Mit macOS 27 bekommen Unternehmen Funktionen, auf die Mac-Betreuer lange gewartet haben: Sie können erstmals festlegen, welche Programme auf einem verwalteten Mac überhaupt starten dürfen, und die Anmeldung läuft endlich sauber über das Firmenkonto. Ein Blick auf das, was neu ist — und auf die eine Umstellung, die dranhängt.

macOS 27 bringt für die Verwaltung von Firmen-Macs drei spürbare Neuerungen: Die Geräteverwaltung kann jetzt festlegen, welche Programme und Binaries auf einem Mac ausgeführt werden dürfen. Platform SSO unterstützt OpenID bereits beim FileVault-Entsperren, am Sperrbildschirm und am Anmeldefenster — inklusive Mehr-Faktor-Anmeldung und Anmeldung per QR-Code. Und VPN, DNS und Relay lassen sich über die deklarative Geräteverwaltung konfigurieren. Der Haken: Die klassische Update-Steuerung funktioniert in allen 27er-Systemen nicht mehr, Betriebe müssen auf deklarative Softwareupdates umstellen.
Apple hat die Unternehmens-Dokumentation zu macOS 27 (intern „Golden Gate“) Mitte September veröffentlicht. Für Privatanwender ist das Update unspektakulär. Für Betriebe, die Macs verwalten, steht darin die interessanteste Liste seit Jahren — und zwar nicht, weil etwas hübscher aussieht, sondern weil drei Dinge möglich werden, die vorher nicht gingen.
Der Reihe nach:
Am Rand, aber praktisch: Die Verwaltung kann die Nutzung von Siri AI, Visual Intelligence und der Kalender-Texterkennung einschränken — hilfreich für alle, die eine KI-Richtlinie haben und sie bisher nur aufschreiben, aber nicht durchsetzen konnten.
Am meisten profitieren Betriebe mit einem gemischten Gerätepark: ein paar Macs in Grafik, Marketing oder Entwicklung, der Rest Windows. Genau dort war der Mac bisher die Ausnahme, für die eigene Regeln, eigene Werkzeuge und oft gar keine Kontrolle galten.
Konkret wird es an drei Stellen leichter:
Und ehrlicherweise: Für wen ändert sich nichts? Für Betriebe mit zwei oder drei Macs ohne Verwaltungslösung. Die Neuerungen setzen voraus, dass die Geräte überhaupt in einer Verwaltung sind. Wer das nicht hat, gewinnt durch macOS 27 zunächst nichts — für den ist die interessantere Frage, ob sich der Einstieg in die Geräteverwaltung jetzt lohnt.
Die Funktionen kommen nicht von allein; sie setzen drei Dinge voraus.
Der sinnvolle Ablauf ist der übliche: erst eine kleine Gruppe, dann die Breite. Ausführungskontrolle gehört zuerst im Beobachtungsmodus eingeschaltet — also erfassen, was gestartet würde, bevor man es blockiert. Sonst steht am ersten Tag die Grafikabteilung.
Den gibt es, und er ist größer als die Neuerungen: Die klassische Update-Steuerung funktioniert in allen 27er-Systemen nicht mehr. Apple schreibt das ausdrücklich — betroffen sind die alten Befehle, Abfragen, Aufschubfristen und die Background Security Improvements. Wer Updates bisher darüber gesteuert hat, steuert ab macOS 27 gar nichts mehr, bis auf deklarative Softwareupdates umgestellt ist.
Das ist kein Schönheitsfehler. Es heißt: Ein Mac, der auf 27 aktualisiert wird, während die Verwaltung noch auf dem alten Weg arbeitet, fällt aus der Update-Steuerung heraus — ohne Fehlermeldung, ohne Hinweis. Er läuft weiter, er meldet sich weiter, nur die Updates macht er, wie er will.
Zwei weitere Punkte, die in der Planung untergehen:
Das Muster ist dasselbe wie beim Auslaufen von Ivanti DSM: Nicht das Neue ist das Problem, sondern das stillschweigende Wegfallen des Alten.
Drei Schritte, in dieser Reihenfolge, und keiner davon eilig — macOS 27 kommt nicht über Nacht auf alle Geräte, wenn die Verwaltung steht.
Erstens: Klären Sie, ob Ihre Update-Steuerung für Macs schon deklarativ läuft. Das ist die einzige Frage mit Frist — sie entscheidet, ob Ihnen die Geräte beim Versionswechsel aus der Hand gleiten.
Zweitens: Halten Sie das Update auf 27 so lange zurück, bis Punkt eins geklärt ist. Genau dafür gibt es die Update-Steuerung.
Drittens: Nehmen Sie sich die neuen Funktionen einzeln vor, nicht im Paket. Platform SSO ist der schnellste sichtbare Gewinn für die Belegschaft, die Ausführungskontrolle der größte Sicherheitsgewinn — aber auch die mit der längsten Vorbereitung.
Wenn Sie Macs und Windows nebeneinander betreiben und die Mac-Seite bisher mitläuft, statt verwaltet zu werden: Das ist der Anlass, das zu ändern. Wie beides unter einem Dach funktioniert, haben wir in MDM ohne Jamf beschrieben; den laufenden Betrieb übernehmen wir auf Wunsch als betreuten Arbeitsplatz.
FAQ
Kurz und konkret beantwortet.
Die Möglichkeit, über die Geräteverwaltung festzulegen, welche Programme und Binaries auf einem verwalteten Mac ausgeführt werden dürfen. Diese Kontrolle gab es auf dem Mac bisher nur über Zusatzprodukte. Daneben stehen Platform SSO mit OpenID schon am Anmeldefenster und beim FileVault-Entsperren sowie VPN-, DNS- und Relay-Konfiguration über die deklarative Geräteverwaltung.
Die klassische Softwareupdate-Verwaltung. Apple gibt an, dass sie in allen 27er-Systemen nicht mehr funktioniert — einschließlich der zugehörigen Befehle, Abfragen, Aufschubfristen und der Background Security Improvements. Betriebe müssen auf deklarative Softwareupdates umstellen, sonst verlieren sie mit dem Versionswechsel die Kontrolle über die Updates ihrer Macs.
Nein, und das sollten Sie auch nicht, bevor die Update-Steuerung deklarativ läuft. Sinnvoll ist die umgekehrte Reihenfolge: erst die Verwaltung umstellen, dann eine kleine Testgruppe aktualisieren, dann die Breite. Solange die alte Steuerung noch greift, können Sie das Update gezielt zurückhalten.
Beides ist möglich — entscheidend ist, dass die eingesetzte Lösung die neuen deklarativen Konfigurationen unterstützt. Zwischen dem Apple-Release und der vollen Unterstützung durch die Verwaltungsanbieter vergehen erfahrungsgemäß einige Wochen. Fragen Sie beim Hersteller nach, bevor Sie einen Rollout planen.
Sie lohnt sich überall dort, wo belegt werden muss, dass keine unfreigegebene Software läuft — etwa gegenüber einem Auditor oder einem großen Auftraggeber. Der Aufwand steckt nicht in der Technik, sondern in der Bestandsaufnahme: Man muss wissen, was heute läuft. Deshalb gehört die Funktion zuerst im Beobachtungsmodus eingeschaltet, bevor tatsächlich blockiert wird.
Weiterlesen
Fragen zu Ihrem Projekt?
Ob Managed Services oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.