MDM — چیست، مدیریت دستگاه‌ها و سیاست‌های امنیتی

نویسنده: IT Sectr منتشر شده: 2026-06-06 زمان مطالعه: 9 دقیقه

MDM (Mobile Device Management) — یک سیستم مدیریت متمرکز دستگاه‌های موبایل در محیط شرکتی است که به مدیران IT امکان می‌دهد دستگاه‌ها را از راه دور پیکربندی کرده و سیاست‌های امنیتی را اعمال کنند. این فناوری توسط تمام پلتفرم‌های اصلی پشتیبانی می‌شود: Apple APNs، Android Enterprise و Windows MDM. طبق گزارش Gartner Market Guide (2025)، راهکارهای MDM توسط 87٪ از سازمان‌های دارای بیش از 500 کارمند برای مدیریت دستگاه‌های موبایل شرکتی استفاده می‌شود. این سیستم نصب برنامه‌ها، کنترل انطباق و پاک کردن از راه دور داده‌ها در صورت گم شدن دستگاه را پوشش می‌دهد.

نکات اصلی

  • MDM — مدیریت متمرکز دستگاه‌های موبایل از طریق یک کنسول واحد
  • پروتکل‌ها MDM در iOS (Apple APNs) و Android (Android Enterprise) متفاوت هستند
  • سیاست‌های امنیتی شامل رمزگذاری، حفاظت با رمز عبور و قفل صفحه می‌شوند
  • نصب برنامه‌ها از طریق MDM از استقرار انبوه و به‌روزرسانی پشتیبانی می‌کند
  • مدیریت از راه دور امکان پاک کردن داده‌ها و قفل کردن دستگاه‌ها در صورت گم شدن را فراهم می‌کند

MDM چیست؟

MDM (Mobile Device Management) — فناوری مدیریت متمرکز دستگاه‌های موبایل است که به سازمان‌ها امکان می‌دهد گوشی‌های هوشمند و تبلت‌های شرکتی را از یک کنسول واحد کنترل کنند. پیاده‌سازی MDM مشکلات امنیتی، انطباق با الزامات نظارتی و خودکارسازی زیرساخت موبایل شرکتی را حل می‌کند.

مفهوم MDM با رشد استفاده شرکتی از دستگاه‌های موبایل (BYOD — Bring Your Own Device) ظهور کرد. اولین راهکارهای MDM برای BlackBerry در اواسط دهه ۲۰۰۰ ظاهر شدند و معماری مدرن بر پلتفرم‌های ابری با اعلان‌های push از تولیدکنندگان سیستم‌عامل استوار است. امروزه MDM بخشی از دسته‌بندی گسترده‌تر EMM (Enterprise Mobility Management) است که مدیریت برنامه‌ها و محتوا را نیز شامل می‌شود.

طبق گزارش Gartner (2025)، بازار راهکارهای MDM ۱۱.۸ میلیارد دلار ارزش دارد و سالانه ۱۴٪ رشد می‌کند. بزرگترین فروشندگان عبارتند از VMware Workspace ONE، Microsoft Intune، Jamf (برای Apple) و IBM MaaS360. انتخاب راهکار به پلتفرم‌های مورد استفاده، مقیاس سازمان و الزامات امنیتی بستگی دارد.

MDM چگونه کار می‌کند؟

سیستم MDM بر اساس معماری کلاینت-سرور با اعلان‌های push کار می‌کند. سرور MDM دستورات و سیاست‌ها را از طریق زیرساخت تولیدکننده سیستم‌عامل به دستگاه‌ها ارسال می‌کند: Apple Push Notification Service (APNs) برای iOS یا Firebase Cloud Messaging (FCM) برای Android. روی دستگاه یک عامل MDM نصب شده است که دستورات را دریافت کرده و سیاست‌ها را اعمال می‌کند.

  1. دستگاه از طریق DEP (Apple) یا Zero Touch (Android) به طور خودکار هنگام فعال‌سازی در MDM ثبت می‌شود
  2. سرور MDM یک پروفایل پیکربندی با سیاست‌های امنیتی و تنظیمات ارسال می‌کند
  3. سیستم وضعیت دستگاه را ردیابی می‌کند: نسخه سیستم‌عامل، رمزگذاری، گواهی‌های نصب شده
  4. مدیر می‌تواند برنامه‌ها را از راه دور نصب یا حذف کند، دستگاه را قفل کند یا داده‌ها را پاک کند
  5. دستگاه به صورت دوره‌ای وضعیت انطباق را گزارش می‌دهد (compliance report)

MDM از پروفایل‌های پیکربندی (Configuration Profiles در iOS، Managed Configurations در Android) استفاده می‌کند که شامل تنظیمات Wi-Fi، VPN، ایمیل، گواهی‌ها و محدودیت‌ها هستند. پروفایل‌ها برای جلوگیری از تغییرات غیرمجاز امضا و رمزگذاری می‌شوند. هر دستگاه قبل از اعمال، یکپارچگی پروفایل را بررسی می‌کند.

MDM برای iOS و Android

MDM در iOS و Android به دلیل تفاوت در معماری امنیتی به طور متفاوتی پیاده‌سازی شده است. Apple یک پروتکل MDM بسته از طریق APNs ارائه می‌دهد، در حالی که Android یک پلتفرم باز Android Enterprise با تفکیک پروفایل‌های کاری و شخصی (Work Profile) ارائه می‌کند. هر دو رویکرد امکان مدیریت دستگاه‌ها را فراهم می‌کنند، اما با سطوح مختلف کنترل.

ویژگیApple MDM (iOS)Android Enterprise (Android)
ثبت‌نامApple DEP (خودکار)Zero Touch / کد QR
کانال pushApple Push Notification ServiceFirebase Cloud Messaging
Work Profileخیر (فقط مدیریت کامل یا BYOD با محدودیت)بله — تفکیک برنامه‌های کاری و شخصی
نصب برنامه‌هااز طریق VPP و Managed Appsاز طریق Managed Google Play
قفل کردنحالت گمشدگی + پاک کردن از راه دورقفل + بازنشانی دستگاه

تفاوت کلیدی — Work Profile در Android. این ویژگی یک فضای کاری ایزوله روی دستگاه کارمند ایجاد می‌کند بدون اینکه بر برنامه‌ها و داده‌های شخصی تأثیر بگذارد. در iOS چنین تفکیکی وجود ندارد — مدیریت شرکتی یا کل دستگاه را پوشش می‌دهد (برای دستگاه‌های شرکتی) یا با قابلیت‌های محدود اعمال می‌شود (BYOD از طریق User Enrollment، اضافه شده در iOS 13).

توزیع برنامه از طریق MDM

MDM — یک جزء کلیدی در توزیع شرکتی برنامه‌های موبایل است. مدیر می‌تواند بدون دخالت کاربر، برنامه‌ها را روی تمام دستگاه‌های مدیریت شده از راه دور نصب، به‌روزرسانی و حذف کند. این امر به ویژه برای برنامه‌هایی که نیاز به نصب اجباری دارند مهم است: پیام‌رسان‌های شرکتی، سیستم‌های امنیتی و ابزارهای تجاری داخلی.

در iOS، برنامه‌ها از طریق ادغام MDM با Apple VPP (Volume Purchase Program) نصب می‌شوند. مدیر برنامه‌ها را از طریق کنسول MDM به دستگاه‌ها اختصاص می‌دهد و iOS به طور خودکار آنها را در پس‌زمینه نصب می‌کند. برای برنامه‌های In-House اختصاصی از Enterprise Distribution با امضای گواهی شرکتی استفاده می‌شود — MDM دستور نصب فایل IPA را ارسال می‌کند.

در Android، برنامه‌ها از طریق Managed Google Play توزیع می‌شوند. کنسول MDM به Google Play Console متصل می‌شود، مدیر برنامه‌های مورد نظر برای نصب را انتخاب می‌کند و اجباری یا اختیاری بودن آنها را تنظیم می‌کند. دستگاه‌ها به طور خودکار همگام‌سازی شده و برنامه‌های تعیین شده را نصب می‌کنند. به‌روزرسانی‌ها نیز به صورت متمرکز مدیریت می‌شوند.

dart
// Flutter — بررسی خط‌مشی MDM در برنامه
import 'package:flutter/services.dart';

class MdmService {
    static final MethodChannel _channel =
        const MethodChannel('com.example/mdm');

    static Future<bool> isDeviceCompliant() async {
        final bool = await _channel
            .invokeMethod<bool>('checkCompliance');
        return result ?? false;
    }
}

یک功能 مهم MDM — نصب بی‌صدا (silent app install). برنامه‌ها بدون دخالت کاربر و بدون درخواست تأیید نصب می‌شوند. این به سازمان‌ها امکان می‌دهد به‌روزرسانی‌های امنیتی بحرانی را به سرعت روی همه دستگاه‌ها مستقر کنند. در iOS نصب بی‌صدا از طریق Managed App Configuration و در Android از طریق سیاست‌های Managed Google Play کار می‌کند.

انتخاب راهکار MDM

انتخاب راهکار MDM به چند عامل بستگی دارد: پلتفرم‌های موبایل مورد استفاده، تعداد دستگاه‌ها، الزامات امنیتی و بودجه. راهکار جهانی وجود ندارد — هر پلتفرم نقاط قوت خود را دارد. برای سازمان‌هایی که عمدتاً دستگاه‌های Apple دارند، Jamf Pro توصیه می‌شود، برای محیط‌های ترکیبی — VMware Workspace ONE یا Microsoft Intune.

  • Microsoft Intune — بهترین راهکار برای سازمان‌های استفاده‌کننده از Microsoft 365. ادغام با Azure AD، دسترسی شرطی و سیاست‌های انطباق. پشتیبانی از iOS، Android، Windows و macOS
  • Jamf Pro — راهکار تخصصی برای دستگاه‌های Apple. ادغام عمیق با Apple DEP، VPP و پروتکل MDM. از Android و Windows پشتیبانی نمی‌کند
  • VMware Workspace ONE — راهکار چندپلتفرمی با پشتیبانی از هر سیستم‌عاملی. شامل مدیریت برنامه‌ها، ایمیل و محتوا از طریق یک پنل واحد
  • IBM MaaS360 — راهکار شرکتی با تحلیل تهدیدات هوش مصنوعی و واکنش خودکار به حوادث امنیتی

هنگام انتخاب MDM هزینه کل مالکیت (Total Cost of Ownership) را در نظر بگیرید. هزینه از مجوزهای پلتفرم MDM، زیرساخت اعلان‌های push و هزینه‌های نیروی کار برای مدیریت تشکیل می‌شود. راهکارهای ابری MDM (SaaS) معمولاً ارزان‌تر از نصب‌های on-premise هستند و به منابع سروری اختصاصی نیاز ندارند.

سوالات متداول

تفاوت MDM با EMM و UEM چیست؟

MDM — سطح پایه مدیریت دستگاه‌ها است. EMM (Enterprise Mobility Management) MDM را با مدیریت برنامه‌ها (MAM)، محتوا (MCM) و ایمیل گسترش می‌دهد. UEM (Unified Endpoint Management) مدیریت دستگاه‌های موبایل، رایانه‌های رومیزی و IoT را در یک کنسول واحد ترکیب می‌کند. راهکارهای مدرن MDM در واقع پلتفرم‌های UEM هستند که همه دسته‌بندی‌ها را پوشش می‌دهند.

آیا MDM برای برنامه‌های شرکتی اجباری است؟

MDM اجباری نیست، اما برای سازمان‌های دارای بیش از ۱۰ دستگاه شرکتی توصیه می‌شود. MDM نصب انبوه برنامه‌ها، به‌روزرسانی سیاست‌های امنیتی و انطباق با الزامات نظارتی (GDPR، HIPAA، SOX) را تسهیل می‌کند. برای دستگاه‌های تکی، پیکربندی دستی و Enterprise Distribution کافی است.

آیا MDM می‌تواند موقعیت مکانی کارکنان را ردیابی کند؟

MDM می‌تواند موقعیت دستگاه‌ها را در حالت شرکتی (با اتصال به MDM) ردیابی کند. با این حال، استفاده از این ویژگی توسط قوانین حفظ حریم خصوصی تنظیم می‌شود. Apple و Google دسترسی به موقعیت جغرافیایی از طریق MDM را محدود می‌کنند: برای iOS رضایت صریح کاربر و برای Android فعال‌سازی مجوز مربوطه در خط‌مشی الزامی است.

چگونه ثبت‌نام خودکار دستگاه‌ها در MDM را تنظیم کنیم؟

ثبت‌نام خودکار از طریق Apple Business Manager (DEP) برای iOS و Zero Touch Enrollment برای Android تنظیم می‌شود. دستگاه‌هایی که از طریق این برنامه‌ها خریداری شده‌اند، در اولین راه‌اندازی به طور خودکار به سرور MDM متصل می‌شوند. مدیر سرور MDM را در کنسول ABM یا Zero Touch مشخص می‌کند و دستگاه بدون دخالت کاربر ثبت می‌شود.

اگر دستگاه دارای MDM گم شود چه باید کرد؟

در صورت گم شدن دستگاه دارای MDM، مدیر می‌تواند از راه دور: صفحه را با پیامی برای پیدا کننده قفل کند (حالت گمشدگی در iOS)، تمام داده‌های شرکتی را پاک کند (selective wipe) یا دستگاه را بازنشانی کامل کند (factory reset). MDM دستور را از طریق کانال push در اتصال بعدی دستگاه به اینترنت ارسال می‌کند.

خلاصه

  • MDM — مدیریت متمرکز دستگاه‌های موبایل از طریق کانال‌های push تولیدکنندگان سیستم‌عامل
  • پروتکل‌ها MDM متفاوت هستند: Apple APNs برای iOS، Android Enterprise / FCM برای Android
  • توزیع برنامه از طریق MDM از نصب بی‌صدا و استقرار اجباری پشتیبانی می‌کند
  • BYOD و COPE — حالت‌های مختلف مدیریت: Work Profile در Android، User Enrollment در iOS
  • انتخاب MDM به ترکیب پلتفرم بستگی دارد: Jamf برای Apple، Intune برای اکوسیستم Microsoft
  • مدیریت از راه دور امکان پاک کردن داده‌ها و قفل کردن دستگاه‌ها در صورت گم شدن یا سرقت را فراهم می‌کند

ما یک اپلیکیشن موبایل به صورت کلید در دست توسعه خواهیم داد

IT Sectr از سال 2017 برنامه‌های iOS و Android را برای استارتاپ‌ها و کسب‌وکارها ایجاد می‌کند. ما به شما مشاوره می‌دهیم و بهترین راه‌حل را پیشنهاد خواهیم کرد.

بحث درباره پروژه

همچنین بخوانید