MDM — що це таке, керування пристроями та політики безпеки

Автор: IT Sectr Опубліковано: 2026-06-06 Час читання: 9 хв

MDM (Mobile Device Management) — це система централізованого керування мобільними пристроями в корпоративному середовищі, що дозволяє ІТ-адміністраторам віддалено налаштовувати пристрої та застосовувати політики безпеки. Технологія підтримується всіма основними платформами: Apple APNs, Android Enterprise та Windows MDM. За даними Gartner Market Guide (2025), MDM-рішення використовують 87% організацій з понад 500 співробітниками для керування корпоративними мобільними пристроями. Система охоплює встановлення додатків, контроль відповідності та віддалене стирання даних при втраті пристрою.

Головне

  • MDM — централізоване керування мобільними пристроями через єдину консоль
  • Протоколи MDM відрізняються на iOS (Apple APNs) та Android (Android Enterprise)
  • Політики безпеки включають шифрування, парольний захист і блокування екрана
  • Встановлення додатків через MDM підтримує масове розгортання та оновлення
  • Віддалене керування дозволяє стирати дані та блокувати пристрої при втраті

Що таке MDM?

MDM (Mobile Device Management) — це технологія централізованого керування мобільними пристроями, що дозволяє організаціям контролювати корпоративні смартфони та планшети з єдиної консолі. Впровадження MDM вирішує завдання безпеки, відповідності регуляторним вимогам та автоматизації корпоративної мобільної інфраструктури.

Концепція MDM з'явилася разом із зростанням корпоративного використання мобільних пристроїв (BYOD — Bring Your Own Device). Перші MDM-рішення для BlackBerry з'явилися в середині 2000-х, а сучасна архітектура базується на хмарних платформах з push-сповіщеннями від виробників ОС. Сьогодні MDM — частина ширшої категорії EMM (Enterprise Mobility Management), яка також включає керування додатками та контентом.

За даними Gartner (2025), ринок MDM-рішень оцінюється в $11,8 млрд і продовжує зростати на 14% щорічно. Найбільшими вендорами є VMware Workspace ONE, Microsoft Intune, Jamf (для Apple) та IBM MaaS360. Вибір рішення залежить від використовуваних платформ, масштабу організації та вимог до безпеки.

Як працює MDM?

MDM-система працює за принципом клієнт-серверної архітектури з push-сповіщеннями. MDM-сервер надсилає команди та політики на пристрої через інфраструктуру виробника ОС: Apple Push Notification Service (APNs) для iOS або Firebase Cloud Messaging (FCM) для Android. На пристрої встановлено MDM-агент, який приймає команди та застосовує політики.

  1. Пристрій реєструється в MDM через DEP (Apple) або Zero Touch (Android) — автоматично при активації
  2. MDM-сервер надсилає профіль конфігурації з політиками безпеки та налаштуваннями
  3. Система відстежує стан пристрою: версія ОС, шифрування, встановлені сертифікати
  4. Адміністратор може віддалено встановити або видалити додатки, заблокувати пристрій або стерти дані
  5. Пристрій періодично звітує про статус відповідності (compliance report)

MDM використовує профілі конфігурації (Configuration Profiles на iOS, Managed Configurations на Android), які містять налаштування Wi-Fi, VPN, пошти, сертифікатів та обмежень. Профілі підписуються та шифруються, щоб запобігти несанкціонованій зміні. Кожен пристрій перевіряє цілісність профілю перед застосуванням.

MDM для iOS та Android

MDM на iOS та Android реалізовано по-різному через відмінності в архітектурі безпеки. Apple надає закритий MDM-протокол через APNs, а Android — відкриту платформу Android Enterprise з розділенням робочих та особистих профілів (Work Profile). Обидва підходи дозволяють керувати пристроями, але з різним рівнем контролю.

ХарактеристикаApple MDM (iOS)Android Enterprise (Android)
РеєстраціяApple DEP (автоматична)Zero Touch / QR-код
Push-каналApple Push Notification ServiceFirebase Cloud Messaging
Work ProfileНемає (тільки повне керування або BYOD з обмеженнями)Є — розділення робочих та особистих додатків
Встановлення додатківЧерез VPP та Managed AppsЧерез Managed Google Play
БлокуванняLost Mode + віддалене стиранняБлокування + скидання пристрою

Ключова відмінність — Work Profile на Android. Ця функція створює ізольований робочий простір на пристрої співробітника, не зачіпаючи особисті додатки та дані. На iOS такого розділення немає — корпоративне керування або покриває весь пристрій (для корпоративних пристроїв), або застосовується з обмеженими можливостями (BYOD через User Enrollment, доданий в iOS 13).

Розповсюдження додатків через MDM

MDM — ключовий компонент корпоративного розповсюдження мобільних додатків. Адміністратор може віддалено встановлювати, оновлювати та видаляти додатки на всіх керованих пристроях без участі користувача. Це особливо важливо для додатків, що вимагають обов'язкового встановлення: корпоративні месенджери, системи безпеки та внутрішні бізнес-інструменти.

На iOS додатки встановлюються через інтеграцію MDM з Apple VPP (Volume Purchase Program). Адміністратор призначає додатки пристроям через консоль MDM, і iOS автоматично встановлює їх у фоновому режимі. Для власних In-House додатків використовується Enterprise Distribution з підписом корпоративним сертифікатом — MDM надсилає команду на встановлення IPA-файлу.

На Android додатки розповсюджуються через Managed Google Play. MDM-консоль підключається до Google Play Console, адміністратор вибирає додатки для встановлення та налаштовує обов'язковість або доступність за бажанням. Пристрої автоматично синхронізуються та встановлюють призначені додатки. Оновлення також керуються централізовано.

dart
// Flutter — MDM policy check in app
import 'package:flutter/services.dart';

class MdmService {
    static final MethodChannel _channel =
        const MethodChannel('com.example/mdm');

    static Future<bool> isDeviceCompliant() async {
        final bool = await _channel
            .invokeMethod<bool>('checkCompliance');
        return result ?? false;
    }
}

Важлива функція MDM — тихе встановлення додатків (silent app install). Додатки встановлюються без участі користувача та без запитів підтвердження. Це дозволяє організаціям швидко розгортати критичні оновлення безпеки на всіх пристроях. На iOS тихе встановлення працює через Managed App Configuration, на Android — через політики Managed Google Play.

Вибір MDM-рішення

Вибір MDM-рішення залежить від кількох факторів: використовувані мобільні платформи, кількість пристроїв, вимоги до безпеки та бюджет. Універсального рішення не існує — кожна платформа має сильні сторони. Для організацій з переважно Apple пристроями рекомендується Jamf Pro, для змішаних середовищ — VMware Workspace ONE або Microsoft Intune.

  • Microsoft Intune — найкраще рішення для організацій, що використовують Microsoft 365. Інтеграція з Azure AD, Conditional Access та Compliance Policies. Підтримує iOS, Android, Windows та macOS
  • Jamf Pro — спеціалізоване рішення для Apple-пристроїв. Глибока інтеграція з Apple DEP, VPP та MDM-протоколом. Не підтримує Android та Windows
  • VMware Workspace ONE — мультиплатформенне рішення з підтримкою будь-якої ОС. Включає керування додатками, поштою та контентом через єдину панель
  • IBM MaaS360 — корпоративне рішення з AI-аналітикою загроз та автоматичним реагуванням на інциденти безпеки

При виборі MDM враховуйте Total Cost of Ownership (TCO). Вартість складається з ліцензій на MDM-платформу, інфраструктури push-сповіщень та трудовитрат на адміністрування. Хмарні MDM-рішення (SaaS) зазвичай дешевші в обслуговуванні, ніж on-premise інсталяції, і не вимагають виділених серверних потужностей.

Часто задавані питання

Чим MDM відрізняється від EMM та UEM?

MDM — базовий рівень керування пристроями. EMM (Enterprise Mobility Management) розширює MDM керуванням додатками (MAM), контентом (MCM) та поштою. UEM (Unified Endpoint Management) об'єднує керування мобільними пристроями, десктопами та IoT в єдиній консолі. Сучасні MDM-рішення фактично є UEM-платформами, що покривають всі категорії.

Чи обов'язковий MDM для корпоративних додатків?

MDM не обов'язковий, але рекомендується для організацій з більш ніж 10 корпоративними пристроями. MDM спрощує масове встановлення додатків, оновлення політик безпеки та відповідність регуляторним вимогам (GDPR, HIPAA, SOX). Для одиничних пристроїв достатньо ручного налаштування та Enterprise Distribution.

Чи може MDM відстежувати місцезнаходження співробітників?

MDM може відстежувати місцезнаходження пристроїв у корпоративному режимі (з підключенням до MDM). Однак використання цієї функції регулюється законодавством про конфіденційність. Apple та Google обмежують доступ до геолокації через MDM: для iOS потрібна явна згода користувача, на Android — активація відповідного дозволу в політиці.

Як налаштувати автоматичну реєстрацію пристроїв в MDM?

Автоматична реєстрація налаштовується через Apple Business Manager (DEP) для iOS та Zero Touch Enrollment для Android. Пристрої, придбані через ці програми, автоматично прив'язуються до MDM-сервера при першому ввімкненні. Адміністратор вказує MDM-сервер в консолі ABM або Zero Touch, і пристрій реєструється без участі користувача.

Що робити, якщо пристрій з MDM загублено?

При втраті пристрою з MDM адміністратор може віддалено: заблокувати екран з повідомленням для того, хто знайшов (Lost Mode на iOS), стерти всі корпоративні дані (selective wipe) або виконати повне скидання пристрою (factory reset). MDM надсилає команду через push-канал при наступному підключенні пристрою до інтернету.

Підсумки

  • MDM — централізоване керування мобільними пристроями через push-канали виробників ОС
  • Протоколи MDM відрізняються: Apple APNs для iOS, Android Enterprise / FCM для Android
  • Розповсюдження додатків через MDM підтримує тихе встановлення та обов'язкове розгортання
  • BYOD та COPE — різні режими керування: Work Profile на Android, User Enrollment на iOS
  • Вибір MDM залежить від платформенного складу: Jamf для Apple, Intune для Microsoft-екосистеми
  • Віддалене керування дозволяє стирати дані та блокувати пристрої при втраті або крадіжці

Ми розробимо мобільний застосунок під ключ

IT Sectr створює застосунки для iOS та Android для стартапів і бізнесу з 2017 року. Ми проконсультуємо вас і запропонуємо найкраще рішення.

Обговорити проект

Читайте також