Apple-Geräte benötigen ein APNs-Zertifikat, bevor sie verwaltet werden können. Dieser Artikel behandelt, was das Zertifikat tut, wie man es erstellt und die Erneuerung, die die meisten Teams zwölf Monate später überrascht.
Überblick
Der Apple Push Notification Service (APNs) ist die Art und Weise, wie Factorial IT Apple-Geräte erreicht. Ohne ihn gibt es überhaupt kein MDM auf Apple.
Das Zertifikat ist an Ihre Organisation gebunden und muss alle 12 Monate erneuert werden.
Sobald es eingerichtet ist, ermöglicht APNs Factorial IT:
- Konfigurationen pushen — Verschlüsselung, Firewall, Updates, Passwortregeln, Ruhemodus-Einstellungen, App-Installation, Wi-Fi
- Befehle in Echtzeit zu senden, selbst wenn das Gerät gesperrt oder im Ruhemodus ist
- Still zu kommunizieren, ohne dass eine Aktion von der/m Mitarbeitenden erforderlich ist
So verwenden Sie es — Zertifikat erstellen und importieren
- Holen Sie sich Ihre CSR. Gehen Sie zu MDM > Apple und laden Sie die Datei für die Zertifikatsanforderung herunter
- Öffnen Sie das Apple Push Certificates-Portal unter identity.apple.com/pushcert (https://identity.apple.com/pushcert)
- Klicken Sie auf ein Zertifikat erstellen und laden Sie die CSR hoch, die Sie gerade heruntergeladen haben
- Melden Sie sich mit Ihrer Apple-ID an. Verwenden Sie eine gemeinsame Apple-ID, nicht eine persönliche — siehe die Warnung unten
- Laden Sie das Zertifikat herunter. Apple generiert eine .pem-Datei
- Laden Sie es wieder hoch. Kehren Sie zu MDM > Apple zurück und laden Sie die Datei hoch. Apple MDM ist jetzt betriebsbereit
Verwenden Sie eine gemeinsame Apple-ID. Das Zertifikat ist an die Apple-ID gebunden, die es erstellt hat, und die Erneuerung erfordert dasselbe Konto. Wenn es jemandem gehört, der später das Unternehmen verlässt, verlieren Sie die Möglichkeit zur Erneuerung und jedes Apple-Gerät wird aus der Verwaltung entfernt.
So verwenden Sie es — Zertifikat erneuern
Das Zertifikat ist 12 Monate gültig. Sie werden per E-Mail benachrichtigt und ein Banner erscheint im Dashboard, wenn die Erneuerung fällig ist.
Wiederholen Sie die obigen Schritte mit derselben Apple-ID, die das Original erstellt hat.
Tipps und bewährte Praktiken
- Erstellen Sie das Zertifikat von Anfang an mit einer gemeinsamen Apple-ID. Dies ist der teuerste Fehler, den man später beheben kann: Wenn das ursprüngliche Konto nicht mehr existiert, ist die Erneuerung unmöglich und jedes Apple-Gerät muss neu registriert werden
- Setzen Sie das Erneuerungsdatum in einen gemeinsamen Kalender, nicht nur in das Postfach einer Person. Die E-Mail und das Banner gehen davon aus, dass jemand darauf achtet
- Notieren Sie, welche Apple-ID das Zertifikat besitzt, an einem Ort, an dem Ihr Team es in zwölf Monaten finden kann
- Erneuern Sie vor Ablauf, nicht danach. Sobald es abgelaufen ist, hören die Geräte auf, auf Befehle zu reagieren, bis ein neues Zertifikat vorhanden ist
Fehlerbehebung und FAQ
Fehlerbehebung
- Geräte reagieren nicht auf Befehle. Überprüfen Sie, ob das APNs-Zertifikat abgelaufen ist. Ohne ein gültiges Zertifikat gibt es keinen Kanal, um Apple-Geräte zu erreichen, und nichts anderes wird das beheben.
- Die Erneuerung wird abgelehnt. Sie sind mit einer anderen Apple-ID angemeldet als der, die das Zertifikat erstellt hat. Die Erneuerung funktioniert nur mit dem ursprünglichen Konto.
- Niemand weiß, welche Apple-ID verwendet wurde. Wenn das Konto nicht wiederhergestellt werden kann, müssen Sie ein neues Zertifikat erstellen — was bedeutet, dass jedes Apple-Gerät neu registriert werden muss. Deshalb ist eine gemeinsame Apple-ID wichtig.
FAQ
-
Wie oft muss das Zertifikat erneuert werden?
Alle 12 Monate, mit derselben Apple-ID, die es erstellt hat.
-
Was passiert, wenn es abläuft?
Apple-Geräte hören auf, MDM-Befehle zu empfangen, bis ein gültiges Zertifikat hochgeladen wird.
-
Können wir die Apple-ID später ändern?
Nicht für ein bestehendes Zertifikat. Eine andere Apple-ID bedeutet ein neues Zertifikat und das erneute Registrieren der Geräte.
-
Wird ein kostenpflichtiges Apple-Entwicklerkonto benötigt?
Nein. Jede Apple-ID funktioniert, sollte aber eine gemeinsame organisatorische sein.