Die Referenz für Apple-Systemadministratoren

APPLE ACCOUNT-ZUGRIFFSBERECHTIGUNGEN

Autor

Veröffentlicht

Tags

Kategorie

Ist der Zugriff auf Cloud-Dienste wie iCloud in der Organisation, in der Sie arbeiten, offen? Viele Organisationen schließen solche Dienste aus Gründen der Informationssicherheit für die Nutzung. Und wenn Sie beim Erstellen Ihrer Unternehmenssicherheitsrichtlinie Sicherheitsstandards wie CIS oder NIST folgen, empfehlen auch diese Ihnen, solche Dienste zu schließen.

Wenn Sie eine MDM– oder UEM-Lösung zur Verwaltung Ihrer Apple-Geräte verwenden, müssen Sie, um diese Bedingungen erfüllen zu können, die iCloud-Dienste im Abschnitt Restrictions geschlossen haben. Ja, das ist auch eine Option. In Organisationen, die seit Jahren davon absehen, iCloud zu verwenden, wurde diese Methode ohnehin bevorzugt.

Zusätzlich dazu haben wir kürzlich eine weitere Alternative erhalten: Access Management über Apple Business Manager. Über den Abschnitt Access Management können Sie bestimmen, was Managed Apple Accounts tun und nicht tun können. Dieser Artikel, den Sie lesen, handelt intensiv von der Nutzung von Managed Apple Account. Wenn Sie nicht wissen, was ein Managed Apple Account — also unternehmensweit verwaltbare Apple-Identitäten — ist, empfehle ich Ihnen an diesem Punkt des Artikels, diese Seite beiseitezulegen und meinen Artikel mit dem Titel Was ist ein Managed Apple Account? zu lesen.

Wenn Sie zu faul sind, um auf den Link zu jenem Artikel zu klicken, lassen Sie mich Ihnen eine sehr kurze Zusammenfassung geben. Unsere persönlichen Apple-Konten, die wir seit Jahren verwenden, gehörten den Personen, die sie verwenden, also uns. Sie auf den Geräten zu verwenden, die uns die Organisationen, in denen wir arbeiten, gegeben haben, führte aus Sicht der Organisation zu einer Reihe von Sicherheitsproblemen. Mit Ihrem persönlichen iCloud-Konto können Sie zum Beispiel einen Verkaufsbericht oder ein vertrauliches Dokument in Ihren persönlichen iCloud Drive-Bereich hochladen. Und das Informationssicherheitsteam Ihrer Organisation kann — wenn die iCloud-Dienste nicht geschlossen sind — nichts tun, um dies zu verhindern.

Einige Dienste, die Apple den Benutzern bietet, heben jedoch das Gerätenutzungserlebnis in große Höhen. Aus diesem Grund ziehen es auch Organisationen vor, ihren Mitarbeitern ein iPhone anstelle eines beliebigen erschwinglichen Android-Geräts zu geben. Wenn Sie sagen, dass Sie möchten, dass Mitarbeiter sowohl ein iPhone verwenden, Zugriff auf viele Apple-Dienste haben als auch die Sicherheit von Unternehmensdaten nicht bedroht wird, befindet sich in der Schnittmenge dieser drei Anforderungen der Managed Apple Account.

Managed Apple Accounts können manuell aus Apple Business Manager erstellt werden. Oder zusätzlich können mit der Nutzung von Federated Authentication alle Unternehmenskonten auf Entra ID und Google Workspace auf einmal in verwaltete Apple-Identitäten umgewandelt werden.

Access Management

Mit dem Abschnitt Access Management, der letztes Jahr zu Apple Business Manager hinzugefügt wurde, können wir bestimmen, auf welche Apple-Dienste verwaltete Apple-Identitäten zugreifen können und auf welche nicht. Und wir tun dies unabhängig von der von Ihnen verwendeten MDM / UEM-Lösung.

Der Abschnitt Access Management hat 3 Bereiche: RolesSign in with Apple und Apple Services. Nun, wenn Sie möchten, lassen Sie uns diese untersuchen.

Roles

Wenn Sie die Verifizierung Ihres Apple Business Manager-Kontos durchführen, hat das erste sich öffnende Konto Administrator-Berechtigungen. Wenn Apple Sie zur Verifizierung des ABM-Kontos anruft, bittet es darum, dass ein zweites Admin-Konto ebenfalls erstellt wird. Es kann insgesamt 5 Admin-Benutzer auf Apple Business Manager geben. Dabei müssen nicht alle Benutzer, die Zugriff auf Apple Business Manager haben, Admin sein. Sie können Benutzer in verschiedenen Rollen erstellen. Diese Rollen sind der Reihe nach folgende:

  • Administrator: Es ist der Apple Business Manager-Benutzertyp, der alle Berechtigungen hat.
  • People Manager: Es ist ein Verwaltungsbenutzer, der den Abschnitt Users auf Apple Business Manager verwalten kann. Benutzer mit People Manager-Berechtigungen können auch Device Enrollment Manager– und Content Manager-Berechtigungen in sich vereinen.
  • Device Enrollment Manager: Es ist der Benutzertyp, der die Berechtigung zum Hinzufügen und Entfernen von Geräten zu Apple Business Manager hat.
  • Content Manager: Es ist der Benutzertyp, der App-Kaufberechtigungen über Apple Business Manager hat.
  • Staff: Es ist der Benutzertyp, der Apple-Geräte mit den von Apple Business Manager gewährten Berechtigungen verwenden wird.

Wenn Sie als Tabelle sehen möchten, welche Berechtigungen die Benutzertypen in Apple Business Manager standardmäßig haben, können Sie diese Adresse besuchen.

In Apple Business Manager können Sie über den Abschnitt Access Management / Roles bestimmen, welche Berechtigungen diese Benutzertypen haben werden. Die grundlegenden Nutzungsoptionen können hier nicht geändert werden. Aber Sie können zum Beispiel dem Zugriff eines Benutzers mit Content Manager-Berechtigung auf die AppleSEED for IT-Website oder der iMessage / FaceTime-Nutzung eine Grenze setzen.

Sign in With Apple

Anstatt eine Mitgliedschaft bei verschiedenen Websites oder Apps zu erstellen, wurde die Option, sich mit Google- oder Microsoft-Konten anzumelden, ohnehin schon lange verwendet. Apple ist auf diesen Zug ebenfalls aufgesprungen, und jetzt können wir auch unsere Apple-Konten verwenden, um uns bei Apps oder Websites anzumelden.

Wenn Sie es nicht bevorzugen, dass sich Unternehmensmitarbeiter mit ihren unternehmenseigenen Apple-Identitäten bei irgendeiner App anmelden, können Sie dies über den Abschnitt Sign in With Apple einschränken. Wenn Sie möchten, können Sie alle Apps zulassen. Oder wenn Sie möchten, können Sie dies auf nur die von Ihnen bestimmten Apps beschränken.

Apple Services / iCloud

Der umfassendste Teil des Abschnitts Access Management ist zweifellos der Apple Services-Teil. Aus diesem Abschnitt können Sie prüfen, auf welche Apple-Dienste Benutzer, die einen Managed Apple Account haben, zugreifen können.

Wenn Sie den Abschnitt Apple Services aufrufen, gibt es oben in der Liste Zugriffsoptionen für iCloud-Dienste. Sie können einzeln auswählen, auf welchen iCloud-Dienst Benutzer mit ihren Managed Apple Accounts zugreifen können. Zuerst können Sie auswählen, auf welchen Gerätetypen iCloud-Dienste verwendet werden können. Wenn Sie aus dem Menü oben in der Liste die Option Off auswählen, haben Sie alle iCloud-Dienste geschlossen. Mit Any Device gewähren Sie den Zugriff auf die ausgewählten iCloud-Dienste von jedem Gerät. Wenn Sie möchten, dass der Zugriff auf verwaltete Apple-Identitäten nur von unternehmensweit verteilten Geräten erfolgt, können Sie eine der Optionen Managed Devices Only oder Supervised Devices Only verwenden.

Aus den Bereichen im unteren Teil können Sie die Dienste, die geschlossen sein sollen, einzeln schließen. Um einige der Überschriften hier hervorzuheben:

Collaboration: Sie können die Erstellung gemeinsam genutzter Dateien der Software PagesNumbers und Keynote (ihr alter Name war iWork), Apples Office-Suite, prüfen. Wenn Sie innerhalb der Option Collaboration Off markieren, haben Sie es vollständig geschlossen. Die Option Anyone ermöglicht, dass Dateizusammenarbeit mit jedem Apple Account erfolgen kann. Die Option Organization Only ermöglicht, dass Dateizusammenarbeiten nur innerhalb des Unternehmens erfolgen können.

iCloud Drive: Es prüft, dass die iCloud Drive-Nutzung für Managed Apple Accounts nutzbar ist. Vergessen Sie nicht, dass Sie bei der Nutzung des iCloud-Speicherplatzes nur 5GB Platz haben und dieser nicht erhöht werden kann. Wenn Sie daran denken, Ihre Desktop– und Documents-Ordner zu synchronisieren, können Sie diesen Gedanken langsam auf den Boden legen.

Passwords and Keychain: Der iCloud Keychain-Dienst ermöglicht, dass die auf Ihren Apple-Geräten aufbewahrten Passwörter mit iCloud synchronisiert werden. Mit dieser Methode wird zum Beispiel das Passwort einer SSID, auf die Sie zuvor mit Ihrem iPad zugegriffen haben, automatisch auch mit Ihren anderen Geräten geteilt. Es ist sicherlich eine Funktion, die aus Sicht des Endbenutzers das Leben erleichtert. Aber wenn Sie es aus der Perspektive der Informationssicherheit betrachten, erfordert es, Apple zu vertrauen. Die Option Passwords and Keychain prüft die Möglichkeit, diese Funktion für Managed Apple Accounts zu nutzen.

Access iCloud Data on the Web: Um auf iCloud-Dienste zuzugreifen, müssen Sie Ihr Konto in ein Apple-Gerät eingegeben haben. Aber daneben kann auf die in iCloud aufbewahrten Daten auch zugegriffen werden, indem man von einem Windows-PC oder einem Android-Tablet aus mit einem Webbrowser zur Adresse icloud.com geht. Es ist möglich, diesen Zugriff mit der Option Access iCloud Data on the Web zu schließen.

Apps using iCloud: Der Zugriff von Kontakten, Kalendern, Fotos und allen Apps und Diensten, die über iCloud synchronisieren können, kann aus diesem Abschnitt ein- und ausgeschaltet werden. Hier möchte ich an diese kleine Information erinnern. Auf einem unternehmensweit verwendeten Gerät können Kontakte und Kalender vorhanden sein, die über IdP kommen. Der Abschnitt Contacts, der Ihnen die Kontaktinformationen von jemandem liefert, der in Ihrem Unternehmen arbeitet, kommt im Allgemeinen nicht über den Managed Apple Account, sondern über den IdP. Daher wirkt sich das Schließen der Optionen Contacts oder Calendars aus diesem Abschnitt nicht darauf aus, dass unternehmenseigene Kontakte auf die Geräte kommen oder gehen.

Apple Services / Sonstige

Developer: Sie können den Abschnitt Developer verwenden, um den Zugriff der Benutzer auf Dienste wie das Apple Developer Program, das Made For iPhone (MFi)-Programm und Xcode Cloud zu prüfen. Wenn es innerhalb der Organisation Entwickler gibt und auch sie auf Apple Developer-Seiten zugreifen müssen, würde ich empfehlen, den Abschnitt Apple Developer Program offen zu halten.

AppleSEED for IT: Sie können prüfen, ob AppleSEED for IT — eine Seite, von der Beta-Versionen von Apple-Produkten heruntergeladen und nützliche Werkzeuge wie die Mac Evaluation Utility aufgerufen werden können — mit unternehmenseigenen Apple-Konten aufgerufen werden kann.

Allow Managed Apple Account On: Sie können aus diesem Abschnitt auswählen, bei welchen Gerätetypen mit verwalteten Apple-Konten die Anmeldung erfolgen kann. Die Option Any Device bedeutet, keine Einschränkung vorzunehmen. Die Option Managed Devices Only bedeutet, auf Geräte zu beschränken, die mit einer beliebigen Methode bei einem MDM-Server registriert wurden. Die Option Supervised Devices Only setzt voraus, dass sich die Geräte im überwachten Modus befinden.

Apple Account on Organization Devices:  s erfüllt eine ähnliche Funktion wie die Option eine darüber. Diese Option wird verwendet, um zu bestimmen, welche Art von Apple-Konten Sie auf unternehmensweit verwalteten Geräten verwenden können. Die Option Any Apple Account gibt Ihren Benutzern die Berechtigung, sich mit ihren persönlichen Apple Accounts bei ihren Unternehmensgeräten anzumelden. Wenn Sie verhindern möchten, dass persönliche Konten verwendet werden, müssen Sie die Einstellung auf der Option Managed Apple Accounts Only halten.

Privacy & Security: Optionen im Zusammenhang mit der Privatsphäre unternehmenseigener Apple-Konten und der Verarbeitung der von Apple aufbewahrten Daten erreichen Sie unter dieser Überschrift.

Apple hat eine Website namens privacy.apple.com. Wenn Sie sich unter dieser Adresse mit Ihrem Apple-Konto anmelden, können Sie alle Ihre von Apple aufbewahrten Daten sehen, eine Kopie für sich herunterladen und bei Bedarf Ihr Konto schließen. Die Option Data & Privacy Access regelt, ob Benutzern das Recht auf Zugriff auf diese Adresse gegeben wird oder nicht.

Die zweite Option in diesem Bereich, die Option User Account Lookup, regelt, Ihren Benutzern Zugriffsberechtigung auf die Kontaktinformationen anderer Benutzer in Ihrer Organisation aus Apps wie MailFaceTime und Calendar heraus zu geben.

Die letzte Option, die Option Automatic Sign-in on Apple Watch, gibt Benutzern die Möglichkeit, eine Apple Watch mit einem iPhone zu koppeln, das mit einem Managed Apple Account angemeldet ist.


Falls Sie der Meinung sind, dass die deutsche Übersetzung Fehler enthält, schreiben Sie bitte eine E-Mail an melih.sancar@settings.blog



Settings Blog’a Abone Olun

Yayınlanan her yazı annıda e-posta adresinize gelsin.

Comments

Kommentar verfassen

Settings Blog'a Abone Olun

Yayınlanan her yazı anında e-posta adresinize gelsin.

Okumaya devam edin