Ett av de största företagstilläggen till iOS 15 och iPadOS 15 är en betydande förändring av Apples MDM-protokoll (mobilenhetshantering). Tidigare MDM-ändringar fokuserade främst på att lägga till nya funktioner för hantering, säkerhet eller distribution, vilket utökade vad MDM kunde tillämpa. Deklarativ hantering, som introducerades vid företagets utvecklarkonferens i juni, är den första förändringen för att modifiera själva protokollet.
Medan deklarativ hantering kommer att debutera med iOS 15 och iPadOS 15, sa Apple att den också kommer att stödja macOS Monterey, men inte omedelbart.
Apple MDM idag
Innan vi kommer till vad deklarativ hantering är, låt oss göra en snabb översikt över Apples MDM-protokoll som implementerat ovan.
Apple MDM omfattar en handfull olika komponenter: konfigurations- och provisioneringsprofiler, MDM-tjänsten och olika MDM-kommandon.
Konfigurationsprofiler är XML-datasträngar som är i formatet .plist-filer. De är faktiskt före Apple MDM och introducerades först i iPhone OS 2 tillsammans med Exchange-stöd. Dessa filer kan konfigurera eller begränsa det mesta av iOS-upplevelsen. De kan till och med användas för att förkonfigurera affärsapplikationsinställningar om det behövs. Innehållet i en profil kallas ofta en nyttolast.
Provisionsprofiler gör precis vad deras namn antyder: de tillhandahåller olika certifikat och andra viktiga säkerhetselement till hanterade enheter som gör att de kan ansluta till de servrar/tjänster som behövs för att komma åt företagets resurser.
En MDM-server/tjänst är det lim som binder samman de olika enheterna i ett företag och tilldelar profiler till dem. MDM kan också användas för att fråga enheter om deras nuvarande status och skicka MDM-kommandon, som att begära ett nytt lösenord, radera företagsdata från en förlorad enhet eller radera ett lösenord när användaren har glömt det.
Polling av enheter för deras status är en av de stora sakerna som gör att MDM fungerar. MDM-servrar kan fråga enheter automatiskt eller på begäran. Den här sonden, som kan fråga nästan alla enhetskonfigurationer och sedan skicka uppdateringar till enheter för att uppfylla kraven, kräver mycket bandbredd för enheten och servern/tjänsterna. Ett av målen med deklarativ förvaltning är att eliminera detta fram och tillbaka tillvägagångssätt.
Resultatet kan bli en minskning av serverbelastningen och bandbredden på enheten (och nätverket som den är ansluten till). Det påverkar också saker som appens bandbredd och den totala batteritiden.
Så vad är deklarativ förvaltning? Och varför skulle jag bry mig?
Deklarativ hantering driver mycket av beslutsamheten om efterlevnad, och i viss mån korrigering av bristande efterlevnad, till enheten. Detta avlastar MDM-serverns/tjänstens funktionalitet.
Istället för att förlita sig på serverpolling för att få aktuell enhetsstatus kan enheter nu övervaka sin egen status och proaktivt kommunicera den till servern/tjänsten vid behov. De kan också bedöma ändringar i din enhets status och vidta lämpliga åtgärder, även om en enhet är offline och inte kan ansluta till hanteringstjänster eller Internet i allmänhet.
Farväl plists, hej JSON
En skillnad mellan traditionell MDM och deklarativ MDM är hur data kommuniceras och tolkas. Fram till nu har konfigurationsprofiler funnits som .plist-textfiler. Deklarativ hantering utesluter det tillvägagångssättet till förmån för JSON-objekt.
Även om detta är en förändring, är de flesta av dessa XML-datasträngar i huvudsak desamma trots skillnaden i filtyp. Jag hoppas att MDM-leverantörer gör denna förändring helt osynlig för administratören.
Deklarationer i fyra typer
Under det nya systemet innehåller deklarationer fyra typer av policyer för hanterade enheter: konfigurationer, tillgångar, aktiveringar och hantering.
Miljö: Den här typen av uttalande stämmer väl överens med konfigurationsprofiler i traditionell MDM. Uttalandet anger de olika inställningarna, begränsningarna och andra typer av hantering som stöds av Apple-enheter.
Tillgång: Denna typ av uttalande ger stödinformation till enheter. Detta inkluderar objekt som användarkontoinformation, säkerhetscertifikat och URL:er för MDM-relaterade tjänster. Till viss del fungerar de som provisioneringsprofiler i traditionell MDM (används vanligtvis för att distribuera certifikat).
En stor fördel för tillgångar: Istället för att installera flera certifikat (eller flera instanser av samma certifikat), kan en tillgångsdeklaration tillämpas på flera konfigurationer. Detta bör ge IT-avdelningar möjlighet att effektivisera certifikathanteringen; I synnerhet bör det hjälpa till att distribuera uppdaterade certifikat, eftersom det kommer att finnas färre certifikat som behöver distribueras.
Aktivering: Utlösare är i huvudsak regler (kallade ) för när specifika inställningar eller åtgärder ska inträffa. Eftersom uttalanden bearbetas på enheten kommer en enhet att märka när dess tillstånd har ändrats. Den kommer sedan att avgöra om ändringarna resulterade i ett tillstånd som uppfyller kraven för en aktivering (eller inte längre uppfyller tillståndet för en aktivering) och tillämpar proaktivt den aktiveringen och dess relaterade konfigurationsdata i realtid.
En av fördelarna med aktivering är att det är möjligt att skicka konfigurationsdata till ett stort antal enheter, även om vissa inte tillämpas på alla enheter vid tidpunkten för driftsättning. Aktivering gör att dessa inställningar kan vara på enheten men inaktiva tills en förändring i enhetens tillstånd sammanfaller med en aktivering och aktiverar den relaterade inställningen.
Förvaltning: Hanteringsutlåtanden används för att skicka relativt statisk information till enheter. Detta inkluderar funktionerna hos MDM-servern eller tjänsten. Denna information låter enheten veta vilka deklarativa hanterings- och MDM-funktioner som är tillgängliga. Detta kommer sannolikt att bli viktigare i framtiden när Apple börjar implementera mer deklarativa funktioner och utöka dem till andra enheter än iPhones och iPads.
stat
Tillsammans med uttalandena finns det en statuskanal som MDM använder för att säkerställa att servern känner till enhetens status. Eftersom uttalanden tillämpar ändringar i enhetens tillstånd oberoende, är det avgörande att det finns ett sätt för en enhet att rapportera sitt nya tillstånd till MDM-servern eller tjänsten. Detta ersätter behovet av traditionella MDM för att periodiskt kontrollera enheter för deras status och säkerställer att enhetsstatusdata uppdateras i realtid.
Fördelarna med detta är enorma, eftersom det frigör mycket av server- och nätverksbelastningen som krävs för att regelbundet polla alla enheter i en organisation. Det har också potential att öka batteritiden för enheter eftersom mängden data som rapporteras minimeras och bara inträffar när en enhets tillstånd ändras. Och, som jag noterade, har den potential att upptäcka problem, till exempel en enhet som inte uppfyller kraven eller upplever ovanlig (och möjligen misstänkt) aktivitet, snabbare eftersom information skickas omedelbart när ändringar görs.
Sträckbarhet
Utökningsbarhet avser MDM:s förmåga för enheter och MDM-servrar/tjänster att informera varandra om vilka möjligheter som finns tillgängliga. Detta kan utlösa åtgärder, distribuera nyttolaster och möjliggöra nya funktioner, och allt detta kan hända omedelbart.
För mer information kan du se WWDC Declarative Management Deep Dive.
Att gå från traditionell MDM till deklarativ hantering
Den viktigaste frågan för IT kring deklarativ hantering är när (och hur) denna övergång sker. Den goda nyheten är att det verkligen beror på varje organisation om eller när man ska anta deklarativ ledning. Apple verkar planera en mjuk utrullning av deklarativ hantering: till en början kommer den endast att vara tillgänglig för iOS 15- och iPadOS 15-enheter under användarregistrering (vanligtvis föredraget för BYOD), och de flesta deklarativa kommer inte att vara tillgängliga initialt. När detta skrivs är till exempel endast konto- och lösenordsinställningar planerade att ingå i iOS 15. Stöd för macOS Monterey planeras för en tid framöver.
Det är också viktigt att inse att deklarativ hantering är frivillig för närvarande. Så småningom hoppas jag att traditionell MDM kommer att fasas ut, men jag tror att det kommer att vara långt borta i framtiden. Fram till dess kommer traditionell MDM att stödjas tillsammans med deklarativ hantering. Detta borde komma som en lättnad för de flesta IT-avdelningar.
Nu är det ett bra tillfälle att börja fundera på hur din nuvarande MDM-plattform och befintliga portfölj av policyer och profiler kommer att kunna dra fördel av deklarativ hantering, och var du kan optimera deklarativ hantering i framtiden.
Det här kan också vara ett bra tillfälle att kolla med din nuvarande MDM-leverantör för att se vad deras plan är för att stödja deklarativ hantering och hur de förväntar sig att det kommer att förändra deras olika produktarbetsflöden. Om du går ännu längre kan detta vara en idealisk tidpunkt att kolla in andra mobilitetsleverantörer för företag (se “Med EMM, ska du gå full stack eller bäst i klassen?”) för att se vad deras planer är och omvärdera om du vill fortsätta med din nuvarande leverantör.
I slutändan kommer deklarativ hantering att ge många fördelar och göra hanteringen av Apple-enheter till en mycket enklare och mindre nätverksintensiv process. Det kommer att finnas en inlärningskurva och en del trial and error, för kunder, leverantörer och Apple, men vägen ser extremt lovande och till och med spännande ut.
