Skip to main content

Развёртывание KSMM

Kaspersky Security Mobility Management - это интегрированное решение с базовым функционалом защиты и управления корпоративными, а также персональными
мобильными устройствами, используемыми сотрудниками компании в корпоративных целях.
Одна из самых распространённых схем подключения мобильных устройств к KSMMCleanShot 2026-06-29 at 22.22.39.jpg
Компоненты решения:
  • KSC Linux + БД + Web Console
  • Веб-плагин KSMM
  • iOS MDM Сервер + веб-плагин (при использовании iOS-устройств)
Описание

Компонент KSMM позволяющий подключать мобильные устройства iOS к Серверу администрирования и управлять ими с помощью Apple Push Notifications (APNs).

  • Шлюз соединения (рекомендуется при подключении устройств из WAN)
  • KES Android
  • Kaspersky Protection for iOS (Опциально)
Описание

Kaspersky Protection для iOS предоставляет следующие ключевые функции:

  • Веб-Защита. Позволяет блокировать вредоносные сайты, цель которых – распространить вредоносный код. Веб-Защита также блокирует поддельные (фишинговые) сайты, цель которых – украсть конфиденциальные данные пользователя (например, пароли от интернет-банка или платежных систем) и получить доступ к его финансовым счетам. Веб-Защита проверяет сайты перед открытием, используя облачную службу Kaspersky Security Network. По результатам проверки Веб-Защита разрешает загрузку сайтов, признанных надежными, и блокирует сайты, признанные вредоносными. Вы можете настроить этот компонент в Kaspersky Security Center Web Console, определив настройки групповых политик.
  • Обнаружение модификации прошивки (jailbreak). Если приложение Kaspersky Protection для iOS обнаруживает модификацию прошивки (jailbreak), оно отображает критическое сообщение и информирует вас о проблеме.
  • Корпоративный каталог приложений (Опционально)
Описание

Корпоративный каталог приложений – веб-портал, позволяющий пользователям загружать приложения из каталога на устройства через браузер. Также пользователи могут установить Kaspersky Endpoint Security на Android-устройства и устройства на ОС Аврора и управляющий профиль или Kaspersky Security для iOS на iOS-устройства. После установки приложения или управляющего профиля устройства становятся управляемыми через Kaspersky Security Center.

Установка KSMM

1. Установка плагинов управления мобильными устройствами

Описание

Для использования KSMM и подключения мобильных устройств необходимо добавить и установить следующие плагины:

  • Плагин Kaspersky Mobile Devices Protection and Management
  • Плагин параметров Сервера iOS MDM

Плагины можно загрузить из файла через веб консоль сервера администрирования:

  1. Необходимо скачать веб плагины с сайта "Лаборатории Касперского"

    CleanShot 2026-06-30 at 14.46.25.jpgCleanShot 2026-06-30 at 15.11.02.jpg
  2. Для каждого веб-плагина загрузится zip-архив с двумя файлами: zip-архивом plugin.zip и текстовым документом с подписью signature.txt.
  3. Для установки  в веб консоли из раздела веб-плагины выбрать Добавить из файла

    CleanShot 2026-06-30 at 15.20.21.jpg

Также возможно добавление веб-плагинов напрямую из веб-консоли. Для этого в разделе Веб-плагины нажмите Добавить и выберите необходимые.

CleanShot 2026-06-30 at 15.13.39.jpg

 

2. Настройка параметров Сервера администрирования для подключения мобильных устройств

Описание

Чтобы мобильные устройства могли подключиться к Серверу администрирования, перед установкой настройте параметры подключения мобильных устройств в свойствах Сервера администрирования (нажмите на имя Сервера администрирования в главном меню KSC Linux).

При использовании Шлюза соединения необходимо сначала настроить его, а затем выполнить настройку мобильного сертификата 

Чтобы настроить параметры Сервера администрирования для подключения мобильных устройств, выполните следующие действия:

  • В разделе Дополнительные порты включите Открыть порт для мобильных устройств. В поле Порт для синхронизации мобильных устройств укажите порт, по которому к Серверу администрирования будут подключаться мобильные устройства.
    • По умолчанию указан порт 13292. Если флажок Открыть порт для мобильных устройств снят или порт для подключения указан неверно, мобильные устройства не смогут подключаться к Серверу администрирования.
  • В поле Порт активации мобильных устройств укажите порт для подключения мобильных устройств к Серверу администрирования для активации приложения Kaspersky Endpoint Security для Android. По умолчанию указан порт 17100.

CleanShot 2026-06-30 at 15.28.20.jpg

Сохраните выбранные параметры.

  • Затем необходимо настроить параметры мобильного сертификата . В разделе сертификаты убедитесь, что мобильный сертификат выпущен на адрес KSC и действителен
  • При необходимости изменить параметры сертификата нажать Перевыпустить и указать нужный адрес подключения (сертификат активен 365 дней)

CleanShot 2026-06-30 at 15.38.19.jpg

 

3. Настройка параметров Веб-Сервера KSC Linux для мобильных устройств

Веб-сервер Kaspersky Security Center Linux (далее Веб-сервер) – это компонент KSC Linux. Веб-сервер предназначен для публикации инсталляционных пакетов, автономных инсталляционных пакетов для мобильных устройств, а также файлов из папки общего доступа. Созданные инсталляционные пакеты публикуются на Веб-сервере автоматически. Администратор может передать сформированную ссылку пользователю любым удобным способом, например, по электронной почте. По полученной ссылке пользователь может загрузить на мобильное устройство предназначенную для него информацию. 
Без использования шлюза соединения

Чтобы настроить параметры Веб-сервера KSC Linux для мобильных устройств, выполните следующие действия в свойствах Сервера администрирования:

  • Выберите раздел Веб-сервер. Убедитесь, что в поле FQDN Веб-сервера указано DNS имя Сервера администрирования Kaspersky Security Center Linux, а порты HTTP 8060 и HTTPS 8061 (используются по умолчанию) открыты для публикации автономных инсталляционных пакетов для мобильных устройств и сертификатов. При необходимости порты можно сменить. Также, помимо смены портов, возможна смена серверного сертификата для HTTPS протокола и смена FQDN-имени веб-сервера для HTTP-протокола и настройка дополнительного веб-сервера на шлюзе соединения (только для шлюзов под управлением ОС Linux и агентом администрирования версии 15.2 и выше).

CleanShot 2026-06-30 at 15.51.59.jpg

При использовании шлюза соединения

Необходимо сначала выполнить развёртывание и настройку шлюза соединения

  • Необходимо настроить параметры Веб-сервера на шлюзе соединения. В свойствах KSC Linux в разделе Веб-сервер.
  • Необходимо выбрать Запустить дополнительный Веб-сервер на шлюзе соединения и в выпадающем списке выбрать используемый шлюз соединения.
  • Затем выбрать Открыть HTTPS-порт Веб-сервера и указать HTTPS-порт. Убедитесь, что адреса в полях Адрес Веб-сервера и Адрес сертификата совпадают. В противном случае необходимо перевыпустить сертификат, выданный Сервером администрирования, или загрузить другой пользовательский сертификат.

При нажатии кнопки "Перевыпустить" появится запись "Запрошен перевыпуск сертификата". После этого необходимо будет сохранить настройки  Веб-сервера и дождаться несколько минут синхронизации шлюза соединения с KSC для передачи параметров. Т.е. перевыпуск не произойдёт мнгновенно.

  • Далее выбрать Открыть HTTP-порт Веб-сервера и указать HTTP-порт

CleanShot 2026-06-30 at 16.34.33.jpg

 

4. Настройка шлюза соединения

Чтобы обеспечить безопасное взаимодействие мобильных устройств с Сервером Администрирования, рекомендуется использовать Шлюз Соединения, который представляет собой Агент администрирования, работающий в особом режиме. Шлюз соединения принимает соединения от Агентского ПО на мобильных устройствах и туннелирует их к Серверу администрирования через собственное соединение с Сервером. В отличие от обычного Агента администрирования, шлюз соединения ожидает соединений от Сервера администрирования, а не устанавливает соединения с Сервером администрирования.
Чистая установка агента администрирования в режиме шлюза соединения

Необходимо загрузить дистрибутив агента администрирования на Linux-устройство, которое планируется использовать в качестве шлюза соединения с сайта Лаборатории Касперского

CleanShot 2026-06-30 at 16.06.01.jpg

Вы также можете установить агент администрирования в качестве шлюза соединения через KSC, указав этот параметр в инст. пакете. 

  • Запустить установку агента администрирования командой:
    • apt install ./klnagent64_<номер сборки>.deb
  • Затем выполнить настройку агента администрирования:
    • /opt/kaspersky/klnagent64/bin/setup/postinstall.pl
  • Будет необходимо пошагово принять лицензионное соглашение, указать адрес сервера администрирования (выбрать y), ввести номер порта Сервера администрирования (по умолчанию 14000), ввести номер SSL-порта Сервера администрирования (по умолчанию 13000), указать использование SSL-шифрования для трафика между агентом администрирования и сервером администрирования (выбрать y или n). Далее задать режим работы агента администрирования в качестве шлюза соединения (выбрать 4).

    image.png

После этого настройка агента администрирования завершена. Устройство должно появиться в веб консоли в разделе Обнаружение устройств и развертывание --> Нераспределенные устройства. Выберите его и переместите в управляемые устройства (при необходимости создайте отдельную группу).

Настройка шлюза соединения в KSC Linux
  • Необходимо перейти в свойства сервера администрирования в раздел точки распространения, выбрать Вручную назначать точки распространения, добавить точку распространения из управляемых устройств и указать группу действия точки распространения и нажать сохранить.

CleanShot 2026-06-30 at 16.16.50.jpg

  • В списке появится выбранное устройство. Необходимо перейти в свойства точки распространения нажав на появившийся хост и выбрать раздел Шлюз соединения.
  • Включить Шлюз соединения, в свойстве Имена DNS доменов точки распространения, под которыми она будет доступна мобильным устройствам (включаются в сертификат) необходимо указать DNS-имя шлюза соединения, которое будет использоваться для подключения к мобильному устройству.
    •  При необходимости выбрать Установить соединение с шлюзом со стороны Сервера администрирования (если шлюз размещен в демилитаризованной зоне).
  • Затем установить следующие флажки:
      • Открыть порт для мобильных устройств (аутентификация SSL только для Сервера администрирования).
      • Открыть порт для мобильных устройств (двусторонняя аутентификация SSL).

        CleanShot 2026-06-30 at 16.21.36.jpg

Выпуск (перевыпуск) мобильного сертификата при использовании шлюза соединения

Необходимо выпустить (перевыпустить) мобильный сертификат на имя шлюза соединения.

  • В свойствах KSC Linux в разделе Сертификаты выбрать Перевыпустить. Затем изменить адрес подключения на адрес шлюза соединения и выбрать немедленную активацию мобильного сертификата. Нажать ОК для подтверждения

    CleanShot 2026-06-30 at 16.25.39.jpg

  • Вернуться к п.1 (Настройка параметров Веб-Сервера KSC Linux для мобильных устройств: при использовании шлюза соединения)

 

5. Установка Сервера iOS MDM

Установка производится на устройство с уже установленным Агентом администрирования 

Допускается установка Сервера iOS MDM на хост со Шлюзом соединения и использование одного адреса для подключения iOS и Android устройств.

Создание и установка инст. пакета
  • Скачайте инсталляционный пакет Сервера iOS MDM под необходимую ОС, на которую он будет устанавливаться и добавьте его на KSC из этого файла
    CleanShot 2026-06-30 at 15.07.17.jpg
  • Перейдите в свойства созданного инст. пакета и укажите Адрес Сервера iOS MDM, либо оставьте использование FQDN устройства.
    • Адрес сервера iOS MDM должен быть доступен для мобильных устройств по внешнему порту (по умолчанию 443).

CleanShot 2026-06-30 at 17.05.36.jpg

  • Затем в KSC перейдите в раздел Управление активами --> Мобильные --> Серверы iOS MDM и нажимте Установить, чтобы установить новый сервер.

CleanShot 2026-06-30 at 17.11.37.jpg

  • Запустится мастер создание задачи установки.
    • Укажите устройства, на которые необходимо выполнить установку
    • И инст. пакет сервера iOS MDM
    • Запустите задачу и дождитесь успешного выполнения
Выпуск APNS сертификата
  • После завершения установки Сервера iOS MDM нажмите на него, чтобы перейти в его параметры. Выберите раздел Параметры приложения --> Сертификаты и нажмите Выпустить или обновить

CleanShot 2026-06-30 at 17.17.37.jpg

  • Откроется окно Создание запроса Certificate Signing Request (CSR). Укажите название запроса, название компании и отдел, город, область и страну. Нажмите на кнопку Сохранить. Приватная часть (private key) будущего сертификата будет сохранена в памяти устройства. Затем нажмите Далее и перейдите по ссылке в CompanyAccount

image.png

  • Отправьте созданный файл с CSR-запросом на подпись в "Лабораторию Касперского" через ваш CompanyAccount. Для этого загрузите созданный файл с запросом на и выполните действия для подписания CSR.

Примечание! Подписание CSR доступно только после загрузки на портал CompanyAccount файла ключа, разрешающего использование функциональности Управление мобильными устройствами (MDM).

image.png

  • Затем отправьте подписанный файл CSR-запроса на веб-сайт Apple, используя произвольный Apple ID.
    • Для этого загрузите подписанный "Лабораторией Касперского" файл CSR на портал https://identity.apple.com/pushcert. Для авторизации на портале Вам потребуется Apple ID. Apple ID можно получить на сайте https://appleid.apple.com.

Примечание! Не рекомендуется использовать персональный Apple ID. Создайте отдельный Apple ID, чтобы использовать его как корпоративный. Созданный Apple ID привяжите к почтовому ящику организации, а не отдельного сотрудника.

  • После обработки CSR-запроса в Apple Inc. вы получите публичную часть APNs-сертификата. Сохраните полученный файл на диск.
  • Далее экспортируйте APNs-сертификат вместе с приватным ключом, созданным при формировании CSR-запроса, в файл формата PFX. Для этого выполните следующие действия:
    • В открывшемся окне выберите файл с публичной частью сертификата, полученный после обработки CSR-запроса в Apple Inc., и нажмите на кнопку Открыть. Запустится экспорт сертификата.
    • В открывшемся окне Сохранение APNs-сертификата укажите имя файла для сохранения APNs-сертификата, выберите папку, в которую он будет сохранен, и нажмите на кнопку Сохранить.

image.png

  • Приватная и публичная части сертификата будут объединены, APNs-сертификат будет сохранен в файл формата PFX. 

 

6. Подключение устройств

Android
Создание QR-кода на KSC

Решение Kaspersky Secure Mobility Management предлагает три сценария установки агентского ПО Kaspersky Endpoint Security на мобильное устройство под управлением ОС Android:

    • Личное устройство
    • Устройство с корпоративным контейнером
    • Корпоративное устройство
  • Для подключения Android в режиме личного устройства необходимо перейти в раздел  Управление активами --> Мобильные --> Устройства и нажать Добавить

CleanShot 2026-06-30 at 18.07.32.jpg

  • Ознакомьтесь с появившимся планом подключения мобильного устройства и нажмите Начать. Будет необходимо выбрать созданную группу администрирования и убедиться, что к ней применяется созданная политика

image.png

  • Выберите способ установки:

image.png

  • Выберите пользователей или группу пользователей которым будет принадлежать данное устройство, либо создайте его

image.png

  • Выберите способ передачи QR-кодов и ссылок для установки приложения. Возможно отправить на электронную почту либо показать QR-код после завершения мастера подключения мобильного устройства (в данном руководстве рассматривается это вариант). Нажмите Далее

image.png

  •  Затем подтвердите данные для подключения устройств и нажмите Готово. После появится ссылка в виде текста и QR-кода. Нажмите на QR-код увеличения

image.png

Подключение на смартфоне

Важно! Чтобы установить Kaspersky Endpoint Security для Android на устройство в режиме device owner (корпоративное устройство), необходимо предварительно сбросить настройки устройства до заводских. Устройство перезагрузится, откроется экран приветствия. Семь раз нажмите на пустое пространство на экране приветствия. Откроется утилита для считывания QR-кодов. Отсканируйте QR-код, сгенерированный в Kaspersky Security Center, для установки приложения. 

  • Отсканируйте QR-код с предварительно подготовленного Android устройства и подключитесь к сети Wi-Fi. Ознакомьтесь с предупреждение, что данное устройство принадлежит вашей организации. 

image.png

  • Затем начнется подготовка к настройке рабочего профиля. Примите политики конфиденциальности. Примите политики конфиденциальности. Затем дождитесь настройки параметров. Далее ознакомьтесь и выберите работу сервисов Google и их юридические условия. Настройка ОС завершена.

image.png

  • В приложении необходимо выдать приложению необходимые разрешения и права. image.png
  • Затем необходимо вернуться в приложение и разрешить специальные возможности, после чего вернуться обратно в приложение

image.png

  • Далее необходимо перейти в уведомления и принять условия Положения о Веб-фильтре

image.png

  • После выдачи всех прав и принятии всех положений настройка приложения окончена. Главный экран приложения должен стать зелёным.
После установки и настройки Kaspersky Endpoint Security для Android на мобильные устройства пользователей вы сможете настраивать параметры устройств с помощью групповых политик. Вы также сможете отправлять на мобильные устройства команды для защиты данных в случае потери или кражи устройств.
iOS

 

 

Установка Корпоративного каталога приложений (опционально)

Описание

Установку Корпоративного каталога приложений и Консоли управления Корпоративным каталогом приложений можно осуществить с помощью дистрибутива (опционально). Дистрибутив включает в себя следующие компоненты:

  • Корпоративный каталог приложений
  • Консоль управления Корпоративным каталогом приложений
  • Сервер Apache

Если установка решения с помощью мастера установки завершилась с ошибками или у вас уже установлен сервер Apache 2.4 или более поздней версии, вы можете настроить сервер Apache вручную.
Пошаговая инструкция установки и настройки описана здесь. Предоставление прав и авторизация в корпоративном каталоге приложений подробно описаны здесь. Также необходимо ознакомиться с входом в Консоль управления Корпоративным каталогом приложений.
Подробная информация по управлению приложениями в Консоли управления Корпоративным каталогом приложений приведена в справке решения.

При использовании 2FA в KSC Linux учётную запись для корп. каталога необходимо добавить в искючения.