Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Managed

Macs im Unternehmen: Was macOS 27 an Verwaltung dazugewinnt

Mit macOS 27 bekommen Unternehmen Funktionen, auf die Mac-Betreuer lange gewartet haben: Sie können erstmals festlegen, welche Programme auf einem verwalteten Mac überhaupt starten dürfen, und die Anmeldung läuft endlich sauber über das Firmenkonto. Ein Blick auf das, was neu ist — und auf die eine Umstellung, die dranhängt.

Macs im Unternehmen: Was macOS 27 an Verwaltung dazugewinnt
Sofort-Antwort

macOS 27 bringt für die Verwaltung von Firmen-Macs drei spürbare Neuerungen: Die Geräteverwaltung kann jetzt festlegen, welche Programme und Binaries auf einem Mac ausgeführt werden dürfen. Platform SSO unterstützt OpenID bereits beim FileVault-Entsperren, am Sperrbildschirm und am Anmeldefenster — inklusive Mehr-Faktor-Anmeldung und Anmeldung per QR-Code. Und VPN, DNS und Relay lassen sich über die deklarative Geräteverwaltung konfigurieren. Der Haken: Die klassische Update-Steuerung funktioniert in allen 27er-Systemen nicht mehr, Betriebe müssen auf deklarative Softwareupdates umstellen.

Was ist neu an macOS 27?

Apple hat die Unternehmens-Dokumentation zu macOS 27 (intern „Golden Gate“) Mitte September veröffentlicht. Für Privatanwender ist das Update unspektakulär. Für Betriebe, die Macs verwalten, steht darin die interessanteste Liste seit Jahren — und zwar nicht, weil etwas hübscher aussieht, sondern weil drei Dinge möglich werden, die vorher nicht gingen.

Der Reihe nach:

  • Kontrolle darüber, was starten darf. Die Geräteverwaltung kann festlegen, welche Programme und Binaries auf einem verwalteten Mac ausgeführt werden dürfen. Auf Windows ist das seit Jahren Standard; auf dem Mac war es bisher nur mit Zusatzprodukten zu haben.
  • Anmeldung über das Firmenkonto, früher im Ablauf. Platform SSO unterstützt jetzt OpenID schon beim Entsperren von FileVault, am Sperrbildschirm und am Anmeldefenster — mit Mehr-Faktor-Anmeldung und Anmeldung per QR-Code.
  • Netzwerk über die deklarative Verwaltung. VPN, DNS und Relay lassen sich jetzt darüber konfigurieren. Dazu kommen neue Auswertungsmöglichkeiten für den Content-Cache.

Am Rand, aber praktisch: Die Verwaltung kann die Nutzung von Siri AI, Visual Intelligence und der Kalender-Texterkennung einschränken — hilfreich für alle, die eine KI-Richtlinie haben und sie bisher nur aufschreiben, aber nicht durchsetzen konnten.

Wer hat etwas davon?

Am meisten profitieren Betriebe mit einem gemischten Gerätepark: ein paar Macs in Grafik, Marketing oder Entwicklung, der Rest Windows. Genau dort war der Mac bisher die Ausnahme, für die eigene Regeln, eigene Werkzeuge und oft gar keine Kontrolle galten.

Konkret wird es an drei Stellen leichter:

  • Wo Vorgaben gelten, die auch für Macs gelten müssen — etwa aus einer Zertifizierung oder von einem Auftraggeber. Die Frage „Können Sie belegen, dass auf den Macs keine unfreigegebene Software läuft?“ war bisher unangenehm. Jetzt ist sie beantwortbar.
  • Wo Mitarbeitende zwei Passwörter haben — eines für den Mac, eines fürs Firmenkonto. Mit Platform SSO am Anmeldefenster fällt diese Doppelung weg.
  • Wo Macs bisher am VPN vorbeiliefen, weil die Einrichtung je Gerät von Hand passierte.

Und ehrlicherweise: Für wen ändert sich nichts? Für Betriebe mit zwei oder drei Macs ohne Verwaltungslösung. Die Neuerungen setzen voraus, dass die Geräte überhaupt in einer Verwaltung sind. Wer das nicht hat, gewinnt durch macOS 27 zunächst nichts — für den ist die interessantere Frage, ob sich der Einstieg in die Geräteverwaltung jetzt lohnt.

Was muss man dafür tun?

Die Funktionen kommen nicht von allein; sie setzen drei Dinge voraus.

  • Eine Verwaltungslösung, die mitzieht. Ob Intune, Jamf oder ein anderes Werkzeug — die neuen Konfigurationen müssen dort auch angeboten werden. Erfahrungsgemäß vergehen zwischen Apple-Release und voller Unterstützung einige Wochen. Beim Hersteller nachfragen, bevor man plant.
  • Deklarative Geräteverwaltung. Die neuen Funktionen liegen alle dort — die klassischen Profile sind der alte Weg. Immerhin: Bestehende Profile lassen sich jetzt als deklarative Komponenten ausliefern, der Umstieg ist also kein Bruch.
  • Eine Liste der freigegebenen Programme. Wer steuern will, was starten darf, muss zuerst wissen, was heute läuft. Das ist der eigentliche Aufwand — nicht die Technik, sondern die Bestandsaufnahme. Wie dieselbe Frage auf der Windows-Seite aussieht, steht in Schatten-IT.

Der sinnvolle Ablauf ist der übliche: erst eine kleine Gruppe, dann die Breite. Ausführungskontrolle gehört zuerst im Beobachtungsmodus eingeschaltet — also erfassen, was gestartet würde, bevor man es blockiert. Sonst steht am ersten Tag die Grafikabteilung.

Wo der Haken ist

Den gibt es, und er ist größer als die Neuerungen: Die klassische Update-Steuerung funktioniert in allen 27er-Systemen nicht mehr. Apple schreibt das ausdrücklich — betroffen sind die alten Befehle, Abfragen, Aufschubfristen und die Background Security Improvements. Wer Updates bisher darüber gesteuert hat, steuert ab macOS 27 gar nichts mehr, bis auf deklarative Softwareupdates umgestellt ist.

Das ist kein Schönheitsfehler. Es heißt: Ein Mac, der auf 27 aktualisiert wird, während die Verwaltung noch auf dem alten Weg arbeitet, fällt aus der Update-Steuerung heraus — ohne Fehlermeldung, ohne Hinweis. Er läuft weiter, er meldet sich weiter, nur die Updates macht er, wie er will.

Zwei weitere Punkte, die in der Planung untergehen:

  • TLS 1.2 ist Pflicht für den Verwaltungsdienst. Bei gehosteten Lösungen kein Thema, bei selbst betriebenen älteren Servern schon.
  • Die Ausführungskontrolle ist scharf. Eine zu eng gefasste Freigabeliste blockiert nicht nur unerwünschte Software, sondern auch das Werkzeug, mit dem die Konstruktionsabteilung ihr Geld verdient.

Das Muster ist dasselbe wie beim Auslaufen von Ivanti DSM: Nicht das Neue ist das Problem, sondern das stillschweigende Wegfallen des Alten.

Was jetzt zu tun ist

Drei Schritte, in dieser Reihenfolge, und keiner davon eilig — macOS 27 kommt nicht über Nacht auf alle Geräte, wenn die Verwaltung steht.

Erstens: Klären Sie, ob Ihre Update-Steuerung für Macs schon deklarativ läuft. Das ist die einzige Frage mit Frist — sie entscheidet, ob Ihnen die Geräte beim Versionswechsel aus der Hand gleiten.

Zweitens: Halten Sie das Update auf 27 so lange zurück, bis Punkt eins geklärt ist. Genau dafür gibt es die Update-Steuerung.

Drittens: Nehmen Sie sich die neuen Funktionen einzeln vor, nicht im Paket. Platform SSO ist der schnellste sichtbare Gewinn für die Belegschaft, die Ausführungskontrolle der größte Sicherheitsgewinn — aber auch die mit der längsten Vorbereitung.

Wenn Sie Macs und Windows nebeneinander betreiben und die Mac-Seite bisher mitläuft, statt verwaltet zu werden: Das ist der Anlass, das zu ändern. Wie beides unter einem Dach funktioniert, haben wir in MDM ohne Jamf beschrieben; den laufenden Betrieb übernehmen wir auf Wunsch als betreuten Arbeitsplatz.

NR
Nils Rochholl

Geschäftsführer bei implec. Schreibt hier über Themen aus dem IT-Alltag des Mittelstands — praxisnah und ohne Buzzword-Bingo.

Alle Beiträge dieses Autors →

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Was ist die wichtigste Neuerung in macOS 27 für Unternehmen?+

Die Möglichkeit, über die Geräteverwaltung festzulegen, welche Programme und Binaries auf einem verwalteten Mac ausgeführt werden dürfen. Diese Kontrolle gab es auf dem Mac bisher nur über Zusatzprodukte. Daneben stehen Platform SSO mit OpenID schon am Anmeldefenster und beim FileVault-Entsperren sowie VPN-, DNS- und Relay-Konfiguration über die deklarative Geräteverwaltung.

Was funktioniert mit macOS 27 nicht mehr?+

Die klassische Softwareupdate-Verwaltung. Apple gibt an, dass sie in allen 27er-Systemen nicht mehr funktioniert — einschließlich der zugehörigen Befehle, Abfragen, Aufschubfristen und der Background Security Improvements. Betriebe müssen auf deklarative Softwareupdates umstellen, sonst verlieren sie mit dem Versionswechsel die Kontrolle über die Updates ihrer Macs.

Müssen wir sofort auf macOS 27 aktualisieren?+

Nein, und das sollten Sie auch nicht, bevor die Update-Steuerung deklarativ läuft. Sinnvoll ist die umgekehrte Reihenfolge: erst die Verwaltung umstellen, dann eine kleine Testgruppe aktualisieren, dann die Breite. Solange die alte Steuerung noch greift, können Sie das Update gezielt zurückhalten.

Brauchen wir dafür Jamf, oder geht das auch mit Intune?+

Beides ist möglich — entscheidend ist, dass die eingesetzte Lösung die neuen deklarativen Konfigurationen unterstützt. Zwischen dem Apple-Release und der vollen Unterstützung durch die Verwaltungsanbieter vergehen erfahrungsgemäß einige Wochen. Fragen Sie beim Hersteller nach, bevor Sie einen Rollout planen.

Lohnt sich die Ausführungskontrolle für einen kleinen Betrieb?+

Sie lohnt sich überall dort, wo belegt werden muss, dass keine unfreigegebene Software läuft — etwa gegenüber einem Auditor oder einem großen Auftraggeber. Der Aufwand steckt nicht in der Technik, sondern in der Bestandsaufnahme: Man muss wissen, was heute läuft. Deshalb gehört die Funktion zuerst im Beobachtungsmodus eingeschaltet, bevor tatsächlich blockiert wird.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob Managed Services oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen