Wechseln zu:Navigation, Suche
Wiki































De.png
En.png
Fr.png









Geräte-Enrollment mit der macOS-App mit Hilfe von DEP - Apple Device Enrollment Program

Letzte Anpassung zur Version: 1.24

Neu:
Zuletzt aktualisiert: 
    07.2024: Layout in den Schritt-für-Schritt Anleitungen verbessert
notempty
Dieser Artikel bezieht sich auf eine Resellerpreview
Aufruf: portal.securepoint.cloud  Mobile Security iOS/iPadOS


Informationen

  • Mit Hilfe des Device Enrollment Program können Geräte einem MDM zugeordnet werden
    • Bei Bestellung mit der Option DEP bei entsprechenden Apple-Vertragshändlern reicht die Serien- oder Bestellnummer (Zero-Touch, geeignet für größere Stückzahlen)
    • nachträglich unter Verwendung des Apple Configurators
      (Dafür muss das Gerät an einen MAC angeschlossen werden)
  • Profile, die Geräten mit DEP zugeordnet wurden können nach einer Karenzzeit von 30 Tagen nicht mehr auf dem Gerät selbst, sondern nur durch das Securepoint Mobile Security Portal entfernt werden!
  • DEP ist seinerseits Voraussetzung um mittels VPP (Volume Purchase Program) zentral gekaufte und lizenzierte Software auf Geräte auszurollen.































Voraussetzungen

Voraussetzungen

Folgende Voraussetzungen sind erforderlich:

notempty
Die Geräte dürfen nicht in das ABM/ASM des Resellers hinzugefügt werden! Dies wäre ein Verstoß gegen Apples AGB!
Es ist angebracht, dass jeder Endkunde sein eigenes ABM/ASM Account hat und die Geräte dort entsprechend hinzugefügt werden.


  • Bei nachträglicher Geräteregistrierung: Ein Apple MAC mit installiertem
    Apple Configurator 2 (Kostenlos im App-Store)

Verbindung zum DEP (Device Enrollment Program) herstellen

Verbindung zum DEP (Device Enrollment Program) herstellen
MSP v1.5.3 Infos DEP-Token.png

Um Apples DEP (Device Enrollment Program) nutzen zu können, muss eine Verknüpfung des Securepoint Mobile Security Portals mit dem Apple DEP hergestellt werden.
Die Anbindung erfolgt in drei Schritten unter  Mobile Security Einstellungen Apple DEP  Profil hinzufügen

  1. Download des Apple-Push-Zertifikats (*.pem-Datei)
  2. Upload dieses Zertifikats im im Apple Business Manager bzw. Apple School Manager Menü ABM Settings-Icon.png Einstellungen (Klick auf den Benutzernamen in der Menüleiste)
    •  ABM: Sollte noch kein entsprechender MDM-Server angelegt sein:
      •  ABM: Menü ABM Settings-Icon.png Einstellungen / Deine MDM-Server /  Hinzufügen
      •  ABM: MDM-Servername Eindeutiger Name
      •  ABM: MDM-Server-Einstellungen Datei Auswählen: Zuvor im Securepoint Mobile Security Portal herunter geladene .*.pem-Datei hochladen und Sichern
    •  ABM: Auswahl des entsprechenden MDM-Servers ttt-point-mdm-Server-123456.sms
    •  ABM: Download des dep-Tokens mit Schaltfläche  Token laden (*.p7m-Datei) im Apple Business Manager bzw. Apple School Manager im Menü
  3. Hochladen der *.p7m-Datei in dem unter Punkt 1 geöffneten Dialogfenster im Securepoint Mobile Security Portal. Abschließen mit  Fertig
notempty
DEP-Token haben eine Laufzeit von 12 Monaten und müssen regelmäßig aktualisiert werden!


Problem / Fehlermeldung Ursache Lösung
DEP Token ist ungültig geworden
  • Das Konto des Apple Business Manager oder Apple School Manager Benutzers, der den Token erstellt hat, ist gesperrt oder gelöscht
  • Der ABM/ASM-Benutzer, der den Token erstellt hat, hat sein Passwort geändert
DEP-Token mit einem gültigen Konto erneuern
Meldung beim Login auf https://portal.securepoint.cloud :
Überprüfen Sie Ihren Apple business Account
Wir haben eine Fehlermeldung von Apple beim Abholen Ihrer Daten. erhalten
Dies könnte passieren, wenn sich der Softwarelizenzvertrag geändert hat.
Bitte überprüfen Sie Ihren Apple business Account, um weitere Informationen zu erhalten.
Apple hat seine AGBs geändert. Login beim Apple Business Manager bzw. Apple School Manager und bestätigen der neuen AGBs


Geräte vorbereiten

Neugeräte vorbereiten

  • Neugeräte müssen direkt bei Apple oder einem für DEP registrierten Händler erworben werden.
  • Die Seriennummer der Geräte wird dann bei Apple für DEP gespeichert.
  • Die Geräte können direkt an den Geräte-Nutzer versendet werden.
  • Beim Initialisieren des Gerätes werden die MDM-Informationen und die Konfiguration automatisch geladen.
  • Diesen Geräten können keine WLAN-Konfigurationen ab Werk mitgegeben werden.
    Sofern die Geräte nicht über eine mobile Datenverbindung per Mobilfunk verfügen, muss der Nutzer daher einmalig selbst eine Internetverbindung bereitstellen.
  • Vorhandene / gebrauchte Geräte vorbereiten

    Um vorhandene oder gebrauchte Geräte dem DEP hinzufügen zu können, müssen diese an einen MAC angeschlossen und mit dem Apple Configurator 2 vorbereitet werden.
    notempty
    Das Gerät wird dabei komplett zurückgesetzt. Alle gespeicherten Informationen gehen verloren!
    • iPhone / iPad an den Mac anschließen und dem Zugriff durch den Apple Configurator 2 vertrauen.
      Gerät mit Mausklick auswählen und Konfiguration durch betätigen der Schaltfläche MacOS 14.5 Configurator Vorbereiten Icon.png Vorbereiten.
    • Auswahl eines MDM-Servers
    • Anmeldung beim Geräteregistrierungsprogramm mit den Zugangsdaten für den ABM
    • Organisation, die das Gerät verwaltet erstellen oder zuweisen.
    • iOS-Installationsassisten konfigurieren
    • Eingabe der Accountdaten für die automatische Registrierung
      (beim Securepoint Mobile Security Portal).
    • Vorbereitung starten
    Step-by-step.png
    MacOS 14.5 Einstellungen Internetfreigabe.png
    Abb.1
    Option für Internetzugang am Gerät:
    • Aktivierung der Internetfreigabe für das angeschlossene Apple-Gerät:
      Nachdem das iOS-/iPad-Gerät am Mac angeschlossen wurde, wird über SystemeinstellungenAllgemeinTeilenInternetfreigabe
    • Den Anschluss aktivieren, über den das Gerät am Mac angeschlossen ist.
    • Verbindung teilen entsprechend einstellen und die Internetfreigabe aktivieren.
    MacOS 14.5 Configurator WLAN-Profil.png
    Abb.2
    Option für Internetzugang am Gerät:
    • Anlegen eines WLAN-Profils im Apple Configurator 2:
      Menü Ablage / Neues Profil Abschnitt WLAN:
      Hier kann WLAN konfiguriert werden.
    • Das iOS-Gerät verbindet sich nach Einrichtung durch den Apple Configurator 2 automatisch mit dem hier konfigurierten WLAN und verbindet sich sofort mit DEP und dem MDM-Server.
    • Speichern im Menu Ablage / Speichern unter.
    MacOS 14.5 Configurator.png
    Abb.3
    • iPhone / iPad an den Mac anschließen und dem Zugriff durch den Apple Configurator 2 vertrauen.
    • Gerät auswählen und Konfiguration durch betätigen der Schaltfläche MacOS 14.5 Configurator Vorbereiten Icon.png Vorbereiten.
    MacOS 14.5 Configurator Geräte-vorbereiten.png
    Abb.4
    Geräte vorbereiten:
    • Vorbereiten mit Manuelle Konfiguration aktivieren von:
    Zu Apple School Manager oder Apple Business Manager hinzufügen
    Geräten erlauben, sich mit anderen Computern zu koppeln
    MacOS 14.5 Configurator MDM-registrieren.png
    Abb.5
    Bei MDM-Server registrieren:
    Server: Neuer Server…
    • Wurde bereits ein anderes Gerät aufgenommen, kann hier ein Server ausgewählt werden.
    • Andernfalls können die Konfigurationsdaten im nächsten Schritt hinterlegt werden.
    MS v1.27 Geräte Anmelden iOS.png
    Abb.6
    Wenn noch kein MDM-Server hinterlegt wurde:
    • Im Mobile Security Portal im Menü  Mobile Security iOS/iPadOS Geräte Schaltfläche  Neues Gerät anmelden die URL kopieren, bzw. dies mit der Schaltfläche In Zwischenablage kopieren durchführen.
    MacOS 14.5 Configurator MDM-festlegen.png
    Abb.7
    Wenn noch kein MDM-Server hinterlegt wurde:
    MDM-Server festlegen
    • Auswahl des Securepoint MDM-Servers
      Bei weiteren Geräten, die für den selben Kunden (bzw. Tenant) aufgenommen werden sollen, kann diese Konfiguration direkt ausgewählt werden.
    • Name Eindeutiger Name
    • Hostname oder URL: Die URL aus dem Dialog  Neues Gerät anmelden im Securepoint Mobile Security Portal einfügen (siehe vorhergehenden Schritt).
    MacOS 14.5 Configurator MDM-festlegen Fehler.png
    Abb.8
    Wenn noch kein MDM-Server hinterlegt wurde:
    • MDM-Server festlegen Meldung: Die Registrierungs-URL des Servers konnte nicht überprüft werden.
      Da das macOS das Zertifikat des individuellen Kundenzugangs zum Securepoint Mobile Security Portal noch nicht kennt, kann die URL nicht überprüft werden. Sie ist aber dennoch korrekt!
    MacOS 14.5 Configurator MDM-festlegen Zertifikat.png
    Abb.9
    Wenn noch kein MDM-Server hinterlegt wurde:
    • Zertifikate mit Vertrauensanker für den MDM-Server hinzufügen: Das Zertifikat *.securepoint.cloud muss einmalig hinzugefügt werden.
    Apple Configurator GRP Credentials.png
    Abb.10
    Wenn noch kein MDM-Server hinterlegt wurde:
    • Beim Geräteregistrierungsprogramm anmelden Hier müssen die Zugangsdaten für den Apple Business Manager oder Apple School Manager angegeben werden.
    • Fortfahren mit Weiter
    Apple Configurator Bestätigungscode.png
    Abb.11
    Authentifizierung, wenn erstmals die Verbindung vom Apple Configurator 2 zum ABM hergestellt wird
    Apple Configurator Berechtigung-Kontakte.png
    Abb.12
    Wird in der Regel nicht benötigt
    Apple Configurator Organisation.png
    Abb.13
    Organisation erstellen
    • Die Organisation, die das Gerät betreut kann ausgewählt oder angelegt werden.
    MacOS 14.5 Configurator Organisation zuweisen.png
    Abb.14
    Einer Organisation zuweisen
    • Wurde bereits eine Organisation angelegt, kann diese hier ausgewählt werden.
    MacOS 14.5 Configurator Installationsassistent.png
    Abb.15
    iOS-Installationsassisten konfigurieren:
    • Hier werden die Schritte ausgewählt, die der Benutzer im Installationsassistenten ausführen muss.
    MacOS 14.5 Configurator Konfigurationsprofil-WLAN leer.png
    Abb.16
    Netzwerkprofil auswählen
    • Auswählen... es muss kein Profil ausgewählt werden
    MacOS 14.5 Configurator Konfigurationsprofil-WLAN.png
    Abb.17
    Netzwerkprofil auswählen
    • Auswählen... des erstellten Apple Configurator Netzwerkprofils
    Apple Configurator Accountdaten blank.png
    Abb.18
    Kann leer bleiben
    Apple Configurator UAC.png
    Abb.19
    Die Änderungen müssen mit dem Kennwort des aktuellen MAC-Benutzers bestätigt werden.
    Macos 14.5 Configurator Fehler bereits-vorbereitet.png
    Abb.20
    Configurator konnte die angeforderte Aktion nicht ausführen, weil „iPad“ bereits vorbereitet wurde.
    • Wenn diese Meldung erscheint, ist dieses Gerät bereits schon einmal konfiguriert worden und die Einstellungen für den Systemassistenten können nicht direkt übertragen werden.
    • Mit Löschen werden alle Inhalte und Einstellungen gelöscht und das Gerät für eine (Erst-)Konfiguration mit Anbindung an das Securepoint Mobile Security Portal vorbereitet.
    MacOS 14.5 Configurator iPad-vorbereiten.png
    Abb.21
    • Das Gerät wird konfiguriert. Dabei wird das Gerät zurückgesetzt.
      notempty
      Sämtliche Daten auf dem Gerät werden dabei gelöscht. Nur Betriebssystemupdates bleiben erhalten.
    • Es werden in der Folge mehrere Schritte angezeigt, deren Zahl sich verändern kann.
    MacOS 14.5 Configurator fertig.png
    Abb.22
    Vorgang abgeschlossen.




    Step-by-step.png
    MacOS 14.5 Einstellungen Internetfreigabe.png
    Abb.1
    Option für Internetzugang am Gerät:
    • Aktivierung der Internetfreigabe für das angeschlossene Apple-Gerät:
      Nachdem das iOS-/iPad-Gerät am Mac angeschlossen wurde, wird über SystemeinstellungenAllgemeinTeilenInternetfreigabe
    • Den Anschluss aktivieren, über den das Gerät am Mac angeschlossen ist.
    • Verbindung teilen entsprechend einstellen und die Internetfreigabe aktivieren.
    MacOS 14.5 Configurator WLAN-Profil.png
    Abb.2
    Option für Internetzugang am Gerät:
    • Anlegen eines WLAN-Profils im Apple Configurator 2:
      Menü Ablage / Neues Profil Abschnitt WLAN:
      Hier kann WLAN konfiguriert werden.
    • Das iOS-Gerät verbindet sich nach Einrichtung durch den Apple Configurator 2 automatisch mit dem hier konfigurierten WLAN und verbindet sich sofort mit DEP und dem MDM-Server.
    • Speichern im Menu Ablage / Speichern unter.
    MacOS 14.5 Configurator.png
    Abb.3
    • iPhone / iPad an den Mac anschließen und dem Zugriff durch den Apple Configurator 2 vertrauen.
    • Gerät auswählen und Konfiguration durch betätigen der Schaltfläche MacOS 14.5 Configurator Vorbereiten Icon.png Vorbereiten.
    MacOS 14.5 Configurator Geräte-vorbereiten.png
    Abb.4
    Geräte vorbereiten:
    • Vorbereiten mit Manuelle Konfiguration aktivieren von:
    Zu Apple School Manager oder Apple Business Manager hinzufügen
    Geräten erlauben, sich mit anderen Computern zu koppeln
    MacOS 14.5 Configurator MDM-registrieren.png
    Abb.5
    Bei MDM-Server registrieren:
    Server: Neuer Server…
    • Wurde bereits ein anderes Gerät aufgenommen, kann hier ein Server ausgewählt werden.
    • Andernfalls können die Konfigurationsdaten im nächsten Schritt hinterlegt werden.
    MacOS 14.5 Configurator MDM-festlegen leer.png
    Abb.6
    MDM-Server festlegen
    Name Eindeutiger Name (frei wählbar)
    Hostname oder URL: leer lassen. Dadurch wird das Gerät lediglich ans ABM registriert. Die Zuordnung an den MDM-Server erfolgt später.
    MacOS 14.5 Configurator MDM-festlegen Fehler.png
    Abb.7
    Wenn noch kein MDM-Server hinterlegt wurde:
    • MDM-Server festlegen Meldung: Die Registrierungs-URL des Servers konnte nicht überprüft werden.
      Da das macOS das Zertifikat des individuellen Kundenzugangs zum Securepoint Mobile Security Portal noch nicht kennt, kann die URL nicht überprüft werden. Sie ist aber dennoch korrekt!
    MacOS 14.5 Configurator MDM-festlegen Zertifikat leer.png
    Abb.8
    Zertifikate mit Vertrauensanker für den MDM-Server hinzufügen:
    Da kein Server eingetragen wurde, kann auch kein Zertifikat hinzugefügt werden. Einfach auf Weiter klicken.
    MacOS 14.5 Configurator Installationsassistent.png
    Abb.9
    iOS-Installationsassisten konfigurieren:
    • Hier werden die Schritte ausgewählt, die der Benutzer im Installationsassistenten ausführen muss.
    MacOS 14.5 Configurator Konfigurationsprofil-WLAN leer.png
    Abb.10
    Netzwerkprofil auswählen
    • Auswählen... es muss kein Profil ausgewählt werden
    MacOS 14.5 Configurator Konfigurationsprofil-WLAN.png
    Abb.11
    Netzwerkprofil auswählen
    • Auswählen... des erstellten Apple Configurator Netzwerkprofils
    Macos 14.5 Configurator Fehler bereits-vorbereitet.png
    Abb.12
    Configurator konnte die angeforderte Aktion nicht ausführen, weil „iPad“ bereits vorbereitet wurde.
    • Wenn diese Meldung erscheint, ist dieses Gerät bereits schon einmal konfiguriert worden und die Einstellungen für den Systemassistenten können nicht direkt übertragen werden.
    • Mit Löschen werden alle Inhalte und Einstellungen gelöscht und das Gerät für eine (Erst-)Konfiguration mit Anbindung an das Securepoint Mobile Security Portal vorbereitet.
    MacOS 14.5 Configurator iPad-vorbereiten.png
    Abb.13
    • Das Gerät wird konfiguriert. Dabei wird das Gerät zurückgesetzt.
      notempty
      Sämtliche Daten auf dem Gerät werden dabei gelöscht. Nur Betriebssystemupdates bleiben erhalten.
    • Es werden in der Folge mehrere Schritte angezeigt, deren Zahl sich verändern kann.
    MacOS 14.5 Configurator fertig.png
    Abb.14
    Vorgang abgeschlossen.








    Alle Geräte (Neugeräte ebenso wie vorhandene / gebrauchte Geräte) müssen im Apple Business Manager (ABM) oder Apple School Manager (ASM) dem DEP hinzugefügt werden.

    Geräte dem DEP hinzufügen

    • Anmeldung im Apple Business Manager oder Apple School Manager mit den hierfür registrierten Zugangsdaten
    • Aufruf des Menüs Gerätezuweisungen
    • Geräte müssen im Apple Business Manager oder Apple School Manager einem MDM-Server zugewiesen werden


    1. Geräte auswählen

    Alle Geräte (Neugeräte ebenso wie vorhandene / gebrauchte Gerät

    • Hier wird die Seriennummer, die Bestellnummer oder eine csv-Datei mit Seriennummern für ein oder mehrere Geräte angegeben.


    2. Aktion auswählen

    Alle Geräte (Neugeräte ebenso wie vorhandene / gebrauchte Gerät). Hier wird eine Aktion ausgewählt:

    • Abschnitt Aktion ausführen
    • Klick auf Aktion auswählenLink=
      • Assign ServerLink=
    • Abschnitt MDM-Server
      • Klick auf MDM-Server auswählenLink=
      • Gewünschten MDM-Server auswählenLink=
    • Mit Klick auf die Schaltfläche Fertig wird das Gerät dem Server zugeordnet.


    DEP-Geräte im Mobile Security Portal

    Geräte, die mit dem Apple Business Manager (ABM) oder Apple School Manager (ASM) zum Device Enrollment Program (DEP) hinzugefügt wurden erkennt man im Securepoint Mobile Security Portal an dem Kürzel DEP in der ersten Zeile der Gerätekachel.
    Mit der Verbindung zum DEP ist es möglich das Apple Volume Purchase Program (VPP) zu nutzen.
    Weitere Hinweise dazu im Artikel für Apple VPP Apps.


















































    Anmelden im Portal

    Das Gerät wird nun im Portal mit dem Status Nicht konfiguriert angezeigt. Das Hinzufügen muss abgeschlossen werden, indem auf die Geräte-Kachel geklickt wird.

    Geräte Alias

    Zur besseren Zuordnung, sollte dem Gerät ein Alias-Name gegeben werden:
    a0a0 (4-stelige ID) (im oberen Teil der Geräte-Kachel)

    Eigentümer-Auswahl

    Für die Securepoint Mobile Security App gibt es zwei verschiedene Installations-Möglichkeiten, die entscheidende Unterschiede in der Verwaltung zur Folge haben:

    Eigentümer COPE Folgende Funktionen stehen in der Geräteverwaltung im Mobile Security Portal zusätzlich zur Verfügung:
      Lokalisieren notempty
    Nur verfügbar, wenn das Gerät im Supervised-Mode angemeldet wurde.

    Unter: Operationen     Lost-Modus aktivieren
      Kennwort entfernen Unter: Operationen
      Daten löschen Unter: Operationen  : Löschen der persönlichen Daten

      Anwendungen Überwachung der installierten Apps, Installation, Deinstallation
    Eigentümer BYOD Standard Funktionsumfang
    • ohne Lokalisierung
    • ohne die Möglichkeit, das lokale Geräte-Kennwort zu entfernen
    • ohne Löschen persönlicher Daten
    • ohne Kontrolle installierter Apps
    Anmelden
    Eigentümer Auswahl zwischen
    COPE (Corperate owned, Personal enabled)
    BYOD (Bring-Your-Own-Device)
    MS Geräte Gerät-anmelden.png
    Lizenzbedingungen und Eigentümer

    bei BYOD zusätzlich:
    Benutzer Geräte-Benutzer aus der Benutzerverwaltung

    Der Benutzer kann für BYOD-Geräte nachträglich nicht mehr geändert werden.
    Akzeptieren der Lizenz- und Datenschutzbestimmungen
      Zustimmen Zustimmen und Speichern der Einstellungen
    Zeigt die aktualisierten Eigenschaften an





    Apple Re-Enrollment

    notempty
    Neu ab: 1.24

    Diese Funktion steht erst zur Verfügung, wenn Apple Re-Enrollment unter Einstellungen aktiv ist.
    Neu hinzugefügte DEP-Geräte werden automatisch im Portal registriert und können bereits vor ihrer ersten Nutzung individuell vorkonfiguriert werden. Die so festgelegten Einstellungen für Benutzerprofile, Anwendungen und Tags werden nahtlos bei der ersten Anmeldung des Gerätes angewendet.
    Bei einer Wiederinbetriebnahme eines Gerätes erfolgt eine automatische Übertragung der Konfigurationen des Gerätes, vorausgesetzt, dieses ist noch im Portal vorhanden. Diese Profile werden mit dem Label Signed out markiert.



    Fehlermeldungen / Troubleshooting

    Fehler Fehlermeldung Ursache Lösung
    Unerwarteter Fehler 33007 Ein unerwarteter Fehler mit "iphone" ist aufgetreten.
    Provisional Enrollment failed.
    Network communication error.
    [MCCloudConfigErrorDomain - 0x80EF (33007)]
    Das Gerät wird noch von einem anderen MDM verwaltet. Dem Gerät muss ein WLAN-Profil mitgegeben werden, auf das während des Vorgangs des Vorbereitens zugegriffen werden kann. Apple Configurator Fehler-33007.png
    Das Gerät muss in dem vorherigen MDM entfernt werden, bevor es neu konfiguriert werden darf
    Aktivierungssperre "iphone" konnte nicht aktivert werden.
    Die Aktivierungssperre für das Gerät ist möglicherweise aktiviert. Fahre auf dem Gerät fort oder verwende Finder, um es zu aktivieren, und drücke "Erneut versuchen".
    Das Gerät ist noch mit einem Apple-Account verbunden Auf dem Gerät muss die Verbindung mit dem iTunes-Konto entfernt werden ( Einstellungen -> iTunes & App Store) Apple Configurator Fehler Aktivierungssperre.png
    Sollte das Gerät bereits zurückgesetzt worden sein:
    Unter https://icloud.com / Mein iPhone suchen muss die Verbindung mit der Apple-ID entfernt werden
    DEP Zuweisung nach Enrollment Das Profil wurde dem Gerät zugewiesen, wird aber erst beim nächsten Zurücksetzen angewendet. Der Bootassistent des Gerätes wurde durchgelaufen, bevor das DEP Profil zugewiesen wurde. Gerät im MDM über die Kachel oder in den Einstellungen löschen MS DEP-Fehler.PNG