一批新设备到货,IT 最不想做的事就是逐台开机、连 Wi-Fi、登账号、装软件。零接触部署要解决的正是这个。它由 Apple 商务和 MDM 两层配合实现——搞清楚这两层各管什么,方案就清楚了。
Apple 商务(原 Apple 商务管理)解决的是"这台设备属于谁、开机后自动去哪个 MDM 注册"。它是 Apple 提供的免费门户,记录设备归属、批量采购 App、管理托管 Apple 账户。
MDM 解决的是"设备受管之后要装什么、限制什么"。具体的配置描述文件、App 分发、安全策略都由 MDM 下发。市面上的 MDM 有很多家,Apple 不做 MDM,只定义设备端的管理框架。
两层的关系是:Apple 商务把设备"指向"你的 MDM,MDM 才开始干活。少了 Apple 商务,设备就得靠人工注册;少了 MDM,Apple 商务里的设备也只是一份清单。
把上面两层串起来,员工侧的体验是:拆箱、开机、连网、登录公司账号,然后等几分钟——配置、App、证书、Wi-Fi 全下来了,IT 全程没碰过这台机器。
要跑通这条链路,需要按顺序准备好这几件事:
设备登记进 Apple 商务是有归属要求的——只有通过 Apple 或授权渠道采购、并在采购时关联到你的 Apple 商务,设备才会自动出现在里面。从零售渠道或第三方买的机器,事后想补登记会麻烦得多。
这也是为什么我们把"登记 Apple 商务"做成企业采购流程的一部分,而不是一个售后选项:等设备到了员工手里再想起这件事,成本就已经产生了。
大多数企业不是从零开始:已经有身份系统(AD / LDAP / SSO)、已经有 MDM、已经有资产管理台账。Apple 的管理框架设计成可以接进这些体系,而不是要求你推倒重来。
实际项目里我们最常处理的三件事:把 Apple 账户与企业身份体系打通(让员工用公司账号登录)、把设备信息回写到资产系统、以及在现有 MDM 里补齐 Apple 平台特有的配置项。
上面这些结论的一手出处。都是 Apple 官方持续维护的中文文档,可以自己核。