1. 先给结论
ABM(现已并入 Apple Business)和 MDM 不是两个可选项,是一条链路上的两层。ABM 解决「这台设备属于哪个组织」,MDM 解决「这个组织要在这台设备上执行什么」。前者是归属层,后者是能力层;只有归属没有能力,设备只是挂了个名;只有能力没有归属,管控随时能被抹掉。
判据是:设备做完恢复出厂重新激活,还会不会自动回到你的管理界面——会,说明两层都通了;不会,说明断在归属层。
2. 术语变更:ABM 这个名字已经不完全准确了
这两个词被混用太久了,尤其是 2026 年 4 月苹果把几套服务合成一个之后,说法又变了一次。我按现在(2026 年 9 月)的实际口径重新捋一遍。
苹果在 2026 年 3 月 24 日宣布、2026 年 4 月 14 日正式上线了 Apple Business,把原来的 Apple Business Manager(设备与应用归属)、Apple Business Essentials(原本只在部分地区提供的付费 MDM)、Apple Business Connect(门店信息)三个服务合成一个平台,覆盖 200 多个国家和地区,原有账户自动迁移。
这个变更对租赁商家有两个直接影响:
- 一是新平台自带了基础的设备管理能力——小规模设备现在不接第三方 MDM 也能做基本的下发和限制,这意味着「要不要上 MDM」这个问题的答案变了:不是必不必要,而是自带的那一层够不够用。
- 二是术语要更新——2026 年 9 月再去搜「ABM 和 MDM 有什么区别」,很多文档还在用旧名,但底层机制没变,变的只是承载它的平台名。
3. 两层分工:六个判定列
| 维度 | 归属层(Apple Business / ABM) | 能力层(MDM) |
|---|---|---|
| 核心问题 | 这台设备归谁 | 要在这台设备上做什么 |
| 记录内容 | 序列号与组织的对应关系 | 策略、应用、限制、指令与回执 |
| 是否下发策略 | 不下发 | 下发 |
| 是否安装应用 | 只管许可的归属与再分配 | 实际推送与安装 |
| 是否产生回执与日志 | 不产生 | 产生 |
| 抹除后还生效吗 | 生效(记录在其服务器上) | 依赖设备重新注册后回连 |
一句话概括:归属层是名册,能力层是执行。名册上的设备抹除后重新激活还会被认出来,执行层的策略要在设备回连之后才会重新落到本机。
4. 机制链:一次「抹除后自动回连」到底走了几步
- 第一层(现象):设备恢复出厂、重新开机,走到设置流程时停在远程管理这一屏,无法跳过。
- 第二层(直接原因):设备在激活过程中向苹果的激活服务查询归属,返回的答案里带着"这台设备分配给哪个管理服务器"。
- 第三层(底层机制):这个答案来自归属层的记录,记录挂在设备序列号上,存在苹果侧,抹除这个动作只清本机数据,清不掉这条记录。
- 第四层(失效条件):如果设备当初是使用人批准方式注册的,就走不到这一步——描述文件可以由使用人移除,激活时也不会被强制回连。另一个失效条件是设备从未进入过归属层(比如采购时没有划入、或用有线工具手工添加后超过了临时期限)。
5. 三个必须记的参数
其一,推送证书 365 天。MDM 下发的每一条指令都要靠苹果的推送通道唤醒设备,这条通道靠一张一年一签的证书。过期不报错,表现是后台一切正常、指令全部下不去。用openssl x509 -noout -enddate查 enddate,剩余不足 90 天就该排更换。
其二,有线工具手工添加的设备有 30 天临时期。这不是注册方式,是临时纳管。到期之后绑定关系失效,设备从名册里掉出去。采购时就走渠道划入的设备没有这个期限,两类要在台账里分开标记。
其三,iOS 14 起移除注册描述文件会触发抹除。这条常被误读成"删掉描述文件就自由了",实际结果是设备被清空并且自动从管理组织解绑。对租赁场景来说,这是一个会丢数据的动作,得提前告知。
6. 2026 年 9 月这个时间点,还有两处变化要单独记
一是备份不再恢复管理状态。苹果部署文档的原文表述是:在 iOS 27、iPadOS 27、visionOS 27 的设备上,设备不再从备份中恢复管理信息,包括注册描述文件、管理配置和监督状态。这条对租赁业务的杀伤力在换机流程——老的换机做法是"备份旧机 → 恢复新机 → 继续管",现在这么做完,新机是一台数据完整、管控为零的设备。正确顺序是先让新机走完注册,再恢复个人数据。
二是管理流量的传输要求收紧。27 起系统进程与管理服务通信要求 TLS 1.2 及以上的协议版本、合规的加密套件与证书。云端 MDM 一般不受影响,自建服务或者前置了老代理的部署要单独验一遍——失败表现同样是"静默",不是报错。这两处变化的详细影响另文展开,这里只提示它们不改变两层的分工,改变的是每一层的落地方式。
7. 三个常见误判
误判一:以为接了 MDM 就等于设备在组织名下了。不是。名册里没有这台序列号,MDM 再强也只能在设备被手动引导注册后才生效,而那种注册方式不产生监督状态,随时可移除。
误判二:以为 Apple Business 自带了设备管理就可以不用第三方。取决于规模与需求。自带那一层解决的是"有没有",第三方解决的是"细到什么程度、留痕留多久、能不能按租赁业务建模"。租赁场景要的是设备台账、租期状态、结清退出流程,这些不在自带的那一层里。
误判三:以为证书没过期就万事大吉。证书有效不等于证书链完整。叶子证书有效但缺中间证书,部分客户端照样握手失败。自验要看 openssl 输出里的 verify return code 和链的深度,不能只看 enddate。
8. 两条边界
边界一:上面的分层只适用于苹果生态。安卓侧的对应物是零触摸注册与设备所有者身份,机制相似但入口、参数、失效条件完全不同,不能套用苹果的字段名。
边界二:归属层的开通需要企业资质材料(D-U-N-S 编号与可核验的企业信息),审核通常要数个工作日到数周。这意味着"今天决定做租赁、明天就想纳管"在流程上不成立,采购计划要给这段审核留出时间。
9. 验收的六条判据
- 判据一:新设备开机即出现远程管理屏且无法跳过——归属层与能力层都通。
- 判据二:抹除重激活后仍回到原管理域——这条过了才是真的管住。
- 判据三:推送证书剩余有效期 ≥90 天,且证书链完整(openssl 验证通过)。
- 判据四:台账里区分"渠道划入"与"手工临时添加"两类来源,后者带到期日字段。
- 判据五:换机流程书面化,顺序为注册在前、数据恢复在后。
- 判据六:管理服务端到设备的握手支持 TLS 1.2 及以上,并有定期自测记录。
10. 我们自己的落地经验
我们自己落地时踩过的坑也在这。MDM.Plus 的纳管台账会区分「渠道划入」与「有线工具手工添加」两类来源,后者带 30 天到期日字段,到期前 7 天自动提醒——因为在归属层,这两种来源的效力不一样:前者是长期归属,后者是临时纳管,到期就掉出名册,而台账上看不出区别的话,这批机器会一直显示在管。
我一直跟同行说一句话:判断一家服务商靠不靠谱,不用听他讲功能表,让他把这两层各说一遍、再说一遍失效条件。说得清的,多半是真的做过;说不清的,功能表再长也没用。