移动设备管理是 IT 团队用来大规模注册、配置、保护和远程控制手机、平板电脑和笔记本电脑的系统,包括在设备丢失时进行远程擦除。在英国,这已不再是一项小众实践:在截至 2025 年 7 月 7 日的 6 个月内,有 166 个常设职位空缺提到了移动设备管理技能,占英国所有常设招聘广告的 0.28%,中位数年薪为 £37,500。
酒店值班经理在班次结束时留下了工作手机。护士使用个人手机查看轮班表。承包商携带自己的平板电脑到达现场,现在就需要 WiFi,而不是在漫长的服务台处理流程之后。大多数组织并没有一个整齐、统一的设备群。他们拥有企业设备、个人设备、共享平板电脑、临时用户以及无法因复杂的注册过程而停止工作的非办公室一线团队的混合体。
这就是人们在面对 what is mobile device management 这一问题时经常卡壳的地方。他们期望得到一个技术功能清单。而他们真正需要的,是一个在所有权复杂的环境下,用于控制访问、保护数据并保持移动工作可用性的实用模型。
现代工作场所移动设备管理(MDM)简介
酒店值班经理结束深夜轮班,将工作手机遗忘在接待处。在另一个楼层,一名承包商携带个人平板电脑抵达,并需要在首批宾客办理入住前连接 WiFi。在护理机构中,护士在查房空隙使用个人手机查看轮班表。这些都不是极端特例。它们是现代工作场所的常态化运行状况。
移动设备管理之所以重要,是因为几乎没有哪个组织能再运营一个整齐、单一所有者的设备资产了。他们运营的是混合资产。企业手机与 BYOD、共享平板电脑、临时员工设备以及承包商终端并存。问题不仅在于如何确保手机安全,还在于如何决定哪个人、在哪个设备上、可以访问哪个网络和数据、可以访问多长时间。
英国政府针对移动设备管理的国家安全政策(UK Government Security policy for mobile device management)反映了这一运营现实。它要求企业必须能够对企业设备执行远程擦除,并将 MDM 视为应对移动安全风险的基线控制手段。
通俗易懂的的定义
MDM是IT团队用来大规模注册、配置、保护和控制智能手机、平板电脑和笔记本电脑的中央系统。
一个简单的理解方式是将其视为移动访问的规则引擎。IT 部门无需手动设置每台设备,而是只需定义一次策略,将其与用户、所有权类型和风险相关联,并在整个设备资产中一致地应用它们。
这种区别至关重要。
在实际操作中,MDM 不仅仅关乎手持设备本身。它介于身份、设备信任、应用和网络访问之间。由酒店主管使用的公司所有 iPhone,其处理方式不应与临时工使用的个人 Android 手机相同,即使两者在同一场所都需要访问互联网。优秀的移动管理能够识别这种差异并应用恰当的控制级别。
实用规则:如果设备能够访问业务应用、员工 WiFi、宾客运营系统或敏感数据,则必须对其做出明确的访问决策。
为什么缺少它的工作场所会举步维艰
问题通常始于所有权与访问权之间的差距。设备可能属于企业、员工、代理机构员工或第三方供应商。然而,他们所有人可能仍然需要某种形式的连接。如果没有 MDM,这些决定通常通过共享密码、一次性例外或手动设置来处理。这很难控制,更难快速撤销。
英国政府分析师在 Cyber Security Breaches Survey 2025 中发现,许多英国机构仍在持续应对漏洞和攻击。与此同时,员工、承包商和一线团队通过移动设备访问网络已成为常态。运营风险显而易见:访问权限的蔓延速度快于治理速度。
一个生动的比喻是接待各类访客的大楼。全职员工可能需要永久工牌。外包员工可能需要一周后过期的临时工牌。访客则只需要访问公共区域的权限。设备的工作原理也是如此。单一策略无法适应所有的所有权模式,单一 WiFi 密码更是无法满足这些需求。
混合所有权改变了 MDM 的讨论方向
这就是为什么单看功能列表无法解决根本问题。忙碌的管理员很少会难以理解远程擦除或密码强制执行的含义。他们面临的挑战是如何在混合所有权模型中公平、快速地应用策略,而不减缓业务的发展速度。
常见的设备组通常如下所示:
- 企业所有设备需要标准的设置、应用分发、策略强制执行以及干净的退役流程。
- BYOD 设备需要清晰的界限,以便在保护工作访问权限的同时,不会过度干涉个人数据。
- 共享、自助终端(Kiosk)和临时设备需要快速登录、快速重新分配以及同样快速的访问权限移除。
- 承包商和合作伙伴设备通常需要与身份和时间绑定的有限网络访问权限,而不是广泛的内部访问权限。
对于酒店、医疗保健和多租户场所,这一点尤为重要。设备只是控制问题的一部分,另一部分则是网络。如果 MDM 能够确认用户是谁、拥有何种设备类型,以及该设备是否符合策略,那么 WiFi 访问就可以转变为无密码和条件反射式的,而非共享且永久的。这填补了许多企业在场所员工、漫游临床医生、季节性工人和第三方团队方面仍存在的安全空白。
如果使用得当,MDM 能为 IT 和运营部门提供一种切实可行的方法来管理这种混合现状。它将移动访问从一堆例外情况转变为一个基于身份、设备状态和业务需求的受控系统。
深入了解移动设备管理的工作原理
MDM 的工作原理有点像空中交通管制塔。塔台不负责驾驶飞机,但它协调运动、执行规则,并对活跃设备、合规设备以及需要干预的设备保持清晰的视图。
同样的模式也适用于移动资产。管理员使用管理控制台来定义策略。设备通过操作系统的管理框架接收这些策略。注册后,设备即可传回状态报告,并通过无线方式接收已批准的指令。

移动设备管理并不是手机上的一个单一应用。它是一个在整个设备群中进行注册、策略交付、合规性检查和远程操作的运营模式。
运营闭环
大多数MDM部署都遵循相同的基本循环。
注册设备
将设备注册到组织的管理系统中。这可以在公司自有设备的首次设置期间进行,也可以通过个人设备上由用户引导的流程来完成。识别设备和用户
平台记录关键详细信息,例如所有权类型、操作系统、用户分配和管理状态。应用配置
MDM推送 WiFi、电子邮件、VPN、证书、密码规则或应用程序限制等设置。管理应用和内容
IT部门分发所需的应用程序并进行更新,还可以在需要终止访问时删除业务应用程序。监控合规性
系统检查设备是否仍符合策略。如果不符合,管理员可以限制访问或触发修复程序。停用或擦除
当设备丢失、更换或不再获得授权时,组织会根据所有权规则删除数据或重置设备。
读者经常感到困惑的地方
人们往往认为 MDM 意味着全面监控。其实不然。MDM 能做什么是取决于平台、所有权模式以及您组织做出的策略选择。为工作访问而注册的个人所有手机,不应与完全受管的公司设备一视同仁。
另一个常见的误解是,MDM 只对设备本身重要。在实际应用中,更大的价值在于设备所赋能的东西。电子邮件、临床系统、员工应用程序、安全 WiFi 以及建筑准入工作流。如果这些服务信任该设备,那么该设备就已经成为您安全边界的一部分。
为什么 Android 指南在英国很重要
英国国家网络安全中心建议组织应选择与设备资产和技术方法相匹配的 MDM 服务,并在其 移动设备管理指南 中明确建议,组织管理的设备应使用 MDM 在 Android 上强制执行一致的策略。这提醒我们,MDM 并非一成不变的通用方案。该平台应该与您运行的设备相匹配,而不是供应商宣传册上希望您拥有的设备。
MDM 的核心组件和基本功能
如果上一节描述的是循环,那么本节则是关于机器内部的零件。一个实用的 MDM 平台并非由冗长的功能表来定义。它的定义取决于它能否支持您组织在不同设备类型和所有权模式下所需的控制。

设备清单与分组
盘点是基础。如果您不了解存在哪些设备、谁在使用它们以及如何对它们进行分类,那么其他所有控制措施都将变成瞎猜。
良好的盘点不仅仅是统计设备数量。它还通过实用属性对它们进行分组,例如:
- 所有权模式,例如企业所有、BYOD(自带设备)或共享设备
- 角色,例如护士、礼宾人员、保洁人员、承包商或住户支持人员
- 风险画像,例如访问敏感应用或特权管理工具的权限
- 位置,例如物业、病房、分部或场馆
酒店对面向客人的平板电脑的管理方式可能与对后勤主管手机的管理方式不同。医院可能需要为共享的临床手推车设置一个单独的策略组。分组管理可以让 IT 部门在适当的情境中应用正确的控制,而不是将所有设备强行纳入单一的僵化基准中。
配置与部署
配置管理是 MDM 开始为管理员节省实际时间的地方。IT 部门可以直接将用户所需的内容推送到设备上,而无需向用户提供设置清单。
这通常包括:
- 网络设置,用于安全的员工 WiFi
- 电子邮件和日历配置文件,用于批准的业务账户
- VPN 或证书载荷,用于受保护的内部访问
- 限制措施,用于阻止未经授权的更改或高风险功能
实际的优势在于一致性。新员工可以快速获得可用的设备。随着设置的演变,现有员工也能始终与策略保持一致。
应用与内容控制
应用程序是大多数用户第一次体验MDM的地方。他们打开设备,所需的工具就已经在里面了。
这可能包括公司应用商店、静默应用部署、版本控制以及在人员变更角色时移除商业应用。在混合设备资产中,这一点非常重要,因为应用访问权限通常需要根据身份而并非仅根据硬件来区分。
对于还需要将网络访问与用户身份保持一致的组织,multi-device access controls 有助于将应用和访问层连接到更广泛的用户旅程中。
成熟的MDM设计不会问“我们能否推送应用程序?”,而是问“哪台设备上的哪位用户应该获得哪个应用程序和哪条网络路径?”
安全控制与响应操作
安全功能是大多数人最先认识到的部分,但只有在前面的组件稳固时,它们才能发挥良好的作用。
常见的控制措施包括:
- 强制执行密码
- 加密要求
- 丢失模式或锁定指令
- 选择性擦除工作数据
- 对企业设备进行完全远程擦除
重点不在于收集所有可能的控制措施,而在于选择能够反映所有权和风险的控制措施。医生个人的手机可能需要将工作配置文件隔离开来。而场馆拥有的签到 iPad 则更适合进行更严格的锁定并具备完全重置的能力。
监控与报告
报告将 MDM 从一个配置项目转变为一项运营规范。管理员需要知道哪些设备已注册、哪些已偏离策略,以及哪些需要更换或退役。
这种可见性在审计、事件响应和许可审查期间也大有帮助。它回答了一个简单但持续存在的问题:外面有什么,以及它是否仍处于控制之中?
对比 MDM EMM 和 UEM 以选择最合适的方案
团队经常买错类别,因为这些缩写听起来可以互换。但事实并非如此。区分它们最快的方法是看其适用范围。
MDM 专注于管理和保护移动设备。EMM 则在此基础上进行了扩展,增加了应用和身份控制等移动性服务。而 UEM 的范围更广,旨在从单一的管理框架中管理多种终端类型。
MDM 对比 EMM 对比 UEM
| 能力 | MDM | EMM | UEM |
|---|---|---|---|
| 核心关注点 | 设备配置与安全 | 移动设备、应用及访问管理 | 跨移动及其他端点的统一管理 |
| 典型端点 | 手机、平板电脑、部分笔记本电脑 | 手机、平板电脑、注重移动性的端点 | 移动设备、笔记本电脑、台式机及更广泛的端点组合 |
| 应用管理深度 | 基础到中等 | 更强的移动应用生命周期和策略控制 | 更广泛的跨端点应用治理 |
| 身份集成 | 通常存在,有时受限 | 对设计而言更为核心 | 通常集成在各类端点中 |
| 最佳适用场景 | 需要快速实现可靠设备控制的企业 | 拥有复杂移动工作流和 BYOD 需求团队的企业 | 希望为多种端点类型使用统一管理框架的环境 |
| 常见买家问题 | 我们如何保障设备安全并擦除数据? | 我们如何端到端地管理移动工作? | 我们如何在整个资产范围内标准化端点运营? |
何时仅靠 MDM 就足够了
当您的首要任务是以下内容时,仅靠MDM通常就足够了:
- 保护公司移动设备安全
- 推送 WiFi、电子邮件和证书配置文件
- 应用密码、加密和擦除策略
- 管理特定的移动设备群,而无需进行广泛的桌面融合
这在场馆运营、酒店集团、医疗团队以及移动访问是主要关注点的较小型分布式企业中非常常见。
何时 EMM 或 UEM 更具合理性
如果您的挑战与其说是硬件,不如说是工作场景,那么您通常需要从基础的MDM升级。
当您需要在个人和工作用途之间进行更强隔离、更深层的移动应用生命周期控制以及更多基于身份的策略决策时,EMM 会是更合适的选择。当您的组织希望在手机、平板电脑、笔记本电脑和台式机上采用统一的操作模式时,UEM 则更为适用,这通常伴随着中央终端策略。
请为您实际运行的设备资产进行采购。不要因为某个平台承诺可以管理一切就购买它,如果您的实际问题是共享 iPad 和 BYOD 手机在弱控制下接入了员工 WiFi。
这个决定无关声誉,而是要将工具与问题相匹配。许多团队通过一个专注的 MDM 配合强大的身份与网络集成,比使用一个只用到一部分功能的庞大终端堆栈能取得更好的效果。
部署模式与网络身份集成
MDM 最困难的部分通常不是点击设置,而是为每种所有权模型选择正确的注册路径,然后以用户可以接受的方式将设备信任与网络访问联系起来。

根据所有权选择注册模式
混合资产需要不止一种部署模式。
- 企业自有专用设备通常适用于零接触或预分配注册。IT部门可以从首次启动开始执行全套策略。
- BYOD设备需要更温和的处理方式。其目标是受控访问工作资源,而不是将个人手机变成受到完全监控的公司资产。
- 共享的一线设备需要速度。这些设备经常在员工、轮班或部门之间轮转,因此登录状态和应用程序访问权限必须易于配置和撤销。
- 临时员工和承包商需要受限的访问权限。他们的设备状况可能有所不同,因此网络和应用程序策略应相应地进行调整。
一个常见的错误是对所有人使用最严格的模式。这会引起用户的抵触,并导致他们寻找绕过的方法。
为什么身份比单台手机本身更重要
设备管理解决了部分信任问题。身份则解决了其余的问题。
由错误的人员使用合规设备仍然是一个安全问题。未托管设备上的已知用户可能需要受限访问权限,而不是被一刀切地拒绝。这就是为什么成熟的部署会将 MDM 与 Microsoft Entra ID、Google Workspace 或 Okta 等身份提供商进行对接,然后利用这种组合上下文来做出网络和应用访问决策。
这在 WiFi 上特别有用。共享密码极易过期。它们会被传播,难以轮换,并且无法让您知道是谁在网络上。基于身份的访问利用感知用户和感知设备的策略取代了这一点。
对于设计这种连接的团队来说,identity-based networking 是注册与安全连接之间实用的连接层。
无密码访问与基于证书的WiFi
许多MDM指南结束得太早了。它们解释了策略执行,但没有说明用户每天体验的访问路径。
在更优的设计中,MDM 会向托管设备推送证书和 WiFi 配置文件。网络利用这些凭据来识别设备和用户,而无需共享密码。对于管理较弱或老旧的场景,Passpoint 或与身份关联的私钥等方法可以在减少使用摩擦的同时保持控制力。
该模式在用户不断流动的行业中非常有帮助:
- 酒店业需要跨多个物业快速将员工设备连接上网
- 医疗保健业需要在提供护理服务期间进行可信访问,而无需反复输入密码提示
- 住宅和多租户空间需要将租户、员工和运营设备进行隔离
优秀的推广部署是什么样的
合理的部署往往遵循以下模式:
- 定义所有权类别
- 将每个类别映射到相应的注册路径
- 将 MDM 与身份识别进行关联
- 在适当情况下推送证书和 WiFi 配置文件
- 利用合规性和身份状态来允许、限制或撤销访问权限
在这一点上,MDM不再仅仅是一个设备工具,而是成为您访问架构的一部分。
混合资产的安全、隐私与合规指南
混合设备环境检验了您的 MDM 设计反映的是真实的现实工作,还是理想化的图表。一个场所可能包含使用个人 iPhone 的医生、跨班次共享平板电脑的前台团队、携带临时设备的承包商以及使用完全托管的企业手机的管理人员。如果这些设备全部接触相同的应用和 WiFi,安全、隐私和合规性规则就不能采取一刀切的做法。

从信任边界开始
第一个问题不是在控制台中启用哪个设置,而是您对每种所有权模式的信任边界定在哪里。
用于与员工沟通的个人手机不应与安装在手推车上的临床平板电脑,或跨多个场所使用的场馆专用手持设备混为一谈。更安全的方法是用通俗易懂的语言确定每类设备可以访问哪些数据、必须提供哪些身份证明,以及组织可以进行哪些相应的控制。如前所述,许多组织在明确定义这些规则之前,就已经允许了 BYOD。
围绕人们可以遵守的决策来制定策略:
- 什么算作业务数据
- 哪些用户和设备类别可以访问它
- 每个类别需要什么管理级别
- IT 在个人设备上可以看到和不能看到什么
- 何时适用选择性擦除,以及何时允许完全擦除
- 临时员工、承包商和共享设备的访问权限如何变化
隐私需要显而易见,而非含糊暗示
当界限很明显时,员工通常会接受控制。当注册感觉像是交出整部手机时,问题就来了。
BYOD 的 MDM 在运作方式更像私家车内锁着的工作包时效果最好。IT 部门管理的是包,而不是后备箱、音乐应用程序或个人照片。在实践中,这意味着将工作数据与个人数据分开,仅收集访问决策所需的设备信息,并在加入过程中解释这些限制,而不是将其埋在策略文本中。
使用如下控制措施:
- 工作配置文件或容器化技术以保持业务应用和数据分离
- 选择性擦除以在不触碰个人文件的情况下删除业务内容
- 清晰的同意用语以解释受监控的内容
- 最少的数据收集,且与安全、访问和支持需求相挂钩
如果您的团队需要关于监控移动环境且不发生过度干预的实用入门读物,这篇关于 IT 团队移动应用追踪 的指南是一篇很有用的参考读物。
合规必须遵循所有权和身份
混合资产中的合规性极少仅仅是一个设备清单。它记录了谁使用了该设备、应用了何种级别的保障以及该访问权限是否与风险相匹配。
这在酒店、医疗保健和多租户环境中至关重要,因为这些环境中的设备会在不同的人员、位置和角色之间流动。前台的共享平板电脑可能需要会话控制和快速重新配置。临床医生的个人手机可能需要受限的应用程序访问权限和强身份检查,但不需要全设备控制。临时工可能仅需要为期三天的访问权限,且不得在其他任何地方使用。
这也是 MDM 与 WiFi 策略需要保持一致的地方。如果设备不符合策略、丢失了工作配置文件,或者不再与关联的用户身份相匹配,其网络访问权限也应随之改变。对于正在设计这些安全护栏的团队,本篇 针对身份导向无线接入的企业 WiFi 安全指南 是一个非常有用的参考。
混合资产的实用清单
- 按所有权模式划分策略,确保自携设备(BYOD)、企业自有设备和共享设备不会继承相同的控制措施。
- 将访问权限与身份和设备状态挂钩,确保不合规设备上的有效用户不会获得与合规设备相同的访问权限。
- 将完全擦除保留给组织自有的硬件,对个人设备采用选择性擦除。
- 为临时和一线用户定义特殊处理流程,因为短期访问往往会变成长期特例。
- 在注册和支持过程中,用通俗易懂的语言记录隐私界限。
- 审查共享设备日志和重新分配流程,确保责任制在轮班和交接时依然有效。
成效显著的最佳实践与真实应用案例
一个成功的 MDM 部署不应该像发布一个新功能,而更像是在运营一个井然有序的场所。您不会给每个人发同一把钥匙,不会给每个房间设置相同的访问规则,然后寄希望于人们自己去搞清楚。您需要决定谁在什么设备上需要什么,需要多长时间,以及在状态发生变化时应该发生什么。
这在混合资产中最为重要。个人拥有的手机、共享的登记平板电脑和企业配发的经理设备都可能在同一天连接,但它们不应该以相同的方式进行管理。取得成效的团队会从这一现实出发,然后将 MDM 策略与身份和 WiFi 访问联系起来,以便在日常运营中体现控制力,而不仅仅是在管理控制台中。
上线后保持 MDM 实用性的实践
- 从一个实用的工作流开始。选择一个痛点明显的设备组或站点,例如前台的共享平板电脑,或临时员工的 BYOD 访问。在扩大规模之前,先解决那里的注册和支持问题。
- 围绕所有权和角色制定策略。公司拥有的设备可以实施更严格的控制。BYOD 通常需要应用级保护和选择性擦除。共享设备则需要快速重新分配、短会话控制和明确的责任归属。
- 将生命周期变更与身份关联。入职、转岗、离职、承包商和代理员工应尽可能自动触发访问权限变更。如果雇佣状态发生变化,设备访问和 WiFi 权限也应随之改变。
- 用通俗易懂的语言解释隐私政策。当员工了解 IT 部门能看到什么、不能看到什么,以及如果设备不符合策略会发生什么时,他们会更愿意注册个人设备。
- 让网络访问反映出对设备的信任度。合规设备与失去了工作配置文件、未进行必需更新或不再与已登录用户匹配的设备,不应拥有相同的网络访问路径。
成功部署在实际应用中的表现
在酒店餐饮及款待业,压力点往往是速度。前台团队在不同班次之间共享平板电脑。经理们携带组织所有的手机。季节性工人可能会使用自己的设备进行排班或团队沟通。MDM 将这些设备类型保持在不同的策略轨道上,而基于身份的 WiFi 则消除了传递单个员工密码的习惯 - 这种密码在合同结束后很长一段时间内往往仍然有效。
医疗保健行业在通信访问和临床访问之间通常有着更清晰的界限。临床医生的个人手机可能被允许运行已批准的应用程序,且数据暴露有限,而病房设备则需要更严格的控制、更强的身份验证以及在用户之间快速重置。重点不是处处增加限制,重点是使控制与风险和角色相匹配。
多租户运营商面临着不同的问题。员工设备、维护硬件以及居民或访客的连接全部共处于同一个物理环境中,但它们不应继承相同的信任假设。MDM 与基于身份的 WiFi 相结合,可以干净地隔离这些群体,因此每次为承包商办理入网手续或重新分配大楼设备时,都不会演变成手动的网络例外处理。
可衡量的结果
当日常事件不再成为特殊情况时,MDM 的价值就会显现出来。
丢失的的设备可以快速停用。共享平板电脑可以进行重置并移交给下一班次,而不会保留上一位用户的访问权限。临时员工可以获得具有时限的访问权限,并在计划时间到期。个人设备可以保护工作数据,而无需向 IT 部门提供对整部手机的完整控制权。
对于酒店业、医疗保健和多租户运营商来说,这就是 what is mobile device management 的实际答案。它是一个控制层,使移动访问在混合所有权、不断变化的角色以及需要保持身份和设备信任一致的网络环境中变得可控。
Purple 为访客、员工和多租户环境提供免密码 WiFi 接入和基于身份的网络连接,它可以与您的 MDM 策略协同运行,将设备信任与安全网络访问相结合。如果您正在解决 BYOD、共享设备或基于证书的员工 WiFi 接入问题,请访问 Purple 了解它如何融入实用的移动接入设计中。


