Einrichten des automatischen Geräteregistrierungstokens für Apple Mobile

Ein Registrierungsprogrammtoken (manchmal auch als Token für die automatische Geräteregistrierung bezeichnet) ist eine erforderliche Komponente der automatisierten Geräteregistrierung (Automated Device Enrollment, ADE) von Apple. Sie erstellt die Vertrauensstellung zwischen Microsoft Intune und Apple Business oder Apple School Manager und ermöglicht Intune Folgendes:

  • Synchronisieren Sie die Geräteinformationen aus Ihrem Konto für das Apple-Registrierungsprogramm.
  • Hochladen von Registrierungsrichtlinien auf Apple.
  • Zuweisen von Geräten zu Registrierungsrichtlinien.

In diesem Artikel wird beschrieben, wie Sie Registrierungsprogrammtoken erstellen, erneuern und löschen.

Hinweis

Die Schritte in diesem Artikel sind dieselben, unabhängig davon, ob Sie Apple Business oder Apple School Manager verwenden. Aus Gründen der Kürze bezieht sich dieser Artikel nur auf Apple Business , es sei denn, eine Klarstellung ist erforderlich.

Dieser Artikel gilt für:

  • iOS/iPadOS
  • tvOS
  • visionOS

Erstellen eines Tokens für das Registrierungsprogramm

Sie benötigen Zugriff sowohl auf das Microsoft Intune Admin Center als auch auf Apple Business, um diese Schritte ausführen zu können. Lassen Sie während des gesamten Vorgangs beide in Ihrem Browser geöffnet.

Bereichstags

Bei tvOS- und visionOS-Geräten erben ADE-Registrierungsrichtlinien das Bereichstag, das dem Token des Registrierungsprogramms zum Zeitpunkt der Erstellung der Richtlinie zugewiesen ist. Änderungen, die später am Scope-Tag des Tokens vorgenommen werden, werden nicht in vorhandene tvOS- oder visionOS-Registrierungsrichtlinien übernommen. Um eine korrekte RBAC-Sichtbarkeit zu gewährleisten, weisen Sie Ihrem Registrierungsprogrammtoken das beabsichtigte Bereichstag zu, bevor Sie Registrierungsrichtlinien für tvOS- oder visionOS-Geräte erstellen.

Schritt 1: Herunterladen des öffentlichen Schlüsselzertifikats in Intune

Das öffentliche Schlüsselzertifikat wird benötigt, um ein Vertrauensbeziehungszertifikat von Apple Business anzufordern.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte>Registrierung.

  2. Wählen Sie die Apple-Registerkarte für Mobilgeräte aus.

  3. Wählen Sie unter Massenregistrierungsmethodendie Token des Registrierungsprogramms aus.

  4. Klicken Sie auf Hinzufügen.

  5. Wählen Sie "Ich stimme zu ", um Microsoft die Berechtigung zu erteilen, Benutzer- und Geräteinformationen an Apple zu senden.

  6. Klicken Sie auf Öffentliches, für die Tokenerstellung erforderliches Intune-Schlüsselzertifikat herunterlade. Mit diesem Schritt wird die Verschlüsselungsschlüsseldatei (.pem) heruntergeladen und lokal gespeichert.

    Wichtig

    Lassen Sie diese Browserregisterkarte geöffnet. Wenn Sie die Registerkarte schließen, wird das heruntergeladene Zertifikat ungültig, und Sie müssen neu beginnen. Die Schaltfläche "Erstellen" auf der Registerkarte "Überprüfen + erstellen " ist nicht verfügbar, wenn Sie die Registerkarte schließen.

Schritt 2: Hinzufügen eines MDM-Servers in Apple Business und Herunterladen des Servertokens

Fügen Sie Intune als MDM-Server (Mobile Device Management) in Apple Business hinzu, und laden Sie dann das Servertoken herunter.

  1. Wählen Sie im Admin Center den Link aus, der dem von Ihnen verwendeten Apple-Portal entspricht:

    • Erstellen eines Tokens über Apple Business
    • Erstellen eines Tokens über Apple School Manager

    Das ausgewählte Portal wird in einer neuen Browserregisterkarte geöffnet. Wechseln Sie zur neuen Registerkarte, lassen Sie aber die Registerkarte Intune geöffnet.

  2. Melden Sie sich mit Ihrer Unternehmens-Apple-ID beim Apple-Portal an.

    Wichtig

    Verwenden Sie die Apple-ID Ihrer organization, keine persönliche. Sie und Ihre organization benötigen diese Apple-ID, um das Token in Zukunft zu erneuern und zu verwalten.

  3. Wechseln Sie zu Ihrem Kontoprofil >Einstellungen>MDM-Serverzuweisungen.

  4. Wählen Sie die Option zum Hinzufügen eines MDM-Servers aus.

  5. Geben Sie einen Namen für den MDM-Server ein. Der Name dient als Referenz in Apple Business und muss nicht mit dem tatsächlichen Namen oder der URL des Microsoft Intune-Servers übereinstimmen.

  6. Laden Sie die in Schritt 1 heruntergeladene Datei mit dem öffentlichen Schlüssel (.pem) hoch, und speichern Sie dann die Änderungen.

  7. Laden Sie das Servertoken (.p7m-Datei) herunter.

Schritt 3: Zuweisen von Geräten zum MDM-Server

Nachdem Sie den MDM-Server in Apple Business erstellt haben, weisen Sie ihm Geräte zu. Sie können dies jetzt tun oder später wiederkommen.

  1. Wechseln Sie in Apple Business zu Geräte.
  2. Wählen Sie die Geräte aus, die Sie zuweisen möchten. Sie können nach Seriennummer sortieren und mehrere Geräte gleichzeitig auswählen.
  3. Wählen Sie Geräteverwaltung bearbeiten und dann den von Ihnen erstellten MDM-Server aus.

Weitere Informationen und Schritte finden Sie unter Zuweisen, Neuzuweisen oder Aufheben der Zuweisung von Geräten in Apple Business.

Schritt 4: Speichern Sie die Apple ID

  1. Kehren Sie zur Registerkarte "Intune Admin Center" zurück.

  2. Geben Sie im Feld "Apple-ID " die Apple-ID ein, die zum Herunterladen des Servertokens verwendet wird.

    Diese ID ist die Apple-ID, die Sie benötigen, um den Token jedes Jahr zu erneuern. Stellen Sie sicher, dass zukünftige Intune-Administratoren wissen, welche Apple-ID verwendet wurde, für den Fall, dass Sie Ihre organization verlassen und die Tokenverwaltung umstellen müssen.

    Screenshot: Feld

Schritt 5: Laden Sie das Servertoken hoch und stellen Sie den Vorgang fertig

  1. Navigieren Sie im Feld Apple-Token zum Servertoken (.p7m-Datei), das Sie von Apple Business heruntergeladen haben.
  2. Wählen Sie "Öffnen" und dann "Erstellen" aus.

Intune stellt automatisch eine Verbindung mit Apple Business her, um Geräteinformationen aus Ihrem Registrierungsprogrammkonto zu synchronisieren.

Verlängern eines Registrierungsprogrammtokens

Erneuern Sie Ihr Token für das Registrierungsprogramm jährlich. Im Intune Admin Center wird das Ablaufdatum des Tokens angezeigt. Erneuern Sie das Token auch in diesen Situationen:

  • Das Apple-ID-Kennwort ändert sich für den Benutzer, der das Token in Apple Business eingerichtet hat.
  • Der Benutzer, der das Token in Apple Business eingerichtet hat, verlässt die organization.

Hinweis

Das Ändern der Apple-ID, die zum Erstellen des Tokens verwendet wird, wirkt sich erst auf aktuell registrierte Geräte aus, wenn sie erneut registriert werden. Dies unterscheidet sich vom Apple MDM Push Notification Service (APNS)-Zertifikat, bei dem alle Geräte bei einer Änderung erneut registriert werden müssen.

Informationen zu den Erneuerungsschritten finden Sie unter Verwalten von ADE-Token und -Geräten.