Wie funktioniert die Geräteverwaltung?
Die Geräteverwaltung funktioniert durch die Einrichtung eines dauerhaften, durch Richtlinien gesicherten Kommunikationskanals zwischen einem zentralen Verwaltungsserver und jedem in Ihrer Geräteflotte registrierten Gerät. Wenn ein Mitarbeiter ein firmeneigenes MacBook oder iPhone einschaltet, meldet sich dieses Gerät bei Ihrem MDM-Server an, empfängt Konfigurationsanweisungen und meldet seinen Konformitätsstatus – und das alles, ohne dass der Benutzer über die normale Anmeldung hinaus etwas tun muss.
Es ist wichtig, die Mechanismen hinter diesem Prozess zu verstehen, da die von Ihnen gewählte Architektur darüber entscheidet, welche Maßnahmen Sie tatsächlich durchsetzen können, wie schnell Sie auf einen Sicherheitsvorfall reagieren können und wie viel Aufwand Sie den Endnutzern damit verursachen. Dieser Leitfaden erläutert genau, wie die Geräteverwaltung funktioniert – vom zugrunde liegenden Protokoll bis hin zu den praktischen Registrierungsabläufen.
Die technische Architektur hinter MDM
Mobile Device Management (MDM) basiert auf einem Client-Server-Modell. Der MDM-Server speichert Ihre Richtlinien, Zertifikate und Konfigurationsdaten. Jedes registrierte Gerät führt einen Verwaltungsagenten aus oder nutzt einen integrierten MDM-Client auf Betriebssystemebene. Beide kommunizieren über HTTPS, wobei die Identität durch bei der Registrierung ausgestellte PKI-Zertifikate verifiziert wird.
Speziell bei Apple-Geräten gibt es bei jeder Transaktion eine dritte Komponente: den Apple Push Notification Service (APNs). Apple erlaubt es MDM-Servern nicht, Geräte nach Belieben direkt anzusprechen. Stattdessen sendet der MDM-Server eine Push-Benachrichtigung über APNs, um das Gerät zu aktivieren. Das Gerät öffnet daraufhin einen sicheren Kanal zurück zum MDM-Server, ruft die ausstehenden Befehle ab, führt sie aus und meldet die Ergebnisse. Dieses „Pull“-basierte Modell bedeutet, dass das Gerät stets die endgültige Verbindung initiiert, was bedeutende Auswirkungen auf die Sicherheit hat: Ihr MDM-Server benötigt niemals eine direkte eingehende Verbindung zu jedem einzelnen Gerät.
Der Ablauf eines typischen MDM-Befehls sieht wie folgt aus:
1. Der Administrator löst in der MDM-Konsole eine Aktion aus (ein Konfigurationsprofil übertragen, eine Fernlöschung einleiten, den FileVault-Status abfragen)
2. Der MDM-Server sendet eine Push-Nachricht an APNs
3. APNs sendet ein Wecksignal an das Zielgerät
4. Das Gerät stellt über HTTPS eine direkte Verbindung zum MDM-Server her
5. Das Gerät lädt den ausstehenden Befehl herunter und führt ihn aus
6. Das Gerät meldet das Ergebnis an den Server zurück
Aufgrund dieser Architektur ist die Verwaltung der APNs-Zertifikate kein optionaler Wartungsschritt. Wenn Ihr APNs-Zertifikat abläuft, ist Ihr MDM-Server für Ihre gesamte Apple-Geräteflotte nicht mehr erreichbar.
Deklaratives Gerätemanagement: Apples moderner Ansatz
Herkömmliches MDM ist befehlsbasiert: Der Server weist das Gerät an, etwas zu tun, das Gerät führt den Befehl aus, der Server bestätigt dies. Das funktioniert zwar, führt aber bei großem Umfang zu einem Polling-Problem. In einer Flotte von 5.000 Macs verursachen ständige Abfragen zur Überprüfung des Konformitätsstatus erheblichen Overhead.
Apples deklaratives Gerätemanagement (DDM), das mit iOS 15 und macOS 13 eingeführt und seitdem erheblich erweitert wurde, kehrt dieses Modell um. Anstatt Befehle zu erteilen, legt der Server einen gewünschten Zustand fest. Das Gerät übernimmt eigenständig die Verantwortung dafür, diesen Zustand zu erreichen und aufrechtzuerhalten. Wenn eine Konfiguration abweicht, korrigiert sich das Gerät selbst, ohne auf eine vom Server initiierte Überprüfung zu warten.
In der Praxis bedeutet dies, dass ein über DDM registrierter Mac erkennen kann, dass ein erforderliches Zertifikat abgelaufen ist, es erneut anfordern und den aktualisierten Status an den Server melden kann – und das alles, ohne dass der Administrator etwas tun muss. Für die Überwachung der Compliance ermöglicht DDM eine Statusmeldung nahezu in Echtzeit anstelle der gestaffelten Überprüfungszeitpläne herkömmlicher MDM-Lösungen. Dies ist eine bedeutende operative Verbesserung für IT-Teams, die große Apple-Bereitstellungen verwalten.
So funktioniert die Geräteregistrierung
Die Registrierung ist der Prozess, bei dem die Vertrauensbeziehung zwischen Gerät und MDM-Server hergestellt wird. Die von Ihnen verwendete Methode bestimmt Ihre Verwaltungsmöglichkeiten und die Benutzererfahrung. Für die Verwaltung von Apple-Geräten gibt es drei primäre Registrierungswege.
Automatisierte Geräteregistrierung über Apple Business
Die automatisierte Geräteregistrierung (Automated Device Enrollment, ADE) ist der Goldstandard für unternehmensgeeignete Apple-Hardware. Wenn Ihr Unternehmen Geräte über Apple oder einen autorisierten Wiederverkäufer erwirbt, werden diese Geräte in Ihrem Apple Business-Konto registriert. Sie verknüpfen Apple Business mit Ihrem MDM-Server, und von diesem Zeitpunkt an wird jedes Gerät aus Ihrer Bestellung automatisch im MDM registriert, sobald es aktiviert wird – noch bevor ein Benutzer den Einrichtungsbildschirm erreicht.
Dies ermöglicht eine echte Zero-Touch-Bereitstellung. Ein neuer Mitarbeiter öffnet die Verpackung, schaltet ein MacBook ein, verbindet sich mit dem WLAN, und das Gerät konfiguriert sich selbst: Es installiert erforderliche Apps, wendet Sicherheitsrichtlinien an, verbindet sich mit dem Unternehmens-WLAN und erzwingt die Verschlüsselung – alles, ohne dass die IT-Abteilung die Hardware berühren muss. Die ADE-Registrierung erfolgt zudem überwacht, was umfassendste Verwaltungsfunktionen freischaltet, darunter ein ständig aktives VPN, den Einzel-App-Modus sowie Einschränkungen für AirDrop oder iCloud-Backups.
Benutzerregistrierung für BYOD
Für „Bring-Your-Own-Device“-Szenarien (BYOD) bietet Apple die Benutzerregistrierung an, die auf Dateisystemebene eine kryptografische Trennung zwischen privaten und verwalteten Daten herstellt. Der MDM-Server kann nur arbeitsbezogene Daten und Apps einsehen und verwalten. Er kann keine privaten Fotos abrufen, das gesamte Gerät löschen oder die Nutzung privater Apps nachverfolgen. Dies ist wichtig für das Vertrauen der Mitarbeiter und zunehmend auch für die Einhaltung von Datenschutzbestimmungen in verschiedenen Rechtsräumen.
„User Enrollment“ schränkt die Möglichkeiten der IT bewusst ein – ein angemessener Kompromiss für private Geräte. Sie erhalten die Bereitstellung von Apps, die Konfiguration von Arbeitskonten und die Möglichkeit, Unternehmensdaten zu entfernen, verfügen jedoch nicht über eine vollständige Gerätebestandsaufnahme oder die Möglichkeit zur Fernlöschung.
Webbasierte und QR-Registrierung
Für Geräte, die nicht über Apple Business erworben wurden oder außerhalb des Zero-Touch-Workflows zur Verwaltung hinzugefügt werden müssen, ermöglicht die webbasierte Registrierung einem Benutzer, eine URL aufzurufen, sich zu authentifizieren und ein Registrierungsprofil herunterzuladen. Die QR-Code-Registrierung vereinfacht diesen Vorgang bei gemeinsam genutzten Geräten oder Kiosk-Geräten noch weiter. Diese Methoden werden nur in Kombination mit ADE überwacht, sodass der Verwaltungsumfang geringer ist als bei der automatisierten Registrierung.
Durchsetzung von Richtlinien und Konfigurationsprofile
Nach der Registrierung erhalten die Geräte Konfigurationsprofile: XML-Datenpakete, die die Geräteeinstellungen definieren. Ein einzelnes Profil kann das Unternehmens-WLAN-Netzwerk konfigurieren, eine Mindestkomplexität für Passwörter durchsetzen, ein Root-CA-Zertifikat installieren und die VPN-Serveradresse festlegen. Das Gerät wendet diese Einstellungen an und verhindert bei überwachten Geräten, dass Benutzer sie entfernen oder überschreiben.
Die Durchsetzung von Richtlinien erfolgt durch eine Kombination aus Profilbeschränkungen und Konformitätsprüfungen. Beschränkungen verhindern, dass Benutzer bestimmte Aktionen ausführen (Deaktivieren von FileVault, Installieren von Apps außerhalb des App Stores, Ändern von DNS-Einstellungen). Konformitätsprüfungen stellen sicher, dass der Gerätestatus den erforderlichen Parametern entspricht, und können automatisierte Reaktionen auslösen, wenn Geräte die Konformitätsanforderungen nicht mehr erfüllen – beispielsweise durch die Sperrung des E-Mail-Zugriffs über Integrationen für bedingten Zugriff.
Für IT-Teams, die auf etablierte Sicherheitsgrundlagen hinarbeiten, lassen sich sowohl die CIS-Benchmarks für macOS als auch die NIST SP 800-124-Richtlinien für die Verwaltung mobiler Geräte direkt auf Konfigurationen abbilden, die Sie über MDM-Profile durchsetzen können. Unternehmen, die eine SOC-2- oder HIPAA-Konformität anstreben, werden feststellen, dass sich viele der erforderlichen Kontrollmaßnahmen – wie Festplattenverschlüsselung, Bildschirmsperre und Audit-Protokollierung – in spezifische MDM-Profileinstellungen umsetzen lassen.
Anwendungsverwaltung und -bereitstellung
Die Geräteverwaltung deckt den gesamten Lebenszyklus von Apps ab. Bei verwalteten Apps kann der MDM-Server Anwendungen ohne Benutzereingriff im Hintergrund installieren, aktualisieren und entfernen. Über Apple Business-Volumenlizenzen erworbene Apps können Geräten statt persönlichen Apple-IDs zugewiesen werden, was bedeutet, dass die App-Lizenz beim Unternehmen verbleibt, wenn ein Mitarbeiter das Unternehmen verlässt.
Die Anwendungsverwaltung umfasst außerdem:
- Konfiguration verwalteter Apps: App-Einstellungen (Server-URLs, Authentifizierungstoken, Feature-Flags) werden bei der Installation direkt an die Apps übertragen, sodass Benutzer ein vollständig konfiguriertes Tool öffnen und nicht einen leeren Einrichtungsbildschirm
- App-Whitelisting und -Blacklisting: Legen Sie fest, welche Apps auf überwachten Geräten installiert werden dürfen
- Erforderliche Apps: Markieren Sie Apps als erforderlich, damit sie bei der Registrierung oder beim späteren Hinzufügen zur Richtlinie automatisch installiert werden
- Update-Management: Planen oder erzwingen Sie Betriebssystem- und App-Updates innerhalb von Wartungsfenstern, anstatt sich darauf zu verlassen, dass Benutzer diese manuell durchführen
Sicherheitskontrollen: Verschlüsselung, Compliance und Remote-Reaktion
Geräteverwaltung und Sicherheit sind zunehmend untrennbar miteinander verbunden. Auf der Verwaltungsebene setzen Sie die technischen Kontrollen durch, die Sicherheitsteams benötigen. Für Apple-Geräteflotten umfasst dies:
- Durchsetzung von FileVault: Erzwingen Sie eine Festplattenverschlüsselung und hinterlegen Sie Wiederherstellungsschlüssel auf dem MDM-Server, damit die IT-Abteilung Geräte auch ohne Anwesenheit des Benutzers wiederherstellen kann
- Verwaltung der Aktivierungssperre: Verhindern Sie, dass gestohlene Geräte die Unternehmenshardware dauerhaft unbrauchbar machen
- Fernlöschung und -sperrung: Leiten Sie innerhalb von Sekunden nach einer Verlustmeldung eine vollständige Gerätelöschung oder eine Passcodesperre aus der Ferne ein
- Verwaltung des Zertifikatslebenszyklus: Zertifikate ohne Benutzereingriff bereitstellen, rotieren und widerrufen
- Überwachung der Compliance: Kontinuierliche Überprüfung der Betriebssystemversion, des Status von Sicherheitspatches, des Firewall-Status, des SIP-Status und der Gatekeeper-Einstellungen
Hier kommt der Zusammenhang mit der Zero-Trust-Architektur ins Spiel. Zero Trust behandelt jedes Gerät als nicht vertrauenswürdig, bis es seine Sicherheitslage nachweist. Die Geräteverwaltung ist der Mechanismus, der diese Sicherheitsdaten generiert und überprüft. Wenn sich ein Mitarbeiter bei einer Unternehmensanwendung authentifiziert, überprüft der Identitätsanbieter nicht nur die Anmeldedaten, sondern auch die von der MDM-Plattform abgerufenen Signale zum Gerätezustand. Ein Gerät, auf dem ein veraltetes Betriebssystem läuft und bei dem FileVault deaktiviert ist, besteht diese Prüfung nicht und wird am Zugriff auf Ressourcen gehindert – selbst mit gültigen Anmeldedaten.
Unternehmensgeräte vs. BYOD: Unterschiedliche Modelle für unterschiedliche Kontexte
Welches Verwaltungsmodell Sie einsetzen, hängt stark von der Geräteeigentümerschaft und dem Anwendungsfall ab:
| Faktor | Unternehmensbesitz (überwacht) | BYOD (Benutzerregistrierung) |
| Registrierung | Automatisiert, ohne Benutzereingriff | Vom Benutzer initiiert |
| Verwaltungsumfang | Vollständige Gerätesteuerung | Nur Arbeitsdaten |
| Fernlöschung | Volle Gerätesteuerung | Nur Arbeitsdaten |
| App-Sichtbarkeit | Alle installierten Apps | Nur verwaltete Apps |
| Datenschutz | Eingeschränkt | Geschützt |
| Am besten geeignet für | Standard, Mitarbeiterflotte | Auftragnehmer, Nutzung privater Geräte |
Für Unternehmen mit beiden Nutzergruppen ist eine einzige MDM-Plattform entscheidend, die beide Registrierungsarten nahtlos abdeckt. Getrennte Tools oder manuelle Prozesse für Unternehmensgeräte und BYOD-Geräte führen zu Lücken im Bestandsüberblick und einer uneinheitlichen Anwendung von Richtlinien.
Wie sich das Gerätemanagement in die gesamte IT-Infrastruktur einfügt
MDM funktioniert nicht isoliert. Moderne Geräteverwaltungsplattformen lassen sich integrieren mit:
- Identitätsanbietern (Okta, Microsoft Entra ID, Google Workspace): Synchronisierung von Benutzer- und Gruppendaten, sodass Geräterichtlinien basierend auf der Verzeichniszugehörigkeit und nicht durch manuelle Zuweisung gelten
- SIEM- und Protokollierungsplattformen: Export von Gerätedaten und Compliance-Ereignissen zur Sicherheitsüberwachung
- Ticketingsystemen: Automatisierung von Bereitstellungs- und Entbereitstellungs-Workflows, die von HR-Systemen ausgelöst werden
- Endpoint-Sicherheitstools: Austausch von Gerätestatusdaten mit EDR-Plattformen für eine koordinierte Erkennung und Reaktion auf Bedrohungen
Der Integrationsgrad variiert erheblich zwischen den verschiedenen MDM-Plattformen. Einige erfordern maßgeschneiderte API-Anpassungen und Middleware für die Anbindung an Identitätsanbieter; andere bieten native Konnektoren, die in Echtzeit synchronisieren.
Wie Iru das Gerätemanagement angeht
Iru ist als „Apple-first“-Plattform konzipiert, was bedeutet, dass die MDM-Protokollimplementierung nativ ist und nicht aus einem Multi-OS-Tool adaptiert wurde. Wenn Apple ein neues Betriebssystem veröffentlicht, unterstützt Iru die neuen Verwaltungs-APIs vom ersten Tag an, anstatt wochenlang auf ein Plattform-Update zu warten, das erst den Zertifizierungsprozess des Anbieters durchlaufen muss.
Die Kernarchitektur vereint MDM mit einer Endpunkt-Erkennungs- und Reaktionsschicht in einem einzigen Agenten. Die meisten Unternehmen, die Apple-Geräteflotten betreiben, nutzen letztendlich separate MDM- und EDR-Tools, die keine Daten direkt austauschen, sodass bei einem Vorfall eine manuelle Korrelation erforderlich ist. Iru verbindet diese Signale nativ: Ein Gerät, bei dem eine Abweichung von den Compliance-Vorgaben festgestellt wird, kann gleichzeitig einen Sicherheitsalarm und eine bedingte Zugriffssperre auslösen, ohne dass ein Mitarbeiter die Zusammenhänge herstellen muss.
Für die Zero-Touch-Bereitstellung bewältigt die Apple Business-Integration von Iru ADE-Workflows in großem Maßstab. Ein neues Gerät wird direkt an die Privatadresse oder den Arbeitsplatz eines Mitarbeiters geliefert, registriert sich automatisch, sobald es eine WLAN-Verbindung herstellt, und ist vollständig konfiguriert, noch bevor der Benutzer den macOS-Einrichtungsassistenten abgeschlossen hat. Der MDM-Server verwaltet das Registrierungszertifikat, die APNs-Kommunikation und die Profilbereitstellung, ohne dass ein Administrator auf Geräteebene eingreifen muss.
Iru unterstützt zudem nativ das deklarative Gerätemanagement, sodass Apple-Geräteflotten mit modernen Betriebssystemversionen die autonomen Compliance-Funktionen nutzen können, die Apple in das Protokoll integriert hat – anstatt eines veralteten Polling-Ansatzes, der auf neue Hardware aufgesetzt wird.
Vorgefertigte Compliance-Vorlagen, die auf CIS-Benchmarks und SOC-2-Kontrollen abgestimmt sind, verkürzen die Zeit für die Konfiguration einer nachweisbaren Baseline von Wochen auf Stunden. Für IT-Teams, die gegenüber Prüfern die Einhaltung von Vorschriften nachweisen müssen, wird jede durchgesetzte Kontrolle mit einem Prüfpfad auf Geräteebene protokolliert.
Die Wahl der richtigen Geräteverwaltungsplattform für Ihren Gerätepark
Auf technischer Ebene funktioniert die Geräteverwaltung über einen etablierten Protokollstapel. Die Unterschiede zwischen den Plattformen liegen in der Tiefe der Implementierung, der Eignung für das jeweilige Ökosystem und den Funktionen, die die Plattform über grundlegende MDM-Befehle hinaus bietet.
Für Umgebungen mit hohem Apple-Anteil oder ausschließlich Apple-Geräten bietet eine speziell entwickelte Apple-MDM-Plattform im Vergleich zu plattformübergreifenden Tools, die macOS und iOS als sekundäre Ziele behandeln, schnelleren Betriebssystem-Support, eine bessere DDM-Akzeptanz und eine engere Integration mit Apple Business.
Befolgen Sie bei der Einrichtung Ihrer Lösung bewährte Best Practices für das Gerätemanagement: Beginnen Sie mit einem getesteten Registrierungsworkflow, bevor Sie die Lösung auf die gesamte Flotte ausrollen, definieren Sie Compliance-Richtlinien anhand eines anerkannten Benchmarks (CIS oder NIST), bevor Sie Ihr erstes Gerät registrieren, und legen Sie Ihren Eskalationspfad für nicht konforme Geräte fest, bevor Sie ihn benötigen.
Iru bietet einen strukturierten Onboarding-Prozess, der speziell für IT-Teams konzipiert ist, die nicht verwaltete Apple-Geräteflotten übernehmen oder von einer anderen MDM-Plattform migrieren. Wenn Sie Optionen für die Geräteverwaltung einer Mac-, iPhone- oder iPad-Flotte evaluieren, erfahren Sie hier, wie Iru die Verwaltung von Apple-Geräten durchgängig abwickelt.
FAQs
What is the difference between MDM, EMM, and UEM?
MDM (Mobile Device Management) focuses on device-level controls: configuration, compliance, remote wipe. EMM (Enterprise Mobility Management) expands this to include application management and content management alongside MDM. UEM (Unified Endpoint Management) extends the scope further to cover every endpoint type in a single platform, including desktops, mobile devices, and IoT hardware. In practice, most modern MDM platforms have absorbed EMM capabilities, and the terms are often used interchangeably. UEM remains distinct when it genuinely covers non-mobile endpoints like Windows PCs and Linux servers alongside mobile.
Can device management see personal data on an employee's device?
On corporate-owned supervised devices, MDM has broad visibility including installed apps, device identifiers, and hardware inventory, but reputable MDM platforms do not provide access to personal files, messages, or browsing history. On BYOD devices enrolled through Apple's User Enrollment, MDM visibility is explicitly scoped to managed work apps and data. The MDM server cannot query personal data or perform a full device wipe on a BYOD device.
What happens to device management when a device is offline?
MDM commands require the device to be online to receive the APNs wake signal. Commands queue on the server and deliver when the device reconnects. With Declarative Device Management, devices can maintain and self-correct compliance state without an active server connection, because the desired state is stored locally on the device. Critical actions like remote wipe require the device to be online and able to receive the APNs notification.
How does device management support SOC 2 or HIPAA compliance?
Device management enforces the technical controls that compliance frameworks require. For SOC 2, this typically includes disk encryption, screen lock policies, audit logging, and access controls. For HIPAA, automatic screen lock, device encryption, and remote wipe capability are baseline requirements. MDM platforms that include pre-built compliance templates mapped to these frameworks let IT teams configure and document controls against specific requirements, which simplifies audit evidence collection significantly.
How long does device enrollment take with zero-touch deployment?
For devices enrolled through Automated Device Enrollment via Apple Business, the enrollment process completes during the device's first activation. From the moment a device connects to Wi-Fi through the end of required app installation, the total time is typically 10 to 20 minutes depending on the number of apps and the network connection speed. No IT staff time is required per device once the MDM server and Apple Business account are configured correctly.
Does device management work for remote or distributed teams?
Yes. MDM enrollment, policy enforcement, and compliance monitoring all work over any internet connection, which is one of the reasons cloud-based MDM replaced on-premise solutions for most organizations during the shift to remote work. A device in a remote employee's home office enrolls, receives policies, and reports compliance status identically to a device on a corporate network. VPN configuration can be pushed via MDM at enrollment so the device is always properly connected to corporate resources from day one.