基础的 MDM 功能
作为 MDM 能力提供商,最基础的 MDM 功能必须完整、稳定,这些能力是所有高级策略与企业管理功能的基石。它们的核心目标是确保设备始终处于受控状态,不会脱离 MDM 管控体系,即实现“可控、可管、可回收”的设备状态。通常包括以下几个方面:
1. 管控稳定性与防卸载机制
MDM 应用必须具备防卸载与防篡改机制,以防止终端用户通过系统设置、第三方工具或恢复出厂设置的方式绕过管理。例如:
- 将 MDM 应用设置为**设备管理员(Device Owner)**或系统应用。
- 禁止用户在设置中卸载、冻结或停用 MDM 应用。
- 对恢复出厂设置、ADB 命令等高风险操作进行拦截或策略限制。
- 关键策略(如网络、锁屏、应用安装)应具备系统级优先权。
2. 启动与保活机制
确保 MDM 服务在各种场景下自动启动与持续运行,不受系统电池优化或任务清理影响。
- 自启动:设备重启后 MDM 自动拉起核心服务。
- 前台或系统服务保活:通过前台服务或系统签名方式维持长期在线状态。
- 心跳机制:与管理服务器周期性通信,检测设备在线状态与策略同步。
3. 网络与通信安全
MDM 系统需要确保与服务器之间的数据传输安全,防止通信被篡改或伪造。
- 支持 HTTPS / TLS 通信加密。
- 对接入的服务器进行证书校验与白名单验证。
- 可通过代理或私有信道实现策略下发与日志上传。
- 当设备离线时,具备本地缓存与策略延迟执行能力。
4. 策略保护与执行保障
基础策略如密码强度、屏幕锁定、USB 调试开关、Wi-Fi 与热点管控等必须具备强制执行机制。
- 策略更新需支持即时下发与本地生效。
- 策略被用户修改或被系统重置时,MDM 能主动检测并重新下发。
- 提供本地审计日志,记录策略变更与执行情况。
5. 设备识别与注册机制
MDM 管控的首要前提是对设备进行唯一识别与注册。
- 通过 SN、IMEI、MEID、Android ID 或自定义设备标识码实现唯一绑定。
- 注册流程通常包括设备激活码验证、首次登录绑定账户与策略同步。
- 对已注册设备提供注销、重新分配与状态追踪功能。
6. 用户限制与权限封锁
限制用户访问敏感系统功能或修改设备配置:
- 禁止修改系统时间、语言、网络设置等关键配置。
- 禁止安装未知来源应用或访问指定系统菜单。
- 可隐藏系统状态栏、导航栏或桌面图标,进入 kiosk(单一应用)模式。
权限的赋予以及功能接口的开放
在国内的 Android 生态环境下,要想实现完整的 MDM 设备管理能力,仅依靠系统原生权限模型(Manifest 声明 + 设置 DA/DO 模式)是远远不够的。
原因在于:不同厂商在系统层面对安全接口进行了深度定制,部分系统 API 被二次封装或直接限制访问,必须通过厂商提供的 MDM 接口授权后才能使用。
1. 原生权限与厂商限制的鸿沟
Android 原生的 MDM 体系主要依赖 DevicePolicyManager 提供的标准接口,例如:
- 应用安装卸载控制
- 屏幕锁定与密码策略
- 网络策略与设备擦除
但在国内厂商(如华为、小米、OPPO、vivo、荣耀、三星中国版等)中,系统底层的部分敏感接口被限制访问,例如:
- 获取设备唯一标识(SN、IMEI、MEID)
- 获取 Wi-Fi 的真实 MAC 地址
- 控制系统功能(如飞行模式、USB 调试、热点开关、蓝牙强制开关)
- 静默安装 / 卸载第三方应用
这些操作即便是以 Device Owner 模式 运行,也无法直接通过原生 API 实现。
2. 厂商 MDM 平台授权机制
为了解决这一问题,各大厂商推出了自己的 MDM 能力开放平台,需要 MDM 服务提供商在厂商后台申请权限并获得签名授权,方可调用对应接口。
例如:
- 华为 → 企业设备管理接口(EDM / EMDK)
- 小米 → MI MDM 平台
- OPPO / 一加 → OSCAP 企业管理平台
- vivo → Vivo Enterprise Platform
- 三星 → Knox SDK / Knox Configure(中国版需单独申请)
这些平台会针对企业 MDM 厂商下发专属的授权文件、签名证书或企业密钥。
MDM 应用在系统中通过这些签名授权后,即可访问底层受限 API,例如:
MDMController.getDeviceSN();
MDMController.getWifiMac();
MDMController.setUsbDataState(false);
MDMController.installPackageSilently(path);
3. 授权下发与自动化赋权
部分厂商为了降低设备部署难度,支持 “授权下发 + 自动化赋权” 模式。
在这种模式下:
- 管理员在厂商 MDM 平台申请并配置所需权限;
- 平台将授权策略下发到目标设备;
- MDM 客户端通过厂商 SDK 的授权 API 自动完成大部分权限授予。
例如:
MDMController.grantPermission("android.permission.WRITE_SECURE_SETTINGS");
这使得设备在首次激活时即可自动完成授权,用户无需手动操作,大大提高了批量部署效率与体验一致性。
不过,需要注意的是,部分关键权限(如定位、通知读取、悬浮窗等)仍需要用户首次手动确认,以满足 Android 系统的安全与隐私要求。厂商 SDK 通常会在授权过程中引导用户点击确认弹窗,确保流程可控且合规。
4. 厂商接口开放的重要性
从 MDM 能力提供商角度看,厂商 API 的开放程度直接决定了可实现的管理深度。例如:
- 是否能实现 无感安装与卸载应用;
- 是否能实现 精准定位与远程控制;
- 是否能实现 Wi-Fi、蓝牙、蜂窝数据等系统级开关管理;
- 是否能读取 设备硬件信息与状态(电量、温度、网络、信号等)。
国内厂商功能定制差异
目前国内 Android 厂商在 MDM 能力开放和实现方式上存在显著差异。虽然整体遵循 Android 企业管理(Android Enterprise)的基础框架,但在权限分配、策略下发、接口开放等方面,各家厂商都有自己独立的体系和实现逻辑。
我目前主要对接和了解的厂商包括 华为、荣耀、联想,以及部分中小厂商定制方案。整体来看,主流厂商的管控方式大致可分为三种模式:
1. EMM 平台下发模式(以华为为代表)
代表厂商: 华为、荣耀部分机型
这种模式以厂商官方的 EMM(Enterprise Mobility Management)企业移动管理平台 为核心。
厂商会提供一个统一的管理门户(如 华为 EMM 平台),MDM 服务商需在平台上注册企业账号、上传软件签名信息并配置策略。
主要特点:
- 平台统一下发: 管理端在 EMM 平台上定义策略、设备组、权限配置,设备端通过注册机制(如 HEM)自动同步策略。
- 系统级预置: 恢复出厂设置后,设备会自动安装或激活预置的 MDM 管控组件,实现“即开即管”。
- 安全合规: 策略和权限通过厂商服务器签发并校验,防止伪造授权或私自调用敏感接口。
- 联网依赖性强: 设备首次激活和策略同步必须全程联网,离线部署和私有化适配难度较高。
- 解除方便: 在 EMM 平台可直接解绑或移除设备,恢复出厂即可彻底清除管控。
适用场景:
适合需要批量部署、统一策略管控的大型企业或政企项目,尤其是安全、金融、政务领域。
2. 证书签名模式(SDK 授权模式)
代表厂商: 荣耀、部分国产手机
这种模式以 厂商签名授权证书 为核心,通过在应用中嵌入授权证书来激活 MDM 管理权限。
主要特点:
-
证书随应用分发: MDM 应用在打包时集成厂商提供的授权证书(一般为
.pem或.cert文件)。 -
证书类型分级: 厂商通常提供三种类型证书:
- 开放测试证书(Open)
- 临时商用证书(Trial)
- 正式商用证书(Commercial)
-
激活流程简化: 应用安装后,通过激活设备管理员(DA/DO)即可获得全部 MDM 权限。
-
本地执行快: 策略无需平台中转,下发后本地直接调用 SDK 接口执行。
-
适度独立: 无需依赖厂商平台,可在自建服务器上完成策略分发。
适用场景:
适用于需要独立部署 MDM 平台、或对接多品牌设备但又不希望绑定厂商云端的企业方案。
3. 定制 ROM 模式(高度集成方案)
代表厂商: 联想及部分小众品牌
这种模式是我接触最多的一类,特点是MDM 能力被深度嵌入 ROM 层,实现“系统级定制”。
主要特点:
-
高度可定制: 厂商可在 ROM 层实现完全定制化,包括:
- 系统启动逻辑
- 桌面布局与 UI 定制
- 预置 MDM 应用与策略执行服务
- 系统权限默认开放,无需证书与授权弹窗
-
部署简单: 刷入定制 ROM 后即可使用,无需联网注册或签名授权。
-
接口灵活但不统一: 不同项目、不同 ROM 版本的接口差异极大;API 稳定性不足。
-
文档缺失: 通常缺乏系统化 SDK 文档,需要工程师与厂商开发团队对接验证每一个接口。
-
维护成本高: 同一厂商的不同项目 ROM 可能存在兼容性问题,需要频繁验证和调整。
优点:
- 权限完全开放,控制力最强。
- 能深度绑定企业业务系统,适用于封闭场景(如专用终端、巡检机、广告机、考勤设备等)。
缺点:
- 可移植性差,无法跨设备复用。
- 依赖厂商维护,ROM 稳定性参差不齐。
4. 总结对比
| 模式类型 | 核心依赖 | 权限获取方式 | 稳定性 | 开发成本 | 适用场景 |
|---|---|---|---|---|---|
| EMM 平台模式 | 厂商云端平台 | 远程注册与策略下发 | ★★★★★ | ★★★★☆ | 企业级、政企项目 |
| 证书签名模式 | 厂商授权证书 | 应用签名激活 | ★★★★☆ | ★★★☆☆ | 中型企业、自建平台 |
| 定制 ROM 模式 | ROM 底层集成 | 系统预置权限 | ★★☆☆☆ | ★★★★★ | 定制终端、封闭设备 |



664






