Skip to content

Apple-Geräteverwaltung

Zuletzt aktualisiert: 8. Oktober 2026

Die Apple-Geräteverwaltung bietet IT-Teams eine zentralisierte Kontrolle über jedes iPhone, iPad, jeden Mac und jedes Apple TV in ihrem Unternehmen – vom ersten Start bis zur Löschung am Ende der Lebensdauer. Wenn Sie Ihren Apple-Bestand über eine Handvoll Geräte hinaus erweitern, entscheidet das Verständnis der Protokollarchitektur und der Registrierungsoptionen darüber, ob Sie eine überschaubare Umgebung schaffen oder täglich mit Supportanfragen konfrontiert werden.

So funktioniert Apple MDM: Protokollarchitektur

Im Kern ist Apple MDM ein protokollbasiertes Framework, bei dem Ihr MDM-Server über den Apple Push Notification Service (APNs) mit registrierten Geräten kommuniziert. Wenn Sie eine Richtlinie oder einen Befehl übermitteln, sendet der MDM-Server eine unauffällige Push-Benachrichtigung über APNs, das Gerät meldet sich an, und der Server übermittelt die eigentliche Nutzlast über HTTPS.

Diese Architektur hat einige praktische Auswirkungen:

  • APNs-Zertifikate laufen jährlich ab. Wenn Sie Ihr Zertifikat verfallen lassen, verliert Ihr MDM-Server die Fähigkeit, mit allen registrierten Geräten zu kommunizieren, bis Sie es erneuern und den Befehl erneut senden.
  • Geräte müssen online sein, um Befehle zu empfangen. Befehle werden serverseitig in eine Warteschlange gestellt, aber erst ausgeführt, sobald das Gerät eine Verbindung herstellt.
  • MDM-Profile sind der Übertragungsmechanismus. Konfigurationsprofile (.mobileconfig ) enthalten Nutzdaten für WLAN-Einstellungen, VPN, Einschränkungen, Zertifikate und mehr. Jede Nutzdatei ist einer bestimmten verwalteten Präferenzdomäne auf dem Gerät zugeordnet.

Um einen umfassenderen Überblick über die plattformübergreifende Geräteverwaltung zu erhalten – einschließlich der zugrunde liegenden Prinzipien, die sowohl für Apple- als auch für Nicht-Apple-Geräteflotten gelten –, lohnt es sich, diesen grundlegenden Kontext zu lesen, bevor man sich eingehend mit den Apple-spezifischen Details befasst.

Überwachte vs. nicht überwachte Geräte

Der Überwachungsstatus ist die wichtigste Variable dafür, was Sie auf einem Apple-Gerät tatsächlich verwalten können. Überwachte Geräte bieten Ihnen deutlich mehr Kontrolle.

Zu den Funktionen, die ausschließlich auf überwachten Geräten verfügbar sind, gehören:

  • Stille App-Installation ohne Benutzeraufforderung
  • Umgehung der Aktivierungssperre
  • Einzel-App-Modus und autonomer Einzel-App-Modus
  • Filterung von Webinhalten über einen DNS-Proxy
  • Sperrung der Möglichkeit, das Gerät zu löschen
  • Vollständige Einschränkung von AirDrop, iMessage oder dem App Store
  • Verloren-Modus zum Auffinden von Unternehmensgeräten

Nicht überwachte Geräte erhalten weiterhin Konfigurationsprofile, unterliegen den Passcode-Anforderungen und unterstützen die App-Verwaltung, doch die Benutzer behalten die Möglichkeit, die MDM-Registrierung mit wenigen Fingertipps aufzuheben.

Macs werden über die automatisierte Geräteregistrierung (ADE) in den überwachten Modus versetzt. iPhones und iPads erreichen den überwachten Status über ADE oder Apple Configurator 2. Jedes Gerät, das über die webbasierte Geräteregistrierung oder Benutzerregistrierung registriert wurde, befindet sich im unbeaufsichtigten Modus.

Apple-Geräteregistrierungsmethoden im Vergleich

Die Wahl der richtigen Registrierungsmethode bestimmt, welche Anforderungen Sie durchsetzen können, wie viel Aufwand für die Benutzer entsteht und welche Daten privat bleiben. Hier sind die vier derzeit verwendeten Methoden:

Automated Device Enrollment (ADE)

ADE, früher DEP genannt, verknüpft physische Geräte bereits in der Lieferkette mit Ihrem Apple Business-Konto. Wenn ein zugewiesenes Gerät zum ersten Mal eingeschaltet wird, stellt es eine Verbindung zu den Apple-Servern her, erhält die URL Ihres MDM-Servers und wird automatisch registriert, noch bevor der Benutzer ein Konto erstellt.

Dies ist „Zero-Touch“-Bereitstellung in der Praxis. Die IT-Abteilung versendet das Gerät direkt an den Mitarbeiter, dieser schaltet es ein und verfügt innerhalb von 10 Minuten über ein vollständig verwaltetes, konfiguriertes Gerät. Keine Beteiligung der IT-Abteilung, keine Image-Erstellung, keine Staging-Phase. ADE-registrierte Geräte werden standardmäßig überwacht und können von Endnutzern nicht dauerhaft abgemeldet werden.

Geräteregistrierung

Die Geräteregistrierung ist eine webbasierte Registrierung für Unternehmensgeräte, die nicht in Apple Business Management (ABM) erfasst sind. Der Benutzer lädt ein Registrierungsprofil über eine URL oder einen E-Mail-Link herunter und installiert es. Dies funktioniert für ältere Geräte, die vor der Einrichtung Ihres ABM-Kontos gekauft wurden, oder für Geräte, die außerhalb der üblichen Beschaffungskanäle erworben wurden.

Auf diese Weise registrierte Geräte werden nicht überwacht. Benutzer können das MDM-Profil in den „Einstellungen“ entfernen, wodurch gleichzeitig alle verwalteten Konfigurationen und Apps gelöscht werden.

Benutzerregistrierung

Die Benutzerregistrierung ist Apples BYOD-Framework, das mit iOS 13 eingeführt wurde. Es nutzt ein verwaltetes Apple-Konto, um eine kryptografische Trennung zwischen Arbeitsdaten und persönlichen Daten auf demselben Gerät herzustellen. Der MDM-Server kann nur Arbeitsdaten einsehen und verwalten; er kann nicht das gesamte Gerät löschen, persönliche Apps einsehen oder auf persönliche Daten zugreifen.

Diese Trennung zum Schutz der Privatsphäre ist sowohl aus rechtlichen als auch aus personalwirtschaftlichen Gründen wichtig. In regulierten Branchen beseitigt die Unmöglichkeit, auf Daten privater Apps zuzugreifen, eine erhebliche Sorge der Mitarbeiter hinsichtlich der Mitnahme privater Geräte zur Arbeit. Die IT-Abteilung erhält eine Verschlüsselung der verwalteten App-Daten, die Möglichkeit, nur Arbeitskonten und -daten zu entfernen, sowie VPN-Routing pro App für verwaltete Apps.

Apple Configurator 2

Für Umgebungen ohne Apple Business oder für Sonderfälle wie in einem Einzelhandelsgeschäft gekaufte iPads für Konferenzräume ermöglicht Apple Configurator 2 die physische Überwachung und Registrierung von Geräten über USB oder WLAN. Der Vorgang erfolgt manuell und ist nicht skalierbar, schließt jedoch die Lücke für Geräte, die nicht über ADE verwaltet werden können.

Apple Business und Zero-Touch-Bereitstellung

Apple Business ist das Webportal, das Beschaffung, MDM und Inhaltslizenzierung an einem Ort vereint. Im April 2026 hat Apple den Apple Business Manager und den Apple School Manager zu einer einheitlichen Apple Business-Plattform zusammengefasst, wodurch die Benutzeroberfläche vereinfacht wurde, die zentralen Arbeitsabläufe, auf die sich IT-Teams verlassen, jedoch erhalten blieben.

Wichtige ABM-Funktionen für die MDM-Integration:

Gerätezuweisung: Wenn Sie Apple-Geräte über einen autorisierten Händler oder direkt bei Apple erwerben, werden diese Geräte automatisch in ABM angezeigt. Sie weisen sie Ihrem MDM-Server zu, und die ADE-Registrierung erfolgt beim ersten Systemstart.

Apps und Bücher: Die App-Lizenzierung über ABM ermöglicht es Ihnen, App-Lizenzen zentral zu erwerben und diese über Ihr MDM an Geräte oder Benutzer zu verteilen. Lizenzen sind widerrufbar; wenn also ein Mitarbeiter das Unternehmen verlässt, werden dessen App-Lizenzen automatisch zurückgezogen. Dies ersetzt das alte „Volume Purchase Program“ (VPP)-Modell und funktioniert sowohl für kostenpflichtige als auch für kostenlose Apps, die Sie verwalten möchten.

Verwaltete Apple-Konten: Mit ABM können Sie verwaltete Apple-Konten für Mitarbeiter erstellen, die auf die Domäne Ihrer Organisation beschränkt sind. Diese Konten ermöglichen iCloud Drive für berufliche Inhalte, die Synchronisierung von „Notizen“ und „Erinnerungen“ für verwaltete Konten sowie die Benutzerregistrierung für BYOD.

Deklaratives Gerätemanagement: Der moderne Ansatz

Herkömmliches MDM basiert auf einem Pull-Modell: Der Server weist das Gerät an, sich zu melden, das Gerät ruft seine Anweisungen ab, und der Server führt regelmäßig Abfragen durch, um die Einhaltung der Richtlinien zu überprüfen. Das funktioniert zwar, führt jedoch zu einer Verzögerung zwischen Richtlinienänderungen und deren Durchsetzung und belastet den MDM-Server bei großem Umfang durch die Abfragen.

Das deklarative Gerätemanagement (DDM), das 2021 von Apple eingeführt wurde und mittlerweile der bevorzugte Ansatz für die moderne Verwaltung von Apple-Geräten ist, kehrt dieses Modell um. Anstelle von Befehlen sendet der Server Deklarationen: zustandsbasierte Beschreibungen dessen, wie das Gerät aussehen soll. Das Gerät verwaltet seine eigene Richtlinienkonformität lokal, wendet Änderungen selbstständig an und meldet den Status erst dann an den Server zurück, wenn sich etwas ändert.

Die praktischen Vorteile für IT-Teams:

  • Schnellere Durchsetzung. Ein Gerät erkennt eine Konfigurationsabweichung und korrigiert sie, ohne auf den nächsten MDM-Check-in-Zyklus zu warten.
  • Besseres Management von Betriebssystem-Updates. Mit den „Software Update“-Deklarationen von DDM können Sie genaue Betriebssystemversionen mit Fristen und Aufschubfenstern festlegen, wodurch den Benutzern eine Nachfrist eingeräumt wird, während gleichzeitig eine feste Frist eingehalten wird.
  • Geringere Serverauslastung. Bei 5.000 Geräten macht sich der Unterschied zwischen einer abfragebasierten und einer ereignisbasierten Architektur in den Infrastrukturkosten deutlich bemerkbar.
  • Statusberichte. DDM-Statusabonnements bieten dem MDM-Server Echtzeit-Einblick in Geräteattribute (Status der Festplattenverschlüsselung, Betriebssystemversion, Akkustatus), ohne dass der Server diese Informationen anfordern muss.

DDM erfordert macOS 13 oder höher, iOS 16 oder höher sowie eine MDM-Lösung, die die Declarations-API implementiert. Nicht alle MDM-Anbieter haben DDM vollständig implementiert; dies sollte vor der Auswahl einer Plattform überprüft werden.

Sicherheitsrichtlinien und CIS-Konformität für Apple-Geräte

Für Unternehmen mit Compliance-Anforderungen sind die CIS-Apple-Benchmarks die am häufigsten herangezogene Referenz für die Absicherung von macOS und iOS. CIS veröffentlicht Profile der Stufen 1 und 2:

  • Level 1 umfasst grundlegende Sicherheitsmaßnahmen: Bildschirmsperre, aktivierte Firewall, automatische Updates, sicheres Surfen in Safari. Dies sind benutzerfreundliche Maßnahmen, die für die meisten Nutzer geeignet sind.
  • Level 2 fügt restriktivere Maßnahmen hinzu: Deaktivierung von Bluetooth, Einschränkung der Kameranutzung, Durchsetzung strengerer Passwortkomplexität und mehr. Diese eignen sich für Rollen mit hohen Sicherheitsanforderungen oder regulierte Datenumgebungen.

Die manuelle Umsetzung dieser Maßnahmen über Konfigurationsprofile erfordert die Zuordnung jeder CIS-Empfehlung zum entsprechenden MDM-Payload-Schlüssel. Für macOS bedeutet dies unter anderem die Bearbeitung der Einstellungsdomänen „com.apple.security “ und „com.apple.screensaver “. Eine vollständig manuelle Umsetzung für einen Bestand von 500 Geräten ist zwar machbar, aber fehleranfällig.

NIST SP 800-124 Rev. 2 bildet die bundesstaatliche Grundlage für Richtlinien zum Management mobiler Geräte und umfasst Sicherheitsanforderungen bei der Registrierung, Datenschutzanforderungen sowie Netzwerkzugangskontrollen. Für Organisationen, die eine FedRAMP- oder FISMA-Konformität anstreben, ist die Ausrichtung Ihrer MDM-Richtlinien an diesem Rahmenwerk ein erster Schritt.

Wichtige, durch MDM durchgesetzte Sicherheitskontrollen, die vorhanden sein sollten:

  • Vollständige Festplattenverschlüsselung (FileVault auf Mac, integrierte Hardwareverschlüsselung unter iOS/iPadOS)
  • Richtlinien zur Komplexität von Passwörtern und zur Sperrung
  • Zertifikatsbasierte WLAN- und VPN-Authentifizierung (802.1X)
  • Automatisierte Durchsetzung von Betriebssystem-Updates mit definierten SLA-Fenstern
  • Fernlöschfunktion für verlorene oder gestohlene Geräte
  • Integration des bedingten Zugriffs mit Ihrem Identitätsanbieter

App-Verteilung und Lebenszyklusmanagement

Die Verwaltung von Apps in großem Maßstab über Ihr MDM bedeutet mehr als nur das Versenden eines App-Store-Links. Ein ausgereifter Workflow zur App-Verteilung deckt den gesamten Lebenszyklus ab:

Beschaffung: Erwerben Sie Lizenzen über ABM Apps and Books. Verteilen Sie intern entwickelte Apps direkt über das MDM als Unternehmens-Apps oder über den App Store als private Apps.

Verteilung: Übertragen Sie Apps im Hintergrund auf überwachte Geräte mithilfe des MDM-Befehls „InstallApplication “. Auf nicht überwachten Geräten wird dem Benutzer eine Installationsaufforderung angezeigt. Verwenden Sie Scoping-Regeln, um Apps gezielt den richtigen Gerätegruppen zuzuweisen (die Technikabteilung erhält Xcode, die Finanzabteilung den ERP-Client, alle Mitarbeiter Ihren VPN-Client).

Updates: MDM kann App-Updates im Hintergrund bereitstellen. Richten Sie Richtlinien für automatische Updates für sicherheitskritische Apps ein und nutzen Sie verwaltete Update-Aufschübe für Apps, bei denen die Versionskontrolle wichtig ist (beispielsweise Ihre ältere ERP-App, die bei neuen Versionen nicht mehr funktioniert).

Entfernung: Wenn Sie eine ABM-App-Lizenz widerrufen oder ein Gerät abmelden, werden verwaltete Apps und deren Daten entfernt. Dies ist der saubere Offboarding-Prozess, bei dem keine manuellen Deinstallationsschritte erforderlich sind.

OS-Patches: Abwägen zwischen Sicherheit und Benutzererfahrung

Bei der OS-Patch-Verwaltung wird die Verwaltung von Apple-Geräten politisch kompliziert. Sicherheitsteams wollen, dass Patches innerhalb weniger Tage nach ihrer Veröffentlichung bereitgestellt werden. Benutzer wollen die Kontrolle über ihren Rechner behalten und ärgern sich über erzwungene Neustarts am Nachmittag.

Eine praktische Patch-Richtlinie für macOS umfasst:

1. Aufschubfrist für nicht kritische Updates: 14 Tage ab Veröffentlichung. Dies gibt der Community Zeit, Kompatibilitätsprobleme aufzudecken.

2. Verbindliche Frist für Sicherheitsupdates: 7 Tage für Updates, die aktiv ausgenutzte Sicherheitslücken schließen.

3. Benachrichtigungsrhythmus: Erste Benachrichtigung nach 7 Tagen, ab dem 12. Tag täglich, obligatorische Installation zum Stichtag.

4. DDM-basierte Durchsetzung: Verwenden Sie „Software-Update“-Deklarationen, um die Ziel-Betriebssystemversion und die Frist festzulegen. Das Gerät erledigt den Rest ohne ständige Serverabfragen.

Hier ist die Unterstützung durch Ihren MDM-Anbieter noch am selben Tag entscheidend. Wenn Apple macOS Sequoia 15.5 an einem Dienstag veröffentlicht und Ihr MDM-Anbieter zwei Wochen benötigt, um seine Payload-Schemas anhand der neuen Version zu validieren, entsteht eine zweiwöchige Lücke, in der Sie das Update nicht durchsetzen können. MDM-Anbieter, die sich auf Apple spezialisiert haben, legen Wert auf Support am selben Tag, da dies ein zentraler Bestandteil ihres Wertversprechens ist.

Wie Iru das Management von Apple-Geräten angeht

Iru ist ausschließlich auf Apple ausgerichtet. Jede Funktion der Plattform spiegelt wider, wie das Apple-Ökosystem tatsächlich funktioniert – einschließlich der Implementierungsdetails, die eine Rolle spielen, wenn Sie Tausende statt nur Dutzende von Geräten verwalten.

Einige Bereiche, in denen sich dies konkret zeigt:

Betriebssystem-Support am selben Tag. Wenn Apple macOS 26 „Tahoe“ oder ein Point-Update für iOS 19 veröffentlicht, stellt Iru den Support bereits am ersten Tag bereit. IT-Teams können die neue Betriebssystemversion über DDM-Software-Update-Deklarationen durchsetzen, ohne auf einen Validierungszyklus warten zu müssen.

Blueprint-basierte Konfiguration mit ADE-Routing. Gerätekonfigurationen in Iru sind als Blueprints organisiert – also als Sammlungen von Profilen, Apps und Skripten, die auf ein Gerät angewendet werden. Das ADE-Tag-basierte Routing ermöglicht es Ihnen, während der Zero-Touch-Registrierung automatisch den richtigen Blueprint zuzuweisen – basierend auf Gerätetyp, Abteilung oder beliebigen benutzerdefinierten Attributen. Ein an die Technikabteilung gelieferter Mac wird dem „Engineering“-Blueprint zugeordnet. Ein an die Finanzabteilung gelieferter Mac wird dem „Finance“-Blueprint zugeordnet. Es ist keine manuelle Zuordnung erforderlich.

CIS-Compliance-Vorlagen mit einem Klick. Anstatt CIS-Benchmark-Kontrollen manuell den MDM-Payloads zuzuordnen, liefert Iru vorgefertigte Vorlagen für CIS Level 1 und Level 2 für macOS. Wenden Sie die Vorlage auf einen Blueprint an, und die entsprechenden Konfigurationsprofile werden eingerichtet und im entsprechenden Umfang angepasst. Für Teams ohne eigenen Sicherheitsingenieur beseitigt dies eine erhebliche Implementierungshürde.

„Liftoff“ für die Mac-Einrichtung. „Liftoff“ ist die von Iru entwickelte Mac-Einrichtungserfahrung. Wenn ein Mitarbeiter einen neuen, über ADE registrierten Mac einschaltet, präsentiert „Liftoff“ einen individuell angepassten Einrichtungsablauf mit Ihrem Unternehmensbranding, installiert die erforderlichen Apps im Hintergrund und führt den Benutzer durch die Kontoeinrichtung. Das „IT-freie“ Auspackerlebnis ist insbesondere für Remote-Mitarbeiter wichtig, bei denen die erste Interaktion mit der IT-Infrastruktur gleichzeitig der erste Arbeitstag ist.

Verwaltete Betriebssystem-Updates mit Fristdurchsetzung. Mit der Patch-Automatisierung von Iru können Sie SLAs für Updates definieren und die Eskalation sowie Durchsetzung von Benachrichtigungen über DDM abwickeln. Administratoren legen die Richtlinie fest; die Plattform sorgt für die Umsetzung.

Self-Service-App. Die Self-Service-App von Iru gewährt Benutzern Zugriff auf von der IT genehmigte Apps, Skripte und Ressourcen, ohne dass ein Ticket eröffnet werden muss. Häufige Anfragen (Neuinstallation von VPN-Profilen, Druckereinrichtung, App-Installation) werden zum Self-Service, was das Volumen an Tier-1-Tickets reduziert, ohne die Kontrolle der IT über die verfügbaren Ressourcen zu beeinträchtigen.

Die Wahl der richtigen Apple-MDM-Lösung für Ihr Unternehmen

Der MDM-Markt lässt sich in zwei Kategorien unterteilen: Apple-First-Lösungen und plattformübergreifende UEM-Tools, die neben Apple auch Android, Windows und Chrome unterstützen. Die richtige Wahl hängt von Ihrer Umgebung ab, doch es gibt einige Entscheidungskriterien, die klar benannt werden sollten.

Wenn Ihre Geräteflotte überwiegend aus Apple-Geräten besteht, wird die Apple-Unterstützung eines plattformübergreifenden UEM-Tools immer eine untergeordnete Rolle spielen. Unternehmensressourcen, Entwicklungsgeschwindigkeit und die Priorisierung in der Produkt-Roadmap richten sich nach der Mehrheit der Kunden. Dies macht sich bemerkbar bei den Zeiträumen für den Betriebssystem-Support am selben Tag, der Vollständigkeit der DDM-Implementierung und der Tiefe der macOS-spezifischen Konfigurationsoptionen.

Wenn Ihre Geräteflotte wirklich gemischt ist (ein erheblicher Anteil an Windows- oder Android-Geräten neben Apple), erspart Ihnen eine einheitliche Plattform die Verwaltung mehrerer Konsolen. Der Kompromiss ist jedoch real: Die Apple-spezifische Tiefe einer dedizierten Apple-MDM-Lösung sollten Sie bei Ihrer Bewertung berücksichtigen.

Bewertungscheckliste für jedes Apple-MDM:

  • Unterstützt es DDM für Betriebssystem-Updates und Statusberichte?
  • Wie sieht die Erfolgsbilanz des Anbieters beim OS-Support am selben Tag für die letzten drei großen Apple-Veröffentlichungen aus?
  • Wie funktionieren die ADE-Zuweisung und das Blueprint-Routing in Ihrer Größenordnung?
  • Wie sieht die Umsetzung von BYOD/Benutzerregistrierung aus?
  • Lässt sich die Lösung in Ihren Identitätsanbieter (Okta, Entra ID, Google Workspace) für verwaltete Apple-Konten und bedingten Zugriff integrieren?
  • Wie werden CIS-Compliance-Kontrollen umgesetzt: manuelle Profilerstellung, vorgefertigte Vorlagen oder automatisierte Korrekturmaßnahmen?
  • Wie sieht die Endbenutzererfahrung sowohl beim Onboarding als auch beim laufenden Self-Service aus?

Apples eigene Leitlinien zur Auswahl eines Gerätemanagement-Dienstes decken die grundlegenden Bewertungskriterien aus Sicht des Anbieters ab, einschließlich Hosting-Optionen und Abfragefunktionen. Nutzen Sie diese als Ausgangsbasis und ergänzen Sie sie dann um die oben genannten unternehmensspezifischen Fragen.

Für IT-Teams, die mehr als 100 Apple-Geräte verwalten und eine Skalierung planen, bietet Iru eine Plattformbewertung und eine Proof-of-Concept-Bereitstellung an. So können Sie vor einer endgültigen Entscheidung sehen, wie Blueprint-Routing, Liftoff-Onboarding und CIS-Compliance-Vorlagen in Ihrem tatsächlichen Gerätebestand funktionieren.

FAQs

What is Apple MDM and how does it work?

Apple MDM (Mobile Device Management) is a protocol framework that lets IT teams remotely manage Apple devices including iPhone, iPad, Mac, and Apple TV. The MDM server communicates with devices through Apple Push Notification service (APNs), which triggers devices to check in and receive configuration profiles, commands, and app installations over HTTPS. Devices must be enrolled in an MDM server to be managed.

What is the difference between Apple Business and an MDM solution?

Apple Business is Apple's web portal for device procurement, app licensing, and Managed Apple Account creation. It does not manage devices itself. An MDM solution (like Iru, Jamf, or others) connects to ABM to pull device assignments and app licenses, then handles the actual policy enforcement, configuration, and app distribution. You need both: ABM for zero-touch enrollment and app purchasing, and an MDM server for active device management.

What is Automated Device Enrollment (ADE) and why does it matter?

Automated Device Enrollment is Apple's zero-touch deployment mechanism. Devices purchased through Apple or authorized resellers are registered in your ABM account and assigned to your MDM server. When the device powers on for the first time, it checks Apple's servers, receives your MDM server URL, and enrolls automatically before the user sets up the device. ADE-enrolled devices are supervised, giving IT significantly more management control, and cannot be permanently unenrolled by end users.

What is Declarative Device Management (DDM)?

Declarative Device Management is Apple's modern management architecture that replaces the traditional poll-and-command model. Instead of the MDM server issuing commands and polling for compliance, the server sends declarations describing the desired device state. The device manages its own compliance locally and reports status back only when something changes. DDM enables faster policy enforcement, better OS update management with deadline-based controls, and real-time device status reporting. It requires iOS 16+, macOS 13+, and an MDM vendor that has implemented the DDM API.

How does User Enrollment work for BYOD Apple devices?

User Enrollment uses a Managed Apple Account to create a cryptographic separation between work and personal data on a personal device. The MDM server can only see and manage work-related data, apps, and accounts. It cannot see personal apps, access personal data, or wipe the entire device. IT can remove only work content and accounts when an employee leaves. This privacy boundary makes User Enrollment the appropriate path for personal device programs in regulated industries.

How do CIS Benchmarks apply to Apple device management?

The Center for Internet Security publishes CIS Apple Benchmarks for macOS and iOS that define security hardening controls at Level 1 (foundational, low-friction) and Level 2 (higher security, more restrictive). These controls translate into specific MDM configuration profile payloads, such as enabling FileVault, enforcing screensaver timeouts, and requiring passcode complexity. Organizations use CIS Benchmarks as a compliance baseline for audits, and some MDM platforms ship pre-built CIS templates that apply these controls without requiring manual profile configuration.

Iru in Aktion erleben

Entdecken Sie, warum sich Tausende von Teams für Iru entscheiden

Mit dem Absenden dieses Formulars stimme ich der Datenschutzrichtlinie von Iru zu und willige ein, von Iru bezüglich seiner Produkte und Dienstleistungen kontaktiert zu werden.

Bleiben Sie auf dem Laufenden

Irus zweiwöchentliche Sammlung von Artikeln, Videos und Forschungsergebnissen, um IT- und Sicherheitsteams einen Vorsprung zu verschaffen.