Einrichten der kontogesteuerten Apple-Benutzerregistrierung

Einrichten der kontogesteuerten Apple-Benutzerregistrierung für persönliche Geräte, die bei Microsoft Intune registriert sind. Die kontogesteuerte Benutzerregistrierung bietet einen schnelleren und benutzerfreundlicheren Registrierungsprozess als die Benutzerregistrierung mit dem Unternehmensportal. Der Gerätebenutzer initiiert die Registrierung, indem er sich in der Einstellungs-App bei seinem Geschäftskonto anmeldet. Nachdem der Benutzer die Geräteverwaltung genehmigt hat, wird die Registrierungsrichtlinie automatisch installiert, und die Intune-Richtlinien werden angewendet. Intune verwendet die JIT-Registrierung (Just-in-Time) und die Microsoft Authenticator-App für die Authentifizierung, um die Anzahl der Anmeldungen zu reduzieren, die Benutzer während der Registrierung und beim Zugriff auf Arbeits-Apps anmelden müssen.

In diesem Artikel wird beschrieben, wie Sie die kontogesteuerte Apple-Benutzerregistrierung in Microsoft Intune einrichten. Sie gehen dann so vor:

  • JIT-Registrierung einrichten.
  • Erstellen Sie eine Registrierungsrichtlinie.
  • Bereiten Sie Mitarbeiter und Schüler/Studenten auf die Einschreibung vor.

Voraussetzungen

Anforderungen an die Geräteplattform

Diese Registrierungsmethode unterstützt die folgenden Plattformen:

  • iOS/iPadOS 15 oder höher

Wenn Sie Gerätebenutzern unter iOS/iPadOS 14.9 oder früher ein kontogesteuertes Benutzerregistrierungsprofil zuweisen, werden sie von Microsoft Intune automatisch über die Benutzerregistrierung im Unternehmensportal registriert.

Anforderungen an die Mandantenkonfiguration

Außerdem müssen Sie die Diensterkennung einrichten, damit Apple auf den Intune-Dienst zugreifen und Registrierungsinformationen abrufen kann. Um diese Voraussetzung zu erfüllen, müssen Sie eine bekannte HTTP-Ressourcendatei in derselben Domäne einrichten und veröffentlichen, bei der sich Mitarbeiter anmelden. Apple ruft die Datei über eine HTTP GET-Anforderung an "https://contoso.com/.well-known/com.apple.remotemanagement"ab, wobei die Domäne Ihrer organization anstelle von .contoso.com Veröffentlichen Sie die Datei in einer Domäne, die HTTP GET-Anforderungen verarbeiten kann.

Hinweis

Die bekannte Ressourcendatei muss ohne Dateierweiterung wie .json gespeichert werden, damit sie ordnungsgemäß funktioniert.

Erstelle die Datei im JSON-Format mit dem Inhaltstyp .application/json Wir stellen die folgenden JSON-Beispiele zur Verfügung, die Sie kopieren und in Ihre Datei einfügen können. Verwenden Sie diejenige, die zu Ihrer Umgebung passt. Ersetzen Sie die YourAADTenantID-Variable in der Basis-URL durch die Microsoft Entra-Mandanten-ID Ihrer organization.

Microsoft Intune-Umgebungen:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune für US Government-Umgebungen:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune, betrieben von 21 Vianet in China-Umgebungen:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Der Rest des JSON-Beispiels wird mit allen benötigten Informationen gefüllt, einschließlich:

  • Version: Die Serverversion ist mdm-byod.
  • BaseURL: Diese URL ist der Speicherort, an dem sich der Intune-Dienst befindet.

Tipp

Weitere Informationen zu den technischen Anforderungen für die Dienstermittlung finden Sie unter Implementieren des Benutzerregistrierungsflusses für die einfache Authentifizierung in der Dokumentation Apple Developer.

Wenn die Dienstermittlung nicht ordnungsgemäß konfiguriert ist, erhalten Benutzer die folgende Fehlermeldung:

  • Titel: Anmeldung fehlgeschlagen
  • Beschreibung: Ihre Apple-ID unterstützt die erwarteten Dienste auf diesem Gerät nicht. Wenden Sie sich an Ihren Administrator, um sich anzumelden.

Um dieses Problem zu beheben, stellen Sie sicher, dass Ihr Webserver die Diensterkennungsdatei mit dem Inhaltstyp hostet, der auf festgelegt ist application/json. Sie können dies überprüfen, indem Sie die folgenden Befehle ausführen:

   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"

Beide Befehle sollten zurückgeben Content-Type: application/json.

Bewährte Methoden

Es werden zusätzliche Konfigurationen empfohlen, um die Registrierungserfahrung für Gerätebenutzer zu verbessern. Dieser Abschnitt enthält weitere Informationen zu jeder Empfehlung.

Bereitstellen der Web-App für das Unternehmensportal

Stellen Sie die Web-App-Version der Intune-Unternehmensportal-Website bereit, damit Benutzer schnellen Zugriff auf Gerätestatus, Geräteaktionen und Konformitätsinformationen haben. Die Web-App erscheint auf dem Startbildschirm und fungiert als Link zur Website des Unternehmensportals. Ohne die Web-App können Gerätebenutzer weiterhin auf die Website des Unternehmensportals zugreifen, müssen jedoch den Browser öffnen und die Adresse in das Suchfeld eingeben. Weitere Informationen zum Hinzufügen einer Web-App finden Sie unter Hinzufügen von Web-Apps zu Microsoft Intune.

Aktivieren der Verbundauthentifizierung

Für die Apple-Benutzerregistrierung müssen Sie verwaltete Apple-IDs erstellen und den registrierenden Benutzern zur Verfügung stellen. Wenn Sie die Verbundauthentifizierung aktivieren, die darin besteht, Apple Business mit Microsoft Entra ID zu verknüpfen, müssen Sie nicht jedem Benutzer eindeutige Apple-IDs erstellen und bereitstellen. Stattdessen kann sich ein Gerätebenutzer mit denselben Anmeldeinformationen wie für sein Geschäftskonto bei seinen Apps anmelden. Weitere Informationen finden Sie unter Einführung in die Verbundauthentifizierung mit Apple Business im Apple Business-Benutzerhandbuch.

Schritt 1: Just-in-Time-Registrierung einrichten und Microsoft Authenticator zuweisen

Konfigurieren Sie die Just-In-Time-Registrierung, und weisen Sie Microsoft Authenticator als erforderliche App zu. Schritte finden Sie unter Einrichten der JIT-Registrierung in Intune. Kehren Sie zu diesem Artikel zurück, wenn Sie fertig sind, damit Sie mit dem nächsten Schritt fortfahren können.

Schritt 2: Erstellen eines Registrierungsprofils

Erstellen Sie ein Registrierungsprofil für Geräte, die über die kontogesteuerte Benutzerregistrierung registriert werden. Das Registrierungsprofil löst die Registrierung des Gerätebenutzers aus und ermöglicht es ihm, die Registrierung über die Einstellungs-App zu initiieren.

  1. Wechseln Sie im Microsoft Intune Admin Center zu>Geräteregistrierung.

  2. Wählen Sie die Registerkarte Apple aus.

  3. Wählen Sie unter Registrierungsoptionen die Option Registrierungstypen aus.

  4. Wählen Sie Profil erstellen>iOS/iPadOS aus.

  5. Geben Sie auf der Seite "Grundlagen" einen Namen und eine Beschreibung für das Profil ein, damit Sie es von anderen Profilen im Admin Center unterscheiden können. Gerätebenutzern werden diese Details nicht angezeigt.

  6. Wählen Sie Weiter aus.

  7. Wählen Sie auf der Seite Einstellungen unter Registrierungstyp aus, wie Sie Geräte registrieren möchten. Sie können die Registrierungsmethode auswählen oder den Benutzern erlauben, ihre eigene Wahl zu treffen. Ihre Wahl bestimmt den Registrierungsprozess, den Microsoft Intune durchführt. Dies spiegelt sich auch im Gerätebesitzattribut in Microsoft Intune wider. Weitere Informationen zur Benutzererfahrung und zu dem, was während der Registrierung auf dem Bildschirm angezeigt wird, finden Sie unter Einrichten eines persönlichen iOS-Geräts für die Arbeit, die Schule, Uni.

    Ihre Optionen:

    • Kontogesteuerte Benutzerregistrierung: Zugewiesene Benutzer, die die Registrierung initiieren, werden über die kontogesteuerte Benutzerregistrierung registriert.

    • Basierend auf der Benutzerauswahl bestimmen: Zugewiesene Benutzer, die die Registrierung initiieren, können auswählen, wie sie ihr Gerät registrieren möchten. Ihre Optionen:

      • Ich besitze dieses Gerät: Mit dieser Auswahl werden weitere Einstellungen angezeigt. Der Benutzer hat die Möglichkeit, sein gesamtes Gerät oder nur arbeitsbezogene Apps und Daten zu sichern.

      • (Unternehmen) besitzt dieses Gerät: Das Gerät wird über die Apple-Geräteregistrierung registriert. Weitere Informationen zu dieser Registrierungsmethode finden Sie unter " Geräteregistrierung und MDM " auf der Apple Support-Website.

  8. Wählen Sie Weiter aus.

  9. Weisen Sie auf der Seite "Zuweisungen " das Profil allen Benutzern zu, oder wählen Sie bestimmte Gruppen aus. Gerätegruppen werden in Benutzerregistrierungsszenarien nicht unterstützt, da für die Benutzerregistrierung Benutzeridentitäten erforderlich sind.

  10. Wählen Sie Weiter aus.

  11. Überprüfen Sie auf der Seite Überprüfen + erstellen , welche Optionen Sie getroffen haben, und wählen Sie dann Erstellen aus, um die Erstellung des Profils abzuschließen.

Schritt 3: Vorbereiten der Mitarbeiter auf die Registrierung

Um die Geräteregistrierung auf einem persönlichen Gerät zu initiieren, muss der Gerätebesitzer zur Einstellungen-App wechseln und sich mit seinem Geschäfts-, Schul- oder Unikonto anmelden. Wenn sie versuchen, sich mit ihrem Geschäfts-, Schul- oder Unikonto bei einer App anzumelden, werden sie von der App auf die Registrierungsanforderung hingewiesen und über das weitere Vorgehen informiert.

In diesem Abschnitt werden die Registrierungsschritte für Gerätebenutzer beschrieben. Wir empfehlen, diese Informationen in der Onboarding-Dokumentation Ihrer Organization für Geräte oder für Problembehandlung und Support zu verwenden.

  1. Öffnen Sie die Einstellungen-App auf Ihrem Gerät.
  2. Wählen Sie Allgemein aus.
  3. Wählen Sie VPN-& Geräteverwaltung aus.
  4. Melden Sie sich mit Ihrem Geschäfts-, Schul- oder Unikonto oder mit der Apple-ID an, die Sie von Ihrer organization erhalten haben.
  5. Wählen Sie Bei iCloud anmelden aus.
  6. Geben Sie das Kennwort für den Benutzernamen ein, der auf dem Bildschirm angezeigt wird. Wählen Sie dann Weiter aus.
  7. Wählen Sie Remoteverwaltung zulassen aus.
  8. Warten Sie einige Minuten, bis Ihr Gerät konfiguriert und das Verwaltungsprofil installiert ist.
  9. Um zu bestätigen, dass Ihr Gerät für den Einsatz am Arbeitsplatz bereit ist, wechseln Sie zu VPN-& Geräteverwaltung. Vergewissern Sie sich, dass Ihr Geschäftskonto unter VERWALTETES KONTO aufgeführt ist.
  10. Microsoft Authenticator ist für den Zugriff auf Arbeits-Apps erforderlich. Warten Sie nach der Registrierung einige Minuten, bis Authenticator auf Ihrem Gerät installiert wurde. Wenn Sie versuchen, sich bei einer Arbeits-App ohne Authenticator anzumelden, wird eine Fehlermeldung angezeigt.
  11. Möglicherweise erhalten Sie weitere Aufforderungen, in denen Sie um Ihre Zustimmung zur Installation von Arbeits-Apps gebeten werden. Wählen Sie Installieren aus, um die Installation zu genehmigen.

Profilpriorität

Intune wendet Registrierungsprofile in der Reihenfolge an, in der Sie sie priorisieren. So ändern Sie die Reihenfolge, in der sie angewendet werden:

  1. Zurück zu Registrierungstypen, um Ihre Profile anzuzeigen.
  2. Ziehen und legen Sie die Profile in der Liste ab, um ihre Priorität neu anzuordnen.

Wenn ein Konflikt auftritt, weil einem Benutzer mehr als ein Profil zugewiesen ist, wendet Intune das Profil mit der höheren Priorität an.

Entfernen des Geräts aus der Verwaltung

Das Volume und die kryptografischen Schlüssel, die zum Verwalten der Arbeitsdaten auf dem Gerät erstellt wurden, werden gelöscht, wenn die Registrierung des Geräts bei Intune aufgehoben wird.

Nächste Schritte