Wissen

Fehler 0x800710d2 beim PPKG-Enrollment in SOTI MobiControl

Sie binden ein Windows-Gerät per Provisioning Package (PPKG) in SOTI MobiControl ein. Nach dem Doppelklick bricht Windows mit Fehler 0x800710d2 ab, „Übertragung der Ressourcendaten fehlgeschlagen“. Unter Einstellungen → Konten → Auf Arbeits- oder Schulkonto zugreifen erscheint keine Verbindung. Meist ist eine einzige Option im Paket falsch gesetzt.

Die Ursache

Die Enrollment-Policy für PPKG hat die Option Include MobiControl Root Certificate. Steht sie auf On, packt MobiControl sein eigenes Root-Zertifikat in das Paket.

Das ist nur richtig, wenn der Server ein selbstsigniertes Zertifikat nutzt. Nutzt er ein öffentliches Zertifikat, zum Beispiel von Let’s Encrypt, passt das mitgelieferte Root nicht zur Zertifikatskette des Servers. Windows prüft die Anmeldung gegen dieses Root und bricht ab.

In der SOTI-Doku steht dazu: „Off: Excludes the root certificate from the PPKG. Use this option if SOTI MobiControl is not using a self-signed certificate.“ Quelle: Creating an Enrollment Policy for a Provisioning Package (PPKG) Enrollment Type, SOTI MobiControl 2026.1.

Die Merkregel:

ServerzertifikatInclude MobiControl Root Certificate
selbstsigniertOn
öffentlich (Let’s Encrypt, andere öffentliche CA)Off

Die Lösung

  1. In der MobiControl-Konsole die Enrollment-Policy öffnen und bis zum Download-Schritt Enrollment Policy Info gehen.
  2. Include MobiControl Root Certificate auf Off stellen.
  3. Download Package wählen und das neue Paket speichern.
  4. Am Gerät das alte, halb angewandte Paket entfernen: Einstellungen → Konten → Auf Arbeits- oder Schulkonto zugreifen → Bereitstellungspaket hinzufügen oder entfernen.
  5. Das neue Paket in einer administrativen Eingabeaufforderung anwenden:
    DISM /Online /Add-ProvisioningPackage /PackagePath:"C:\Pfad\zum\Paket.ppkg"
  6. Kontrollieren: die Verbindung steht unter Auf Arbeits- oder Schulkonto zugreifen, und dsregcmd /status oder der Registry-Zweig HKLM\SOFTWARE\Microsoft\Enrollments zeigt die Anmeldung.

Wenn es nicht am Zertifikat liegt

Alle Befehle laufen in einer administrativen PowerShell.

Fehler mit DISM sichtbar machen

Wenden Sie das Paket mit DISM an statt per Doppelklick. Die Meldung „The operation completed successfully“ heißt dabei nur, dass die statischen Einstellungen geschrieben sind. Die MDM-Anmeldung läuft danach getrennt und kann trotzdem scheitern.

Im Provisioning-Protokoll nachsehen

0x800710d2 steht im Provisioning-Protokoll, nicht im DeviceManagement-Protokoll:

Get-WinEvent -LogName "Microsoft-Windows-Provisioning-Diagnostics-Provider/Admin"

Einträge eingebauter Pakete des Geräteherstellers mit source = LogonIdleTask sind normales Rauschen bei der Anmeldung.

Prüfen, ob die MDM-Anmeldung versucht wurde

Stehen im DeviceManagement-Protokoll keine Einträge, hat Windows die Anmeldung nie begonnen.

Get-WinEvent -LogName "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin"

Nach einer alten Anmeldung suchen

Windows lässt nur eine MDM-Anmeldung zu. Hängt noch eine an einem früheren Server, blockiert sie die neue.

reg query "HKLM\SOFTWARE\Microsoft\Enrollments" /s /f "DiscoveryServiceFullURL"

Zeigt ein Treffer auf den alten Server, ist das die Blockade. Ohne Treffer liegt es nicht daran.

Windows-Edition prüfen

Windows Home kann sich nicht bei einem MDM anmelden, nötig ist Pro, Enterprise oder Education.

(Get-ComputerInfo).WindowsProductName

Auf Konflikte prüfen

Bei einem sauberen Gerät stehen in dsregcmd /status AzureAdJoined, DomainJoined und WorkplaceJoined auf NO.

Server und Zertifikat prüfen

Test-NetConnection <server> -Port 443

Öffnen Sie danach https://<server>/ im Browser. Eine Zertifikatswarnung zeigt ein Vertrauensproblem.

Weitere Ursachen: ein falscher Serverpfad im Paket, ein selbstsigniertes Zertifikat ohne Root im Paket (dann gehört die Option auf On), ein beschädigter Download oder ein abgelaufenes Paket. Bei Automate = On setzt MobiControl ein Ablaufdatum.

Nach der Anmeldung

Der MobiControl-Agent kommt nicht sofort. In der SOTI-Doku heißt es: „The SOTI MobiControl agent installs automatically once the device is successfully enrolled.“ Quelle: SOTI MobiControl Agent for Windows Modern, SOTI MobiControl 2026.1. Das läuft asynchron und kann bis zum nächsten Check-in dauern. Beschleunigen lässt es sich über Auf Arbeits- oder Schulkonto zugreifen → SOTI-Verbindung → Info → Synchronisieren.

Fehlt danach das Symbol im Infobereich, ist die Verwaltung nicht zwingend kaputt. Die Oberfläche des Agenten ist eine eigene App und startet nur interaktiv, über das Startmenü oder bei der Anmeldung. Ob die Verwaltung läuft, zeigt der Dienst:

Get-Service MCAgent

Über den Autor

Timon Plugge ist SOTI MobiControl Solutions Architect und betreut mit SurIT Geräteverwaltung für Android, Apple und Windows.

Hängt bei Ihnen etwas Ähnliches fest? Das erste Gespräch dauert 30 Minuten und kostet nichts.

Kostenloses Erstgespräch