Lukas Schönbächler · Juillet 2026 · 8 min de lecture
Pourquoi c’est important
- « Samsung MDM » recouvre deux choses différentes : la plateforme Knox intégrée au matériel, et Knox Manage, la console EMM maison de Samsung.
- Knox excelle à sécuriser et à configurer l’appareil : stockage de clés adossé au matériel, mode kiosque, contrôle du firmware, enrôlement zero-touch.
- Rien de tout cela ne gère la connexion. Android Enterprise ne fournit aucun SSO Kerberos intégré, si bien que les utilisateurs de flottes Samsung entièrement gérées tapent encore leur mot de passe Active Directory sur leur téléphone, application après application.
- Hypergate Authenticator comble exactement ce manque : un SSO Kerberos natif sur Android, déployé et configuré via Knox Manage (ou n’importe quel autre EMM) comme n’importe quelle application gérée.
- Résultat : un appareil Samsung géré où les applications d’entreprise s’ouvrent sans la moindre demande de mot de passe, face à vos propres contrôleurs de domaine, sans nouvelle dépendance cloud.
Les appareils Samsung dominent les flottes Android d’entreprise, et aucun autre constructeur Android ne livre une pile d’entreprise comparable prête à l’emploi. Mais « Samsung MDM » cache une distinction qui mérite d’être comprise, et même les équipes qui gèrent parfaitement la partie appareil laissent en général une chose sans gestion : la façon dont les utilisateurs se connectent. Voici de quoi la pile Knox est faite, ce que Knox Manage fait bien, et pourquoi Hypergate Authenticator en est le compagnon naturel.
Ce que les gens entendent par Samsung MDM
Quand quelqu’un cherche Samsung MDM, il pense en général à l’une de ces deux choses :
- La plateforme Knox (Knox Platform for Enterprise) : les capacités de sécurité et de gestion intégrées au matériel et au firmware Samsung. Elles reposent sur Android Enterprise et sont exposées à n’importe quel EMM compatible, y compris Microsoft Intune, Omnissa Workspace ONE ou Ivanti, via le Knox Service Plugin.
- Knox Manage : la console EMM maison de Samsung. Un MDM Android Enterprise Recommended à part entière, avec l’intégration la plus poussée aux fonctions propres à Samsung et une licence incluse dans Knox Suite.
Cette distinction détermine votre architecture. Si votre flotte est majoritairement Samsung et que vous voulez des politiques déclenchées par événement, des assistants kiosque et le contrôle du firmware depuis une seule console, Knox Manage est le chemin le plus court. Si les appareils Samsung ne sont qu’une part d’un parc plus large, vous gardez votre EMM existant et vous récupérez les fonctions Knox via le Knox Service Plugin. Dans les deux cas, la pile Knox est la même en dessous.
La pile Knox, couche par couche
| Composant | Ce qu’il fait |
|---|---|
| Knox Platform for Enterprise | Sécurité adossée au matériel sur l’appareil : Knox Vault pour le stockage isolé des clés et des identifiants, protection du noyau en temps réel, primitives de conteneurisation. |
| Knox Manage | La console EMM cloud de Samsung : politiques, déploiement d’applications, configurations gérées, certificats, assistance à distance, règles déclenchées par événement (heure, localisation, réseau, changement de SIM). |
| Knox Mobile Enrollment | Enrôlement en masse zero-touch : les appareils achetés chez un revendeur Samsung s’enrôlent dans votre EMM au premier démarrage, dès la sortie du carton. |
| Knox E-FOTA | Contrôle du firmware et des mises à jour de l’OS : figez, testez et planifiez les mises à jour au lieu de laisser les appareils se mettre à jour tout seuls en plein service. |
| Knox Service Plugin | Application OEMConfig qui expose les fonctions de la plateforme Knox aux EMM tiers comme Intune ou Workspace ONE. |
Figure 1 : chaque couche de la pile Samsung MDM est couverte, sauf celle du haut. L’appareil et la configuration sont gérés ; la connexion à vos applications adossées à AD ne l’est pas.
Ce que Knox Manage fait bien
En tant qu’EMM pensé d’abord pour Samsung, Knox Manage est difficile à battre. Les appareils achetés chez un revendeur s’enrôlent tout seuls au premier démarrage grâce à Knox Mobile Enrollment. L’assistant kiosque transforme une Galaxy Tab en terminal mono-application verrouillé en quelques minutes, ce qui explique pourquoi Knox Manage revient si souvent dans le commerce de détail, la logistique et la santé. Les politiques déclenchées par événement réagissent à l’heure, à la localisation ou aux changements de SIM sans qu’un administrateur ait à intervenir. E-FOTA maintient les versions de firmware figées tant que vous ne les avez pas testées. Et comme la solution est Android Enterprise Recommended, les profils professionnels, Google Play géré et les configurations gérées se comportent exactement comme Google le prévoit.
L’appareil lui-même, en somme, est géré de bout en bout, de l’enrôlement au verrouillage. La connexion, c’est une autre histoire.
Le manque : appareil géré, connexions non gérées
La gestion des appareils et l’identité sont deux problèmes distincts, et le MDM ne résout que le premier. Regardez ce qui se passe après l’enrôlement, la première fois qu’un utilisateur ouvre votre intranet, votre SharePoint on-premise ou une application métier qui s’authentifie contre Active Directory : une demande de mot de passe. Puis une autre dans l’application suivante. Sur un clavier de téléphone, avec un mot de passe AD complexe, plusieurs fois par jour.
Ce n’est pas une faiblesse de Knox, c’est une faiblesse d’Android Enterprise. Sous Windows, un ordinateur portable joint au domaine reçoit des tickets Kerberos à l’ouverture de session et chaque application interne s’ouvre en silence. Android n’a aucun équivalent intégré, que ce soit sur Samsung ou sur n’importe quel autre constructeur. Les conséquences sont familières à quiconque exploite une flotte Android d’entreprise :
- Fatigue des mots de passe et charge pour le support. Les demandes de mot de passe sur mobile provoquent des verrouillages de compte, et chaque verrouillage est un ticket.
- Un mot de passe tapé sur un téléphone est un mot de passe hameçonnable. L’invite que voit l’utilisateur dans une WebView ressemble exactement à celle qu’un attaquant falsifie.
- Les contournements hérités vieillissent mal. Certaines applications mettent les identifiants en cache, d’autres utilisent NTLM en coulisse, et Microsoft démantèle activement NTLM en même temps que RC4 dans Kerberos. Le temps presse pour les deux.
Pourquoi Hypergate Authenticator complète Samsung MDM
Hypergate Authenticator est la couche supérieure manquante de la Figure 1 : un client Kerberos natif pour Android qui donne aux appareils gérés le même SSO silencieux dont un ordinateur portable Windows joint au domaine dispose depuis vingt ans. L’adéquation avec la pile Knox est directe :
- Il se déploie comme n’importe quelle application gérée. Knox Manage le pousse depuis Google Play géré et livre ses réglages via une configuration gérée. Pas de sideloading, pas d’installation manuelle sur l’appareil, et grâce à Knox Mobile Enrollment toute la chaîne se déroule en zero-touch dès la sortie du carton.
- Il dialogue avec vos contrôleurs de domaine, pas avec un nouveau cloud. L’authentification reste entre l’appareil et votre Active Directory. Aucun service d’identité supplémentaire, aucun nouveau serveur à déployer, et aucun compte de service AD propre à protéger.
- Il est conçu pour le Kerberos moderne. Hypergate Authenticator négocie AES par défaut et peut obtenir le ticket-granting ticket avec des certificats (PKINIT) au lieu de mots de passe. Les certificats, votre EMM sait déjà les distribuer, si bien que la connexion AD sans mot de passe sur mobile devient un simple travail de configuration.
- Il s’associe à la sécurité matérielle de Knox. Les appareils Samsung stockent identifiants et clés dans un espace isolé au niveau matériel, c’est-à-dire exactement là où vous voulez que réside le matériel cryptographique derrière votre SSO.
- Il est indépendant de l’EMM. La même application et la même configuration fonctionnent sur n’importe quel appareil Android Enterprise à partir d’Android 7.0 et sous n’importe quel EMM majeur. Si une partie de votre flotte tourne sous Intune avec le Knox Service Plugin, rien ne change.
Déploiement : du carton au SSO en trois étapes
Figure 2 : toute la chaîne est zero-touch. L’IT configure une fois dans la console ; l’utilisateur déballe un téléphone qui se connecte déjà à tout.
L’étape deux est la seule qui comporte de vraies décisions : les utilisateurs s’authentifient-ils une fois avec leur mot de passe AD lors de la configuration, ou totalement sans mot de passe avec un certificat via PKINIT. Knox Manage distribue les certificats dans les deux cas, et la configuration gérée porte tout le reste (realm, contrôleurs de domaine, quelles applications et quels navigateurs bénéficient du SSO). Il n’y a rien à installer côté serveur et rien à configurer pour l’utilisateur final.
Où cela vous mène
Samsung MDM, que cela signifie Knox Manage ou la plateforme Knox sous votre EMM existant, vous donne le matériel Android le mieux géré du marché. Ce qu’il ne vous donne délibérément pas, c’est l’identité : sur un appareil Samsung parfaitement géré, l’expérience de connexion reste des mots de passe sur un clavier de téléphone, tant que vous n’ajoutez pas la couche qui s’en charge. Cette couche est légère, se déploie via la console que vous exploitez déjà, et supprime la friction la plus visible pour l’utilisateur sur un téléphone d’entreprise. Si votre flotte est Samsung et que vos applications sont derrière Active Directory, la combinaison de Knox Manage et de Hypergate Authenticator est à peu près ce que la mobilité d’entreprise offre de plus proche du prêt-à-l’emploi.
Vous exploitez une flotte Samsung avec Knox ?
Hypergate Authenticator ajoute un SSO Kerberos silencieux à vos appareils Android gérés, déployé via Knox Manage ou n’importe quel autre EMM en une après-midi. Testez-le contre votre propre Active Directory.


