily (Configuration Profiles na iOS, Managed Configurations na Android), které obsahují nastavení Wi-Fi, VPN, e-mailu, certifikátů a omezení. Profily jsou podepisovány a šifrovány, aby se zabránilo neoprávněným změnám. Každé zařízení před aplikací kontroluje integritu profilu.

MDM pro iOS a Android

MDM na iOS a Android je implementován odlišně kvůli rozdílům v bezpečnostní architektuře. Apple poskytuje uzavřený protokol MDM přes APNs, zatímco Android poskytuje otevřenou platformu Android Enterprise s oddělením pracovních a osobních profilů (Work Profile). Oba přístupy umožňují správu zařízení, ale s různou úrovní kontroly.

VlastnostApple MDM (iOS)Android Enterprise (Android)
RegistraceApple DEP (automatická)Zero Touch / QR kód
Push kanálApple Push Notification ServiceFirebase Cloud Messaging
Work ProfileNe (pouze plná správa nebo BYOD s omezeními)Ano — oddělení pracovních a osobních aplikací
Instalace aplikacíPřes VPP a Managed AppsPřes Managed Google Play
UzamčeníLost Mode + vzdálené vymazáníZámek + reset zařízení

Klíčový rozdíl — Work Profile na Androidu. Tato funkce vytváří izolovaný pracovní prostor na zařízení zaměstnance, aniž by ovlivňovala osobní aplikace a data. Na iOS takové oddělení neexistuje — podniková správa buď pokrývá celé zařízení (pro firemní zařízení), nebo se uplatňuje s omezenými možnostmi (BYOD prostřednictvím User Enrollment, přidaného v iOS 13).

Distribuce aplikací přes MDM

MDM — klíčová součást podnikové distribuce mobilních aplikací. Správce může vzdáleně instalovat, aktualizovat a odebírat aplikace na všech spravovaných zařízeních bez účasti uživatele. To je důležité zejména pro aplikace vyžadující povinnou instalaci: podnikové messengery, bezpečnostní systémy a interní obchodní nástroje.

Na iOS jsou aplikace instalovány prostřednictvím integrace MDM s Apple VPP (Volume Purchase Program). Správce přiřazuje aplikace zařízením přes konzoli MDM a iOS je automaticky instaluje na pozadí. Pro vlastní In-House aplikace se používá Enterprise Distribution s podpisem firemním certifikátem — MDM odešle příkaz k instalaci souboru IPA.

Na Android jsou aplikace distribuovány prostřednictvím Managed Google Play. Konzole MDM se připojí ke Google Play Console, správce vybere aplikace k instalaci a nastaví povinnost nebo volitelnou dostupnost. Zařízení se automaticky synchronizují a instalují přiřazené aplikace. Aktualizace jsou také spravovány centrálně.

dart
// Flutter — kontrola politiky MDM v aplikaci
import 'package:flutter/services.dart';

class MdmService {
    static final MethodChannel _channel =
        const MethodChannel('com.example/mdm');

    static Future<bool> isDeviceCompliant() async {
        final bool = await _channel
            .invokeMethod<bool>('checkCompliance');
        return result ?? false;
    }
}

Důležitá funkce MDM — tichá instalace (silent app install). Aplikace jsou instalovány bez účasti uživatele a bez potvrzovacích dotazů. To umožňuje organizacím rychle nasazovat kritické bezpečnostní aktualizace na všech zařízeních. Na iOS tichá instalace funguje přes Managed App Configuration, na Android — přes politiky Managed Google Play.

Výběr řešení MDM

Výběr řešení MDM závisí na několika faktorech: používané mobilní platformy, počet zařízení, bezpečnostní požadavky a rozpočet. Neexistuje univerzální řešení — každá platforma má silné stránky. Pro organizace s převážně Apple zařízeními se doporučuje Jamf Pro, pro smíšená prostředí — VMware Workspace ONE nebo Microsoft Intune.

  • Microsoft Intune — nejlepší řešení pro organizace používající Microsoft 365. Integrace s Azure AD, Conditional Access a Compliance Policies. Podporuje iOS, Android, Windows a macOS
  • Jamf Pro — specializované řešení pro zařízení Apple. Hluboká integrace s Apple DEP, VPP a protokolem MDM. Nepodporuje Android a Windows
  • VMware Workspace ONE — multi-platformní řešení s podporou jakéhokoli operačního systému. Zahrnuje správu aplikací, e-mailu a obsahu prostřednictvím jednoho panelu
  • IBM MaaS360 — podnikové řešení s AI analýzou hrozeb a automatickou reakcí na bezpečnostní incidenty

Při výběru MDM zvažte Celkové náklady na vlastnictví (Total Cost of Ownership). Náklady se skládají z licencí na platformu MDM, infrastruktury push oznámení a mzdových nákladů na správu. Cloudová řešení MDM (SaaS) jsou obvykle levnější na údržbu než on-premise instalace a nevyžadují vyhrazené serverové zdroje.

Často kladené otázky

Čím se MDM liší od EMM a UEM?

MDM — základní úroveň správy zařízení. EMM (Enterprise Mobility Management) rozšiřuje MDM o správu aplikací (MAM), obsahu (MCM) a e-mailu. UEM (Unified Endpoint Management) sjednocuje správu mobilních zařízení, desktopů a IoT v jedné konzoli. Moderní řešení MDM jsou ve skutečnosti platformy UEM, pokrývající všechny kategorie.

Je MDM povinný pro podnikové aplikace?

MDM není povinný, ale doporučuje se pro organizace s více než 10 podnikovými zařízeními. MDM zjednodušuje hromadnou instalaci aplikací, aktualizaci bezpečnostních politik a soulad s regulatorními požadavky (GDPR, HIPAA, SOX). Pro jednotlivá zařízení stačí ruční nastavení a Enterprise Distribution.

Může MDM sledovat polohu zaměstnanců?

MDM může sledovat polohu zařízení v podnikovém režimu (s připojením k MDM). Použití této funkce je však regulováno zákony o ochraně soukromí. Apple a Google omezují přístup k geolokaci přes MDM: pro iOS je vyžadován výslovný souhlas uživatele, na Android — aktivace příslušného oprávnění v politice.

Jak nastavit automatickou registraci zařízení v MDM?

Automatická registrace se nastavuje přes Apple Business Manager (DEP) pro iOS a Zero Touch Enrollment pro Android. Zařízení zakoupená prostřednictvím těchto programů se automaticky připojí k serveru MDM při prvním zapnutí. Správce určí server MDM v konzoli ABM nebo Zero Touch a zařízení se zaregistruje bez účasti uživatele.

Co dělat, když se zařízení s MDM ztratí?

Při ztrátě zařízení s MDM může správce vzdáleně: uzamknout obrazovku se zprávou pro nálezce (Lost Mode na iOS), vymazat všechna firemní data (selective wipe) nebo provést úplný reset zařízení (factory reset). MDM odešle příkaz přes push kanál při příštím připojení zařízení k internetu.

Shrnutí

  • MDM — centralizovaná správa mobilních zařízení prostřednictvím push kanálů výrobců operačních systémů
  • Protokoly MDM se liší: Apple APNs pro iOS, Android Enterprise / FCM pro Android
  • Distribuce aplikací přes MDM podporuje tichou instalaci a povinné nasazení
  • BYOD a COPE — různé režimy správy: Work Profile na Androidu, User Enrollment na iOS
  • Výběr MDM závisí na složení platformy: Jamf pro Apple, Intune pro ekosystém Microsoft
  • Vzdálená správa umožňuje vymazání dat a uzamčení zařízení v případě ztráty nebo krádeže

Vyvineme mobilní aplikaci na klíč

IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.

Prodiskutovat projekt

Přečtěte si také