
Apple Business 中的裝置管理服務簡介
概覽
iOS、iPadOS、macOS、tvOS、visionOS 和 watchOS 均具備支援裝置管理的內置架構。裝置管理服務可讓機構傳送設定、描述檔及指令至裝置,藉此安全地遙距設定裝置,無論該裝置屬用户抑或機構所有。裝置管理服務亦允許裝置以非同步方式套用設定,並向其回報狀態,而無需不斷進行輪詢 (polling)。這種設計在提高執行效能和擴充部署規模方面表現理想。即使沒有網絡連線,聲明式裝置管理可讓機構更有信心確保裝置仍處於所需狀態,且重要資料亦受到妥善保護。從用户角度來看,它提供了更實時迅速的回應。相關功能包括更新軟件及裝置設定、監控對機構政策的遵守情況,以及遙距清除或鎖定裝置。
你可以將裝置分派到裝置管理服務,從而指定哪些服務應用於「裝置註冊」和「自動裝置註冊」。分派裝置管理服務不會影響裝置目前的註冊狀態。這兩種註冊方式的區別如下:
裝置註冊:用户完成「設定輔助程式」後,才可註冊裝置。
自動裝置註冊:裝置會於「設定輔助程式」中顯示。
你亦可以透過以下方式將裝置自動分派給服務:按平台分派、依據裝置頁面上的裝置分派、使用批量動作,以及透過 iPhone 的 Apple Configurator 進行分派。
你可以根據自己的標準,列出裝置管理服務的候選清單,並以少量測試裝置來評估哪個服務最能滿足你的需求,然後再作出決定。Apple Business 允許連接多個裝置管理服務,你可以按需要將裝置分派給不同的服務。
事前須知
連結至外部裝置管理服務前,請參閱以下資訊:
安全:Apple 需要知悉你建立的每項外部裝置管理伺服器服務,而服務亦須透過雙步驟驗證程序取得安全授權。驗證程序會在你的裝置管理伺服器服務建立並安裝裝置管理伺服器服務代號。憑證會加密代號。如要了解如何轉移代號,請參閱裝置管理伺服器服務文件。
憑證:在新增外部裝置管理伺服器服務之前,先從裝置管理伺服器服務開發人員取得每項要新增的服務的公用密鑰憑證檔案(結尾為 .pem 或 .der)。參閱裝置管理伺服器服務文件,了解如何取得服務的公用密鑰憑證。
附註:你最多只能上載 250 個公用密鑰證書檔案。
名稱:為各個外部裝置管理服務命名時,無需使用完全合資格的網域名稱。例如,你可以選擇以特定建築物、地點、房間或工作職能命名,但不可在多項服務中使用相同名稱。你亦無法將服務命名為「未分派」或「重新分派」。
裝置支援:某些裝置管理服務專門為特定 Apple 裝置類型提供深度支援 (例如僅支援 Mac 電腦或 iPhone 與 iPad 裝置),而另一些裝置管理服務則提供跨平台支援。你可以混用多間開發商的服務,並透過按裝置類型自動分派功能,為每種裝置類型輕鬆配搭專屬的解決方案。你也可以選擇一間能夠支援機構內所有 Apple 裝置類型的服務。
查詢和報告服務:裝置管理服務可以查詢 Apple 裝置的各項資料,包括硬件序號、裝置 UDID、Wi-Fi、媒體存取控制 (MAC) 位址,以及「檔案保險箱」加密狀態 (適用於 Mac 電腦),還可以查詢軟件資料 (例如裝置版本和限制),並列出裝置上安裝的 App。這些資訊有助確保用户保留的 App 符合要求。iOS 和 iPadOS 允許查詢裝置最近一次備份到 iCloud 的時間,以及登入用户的 App 分派帳户雜湊值 (hash)。在 tvOS 中,裝置管理服務可以向已註冊的 Apple TV 裝置查詢語言、地區設定和機構等資產資訊。
供應商支援權限與政策:裝置管理服務屬於核心營運服務。你需要評估你的裝置管理服務開發商所提供的支援、服務和培訓。
裝置管理服務的網路要求
安裝和設定裝置管理服務時,請考慮你需要如何設定網絡、傳輸層保安 (TLS) 通訊協定、基礎架構服務、Apple 服務和備份。
當你安裝本地託管的裝置管理服務時,你需要設定以下所有項目。請在過程中及早設定並測試每個項目,確保部署順利。如果你採用的裝置管理服務是由外部管理或雲端託管,下列多個項目可能便會由開發商代你處理:
DNS:裝置管理服務需要使用機構網絡內外都可解析的有效網域名稱。這樣一來,無論裝置是在本地還是遠端連接,服務都可以管理裝置。為了與客户端保持連接,此網域不可更改。
IP 位址:大多數裝置管理服務需有靜態 IP 位址。如伺服器的 IP 位址改變,仍須保留現有的 DNS 名稱。
使用 TLS 設定:Apple 裝置與裝置管理服務之間的所有通訊均以 HTTPS 加密。這些通訊需使用 TLS (以前稱為 SSL) 證書進行保護。部署裝置時,務必使用由具公信力的核證機關 (CA) 所核發的證書。請記下證書有效期,確保在證書到期前更新。
防火牆連接埠:如要同時允許裝置管理服務的內部與外部存取,請務必開啟相應的防火牆連接埠。大多數的裝置管理服務都使用 443 連接埠接受 HTTPS 傳入連線。Apple 裝置也需要能連線到特定主機上的特定連接埠:
TCP 443 連接埠:裝置啟用期間會使用這個連接埠;啟用完成後,如裝置無法透過 5223 連接埠連接 Apple 推送通知服務 (APNs),則 443 將作為備選連接埠。
TCP 5223 連接埠:用於與 APNs 通訊。
TCP 443 或 2197 連接埠:用於從裝置管理服務向 APNs 傳送通知。
附註:你的裝置管理服務可能會託管「啟動鎖」託管金鑰與略過代碼、macOS Bootstrap 代號,以及其他對裝置存取連續性至關重要的專屬資料。因此,請務必為內部部署裝置管理服務制定完善的災難復原策略。建議你定期測試備份和還原。
裝置的其他管理
「監管」通常表示裝置歸機構所有,如此可進一步管控該裝置設定與限制。機構可以透過多種方式監管裝置,部分方式會因平台而異。請參閱《Apple 平台部署》中的「關於 Apple 裝置監管」。