Skip to Content
Cross-PlatformApple Business Manager

Apple Business Manager (ABM)

Das Apple Business Manager Portal ist die zentrale Voraussetzung für die professionelle Verwaltung aller Apple-Geräte (iPhone, iPad, Mac) über Microsoft Intune. Es ermöglicht die automatische Geräteregistrierung (ADE, ehemals DEP), die lizenzfreie App-Verteilung (VPP) und das APNs-Zertifikat für die MDM-Kommunikation.

Important

Ohne ABM kein Enterprise Apple Management. Ohne die drei Token (APNs, ADE, VPP) können Apple-Geräte nicht supervised verwaltet, Apps nicht silent installiert und Geräte nicht automatisch in Intune enrollt werden. ABM-Setup ist daher immer der erste Schritt bei jedem Apple-Projekt.


Architektur-Ăśbersicht


Die drei Token — Übersicht

TokenZweckLaufzeitErneuerungAuswirkung bei Ablauf
APNs-ZertifikatMDM-Kommunikation zwischen Intune und Apple-Geräten365 TageJährlich über Apple Push Certificates Portal🔴 Kritisch: ALLE iOS/macOS-Geräte verlieren die Verbindung zu Intune
ADE-Token (ehemals DEP)Automatische Geräteregistrierung — Zero-Touch Enrollment365 TageJährlich im ABM Portal erneuern und in Intune hochladen🟡 Bestehende Geräte unberührt, neue Geräte können nicht automatisch enrollt werden
VPP-TokenVolumenlizenzen für Apps — Silent App Push ohne Apple ID365 TageJährlich im ABM Portal erneuern und in Intune hochladen🟡 App-Zuweisung und -Updates funktionieren nicht mehr
Caution

Alle drei Token laufen nach genau 365 Tagen ab! Die Erneuerung muss proaktiv eingeplant werden. Empfehlung: Kalendererinnerung 30 + 14 + 7 Tage vor Ablauf einrichten. Bei Managed Service Kunden ĂĽbernimmt Concat dieses Monitoring.


Initiales Setup

Apple Business Manager Account erstellen

Wer: Concat Consultant gemeinsam mit dem Kunden
Voraussetzung: Der Kunde benötigt eine D-U-N-S-Nummer (kann bei Apple beantragt werden, Dauer 1-3 Wochen).

ABM Registrierung starten

business.apple.com  aufrufen → „Enroll now” → Unternehmensdetails eingeben (Name, D-U-N-S, Adresse).

Verifizierung abwarten

Apple verifiziert das Unternehmen. Dauer: 1-5 Werktage. Apple kontaktiert ggf. den bei D-U-N-S hinterlegten Ansprechpartner telefonisch.

Managed Apple ID einrichten

Nach der Freischaltung: Managed Apple ID für den ABM-Administrator erstellen. Empfehlung: Eine funktionale E-Mail-Adresse verwenden (z. B. abm-admin@kunde.de), nicht eine persönliche.

MDM-Server anlegen

Im ABM → Einstellungen → Geräteverwaltung → MDM-Server hinzufügen → Name: Microsoft Intune.

Warning

Managed Apple ID ≠ persönliche Apple ID! Der ABM-Account muss auf eine funktionale Firmen-Adresse registriert werden. Wird eine persönliche Apple ID eines Mitarbeiters verwendet und dieser verlässt das Unternehmen, droht der Verlust des Zugangs zum ABM Portal.


Jährliche Token-Erneuerung

APNs-Zertifikat erneuern

Rechtzeitig starten

Spätestens 14 Tage vor Ablauf mit der Erneuerung beginnen.

CSR herunterladen

Intune Admin Center → Apple MDM Push Certificate → Renew → CSR herunterladen.

Bei Apple erneuern

identity.apple.com/pushcert  → Dieselbe Apple ID verwenden! → Bestehendes Zertifikat Renew (nicht „Create new”!) → CSR hochladen → Neues .pem herunterladen.

In Intune hochladen

Neues .pem in Intune hochladen → Neues Ablaufdatum prüfen.

Caution

Kritisch: Immer „Renew”, nie „Create new”! Wird statt der Erneuerung ein neues Zertifikat erstellt, erhalten alle bestehenden Apple-Geräte eine neue MDM-Identität. Die Geräte müssen dann neu enrollt werden — ein massiver Aufwand. Immer mit derselben Apple ID anmelden und das bestehende Zertifikat erneuern.

ADE- und VPP-Token erneuern

Neues Token im ABM herunterladen

Apple Business Manager → Einstellungen → Jeweiliges Token → Token herunterladen.

In Intune hochladen

Intune Admin Center → Connectors and tokens → Bestehendes Token auswählen → Renew → Neues Token hochladen.


Monitoring & Alerting

Concat Standard fĂĽr Token-Monitoring

MethodeDetails
Kalendererinnerungen30 + 14 + 7 Tage vor Ablauf fĂĽr jedes Token
Intune NotificationsIntune versendet automatische Warnungen bei ablaufenden Tokens
Microsoft Graph APIAutomatisiertes Monitoring ĂĽber GET /deviceManagement/applePushNotificationCertificate
Daily CheckTeil der täglichen Routineprüfungen

Token-Status im Admin Center prĂĽfen

TokenWo prĂĽfen?
APNsIntune → Devices → Enrollment → Apple → Apple MDM Push Certificate
ADEIntune → Devices → Enrollment → Apple → Enrollment program tokens
VPPIntune → Tenant Administration → Connectors and tokens → Apple VPP tokens

Supervised vs. Unsupervised

EigenschaftSupervised (Concat Standard)Unsupervised
RegistrierungVia ABM/ADE (Zero-Touch)Manuell via Company Portal
MDM-KontrolleVollständig (Silent App Push, App-Lock, Kiosk, Lost Mode)Eingeschränkt
User kann MDM entfernen?Nein (Locked Enrollment)Ja
Remote WipeVollständigNur Unternehmensdaten (Selective Wipe)
Kiosk / Single App ModeMöglichNicht möglich
App RestrictionsVollständig (Apps ausblenden, blockieren)Eingeschränkt
Important

Concat Standard ist Supervised + ADE. Nur supervised Geräte bieten die volle MDM-Kontrolle und sind mit Windows Autopilot Geräten vergleichbar. Unsupervised Enrollment wird nur für BYOD-Szenarien akzeptiert, bei denen der User sein privates Gerät nutzt.


Querverweise

ThemaVerwandte Seite
iOS / iPadOS Profile & KonfigurationiOS / iPadOS
macOS Management & EnrollmentmacOS Management
Discovery: Bestehende Apple-Geräte erfassenDiscovery & Assessment
OIB macOS BaselineSecurity Baselines
App-Verteilung allgemeinDeployment-Regeln
Last updated on