Skip to main content

Glossar

MDM-Richtlinie

Eine MDM-Richtlinie ist ein Satz von Regeln, den der Verwaltungsserver auf eine Gruppe von Geräten anwendet: Passcode-Länge, Verschlüsselungspflicht, erlaubte Apps, gesperrte Funktionen, Update-Fristen. Für ein IT-Team ist sie das Werkzeug, mit dem eine Sicherheitsvorgabe aus dem Dokument zur technischen Realität auf jedem Gerät wird, ohne dass jemand die Geräte einzeln anfasst.

So funktioniert es

Technisch besteht eine Richtlinie aus Schlüssel-Wert-Paaren, die das Betriebssystem versteht. Apple nennt sie Restrictions und Payloads innerhalb eines Konfigurationsprofils, mehr als 200 Schlüssel allein für iOS 18. Android Enterprise spricht von Policies in der Android Management API, mit Feldern wie passwordPolicies oder cameraDisabled. Windows setzt CSPs ein, etwa DeviceLock für Passwortregeln oder BitLocker für die Verschlüsselung.

Der Admin definiert die Regel einmal in der Konsole, ordnet sie einer Gerätegruppe zu, und der Server verteilt sie. Das Gerät wendet sie lokal an und meldet zurück, ob sie greift. Manche Regeln sind hart: Die Kamera ist dann weg, Punkt. Andere sind Bedingungen, deren Verletzung nur gemeldet wird. Diese zweite Sorte heißt Compliance-Richtlinie und ist ein Sonderfall der MDM-Richtlinie.

Ein Beispiel: Passcode mindestens sechs Zeichen, automatische Sperre nach fünf Minuten, Verschlüsselung erzwungen, iOS-Version mindestens 18, kein Jailbreak. Fällt ein Gerät durch, verliert es den Zugriff auf die Arbeits-Apps, bis es wieder konform ist.

Warum es für eine Geräteflotte wichtig ist

Ohne Richtlinie ist jede Sicherheitsvorgabe eine Bitte. Mit Richtlinie ist sie ein Zustand.

Der Unterschied wird beim Audit sichtbar. Ein Prüfer unter NIS2 oder nach BSI IT-Grundschutz fragt nicht, ob Sie eine Passwortregel haben, sondern ob sie auf allen 400 Geräten aktiv ist und seit wann. Das Richtlinien-Protokoll des MDM beantwortet das in einer Tabelle.

Richtlinien müssen zum Gerätetyp passen. Eine vollständige Kamerasperre auf dem Firmen-iPhone eines Außendienstlers ist unproblematisch. Dieselbe Sperre auf einem privaten Android-Gerät mit Arbeitsprofil ist technisch unmöglich und rechtlich heikel, weil die IT dort nur das Arbeitsprofil steuert.

Und Richtlinien altern. Eine Regel „iOS mindestens 16“ aus 2023 lässt heute Geräte mit bekannten Lücken durch. Ein Quartalstermin für die Durchsicht gehört in den Kalender.

So handhabt es Appaloosa

In Appaloosa legen Sie Richtlinien pro Gerätegruppe an: Passcode, Verschlüsselung, erlaubte und verbotene Apps, Kiosk-Modus, Einschränkungen des Betriebssystems. Compliance-Regeln werden laufend ausgewertet, und ein nicht konformes Gerät kann benachrichtigt werden, den Zugriff auf verwaltete Apps verlieren oder selektiv gelöscht werden. Das gilt für iOS, iPadOS, Android, Windows und macOS gleichermaßen, wie die Seite zum Mobile Device Management im Detail zeigt.

Entdecken

Die ganze Plattform

Registrierung, Apps, Sicherheit, Fernsupport: alles an einem Ort.

Appaloosa entdecken

Sehen Sie Appaloosa auf Ihrer Flotte Demo buchen

Häufige Fragen

Wie schnell greift eine geänderte MDM-Richtlinie auf den Geräten?
Bei Geräten mit Internetverbindung innerhalb von Minuten. Der Server schickt einen Push, das Gerät holt sich die neue Richtlinie und wendet sie an. Geräte im Flugmodus oder ohne Netz bekommen die Änderung beim nächsten Kontakt. Sichtbar wird der Stand im Compliance-Bericht, wo Sie nachsehen können, welche Geräte noch mit der alten Version laufen.
Kann ich unterschiedliche Richtlinien für Firmengeräte und Privatgeräte setzen?
Ja, und Sie sollten es tun. Firmengeräte vertragen strenge Einschränkungen bis zum Kiosk-Modus. Auf privaten Geräten wirkt eine Richtlinie nur im Arbeitsprofil unter Android oder auf die verwalteten Arbeits-Apps unter iOS. Die meisten Konsolen erlauben deshalb getrennte Gruppen mit eigenen Regelsätzen.
Was unterscheidet eine MDM-Richtlinie von einer Compliance-Richtlinie?
Eine MDM-Richtlinie erzwingt einen Zustand, etwa eine deaktivierte Kamera. Eine Compliance-Richtlinie prüft einen Zustand und reagiert auf Abweichungen, etwa mit einer Warnung oder dem Entzug des App-Zugriffs, wenn die OS-Version zu alt ist. In der Praxis nutzen Sie beide: Erzwingen, was das OS erzwingen kann, prüfen, was der Nutzer selbst beheben muss.