Samsung Knox E-FOTA in Microsoft Intune: guida alla configurazione

All’interno del Security Maintenance Release di agosto 2026 viene riportato che sono state corrette 56 vulnerabilità: 38 CVE segnalate da Google e 18 SVE specifiche Samsung di cui 8 con classificazione critica (vedi linklink); questo tipo di trend non risulta essere un caso isolato in quanto, anche gli scorsi mesi, le vulnerabilità corrette si aggiravano intorno alle 50 unità. Inoltre,  secondo il Verizon 2025 Mobile Security Index, nel 2025 le organizzazioni che hanno segnalato attacchi su dispositivi mobili sono aumentate dell’85%, mentre un report Zscaler sempre del 2025 registra una crescita del 67% anno su anno dei malware Android.

Stando a questi numeri, il volume di patch da gestire su una parco device Android cresce più velocemente della capacità di molti processi IT di distribuirle in tempo; infatti, il principale collo di bottiglia è di tipo organizzativo, dato che risulta particolarmente complesso coordinare un processo di aggiornamento firmware sull’intera flotta in assenza di una soluzione centralizzata che consenta un rilascio graduale e controllato.

Proprio per i motivi sopra riportati, Microsoft ha deciso di portare all’interno della piattaforma Microsoft Intune la gestione degli aggiornamenti firmware Samsung sfruttando l’integrazione con la soluzione Samsung E-FOTA.

Questo articolo si propone un duplice obiettivo: illustrare cosa cambia concretamente nel modello operativo e guidare passo per passo nella configurazione dell’integrazione tra Intune e Samsung Knox E-FOTA.

 

Overview

Prima di entrare nell’integrazione con la soluzione Microsoft Intune, vale la pena chiarire cos’è Knox E-FOTA: Samsung Knox E-FOTA (Enterprise Firmware-Over-The-Air) è il servizio con cui Samsung permette alle aziende di controllare le versioni firmware distribuite sui dispositivi Samsung.

Normalmente, infatti, un dispositivo Samsung riceve gli aggiornamenti dai server FOTA B2C – lo stesso sistema utilizzato per i dispositivi consumer – che aggiorna i device sempre all’ultima versione disponibile, senza possibilità di controllo per chi gestisce una flotta aziendale.

Ovviamente questo tipo di approccio non risulta compatibile nella maggior parte delle realtà, in quanto, un OS aggiornato in modo non controllato può creare problemi di compatibilità con app o introdurre comportamenti diversi nello stesso momento. Knox E-FOTA nasce per risolvere esattamente questo tipo di problemi, dando all’IT una serie di vantaggi operativi come:

  • possibilità di scegliere quale versione firmware distribuire, anche non l’ultima disponibile, bloccando i dispositivi su quella versione finché non è stata validata la compatibilità con le app aziendali;
  • aggiornamenti forzati, distribuibili senza nessuna interazione da parte dell’utente;
  • pianificazione del rilascio in finestre orarie che non interferiscono con l’operatività (es: fuori dall’orario lavorativo);
  • possibilità di testare un aggiornamento su un gruppo ristretto di dispositivi prima di estenderlo all’intero parco device.

 

Il meccanismo con cui questo controllo si traduce in pratica sono le campagne.

Le campagne sono la modalità con cui un amministratore IT definisce un rilascio firmware: con questa funzionalità, è possibile specificare quale versione firmware distribuire, a quale gruppo di dispositivi e, come riportato in precedenza, a quali condizioni può essere effettuato il download e l’installazione (ad esempio una finestra oraria dedicata, una soglia minima di batteria o la presenza di rete Wi-Fi). E’ inoltre possibile validare preventivamente il firmware su un gruppo ristretto di dispositivi pilota, e solo dopo estendere la stessa campagna sui restanti dispositivi.

Un’importante nota da tenere in considerazione è che questa funzionalità non è inclusa di default in ogni tenant. Come per qualsiasi soluzione enterprise Samsung, l’accesso passa da un licensing dedicato; infatti, per poter utilizzare questo servizio, è necessaria una licenza Samsung Knox E-FOTA, acquistata separatamente da Samsung o disponibile come parte del bundle Knox Suite (suite che raggruppa più prodotti Knox sotto un’unica chiave di licenza).

 

Integrazione tra le soluzioni

Fino a oggi, l’integrazione tra Microsoft Intune e Samsung Knox E-FOTA è stata piuttosto limitata: l’unica funzionalità disponibile era la sincronizzazione dei gruppi Entra ID verso il Knox Admin Portal per consentire un allineamento delle membership dei gruppi tra le due piattaforme. L’interno processo di creazione, rilascio e monitoraggio delle campagne firmware restavano interamente dentro la console Samsung, così come ogni decisione operativa sul rollout.

A fronte del rilascio della Service Release 2607 di Microsoft Intune, tutto il processo di rilascio delle campagne è stato totalmente integrato all’interno del portale Microsoft in modo tale da ridurre al minimo la complessità operativa derivante dalla gestione dei due portali.

 

Requisiti

I requisiti per poter usufruire della soluzione Samsung E-FOTA sono i seguenti:

  • Device Samsung protetti da Knox registrati nelle seguenti modalità Android Enterprise:
    • Corporate-owned dedicated (COSU)
    • Corporate-owned fully managed (COBO)
    • Corporate-owned with a work profile (COPE)
  • Raggiungibilità dei seguenti endpoint Samsung (vedi link).
  • Disponibilità di una licenza Samsung Knox E-FOTA.
  • Account con diritti di Intune Administrator su Microsoft Intune per la corretta configurazione del connettore Samsung sul portale Microsoft.
  • Account con diritti di Administrator sul portale Samsung Knox per la corretta integrazione con Microsoft Intune.
  • Managed Google Play configurato sul tenant.

 

Configurazione connettore Samsung

Questa fase stabilisce il canale di comunicazione tra Intune e Samsung Knox E-FOTA e rappresenta il prerequisito indispensabile per tutte le fasi successive: in assenza di un connettore attivo e autorizzato, nessuna delle operazioni seguenti può essere eseguita. La procedura richiede due autenticazioni distinte, una in Intune e una nel portale Knox, poiché è in quest’ultimo che viene formalmente autorizzata la connessione.

Nel caso in cui non abbiate a disposizione un account business Samsung, al seguente link, è disponibile una guida passo-passo per la creazione dell’account.

Riportiamo qui sotto gli step necessari alla creazione del connettore:

  • Eseguire l’accesso alla console Microsoft Intune con un account amministrativo.
  • Accedere alla sezione Tenant administration > Connectors and tokens > Firmware over-the-air update.
  • Selezionare la voce Samsung (dovrebbe risultare in stato Not connected).
  • Premere sul pulsante Connect.
Figura 1 – Attivazione connettore Samsung

 

  • Premere nuovamente sul pulsante Connect.
Figura 2 – Connessione con portale Samsung

 

  • Una volta premuto sul pulsante, verrà aperta una nuova finestra dove sarà necessario inserire le proprie credenziali Samsung.
  • Premere sul pulsante Allow per consentire a Microsoft di accedere ai servizi Samsung.
Figura 3 – Autorizzazione accessi servizi Samsung

 

  • Una volta premuto sul pulsante, verrà aperta una nuova finestra dove sarà necessario inserire le proprie credenziali Samsung.
  • Premere sul pulsante Allow per consentire a Microsoft di accedere ai servizi Samsung.
  • Se la procedura risulta completarsi con esito positivo, il connettore passerà in stato Connected.
Figura 4 – Corretto stato connettore Samsung

 

Distribuzione app

Affinché un dispositivo possa essere gestito correttamente da E-FOTA, è necessario che disponga delle app necessarie per poter comunicare con il servizio Samsung; pertanto, questa fase prevede la distribuzione, in modalità required, delle due applicazioni richieste Knox E-FOTA e Knox Service Plugin tramite Managed Google Play:

  • Dal portale Microsoft Intune, accedere alla sezione Apps > Android.
  • Premere sul pulsante Create.
  • Dal menu a tendina Category, selezionare l’opzione Store app e, successivamente, premere sul riquadro Managed Google Play app.
  • Premere sul pulsante Select.
  • All’interno del campo di ricerca disponibile sul Managed Google Play, cercare l’app Knox E-FOTA e premere sull’app visualizzata.
Figura 5 – Ricerca app Knox E-FOTA su Managed Google Play

 

  • Premere sul pulsante Select e, successivamente, premere sul pulsante Sync (alla sync seguente, l’app risulterà in stato Approved).
Figura 6 – Approvazione app Knox E-FOTA su Managed Google Play

 

  • Eseguire la medesima procedura per l’applicazione Knox Service Plugin.
  • Una volta che entrambe le applicazioni saranno visibili sul portale Microsoft Intune, sarà possibile procedere con il deployment delle app sui vari device Android.
  • Selezionare l’app Knox E-FOTA ed accedere alla sezione Properties.
  • Premere sul pulsante Edit presente nella sezione Assignments.
  • Premere sul pulsante Add group per distribuire l’app ad uno specifico gruppo Entra ID oppure utilizzare il pulsante Add all devices per distribuire l’app sull’intero parco device Android (eventualmente è possibile utilizzare i filtri per limitare l’applicazione ai soli device Samsung).
  • Premere sul pulsante Review + Save.
  • Confermare la modifica, premendo nuovamente sul pulsante Save.
  • Effettuare la medesima procedura per l’applicazione Knox Service Plugin.

 

Distribuzione OEMConfig

Una volta distribuite le app, occorre abilitare a livello di policy i controlli che consentono ad Intune di gestire la componente firmware: il template OEMConfig svolge la funzione di ponte tra le impostazioni native Samsung e la console di gestione Intune; di seguito, verranno riportati gli step necessari per poter creare l’opportuna policy:

  • Dal portale Microsoft Intune, accedere alla sezione Devices > Android > Configuration.
  • Premere sul pulsante Create e selezionare l’opzione New Policy.
  • Dal menu a tendina Platform, selezionare l’opzione Android Enterprise.
  • Dal menu a tendina Profile Type, selezionare l’opzione Templates e successivamente, selezionare l’opzione OEMConfig.
Figura 7 – Creazione profilo OEMConfig
  • Premere sul pulsante Create.
  • Assegnare un nome alla policy che verrà creata ed un’eventuale descrizione.
  • Premere su Select an OEMConfig app e selezionare l’app Knox Service Plugin.
  • Premere nuovamente sul pulsante Select per confermare la selezione dell’app.
  • Premere sul pulsante Next.
  • Attraverso il pulsante Locate, cercare i seguenti settings ed impostarli come riportato:
    • Enable device policy controls: true
    • Enable firmware controls: true
    • Enable E-FOTA client installation & launch: true
Figura 8 – Ricerca settings configurazione Knox Service Plugin

 

Figura 9 – Selezione settings attivazione E-FOTA

 

  • Una volta selezionati tutti i settings, premere sul pulsante Next.
  • Assegnare un eventuale Scope Tag e procedere con il pulsante Next.
  • Come già effettuato per le app, premere sul pulsante Add group per distribuire il profilo di configurazione ad uno specifico gruppo Entra ID oppure utilizzare il pulsante Add all devices per distribuire l’app sull’intero parco device Android (anche in questo caso, è possibile utilizzare i filtri per limitare l’applicazione ai soli device Samsung); successivamente procedere con il wizard, premendo sul pulsante Next.
  • Premere sul pulsante Create per completare la procedura di creazione della policy.

 

Sincronizzazione device

Completate le procedure di creazione connettore e distribuzione app e policy, il passo successivo è quello di riportare a Samsung quali dispositivi, tra quelli gestiti da Intune, debbano essere effettivamente presi in carico dal servizio E-FOTA. Questa fase consente di sincronizzare i gruppi Entra ID selezionati verso Samsung, rendendoli visibili anche dal Knox Admin Portal: è importante sottolineare come i gruppi Entra ID debbano contenere device (e non utenti).

  • Dal portale Microsoft Intune, accedere alla sezione Tenant Administration > Connectors and tokens > Firmware over-the-air update.
  • Selezionare la voce Samsung.
  • Premere sulla voce Add groups.
Figura 10 – Registrazione device su portale Samsung

 

  • Selezionare il gruppo Entra ID contenente i device Samsung che si vogliono sincronizzare (nel mio caso, ho creato un gruppo dinamico basato sul devicemanufacturer).
Figura 11 – Aggiunta gruppo device Entra ID

 

  • Confermare la selezione attraverso il pulsante Select.
  • Premere sul pulsante Register per avviare il processo di upload dei device verso Samsung.
  • Al termine del processo di registrazione, accedere al portale Samsung Knox Admin Portal per verificare che i device risultino correttamente visibili; è inoltre possibile visualizzare lo stato di registrazione anche all’interno della console Intune nel tab Monitor presente nella medesima schermata.
Figura 12 – Stato registrazione device Samsung

 

Creazione di una campagna

Una volta completata la registrazione dei dispositivi, l’IT admin è in grado di procedere alla creazione della campagna di aggiornamento, attraverso la quale è in grado di definire quale firmware distribuire, a chi e a quali condizioni.

Riportiamo di seguito gli step necessari per procedere con la creazione di una campagna di aggiornamento:

  • Dal portale Microsoft Intune, accedere alla sezione Devices > Android > Manage updates > Android FOTA deployments.
  • Premere sul pulsante Create.
Figura 13 – Creazione di una campagna (FOTA deployment)

 

  • Dal menu a tendina Manufacturer, selezionare la voce Samsung.
  • Premere sul pulsante Create.
  • Assegnare un nome, un’eventuale descrizione per la campagna di aggiornamento e premere sul pulsante Next.
  • Definire i seguenti settings in base alle proprie necessità:
    • Firmware version: utilizzando il pulsante Add, è possibile definire per singolo modello quale versione di firmware applicare ai device; una volta selezionata la versione, premere sul pulsante Select.
Figura 14 – Selezione firmware version

 

    • Schedule mode: permette di definire una data di inizio (Start Date), ed eventualmente, una data di fine (End Date) per la distribuzione dell’aggiornamento.
Figura 15 – Configurazione Schedule Mode

 

    • Installation window start/Installation window end: permette di definire una finestra manutentiva all’interno della quale il device può procedere con l’aggiornamento.
    • Download period: consente di definire quando il device può effettuare il download dell’aggiornamento.
    • Allow user to postpone installation: configurando questo setting, è possibile concedere all’utente di posticipare l’installazione dell’aggiornamento una volta ricevuto (fino ad un massimo di 3 volte); nel caso in cui si decida di consentire all’utente di posticipare l’update, è possibile definire dei reminder periodici (Remind again after – Auto-install warning).

 

Figura 16 – Configurazione installation schedule

 

    • Minimum battery %: permette di specificare il livello minimo di batteria che il device deve soddisfare per procedere con l’installazione dell’aggiornamento.
    • Charging status: questo setting autorizza il device ad effettuare l’aggiornamento ad ogni condizione di carica oppure esclusivamente se collegato al carica batteria.
    • Network type: questo setting autorizza il device ad effettuare l’aggiornamento indipendentemente dalla tipologia di connessione che si sta utilizzando oppure esclusivamente se collegato alla rete WiFi.
Figura 17 – Configurazione Device conditions

 

  • Una volta definiti i parametri, premere sul pulsante Next.
  • Assegnare un eventuale Scope Tag e premere nuovamente sul pulsante Create.
  • All’interno della sezione Assignments, premere sul pulsante Include per aggiungere il gruppo di device target della campagna.

 

Figura 18 – Distribuzione campagna di aggiornamento

 

  • Completare il wizard di creazione della campagna, premendo sul pulsante Create.
  • Una volta completata la creazione della campagna, i device riceveranno gli aggiornamenti specifici in base alle modalità definite.

 

Riferimenti

Si riportano alcuni utili riferimenti alle documentazioni ufficiali:

 

Conclusioni

L’integrazione di Samsung Knox E-FOTA in Microsoft Intune risponde ad un problema di sicurezza che, come i numeri di apertura di questo articolo dimostrano, non accenna a rallentare. L’adozione di Samsung E-FOTA congiuntamente con Microsoft Intune riduce proprio questo rischio, offrendo agli amministratori la possibilità di pianificare, testare e distribuire gli aggiornamenti firmware dallo stesso punto da cui già governano il resto delle policy di sicurezza, senza dover gestire una console separata.