
Geteiltes iPad – Sicherheit in iPadOS
Die Option „Geteiltes iPad“ ist ein Mehr-Benutzer-Modus für iPad-Implementierungen. Sie ermöglicht Benutzer:innen, ein iPad geteilt zu nutzen und die Dokumente und Daten der einzelnen Benutzer:innen zu trennen. Alle Benutzer:innen erhalten einen privaten, reservierten Speicherort, der als APFS (Apple File System)-Volume erstellt und durch die Benutzerdaten geschützt wird. Für die Option „Geteiltes iPad“ ist ein verwalteter Apple Account erforderlich, die von der Organisation ausgegeben wird und ihrer Kontrolle unterliegt.
Mit „Geteiltes iPad“ haben Benutzer:innen die Möglichkeit, sich an jedem Gerät im Besitz der Organisation anzumelden, das für die Nutzung durch mehrere Personen konfiguriert ist. Die Daten der Benutzer:innen werden in getrennten Verzeichnissen in jeweils eigenen Datensicherheits-Domains gespeichert und durch UNIX-Zugriffsrechte und Sandboxing geschützt. Benutzer:innen von iPadOS 13.4 (oder neuer) können sich für temporäre Sitzungen anmelden. Wenn Benutzer:innen sich von einer temporären Sitzung abmelden, wird ihr APFS-Volume gelöscht und der reservierte Speicherplatz an das System zurückgeführt.
Anmeldung an geteilten iPad-Geräten
Für die Anmeldung an einem geteilten iPad werden native und föderierte verwaltete Apple Accounts unterstützt. Beim erstmaligen Verwenden eines föderierten Accounts werden Benutzer:innen zum Anmeldeportal des Identitätsanbieters (IdP, Identity Provider) umgeleitet. Nach erfolgter Authentifizierung wird ein nur für kurze Zeit gültiger Zugangstoken für die im Hintergrund stehende verwalteten Apple Accounts ausgestellt. Danach wird der Anmeldevorgang in ähnlicher Weise wie bei der Anmeldung mittels eines nativen verwalteten Apple Accounts fortgesetzt. Nach der Anmeldung werden Benutzer:innen auf dem geteilten iPad vom Systemassistenten aufgefordert, einen Code (Anmeldedaten) festzulegen. Dieser Code wird für den Schutz der lokalen Daten auf dem Gerät und für die künftige Authentifizierung im Anmeldebildschirm des Geräts verwendet. Wie bei einem Gerät, das nur von einer Person benutzt wird und auf dem sich diese Person einmal unter Verwendung ihres föderierten Accounts bei ihrem verwalteten Apple Account anmeldet und danach das Gerät mithilfe ihres Codes entsperrt, melden sich Benutzer:innen bei einem geteilten iPad nur einmal unter Verwendung des föderierten Accounts an und verwenden danach den von ihnen festgelegten Code.
Wenn sich Benutzer:innen ohne föderierte Authentifizierung anmelden, wird der verwaltete Apple Account mithilfe des SRP-Protokolls durch den Apple Identity Service (IDS) authentifiziert. Ist die Authentifizierung erfolgreich, wird ihnen ein nur für kurze Zeit gültiger, gerätespezifischer Zugangstoken zugewiesen. Wenn eine Person das gleiche Gerät bereits zuvor einmal verwendet haben, gibt es für sie bereits einen lokalen Benutzeraccount, der mit denselben Anmeldedaten entsperrt wird.
Für den Fall, dass eine Person das Gerät noch nie verwendet hat oder für eine temporäre Sitzung angemeldet ist, stellt die Option „Geteiltes iPad“ eine neue UNIX-Benutzerkennung, ein APFS-Volume zum Speichern der persönlichen Benutzerdaten und einen lokalen Schlüsselbund bereit. Da der Speicherplatz für Benutzer:innen bei der Erstellung des APFS-Volumes zugewiesen (reserviert) wird, steht möglicherweise nicht genügend Speicherplatz zum Erstellen eines neuen Volumes zur Verfügung. In diesem Fall sucht das System nach vorhandenen Benutzer:innen, deren Daten bereits mit der Cloud synchronisiert wurden, und entfernt diese Person von dem Gerät, damit die neuen Benutzer:innen sich anmelden können. In dem unwahrscheinlichen Fall, dass das Hochladen der Cloud-Daten aller vorhandenen Benutzer:innen noch nicht abgeschlossen ist, schlägt die neue Benutzeranmeldung fehl. Um sich anzumelden, müssen neue Benutzer:innen warten, bis die Datensynchronisierung der vorherigen Person abgeschlossen ist oder ein:e Admin einen vorhandenen Benutzer-Account zwangsweise löscht, wobei das Risiko eines Datenverlusts besteht.
Wenn das Gerät nicht mit dem Internet verbunden ist (z. B. wenn Benutzer:innen kein WLAN-Zugangspunkt zur Verfügung steht), kann die Authentifizierung während einer begrenzten Anzahl von Tagen auf der Basis des lokalen Accounts ausgeführt werden. In diesem Fall können sich aber nur Benutzer:innen anmelden, die bereits einen lokalen Account haben oder eine temporäre Sitzung nutzen. Nach dem Ablauf der Frist müssen sich Benutzer:innen online authentifizieren, auch wenn bereits lokale Accounts für sie vorhanden sind.
Nachdem der lokale Account für Benutzer:innen entsperrt oder erstellt und per Fernzugriff authentifiziert wurde, wird der von den Apple-Servern ausgegebene, kurzzeitig gültige Token in einen iCloud-Token umgewandelt, der die Anmeldung bei iCloud erlaubt. Als Nächstes werden die Einstellungen des Benutzers wiederhergestellt und seine Dokumente und Daten von iCloud synchronisiert.
Solange die Sitzung aktiv ist und das Gerät online bleibt, werden erstellte oder geänderte Dokumente und Daten in iCloud gespeichert. Ein Synchronisierungsmechanismus, der im Hintergrund abläuft, sorgt zudem dafür, dass nach dem Abmelden des Benutzers die Änderungen in iCloud oder per NSURLSession-Hintergrundsitzungen in einen anderen Webdienst gepusht werden. Nachdem die Synchronisierung im Hintergrund für Benutzer:innen abgeschlossen ist, wird der APFS-Datenträger der Benutzer:innen deaktiviert und kann ohne erneute Anmeldung der Benutzer:innen nicht mehr aktiviert werden.
Temporäre Sitzungen werden nicht mit iCloud synchronisiert. Auch wenn Benutzer:innen sich in einer temporären Sitzung bei einem Synchronisierungsdienst anderer Anbieter wie Box oder Google Drive anmelden können, besteht nicht die Möglichkeit, die Synchronisierung nach dem Ende der temporären Sitzung fortzusetzen.
Abmelden von geteilten iPad-Geräten
Wenn sich Benutzer:innen auf einem geteilten iPad abmelden, wird der zugehörige Keybag sofort gesperrt und alle Apps werden geschlossen. Damit sich neue Benutzer:innen schnell anmelden können, stellt iPadOS einige reguläre Abmeldeaktionen vorübergehend zurück und zeigt den neuen Benutzer:innen das Anmeldefenster an. Wenn sich Benutzer:innen während dieser Zeit (etwa 30 Sekunden) anmelden, führt das geteilte iPad die zurückgestellte Bereinigung im Zuge der Anmeldung beim Account der nachfolgenden Benutzer:innen durch. Bleibt das geteilte iPad hingegen ungenutzt, löst es die zurückgestellte Bereinigung aus. Während der Bereinigungsphase wird das Anmeldefenster erneut so gestartet, als hätte eine weitere Abmeldung stattgefunden.
Wenn eine temporäre Sitzung beendet wird, führt das geteilte iPad die vollständige Abmeldungssequenz durch und löscht direkt das APFS-Volume der temporären Sitzung.