Benutzer Einschreibung

Mit der Benutzer-Einschreibung, auch User Enrollment genannt, lassen sich private iOS- und macOS-Geräte einschreiben, ohne dass Besitzer die gesamte Kontrolle über die Geräte abgeben müssen. So lassen sich basierend auf dem Bring Your Own Device-Ansatz (BYOD) private Geräte von Schüler oder Mitarbeiter im Schul- bzw. Unternehmenskontext unter Einhaltung des Schutzes privater Daten einbinden und nutzen.

Es gibt zwei Varianten für die Benutzer-Einschreibung: Kontobasiert und profilbasiert (klassische manuelle Einschreibung).


Vorteile

  • Administratoren können privat installierte Apps nicht einsehen.
  • Geräte bleiben unter Kontrolle der Benutzer.

Nachteile

  • Nicht alle Aktionen und Richtlinien-Konfigurationen sind möglich.
  • Managed Apple IDs sind notwendig.

Einschreibung in Relution vorbereiten

Ausgehend von der Relution-Organisation kann klassisch eine manuelle Einschreibung für iOS- bzw. macOS-Geräte angelegt und der Einschreibungslink an die gewünschten Schüler oder Mitarbeiter gesendet werden.

Grundvoraussetzung für die Erstellung einer Benutzer-Einschreibung ist die Zuordnung von Benutzer. Für diese muss entweder eine Managed Apple ID oder E-Mail-Adresse in den Benutzer-Details hinterlegt werden. Anschließend können die entsprechenden Benutzer hinzugefügt und die Einschreibung abgeschlossen werden. Geräten zugewiesene Benutzer lassen sich bei eingeschriebenen Geräten via Benutzer-Einschreibung nicht mehr ändern bzw. entfernen.


Profilbasierte Benutzer-Einschreibung (bis iOS 17)

Über den empfangenen Einschreibungslink wird die Geräte-Einschreibung auf dem iOS- bzw. macOS-Gerät unter Verwendung der Managed Apple IDs der Benutzer durchgeführt und das Gerät erscheint automatisch im Geräte-Inventar der entsprechenden Relution-Organisation.


Kontogesteuerte Benutzer-Einschreibung

Relution unterstützt die kontobasierte Benutzer-Registrierung von iOS- und macOS-Geräten, die sich nicht im Überwachter Modus (Supervised Mode) befinden.

Um die kontobasierte Benutzerregistrierung nutzen zu können, wird Folgendes benötigt:

  • Service Discovery Well-Known Hosts

Eine Service Discovery muss konfiguriert werden, damit Apple die Geräte an den richtigen MDM Server übertragen kann. Dazu muss eine HTTP well-known Ressourcen-Datei an der Domain hinterlegt werden, mit der sich die Benutzer anmelden werden. Apple muss diese Datei über einen HTTP GET unter folgender URL abrufen können:

https://yourdomain.com/.well-known/com.apple.remotemanagement

Unter dem Punkt yourdomain.com muss die Domain hinterlegt werden, die auch für die Apple IDs genutzt wird. Die anzulegende Datei muss auf einer Domain hinterlegt werden, die mit HTTP GET Anfragen umgehen kann.

Die Datei im JSON-Format mit dem Inhaltstyp application/json anlegen. Um die richtigen Informationen in die Datei einzutragen, lassen sich die benötigten Informationen direkt aus dem Relution-Portal kopieren. Hierzu öffnen:

  1. Einstellungen
  2. Geräteverwaltung / Geräteverwaltung
  3. Kontobasierte Apple Benutzerregistrierung
  4. Den Schieberegler auf an setzen
  5. Den Text in den geschweiften Klammern kopieren und in die eigene Datei einfügen.

Beispiel: maxmustermann@musterhausen.de

In diesem Beispiel wäre die Domain der ID Musterhausen.de Die Service Discovery muss also dort hinterlegt werden.

Mit Option 2 wird die Registrierung von persönlichen Geräten in Relution erheblich erleichtert. Sobald sich Relution-Benutzer über die Option Bei Arbeits- oder Schulaccount anmelden... inVPN & Geräteverwaltungder allgemeinen Einstellungen auf privaten Geräten registrieren, werden in Relution automatisch Benutzer-Einschreibungen erzeugt.

Über die Managed Apple ID der jeweiligen Benutzer wird die Registrierungs-URL der jeweiligen MDM-Lösung automatisch identifiziert. Nach Anmeldung mit den Login-Daten der Benutzer aus Relution tauchen die Geräte nach erfolgreicher Authentifizierung automatisch im Geräte-Inventar der entsprechenden Relution-Organisation auf.


Verwandte Themen

Top