Capacité

Mobile Device Management (MDM)

Les appareils mobiles ne sont pas hors de votre inventaire d'appareils ; ils font partie de la même couche de contrôle.

L'IT d'entreprise fonctionne souvent dans deux mondes distincts : un outil pour le desktop, une autre plateforme MDM pour les appareils mobiles. La politique est rédigée à des endroits différents, l'audit est collecté à des endroits différents, l'équipe opérationnelle doit apprendre les deux séparément. TR7 ETM supprime cette séparation. Sous la même interface, des capacités MDM complètes sont offertes pour les appareils Android et iOS : profils de configuration, gestion des applications, politique de conformité, effacement à distance, détection jailbreak/root, distribution de certificats, définitions Wi-Fi et VPN. Personnel mobile de terrain, utilisateur BYOD ou appareil mobile d'entreprise géré — tous sont gérés sur la même plateforme TR7, avec l'inventaire d'appareils desktop. Décision d'accès, télémétrie et action à distance fonctionnent conjointement pour le mobile et le desktop.

2
Plateformes mobiles : iOS et Android
Intégré
Aucune licence ou outil MDM séparé requis
Commune
Une seule interface opérateur pour desktop et mobile

Les appareils mobiles transportent la moitié des données d'entreprise ; mais ils restent invisibles pour la plupart des plateformes ADC/WAAP.

Une part importante du travail d'entreprise moderne se fait via les appareils mobiles : e-mail, accès aux documents, agenda, banque, applications de santé, systèmes d'audit. Le personnel de terrain, les équipes commerciales, les professionnels de santé et les dirigeants utilisent un téléphone ou une tablette comme appareil de travail.

Pourtant, l'appareil mobile reste invisible pour la plupart des infrastructures de sécurité d'entreprise. Les plateformes ADC et WAAP voient le trafic du navigateur/de l'application mobile mais ne peuvent pas collecter de donnée sur l'appareil lui-même. Le besoin de MDM est généralement couvert par un produit séparé, une licence séparée et une équipe opérationnelle séparée.

Cette séparation crée deux problèmes. Premièrement : la politique d'accès des appareils mobiles ne fusionne pas avec l'AAM ; la posture de l'appareil et la décision d'accès vivent à des endroits différents. Deuxièmement : les équipes SOC et IT doivent regarder deux interfaces distinctes lors d'un incident.

TR7 ETM ferme cette séparation. La gestion mobile est offerte sur la même plateforme comme une extension naturelle de la gestion desktop.

Notre approche

TR7 ETM offre le même modèle opérationnel pour les appareils mobiles et desktop — télémétrie, action, politique et audit communs.

Protocoles MDM natifs pour Android et iOS

Pour transmettre des commandes aux appareils, les standards push et MDM natifs d'iOS et d'Android sont utilisés. Aucun besoin d'une solution MDM tierce ; l'ETM fonctionne comme MDM intégré.

Une seule interface opérateur gère ensemble l'inventaire d'appareils mobile + desktop

Un opérateur peut appliquer une politique à un appareil Android tout en exécutant une requête en direct sur le desktop. Pas d'outil séparé, pas de formation séparée, pas d'audit séparé — via une seule plateforme TR7.

La posture de l'appareil fonctionne avec l'AAM

Les signaux de conformité de l'appareil mobile — jailbreak, root, niveau de l'OS, chiffrement, contrôle ou non par MDM — alimentent directement la conditional-access policy AAM. La décision d'accès est aussi prise selon la confiance de l'appareil pour le mobile.

Séparation des données professionnelles et personnelles

Avec le profil professionnel Android et la configuration des applications gérées iOS, la donnée professionnelle est séparée de la donnée personnelle. Dans les scénarios BYOD, la donnée d'entreprise est gérée sans toucher aux applications personnelles de l'utilisateur ; en cas de perte de l'appareil, seul le profil professionnel est effacé.

Capacités

Le MDM intégré inclut tous les types d'appareils du terrain dans la couche de gestion TR7 sans distinction.

Flux d'enrôlement de l'appareil : consommateur, BYOD et appareil d'entreprise

Le flux d'enrôlement de l'appareil est configuré selon le scénario : zero-touch enrollment pour un appareil acheté par l'entreprise, enrôlement self-service pour un appareil apporté par l'utilisateur, chaîne de commandes MDM pour un appareil d'entreprise. L'intégration aux programmes d'appareils d'entreprise est prise en charge par la plateforme.

Les profils de configuration définissent Wi-Fi, VPN, e-mail et certificat

Les réseaux Wi-Fi d'entreprise, les configurations VPN, les définitions de comptes e-mail et les certificats client sont transmis à l'appareil sous forme de profil. L'utilisateur ne fait pas de configuration manuelle ; un changement de politique est distribué automatiquement à tout l'inventaire d'appareils.

Gestion des applications : installation, désinstallation, exigence de version

Les applications d'entreprise peuvent être installées automatiquement, les versions anciennes peuvent être renouvelées avec une exigence de mise à jour, les applications interdites peuvent être bloquées ou supprimées. Les applications dans les managed app iOS et le work profile Android sont sous contrôle total.

Politique de conformité : version d'OS minimale, chiffrement, écran de verrouillage

Des conditions minimales sont définies pour qu'un appareil soit considéré conforme : version de l'OS, chiffrement du disque, type d'écran de verrouillage, activation biométrique, état du débogage USB. Les appareils non conformes sont écartés de l'accès ou restreints.

La détection du jailbreak et du root s'applique en temps réel

Les appareils jailbreakés ou rootés sont automatiquement placés dans la classe non-compliant. Ce signal se reflète instantanément dans la décision de conditional-access AAM ; dans les scénarios à haute sensibilité comme les applications bancaires, de santé ou publiques, l'accès est directement bloqué.

L'effacement à distance et l'effacement sélectif entrent en jeu en cas de perte/vol de l'appareil

Lorsqu'un appareil est perdu, il y a deux options : effacement complet (factory reset, données d'entreprise et personnelles incluses) ou effacement sélectif (uniquement le profil professionnel). Dans les scénarios BYOD, l'effacement sélectif protège les données personnelles de l'utilisateur.

Surveillance de la localisation et de la politique géographique

Avec l'accord de la politique d'entreprise, la localisation de l'appareil peut être surveillée ; un déclencheur de politique se met en marche pour un appareil sortant d'une frontière géographique. Cette fonctionnalité est utilisée notamment dans les secteurs soumis à des restrictions de transfert transfrontalier de données.

Distribution et gestion des certificats

Les certificats client, les certificats racine et les certificats de signature d'application sont distribués automatiquement aux appareils. Le renouvellement, la révocation et la distribution des certificats sont gérés de façon centralisée ; l'utilisateur ne fait pas d'installation manuelle.

Politique des fonctions du téléphone : appel, SMS, caméra, haut-parleur

Pour les environnements à haute sécurité, l'usage de la caméra, l'accès au microphone, l'enregistrement d'écran et la connexion d'appareils externes peuvent être gérés par la politique. C'est adapté aux scénarios de salle de réunion, aux sites sensibles ou aux environnements publics/de défense.

Changement de politique via push notification

Lorsqu'une nouvelle politique est définie, l'appareil est averti via le canal push natif de la plateforme ; la politique s'applique en quelques minutes. L'utilisateur n'attend pas de redémarrage ni d'établissement de connexion.

Profondeur opérationnelle

Le MDM intégré n'est pas seulement une capacité technique, il offre un modèle de gestion complet pour les flottes mobiles.

01

Une seule interface, audit commun

Les actions sur les appareils mobiles et desktop s'accumulent dans la même piste d'audit. Les équipes compliance n'ont pas à faire de reporting séparé ; pour un incident, la donnée des deux types d'appareils arrive ensemble.

02

Intégration de la confiance de l'appareil avec l'AAM

Le signal de posture mobile (conformité, jailbreak, version d'OS) est une entrée directe de la conditional-access policy AAM. La politique d'accès est rédigée selon la confiance de l'appareil, et non selon le type d'appareil.

03

Intégration aux programmes d'appareils d'entreprise de la plateforme

Le zero-touch enrollment est pris en charge pour les appareils achetés par l'entreprise. Lorsque l'appareil est allumé, il entre automatiquement dans le périmètre MDM ; l'utilisateur ne fait pas d'étape supplémentaire dans le setup wizard.

04

Isolation du profil professionnel pour le BYOD

Le profil professionnel Android et la configuration des applications gérées iOS séparent physiquement la donnée personnelle et professionnelle. L'entreprise ne voit et ne gère que le profil professionnel ; elle n'a pas accès à la donnée personnelle.

05

Localité des données et conformité GDPR

La donnée collectée depuis les appareils est conservée dans le réseau de l'entreprise, dans le stockage de gestion TR7. Il n'y a aucune dépendance à un MDM cloud. Une configuration appropriée peut être réalisée pour la minimisation des données et les restrictions de transfert transfrontalier de données.

06

Scalabilité

Des dizaines de milliers d'appareils mobiles peuvent être gérés depuis un seul cluster TR7. La distribution groupée de politique, l'installation d'applications sur tout l'inventaire d'appareils et l'interrogation de conformité en direct sont dimensionnées.

Dans quels scénarios c'est utilisé

Les professionnels de santé accèdent aux données patient via une tablette BYOD

Le médecin, sur sa propre tablette, doit être en conformité GDPR et avec les données de santé. L'ETM MDM distribue un profil professionnel ; sans toucher aux applications personnelles, l'e-mail d'entreprise, le système de gestion patient et l'accès basé sur certificat fonctionnent dans un profil sécurisé. En cas de perte de l'appareil, seul le profil professionnel est effacé.

Le personnel de terrain utilise un appareil Android d'entreprise

Le personnel de terrain des secteurs logistique, énergie ou infrastructure utilise un appareil d'entreprise. Avec le zero-touch enrollment, lorsque l'appareil est allumé, il entre automatiquement dans le périmètre MDM ; les applications de terrain sont installées automatiquement, les paramètres Wi-Fi et VPN sont distribués sans intervention manuelle.

L'application bancaire ne s'ouvre qu'aux appareils mobiles conformes

Pour la banque ou les services financiers, la politique d'accès AAM est liée à la confiance de l'appareil mobile. Les appareils non-compliant en raison d'un jailbreak, d'une version d'OS ancienne ou d'un chiffrement désactivé n'obtiennent pas l'accès à l'application. La décision est prise à partir d'un signal en direct.

La donnée d'entreprise est effacée à distance lorsque l'appareil est volé

Lorsque l'utilisateur signale la perte de l'appareil, l'opérateur IT applique d'un seul clic un effacement sélectif ou un effacement complet. Dans le scénario BYOD, les photos et applications personnelles de l'utilisateur ne sont pas perdues ; seul le profil professionnel est nettoyé. La donnée d'entreprise est retirée de l'appareil en quelques minutes.

Questions fréquentes

L'ETM nécessite-t-il une licence MDM séparée ?
Non. La gestion des appareils mobiles est une partie naturelle de l'add-on ETM. Au sein du même modèle de licence par appareil, les appareils Android et iOS sont gérés de la même manière que le desktop. Il n'est pas nécessaire d'acheter un outil séparé ou une licence supplémentaire.
Utilise-t-il l'infrastructure MDM d'Apple et de Google ?
Oui. TR7 ETM utilise les standards push, MDM et de programme d'appareils d'entreprise natifs d'iOS et d'Android. On bénéficie du support de l'écosystème de ces plateformes ; la couverture fonctionnelle vient avec le MDM natif standard.
Dans un scénario BYOD, la donnée personnelle de l'utilisateur est-elle sécurisée ?
Oui. Le profil professionnel Android et la configuration des applications gérées iOS séparent physiquement la donnée personnelle et professionnelle. L'entreprise ne voit et ne gère que le profil professionnel ; elle n'a pas accès aux applications, photos ou localisation personnelles. En cas de perte de l'appareil, l'effacement sélectif ne nettoie que le profil professionnel.
Comment la confiance de l'appareil mobile est-elle liée à la politique AAM ?
Le signal de conformité issu de l'appareil mobile (version d'OS, état jailbreak/root, chiffrement, contrôle ou non par MDM) est une entrée directe de la conditional-access policy AAM. L'AAM évalue ce signal avec l'identité de l'utilisateur, l'état MFA et le contexte de session. La décision d'accès répond non seulement à la question « qui », mais aussi à « depuis quel appareil ? ».

Faites du mobile et du desktop non pas des mondes distincts, mais un seul inventaire d'appareils

Voyons l'ETM MDM en direct dans votre propre inventaire mobile — planifions une session d'installation pour un groupe pilote.