Fehler 0x800710d2 beim PPKG-Enrollment in SOTI MobiControl
Sie binden ein Windows-Gerät per Provisioning Package (PPKG) in SOTI MobiControl ein. Nach dem Doppelklick bricht Windows mit Fehler 0x800710d2 ab, „Übertragung der Ressourcendaten fehlgeschlagen“. Unter Einstellungen → Konten → Auf Arbeits- oder Schulkonto zugreifen erscheint keine Verbindung. Meist ist eine einzige Option im Paket falsch gesetzt.
Die Ursache
Die Enrollment-Policy für PPKG hat die Option Include MobiControl Root Certificate. Steht sie auf On, packt MobiControl sein eigenes Root-Zertifikat in das Paket.
Das ist nur richtig, wenn der Server ein selbstsigniertes Zertifikat nutzt. Nutzt er ein öffentliches Zertifikat, zum Beispiel von Let’s Encrypt, passt das mitgelieferte Root nicht zur Zertifikatskette des Servers. Windows prüft die Anmeldung gegen dieses Root und bricht ab.
In der SOTI-Doku steht dazu: „Off: Excludes the root certificate from the PPKG. Use this option if SOTI MobiControl is not using a self-signed certificate.“ Quelle: Creating an Enrollment Policy for a Provisioning Package (PPKG) Enrollment Type, SOTI MobiControl 2026.1.
Die Merkregel:
| Serverzertifikat | Include MobiControl Root Certificate |
|---|---|
| selbstsigniert | On |
| öffentlich (Let’s Encrypt, andere öffentliche CA) | Off |
Die Lösung
- In der MobiControl-Konsole die Enrollment-Policy öffnen und bis zum Download-Schritt Enrollment Policy Info gehen.
- Include MobiControl Root Certificate auf Off stellen.
- Download Package wählen und das neue Paket speichern.
- Am Gerät das alte, halb angewandte Paket entfernen: Einstellungen → Konten → Auf Arbeits- oder Schulkonto zugreifen → Bereitstellungspaket hinzufügen oder entfernen.
- Das neue Paket in einer administrativen Eingabeaufforderung anwenden:
DISM /Online /Add-ProvisioningPackage /PackagePath:"C:\Pfad\zum\Paket.ppkg" - Kontrollieren: die Verbindung steht unter Auf Arbeits- oder Schulkonto zugreifen, und
dsregcmd /statusoder der Registry-ZweigHKLM\SOFTWARE\Microsoft\Enrollmentszeigt die Anmeldung.
Wenn es nicht am Zertifikat liegt
Alle Befehle laufen in einer administrativen PowerShell.
Fehler mit DISM sichtbar machen
Wenden Sie das Paket mit DISM an statt per Doppelklick. Die Meldung „The operation completed successfully“ heißt dabei nur, dass die statischen Einstellungen geschrieben sind. Die MDM-Anmeldung läuft danach getrennt und kann trotzdem scheitern.
Im Provisioning-Protokoll nachsehen
0x800710d2 steht im Provisioning-Protokoll, nicht im DeviceManagement-Protokoll:
Get-WinEvent -LogName "Microsoft-Windows-Provisioning-Diagnostics-Provider/Admin"
Einträge eingebauter Pakete des Geräteherstellers mit source = LogonIdleTask sind normales Rauschen bei der Anmeldung.
Prüfen, ob die MDM-Anmeldung versucht wurde
Stehen im DeviceManagement-Protokoll keine Einträge, hat Windows die Anmeldung nie begonnen.
Get-WinEvent -LogName "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin"
Nach einer alten Anmeldung suchen
Windows lässt nur eine MDM-Anmeldung zu. Hängt noch eine an einem früheren Server, blockiert sie die neue.
reg query "HKLM\SOFTWARE\Microsoft\Enrollments" /s /f "DiscoveryServiceFullURL"
Zeigt ein Treffer auf den alten Server, ist das die Blockade. Ohne Treffer liegt es nicht daran.
Windows-Edition prüfen
Windows Home kann sich nicht bei einem MDM anmelden, nötig ist Pro, Enterprise oder Education.
(Get-ComputerInfo).WindowsProductName
Auf Konflikte prüfen
Bei einem sauberen Gerät stehen in dsregcmd /status AzureAdJoined, DomainJoined und WorkplaceJoined auf NO.
Server und Zertifikat prüfen
Test-NetConnection <server> -Port 443
Öffnen Sie danach https://<server>/ im Browser. Eine Zertifikatswarnung zeigt ein Vertrauensproblem.
Weitere Ursachen: ein falscher Serverpfad im Paket, ein selbstsigniertes Zertifikat ohne Root im Paket (dann gehört die Option auf On), ein beschädigter Download oder ein abgelaufenes Paket. Bei Automate = On setzt MobiControl ein Ablaufdatum.
Nach der Anmeldung
Der MobiControl-Agent kommt nicht sofort. In der SOTI-Doku heißt es: „The SOTI MobiControl agent installs automatically once the device is successfully enrolled.“ Quelle: SOTI MobiControl Agent for Windows Modern, SOTI MobiControl 2026.1. Das läuft asynchron und kann bis zum nächsten Check-in dauern. Beschleunigen lässt es sich über Auf Arbeits- oder Schulkonto zugreifen → SOTI-Verbindung → Info → Synchronisieren.
Fehlt danach das Symbol im Infobereich, ist die Verwaltung nicht zwingend kaputt. Die Oberfläche des Agenten ist eine eigene App und startet nur interaktiv, über das Startmenü oder bei der Anmeldung. Ob die Verwaltung läuft, zeigt der Dienst:
Get-Service MCAgent
Über den Autor
Timon Plugge ist SOTI MobiControl Solutions Architect und betreut mit SurIT Geräteverwaltung für Android, Apple und Windows.
Hängt bei Ihnen etwas Ähnliches fest? Das erste Gespräch dauert 30 Minuten und kostet nichts.
Kostenloses Erstgespräch