All posts

5 min readMicrosoft Intune · Apple · MSP · Best Practices

Apple-Push-Zertifikat, VPP- und ADE-Token in Intune: Ablaufdaten über alle Tenants im Blick

Drei Apple-Verbindungen in Intune laufen jedes Jahr ab. Was beim Ablauf passiert, worauf du beim Erneuern achten musst und wie SecretExpiry die Ablaufdaten aller Kunden-Tenants überwacht.

Read this post in English

Wer iPhones, iPads und Macs mit Intune verwaltet, hängt an drei Verbindungen zu Apple: dem Apple-MDM-Push-Zertifikat, dem VPP-Token für gekaufte Apps und dem Token für die automatische Geräteregistrierung (ADE). Alle drei gelten 365 Tage. Läuft eines davon ab, fällt es oft erst dem Anwender auf, dessen Gerät keine Richtlinien mehr bekommt, oder dem Kollegen, dessen neues MacBook sich beim Einschalten nicht selbst registriert.

Das Apple-MDM-Push-Zertifikat

Intune erreicht verwaltete Apple-Geräte über den Apple Push Notification Service. Das Gerät bekommt einen Anstoß und holt danach Richtlinien, Apps und Befehle ab. Das Zertifikat für diese Verbindung gilt 365 Tage. Nach dem Ablauf bleiben laut Microsoft 30 Tage, um es zu erneuern. Danach kann Intune die Geräte, die mit diesem Zertifikat registriert wurden, nicht mehr verwalten.

Beim Erneuern zählt vor allem die Apple-ID. Das Zertifikat muss mit demselben Apple-Konto erneuert werden, mit dem es erstellt wurde. Wer ein anderes nimmt, bekommt ein neues Zertifikat, und alle Geräte müssen sich neu registrieren. Bei einem Kunden mit 80 iPhones sind das 80 Neuregistrierungen.

Der Ablauf selbst ist kurz: Im Intune Admin Center unter „Devices > Device onboarding > Enrollment > Apple > Apple MDM Push Certificate“ lädst du eine Zertifikatsanforderung (CSR) herunter, erneuerst im Apple Push Certificates Portal das bestehende Zertifikat mit dieser Datei und lädst das Ergebnis wieder in Intune hoch.

Das VPP-Token

Das VPP-Token verbindet Intune mit den Apps und Büchern, die in Apple Business Manager oder Apple School Manager gekauft wurden. Über das Token weist Intune Lizenzen zu und installiert Apps, ohne dass der Anwender eine eigene Apple-ID braucht. Auch dieses Token gilt 365 Tage. Nach dem Ablauf führt Intune es als „invalid“. Dasselbe passiert, wenn sich die Domain der verwalteten Apple-ID ändert, ihr Passwort geändert wird oder abläuft oder das Konto deaktiviert wird.

Eine Abhängigkeit geht dabei leicht unter. Verteilt ein Registrierungsprofil für die automatische Geräteregistrierung die Unternehmensportal-App über ein VPP-Token, blockiert Intune laut Microsoft die Registrierung neuer Geräte, sobald dieses Token abläuft.

Zum Erneuern lädst du das Token in Apple Business Manager oder Apple School Manager unter „Preferences > Payments and Billing > Apps and Books > Content Tokens“ neu herunter und lädst es in Intune unter „Tenant administration > Connectors and tokens > Apple VPP tokens“ beim bestehenden Token hoch. Das neue Ablaufdatum erscheint in Intune manchmal erst nach einer Weile.

Das ADE-Token

Das Token für die automatische Geräteregistrierung (Automated Device Enrollment, früher DEP) verbindet Intune mit einem MDM-Server in Apple Business Manager oder Apple School Manager. Darüber erfährt Intune, welche Seriennummern dem Unternehmen zugewiesen sind, und neue Geräte registrieren sich beim ersten Einschalten selbst. Das Token musst du jährlich erneuern. Ohne Erneuerung kommen laut Microsoft keine Änderungen aus Apple Business Manager mehr in Intune an, neu zugewiesene Geräte also auch nicht.

Beim Erneuern gibt es eine Falle: Schon das Herunterladen eines neuen Tokens in Apple Business Manager macht das alte ungültig. Wenn du den Download startest, schließ den Upload in Intune direkt an. Dort wählst du unter „Enrollment program tokens“ das Token aus, klickst auf „Renew token“ und gibst die Apple-ID an, mit der das ursprüngliche Token erstellt wurde. Anders als beim Push-Zertifikat wirkt sich ein Wechsel der Apple-ID auf bereits registrierte Geräte erst aus, wenn sie sich neu registrieren.

Warum die Termine trotzdem durchrutschen

Das Intune Admin Center zeigt alle drei Ablaufdaten an, und laut Microsoft weist Intune dort auf bald ablaufende Tokens hin. Das reicht, solange jemand das Admin Center regelmäßig öffnet. Ein MSP mit 30 Kunden-Tenants müsste dafür 30 Admin Center durchsehen. Dazu kommt die Apple-ID: Oft hat ein Kollege das Zertifikat vor einem Jahr angelegt, und niemand hat notiert, mit welchem Konto.

Ein naheliegender Behelf ist ein Skript je Kunde, zum Beispiel ein Runbook in Azure Automation, das die Ablaufdaten über Microsoft Graph liest und eine Mail schickt. Das trägt eine Weile. Jedes dieser Skripte braucht aber eine Identität, die Microsoft Graph lesen darf. Meldet sie sich mit einem Client Secret oder Zertifikat an, läuft auch dieses ab und muss erneuert werden. Steht das Secret direkt im Skript, kann es außerdem jeder lesen, der das Runbook öffnen darf.

Wie SecretExpiry die Apple-Objekte überwacht

SecretExpiry liest das Push-Zertifikat, die VPP-Tokens und die ADE-Tokens jedes aktiv überwachten Tenants einmal täglich über Microsoft Graph. Dafür braucht die App zusätzlich die rein lesende Anwendungsberechtigung DeviceManagementServiceConfig.Read.All („Read Microsoft Intune configuration“). Bei bereits verbundenen Tenants klickst du auf der Tenant-Seite auf „Berechtigungen erneuern“, danach bestätigt ein Admin des Kunden-Tenants den erweiterten Consent. Wie Admin Consent im Detail funktioniert, steht im Beitrag Admin Consent in Microsoft Entra für MSPs erklärt.

Im Dashboard erscheinen die drei Objekte als eigene App „Microsoft Intune“ neben den App-Registrierungen des Tenants, mit dem Filter „Intune“ in der Credential-Tabelle und einem Link direkt ins Intune Admin Center. Es gelten dieselben Schwellenwerte wie für Client Secrets, standardmäßig 90, 30, 14, 7 und 1 Tag vor Ablauf, und dieselben Kanäle: E-Mail je Ereignis oder als Wochenübersicht, Teams oder Slack per Webhook und das Kalender-Abo. Die Mail nennt je Typ den passenden Erneuerungsweg, beim Push-Zertifikat also den Hinweis auf dieselbe Apple-ID. Die Apple-ID selbst steht in der Detailansicht des Eintrags, damit du beim Erneuern nicht suchen musst. In Mails, Webhooks, CSV-Exporten und im Kalender taucht sie nicht auf.

Gespeichert werden Kennung, Name, Ablaufdatum und Apple-ID. Das Zertifikat selbst fordert SecretExpiry nicht an. Sollte Microsoft Graph den Wert eines VPP-Tokens mitliefern, wird er beim Einlesen verworfen.

Die ADE-Tokens bietet Microsoft nur in der Beta-Version von Microsoft Graph an. Ändert sich dort das Antwortformat, zeigt die Tenant-Seite einen Intune-Fehler an, und die zuletzt gelesenen Ablaufdaten bleiben stehen. Bleibt der Intune-Abruf eine Woche lang unvollständig und sind für den Tenant noch Apple-Einträge gespeichert, kommt eine einzelne Warnmail.

Der Test ist 14 Tage kostenlos, danach kostet SecretExpiry ab 10 € pro Tenant und Monat. Die Einrichtung beschreibt die Dokumentation.