Nod

MDM (Mobile Device Management): vad det är och vad du får ut av det

Av Sebastian BjuhrUppdaterad:

MDM är ett av de verktyg som folk är mest misstänksamma mot, och oftast av fel anledning. Många tror att IT kan läsa deras sms så fort telefonen är inskriven. Det kan de inte. Det verkliga misstaget går åt andra hållet: företag som tvingar in medarbetarnas privata telefoner i full enhetshantering när ett enklare appskydd hade räckt. Den här sidan förklarar vad MDM gör, när du behöver det och när du inte gör det. Den är en del av guiden till Intune och enhetshantering.

Vad är MDM?

MDM är den del av enhetshanteringen som styr själva enheten. En telefon eller dator skrivs in, antingen av användaren eller automatiskt när den startas första gången, och därefter kan företaget skicka inställningar, appar och säkerhetskrav till den. Microsoft beskriver det så här för sitt eget verktyg Intune: enheten skrivs in och sedan hanterar Intune hela enheten, inklusive inställningar, säkerhet och appar.

Ordet kommer från tiden då det mest handlade om mobiltelefoner. I dag används samma teknik för datorer, och gränsen mellan MDM och bredare verktyg har suddats ut. I en Microsoft-miljö är det Microsoft Intune som gör jobbet.

Har du Microsoft 365 Business Basic eller Standard finns redan en gratis grundnivå som heter Basic Mobility and Security. Den klarar lösenordskrav, kryptering och att radera en enhet, men enligt Microsoft saknar den bland annat appskydd, utrullning av appar, wifi- och VPN-profiler och Windows Autopilot. Business Premium innehåller Intune Plan 1, som har allt det där.

Vad kan du göra med MDM?

Kort sagt: bestämma hur företagets enheter är inställda, och ingripa när något går fel. Det här är de vanligaste funktionerna, med de namn de har i Intune:

FunktionVad det betyder i praktiken
Krav på kod och krypteringTelefonen måste ha skärmlås och krypterad lagring för att få komma åt e-posten
Installera apparOutlook, Teams och företagets egna appar hamnar på telefonen utan att någon behöver be om dem
Wifi, VPN och certifikatEnheten ansluter till kontorets nät och företagets VPN utan manuell inställning
UppdateringarDu bestämmer hur snabbt operativsystemet ska uppdateras, se patchhantering
Efterlevnad (compliance)Enheter som inte uppfyller kraven markeras, och kan stängas ute via villkorad åtkomst
Låsa på distans (remote lock)En borttappad telefon låses direkt
Ta bort företagsdata (retire)Företagets appar, e-postkonton, profiler och certifikat tas bort, det privata ligger kvar
Radera allt (wipe)Enheten återställs till fabriksinställningar
Lokalisera (locate device)Visar ungefär var enheten är, bara på företagsägda enheter

Efterlevnad är den funktion som oftast glöms bort, och den som gör mest nytta. Utan den är MDM en inventarielista. Med den blir det ett krav: en telefon utan skärmlås kommer inte åt mejlen.

Ett påhittat men typiskt exempel: en säljare glömmer företagstelefonen i en taxi en fredagskväll. Utan MDM finns en inloggad Outlook, ett Teams med kunddialoger och en webbläsare med sparade inloggningar på en telefon som någon annan håller i. Med MDM ringer säljaren supporten, telefonen låses inom någon minut och kan raderas om den inte dyker upp. Det är skillnaden mellan en incident och ett irritationsmoment.

MDM eller MAM?

MAM, mobile application management, skyddar företagets appar och data i stället för hela telefonen. Telefonen skrivs inte in. I stället gäller regler inne i de appar som hanterar jobbdata, till exempel Outlook, Teams och OneDrive. Microsoft kallar reglerna appskyddsprinciper (app protection policies) och skriver uttryckligen att de fungerar oberoende av MDM.

Med MAM kan du kräva en pinkod eller ett fingeravtryck för att öppna jobbapparna, stoppa att någon kopierar text från jobbmejlen till en privat app och tömma jobbdatan ur apparna när någon slutar. Microsoft kallar det senare selektiv radering, alltså bara företagets data, inte telefonen.

Tumregeln är enkel. Äger företaget telefonen, använd MDM. Äger medarbetaren telefonen, börja med MAM och gå bara längre om du har ett konkret behov, till exempel att installera certifikat för företagets wifi. Microsoft säger samma sak om Android: använd MAM om du vill skydda data i apparna, och arbetsprofil om du behöver MDM-funktioner som certifikat och utrullning av appar. Mer om privata enheter på jobbet finns i BYOD-guiden.

MDM, MAM och UEM: vad är skillnaden?

Skillnaden ligger i vad som styrs. MDM styr enheten, MAM styr apparna och UEM är paraplyet som samlar båda för alla sorters enheter.

MDMMAMUEM
Vad som styrsHela enhetenFöretagets appar och data i demAlla enheter och appar från ett ställe
Enheten skrivs inJaNejBeror på enheten
Passar bäst förFöretagsägda telefoner, surfplattor och datorerPrivata telefoner (BYOD)Företag med blandade enheter och plattformar
RaderaHela enheten eller bara företagsdataBara företagsdata i apparnaBåda, beroende på enhet
Exempel i MicrosoftIntune, Basic Mobility and SecurityIntunes appskyddsprinciperIntune

UEM står för unified endpoint management. Microsoft beskriver själva Intune som molnbaserad unified endpoint management för enheter och appar. Har du Intune har du alltså redan alla tre. Läs mer i endpoint management och UEM.

Vad får företaget se på en privat telefon?

Mindre än de flesta tror. Microsoft publicerar en lista till användarna över vad organisationen kan och inte kan se när en enhet skrivs in i Intune. Den är värd att skicka till kollegorna innan du inför något.

Företaget kan aldrig seFöretaget kan se på alla inskrivna enheterPå en privat telefon dessutom
Samtals- och webbhistorikÄgare och namn på enhetenDe fyra sista siffrorna i telefonnumret
E-post och smsModell och tillverkareFöretagets hanterade appar, inte de privata
Kontakter och kalenderOperativsystem och versionIngen plats
LösenordSerienummer och IMEI
Bilder, även i kamerarullen
Innehållet i egna dokument

På företagsägda enheter kan du se mer: hela telefonnumret, alla installerade appar och, om enheten tappas bort, var den finns.

Två tekniker drar gränsen ännu tydligare. På Android skapar arbetsprofilen en separat del av telefonen för jobbet, och enligt Microsoft ligger allt utanför arbetsprofilen kvar under användarens kontroll. Slutar personen tas bara arbetsprofilen bort. På iPhone gör Apples användarregistrering (User Enrollment) samma sak med en egen lagringsvolym för jobbdata. Då samlar Intune enligt Microsoft inte in serienummer, IMEI eller telefonnummer, och hela enheten kan inte raderas.

Microsoft skriver också att vissa inställningar kan göra att organisationen ser mer än de hanterade apparna. Kontrollera därför vad just din konfiguration samlar in, och berätta det för kollegorna. Enligt GDPR ska de få veta vilka personuppgifter som behandlas och varför (artikel 13). Har företaget kollektivavtal kan det också finnas en förhandlingsskyldighet innan du inför kontrollåtgärder. [VERIFIERA MOT KÄLLA: MBL och förhandling inför MDM på anställdas enheter]

Vad ska du tänka på innan du inför MDM?

Börja med ägandet, inte med verktyget. Vilka enheter är företagets och vilka är privata? Svaret avgör om du ska använda MDM, MAM eller båda, och det är ofta där det har slarvats tidigare.

Licensen. Business Premium innehåller Intune Plan 1. Har du Basic eller Standard räcker Basic Mobility and Security för enkla behov, men inte för appskydd eller datorer i någon större skala. [VERIFIERA MOT KÄLLA: licens, att Intune Plan 1 ingår i Business Premium, E3 och E5 vid publicering]

Regler, inte bara inskrivning. En inskriven enhet utan krav på skärmlås, kryptering och uppdateringar är en rad i en lista. Bestäm vilka krav som gäller innan första telefonen skrivs in.

Koppling till inloggningen. MDM blir på riktigt först när villkorad åtkomst kräver en hanterad enhet eller ett appskydd för att komma åt e-post och filer. Annars kan vem som helst logga in från en ohanterad telefon och gå runt hela systemet.

Nya enheter. Företagsägda datorer bör skrivas in automatiskt, med Windows Autopilot för Windows och Apples och Googles motsvarigheter för telefoner. Manuell inskrivning glöms bort.

Avslut. Skriv in i rutinen för när någon slutar att telefonen ska tömmas på företagsdata samma dag som kontot stängs.

Kommunikationen. Säg vad du ser och inte ser innan du inför det. Skepsisen mot MDM handlar nästan alltid om integritet, och den går oftast över när folk får se listan ovan.

Styr det som är företagets

MDM är inte övervakning, och det ska inte heller användas så. Det är ett sätt att hålla ordning på företagets enheter och data, så att en borttappad telefon blir ett samtal till supporten i stället för en incident. Styr företagets telefoner och datorer fullt ut, skydda jobbapparna på de privata och lämna resten ifred. Då får du både säkerheten och kollegornas förtroende.

Så hjälper Nod till

Nod sätter upp enhetshanteringen i Intune. I en kostnadsfri rådgivning går vi igenom vilka enheter som finns, vilka som är företagets och vilka som är privata, och vilka licenser du redan har. Därefter kan vi skriva in företagets enheter, sätta upp appskydd för privata telefoner, koppla ihop det med villkorad åtkomst och skriva en kort text till kollegorna om vad företaget ser och inte ser. Läs mer om enhet och arbetsplats hos Nod.

Vanliga frågor

Vad är skillnaden mellan MDM och UEM?

MDM styr en enhet, oftast en telefon eller surfplatta. UEM, unified endpoint management, är ett verktyg som styr alla sorters enheter från samma ställe: datorer, telefoner och surfplattor, och ofta apparna på dem. MDM är alltså en del av UEM. Microsoft Intune är ett exempel på ett UEM-verktyg som innehåller både MDM och MAM.

Kan vi radera en förlorad telefon?

Ja, om telefonen är inskriven i MDM. På en företagsägd telefon kan du återställa hela enheten till fabriksinställningar. På en privat telefon tar du i stället bort företagets appar, data och inställningar och låter det privata vara kvar. Företagsägda telefoner kan dessutom låsas på distans och i vissa fall lokaliseras.

Får vi se privat innehåll på en anställds telefon?

Nej. Enligt Microsoft kan organisationen aldrig se samtals- och webbhistorik, e-post och sms, kontakter, kalender, lösenord, bilder eller innehållet i dokument som användaren skapat. På en privat telefon ser du inte heller var den är, och bara de fyra sista siffrorna i telefonnumret.

Vad kostar MDM?

Kontrollera först vad du redan betalar för. Microsoft 365 Business Basic och Standard innehåller en gratis grundnivå som heter Basic Mobility and Security, och Business Premium innehåller Microsoft Intune Plan 1. Den stora kostnaden är sällan licensen, utan tiden det tar att ställa in och sköta regelverket.

Behöver ett litet företag MDM?

Har företaget egna telefoner eller datorer, ja. Någon gång blir en enhet borttappad eller en medarbetare slutar, och då behöver du kunna låsa eller tömma den. Använder alla sina privata telefoner räcker det ofta med appskydd, MAM, utan att telefonerna skrivs in.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.