MAM для корпоративного застосунку: налаштування та інтеграція
MDM керує пристроєм цілком. MAM керує лише застосунком — це принципова різниця для BYOD-сценарію, де співробітник не готовий віддавати IT-контроль над особистим телефоном. Ми щодня стикаємося з запитами на налаштування MAM для корпоративних застосунків. Правильна інтеграція MAM-політик знижує ризики витоку даних до 80% без втручання в особистий простір. Також економія на ліцензіях MDM може досягати 40%. Ми налаштовуємо MAM під ключ з гарантією результату, використовуючи сертифіковані рішення Microsoft Intune.
Класичний сценарій MAM на базі Microsoft Intune: співробітник встановлює застосунок з App Store або Google Play на особистий телефон, входить з корпоративним Azure AD обліковим записом — і з цього моменту політики MAM застосовуються до даних цього застосунку. MDM-профіль на пристрій не встановлюється. Це ідеальне рішення для компаній з BYOD-політикою. Отримайте консультацію — ми оцінимо ваш проєкт і підберемо оптимальну конфігурацію.
Як MAM захищає корпоративні дані без MDM?
Політики MAM, доступні без керування пристроєм:
| Політика | Опис |
|---|---|
| Заборона copy-paste корпоративних даних | Вихідні дані не можна вставити в особисті застосунки |
| Примусове шифрування файлів | Усі файли, збережені застосунком, шифруються |
| Вимога PIN або біометрії | Додаткова аутентифікація при вході в застосунок |
| Блокування скріншотів | Запобігає захопленню екрану з даними |
| Remote selective wipe | Видалення лише корпоративних даних при звільненні |
| Заборона відкриття посилань в особистому браузері | Посилання відкриваються лише в Managed Browser |
Інтеграція MAM через Microsoft Intune — галузевий стандарт. Документація Intune підтверджує, що SDK підтримує всі перелічені політики з коробки.
Intune App SDK: інтеграція в iOS-застосунок
Для роботи MAM-політик необхідно інтегрувати SDK. SDK перехоплює системні API (clipboard, file sharing, screenshot detection) і застосовує політики.
Додавання через CocoaPods:
pod 'MSAL' pod 'IntuneMAMSwift' Мінімальна ініціалізація в AppDelegate:
import IntuneMAMSwift @main class AppDelegate: UIResponder, UIApplicationDelegate, IntuneMAMPolicyDelegate { func application(_ app: UIApplication, didFinishLaunchingWithOptions options: [UIApplication.LaunchOptionsKey: Any]?) -> Bool { IntuneMAMPolicyManager.instance().delegate = self return IntuneMAMPolicyManager.instance().didFinishLaunching(withOptions: options) } func identitySwitchRequired(_ identity: String, forReason reason: IntuneMAMPolicyManagerIdentitySwitchReason, completionHandler completion: @escaping IntuneMAMAddIdentityCompletionHandler) { // Обробка зміни identity при multi-account completion(.allowed) } } Після інтеграції SDK UIPasteboard автоматично обмежується політикою, UIDocumentPickerViewController — також. Застосунок сам по собі не змінюється — MAM-двигун працює через method swizzling системних класів.
Критичний момент: SDK вимагає MSAL (Microsoft Authentication Library) для отримання MAM-токена. Без коректної реєстрації застосунку в Azure AD (App Registration + MAM-дозволи) політики не застосовуються навіть за наявності SDK. Типова помилка при першій інтеграції — політики «не працюють» саме через неправильне App Registration або відсутність Intune App Protection Policy в Azure Portal.
MAM на Android: Intune App SDK для Android
// build.gradle implementation 'com.microsoft.intune.mam:android-mam-sdk:10.0.0' Для Android SDK важлива правильна конфігурація MAMApplication:
class MyApplication : MAMApplication() { override fun onCreate() { super.onCreate() // MAM SDK перехоплює Context, Activity, ContentProvider } } Android MAM SDK використовує MAMActivity замість AppCompatActivity, MAMContentProvider замість ContentProvider. Це вимагає рефакторингу базових класів. Якщо переписувати базові класи небажано (legacy-застосунок, велика кодова база), використовуйте App Wrapping Tool — post-build інструмент, який додає MAM-логіку в скомпільований APK/IPA без зміни вихідного коду. Intune MAM SDK точніше застосовує політики, але вимагає більше роботи на етапі інтеграції.
Порівняння MAM-платформ
| Платформа | Спосіб інтеграції | Точність політик | Складність |
|---|---|---|---|
| Microsoft Intune | SDK або App Wrapping | Висока (SDK), Середня (Wrapping) | Середня |
| VMware Workspace ONE | SDK | Висока | Середня |
| MobileIron AppConnect | Контейнер застосунку | Висока | Висока |
Що таке selective wipe і як він працює?
Remote selective wipe за MAM-політикою — видалення лише корпоративних даних: Keychain-записів з тегом appID, файлів у Application Support/, кешу, cookies у WKWebView. Особисті дані не зачіпаються.
Реалізація wipe-обробника в SDK:
// IntuneMAMPolicyDelegate func wipeDataForAccount(_ account: String) -> Bool { DataVault.shared.deleteAll() KeychainManager.shared.clearCorporateKeys() URLCache.shared.removeAllCachedResponses() return true } IT-адміністратор ініціює wipe з Intune Portal одним кліком. Наступний запуск застосунку на пристрої — даних немає, потрібна повторна авторизація.
Етапи роботи
- Аудит вимог до політик
- Вибір MAM-платформи (Intune, VMware, MobileIron)
- Налаштування Azure AD або EMM-консолі
- Розробка App Registration
- Інтеграція SDK в iOS та Android
- Тестування всіх політик (clipboard, screenshot, save, wipe)
- UAT з IT-командою
- Rollout та навчання
Терміни: інтеграція Intune MAM SDK у готовий застосунок — 3–5 тижнів на платформу. Повний MAM-rollout з налаштуванням політик та навчанням — 6–8 тижнів.
Що входить у роботу
- Документація: схема політик, інструкція з експлуатації
- Налаштування доступу до Azure AD та Intune Portal
- Інтеграція SDK для iOS та Android
- Тестування всіх політик на реальних пристроях
- Навчання IT-команди: до 8 годин консультацій
- Пост-релізна підтримка: 2 тижні
У нас 5+ років досвіду в інтеграції MAM, реалізовано понад 30 проєктів. Отримайте безкоштовну оцінку вашого застосунку — напишіть нам. Замовте впровадження MAM під ключ з гарантією результату.







