MDM — was ist das, Geräteverwaltung und Sicherheitsrichtlinien

Autor: IT Sectr Veröffentlicht: 2026-06-06 Lesezeit: 9 Min.

MDM (Mobile Device Management) ist ein System zur zentralen Verwaltung mobiler Geräte in einer Unternehmensumgebung, das IT-Administratoren ermöglicht, Geräte remote zu konfigurieren und Sicherheitsrichtlinien anzuwenden. Die Technologie wird von allen großen Plattformen unterstützt: Apple APNs, Android Enterprise und Windows MDM. Laut Gartner Market Guide (2025) nutzen 87 % der Unternehmen mit mehr als 500 Mitarbeitern MDM-Lösungen zur Verwaltung ihrer mobilen Unternehmensgeräte. Das System umfasst die Installation von Anwendungen, Compliance-Kontrolle und das remote Löschen von Daten bei Geräteverlust.

Das Wichtigste

  • MDM — zentrale Verwaltung mobiler Geräte über eine einzige Konsole
  • Protokolle MDM unterscheiden sich auf iOS (Apple APNs) und Android (Android Enterprise)
  • Sicherheitsrichtlinien umfassen Verschlüsselung, Passwortschutz und Bildschirmsperre
  • App-Installation über MDM unterstützt Massenbereitstellung und Updates
  • Remote-Verwaltung ermöglicht das Löschen von Daten und Sperren von Geräten bei Verlust

Was ist MDM?

MDM (Mobile Device Management) ist eine Technologie zur zentralen Verwaltung mobiler Geräte, die es Unternehmen ermöglicht, Unternehmens-Smartphones und -Tablets von einer einzigen Konsole aus zu steuern. Die Implementierung von MDM löst Herausforderungen in den Bereichen Sicherheit, Einhaltung gesetzlicher Vorschriften und Automatisierung der mobilen Unternehmensinfrastruktur.

Das Konzept von MDM entstand mit dem Wachstum der geschäftlichen Nutzung mobiler Geräte (BYOD — Bring Your Own Device). Die ersten MDM-Lösungen für BlackBerry erschienen Mitte der 2000er Jahre, und die moderne Architektur basiert auf Cloud-Plattformen mit Push-Benachrichtigungen der Betriebssystemhersteller. Heute ist MDM Teil der breiteren Kategorie EMM (Enterprise Mobility Management), die auch die Verwaltung von Anwendungen und Inhalten umfasst.

Laut Gartner (2025) wird der Markt für MDM-Lösungen auf 11,8 Milliarden US-Dollar geschätzt und wächst jährlich um 14 %. Die größten Anbieter sind VMware Workspace ONE, Microsoft Intune, Jamf (für Apple) und IBM MaaS360. Die Wahl der Lösung hängt von den verwendeten Plattformen, der Unternehmensgröße und den Sicherheitsanforderungen ab.

Wie funktioniert MDM?

Das MDM-System arbeitet mit einer Client-Server-Architektur mit Push-Benachrichtigungen. Der MDM-Server sendet Befehle und Richtlinien über die Infrastruktur des Betriebssystemherstellers an die Geräte: Apple Push Notification Service (APNs) für iOS oder Firebase Cloud Messaging (FCM) für Android. Auf dem Gerät ist ein MDM-Agent installiert, der Befehle empfängt und die Richtlinien anwendet.

  1. Das Gerät registriert sich über DEP (Apple) oder Zero Touch (Android) — automatisch bei der Aktivierung
  2. Der MDM-Server sendet ein Konfigurationsprofil mit Sicherheitsrichtlinien und Einstellungen
  3. Das System überwacht den Gerätestatus: OS-Version, Verschlüsselung, installierte Zertifikate
  4. Der Administrator kann Anwendungen remote installieren oder entfernen, das Gerät sperren oder Daten löschen
  5. Das Gerät meldet regelmäßig den Compliance-Status (Compliance-Bericht)

MDM verwendet Konfigurationsprofile (Configuration Profiles auf iOS, Managed Configurations auf Android), die WLAN-, VPN-, E-Mail-, Zertifikats- und Einschränkungseinstellungen enthalten. Profile werden signiert und verschlüsselt, um unbefugte Änderungen zu verhindern. Jedes Gerät überprüft die Integrität des Profils, bevor es angewendet wird.

MDM für iOS und Android

MDM auf iOS und Android wird aufgrund unterschiedlicher Sicherheitsarchitekturen unterschiedlich implementiert. Apple bietet ein proprietäres MDM-Protokoll über APNs, während Android eine offene Android Enterprise-Plattform mit Trennung von Arbeits- und Privatprofilen (Work Profile) bietet. Beide Ansätze ermöglichen die Geräteverwaltung, jedoch mit unterschiedlichem Kontrollniveau.

MerkmalApple MDM (iOS)Android Enterprise (Android)
RegistrierungApple DEP (automatisch)Zero Touch / QR-Code
Push-KanalApple Push Notification ServiceFirebase Cloud Messaging
Work ProfileNein (nur vollständige Verwaltung oder BYOD mit Einschränkungen)Ja — Trennung von Arbeits- und persönlichen Apps
App-InstallationÜber VPP und Managed AppsÜber Managed Google Play
SperreLost Mode + Remote-WipeSperre + Gerätezurücksetzung

Der Hauptunterschied ist das Work Profile auf Android. Diese Funktion erstellt einen isolierten Arbeitsbereich auf dem Gerät des Mitarbeiters, ohne persönliche Apps und Daten zu beeinträchtigen. iOS bietet keine solche Trennung — die Unternehmensverwaltung deckt entweder das gesamte Gerät ab (für Firmengeräte) oder wird mit eingeschränkten Funktionen angewendet (BYOD über User Enrollment, eingeführt in iOS 13).

App-Verteilung über MDM

MDM ist eine Schlüsselkomponente der unternehmensweiten Verteilung mobiler Apps. Der Administrator kann Anwendungen auf allen verwalteten Geräten remote installieren, aktualisieren und entfernen, ohne dass der Benutzer eingreifen muss. Dies ist besonders wichtig für Anwendungen, die eine obligatorische Installation erfordern: Unternehmens-Messenger, Sicherheitssysteme und interne Geschäftswerkzeuge.

Auf iOS werden Anwendungen über die Integration von MDM mit Apple VPP (Volume Purchase Program) installiert. Der Administrator weist Anwendungen über die MDM-Konsole zu, und iOS installiert sie automatisch im Hintergrund. Für benutzerdefinierte In-House-Anwendungen wird Enterprise Distribution mit Unternehmenszertifikat-Signatur verwendet — MDM sendet einen Befehl zur Installation der IPA-Datei.

Auf Android werden Anwendungen über Managed Google Play verteilt. Die MDM-Konsole verbindet sich mit der Google Play Console, der Administrator wählt die zu installierenden Apps aus und konfiguriert die Obligatorik oder optionale Verfügbarkeit. Die Geräte synchronisieren sich automatisch und installieren die zugewiesenen Anwendungen. Updates werden ebenfalls zentral verwaltet.

dart
// Flutter — MDM policy check in app
import 'package:flutter/services.dart';

class MdmService {
    static final MethodChannel _channel =
        const MethodChannel('com.example/mdm');

    static Future<bool> isDeviceCompliant() async {
        final bool = await _channel
            .invokeMethod<bool>('checkCompliance');
        return result ?? false;
    }
}

Eine wichtige MDM-Funktion ist die stille App-Installation. Anwendungen werden ohne Benutzereingriff oder Bestätigungsaufforderungen installiert. Dies ermöglicht es Unternehmen, kritische Sicherheitsupdates schnell auf allen Geräten bereitzustellen. Auf iOS funktioniert die stille Installation über Managed App Configuration, auf Android über Managed Google Play-Richtlinien.

Auswahl einer MDM-Lösung

Die Auswahl einer MDM-Lösung hängt von mehreren Faktoren ab: den verwendeten mobilen Plattformen, der Anzahl der Geräte, den Sicherheitsanforderungen und dem Budget. Es gibt keine universelle Lösung — jede Plattform hat ihre Stärken. Für Unternehmen mit überwiegend Apple-Geräten wird Jamf Pro empfohlen, für gemischte Umgebungen VMware Workspace ONE oder Microsoft Intune.

  • Microsoft Intune — die beste Lösung für Unternehmen, die Microsoft 365 verwenden. Integration mit Azure AD, Conditional Access und Compliance Policies. Unterstützt iOS, Android, Windows und macOS
  • Jamf Pro — spezialisierte Lösung für Apple-Geräte. Tiefe Integration mit Apple DEP, VPP und MDM-Protokoll. Unterstützt kein Android und Windows
  • VMware Workspace ONE — Multiplattform-Lösung mit Unterstützung für jedes Betriebssystem. Umfasst die Verwaltung von Anwendungen, E-Mail und Inhalten über ein einziges Dashboard
  • IBM MaaS360 — Unternehmenslösung mit KI-gestützter Bedrohungsanalyse und automatischer Reaktion auf Sicherheitsvorfälle

Bei der Auswahl von MDM berücksichtigen Sie die Gesamtbetriebskosten (TCO). Die Kosten setzen sich aus MDM-Plattformlizenzen, Push-Benachrichtigungsinfrastruktur und Administrationskosten zusammen. Cloud-MDM-Lösungen (SaaS) sind in der Regel günstiger zu warten als On-Premise-Installationen und benötigen keine dedizierten Serverressourcen.

Häufig gestellte Fragen

Wie unterscheidet sich MDM von EMM und UEM?

MDM ist die grundlegende Ebene der Geräteverwaltung. EMM (Enterprise Mobility Management) erweitert MDM um die Verwaltung von Anwendungen (MAM), Inhalten (MCM) und E-Mail. UEM (Unified Endpoint Management) vereint die Verwaltung mobiler Geräte, Desktops und IoT in einer einzigen Konsole. Moderne MDM-Lösungen sind effektiv UEM-Plattformen, die alle Kategorien abdecken.

Ist MDM für Unternehmensanwendungen verpflichtend?

MDM ist nicht verpflichtend, wird aber für Organisationen mit mehr als 10 Unternehmensgeräten empfohlen. MDM vereinfacht die Masseninstallation von Anwendungen, die Aktualisierung von Sicherheitsrichtlinien und die Einhaltung gesetzlicher Vorschriften (DSGVO, HIPAA, SOX). Für einzelne Geräte reichen manuelle Konfiguration und Enterprise Distribution aus.

Kann MDM den Standort von Mitarbeitern verfolgen?

MDM kann den Standort von Geräten im Unternehmensmodus (mit Verbindung zu MDM) verfolgen. Die Nutzung dieser Funktion unterliegt jedoch den Datenschutzgesetzen. Apple und Google schränken den Zugriff auf Geolokalisierung über MDM ein: Für iOS ist eine ausdrückliche Zustimmung des Benutzers erforderlich, auf Android die Aktivierung der entsprechenden Berechtigung in der Richtlinie.

Wie richtet man die automatische Geräteregistrierung in MDM ein?

Die automatische Registrierung wird über Apple Business Manager (DEP) für iOS und Zero Touch Enrollment für Android konfiguriert. Über diese Programme erworbene Geräte werden beim ersten Einschalten automatisch mit dem MDM-Server verbunden. Der Administrator gibt den MDM-Server in der ABM- oder Zero-Touch-Konsole an, und das Gerät registriert sich ohne Benutzereingriff.

Was tun, wenn ein MDM-verwaltetes Gerät verloren geht?

Bei Verlust eines Geräts mit MDM kann der Administrator remote: den Bildschirm mit einer Nachricht für den Finder sperren (Lost Mode auf iOS), alle Unternehmensdaten löschen (selective wipe) oder einen vollständigen Gerätereset (Factory Reset) durchführen. MDM sendet den Befehl über den Push-Kanal, sobald das Gerät wieder eine Internetverbindung herstellt.

Zusammenfassung

  • MDM — zentrale Verwaltung mobiler Geräte über Push-Kanäle der Betriebssystemhersteller
  • Protokolle MDM unterscheiden sich: Apple APNs für iOS, Android Enterprise / FCM für Android
  • App-Verteilung über MDM unterstützt stille Installation und obligatorische Bereitstellung
  • BYOD und COPE — verschiedene Verwaltungsmodi: Work Profile auf Android, User Enrollment auf iOS
  • Auswahl von MDM hängt vom Plattform-Mix ab: Jamf für Apple, Intune für Microsoft-Ökosystem
  • Remote-Verwaltung ermöglicht Datenlöschung und Gerätesperrung bei Verlust oder Diebstahl

Wir entwickeln eine mobile Applikation schlüsselfertig

IT Sectr entwickelt seit 2017 iOS- und Android-Apps für Startups und Unternehmen. Wir beraten Sie und schlagen die beste Lösung vor.

Projekt besprechen

Lesen Sie auch