meta data for this page
Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revision | |||
| read_more:apple_mdm [2022/03/23 11:32] – ↷ Page moved from publications:apple_mdm to read_more:apple_mdm mchus | read_more:apple_mdm [2022/09/17 10:22] (current) – mchus | ||
|---|---|---|---|
| Line 1: | Line 1: | ||
| + | ====== Демонстрационный стенд по интеграции мобильных устройств Apple в инфраструктуру Microsoft ====== | ||
| + | |||
| + | Основной целью стендирования является определение возможностей по интеграции мобильных устройств производства компании Apple в современную корпоративную инфраструктуру | ||
| + | |||
| + | Мобильные устройства сейчас широко распространены и все больше и больше компаний задумываются над интеграцией этого мощного бизнес механизма в существующую корпоративную инфраструктуру, | ||
| + | |||
| + | В среде настольных ПК Windows хорошо зарекомендовал себя продукт Microsoft Active Directory, позволяющий развернуть централизованную базу пользователей, | ||
| + | |||
| + | Число компаний, | ||
| + | Компания Apple разработала программный продукт управления профилями мобильных устройств, | ||
| + | |||
| + | ===== Apple Profile Manager ===== | ||
| + | Менеджер профилей позволяет существенно упростить настройку оборудования под управлением операционных систем OS X и iOS, обеспечивая возможность функционирования в корпоративной среде предприятия или учебного заведения. Менеджер профилей используется для создания наборов настроек и профилей для групп устройств и автоматического их распространения среди оборудования и пользовательских учетных данных. | ||
| + | |||
| + | ==== Состав програмного продукта Apple Profile Manager ==== | ||
| + | |||
| + | Profile Manager состоит из трех частей, | ||
| + | |||
| + | * **Интерфейс администрирования (на базе web)** -
Веб-приложение администрирования позволяет настраивать параметры устройств, | ||
| + | * **Портал самообслуживания (на базе web)
** - Портал самообслуживания служит точкой входа новых устройств в корпоративную инфраструктуру, | ||
| + | * **Сервер управления мобильными устройствами
** - Серверная часть менеджера профилей позволяет автоматически распространять конфигурационные профили на мобильные устройства и ПК, под управлением OS X и iOS. Сервер отслеживает выполнение настроек на устройствах, | ||
| + | |||
| + | ==== Пользователи и группы устройств ==== | ||
| + | Каждый пользователь, | ||
| + | |||
| + | ==== Конфигурационные профили ==== | ||
| + | |||
| + | Основным продуктом работы менеджера профиля является конфигурационный профиль в формате XML (.mobileconfig), | ||
| + | |||
| + | * **Ручное распространение
** - Администратор может загрузить профиль из веб-интерфейса управления и затем распространить его любым способом на клиентские устройства, | ||
| + | * **Самообслуживание** - Пользователи могут скачать и установить необходимые профили через портал самообслуживания. Портал отображает и предоставляет доступ к профилям на основе заданных параметров безопасности для каждого профиля. | ||
| + | * **Удаленное управление** - При активации функционала управления мобильными устройствами (mobile device management (MDM)) для менеджера профилей устройства смогут автоматически получать конфигурационные профили и их обновления. | ||
| + | |||
| + | |||
| + | ===== Архитектура решения ===== | ||
| + | В процессе стендирования были опробованы несколько архитектур возможного решения, | ||
| + | |||
| + | Стенд состоит из следующего оборудования | ||
| + | |||
| + | - Рабочая станция Apple Mac Pro, под управлением ОС: OS X 10.8 | ||
| + | - Беспроводная точка доступа | ||
| + | - Сервер на платформе x86, под управлением ос FreeBSD | ||
| + | |||
| + | Инфраструктура Microsoft Windows была реализована в виртуальной среде в программном продукте клиентской виртуализации Oracle VirtualBox, данное решение было принято исходя из соображений увеличения мобильности тестовой платформы и достаточных ресурсов ПК. | ||
| + | |||
| + | {{ : | ||
| + | |||
| + | В виртуальной среде были запущены следующие операционные системы для выполнения перечисленных инфраструктурных сервисов: | ||
| + | |||
| + | - GDC - Microsoft Windows 2008 R2 Standard | ||
| + | - Контроллер домена Active Directory | ||
| + | - Сервер доменных имен (DNS) | ||
| + | - EX - Mcrosoft Windows 2008 R2 Standard | ||
| + | - Сервер почтовой службы Microsoft Exchange | ||
| + | - GW - FreeBSD 8.1 | ||
| + | - Сетевой маршрутизатор | ||
| + | - Сервер доменных имен (DNS) | ||
| + | - Сервер динамического конфигурации узлов (DHCP) | ||
| + | |||
| + | Выбор такой конфигурации был продиктован следующими требованиями: | ||
| + | * Обеспечение возможности подключения к любому маршрутизатору интернет | ||
| + | * Изоляция стенда от внешней сети | ||
| + | * Имитация разрозненной архитектуры, | ||
| + | * Тестирование возможности использования не родного сервера доменных имен Windows, при работе с AD | ||
| + | |||
| + | ==== Сетевая конфигурация стенда ==== | ||
| + | Сетевая конфигурация стенда представлена на следующем рисунке | ||
| + | |||
| + | {{ : | ||
| + | |||
| + | Внутренняя маршрутизация стенда производится в сети 11.0.1.1/24 . | ||
| + | |||
| + | Виртуальный маршрутизатор стенда оснащен двумя виртуальными сетевыми адаптерами em0 и em1, подключенными в режиме Bridge к физическим адаптерам рабочей станции Mac Pro соответственно em0 к №1, em1 к №2. | ||
| + | |||
| + | * По порту em0 маршрутизатор получает доступ в сеть интернет | ||
| + | * Порт em1 имеет фиксированный ip адрес: 11.0.1.1, на нем работают сервисы DHCP, DNS. Интерфейс является основным шлюзом для клиентов и предоставляет маршрутизацию в сеть интернет без ограничений. | ||
| + | |||
| + | Сервер Active Directory имеет один интерфейс и вручную заданный ip: 11.0.1.2/24 и FQDN: GDC.maccorp01.net | ||
| + | |||
| + | Сервер Exchange имеет один интерфейс и вручную заданный ip: 11.0.1.3/24 и FQDN: MAIL.maccorp01.net | ||
| + | |||
| + | Рабочая станция Mac Pro оснащена двумя сетевыми адаптерами и настроена следующим образом: | ||
| + | |||
| + | * Сетевой адаптер, | ||
| + | * IP адрес получается автоматически по DHCP | ||
| + | * Интерфейс является внешним и должен получать доступ в интернет и все настройки по DHCP | ||
| + | * Сетевой адаптер, | ||
| + | * IP адрес задан в ручную: | ||
| + | * Интерфейс является внутренним и получает все настройки DHCP от маршрутизатора GW. | ||
| + | * К этому интерфейсу подключена беспроводная точка доступа, | ||
| + | * Беспроводная точка доступа имеет интерфейс управления по адресу 11.0.1.50/ | ||
| + | * Беспроводные устройства под управлением iOS подключаются по WiFi и получаются ip адрес c сервера 11.0.1.1 в диапазоне | ||
| + | |||
| + | ==== Конфигурация инфраструктуры Microsoft Windows ==== | ||
| + | |||
| + | Сервер доменных имен запущен на машине GDC. FQDN: maccorp01.net. | ||
| + | |||
| + | Почтовый сервер запущен на машине MAIL. FQDN: mail.maccorp01.net. Аутентефикация пользователей проводится доменом. | ||
| + | |||
| + | В домене заведено несколько тестовых пользователей, | ||
| + | |||
| + | |||
| + | {{ : | ||
| + | |||
| + | Тестовым пользователям созданы почтовые ящики, как видно из рисунка: | ||
| + | |||
| + | {{ : | ||
| + | |||
| + | Доступ к почте организуется по протоколу MAPI и посредством веб доступа: | ||
| + | |||
| + | Инфраструктура windows полностью работоспособна и обеспечивает распределение груповых политик, | ||
| + | |||
| + | ==== Конфигурация сервисов Apple Server ==== | ||
| + | |||
| + | На рабочей станции Mac Pro установлены утилиты сервера OS X Server 2, для работы тестируемого решения активирован минимум функционала, | ||
| + | |||
| + | {{ : | ||
| + | |||
| + | Аутентефикация в системе OS X производится по внутренней службе каталогов (Open Directory) и через домен Active Directory: | ||
| + | |||
| + | {{ : | ||
| + | |||
| + | ===== Описание процесса интеграции мобильных устройств ===== | ||
| + | Подключение мобильных устройств на базе iOS производится следующим образом: | ||
| + | |||
| + | - Новое устройство необходимо подключить к сети WiFi. Устройство должно получить правильные настройки IP и иметь доступ в сеть интернет. | ||
| + | - Для привязки устройства к аккаунту пользователя необходимо воспользоваться порталом самообслуживания, | ||
| + | - Для обеспечения доверия самоподписанным сертификатам сервера необходимо сначала установить профиль «Trust Profile» со вкладки «Profiles», | ||
| + | - После установки доверенного профиля можно приступать к привязке устройства на вкладке Devices. | ||
| + | - На устройство будет загружен профиль «Device Enrollment», | ||
| + | - Предупреждение предоставляет информацию о возможностях удаленного администрирования пользователю, | ||
| + | - После установки профилей они отображаются в меню настройки на мобильном устройстве: | ||
| + | - После привязки нескольких устройств портал самообслуживания пользователя выглядит следующим образом: | ||
| + | - После привязки устройства так-же отображаются в интерфейсе администратора: | ||
| + | - Основная работа администратора заключается в настройке профилей устройств или групп через интерфейс администрирования. На рисунке представлен пример настройки для Microsoft Exchange: {{ : | ||
| + | - После применения профиля к устройству или к группе, | ||
| + | - Настройка сделанная через интерфейс администратора менеджера профилей отображается в интерфейсе настройки устройства, | ||
| + | - Настройки распостраняются на устройства посредством профилей, | ||
| + | - После ввода пароля программа mail.app автоматически подключается к серверу exchange, согласно настройкам, | ||
| + | - Адреса пользователей домена автоматически подгружаются в процессе создания новых писем: | ||
| + | |||
| + | Настройки сделанные администратором в интерфейсе управления профилями могут быть применены на группы устройств, | ||
| + | |||
| + | ===== Заключение ===== | ||
| + | Собраный демо-стенд показал возможность автоматизации процесса интеграции мобильных устройств на базе операционной системы iOS в корпоративную инфраструктуру Microsoft, на примере приложения почтовой службы Microsoft Exchange. | ||
| + | Показано, | ||
| + | Определена возможность использования службы проверки подлинности на базе Microsoft Active Directory при управлении мобильными устройствами Apple. | ||
| + | Дальнейшие исследования могут быть проведены в области рассмотрения вариантов замены существующей инфраструктуры Microsoft Active Directory + Exchange на инфраструктуру Apple Server в предприятиях небольшого маштаба. Так-же детального исследования требует тема замены Active Directory + Excahnge в крупных организациях, | ||
| + | Подробного исследования требует методология обеспечения отказоустойчивости сервисов, | ||
| + | Тщательной проработки требует оценка стабильности ПО управления мобильными устройствами в связи с возникшими програмными ошибками в процессе стендирования. Програмный продукт при неправильной настройке не всегда удавалось реанимировать, | ||
| + | |||
| + | ===== Приложение 1. Схема решения ===== | ||
| + | {{ : | ||
| + | |||
| + | {{tag> | ||