Apple hat iOS 27 am 14. September 2026 veröffentlicht, und damit endet die klassische Update-Steuerung per MDM. Laut Apples Hinweisen zu den Neuerungen für Unternehmen in iOS 27 funktionieren in allen Betriebssystemen der Version 27.0 keine Softwareupdate-Befehle, keine Update-Abfragen, keine Einstellungen zur empfohlenen Update-Kadenz und keine Update-Einschränkungen wie Deferrals mehr. Wer iOS 27 im Unternehmen verwaltet, steuert Updates ab jetzt über Declarative Device Management.
Für iPadOS 27 gilt dasselbe. In unserem englischsprachigen Überblick zu den Unternehmensfunktionen von iOS 18 war die deklarative Update-Konfiguration 2024 noch ein Punkt unter vielen. Mit iOS 27 ist sie der Weg, der bleibt.
Was das für Administratoren heißt, haben Oliver Schiemann und Magnus Wonschik im ISEC7-Webcast „Apple und iOS 27: was für Unternehmen wichtig ist“ am 14. Juli 2026 eingeordnet. Die Aufzeichnung gibt es kostenfrei nach Registrierung, wie die übrigen Aufzeichnungen in unserer Webcast-Übersicht.
Apple formuliert es knapp: „Legacy software update management no longer functions in all 27.0 operating systems.“ Betroffen sind Softwareupdate-Befehle, Update-Abfragen, die Einstellungen zur empfohlenen Kadenz und Update-Einschränkungen, ausdrücklich Deferrals und Background Security Improvements. IT-Teams sollen Updates stattdessen über deklaratives Softwareupdate-Management konfigurieren und durchsetzen.
Überraschend kommt das nicht. Die Entwicklerdokumentation von Apple führt die MDM-Befehle ScheduleOSUpdate, AvailableOSUpdates und OSUpdateStatus schon seit iOS 26.0 als veraltet und verweist auf die deklarative Konfiguration und die Status-Items. Oliver Schiemann und Magnus Wonschik hatten bereits im September 2025 im ISEC7-Webcast zu iOS 26 darauf hingewiesen: Der bisherige MDM-Mechanismus für Updates läuft aus, danach geht die Update-Verwaltung nur noch über Declarative Device Management.
Für die Planung heißt das: Die Update-Steuerung wandert von Befehlen, die der Server schickt, zu einem Zielzustand, den er festlegt. Verwaltet Ihr UEM Updates noch auf dem alten Weg, wirken diese Einstellungen auf Geräten mit iOS 27 nicht mehr.
Ja, aber nicht mehr als MDM-Einschränkung. Deferrals gehören jetzt zur deklarativen Konfiguration „Software Update settings“, die Apple für betreute iPhones und iPads ab iOS 18 beschreibt. Sie kennt eine Verzögerung von 1 bis 90 Tagen (CombinedPeriodInDays) und eine empfohlene Kadenz, die alle Updates zeigt, nur die Updates der älteren Version oder nur das Upgrade auf die neueste (RecommendedCadence).
Für Häuser, die Updates zurückhalten, bis ihre Fachanwendungen getestet sind, ist das die entscheidende Stelle. Im Webcast zu iOS 27 stand sie deshalb am Anfang der Empfehlungen: Wer Updates heute per MDM-Einschränkung bis zu 90 Tage zurückhält, verliert diesen Weg und sollte die Richtlinien im UEM jetzt auf solche Altmechanismen prüfen. Das Vorgehen mit einer Testgruppe vorneweg funktioniert weiter, sofern das UEM diese Deklarationen sendet. Dieselbe Konfiguration regelt auch, ob Background Security Improvements automatisch installiert werden und ob Nutzer sie danach wieder entfernen dürfen.
Bei der deklarativen Verwaltung gibt der Server den Zielzustand vor, und das Gerät arbeitet selbst darauf hin. Apple beschreibt in der Anleitung zum Installieren und Durchsetzen von Softwareupdates ein Beispiel: Verpasst ein Gerät den Durchsetzungstermin, weil es die Voraussetzungen nicht erfüllt, erkennt es das selbst und setzt den Vorgang fort, sobald es wieder mit dem Internet verbunden ist.
Zwei Deklarationen tragen die Arbeit:
Das UEM muss diese Deklarationen und ihre Schlüssel unterstützen. Apple sagt selbst, dass nicht alle Konfigurationen in allen Device-Management-Diensten verfügbar sind und jeder Hersteller sie anders umsetzt. Welche Schlüssel Ihre Plattform anbietet, beantwortet Ihr UEM-Hersteller. Die Frage gehört vor den breiten Rollout von iOS 27. Dieselbe Einschränkung stand im Webcast auf der Folie zur DDM-Migration: DDM-Funktionen müssen vom MDM-Hersteller unterstützt werden. Zu klären ist also, was Ihre Lösung heute abbildet und was auf der Roadmap steht.
Den Nachweis liefern die deklarativen Statusberichte. Der Verwaltungsdienst abonniert Status-Items, und das Gerät meldet sich, sobald das Abonnement aktiv wird, sobald sich ein abonnierter Wert ändert, und zusätzlich alle 24 Stunden (Apple Developer).
Für Updates zählen Betriebssystemversion und Build, die Version der Background Security Improvements, ein anstehendes Update, der Installationsstatus (none, waiting, downloading, prepared, installing oder failed), der Auslöser der Installation und die Fehlerdetails mit der Zahl der Fehlversuche und dem Zeitpunkt des letzten.
Ein Gerät meldet seinen aktuellen Zustand. Eine Historie, welches Gerät seit wann auf welcher Version läuft, entsteht erst, wenn jemand diese Berichte über die Zeit festhält. Für Freigabe- und Prüfprozesse ist das der Teil, den Sie einplanen sollten. ISEC7 SPHERE, unsere Plattform zur zentralen Überwachung von Geräten und Systemen, prüft Betriebssystem- und Patch-Level je Gerät als Compliance-Regel, auf Basis der Daten aus den angebundenen UEM-Systemen.
Der Rest von Apples Liste ist kürzer, einiges davon betrifft aber den Alltag in der Verwaltung:
Zwei Punkte der Liste haben Oliver Schiemann und Magnus Wonschik im Webcast greifbar gemacht. Verschiedene Netzwerkkonfigurationen, etwa für VPN, verweisen im DDM auf dasselbe Zertifikat als Asset, statt es jeweils selbst mitzubringen, und die Erneuerung gilt dann für alle zugleich (Apple, WWDC26 device management updates). Und Return to Service übernimmt auf iPhone und iPad mit iOS 27 auf Wunsch Sprache und Region aus dem ADE-Profil und lässt sich so einstellen, dass eine gescheiterte Anmeldung von selbst wiederholt wird (Apple, Return to Service). Das hilft überall, wo Geräte im Schichtwechsel weitergegeben werden.
Ein weiterer Punkt steht nicht in dieser Liste, betrifft aber jede UEM-Umgebung. Ab Version 27.0 können Apple-Betriebssysteme Verbindungen zu Servern mit veralteter TLS-Konfiguration ablehnen, und zwar bei MDM, DDM, Automated Device Enrollment, der Installation von Profilen und Apps sowie bei Softwareupdates. Die Server brauchen mindestens TLS 1.2, ATS-konforme Ciphersuites und gültige Zertifikate (Apple, KB 126655). Die Referenten des Webcasts haben darauf hingewiesen, dass hier auch der MDM-Hersteller nachziehen muss.
Die Siri-Einschränkungen sind gewöhnliche Verwaltungsfunktionen. Sie gehören in dieselbe Richtlinienprüfung wie jede andere Einschränkung, zusammen mit der Frage, wer im Haus festlegt, was erlaubt ist. Das gehörte zu den vier Empfehlungen aus dem Webcast: festlegen, welche Apple-Intelligence- und Siri-Funktionen erlaubt sind, und dabei berücksichtigen, dass nicht alle davon in der EU verfügbar sind.
Apple definiert Deklarationen und Status-Items. Welche davon eine Plattform anbietet und ab wann, entscheidet der UEM-Hersteller. ISEC7 berät zu UEM-Plattformen mehrerer Hersteller, integriert und betreibt sie im Rahmen unseres Endpoint Managements. Bei Apple im Unternehmen arbeiten wir als Mitglied im Apple Consultants Network und mit durch Apple zertifizierten Mitarbeitern. Steht mit der Umstellung ohnehin ein Plattformwechsel an, zeigt die Aufzeichnung unseres Webcasts zur MDM-Migration vom 14. Oktober 2025, wie sich ein Wechsel in Wellen planen und überwachen lässt. Wer das eigene Team zuerst auf den Stand bringen will, findet dafür das Training Apple Enterprise Mobility Fundamentals, virtuell und in Hamburg. Die aktuellen Termine stehen auf der Kursseite.
Nicht als klassische MDM-Einschränkung. Apple schreibt, dass Update-Einschränkungen wie Deferrals in Betriebssystemen der Version 27.0 nicht mehr funktionieren. Eine Verzögerung von 1 bis 90 Tagen bleibt möglich, und zwar über die deklarative Konfiguration „Software Update settings“. Sie gilt für betreute Geräte und setzt voraus, dass Ihr UEM sie unterstützt.
Softwareupdate-Befehle, Update-Abfragen, die Einstellungen zur empfohlenen Kadenz und Update-Einschränkungen, darunter Deferrals und die Vorgaben zu Background Security Improvements. Stattdessen sollen IT-Teams Updates deklarativ konfigurieren und durchsetzen. Die Befehle ScheduleOSUpdate, AvailableOSUpdates und OSUpdateStatus führt Apples Entwicklerdokumentation schon seit iOS 26.0 als veraltet.
Die Deklaration „Software Update“, die eine bestimmte Version zu einem festen Zeitpunkt durchsetzt, funktioniert ab iOS 17 auch ohne Betreuung. Die Konfiguration „Software Update settings“ für Deferrals, Kadenz und automatische Updates verlangt betreute Geräte, ausgenommen die Schlüssel zur Durchsetzung und das Beta-Angebot.
Über die deklarativen Statusberichte. Der Verwaltungsdienst abonniert dafür die passenden Status-Items. Danach meldet das Gerät Betriebssystemversion und Build, ein anstehendes Update, den Installationsstatus und Fehlerdetails. Ein Bericht kommt, sobald das Abonnement aktiv wird, sobald sich ein abonnierter Wert ändert, und alle 24 Stunden.