×

注意!页面内容来自https://blog.csdn.net/m0_69682018/article/details/154191332,本站不储存任何内容,为了更好的阅读体验进行在线解析,若有广告出现,请及时反馈。若您觉得侵犯了您的利益,请通知我们进行删除,然后访问 原网页

常见 MDM API和国内部分厂商功能定制差异

基础的 MDM 功能

作为 MDM 能力提供商,最基础的 MDM 功能必须完整、稳定,这些能力是所有高级策略与企业管理功能的基石。它们的核心目标是确保设备始终处于受控状态,不会脱离 MDM 管控体系,即实现“可控、可管、可回收”的设备状态。通常包括以下几个方面:

1. 管控稳定性与防卸载机制

MDM 应用必须具备防卸载与防篡改机制,以防止终端用户通过系统设置、第三方工具或恢复出厂设置的方式绕过管理。例如:

  • 将 MDM 应用设置为**设备管理员(Device Owner)**或系统应用。
  • 禁止用户在设置中卸载、冻结或停用 MDM 应用。
  • 对恢复出厂设置、ADB 命令等高风险操作进行拦截或策略限制。
  • 关键策略(如网络、锁屏、应用安装)应具备系统级优先权。

2. 启动与保活机制

确保 MDM 服务在各种场景下自动启动与持续运行,不受系统电池优化或任务清理影响。

  • 自启动:设备重启后 MDM 自动拉起核心服务。
  • 前台或系统服务保活:通过前台服务或系统签名方式维持长期在线状态。
  • 心跳机制:与管理服务器周期性通信,检测设备在线状态与策略同步。

3. 网络与通信安全

MDM 系统需要确保与服务器之间的数据传输安全,防止通信被篡改或伪造。

  • 支持 HTTPS / TLS 通信加密。
  • 对接入的服务器进行证书校验与白名单验证。
  • 可通过代理或私有信道实现策略下发与日志上传。
  • 当设备离线时,具备本地缓存与策略延迟执行能力。

4. 策略保护与执行保障

基础策略如密码强度、屏幕锁定、USB 调试开关、Wi-Fi 与热点管控等必须具备强制执行机制。

  • 策略更新需支持即时下发与本地生效。
  • 策略被用户修改或被系统重置时,MDM 能主动检测并重新下发。
  • 提供本地审计日志,记录策略变更与执行情况。

5. 设备识别与注册机制

MDM 管控的首要前提是对设备进行唯一识别与注册。

  • 通过 SN、IMEI、MEID、Android ID 或自定义设备标识码实现唯一绑定。
  • 注册流程通常包括设备激活码验证、首次登录绑定账户与策略同步。
  • 对已注册设备提供注销、重新分配与状态追踪功能。

6. 用户限制与权限封锁

限制用户访问敏感系统功能或修改设备配置:

  • 禁止修改系统时间、语言、网络设置等关键配置。
  • 禁止安装未知来源应用或访问指定系统菜单。
  • 可隐藏系统状态栏、导航栏或桌面图标,进入 kiosk(单一应用)模式。

权限的赋予以及功能接口的开放

在国内的 Android 生态环境下,要想实现完整的 MDM 设备管理能力,仅依靠系统原生权限模型(Manifest 声明 + 设置 DA/DO 模式)是远远不够的
原因在于:不同厂商在系统层面对安全接口进行了深度定制,部分系统 API 被二次封装或直接限制访问,必须通过厂商提供的 MDM 接口授权后才能使用。

1. 原生权限与厂商限制的鸿沟

Android 原生的 MDM 体系主要依赖 DevicePolicyManager 提供的标准接口,例如:

  • 应用安装卸载控制
  • 屏幕锁定与密码策略
  • 网络策略与设备擦除

但在国内厂商(如华为、小米、OPPO、vivo、荣耀、三星中国版等)中,系统底层的部分敏感接口被限制访问,例如:

  • 获取设备唯一标识(SN、IMEI、MEID)
  • 获取 Wi-Fi 的真实 MAC 地址
  • 控制系统功能(如飞行模式、USB 调试、热点开关、蓝牙强制开关)
  • 静默安装 / 卸载第三方应用
    这些操作即便是以 Device Owner 模式 运行,也无法直接通过原生 API 实现。

2. 厂商 MDM 平台授权机制

为了解决这一问题,各大厂商推出了自己的 MDM 能力开放平台,需要 MDM 服务提供商在厂商后台申请权限并获得签名授权,方可调用对应接口。
例如:

  • 华为 → 企业设备管理接口(EDM / EMDK)
  • 小米 → MI MDM 平台
  • OPPO / 一加 → OSCAP 企业管理平台
  • vivo → Vivo Enterprise Platform
  • 三星 → Knox SDK / Knox Configure(中国版需单独申请)

这些平台会针对企业 MDM 厂商下发专属的授权文件、签名证书或企业密钥。
MDM 应用在系统中通过这些签名授权后,即可访问底层受限 API,例如:

MDMController.getDeviceSN();
MDMController.getWifiMac();
MDMController.setUsbDataState(false);
MDMController.installPackageSilently(path);

3. 授权下发与自动化赋权

部分厂商为了降低设备部署难度,支持 “授权下发 + 自动化赋权” 模式。
在这种模式下:

  1. 管理员在厂商 MDM 平台申请并配置所需权限;
  2. 平台将授权策略下发到目标设备;
  3. MDM 客户端通过厂商 SDK 的授权 API 自动完成大部分权限授予。

例如:

MDMController.grantPermission("android.permission.WRITE_SECURE_SETTINGS");

这使得设备在首次激活时即可自动完成授权,用户无需手动操作,大大提高了批量部署效率与体验一致性。

不过,需要注意的是,部分关键权限(如定位、通知读取、悬浮窗等)仍需要用户首次手动确认,以满足 Android 系统的安全与隐私要求。厂商 SDK 通常会在授权过程中引导用户点击确认弹窗,确保流程可控且合规。

4. 厂商接口开放的重要性

从 MDM 能力提供商角度看,厂商 API 的开放程度直接决定了可实现的管理深度。例如:

  • 是否能实现 无感安装与卸载应用
  • 是否能实现 精准定位与远程控制
  • 是否能实现 Wi-Fi、蓝牙、蜂窝数据等系统级开关管理
  • 是否能读取 设备硬件信息与状态(电量、温度、网络、信号等)

国内厂商功能定制差异

目前国内 Android 厂商在 MDM 能力开放和实现方式上存在显著差异。虽然整体遵循 Android 企业管理(Android Enterprise)的基础框架,但在权限分配、策略下发、接口开放等方面,各家厂商都有自己独立的体系和实现逻辑。

我目前主要对接和了解的厂商包括 华为、荣耀、联想,以及部分中小厂商定制方案。整体来看,主流厂商的管控方式大致可分为三种模式:


1. EMM 平台下发模式(以华为为代表)

代表厂商: 华为、荣耀部分机型

这种模式以厂商官方的 EMM(Enterprise Mobility Management)企业移动管理平台 为核心。
厂商会提供一个统一的管理门户(如 华为 EMM 平台),MDM 服务商需在平台上注册企业账号、上传软件签名信息并配置策略。

主要特点:

  • 平台统一下发: 管理端在 EMM 平台上定义策略、设备组、权限配置,设备端通过注册机制(如 HEM)自动同步策略。
  • 系统级预置: 恢复出厂设置后,设备会自动安装或激活预置的 MDM 管控组件,实现“即开即管”。
  • 安全合规: 策略和权限通过厂商服务器签发并校验,防止伪造授权或私自调用敏感接口。
  • 联网依赖性强: 设备首次激活和策略同步必须全程联网,离线部署和私有化适配难度较高。
  • 解除方便: 在 EMM 平台可直接解绑或移除设备,恢复出厂即可彻底清除管控。

适用场景:
适合需要批量部署、统一策略管控的大型企业或政企项目,尤其是安全、金融、政务领域。


2. 证书签名模式(SDK 授权模式)

代表厂商: 荣耀、部分国产手机

这种模式以 厂商签名授权证书 为核心,通过在应用中嵌入授权证书来激活 MDM 管理权限。

主要特点:

  • 证书随应用分发: MDM 应用在打包时集成厂商提供的授权证书(一般为 .pem.cert 文件)。

  • 证书类型分级: 厂商通常提供三种类型证书:

    • 开放测试证书(Open)
    • 临时商用证书(Trial)
    • 正式商用证书(Commercial)
  • 激活流程简化: 应用安装后,通过激活设备管理员(DA/DO)即可获得全部 MDM 权限。

  • 本地执行快: 策略无需平台中转,下发后本地直接调用 SDK 接口执行。

  • 适度独立: 无需依赖厂商平台,可在自建服务器上完成策略分发。

适用场景:
适用于需要独立部署 MDM 平台、或对接多品牌设备但又不希望绑定厂商云端的企业方案。


3. 定制 ROM 模式(高度集成方案)

代表厂商: 联想及部分小众品牌

这种模式是我接触最多的一类,特点是MDM 能力被深度嵌入 ROM 层,实现“系统级定制”。

主要特点:

  • 高度可定制: 厂商可在 ROM 层实现完全定制化,包括:

    • 系统启动逻辑
    • 桌面布局与 UI 定制
    • 预置 MDM 应用与策略执行服务
    • 系统权限默认开放,无需证书与授权弹窗
  • 部署简单: 刷入定制 ROM 后即可使用,无需联网注册或签名授权。

  • 接口灵活但不统一: 不同项目、不同 ROM 版本的接口差异极大;API 稳定性不足。

  • 文档缺失: 通常缺乏系统化 SDK 文档,需要工程师与厂商开发团队对接验证每一个接口。

  • 维护成本高: 同一厂商的不同项目 ROM 可能存在兼容性问题,需要频繁验证和调整。

优点:

  • 权限完全开放,控制力最强。
  • 能深度绑定企业业务系统,适用于封闭场景(如专用终端、巡检机、广告机、考勤设备等)。

缺点:

  • 可移植性差,无法跨设备复用。
  • 依赖厂商维护,ROM 稳定性参差不齐。

4. 总结对比

模式类型核心依赖权限获取方式稳定性开发成本适用场景
EMM 平台模式厂商云端平台远程注册与策略下发★★★★★★★★★☆企业级、政企项目
证书签名模式厂商授权证书应用签名激活★★★★☆★★★☆☆中型企业、自建平台
定制 ROM 模式ROM 底层集成系统预置权限★★☆☆☆★★★★★定制终端、封闭设备

阅读完本文您可以尝试下面操作:

确定要放弃本次机会?
福利倒计时
: :

立减 ¥

普通VIP年卡可用
立即使用
参与评论 您还未登录,请先 登录 后发表或查看评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
点击重新获取
扫码支付
< type="text/css">
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值