Уявіть: парк з 500 iOS-пристроїв, і на кожному потрібно примусово встановити корпоративний додаток з унікальними налаштуваннями бекенду. Без MDM це пекло — розсилати профілі вручну, просити співробітників не видаляти додаток, кожне оновлення — підтримка. MDM вирішує це: централізоване управління конфігурацією, політиками безпеки та додатками. Налаштування MDM для корпоративних додатків — наша спеціалізація. Ми налаштуємо MDM під ваш парк — від 100 до 10 000 пристроїв — з урахуванням платформ і корпоративного додатку. Правильна MDM-інтеграція знижує витрати на IT-підтримку до 50% за рахунок автоматизації та запобігання інцидентам. Середня окупність — 6–12 місяців. Зв'яжіться з нами для оцінки вашого проєкту — ми підготуємо оптимальне рішення.
Як Apple MDM керує пристроями?
Apple MDM побудований на протоколі push-pull: MDM-сервер надсилає push-повідомлення через APNs (MDM topic), пристрій «тягне» команду з сервера, виконує, надсилає результат. Всі команди та відповіді — XML plist по HTTPS (детальніше в Apple MDM Protocol).
Щоб пристрій став керованим, використовуються два режими:
- Supervised mode через Apple Configurator 2 або ABM (Apple Business Manager) — максимальний контроль. Тільки Supervised-пристрої підтримують блокування видалення додатків, Silent Install без згоди користувача, Single App Mode.
- User Enrollment (iOS 13+) — пристрій належить співробітнику (BYOD), MDM керує тільки Managed Apple ID зоною. Додатки можна встановлювати примусово в managed-простір, особисті дані недоступні.
Для корпоративного додатку на managed-пристрої ключові MDM-команди:
| Команда | Опис |
|---|---|
| InstallApplication | Silent install з App Store VPP або enterprise IPA |
| RemoveApplication | Видалення з пристрою без згоди |
| LockDevice | Негайне блокування екрану |
| EraseDevice | Factory reset — при крадіжці/звільненні |
| Restrictions | Заборона AirDrop, iCloud backup, screenshot |
Managed App Configuration — механізм передачі конфігурації в додаток через MDM без хардкоду. Додаток читає словник з UserDefaults з суфіксом .managed:
let managedConfig = UserDefaults.standard.dictionary(forKey: "com.apple.configuration.managed") let backendURL = managedConfig?["BackendURL"] as? String let tenantID = managedConfig?["TenantID"] as? String MDM-сервер передає AppConfiguration plist при install або через окрему команду InstallApplication з ManifestURL. Співробітник не бачить і не змінює ці параметри.
Як Android Enterprise керує корпоративними пристроями?
Android Enterprise — аналог Apple MDM, але з більш гнучкою моделлю розгортання.
Fully Managed Device (COBO — Corporate Owned Business Only). Пристрій налаштовується через DPC (Device Policy Controller) при первинному включенні: QR-сканування або NFC bump. DevicePolicyManager дає повний контроль: встановлення додатків, мережеві політики, примусовий VPN, блокування hardware-кнопок.
Work Profile (COPE/BYOD). Створюється managed-профіль поруч з особистим простором. Корпоративні додатки — в Work Profile з окремим лаунчером та іконкою-портфелем. IT-відділ керує тільки Work Profile, особисті дані недоступні.
Ключовий клас для Fully Managed — DevicePolicyManager:
val dpm = getSystemService(DEVICE_POLICY_SERVICE) as DevicePolicyManager val adminComponent = ComponentName(this, DeviceAdminReceiver::class.java) // Примусове встановлення пакетів dpm.setAlwaysOnVpnPackage(adminComponent, VPN_PACKAGE, true, null) // Блокування видалення dpm.setUninstallBlocked(adminComponent, TARGET_PACKAGE, true) // Managed Config для додатку val bundle = Bundle().apply { putString("backend_url", "https://corp.example.com") putString("tenant_id", "CORP-001") } dpm.setApplicationRestrictions(adminComponent, TARGET_PACKAGE, bundle) Як обрати MDM-сервер?
| Рішення | Платформи | Особливості |
|---|---|---|
| Microsoft Intune | iOS, Android, Windows | Azure AD інтеграція, Conditional Access |
| Jamf Pro | iOS, macOS | Найкращий для Apple-флоту |
| VMware Workspace ONE | iOS, Android | MDM + MAM + VPN в одному |
| MobileIron (Ivanti) | iOS, Android | Mature enterprise, on-premise можливий |
| Open-source: MicroMDM | iOS only | Self-hosted, немає MDM UI |
Для гомогенного Apple-флоту — Jamf. Для Microsoft-орієнтованої інфраструктури — Intune. Для змішаного парку з on-premise вимогою — MobileIron/Ivanti або Workspace ONE. За нашими даними, Jamf Pro скорочує час розгортання політик на 60% порівняно з Intune для iOS, а Intune дає перевагу в інтеграції з Azure AD.
Інтеграція додатку з MDM: що потрібно від розробника
MDM керує пристроєм, але додаток повинен «знати» про свій managed-статус:
- Перевіряти Managed App Configuration при кожному запуску та при
UIApplicationWillEnterForeground. - Реагувати на MDM Remote Wipe: очищати Keychain, базу даних, кеш.
- Підтримувати
openURLсхему для enrollment deeplink. - Якщо використовується MAM SDK (Intune App SDK, Workspace ONE SDK) — інтегрувати SDK для policy enforcement на рівні додатку, а не тільки пристрою.
Що входить в налаштування MDM?
- Аудит поточної інфраструктури пристроїв та вимог до додатку.
- Вибір MDM-платформи з урахуванням складу парку та інтеграцій.
- Налаштування enrollment (ABM, QR, Google Zero Touch).
- Створення профілів та політик безпеки (Passcode, VPN, Restrictions).
- Інтеграція Managed App Configuration з корпоративним додатком.
- Тестування на пілотній групі (5–10 пристроїв).
- Повний rollout на всі пристрої.
- Документація та навчання IT-відділу.
- Гарантійна підтримка протягом 30 днів після впровадження.
Етапи налаштування (покроково)
- Інвентаризація пристроїв та визначення стратегії enrollment.
- Вибір MDM-платформи.
- Створення профілів: Wi-Fi, VPN, Passcode, Restrictions.
- Налаштування VPP (Volume Purchase Program) для iOS або Managed Google Play для Android.
- Розробка та тестування Managed App Configuration в додатку.
- Пілотне впровадження на контрольній групі.
- Виправлення помилок та доопрацювання політик.
- Rollout на весь парк (поетапно або одномоментно).
- Моніторинг compliance та оновлення політик.
Терміни: базове налаштування MDM для готового парку пристроїв — 2–4 тижні. Повний rollout з інтеграцією додатку, enrollment workflow та навчанням IT-відділу — 6–10 тижнів. Вартість розраховується індивідуально.
Замовте консультацію, щоб дізнатися оптимальне рішення для вашого парку. Ми гарантуємо якісну MDM-інтеграцію в обумовлені терміни.







