Представьте: парк из 500 iOS-устройств, и на каждом нужно принудительно установить корпоративное приложение с уникальными настройками бэкенда. Без MDM это ад — рассылать профили вручную, просить сотрудников не удалять приложение, каждое обновление — поддержка. MDM решает это: централизованное управление конфигурацией, политиками безопасности и приложениями. Настройка MDM для корпоративных приложений — наша специализация. Мы настроим MDM под ваш парк — от 100 до 10 000 устройств — с учётом платформ и корпоративного приложения. Правильная MDM-интеграция снижает затраты на IT-поддержку до 50% за счёт автоматизации и предотвращения инцидентов. Средняя окупаемость — 6–12 месяцев. Свяжитесь с нами для оценки вашего проекта — мы подготовим оптимальное решение.
Как Apple MDM управляет устройствами?
Apple MDM построен на протоколе push-pull: MDM-сервер отправляет push-уведомление через APNs (MDM topic), устройство «тянет» команду с сервера, выполняет, отправляет результат. Все команды и ответы — XML plist по HTTPS (подробнее в Apple MDM Protocol).
Чтобы устройство стало управляемым, используются два режима:
- Supervised mode через Apple Configurator 2 или ABM (Apple Business Manager) — максимальный контроль. Только Supervised-устройства поддерживают блокировку удаления приложений, Silent Install без согласия пользователя, Single App Mode.
- User Enrollment (iOS 13+) — устройство принадлежит сотруднику (BYOD), MDM управляет только Managed Apple ID зоной. Приложения можно устанавливать принудительно в managed-пространство, личные данные недоступны.
Для корпоративного приложения на managed-устройстве ключевые MDM-команды:
| Команда | Описание |
|---|---|
| InstallApplication | Silent install из App Store VPP или enterprise IPA |
| RemoveApplication | Удаление с устройства без согласия |
| LockDevice | Немедленная блокировка экрана |
| EraseDevice | Factory reset — при краже/увольнении |
| Restrictions | Запрет AirDrop, iCloud backup, screenshot |
Managed App Configuration — механизм передачи конфигурации в приложение через MDM без хардкода. Приложение читает словарь из UserDefaults с суффиксом .managed:
let managedConfig = UserDefaults.standard.dictionary(forKey: "com.apple.configuration.managed") let backendURL = managedConfig?["BackendURL"] as? String let tenantID = managedConfig?["TenantID"] as? String MDM-сервер передаёт AppConfiguration plist при install или через отдельную команду InstallApplication с ManifestURL. Сотрудник не видит и не меняет эти параметры.
Как Android Enterprise управляет корпоративными устройствами?
Android Enterprise — аналог Apple MDM, но с более гибкой моделью развёртывания.
Fully Managed Device (COBO — Corporate Owned Business Only). Устройство настраивается через DPC (Device Policy Controller) при первоначальном включении: QR-сканирование или NFC bump. DevicePolicyManager даёт полный контроль: установка приложений, сетевые политики, принудительный VPN, блокировка hardware-кнопок.
Work Profile (COPE/BYOD). Создаётся managed-профиль рядом с личным пространством. Корпоративные приложения — в Work Profile с отдельным лаунчером и иконкой-портфелем. IT-отдел управляет только Work Profile, личные данные недоступны.
Ключевой класс для Fully Managed — DevicePolicyManager:
val dpm = getSystemService(DEVICE_POLICY_SERVICE) as DevicePolicyManager val adminComponent = ComponentName(this, DeviceAdminReceiver::class.java) // Принудительная установка пакетов dpm.setAlwaysOnVpnPackage(adminComponent, VPN_PACKAGE, true, null) // Блокировка удаления dpm.setUninstallBlocked(adminComponent, TARGET_PACKAGE, true) // Managed Config для приложения val bundle = Bundle().apply { putString("backend_url", "https://corp.example.com") putString("tenant_id", "CORP-001") } dpm.setApplicationRestrictions(adminComponent, TARGET_PACKAGE, bundle) Как выбрать MDM-сервер?
| Решение | Платформы | Особенности |
|---|---|---|
| Microsoft Intune | iOS, Android, Windows | Azure AD интеграция, Conditional Access |
| Jamf Pro | iOS, macOS | Лучший для Apple-флота |
| VMware Workspace ONE | iOS, Android | MDM + MAM + VPN в одном |
| MobileIron (Ivanti) | iOS, Android | Mature enterprise, on-premise возможен |
| Open-source: MicroMDM | iOS only | Self-hosted, нет MDM UI |
Для гомогенного Apple-флота — Jamf. Для Microsoft-ориентированной инфраструктуры — Intune. Для смешанного парка с on-premise требованием — MobileIron/Ivanti или Workspace ONE. По нашим данным, Jamf Pro сокращает время развертывания политик на 60% по сравнению с Intune для iOS, а Intune даёт преимущество в интеграции с Azure AD.
Интеграция приложения с MDM: что нужно от разработчика
MDM управляет устройством, но приложение должно «знать» о своём managed-статусе:
- Проверять Managed App Configuration при каждом запуске и при
UIApplicationWillEnterForeground. - Реагировать на MDM Remote Wipe: очищать Keychain, базу данных, кэш.
- Поддерживать
openURLсхему для enrollment deeplink. - Если используется MAM SDK (Intune App SDK, Workspace ONE SDK) — интегрировать SDK для policy enforcement на уровне приложения, а не только устройства.
Что входит в настройку MDM?
- Аудит текущей инфраструктуры устройств и требований к приложению.
- Выбор MDM-платформы с учётом состава парка и интеграций.
- Настройка enrollment (ABM, QR, Google Zero Touch).
- Создание профилей и политик безопасности (Passcode, VPN, Restrictions).
- Интеграция Managed App Configuration с корпоративным приложением.
- Тестирование на пилотной группе (5–10 устройств).
- Полный rollout на все устройства.
- Документация и обучение IT-отдела.
- Гарантийная поддержка в течение 30 дней после внедрения.
Этапы настройки (пошагово)
- Инвентаризация устройств и определение стратегии enrollment.
- Выбор MDM-платформы.
- Создание профилей: Wi-Fi, VPN, Passcode, Restrictions.
- Настройка VPP (Volume Purchase Program) для iOS или Managed Google Play для Android.
- Разработка и тестирование Managed App Configuration в приложении.
- Пилотное внедрение на контрольной группе.
- Исправление ошибок и доработка политик.
- Rollout на весь парк (поэтапно или одномоментно).
- Мониторинг compliance и обновление политик.
Сроки: базовая настройка MDM для готового парка устройств — 2–4 недели. Полный rollout с интеграцией приложения, enrollment workflow и обучением IT-отдела — 6–10 недель. Стоимость рассчитывается индивидуально.
Закажите консультацию, чтобы узнать оптимальное решение для вашего парка. Мы гарантируем качественную MDM-интеграцию в оговорённые сроки.







