miro4301
Goto Top

MDM mit nicht-DEP-Geräten? (iPads)

Hallo zusammen,

ich möchte in meinem Unternehmen eine MDM-Lösung implementieren.

Es geht um 25-30 iPads mit denen folgendes aus der Ferne gemacht werden muss:
-Apps (de-)installieren
-installierte Apps anzeigen
-Apps sperren
-VPN und Geräteverwaltung steuern

Die Geräte wurden über Umwege angeschafft und haben entsprechend kein DEP

Ich habe viele Artikel gelesen, die Information die ich brauche hat sich daraus leider bisher nicht ergeben.

Ist es überhaupt möglich ein MDM zu implementieren (was meinen Anforderungen gerecht wird), ohne dass die Geräte DEP haben? Es gibt wohl einen Supervise-Mode in den die Geräte nur gehen wenn sie DEP haben, aber ist dieser Modus nötig um meine Anforderungen zu erfüllen?

Hat hier vielleicht jemand ebenfalls iPads im Unternehmen ohne DEP und hat eine passende Lösung gefunden? Einen Mac haben wir nicht, Anschaffung oder Aufsetzen per VM wäre aber möglich.

Vielen lieben Dank im Voraus und LG!
Miro face-smile

Content-ID: 1925646486

Url: https://administrator.de/contentid/1925646486

Ausgedruckt am: 22.11.2024 um 11:11 Uhr

ukulele-7
ukulele-7 16.02.2022 um 08:37:19 Uhr
Goto Top
Ich mag mich irren aber ich glaube mit einem Mac an dem die Dinger lokal angeschlossen werden ist es möglich.

Empfehlen kann ich dir erstmal Apptec als MDM weil es selbst gehostet werden kann und du unter 25 Geräte erstmal gar nichts bezahlst. Dann müsstest du dir nur einen Mac (kann ja auch alt sein, haben wir auch) besorgen und könntest testen.
Miro4301
Miro4301 16.02.2022 um 08:52:04 Uhr
Goto Top
Zitat von @ukulele-7:

Ich mag mich irren aber ich glaube mit einem Mac an dem die Dinger lokal angeschlossen werden ist es möglich.

Empfehlen kann ich dir erstmal Apptec als MDM weil es selbst gehostet werden kann und du unter 25 Geräte erstmal gar nichts bezahlst. Dann müsstest du dir nur einen Mac (kann ja auch alt sein, haben wir auch) besorgen und könntest testen.
Dankeschön schon mal! Wir sind ein Autohaus mit mehreren Filialen, deshalb kommt leider nicht in Frage dass die Gerät lokal angeschlossen werden müssen, die Verwaltung aus der Ferne muss auf jeden Fall möglich sein, hatte ich vergessen oben zu erwähnen, sorry!

Apptec habe ich nun öfter schon empfohlen bekommen, ich denke ich werde mich im Zweifel mal an die wenden, die werden ja wissen was geht und nicht geht face-smile
mininik
mininik 16.02.2022 um 09:11:50 Uhr
Goto Top
Du kannst die Geräte per Apple Configurator ins DEP aufnehmen. Also schön 1x rundrum fahren mit dem c63, dann gehts doch recht fix face-smile
Archeon
Archeon 16.02.2022 um 09:14:46 Uhr
Goto Top
Wir sind ein Autohaus mit mehreren Filialen, deshalb kommt leider nicht in Frage dass die Gerät lokal angeschlossen werden müssen, die Verwaltung aus der Ferne muss auf jeden Fall möglich sein, hatte ich vergessen oben zu erwähnen, sorry!
Du musst sie nur für die erste Einrichtung an den Mac anschließen, danach geht die Verwaltung aus der Ferne.
Guck mal, hier steht direkt was von Apple dazu
stefaan
stefaan 16.02.2022 um 09:39:50 Uhr
Goto Top
Servus,

wie schon mehrfach erwähnt geht das mit dem Apple Configurator 2.
Hingewiesen werden sollte auf dieses Passus: "Bei diesen Geräten, die nicht direkt erworben wurden, gilt eine Frist von 30 Tagen, um das Gerät aus der Apple School Manager oder Apple Business Manager, aus der Betreuung und der MDM-Lösung zu entfernen."
D.h. nach der Rundfahrt zu allen iPads explizit die Betätigung dieses Knopferls untersagen oder es den Leuten erst gar nicht sagen, dass es dieses Knopferl gibt face-smile.

Grüße, Stefan
chgorges
chgorges 16.02.2022 um 09:40:57 Uhr
Goto Top
Zitat von @Miro4301:

Dankeschön schon mal! Wir sind ein Autohaus mit mehreren Filialen, deshalb kommt leider nicht in Frage dass die Gerät lokal angeschlossen werden müssen, die Verwaltung aus der Ferne muss auf jeden Fall möglich sein, hatte ich vergessen oben zu erwähnen, sorry!

Nein. Damit du die iPads per MDM verwalten kannst, musst du sie erst einmal einfangen und dann wieder freilassen, da kannst du dich auf den Kopf stellen.

Heißt du kannst es drehen und wenden wie du willst, weil du nur zwei Optionen hast:
1) Beste Lösung von mininik, mit einem Macbook durchgehen und alle iPads nachträglich deppen, dann ins MDM überführen
2) Hybrid-Lösung, manuelle Aufnahme ohne deppen, an jedes Gerät ran und ins MDM integrieren (z.B. bei Meraki die Systems Manager App installieren)

Such es dir aus.

VG
niklasschaefer
niklasschaefer 16.02.2022 aktualisiert um 09:53:29 Uhr
Goto Top
Servus,

Du kannst die geräte nachträglich über einen Mac mit dem Apple Configurator 2 in den Business/ School Manager von Apple bringen. Funktioniert problemlos erst dem letzt mit einer handvoll Geräten gemacht. Wichtig ist es muss ein Mac mit mindestens Mac OS 11.3 sein. VM auf Vmware geht auch ist aber lizenzrechtlich nicht zu 100% sauber

Danach kannst du sie dem MDM im Business Manager hinzufügen und alles wird gut. Denke an den VPP Token 😅. Als MDM kann ich wenn es nur Apple sein soll Jamf Pro empfehlen oder wenn es gemischt ist Vmware Workspace Uem.
Miro4301
Miro4301 16.02.2022 um 09:55:21 Uhr
Goto Top
Wow, danke euch für die zahlreichen Antworten!

Zitat von @mininik:

Du kannst die Geräte per Apple Configurator ins DEP aufnehmen. Also schön 1x rundrum fahren mit dem c63, dann gehts doch recht fix face-smile
Ich darf das also tatsächlich so verstehen, dass JEDES Gerät, egal wo es wann und wie erworben wurde nachträglich gedept werden kann? Beim Kauf der Geräte wurde uns nämlich damals ausdrücklich mitgeteilt, dass die Geräte nicht DEP-fähig sind...was dann aber wohl heißt dass die Geräte grundsätzlich DEP-fähig sind nur nicht für DEP registriert...?

PS.: Es wird dann doch der BMW M4 anstatt der C63, aber ich denke da tut sich nicht viel :p


Zitat von @chgorges:

Zitat von @Miro4301:

Dankeschön schon mal! Wir sind ein Autohaus mit mehreren Filialen, deshalb kommt leider nicht in Frage dass die Gerät lokal angeschlossen werden müssen, die Verwaltung aus der Ferne muss auf jeden Fall möglich sein, hatte ich vergessen oben zu erwähnen, sorry!

Nein. Damit du die iPads per MDM verwalten kannst, musst du sie erst einmal einfangen und dann wieder freilassen, da kannst du dich auf den Kopf stellen.

Heißt du kannst es drehen und wenden wie du willst, weil du nur zwei Optionen hast:
1) Beste Lösung von mininik, mit einem Macbook durchgehen und alle iPads nachträglich deppen, dann ins MDM überführen
2) Hybrid-Lösung, manuelle Aufnahme ohne deppen, an jedes Gerät ran und ins MDM integrieren (z.B. bei Meraki die Systems Manager App installieren)

Such es dir aus.

VG

Danke auch für diese Zusammenfassung, das hilft mir sehr! Ich werde mir zunächst mal die Variante mit der Systems Manager App anschauen bzw. mit einem Test-iPad ausprobieren.
mininik
mininik 16.02.2022 um 10:19:18 Uhr
Goto Top
Zitat von @Miro4301:

Wow, danke euch für die zahlreichen Antworten!

Zitat von @mininik:

Du kannst die Geräte per Apple Configurator ins DEP aufnehmen. Also schön 1x rundrum fahren mit dem c63, dann gehts doch recht fix face-smile
Ich darf das also tatsächlich so verstehen, dass JEDES Gerät, egal wo es wann und wie erworben wurde nachträglich gedept werden kann? Beim Kauf der Geräte wurde uns nämlich damals ausdrücklich mitgeteilt, dass die Geräte nicht DEP-fähig sind...was dann aber wohl heißt dass die Geräte grundsätzlich DEP-fähig sind nur nicht für DEP registriert...?

PS.: Es wird dann doch der BMW M4 anstatt der C63, aber ich denke da tut sich nicht viel :p



Korrekt, du kannst per Apple Configurator jedes Gerät auch nachträglich ins DEP aufnehmen. BMW ist auch OK, bei Dacia hätte ich gesagt, plan noch 2-3 Motorwechsel unterwegs ein.
Miro4301
Miro4301 16.02.2022 aktualisiert um 12:23:46 Uhr
Goto Top
Zitat von @mininik:

Zitat von @Miro4301:

Wow, danke euch für die zahlreichen Antworten!

Zitat von @mininik:

Du kannst die Geräte per Apple Configurator ins DEP aufnehmen. Also schön 1x rundrum fahren mit dem c63, dann gehts doch recht fix face-smile
Ich darf das also tatsächlich so verstehen, dass JEDES Gerät, egal wo es wann und wie erworben wurde nachträglich gedept werden kann? Beim Kauf der Geräte wurde uns nämlich damals ausdrücklich mitgeteilt, dass die Geräte nicht DEP-fähig sind...was dann aber wohl heißt dass die Geräte grundsätzlich DEP-fähig sind nur nicht für DEP registriert...?

PS.: Es wird dann doch der BMW M4 anstatt der C63, aber ich denke da tut sich nicht viel :p



Korrekt, du kannst per Apple Configurator jedes Gerät auch nachträglich ins DEP aufnehmen. BMW ist auch OK, bei Dacia hätte ich gesagt, plan noch 2-3 Motorwechsel unterwegs ein.



Zitat von @ukulele-7:

Ich mag mich irren aber ich glaube mit einem Mac an dem die Dinger lokal angeschlossen werden ist es möglich.

Empfehlen kann ich dir erstmal Apptec als MDM weil es selbst gehostet werden kann und du unter 25 Geräte erstmal gar nichts bezahlst. Dann müsstest du dir nur einen Mac (kann ja auch alt sein, haben wir auch) besorgen und könntest testen.

Nochmal hierzu; ich teste grade die Cloud-Version von Apptec´s EMM. Erstaunlicherweise ging das Einrichten bis jetzt relativ einfach, ich konnte mein Test-iPad hinzufügen und kann es nun auch schon aus der Ferne steuern.
Wenn eine Software installiert werden soll muss die Aktion lediglich nochmal auf dem Gerät bestätigt werden, ich recherchiere grade ob man das noch ohne die Bestätigung hinbekommt.

Wozu benötige ich nun den Apple Configurator 2, wenn mir das AppTec EMM diese Funktionen schon bereitstellt?
Was für Vorteile hätte ich noch durch die DEP-Registrierung? Oder ist es grade die Tatsache dass eine APP-Installation nicht mehr bestätigt werden muss, quasi der Supervise-Mode?

Danke im Voraus und besten Gruß!
Miro face-smile
Layer8-Problem
Layer8-Problem 16.02.2022 aktualisiert um 13:35:08 Uhr
Goto Top
Den Apple Configurator 2 benötigst du um dein Gerät in einen "supervised mode" zu heben. Also einen betreuten Modus, mit dem ist deinem iPad bekannt, dass es nicht einer Privatperson, sondern dem Anwender einer Firma / Schule etc. gehört und ermöglich deinem EMM / MDM System mehr zu tun. z.B. Das pushen von Apps oder Einstellungen ohne, dass der User sich dagegen wehren kann.
Ich habe die Inhouse Variante zum Testen installiert und habe noch nicht rausgefunden wie ich eine App erzwungen pushe. Bisher handhabe ich das über den eingebauten Appstore (Im Hintergrund läuft die Lizenzverwaltung mithilfe des Apple VPP, ich glaube anders ist es mit einem MDM System auch nicht möglich).

Mit freundlichsten Grüßen

PS: Apple's DEP Programm hat erstmal nicht viel mit der eigentlichen MDM Verwaltung zu tun, wenn ich mich nicht irre (gefährliches Halbwissen). Es bietet dir lediglich die Möglich ein neues Gerät zu kaufen, welches direkt im supervised mode mit deinem MDM verbunden bei dir ankommt. GGF. auch mit voreinstellungen.
Miro4301
Miro4301 16.02.2022 um 14:19:56 Uhr
Goto Top
Zitat von @Layer8-Problem:

Den Apple Configurator 2 benötigst du um dein Gerät in einen "supervised mode" zu heben. Also einen betreuten Modus, mit dem ist deinem iPad bekannt, dass es nicht einer Privatperson, sondern dem Anwender einer Firma / Schule etc. gehört und ermöglich deinem EMM / MDM System mehr zu tun. z.B. Das pushen von Apps oder Einstellungen ohne, dass der User sich dagegen wehren kann.
Ich habe die Inhouse Variante zum Testen installiert und habe noch nicht rausgefunden wie ich eine App erzwungen pushe. Bisher handhabe ich das über den eingebauten Appstore (Im Hintergrund läuft die Lizenzverwaltung mithilfe des Apple VPP, ich glaube anders ist es mit einem MDM System auch nicht möglich).

Mit freundlichsten Grüßen

PS: Apple's DEP Programm hat erstmal nicht viel mit der eigentlichen MDM Verwaltung zu tun, wenn ich mich nicht irre (gefährliches Halbwissen). Es bietet dir lediglich die Möglich ein neues Gerät zu kaufen, welches direkt im supervised mode mit deinem MDM verbunden bei dir ankommt. GGF. auch mit voreinstellungen.

Super, vielen lieben Dank dir! Das hat mich schon sehr gut aufgeklärt face-smile Ich werde mir jetzt zunächst eine VM anlegen und testweise APPTEC360 installieren, bis zu 25 Geräten ist das ja kostenlos.

Anschließend werde ich mich um die DUNS-Nummer kümmern müssen und um VPP, ich weiß bisher nur dass VPP etwas mit Lizenzen zu tun hat. Die auf den iPads eingesetzten Apps sind aber sehr überschaubar und es kommen erstmal kein dazu.

LG! face-smile
niewiederit
niewiederit 18.02.2022 um 09:15:50 Uhr
Goto Top
Hallo Miro4301,

die Antwort kommt vielleicht nicht am gleichen Tag, aber vielleicht hilft es dennoch weiter.

Im Unternehmen verwende ich die MDM "Relution", die funktioniert mit und auch ohne DEP, mit einer Client App, die vom User selbst installiert werden kann. Bei der Geräteeinschreibung erhält der User automatisch eine E-Mail, die einen Link zur Clientinstallation enthält.
Bei der Installation wird der User dazu aufgefordert, der App Administrator Rechte zu erteilen, sonst funktioniert es natürlich auch hier nicht.
In Verbindung mit dem Apple Business Manager bzw. dem VPP, können über das MDM Apps installiert werden, ohne das der User eine Apple ID verwenden muss. VPN Einstellungen, Apps sperren, Apps installieren, Apps deinstallieren (nur die gepushten Apps) und Geräteeinstellungen können eingerichtet werden.

Mit Relution können auch Android Geräte eingeschrieben werden.

Viele Grüße
Ralf

P.s.: Wenn die iPads dann doch mal zu dir finden, können sie auch über den Apple Configurator 2 zum DEP hinzugefügt werden. Das DEP hat den Vorteil, dass auch nach dem Zurücksetzen der IPads, sie sofort wieder mit dem MDM verbunden sind und die vorbereiteten Konfigurationen übernehmen und die vorgegebenen Apps installieren.
SazuBun
SazuBun 18.07.2022 um 16:12:38 Uhr
Goto Top
Hi @Miro4301,
wenns noch relevant ist:

Sofern Ihr euch eine Apple ID besorgen könnt (das ist im Grunde einfach wie eine Art Benutzerkonto für Apple) könnt ihr Apple Geräte jederzeit in den Apple Configurator reinheben. face-smile
Wir nutzen ein relativ "kleines" MDM (Klein in dem Sinne, dass es nicht von nem riesen Systemhaus stammt) aber die haben das mit uns auch einfach für die drei Tablets die wir hatten, gemacht.
Obere Funktionen deckt unseres ab.
Ich lass es dir mal die Info dazu da:
MDM: MobiVisor
Ansprechpartner Hr. Voß: 01578 3020995 (ist n bissl versteckt, deswegen dacchte ich, hau ichs gleich mal mit rein :P)

Hoffe das hilft!
Viele Grüße