Skip to content

Was ist Geräte-Compliance? Richtlinientreue für Apple-Geräte

Definition

Geräte-Compliance (Device Compliance) bezeichnet die Übereinstimmung eines verwalteten Geräts mit den definierten Sicherheitsrichtlinien eines Unternehmens. Über MDM-Lösungen können IT-Teams Compliance-Richtlinien definieren, den Status aller Geräte überwachen und bei Verstössen automatisch reagieren.

Was bedeutet Geräte-Compliance?

Geräte-Compliance bedeutet, dass ein Endgerät alle definierten Sicherheitsanforderungen des Unternehmens erfüllt. Diese Anforderungen, auch Compliance-Richtlinien oder Compliance Policies genannt, legen Mindeststandards fest, die jedes verwaltete Gerät einhalten muss.

Typische Compliance-Anforderungen für Apple-Geräte umfassen:

  • Betriebssystem-Version: Mindestversion von iOS, iPadOS oder macOS (z. B. mindestens iOS 17 oder macOS 14)
  • Verschlüsselung: FileVault auf Macs muss aktiviert sein; iOS-Geräte müssen eine Code-Sperre haben (damit die Hardware-Verschlüsselung aktiv ist)
  • Passwort-Stärke: Mindestlänge, Komplexität und maximales Alter des Geräte-Passworts
  • Kein Jailbreak/Root: Das Gerät darf nicht manipuliert sein
  • MDM-Enrollment: Das Gerät muss im MDM registriert sein
  • Sicherheits-Software: Endpoint-Security-Software muss installiert und aktiv sein

Geräte, die alle Anforderungen erfüllen, gelten als compliant (konform). Geräte mit Verstössen gelten als non-compliant (nicht konform) und können automatisch eingeschränkt werden.

Compliance-Richtlinien per MDM durchsetzen

Moderne MDM-Lösungen wie Jamf Pro, Microsoft Intune oder Mosyle bieten umfangreiche Compliance-Funktionen:

  • Richtlinien definieren: IT-Teams erstellen Compliance-Richtlinien mit klar definierten Anforderungen. Diese können nach Gerätetyp, Abteilung oder Standort differenziert werden.
  • Kontinuierliche Überwachung: Das MDM prüft regelmässig den Compliance-Status jedes Geräts. Bei Apple-Geräten geschieht dies über MDM-Abfragen (Queries), die Informationen wie OS-Version, Verschlüsselungsstatus und installierte Profile abrufen.
  • Automatische Reaktionen: Bei Compliance-Verstössen können automatisierte Aktionen ausgelöst werden: Benachrichtigung des Nutzers, Sperrung des Zugriffs auf E-Mail, Entzug von VPN-Zugang oder im Extremfall ein Remote Wipe.
  • Eskalationsstufen: Compliance-Aktionen können in Stufen konfiguriert werden. Beispiel: sofortige Warnung, nach 24 Stunden E-Mail-Zugriff sperren, nach 72 Stunden VPN deaktivieren.

Apples Declarative Device Management (DDM) erweitert die Compliance-Möglichkeiten: Geräte können ihren eigenen Compliance-Status selbstständig prüfen und an den MDM-Server melden, schneller und effizienter als klassische Abfragen.

Conditional Access: Compliance als Zugangsbedingung

Die stärkste Auswirkung von Geräte-Compliance zeigt sich in Kombination mit Conditional Access (bedingtem Zugang). Dabei wird der Compliance-Status eines Geräts zur Bedingung für den Zugriff auf Unternehmensressourcen:

  • Zero-Trust-Prinzip: Nur Geräte, die als compliant eingestuft sind, erhalten Zugang zu sensiblen Daten und Anwendungen. Nicht-konforme Geräte werden automatisch ausgesperrt.
  • Microsoft Entra ID + Intune: Die häufigste Implementierung: Intune prüft die Compliance, und Azure Conditional Access entscheidet auf dieser Basis über den Zugang zu Microsoft 365, SharePoint und anderen Cloud-Diensten.
  • Jamf + Identity Provider: Jamf Pro kann den Compliance-Status an IdPs wie Okta oder Azure AD übermitteln, die dann Zugangsentscheidungen treffen.

Für Unternehmen bedeutet dies: Ein iPhone ohne aktuelles iOS-Update oder ein Mac ohne FileVault kann automatisch vom Zugriff auf Unternehmens-E-Mail ausgeschlossen werden, ohne manuelles Eingreifen der IT.

Best Practices für Geräte-Compliance

Damit Compliance-Richtlinien wirksam und akzeptiert sind, empfehlen wir folgende Vorgehensweisen:

  • Sinnvolle Schwellenwerte setzen: Definieren Sie Mindestanforderungen, die realistisch einhaltbar sind. Zu strenge Richtlinien führen zu Frustration und Workarounds. Beispiel: Verlangen Sie nicht die allerneueste OS-Version am Erscheinungstag, sondern geben Sie eine Frist von 30 Tagen.
  • Transparenz schaffen: Kommunizieren Sie den Mitarbeitenden klar, welche Anforderungen gelten und wie sie Compliance-Verstösse selbst beheben können (z. B. über ein Self-Service-Portal).
  • Eskalation statt sofortige Sperrung: Geben Sie Nutzern Zeit, Verstösse zu beheben, bevor Zugriffe gesperrt werden. Eine sofortige Sperrung ohne Vorwarnung schadet der Produktivität.
  • Regulatorische Anforderungen abbilden: Nutzen Sie Compliance-Richtlinien, um regulatorische Anforderungen technisch umzusetzen: DSGVO (Verschlüsselung), ISO 27001 (Zugangskontrollen), FINMA-Rundschreiben (Banken), revDSG (Datenschutz).
  • Reporting nutzen: Überprüfen Sie regelmässig den Gesamt-Compliance-Status Ihrer Geräteflotte. Trends erkennen (z. B. steigende Non-Compliance nach einem OS-Release) ermöglicht proaktives Handeln.

Axtero Orchestra bietet umfassendes Compliance-Monitoring für Ihre Apple-Geräteflotte, mit automatisierten Workflows, Echtzeit-Dashboards und intelligenten Eskalationen. Vereinbaren Sie ein Gespräch, um mehr zu erfahren.

Compliance automatisiert überwachen?

Erfahren Sie, wie Axtero Orchestra Ihre Geräte-Compliance in Echtzeit überwacht und bei Verstössen automatisch reagiert.

Gespräch vereinbaren
Apple Technical Partner

Als Apple Technical Partner verfügt Axtero über geschultes Fachpersonal, das sich auf Beratung und Technologiedienstleistungen für Geschäftskunden auf der Apple-Plattform spezialisiert hat.