Apple Business: Ein Leitfaden für IT-Administratoren für das Jahr 2026
Apple Business (ehemals Apple Business Manager) ist die einheitliche Plattform, über die IT-Teams Geräte registrieren, Apps bereitstellen, Identitäten verwalten und eine Verbindung zu MDM-Lösungen für ihren gesamten Apple-Bestand herstellen können. Wenn Sie mehr als nur eine Handvoll Macs, iPhones oder iPads verwalten, bildet diese Plattform die Grundlage, auf der alles andere läuft.
Dieser Leitfaden deckt den gesamten Umfang von Apple Business ab: Was sich mit der Konsolidierung im Jahr 2026 geändert hat, wie sich die wichtigsten Funktionen konfigurieren lassen und wie man die Plattform in eine professionelle MDM-Lösung integriert, um die volle Kontrolle im Unternehmen zu erlangen.
Was ist Apple Business (und was hat sich 2026 geändert)?
Apple Business ist das Ergebnis der Zusammenführung von drei zuvor getrennten Diensten durch Apple zu einem einzigen:
- Apple Business Manager (ABM): Geräteregistrierung, Kauf von Apps und Büchern sowie Zuweisung von MDM-Servern
- Apple Business Essentials (ABE): Apples eigenes, schlankes MDM-Produkt für kleine Unternehmen
- Apple Business Connect: Markenidentitätsmanagement für Apple Maps, Siri und Wallet
Anstatt für jeden Dienst separate Portale und Anmeldedaten verwalten zu müssen, arbeiten IT-Administratoren nun über ein einziges Apple Business-Dashboard. Die zugrunde liegenden Funktionen sind unverändert, aber die Organisationsstruktur ist übersichtlicher. Sie konfigurieren die automatische Geräteregistrierung (ADE), Lizenzen im Rahmen des Volume Purchase Program (VPP) und verwaltete Apple-IDs weiterhin an derselben Stelle wie bisher. Der Unterschied besteht darin, dass Markeneinträge und Abonnementstufen für die Geräteverwaltung nun in derselben Benutzeroberfläche sichtbar sind.
Für Unternehmen, die ABM bereits mit einer MDM-Lösung eines Drittanbieters nutzen, ist der funktionale Arbeitsablauf nahezu identisch. Die Konsolidierung ist vor allem für kleinere Organisationen von Bedeutung, die bisher ihre Zeit auf verschiedene Portale aufteilen mussten, sowie für alle Teams, die neben der Geräteflottenverwaltung auch die Markenpräsenz verwalten müssen.
Apple Business Setup: Voraussetzungen und Erstkonfiguration
Bevor Sie auch nur ein einziges Gerät registrieren können, müssen Sie zunächst das Apple Business-Konto einrichten. Dies ist ein einmaliger Vorgang, dessen korrekte Durchführung jedoch entscheidend ist, da Fehler hier jeden nachfolgenden Arbeitsablauf beeinträchtigen.
Voraussetzungen vor dem Start:
- Eine D-U-N-S-Nummer für Ihr Unternehmen (kostenlos, die Überprüfung dauert jedoch bis zu 5 Werktage)
- Eine Domain, die Sie kontrollieren und deren Eigentumsrechte Sie nachweisen können
- Eine Apple-ID, bei der die Zwei-Faktor-Authentifizierung NICHT mit einem privaten Gerät verknüpft ist, auf das Sie möglicherweise keinen Zugriff mehr haben (erstellen Sie eine eigene Administrator-Apple-ID)
- Rechtliche Befugnis, im Namen Ihrer Organisation den Bedingungen von Apple zuzustimmen
Ablauf der Ersteinrichtung:
1. Rufen Sie business.apple.com auf und klicken Sie auf „Jetzt registrieren“
2. Geben Sie Ihre D-U-N-S-Nummer und die Angaben zu Ihrer Organisation ein
3. Verifizieren Sie Ihre Domain, indem Sie einen von Apple bereitgestellten DNS-TXT-Eintrag hinzufügen
4. Apple prüft Ihre Registrierung (in der Regel 1–3 Werktage)
5. Sobald die Registrierung genehmigt wurde, melden Sie sich an und richten Sie Ihr erstes Administratorkonto ein
Nachdem Ihr Konto aktiviert wurde, bestehen die ersten Konfigurationsschritte darin, die Verbindung zu Ihrem MDM-Server einzurichten, Managed Apple ID-Domänen zu erstellen und Ihre ersten Geräte zu registrieren. Die Reihenfolge ist wichtig: Stellen Sie die Verbindung zu Ihrem MDM her, bevor Sie versuchen, Geräte zuzuweisen, da Sie sonst Geräte in ABM haben, an die Sie keine Profile übertragen können.
Automatisierte Geräteregistrierung und Zero-Touch-Bereitstellung
Die automatisierte Geräteregistrierung (Automated Device Enrollment, ADE) ist die Funktion, die die meisten IT-Teams bei Apple Business als Erstes nutzen. Wenn ein Gerät, das über einen autorisierten Apple-Händler oder direkt bei Apple gekauft wurde, mit Ihrem Apple Business-Konto verknüpft wird, wird es während des Einrichtungsassistenten automatisch unter Aufsicht gestellt. Es ist kein Eingreifen der IT erforderlich.
Um die Funktionsweise innerhalb eines umfassenderen Geräteverwaltungsrahmens vollständig zu verstehen, empfiehlt es sich, zusätzlich zu diesem Leitfaden den Artikel zum Thema „Zero-Touch-Bereitstellung“ zu lesen.
So funktioniert ADE in der Praxis:
1. Ein neues MacBook wird an die Privatadresse eines Mitarbeiters geliefert
2. Der Mitarbeiter schaltet es ein und verbindet sich mit dem WLAN
3. Der Einrichtungsassistent stellt eine Verbindung zu den Apple-Servern her, die anhand der Seriennummer erkennen, dass das Gerät zu Ihrer Organisation gehört
4. Das Gerät stellt eine Verbindung zu Ihrem MDM-Server her und lädt das Registrierungsprofil herunter
5. MDM-Profile, Zertifikate und Konfigurationen werden automatisch übertragen
6. Der Mitarbeiter durchläuft einen verkürzten Setup-Assistenten-Ablauf (Sie legen fest, welche Bildschirme angezeigt werden) und gelangt zu einem vollständig konfigurierten Desktop
Die wichtigste technische Voraussetzung ist, dass Ihr MDM-Server in Apple Business als MDM-Server registriert und dem Gerät (oder der Gerätegruppe) zugewiesen sein muss, bevor das Gerät aktiviert wird. Geräte, die über Mobilfunkanbieter oder im Einzelhandel erworben wurden, erscheinen standardmäßig nicht in Apple Business. Sie müssen mit Ihrem Wiederverkäufer zusammenarbeiten, um sicherzustellen, dass dieser die Seriennummern an das Apple-Wiederverkäuferportal übermittelt, oder Apple Configurator 2 für Geräte verwenden, die außerhalb der normalen Beschaffungskette eingetroffen sind.
Der Überwachungsstatus ist entscheidend. Über ADE registrierte Geräte werden standardmäßig überwacht. Der Überwachungsstatus schaltet einen deutlich größeren Umfang an MDM-Befehlen und -Einschränkungen frei, darunter die Möglichkeit, Apps im Hintergrund zu installieren, Bildschirmzeitrichtlinien durchzusetzen, die Entfernung des Geräts aus dem MDM zu verhindern und den Einzel-App-Modus zu aktivieren. Bei jedem Gerät, das nicht überwacht wird, gibt es erhebliche Lücken hinsichtlich der Kontrollmöglichkeiten Ihres MDM.
Verwaltete Apple-IDs: Konfiguration und Identitätsverbund
Verwaltete Apple-IDs (in der aktuellen Apple-Dokumentation auch als „Verwaltete Apple-Konten“ bezeichnet) sind Apple-IDs, die sich im Besitz Ihrer Organisation befinden und von dieser kontrolliert werden. Sie sind von den persönlichen Apple-IDs der Mitarbeiter getrennt und bieten Ihnen die Möglichkeit, den Zugriff zu widerrufen, wenn jemand das Unternehmen verlässt, Passwörter ohne Mitwirkung des Mitarbeiters zurückzusetzen und Nutzungsrichtlinien durchzusetzen.
Für Organisationen mit weniger als 50 Geräten ist die manuelle Erstellung verwalteter Apple-IDs machbar. Im Unternehmensmaßstab verbinden Sie Ihren Identitätsanbieter (IdP) mit Apple Business, sodass Konten automatisch erstellt und deaktiviert werden.
Unterstützte Methoden zur Identitätsföderation:
- Google Workspace: Native Verbundfunktion, die in die Apple Business-Konsole integriert ist. Google Workspace-Nutzer erhalten verwaltete Apple-IDs, die ihren Google-Konten entsprechen.
- Microsoft Entra ID (ehemals Azure AD): Verbund über SCIM-Provisionierung. Nutzer werden nach der Konfiguration des Konnektors automatisch von Entra ID an Apple Business übertragen.
- Andere SAML 2.0-IdPs: Apple unterstützt die Verbundauthentifizierung mit jedem SAML 2.0-konformen IdP, allerdings ist die Einrichtung aufwändiger als bei den nativen Integrationen von Google und Microsoft.
Platform SSO ist eine verwandte, aber eigenständige Funktion, deren Konfiguration neben den verwalteten Apple-IDs empfehlenswert ist. Bei Platform SSO nutzt macOS die MDM-Registrierung des Geräts, um Nutzer bei der Anmeldung bei Ihrem Identitätsanbieter zu authentifizieren, wodurch ein separates lokales Passwort entfällt. Dies erfordert macOS 13 (Ventura) oder neuer sowie ein MDM, das die „ExtensibleSingleSignOn“-Payload unterstützt. Bei korrekter Konfiguration werden die Entra-ID- oder Okta-Anmeldedaten eines Mitarbeiters zu seinen Mac-Anmeldedaten, und Kerberos-Tickets für lokale Ressourcen werden automatisch ausgestellt.
Was verwaltete Apple-IDs nicht können:
- Apps persönlich im App Store kaufen (Käufe werden über VPP auf Organisationsebene abgewickelt)
- iCloud-Familienfreigabe nutzen
- Auf bestimmte Apple-Dienste zugreifen, die eine persönliche Apple-ID erfordern (Apple Pay, persönlicher iCloud-Speicher über das von der Organisation bereitgestellte Maß hinaus)
Bei BYOD-Bereitstellungen funktionieren verwaltete Apple-IDs anders. Im Modus „Benutzerregistrierung“ bleibt die persönliche Apple-ID des Mitarbeiters für private Daten aktiv, während eine verwaltete Apple-ID die Unternehmensdaten in Apps verwaltet. Das MDM kann nur die Unternehmenspartition einsehen und verwalten. Eine detaillierte Anleitung zur Gestaltung von BYOD-Richtlinien finden Sie im Leitfaden zur BYOD-Geräteverwaltung.
App-Verteilung über das Volume Purchase Program
Das „Volume Purchase Program“ (VPP) ist der Mechanismus, den Apple Business nutzt, um Apps und Bücher in großem Umfang zu erwerben und zu verteilen. Anstatt dass Mitarbeiter Apps mit ihren persönlichen Apple-IDs kaufen und Erstattungsanträge stellen, erwirbt die IT-Abteilung Lizenzen zentral und weist sie Geräten oder Benutzern zu.
Zwei Zuweisungsmodelle:
- Gerätebasierte Zuweisung: Die App wird auf einem bestimmten Gerät installiert, unabhängig davon, welche Apple-ID (falls vorhanden) angemeldet ist. Am besten geeignet für gemeinsam genutzte Geräte, Kiosksysteme und alle Arbeitsabläufe, bei denen die App an die Hardware gebunden ist.
- Benutzerbasierte Zuweisung: Die Lizenz wird einer verwalteten Apple-ID zugewiesen. Der Benutzer kann die App auf bis zu fünf Geräten installieren, die mit seiner verwalteten Apple-ID verknüpft sind. Besser geeignet für persönliche Produktivitäts-Apps, die dem Mitarbeiter folgen.
So richten Sie die VPP-Verteilung über Ihr MDM ein:
1. Gehen Sie in Apple Business zu „Apps und Bücher“ und erwerben Sie die erforderliche Anzahl an Lizenzen
2. Kopieren Sie das VPP-Token aus dem Abschnitt „Inhaltstoken“ in Apple Business
3. Laden Sie das Token auf Ihren MDM-Server hoch
4. Weisen Sie Apps in Ihrem MDM Gerätegruppen oder Benutzergruppen zu
5. Das MDM übermittelt Installationsbefehle; der Nutzer muss nicht im App Store aktiv werden
Lizenzen sind widerrufbar. Wenn ein Mitarbeiter das Unternehmen verlässt, können Sie dessen VPP-Lizenzen innerhalb weniger Minuten zurückfordern und neu zuweisen. Dies ist ein sinnvoller Mechanismus zur Kostenkontrolle bei teuren Unternehmens-Apps, die pro Arbeitsplatz abgerechnet werden.
Für intern entwickelte Apps unterstützt Apple Business „Custom Apps“, wodurch Ihr Unternehmen proprietäre Apps verteilen kann, ohne sie im öffentlichen App Store veröffentlichen zu müssen. Ihr Entwicklungsteam reicht die App über App Store Connect ein, und Sie verteilen sie exklusiv innerhalb Ihres Unternehmens. Dies funktioniert auch bei der B2B-App-Verteilung, bei der ein Anbieter eine App speziell für Ihr Unternehmen entwickelt.
Rollen und Zugriffskontrolle in Apple Business
Apple Business nutzt ein rollenbasiertes Zugriffsmodell. Wenn dies richtig eingerichtet ist, werden Situationen verhindert, in denen ein unerfahrener IT-Mitarbeiter versehentlich Geräte aus dem MDM entfernt oder ein Manager Gerätedetails einsehen kann, auf die er keinen Zugriff haben sollte.
Vordefinierte Rollen:
| Rolle | Befugnisse |
|---|---|
| Administrator | Voller Zugriff auf alle Funktionen von Apple Business |
| Geräteregistrierungsmanager | Kann Geräte und MDM-Server-Zuweisungen verwalten |
| Inhaltsmanager | Kann Apps und Bücher kaufen und verwalten |
| Personen-Manager | Kann verwaltete Apple-IDs erstellen und verwalten |
| Viewer | Lesezugriff auf der gesamten Plattform |
Administratorkonten sollten streng kontrolliert werden. Es hat sich bewährt, nicht mehr als zwei oder drei Administratorkonten zu führen, die alle mit rollenspezifischen verwalteten Apple-IDs statt mit persönlichen Konten verknüpft sind. Alle anderen IT-Mitarbeiter sollten nur über die Rolle verfügen, die sie benötigen. Dies ist von direkter Bedeutung für die Einhaltung der SOC-2- und ISO-27001-Standards, die Zugriffskontrollen nach dem Prinzip der geringsten Berechtigungen für Verwaltungssysteme vorschreiben.
Ein praktischer Aspekt: Wenn Ihr einziges Administratorkonto nicht mehr zugänglich ist (die Person hat das Unternehmen verlassen, die verwaltete Apple-ID wurde versehentlich gelöscht), müssen Sie zur Wiederherstellung des Zugriffs den Apple-Support kontaktieren und einen Organisationsnachweis vorlegen. Dies nimmt Zeit in Anspruch. Halten Sie mindestens zwei Administratorkonten bereit, die der IT-Abteilung und nicht einzelnen Personen gehören.
Integration von Apple Business in Ihr MDM
Apple Business übernimmt die Geräteregistrierung und den Kauf von Inhalten. Es setzt keine Richtlinien durch, überwacht nicht die Einhaltung von Vorschriften und behebt keine Sicherheitsprobleme. Das ist die Aufgabe Ihres MDM. Beide arbeiten zusammen, wobei Apple Business als Registrierungsinstanz und Ihr MDM als Richtlinien-Engine fungieren.
Wenn Sie den gesamten Umfang der Geräteverwaltung über die Registrierung hinaus verstehen möchten, bietet die Übersicht über die Funktionsweise der Geräteverwaltung nützliche Hintergrundinformationen.
Der technische Integrationsablauf:
1. Registrieren Sie Ihren MDM-Server in Apple Business (Einstellungen > MDM-Server > MDM-Server hinzufügen)
2. Laden Sie den öffentlichen MDM-Schlüssel von Ihrem MDM-Anbieter herunter und laden Sie ihn in Apple Business hoch
3. Laden Sie das von Apple signierte MDM-Server-Token aus Apple Business herunter und laden Sie es auf Ihren MDM-Server hoch
4. Legen Sie Standardzuweisungen für MDM-Server nach Gerätetyp (Mac, iPhone, iPad) oder nach Gerät fest
5. Konfigurieren Sie das ADE-Registrierungsprofil Ihres MDM, einschließlich der anzuspringenden Bildschirme des Einrichtungsassistenten
Sobald die Verbindung hergestellt ist, kann jedes Gerät, das in Apple Business unter Ihrem Konto angezeigt wird, Ihrem MDM-Server zugewiesen werden. Geräte, die vor der Aktivierung zugewiesen wurden, werden während des Einrichtungsassistenten automatisch registriert. Bereits in Gebrauch befindliche Geräte können durch Anmeldung über die Registrierungs-URL des MDM oder über Apple Configurator 2 registriert werden.
Häufige Integrationsprobleme und deren Behebung:
- Gerät wird in „Apple Business“ nicht angezeigt: Der Händler hat die Seriennummer noch nicht übermittelt. Wenden Sie sich mit der Bestellnummer an den Händler und bitten Sie ihn, die Daten direkt an „Apple School Manager“ oder „Apple Business“ zu übermitteln.
- ADE-Registrierungsprofil wird nicht angewendet: Das Gerät wurde aktiviert, bevor die Seriennummer in Apple Business hinzugefügt wurde. Verwenden Sie Apple Configurator 2, um das Gerät zu löschen und erneut zu registrieren.
- VPP-Token abgelaufen: Token verfallen jährlich. Richten Sie eine Kalendererinnerung ein, um das Token 30 Tage vor Ablauf zu erneuern und Unterbrechungen bei der App-Verteilung zu vermeiden.
- MDM-Server-Token stimmt nicht überein: Wenn Sie das Token in Apple Business neu generieren, ohne Ihr MDM zu aktualisieren, bricht die Registrierung ab. Aktualisieren Sie immer beide Seiten gleichzeitig.
Apple Business Essentials vs. professionelles MDM: Wo liegt die Grenze?
Apple Business Essentials (jetzt in Apple Business integriert) ist Apples eigenes, schlankes MDM. Es kostet je nach Tarif 2,99 bis 12,99 US-Dollar pro Benutzer und Monat und umfasst grundlegende Geräteverwaltung, iCloud-Speicherplatz sowie AppleCare+-Schutz in einem Paket.
Für Unternehmen mit weniger als 50 ausschließlich Apple-Geräten und minimalen Compliance-Anforderungen deckt Essentials die Grundlagen ab. Bei allem, was darüber hinausgeht, stoßen Sie schnell an Grenzen.
Wo Essentials für Unternehmen zu kurz greift:
- Keine Unterstützung für komplexe Richtlinien zum bedingten Zugriff
- Eingeschränkte Integration von Sicherheitstools von Drittanbietern
- Keine plattformübergreifende Verwaltung (Windows, Android, Linux)
- Einfache Berichterstellung ohne benutzerdefinierte Compliance-Dashboards
- Kein API-Zugriff für Automatisierung oder benutzerdefinierte Workflows
- Eingeschränkte Funktionen zur Skriptausführung und zum Patch-Management
- Keine Unterstützung für erweiterte Konfigurationen zur Einhaltung der CIS-Benchmark- oder NIST 800-53-Vorgaben
Wenn Ihr Unternehmen über ein Sicherheitsteam verfügt, das die Compliance gemäß einem bestimmten Rahmenwerk nachweisen muss, bietet Essentials weder die auditfähigen Berichte noch die erforderliche Granularität der Richtlinien, um dies zu erreichen. Professionelle MDM-Lösungen, die speziell für die Verwaltung von Apple-Geräten in Unternehmen entwickelt wurden, schließen diese Lücke.
Für Teams, die gemischte Geräteflotten mit Android-Geräten verwalten, kommt Essentials nicht in Frage. Sie würden ohnehin eine separate Lösung für Android benötigen, weshalb ein einheitliches, plattformübergreifendes MDM die betrieblich effizientere Wahl darstellt. Wie das aussieht, erfahren Sie im Leitfaden zur Verwaltung von Android-Geräten.
Überlegungen zur Bereitstellung im Unternehmensmaßstab
Die Bereitstellung von Apple Business für 50 Geräte und die Bereitstellung für 5.000 Geräte sind zwei unterschiedliche Herausforderungen. Die Funktionsweise der Plattform ist zwar dieselbe, doch die betrieblichen Entscheidungen werden mit zunehmender Größe immer komplexer.
Bereitstellungen an mehreren Standorten und in mehreren Regionen:
- Verwenden Sie MDM-Server-Zuweisungsregeln, um Geräte je nach Gerätetyp oder Kaufort dem richtigen MDM-Server oder MDM-Serverbereich zuzuweisen
- Unternehmen, die in mehreren Ländern tätig sind, sollten beachten, dass die App-Store-Regionen Einfluss darauf haben, welche Apps verfügbar sind. Einige Apps sind nicht in jeder App-Store-Region erhältlich. Wenn Ihr Unternehmen global tätig ist, sollten Sie die Verfügbarkeit von Apps in den verschiedenen Regionen testen, bevor Sie sich für eine bestimmte App im Rahmen einer weltweiten Einführung entscheiden.
- Die Beziehungen zu Wiederverkäufern sind entscheidend. Nicht alle autorisierten Apple-Wiederverkäufer sind in die automatische Geräteanmeldung von Apple Business integriert. Prüfen Sie Ihre Wiederverkäufer sorgfältig, bevor Sie Beschaffungsverträge unterzeichnen.
Geräte-Lebenszyklusmanagement in großem Maßstab:
Apple Business verfolgt Geräte vom Zeitpunkt des Kaufs an über Ihre gesamte Lieferkette hinweg. Eine darauf aufbauende umfassende Strategie für das Gerätelebenszyklusmanagement bedeutet, nicht nur die Registrierung, sondern auch den Garantiestatus, den Konfigurationsverlauf und die Workflows zur Außerbetriebnahme zu verfolgen.
- Zur Außerbetriebnahme: Über Ihr MDM gesendete Löschbefehle löschen das Gerät und entfernen das MDM-Profil. Das Gerät verbleibt in Ihrem Apple Business-Konto, bis Sie es manuell freigeben.
- Bei Übertragungen: Wenn Sie Geräte verkaufen oder spenden, geben Sie diese in Apple Business frei, um die ADE-Zuordnung aufzuheben. Ein Gerät, das in Apple Business verbleibt, versucht, sich bei Ihrem MDM zu registrieren, wenn der nächste Besitzer es einrichtet, was zu einer schlechten Benutzererfahrung und einem potenziellen Sicherheitsrisiko führt.
- Zur Hardware-Nachverfolgung: Apple Business stellt grundlegende Informationen zu Seriennummer und Modell bereit, doch für eine umfassende Hardware-Bestandsverwaltung müssen Daten aus Ihrem MDM abgerufen werden, das Zugriff auf wesentlich detailliertere Hardware-Attribute hat.
Migration vom alten ABM zum einheitlichen Apple Business:
Wenn Ihr Unternehmen ABM bereits seit Jahren einsetzt, erfolgt die Migration weitgehend automatisch, da Apple die Konsolidierung übernommen hat. Ihre bestehenden MDM-Serververbindungen, VPP-Token und Gerätezuweisungen werden übernommen. Was Sie nach der Konsolidierung überprüfen sollten:
- Stellen Sie sicher, dass alle MDM-Server-Token aktuell sind und während der Übergangsphase nicht abgelaufen sind
- Überprüfen Sie die Zuweisungen von Administratorrollen, da durch die Konsolidierung möglicherweise Konten zutage getreten sind, die Sie vergessen hatten
- Falls Sie neben ABM auch „Apple Business Essentials“ genutzt haben, klären Sie intern, welches Verwaltungstool künftig maßgeblich ist
- Für Teams, die während oder nach dieser Umstellung einen Wechsel der MDM-Lösung planen, beschreibt der Leitfaden zur Apple-MDM-Migration die Vorgehensweise im Detail
Integration von Sicherheit und Compliance
Apple Business bildet die Grundlage für die Registrierung, setzt jedoch keine Sicherheitsrichtlinien durch. Diese Verantwortung liegt vollständig bei Ihrem MDM und Ihrem Sicherheitsstack.
Unternehmensweite Apple-Bereitstellungen sollten mindestens so konfiguriert sein, dass sie die CIS-Apple-macOS-Benchmark-Standards erfüllen. Diese Benchmarks legen Konfigurationsanforderungen für über 200 Kontrollpunkte fest, darunter die Durchsetzung von Gatekeeper, FileVault-Verschlüsselung, Firewall-Status, SIP-Status und Mindestanforderungen an die Passwortrichtlinien. Keine dieser Anforderungen wird von Apple Business selbst durchgesetzt. Für alle sind MDM-Konfigurationsprofile erforderlich.
Sicherheitskontrollen, die MDM erfordern, nicht nur Apple Business:
- Durchsetzung der FileVault-Verschlüsselung und Verwaltung von Escrow-Schlüsseln
- Durchsetzung von Gatekeeper- und XProtect-Richtlinien
- Firewall-Konfiguration und Kontrollen auf Anwendungsebene
- Zertifikatsbereitstellung für interne Zertifizierungsstellen
- Verteilung von VPN-Profilen
- Zeitlimit für die Bildschirmsperre und Anforderungen an die Passwortkomplexität
- Einschränkungen für Datenübertragungen (USB, Kamera, AirDrop, Bluetooth-Steuerung)
- Durchsetzung von Software-Updates und Zeitfenster für deren Aufschub
Für Unternehmen, die den Anforderungen von SOC 2, HIPAA, PCI-DSS oder FedRAMP unterliegen, muss Ihre Compliance-Zuordnung berücksichtigen, welche Kontrollen Apple nativ bereitstellt, welche eine MDM-Konfiguration erfordern und welche zusätzliche Endpunkt-Sicherheitstools erfordern. Apple Business allein erfüllt keines dieser Rahmenwerke. Es ist eine Voraussetzung, keine Compliance-Lösung.
Wie Iru die Integration von Apple Business angeht
Iru ist von Anfang an für die Zusammenarbeit mit Apple Business ausgelegt. Wenn Sie Ihr Apple Business-Konto mit Iru verbinden, fließen Geräteregistrierung, App-Verteilung und Identitätsdaten direkt in die Plattform ein – ohne manuelle Dateneingabe oder Umgehungslösungen für die Token-Verwaltung.
Der praktische Unterschied zeigt sich in einigen spezifischen Bereichen:
Zero-Touch-Bereitstellung mit integrierter Compliance: Wenn ein Gerät in Apple Business erscheint und Iru zugewiesen wird, können Sie es so konfigurieren, dass es automatisch einen Blueprint erhält, der Sicherheitskonfigurationen enthält, die den CIS-Benchmarks oder den NIST 800-53-Kontrollen zugeordnet sind. Das Gerät kommt bereits verschlüsselt auf dem Schreibtisch des Mitarbeiters an – mit aktivierter Firewall, konfigurierter Bildschirmsperre und installierten erforderlichen Apps. Es ist kein Eingreifen der IT erforderlich, und das Gerät ist vom ersten Start an konform.
Automatisierte Korrekturmaßnahmen über MDM-Profile hinaus: Apple Business teilt Ihnen mit, dass ein Gerät registriert wurde. Iru informiert Sie darüber, ob es tatsächlich konform ist, und kann Maßnahmen ergreifen, wenn dies nicht der Fall ist. Wenn ein Gerät die Compliance-Anforderungen nicht mehr erfüllt, weil ein Benutzer FileVault deaktiviert oder ein erforderliches Zertifikat entfernt hat, kann Iru dies erkennen und automatisch beheben – statt nur eine Warnung auszugeben.
Identitätsverbund, der sich auf den Endpunktzugriff erstreckt: Iru lässt sich in dieselben Identitätsanbieter (IdPs) integrieren, die Sie über Apple Business nutzen (Entra ID, Okta, Google Workspace), und überträgt diesen Identitätskontext auf die Platform-SSO-Konfiguration, die zertifikatsbasierte Authentifizierung und die Richtlinien für den bedingten Zugriff. Sie verwalten Identitäten in Apple Business nicht getrennt von der Zugriffsverwaltung in Ihrem MDM. Es handelt sich um einen einzigen Workflow.
Compliance-Berichte, die sich an Rahmenwerken orientieren: Für Teams, die gegenüber Auditoren die Einhaltung von Vorschriften nachweisen müssen, stellt Iru Berichte bereit, die den Konfigurationsstatus von Geräten bestimmten CIS-Benchmark-Kontrollen zuordnen – und nicht nur eine Liste der installierten Profile anzeigen. Wenn ein Prüfer fragt, ob auf allen Geräten FileVault mit hinterlegten Wiederherstellungsschlüsseln aktiviert ist, können Sie einen Bericht vorlegen, der diese Frage direkt beantwortet – gefiltert nach Gerätegruppe, Abteilung oder Standort.
Iru ersetzt Apple Business nicht. Es arbeitet damit zusammen, genau wie jedes professionelle MDM. Was sich ändert, ist der Umfang an Kontrolle, Automatisierung und Transparenz, den Sie erhalten, sobald die Verbindung zu Apple Business hergestellt ist.
Die Wahl der richtigen MDM-Lösung zur Ergänzung von Apple Business
Apple Business ist kostenlos und für jeden ernstzunehmenden Apple-Gerätepark obligatorisch. Die Entscheidung lautet nicht, ob man es nutzen soll, sondern was man darauf aufbauen will.
Achten Sie bei der Bewertung von MDM-Lösungen zur Kombination mit Apple Business auf folgende Kriterien:
„Apple-first“- vs. plattformübergreifende Architektur: MDM-Anbieter, die ursprünglich für Windows entwickelt und auf Apple ausgeweitet wurden, weisen oft erhebliche Lücken bei der Unterstützung von macOS- und iOS-Funktionen auf. Wenn Ihre Geräteflotte überwiegend aus Apple-Geräten besteht, bietet ein „Apple-first“-MDM eine engere Integration mit den Apple-APIs und eine schnellere Unterstützung neuer Betriebssystemfunktionen.
Umfang der Compliance-Automatisierung: Achten Sie auf vorgefertigte Compliance-Frameworks, nicht nur auf Richtlinienvorlagen. Der Unterschied besteht darin, ob das Tool den Gerätestatus anhand eines Referenzwerts überprüft und Ihnen mitteilt, was nicht den Compliance-Anforderungen entspricht, oder ob Sie lediglich Profile übertragen und auf das Beste hoffen können.
Integration in das Sicherheitsökosystem: Ihr MDM sollte sich in Ihre EDR-, SIEM- und Identitätsmanagement-Tools integrieren lassen. Über „Apple Business“ registrierte Geräte sollten automatisch in Ihren Sicherheitstools angezeigt werden, wobei Hardware-Attribute, Betriebssystemversion und Compliance-Status für Korrelationszwecke verfügbar sein sollten.
API-Abdeckung: Unternehmensbereitstellungen erfordern Automatisierung. Wenn Sie MDM-Aktionen nicht über Ihr IT-Service-Management-System (ITSM) steuern oder Workflows nicht von Ihrem Identitätsanbieter (IdP) aus auslösen können, wird Ihnen viel manuelle Arbeit entstehen, die eigentlich automatisiert werden sollte.
Unterstützung für erweiterte Apple-Funktionen: Plattform-SSO, deklaratives Gerätemanagement (DDM), „Return to Service“ und die Attestierung verwalteter Geräte sind neuere Apple-Funktionen, die durch Apple Business ermöglicht werden, für deren Konfiguration jedoch MDM-Unterstützung erforderlich ist. Vergewissern Sie sich vor der Entscheidung, dass Ihr MDM-Anbieter diese Funktionen unterstützt.
Für Teams, die derzeit Apple Business Essentials nutzen und einen Wechsel zu einer professionellen MDM-Lösung in Betracht ziehen, ist der operative Aufwand geringer als von den meisten erwartet. Ihre über Apple Business vorgenommenen Geräteregistrierungen bleiben erhalten. Sie fügen der Apple Business-Infrastruktur lediglich eine MDM-Ebene hinzu, ersetzen sie jedoch nicht.
Wenn Sie erfahren möchten, wie sich Iru in Apple Business integrieren lässt, um eine Zero-Touch-Bereitstellung, automatisierte Compliance und Sicherheit auf Unternehmensniveau zu gewährleisten, fordern Sie eine Demo an, um Ihr spezifisches Bereitstellungsszenario gemeinsam mit einem Iru-Techniker durchzugehen.
FAQs
What is the difference between Apple Business and Apple Business Essentials?
Apple Business is the unified platform that includes the device enrollment portal (formerly Apple Business Manager), the lightweight MDM product (formerly Apple Business Essentials), and the brand identity tool (formerly Apple Business Connect). Apple Business Essentials refers specifically to the built-in MDM subscription tier within Apple Business, which costs $2.99 to $12.99 per user per month and targets small organizations. Large enterprises typically use Apple Business for enrollment infrastructure and pair it with a professional third-party MDM instead of using the built-in Essentials tier.
Does Apple Business cost anything?
The core Apple Business platform (device enrollment, VPP app purchasing, Managed Apple ID management) is free. The Apple Business Essentials MDM subscription is a paid add-on if you want Apple's built-in device management capabilities. Third-party MDM solutions connected to Apple Business have their own licensing costs separate from Apple.
Can I use Apple Business without an MDM?
Technically yes, but you won't get meaningful control over your devices. Apple Business handles enrollment and app purchasing. Without an MDM connected, you can't push configuration profiles, enforce policies, deploy apps silently, or remotely wipe devices. Apple Business without MDM is like having a key to a building with no locks inside. For any fleet beyond personal use, an MDM is required.
How does Apple Business handle BYOD devices?
Personally owned devices use User Enrollment rather than Automated Device Enrollment. In User Enrollment, the employee signs in with both their personal Apple ID and their organization's Managed Apple ID. The MDM can only manage the organizational partition of the device, which includes corporate apps and data, but cannot see personal apps, photos, or browsing history. User Enrollment devices are not supervised, which limits some MDM capabilities compared to corporate-owned supervised devices.
How long does Apple Business account approval take?
Typically one to three business days after domain verification is complete. The main variable is D-U-N-S number verification. If your organization doesn't have one, registering through Dun and Bradstreet is free but can take up to five business days. Start the D-U-N-S process before you need it. If approval is taking longer than three business days after all information is submitted, contact Apple Business Support with your enrollment reference number.
What happens to Apple Business enrollment if an employee wipes their own device?
On a supervised device enrolled through ADE, if the employee performs a factory reset, the device re-enrolls with your MDM automatically when it connects to Wi-Fi during Setup Assistant. This is one of the key benefits of ADE supervision. On an unsupervised BYOD device using User Enrollment, a device wipe removes the MDM enrollment entirely. The employee would need to re-enroll manually. This asymmetry is why corporate-owned devices should always go through ADE rather than profile-based enrollment.