Firmy, které zaměstnancům umožňují používat vlastní iPhony, iPady nebo Macy, čelí zásadní výzvě – jak ochránit firemní data, aniž by zasahovaly do soukromí uživatele?
V tomto článku se podrobně podíváme na to, jak správně připravit prostředí pro BYOD přístup s využitím Microsoft Intune a Device Enrollment.
Proč je BYOD v Apple ekosystému specifický?
Apple zařízení se stávají stále častější součástí firemního IT prostředí – a to nejen ve vlastnictví firem, ale i zaměstnanců samotných. iPhone, iPad nebo MacBook dnes běžně slouží pro přístup k Microsoft 365, e-mailům, Teams, CRM systémům i citlivým dokumentům. To ale přináší klíčové otázky:
- Jak oddělit firemní a osobní data bez plné správy zařízení? (iOS,iPadOS)
- Jak zajistit soulad se směrnicí NIS2 a dalšími standardy kybernetické bezpečnosti?
- Jak nastavit správu, která respektuje soukromí uživatele, ale zaručí firemní kontrolu?
Microsoft Intune nabízí pro Apple zařízení režim Device Enrollment, který přesně tento scénář pokrývá.
Co musí být připraveno, než začnete?
Správné licence a infrastruktura
Pro implementaci BYOD pro Apple zařízení potřebujete:
- Microsoft Intune jako součást M365 Business Premium, nebo ve spojení s licencemi Microsoft 365 E3/E5.
- Microsoft Entra ID (dříve Azure AD), které slouží k řízení přístupů a podmíněné autentizace.
- APNS certifikát – Apple Push Notification Service certifikát je nutný pro správu Apple zařízení.
- Apple Business Manager (ABM) – není povinný pro BYOD, ale jeho znalost je důležitá při kombinaci s firemními zařízeními.
- Povinně aktivovanou vícefaktorovou autentizaci (MFA).
Dále doporučujeme mít nakonfigurovaný Conditional Access, který bude chránit firemní aplikace před přístupem z neautorizovaných zařízení.
Apple Device Enrollment – moderní přístup k BYOD
Apple nabízí režim Device Enrollment, který je navržen právě pro BYOD scénáře:
- Firemní data jsou oddělena od osobních dat.(iOS,iPadOS)
- IT správa má přístup pouze k omezené sadě údajů – např. název zařízení, firemní aplikace, stav šifrování.
- Není možné vymazat osobní data, sledovat polohu ani nahlížet do soukromých aplikací.
- Správce může v případě potřeby vymazat pouze firemní obsah
- Tento režim je dostupný přes Intune automaticky, pokud zařízení při registraci není označeno jako firemní.
Politiky a zabezpečení v Intune
Aby BYOD fungoval bezpečně, je nutné nakonfigurovat několik úrovní politik:
- Konfigurační profily – Vynucují nastavení například Passcode, šifrování, firewall. Dodržování těchto nastavení hlídá Compliance Policy.
- Compliance policy pro iOS/iPadOS/macOS zajišťuje dodržování firemních zásad – např. zda je na zařízení nastaven Passcode, detekce jailbreaku a stav šifrování úložiště.
- Conditional Access brání přístupu k Microsoft 365 z nezabezpečeného nebo neznámého zařízení.
Průběh registrace Apple zařízení do BYOD režimu
Zaměstnanec si stáhne aplikaci Company Portal, přihlásí se pomocí firemního účtu a zahájí registraci zařízení do Intune
- Aplikace Company Portal uživatele provede stažením a instalací MDM profilu pro správu zařízení.
- Po dokončení regisrace je zařízení zaregistrováno s Ownership Personal
- Intune automaticky nainstaluje konfigurační profily a přiřazené firemní aplikace.
- Compliance politiky vyhodnotí zda je zařízení compliant nebo non-compliant.
- Pokud vše splňuje nastavené podmínky, je umožněn přístup k firemním systémům.
Právní, procesní a komunikační předpoklady
Bez dobré komunikace s uživateli BYOD neuspěje. Je zásadní:
- Vysvětlit zaměstnancům, že IT nevidí ani nespravuje osobní část zařízení.
- Vytvořit dokument „BYOD pravidla“ a formálně získat souhlas uživatele.
- Pomoc uživatelům při registraci zařízení ideálně formou návodu.
Také doporučujeme zavést onboardingovou komunikaci – například formou e-mailu s instrukcemi a důvody, proč BYOD ve firmě zavádíte.
Shrnutí: Bezpečné BYOD pro Apple zařízení není kompromisem
Díky kombinaci Microsoft Intune, Device Enrollment a správně nakonfigurovaného prostředí můžete zaměstnancům nabídnout svobodu pracovat na vlastních iPhonech, iPadech nebo Macích – aniž byste slevili z bezpečnostních standardů.
Správa firemních dat zůstává v rukou IT, soukromí zaměstnanců je chráněno a proces je plně škálovatelný. BYOD se tak může stát standardní součástí vaší mobilní strategie – bezpečně, jednoduše a důvěryhodně.


































