Geräteinitiative - iPads iPad - Einrichtung des ASM mit Intune Vorarlberger Standardschulinstallation Verfasser: Andreas Renner, Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Diese Anleitung wurde im Jahr 2021 erstellt und ist in einigen Bereichen nicht mehr vollständig aktuell. Die grundlegenden Inhalte bleiben jedoch weiterhin gültig. Eine Überarbeitung des Dokuments ist vorgesehen. 1 Einleitung und Quellen Die vorliegende Handreichung beinhaltet eine technische Anleitung für die Konfiguration von Microsoft Intune und Apple School Manager. Sie stützt sich auf eine hervorragende Dokumentation von Georg Steingruber und Bernhard Köck. Einige Inhaltspassagen sind weitgehend identisch übernommen. Ich habe sie lediglich für unsere Vorarlberger RB Standardinstallation angepasst. Zusätzlich sind Inhalte aus einem Workshop mit der ACP Götzis eingeflossen, in dem uns Felix Huber wertvolle Tipps gab. Quelle: Georg Steingruber und Bernhard Köck, https://community.eeducation.at/course/view.php?id=922 Hier findet ihr auch weitergehende Unterstützung und aktuelle Installationsanleitungen. Durch ein MDM soll auf Schülergeräten insbesondere folgende technische und organisatorische Maßnahmen berücksichtigt werden: Automatisiertes Einspielen von Sicherheits- und Betriebssystemupdates auf den digitalen Endgeräten, aktueller Schutz vor Schadsoftware auf digitalen (Windows) Endgeräten zum Schutz des Schulnetzes, sicherer Betrieb im Schulnetz gemäß den für die jeweilige/n BenutzerIn festgelegten Zugriffsrechten, Aktivierung der für die Endgeräteverwaltung erforderlichen Software-Komponenten auf den verwalteten digitalen Endgeräten zumindest bei der Verwendung im Schulnetz und bei Verlust die Möglichkeit zur Fernlokalisierung, Fernsperre bzw. Fernlöschung der digitalen Endgeräte auf dokumentierten Wunsch der Geräteinhaberin oder des Geräteinhabers. Weitere rechtliche Aspekte sind aktuell noch in Bearbeitung und werden nach Finalisierung in einem gesonderten Schriftstück zur Verfügung gestellt. Jedenfalls sind die Funktionen des MDM so auszugestalten, dass auf die Bereiche am Endgerät nicht über die obigen Aspekte der IT-Sicherheit (Schutz von Schadsoftware) hinausgehend zugegriffen wird, die für die persönliche Ablage von Dateien der Schüler/innen verwendet werden (etwa: Eigene Dateien, Fotos, Browserverlauf, Chat-Inhalte und Protokolle, Bewegungsdaten etc.). Auch wird darauf hingewiesen, dass im Zuge der Konfiguration AGBs und sonstige Bestimmungen bewusst zu bestätigen sind. Es handelt sich bei diesem Dokument um eine Anleitung für jene Personen, die an den an der Geräteinitiative „Digitales Lernen“ teilnehmenden Schulen mit der Konfiguration des Mobile Device Managements betraut wurden. Die Handreichung wurde für Schulungs- und Vorbereitungszwecke erstellt, um die Konfiguration für die verantwortlichen Personen zu vereinfachen und in weiterer Folge einen pädagogisch sinnvollen Einsatz der digitalen Endgeräte an den Schulstandorten sicherzustellen. Um dieser Funktion gut nachzukommen, wird diese Handreichung laufend weiterentwickelt und durch Ihr Feedback erweitert. Sie können die unterschiedlichen Versionen anhand des auf dem Deckblatt ersichtlichen Datums sowie der dort sichtbaren Versionsnummer erkennen. Bitte prüfen Sie regelmäßig auf https://community.eeducation.at/course/view.php?id=922, ob eine aktuellere Version der Quelle verfügbar ist. 2 Hilfe Falls es Probleme mit der ASM Aktivierung gibt, soll laut Apple mit einer E-Mail an digitaleschule@apple.com unkompliziert weitergeholfen werden! Hinter dieser Adresse sind Stefan Hackl und Resa Shams. AppleCare Enrollment Support-Nummern für Apple School Manager Österreich: 0800 070268 MO-FR 8:00-17:00 Uhr Apple für Support und Service in Österreich 0800 220325 https://support.apple.com/de-at/HT201232 Hilfestellungen bei Problemen beim Deployment: 0800070268 - direkte Nummer zum Deployment-Support Hilfestellung zum Apple Configurator: https://support.apple.com/de-de/apple-configurator https://support.apple.com/de-de/education https://support.apple.com/de-de/guide/apple-school-manager/apd098f3d709/1/web/1 https://support.apple.com/de-de/apple-configurator 0800070268 - direkte Nummer Deployment-Support 2.1 Schulwechsel / Garantieabwicklung Wenn Schüler die Schule wechseln, so muss das iPad in der neuen Schulen in den Apple School Manager übernommen werden. Quellschule - Schule, in die der Schüler vorher gegangen ist: Zuordnung des iPads im Apple School Manager der alten Schule löschen Zielschule - Schule, in die der Schüler wechselt: Email an einkauf@omegacom.at mit dem Inhalt Seriennummer des iPads Schulkennzahl der neuen Schule ASM Organisations-ID der neuen Schule Die Durchführung erfolgt erfahrungsgemäß innerhalb von 24 Stunden. Geräteinfos: https://digitaleslernen.oead.at/de/fuer-schulen/geraeteinformationen#c46371 Garantieabwicklung: https://www.justedu.at/ 2.2 Probleme mit der ASM Aktivierung Falls es Probleme mit der ASM Aktivierung gibt, soll laut Apple mit einer E-Mail an digitaleschule@apple.com unkompliziert weitergeholfen werden! 2.3 OeAD Digitales Lernen Support Sie haben Fragen rund um die Geräteinitiative "Digitales Lernen"? Der OeAD Digitales Lernen Support steht Ihnen für telefonische und schriftliche Anfragen zur Verfügung! E-Mail: digitaleslernen@oead.at Telefon: +43 720 080356, Mo. – Fr. (werktags) von 9:00 – 12:00 Uhr 2.4 Das bmbwf hat einen Support beauftragt: Zur Verwendung der Support-Plattform ist eine einmalige Registrierung notwendig: https://techrent.halopsa.com/portal/anonymousticket?tickettype_id=49&key=b1cf223f-1389-4101-9b3e-07d23e88a0fe Hier geht es zur Support-Plattform: https://techrent.halopsa.com/portal Aleksandar Petrovic (support.eduwerk.at), Telefon: 019346065454 2.5 Gerätebörse: Tausch und Kauf Die Gerätebörse arbeitet mit der Firma Compuritas zusammen und bietet diese Dienste: Nimmt (bei Schulwechsel an eine neue Schule mit anderem Gerätetyp) Geräte+Zubehör zurück. Bietet gebauchte Geräte+Zubehör zu fairen Preisen an. Die Eltern können sich auch direkt (per E-Mail) an die Firma Compuritas wenden, wenn es sich um eine notwendige Neuanschaffung handelt, ohne dass ein Gerät zurückgegeben wird. Compuritas T: +43 316 89 03 09 E: digitaleslernen@compuritas.at W: www.compuritas.at | shop.compuritas.at Die E-Mails an Compuritas sind auch mit OeAD verbunden und können gemeinsam bearbeitet werden. Hier ein paar nützliche Links für fast alle Fälle: https://digitaleslernen.oead.at/de/fuer-eltern/geraete-support/geraeteboerse - generelle Informationen zur Gerätetauschbörse https://digitaleslernen.talentify.at/geraeteboerse - die Gerätetauschbörse selbst https://digitaleslernen.oead.at/de/fuer-schulen/geraeteinformationen/geraete-nachbestellung-schulwechsel - generelle Informationen bzgl. Schulwechsel und Nachbestellungen https://shop.compuritas.at/geraeteboerse-36 – unsere Kategorie Gerätebörse im Webshop mit allen verfügbaren Modellen - je nach Lagerstand auch für Anfragen von Eltern ohne Tauschgerät Via der Gerätebörse bekommt man auf Wunsch die Gesamtpakete mit allem Zubehör und einsatzbereit. Die Ausstattung gleicht dem originalen Rollout der Geräteinitiative Digitales Lernen. iPads werden auch aus dem Apple School Manager der ursprünglichen Schule entfernt. 2.6 Ingo Steins Video-Tutorials Auf der Seite des OEAD habe ich diese hilfreichen Videos gefunden. Diese drei Videos zeigen genau diese ersten Schritte mit dem Apple School Manager, vor denen wir stehen. Sie sind von Ingo Stein, der in YouTube viele sehr hilfreiche Beiträge zu iPads in der Schule veröffentlicht hat. https://digitaleslernen.oead.at/de/news/artikel/2021/06/ipad-schulen-aufgepasst-hier-finden-sie-erklaervideos-zum-apple-school-manager/ 3 Konfiguration zur Inbetriebnahme von Microsoft Intune 3.1 Vorbemerkungen Voraussetzung für dieses Dokument: Allen Lehrkräften sowie Schülerinnen und Schülern, deren Geräte mit Microsoft Intune verwaltet werden sollen, muss die Office365 A3 Lizenz zugewiesen worden sein Dieses Dokument wurde auf den Office365 Tenants für@bg-gallus.at, @klex.co.at und @klusemann.at erstellt. Ersetzen Sie daher die Domänennamen @klex.co.at bzw. @klusemann.at und @bg-gallus.at in diesem Dokument mit Ihrer Domäne (z.Bsp.: z.Bsp.:@blumenstrasse.at)Die Einrichtung des Apple School Managers benötigt in etwa 5 Werktage, nach denen Apple die Verwendung bestätigt 3.2 Wichtige Links zur Verwaltung von Microsoft Intune Office365 Admincenter https://portal.office.com Microsoft IntuneAdministration https://aka.ms/Intune Microsoft Intune for Education Administration https://intuneeducation.portal.azure.com/ Apple Volume Purchase Portal https://volumepurchaseprogramcredit.apple.com/itunes/index.do Apple School Manager https://school.apple.com 3.3 Unterstützte Betriebssysteme Folgende Betriebssysteme auf Ihren Geräten werden von Microsoft Intune unterstützt Microsoft Betriebssysteme • Windows 11 (Pro, Education and Enterprise versions) • Windows 11 Enterprise 2019 LTSC Apple • Apple iOS 12.0 und aktueller • Apple iPadOS 13.0 und aktueller • Mac OS X 10.13 und aktueller 4 Vorbereitungen im MS365 Tenant 4.1 So richtest Du den CNAME Eintrag für Microsoft Intune ein Du oder dein DNS Provider muss für die Schule folgende zwei Einträge vornehmen, wenn das nicht schon bei der Einrichtung des Tennants geschehen ist. CNAME EnterpriseEnrollment.bg-gallus.at EnterpriseEnrollment.manage.microsoft.com CNAME EnterpriseRegistration.bg-gallus.at EnterpriseRegistration.windows.net Bitte ersetze bg-gallus.at durch deine DNS Domäne (z.B. blumenstrasse.at)! 4.2 Einrichtung von Zugangskonten Alle meine Benutzer mit administrativen Zugängen beginnen mit „a.“ oder „admin“. Im Punkt Abteilung trage ich zusätzlich ihre Rolle/Funktion ein. Damit habe ich diese wichtigen Benutzer immer auf einem Haufen. Zudem vermeiden wir einen Konflikt zwischen E-Mailadressen in MS365 und Apple-IDs aus dem Apple Schoolmanager. a.admin@bg-gallus.at Globaler Administrator mit Vorname und Nachname a.apple@bg-gallus.at keine Verwaltungsrolle mit Vorname und Nachname a.intune@bg-gallus.at Intune Administrator mit Vorname und Nachname (a.mdmadmin@bg-gallus.at) Globaler Administrator mit Vorname und Nachname) Rollenkonfiguration am Beispiel von a.intune@bg-gallus.at Intune Administrator 5 Apple Schoolmanager - ASM Der Apple School Manager dient zu folgenden Zwecken dem Kauf von kostenlosen und kostenpflichtigen iOS und iPadOS Apps der Zuweisung von Geräteseriennummern zum MDM (Intune). Die Zuweisung der Geräteseriennummern ist notwendig, wenn du dein iOS/iPadOS Geräte komplett verwaltest. der Anlage von verwalteten Apple-IDs Verwaltete Apple-IDs sind im Falle von Microsoft Intune die Office365-Benutzerkonten und werden vom Apple School Manager mit Windows Azure Active Directory synchronisiert. Sie benötigen verwaltete Apple-IDs zur Anmeldung an vollverwalteten iOS und iPadOS Geräten oder zur Verwendung der Apple Classroom App. Man benötigt den Apple School Manager, falls Sie zusätzlich zu den kostenlosen auch kostenpflichtige iOS/iPadOS Apps verteilen möchten oder Ihre iPads als vollständig zu verwaltende Geräte konfigurieren möchten. Falls Sie Ihre Schüler/innen oder Lehrer/innen nur mit iOS Apps versorgen möchten, reicht es, die iPads als teilverwaltete Geräte zu konfigurieren und via Intune iOS Apps zur Verfügung zu stellen. Der Apple School Manager verwaltet die Seriennummern Ihrer iPads. Diese Seriennummern werden entweder über zertifizierte Händler eingespielt (Device Enrollment Process DEP)oder können über den Apple Configurator (Voraussetzung ist ein MacOS-basiertes Gerät) eingespielt werden. Beim Installationsvorgang eines iPads wird überprüft, ob die Seriennummer des Geräts in einem Apple School Manager hinterlegt wurde und ob das Gerät auf jenes Mobile Device Management verweist, das für die Seriennummer hinterlegt wurde. 5.1 So beantragst du einen Apple School Manager für deine Schule Videoanleitung von Ingo Stein: https://www.youtube.com/watch?v=efpOabIOscw Um Apps für iOS (iPad/iPhone) zu verteilen, ist es notwendig, den Apple School Manager einzurichten. Die Bestätigung deiner Angaben durch Apple kann bis zu 5 Werktage dauern. Öffne in Google Chrome den Link: https://school.apple.com Wichtig! Gib bei Kontaktperson die Daten deiner Direktorin deines Direktors beziehungsweise deren Stellvertretung ein, da Apple die Daten durch die Direktorin bzw. den Direktor bestätigt. Dein Standort sollte kein Sonderzeichen enthalten. Vermeide Umlaute und ß wie in Gallusstraße! Solltest du im Standort trotz aller Vorsicht ein Sonderzeichen haben, wende dich an den Support: Falsch Richtig Beim Bestätigungskontakt bitte SchulleiterIn oder Stellvertretung angeben. Die Adresse eurer Website ist ausschlaggebend für den ersten Domainnamen eures ASM und damit eurer ersten Apple-ID Aus bg-gallus.at wird meist die Apple-ID Domain @bg-gallusat.appleid.com Die Überprüfung deiner Angaben kann bis zu 5 Arbeitstage dauern, an denen dein/e Direktor/in und Du von Apple kontaktiert werden. Dein/e Direktor/in wird im Allgemeinen telefonisch von Apple kontaktiert und erhält eine Bestätigung der Anmeldung via E-Mail. In dieser E-Mail muss die Direktorin bzw. der Direktor einen Link anklicken, damit Sie folgende E-Mail bekommen: Klicken Sie auf Erste Schritte Innerhalb von 7 Tagen müssen Sie den folgenden Registrierungsschritt abschließen Apple-ID erstellen: Vor - und Nachname sind ein MUSS Es muss eine gültige Adresse euer Schuldomäne: @meineSchule.at Im Beispiel MUSS die Adresse admin@bg-gallus.at existieren und abrufbar sein. Eine Bestätigungsmail wird an diese Adresse geschickt. Diese Adresse darf nicht schon als Apple-ID (für ein iPhone ...) in Verwendung sein. Es folgt eine E-Mail mit Bestätigungscode an diese Adresse. Gib den via SMS erhaltenen Code ein und klicke auf Fortfahren. Dieser Administrator Account wird angelegt. Ich lege gleich einen weiteren Administrator admin2@bg-gallusat.appleid.com an. Jetzt habe ich zwei Administratoren:innen. Vier Administratoren:innen gibt es maximal. Sie beginnen alle mit admin, damit ich sie später unter den Hunderten Benutzern leichter finden kann. admin@bg-gallusat.appleid.com admin2@bg-gallusat.appleid.com Später werde ich Administratoren:innen mit meiner Domäne anlegen @bg-gallus.at Dazu muss ich meine Domäne zuvor mit meinem ASM verknüpfen. admin.apple@bg-gallus.at ein allgemeiner Admin Account für alle weiteren Schritte admin.carla@bg-gallus.at admin.gerhard@bg-gallus.at Den admin2@bg-gallusat.appleid.com, ein reines Sicherheitskonto, werde ich dann wieder löschen. Videoanleitung von Ingo Stein: https://www.youtube.com/watch?v=N2eu9f1XPRE 5.2 So verifizierst du deine Domäne für den Apple School Manager Die Domain @bg-gallusat.appleid.com ist nicht berauschend. Wir wollen unser Schuldomäne mit dem ASM verknüpfen, damit wir verwaltete Apple-ID @meineschule.at oder in meinem Fall @bg-gallus.at anlegen können. Dazu müssen wir dem ASM aber auch beweisen, dass wir Besitzer unserer Domain sind. Das machen wir mit einen TXT Eintrag, den Apple prüft. Im ASM als Administrator Einstellungen Accounts Domains Bearbeiten Domain hinzufügen Domänenname Bestätigen Jetzt wird der TXT Eintrag für den DNS Record erstellt. Eine kurze Erklärung der nächsten Schritte: TXT Eintrag für den DNS Record kopieren. Der IT-Betreuer oder IT-Regionalbetreuer oder Internetprovider hat einen Zugang zu eurem DNS Server Record. Im DNS Server Verwaltungstool für den DNS Record (hier eine Webapplikation namens PLESK): TXT Eintrag einfügen Im ASM als Administrator – Einstellungen – Accounts - Domains Jetzt prüfen Bei dieser Prüfung schaut Apple, ob im DNS Record eurer Internet Domäne diese Zeile eingetragen ist. Falls Apple diesen Eintrag findet, gehen sie davon aus, dass ihr für diese Domäne autorisiert seid. Schritt 1 -2 - im ASM: - Administrator - Einstellungen – Accounts - Domains Schritt 3 TXT Eintrag für den DNS Record kopieren Schritt 4 Im DNS Server Verwaltungstool für den DNS Record den ASM TXT Eintrag einfügen Schritt 5 Jetzt prüfen 5.3 Domain Verknüpfung aktivieren Zum Aktivieren der Verknüpfung mit der Schuldomäne auf Bearbeiten klicken. Jetzt muss man sich mit einem MS365 Konto anmelden. Ein globaler MS365 Administrator Vor - und Nachname sind ein MUSS Es muss eine gültige Adresse euer Schuldomäne: @meineSchule.at Dieser Administrator braucht eine A3 Lizenz. Nach Anmeldung kommt es oft zu Fehlermeldungen. Grund sind eventuelle private Apple IDs, die auf eure Schuldomain ausgestellt sind. (Beispiel: rudi.ratlos@meineSchule.at Rudi hat irgendwann sein iPhone mit der Adresse der Schule in Betrieb genommen.) Man sollte hier Benutzer informieren lassen. Sie müssen dann ihre private AppleID ändern. Empfehlung für alle MS365 Admin Accounts: Mehrfaktor-Authentifizierung erzwingen Erst jetzt kann man sich mit seiner Schuladresse am iPad anmelden. 5.4 Organisations-ID deines Apple School Managers Die Apple School Manager Organisations-ID ist extrem wichtig! Du musst sie bei der Gerätebestellung über den OEAD unbedingt angeben. Damit werden deine iPads deinem Apple School Manager hinzugefügt. Diesen DEP Vorgang kann ein zertifizierter Apple Handler durchführen. Die Verkäufer-ID einiger für uns relevanter Apple Verkäufer werden wir später unserem ASM hinzufügen. Die Verkäufer-ID des aktuellen Lieferanten des Ministeriums muss hinzugefügt werden. iPads können auch mit einem Mac und der App "Apple Configurator 2" sowie einem iPhone oder iPad mit Hilfe der App "Configurator" in den ASM eingebunden werden. - Administrator - Einstellungen - Registrierungs-informationen - Info zur Organisation 5.5 Steuerinformationen Diese Informationen verlangt Apple, damit wir im Apple School Manager Apps – auch kostenlose Apps - einkaufen können. Leider hat sich die Oberfläche verändert und ich kann diesen Schritt nur in der Einrichtungsphase, aber nicht nachträglich, demonstrieren. So machte man es bis Mai 2022: Seit Mai 2022 völlig neue Oberfläche! Einstellungen Apps und Bücher Steuerpflichtig / Nicht für MwSt. – Zwecke registriert Weiter Apple bestätigt diese Einstellung, wobei dieser Vorgang bis zu 5 Werktage dauern kann.   Zum Erwerb kostenpflichtiger Apps muss eine Rechnungsadresse hinterlegt werden. Als Zahlungsmittel ist "Keines" gültig. In den Registrierungsinformationen muss schlussendlich der Steuerstatus auf genehmigt stehen. 5.6 Händlernummern: Damit zertifizierte Apple Händler deinem Apple School Manager per DEP Geräte zuweisen können, müssen die Händlernummern in deinem ASM eingetragen sein. Ohne DEP Zuweisung bekommt ihr eure iPads nur sehr mühsam über den Apple Configurator 2 in euren Apple School Manager. Administrator – Einstellungen MDM-Server-Zuweisung Kundennummern Bearbeiten Händlernummern Hinzufügen Bitte tragt zumindest diese zertifizierte Österreichischen Apple Händler ein: ACP 1C2FD220 McWerk Gmbh D86E60 IT-TEAM GMBH 61ADB20 epos Computer Handels GmbH 159A3BA0 HAAI GmbH EAE760 6 Verwaltete Apple-IDs Verwaltete Apple-IDs sind von Grund auf für die Bedürfnisse und die rechtlichen Anforderungen von Bildungseinrichtungen vor allem im Hinblick auf die DSGVO konzipiert. Anders als persönliche Apple‑IDs, die eine Altersbeschränkung haben, gehören verwaltete Apple‑IDs der Schule oder dem Schulbezirk und werden von dieser/diesem verwaltet. Mit dem Apple School Manager ist es für Schulen einfach, diese Accounts bedarfsgerecht zu erstellen und zu verwalten, einschließlich dem Zurücksetzen von Passwörtern bzw. den Kauf- und Kommunikationseinschränkungen. Schüler/innen und Lehrer/innen können mit diesen IDs auf Apple-Dienste zugreifen und haben die Möglichkeit, die Geräte zu personalisieren. Sie werden auch für den Zugriff auf Dienste von Apple – darunter iCloud (inkl. 200 GB kostenlosen Speicher), die Schoolwork App und die Zusammenarbeit mit iWork und Notizen - verwendet. Weiters können Daten auf den iPads über die Funktion iCloud-Backup gesichert werden. Administratorinnen, Administratoren und Mitarbeiter/innen verwenden sie, um sich bei Apple School Manager anzumelden. Verwaltete Apple-IDs sind die Voraussetzung, damit im Zusammenhang mit Microsoft Intune die Classroom App und die Schoolwork App funktionsfähig sind. Die Anmeldung am iPad mit der verwalteten Apple-ID erfolgt entweder beim erstmaligen Einrichten eines iPads oder später über die Einstellungen des iPads. Verwaltete Apple-IDs können auf folgende Arten erstellt werden direkt im Apple School Manager über Accounts über eine Verknüpfung mit Microsoft 365 Azure Active Directory über einen SFTP Import von CSV Dateien (mühsam) Wir machen die Verknüpfung mit Microsoft 365 Azure Active Directory, da sich Ihre Schüler/innen und Lehrer/innen mit dem Office365 Konto und dem Office365 Kennwort am iPad anmelden können. Diese Verknüpfung nennt man Federation Process. 7 Apple School Manager (ASM) mit Office365 Domäne verknüpfen Achtung! Sobald du deine Office365 Domäne (meineschule.at) mit dem Apple School Manager verknüpfst, müssen alle privaten Apple-IDs, die sich mit deinem Domänennamen registriert haben (z.B. andreas.renner@bg-gallus.at) auf den privaten Geräten geändert werden. Dafür haben die Benutzer einen Zeitraum von 60 Tagen, in denen sie auf ihren iPhones/iPads aufgefordert werden, ihre Apple-ID zu ändern. Einstellungen Accounts Verknüpfte Authentifizierung Verbinden Für diesen Schritt braucht es einen Benutzer, der folgende Voraussetzungen erfüllt: Globaler Administrator in Microsoft 365 Einen Vornamen.Nachnamen hat. Als Anmeldedomäne und Emailadresse die öffentliche Schuldomäne – meineSchule.at Dazu haben wir im Kurs einen Benutzer a.mdmadmin@meineschule.at angelegt. Es geht auch mit jedem anderen globalen Administrator zB. admin@meineSchule.at Ergebnis: 8 So verbindest du den Apple School Manager mit Intune Wichtig: Werden die folgenden drei Zertifikate und Token nicht jährlich erneuert, gibt es Probleme. So müssen beim Ablauf des Apple-MDM-Push-Zertifikats alle Geräte neu installiert werden! 8.1 Apple Push Zertifikat für die Kommunikation zw. Intune - iPads Um iPhones und iPads mit MS Intune Mobile Device Management (MDM) zu verwalten, muss erst ein Apple Push-Zertifikat erstellt werden und dieses dann ins Intune MDM-Portal hochladen werden. Dadurch kann Intune MDM Anweisungen, Profile und Richtlinien an die iPADs im ASM übertragen. Um ein Apple Push-Zertifikat zu erstellen, benötigst du eine Apple-ID. Zuerst wird in Intune ein öffentlicher Schlüssel erzeugt – das ist eine *.csr Datei. Dieser öffentliche Schlüssel – die *.csr Datei – wird dann im Apple School Manager signiert und es entsteht eine *.pem Datei. Dieser signierte Schlüssel wird jetzt wieder nach Intune hochgeladen. Somit haben wir eine sichere Kommunikation zwischen unserem Intune und unseren iPads. Wichtig: Wir sind in einem Browserfenster mit einem Tab als Admin im ASM und in einem anderen Tab als Admin in Intune. Die Fenster darf man während der Zertifikatserstellung nie schließen. Melden dich beim Microsoft Endpoint Manager Admin Center an, navigiere zu Geräte > Geräte registrieren > Apple-Registrierung > Apple-MDM-Push-Zertifikat, Klicke auf Eigenes MDM-Push-Zertifikat erstellen Melde dich mit deiner Admin. Apple-ID (admin.apple@bg-gallus.at) an Create Certificate     *.pem Datei herunterladen Achtung! Das Pushzertifikat, das für die Verteilung von Apps auf iOS/iPadOS Geräten verantwortlich ist, läuft jedes Jahr ab. Daher müssen Sie diesen Schritt jedes Jahr wiederholen. Beim Ablauf des Apple-MDM-Push-Zertifikats müssen alle Geräte neu installiert werden! 8.2 Erneuern eines Apple-MDM-Push-Zertifikats Das Apple-MDM-Pushzertifikat ist für ein Jahr gültig und muss jährlich erneuert werden, um die Geräteverwaltung von iOS/iPadOS und macOS beizubehalten. Wenn Ihr Zertifikat abläuft, können registrierte Apple-Geräte nicht kontaktiert werden. Das Zertifikat ist mit der Apple-ID verknüpft, die verwendet wurde, um es zu erstellen. Erneuern Sie das MDM-Push-Zertifikat mit derselben Apple-ID, mit der es erstellt wurde. Melden Sie sich beim Microsoft Endpoint Manager Admin Center an, und navigieren Sie zu Geräte > Geräte registrieren > Apple-Registrierung > Apple-MDM-Push-Zertifikat. Wählen Sie CSR herunterladen aus, um die CSR-Datei herunterzuladen und lokal zu speichern. Die Datei wird verwendet, um ein Vertrauensstellungszertifikat vom Apple Push Certificates-Portal anzufordern. Wählen Sie Eigenes MDM-Push-Zertifikat erstellen aus, um zum Apple Push Certificates Portal zu gelangen. Suchen Sie das Zertifikat, das Sie erneuern möchten, und wählen Sie Erneuern aus -   Schreiben Sie auf dem Bildschirm Push-Zertifikat erneuern Notizen, die Ihnen zukünftig bei der Identifizierung des Zertifikats helfen. Klicken Sie auf Datei auswählen, um die neue Anforderungsdatei zu durchsuchen, die Sie heruntergeladen haben und dann auf Hochladen. Tipp Ein Zertifikat kann durch die Benutzer-ID identifiziert werden. Überprüfen Sie die Antragsteller-ID in den Zertifikatdetails, um den GUID-Teil der Benutzer-ID zu finden. Wenn Sie ein registriertes iOS-/iPadOS-Gerät verwenden, klicken Sie auf Einstellungen > Allgemein > Gerät Verwaltung > Verwaltungsprofil > Weitere Details > Verwaltungsprofil. Das zweite Zeilenelement Thema, enthält die eindeutige GUID, die Sie mit dem Zertifikat im Apple Push Certificates-Portal vergleichen können. Wählen Sie auf dem Bildschirm Bestätigen die Option Herunterladen aus, und speichern Sie die PEM-Datei lokal. Wählen Sie in Intune das Symbol zum Durchsuchen des Apple-MDM-Push-Zertifikats aus, wählen Sie die PEM-Datei, die Sie von Apple heruntergeladen haben und anschließend Hochladen aus. Ihr Apple MDM-Push-Zertifikat erscheint als aktiv und läuft in 365 Tagen ab. 8.3 Token für das Registrierungsprogramm: Wichtig: Werden die Zertifikate nicht erneuert, gibt es Probleme. So müssen beim Ablauf des Apple-MDM-Push-Zertifikats alle Geräte neu installiert werden! Wir wollen, dass sich iPads über den Apple School Manager bei Intune automatisch registrieren. Ähnlich wie zuvor beim Apple-MDM-Push-Zertifikat braucht es dazu wieder verschlüsselte Verbindungen und wir müssen die nötigen Schlüssel erzeugen. Dazu braucht es wieder einen Austausch von Token. Ein *.pem Token kommt von Intune und ein *.p7m Token vom ASM. Dieser *.p7m Token erlaubt es Intune Informationen über ASM Geräte zu synchronisieren. Im Intune Registrierungsprogramm für iOS/iPadOS erzeugen wir zuerst eine *.pem Datei. Die *.pem Datei brauchen wir um eine Vertrauenszertifikat im Apple School Manager, eine *.p7m Datei, zu erzeugen. Mit diesem *.p7m Zertifikat können wir ASM mit Intune verbinden. Wichtig: Wir sind in einem Browserfenster mit einem Tab als Admin im ASM und in einem anderen Tab als Admin in Intune. Die Fenster darf man während der Zertifikatserstellung nie schließen. Im Microsoft Endpoint Manager admin center, Geräte iOS/iPadOS-Registrierung Token für Registrierungsprogramm Browserfenster nicht schließen! Wir verwenden dasselbe Browserfenster: In einem Tab Intune und im anderen Tab ASM und in beiden sind wir als Administratoren angemeldet. Schritt 1 Kreuze Ich stimme zu an Schritt 2 Klicken Sie auf Laden Sie Ihren öffentlichen Schlüssel herunter (*.pem Datei) Schritt 3 Klicken Sie auf Token über School Manager erstellen (*.p7m Datei) Browserfenster nicht schließen! Token über ASM erstellen Wir wechseln in den ASM. Schritt 7: MDM Server Name: Wähle einen Namen mit dem du dein MDM identifizierst. Das ist nicht die URL des Microsoft Intune Servers Schritt 9: Intune Zertifikat mit öffentlichem Schlüssel (*.pem Datei) in den ASM hochladen. Schritt 10+11 Apple Token (*.p7m Datei) sichern. Wir wechseln wieder nach Intune Browserfenster nicht schließen! Schritt 12 Wir geben eine Apple-Id eines ASM Admins ein (der den Token in Schritt 7-11 erstellt hat). Schritt 13 Wir laden den Apple Token (*.p7m Datei) nach Intune. Schritt 14 Weiter Browserfenster nicht schließen! Das Ergebnis 8.4 So weist du Geräten dein Intune MDM zu 8.4.1 Standard MDM-Zuweisung für neue Geräte im ASM Wir sollen nur iPads mit unserem Intune verwalten 8.4.2 MDM-Zuweisung für Geräte im ASM bearbeiten Du kannst mehrere MDMs dem ASM zuweisen. Welches Gerät bekommt welches MDM? MDM Zuweisung der bestehenden Geräte wird angezeigt. Es können mehrere Geräte ausgewählt werden, um ein MDM zuzuweisen. Die Zuweisung ginge auch per CSV Datei 9 So bereitest du den iOS Store für iOS/iPadOS Geräte vor Wichtig: Werden die Zertifikate nicht erneuert, gibt es Probleme. So müssen beim Ablauf des Apple-MDM-Push-Zertifikats alle Geräte neu installiert werden! Im Microsoft Endpoint Manager Mandantenverwaltung Connectors und Token Apple-VPP Token MUSS jährlich erneuert werden. Wir brauchen eine _e.vpptoken Datei aus dem ASM Dazu wechseln wir als Admin in den ASM Seit Mai 2022 völlig neue Oberfläche! Wahrscheinlich hast du diese „Steuerpflicht-Schritte“ schon gemacht. Ich habe sie zuvor schon beschrieben. Einstellungen Früher Apps und Bücher Heute vermute ich ?Registrierungsinformationen? oder ?Zahlungen und Rechnungen? Steuerpflichtig / Nicht für MwSt. – Zwecke registriert Weiter Apple bestätigt diese Einstellung, wobei dieser Vorgang bis zu 5 Werktage dauern kann. Klicke auf Apps und Bücher Klicke auf „Los geht’s“ Zustimmen Einstellungen Zahlungen und Rechnungen Server-Tokens Eine Datei mit der Endung *.vpptoken wird heruntergeladen Tokenname Apple-ID *.vpptoken Datei Weiter Optionen wie im Screenshot angegeben eingeben Klicke auf Weiter in den beiden folgenden Schritten auf Weiter klicken   10 Token und Zertifikate jährlich erneuern Die drei Token und Zertifikate müssen jährlich erneuert werden. Apple-MDM-Push-Zertifikats – Kommunikation mit den iPads Token für das Registrierungsprogramm- Registrierung beim Endpoint Manager (Intune) Apple VPP Token – Synchronisierung der APP und Bücher aus dem ASM in den Endpoint Manager (Intune) Wichtig: Werden die Zertifikate nicht erneuert, gibt es Probleme. So müssen beim Ablauf des Apple-MDM-Push-Zertifikats alle Geräte neu installiert werden! Schließe nie die Browser und arbeite mit Google Chrome oder Microsoft Edge 10.1 Erneuern eines Apple-MDM-Push-Zertifikats Melde dich beim Microsoft Endpoint Manager Admin Center an, navigiere zu Geräte > Geräte registrieren > Sie auch Kapitel vorher 8.2 Erneuern eines Apple-MDM-Push-Zertifikats Apple-Registrierung > Apple-MDM-Push-Zertifikat, Im Apple Push Certificates Portal Klicke auf Renew Jetzt wieder zurück in den Microsoft Endpoint Manager Nicht vergessen: Browser nie schließen! Ihr Apple MDM-Push-Zertifikat erscheint als aktiv und läuft in 365 Tagen ab. Tipp Ein Zertifikat kann durch die Benutzer-ID identifiziert werden. Überprüfen Sie die Antragsteller-ID in den Zertifikatdetails, um den GUID-Teil der Benutzer-ID zu finden. Wenn Sie ein registriertes iOS-/iPadOS-Gerät verwenden, klicken Sie auf Einstellungen > Allgemein > Geräteverwaltung > Verwaltungsprofil > Weitere Details > Verwaltungsprofil. Das zweite Zeilenelement Thema, enthält die eindeutige GUID, die Sie mit dem Zertifikat im Apple Push Certificates-Portal vergleichen können. 10.2 Token für das Registrierungsprogramm erneuern Geräte Geräte Registrierung Apple Registrierung Token für Registrierungsprogramm Token erneuern Es öffnet sich der Apple School Manager (ASM) Mit diesem ASM Admin beim ASM anmelden Im Apple Schoolmanager: Einstellungen MDM Server Token laden Vorsicht: Der alte Token wird jetzt inaktiv und eine neue p7m Datei wird erzeugt. Diese Datei ins Intune hochladen.   Ergebnis     10.3 Apple VPP Token ... für das Volume Purchase Programme um Apps aus dem Apple Schoolmanager in MS Endpoint Manager (Intune) zu synchronisieren. Im ASM: Einstellungen Zahlungen und Rechnungen Server Token herunterladen Es wird eine vpptoken Datei gespeichert   Token Doppelklicken und Grundeinstellungen bearbeiten     iPad - Einrichtung von Intune zur Vollverwaltung der Geräte Vorarlberger Standardschulinstallation Verfasser: Andreas Renner, Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Diese Anleitung wurde im Jahr 2021 erstellt und ist in einigen Bereichen nicht mehr vollständig aktuell. Die grundlegenden Inhalte bleiben jedoch weiterhin gültig. Eine Überarbeitung des Dokuments ist vorgesehen. 1 Quellen Bei der vorliegenden Handreichung orientierte ich mich anfangs an einer Dokumentation von Georg Steingruber und Bernhard Köck. Einige Inhaltspassagen sind weitgehend identisch übernommen. Ich habe sie lediglich für unsere Vorarlberger RB Standardinstallation angepasst. Der wichtigste Input ist aus einem Workshop mit der ACP Götzis eingeflossen, in dem Felix Huber eine Gesamtkonzept mit uns erarbeitete. Ich danke Jochen Oberhauser (ACP Götzis) für die Organisation und Unterstützung. Ich danke Matthias Mair für die tolle Zusammenarbeit, die vielen Tipps und die zeitintensiven Tests mit Apple Configurator 2. Zuletzt habe ich unsere Vorgangsweise mit Stefan Hackl und Resa Shams von Apple Österreich abgestimmt, die weitere wichtige technische Details einbrachten und mein Verständnis für Registrierungsvorgänge bei iPads schärften. Auf ihren Rat hin überarbeitete ich die konzeptionellen Bereiche der „APP Restrictions“ und der „Konfigurationseinschränkungen“. Dabei reduzierte ich meine rigiden Einschränkungen auf ein Minimum. Schriftliche Quelle: Georg Steingruber und Bernhard Köck, https://community.eeducation.at/course/view.php?id=922, in der Draft Version vom 7.5.2021 Andreas Renner IT-Regionalbetreuer für die Bildungsdirektion Vorarlberg Präs/1a ARGE Leiter IT/NW für die PH Vorarlberg Email: andreas.renner@bildung.gv.at 2 Apple Hilfe und Support AppleCare Enrollment Support-Nummern für Apple School Manager Österreich: 0800 070268 MO-FR 8:00-17:00 Uhr Apple für Support und Service in Österreich (Gerätesupport) 0800 220325 https://support.apple.com/de-at/HT201232 Hilfestellungen bei Problemen beim Deployment: 0800070268 - direkte Nummer zum Deployment-Support https://support.apple.com/de-de/apple-configurator Telefonische Hilfe bekommt man hier: https://support.apple.com/de-de/education https://support.apple.com/de-de/guide/apple-school-manager/apd098f3d709/1/web/1 2.1 Probleme mit der ASM Aktivierung Falls es Probleme mit der ASM Aktivierung gibt, soll laut Apple mit einer E-Mail an digitaleschule@apple.com unkompliziert weitergeholfen werden! 2.2 OeAD Digitales Lernen Support Sie haben Fragen rund um die Geräteinitiative "Digitales Lernen"? Der OeAD Digitales Lernen Support steht Ihnen für telefonische und schriftliche Anfragen zur Verfügung! Kontaktformular https://digitaleslernen.zendesk.com/hc/de/requests/new E-Mail: digitaleslernen@oead.at Telefon: +43 720 080356, Mo. – Fr. (werktags) von 8:00 – 14:00 Uhr 2.3 Das bmbwf hat einen Support beauftragt: Zur Verwendung der Support-Plattform ist eine einmalige Registrierung notwendig: https://techrent.halopsa.com/portal/anonymousticket?tickettype_id=49&key=b1cf223f-1389-4101-9b3e-07d23e88a0fe Hier geht es zur Support-Plattform: https://techrent.halopsa.com/portal Aleksandar Petrovic (support.eduwerk.at), Telefon: 019346065454 2.4 Gerätebörse: Tausch und Kauf Die Gerätebörse arbeitet mit der Firma Compuritas zusammen und bietet diese Dienste: Nimmt (bei Schulwechsel an eine neue Schule mit anderem Gerätetyp) Geräte+Zubehör zurück. Bietet gebauchte Geräte+Zubehör zu fairen Preisen an. Die Eltern können sich auch direkt (per E-Mail) an die Firma Compuritas wenden, wenn es sich um eine notwendige Neuanschaffung handelt, ohne dass ein Gerät zurückgegeben wird. Compuritas T: +43 316 89 03 09 E: digitaleslernen@compuritas.at W: www.compuritas.at | shop.compuritas.at Die E-Mails an Compuritas sind auch mit OeAD verbunden und können gemeinsam bearbeitet werden. Hier ein paar nützliche Links für fast alle Fälle: https://digitaleslernen.oead.at/de/fuer-eltern/geraete-support/geraeteboerse - generelle Informationen zur Gerätetauschbörse https://digitaleslernen.talentify.at/geraeteboerse - die Gerätetauschbörse selbst https://digitaleslernen.oead.at/de/fuer-schulen/geraeteinformationen/geraete-nachbestellung-schulwechsel - generelle Informationen bzgl. Schulwechsel und Nachbestellungen https://shop.compuritas.at/geraeteboerse-36 – unsere Kategorie Gerätebörse im Webshop mit allen verfügbaren Modellen - je nach Lagerstand auch für Anfragen von Eltern ohne Tauschgerät Via der Gerätebörse bekommt man auf Wunsch die Gesamtpakete mit allem Zubehör und einsatzbereit. Die Ausstattung gleicht dem originalen Rollout der Geräteinitiative Digitales Lernen. iPads werden auch aus dem Apple School Manager der ursprünglichen Schule entfernt. 3 Überblick Bei vollverwalteten Geräten (wie in diesem Dokument beschrieben) können Sie mit Microsoft Intune nicht nur Apps zuweisen und Lizenzen für Windows und Microsoft Office verteilen, Sie bekommen vollen Zugriff auf persönliche Daten oder auf Geräteeinstellungen. Diese Option empfiehlt sich für Geräte im Eigentum der Schule, deren Einstellungen Sie voll administrieren möchten, insbesondere, wenn diese Geräte regelmäßig auf IT-Dienste und Services der Schulverwaltung zugreifen (Dienstgeräte). Mir ist es bisher nicht gelungen über Intune Zugriff auf die Benutzerdaten eines iPads zu erlangen. Als Administrator hatte ich aber schon immer im „on premise“ Active Directory als auch im Azure Active Directory Zugriff auf Benutzdaten. iOS/iPadOS müssen komplett zurückgesetzt und gelöscht werden, um sie als vollverwaltete Geräte zu konfigurieren. Dieses komplette Löschen entfällt bei teilverwalteten Geräten. Windows Geräte können auch im bereits installierten Zustand als vollverwaltete Geräte konfiguriert werden, ohne dass sie gelöscht werden müssen. Mit Microsoft Intune (Teil von Office365) können Windows, iOS und Android Geräte zentral verwaltet werden. Durch die integrierte Anbindung an die Stores von Microsoft, Google und Apple wurde ein einheitliches Gerätemanagement für die drei Betriebssystemwelten (Windows, Android und iOS) geschaffen. Zum einen werden Apps Gruppen von Personen oder Gruppen von Geräten zugewiesen, zum anderen werden Konfigurationen (WLAN, Antivirenrichtlinien, Gerätebeschränkungen wie z.Bsp. das Deaktivieren der Kameras) und Lizenzen Gruppen von Geräten zugewiesen. Dieses Dokument beschreibt die Einrichtung vollverwalteter Geräte, die von den Schuladministrator/innen zur Gänze verwaltet werden sollen. Die im Folgenden beschriebenen Einbindungsmethoden erlauben sowohl die Zuweisung von Apps, die Lizenzierung des Betriebssystems durch Office365 als auch die Steuerung (z.Bsp. des Hintergrundbilds), das Deaktivieren von Gerätekomponenten wie Kameras, Telefon, Mikrophon und die zentrale Zuweisung von Richtlinien (z.Bsp.: Registry-Einstellungen unter Windows, das Ausblenden von Systemanwendungen wie die Einstellungs-App unter iOS oder Android und vieles mehr). Bei vollverwalteten Geräten besteht der vollständige Zugriff auf alle Dateien, WhatsApp-Nachrichten oder SMS. Bitte beachten Sie, dass der Zugriff auf persönliche Daten von SchülerInnen (z.Bsp. auch Standortdaten, Browserverlauf etc.) im Zuge der Geräteverwaltung keinesfalls zulässig ist. Daher ist im Zuge der Geräteverwaltung mit administrativen Rechten äußerst sorgsam umzugehen und durch geeignete Konfiguration der Schutz der persönlichen und personenbezogenen Schülerdaten am Gerät sicherzustellen. Bitte beachten Sie, dass der Zugriff auf persönliche Daten von Schüler/Innen einen Verstoß gegen das Dienstrecht darstellt und mit den administrativen Rechten daher äußerst sorgsam umgegangen werden muss! 3.1 1:1 Modell versus Shared-User (1:n) Modell Bei der Verwendung von Geräten unterscheiden wir zwei Modelle, das 1:1 Modell und das Shared-User Modell oder 1:n Modell. Beim 1:1 Modell arbeitet immer dieselbe Person mit einem Gerät, wohingegen beim 1:n Modell mehrere Personen ein Gerät verwenden. Die Geräte aus dem 8-Punkte Plan für eine Digitale Schule werden im Allgemeinen als 1:1 Geräte verwendet, da jeder Schüler und jede Schülerin ein eigenes Gerät verwendet. Ein typisches 1:n Modell stellt ein schuleigener Gerätepool dar. Lehrer/innen buchen z.Bsp. 20 iPads für den Unterricht in der 2. Stunde in der 4a. In der 3. Stunde verwendet die 3b dieselben Geräte. Windows und iOS/iPadOS Geräte unterstützen beide Modelle, da beide Betriebssysteme die Anmeldung mit eigenen Benutzerkonten (Office365 Konten) erlauben. Bei Windows funktioniert das automatisch, iOS/iPadOS Geräte müssen als sogenannte Shared iPads (siehe diese Dokumentation) eingerichtet werden. 4 So bindest du vollverwaltete IOS Geräte ein 4.1 DEP Device Enrollment Process Um iOS Geräte als vollverwaltete Geräte zu registrieren, müssen die Seriennummern der Geräte in Ihrem Apple School Manager eingetragen sein. Um die Seriennummern im Apple School Manager zu registrieren, müssen Sie die iOS Geräte bei zertifizierten Händlern kaufen. Damit werden die Seriennummern im Apple School Manager registriert. Diesen Prozess nennt man DEP. Voraussetzungen für das DEP Bitte tragt zumindest diese zertifizierte Österreichischen Apple Händler ein: ACP 1C2FD220 McWerk Gmbh D86E60 IT-TEAM GMBH 61ADB20 epos Computer Handels GmbH 159A3BA0 HAAI GmbH EAE760 Die Apple School Manager Organisations-ID ist extrem wichtig! Du musst sie bei der Gerätebestellung über den OEAD unbedingt angeben. Damit werden deine iPads deinem Apple School Manager hinzugefügt. Diesen DEP Vorgang kann nur ein zertifizierter Apple Handler durchführen. Die Verkäufer-ID einiger für uns relevanter Apple Verkäufer werden wir später unserem ASH hinzufügen. - Administrator - Einstellungen - Registrierungs-informationen - Info zur Organisation Vernünftig verwalten lassen sich die Geräte im ASM nicht. Wenn ein iPad bootet, fragt es bei Apple, ob es in einem Apple School Manager verwaltet wird. In unserem Fall würde daraufhin das iPad der Geräteverwaltung von Intune übergeben. Dieses MDM kann am Gerät Konfigurationseinstellungen festlegen und Apps zuweisen. 4.2 Apple Konfigurator2 Falls du Geräte, die nicht bei zertifizierten Händlern gekauft wurden, als vollverwaltete Geräte registrieren möchtest, so funktioniert das über den Apple Konfigurator2, der ein MacOS-basiertes Gerät voraussetzt. Darum braucht jede IPad-Schule einen MAC Computer. Dieser MAC Computer muss auch den APP Caching Dienst permanent im Subnetz der iPads zur Verfügung stellen, damit die iPads an deiner Schule Softwarepakete nicht jeweils einzeln aus den Internet herunterladen. Zum Einbinden von iPads mit dem Apple Configurator2 und dem Apple APP Caching Dienst lies die Kapitel gegen Schluss:„Aktivieren des Inhaltscachings auf einem Mac Rechner“ „Vorbereiten eines Devices im Apple Configurator“ 4.3 Geräteregistrierung in Intune mit Registrierungsprofil Für die Registrierung neuer Geräte in Intune erstellen wir ein Registrierungsprofil und nennen es REG_Profile_IOS_2021. In diesem Profil erfolgt die Registrierung mittels der Intune Unternehmensportal App, die wir zuerst „kaufen“ müssen. 4.3.1 Intune Unternehmensportal kaufen und per Apple Volume Purchase Programme - VPP zuweisen ASM 🡪 Apps und Bücher MS Endpoint Manager 🡪 Mandantenverwaltung 🡪 Connectors und Token Apple-VPP Token 🡪 Auf die 3 Punkte rechts klicken 🡪 Synchronisieren Jetzt haben wir die Intune Unternehmensapp in Intune – Apps – iOS/iPadOS Apps Nur iOS Volume Purchase Apps werden installiert!! Geräte -> Geräte registrieren -> Apple Registrierung -> Token für Registrierungsprogramm Doppelklick auf den Token für Registrierungsprogramm Profil erstellen -> iOS/iPadOS Wir nennen es REG_Profile_IOS_2021 Gerätename: Vorlage für Gerätename Mit dieser Vorlage könnten wir die Geräte eines Jahrgangs besser identifizieren. Gerätenamen in Windows Systemen können bei über 15 Zeichen zu Problemen führen. Die Seriennummers sind schon 12 Zeichen lang und sollten als identifizierendes Merkmal im Namen vorkommen. Wir erstellen für jedes Jahr ein neues Registrierungsprofil, das wir als Standardprofil definieren. Das Standardprofil erhalten alle neuen Geräte, die noch kein Registrierungsprofil zugewiesen haben. 21-{{SERIAL}} 22-{{SERIAL}} ... Eine Zuordnung der Geräte zu Jahrgängen, Klassen und LehrerInnen machen wir über Kategorien. Mithilfe dieser Kategorien können wir bei Bedarf dynamische Gruppen bilden. Beispiele: 1A-Schueler-2021 1B-Schueler-2021 Lehrer-2021 1A-Schueler-2022 1B-Schueler-2022 Lehrer-2022 Möglichst vieles ausblenden überprüfen und speichern. Mit den Ortungsdiensten wird die Zeitzone auf dem iPad richtig eingestellt und damit die Uhrzeit auf den iPads. Weiter – Überprüfen und Erstellen Dieses Registrierungsprofil REG_Profil_iOS_2021 legen wir als Standard für neue Geräte fest. Wir knnten auch verschiedenen Geräten unterschiedliche Profile zuweisen. Das Ergebnis für den Token des Registrierungsprogramms Bestehende Geräte können wir ein Registrierungsprofil zuweisen. Neue Geräte bekommen das Standardprofil zugewiesen. 🡪 Geräte 🡪 Geräte registrieren 🡪 Apple-Registrierung 🡪 Token für Registrierungsprog. 🡪 Doppelklick auf Token 🡪 Geräte 🡪 Synchronisierung 🡪 Geräte auswählen 🡪 Profil zuweisen 4.4 Apple Configurator Registrierungsprofil (optional) Falls du Geräte, die nicht bei zertifizierten Händlern gekauft wurden, als vollverwaltete Geräte registrieren möchtest, so funktioniert das über den Apple Configurator, der ein MacOS-basiertes Gerät voraussetzt, oder über die App Configurator für iPhone oder iPad. Darum ist es für eine iPad Schule von Vorteil einen MAC Computer zu besitzen. Dieser MAC Computer muss auch den APP Caching Dienst permanent im Subnetz der iPads zur Verfügung stellen, damit die iPads an deiner Schule Softwarepakete nicht jeweils einzeln aus dem Internet herunterladen. Zum Einbinden von iPads mit dem Apple Configurator wird eine eigene Kurzdoku erstellt. Geräte Geräte registrieren Apple Registrierung Apple Configurator Profile Erstellen REG_Profil_AppleConfigurator Weiter Mit Benutzeraffinität registrieren Unternehmensportal Weiter Erstellen Profil URL: https://appleconfigurator2.manage.microsoft.com/MDMServiceConfig?id=b6ff8fa6-311a-400a-accb-4010abd56c2b&AADTenantId=ec5846b8-a48f-473b-bc11-1cec9d5e681a 4.5 Registrierungsbeschränkungen Geräte - Registrierungsbeschränkungen – Gerätelimit – Standard – Eigenschaften - Bearbeiten Per Standard soll jeder Benutzer 15 Geräte in Intune registrieren können. Geräte - Registrierungsbeschränkungen -Geräteplattform – Standard – Eigenschaften - Bearbeiten Hier verhindern wir die Registrierung von diversen privaten Geräten. Das könnte eventuell zum Problem werden, wenn wir die privaten Notebooks der SchülerInnen teilverwalten müssen. 4.6 Gerätekategorien Wird ein iPad erstmalig in Betrieb genommen und erstmalig registriert, muss man im Registrierungsprozess eine Kategorie auswählen. Beispiele: 1A-Schueler-2021 1B-Schueler-2021 Lehrer-2021 1A-Schueler-2022 1B-Schueler-2022 Lehrer-2022 Mit Hilfe dieser Gerätekategorien lassen sich (dynamische) Gerätegruppen bilden, die zur Verwaltung hilfreich sind. Mehr dazu in einem eigenen Kapitel weiter unten. Der Weg dorthin ist verschlungen. Im Endpoint Manager Geräte im linken Menu Im mittleren Menu ganz nach unten scrollen Andere Gerätekategorien 5 Konfigurationsprofile Konfigurationsprofile erlauben dir bei vollverwalteten Geräten diverse Einstellungen auf den iPads zu machen. Diese Profile können wir grob vereinfacht mit Gruppenrichtlinien im Active Directory einer Windows Domäne vergleichen. IOS-Standardgeräterichtlinie für EDU deaktivieren: Diese Richtline ist standardmäßig drinnen – brauchen wir aber nicht. Mit Doppelklick bearbeiten wir die Richtlinie. Wir bearbeiten die Zuweisung und entfernen alle Gruppen. 5.1 Synchronisieren und Testen Um die Auswirkungen von Profilen etc zu testen, kann man ein oder mehrere Geräte sofort synchronisieren. Über Massengeräteaktionen kann man auch mehrere Geräte über das Betriebsystem auswählen und eine Aktion durchführen. 5.2 iPads_SafeSearch Wir weisen den Apple SafeSearch Filter nur unseren SchülerInnen zu – grpSchueler_individuell -> Erstellen -> Weiter -> weiter -> überprüfen und speichern 5.3 iPads-Passwort Wir legen ein Passwort Profil an, das wir zumindest der grpLehrer oder allen Geräten zuweisen. Das Passwort erscheint am Sperrbildschirm und kann maximal auf 15 Minuten in den iPad Einstellungen festgelegt werden. Diese Passwörter könnten Arbeit machen, wenn sie von Benutzern häufig vergessen werden. Die Passwörter kann man in Intune zurücksetzen. -> Erstellen und dann 5.4 iPads-App-Restrictions -> weiter -> weiter     Die folgenden Screenshots zeigen die fertigen Profile mit Konfigurationen und nicht mehr den Erstellungsprozess, durch den ein Assistent führt. Einschränkungen mit Vorsicht und Zurückhaltung vornehmen. Apple Österreich warnt vor Einschränkungen an Geräten im Besitz der SchülerInnen. App Name | Bundle ID --------------------------------- Activity | com.apple.Fitness App Store | com.apple.AppStore Apple Store | com.apple.store.Jolly Books | com.apple.iBooks Calculator | com.apple.calculator Calendar | com.apple.mobilecal Camera | com.apple.camera Clips | com.apple.clips Clock | com.apple.mobiletimer Compass | com.apple.compass Contacts | com.apple.MobileAddressBook FaceTime | com.apple.facetime Files | com.apple.DocumentsApp Find My | com.apple.findmy GarageBand | com.apple.mobilegarageband Health | com.apple.Health Home | com.apple.Home iCloud Drive | com.apple.iCloudDriveApp iMovie | com.apple.iMovie iTunes Store | com.apple.MobileStore iTunes U | com.apple.itunesu Mail | com.apple.mobilemail Maps | com.apple.Maps Messages | com.apple.MobileSMS Measure | com.apple.measure Music | com.apple.Music News | com.apple.news Notes | com.apple.mobilenotes Phone | com.apple.mobilephone Photos | com.apple.mobileslideshow Photo Booth | com.apple.Photo-Booth Podcasts | com.apple.podcasts Reminders | com.apple.reminders Safari | com.apple.mobilesafari Settings | com.apple.Preferences Shortcuts | com.apple.shortcuts Stocks | com.apple.stocks Tips | com.apple.tips TV | com.apple.tv Videos | com.apple.videos Voice Memos | com.apple.VoiceMemos Wallet | com.apple.Passbook Watch | com.apple.Bridge Weather | com.apple.weather Ergebnis: Ich blende hier nur die Aktien com.apple.stocks aus. Das Feld Apple Store URL lasse ich unkonfiguriert. Auf Rat von Apple Österreich, lasse ich nur die Aktien APP ausblenden – wenn überhaupt. Die verfügbaren Bundle-IDs und App Namen findest du rechts. Weiter unten in diesem Dialog findest du auch den Punkt zuweisen. Die Zuweisung kann auf Geräte- oder Benutzerebene erfolgen. Eine Zuweisung an alle oder bestimmte Gruppen (z.B. grpLehrer oder grpSchueler_individuell) wäre möglich. 5.5 iPads-Konfig-Restrictions Einschränkungen mit Vorsicht und Zurückhaltung vornehmen. Apple Österreich warnt vor Einschränkungen an Geräten im Besitz der SchülerInnen. 5.6 Optional: iPads-Single-Sign-On Microsoft Authenticator App Im Apple School Manager kaufen wir die Microsoft Authenticator App für unseren Standort in ausreichender Anzahl. In Intune weisen wir die Microsoft Authenticator App allen Geräten zu. Beim entfernen des Geräts soll diese App nicht deinstaliert werden. Geräte iOS/iPad Geräte Konfigurationsprofile + Profil erstellen Plattform: iOS/iPadOS Profiltyp: Gerätefunktionen Name: iPads-Single-Sign-On URLs für einmaliges Anmelden https://login.microsoftonline.com https://login.microsoft.com https://sts.windows.net https://login.partner.microsoftonline.cn https://login.chinacloudapi.cn https://login.microsoftonline.de https://login.microsoftonline.us https://login.usgovcloudapi.net https://login-us.microsoftonline.com Zuweisung der Richtlinie an alle Geräte 5.7 iPads-WLAN-Konfig WLAN Profile Die Erstinstallation des iPads sollte über das gedrosselte Schueler WLAN erfolgen, dessen Zugangsdaten den SchülerInnen bekannt sind. Danach sollte man per Profil ein eigenes ungedrosseltes WLAN zuweisen, dessen Passphrase die SchülerInnen nicht kennen. Das WLAN Profil weisen wir allen Geräten zu. Natürlich wäre es auch möglich unterschiedliche WLAN Profile unterschiedlichen Gruppen zuzuweisen. Das macht die Netzwerkkonfiguration inklusibe HDMI Dongels nicht leichter. 5.8 iPads_Startbildschirm Wir können den Startbildschirm unserer iPads einstellen und Apps in Gruppen ordnen – eigentlich eine Aufgabe von DGB. Die Kids sollten ihr Arbeitsgerät selbst im Griff haben und die meisten MDM-Betreuer haben fundamentalere Sorgen. Eventuell schaffen wir so Begehrlichkeiten, die wir mit unseren begrenzten Ressourcen nicht bedienen können. Eventuell schaffen wir so Begehrlichkeiten, die wir mit unseren begrenzten Ressourcen nicht bedienen können. Ich möchte aber auch dieser Anfrage nicht ausweichen.   6 iPads Konformitätsrichtlinie Eine Schule berichtet, dass OneDrive nur funktionierte, wenn eine Konformitätsrichtlinie eingerichtet wurde. Der Zusammenhang ist mir rätselhaft. Im Beispiel lege ich eine iPad-Konformitätsrichtlinie_Gallus für meine Schule an: 🡪 weiter 🡪 allen Benutzern zuweisen 🡪 speichern 7 Betriebssystem Updates Wir wollen unsere iPads mit den aktuellen iPadOS Updates versorgen. Dazu legen wir eine entsprechende Richtlinie namens iPads_Updates an. Im Beispiel lege ich eine iPad „Richtlinie für iOS/iPadOS aktualisieren“ an. iOS/iPadOS Richtlinien für iOS/iPadOS aktualisieren Profil erstellen iPads_Updates Ein wöchentlicher Zeitplan mit benutzerdefinierten Start- und Endzeiten soll vermeiden, dass Updates während der Schulzeit und in der Schule installiert werden. Updates sollten so am Abend/Nacht und am Wochenende installiert werden. Diese Updates haben ein beachtliches Volumen und dauern ihre Zeit. Diese Richtlinie iPads_Updates weisen wir allen Geräten zu. 8 Benutzer verwalten Nach einer ersten Anmeldung am iPad mit ihrem 0ffice365 Account, finden wir die Benutzer im Apple School Manager. Zumindest den LehrerInnen müssen wir die entsprechende Rolle zuweisen, damit sie z.B. Classroom ... verwenden können. LehrerInnen auswählen Account-Daten hinzufügen Funktion auswählen   8.1 Upload von Benutzern per CSV Datei (nicht empfohlen) Ich habe versucht die LehrerInnen zuvor per CSV Datei hochzuladen. Dabei kann man Vorlagen für die 6 CSV Dateien herunterladen, die man alle ausfüllen, dann in ein zip Archiv packen muss und per sftp hochlädt. Ich habe lange herumgetestet und war mit dem Ergebnis gar nicht zufrieden. Somit habe ich diese Methode ad Acta gelegt. 9 Klassen Im Apple School Manager kann man Klassen anlegen und LehrerInnen wie SchülerInnen hinzufügen – ein mühsamer Prozess! 9.1 Apple Classroom Nur Benutzer mit der Funktion LehrerInnen in Apple School Manager, können über Classroom Klassen anlegen und verwalten. Die Klassen aus Classroom erscheinen dann auch als Klassen im Apple School Manager. Dies wird die bevorzugte Methode zum Anlegen von Klassen und Gruppen werden. Sie wird durch die LehrerInnen/Klassenvorstände/innen selbst erfolgen. Wir „kaufen“ Classroom Lizenzen Mandanten-verwaltung Connectors und Token Apple VPP Token Rechtsklick auf Token Synchronisieren Apps iOS/iPads Apps Classroom Eigenschaften Zuweisung bearbeiten Wer soll die App bekommen? Benutzergruppen? Alle Geräte? Required Gruppe hinzufügen Gruppe wählen Nur Benutzer mit der Funktion LehrerInnen in Apple School Manager, können über Classroom Klassen anlegen und verwalten. Die Klassen aus Classroom erschein dann auch als Klassen im Apple School Manager. Dies wird die bevorzugte Methode zum Anlegen von Klassen und Gruppen werden. Sie wird durch die LehrerInnen/Klassenvorstände/innen selbst erfolgen. 10 Apps Die Intune-Unternehmensportal APP muss im ASM gekauft, nach Intune synchronisiert und bei Inbetriebnahme der Geräte oder beim Zurücksetzen installiert werden. Die App sollte verpflichtend in Intune allen Geräten zugeordnet werden. Dadurch wird die App auf den iPads regelmäßig aktualisiert. Ansonsten kann es zu Problemen führen. Philipp Varga hat dazu ein Video gedreht: https://youtube.com/playlist?list=PLAyHkCi8gPmQ9tERu0scTxzUWaLZepQ_0 10.1 Apps im Apple School Manager kaufen Es wurde bereits in den vorigen Kapiteln mehrfach gezeigt wie Apps im Apple School Manager gekauft werden. Hier wird die Zuweisung von Apps aus dem Apple School Manager gezeigt. Diese Apps werden in Intune 🡪 Apps 🡪 iOS/iPadOS-Apps als Apps vom Typ iOS Volume Purchase Programme angezeigt. Im speziellen Fall von Outlook wird die App zusätzlich durch eine Konfigurationsrichtlinie angepasst. Das ist selten nötig. Für kostenpflichtige APPS braucht es ein Guthaben, das über einen lizensierten Apple Händler gekauft werden kann. Das Guthaben wird einem Benutzer zugeordnet. Wird dieser Benutzer gelöscht, ist auch das Guthaben weg. Hier kann ev. der Apple Support helfen. Es ist sinnvoll für APP Kaufe und Guthaben einen eigenen Account im ASM anzulegen, der die Rolle „Inhaltsmanager“ innehat. Wir „kaufen“ eine Classroom Lizenz Mandanten-verwaltung Connectors und Token Apple VPP Token Rechtsklick auf Token Synchronisieren 10.2 Apps in Intune zuweisen Jetzt müssen wir die Zuweisung bearbeiten: Wer soll die App erhalten? Wird die App automatisch installiert: required? Das verzögert die Erstregistrierung und das Zurücksetzen der Geräte, da die Apps heruntergeladen und installiert werden müssen. Als Alternative dazu kann man die App im Intune Unternehmensportal für registrierte Geräte verfügbar machen. Dabei erfolgt die Zuweisung auf Benutzerebene (alle Benutzer oder Benutzergruppen) Die Lizensierung nach Möglichkeit auf Gerät! Jetzt müssen wir die Zuweisung bearbeiten: Wer soll die App erhalten? Wird die App automatisch installiert: required? Ist die App im Intune Unternehmensportal für registrierte Geräte verfügbar? Die Lizensierung nach Möglichkeit auf Gerät! Wir machen Outlook für alle Benutzer im Intune Unternehmensportal verfügbar. Gleichzeitig machen wir eine Gerätelizensierung. Bei vollverwalteten Geräten immer Gerätelizensierung wählen und nicht Benutzerlizensierung. Nur Gerätelizensierung greift! Outlook ist so im Intune Unternehmensportal für jeden Benutzer verfügbar, wird aber nicht automatisch bei der Erstregistrierung das Gerätes installiert. 10.3 App Konfigurationsrichtlinien für Spezialfälle Für einige Apps kann man auch spezielle Konfigurationsrichtlinien festlegen. Das zeige ich hier am Beispiel von MS Outlook: Für die Outlook App Konfiguration brauchen wir spezielle Einstelllungen. Outlook dient hier als Musterbeispiel für solch eine Richtlinie. Für die Outlook App Konfiguration brauchen wir spezielle Einstelllungen. Name: Appconfig-IOS-Outlook Geräteregistrierungstyp: Verwaltete Geräte Ziel-App Microsoft Outlook 10.4 Automatische App Installation: Required Apps Die Intune-Unternehmensportal APP (Intune Company Portal) habe ich zweimal zuweisen müssen: Einmal als App, die ich im Intune Apps Store gekauft habe und vor allem als Intune-Unternehmensportal App, die ich über den Apple School Manager gekauft habe und als Typ iOS Volume Purchase Program-App zur Verfügung steht!! Wir weisen beide Intune Apps allen Geräten als Required zu. Zusätzlich verweigern wir das Deinstallieren dieser Intune Apps. Nachdem auch die Microsoft OneDrive App für unsere Benutzer essentiell ist, kaufen wir diese App über den Apple School Manager und habe sie nach der VSS Synchronisation als Typ iOS Volume Purchase Program-App zur Verfügung. Bei vollverwalteten Geräten immer Gerätelizensierung wählen und nicht Benutzerlizensierung. Nur Gerätelizensierung greift! 10.5 Apps im Unternehmensstore verfügbar machen Einige Apps wie OneNote ... müssen nicht automatisch auf den iPads installiert werden. Sie sind also nicht „required“ sondern über die Unternehmensportal App und damit über den Unternehmensstore verfügbar. Von dort aus können sie jederzeit installiert werden. 10.6 Apps im Überblick iOS/iPadOS Apps App Typ Zuweisung Benutzer Lizenztyp entfern-bar Intune-Unternehmensport. Microsoft Authenticator Microsoft OneDrive iOS Volume Purchase required alle Geräte Geräte-registrierung nein Classroom iOS Volume Purchase für registrierte Geräte grpLehrer Geräte-registrierung ja GeoGebra Classic Google Chrome Microsoft Excel Microsoft Office Microsoft Office Lens|PDF Scan Microsoft OneNote Microsoft Outlook Microsoft Teams Microsoft Whiteboard Microsoft Word Moodle Quizlet Schoolwork Untis Mobile iOS Volume Purchase für registrierte Geräte Alle Benutzer Geräte-registrierung ja 10.7 Private Apps verfügbar machen Für private Apps brauchen die iPad Benutzer eine private Apple-ID. Sollte ein Benutzer direkt Apps herunterladen wollen braucht er für seinen „privaten“-Teil vom iPad eine persönliche Apple ID. Diese kann man ganz normal über appleid.apple.com anlegen oder direkt am iPad anmelden. Am iPad in den Einstellungen ist der Benutzer mit seiner Schul-Apple-ID angemeldet: Jetzt meldet man sich einfach mit der persönlichen Apple-ID an und kann Apps im Appstore einfach herunterladen und installieren. Danach könnte/sollte man diese private AppleID wieder entfernen. 11 Geräte gruppieren und verwalten Gerätegruppen können wir im größeren Stil verwalten. So können wir allen Geräten einer Gruppe Konfigurationsprofile oder Apps zuweisen. Damit wird unsere Arbeit mit den Geräten wesentlich effizienter und wir müssen nicht einzelne Geräte anhand von Serialnummern aus hunderten iPads herausfischen. Während wir unsere Benutzergruppen über das Active Directory nach Intune synchronisiert bekommen, müssen wir unsere Gerätegruppen anlegen. Dabei gilt folgende Regel: 11.1 Benutzergruppen Sicherheitsgruppen werden aus dem Active Directory, der lokalen Windows Domäne, nach Intune synchronisiert. Sie beginnen immer mit grp... In der Regel arbeiten wir mit diesen Gruppen. Wollen wir z.B. Apple Classroom unseren LehrerInnen zuweisen, machen wir das über die Gruppe grpLehrer. grpSchueler_individuell grpLehrer grp-1a ... Microsoft365 Gruppen sind Gruppen, die durch Teams ... entstehen. Sie sind sehr dynamisch und teils nicht dauerhaft. 11.2 Gerätegruppen Unsere Gerätegruppen müssen wir hier in Intune erstellen. Um sie leichter zu finden, beginnen all Gerätegruppen mit C_ Sie sind meist dynamische Gruppen, die wir nach bestimmten Regeln und Kriterien erstellen lassen. Gruppe Inhalt Gruppe Inhalt C_iPad_VVW Vollverwaltete iPads C_iPad_Leher Vollverw. iPads d. LuL C_iPad_TVW Teilverwaltete iPads C_iPad_Schueler Vollverw. iPads d. SuS C_iPad_VVW_2020 Vollverw. iPads v. 2020 C_iPad_1A_2021 Vollverw. iPads der 1a aus Einschulungsjahr 2021 Hier können wir mit einem Ausdruckseditor einfach verschiedene Eigenschaften kombinieren. Gruppe Dynamische Abfrage C_iPad_VVW (device.deviceOwnership -eq "company") and (device.deviceOSType -eq "iPad") C_iPad_TVW (device.deviceOwnership -eq "personal") and (device.deviceOSType -eq "iPad") C_iPad_VVW_2020 ((device.displayName -startsWith "L20") or (device.displayName -startsWith "S20")) and (device.deviceOSType -eq "iPad") and (device.deviceOwnership -eq "Company" C_iPad_VVW_2020 (device.deviceCategory -contains "2020") and (device.deviceOwnership -eq "Company C_iPad_1a_2021 (device.deviceCategory -eq "1A-Schueler-2021") C_iPad_Leher (device.displayName -startsWith "L") or (device.deviceCategory -startsWith “Lehrer”)     12 Aktivieren des Inhaltscachings auf einem Mac Rechner Inhaltscaching beschleunigt das Laden von Software, die von Apple verteilt wird, und von Daten, die Benutzer in iCloud ablegen, da Inhalte, die bereits von anderen lokalen Mac-Computern, iOS- und iPad-Geräten sowie Apple TV-Geräten geladen wurden, gesichert werden. Die gesicherten Inhalte werden in einem Inhaltscache auf einem Mac abgelegt, sind dort für andere Geräte verfügbar und können von diesen ohne Internetverbindung abgerufen werden. Wichtig: Es wird empfohlen, Inhaltscaching auf einem Mac-Computer mit einer Ethernet-Kabelverbindung als einziger Verbindung zum Netzwerk bereitzustellen. Inhaltscaching kann anstelle von Ethernet eine WLAN-Verbindung verwenden, wodurch sich jedoch die Leistung reduzieren kann. MAC Angebot der ACP Götzis vom Juni 2021: Apple Mac mini PC mit M1 CPU, 8GB RAM, 512GB SSD, MacOS BigSur 11.0 785,00 € Funktionsweise Nachdem du Inhaltscaching auf einen Mac aktiviert hast, hält es eine Kopie aller Inhalte vor, die Geräte im lokalen Netzwerk (Clients genannt) herunterladen. Wenn beispielsweise ein erster Client in deinem Netzwerk ein macOS-Update lädt, hält der Inhaltscache eine Kopie dieses Updates vor. Wenn ein zweiter Client im Netzwerk die Verbindung zum App Store herstellt, um dieses Update zu laden, muss das Update nicht erneut aus dem App Store abgerufen werden, sondern kann direkt vom Inhaltscache auf den Client kopiert werden. Da ein lokales Netzwerk in der Regel sehr viel schneller ist als das Internet, wird das geladene Objekt für den zweiten Client (und alle weiteren Clients) sehr viel schneller verfügbar. Aktivieren der Inhaltscache-Erkennung über mehrere öffentliche IP-Adressen auf dem Mac - Apple Support Abbildung 1: Aktivieren des Inhaltscaching auf einem Apple Gerät im Schul-WLAN Kontrolle des Inhalstcachings: Damit das Inhaltscaching funktioniert, müssen sich die Apple Geräte im Netzwerk finden. Das macht Apple mit dem Bonjour Dienst, der an den Access Points eingeschalten werden muss. Bei Aruba Instant Controllern macht man das unter dem Menüpunkt Dienste. Diese AirGroup Dienste sind oft deaktiviert, da sie die Netzwerke sehr belasten. 13 Erstanmeldung am iPad 13.1 Beschriftung Bevor du mit den SchülerInnen das iPad erstmalig in Betrieb nimmst, musst du folgende Gegenstände klar markieren, damit sie den SchülerInnen oder LehrerInnen klar zuordenbar sind: Die Seriennummern sollten wir in digitaler Form von den Lieferanten bekommen. Wir könnten sie auch aus dem Apple School Manager oder Intune herausbekommen. Auf jeden Fall müssen wir festhalten, wer welches Gerät bekommen hat. Gegenstände Beschriftung iPad Schachtel iPad iPad Tastatur/Hülle Name der Schülerin / des Schülers Seriennummer des iPads Eintrittsklasse und Eintrittsjahr Ich mache das mit folgenden permanent Klebeetiketten von AVERY Artnr.: L6011-20 https://www.avery-zweckform-fachshop.de/L6011-20-Typenschildetiketten-63-5x29-6-mm-20-Boegen-Polyester-silber-ar167.aspx 13.2 Erstes Hochfahren des iPads – Registrierung im Unternehmensportal von Intune Im Zuge des ersten Hochfahrens bei Erstinbetriebnahme oder beim Zurücksetzen eines iPads wird das iPad im Unternehmensportal von Intune registriert. Bitte entschuldige die Qualität der Bilder - diese Vorgänge habe ich fotografiert. Home Button drücken Sprache Land Anrede einstellen WLAN konfigurieren WLAN Passphrase In der entfernten MDM Verwaltung registrieren Mit der E-Mailadresse der Schule anmelden. Kennwort eingeben Anmelden – rechts oben Fortfahren Angemeldet bleiben! Unternehmensportal App öffnen und Anmelden Emailadresse und danach Passwort eingeben Die richtige Kategorie (Klasse) auswählen 13.3 OneDrive als Cloud Speicher festlegen Wir befinden uns auf einem Apple Gerät und darum ist standardmäßig der iCloud Drive als Cloud Speicher eingestellt. Die Mehrzahl unserer Cloud Anwendungen dürfte weiterhin im Office365 Portal liegen. So wird es Sinn machen, OneDrive als Cloudspeicher zur Verfügung zu stellen. Wir lassen auch die iCloud aktiviert. Es soll mittlerweile einige wenige Apps geben, die ohne den iCloud Drive nicht richtig funktionieren. An fast allen weiterführenden Schulen ist die Apple Cloud kein Thema. Dort wird ein geübter Umgang mit Office365 – OneDrive erwartet. 13.4 Apps aus dem Unternehmensstore installieren Wie schon zuvor im Kapitel Apps beschrieben, gibt es im Unternehmensstore zwei Gruppen von Apps: Required: Werden automatisch auf den iPads installiert. Nachteil: Kann zu sehr viel Download Traffic im Netz führen. Verfügbar: Können von Hand aus dem Unternehmensstore installiert werden. 13.5 iPad in justedu-Schutzhülle einsetzen und Bluetooth Tastatur verbinden Video von Philipp Varga: iPad in justedu-Schutzhülle einsetzen und Bluetooth Tastatur verbinden - YouTube 14 iPads mit Apple Configurator 2 in die ASM Verwaltung Wir wollen ein iPad, das nicht per DEP vom Händler unserem Apple School Manager zugeordnet wurde, in die Verwaltung unseres ASMs (Apple School Managers) und in Folge unseres Mobile Devise Managements (hier Intune) transferieren. Dazu müssen wir folgende Schritte erledigen: Voraussetzung: Auf einem Apple Gerät mit MAC OS Betriebssystem die App Apple Configurator 2 installieren. Voraussetzung: Wir verbinden unser iPad mit dem Apple Computer über USB Kabel. Mittels eines USB HUBs können auch mehrere iPads mit dem Apple Computer verbunden werden. Unsere iPads erscheinen im Apple Configurator 2. Im Apple Configurator 2 tragen wir unsere Organisation (ASM) ein. Im Apple Configurator 2 über den Menüpunkt Vorbereiten transferieren wir das iPad in unseren ASM (Apple School Manager). Im ASM weisen wir dann über den Menüpunkt Gerätezuweisung diesem iPad unser Intune als Mobile Device Management zu. In Intune kontrollieren wir die Einschränkungen bei Gerätezuweisungen: iPads dürfen nicht blockiert werden. In Intune sollte nach einer Synchronisierung das Gerät erscheinen und wir weisen dem Gerät das richtige Registrierungsprofil zu. Wenn wir jetzt das iPad zurücksetzen, sollte sich unser Gerät in Intune (MS Endpoint Manager) registrieren: am iPad Einstellungen 🡪 Allgemein 🡪 Zurücksetzen 🡪 Alle Inhalte & Einstellungen löschen. Das iPad verhält sich wie ein Gerät, das per DEP vom Händler unserem ASM zugewiesen wurde. Eventuell müssen wir nach dem erfolgreichen Zurücksetzen des iPads das Intune Unternehmensportal auf dem iPad von Hand starten und uns mit unserer verwalteten Apple ID (schulische Emailadresse aus Office365) im Unternehmensportal anmelden. MAC Angebot der ACP Götzis vom Juni 2021: Apple Mac mini PC mit M1 CPU, 8GB RAM, 512GB SSD, MacOS BigSur 11.0 785,00 € Voraussetzung: Apple Gerät mit MAC OS Betriebssystem und installierter Apple Configurator 2 APP. Verbindung des Apple Geräts mit dem iPADS über USB Kabel. Im Apple Configurator 2 muss zuerst unter Einstellungen die Organisation angelegt werden. Dazu reicht ein Login mit der Apple ID, die zum ASM (Apple School Manager) gehört. Apple Gerät mit MAC OS Betriebssystem und installierter Apple Configurator 2 APP Wir fügen unsere Organisation (ASM) hinzu. Über die Apple ID unseres ASM Admin Accounst fügen wir unseren ASM als Organisation hinzu. Wir wählen im Apple Configurator 2 das iPad aus 🡪 Rechtsklick 🡪vorbereiten Wir geben als MDM Server nicht unser Intune ein sondern irgendeinen Blödsinn. Das Gerätemanagement (MDM) weisen wir im ASM (Apple School Manager) zu. Diese Warnung kommt nicht überraschend, da das MDM irgendeinblödsinn mit der URL nicht erkannt wurde. Wir wählen die zuvor in den Einstellungen konfigurierte Organisation (unseren ASM) aus. Im Beispiel hier das BRG & BORG Schoren, an dem wir mit Matthias Mair getestet und entwickelt haben. Im nächsten Fenster bekommen wir eine Fehlermeldung: Falls das iPad schon aktiviert oder vorbereitet war, lassen wir das iPad komplett löschen. Bei diesem iPad trat obige Fehlermeldung auf. Abhilfe: iPad zuerst mit WLAN verbinden, anschließend ging es tadellos weiter. siehe dieser Link Das iPad erscheint nun in unserem Apple School Manager und seine Quelle ist der Apple Configurator. Jetzt können wir dem iPad im ASM eine Geräteverwalteung – ein MDM – unser Intune – zuweisen. Jetzt sehen wir im ASM die gewünschte Gerätezuweisung zu Intune. In Intune kontrollieren wir die Einschränkungen bei Gerätezuweisungen: iPads dürfen nicht blockiert werden. Geräte 🡪 Geräte registrieren 🡪 Registrierungsbeschränkungen 🡪 Einschränkungen zum Gerätetyp 🡪 Alle Benutzer     In Intune sollte nach einer Synchronisierung das Gerät erscheinen und wir weisen dem Gerät das richtige Registrierungsprofil zu. Geräte mit ASM synchronisieren Wir weisen dem Gerät unser Registrierungsprofil für iPads zu. Wenn wir jetzt das iPad zurücksetzen, sollte sich unser Gerät in Intune (MS Endpoint Manager) registrieren: am iPad Einstellungen 🡪 Allgemein 🡪 Zurücksetzen 🡪 Alle Inhalte & Einstellungen löschen. Das iPad verhält sich wie ein Gerät, das per DEP vom Händler unserem ASM zugewiesen wurde. Eventuell müssen wir nach dem erfolgreichen Zurücksetzen des iPads das Intune Unternehmensportal auf dem iPad von Hand starten und uns mit unserer verwalteten Apple ID (schulische Emailadresse aus Office365) im Unternehmensportal anmelden. Eventuell müssen wir nach dem erfolgreichen Zurücksetzen des iPads das Intune Unternehmensportal auf dem iPad von Hand starten und uns mit unserer verwalteten Apple ID (schulische Emailadresse aus Office365) im Unternehmensportal anmelden. Dabei können wir das Gerät auch einer zuvor definierten Gerätekategorie zuweisen. Diese Gerätekategorien sind wichtig für die Geräteverwaltung über dynamische Gruppen – siehe einige Kapitel weiter oben. Optional und vorläufig nicht erforderlich: Apple Configurator – Registrierungsprofil. Geräte Geräte registrieren Apple Registrierung Apple Configurator Profile REG_Profil_AppleConfigurator Profil exportieren 14.1 Configurator als iPhone oder iPad App Erleichterung: Configurator als iPhone bzw. iPad App Configurator App im Appstore herunterladen (auf einem anderen als das einzubindende Gerät) Das neue iPad starten und bis zur Einstellung des WLANS navigieren (dort keines auswählen!) Die Configurator App starten Beim ersten Starten der App mit einem Admin Account des Schoolmanagers einsteigen. Nun das iPhone/iPad in die Nähe des neuen Gerätes bringen Jetzt kann man den "Schwarm" auf dem neuen Gerät mit der Kamera scannen. Fertig! Das neue Gerät ist im Apple Schoolmanager eingebunden. Im letzten Schritt muss man das neu eingebundenen iPad im Apple Schoolmanager auswählen und dem richtigen MDM zuordnen (Eure Schule)   Hilfestellungen bei Problemen: Doku: https://support.apple.com/de-de/apple-configurator 0800070268 - direkte Nummer zum Deployment-Support Ich danke Dominik Dalfollo, MS-Schendlingen 15 iPads umbenennen ermöglichen Airdrop und andere Apple Dienste identifizieren Geräte nach Geräte- und nicht Benutzernamen. Unsere Seriennummern als Namen sind dabei sperrige Vehikel. Die Möglichkeit iPads umzubenennen, muss gut überlegt sein: Ein manuelles Umbenennen der Geräte durch den MDM Admin ist unzumutbar. Eine Automatisierung per Powershell Skript wird MDM Admins überfordern. Das Umbenennen der Geräte durch die Schüler:innen wird – hoffentlich selten – zu Problemen führen. Was machen wir mit Schüler:innen, die das Gerät nach einer:em anderen Schüler:in benennen und Unfug bis hin zu Mobbing treiben? Wer sich bei Problemen in die Tiefen der MS365 LOGs stürzt, wird Tage (nicht Stunden!) mit Recherchen verbringen. Lösungsansätze: Information der Direktion und Autorisierung durch die Direktion. Temporäres Öffnen dieser Möglichkeit und Umbenennen der Geräte in einem definierten Zeitraum durch die Schüler:innen nach einem stringenten Muster z.B.: vorname.nachname.sj SJ steht für das Schuljahr (21, 22 ...) Technische Umsetzung: Änderungen im Registrierungsprofil: Auswahl der Registrierungsprofils: In diesem Zustand könnte der MDM-Admin die Geräte in Intune von Hand umbenennen. Das halte ich für unzumutbar und eine Automatisierung per Powershell Skript wird überfordern. Es ginge so: Gerät suchen – Eigenschaften – Umbenennen. (Temporäres) Öffnen der Möglichkeit zum Umbenennen der Geräte durch die Schüler:innen nach einen stringenten Muster z.B.: vorname.nachname iOS/iPadOS Geräte - Konfigurationsprofile iPads-Konfig-Restrictions Im Bereich Allgemein: Änderung des Gerätenamens blockieren auf „nicht konfiguriert“. Zum Testen kann man die Einstellungen sofort auf ein Gerät synchronisieren und ev. das Gerät neu starten. Im Beispiel habe ich erfolgreich meinem bisherigen Gerätnamen die Initialen AR vorangestellt. Das Ausführen der Befehle auf dem iPad kann Minuten bis Stunden dauern. Will man die Änderung des Gerätenamens wieder blockieren, setze man die entsprechende Einstellung im Konfigurationsprofil wieder auf ja. Wenn ich die Vorlage für den Gerätenamen auch im Registrierungsprofil wieder aktivierte, wurden in meinen Tests die Geräte nach einiger Zeit wieder nach Vorlage umbenannt. 15.1 Alle iPads per Powershell umbenennen Führt wie oben beschrieben die Änderungen im Registrierungsprofil durch. In unserem Konfigurationsprofil iPad-Konfig-Restrictions belassen wir die Einstellungen. Damit können die iPad Benutzer den Namen des iPads nicht umbenennen. Das machen wir zentral per PowerShell Skript. Die PowerShell ist kein Tool für MDM-Verantwortliche. Diese Arbeiten muss ein - IT-Systembetreuer, - IT-Kustos oder - IT-Regionalbetreuer erledigen. Die nötigen Erklärungen sind in den Kommentaren des Skripts. #------------------------------Skript Beginn -------------------------------------------------------------------------- # Für die Installation der benötigten Powershell Module führen sie bitte folgende Schritte auf einem Windows 10 Rechner aus: # Öffnen sie eine **administrative** Powershell # Entfernen sie dazu die Kommentarzeichen # #---------------------------------Modul Installation Anfang--------------------------------- #Set-Executionpolicy RemoteSigned #Install-Module -Name Microsoft.Graph #Import-Module Microsoft.Graph #---------------------------------Installation Ende ---------------------------------------- # Berechtigungen für intune-graph-apis https://learn.microsoft.com/en-us/mem/intune/developer/intune-graph-apis Connect-MgGraph "User.Read.All","Group.Read.All","DeviceManagementManagedDevices.ReadWrite.All","DeviceManagementManagedDevices.PrivilegedOperations.All" # Zum Testen die folgende Zeile verwenden - Mailadresse auf einem Testgerät (Kustodengerät?) zugeordnete verwaltete Apple-ID ändern # Wenn es funktioniert, die folgende Zeile mit # am Anfang der Zeile auskommentieren und die letzte Zeile in diesem Absatz durch # entfernen des # aktivieren $devices = Get-MgDeviceManagementManagedDevice -Filter "EmailAddress eq 'andreas.renner@bg-gallus.at'" # alle ios Geräte: #$devices = Get-MgDeviceManagementManagedDevice -Filter "OperatingSystem eq 'ios'" # Wie soll das iPad heißen? # $DisplayName = $device.userDisplayName # --> Vor- und Nachname des primären Benutzers # $DisplayName = $device.userDisplayName + " " + $device.deviceCategoryDisplayName.substring($device.deviceCategoryDisplayName.length-4) # --> Vor- und Nachname sowie Jahr der ausgewählten Kategorie als Nummer (Schüler 2025 --> 2025) # # Jene Zeile, die ausgeführt werden soll, aktivieren - die anderen mit # auskommentieren foreach ($device in $devices) { $DeviceID = $device.id # $DisplayName = $device.userDisplayName $DisplayName = $device.userDisplayName + " " + $device.deviceCategoryDisplayName.substring($device.deviceCategoryDisplayName.length-4) $Ressource = "deviceManagement/managedDevices('$DeviceID')/setDeviceName" $graphAPIVersion="Beta" $uri="https://graph.microsoft.com/$graphAPIVersion/$($Ressource)" $JSONName = @" { deviceName:"$DisplayName" } "@ $ausgabe=$device.id + "," + $DisplayName + "," + $device.deviceCategoryDisplayName echo $ausgabe Invoke-MgGraphRequest -Method POST -Uri $uri -Body $JSONName -Verbose } Disconnect-MgGraph #------------------------------Skript Ende -------------------------------------------------------------------------- 16 Synchronisation erzwingen Den Erfolg der Synchronisierung unserer Konfigurationseinstellungen sieht man im Endpoint Manager - Geräte - iOS/iPadOS - Konfigurationsprofile - Auswahl eines Profils - Bericht anzeigen Wir wollen eine Synchronisation aller iPads erzwingen. Per Default findet diese nur alle 8 Stunden statt. Ist das iPad nicht erreichbar, sehr beschäftigt oder gesperrt, wird nicht synchronisiert. In einer administrativen Powershell müssen wir die Installation von Microsoft.Graph.Intune durchführen. Install-Module -Name Microsoft.Graph.Intune Kopiere in eine Textdatei sync_ipads.ps1: # Den Erfolg der Synchronisierung unserer Konfigurationseinstellungen sieht man im # Endpoint Manager - Geräte - iOS/iPadOS - Konfigurationsprofile - Auswahl eines Profils – # Bericht anzeigen # In einer Admin PS Shell die Installation von Microsoft.Graph.Intune # Install-Module -Name Microsoft.Graph.Intune Import-Module -Name Microsoft.Graph.Intune Connect-MSGraph # ohne Rueckmeldung # Get-IntuneManagedDevice -Filter "contains(operatingsystem,'ios')" | Invoke-IntuneManagedDeviceSyncDevice # mit Rueckmeldung $Devices = Get-IntuneManagedDevice -Filter "contains(operatingsystem, 'iOS')" Foreach ($Device in $Devices) { Write-Host "Sending Sync request to Device with DeviceID $($Device.managedDeviceId)" Invoke-IntuneManagedDeviceSyncDevice -managedDeviceId $Device.managedDeviceId } 17 Schulwechsel - Geräte aus Verwaltung entfernen Wir haben nun über den ASM und Intune Geräte in unserer MDM Verwaltung. Wie werde ich sie gegebenenfalls aber wieder los? Wir müssen zwei Szenarien unterscheiden: Schulwechsel an eine andere iPad Schule mit iPad Geräteverwaltung. Schulwechsel an eine Schule ohne iPad Geräteverwaltung / Austritt aus dem Schulsystem. 17.1 Schulwechsel an eine andere iPad Schule Bei einem Schulwechsel müssen die iPads aus dem Apple School Manager der alten Schule und aus der Intune Registrierung der alten Schule entfernt werden. An der neuen Schule setzt man das iPad zurück. Es sollte sich nun in die Verwaltung der neuen Schule integrieren - wie jedes neue Gerät. Vorsicht: Wurde ein iPad aus Intune entfernt, kann man den Code und das Gerät über Intune nicht mehr zurücksetzen. Stelle sicher, dass du dich am iPad anmelden kannst und zur Not das Zurücksetzen über die Einstellungen – Allgemein iPad übertragen/zurücksetzen erledigst. Beim Abkoppeln eines Gerätes bleiben die Daten und Apps (je nach Installationsmodus) auf dem Gerät erhalten. Für all diese MDM Operationen (Abkoppeln, Zurücksetzen, Code zurücksetzen) braucht das eingeschaltete iPad eine Internetverbindung. Solltest du vor diesem Problem stehen, lies bitte das Kapitel „iPad reagiert nicht auf Intune Befehle“ Das Gerät muss auch aus dem Apple School Manager der alten Schule entfernt werden. In der neuen Schule können diese Geräte per Apple Configurator 2 (siehe dazu ein Kapitel weiter unten) in den ASM der neuen Schule eingebunden werden oder weitaus besser über DEP. Das können aber nur einige zertifizierte Händler und ist die präferierte Methode! Dazu habe ich mit ACP Techrent (vormals ACP-Omega) eine Vorgehensweise abgestimmt: 1. Entfernen eines Gerätes aus dem Apple School Manager: 2. Email an einkauf@omegacom.at Inhalt: Schulkennzahl der neuen Schule Seriennummer des iPads Apple Organisations-ID der neuen Schule Die Durchführung erfolgt normalerweise innerhalb von 24 Stunden. Weiter Infos zur eventuellen Garantieabwicklungen: Geräteinfos: https://digitaleslernen.oead.at/de/fuer-schulen/geraeteinformationen#c46371 Garantieabwicklung: https://www.justedu.at/ 3. iPad zurücksetzen direkt am Gerät oder über das Intune der alten Schule: Das iPad sollte sich an der neuen Schule registrieren, da es ja per DEP der neuen Schule zugeordnet wurde. 4. Entfernen eines Gerätes aus der Intune Verwaltung der alten Schule. 17.2 Schulwechsel an eine Schule ohne iPad Geräteverwaltung / Austritt aus dem Schulsystem Entfernen des Gerätes aus dem Apple School Manager – siehe oben. Abkoppeln des Gerätes in MS Intune: Daten und Apps (je nach Installationseinstellung) bleiben erhalten). Entfernen des Gerätes aus MS Intune. 18 iPads sperren und orten iPads werden verlegt, gehen verloren oder werden entwendet. In diesem Fall kann man die iPads in Intune sperren, sodass sie nicht mehr verwendbar sind. Gesperrte iPads kann man dann auch orten. Diese Intune Befehle erhält das iPad natürlich nur, wenn es auch eine Verbindung ins Internet hat. Wir suchen unser iPad in Intune iPad auswählen und auf die 3 Punkte ganz rechts klicken. Infos auf dem Sperrbildschirm festlegen: Es kann dauern, bis der Sperrbefehl das iPad erreicht. Diese Intune Befehle erhält das iPad natürlich nur, wenn es auch eine Verbindung ins Internet hat. Jetzt ist das iPad gesperrt und schaut so aus. Mit dem iPad kann man nichts mehr anfangen. Ich vermute es gibt irgendwelche Methoden (Jailbreak ...) um das Geräte zu knacken – ich kenne sie nicht. Wurde das iPad erfolgreich gesperrt, kann man es auch orten. Die Ortung funktionier recht gut. So kann man das iPad wieder entsperren. 19 Problemsammlung 19.1 Nie Handy Hotspot verwenden Bei der Erstregistrierung/Erststart eines iPads nie einen Handy Hotspot verwenden, sondern ein stabiles und leistungsfähiges WLAN. 19.2 Gemanagte Apple IDs aus den Office365 Adressen erzeugen. Die Voraussetzungen für diesen Federation Prozess zeige ich in den beiden Screenshots unten: Im nächsten Schritt braucht es einen Benutzer, der folgende Voraussetzungen erfüllt: Globaler Administrator in Microsoft 365 Einen Vornamen.Nachnamen hat. Als Anmeldedomäne und Emailadresse die offentliche schuldomäne – meineSchule.at Dazu haben wir im Kurs einen Benutzer a.mdmadmin@meineschule.at angelegt. 19.3 Den Geräten müsst ihr in Intune das Registrierungsprofil zuweisen Hier stehen alle Geräte, denen dieses Profil noch nicht zugewiesen wurde. In den meisten Fällen sollten hier keine Geräte stehen. verwendet man unterschiedliche Registrierungsprofile, kann man sie hier gezielt den jeweiligen Geräten zuweisen. Es gibt einen Punkt „Standardprofil zuweisen“ über den man allen Geräten das Profil zuweisen kann. 19.4 Geräte warten endlos auf das Registrierungsprofil Eine Anzahl an Geräten konnte ohne Problem die Registrierung durchmachen. Irgendwann stockt der Prozess und Geräte warten endlos auf das Registrierungsprofil. Zuvor wurde den Geräten das richtige WLAN zugewiesen. Fehlerquellen: Gerätebeschränkung im WLAN (SSID) DHCP Server kann keine IP Adressen mehr ausliefern, weil er keine freien Adressen mehr hat. Firewall Ports Bei Aruba IAPs stellt ihr im Controller eine Max. Anzahl Clients hoch ein z.B. 1000 Im DHCP Server sorge ich für genügend IP Adressen In meinem Beispiel gehen die Leases von 10.1.1.99 10.1.15.250. Das sind in Richtung 4000 Adressen. Auf Anraten von Apple habe ich die Lease-Dauer von 60 auf 600 Minuten gestellt. Somit sollte ein Gerät für den ganzen Tag die IP Lease behalten. Wechselnde IP Adressen können bei Apple Programmen (Classroom, Bonjour ...) Probleme machen. 19.5 Ports an der Firewall An einer Schule blieb die Seite mit "Konfiguration der MS-xySchule" ewig stehen.  Grund: im WLAN bzw. an der Firewall waren notwendige Ports gesperrt. Folgende Info zu Intune: Allow access to all hosts via port 80 (HTTP), 443 (HTTPS), and 123 (UDP/NTP) Siehe: https://social.technet.microsoft.com/wiki/contents/articles/54286.intune-network-ports-requirements.aspx Und communications with APNS servers TCP 5223 and 443 Siehe: https://docs.microsoft.com/en-us/mem/intune/fundamentals/intune-endpoints 19.6 Azure Active Directory – Geräte – Geräteeinstellungen Mehrstufige Authentifizierung zum Registrieren oder Einbinden von Geräten -> NEIN 19.7 Apps lassen sich nicht mehr deinstallieren: 19.8 iPad reagiert nicht auf Intune Befehle 19.9 Passcode entfernen geht nicht 19.10 iPad zurücksetzen geht nicht Zurücksetzen, Passcode entfernen ... und das Gerät reagiert nicht. Oft ist das iPad gesperrt und hat keine WLAN Verbindung. Auf einem Gerät mit MacOS (z.B. unser obligatorischer MAC Mini) machen wir eine Freigabe der Internetverbindung, sodas sie mit anderen Geräten, die per USB angeschlossen sind, geteilt wird. Damit erhält ein per USB ans Apple Gerät angeschlossene iPad eine Internetverbinden und führt die Intune Befehle von oben aus. Apple Logo – Systemeinstellungen – Freigaben – Internetfreigabe Alles abhaken außer ev. WLAN, wenn das Gerät per Ethernet Kabel am Internet hängt wie unser MAC Mini. Wenn jetzt ein iPad per USB am MAC Computer hängt, bekommt es eine Internetverbindung und kann die Intune Befehle ausführen. 19.11 Geräte in iTunes wiederherstellen iPad per USB an einen MAC oder WindowsPC (mit installiertem iTunes) anschließen. 1) Musik (ehemaliges iTunes) -> Gerät in der Leiste auswählen, dann auf „Sync-Einstellungen“ klicken.  2) Dann öffnet sich das iPad im Finder -> dort auf die neuste Software aktualisieren (da fehlt leider der Screenshot) 3) Wenn die Software auf dem neuesten Stand ist -> „iPad wiederherstellen“ -> „Kein Backup erstellen“ -> laufen lassen und das war’s :) 19.12 Code für dein iPad vergessen oder dein iPad ist deaktiviert oder iPad wiederherstellen Quelle: https://support.apple.com/de-de/HT211078 Hier erfährst du, was du tun kannst, wenn du den Code für dein iPad vergessen hast oder wenn eine Meldung darauf hinweist, dass dein iPad deaktiviert ist. Wenn du deinen iPhone-Code vergessen hast Wenn du deinen Code für iPod touch vergessen hast Wenn du zu häufig einen falschen Code eingibst, wirst du in einer Meldung darauf hingewiesen, dass dein iPad deaktiviert wurde. Wenn du dich nicht an deinen Code erinnern kannst, musst du dein iPad löschen, wodurch alle Daten und Einstellungen einschließlich des Codes gelöscht werden. Wenn du ein Backup des iPad erstellt hast, kannst du nach der Wiederherstellung des iPad deine Daten und Einstellungen wiederherstellen. Wenn du noch nie ein Backup des iPad erstellt hattest, bevor du deinen Code vergessen hast, kannst du die Daten auf deinem iPad nicht retten. Gehe wie folgt vor, um deinen Code zu entfernen. Code auf einem iPad ohne Home-Taste entfernen Verbinde das iPad mit dem Computer. Halte die obere Taste und eine der Lautstärketasten so lange gedrückt, bis der Schieberegler "Ausschalten" angezeigt wird. Bewege den Schieberegler, um das iPad auszuschalten.  Halte die obere Taste gedrückt, bis der Bildschirm des Wiederherstellungsmodus angezeigt wird. Wenn du ein Backup des iPad erstellt hast, kannst du nach dem Entfernen des Codes deine Daten und Einstellungen wiederherstellen Code auf einem iPad mit Home-Taste entfernen Vergewissere dich, dass dein iPad nicht mit deinem Computer verbunden ist. Halte die obere Taste so lange gedrückt, bis der Schieberegler "Ausschalten" angezeigt wird. Bewege den Schieberegler, um das iPad auszuschalten. Verbinde das iPad mit deinem Computer, während du die Home-Taste gedrückt hältst. Halte die Home-Taste gedrückt, bis der Bildschirm des Wiederherstellungsmodus angezeigt wird. Wenn du ein Backup des iPad erstellt hast, kannst du nach dem Entfernen des Codes deine Daten und Einstellungen wiederherstellen Aus dem "Microsoft Store itunes" installieren & öffnen. iPad mit USB Kabel mit PC verbinden. Tasten wie in Anleitung beschrieben drücken. Wenn das Apfel Logo erscheint, nur mehr die Home Taste gedrückt halten. Anschließend "Wiederherstellen & Aktualisieren" wählen. 19.13 Das iPad wiederherstellen Suche das iPad auf deinem Computer. Wenn du zwischen einer Wiederherstellung und einem Update entscheiden musst, wähle "Wiederherstellen". Der Finder oder iTunes lädt die Software für dein iPad. Sollte dieser Vorgang länger als 15 Minuten dauern, beendet dein iPad den Wiederherstellungsmodus. Dann musst du die obigen Schritte zur Entfernung des Codes wiederholen Warte, bis der Vorgang abgeschlossen ist. Dann kannst du dein iPad einrichten und verwenden 19.14 iPad hängt bei Registrierung und im Apple Configurator2 Bei mir war das Problem, dass ich ein iPad mit Apple Configurator 2 nicht ansteuern konnte, da ich "Diesem PC vertrauen" nicht aktivieren konnte. Es wurde nicht angezeigt, da der Bildschirm gesperrt war. Das iPad hat sich während dem Anmeldevorgang im geführten Zugriff aufgehängt bzw. die Internetverbindung verloren. Apple Support hat geholfen: iPad mit Kabel an den Mac-Mini anschließen. Einschalttaste + Hometaste so lange drücken (min. 10 Sekunden) bis das Kabelsymbol erscheint. iPad ist nun im Wartungsmodus (DFU-Modus) und kann wiederhergestellt werden 19.15 iMessage oder FaceTime aktivieren Wer iMessage oder FaceTime verwenden will, muss dies im Apple SchoolMananger 2x aktivieren. Die erste Einstellung ist leicht zu finden. Bei Einstellungen / Accounts / FaceTime und I-Message aktivieren die zweite Einstellung ist etwas "besser versteckt" und wird dadurch oft übersehen: sie ist unter Funktionen / Rolle (zumindest Lehrkräfte und Schüler*innen) / Personenrechte / FaceTime und IMessage benutzen iPad - jährliche ToDo's am Schulanfang Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Die notwendigen Tätigkeiten am Schulanfang im Rahmen der Geräteinitiative mit iPads sind überschaubar. Erstellen einer neuen Gerätekategorie Vorranging sollte für das neue Schuljahr eine neue Gerätekategorie für die Schüler:innen der ersten Klassen eingerichtet werden. Es werden keine Bereichstags ausgewählt und die Kategorie erstellt. Nach der Anmeldung im Unt.portal können die Schüler:innen dann die Kategorie ihres Jahrgangs auswählen. Die Auswahl der Kategorie hat aktuell noch keine Auswirkung - wenn Schüler:innen eine falsche Kategorie auswählen, bleibt dies bislang ohne Folgen. Aktivieren des Anmelde-WLAN Zur Erstanmeldung ist es empfehlenswert, ein eigenes Anmelde-WLAN einzurichten, welches über ein einfaches Kennwort verfügt (z. B. 112233445566). Nach der Erstanmeldung erhalten die iPads über das entsprechende Konfigurationsprofil das korrekte WLAN inkl. Kennwort zugewiesen. Nach der Ersteinrichtung kann auf den Schüler-iPads angegeben werden, dass das Anmelde-WLAN ignoriert werden soll. Weiters sollte dieses deaktiviert werden, sobald alle Schüler:innen ihre Geräte erhalten und eingerichtet haben. Prüfen der MDM-Token Die drei Token sollten regelmäßig, spätestens am Schulanfang, geprüft werden. Es hat sich bewährt, alle drei Token zwei Mal jährlich zu erneuern und sich daran erinnern zu lassen. Apple-MDM-Push-Zertifikat Token für Registrierungsprogramm Apple-VPP-Token iPad - Ausgabe Vorarlberger Standardschulinstallation Verfasser: Andreas Renner, Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Einleitung Im folgenden ist ein Weg für eine effiziente Ausgabe der digitalen Endgeräte an die Schüler:innen beschrieben. Diese Vorgangsweise ist selbstverständlich nur ein Vorschlag - allerdings einer, der erfahrungsgemäß gut funktioniert.  Für die Ausgabe wird eine Doppelstunde empfohlen. Es ist aber auch möglich, die Ausgabe und Erstkonfiguration in zwei getrennten Stunden durchzuführen. Die Originalanleitung stammt von Andreas Renner IT-Regionalbetreuer für die Bildungsdirektion Vorarlberg Präs/1a ARGE Leiter IT/NW für die PH Vorarlberg Email: andreas.renner@bildung.gv.at Aktualisiert von Kuno Sandholzer, Vorarlberger Bildungsservice sandholzer@vobs.at Philipp Varga vom BG Feldkirch hat hilfreiche Videos zum iPad Handling erstellt. https://digbi.at/digitale-sammlungen/ipad-sammlung/ipad-grundlagen/ 2 Beschriftung Bevor die iPads mit den Schüler:innen erstmalig in Betrieb genommen werden, sollten folgende Gegenstände vorbereitet werden: Gegenstände Beschriftung iPad Schachtel iPad iPad Tastatur/Hülle Name der Schülerin / des Schülers Seriennummer des iPads Eintrittsklasse und Eintrittsjahr Diese permanent Klebeetiketten von AVERY Artnr.: L6011 haben sich bewährt: https://www.avery-zweckform-fachshop.de/L6011-20-Typenschildetiketten-63-5x29-6-mm-20-Boegen-Polyester-silber-ar167.aspx 3 Einzelzuweisung über Filter direkt in der app.digitaleslernern Bei dieser Variante werden die iPads einzeln den Schüler:innen zugeordnet. Nach der Zuordnung empfiehlt es sich, das iPad entsprechend zu beschriften, beispielsweise mit einem wasserfesten Stift. Die Zuordnung der Seriennummern zu den Schüler:innen ist erst möglich, wenn deren Erziehungsberechtige die AVB bestätigt haben. In der app.digitaleslernen Nach 2-4 Zeichen der SN auf der iPad Box filtern Gerät zuweisen und iPad Box beschriften. 4 Alternative: Zuweisung der Schüler:innen per Excel-Datei Diese Variante ist deutlich schneller und effizienter. Vorab wird eine Excel-Datei erstellt, in der die Seriennummern den jeweiligen Schülern zugeordnet werden kann.  Die Zuordnung der Seriennummern zu den Schüler:innen ist erst möglich, wenn deren Erziehungsberechtige die AVB bestätigt haben. In der App Digitales Lernen im Bereich "Klassen und Schüler/innen" eine Klasse auswählen. https://app.digitaleslernen.gv.at/app/ Im Reiter "Schüler/innen & Erziehungsberechtigte" befindet sich die Schaltfläche "Klassenübersicht drucken". Über diese Schaltfläche wird eine Excel-Datei mit allen notwendigen Daten erzeugt.   Im Bereich "Geräteverwaltung" können über die Schaltfläche "Exportieren" die Seriennummern der Geräte exportiert werden. In einer leeren Excel-Datei wird die erste Zeile mit "Schueler/ID" und "Seriennummer" beschriftet. Die Schüler/in ID aus der im ersten Schritt exportierten Datei wird nun unter die Überschrift "Schueler/ID" kopiert. Die Seriennummern aus dem zweiten Schritt kopieren wir (in entsprechender Anzahl) unter die Zeile "Seriennummer".     Nach einem neuerlichen Export wie in Schritt 2 erhält man eine Liste mit Seriennummer und Schülernamen. 5 Beschriftung Folgende Gegenstände sollten wir klar markieren. Gegenstände Beschriftung iPad iPad Tastatur/Hülle Ev. Stift Name der Schülerin / des Schülers Seriennummer des iPads Schule und Eintrittsjahr Empfehlenswert sind die permanent Klebeetiketten von AVERY Artnr.: L6011-20 https://www.avery-zweckform-fachshop.de/L6011-20-Typenschildetiketten-63-5x29-6-mm-20-Boegen-Polyester-silber-ar167.aspx 6 Serienlabels erstellen: In MS Word: Sendungen 🡪 Seriendruck starten 🡪 Etiketten Wir wählen unsere Excel Liste aus. Wir wählen unsere Felder aus und weiteren Text. Aus Datenschutzgründen würde ich mit Daten zurückhaltend sein. Name, Klasse und Schule wären mir zu viel des Guten. Wir löschen den Steuerbefehl „Nächster Datensatz“ In der nächsten Zeile beginnen wir mit dem Steuerbefehl „Nächster Datensatz“ Mit „Vorschau Ergebnisse“ und „Fertigstellen ...“ gelangen wir zum Ausdruck. 7 iPad in justedu-Schutzhülle einsetzen und Bluetooth Tastatur verbinden Video von Philipp Varga: iPad in justedu-Schutzhülle einsetzen und Bluetooth Tastatur verbinden - YouTube Das Verbinden der Bluetooth Tastatur sollten die Schüler:innen zu Hause machen, da sie sich in der Enge der Klasse mit an Sicherheit grenzender Wahrscheinlichkeit mit der Tastatur eines Mitschülers verbinden. 8 Inbetriebnahme der iPads durch die Fachlehrer:innen der Digitalen Grundbildung Die Ausgabe & Konfigurierung erfolgt durch die jeweiligen DGB Klassenlehrpersonen. Sobald bei einer Klasse die AVBs vollständig bestätigt wurden, können die Ausgabeliste sowie die Übergabedokumente in der App Digitales Lernen ausgedruckt werden. Bei der Ausgabe erhalten die Schüler:innen die Geräte, Hüllen, Tastaturen und Stifte. Die Kinder bekommen auch die 3 Labels zum Aufkleben auf iPad, Hülle und Tastatur. Die Kinder MÜSSEN den Erhalt auf der Ausgabeliste mit ihrer Unterschrift bestätigen. Mit dem iPad erhalten die Schüler:innen auch ihr Übergabedokument, welches für die Inanspruchnahme der Gewährleistung innerhalb der kommenden vier Jahre notwendig ist. Anschließend wird die Konfiguration der iPads gemeinsam durchgeführt (Kapitel 9). Es ist wichtig, dass die Geräte so lange mit dem WLAN verbunden bleiben, bis die Konfiguration vollständig abgeschlossen ist, sonst muss das iPad nämlich mühsam "wiederhergestellt" werden. Normalerweise geht es recht schnell, bei manchen Geräten können einzelne Schritte aber doch eine Weile dauern. 9 Inbetriebnahme – Erstanmeldung durch Schüler:innen Für die Inbetriebnahme der iPads ist es vorteilhaft, wenn der IT-Betreuer der Schule vorab ein eigenes WLAN mit einfachem Kennwort aktiviert. Das korrekte WLAN für die iPads wird während der Inbetriebnahme automatisch über eine Richtlinie zugeordnet. Die Verwendung eines eigenen Setup-WLAN hat die Vorteile, dass die Schüler das WLAN-Kennwort der iPads nicht kennen (und für eigene Geräte zweckentfremden) und dass das Kennwort einfach einzutippen ist. Beispiel: WLAN Anmeldung mit Kennwort 987654321. Eine Präsentation zur Begleitung dieses Prozesses ist auf https://download.vobs.at/wp-content/uploads/RBDownloads/Geraeteinitiative/iPads/03b_iPad_Ausgabe_2025.pptx verfügbar. 9.1 iPads und Zubehör auspacken Auspacken und Etiketten aufkleben:  1x Schachtel, 1x iPad, 1x Tastatur (Schüler:innen sollen Seriennummer kontrollieren: Stimmt Nummer auf der Rückseite der Verpackung mit den Etiketten überein?) 9.2 Einschalten und Konfigurationsprozess starten Sprache Land Manuell konfigurieren ^ WLAN konfigurieren - siehe Einleitungstext WLAN Passwort: siehe Einleitungstext  (Nach dem Konfigurationsprozess sollten sie automatisch mit dem korrekten WLAN verbunden sein.) Weiter Sperrcode für das iPad Code eingeben Code erneut eingeben (& evt. irgendwo notieren lassen)   Die Schüler:innen müssen den Code stets parat haben! Anmeldung mit dem Benutzernamen der Schule Dies kann sehr unterschiedlich lange dauern, bitte WLAN-Verbindung währenddessen nicht trennen! Im Hintergrund werden jetzt Apps heruntergeladen und installiert. Anschließend öffnet sich das „Unternehmensportal“ – dort erneut mit Benutzername & Passwort anmelden.   Benutzernamen: vorname.nachname@meineSchule.at oder eine andere Namenskonvention. Die richtige Kategorie (Klasse & Schuljahr – 2022) auswählen. Damit wäre der Registrierungsprozess im Unternehmensportal abgeschlossen. Das iPad wird jetzt von uns verwaltet. 9.3 Office 365 einrichten Per Voreinstellung wird iCloud als Speicher verwendet. Für uns ist es vorteilhaft, auf dem Gerät OneDrive zu aktivieren. Wenn OneDrive nicht bereits automatisch auf alle Geräte verteilt wird, so kann die App aus dem Unt.Portal geladen werden. Ist die OneDrive-App auf dem iPad installiert, so kann OneDrive folgendermaßen eingebunden werden: Leiste muss grün sein! (iCloud Drive & Auf meinem iPad am besten ebenfalls aktiviert lassen!) 9.4 Automatischer Upload von Fotos / Videos auf OneDrive einstellen: 🡪 App „OneDrive“ öffnen 🡪 Links oben auf Namen klicken 🡪 Einstellungen 🡪 Kameraupload 🡪 AKTIVIEREN (neben dem Benutzernamen) Dadurch werden nicht nur Dateien auf OneDrive gespeichert, sondern auch Fotos & Videos. Im Falle eines Zurücksetzen des iPads sind auch die Bilder immer noch über OneDrive gesichert. 9.5 Apps aus dem Unternehmensportal herunterladen Bitte Schüler:innen UNBEDINGT darauf hinweisen, zuerst nur ganz wichtige Apps herunterzuladen, zu Hause können sie dann die restlichen installieren – sonst dauert es sehr lange. Wichtige Apps zu Beginn: Outlook Teams Word ACHTUNG: Schüler:innen erstellen häufig die Ordner innerhalb eines Ordners, bitte darauf aufmerksam machen, dass sie immer wieder auf „zurück“ klicken müssen. 9.6 Erste Tipps Arbeitsblatt „einscannen“: Auf OneDrive in den richtigen Ordner des jeweiligen Schulfaches gehen, dort Doppelklick machen, dann auf Scannen klicken. Scan kann dann relativ einfach mit Pencil bearbeitet werden. Digi4School: zuerst gemeinsam mit Schüler:innen registrieren (mit Schulmailadresse & am besten auch demselben Passwort) – sie bekommen dann einen Aktivierungslink per Mail zugeschickt 🡪 Outlook App öffnen und auf den Link klicken, dann können sie Schulcodes der Schulbücher eingeben (bitte ausprobieren lassen). Teams ausprobieren: Chat-Nachricht schreiben Dokument herunterladen und im richtigen Ordner (Fach) speichern Aufgabe abgeben PDF-Datei oder Scan mit Pencil ausfüllen lassen Wischbewegungen, Screenshot, Bildschirm teilen (siehe Word-Datei von Lisa auf Teams: 1. Klasse – 02.Einführung – „Gesten“) Outlook E-Mail mit Anhang verfassen iPad - Aktualisierung der Zertifikate und Token Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1. Vorwort Um die Zusammenarbeit des Apple School Managers mit Intune im Rahmen der iPad-Geräteverwaltung sicherzustellen, ist es notwendig, drei verschiedene Zertifikate bzw. Token regelmäßig zu aktualisieren. Die Gültigkeit der Zertifikate bzw. Token beträgt jeweils ein Jahr. Der Einfachheit halber empfehlen wir, die Zertifikate bzw. Token zwei Mal im Jahr zu aktualisieren. Abgelaufene Zertifikate und Token können unter Umständen zu großen Problemen bei der Geräteverwaltung führen. Daher: better be safe than sorry. Die Ersteinrichtung der Zertifikate und Token ist in der Anleitung "iPad - Einrichtung des ASM mit Intune" beschrieben. Dieses Dokument bezieht sich ausschließlich auf die Verlängerung bestehender Zertifikate bzw. Token. Diese Kurzanleitung basiert auf der Dokumentation "Einrichtung des ASM mit Intune" von Andreas Renner (BD Vorarlberg) sowie der Dokumentation "Apple Token Erneuerung" von Andreas Steingruber, BSc (BD Stmk). 2. Erneuerung des MDM-Push-Zertifikats Das MDM-Push-Zertifikat ist für die Verbindung der im ASM registrierten iPads mit der MDM-Verwaltung in Intune verantwortlich. Dieses Zertifikat darf nur erneuert und nicht ersetzt werden. Wird ein neues Zertifikat erstellt, so verliert Intune die Verbindung zu den bereits registrierten Geräten. In diesem Fall müssen alle Geräte komplett zurückgesetzt und neu eingerichtet werden. Die empfohlene Vorgehensweise ist die Verwendung eines Browsers und das Öffnen der einzelnen Webseiten in eigenen Tabs. Anmeldung in Intune mit einem Administratorkonto: Geräte - Registrierung - Apple - Apple-MDM-Push-Zertifikat CSR herunterladen Im eingestellten oder angegebenen Downloadverzeichnis befindet sich nun die Datei "IntuneCSR.csr". Eigenes MDM-Push-Zertifikat erstellen Auf der sich öffnenden Webseite mit der ursprünglich verwendeten Apple-ID anmelden: Beim bestehenden Zertifikat "Renew" auswählen: Über "Datei auswählen" die gespeicherte IntuneCSR.csr suchen und auswählen: ... und auf "Upload" klicken: Nun das erstellte MDM-Zertifikat via "Download" herunterladen. Im eingestellten oder angegebenen Downloadverzeichnis befindet sich nun die Datei "MDM_ Microsoft Corporation_Certificate.pem". Diese Datei nun in Intune im geöffneten Dialog unter Angabe der korrekten Apple-ID angeben und hochladen. Abschließend kann das Fenster nun geschlossen werden. 3. Erneuerung des "Token für Registrierungsprogramm" Der Token für Registrierungsprogramm ist für die Einrichtung der im ASM registrierten iPads mit der MDM-Verwaltung in Intune verantwortlich. Über diesen Token können die entsprechenden Registrierungsprofile zugeordnet werden. Dieses Zertifikat sollte nur erneuert und nicht ersetzt werden. Wird ein neues Zertifikat erstellt, so verliert das jeweilige Registrierungsprofil die Verbindung zu den bereits eingerichteten iPads und wird nicht mehr periodisch angewendet. Die empfohlene Vorgehensweise ist die Verwendung eines Browsers und das Öffnen der einzelnen Webseiten in eigenen Tabs. Anmeldung in Intune mit einem Administratorkonto: Geräte - Registrierung - Apple - Token für Registrierungsprogramm Den bestehenden Token auswählen: "Token erneuern" auswählen: Über den Link "Neues Token für Apple School Manager generieren" oder direkt im ASM anmelden, dabei die bisher verwendete Apple-ID verwenden: In den Einstellungen des ASM den entsprechenden Geräteverwaltungsdienst auswählen (Hier "Endpoint Manager ...") und den "Token laden". Den folgenden Dialog mit "Token laden" bestätigen.  Im Downloadverzeichnis wird nun der neue Token gespeichert, der Name besteht aus der Bezeichnung des Geräteverwaltungsdienstes, Datum und Uhrzeit sowie der Endung "_smime.p7m". In Intune kann dieser Token nun eingebunden werden: Mit "Weiter" und "Erstellen" wird der neue Token aktiviert. Sobald aus dem Apple School Manager ein neuer Token heruntergeladen wird, verliert der alte Token seine Gültigkeit. 4. Erneuerung des Apple-VPP-Token Der Apple-VPP-Token ist für die Lizenzverwaltung der Apps zuständig, die über den Apple School Manager erworben werden. Im Gegensatz zum "MDM-Push-Zertifikat" und zum "Token für Registrierungsprogramm" ist es hier nicht zwingend notwendig, die gleiche Apple-ID wie bisher zu verwenden - aber natürlich empfehlenswert. Die empfohlene Vorgehensweise ist die Verwendung eines Browsers und das Öffnen der einzelnen Webseiten in eigenen Tabs. Anmeldung in Intune mit einem Administratorkonto: Mandantenverwaltung - Connectors and Token Nun Apple-VPP-Token und den bereits bestehenden Token auswählen: Nun erfolgt der Wechsel in den Apple School Manager. Dieser ist von der Erneuerung des "Token für Registrierungsprogramm" eventuell noch geöffnet. Unter Einstellungen - Zahlungen und Rechnungen den bestehenden Inhaltstoken "Laden": Dieser liegt dann im Downloadverzeichnis und trägt den Namen "sToken_for_.vpptoken". Zurück in Intune werden nun die Grundeinstellungen bearbeitet, da dort der Token definiert ist: Den neuen Token auswählen und mit "Überprüfen und Speichern" sowie "Speichern" finalisieren. iPad - Informationen für Eltern Vorarlberger Standardschulinstallation Verfasser: Andreas Renner, Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Garantie – Reparatur – Support - Versicherung - Schulwechsel - Kontrolle – Apps - Einstellungen Die Originalanleitung wurde verfasst von Andreas Renner IT-Regionalbetreuer für die Bildungsdirektion Vorarlberg Präs/1a ARGE Leiter IT/NW für die PH Vorarlberg Email: andreas.renner@bildung.gv.at Aktualisiert von Kuno Sandholzer, Vorarlberger Bildungsservice sandholzer@vobs.at Dank an  Philipp Varga vom BG und BRG Feldkirch Rebberggasse Nadine Peschl vom BG Lustenau Die aktuellsten Informationen befinden sich stets auf der Seite des OeAD: https://digitaleslernen.oead.at/de/fuer-eltern 1 Hilfe- und Kontaktnummern 1.1 iPad Support von Hersteller Apple Apple für Support und Service für Österreich https://support.apple.com/de-at/contact T: 0800 220325 1.2 iPad Support vom Lieferanten ACP TechRent Garantie (4 Jahre), Reparatur und Neukauf ACP TechRent GmbH, Ernst-Krenek-Gasse 4, 1230 Wien https://www.justedu.at/ info@acptechrent.at T: +43 1 813 0000 0 1.3 OeAD Unterstützung für Erziehungsberechtigte Der OeAD begleitet als Agentur des BMBWF die Geräteinitiative „Digitales Lernen“. Unterstützungsseite für Erziehungsberechtigte: https://digitaleslernen.oead.at/de/fuer-eltern Email: digitaleslernen@oead.at Tel.: +43 720 080 356 (zum Ortstarif) Mo. - Fr. (werktags): 8:00 − 15:00 Uhr 1.4 Versicherung Über die Garantieleistung (4 Jahre) hinaus können zusätzliche Versicherungen abgeschlossen werden. Bitte prüfen Sie zuvor eventuellen Versicherungsschutz über ihre Haushaltsversicherung. justEDU Rundum-sorglos-Paket für iPad https://www.justedu.at/justedu-rundum-sorglos-paket/ Weitere Versicherungsinformationen: https://digitaleslernen.oead.at/de/fuer-eltern/garantie-versicherung-reparaturen 2 Garantie, Reparatur, Support und Neukauf Die iPads mit Zubehör und 4 Jahren Garantie wurden von der Bundesbeschaffungsgesellschaft (BBG) in sehr großen Stückzahlen ausgeschrieben. Der Bestbieter, ACP Techrent GmbH, bietet über die Webseite https://www.justedu.at/ eine Plattform für Garantie, Reparatur und Neukauf. Die Preise für alle Komponenten sind sehr attraktiv. (Stand November 2025) Bei Tausch oder Neukauf muss das iPad dem Apple School Manager ihrer Schule zugewiesen werden. Das können nur zertifizierte Apple Händler durchführen. Dazu braucht der Händler die Organisations-ID des Apple Schoolmanagers der Schule. Geräte aus anderen Quellen, Amazon, Versandhäuser, Elektronikketten lassen sich nur mit größerem Aufwand in die Verwaltung Ihrer Schule einbinden. Die Fernverwaltung ist eine gesetzliche Voraussetzung für die Verwendung der Geräte im Unterricht (Schulunterrichts-Digitalisierungs-Gesetz). 2.1 Registrierung auf justedu.at Für Garantie, Reparatur oder Neukauf müssen Sie sich an ACP TechRent wenden. Eine Anleitung zur Registrierung finden Sie hier: https://www.justedu.at/anleitung-registrierung/ 2.2 Ticket für Garantie, Reparatur und Support erstellen Anleitung: Quelle https://www.justedu.at/wp-content/uploads/2022/11/justEDU_anleitung-ticket-erstellen-official.pdf Um ein Ticket erstellen zu können, melden Sie Sich vorher mit Ihrem Konto bei justEdu an. https://www.justedu.at/account/ Wenn Sie noch kein Konto haben, klicken Sie auf „Anmelden“ und weiter auf „Registrieren“ (Videoanleitung) https://www.justedu.at/anleitung-registrierung/ 1. Klicken Sie auf „Support“ um den Vorgang zu beginnen 2. Klicken Sie auf „Problemlösung“ , um die Lösung zu Ihrer Frage zu finden 3. Geben Sie einen Suchbegriff ein oder wählen Sie eine der aufgelisteten Problemlösungen aus 4. Hat die vorgeschlagene Problemlösung nicht geholfen, klicken Sie auf „Nein“ (je nach Problemlösung können mehrere Vorschläge kommen) 5. Sollte keine der Lösungsvorschläge Ihr Problem gelöst haben, öffnet sich ein Ticket [ ] Bitte beachten! Sie haben die Möglichkeit Bilder hochzuladen, um uns Ihr Problem genauer zu beschreiben. Bitte lesen Sie den Hinweistext und setzen Sie den Haken. Klicken Sie auf „Ticket Absenden“ um die Erstellung des Tickets abzuschließen. Eine Bestätigung der Erstellung wird Ihnen per Mail zugeschickt. Ein Mitarbeiter der Serviceabteilung wird sich in Kürze bei Ihnen melden 6. Im Ticketbereich sehen Sie alle Ihre Tickets mit dem jeweiligen Status aufgelistet Kontaktdaten: ACP TechRent GmbH Ernst-Krenek-Gasse 4 1230 Wien info@acptechrent.at T: +43 1 813 0000 0 3 iPad Code vergessen Gelegentlich vergessen Schüler:innen den Code zum Entsperren des iPads. Bitte nicht mehrfach herumprobieren, da so das iPad „tief-gesperrt“ wird. Dann kann das iPad nur noch durch aufwendiges Zurücksetzen in den Originalzustand versetzt werden. Sollte Ihr Kind den Code vergessen haben, melden Sie sich bitte gleich bei der zuständigen Lehrperson in der Schule. Wurde nicht zu viel herumprobiert, kann das Problem oft online und schnell gelöst werden. Andernfalls wird es recht aufwendig und dauert seine Zeit. 4 Schulwechsel 4.1 Schulwechsel an eine andere „iPad-Schule“ Der Schulwechsel an eine andere iPad-Schule wird von der neuen Schule koordiniert. Von Seiten der Eltern ist hier kein Handlungsbedarf gegeben. Durch den Schulwechsel wird jedoch das iPad komplett zurückgesetzt. Wichtige Daten auf dem iPad müssen allenfalls selbst gesichert werden. 4.2 Schulwechsel an eine Schule ohne iPads: Gerätebörse Bei der Geräteinitiative „Digitales Lernen“ konnte jede teilnahmeberechtigte Schule aus verschiedenen Gerätetypen wählen. Dadurch kann es sein, dass beim Schulwechsel Ihres Kindes an der neuen Schule ein anderes Gerät benötigt wird. Die Gerätebörse ist ein optionales, kostenpflichtiges und nachhaltiges Angebot für Erziehungsberechtigte, welches vom BMBWF unterstützt wird. https://digitaleslernen.oead.at/de/fuer-eltern/geraete-support/geraeteboerse Die Schüler sind verpflichtet, den Gerätetyp zu verwenden, der an der neuen Schule eingesetzt wird. Neben der Gerätebörse besteht auch die Möglichkeit, ein Gerät von ehemaligen Schülern dieser Schule zu erwerben oder selbst ein neues Gerät zu kaufen. Das alte Gerät kann auf dem Gebrauchtmarkt verkauft werden. Neue Geräte werden von der zuständigen Lehrperson in die zentrale Verwaltung aufgenommen. 5 iPad Einschränkungen und Kontrolle für Eltern Von Philipp Varga, https://digbi.at/ BG und BRG Feldkirch Rebberggasse: 5.1 Bildschirmzeit Mit der Funktion „Bildschirmzeit“ können Auszeiten geplant werden, das heißt es kann zum Beispiel festgelegt werden, dass Apps auf dem iPad von 22:00 – 07:00 Uhr nicht verwendet werden können. Zudem können Sie Inhalte, Einkäufe, Apps und vieles mehr beschränken. Einstellungen 🡪 Bildschirmzeit 🡪 Bildschirmzeit aktivieren 5.2 Mediennutzungsvertrag & Internet-Policy Um Streit oder Diskussionen über die Smartphone-, Computer-, Fernseh oder Internetnutzung zu vermeiden, kann ein gemeinsam und frühzeitig erstellter Mediennutzungsvertrag helfen. https://www.mediennutzungsvertrag.de/ Zudem muss jede Schule eine Internet-Policy definieren und einfordern. Diese finden sie meist auf der Homepage der Schule oder Sie wird den Kindern in anderer Form ausgehändigt. 5.3 Weitere Informationen für Eltern https://www.medien-kindersicher.de/startseite https://digbi.at/digitale-sammlungen/ipad-sammlung/infos-eltern/ 6 iPad Einstellungen 6.1 iPad Schutzhülle einsetzen und Tastatur verbinden iPad in justedu-Schutzhülle einsetzen und Bluetooth Tastatur verbinden - YouTube 6.2 Weitere wichtige iPad Einstellungen https://digbi.at/digitale-sammlungen/ipad-sammlung/ipad-einstellungen/ 7 Apps und Unternehmensportal 7.1 Verwaltete Apple-ID und Unternehmensportal Die Schüler:innen sind automatisch mit ihrem Schul-Account (vorname.nachname@meineSchule.at) auf dem iPad eingeloggt. Mit dieser verwalteten Apple-ID haben sie Zugang zum schulinternen App-Store namens „Unternehmensportal“. Hier stellt die Schule Apps bereit. Die Verwendung dieses Schul-Accounts ist in der Schule Pflicht und Voraussetzung für wichtige, schulbezogene Werkzeuge und Konfigurationen. 7.2 Private Apple-ID und App-Store Der „normale“ App Store von Apple ist für Schüler:innen mit dieser Schul-Apple-ID blockiert. Man kann also keine Apps, wie z.B. Tik-Tok, Instagram ... vom „App Store“ herunterladen. Sollten Schüler:innen eigene Apps herunterladen wollen, benötigen Sie für den „privaten“ Teil des iPads eine persönliche Apple ID. Diese kann man über https://appleid.apple.com/account anlegen oder, falls vorhanden, direkt im App-Store oder am iPad anmelden. Schüler:innen können erst ab 14 Jahren eine eigene Apple-ID anlegen. Davor muss von den Eltern über die Familienfreigabe eine ID für den Nachwuchs angelegt werden. Im Apple App-Store kann man sich mit der privaten Apple-ID anmelden und Apps herunterladen und installieren.   Beachten Sie, dass stets ausreichend Speicherplatz für schulische Apps und schulische Zwecke zur Verfügung stehen muss! 8 Speicherplatz Da das iPad nur eine Speicherkapazität von 32 GB (Geräte von 2021) und 64 GB (Geräte von 2022) hat, sollten Fotos, Musik, Dokumente und andere Dateien in der bereitgestellten OneDrive Cloud abgespeichert werden. Hier steht ausreichend Speicherplatz zur Verfügung. Später ausgelieferte Geräte verfügen über 128 GB. 8.1 OneDrive als Cloud Speicher festlegen Es macht Sinn, OneDrive als zusätzliche Speicherplatz zur Verfügung zu stellen. Falls diese Einstellung nicht bereits in der Schule vorgenommen wurde, kann sie folgendermaßen eingerichtet werden: Optional kann man den iCloud Drive deaktivieren, um OneDrive zu forcieren. Es fehlen zurzeit die Erfahrungen. 8.2 Fotos und Videos auf OneDrive speichern Tippen Sie in der OneDrive-App auf Ihr Kontobild: Einstellungen Kameraupload Videos einschließen Jetzt kann man über das Kamera Icon in OneDrive Bilder ... fast direkt nach OneDrive laden. iPads umbenennen Vorarlberger Standardschulinstallation Verfasser: Andreas Renner, Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 iPads umbenennen ermöglichen Airdrop und andere Apple Dienste identifizieren Geräte nach Geräte- und nicht Benutzernamen. Unsere Seriennummern als Namen sind dabei sperrige Vehikel. Die iPads können grundsätzlich über iTunes umbenannt werden. Allerdings ist das Standard-Registrierungsprofil so eingestellt, dass es in regelmäßigen (kurzen) Abständen den Namen wieder zurücksetzt, sodass die iPads wieder den ursprünglichen Namen tragen. Das selbstständige Ändern des iPad-Namens durch die Schüler ist per Konfigurationsrichtlinie unterbunden. 1.1 Ändern der Konfigurationsrichtlinie Änderungen im Registrierungsprofil: Auswahl der Registrierungsprofils: In diesem Zustand könnte der MDM-Admin die Geräte in Intune von Hand umbenennen. Gerät suchen – Eigenschaften – Umbenennen. 1.2 Optional: iPad-Namen durch Schüler ändern lassen Optional kann das Ändern des iPad-Namens durch die Schüler erfolgen. Dazu muss die folgende Richtlinie vorübergehend geändert werden. iOS/iPadOS Geräte - Konfigurationsprofile iPads-Konfig-Restrictions Im Bereich Allgemein: Änderung des Gerätenamens blockieren auf „nicht konfiguriert“. Das Ausführen der Befehle auf dem iPad kann Minuten bis Stunden dauern. Will man die Änderung des Gerätenamens wieder blockieren, setze man die entsprechende Einstellung im Konfigurationsprofil wieder auf ja. Wird die Vorlage für den Gerätenamen auch im Registrierungsprofil wieder aktiviert, so werden die Geräte nach einiger Zeit wieder nach Vorlage umbenannt. 1.3 Alle iPads per Powershell umbenennen Führt wie oben beschrieben die Änderungen im Registrierungsprofil durch. In unserem Konfigurationsprofil iPad-Konfig-Restrictions belassen wir die Einstellungen. Damit können die iPad Benutzer den Namen des iPads nicht umbenennen. Das Umbenennen wird zentral per Powershell-Skript ausgeführt. Die PowerShell ist kein Tool für MDM-Verantwortliche. Diese Arbeiten muss ein - IT-Systembetreuer, - IT-Kustos oder - IT-Regionalbetreuer erledigen. Die nötigen Erklärungen sind in den Kommentaren des Skripts. Voraussetzungen: Installiere die Microsoft Graph PowerShell SDK Module in einer administrativen Powershell: Install-Module Microsoft.Graph -Scope AllUsers Import-Module Microsoft.Graph Überprüfung der Installation: Get-InstalledModule Microsoft.Graph Übernimm folgenden Code in ein Powershell-Skript. Das Skript kann auch fertig von https://download.vobs.at/wp-content/uploads/RBDownloads/Geraeteinitiative/iPads/05a_rb_iPad_Rename_MgGraph.ps1 heruntergeladen werden. # Für die Installation der benötigten Powershell Module führen Sie bitte folgende Schritte auf einem Windows 11 Rechner aus: # Öffnen Sie eine **administrative** Powershell # Entfernen Sie dazu die Kommentarzeichen # #---------------------------------Modul Installation Anfang--------------------------------- #Set-Executionpolicy RemoteSigned #Install-Module -Name Microsoft.Graph -Scope AllUsers #Import-Module Microsoft.Graph #---------------------------------Installation Ende ---------------------------------------- # Berechtigungen für intune-graph-apis https://learn.microsoft.com/en-us/mem/intune/developer/intune-graph-apis Connect-MgGraph "User.Read.All","Group.Read.All","DeviceManagementManagedDevices.ReadWrite.All","DeviceManagementManagedDevices.PrivilegedOperations.All" # Zum Testen die folgende Zeile verwenden - Mailadresse auf einem Testgerät (Kustodengerät?) zugeordnete verwaltete Apple-ID ändern # Wenn es funktioniert, die folgende Zeile mit # am Anfang der Zeile auskommentieren und die letzte Zeile in diesem Absatz durch # entfernen des # aktivieren $devices = Get-MgDeviceManagementManagedDevice -Filter "EmailAddress eq 'andreas.renner@bg-gallus.at'" # alle ios Geräte: #$devices = Get-MgDeviceManagementManagedDevice -Filter "OperatingSystem eq 'ios'" # Wie soll das iPad heißen? # $DisplayName = $device.userDisplayName # --> Vor- und Nachname des primären Benutzers # $DisplayName = $device.userDisplayName + " " + $device.deviceCategoryDisplayName.substring($device.deviceCategoryDisplayName.length-4) # --> Vor- und Nachname sowie Jahr der ausgewählten Kategorie als Nummer (Schüler 2025 --> 2025) # # Im folgenden foreach Block jene Zeile, die ausgeführt werden soll, aktivieren - die anderen mit # auskommentieren foreach ($device in $devices) { $DeviceID = $device.id # $DisplayName = $device.userDisplayName $DisplayName = $device.userDisplayName + " " + $device.deviceCategoryDisplayName.substring($device.deviceCategoryDisplayName.length-4) $Ressource = "deviceManagement/managedDevices('$DeviceID')/setDeviceName" $graphAPIVersion="Beta" $uri="https://graph.microsoft.com/$graphAPIVersion/$($Ressource)" $JSONName = @" { deviceName:"$DisplayName" } "@ $ausgabe=$device.id + "," + $DisplayName + "," + $device.deviceCategoryDisplayName echo $ausgabe Invoke-MgGraphRequest -Method POST -Uri $uri -Body $JSONName -Verbose } Disconnect-MgGraph iPad - Offboarding am Schuljahresende Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2026 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Zum Schuljahresende steht das Offboarding der iPads jener Schüler:innen an, welche die Schule verlassen werden. Um diesen Vorgang möglichst einfach zu gestalten, stellen wir von Seiten des VOBS ein Tool zur Verfügung. Diese Weboberfläche bietet einen vereinfachten Zugriff auf alle Bereiche des Microsoft-Tenants, die für die Verwaltung unserer Schultenants wichtig sind. 1 VOBS Tools - Freischaltung für die Schule Im ersten Schritt muss das VOBS Tool für den eigenen Schultenant freigeschaltet werden. Dazu muss sich der Tenant-Administrator auf der Adresse https://tools.vobs.at einmalig anmelden und die Freischaltung für den eigenen Tenant genehmigen. Die Webseite verlangt in weiterer Folge zahlreiche Berechtigungen, die vom Tenantadministrator genehmigt werden müssen, um das Tool in seinen Funktionen verwenden zu können. In weiterer Folge muss der Tenant dann von uns aktiviert und freigeschaltet werden. Nach erfolgter Freigabe wird der Tenant-Administrator per Mail benachrichtigt: Nun sollte sich der Tenantadministrator nochmals anmelden und den Standort (Bundesland) bestätigen. Vorarlberger Schulen erhalten zusätzliche Optionen angezeigt. 2 Geräte-Offboarding mit den VOBS Tools Nach erfolgter Freischaltung kann nun auch der Intune-Administrator das Offboarding durchführen - vermutlich, sofern Microsoft nicht wieder was an den Berechtigungen gedreht hat.  Zur Unterstützung des Offboardings kann die "Dokumentation: Geräte-Offboarding" in einem eigenen Tab oder einem eigenen Fenster geöffnet werden. In diesem Bereich ist stets die aktuellste Anleitung zur Durchführung des Offboardings mit Hilfe der VOBS Tools angeführt. Unterstützung und Infos zum organisatorischen Ablauf des Offboardings finden sich unter der Schaltfläche ganz rechts. Die Vorgehensweise beim Offboarding von iPads ist grundsätzlich folgende: Benutzer eruieren, die ausschulen und über "User-Liste markieren" eintragen (VOBS Tools) CSV-Liste mit den Seriennummern dieser Schüler speichern (VOBS Tools) Seriennummern aus dem ASM löschen (Apple School Manager) Geräte aus Intune löschen (VOBS Tools) 2.1 Liste mit ausschulenden Benutzern Im ersten Schritt muss eine Liste der ausscheidenden Schüler:innen erstellt werden. Dabei ist es für das Offboarding-Tool gleichgültig, ob die Namen oder die Benutzernamen verwendet werden. Im Bereich "HARDWARE & SOFTWARE" wird das Geräte-Inventar ausgewählt: Im Geräteinventar scheinen alle Geräte auf, die in der Intune-Verwaltung vorhanden sind - auch inaktive. Über die Schaltfläche "User-Liste markieren" öffnet sich ein Fenster, in welches die Usernamen eingefügt werden können. Über die Schaltfläche "Markieren" werden die entsprechenden Geräte gesucht und markiert. Werden Schüler nicht gefunden, so wird dies rechts unten angezeigt. Werden alle Schüler gefunden, erscheint dieses Fenster nicht. Ein Klick auf die Schaltfläche "MARKIERT" beschränkt die Anzeige auf die markierten User und Geräte. 2.2 Seriennummern der auszucheckenden Geräte sichern Im nächsten Schritt müssen die Seriennummern dieser Geräte ermittelt werden. Mit der Schaltfläche "Löschen (xx)" wird dies bewerkstelligt. Der Dialog "Sollen (xx) Geräte unwiderruflich gelöscht werden?" wird mit "Ja, weg damit" bestätigt. Das Tool erkennt, dass es sich um iPads handelt, ermittelt die Seriennummern und lädt diese in eine CSV-Datei (asm_release.csv) herunter. Diese Datei kann in einem Texteditor geöffnet werden. Dort werden alle durch Beistrich getrennten Seriennummern in die Zwischenablage kopiert. 2.3 Seriennummern aus dem ASM löschen Nun geht es im Apple School Manager weiter. Hier wird die Liste unter Geräte im Suchfeld aus der Zwischenablage eingefügt: Nun können alle Geräte markiert und aus der Organisation entfernt werden: 2.4 Geräte aus Intune löschen Nun können die Geräte über die Schaltfläche "Jetzt in Intune löschen" endgültig aus der Verwaltung entfernt werden: Die Geräte erhalten in diesem Schritt auch den Rücksetzbefehl. Da sie aus dem Apple School Manager entfernt wurden, können sie nun umgehend mit einer privaten Apple-ID wieder neu eingerichtet werden. Für die Eltern steht dafür eine eigene Anleitung zur Verfügung. Für die MDM-Verantwortlichen gibt es eine Version mit weiteren Erläuterungen dazu. 3 Videoanleitung Zum Offboarding der iPads mit Hilfe der VOBS Tools steht auf https://screencast.vobs.at ein Kurzvideo zur Verfügung: https://screencast.vobs.at/wp-content/uploads/screencasts/geraete-initiative/Video_Offboarding_iPads.mp4 4 Changelog der Dokumentation Version 1.2, 15.06.2026, Kuno Sandholzer Ergänzung: Kurzvideo auf https://screencast.vobs.at Version1.1, 11.06.2026, Kuno Sandholzer Hinweis auf die Anleitungen zum Anlegen einer privaten Apple-ID ergänzt Version 1.0, 02.06.2026, Kuno Sandholzer iPads sperren und orten Vorarlberger Standardschulinstallation Verfasser: Andreas Renner, Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 iPads sperren und orten iPads werden verlegt, gehen verloren oder werden entwendet. In diesem Fall kann man die iPads in Intune sperren, sodass sie nicht mehr verwendbar sind. Gesperrte iPads kann man dann auch orten. Diese Intune-Befehle erhält das iPad natürlich nur, wenn es auch eine Verbindung ins Internet hat. Wir suchen unser iPad in Intune iPad auswählen und auf die 3 Punkte ganz rechts klicken. Infos auf dem Sperrbildschirm festlegen: sinnvollerweise wird hier die Schule und die Lehrperson angegeben, bei der das iPad abgegeben werden soll. Es kann dauern, bis der Sperrbefehl das iPad erreicht. Diese Intune-Befehle erhält das iPad natürlich nur, wenn es auch eine Verbindung ins Internet hat. Jetzt ist das iPad gesperrt und schaut so aus. Mit dem iPad kann man nichts mehr anfangen. Wurde das iPad erfolgreich gesperrt, kann man es auch orten. Die Ortung funktioniert recht gut. So kann man das iPad wieder entsperren. iPad - Drucken ermöglichen Vorarlberger Standardschulinstallation Verfasser: Input von mehreren IT-Regionalbetreuern,  Andreas Renner, Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Voraussetzungen Um von den iPads auf die Drucker zugreifen zu können, müssen mehrere Voraussetzungen gegeben sein: die Drucker müssen Airprint-fähig sein auf den Aruba-APs muss der Bonjour-Dienst aktiviert sein werden mehrere Netze verwendet (blaues und grünes Netz, eigener IP-Bereich über Arubas, ...) so müssen Pinholes  (Portweiterleitung) auf die IP des Druckers (Kopierers) eingerichtet werden muss eine Intune Richtlinie die Adresse des Druckers im Netzwerk der iPads bekanntgeben 2 Notwendige Einstellungen 2.1 Airprint auf dem Kopierer / Drucker aktivieren Die Drucker (Kopierer) müssen airprint-fähig sein (bzw. das muss aktiviert werden – bei den Kopierern ist das meistens per default deaktiviert) Die Aktivierung von Airprint am Beispiel eines Konika Minolta bizhub 458:     2.2 AirGroup Einstellungen im Aruba WLAN Controller Bei diesen Diensten handelt es sich um Layer 2 Multicast Protokolle, die erhöhten Verkehr auf allen Aruba Access Points im WLAN verursachen können. 2.3 Firewall Pinhole von Blau auf die IP des Druckers in Grün 2.3.1 IPFire: Pinhole von Blau auf die IP des Druckers in Grün In der folgenden Beschreibung werden alle Ports einer Drucker IP im „Grünen Netz“ für alle Rechner im „Blauen Netz“ geöffnet. Nicht getestet: Sollte man Ports einschränken wollen, könnte man (theoretisch) auf IPFire eine Dienstegruppe mit folgenden Ports für dieses Pinhole freischalten:   80 TCP HTTP - AirPlay 443 TCP HTTPS - AirPlay 554 UDP/TCP RTSP - AirPlay 1900 UDP SSDP - Bonjour 3689 TCP DAAP - AirPlay 5297 TCP - Bonjour 5298 TCP/UDP - Bonjour 5350 UDP NAT Port Mapping Protocol Bonjour 5351 UDP NAT Port Mapping Protocol Bonjour 5352 UDP NAT Port Mapping Protocol Bonjour 5353 UDP NAT Port Mapping Protocol Bonjour 5354 UDP NAT Port Mapping Protocol Bonjour Hier ist das „Blaue Netz“ ein eigenes vLAN, für das der IPFire DHCP macht und 10er-Adressen verteilt. Die IP des Druckers ist die 192.168.1.80 im „Grünen Netz“. 2.3.2 Fortigate: Pinhole von Blau auf die IPs der Drucker in Grün Aus dem vLAN WLAN „Blaues Netz“ dürfen alle Geräte auf alle Ports einer Gerätegruppe Drucker im vLAN Pädagogik „Grünen Netz“. 3 iPad Konfigurationseinstellungen 3.1 Intune   3.2 Jamf In Volksschulen kann diese Einstellung über Jamf School in einem neuen Profil unter dem Punkt "Airprint" eingerichtet werden: iPad - Installation und Anwendung der 3uTools Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Installation der 3uTools Wenn ein iPad gesperrt ist, weil der Benutzer zu oft die falsche PIN eingegeben hat, oder sonstige Probleme beim iPad bestehen, dann hilft oft nur ein komplettes Zurücksetzen auf die Werkseinstellungen. Falls das iPad nach der aktivierten Sperre ausgeschaltet wurde, so verliert es die Netzwerkverbindung und kann nicht mehr über Intune zurückgesetzt werden. In diesem Fall können die Geräte mit einem Apple-Gerät (iMac, Mac Mini, ...) oder mit iTunes für Windows zurückgesetzt werden. Klappt auch das nicht, so helfen die 3uTools weiter. Diese können vom Hersteller https://www.3u.com/productsWin heruntergeladen werden. Zur Installation sind auf dem verwendeten Gerät Administratorberechtigungen notwendig. Falls auf dem verwendeten Computer iTunes nicht installiert ist, so verlangt 3uTools beim ersten Anstecken eines iPads die Nachinstallation von Treibern. Einfacher ist es, vorab iTunes zu installieren. 2 Einsatz der 3uTools Beim Start verlangen die 3uTools nach Administratorrechten - die UAC poppt auf und muss bestätigt werden. Um ein gesperrtes iPad mit Hilfe der 3uTools (oder iTunes) zurückzusetzen, muss es zuerst in den Wiederherstellungsmodus versetzt werden. Dies funktioniert je nach Modell und Generation leicht unterschiedlich. Infos zum Wiederherstellungsmodus finden sich auf den Seiten von Apple: https://support.apple.com/de-at/108925 Manchmal startet das iPad nicht im Wartungsmodus, obwohl die Anleitung von Apple genau befolgt wurde. Einer der folgenden Schritte führt normalerweise zum Ziel: * Bis Generation 9: USB-A auf Lightning-Kabel verwenden, kein USB-C auf Lightning-Kabel * Steckvariante 1: USB-Kabel bereits vor dem Einschalten einstecken * Steckvariante 2: USB-Kabel erst nach dem ersten Erscheinen des Apple-Logos einstecken (dabei auf der Einschalttaste bleiben) Wenn das iPad im Wiederherstellungsmodus gestartet wurde und die Verbindung zu den 3uTools klappt, so wird das Gerät im Programm angezeigt. Mit "Go to Flash" wird der Wiederherstellungsvorgang gestartet. Es wird automatisch die aktuellste iOS- oder iPadOS-Version angezeigt, die für diesen iPad-Typ verfügbar ist. In diesem Fall ist es ein älteres Gerät der Generation 11, die aktuellste verfügbare iOS-Version ist 18.7.3. Über die Schaltfläche "Start Flashing" rechts unten wird die Wiederherstellung des iPads gestartet. Es ist zu empfehlen, vorher noch die komplette Löschung des iPads einzustellen (Keep Data or Not --> "Clear" - die Standardeinstellung ist "Keep"). Da vor dem Flashing die Firmware heruntergeladen werden muss, ist es vorteilhaft, einmal pro Minute auf den iPad-Schirm zu tippen. Wenn nämlich zu lange nichts passiert (und der Download kann "zu lange" sein), dann startet das iPad automatisch neu und muss wieder in den Wiederherstellungsmodus versetzt werden.  Der Flash-Vorgang insgesamt dauert dann je nach Gerät 10-20 Minuten. Danach startet das Gerät neu und kann (wie fabriksneu) eingerichtet werden. iPad - Anlegen einer privaten Apple-ID - Tipps für MDM Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Hinweise für die zuständigen Lehrpersonen / MDM / IT-Betreuer Mit dem VOBS-Tool (https://tools.vobs.at) können die iPads gesammelt aus der Verwaltung genommen, gelöscht und zurückgesetzt werden. Nach der Entfernung aus dem Apple School Manager und dem Zurücksetzen der Geräte müssen sie mit einer privaten Apple-ID neu eingerichtet werden. Diese Einrichtung kann in der Schule gemacht werden. Die offizielle Empfehlung von unserer Seite ist, dies die Schülerinnen und Schüler daheim machen zu lassen. Alternativ kann, wenn die private Apple-ID vorab erstellt wurde, das auch gemeinsam mit den Schülern im Unterricht durchgeführt werden. Wird dies gemeinsam in der Schule gemacht, empfehlen wir, sich von den Eltern vorab die Apple-ID geben zu lassen. Die iPads der Schülerinnen und Schüler sind Privatgeräte. Nach dem Herauslösen aus der Schulverwaltung wird von Seiten der Schule kein Support mehr geleistet. Grundsätzlich ist es die Entscheidung der Eltern, auf welche Weise das iPad eingerichtet wird. Vor dem Zurücksetzen können die Schülerinnen und Schüler ihre Daten auf OneDrive sichern. Üblicherweise werden die Zugangsdaten der Schülerinnen und Schüler erst am Schulanfang des nächsten Schuljahres gelöscht, die Daten auf OneDrive stehen daher über die Sommerferien noch zur Verfügung. Somit können die Daten ggf. noch auf einen anderen Datenträger daheim gesichert werden. Ebenso ist die verwaltete Apple-ID der Schülerinnen und Schüler auch nach dem Zurücksetzen des iPads noch aktiv. Die Schülerinnen und Schüler können diese ID ebenfalls nochmal verwenden, um allenfalls Daten aus der iCloud zu sichern. Auch die verwalteten Apple-IDs werden üblicherweise frühestens am Schulanfang des nächsten Schuljahres gelöscht. Es ist allerdings empfehlenswert, diese Apple-IDs dann auch zu löschen. Sie verbrauchen zwar keine Ressourcen im Apple School Manager und verursachen auch keine Kosten, dennoch trägt es zur Übersichtlichkeit bei, diese zu entfernen. Die zu löschenden Apple-IDs können mit Leerzeichen getrennt in das Suchfeld im Apple School Manager eingefügt werden Wir empfehlen daher, diese Liste mit Benutzernamen beim Zurücksetzen der iPads zu sichern und dann im Herbst zum Löschen der Apple-IDs zu verwenden. Achtung: Von der Wiederherstellung eines Backups auf dem iPad raten wir dringend ab. Das Gerät wird dadurch wieder in einen schulverwalteten Modus zurückgesetzt. Im folgenden die Anleitung für die Eltern: Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Vorbemerkungen Mit dem Ende des Schuljahres werden die Geräte aus der zentralen Verwaltung der Schule entfernt. Die iPads stehen den (ehemaligen) Schülerinnen und Schülern bzw. Eltern nun als Privatgeräte zur Verfügung. Im Schulbetrieb wurden die iPads mit verwalteten Apple-IDs der Schule verwendet. Diese Apple-IDs können nach Verlassen der Schule nicht mehr verwendet werden. Daher benötigen die (ehemaligen) Schülerinnen und Schüler nun eine eigene Apple-ID. In welcher Form diese Apple-ID angelegt wird, obliegt ausschließlich der Verantwortung der Eltern. Um diese jedoch bei diesem Schritt zu unterstützen, möchten wir von Seiten des VOBS und der Vorarlberger IT-Regionalbetreuer diese Handreichung zur Verfügung stellen. Grundsätzlich halten wir es für es sinnvoll, den Jugendlichen keine komplett eigenständige Apple-ID zu übergeben, sondern im Rahmen einer Familienfreigabe einen beschränkten und kontrollierten Account zur Verfügung zu stellen. Es kann auch eine bereits bestehende und verwendete Apple-ID nachträglich zu einem Familienaccount hinzugefügt werden. Dabei sollte beachtet werden, dass das Geburtsdatum korrekt angegeben wurde, da es für die entsprechenden Berechtigungen oder Einschränkungen als Grundlage genommen wird. Achtung: Unter keinen Umständen dürfen Sie das iPad Ihres Kindes mit einem zuvor gespeicherten Backup wiederherstellen. Das Gerät würde dadurch wieder in einen schulverwalteten Modus zurückgesetzt werden. Richten Sie daher das iPad ihres Kindes als neues Gerät ein! 2 Anlegen einer Apple-ID für die Eltern Die Voraussetzung für eine Familienfreigabe ist eine bestätigte Apple-ID eines Elternteils. Dies kann auch bereits eine bestehende Apple-ID sein. Eine Apple-ID kann direkt auf einem Apple-Gerät (iPhone, iPad oder Mac) oder über die Webseite https://appleid.apple.com/ erstellt werden. Dazu ist eine gültige private E-Mail-Adresse notwendig. Die Familienfreigabe kann nur auf einem Apple-Gerät (iPhone, iPad oder Mac) eingerichtet werden. 3 Anlegen eines Kinderaccounts in der Familienfreigabe Schritt 1: Anmelden an einem iPad/iPhone mit der Apple-ID des Elternteils (Einstellungen – Apple-ID) Schritt 2: Auswählen der Familienfreigabe, Bestätigung der Info mit „Weiter“ Schritt 3: Rechts oben auf „Mitglied hinzufügen“ tippen. Wenn das Kind bereits einen Account hat 🡪 „Andere Personen einladen“, andernfalls „Kinderaccount erstellen“ Schritt 4: Vorname, Nachname und Geburtsdatum des Kindes eintragen, danach muss die Volljährigkeit bestätigt werden. Wird ein bestehender Account verwendet, bei dem bereits eine Kreditkarte oder eine Debitkarte hinterlegt ist, so ist die Bestätigung der Volljährigkeit nicht mehr notwendig. Schritt 4a: Bestätigung der Volljährigkeit Anmelden mit der Apple-ID des Elternteils: Angabe der Daten der Kredit-/Debitkarte: Danach ist die Eingabe der korrekten Daten sowie die Bestätigung der Datenschutzrichtlinie für Familien sowie der AGB notwendig. Schritt 5: Anlegen der Apple-ID des Kindes Als Apple-ID kann entweder der Vorschlag (üblicherweise vorname.nachname@icloud.com) akzeptiert oder alternativ eine bereits bestehende E-Mail-Adresse verwendet werden. Schritt 6: Beschränkungen einrichten In den nächsten Schritten werden verschiedene Nutzungsbeschränkungen für die Apple-ID des Kindes vorgeschlagen: Bildschirmzeit: damit kann festgelegt werden, dass das iPad in einem bestimmten Zeitraum, z. B. von 22 Uhr bis 7 Uhr, nicht verwendet werden kann. Inhaltseinschränkungen: mit dieser Einstellung wird festgelegt, welche Inhalte nicht angesehen oder heruntergeladen werden können – Einstellungsmöglichkeit anhand der Altersgruppe Kindersicherungssperre: eine vierstellige PIN, mit der die Einstellungen abgesichert werden. Diese PIN sollte verständlicherweise nicht dem Kind mitgeteilt werden. Allerdings sollte man sich an sie erinnern. Kaufanfrage: mit aktivierter Kaufanfrage müssen Einkäufe im App Store von den Eltern genehmigt werden Standort teilen: damit ist das iPads mit der Apple-ID in der App „Wo ist?“ auffindbar. Wenn alle Schritte abgeschlossen sind, erscheint die neue Kinder-Apple-ID in der Familiengruppe und das iPad kann nun eingerichtet werden: 4 Quellenangabe Familienfreigabe einrichten: https://support.apple.com/de-at/108380 Hinzufügen von Mitgliedern zur Familienfreigabe: https://support.apple.com/de-at/guide/iphone/iph8f958ab3f/ios Apple-ID für dein Kind erstellen: https://support.apple.com/de-at/102617 Changelog 11.06.2026, Kuno Sandholzer Das MS365-Tool des VOBS wird durch die neue Webseite https://tools.vobs.at ersetzt   iPad - Anlegen einer privaten Apple-ID für Eltern Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Vorbemerkungen Mit dem Ende des Schuljahres werden die Geräte aus der zentralen Verwaltung der Schule entfernt. Die iPads stehen den (ehemaligen) Schülerinnen und Schülern bzw. Eltern nun als Privatgeräte zur Verfügung. Im Schulbetrieb wurden die iPads mit verwalteten Apple-IDs der Schule verwendet. Diese Apple-IDs können nach Verlassen der Schule nicht mehr verwendet werden. Daher benötigen die (ehemaligen) Schülerinnen und Schüler nun eine eigene Apple-ID. In welcher Form diese Apple-ID angelegt wird, obliegt ausschließlich der Verantwortung der Eltern. Um diese jedoch bei diesem Schritt zu unterstützen, möchten wir von Seiten des VOBS und der Vorarlberger IT-Regionalbetreuer diese Handreichung zur Verfügung stellen. Grundsätzlich halten wir es für es sinnvoll, den Jugendlichen keine komplett eigenständige Apple-ID zu übergeben, sondern im Rahmen einer Familienfreigabe einen beschränkten und kontrollierten Account zur Verfügung zu stellen. Es kann auch eine bereits bestehende und verwendete Apple-ID nachträglich zu einem Familienaccount hinzugefügt werden. Dabei sollte beachtet werden, dass das Geburtsdatum korrekt angegeben wurde, da es für die entsprechenden Berechtigungen oder Einschränkungen als Grundlage genommen wird. Achtung: Unter keinen Umständen dürfen Sie das iPad Ihres Kindes mit einem zuvor gespeicherten Backup wiederherstellen. Das Gerät würde dadurch wieder in einen schulverwalteten Modus zurückgesetzt werden. Richten Sie daher das iPad ihres Kindes als neues Gerät ein! 2 Anlegen einer Apple-ID für die Eltern Die Voraussetzung für eine Familienfreigabe ist eine bestätigte Apple-ID eines Elternteils. Dies kann auch bereits eine bestehende Apple-ID sein. Eine Apple-ID kann direkt auf einem Apple-Gerät (iPhone, iPad oder Mac) oder über die Webseite https://appleid.apple.com/ erstellt werden. Dazu ist eine gültige private E-Mail-Adresse notwendig. Die Familienfreigabe kann nur auf einem Apple-Gerät (iPhone, iPad oder Mac) eingerichtet werden. 3 Anlegen eines Kinderaccounts in der Familienfreigabe Schritt 1: Anmelden an einem iPad/iPhone mit der Apple-ID des Elternteils (Einstellungen – Apple-ID) Schritt 2: Auswählen der Familienfreigabe, Bestätigung der Info mit „Weiter“ Schritt 3: Rechts oben auf „Mitglied hinzufügen“ tippen. Wenn das Kind bereits einen Account hat 🡪 „Andere Personen einladen“, andernfalls „Kinderaccount erstellen“ Schritt 4: Vorname, Nachname und Geburtsdatum des Kindes eintragen, danach muss die Volljährigkeit bestätigt werden. Wird ein bestehender Account verwendet, bei dem bereits eine Kreditkarte oder eine Debitkarte hinterlegt ist, so ist die Bestätigung der Volljährigkeit nicht mehr notwendig. Schritt 4a: Bestätigung der Volljährigkeit Anmelden mit der Apple-ID des Elternteils: Angabe der Daten der Kredit-/Debitkarte: Danach ist die Eingabe der korrekten Daten sowie die Bestätigung der Datenschutzrichtlinie für Familien sowie der AGB notwendig. Schritt 5: Anlegen der Apple-ID des Kindes Als Apple-ID kann entweder der Vorschlag (üblicherweise vorname.nachname@icloud.com) akzeptiert oder alternativ eine bereits bestehende E-Mail-Adresse verwendet werden. Schritt 6: Beschränkungen einrichten In den nächsten Schritten werden verschiedene Nutzungsbeschränkungen für die Apple-ID des Kindes vorgeschlagen: Bildschirmzeit: damit kann festgelegt werden, dass das iPad in einem bestimmten Zeitraum, z. B. von 22 Uhr bis 7 Uhr, nicht verwendet werden kann. Inhaltseinschränkungen: mit dieser Einstellung wird festgelegt, welche Inhalte nicht angesehen oder heruntergeladen werden können – Einstellungsmöglichkeit anhand der Altersgruppe Kindersicherungssperre: eine vierstellige PIN, mit der die Einstellungen abgesichert werden. Diese PIN sollte verständlicherweise nicht dem Kind mitgeteilt werden. Allerdings sollte man sich an sie erinnern. Kaufanfrage: mit aktivierter Kaufanfrage müssen Einkäufe im App Store von den Eltern genehmigt werden Standort teilen: damit ist das iPads mit der Apple-ID in der App „Wo ist?“ auffindbar. Wenn alle Schritte abgeschlossen sind, erscheint die neue Kinder-Apple-ID in der Familiengruppe und das iPad kann nun eingerichtet werden: 4 Quellenangabe Familienfreigabe einrichten: https://support.apple.com/de-at/108380 Hinzufügen von Mitgliedern zur Familienfreigabe: https://support.apple.com/de-at/guide/iphone/iph8f958ab3f/ios Apple-ID für dein Kind erstellen: https://support.apple.com/de-at/102617 iPad FAQ - Unternehmensportal aktualisiert sich nicht Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Wenn sich das Unternehmensportal nicht mehr aktualisiert, kann das mehrere Gründe haben. Die häufigste Ursache ist, dass die App nicht verpflichtend allen iPads zugeordnet ist bzw. nicht als entfernbar eingerichtet ist. Im folgenden Stummfilm wird erläutert, wie diese Einstellung in Intune vorgenommen werden kann: iPad FAQ - Probleme mit Apple Classroom Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2026 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten Apple Classroom ist ein hervorragendes Programm, um eine Schülergruppe während des Unterrichts mit dem iPad im Auge zu behalten. Allerdings ist das Programm erfahrungsgemäß etwas unstet im Verhalten. Die angegebenen Tipps helfen dabei, die Funktion des Programms herzustellen. 1 Grundvoraussetzungen zur Anwendung von Apple Classroom Damit Apple Classroom im Unterricht eingesetzt werden kann, ist es notwendig, dass die AppleIDs der Lehrpersonen im Apple School Manager als Lehrkraft eingerichtet sind. Die Funktion "Lehrkraft" kann bei der entsprechenden Person unter "Bearbeiten" eingerichtet werden. Nur Apple-IDs, die als Lehrkraft gekennzeichnet sind, können Klassen erstellen und in Apple Classroom diese Klassen verwalten und überwachen. 2 Zusatzinstallation von Apple Schoolwork Apple Schoolwork erleichtert die Arbeit mit Apple Classroom ungemein. Das Anlegen von Klassen sowie das Hinzufügen und Entfernen von Schüler:innen funktioniert in Apple Schoolwork deutlich zuverlässiger als in Apple Classroom. 3 Problemstellung: Ich sehe nicht alle Schüler:innen in Apple Classroom Wenn nicht alle Schüler:innen einer Klasse zu sehen sind, so kann das mehrere Ursachen haben: Die iPads müssen alle im gleichen Netzwerk sein (gleicher IP-Adressbereich). Ist das nicht der Fall, so können Schüler:innen von der Lehrperson "eingeladen" werden. Bei einer Einladung werden die Schüler:innen am iPad per Popup aufgefordert, an der Klasse teilzunehmen. Die iPads müssen WLAN und Bluetooth aktiviert haben. Die Schüler:innen (und natürlich auch die Lehrperson) müssen mit der verwalteten Apple-ID der Schule angemeldet sein. Wenn die oben geschilderten Fälle zutreffen und dennoch Schüler:innen nicht angezeigt werden: Lehrperson: In den Einstellungen mit der aktuellen Apple-ID abmelden und nochmals anmelden. betroffene Schüler:innen: In den Einstellungen mit der aktuellen Apple-ID abmelden und nochmals anmelden.   Alle iPads mit Intune synchronisieren Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2025 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Problemstellung Manchmal ist es vorteilhaft, wenn eine Synchronisierung aller Geräte oder einer Gruppe von Geräten per Intune gesammelt angestoßen werden kann. Über die Weboberfläche von Intune ist dies für maximal 100 Geräte möglich, mit einem Powershell-Skript können alle Geräte synchronisiert werden. In dieser Kurzdokumentation werden beide Varianten vorgestellt. 2 Massensynchronisierung via Intune Nach der Anmeldung in Intune auf Geräte - iOS/iPadOS - Massengeräteaktionen klicken: Danach Betriebssystem iOS/iPadOS und Geräteaktion Synchronisieren auswählen: Danach am unteren Fensterrand Weiter auswählen und über Einzuschließende Geräte die Geräte wählen. Leider ist hier keine Gruppenauswahl möglich, sondern die Geräte müssen alle einzeln angeklickt werden. Nach der Auswahl wieder auf Weiter und danach auf Erstellen klicken. Damit wird eine Synchronisation der ausgewählten Geräte angestoßen. 3 Massensynchronisierung via Powershell Über ein Powershell-Skript kann die Synchronisierung genauer gesteuert werden. Das hier verwendete Programm synchronisiert wahlweise alle iPads oder nur die iPads von Mitgliedern einer bestimmten Sicherheitsgruppe.  Das Skript kann von https://download.vobs.at/wp-content/uploads/RBDownloads/Force_iPad_Sync/Force_iPad_Sync.ps1 heruntergeladen werden. 3.1 Synchronisierung aller iPads anstoßen Wird das Skript ohne Parameter aufgerufen, so stößt es eine Synchronisierung aller iPads an: .\Force_iPad_Sync.ps1 3.2. Synchronisierung der iPads einer Usergruppe Dem Skript kann alternativ eine Sicherheitsgruppe als Parameter übergeben werden. Das Skript ermittelt dann die Mitglieder dieser Gruppe, anschließend welche iPads diesen Benutzern zugeordnet sind und schickt dann an diese Geräte eine Synchronisierungsaufforderung. .\Force_iPad_Sync.ps1 -GroupName grp1a 3.3 Ablauf des Skripts Nach dem Start prüft das Skript, ob die aktuelle Version von Microsoft.Graph installiert ist. Falls die Module fehlen oder ein Update benötigen, so werden sie zuerst installiert bzw. aktualisiert. Dies kann eine Weile dauern. Danach fragt das Skript nach den Anmeldedaten für den Tenant. Zur Benutzung ist die Anmeldung als Tenant-Administrator oder MDM-Administrator notwendig. 3.4 Skriptcode # Force_iPad_Sync.ps1 # Author: Kuno Sandholzer, sandholzer@vobs.at # Version: 1.1 # April 2026 # param( [string]$GroupName ) $moduleName = "Microsoft.Graph" $installed = Get-Module -ListAvailable -Name $moduleName | Sort-Object Version -Descending | Select-Object -First 1 $latest = Find-Module -Name $moduleName if (-not $installed) { # Modul fehlt komplett Install-Module $moduleName -Scope CurrentUser -Force } elseif ($installed.Version -lt $latest.Version) { # Update notwendig Update-Module $moduleName -Force } else { Write-Host "Modul ist aktuell ($($installed.Version))" } Connect-MgGraph -Scopes @( 'DeviceManagementManagedDevices.ReadWrite.All', 'DeviceManagementManagedDevices.Read.All', 'Group.Read.All' ) try { $allDevices = Get-MgDeviceManagementManagedDevice -All -ErrorAction Stop } catch { $_ | Format-List -Force } if (-not $GroupName) { Write-Host 'Keine Gruppe angegeben - synchronisiere alle iOS-Geräte' foreach ($device in $allDevices) { if ($device.OperatingSystem -eq 'iOS') { Sync-MgDeviceManagementManagedDevice -ManagedDeviceId $device.Id Write-Host ('Sync request sent to: ' + $device.DeviceName) } } } else { Write-Host ('Gruppe ' + $GroupName + ' wird verwendet...') $filter = "displayName eq '$GroupName'" $group = Get-MgGroup -Filter $filter if (-not $group) { Write-Error ('Gruppe ' + $GroupName + ' nicht gefunden!') Disconnect-MgGraph return } $groupMembers = Get-MgGroupMember -GroupId $group.Id -All $userIds = @() foreach ($member in $groupMembers) { $userIds += $member.Id } # DEBUG Line: Write-Host('User IDs: ' + $userIDs); $devicesToSync = @() foreach ($device in $allDevices) { if ($device.OperatingSystem -eq 'iOS' -and $userIds -contains $device.UserId) { $devicesToSync += $device } } foreach ($device in $devicesToSync) { Sync-MgDeviceManagementManagedDevice -ManagedDeviceId $device.Id Write-Host ('Sync request sent to: ' + $device.DeviceName) } } Disconnect-MgGraph Einbinden des IT-Betreuers in das Bildungsportal Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2026 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Warum? Alle Lehrpersonen haben im Bildungsportal Zugriff auf den Bereich ihrer Stammschule. Lehrer, die an einer Schule unterrichten oder IT-Betreuer sind, die nicht ihre Stammschule ist, haben keinen Zugriff auf diesen Bereich. Gerade für IT-Betreuer an Schulen der Sekundarstufe 1, die an der Geräteinitiative teilnehmen, ist es vorteilhaft, zum Anlegen der Schüler und zur Verwaltung der CCCS-Anbindung im Bildungsportal Zugriff auf die jeweilige Schule und ihre Daten zu haben. Die Schulleitung kann einer externen Person recht einfach Zugriff auf das Bildungsportal gewähren. In weiterer Folge erscheinen die jeweiligen Schulen im Bildungsportal untereinander angeordnet. 2 Einladung des IT-Betreuers in das BIP der Schule 1. Die Schulleitung meldet sich mit ID Austria beim Bildungsportal (https://www.bildung.gv.at) an. Dies kann auch von einer Person durchgeführt werden, die von der Schulleitung zum "Bildungsportal-Admin" erhoben wurde. 2. Im Bereich der eigenen Schule muss zu "Delegierte Aufgaben" gewechselt werden: 3. In diesem Bereich wird nun unter "Mehr" (ganz rechts) der Bereich "Zuordnungen" gewählt: 4. Nun kann an die Mailadresse des IT-Betreuers eine Einladung versandt werden: 5. Das Einladungsformular muss nun komplett ausgefüllt werden. Hier kann der Zugriff auf das Bildungsportal allenfalls auch befristet werden: 6. Nach der Bestätigung durch "Änderungen speichern" wird ein Mail an die angegebene Mailadresse versandt: Der IT-Betreuer klickt auf den Link im Mail und meldet sich seinerseits mit seiner ID-Austria beim Bildungsportal an: 7. Die Direktion erhält daraufhin eine Nachricht, dass die Einladung angenommen wurde: Durch die Kombination der angegebenen E-Mail-Adresse sowie des Echtnamens aus dem Bildungsportal kann die Korrektheit geprüft werden. Durch Auswählen des Links "Schulzuordnung aktivieren" kann der Zugang für den IT-Betreuer nun aktiviert werden. Alternativ kann auch einfach die geöffnete Zuordnungen-Seite im Bildungsportal aktualisiert und dort der neue Benutzer aktiviert werden: 8. Der IT-Betreuer erhält nun ein Mail, in dem die Aktivierung bestätigt wird: 3 Zuordnung der Rolle "Systemadministrator" Der folgende Schritt ist von der Direktion (oder von einem Bildungsportal-Admin) an jeder Schule für den jeweiligen IT-Betreuer der Schule durchzuführen. Im Bereich "Delegierte Aufgaben" sucht man (im Suchfeld rechts oben) nach dem Namen des IT-Betreuers und ändert dort die Delegierte Aufgabe auf "Systemadministrator": Schritt 1: "Keine" anklicken Schritt 2: "Systemadministrator" auswählen und "Änderungen speichern" Ergebnis: Bei der nächsten Anmeldung im Bildungsportal sieht der IT-Betreuer nun diese Schule zusätzlich aufgelistet, inklusive Zugriff auf Schüler- und Klassendaten, Mitarbeiter/innen sowie die Einstellungen zu ID Push. Letztere sind für die Verwendung des CCCS notwendig. In der Übersicht bleibt der IT-Betreuer in der Rolle Lehrer. Durch die delegierte Aufgabe hat er nun aber Zugriff auf weitere Elemente im Bildungsportal, die für die Verwaltung von Schüler- und Lehreraccounts sowie zur Verwaltung der Geräteinitiative notwendig sind. 4 Freischaltung von ID Push Damit der IT-Betreuer in seiner neuen Rolle als Systemadministrator das Feld "ID Push" auch zu sehen bekommt, muss dieses Feature vom Direktor oder von einem Bildungsportal-Admin aktiviert werden. Dazu muss im Bereich "Organisation" der Punkt "Features" ausgewählt werden: Anschließend kann ganz unten ID Push aktiviert werden:   Vorbereitung des lokalen AD für den CCCS Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2026 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Worum geht's? Im Rahmen der technischen Umsetzung des Kinderschutzes bei den digitalen Endgeräten der Geräteinitiative des Bundesministeriums wurde eine technische Erleichterung angestrebt. Dazu wurde eine automatisierte Verteilung und Verwaltung der MDM-Richtlinien über den CCCS eingerichtet.  Die Eltern haben in weiterer Folge die Möglichkeit über das Bildungsportal bestimmte Einschränkungen freischalten zu lassen. Damit dieser Automatismus funktioniert, müssen die Benutzerkonten im Azure Active Directory (bzw. bei synchronisierten Usern im lokalen Active Directory) eindeutig zuordenbar sein. Diese Zuordnung erfolgt über das Kennzeichen bPK-BF, welches in das Feld "Postleitzahl" bzw. "PLZ" im Azure Active Directory eingetragen werden muss. Die händische Zuordnung dieser Kennung ist bei größeren Schulen etwas mühsam. Das hier dokumentierte Programm PrepareADUsers soll diesen Vorgang erleichtern. Es trägt das Kennzeichen ins Active Directory ein, wodurch die Zuordung im Azure Active Directory nach der nächsten Synchronisierung erfolgen kann. Sollte das Feld "PLZ" im Active Directory bereits mit anderen Daten befüllt sein (z. B. mit der PLZ), so muss das Feld im lokalen AD vorab geleert werden. Schüleruser mit belegtem Feld "PLZ" werden vom Programm ignoriert und nicht angezeigt. 2 Wie erhalte ich das Programm? Das Programm steht im Downloadbereich des VOBS zur Verfügung: https://download.vobs.at/?wpdmpro=prepare-ad-users Sollte eine neuere Version des Programms zur Verfügung stehen, so weist das Programm unmittelbar nach dem Start darauf hin und bietet ein Update an. Die Durchführung eines allenfalls vorhandenen Updates wird dringend empfohlen. 3 Verwendung des Programms Vor dem Start des Programms sollte die aktuelle Schülerliste als CSV entsprechend der Anleitung  https://bildungsministerium.atlassian.net/wiki/external/MTA3MzE2MWM4ODdlNGNlYmJlYmU3MDlkMGExZmI4ZTA heruntergeladen werden.  Das Programm kann sowohl die Schülerinnenliste als auch die IP-Push-Userliste verarbeiten. Wichtig ist, dass die CSV-Datei die Schülernamen (Vorname, Nachname) sowie die eindeutige Kennung bPK-BF enthält. Stand 13.04.2026: Die aktuelle Schülerliste kann mit der normalen Lehrerrolle im Bildungsportal noch nicht mit der notwendigen bPK-BF heruntergeladen werden. Mit der Rolle des Systemadministrators kann eine Benutzerliste über ID Push heruntergeladen werden, die verwendet werden kann. Für Benutzer mit der Rolle des Direktors bzw. des Bildungsportal-Administrators ist die bPK-BF in der normalen Schülerliste verfügbar. Das Programm PrepareADUsers.exe sollte nach dem Download auf dem Domaincontroller (Vorarlberger Standardinstallation: DCSchule) installiert werden. Der verwendete Benutzer muss Schreibrechte im Active Directory besitzen (Domänen-Administrator). Nach der Installation erscheint ein Alias des Programms auf dem Desktop: Ein Doppelklick startet das Programm: Im Auswahlfeld "Start-OU" werden alle im lokalen Active Directory gefundenen OUs angeführt. Hier wird angegeben, welche OU (inklusive der untergeordneten OUs) verwendet werden soll, um nach passenden Einträgen im Active Directory zu suchen. Hier sollte die niedrigstmögliche OU angegeben werden, um alle Schüler:innenkonten zu erreichen, aber keine unnötigen Konten einzuschließen. Vorarlberger Standardinstallation: OU=Schueler_individuell, OU=Benutzer, OU=Schule, DC=schule, DC=aps 3.1 Benutzer importieren und automatisch zuordnen Mit der Schaltfläche "Usernamen (CSV) importieren" wird die vom Bildungsportal heruntergeladene Datei ausgewählt. Diese sollte dazu natürlich vorab auf den Domaincontroller kopiert worden sein: Umgehend nach dem Import gleicht das Programm die Namen aus der CSV-Datei mit den Namen im Active Directory ab. Dazu werden die Vornamen und die Nachnamen verglichen. grüne Zeile: Vorname und Nachname stimmen genau überein gelbe Zeile: Vorname und Nachname stimmen großteils überein, das Programm vermutet eine Übereinstimmung. Gelbe Zeilen sollten jedenfalls nochmal kontrolliert werden weiße Zeile: zu einem Namen in der CSV-Datei wurde keine passende Übereinstimmung im Active Directory gefunden. Diese Konten müssen manuell zugeordnet werden. In diesem Beispiel sind davon drei Schüler:innen betroffen. Benutzer, die in der CSV-Datei enthalten sind und im AD bereits einen Eintrag im Feld "PLZ" haben, werden in der Liste nicht mehr angeführt. 3.2 Benutzer manuell zuordnen Bei allen Zeilen kann durch einen Doppelklick die Zuordnung geändert werden. Bei weiß markierten Zeilen ist diese manuelle Zuordnung notwendig: Über die Eingabezeile können die angezeigten Suchtreffer eingegrenzt werden. Es werden ausschließlich noch nicht zugeordnete Benutzerkonten innerhalb oder unterhalb der angegebenen OU angezeigt. Mittels der Schaltfläche "Übernehmen" werden die Daten zugeordnet. Die Zeile wird nach der manuellen Zuordnung grün hinterlegt, die Anzahl der nicht zugeordneten Datensätze wird aktualisiert. 3.3 Zuordnung löschen Ist eine Zuordnung nicht korrekt, so kann sie ausgewählt und mit der Schaltfläche "Zuordnung löschen" entfernt werden. Danach ist eine manuelle Zuordnung notwendig. 3.4 Daten an AD übertragen Sind alle Zuordnungen erledigt, so können die Daten an das Active Directory mit der Schaltfläche "Daten an AD übertragen" übertragen werden. Dabei wird die bPK-BF in das Feld "PLZ" geschrieben und in weiterer Folge in das Azure Active Directory synchronisiert. Vorher: Nachher: 4 Bugreports Da der Autor des Programms nur Zugriff auf die Daten von zwei Schulen hatte, waren die Testmöglichkeiten eingeschränkt. Das ist auch der Grund für die noch niedrige Versionsnummer. Es ist sehr ratsam, bei einer virtuellen Maschine vor der Ausführung des Programms ein Backup des Domaincontrollers durchzuführen und bei einer virtualisierten Umgebung eventuell einen Snapshot davor zu erstellen. Grundsätzlich ändert das Programm nichts am Active Directory, bevor nicht bewusst die Schaltfläche "Daten an AD übertragen" betätigt wird. Das Programm bietet noch Spielraum für Verbesserungen und hat vermutlich noch die eine oder andere Schwachstelle. Vorschläge zur Programmverbesserung und Fehlerberichte (gerne auch mit Screenshots, Settings- und Logfile) bitte an sandholzer@vobs.at Settingsfile und Logfile befinden sich im Verzeichnis %localappdata%\PrepareADUsers 5 Querverweise Technisches Konzept Kinderschutz des OeAD: https://digitaleslernen.oead.at/de/fuer-schulen/geraetemanagement-mdm/technisches-konzept-kinderschutz Anleitungen zum technischen Kinderschutz, Bildungsministerium: https://bildungsministerium.atlassian.net/wiki/external/M2QyMmNiZTEzYTQ0NDZmYjgwYjY4ODU5YzU2MDcwYmU 6 Changelog ## Version 0.8.5 - 02.06.2026 [BUGFIX] - Doppelklick auf einen Schülereintrag zur manuellen Zuordnung öffnet nun nur noch ein Fenster ## Version 0.8.3 - 12.04.2026 [TASK] - anstelle des AD-Feldes "Position" (title) wird nun das Feld "PLZ" (postalCode) [FEATURE] - neues App-Icon ## Version 0.8.2 - 25.03.2026 [FEATURE] - bei der manuellen Schülerauswahl werden Schüler ausgeblendet, die im AD bereits einen Eintrag haben [FEATURE] - VOBS-Logos gegen das neue Logo 2026 ausgetauscht [FEATURE] - CSV wird auf verpflichtende Felder geprüft (Vorname, Nachname, bKBPF) [FEATURE] - unnötige Felder werden aus der CSV gefiltert und nicht dargestellt [FEATURE] - Personen mit der Rolle Lehrer/in und Direktor/in werden in der CSV-Datei ausgeblendet, falls vorhanden [FEATURE] - Legende: grün -> genaue Namensübereinstimmung, khaki -> vermutete Namensübereinstimmung [BUGFIX]  - Sind alle User bereits zugeordnet, erkennt dies das Programm und reagiert entsprechend [FEATURE] - DataGrid (Useranzeige) auf ReadOnly gesetzt ## Version 0.8.1 - 23.03.2026 [BUGFIX] - CSV im Bildungsportal von Schülerliste verfügbar, das Feld der bPK-BF heißt dort anders als bei der Liste von ID Push [BUGFIX] - CSV der Schülerliste hat (im Gegensatz zu ID Push Schülerliste) keine Sokrates-ID mehr - übersehenes Überbleibsel [FEATURE] - Beenden-Button hinzugefügt ## Version 0.8.0 - 22.03.2026 - erste publizierte Version iPads - Kinderschutz mit dem CCCS Vorarlberger Standardschulinstallation Verfasser: Kuno Sandholzer © 2026 IT-Regionalbetreuer Vorarlberg 6900 Bregenz, Römerstraße 14 Alle Rechte vorbehalten 1 Warum überhaupt? Das Ministerium hat in Zusammenarbeit mit mehreren MDM-Verantwortlichen einiger Bildungsdirektionen gemeinsame zentrale Richtlinien und Empfehlungen zum Kinderschutz bei den Geräten der Geräteinitiative ausgearbeitet. Die Einrichtung des Kinderschutzes ist obligatorisch, die Verwendung der technischen Richtlinien optional - aber von unserer Seite aus empfohlen. 2 Grundsätzliche Funktionsweise Ein Überblick über die Richtlinien ist auf den Webseiten des Ministeriums unter https://bildungsministerium.atlassian.net/wiki/external/M2QyMmNiZTEzYTQ0NDZmYjgwYjY4ODU5YzU2MDcwYmU abrufbar. Diese Richtlinien können entweder selbst auf den Microsoft-Tenants entsprechend eingerichtet werden, oder vom zentralen CCCS des Ministeriums abgerufen werden. Die gesetzlichen Grundlagen erlauben den Eltern ein Opt-Out aus den Richtlinien. Diese Möglichkeit des Opt-Out wird über das Bildungsportal angeboten und ist von den Schulen verpflichtend umzusetzen. Wurden die Richtlinien manuell eingerichtet, und wurde keine Verbindung zum CCCS initiiert, so erhält die Direktion bzw. der Systemadministrator (laut Bildungsportal) jeweils ein Mail, welcher Schüler bei welcher Richtlinie auszunehmen ist. Wurde der Tenant über das Bildungsportal mit dem CCCS verbunden und das lokale Active Directory bzw. Azure Active Directory entsprechend vorbereitet, so geschieht dies automatisch. Dies ist die empfohlene Vorgehensweise. 3 Vorbereitung des Tenants Damit der Austausch automatisch erfolgt, muss  im Active Directory (bzw. in weiterer Folge im Azure Active Directory) jeder Schüler entsprechend markiert werden. Dies geschieht bei Schulen mit Server am einfachsten mit dem Programm Prepare AD User, bei serverlosen Schulen kann das über die VOBS Tools (https://tools.vobs.at) gemacht werden. der Tenant mit dem CCCS verbunden werden: https://bildungsministerium.atlassian.net/wiki/external/Y2E4YmU1ODI4MGU1NDM4OWFmOWFkNWI1NTJlNmY3YTI 4 Umstellung auf die CCCS-Profile Die bisher von unserer Seite empfohlene Einstellung hat den Kinderschutz bereits beinhaltet. Die CCCS-Profile haben den Vorteil, dass Änderungen dieser Richtlinien umgehend an alle angeschlossenen Tenants verteilt werden. Außerdem können die Erziehungsberechtigten über das Bildungsportal automatisiert Ausnahmen einrichten. Vor der Umstellung auf diese neuen Richtlinien müssen die bisherigen Richtlinien deaktiviert werden, indem die Zuordnung Alle Geräte entfernt wird: iPads Konfig-Restrictions iPads-App-Restriction iPads_SafeSearch Wenn der Tenant mit dem CCCS verbunden wurde, so erscheinen nach einiger Zeit (1-48 Stunden) neue Richtlinien und neue Gruppen im Intune Admin Center: Die Richtlinie CCCS-iOS-AppStoreDeaktivieren verhindert den Zugriff auf den App Store auf dem iPad. Die Richtlinien CCCS-iOS-AutoFilterAlgorithmus und CCCS-iOS-InhaltefilterSettings beschränken den Zugriff auf für diese Altersgruppe passende Apps und Inhalte. Die Richtlinie CCCS-iOS-BlockPrivateAppleID verhindert das Abmelden der verwalteten AppleId und das Anmelden mit einer privaten AppleID. Bei den Gruppen ist es gleichgültig, ob Benutzer oder Geräte hinzugefügt werden. Bei CCCC-iOS-WebfilterUsers-Inclusion werden alle Schüler hinzugefügt - in der Standardinstallation also die Gruppe grpSchueler_individuell - oder Alle Geräte (falls die Klassen-iPads auch einbezogen werden) Bei CCCC-iOS-BlockAppStoreDevices-Inclusion werden ebenfalls alle Schüler:innen hinzugefügt (grpSchueler_individuell) - oder Alle Geräte Bei CCCC-iOS-BlockPrivateAppleIDDevices-Inclusion ist Vorsicht geboten: diese Richtlinie verbietet den Schüler:innen, die AppleID in den Einstellungen zu ändern. Hier lautet die Empfehlung, bei der Einführung der Richtlinien die Schüler:innen klassenweise hinzuzufügen, nachdem geprüft wurde, dass alle Schüler:innen dieser Klasse auch wirklich mit der verwalteten AppleID der Schule angemeldet sind. Alternativ können auch alle Schüler:innen hinzugefügt werden (grp_Schueler_individuell) und, falls jemand mit der privaten AppleID angemeldet ist, diesen vorübergehend in die Ausnahmegruppe CCCS-iOS-BlockPrivateAppleIDDevices-Exclusion aufzunehmen. Dann kann die AppleID korrigiert werden, danach wird der Benutzer wieder aus der Exclusion-Gruppe entfernt. Die *-Exclusion-Gruppen werden bei einer Verbindung mit dem CCCS automatisch befüllt, sobald ein Elternteil dies im Bildungsportal so einstellt. Ändert ein Elternteil diese Einstellung im Bildungsportal, so werden die Direktion sowie der im Bildungsportal eingerichtete Systemadmistrator per Mail über diese Änderung informiert. 5 Bekannte Nebenwirkungen Bei den Tests mit der gesperrten AppleID ist aufgefallen, dass die App Mail nicht mehr funktioniert. Mails können jedoch mit der App Outlook problemlos verwendet werden, was auch unserer Empfehlung entspricht. Sollten weitere Nebenwirkungen auffallen, so bitte ich um kurze Information an sandholzer@vobs.at 6 Quellenangaben Technischer Kinderschutz - OeAD: https://digitaleslernen.oead.at/de/fuer-schulen/geraetemanagement-mdm/technisches-konzept-kinderschutz Technischer Kinderschutz - Hauptseite: https://bildungsministerium.atlassian.net/wiki/external/M2QyMmNiZTEzYTQ0NDZmYjgwYjY4ODU5YzU2MDcwYmU Herstellen der Verbindung zum CCCS: https://bildungsministerium.atlassian.net/wiki/external/Y2E4YmU1ODI4MGU1NDM4OWFmOWFkNWI1NTJlNmY3YTI Aktivieren der automatischen Kinderschutzkonfiguration für iOS: https://bildungsministerium.atlassian.net/wiki/external/ODJiZjIzOGVhZGU0NDZmYzk5OGNhZTg2OTJlNjczMDE Automatische Gruppenzuordnung aktivieren: https://bildungsministerium.atlassian.net/wiki/external/MDczYTM2NDY5NDNjNGNlYzliYTIzNzNiZDNjMDM3Mjg Einbinden des IT-Betreuers in das Bildungsportal / Zuordnen der entsprechenden Berechtigung Vorbereiten des lokalen AD für den CCCS