Skip to content

Was ist Gerätemanagement?

Zuletzt aktualisiert: 8. Oktober 2026

Geräteverwaltung ist der Prozess der Registrierung, Konfiguration, Absicherung und Wartung aller IT-Endgeräte in Ihrem Unternehmen über eine zentralisierte Plattform. Ganz gleich, ob Sie 50 MacBooks oder 5.000 iPhones haben, die auf Büros und Heimarbeitsplätze verteilt sind – die Geräteverwaltung ist die operative Ebene, die dafür sorgt, dass diese Geräte den Compliance-Anforderungen entsprechen, auf dem neuesten Stand sind und unter der Kontrolle der IT-Abteilung stehen.

Dieser Artikel erläutert, wie das Gerätemanagement technisch funktioniert, wie sich dieser Bereich vom einfachen MDM zu den heutigen deklarativen Protokollen entwickelt hat und was eine leistungsfähige Plattform von einer unterscheidet, die mehr Arbeit verursacht, als sie einspart.

Definition von Geräteverwaltung: Was sie tatsächlich umfasst

Die Definition von Geräteverwaltung, die die meisten Anbieter verwenden, ist zu eng gefasst. Der Begriff bezog sich ursprünglich auf Mobile Device Management (MDM), ein Protokoll, das Apple, Google und Microsoft in ihre Betriebssysteme integriert haben, damit IT-Teams Richtlinienbefehle an registrierte Geräte senden können. Heute deckt die Geräteverwaltung das gesamte Spektrum der Endgeräte eines Unternehmens ab:

  • Laptops und Desktop-PCs (macOS, Windows, Linux)
  • Mobile Geräte (iOS, iPadOS, Android)
  • Tablets, die im Außendienst, im Einzelhandel oder in klinischen Umgebungen eingesetzt werden
  • IoT-Geräte und gemeinsam genutzte Kiosksysteme

Die Kernfunktionen erstrecken sich über den gesamten Lebenszyklus eines Geräts:

1. Registrierung: Ein Gerät wird bei der Verwaltungsprogrammplattform registriert, entweder beim Auspacken (Zero-Touch) oder manuell

2. Konfiguration: Bereitstellung von WLAN-Profilen, VPN-Einstellungen, E-Mail-Konten und Sicherheitsrichtlinien

3. Anwendungsverwaltung: Bereitstellung, Aktualisierung und Entfernung von Apps im Hintergrund, ohne dass der Benutzer eingreifen muss

4. Durchsetzung von Sicherheitsrichtlinien: Passwörter verlangen, „FileVault“ oder „BitLocker“ aktivieren, USB-Anschlüsse sperren, Bildschirmsperrzeiten erzwingen

5. Betriebssystem- und Patch-Management: Bereitstellung von Betriebssystem-Updates nach einem festgelegten Zeitplan mit verbindlichen Fristen

6. Fernzugriff: Sperren, Löschen, Neustarten oder Orten eines Geräts ohne physischen Zugriff

7. Bestandserfassung und Berichterstellung: Anzeige von Hardware-Spezifikationen, installierter Software, Compliance-Status und Konfigurationsabweichungen

Alles, was über das reine MDM-Protokoll hinausgeht – einschließlich App-Lebenszyklus, Identitätsintegration und Sicherheitstools – ist der Grund, warum die Branche zu umfassenderen Frameworks übergegangen ist.

MDM, EMM und UEM: Wie sich die Kategorie weiterentwickelt hat

Das Verständnis des Unterschieds zwischen MDM, EMM und UEM ist wichtig, wenn Sie Plattformen evaluieren, da Anbieter diese Begriffe synonym verwenden, obwohl sie sehr unterschiedliche Funktionen bieten.

Akronym Vollständige Bezeichnung Ursprünglicher Anwendungsbereich Heutige Verwendung / Aktuelle branchenübliche Verwendung
MDM Mobile Device Management Nur Smartphones und Tablets Wird häufig für die Verwaltung beliebiger Geräte verwendet, insbesondere auf Apple-Plattformen
EMM Enterprise Mobility Management Mobile Geräte + Apps + Inhalte Weniger verbreitet; größtenteils durch UEM ersetzt
UEM Unified Endpoint Management Alle Endgeräte (Mobilgeräte, Desktop-PCs, IoT) Plattformen, die mehrere Gerätetypen und gängige Betriebssysteme verwalten
MAM Mobile Application Management Speziell Apps und App-Daten Verwaltung containerisierter Apps auf Endgeräten

MDM (Mobile Device Management) bezieht sich speziell auf das Protokoll auf Betriebssystemebene. Wenn sich ein Gerät bei MDM anmeldet, kann die Plattform Konfigurationsprofile und Befehle über den Apple Push Notification Service (APNs), Google Firebase Cloud Messaging oder die Windows Push Notification Services senden. MDM arbeitet auf Geräteebene: Es kann eine Passwortrichtlinie durchsetzen oder ein Gerät löschen, hat jedoch keinen Einblick in die Aktivitäten der Apps oder die von ihnen verarbeiteten Daten.

EMM (Enterprise Mobility Management) hat MDM um Mobile Application Management (MAM) und Mobile Content Management (MCM) erweitert. MAM ermöglicht es der IT-Abteilung, Richtlinien auf App-Ebene anzuwenden, was in BYOD-Umgebungen wichtig ist, in denen Unternehmensdaten in Outlook geschützt werden müssen, ohne das private Gerät des Mitarbeiters zu kontrollieren. App-Wrapping und Containerisierung stammen aus dieser Ära.

UEM (Unified Endpoint Management) erweitert dasselbe Richtlinien-Framework auf alle Gerätetypen, nicht nur auf Smartphones. Eine UEM-Plattform verwaltet ein MacBook, ein Android-Smartphone, eine Windows-Workstation und ein iPad über eine einzige Konsole mit einem einheitlichen Richtlinienmodell. Dadurch entfällt die fragmentierte Tool-Landschaft, mit der viele IT-Teams noch immer arbeiten: ein Tool für Mac, ein anderes für Windows, ein drittes für mobile Geräte.

Die praktische Erkenntnis: Die meisten Plattformen, die sich heute als MDM bezeichnen, bieten zumindest Funktionen auf EMM-Niveau. Sollte ein Anbieter im Jahr 2026 „MDM“ noch immer als eigenständiges Konzept bewerben, sollten Sie kritische Fragen zu seiner UEM-Roadmap stellen.

So funktioniert die Geräteverwaltung technisch

Die Architektur hinter der Geräteverwaltung ist unkompliziert, doch die Details der Umsetzung bestimmen, wie hoch Ihr betrieblicher Aufwand ist.

Alles beginnt mitdem Registrierungskanal. Mit Apple Business Manager (ABM) und Apple School Manager (ASM) können Sie Geräte bereits vor dem Auspacken einem MDM-Server zuweisen. Wenn ein Mitarbeiter einen neuen Mac oder ein neues iPhone zum ersten Mal einschaltet, fragt das Gerät die Server von Apple ab, findet seine MDM-Zuweisung und beginnt mit der automatisierten Registrierung, ohne dass die IT-Abteilung die Hardware jemals berühren muss. Dies ist eine Zero-Touch-Bereitstellung.

Nach der Registrierung kommuniziert der MDM-Server mit dem Gerät über Push-Benachrichtigungen und einen Check-in-Zyklus. Das Gerät fragt den Server in bestimmten Intervallen ab, empfängt die in der Warteschlange befindlichen Befehle, führt sie aus und meldet die Ergebnisse zurück. Beim herkömmlichen MDM-Protokoll handelt es sich um ein Anfrage-Antwort-Modell: Der Server fragt, das Gerät antwortet.

Das deklarative Gerätemanagement (DDM) kehrt diese Architektur um. DDM wurde 2021 von Apple eingeführt und 2022 durch die Unterstützung überwachter Geräte in den produktiven Einsatz gebracht. Dabei wird die Intelligenz auf das Gerät selbst verlagert. Anstatt dass der Server das Gerät abfragt, legen Sie einen gewünschten Zustand fest („Dieses Gerät sollte macOS 15.3 oder höher ausführen“) und das Gerät arbeitet selbstständig auf diesen Zustand hin, wobei es Statusänderungen proaktiv meldet, ohne auf eine Abfrage zu warten. Das Ergebnis ist eine schnellere Anwendung von Richtlinien, eine geringere Serverauslastung und eine zuverlässigere Durchsetzung, selbst wenn ein Gerät offline ist.

Speziell bei Betriebssystem-Updates bedeutet die DDM-Durchsetzung, dass ein Gerät ein erforderliches Update während eines Wartungsfensters basierend auf der lokalen Zeitzone installieren kann, ohne dass der Server die Zeitzone jedes einzelnen Geräts separat nachverfolgen muss.

Konfigurationsprofile sind der Übertragungsmechanismus für die meisten Richtlinien auf Apple-Geräten. Ein Profil ist eine signierte XML-Datei, die Nutzdaten enthält: WLAN-Nutzdaten, Passwort-Nutzdaten, Zertifikat-Nutzdaten und so weiter. Profile können gerätebezogen (für alle Benutzer) oder benutzerbezogen (für eine bestimmte Benutzersitzung) sein. Wenn ein Gerät abgemeldet wird, werden die über MDM bereitgestellten Profile automatisch entfernt.

BYOD vs. unternehmensgeeignete Geräte: Auswahl des richtigen Verwaltungsmodus

Ihr Gerätebesitzmodell bestimmt, wie viel Kontrolle MDM ausüben kann und sollte.

Unternehmensgeräte unterstützen die vollständige Geräteverwaltung. Die IT-Abteilung kann iOS- und iPadOS-Geräte über ABM überwachen, wodurch Verwaltungsfunktionen freigeschaltet werden, die auf nicht überwachten Geräten nicht verfügbar sind: stille App-Installation und -Deinstallation, Filterung von Webinhalten, Einzel-App-Modus für Kiosksysteme, Umgehung der Aktivierungssperre und DDM. Unter macOS erzielt die automatisierte Geräteregistrierung (ADE) dasselbe Ergebnis auf Betriebssystemebene.

BYOD-Szenarien erfordern einen anderen Ansatz. Die Registrierung eines privaten Geräts im vollständigen MDM-Modus kann private Daten der Einsicht durch die IT aussetzen und in vielen Rechtsordnungen rechtliche und datenschutzrechtliche Risiken mit sich bringen. Die sauberere Lösung ist die Benutzerregistrierung (verfügbar unter iOS 13 und höher sowie macOS Catalina und höher), die eine kryptografische Trennung zwischen verwalteten und privaten Daten schafft. Die IT erhält die Kontrolle über Unternehmens-Apps und -Konten; die private Partition bleibt privat.

Für Unternehmen, die persönliche Geräte auf Betriebssystemebene nicht beeinflussen können oder wollen, wendet die reine MAM-Registrierung Richtlinien auf der App-Ebene an, typischerweise über ein in verwaltete Apps integriertes SDK oder durch Containerisierung in Apps wie Microsoft Outlook oder Slack.

Die BYOD-Entscheidung wirkt sich auch auf Ihre Strategie zur Hardware-Bestandsverwaltung aus. Bei einer vollständigen MDM-Registrierung erhalten Sie einen vollständigen Überblick über den Hardware- und Softwarebestand. Bei einer reinen MAM-Registrierung können Sie App-Versionen und den Compliance-Status einsehen, jedoch keine Hardware-Spezifikationen oder andere installierte Software.

Warum Gerätemanagement für Sicherheit und Compliance wichtig ist

Ein Gerät außerhalb der Verwaltung ist ein Gerät, das Sie nicht sehen, nicht mit Patches versorgen und auf das Sie im Falle eines Vorfalls nicht reagieren können. Das ist das zentrale Sicherheitsargument.

Konkrete Risiken, die durch die Geräteverwaltung direkt gemindert werden:

  • Ungepatchte Sicherheitslücken: Die automatisierte Durchsetzung von Betriebssystem-Updates schließt die Lücke zwischen der Veröffentlichung einer CVE und der Bereitstellung des Patches für Ihre gesamte Geräteflotte. Ohne Verwaltung sind Sie darauf angewiesen, dass einzelne Nutzer sich für ein Update entscheiden.
  • Abweichungen von der Basiskonfiguration: Auf Geräten sammeln sich im Laufe der Zeit nicht autorisierte Software, deaktivierte Sicherheitseinstellungen und falsch konfigurierte Kontrollen an. Die kontinuierliche Durchsetzung über MDM erkennt und korrigiert solche Abweichungen.
  • Verlorene und gestohlene Geräte: Fernsperrung und Fernlöschung gehören zu den grundlegenden MDM-Funktionen. Die „Find My“-Integration über ABM bietet zusätzliche Ortungsdienste für Apple-Hardware.
  • Unbefugter Zugriff: Die Vorgabe sicherer Passwörter, die Durchsetzung von Bildschirmsperrzeiten und die Aktivierung der Festplattenverschlüsselung sind Richtlinien, die jedes MDM-System durchsetzen kann. Ohne zentralisierte Durchsetzung sind Sie auf die Disziplin der Benutzer angewiesen.

Aus Compliance-Sicht bieten Rahmenwerke wie NIST SP 800-124 (Richtlinien für das Sicherheitsmanagement mobiler Geräte im Unternehmen) und die CIS-Benchmarks für macOS und iOS spezifische Konfigurationskontrollen, die sich direkt auf die MDM-Richtlinieneinstellungen beziehen. Viele regulierte Branchen verlangen eine nachweisbare Geräteverwaltung als Voraussetzung für die Einhaltung der Vorschriften. SOC-2-, HIPAA- und FedRAMP-Prüfer verlangen routinemäßig Nachweise über MDM-Registrierungsquoten, den Verschlüsselungsstatus und die Häufigkeit von Patches.

Geräteverwaltung und Zero-Trust-Architektur

Geräteverwaltung ist ein grundlegender Bestandteil von Zero Trust und kein optionales Zusatzmodul. Die Zero-Trust-Sicherheit erfordert, dass jede Zugriffsanfrage anhand des Gerätezustands, der Benutzeridentität und des Kontexts bewertet wird, bevor der Zugriff gewährt wird. Sie können den Gerätezustand eines Geräts nicht bewerten, das nicht in der Verwaltung registriert ist.

In der Praxis sieht die Integration wie folgt aus: Ihre MDM-Plattform meldet den Compliance-Status eines Geräts (verschlüsselt, in MDM registriert, keine bekannten Schwachstellen, unterstütztes Betriebssystem) an Ihren Identitätsanbieter (IdP). Der IdP leitet dieses Signal an Ihre SSO-Plattform weiter, die es als Voraussetzung für den Zugriff verwendet. Ein Gerät, das die Konformitätsprüfungen nicht besteht, wird vom Zugriff auf Unternehmensressourcen ausgeschlossen oder in einen Behebungsprozess umgeleitet.

Diese Architektur erfordert eine enge Integration zwischen Ihrem MDM, Ihrem IdP und Ihrer Zugriffskontrollschicht. Plattformen, die Sie dazu zwingen, drei separate Anbieter-APIs miteinander zu verknüpfen, verursachen Wartungsaufwand und führen zu Lücken, durch die ein nicht konformes Gerät während des Synchronisierungsintervalls durchrutschen kann.

Wie Iru das Gerätemanagement angeht

Iru wurde auf der Prämisse entwickelt, dass eine gute Verwaltung von Apple-Geräten eine tiefere Betriebssystemintegration erfordert, als eine generische UEM-Plattform bieten kann. Einige spezifische Funktionen spiegeln dies wider:

Die DDM-gesteuerte Durchsetzung von Betriebssystemanforderungen ist betrieblich am bedeutendsten. Iru gehörte zu den ersten Plattformen, die aktive DDM-Unterstützung für überwachte Apple-Geräte bereitstellten, und heute sorgt DDM für die Durchsetzung von Betriebssystem-Updates im gesamten Gerätepark. Anstatt Geräte mit Erinnerungsbenachrichtigungen zu verfolgen, legen Sie eine Mindestversion des Betriebssystems und eine Frist fest. Die Geräte setzen die Aktualisierung selbstständig durch und passen den Zeitpunkt der Aktualisierung an die lokale Zeitzone an. Die Rückkopplungsschleife ist proaktiv: Die Berichterstattung von Iru spiegelt den Gerätestatus in Echtzeit wider, sobald sich dieser ändert, und nicht erst im Rahmen eines Abfragezyklus.

Die Blueprint-basierte Konfiguration ersetzt das zeitaufwändige Zusammenstellen einzelner Profile, wie es bei den meisten MDM-Konsolen üblich ist. Sie erstellen einen Blueprint, der einer Gerätegruppe zugeordnet ist (z. B. Laptops der Entwicklungsabteilung oder iPads im Einzelhandel), weisen ihm Apps, Parameter und Bibliothekselemente zu, und die Änderungen werden auf jedes Gerät im Geltungsbereich übertragen. Für die meisten Konfigurationsaufgaben ist keine separate Skript-Ebene erforderlich.

Die integrierte EDR- und Schwachstellenverwaltung schließt eine Lücke, die viele IT-Teams dazu zwingt, ein separates Endpunkt-Sicherheitstool anzuschaffen. Bedrohungserkennung, Verhaltensanalyse und autonomes Patchen für Apps von Drittanbietern erfolgen innerhalb derselben Plattform, anstatt einen separaten Agenten und eine separate Konsole zu erfordern.

„Workforce Identity“ integriert passwortloses SSO für die Mac-Anmeldung in dieselbe Plattform, sodass die Identitätsschicht keine separate Anbieterintegration darstellt. Die Gerätekonformität fließt direkt in Zugriffsentscheidungen ein, ohne dass eine zusätzliche API-Verbindung erforderlich ist.

Iru unterstützt zudem Windows und Android, was für Unternehmen mit gemischten Geräteflotten wichtig ist, die nicht für jedes Betriebssystem separate Tools verwalten möchten.

So wählen Sie die richtige Geräteverwaltungsplattform aus

Nachdem Sie verstanden haben, was Gerätemanagement ist, stellt sich die schwierigere Frage, welche Plattform zu Ihrer Umgebung passt. Berücksichtigen Sie folgende Faktoren:

Plattformabdeckung vs. Apple-Tiefe. Eine Plattform, die zwar jedes Betriebssystem abdeckt, Apple aber nur als Nebensache behandelt, lässt Funktionen zur Überwachung, Betriebssystem-Support am selben Tag und DDM vermissen. Wenn Ihre Geräteflotte überwiegend aus Apple-Geräten besteht, verursachen plattformunabhängige, generische UEM-Anbieter erhebliche Betriebskosten.

Erfahrung bei der Registrierung. Eine Zero-Touch-Registrierung über ABM ist ein Muss. Bewerten Sie, wie die Plattform mit Sonderfällen umgeht: Unternehmensgeräte, die außerhalb der üblichen Kanäle erworben wurden, die Neuzuweisung von Geräten zwischen Benutzern und die Wiederherstellung nach fehlgeschlagener Registrierung.

Granularität der Richtlinien. Kann die Plattform die spezifischen CIS-Benchmark-Kontrollen durchsetzen, die Ihr Compliance-Rahmenwerk erfordert? Fordern Sie ein Dokument zur Konfigurationszuordnung an.

Integrationsmöglichkeiten. Wie teilt die Plattform den Compliance-Status mit Ihrem IdP? Unterstützt sie Ihr SIEM für die Weiterleitung von Ereignisprotokollen? Kann sie Webhooks aufrufen oder sich in Ihr Ticketingsystem integrieren?

Berichterstellung und Transparenz. Die Verwaltung des Hardware-Bestands ist nur so nützlich wie die darüberliegende Berichtsebene. Prüfen Sie, ob Sie Ad-hoc-Abfragen zum Gerätebestand erstellen können oder ob Sie auf vordefinierte Berichte beschränkt sind.

Unterstützung moderner Protokolle. Falls eine Plattform derzeit noch keine DDM-Unterstützung bietet, fragen Sie nach, wann dies der Fall sein wird. Apple investiert in deklaratives Management, und die Kluft zwischen einer DDM-nativen Plattform und einer veralteten, auf Polling basierenden Plattform wird sich mit jeder neuen Betriebssystemversion vergrößern.

Buchen Sie eine Demo von Iru, um die Blueprint-Konfiguration, die DDM-Durchsetzung und die Compliance-Berichterstattung in einer realen Geräteumgebung kennenzulernen.

FAQs

What is device management in IT?

In IT, device management refers to the processes and software platforms used to enroll, configure, secure, update, and monitor organizational endpoints, including laptops, desktops, smartphones, and tablets. It gives IT teams centralized visibility and control over every device that accesses corporate resources.

What is the difference between device management, MDM, and UEM?

MDM (Mobile Device Management) is the underlying OS-level protocol for managing devices. EMM (Enterprise Mobility Management) extended MDM to include app and content management. UEM (Unified Endpoint Management) consolidates all device types, including desktops and laptops, into a single platform and policy model. Most modern platforms operate at the UEM level while still using the MDM protocol under the hood.

How does device management work technically?

Devices enroll with an MDM server, which communicates with them through vendor push notification services (Apple APNs, Google FCM, Windows WNS). The server delivers configuration profiles, app installations, and commands. Under Apple's newer Declarative Device Management (DDM) protocol, devices receive a declared desired state and autonomously enforce it, reporting status changes proactively rather than waiting for server polls.

Why is device management important for businesses?

Without device management, IT teams cannot enforce baseline security controls, patch devices reliably, or respond to lost or compromised hardware. This creates direct exposure to data breaches, compliance violations, and operational disruption. Device management is also required by most modern Zero Trust architectures, which condition access on verified device health.

What is device management for Apple devices specifically?

Apple devices support MDM through Apple Business Manager (ABM) and Apple School Manager (ASM), which enable zero-touch enrollment and supervised management. Supervised devices unlock additional management capabilities including silent app installation, web filtering, activation lock bypass, and Declarative Device Management (DDM). Apple-first MDM platforms like Iru provide deeper integration with these capabilities than generic UEM vendors.

Does device management work for BYOD fleets?

Yes, but the management mode changes. Full MDM enrollment on personal devices raises privacy concerns and is often limited by local regulations. Apple's User Enrollment creates a cryptographic separation between managed corporate data and personal data, giving IT control over work apps and accounts without accessing personal information. MAM-only policies apply controls at the app layer without requiring OS-level enrollment.

Iru in Aktion erleben

Entdecken Sie, warum sich Tausende von Teams für Iru entscheiden

Mit dem Absenden dieses Formulars stimme ich der Datenschutzrichtlinie von Iru zu und willige ein, von Iru bezüglich seiner Produkte und Dienstleistungen kontaktiert zu werden.

Bleiben Sie auf dem Laufenden

Irus zweiwöchentliche Sammlung von Artikeln, Videos und Forschungsergebnissen, um IT- und Sicherheitsteams einen Vorsprung zu verschaffen.