Samsung Knox als MDM: Was es abdeckt und welche SSO-Lücke bleibt

Hypergate mascot riding Cerberus inside a dashed teal border with a key badge, Samsung Knox logo plus SSO

Lukas Schönbächler · Juli 2026 · 8 Min. Lesezeit

Warum das wichtig ist

  • «Samsung MDM» bezeichnet zwei verschiedene Dinge: die Knox-Plattform, die in der Hardware steckt, und Knox Manage, Samsungs eigene EMM-Konsole.
  • Knox sichert und konfiguriert das Gerät hervorragend: hardwaregestützte Schlüsselspeicherung, Kiosk-Modus, Firmware-Kontrolle, Zero-Touch-Enrollment.
  • Den Login verwaltet davon nichts. Android Enterprise bringt kein Kerberos-SSO mit. Nutzer auf voll verwalteten Samsung-Flotten tippen also weiterhin Active-Directory-Passwörter ins Telefon, App für App.
  • Hypergate Authenticator schliesst genau diese Lücke: natives Kerberos-SSO auf Android, ausgerollt und konfiguriert über Knox Manage (oder jedes andere EMM) wie jede verwaltete App.
  • Das Ergebnis ist ein verwaltetes Samsung-Gerät, auf dem Firmen-Apps ohne einen einzigen Passwort-Prompt aufgehen, gegen Ihre eigenen Domain Controller und ohne neue Cloud-Abhängigkeit.

Samsung dominiert die Android-Firmenflotten, und kein anderer Android-Hersteller liefert ab Werk einen vergleichbaren Enterprise-Stack. Hinter «Samsung MDM» steckt aber eine Unterscheidung, die man kennen sollte. Und selbst Teams, die das Gerätemanagement perfekt aufsetzen, lassen meist eine Sache unverwaltet: die Art, wie sich Nutzer anmelden. Hier lesen Sie, woraus der Knox-Stack besteht, was Knox Manage gut macht und warum Hypergate Authenticator die natürliche Ergänzung dazu ist.

Was mit Samsung MDM gemeint ist

Wer nach Samsung MDM sucht, meint in der Regel eines von zwei Dingen:

  • Die Knox-Plattform (Knox Platform for Enterprise): Sicherheits- und Verwaltungsfunktionen, die in Samsungs Hardware und Firmware eingebaut sind. Sie setzen auf Android Enterprise auf und stehen über das Knox Service Plugin jedem kompatiblen EMM zur Verfügung, auch Microsoft Intune, Omnissa Workspace ONE oder Ivanti.
  • Knox Manage: Samsungs eigene EMM-Konsole. Ein vollwertiges Android Enterprise Recommended MDM mit der tiefsten Integration in Samsung-spezifische Funktionen, lizenziert über Knox Suite.

Die Unterscheidung entscheidet über Ihre Architektur. Besteht Ihre Flotte überwiegend aus Samsung-Geräten und wollen Sie ereignisbasierte Richtlinien, Kiosk-Assistenten und Firmware-Kontrolle aus einer Konsole, ist Knox Manage der kürzeste Weg. Sind Samsung-Geräte nur ein Teil einer grösseren Landschaft, behalten Sie Ihr bestehendes EMM und holen die Knox-Funktionen über das Knox Service Plugin dazu. Darunter sieht der Knox-Stack in beiden Fällen gleich aus.

Der Knox-Stack, Schicht für Schicht

KomponenteWas sie leistet
Knox Platform for EnterpriseHardwaregestützte Sicherheit auf dem Gerät: Knox Vault für isolierte Schlüssel- und Credential-Speicherung, Kernel-Schutz in Echtzeit, Containerisierung.
Knox ManageSamsungs Cloud-EMM-Konsole: Richtlinien, App-Verteilung, Managed Configurations, Zertifikate, Remote-Support, ereignisbasierte Regeln (Zeit, Standort, Netzwerk, SIM-Wechsel).
Knox Mobile EnrollmentZero-Touch-Massenenrollment: Geräte vom Samsung-Reseller melden sich beim ersten Start direkt in Ihrem EMM an, ab Werk.
Knox E-FOTAKontrolle über Firmware- und OS-Updates: Versionen festpinnen, testen und geplant ausrollen, statt Geräte mitten in der Schicht updaten zu lassen.
Knox Service PluginOEMConfig-App, die Knox-Plattformfunktionen für Dritt-EMMs wie Intune oder Workspace ONE freischaltet.
Der Samsung-MDM-Stack: verwaltetes Gerät, unverwalteter Login Samsung-Hardware + Knox Platform for Enterprise Knox Vault, Kernel-Schutz, hardwaregestützte Credential-Speicherung Android Enterprise Arbeitsprofil oder Fully Managed, Managed Google Play Knox Manage (oder Ihr EMM + Knox Service Plugin) Richtlinien, Apps, Zertifikate, Kiosk, Enrollment via KME Benutzeranmeldung an Active-Directory-Apps Weder Knox noch Android Enterprise decken das ab: Nutzer tippen AD-Passwörter pro App Diese Schicht füllt Hypergate Authenticator

Abbildung 1: Jede Schicht des Samsung-MDM-Stacks ist abgedeckt, nur die oberste nicht. Gerät und Konfiguration sind verwaltet; der Login an Ihren AD-Apps ist es nicht.

Was Knox Manage gut macht

Als Samsung-first-EMM ist Knox Manage schwer zu schlagen. Geräte vom Reseller melden sich beim ersten Start über Knox Mobile Enrollment selbst an. Der Kiosk-Assistent macht aus einem Galaxy Tab in Minuten ein abgeriegeltes Ein-App-Terminal, weshalb Knox Manage in Handel, Logistik und Gesundheitswesen so verbreitet ist. Ereignisbasierte Richtlinien reagieren auf Zeit, Standort oder SIM-Wechsel, ohne dass ein Admin eingreift. E-FOTA hält Firmware-Versionen fest, bis Sie sie getestet haben. Und weil die Konsole Android Enterprise Recommended ist, verhalten sich Arbeitsprofile, Managed Google Play und Managed Configurations exakt so, wie Google es vorsieht.

Das Gerät selbst ist damit durchgehend verwaltet, vom Enrollment bis zum Lockdown. Der Login ist eine andere Geschichte.

Die Lücke: verwaltetes Gerät, unverwaltete Logins

Gerätemanagement und Identität sind zwei verschiedene Probleme, und MDM löst nur das erste. Schauen Sie hin, was nach dem Enrollment passiert, wenn ein Nutzer zum ersten Mal Ihr Intranet öffnet, Ihr lokales SharePoint oder eine Fachanwendung, die gegen Active Directory authentifiziert: ein Passwort-Prompt. Dann der nächste in der nächsten App. Auf einer Telefontastatur, mit einem komplexen AD-Passwort, mehrmals am Tag.

Das ist keine Schwäche von Knox, sondern eine von Android Enterprise. Unter Windows holt sich ein domänengebundenes Notebook beim Logon Kerberos-Tickets, und jede interne App öffnet lautlos. Android hat nichts Vergleichbares eingebaut, weder bei Samsung noch bei einem anderen Hersteller. Die Folgen kennt jeder, der eine Android-Firmenflotte betreibt:

  • Passwortmüdigkeit und Helpdesk-Last. Mobile Passwort-Prompts produzieren Kontosperrungen, und jede Sperrung ist ein Ticket.
  • Auf dem Telefon getippte Passwörter sind phishbare Passwörter. Der Prompt, den Nutzer in einer WebView sehen, sieht genauso aus wie der, den ein Angreifer fälscht.
  • Alt-Workarounds altern schlecht. Manche Apps cachen Zugangsdaten, manche nutzen unter der Haube NTLM, und Microsoft baut NTLM gerade aktiv ab, ebenso wie RC4 in Kerberos. Für beides läuft die Zeit ab.

Warum Hypergate Authenticator Samsung Knox komplettiert

Hypergate Authenticator ist die fehlende oberste Schicht aus Abbildung 1: ein nativer Kerberos-Client für Android, der verwalteten Geräten dasselbe stille SSO gibt, das ein domänengebundenes Windows-Notebook seit zwanzig Jahren hat. Die Passung zum Knox-Stack ist direkt:

  • Er wird wie jede verwaltete App ausgerollt. Knox Manage pusht ihn aus Managed Google Play und liefert die Einstellungen als Managed Configuration mit. Kein Sideloading, kein manuelles Einrichten am Gerät, und mit Knox Mobile Enrollment läuft die ganze Kette Zero-Touch ab Karton.
  • Er spricht mit Ihren Domain Controllern, nicht mit einer neuen Cloud. Die Authentifizierung bleibt zwischen Gerät und Ihrem Active Directory. Kein zusätzlicher Identitätsdienst, kein neuer Server, und kein eigenes AD-Servicekonto, das geschützt werden müsste.
  • Er ist für modernes Kerberos gebaut. Hypergate Authenticator handelt standardmässig AES aus und kann das Ticket-Granting-Ticket per Zertifikat (PKINIT) statt per Passwort beziehen. Zertifikate verteilen kann Ihr EMM ohnehin, passwortloser AD-Login auf Mobilgeräten wird damit zur Konfigurationsaufgabe.
  • Er passt zur Knox-Hardware-Sicherheit. Samsung-Geräte legen Zugangsdaten und Schlüssel in hardware-isoliertem Speicher ab, genau dort, wo das Material hinter Ihrem SSO liegen soll.
  • Er ist EMM-agnostisch. Dieselbe App und Konfiguration funktioniert auf jedem Android-Enterprise-Gerät ab Android 7.0 und unter jedem grossen EMM. Läuft ein Teil Ihrer Flotte unter Intune mit dem Knox Service Plugin, ändert sich nichts.

Rollout: vom Karton zum SSO in drei Schritten

Vom Karton zum SSO mit Knox Manage und Hypergate Authenticator 1 Enrollen Gerät startet, Knox Mobile Enrollment übergibt es an Knox Manage. Zero-Touch. 2 Pushen und konfigurieren Knox Manage installiert Hypergate Authenticator samt Managed Configuration und Zertifikaten. 3 SSO, still Nutzer öffnet Intranet, SharePoint oder Fach-Apps. Kerberos-Tickets fliessen. Keine Passwort-Prompts.

Abbildung 2: Die ganze Kette läuft Zero-Touch. IT konfiguriert einmal in der Konsole; der Nutzer packt ein Telefon aus, das sich bereits überall anmeldet.

Nur in Schritt zwei stecken echte Entscheidungen: Melden sich Nutzer einmal beim Setup mit ihrem AD-Passwort an, oder komplett passwortlos per Zertifikat über PKINIT? Zertifikate verteilt Knox Manage in beiden Fällen, und die Managed Configuration trägt den Rest (Realm, Domain Controller, welche Apps und Browser SSO bekommen). Serverseitig gibt es nichts zu installieren, und für Endnutzer nichts einzurichten.

Wo Sie damit stehen

Samsung MDM, ob das nun Knox Manage heisst oder die Knox-Plattform unter Ihrem bestehenden EMM, gibt Ihnen die am besten verwaltete Android-Hardware am Markt. Was es bewusst nicht liefert, ist Identität: Der Login auf einem perfekt verwalteten Samsung-Gerät bleibt ein Passwort auf einer Telefontastatur, solange die Schicht fehlt, die ihn übernimmt. Diese Schicht ist klein, kommt über die Konsole, die Sie ohnehin betreiben, und beseitigt die sichtbarste Reibung auf einem Firmentelefon. Wenn Ihre Flotte Samsung ist und Ihre Apps hinter Active Directory liegen, kommt die Kombination aus Knox Manage und Hypergate Authenticator dem Prinzip Plug-and-Play so nah, wie Enterprise Mobility eben wird.


Sie betreiben eine Samsung-Flotte mit Knox?

Hypergate Authenticator bringt stilles Kerberos-SSO auf Ihre verwalteten Android-Geräte, ausgerollt über Knox Manage oder jedes andere EMM an einem Nachmittag. Sehen Sie es gegen Ihr eigenes Active Directory.

Other Stories