Motivazione

Il programma DEP di Apple può essere utilizzato per preparare gli iPad per l'uso in scenari critici per la sicurezza. Ciò include funzioni quali:

  • Utilizzo della modalità supervisionata
  • Rendere obbligatoria l'iscrizione MDM
  • Protezione dell'iscrizione MDM dalla rimozione11
  • Saltare le fasi di configurazione durante la configurazione dell'iPad

1Quando i dispositivi vengono aggiunti manualmente al DEP, c'è un periodo di tolleranza di 30 giorni dopo il quale viene rimossa l'opzione "Rimuovi amministrazione" dal menu delle impostazioni del dispositivo

Condizioni

Per utilizzare Relution con DEP, è necessario:

  • Un conto DEP per clienti aziendali oppure clienti dell'istruzione, utilizzando un ID Apple separato che è abilitato per la gestione dei dispositivi DEP
  • Il configuratore Apple nella sua versione attuale (dal Mac App Store)

1. Aggiunta manuale di iPad al DEP

Dal momento che iOS11, gli iPad possono essere aggiunti al programma DEP anche dopo averli ricevuti - in precedenza ciò era possibile solo tramite rivenditori appositamente autorizzati o direttamente da Apple.

1.1 Collegare il dispositivo da registrare ad un Mac utilizzando un cavo USB e avviare il configuratore Apple.

Appare la seguente schermata:

Selezionate l'apparecchio e cliccate su "Preparare...".

1.2 Nella finestra di dialogo successiva selezionare le seguenti opzioni:

Poi cliccate su "Avanti".

1.3 Selezionare quindi "Nuovo server..." e cliccare su "Avanti".

iOS

1.4 Inserite ora il nome e l'URL del vostro Relution server. L'URL inizia con https:// e, ad esempio, per il sistema di prova della Relution in connessione con i dispositivi iOS https://live.relution.io/

tvOS

Per i dispositivi tvOS questo percorso deve essere specificato: https://live.relution.io/relution/api/v1/ios/depenroll
1.5 Selezionare ora il certificato che appare. Per più certificati, selezionare il primo.

Il Configuratore Apple memorizza queste impostazioni in modo da non doverle reinserire in caso di aggiunta di ulteriori dispositivi in un secondo momento.

1.6 Nella seguente finestra di dialogo selezionate "Nuova organizzazione..." e confermate la selezione con "Avanti".

1.7 Ora viene effettuato il collegamento al server DEP di Apple. Inserite l'ID Apple e la password del vostro account DEP.

Potrebbe essere necessario confermarlo con un'autenticazione a 2 fattori (inserire un codice a 4 cifre che si riceve via SMS).

1.8 Selezionare "Crea nuova identità di supervisione" e cliccare su Avanti. I dati dell'organizzazione vengono memorizzati anche dal Configuratore di Apple, in modo da poterli riutilizzare in seguito e non dover più creare una nuova organizzazione.
1.9 Nella fase successiva, si selezionano i passi di impostazione che NON devono essere saltati quando si avvia il dispositivo per la prima volta. Assicurarsi di selezionare l'opzione Servizi di localizzazione, altrimenti agli iPad non viene assegnato il fuso orario corretto.

1.10 È quindi possibile assegnare un profilo di configurazione precedentemente creato (tramite Memorizzazione-nuovo profilo-WiFi) per una rete WiFi a cui l'iPad si collega automaticamente dopo il riavvio:

Fare clic su "Prepara" e l'ipad si riavvia. Viene quindi automaticamente iscritto al programma DEP e può essere assegnato a un server Relution nel portale DEP (di default è assegnato al Configuratore Apple).

1.11 I nuovi dispositivi aggiunti devono essere assegnati a un server MDM nell'Apple School Manager o Apple Business Manager.

1.12 I dispositivi DEP devono essere sincronizzati nella Relution Organization corrispondente.

1.13 Un profilo DEP deve essere assegnato se viene impostato un profilo standard o se deve essere selezionato un profilo diverso.


2. 2. Collegare Relution al vostro conto DEP

2.1 Prima di tutto, in Relution viene creato un account DEP cliccando su "Impostazioni - Auto Enrollment"; poi selezionare la scheda "Device Enrollment Program" e premere il pulsante "Create Account":

2.2 Relution genera quindi un certificato del server che deve essere scaricato. Un nuovo server MDM deve essere definito nel portale DEP di Apple e il certificato scaricato in Relution viene caricato lì. Il portale Apple offre quindi un token scaricabile, che a sua volta deve essere caricato su Relution:

In questo modo si completa la configurazione iniziale del conto DEP e viene visualizzato il conto DEP:

2.3 È quindi necessario creare almeno un profilo DEP. Ciò avviene alla voce "Dispositivi - Profili DEP":

Un profilo DEP determina quali opzioni sono preconfigurate sul dispositivo iOS prima dell'iscrizione MDM. Cliccando sul pulsante 'Crea' si apre la seguente pagina:

Notare la sezione con i pulsanti "Supervisiona dispositivo" e "L'utente può rimuovere l'iscrizione MDM".

La modalità supervisionata è un prerequisito che un profilo MDM non può più essere rimosso.

Nella parte inferiore della schermata si definiscono le schermate da saltare quando si resetta il dispositivo iOS.

Salvare il profilo DEP premendo il pulsante "Salva" in alto a destra.

2.4 "Dispositivi - Iscrizioni automatiche" elenca ora tutti i dispositivi associati al vostro conto DEP:

Affinché questi dispositivi siano automaticamente preconfigurati all'accensione e poi collegati al server Relution per l'iscrizione, ad ogni dispositivo deve essere assegnato un profilo DEP.

In questa schermata è anche possibile specificare l'utente dell'apparecchio. Opzionalmente, è possibile assegnare direttamente una policy e un set di regole, come anche una "normale" Relution Enrollment. La configurazione dell'apparecchio viene salvata premendo il tasto "Salva".

Premendo il pulsante "Salva", la configurazione del dispositivo viene inviata ad Apple. D'ora in poi il dispositivo sarà configurato automaticamente dopo ogni ripristino allo stato di fabbrica.

Finché la mappatura del profilo DEP non viene modificata, il reset del dispositivo iOS comporterà sempre un re-iscrizione.

Nota: Per iscrivere con successo un dispositivo mobile è necessaria la Relution Client App. Essa può essere fornita tramite VPP (vedi capitolo successivo).

3. 3. Preparazione di Relution per la distribuzione di applicazioni VPP

Il Volume Purchase Program (VPP) permette di distribuire le app dell'Apple AppStore tramite Relution senza bisogno di un Apple ID sul dispositivo mobile. È configurato in modo simile al DEP in Apple School Manager / Apple Business Manager. Inoltre, tutte le licenze delle app devono essere acquistate lì, sia per le app gratuite che per quelle a pagamento.

Per collegare Relution a VPP, andare sul portale Apple e selezionare "Impostazioni", quindi "App e libri". Su quella schermata è possibile scaricare un Token per ogni località:

Questo token viene caricato in Relution sotto "Impostazioni -> Programma di acquisto del volume":

A questo punto viene aggiunto un nuovo menu "App acquistate" al menu "App". Questo menu elenca tutte le app VPP e le loro licenze.

Nota: L'App Relution Client App è disponibile anche sull'Apple AppStore. Poiché è necessaria per l'iscrizione dei dispositivi iOS, assicurarsi che le licenze richieste per essa siano acquisite tramite VPP prima di iniziare a iscrivere i dispositivi iOS.

Dalla versione Relution 4.70 in poi è possibile memorizzare più gettoni VPP sotto "Impostazioni" -> "Programma di acquisto del volume". Questo è utile se un'organizzazione riceve licenze di app da un'altra organizzazione e gestisce contemporaneamente le proprie licenze di app. La somma di tutte le licenze app di diversi token VPP viene visualizzata sotto "Apps" -> "Apps acquistate". Le licenze delle app disponibili possono essere filtrate in base al token VPP utilizzato. Se una licenza app viene assegnata manualmente ad un dispositivo alla voce "App acquistate", è possibile selezionare da quale dei token VPP depositati deve essere utilizzata la licenza app.

Quando le app vengono distribuite automaticamente ai dispositivi tramite auto-deployments, Relution controlla se un token VPP è memorizzato per questa licenza app. In questo caso, la licenza dell'app viene assegnata automaticamente al dispositivo. Se più token VPP sono memorizzati per l'organizzazione e la licenza dell'applicazione è presente in tutti i token, viene utilizzata la licenza del primo token VPP disponibile nell'elenco. Sotto "Impostazioni" -> "Programma di acquisto del volume" è possibile modificare l'ordine dei token VPP memorizzati. Questo permette di determinare quale token VPP utilizza la licenza dell'applicazione.

4. 4. Migrazione dei dispositivi a Relution da un altro sistema MDM

I dispositivi DEP che sono gestiti da un altro sistema MDM e che dovrebbero essere trasferiti a Relution possono essere migrati creando un nuovo server MDM in Apple School Manager / Apple Business Manager, collegandolo al sistema Relution desiderato e assegnando i dispositivi al nuovo server MDM. Quindi, eseguire un reset di fabbrica dei dispositivi dalla vecchia console MDM e, dopo il reset, i dispositivi si auto-iscriveranno con Relution.

5. Azzeramento dei dispositivi

Quando si resetta un apparecchio iOS, le applicazioni, i dati e le impostazioni dell'apparecchio vengono cancellati. In quanto dispositivo DEP, esso viene automaticamente reimpostato con Relution e riceve di nuovo la configurazione e le app associate.

È possibile resettare gli apparecchi iOS in diversi modi:

5.1 Nel portale Relution (Over the air)

Questo tipo di reset è previsto per i singoli apparecchi che non sono disponibili localmente. Selezionare il dispositivo nella lista d'inventario e assegnare l'azione "Pulire il dispositivo".

Nota: È importante che nel profilo DEP associato (vedi 2.3) non venga selezionata l'opzione di saltare la pagina dei servizi di localizzazione durante la configurazione, perché altrimenti al dispositivo iOS verrà assegnato il fuso orario sbagliato. Questo non può essere corretto successivamente sul dispositivo.

5.2 Utilizzo del Configuratore Apple

Questo metodo è adatto ogni volta che molti dispositivi iOS devono essere resettati contemporaneamente (ad es. un set di tablet), che sono collegati ad un Mac tramite un hub USB.

Sul Mac, dovresti avere il Content Caching e la Condivisione della connessione Internet abilitati in Preferenze di Sistema - Condivisione.

La condivisione della connessione Internet non funziona via WiFi - il Mac deve essere collegato tramite cavo Ethernet.

In questo modo, il dispositivo iOS non richiede la configurazione WiFi e le applicazioni da installare provengono dalla cache del Mac, il che riduce notevolmente i tempi di installazione.

Nota: Per questo metodo, l'opzione di saltare la pagina dei servizi di localizzazione deve essere impostata nel profilo DEP perché il fuso orario corretto viene impostato automaticamente attraverso il Mac.



Selezionare l'apparecchio (o gli apparecchi) che si desidera resettare, quindi fare clic su "Preparare..." - "Registrazione automatica".

Confermate le finestre di dialogo successive senza apportare ulteriori modifiche. Quando si resettano gli apparecchi, si devono poi effettuare le seguenti immissioni sull'apparecchio:

  • 1. Benvenuto/inizio
  • 2. Paese
  • 3. Lingua
  • 4. Confermare "Gestione remota".



Domande e risposte

» Quali dispositivi possono essere aggiunti al DEP?

  • iPad e iPhone non più vecchi di circa 2 anni con iOS11 o superiore.

» Il mio dispositivo non appare nelle Auto Registration in Relution.

  • È necessario definire il Relution server nel portale DEP di Apple come server MDM (vedi capitolo 2.2) e assegnargli il proprio dispositivo

Gestione dei dispositivi mobili e delle applicazioni con Relution

Gratuito per un massimo di 5 dispositivi e 5 applicazioni per sempre. Non sono richieste informazioni sul pagamento.