1.1 确认你要部署的是“设备管理/批量注册(DEP/ABM)”还是“应用内签名与安装(企业内部分发)”。
1.2 如果是批量上手,目标是监督(supervise)设备并进入企业MDM;如果是分发企业应用,目标是准备企业签名证书和描述文件。
2.1 注册Apple Business Manager(ABM):访问business.apple.com,用公司信息与D-U-N-S码注册并通过验证。
2.2 如果需要内部开发分发,购买并激活Apple Developer Enterprise Program,准备公司法人信息与D-U-N-S码。
3.1 选择MDM供应商(如Jamf、MobileIron、Microsoft Intune等),确认支持ABM自动注册与批量配置。
3.2 在MDM控制台创建一个MDM服务器条目,记录服务器URL与所需的公钥/证书信息。
4.1 登录ABM,进入“Settings > Device Management Settings”,添加你的MDM服务器名称与MDM提供的服务器信息。
4.2 把MDM服务器与ABM的设备分配策略设置好(例如自动分配到特定的MDM分组)。
5.1 在MDM控制台下载APNs CSR文件(或在Apple Developer中生成CSR)。
5.2 在Apple Push Certificates Portal用企业Apple ID上传CSR并下载生成的APNs证书,回到MDM控制台上传并激活。
6.1 macOS:安装Apple Configurator 2(App Store)和Xcode(如需打包与签名)。
6.2 Windows:仅用于iTunes/驱动层面,批量监督设备强烈建议使用Mac与Apple Configurator。
7.1 在Apple Developer账户创建App ID,填写包名(Bundle ID)。
7.2 生成企业分发证书(In-house Distribution)或企业签名证书,下载并在Keychain(或Windows证书存储)中导入。
7.3 创建并下载对应的Provisioning Profile(企业内部分发),与应用包(.ipa)一起用于分发。
8.1 确保部署网络允许HTTPS出站,开放常见Apple服务端口(443)以及MDM所需端口。
8.2 在防火墙或代理上白名单Apple服务域名(如api.apple.com、gs.apple.com、*.push.apple.com)以及MDM服务器域名。
8.3 准备局域网充足的USB集线器或Apple Configurator支持的网络恢复方案,避免同时插拔过多设备导致带宽瓶颈。
9.1 检查设备是否与ABM兼容:新购设备能直接在ABM绑定,旧设备需通过Apple Configurator或经销商添加到ABM。
9.2 备份现有设备数据(iCloud或iTunes/Finder备份),确认设备已退出个人iCloud并移除Activation Lock。
9.3 记录设备序列号、IMEI或UDID,放入资产管理表格供后续跟踪。
10.1 在Mac上打开Apple Configurator 2,连接设备并在应用中选择“准备(Prepare)”。
10.2 选择“自动注册到MDM”(Enroll in MDM)并选择你的MDM服务器配置,勾选“监督设备”(Supervise devices)与“自动为所有者注册”(Allow device to enroll automatically)。
10.3 按提示输入ABM企业账号并完成导入;导入成功后设备会在ABM与MDM控制台显示并自动应用策略。
11.1 验证设备是否收到MDM策略(配置文件、Wi‑Fi、邮件等),尝试推送一条测试命令(例如锁定或安装策略应用)。
11.2 检查应用签名是否生效:在设备上安装测试.ipa并确认能正常启动且无签名错误提示。
11.3 制定回滚与异常处理流程:若设备无法成功注册或激活,保留一个未改动的“样机”用于排查流程。
问:遇到Activation Lock怎么办,如何在批量部署前清除?
答:先要求原使用者在iCloud中移除设备或提供Apple ID凭据;若设备属于企业可通过ABM批量解除绑定或联系Apple企业支持,用购买证明申请解锁。出厂前务必确认Activation Lock已清除。
问:如果公司只有Windows电脑,能否完成iOS设备的批量监督与ABM注册?
答:完整的监督与批量导入步骤需使用Apple Configurator,官方只在macOS上提供。Windows可以做iTunes备份与驱动,但建议租用或准备Mac用于批量配置,或者通过经销商/Apple支持将设备直接加入ABM。
问:企业内部分发应用后,如何保证设备自动下载安装?
答:在MDM控制台创建应用条目并上传企业签名的.ipa或链接到分发服务器,配置为强制安装(Managed App, Install automatically)。设备成功注册并接收政策后,MDM会推送安装命令,确保Provisioning Profile和证书在有效期内。