Unter den Geräteverwaltungs-Neuerungen, die Apple im Juni auf der WWDC 2025 ankündigte, war die wichtigste zweifellos die, die mit Device Management Migration zusammenhängt, also dem MDM-Vendor-Wechsel. Mit dieser neuen Änderung wurde Apple-Systemadministratoren die Möglichkeit gegeben, den MDM-Hersteller zu wechseln, ohne das Gerät zurückzusetzen. Zuvor begannen Organisationen, mit einem MDM-Hersteller zu arbeiten, und setzten, egal wie hoch die Lizenzpreise waren, aufgrund der operativen Lasten, die ein Vendor-Wechsel mit sich bringen würde, ihr Leben mit demselben Hersteller fort. Von nun an können Sie, wenn die Firma, von der Sie Ihre MDM-Lizenzen kaufen, Ihnen keinen Preisvorteil bietet, noch heute zu einem anderen Hersteller wechseln.
Warum war das Zurücksetzen notwendig?
Ich werde es ausführlich erklären, aber lassen Sie mich das Fazit gleich am Anfang des Satzes nennen: „wegen des Enrollment-Profils.“
Es gibt mehrere Methoden, ein beliebiges Apple-Gerät in ein MDM aufzunehmen.
• Account Driven Device Enrollment
• Automated Device Enrollment (auch bekannt als DEP Enrollment)
• Profile Based Device Enrollment
Wenn Sie die Methode Profile Based Device Enrollment gewählt haben, können Sie, während ein Gerät bereits in Gebrauch ist, das Gerät in Ihren MDM-Server aufnehmen, ohne es zurückzusetzen, indem Sie den Benutzer das Enrollment-Profil über ein Webportal herunterladen lassen. Wenn Sie dies tun, hat der Benutzer die Option, sich der Verwaltung mit MDM zu entziehen. Der Benutzer geht einfach zum Bereich System Settings > General > Device Management und löscht das dortige Profil. Und er hat seine Verbindung mit Ihrem MDM-Server vollständig getrennt.
Oder wenn Sie die Option Account Driven Device Enrollment bevorzugt haben, nimmt der Benutzer sein Gerät in Ihren MDM-Server auf, indem er sich im Bereich System Settings > General > Device Management mit einem von Ihnen bereitgestellten Managed Apple Account anmeldet (Sign in). Das Verlassen ist genauso einfach wie das Aufnehmen. Es ist nur ein einziger Sign Out-Befehl nötig.
Wenn Sie also nicht die Methode Automated Device Enrollment verwenden, ist es für den Endbenutzer möglich, sich selbst aus der Verwaltung herauszunehmen. Bei der Methode Automated Device Enrollment hingegen zieht ein Gerät, das von Apple Business Manager einem MDM-Server zugewiesen wurde, während der Ersteinrichtung automatisch das Enrollment-Profil vom MDM-Server. Und das erhaltene Enrollment-Profil wird auf dem Gerät dauerhaft. Der Benutzer hat keine Möglichkeit, dieses Profil zu löschen. Selbst wenn er das Gerät zurücksetzt, in den DFU-Modus versetzt oder durch Austausch der Festplatte macOS neu installiert, wird das Gerät jedes Mal erneut automatisch das Enrollment-Profil vom MDM ziehen.
Der einzige Weg, ein Enrollment-Profil auf einem Gerät löschen zu können, ist, das Gerät aus der MDM-Verwaltung zu entfernen. Wenn Sie das Gerät zum Beispiel mit Jamf verwalten, werden, wenn Sie es aus Jamf entfernen, das Enrollment-Profil und damit viele der auf dem Gerät vorgenommenen Änderungen (nicht alle) gelöscht.

Kurze Zeit später sehen Sie auf dem aus der MDM-Verwaltung entfernten Gerät eine Benachrichtigung wie die folgende. Nach dieser Benachrichtigung können Sie verschiedene zusätzliche Benachrichtigungen erhalten. Zum Beispiel möchte eine Anwendung, der Sie zuvor mit einer PPPC-Konfiguration eine Berechtigung erteilt haben, möglicherweise auf den Schreibtisch zugreifen. Nachdem das PPPC-Profil in der Zwischenzeit gelöscht wurde, kann eine Benachrichtigung erscheinen, die angibt, dass sie diese Berechtigung erneut anfordert.

Re-Enrollment
Sie haben einige verschiedene Szenarien, um das Gerät, das die alte MDM-Verwaltung verlassen hat, wieder unter eine MDM-Verwaltung zu bringen.
1. Mit der Methode Profile Based Device Enrollment können Sie das Gerät in das neue MDM aufnehmen, ohne es zurückzusetzen.
2. Mit der Methode Account Driven Device Enrollment können Sie es wiederum ohne Zurücksetzen auf eine GDPR-konforme Weise in das neue MDM aufnehmen.
3. Nachdem Sie das Gerät von Apple Business Manager dem neuen MDM-Server zugewiesen haben, können Sie das Terminal öffnen und den folgenden Befehl eingeben.
sudo profiles renew -type enrollment
Kurze Zeit nach Eingabe dieses Befehls und Eingabe Ihres Admin-Passworts erscheint ein Bildschirm wie der folgende. Von diesem Bildschirm aus haben Sie, indem Sie auf die Schaltfläche Enroll klicken, das Gerät mit der Methode Automated Device Enrollment in den ihm in Apple Business Manager zugewiesenen MDM-Server aufgenommen. Ja, ohne das Gerät zu formatieren.

Um den Vorgang durchführen zu können, den ich oben als Option 3 erklärt habe, benötigen Sie nicht einmal, dass auf den Geräten macOS Tahoe oder dergleichen vorhanden ist. Wir verwenden diese Methode ohnehin schon seit Jahren.
Ich höre Sie förmlich sagen: „Also, Meister, was ist hier neu? Wir haben das Gerät ohne Formatieren aus dem alten MDM entfernt und es zum neuen MDM hinzugefügt.“ Ja, genau das haben wir tatsächlich getan. Aber mit zwei Unterschieden…
Der erste ist, dass wir diesen Vorgang manuell durchführen und uns an jedes Gerät mit Admin-Berechtigung setzen und den obigen Befehl aus dem Terminal eingeben mussten. Wenn Sie zum Beispiel 350 Mac-Benutzer haben, die auf verstreute Weise im Feld eingesetzt werden, ist diese Option eigentlich keine richtige Option.
Der zweite ist, dass das Testgerät, das ich beim Geben des obigen Beispiels verwendet habe, ein Mac ist. Auf iPhones und iPads können Sie den Wechsel des Geräteverwaltungsdienstes mit dieser alten Methode nicht durchführen.
Device Management Migration
Mit dieser auf der WWDC 25 angekündigten neuen Funktion können Sie zwischen MDM-Lösungen wechseln, unabhängig davon, ob das von Ihnen verwaltete Gerät ein Mac, iPhone oder iPad ist. Dazu müssen Sie nur das Gerät über Apple Business Manager dem neuen MDM-Server zuweisen. Wenn Sie möchten, können Sie für diese Migration auch ein Enddatum und eine Endzeit festlegen.

Kurze Zeit nach dem Ändern der Gerätezuweisung über ABM erscheint auf dem Gerät des Benutzers eine Warnung namens Enrollment Required. Wenn eine Deadline festgelegt wurde, kann der Benutzer den Aufnahmevorgang aufschieben, indem er auf die Schaltfläche Not Now (Jetzt nicht) klickt. Wenn die festgelegte Zeit gekommen ist, wird der neue MDM-Aufnahmevorgang automatisch ausgelöst.


Es gibt einige Voraussetzungen, um diese neue Device Management Migration-Methode verwenden zu können.
• Die Geräte, die Sie migrieren werden, müssen auf die Versionen macOS 26, iOS 26 oder iPadOS 26 gewechselt haben.
• Wenn das Gerät, das Sie migrieren werden, ein iPhone oder iPad ist, muss es mit der Methode Automated Device Enrollment in den alten MDM-Server aufgenommen worden sein. Für Macs kann es auch für Geräte verwendet werden, die mit der Methode Profile Based Device Enrollment aufgenommen wurden und deren Registrierung im alten MDM anschließend gelöscht wurde.
• Wenn Sie Ihr Gerät über die Anwendung Apple Configurator manuell in Apple Business Manager aufgenommen haben, muss die 30-tägige Wartezeit für den Übergang des Geräteeigentums an die Organisation verstrichen sein. Wenn Sie diesen Vorgang noch nicht durchgeführt haben, können Sie es tun, indem Sie unsere beiden untenstehenden Artikel lesen.
Zu beachtende Punkte…
• Zunächst einmal müssen Sie bei der Planung einer solchen Migration sicherstellen, dass die Richtlinien, die Sie über Ihre alte MDM-Lösung und die neue verteilen werden, einander so ähnlich wie möglich sind. Im Hinblick auf die Endbenutzererfahrung ist es sehr wichtig, dass diese Migration so transparent wie möglich durchgeführt wird. Aus diesem Grund sollten dieselben Profile, dieselben Anwendungen und Konfigurationen wie im alten MDM im MDM vorhanden sein.
• Wenn Activation Lock auf dem mit dem alten MDM verwalteten Gerät aktiviert ist, wird Ihre neue MDM-Lösung dies übernehmen. Von dieser Minute an werden die mit Ihrem alten MDM erzeugten Bypass-Codes ungültig.
• Ähnlich wird, wenn es eine mit dem alten MDM vorbereitete und an Geräte verteilte FileVault-Konfiguration gibt, das neue MDM den Personal Recovery Key unter Verwendung des bootstrap token rotieren und beginnen, ihn in seiner eigenen Geräteregistrierung zu speichern.
• Bevor Sie die Migration für die Geräte durchführen, die Sie verwalten werden, sollten Sie nicht den Befehl zum Löschen von Anwendungen senden, mit dem Gedanken „Ich sende sie ohnehin einfach erneut von der neuen Lösung.“ Der MDM-Unenrollment-Befehl löscht verwaltete Anwendungen nicht. Ihr neues MDM übernimmt diese Anwendungen und verwendet sie für Managed App-Konfigurationen. So können Sie die Migration schneller durchführen.
• Wenn sich unter den von Ihnen verteilten Anwendungen auch VPP-Anwendungen befinden, sollten Sie keine Migrations-Deadline von länger als 30 Tagen festlegen. Um diese Struktur zu verwalten, genügt es, einfach das VPP Token aus Ihrem alten MDM zu entfernen und es dem neuen vorzustellen.
Falls Sie der Meinung sind, dass die deutsche Übersetzung Fehler enthält, schreiben Sie bitte eine E-Mail an melih.sancar@settings.blog

Kommentar verfassen