Implementierung von Apple-Plattformen
- Willkommen
- Einführung in die Implementierung von Apple-Plattformen
-
- Einführung in die Sicherheit bei der Geräteverwaltung
- Im Hintergrund ausgeführte Sicherheitsverbesserungen
- Geräte sperren und orten
- Geräte löschen
- Aktivierungssperre
- Zubehörzugriff verwalten
- Durchsetzen von Passwortrichtlinien
- Verwenden dauerhafter Token
- Integrierte Funktionen für die Netzwerksicherheit verwenden
-
-
- Deklarative Statusberichte
- Deklarative App-Konfiguration
- Einstellungen für Accountdaten zur Authentifizierung und Deklaration von ID-Komponenten
- Erklärung für die Verwaltung von Hintergrundvorgängen
- Deklarative Konfiguration „Kalender“
- Deklarative Konfiguration „Zertifikate“
- Deklarative Konfiguration „Kontakte“
- Deklarative Konfiguration „Exchange“
- Deklarative Konfiguration „Google-Accounts“
- Deklarative LDAP-Konfiguration
- Deklarative Konfiguration „Veraltete interaktive Profile“
- Deklarative Konfiguration „Veraltete Profile“
- Deklarative Mail-Konfiguration
- Deklarative Konfiguration „Mathematik und App ‚Rechner‘“
- Deklarative Konfiguration des verwalteten Migrationsassistenten
- Deklarative Code-Konfiguration
- Deklarative Konfiguration „Passkey-Beglaubigung“
- Deklarative Konfiguration „Surfen in Safari verwalten“
- Deklarative Konfiguration „Verwaltung“ von Safari-Erweiterungen
- Deklarative Konfiguration „Bildschirmfreigabe“
- Deklarative Konfiguration „Dienstkonfigurationsdateien“
- Deklarative Konfiguration „Softwareupdate“
- Deklarative Konfiguration „Einstellungen für ‚Softwareupdate‘“
- Deklarative Konfiguration „Verwaltung von Speicherplatz“
- Deklarative Konfiguration „Abonnierte Kalender“
-
-
- Einstellungen der Payload „Bedienungshilfen“
- Einstellungen der Payload „Active Directory-Zertifikate“
- Einstellungen der Payload „AirPlay“
- Einstellungen der Payload „AirPlay-Sicherheit“
- Einstellungen der Payload „AirPrint“
- Einstellungen der Payload „App-Sperre“
- Einstellungen der Payload „Zugehörige Domains“
- Einstellungen der Payload „Automated Certificate Management Environment (ACME)“
- Einstellungen der Payload „Autonomer Einzel-App-Modus“
- Einstellungen der Payload „Kalender“
- Einstellungen der Payload „Mobilfunk“
- Einstellungen der Payload „Privates Mobilfunknetz“
- Einstellungen der Payload „Zertifikatseinstellungen“
- Einstellungen der Payload „Zertifikatswiderrufung“
- Einstellungen der Payload „Zertifikatstransparenz“
- Einstellungen der Payload „Zertifikate“
- Einstellungen der Payload „Konferenzraum-Display“
- Einstellungen der Payload „Kontakte“
- Einstellungen der Payload „Inhaltscaching“
- Einstellungen der Payload „Verzeichnisdienst“
- Einstellungen der Payload „DNS-Proxy“
- Einstellungen der Payload „DNS-Einstellungen“
- Einstellungen der Payload „Dock“
- Einstellungen der Payload „Domains“
- Einstellungen der Payload „Energie sparen“
- Einstellungen der Payload „Exchange ActiveSync (EAS)“
- Einstellungen der Payload „Exchange Web Services (EWS)“
- Einstellungen der Payload „Erweiterbare Einmalanmeldung“
- Einstellungen der Payload „Erweiterbare Einmalanmeldung mit Kerberos“
- Einstellungen der Payload „Erweiterungen“
- Einstellungen der Payload „FileVault“
- Einstellungen der Payload „Finder“
- Einstellungen der Payload „Firewall“
- Einstellungen der Payload „Schriften“
- Einstellungen der Payload „Globaler HTTP-Proxy“
- Einstellungen der Payload „Google-Accounts“
- Einstellungen der Payload „Home-Bildschirmlayout“
- Einstellungen der Payload „Identifizierung“
- Einstellungen der Payload „Identitätseinstellung“
- Einstellungen der Payload „Richtlinie für Kernel-Erweiterung“
- Einstellungen der Payload „LDAP“
- Einstellungen der Payload „Lights Out Management (LOM)“
- Einstellungen der Payload „Nachricht auf Sperrbildschirm“
- Einstellungen der Payload „Anmeldefenster“
- Einstellungen der Payload „Verwaltete Anmeldeobjekte“
- Einstellungen der Payload „Mail“
-
- Einstellungen für „WLAN“
- Ethernet-Einstellungen
- Einstellungen für WEP, WPA, WPA2 und WPA2/WPA3
- Einstellungen für Dynamic WEP, WPA Enterprise und WPA2 Enterprise
- Einstellungen für EAP
- Einstellungen für HotSpot 2.0
- Einstellungen für ältere Hotspots
- Cisco-Fastlane-Einstellungen
- Einstellungen für die Netzwerk-Proxy-Konfiguration
- Einstellungen der Payload „Regeln für Netzwerkbenutzung“
- Einstellungen der Payload „Mitteilungen“
- Einstellungen der Payload „Kindersicherung“
- Einstellungen der Payload „Code“
- Einstellungen der Payload „Drucken“
- Einstellungen für Payload in der Richtliniensteuerung in der Systemeinstellung „Sicherheit“
- Einstellungen der Payload „Relay“
- Einstellungen der Payload „SCEP“
- Einstellungen der Payload „Sicherheit“
- Einstellungen der Payload „Systemassistent“
- Einstellungen der Payload „Einmalanmeldung“
- Einstellungen der Payload „Smart Card“
- Einstellungen der Payload „Abonnierte Kalender“
- Einstellungen der Payload „Systemerweiterungen“
- Einstellungen der Payload „Systemmigration“
- Einstellungen der Payload „Time Machine“
- Einstellungen der Payload „TV Remote“
- Einstellungen der Payload „Webclips“
- Einstellungen der Payload „Webinhaltsfilter“
- Einstellungen der Payload „Xsan“
-
- Glossar
- Versionsverlauf des Dokuments
- Urheberrechte und Marken

Netzwerk für die Geräteverwaltung konfigurieren
Beim Installieren und Konfigurieren deines Geräteverwaltungsdienstes musst du einige wichtige Aspekte hinsichtlich der Konfiguration von Netzwerk, TLS (Transport Layer Security), Infrastrukturdiensten, Apple-Diensten und Datensicherung berücksichtigen.
Beim Installieren eines lokal gehosteten Geräterverwaltungsdienstes musst du alle folgenden Objekte konfigurieren. Du solltest jede(s) dieser Objekte und Einstellungen so früh wie möglich im Prozess konfigurieren und testen, damit die Implementierung reibungslos erfolgen kann. Wenn dein Dienst an externer Stelle verwaltet oder in der Cloud gehostet wird, wird das Entwicklungsteam mit großer Wahrscheinlichkeit viele dieser Objekte für dich konfigurieren.
Verwenden eines vollständig qualifizierten Domain-Namens
Ein Geräteverwaltungsdienst muss einen vollständig qualifizierten Domainnamen (FQDN) verwenden, der sowohl von innerhalb als auch von außerhalb des Netzwerks der Organisation aufgelöst werden kann. Hierdurch kann der Server Geräte unabhängig davon verwalten, ob die Geräte lokal oder per Fernzugriff verbunden sind. Damit die Konnektivität mit den Clients erhalten bleibt, kann dieser Domain-Name nicht geändert werden.
Verwenden einer statischen IP-Adresse
Die meisten Geräteverwaltungsdienste erfordern eine statische IP-Adresse. Der bestehende DNS-Name muss unverändert bleiben, wenn sich die IP-Adresse des Servers ändert.
Einen Geräteverwaltungsdienst mit Transport Layer Security konfigurieren
Die gesamte Kommunikation zwischen Apple-Geräten und dem Geräteverwaltungsdienst ist mit HTTPS verschlüsselt. Für die Sicherheit dieser Kommunikationen ist ein TLS-Zertifikat (bisher ein SSL-Zertifikat) erforderlich. Stelle keine Geräte bereit, die nicht über ein Zertifikat einer anerkannten Zertifizierungsstelle (CA, Certificate Authority) verfügen. Notiere das Ablaufdatum und denke daran, das Zertifikat rechtzeitig vor dem Ablauf zu erneuern. Weitere Informationen findest du in folgenden Apple Support-Artikeln:
Öffnen bestimmter Firewall-Ports
Um sowohl internen als auch externen Zugriff auf den Geräteverwaltungsdienst zu erlauben, müssen bestimmte Firewall-Ports geöffnet sein. Die meisten Dienste akzeptieren eingehende Verbindungen über HTTPS auf Port 443. Sowohl der Geräteverwaltungsdienst als auch die Geräte müssen mit dem Apple-Dienst für Push-Benachrichtigungen (APNs) kommunizieren. Geräteverwaltungsdienste verwenden mit APNs den Port 2197, Clients den Port 5223.
Migrationsassistent
Um die korrekte Migration und erneute Registrierung in einem Geräteverwaltungsdienst zu gewährleisten, erlauben Mac-Computer mit macOS 13 (oder neuer), die bei einem Geräteverwaltungsdienst registriert sind, es nicht mehr, die folgenden Einstellungen mithilfe des Migrationsassistenten zu übertragen:
System
Netzwerk
Drucker
Um diese Einstellungen während der Migration zu überspringen, muss der Ziel-Mac beim Geräteverwaltungsdienst registriert sein.
Tipp: Es kann sein, dass dein Geräteverwaltungsdienst die Wiederherstellungsschlüssel und Umgehungscodes für die Aktivierungssperre, Bootstrap Tokens von macOS und andere eindeutige Daten hostet, die für den kontinuierlichen Gerätezugriff wichtig sind. Aus diesem Grund sollte sichergestellt werden, dass bei schwerwiegenden Problemen eine robuste Wiederherstellungsstrategie für die Installation des Geräteverwaltungsdienstes vor Ort vorhanden ist. Es wird empfohlen, Backups und Wiederherstellungen regelmäßig zu testen.