Zum Inhalt springen
Avanet

Apple-Business-Apps in Sophos Mobile: Content-Token und Lizenzen verwalten

Vor dem Einsatz im eigenen Mandanten prüfen: Mandantenberechtigungen, unterstützte Geräte und Managementmodi, die dokumentierten Menüpfade, Token-Erneuerung sowie Wirkungen auf produktiven Geräten wurden nicht in einem Testmandanten geprüft. Die Anleitung stützt sich auf Herstellerdokumentation, nicht auf einen Mandanten- oder Gerätetest. Vor der Ausführung sind eine aktive MDM-fähige Lizenz, die passende Admin-Rolle und ein unterstützter verwalteter Gerätemodus erforderlich. Vor einem Rollout oder einer Token-Änderung sind ein Pilot, die Prüfung der bisherigen Zuweisungen und ein geklärter Rückweg erforderlich; einen Wechsel des MDM-Dienstes nur als kontrollierten Token-Cutover nach Prüfung der Auswirkungen und Freigabe von Unterbrechung und Zeitpunkt planen.

Geltungsbereich und Token-Grenze

Hier geht es um Apple-Business-App-Lizenzen für iOS, iPadOS und macOS und den Content-Token zur Appverwaltung in Sophos Mobile. Über Apple Business können Organisationen App-Lizenzen in grösserer Stückzahl für die interne Verteilung kaufen; Sophos Mobile integriert deren Zuweisung an Nutzer oder Geräte. Die allgemeinen App-Seiten unterscheiden die Installation durch Administratoren und die vom Nutzer ausgelöste Installation über Sophos Mobile Control. Die Verwaltung anderer Apps, App-Pakete, App-Konfigurationen und allgemeiner Installationsaufträge ist ein eigener Arbeitsablauf. Vor der Ausführung eine aktive MDM-fähige Lizenz, die passende Admin-Rolle und einen unterstützten verwalteten Gerätemodus prüfen: Sophos Mobile Device Management oder Sophos Mobile umfasst MDM; Sophos Mobile Threat Defense allein deckt laut Lizenzübersicht die Verwaltung der Threat-Defense-Apps ab, nicht die MDM-Funktionen. Aus der Lizenzübersicht allein folgt keine Zusage, dass die Apple-VPP-Oberfläche in jedem Mandanten verfügbar ist.

Installation und Lizenzzuweisung getrennt betrachten: Apple-Business-Apps werden laut Sophos über Sophos Mobile wie andere Apps installiert; dafür gelten die allgemeinen, vom Administrator oder über Sophos Mobile Control vom Nutzer ausgelösten Installationswege. Zusätzlich können Nutzer auf iPhones und iPads Apple-Business-Apps aus dem App Store installieren. Diesen zusätzlichen App-Store-Weg dokumentiert Sophos nicht für Macs; das schliesst die Installation von Mac-Apps über Sophos Mobile nicht aus. Eine Lizenzzuweisung allein ist kein Installationsauftrag und kein Nachweis für eine installierte App.

Nicht verwechseln: Sophos dokumentiert Setup > Apple setup > Apple VPP für den Content-Token (.vpptoken) zur App-Lizenzverwaltung; die tatsächliche Menüführung im Mandanten ist vor Eingriffen zu prüfen. Unter Apple DEP wird dagegen ein Service-Token für die Geräteverwaltung/ADE eingerichtet; er ist kein Ersatz für den Content-Token. Ein Reset der DEP-Integration löscht laut Sophos den Service-Token sowie Apple-Business-Geräte und -Profile – das ist keine Methode zur App-Lizenzsynchronisierung. APNs-Zertifikate bilden nochmals einen anderen Vorgang. Der ADE-Pfad und ein etwaiger Reset gehören in die gesonderte Geräte-Enrolment-Planung, nicht in diese App-Anleitung.

Apple-App-Katalog und Installationsauftrag

Für gewöhnliche iOS-/iPadOS-Apps lässt sich ein App-Store-Link oder ein App-Paket erfassen. Für macOS nennt die allgemeine Sophos-App-Übersicht ebenfalls Store-Links und die macOS-Einstellungsseite beschreibt ein Link-Feld. Die konkrete Add app-Auswahlliste führt jedoch keinen gewöhnlichen macOS-Store-Link auf, sondern macOS package; Apple-Business-Apps werden separat über Import VPP apps geladen. Ein auswählbarer gewöhnlicher macOS-Store-Link-Weg ist damit hier nicht belegt und wird nicht als Handlung angeleitet. Das ist weder eine Aussage, dass dieser Weg technisch unmöglich ist, noch eine Installation durch den Nutzer im App Store. Den allgemeinen Katalog- und Installationsablauf erklärt die App-Bereitstellung.

Für die Installation auf einem Gerät kann man ein Aufgabenpaket mit Install app erstellen und übertragen. Für iPhones und iPads lassen sich solche Installationspakete auch direkt auf der Apps-Seite erstellen; diese Abkürzung ist hier nicht für Macs belegt. Aufbau und Übertragung behandelt der Task-Bundle-Lebenszyklus. Katalogeintrag, Lizenzzuweisung und tatsächliche Installation bleiben getrennte Prüfpunkte.

Eigene iPhone-/iPad-Apps: Selbst entwickelte iOS-/iPadOS-Apps können aus hochgeladenen .ipa-Dateien verteilt werden. Dafür muss man das Provisioning-Profil der App erstellen und auf den Zielgeräten verfügbar machen: entweder vorher separat installieren oder in die .ipa aufnehmen. Dieses App-Profil ist kein MDM-Enrollment-Profil und kein Content-Token. Sophos Mobile kann es an iPhones und iPads verteilen; Import, Zuweisung und die User-Enrollment-Grenze erklärt der App-Provisioning-Profil-Ablauf.

Vorbereitungen und Content-Token

  1. Eigentümer des Apple-Business-Standorts beziehungsweise der Organisationseinheit, Sophos-Fusion-Mandant, bereits genutzten MDM-Dienst, App-Lizenzen, Ablaufdatum und den Managed Apple Account, mit dem der aktive Content-Token heruntergeladen wurde, dokumentieren. Vor einem Tokenwechsel insbesondere bestehende Nutzer- und Gerätezuweisungen prüfen; die Wirkung einer Widerrufung im anderen MDM und einer Erneuerung hier ist im Pilot zu prüfen. Einen noch produktiv verwendeten Token nicht vorsorglich widerrufen. Bei einem Wechsel zwischen MDM-Diensten empfiehlt Sophos, einen im anderen Dienst verwendeten Token vor dem Upload in Sophos zu widerrufen und dort zu entfernen, damit er nicht gleichzeitig zwei Diensten zugewiesen wird. Diesen Schritt nur als kontrollierten Cutover nach Bestandsaufnahme der App-, Nutzer- und Gerätezuweisungen, Prüfung der Auswirkungen auf den laufenden Betrieb sowie Freigabe von Unterbrechung und Zeitpunkt einplanen; erst nach geklärtem Übergang widerrufen beziehungsweise entfernen und anschliessend Zuweisungen und App-Zustand im Pilot prüfen. Weder den Token parallel in beiden Diensten verwenden noch eine automatische Lizenzfreigabe oder einen getesteten Rückweg unterstellen. Szenario abgrenzen: Ein Wechsel des MDM-Dienstes bei unveränderter Apple-Organisationseinheit ist nicht automatisch eine Lizenzübertragung. Soll auch die Apple-Organisationseinheit wechseln, verfügbare und bereits zugewiesene Lizenzen je Einheit getrennt prüfen: Apple beschreibt die Übertragung nicht zugewiesener Lizenzen zwischen Organisationseinheiten als eigenen Vorgang; der Token-Upload überträgt diese Lizenzen nicht. Eine solche Übertragung ist nur bei entsprechendem Einheitenwechsel zu prüfen, nicht pauschal für jeden MDM-Wechsel. Apples Migration älterer nutzerbasierter Token und der Wechsel zum integrierten Apple-Geräteverwaltungsdienst sind wiederum andere Szenarien und hier nicht angeleitet.
  2. Bei Apple Business mit der Rolle Administrator oder Content Manager den Content-Token für die Organisationseinheit mit den betreffenden Apps herunterladen. Sophos warnt, dass ein Content-Token nur in einem Geräteverwaltungsdienst verwendet werden darf; bei mehreren betreffenden Organisationseinheiten fordert Sophos getrennte Sophos-Fusion-Konten.
  3. Gemäss Sophos-Dokumentation in Sophos Mobile unter Setup > Apple setup > Apple VPP die Apple-Account-Adresse, das passende App-Store-Land, das Modell der automatischen Zuweisung und gegebenenfalls der App-Updates prüfen; falls die Mandantenansicht abweicht, den Menüpfad nicht erzwingen. Das eingestellte App-Store-Land bestimmt die App-Suchergebnisse in Sophos Mobile; manche Apps sind nicht in jedem Land verfügbar. Fehlt eine App bei der Suche oder beim Import, zuerst die Verfügbarkeit im eingestellten Land prüfen, bevor ein Lizenz- oder Tokenfehler angenommen wird. Dann die heruntergeladene .vpptoken-Datei hochladen. Die angezeigte Organisation und das Ablaufdatum mit der geplanten Quelle abgleichen, erst danach speichern. Token-Datei nicht in Tickets oder öffentliche Ablagen kopieren.
  4. Der Content-Token ist ein Jahr gültig. Apple warnt: Auch eine Passwortänderung des Managed Apple Account, mit dem der bestehende Token heruntergeladen wurde, macht ihn schon vorher ungültig; dann stoppt die Kommunikation über App- und Buchlizenzen zwischen Apple Business und dem externen MDM-Dienst. Apple empfiehlt zur Vermeidung von Unterbrechungen einen manuell angelegten Managed Apple Account mit eigener Rolle, die ausschliesslich die Berechtigung „Assign licenses for Apps and Books“ für Download und Verwaltung von Content-Token besitzt; Sophos nennt für seine Einrichtung Administrator oder Content Manager. Die Eignung der eingeschränkten Rolle im konkreten Apple-/Sophos-Kontext vor Nutzung prüfen, nicht bestehende Token durch blossen Kontowechsel als unverändert gültig ansehen. Das Konto, mit dem der aktive Token heruntergeladen wurde, identifizieren und dessen Passwortrotation wegen der Token-Ungültigkeit als geplante Token-Änderung behandeln: vorab Auswirkungen, Unterbrechung und mandantenspezifischen Wiederherstellungsweg mit Pilot klären, keine stille oder automatisch erfolgreiche Erneuerung annehmen. Ablauf überwachen und die Erneuerung vor dem Ablauf mit demselben beabsichtigten Apple-Business-Standort/Organisationskontext planen. Der gelesene Sophos-Abschnitt beschreibt Download und Upload, aber keine abgesicherte Schrittfolge für die Erneuerung oder Wiederherstellung nach Passwortänderung; diese nicht als getesteten Austausch oder als garantierte Wiederherstellung ausgeben. Vor dem erneuten Herunterladen beziehungsweise Hochladen die aktuelle Apple-Anleitung zur Verwaltung und zum Download von Content-Token für den betreffenden Organisationskontext öffnen und den aktiven Mandanten prüfen, Zuweisungs- und Lizenzstand festhalten und nach dem Austausch an Pilotgeräten erneut vergleichen. Die Apple-Anleitung ist kein Nachweis für einen in Sophos getesteten Wiederherstellungsweg.

Automatische Zuweisung: Die Einstellung Automatically assign iOS VPP apps on installation legt fest, ob und wie die Lizenz bei der vom Nutzer ausgelösten Installation automatisch zugewiesen wird. Sie startet nicht selbst die App-Installation und ersetzt keinen gesonderten Installationsauftrag. „Prioritize device assignment“ bevorzugt Geräte und weicht bei fehlender Unterstützung auf den Nutzer aus (Apple User Enrollment unterstützt nur Nutzerzuweisung). „Prioritize user assignment“ bevorzugt Nutzer und weicht ohne Gerätenutzer auf das Gerät aus. „Disabled“ erfordert manuelle Zuweisung. Beide Priorisierungsmodi aktivieren die automatische Gerätezuweisung; auch bei „Prioritize user assignment“ ist ohne Gerätenutzer die Zuweisung an das Gerät als Rückfall vorgesehen. Mac-Apps können nicht Nutzern zugewiesen werden. Bei aktivierter Option Automatically update iOS VPP apps aktualisiert Sophos laut Dokumentation gerätezugewiesene Apps auf Geräten mit Apple Device Enrollment und nutzerzugewiesene Apps auf Geräten mit Apple User Enrollment automatisch; bei nutzerzugewiesenen Apps unter Apple Device Enrollment müssen Nutzer Updates im App Store prüfen. Nicht allein aus der aktivierten Option auf erfolgreiches Update schliessen.

Nutzer und Apps zuweisen

Für den von Sophos dokumentierten Einladungsweg bei Nutzerlizenzen nach eingerichtetem Content-Token nur die bestätigten Personen unter People einladen; in diesem dokumentierten Ablauf verlangt Sophos vor der App-Zuweisung an einen Nutzer eine Einladung, nicht jedoch bei einer Gerätezuweisung. Invite users to Apple VPP auf der People-Seite lädt alle Nutzer ein; für eine bereits dort gelistete einzelne Person diese auswählen und auf Show user dann Invite user to Apple VPP benutzen. Fehlt die Person in der People-Liste, Search and invite a user to Apple VPP wählen, auf Search users nach Name, E-Mail-Adresse oder einem Teil davon suchen, auf Select user die Person auswählen und Apply klicken. Sophos versendet eine Einladungs-E-Mail mit einem Aktivierungslink. Auf Show user > Apple VPP heisst „Registered“ noch nicht aktiviert; „Associated“ bedeutet aktiviert. Bei der verwalteten Verteilung an einen persönlichen Apple Account muss die Einladung angenommen werden; Einladungen und Deregistrierungen nur für bestätigte Nutzer vornehmen. Bei account-driven Apple User Enrollment erfolgt die Anmeldung hingegen mit einem Managed Apple Account; eine Anmeldung mit einem persönlichen Apple Account kann die Einladung zur verwalteten Verteilung in diesem Modus nicht annehmen. Die Sophos-Dokumentation hier belegt nicht, wie Einladung und Zuweisung dieser account-driven Identität zugeordnet werden: Konto, Lizenzzuweisung und Installation in einem autorisierten Pilot prüfen; weder die Einladung an ein persönliches Konto noch einen Identitätswechsel als allgemeine BYOD-Voraussetzung vorgeben. Für reine Gerätezuweisungen ist die Einladung nicht erforderlich.

Auf Show user lässt sich im Abschnitt Apple VPP auch der Nutzer aus Apple Business deregistrieren. Das ist weder das Abwählen einer App-Zuweisung noch die Geräteabmeldung Unenroll. Welche Folgen die Deregistrierung für Konten, Apps, Daten oder Lizenzen hat und ob sie rückgängig gemacht werden kann, ist hier nicht belegt; daraus keinen Bereinigungs- oder Wiederherstellungsweg ableiten.

Für eine manuelle Zuweisung unter Apps > iOS & iPadOS beziehungsweise Apps > macOS mit Import VPP apps die App-Einträge holen; die VPP-Spalte kennzeichnet diese Apps. In den App-Details unter VPP licenses > Show entweder Nutzer mit dem Apple-Business-Status Registered oder Associated auswählen oder verwaltete Geräte. Registered reicht für die Auswahl bei der manuellen Zuweisung; der Status belegt aber weder die Aktivierung des Kontos noch die Nutzbarkeit der App. Optional lässt sich die App in diesem manuellen Ablauf Geräten über Gerätegruppen zuweisen: auf Show neben Available to device groups klicken und die vorgesehenen Gruppen auswählen. Danach speichern. Sophos empfiehlt für eine einfachere Bereitstellung die Gerätezuweisung. Bei iOS/iPadOS ist Nutzer- oder Gerätezuweisung möglich; auf Apple User Enrollment nur Nutzerzuweisung, auf macOS nur Gerätezuweisung. Laut Sophos werden iOS-Apps standardmässig verwaltet installiert. Sophos dokumentiert die Option Sophos Mobile managed installation für iOS; beim Abwählen soll die App unverwaltet installiert werden. Vor einem BYOD-Rollout am autorisierten Pilotgerät prüfen, ob die App bereits privat installiert ist, wie eine Neuinstallation und gegebenenfalls die Zustimmung zur Verwaltung ablaufen und welche Wirkung diese Option unter dem konkreten OS und Enrollment-Modus tatsächlich hat. Bei account-driven Apple User Enrollment ist die Übernahme einer bereits privat installierten App in die Verwaltung nicht möglich; keine stille Umwandlung oder Übernahme versprechen. Vor dem Speichern Lizenzkontingent, Zielgruppe und Besitz-/Modusgrenzen gegen den Pilotbestand abgleichen. Die Anzeige auf dem Gerät kann der Apple-seitigen Synchronisation zeitlich nachlaufen; gespeichert allein ist kein Nachweis für die Installation.

Umfang der Lizenzzuweisung vorab prüfen: Laut Sophos kann eine einem Nutzer zugewiesene App auf allen seinen über Apple Business verwalteten iPhones und iPads installiert werden; bei Gerätezuweisung auf iPhone/iPad muss kein Apple Account zugeordnet werden. Eine einem Mac zugewiesene App steht allen Personen zur Verfügung, die sich an diesem Mac anmelden, nicht nur der im Bereitstellungsauftrag genannten Person. Beabsichtigte Geräte und Zugang an gemeinsam genutzten Macs vor der Zuweisung im Pilot prüfen; dies betrifft Lizenz und Verfügbarkeit, belegt aber weder die Installation noch Zugriff auf App-Daten anderer Nutzer.

Kontrolle, Abweichung und Rücknahme

Datenverlust-Preflight für iPhone/iPad: Vor Abwahl, App-Entfernung oder BYOD-Abmeldung feststellen, ob die App auf dem konkreten Gerät verwaltet ist, wie sie installiert und verwaltet wird und welcher Enrollment-Modus vorliegt. Wird eine verwaltete iPhone-/iPad-App entfernt, werden laut Apple auch die Daten ihres App-Containers gelöscht; bei der Abmeldung eines account-driven User Enrollment werden die zugehörigen verwalteten Apps immer entfernt. Vorher Eigentum an den benötigten App-Daten, zulässigen Export oder Backup und einen überprüften Wiederherstellungsweg klären und im autorisierten Pilot prüfen. Die gesonderte BYOD-/User-Enrollment-Anleitung behandelt die Abmeldung und ihre Folgen; diese Lizenzanleitung ersetzt sie nicht. Ein Lizenzentzug allein ist nicht gleichbedeutend mit sofortiger App-Entfernung, und erneutes Zuweisen stellt gelöschte lokale Daten nicht wieder her.

  • Zuerst Apple-Business-Lizenzbestand, VPP-Zuweisung und tatsächliche Installation beziehungsweise Updatefähigkeit am Pilotgerät getrennt prüfen. Auf Show user im Abschnitt Apple VPP lassen sich die vom betreffenden Nutzer installierten Apps ansehen; diese nutzerbezogene Ansicht ersetzt nicht die Prüfung am Pilotgerät. Sophos hält aus Leistungsgründen eine lokale Kopie der Lizenzinformationen. Nur wenn die Anzeige nicht mit Apple Business übereinstimmt, unter Setup > Apple setup > Apple VPP > Clear VPP cache eine Neusynchronisierung auslösen und danach erneut vergleichen. Der Cache-Knopf ist weder eine Token-Erneuerung noch eine Lizenzfreigabe.
  • Rücknahme von iPhone/iPad-Apps: Erst den Datenverlust-Preflight oben abschliessen; dann Nutzer oder Geräte in den App-Details abwählen; bei iOS/iPadOS ist auch die Nutzer-Detailseite möglich. Abwählen bedeutet nicht verlässlich sofortige Entfernung oder sofortigen Entzug der Nutzbarkeit: Sophos beschreibt für seinen dokumentierten Zuweisungs-/Rücknahmeweg eine mögliche Weiternutzung von Apple-Business-Apps für 30 Tage nach Aufhebung der Zuweisung. Das ist keine universelle Schonfrist oder Garantie für App- und Datenerhalt bei anderen Installations-/Verwaltungswegen oder einer BYOD-Abmeldung. Apple unterscheidet je nach App-Verwaltungsverfahren verschiedene Folgen des Lizenzentzugs; daraus folgt ohne Produkttest keine Aussage, dass Sophos einen bestimmten Apple-Verwaltungsweg einsetzt. Zugriff separat planen und vor Abschluss des Offboardings tatsächlichen App-, Daten- und Lizenzzustand am betroffenen Gerät kontrollieren. Sophos beschreibt, dass gerätegebundene Lizenzen bei Deinstallation oder Abmeldung des Geräts automatisch freigegeben werden, nutzergebundene dagegen nicht. Deswegen nach dem Offboarding Nutzerzuweisungen separat prüfen. Erneutes Zuweisen stellt bereits gelöschte App-Daten nicht garantiert wieder her.
  • Mac-App zurücknehmen: Vorher betroffene Macs, Nutzer, benötigte App-Daten und den Reinstallationsweg klären. Unter Apps > macOS bei der VPP-App (Häkchen in der VPP-Spalte) auf den Pfeil neben der App klicken und im Aktionsmenü Unassign wählen; einzelne Geräte oder Select device groups auswählen, unter Schedule task für einen sofortigen Auftrag Now wählen oder für einen späteren Auftrag Date wählen und Tag und Uhrzeit festlegen; danach Finish klicken. Als separaten Weg dokumentiert Sophos die Übertragung eines Aufgabenpakets mit Unassign VPP app an den Ziel-Mac. Beide Wege betreffen die Zuweisungsaufhebung; ein abgeschlossener Auftrag belegt noch keine App-Entfernung. Sophos meldet die Lizenzwiderrufung an Apple; Apple übernimmt die Deinstallation. Für diesen von Sophos dokumentierten Mac-Rücknahmeweg kann die App zunächst auf dem Mac bleiben, aber ohne erneute Zuweisung nicht aktualisiert werden; Sophos nennt eine 30-Tage-Frist und weist zugleich darauf hin, dass selbst bei „Now“ die Entfernung Tage dauern kann. Diese Frist ist keine garantierte Schutz- oder Aufbewahrungszeit für andere App-Verwaltungswege. Tatsächliches Installations-/Verwaltungsverfahren sowie App-, Lizenz- und Datenzustand am betroffenen Mac prüfen, bevor die Rücknahme als abgeschlossen gilt; weder den Abschluss der Aufgabe noch die sofortige Entfernung als gesichert annehmen. Bei Fehlzuweisung nur nach erneuter Lizenz- und Nutzerprüfung erneut zuweisen und den Gerätezustand beobachten; bereits entfernte App-Daten sind dadurch nicht garantiert wiederhergestellt.