El servicio de notificaciones push de Apple (APNs) es el protocolo de MDM que ha creado Apple para administrar sus dispositivos. Es necesario que el proveedor de MDM tenga un certificado de APNs válido configurado y que enrute todos los comandos a través de los servidores de mensajería de la nube centrales de Apple.
Al iniciar un comando de APNs, se producen las siguientes acciones:
Para administrar dispositivos iOS, primero debe obtener un certificado de servicio de notificaciones push de Apple (APN). Un certificado de APN permite la comunicación segura entre UEM Console y los dispositivos de Apple, así como enviar información a UEM Console.
Según lo establecido por el Enterprise Developer Program de Apple, el certificado de APNs tiene una validez de un año, fecha tras la cual se deberá renovar. La consola de UEM envía recordatorios a través de Notificaciones a medida que la fecha de caducidad se aproxima. El certificado actual se revocará en cuanto lo renueve desde el portal Apple Development Portal. Esto impide que pueda administrar dispositivos hasta que no cargue el nuevo certificado. Tenga prevista la carga del certificado justo después de renovarlo. Considere la opción de usar un certificado diferente para cada entorno si utiliza entornos de producción y prueba independientes.
Debe conocer cómo funciona el flujo de trabajo de back-end del servicio de notificaciones push de Apple antes de iniciar la administración de MDM en los dispositivos Apple.
El administrador del sistema realiza de forma remota acciones de MDM, como bloquear el dispositivo, borrar el código de acceso del dispositivo, borrar el dispositivo y terminar MDM desde UEM Console.
Se pondrá en cola una notificación en FastLaneAPNsOutBound, que selecciona el servicio de mensajería de Workspace ONE y envía al servidor de APNs. Más adelante, se pone en cola un comando en AWEventLog y, a continuación, lo selecciona el servicio EntityChangeQueueMonitor. Este servicio pone en cola el comando en el servidor de base de datos de Workspace ONE.
El dispositivo siempre tiene una conexión activa con APNs. Toda la comunicación con APNs es entrante y se está comprobando constantemente con APNs. Los servidores permiten al dispositivo saber si MDM está esperando un comando para el dispositivo.
Una vez que el dispositivo recibe la notificación push, se registra en el servidor de servicios del dispositivo Workspace ONE.
El servidor de servicios de dispositivos comprueba si hay algún comando en la cola de ese dispositivo concreto (según el valor DeviceID) en el servidor de base de datos de Workspace ONE.
El servidor de servicios de dispositivos extrae el comando que ya está en cola para ese dispositivo del servidor de la base de datos de Workspace ONE.
El servicio del dispositivo genera un XML y lo envía al dispositivo. El MDM Agent nativo (perfil de MDM instalado en el dispositivo) realiza la acción necesaria en el dispositivo.