Skip to content

Was ist „Zero-Touch-Bereitstellung“?

Zuletzt aktualisiert: 9. Oktober 2026

„Zero-Touch-Deployment“ ist eine Bereitstellungsmethode, bei der die IT-Abteilung ein Gerät direkt an einen Mitarbeiter versendet, der es einschaltet und so ein vollständig konfiguriertes, richtlinienkonformes Gerät erhält, ohne dass ein manueller Aufwand seitens der IT erforderlich ist. Kein Imaging-Labor. Kein Helpdesk-Termin. Kein Rückversand der Geräte an die Zentrale.

Für Teams, die Dutzende oder Hunderte von Apple-Geräten an verteilten Standorten verwalten, verändert dies die betrieblichen Rahmenbedingungen erheblich.

So funktioniert „Zero-Touch-Deployment“

Der Prozess stützt sich auf das Zusammenspiel von drei Komponenten: Apple Business, Ihre Mobile-Device-Management-Plattform (MDM) und Ihr Identitätsanbieter.

Hier ist der Ablauf:

1. Gerätekauf und Registrierung. Wenn Sie Apple-Hardware über einen autorisierten Händler oder direkt bei Apple kaufen, können diese Geräte automatisch Ihrem Apple Business-Konto hinzugefügt werden. Apple Business verknüpft dann die Seriennummern dieser Geräte mit Ihrem MDM.

2. Vorabzuweisung durch das MDM. Noch bevor das Gerät an den Endnutzer versandt wird, weist Ihr MDM dieser Geräteseriennummer ein Konfigurationsprofil, Registrierungseinstellungen und App-Richtlinien zu.

3. Aktivierung durch den Endnutzer. Der Mitarbeiter erhält das Gerät, schaltet es ein und durchläuft den Einrichtungsassistenten. Das Gerät stellt eine Verbindung zu den Aktivierungsservern von Apple her, wird an Ihr MDM weitergeleitet und beginnt, die ihm zugewiesene Konfiguration herunterzuladen.

4. Identitätsüberprüfung. Der Benutzer authentifiziert sich bei Ihrem Identitätsanbieter (Okta, Azure AD, Google Workspace usw.), wodurch das Gerät der richtigen Person zugeordnet wird und rollenbasierte App- und Richtlinienzuweisungen freigeschaltet werden.

5. Bereitstellung von Apps und Einstellungen. Das MDM überträgt verwaltete Apps, Sicherheitsrichtlinien, Zertifikate, WLAN-Profile und alle weiteren erforderlichen Konfigurationen. Der Benutzer ist innerhalb weniger Minuten einsatzbereit.

Das IT-Team berührt die Hardware zu keinem Zeitpunkt physisch. Das Gerät gelangt vollständig verwaltet aus dem Lager von Apple direkt auf den Schreibtisch des Mitarbeiters.

Warum Zero-Touch-Bereitstellung für moderne IT-Teams wichtig ist

Die herkömmliche Alternative ist die manuelle Bereitstellung. Ein IT-Administrator erhält das Gerät, erstellt manuell ein Image oder konfiguriert es und versendet es entweder oder übergibt es persönlich. Bei 15 bis 30 Minuten pro Gerät an einem guten Tag ist dies nicht skalierbar, wenn man 50 Mitarbeiter pro Quartal einarbeitet oder eine neue Regionalniederlassung eröffnet.

„Zero Touch“ hebt die Skalierbarkeitsgrenze auf. Ein Team aus zwei IT-Administratoren kann eine Flotte von 2.000 Geräten über 10 Zeitzonen hinweg betreuen, da der physische Zugriff auf die Hardware kein Engpass mehr darstellt.

Zu den praktischen Vorteilen gehören:

  • Schnelleres Onboarding. Neue Mitarbeiter sind vom ersten Tag an produktiv, ohne darauf warten zu müssen, dass die IT ihre Geräte konfiguriert.
  • Geografische Flexibilität. Remote-Mitarbeiter erhalten vollständig verwaltete Geräte, ohne jemals ein Büro besuchen zu müssen.
  • Konsistenz. Jedes Gerät wird im gleichen, bekannten Zustand bereitgestellt, was Konfigurationsabweichungen und Supportanfragen reduziert.
  • Audit-Bereitschaft. Da jedes Gerät bereits beim ersten Start in das MDM-System aufgenommen wird, verfügen Sie vom ersten Tag an über lückenlose Verwaltungs- und Compliance-Aufzeichnungen.
  • Geringere Belastung des Helpdesks. Durch die automatisierte Bereitstellung entfällt eine ganze Kategorie von Supportanfragen vollständig.

„Zero-Touch“-Bereitstellung auf Apple-Geräten: Was macht den Unterschied aus?

Die Geräteverwaltungsarchitektur von Apple ist speziell für „Zero Touch“ konzipiert. Die Grundlage bildet das Apple Device Enrollment Program, das nun in Apple Business integriert ist und eine MDM-Registrierung auf Hardware-Ebene schafft, die auch nach einer Datenlöschung und einer Neuinstallation des Betriebssystems bestehen bleibt. Benutzer können sich ohne IT-Genehmigung nicht von einem über Apple Business zugewiesenen MDM abmelden.

Dies ist ein wesentlicher Sicherheitsunterschied. Eine MDM-Registrierung für Endverbraucher (bei der ein Benutzer ein Profil manuell herunterlädt) kann vom Benutzer jederzeit entfernt werden. Eine Registrierung über Apple Business ist dies nicht möglich. Diese Hardware-Bindung ist es, die echtes „Zero Touch“ für Unternehmensbereitstellungen ermöglicht.

Durch die Anpassung des Einrichtungsassistenten kann die IT-Abteilung irrelevante Schritte (Datenschutzbildschirme, Siri-Einrichtung, iCloud-Anmeldung) ausblenden und die relevanten Schritte (Unternehmensbranding, Zustimmung zu den Nutzungsbedingungen) hervorheben. Die Ersteinrichtung wird so zu einem gezielt von der IT-Abteilung gestalteten Arbeitsablauf.

Das in macOS Ventura eingeführte und seitdem erweiterte plattformübergreifende SSO (Single Sign-On) ermöglicht es Benutzern, sich einmalig bei ihrem Unternehmens-Identitätsanbieter zu authentifizieren und diese Anmeldedaten auf verwaltete Apps und Systemdienste zu übertragen. In Kombination mit der „Zero-Touch“-Registrierung können Sie einen neuen Mac in weniger als 10 Minuten aus der versiegelten Verpackung in eine vollständig authentifizierte Unternehmensumgebung integrieren.

Häufige Herausforderungen und deren Bewältigung

„Zero Touch“ ist nach der Einrichtung kein „Fire-and-Forget“-Vorgang. Es gibt konkrete betriebliche Überlegungen.

Abhängigkeit von der Genauigkeit in Apple Business. Wenn die Seriennummer eines Geräts bei der Auslieferung nicht in Apple Business erfasst ist, erhält es beim ersten Start keine MDM-Zuweisung. Setzen Sie Beschaffungsworkflows durch, die über von Apple autorisierte Kanäle laufen, und überprüfen Sie die Registrierung in Apple Business, bevor Geräte das Lager verlassen.

Netzwerkanforderungen bei der Aktivierung. Das Gerät benötigt während des Einrichtungsassistenten einen Internetzugang, um eine Verbindung zu Apple und Ihrem MDM herzustellen. Bei der Bereitstellung im Büro ist dies unkompliziert. Für Remote-Benutzer, die das Gerät über Heimnetzwerke oder mobile Hotspots aktivieren, sollten Sie diese Anforderung in Ihren Onboarding-Informationen klar dokumentieren.

App-Lizenzierung. Über MDM bereitgestellte Apps müssen über Apple Business mithilfe des Apple Volume Purchase Program (jetzt in Apple Business als „App- und Buchkäufe“ bezeichnet) lizenziert werden. Wenn Ihre Lizenzierung nicht ordnungsgemäß ist, schlägt die App-Bereitstellung unbemerkt fehl. Überprüfen Sie Ihre App- und Buchlizenzen, bevor Sie die Bereitstellung ausweiten.

Registrierungsprofile vorab bereitstellen. Ihr MDM sollte einem Gerät vor dem Versand das richtige Registrierungsprofil vorab zuweisen. Wenn Ihre Geräteflotte mehrere Geräterollen umfasst (Entwickler, Callcenter, Führungskraft), stellen Sie sicher, dass Ihre Zuweisungslogik korrekt ist, bevor das Gerät den Nutzer erreicht.

Konfigurationstests. Testen Sie ein neues Registrierungsprofil immer zunächst auf einem physischen Gerät, bevor Sie es an 500 Personen ausrollen. Die automatisierte Bereitstellung schlägt bei großem Umfang deutlich fehl, wenn ein Zertifikatsprofil oder eine WLAN-Nutzlast einen Fehler enthält.

„Zero-Touch-Bereitstellung“ vs. „automatisierte Geräteeinrichtung“: Klärung der Begriffe

Diese Begriffe werden oft synonym verwendet, doch es lohnt sich, den Unterschied zu klären.

Automated Device Enrollment (ADE) ist Apples spezifisches Protokoll, das über Apple Business die MDM-Bindung auf Hardware-Ebene herstellt. Es ist eine Komponente der Zero-Touch-Bereitstellung.

„Zero-Touch-Deployment“ ist das übergeordnete Ergebnis: ein durchgängiger Provisioning-Workflow, bei dem kein menschliches Eingreifen der IT erforderlich ist. ADE ist der Weg, auf dem Sie dies für Apple-Geräte erreichen. Die MDM-Plattform, die Identitätsintegration und die Infrastruktur für die App-Lizenzierung vervollständigen das Gesamtbild.

Ein Verständnis dafür, wie die Geräteverwaltung durchgängig funktioniert, hilft dabei zu klären, wo ADE zum Einsatz kommt und wo Ihre MDM-Konfiguration die Lücken füllt, die ADE nicht abdeckt.

Sicherheitsauswirkungen der Zero-Touch-Bereitstellung

„Zero-Touch-Deployment“ ist nicht nur eine operative Erleichterung. Es verbessert direkt Ihre Sicherheitslage.

Bei Geräten, die über Apple Business registriert wurden, ist die MDM-Überwachung unter iOS und iPadOS standardmäßig aktiviert; unter macOS können sie ebenfalls überwacht werden. Überwachte Geräte ermöglichen einen umfassenderen Umfang an MDM-Kontrollen: die Möglichkeit, die Installation von Apps außerhalb des App Stores zu blockieren, FileVault durchzusetzen, eine Bildschirmsperre zu erzwingen, USB-Zubehör einzuschränken und strengere Passwortrichtlinien anzuwenden.

Aus Sicht der Geräteverwaltung und Sicherheit bedeutet „Zero Touch“, dass sich jedes Gerät in Ihrem Bestand ab dem Zeitpunkt seiner Aktivierung in einem bekannten, verwalteten Zustand befindet. Es gibt keine Lücke zwischen der Auslieferung der Hardware und der MDM-Registrierung, in der ein Gerät außerhalb der Richtlinien genutzt werden könnte.

Für Compliance-Rahmenwerke wie SOC 2, ISO 27001 und NIST SP 800-171 ist es eine gängige Anforderung, nachzuweisen, dass alle Geräte in MDM registriert sind und den Richtlinienkontrollen unterliegen. „Zero Touch“ macht dies nachweisbar, da die Registrierung automatisch erfolgt und nicht von Benutzeraktionen abhängt.

Wie Iru die „Zero-Touch“-Bereitstellung umsetzt

Iru wurde speziell für Apple-Geräteflotten entwickelt, was bedeutet, dass der Zero-Touch-Workflow nicht nachträglich angefügt wurde. Die Integration mit Apple Business, die automatisierte Geräteregistrierung und die Verwaltung von Vorab-Registrierungsprofilen sind zentrale Bestandteile der Funktionsweise von Iru.

Sobald die Seriennummer eines Geräts in Ihrem Apple Business-Konto erscheint, kann Iru automatisch das richtige Vorab-Registrierungsprofil anwenden – basierend auf von Ihnen definierten Regeln, der Gerätegruppe, der Abteilung, dem Standort oder dem Gerätetyp. Administratoren legen die Logik einmal fest, und Iru übernimmt die Zuweisung, sobald neue Geräte angeschafft werden.

Dank der Bibliothek von Iru mit vorgefertigten Konformitätsprüfungen und Konfigurationsprofilen müssen Sie Richtlinien nicht von Grund auf neu erstellen. Baselines, die an die CIS-Benchmarks für macOS angepasst sind, sind in der Plattform enthalten. Sie wenden diese auf ein Registrierungsprofil an, und sie werden beim ersten Systemstart automatisch bereitgestellt.

Iru lässt sich zudem mit den wichtigsten Identitätsanbietern (Okta, Azure AD, Google Workspace) integrieren, um während des Setup-Assistenten eine Verknüpfung zwischen Benutzer und Gerät herzustellen, sodass die rollenbasierte Zuweisung von Apps und Richtlinien bereits ab dem ersten Tag der Registrierung funktioniert.

Für Teams, die nach Abschluss des Zero-Touch-Prozesses überprüfen möchten, was tatsächlich auf den registrierten Geräten geschieht, bieten die Gerätetelemetrie und die Compliance-Berichte von Iru der IT-Abteilung einen Echtzeit-Überblick, ohne dass Agenten oder zusätzliche Tools erforderlich sind.

So prüfen Sie die Bereitschaft Ihrer Geräteflotte für die Zero-Touch-Bereitstellung

Bevor Sie „Zero Touch“ in großem Maßstab durchführen können, stellen Sie sicher, dass folgende Voraussetzungen erfüllt sind:

  • Ihr Unternehmen verfügt über ein Apple Business-Konto, und Ihr MDM ist damit verknüpft.
  • Geräte werden über von Apple autorisierte Wiederverkäufer erworben, die die Seriennummern bereits beim Kauf in Apple Business hinzufügen können.
  • Ihr MDM unterstützt die automatische Geräteregistrierung und die Vorabkonfiguration von Registrierungsprofilen.
  • Sie haben einen Identitätsanbieter für die MDM-integrierte Authentifizierung konfiguriert.
  • App-Lizenzen werden über App- und Buchkäufe in Apple Business verwaltet.
  • Sie haben den gesamten Registrierungsablauf auf mindestens einem physischen Gerät von Anfang bis Ende getestet.

Die Befolgung von Best Practices für die Geräteverwaltung während der Ersteinrichtung zahlt sich aus, wenn Sie Hunderte von Geräten bereitstellen und nicht den Luxus haben, Probleme einzeln aufzuspüren.

Wenn Ihre Apple-Geräteflotte bereit ist und Ihr MDM ADE unterstützt, ist die Zero-Touch-Bereitstellung kein Zukunftsziel. Es ist etwas, das Sie noch diese Woche konfigurieren und testen können.

Vereinbaren Sie eine Demo mit Iru, um zu sehen, wie der „Zero-Touch“-Registrierungsablauf in der Praxis bei einer echten Apple-Geräteflotte funktioniert.

FAQs

What is the difference between zero touch deployment and reimaging?

Reimaging requires IT to physically handle a device, boot it from external media or a network server, and write a new OS image to the drive. Zero touch deployment uses MDM and Apple Business to configure a device over the network from Setup Assistant, with no physical IT intervention. Reimaging doesn't scale for remote workers. Zero touch does.

Does zero touch deployment work for iPhones and iPads?

Yes. Automated Device Enrollment through Apple Business works for iPhone, iPad, and Mac. The Setup Assistant flow looks different on iOS and iPadOS, but the underlying MDM enrollment and profile assignment process is the same. Supervision is enabled by default on iOS and iPadOS devices enrolled through Apple Business.

Can an employee undo a zero touch deployment?

Devices enrolled through Apple Business using Automated Device Enrollment have a hardware-level MDM enrollment that users cannot remove. Even if the device is erased, it will re-enroll in MDM on first boot. This is different from user-initiated MDM enrollment, which can be removed from device settings.

What happens if a device doesn't have internet access during Setup Assistant?

The device cannot complete the zero touch enrollment without internet access. It cannot contact Apple's activation servers or your MDM. The device will stay on the network setup screen in Setup Assistant until connectivity is available. This is why clear communication to remote users about network requirements during first-time setup is important.

Do you need Apple Business to do zero touch deployment?

For Apple devices, yes. Apple Business (and specifically Automated Device Enrollment) is the mechanism that creates the hardware-level MDM binding required for true zero touch. Without it, MDM enrollment is user-initiated and optional. Apple Business is free for qualifying organizations.

How long does zero touch deployment actually take from unboxing to productive device?

In practice, most organizations see 10 to 20 minutes from power-on to a fully enrolled, app-loaded device, depending on the number of apps being deployed and the speed of the network. Excluding app download time, the MDM enrollment and core configuration typically completes in under 5 minutes.

Iru in Aktion erleben

Entdecken Sie, warum sich Tausende von Teams für Iru entscheiden

Mit dem Absenden dieses Formulars stimme ich der Datenschutzrichtlinie von Iru zu und willige ein, von Iru bezüglich seiner Produkte und Dienstleistungen kontaktiert zu werden.

Bleiben Sie auf dem Laufenden

Irus zweiwöchentliche Sammlung von Artikeln, Videos und Forschungsergebnissen, um IT- und Sicherheitsteams einen Vorsprung zu verschaffen.