Wissen

TLS 1.3 für SOTI MobiControl abschalten

Sie richten iPhones oder iPads über Automated Device Enrollment (ADE) in SOTI MobiControl ein. Im Setup-Assistenten erscheint „Unbekannter Fehler“ und die Einrichtung geht nicht weiter. In der Konsole taucht das Gerät kurz auf. Der Status bleibt bei Pushed und wechselt nie auf Enrolled. Die Zuweisung in Apple Business Manager stimmt trotzdem. Prüfen Sie zuerst, ob Ihr Windows Server TLS 1.3 anbietet.

Die Ursache

MobiControl kann kein TLS 1.3. Bietet der Server es an, scheitert die Installation des MDM-Profils und das Gerät meldet nur einen unbekannten Fehler. Die Einschränkung liegt bei SOTI, am iPhone ist nichts zu ändern.

In den Systemanforderungen steht es ausdrücklich: „Disable Transport Layer Security (TLS) 1.3 as SOTI MobiControl does not currently support it.“ Quelle: System Requirements, SOTI MobiControl 2026.1.

TLS 1.2 muss an bleiben

Sie schalten nur TLS 1.3 ab. TLS 1.2 bleibt aktiv, darüber spricht der Deployment Server mit den Geräten. Für den Apple-Push-Dienst verlangt SOTI außerdem bestimmte Verschlüsselungsverfahren: „Enable one of the following TLS cipher suites on the deployment server for APNS“. Quelle: System Requirements, SOTI MobiControl 2026.1. Gemeint ist eine dieser drei:

  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

Abschalten mit IISCrypto

Am bequemsten geht es mit dem kostenlosen Werkzeug IISCrypto von Nartac. Die Schaltfläche Best Practices lässt TLS 1.3 allerdings eingeschaltet. Für die meisten Server ist das richtig, für MobiControl nicht.

  1. IISCrypto auf dem Server starten, auf dem der Deployment Server läuft.
  2. Best Practices klicken.
  3. Unter den Serverprotokollen TLS 1.3 von Hand abwählen.
  4. Apply klicken und den Server neu starten.

Abschalten über die Registry

Ohne zusätzliches Werkzeug setzen Sie die beiden Schannel-Werte selbst, in einer administrativen Eingabeaufforderung:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.3\Server" /v Enabled /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.3\Server" /v DisabledByDefault /t REG_DWORD /d 1 /f

Danach ist ein Neustart Pflicht. Windows liest die Schannel-Einstellungen nur beim Systemstart ein. Ohne Neustart bietet der Server TLS 1.3 weiter an, obwohl die Werte stimmen.

Prüfen, ob es gewirkt hat

Testen Sie die öffentliche Adresse Ihres Servers mit dem SSL Server Test von Qualys SSL Labs. Im Ergebnis darf TLS 1.3 nicht mehr als unterstützt erscheinen.

Haben Sie die Adresse vorher schon einmal getestet, klicken Sie oben auf Clear cache. Sonst zeigt der Test das alte Ergebnis und eine funktionierende Änderung sieht gescheitert aus.

Die Geräte neu einrichten

  1. Geräte, die schon durch den Setup-Assistenten gelaufen sind, vollständig zurücksetzen. ADE greift nur bei einem frisch zurückgesetzten Gerät.
  2. Den Setup-Assistenten neu durchlaufen. Die Seite Remote Management läuft jetzt durch.
  3. In der Konsole wechselt der Status von Pushed auf Enrolled.

Wenn es nicht an TLS 1.3 liegt

Bleibt der Fehler nach dem Neustart, prüfen Sie der Reihe nach:

  • Die Zertifikatskette des Servers ist unvollständig oder dem Gerät nicht vertraut.
  • Das APNs-Zertifikat ist abgelaufen.
  • Das ADE-Server-Token ist abgelaufen. Der Testknopf am ADE-Konto in der Konsole zeigt das.
  • Das Gerät ist nicht betreut (supervised).
  • Die Firewall lässt Port 443 ausgehend zu Apple nicht durch.

Über den Autor

Timon Plugge ist SOTI MobiControl Solutions Architect und betreut mit SurIT Geräteverwaltung für Android, Apple und Windows.

Hängt bei Ihnen etwas Ähnliches fest? Das erste Gespräch dauert 30 Minuten und kostet nichts.

Kostenloses Erstgespräch