Skip to main content

Glossar

APNs

APNs, der Apple Push Notification Service, ist der Kanal, über den jedes Apple-MDM ein verwaltetes Gerät aufweckt. Der MDM-Server spricht nicht direkt mit dem iPhone: Er schickt einen Push über APNs, und das Gerät meldet sich dann beim Server, um seine Befehle abzuholen. Jedes MDM braucht dafür ein APNs-Zertifikat, das jährlich erneuert wird.

So funktioniert es

Apples MDM-Protokoll arbeitet nach dem Pull-Prinzip. Der Server öffnet nie eine Verbindung zum Gerät. Er stellt einen Befehl in die Warteschlange (diese App installieren, den Bildschirm sperren, die installierten Profile melden) und bittet dann APNs, das Gerät zu benachrichtigen. Das Gerät hält eine dauerhafte Verbindung zu Apples Push-Servern, empfängt die Benachrichtigung und meldet sich per HTTPS beim MDM, um abzuholen, was dort wartet.

Dieser Push-Kanal braucht ein Zertifikat. Der MDM-Anbieter erzeugt eine signierte Anfrage, Sie laden sie mit einem Apple-Account Ihrer Organisation im Apple Push Certificates Portal hoch, und Apple liefert ein Zertifikat mit 365 Tagen Gültigkeit. Damit authentifiziert sich das MDM in Ihrem Namen bei APNs. Der Push-Verkehr selbst verlässt Ihr Netz über TCP-Port 5223 in Richtung Apples Bereich 17.0.0.0/8, mit 443 als Ausweichport.

Ein Detail stolpert vielen Teams vor die Füße. Das Zertifikat ist an den Apple-Account gebunden, der es erstellt hat. Erneuern Sie es mit demselben Account, laufen die Geräte weiter. Erstellen Sie mit einem anderen Account ein ganz neues Zertifikat, muss jedes Gerät neu registriert werden.

Warum es für eine Flotte wichtig ist

Ist APNs nicht erreichbar, verstummt Ihr MDM. Befehle stapeln sich auf dem Server, aber nichts erreicht das Gerät. Die zwei üblichen Ursachen: eine Firewall, die Port 5223 blockiert (häufig in Gast-WLANs und an manchen Industriestandorten), und ein abgelaufenes Zertifikat, das niemand erneuert hat.

Der Ablauf tut weh. Bereits registrierte Geräte reagieren nicht mehr auf neue Befehle, und die Lösung besteht darin, das Zertifikat im Portal zu erneuern und wieder ins MDM zu laden. Apple schickt 30 Tage vorher Erinnerungen, aber sie gehen an die Person, die das Zertifikat erstellt hat, manchmal ein Admin, der seit zwei Jahren weg ist. Nutzen Sie für diesen Account ein Gruppenpostfach und tragen Sie das Datum in den Kalender ein.

APNs ist nicht dasselbe wie App-Benachrichtigungen. Ihre Fach-Apps nutzen denselben Dienst, aber mit eigenen Zertifikaten, die der Entwickler verwaltet und nicht das MDM.

So handhabt es Appaloosa

Appaloosa führt Sie beim Onboarding durch die APNs-Einrichtung: Signieranfrage aus der Konsole herunterladen, im Apple-Portal hochladen, Zertifikat zurückspielen. Die Konsole zeigt das Ablaufdatum an und warnt Sie rechtzeitig. Sobald das Zertifikat steht, erreichen Befehle aus Appaloosa die Geräte innerhalb von Sekunden, und genau das macht Fernsperre, Löschung und stille App-Updates in der iOS- und iPadOS-Flotte praktikabel.

Entdecken

Die ganze Plattform

Registrierung, Apps, Sicherheit, Fernsupport: alles an einem Ort.

Appaloosa entdecken

Sehen Sie Appaloosa auf Ihrer Flotte Demo buchen

Häufige Fragen

Was passiert, wenn das APNs-Zertifikat abläuft?
Registrierte Geräte erhalten keine MDM-Befehle mehr. Installierte Apps laufen weiter und Einschränkungen bleiben aktiv, aber Sie können keine Updates mehr ausrollen, nicht sperren und nicht löschen. Die Erneuerung mit demselben Apple-Account stellt die Verbindung wieder her, ohne ein Gerät neu zu registrieren.
Welche Ports müssen für APNs offen sein?
Geräte brauchen ausgehend TCP 5223 zum Bereich 17.0.0.0/8, mit TCP 443 als Ausweichport, falls 5223 blockiert ist. Der MDM-Server braucht TCP 443 und 2197 zu Apple. SSL-Inspektion dieses Verkehrs bricht die Verbindung, nehmen Sie Apples Push-Hosts also vom Filter aus.
Kann ich das APNs-Zertifikat mit meinem privaten Apple-Account erstellen?
Technisch ja, aber Sie sollten es nicht tun. Das Zertifikat ist an den erstellenden Account gebunden, und die Erneuerung muss über denselben Account laufen. Verwenden Sie einen eigenen IT-Account mit Gruppenpostfach, damit die Erinnerungen das Team erreichen und nicht einen ehemaligen Kollegen.