anleitung:iservmdm:payloadeinschraenkung

Die Einschränkungsmöglichkeiten über das MDM-Profil Einschränkungen sind äußerst vielfältig. Es empfiehlt sich, vor der Einrichtung grundlegende Entscheidungen zu treffen: Was sollen die Nutzerinnen und Nutzer dürfen, was soll gesperrt bleiben? Die folgende Übersicht deckt einige wichtigste Bereiche ab:

a) Private Apple ID

Entscheidung: Dürfen eigene Apple IDs benutzt werden?

Option Payload-Key Empfehlung
Apple ID erlauben/sperren `Ändern von Accounteinstellungen erlauben` Schulgeräte: `Nein`
App Store `Installation von Apps erlauben` nach Bedarf
iCloud Fotos/Backup/Sync `iCloud-Dokumente und -Daten / iCloud-Fotos / iCloud-Backup erlauben` eher `Nein`
iMessage `iMessage erlauben` eher `Nein

b) Gerätename

Gerätenamen sollten durch Benutzerinnen und Benutzer nicht veränderbar sein:

`Ändern des Gerätenamens erlauben` → `Nein`

Hinweis: Das IServ MDM überträgt den Gerätenamen aus der Geräteverwaltung.

c) Explizite Inhalte (18+)

An Schulen sollten grundsätzlich explizite Inhalte gesperrt werden:

`Anstößige Inhalte erlauben` → `Nein`

`Anstößige sexuelle Inhalte in Apple Books erlauben` → `Nein`

d) WLAN

Soll verhindert werden, dass Schüler*innen das WLAN selbst ausschalten?

`WLAN immer aktivieren` → `Ja`

Achtung! In dem Fall lässt sich auch Flugmodus WLAN nicht abstellen. Zudem gehen ggf. die app-internen Prüfungsmodi nicht mehr.

e) „Wo ist?„ / Find My

Empfehlung: „Wo ist?“ (Find My Devices) erlaubt lassen:

`Meine Geräte suchen erlauben` → `Ja`

Das IServ MDM unterstützt den Lost Mode - hilfreich bei Verlust oder Diebstahl. Nach Ortung wird der Ort in der Geräteverwaltung angezeigt.

f) Apps sperren / zulassen

Drei Varianten der App-Steuerung:

Variante 1: Bestimmte Apps sperren (Blacklist) → Alle Apps außer den gesperrten bleiben nutzbar.

Variante 2: Nur bestimmte Apps zulassen (Whitelist) → Sehr aufgeräumtes Gerät – ideal für Grundschulen und Koffergeräte.

Variante 3: App Store komplett (`Installation von Apps erlauben` → `Nein` → Sinnvoll wenn ausschließlich MDM-verwaltete Apps genutzt werden sollen.

g) USB-Geräte auch ohne Nachfrage erlauben

`USB-Geräte bei gesperrtem Gerät verbieten` → `Nein`

Das eröffnet die Möglichkeit per USB-LAN-Adpater auf ein gesperrtes Gerät Zugriff zu nehmen, um bspw. Code oder Profile zu entfernen. Das kann notwendig sein, falls sich ein User ausgesperrt hat (Code vergessen) oder ein Geräte nicht mehr aus dem Einzelanwendungsmdus (Single App Mode) herauskommt.


Weiterführende Informationen: datenschutz-schule.info

  • anleitung/iservmdm/payloadeinschraenkung.txt
  • Zuletzt geändert: 2026/03/13 12:30
  • von ludger.hamm