Inscription en bloc Samsung KNOX

Pour inscrire plusieurs appareils Samsung KNOX dans Endpoint Management (ou tout autre gestionnaire d’appareil mobile) sans avoir à configurer manuellement chaque appareil, utilisez KNOX Mobile Enrollment. L’inscription se produit lors de la première utilisation ou après réinitialisation des paramètres d’usine. Les administrateurs peuvent également transmettre des noms d’utilisateur et des mots de passe directement à l’appareil, de sorte que les utilisateurs n’ont pas besoin de saisir d’informations lors de leur inscription.

Remarque :

L’installation de KNOX Mobile Enrollment n’est pas liée au conteneur Endpoint Management KNOX. Pour plus d’informations sur Knox Mobile Enrollment, voir KME Requirements.

Conditions préalables pour KNOX Mobile Enrollment

  • Appareils Samsung exécutant KNOX 2.4 ou version ultérieure

    Remarque :

    seuls les appareils Samsung 2.4 compatibles TIMA sont pris en charge d’office par l’outil Samsung KNOX Mobile Enrollment.

  • Certains appareils dépourvus de clé racine (Device Root Key, DRK) prennent en charge Mobile Enrollment avec le fichier binaire KNOX 2.4.1. Pour obtenir une liste des appareils pris en charge, consultez la section KNOX Mobile Enrollment. Samsung doit valider les appareils à inscrire (en les plaçant sur une liste blanche).
  • Lorsque vous ajoutez des appareils au portail KNOX, vous entrez le numéro IMEI ou de série des appareils. Il n’existe que deux façons permettant d’inscrire des appareils en bloc :
    • Acheter des appareils à partir d’une liste de revendeurs Samsung agréés ou
    • Acheter des appareils auprès de revendeurs prêts à partager les numéros IMEI directement avec Samsung. Une liste des revendeurs pour votre pays peut être téléchargée depuis le service clientèle de KNOX.

Pour en savoir plus sur les exigences de vérification d’appareil, contactez l’assistance KNOX.

  • Compte de partenaire KNOX
  • Endpoint Management doit être configuré (y compris les licences et les certificats) et exécuté.
  • Fichier APK Secure Hub. Vous le chargerez lors de la configuration de KNOX Mobile Enrollment.

Pour télécharger le fichier APK Hub Secure

  1. Connectez-vous au site de téléchargement de Citrix et accédez aux téléchargements Citrix Endpoint Management.

  2. Accédez aux applications de productivité mobiles et à MDX Toolkit et choisissez votre édition.

  3. Téléchargez le fichier Citrix Secure Hub for Android

Configurer des exceptions de pare-feu

Pour accéder à Knox Mobile Enrollment, configurez les exceptions de pare-feu suivantes. Certaines de ces exceptions de pare-feu sont requises pour tous les appareils et certaines sont spécifiques à l’emplacement géographique de l’appareil.

Région de l’appareil URL Port Destination
Toutes https://gslb.secb2b.com 443 Équilibrage de charge global pour initier Knox Mobile Enrollment
Toutes https://gslb.secb2b.com 80 Équilibrage de charge global pour initier Knox Mobile Enrollment sur certains appareils limités d’ancienne génération
Toutes umc-cdn.secb2b.com 443 Serveurs de mise à jour de l’agent Samsung
Toutes bulkenrollment.s3.amazonaws.com 80 EULA des clients Knox Mobile Enrollment
Toutes eula.secb2b.com 443 EULA des clients Knox Mobile Enrollment
Toutes us-be-api-mssl.samsungknox.com 443 Serveurs Samsung pour vérification du numéro IMEI
États-Unis https://us-segd-api.secb2b.com 443 Samsung Enterprise Gateway pour les États-Unis
Europe https://eu-segd-api.secb2b.com 443 Samsung Enterprise Gateway pour l’Europe
Chine https://china-segd-api.secb2b.com 443 Samsung Enterprise Gateway pour la Chine

Pour accéder à KNOX Mobile Enrollment

Suivez ces étapes pour accéder à KNOX Mobile Enrollment.

Si vous disposez d’un compte de portail Web KNOX

  1. Connectez-vous au portail Web KNOX et accédez à votre tableau de bord Samsung KNOX.

  2. Sous KNOX Mobile Enrollment, cliquez sur Get Started (Commencer).

  3. Remplissez les champs appropriés et cliquez sur Apply. (Appliquer)

Une fois votre demande approuvée, vous recevrez un e-mail de bienvenue contenant des instructions pour commencer à utiliser l’outil KNOX Mobile Enrollment. Pour accélérer le processus d’approbation, veuillez fournir toute information essentielle, notamment les coordonnées de votre revendeur, de votre représentant Samsung ou toute autre information susceptible de faciliter votre approbation.

Si vous ne disposez pas d’un compte de portail Web KNOX

  1. Depuis la page KNOX Mobile Enrollment, cliquez sur Get Started (Commencer).

  2. Remplissez les champs requis.

  3. Vous recevrez un e-mail pour confirmer votre inscription sur le portail KNOX. Cliquez sur Terminer l’inscription pour continuer.

  4. Saisissez et confirmez votre mot de passe pour le portail Web KNOX.

  5. Dans votre tableau de bord Samsung KNOX, sous KNOX Bulk Enrollment Program, cliquez sur Lancer KNOX Mobile Enrollment.

  6. Pour accélérer l’approbation, veuillez fournir toute information essentielle, notamment les coordonnées de votre revendeur, de votre représentant Samsung ou toute autre information susceptible de faciliter votre approbation.

Configuration de KNOX Mobile Enrollment

Une fois que vous avez accès à KNOX Mobile Enrollment, accédez au portail KNOX et cliquez sur Lancer Mobile Enrollment.

Image de l'écran Launch Mobile Enrollment

Si Samsung ne peut pas autoriser le compte pour utiliser l’inscription en bloc, vous verrez cet écran :

Image du bouton Revenir en arrière

Le processus d’inscription suit ces étapes générales, décrites en détail dans les sous-sections suivantes.

  1. Créez un profil MDM avec les informations et paramètres de votre console MDM.

    Le profil MDM indique à vos appareils comment se connecter à votre MDM.

  2. Ajoutez des appareils à votre profil MDM.

    Vous pouvez charger un fichier CSV avec les informations de l’appareil ou numérisez les appareils avec l’application Mobile Enrollment téléchargée depuis Google Play.

  3. Samsung vous informe une fois que le propriétaire de l’appareil a été vérifié.

  4. Donnez aux utilisateurs les informations d’identification de connexion au MDM. Demandez aux utilisateurs de se connecter à Internet en Wi-Fi et d’accepter l’invite pour inscrire les appareils.

Pour créer un profil MDM

Vous devez créer un profil MDM qui définit le serveur Endpoint Management à utiliser. Créez un profil par serveur.

  1. Ouvrez une session sur le site Web KNOX Mobile Enrollment.

  2. Cliquez sur l’onglet Profils MDM, cliquez sur Ajouter, puis cliquez sur URI du serveur non requis pour mon MDM.

    Image de l'onglet Profils MDM

    Image de l'option de connexion au serveur MDM

    Remarque :

    Ne spécifiez pas l’URI d’un serveur MDM. Endpoint Management n’utilise pas le protocole Samsung MDM.

  3. Dans l’écran Créer un profil MDM, fournissez les informations suivantes :

    • Nom du profil.
    • Pour l’APK d’agent MDM, l’adresse URL de téléchargement du fichier APK Secure Hub. Par exemple :

      https://example.com/zdm/worxhome.apk

      https://pmdm.mycorp-inc.net/zdm/worxhome.apk

      Le fichier APK peut résider sur n’importe quel serveur auquel les appareils peuvent accéder au cours de l’inscription. Au cours de l’inscription, un appareil télécharge Secure Hub à partir de cette adresse URL, installe Secure Hub, puis ouvre Secure Hub avec les données JSON personnalisées décrites ci-après.

      Remarque :

      La casse du nom de fichier .apk doit correspondre à l’adresse URL que vous entrez. Par exemple, si le nom de fichier est en minuscules, il doit également être en minuscules dans l’URL.

    • Pour les données JSON personnalisées, entrez l’adresse du serveur Endpoint Management, le nom d’utilisateur et l’adresse au format : {"serverURL": "URL", "xm_username":"Username", "xm_password":"Password"}

      Exemples :

      {"serverURL":"https://example.com/zdm", "xm_username":"userN", "xm_password":"password1234"} {"serverURL":"https://pmdm.mycorp-inc.net/zdm", "xm_username":"james.cork", "xm_password":"aDin20_1fa"}

      Vous pouvez également entrer des données JSON personnalisées pour Android Zero Touch.

           {
               "android.app.extra.PROVISIONING_ADMIN_EXTRAS_BUNDLE":
               {
                   "serverURL":"URL","xm_username":"username","xm_password":"password"
               }
           }
      

      Remarque :

      Le fichier APK Secure Hub doit être chargé sur le serveur spécifié (exemple : https://pmdm.mycorp-inc.net:4443) sous la section Applications. Ce processus est similaire au chargement d’applications d’entreprise.

      Image de la page Profil MDM

Lorsqu’un appareil démarre l’inscription en bloc, il utilise les données du profil. Il télécharge d’abord Secure Hub à partir de l’adresse URL spécifiée, installe et démarre Secure Hub avec les données JSON personnalisées en tant que paramètre. Secure Hub dispose déjà de l’adresse de l’instance de Endpoint Management, donc Secure Hub n’affiche pas d’invite à ce sujet. L’inscription se produit automatiquement, car le fichier JSON fournit également des informations d’identification.

Pour ajouter des appareils à l’aide d’un fichier CSV

Pour ajouter des appareils, chargez les ID d’appareils et associez-les à l’un des profils MDM créés précédemment. Téléchargez un fichier .csv. Les différentes manières de construire le fichier sont documentées sur le site Web KNOX. Le moyen le plus simple consiste à entrer un IMEI par ligne, comme suit.

Remarque :

Vous pouvez également ajouter des appareils en les numérisant, comme décrit dans la section suivante.

  1. Accédez à Appareils > Tous les appareils et cliquez sur Charger les appareils.

    Image de l'option de Charger les appareils

  2. Sous Format de fichier CSV, cliquez sur Télécharger le modèle de fichier.

  3. Saisissez les informations dans les colonnes correspondantes du modèle :

    • Informations sur l’appareil : IMEI, MEID ou numéro de série.
    • Nom d’utilisateur : (facultatif) si l’utilisateur dispose d’un nom d’utilisateur pour la configuration MDM de votre entreprise.
    • Mot de passe : (facultatif) si l’utilisateur dispose d’un mot de passe pour la configuration MDM de votre entreprise.
    • Autres informations : (facultatif) toute autre information que vous souhaitez inclure à propos de cet appareil.
  4. Mettez en surbrillance toutes les cellules de la feuille de calcul.

  5. Cliquez avec le bouton droit sur les cellules en surbrillance et sélectionnez Format de cellule.

  6. Dans l’onglet Nombre, sous Catégorie, cliquez sur Texte, puis sur OK.

  7. Enregistrez la feuille de calcul en tant que fichier .csv.

Pour inscrire des appareils en utilisant un fichier .csv

  1. Cliquez sur l’onglet Appareils.

  2. Cliquez sur Charger les appareils.

    Image de l'écran Charger les appareils

  3. Dans la boîte de dialogue Ajouter des appareils, cliquez sur Parcourir, sélectionnez votre fichier .csv et cliquez sur Charger.

  4. Saisissez vos informations d’achat. L’outil KNOX Mobile Enrollment vérifie vos informations d’achat pour s’assurer que chaque appareil est inscrit dans la bonne entreprise.

  5. Sous Attribuer à un profil, sélectionnez le profil MDM que vous avez ajouté.

  6. Cliquez sur Envoyer.

La liste Tous les appareils affiche l’état d’inscription et le profil de tous les appareils que vous avez tenté d’inscrire.

Les appareils doivent également être connectés en Wi-Fi, et les utilisateurs finaux doivent accepter de télécharger et d’installer Secure Hub afin que l’appareil soit bien inscrit dans l’entreprise.

Pour ajouter des appareils avec l’application de numérisation

  1. Téléchargez et installez l’application KNOX Mobile Enrollment depuis Google Play.

  2. Entrez vos informations d’identification au portail Samsung et appuyez sur CONNEXION.

  3. Appuyez sur Numériser les appareils.

  4. Appuyez sur Numériser les nouveaux appareils.

  5. Alignez le code-barres de votre appareil avec la ligne rouge pour effectuer la numérisation.

  6. Si la numérisation réussit, l’IMEI de l’appareil s’affiche. Touchez Enregistrer.

  7. Vos appareils numérisés sont affichés dans la file d’attente de numérisation. Appuyez sur Charger.

Pour inscrire des appareils numérisés

  1. Connectez-vous à votre compte sur le portail Web KNOX et cliquez sur Lancer Mobile Enrollment.

  2. Appuyez sur Numérisés pour afficher tous les appareils ajoutés.

  3. Sélectionnez les appareils que vous souhaitez inscrire et appuyez sur Soumettre la sélection. Pour soumettre tous les appareils numérisés, appuyez sur Tout soumettre.

  4. Dans la page Soumettre les appareils numérisés, saisissez vos détails d’achat pour confirmer que vous êtes bien le propriétaire des appareils.

  5. Dans le menu déroulant Attribuer un profil MDM, sélectionnez le profil sous lequel vous souhaitez que les appareils soient inscrits er cliquez sur Envoyer.

Vous recevrez un e-mail de confirmation une fois que les informations de l’appareil ont été vérifiées.

Pour des raisons de sécurité, les appareils ne sont pas immédiatement inscrits auprès de ce compte d’inscription en bloc. Samsung doit d’abord vérifier que les appareils appartiennent à l’entité qui configure le compte d’inscription en bloc.

C’est la raison pour laquelle l’écran suivant demande l’identité du revendeur et les factures correspondantes.

Image de demande d'identification du revendeur

Important :

Pour des raisons juridiques, Samsung gère deux groupes de serveurs distincts : États-Unis et UE. Les appareils situés aux États-Unis doivent s’inscrire avec un compte KNOX compte pour la région des États-Unis. Les appareils situés dans l’Union Européenne, ainsi que les appareils d’autres régions, à l’exception de la Chine qui n’est pas prise en charge, doivent s’inscrire avec un compte KNOX pour la région UE.

Un appareil situé dans une région incorrecte sera accepté dans le compte, mais l’inscription en bloc échouera sur l’appareil avec un message d’erreur obscur. Pour vérifier que le code de pays ou l’origine de l’appareil est un pays autre que les États-Unis, téléchargez l’application Phone Info de Samsung sur Google Play.

Expérience d’inscription pour les utilisateurs

Une fois la configuration précédente terminée, la première fois qu’un utilisateur démarre un appareil et se connecte à Internet en Wi-Fi, la séquence d’écrans suivante s’affiche. Le processus d’inscription démarre automatiquement et les utilisateurs doivent télécharger et installer Secure Hub, puis entrer des informations d’identification valides sur l’écran de Secure Hub pour terminer l’inscription.

Remarque :

L’inscription n’utilise pas de connexion cellulaire afin d’éviter à l’utilisateur de payer des coûts liés à l’utilisation du réseau.

Image de l'écran de téléchargement

Image de l'écran d'inscription

Pour inscrire des appareils exécutant un API KNOX antérieur à la version 2.4

Sur les appareils dotés d’un API KNOX antérieur à 2.4, l’inscription en bloc n’est pas immédiatement opérationnelle, par conséquent les utilisateurs doivent initier l’inscription en se rendant sur un site Samsung pour télécharger le nouveau client Mobile Enrollment et démarrer l’inscription.

Le client d’inscription téléchargé utilise le même profil MDM et les mêmes APK que ceux configurés dans le portail KNOX Bulk Enrollment pour les appareils KNOX 2.4/2.4.1.

Les utilisateurs doivent généralement suivre ces étapes :

  1. Allumez l’appareil et connectez-vous au Wi-Fi. Si Mobile Enrollment ne démarre pas ou que le Wi-Fi n’est pas disponible, procédez comme suit :

  2. Lorsque l’invite Enroll with KNOX s’affiche, touchez Continue.

  3. Prenez connaissance des EULA (le cas échéant). Appuyez sur Next.

  4. Si vous y êtes invité, entrez l’ID utilisateur et le mot de passe fournis par l’administrateur informatique.

À ce stade, les informations d’identification de l’utilisateur sont validées et son appareil est inscrit dans l’environnement informatique de votre entreprise.

Activation et désactivation de l’authentification biométrique pour les appareils Samsung

Endpoint Management vous permet désormais d’activer et de désactiver l’authentification biométrique (authentification par empreinte digitale et analyse de l’iris) sur les appareils Samsung sans nécessiter l’intervention des utilisateurs. Si vous désactivez l’authentification biométrique dans Endpoint Management, les utilisateurs et les applications tierces ne peuvent pas activer la fonctionnalité.

  1. Dans la console Endpoint Management, cliquez sur Configurer > Stratégies d’appareil. La page Stratégies d’appareil s’affiche.

  2. Cliquez sur Ajouter. La page Ajouter une nouvelle stratégie apparaît.

  3. Cliquez sur Code secret. La page d’informations Stratégie de code secret s’affiche.

  4. Dans la section Informations sur la stratégie, entrez les informations suivantes :

    • Nom de la stratégie : entrez un nom descriptif pour la stratégie.
    • Description : entrez une description pour la stratégie (facultatif).
  5. Cliquez sur Suivant. La page Plates-formes s’affiche.

  6. Sous Plates-formes, sélectionnez Android ou Samsung KNOX.

  7. Définissez l’option Configurer l’authentification biométrique sur Activé.

  8. Si vous avez sélectionné Android, sous Samsung SAFE, sélectionnez Autoriser empreinte digitale ou Autoriser iris ou les deux.

    Image de l'option Configurer l'authentification biométrique