Warning: Unknown toolsets: messaging
# —
## Einleitung: Warum Enrollment die Basis jeder Intune-Strategie ist
Das Enrollment von iOS- und iPadOS-Geräten ist der kritischste Schritt in jeder Mobile Device Management (MDM)-Implementierung. Ein falsch konfiguriertes Enrollment führt zu:
– **Nutzerfrustration** durch wiederholte Anmeldeprobleme
– **Sicherheitslücken** durch nicht konforme Geräte im Netzwerk
– **Management-Overhead** durch manuelle Nachkonfiguration
– **Compliance-Verletzungen** bei regulierten Umgebungen
Diese Sektion behandelt alle Enrollment-Methoden, ihre technischen Voraussetzungen, Fallstricke und bewährte Deployment-Strategien aus der Praxis.
—
## 1. Enrollment-Methoden im Überblick
### 1.1 Device Enrollment (Gerätebezogen)
**Anwendungsfall:** Unternehmensgeräte (Corporate-Owned), die vollständig vom IT-Team verwaltet werden.
**Technische Merkmale:**
– Gerät ist im MDM **permanent registriert**
– Verwaltung bleibt auch nach Nutzerwechsel erhalten
– Volle Kontrolle über Einstellungen, Apps, Restriktionen
– Ideal für: Shared Devices, Kiosk-Modi, Task-Worker-Geräte
**Unterstützte Methoden:**
– Apple Business Manager (ABM) → Device Enrollment Program (DEP)
– Manuelles Enrollment über Company Portal
– Device Enrolment Program (DEP) mit Automated Device Enrollment (ADE)
—
### 1.2 User Enrollment (Nutzerbezogen)
**Anwendungsfall:** BYOD (Bring Your Own Device) oder persönliche Geräte mit getrennten Datenbereichen.
**Technische Merkmale:**
– Trennung zwischen **persönlichen** und **geschäftlichen** Daten
– MDM-Verwaltung nur für geschäftlichen Container
– Nutzer kann MDM-Profil selbst entfernen
– Datenschutzkonform (DSGVO-freundlich)
**Einschränkungen:**
– Kein Zugriff auf Device-Level-Einstellungen (z.B. WLAN-Configuration vor Login)
– Begrenzte Restriktionen im Vergleich zu Device Enrollment
– Ab iOS 13 verfügbar
—
### 1.3 Automated Device Enrollment (ADE) – Der Gold-Standard
**ADE** (früher DEP) ist die bevorzugte Methode für Unternehmensgeräte.
**Voraussetzungen:**
1. **Apple Business Manager (ABM)** Konto (kostenlos, Unternehmensnachweis erforderlich)
2. **MDM-Server** in ABM registriert (Intune Tenant)
3. Geräte müssen über **autorisierte Händler** bezogen werden (z.B. Bechtle, CDW, Insight)
4. Geräte mit iOS 11+ oder macOS 10.13.4+
**Technischer Ablauf:**
„`
1. Gerätekauf → Händler trägt Serials in ABM ein
2. ABM synchronisiert Geräte → Intune (über Apple VPP Token)
3. Sync-Intervall: 24h (manueller Sync in Intune möglich)
4. Beim ersten Start (OOBE) → Gerät fragt ABM ab
5. ABM antwortet mit MDM-Profil → Gerät enrollt automatisch
6. Nutzer sieht **keinen** „Profile Installed“-Prompt (Supervised Mode)
„`
**Supervised Mode Vorteile:**
– Installation von Apps im Hintergrund (ohne Nutzerinteraktion)
– Erzwingung von Passcode-Richtlinien
– Blockierung von iCloud Backup für Unternehmensdaten
– Remote-Lock/Wipe ohne Nutzerbestätigung
– AirPrint, VPN, WLAN vor dem Login konfigurierbar
—
## 2. Schritt-für-Schritt: ADE-Enrollment in Intune konfigurieren
### 2.1 Apple Business Manager Setup
**Schritt 1: ABM-Konto erstellen**
1. Besuche [business.apple.com](https://business.apple.com)
2. Wähle „Create Account“
3. Unternehmensnachweis hochladen (Handelsregister, Gewerbeanmeldung)
4. Warte auf Verifizierung (24-72h)
**Schritt 2: MDM-Server in ABM hinzufügen**
1. In ABM: Einstellungen → MDM-Server → Hinzufügen
2. Name: `Intune Tenant
3. Lade das **Token** aus Intune herunter (siehe 2.2)
4. Token hochladen → Server speichern
**Wichtig:** Das Token ist **tenant-gebunden**. Bei Tenant-Wechsel muss ein neues Token erstellt werden. Alte Geräte bleiben im alten Tenant enrollt.
—
### 2.2 Intune Apple MDM Push Certificate
**Pfad:** Intune Portal → Geräte → iOS/iPadOS → iOS/iPadOS-Registrierungsprogramme
**Schritt-für-Schritt:**
1. Klicke auf **Apple MDM Push-Zertifikat**
2. Wähle **CSR erstellen**
3. Lade die CSR-Datei herunter
4. Gehe zu [identity.apple.com/pushcert](https://identity.apple.com/pushcert)
5. Melde dich mit der **Apple-ID** an, die für ABM verwendet wird
6. Lade CSR hoch → Lade das signierte Zertifikat (.pem) herunter
7. In Intune: Zertifikat hochladen → Fertigstellen
**Token-Verwaltung:**
– **Gültigkeit:** 1 Jahr
– **Erinnerung:** Intune sendet E-Mail 45 Tage vor Ablauf
– **Folge bei Ablauf:** **KEINE** neuen Geräte enrollbar, bestehende Geräte bleiben verwaltet
– **Erneuerung:** Gleicher Prozess wie oben, **selbe Apple-ID** verwenden!
**Critical Warning:** Wenn du das Token mit einer **anderen Apple-ID** erneuerst, müssen **ALLE Geräte neu enrollt** werden. Dokumentiere die verwendete Apple-ID im IT-Wiki.
—
### 2.3 VPP-Token für App-Verteilung
**VPP (Volume Purchase Program)** ermöglicht den Kauf und die stille Verteilung von Apps.
**Einrichtung:**
1. Intune → Geräte → iOS/iPadOS → VPP-Token
2. Klicke auf **Hinzufügen**
3. Melde dich mit **derselben Apple-ID** wie beim MDM-Zertifikat an
4. Lade VPP-Token herunter → In Intune hochladen
**App-Lizenzierung:**
– **Device-Based Licensing:** App ist am Gerät lizenziert (empfohlen für ADE)
– **User-Based Licensing:** App ist am Nutzerkonto lizenziert (für User Enrollment)
**Sync:** VPP-Token alle 7 Tage automatisch synchronisiert. Manueller Sync möglich.
—
### 2.4 Registrierungsprogramm-Profil erstellen
**Pfad:** Intune → Geräte → iOS/iPadOS → Registrierungsprogramme → Registrierungsprogramm-Profile
**Konfiguration:**
„`
Name: Corporate iPad ADE Profile
Plattform: iOS/iPadOS
Registrierungsart: Automatisches Gerät-Enrollment
Erweiterte Einstellungen:
☑ Gerät in Apple Business Manager als verwaltet markieren
☑ Bei Registrierung nicht am Gerät entfernen
☑ Aktivierungssperre umgehen (bei Shared Devices)
☑ IMEI/Serial-Nummer bei Konflikten überschreiben
Nutzerzuordnung:
→ Für Shared Devices: „Gerät nicht einem bestimmten Nutzer zuordnen“
→ Für Personal Devices: „Gemäß Benutzerzuordnungstoken“
Konfigurationsprofile:
→ Wähle vorher erstellte Profile (WLAN, Zertifikate, Restriktionen)
Apps:
→ Füge Required Apps hinzu (Company Portal, Microsoft Defender, etc.)
„`
**Zuweisung:**
– **Dynamische Gruppe:** `All Corporate iOS Devices` (Automatische Regel: `device.os -eq „iOS“ AND device.ownership -eq „Company“`)
– **Statische Gruppe:** Für spezifische Abteilungen (z.B. `Warehouse-iPads`)
—
## 3. Manuelles Enrollment (Fallback-Methode)
Wenn ADE nicht verfügbar ist (Bestandsgeräte, privat gekaufte Geräte):
### 3.1 Company Portal App
**Voraussetzungen:**
– iOS 14+ (für User Enrollment)
– Azure AD Nutzerkonto
– Gerät nicht in ABM registriert
**Prozess:**
1. Company Portal aus dem App Store installieren
2. App öffnen → Mit Azure AD anmelden
3. **Enrollment-Methode wählen:**
– **Geräteverwaltung:** Volles MDM (Device Enrollment)
– **Nur Apps:** Kein MDM, nur App-Zugriff (nicht empfohlen)
4. MDM-Profil installieren → **Einstellungen öffnen** → Profil vertrauen
5. Fertigstellung → Gerät erscheint in Intune
**Problembehandlung:**
– **Fehler 0x87d1fde8:** MDM-Profil bereits installiert → Altes Profil entfernen, neu versuchen
– **Fehler AADSTS50076:** MFA erforderlich → Nutzer muss MFA in Azure AD konfigurieren
– **“Profil kann nicht installiert werden“:** Gerät ist bereits in einem anderen MDM → Vorheriges MDM entfernen
—
### 3.2 Gerätekonfigurationsprofil (Manuell)
**Pfad:** Intune → Geräte → Konfigurationsprofile → iOS/iPadOS → Geräteverwaltung
**Verwendung:**
– Für Geräte, die **nicht** über Company Portal enrollt werden können
– Manuelle Installation des MDM-Profils via Safari
**Limitationen:**
– Kein Supervised Mode (außer Gerät wird über Apple Configurator 2 supervidiert)
– Nutzer kann Profil jederzeit entfernen
– Keine stille App-Installation
—
## 4. Apple Configurator 2 – Bestandsgeräte supervidieren
Für Geräte, die **nicht** über ABM bezogen wurden, aber dennoch supervidiert werden sollen:
**Voraussetzungen:**
– Mac mit Apple Configurator 2 (kostenlos im Mac App Store)
– USB-Verbindung zum iOS-Gerät
– ABM-Konto
**Prozess:**
1. Apple Configurator 2 auf dem Mac öffnen
2. Mit ABM-Konto anmelden
3. Gerät per USB anschließen
4. **Vorbereiten** → Einstellungen:
„`
☑ Gerät supervidieren
☑ MDM-Server hinzufügen (Intune)
☑ Konfigurationsprofil zuweisen
„`
5. **WICHTIG:** „Enrollment löschen“ **NICHT** aktivieren (sonst wird Gerät zurückgesetzt)
6. Prozess starten → Gerät wird supervidiert und in Intune enrollt
**Nachteile:**
– **Physischer Zugriff** auf jedes Gerät erforderlich
– Bei Reset verliert Gerät Supervision (außer ADE ist hinterlegt)
– Nicht skalierbar für >50 Geräte
**Empfehlung:** Nur für Bestandsgeräte verwenden. Neue Geräte immer über ABM/DEP beziehen.
—
## 5. Enrollment-Status und Troubleshooting
### 5.1 Intune-Portal: Gerätestatus prüfen
**Pfad:** Intune → Geräte → Alle Geräte → Gerät auswählen → Überblick
**Wichtige Statuswerte:**
| Status | Bedeutung | Aktion |
|——–|———–|——–|
| **Eingeschaltet** | Gerät ist online und verwaltet | Keine Aktion |
| **Ausgeschaltet** | Gerät >7 Tage offline | Nutzer kontaktieren |
| **Registrierung ausstehend** | Enrollment nicht abgeschlossen | Company Portal neu starten |
| **Eingeschränkt** | Compliance-Richtlinien verletzt | Compliance-Bericht prüfen |
—
### 5.2 Häufige Fehler und Lösungen
**Fehler: „Gerät kann nicht enrollt werden – Fehler 4009″**
– **Ursache:** MDM-Token abgelaufen oder ungültig
– **Lösung:** Token in Intune erneuern (gleiche Apple-ID!)
**Fehler: „Aktivierungssperre blockiert Enrollment“**
– **Ursache:** Gerät ist mit privater Apple-ID verknüpft
– **Lösung:**
1. Nutzer muss sich mit seiner Apple-ID anmelden und „Find My“ deaktivieren
2. ODER: Aktivierungssperre über ABM umgehen (nur bei Corporate-Owned)
**Fehler: „MDM-Profil kann nicht installiert werden“**
– **Ursache:** Vorheriges MDM-Profil blockiert
– **Lösung:** Einstellungen → Allgemein → VPN- und Geräteverwaltung → Altes Profil entfernen
**Fehler: „VPP-App kann nicht zugewiesen werden“**
– **Ursache:** VPP-Token nicht synchronisiert oder Lizenz erschöpft
– **Lösung:** VPP-Token manuell synchronisieren, Lizenzen nachkaufen
—
### 5.3 Intune-Protokolle für Troubleshooting
**Pfad:** Intune → Geräte → Überwachungen → Fehlerbehandlung
**Relevante Logs:**
– **Enrollment-Fehler:** Zeigt gescheiterte Enrollment-Versuche mit Fehlercodes
– **App-Installationsfehler:** VPP-App-Fehler mit Lizenzdetails
– **Richtlinienfehler:** Compliance-Verletzungen mit Zeitstempel
**PowerShell (Microsoft.Graph.Intune.Module):**
„`powershell
Connect-MSGraph
Get-IntuneManagedDevice -Filter „enrollmentState eq ‚failed'“ |
Select-Object deviceName, emailAddress, enrollmentState, lastSyncDateTime
„`
—
## 6. Best Practices aus der Produktion
### 6.1 Namenskonventionen für Geräte
**Empfohlenes Format:**
„`
Beispiel: MUC-SALES-A7B9
„`
**Umsetzung:**
– In ABM: Gerätenamen vordefinieren (Serial-basiert)
– In Intune: Automatische Benennungsregel (Geräte → Gerätenamen)
—
### 6.2 Automatisierte App-Zuweisung
**Strategie:**
1. **Required Apps:** Company Portal, Microsoft Defender, Intune Company Portal
2. **Available Apps:** Abteilungsspezifische Apps (z.B. Salesforce für Vertrieb)
3. **Uninstall Apps:** Unerwünschte Apps (z.B. Spiele, Social Media bei Shared Devices)
**PowerShell für Bulk-Import:**
„`powershell
$apps = @(
„com.microsoft.companyportal“,
„com.microsoft.skydrive“,
„com.microsoft.office.outlook“
)
foreach ($app in $apps) {
Add-IntuneVppApp -BundleId $app -Assignment „All Corporate iOS Devices“
}
„`
—
### 6.3 Compliance-Richtlinien vor Enrollment
**Mindestanforderungen vor Zugriff auf Unternehmensdaten:**
„`
☑ Mindest-iOS-Version: 16.0 (Security-Patches)
☑ Passcode erforderlich: 6-stellig, komplex
☑ Jailbreak/Root-Erkennung: Blockieren
☑ Verschlüsselung: Erforderlich
☑ MDM-Registrierung: Aktiv
„`
**Aktion bei Verstößen:**
– **Warnung:** 7 Tage Gnadenfrist
– **Zugriffsblock:** Nach 7 Tagen (Exchange, SharePoint, Teams)
– **Remote-Wipe:** Nach 30 Tagen (nur bei Corporate-Owned)
—
### 6.4 Shared iPad für Task-Worker
**Anwendungsfall:** Schichtarbeiter, die sich Geräte teilen (z.B. Lager, Produktion).
**Konfiguration:**
1. In ABM: Gerät als „Shared iPad“ markieren
2. In Intune: Registrierungsprofil → „Shared iPad“ aktivieren
3. Nutzer melden sich mit Azure AD an → Persönlicher Container wird erstellt
4. Nach Abmeldung: Persönliche Daten werden gelöscht
**Speicherzuweisung:**
– **System:** 30% (für Apps, Updates)
– **Nutzer:** 70% (für temporäre Daten)
—
## 7. Sicherheitshardening für iOS-Enrollment
### 7.1 Restriktionsprofil (Empfohlene Einstellungen)
**Pfad:** Intune → Geräte → Konfigurationsprofile → Gerätebeschränkungen
**Kritische Einstellungen:**
„`
☑ iCloud Backup: Blockieren (verhindert Datenexfiltration)
☑ iCloud Schlüsselbund: Blockieren (Passwörter im Unternehmen)
☑ App Store: Blockieren (nur VPP-Apps zulassen)
☑ Siri bei gesperrtem Gerät: Blockieren
☑ USB-Verbindungen: Blockieren (verhindert Jailbreak-Tools)
☑ AirDrop: Blockieren (Datenlecks vermeiden)
☑ Bildschirmzeit: Erzwingen (Nutzungsbeschränkungen)
„`
—
### 7.2 Zertifikatsbasierte Authentifizierung
**Für WLAN und VPN:**
1. SCEP-Zertifikat in Intune erstellen (NDES erforderlich)
2. Vertrauensstellenzertifikat (Root CA) als Profil zuweisen
3. SCEP-Profil zuweisen → Gerät erhält Zertifikat automatisch
4. WLAN-Profil mit Zertifikatsauth konfigurieren
**Vorteile:**
– Keine Passwörter im Klartext
– Automatische Zertifikatserneuerung
– Revocation bei Geräteverlust möglich
—
## 8. Migration von anderem MDM zu Intune
### 8.1 Vorbereitung
1. **Bestandsaufnahme:** Alle Geräte im alten MDM exportieren (Serial, IMEI, Nutzer)
2. **ABM-Check:** Stellen sicher, dass alle Geräte in ABM deinem Konto zugeordnet sind
3. **Kommunikation:** Nutzer über Enrollment-Prozess informieren (E-Mail, Schulung)
### 8.2 Migrationsprozess
**Phase 1: Paralleler Betrieb (2 Wochen)**
– Altes MDM bleibt aktiv
– Intune-Profile im Hintergrund installieren
– Testgruppe (5-10 Geräte) zuerst enrollen
**Phase 2: Cutover (Wochenende)**
– Altes MDM-Profil entfernen (via altem MDM oder Apple Configurator)
– Gerät neu starten → Intune übernimmt automatisch (ADE)
– Apps und Profile werden zugewiesen
**Phase 3: Validierung (1 Woche)**
– Alle Geräte in Intune als „Compliant“ markiert?
– Apps installiert?
– Nutzer können auf Ressourcen zugreifen?
### 8.3 Rollback-Plan
Falls Migration fehlschlägt:
1. Altes MDM-Profil ist noch nicht entfernt → Gerät bleibt verwaltet
2. Intune-Profil manuell entfernen (Einstellungen → Geräteverwaltung)
3. Altes MDM继续 verwendet, Fehleranalyse, erneuter Versuch
—
## Zusammenfassung
**Kernaussagen:**
1. **ADE/DEP ist der Gold-Standard** für Corporate-Owned Geräte – immer über ABM beziehen
2. **Token-Management ist kritisch** – Apple-ID dokumentieren, Erneuerung 45 Tage vor Ablauf planen
3. **Supervised Mode ermöglicht volle Kontrolle** – nur über ADE oder Apple Configurator möglich
4. **VPP für App-Verteilung** – Device-Based Licensing für ADE-Geräte verwenden
5. **Compliance vor Zugriff** – Mindestanforderungen (iOS-Version, Passcode, Verschlüsselung) erzwingen
6. **Shared iPad für Task-Worker** – Persönliche Container, automatische Löschung nach Schichtende
7. **Zertifikatsbasierte Auth** – SCEP für WLAN/VPN statt Passwörter
8. **Migration geplant durchführen** – Paralleler Betrieb, Testgruppe, Rollback-Plan
**Nächste Sektion:** Sektion 14 behandelt die detaillierte Konfiguration von Compliance-Richtlinien und Conditional Access für iOS/iPadOS-Geräte.
session_id: 20260814_000713_266d01
Academy
Weiterlernen in der Kaffeeundcode Academy
Wenn du diese Themen systematisch vertiefen willst, schau dir den ersten Academy-Kurs zur PSADT-Softwarepaketierung an. Im Fokus stehen .msi, .exe, Silent Switches, Detection, Logs und ein belastbarer Troubleshooting-Workflow.