新闻
租赁手机一定要上监管锁吗?先把「监管强度」分成三级,再算这笔账
摘要:租赁手机是不是一定要上监管锁,取决于一个动作而不是一句话——设备被「抹除所有内容和设置」后重新激活,还会不会回连原来的 MDM 服务器。会,是真监管;不会,那只是个用户能一键删掉的描述文件。按这条线,方案可分成监管强度三级:描述文件软锁(用户可删、抹除即失效)、序列号级纳管(ABM/DEP,抹除后重新激活仍强制回连)、监督模式内核级(抹除动作本身可被禁止)。本文给出三级的技术分界、一个 5 分钟做完的一抹见真章自测、三种可以不上锁的业务形态、三条必须上的判据,以及管得住与管不住在回收价上的真实差额。需说明:管控能力受纳管状态、网络在线、系统版本与授权关系影响,作用是降低风险、缩短发现时间差,不承诺绝对结果。
「租赁手机一定要上监管锁吗」这个问题,行业里的回答常年分成两派。一派说必须上,不上等于把货白送;另一派说上了也没用,该跑的照样跑。
两边说的其实不是同一件事。前者讲的是序列号级纳管,后者讲的是描述文件软锁。这两种东西都被叫做「监管锁」,但强度差了两个量级。不把这两个词拆开,这个问题就没有答案。
一、监管强度三级:一次抹除就分出高下
判断监管强度,最有效的分界线只有一条:这个管控能不能扛住一次「抹除所有内容和设置」。按这条线,方案可以分成三级。
第一级:描述文件软锁——用户能删,一抹就没
做法是让用户在设备上安装一个 MDM 描述文件。装的时候需要在「设置」里点几次同意,卸载同样只需几次点击——进「设置 → 通用 → VPN与设备管理」,选中描述文件,点「移除管理」,输入锁屏密码,管控当场结束。
抹除的效果更彻底。执行一次「抹除所有内容和设置」,描述文件连同设备数据一起消失,重新激活时这台机器就是一台干净的零售机,和原来那台 MDM 服务器再无任何关系。
这一级的部署成本极低,很多按台包月的低价方案就停在这一级。它适合企业给员工配的办公机——员工有工资和离职流程约束,不太会去删。但用在租赁上,等于把管控开关交给了租客。
第二级:序列号级纳管——抹除后重新激活仍会回连
这一级依赖苹果的 ABM(Apple Business Manager,前身是 DEP)。机制是:设备在激活之前,序列号就已被登记为某个组织的企业资产,这条记录存在苹果服务器里。设备首次开机走激活流程时向苹果查询,服务器返回一条指令——「这台设备归 XX 组织管,去它的 MDM 服务器报到」。
于是设备在激活向导阶段就必须完成 MDM 注册,这一步用户跳过不了。更关键的是抹除之后:机器被抹掉、重新走激活流程,它会再次向苹果查询,拿到同一条指令,再次回连。业内管它叫「抹不掉」——不是真的抹不掉,是抹掉之后还得回来。
这一级还有个附带效果:MDM 描述文件在设备上不可删除,只能由服务端解绑或在 ABM 里释放序列号。
第三级:监督模式内核级——抹除这个动作本身可以被禁止
第三级在第二级的基础上,加了一道监督模式(Supervised)。设备被标记为受监督之后,系统开放了一批只对受监督设备生效的管理能力,其中就包括「禁止抹除」。
也就是说,到了这一级,租客连「抹除所有内容和设置」这个入口都点不动。这是三级的分水岭:第一级是用户能关掉管控,第二级是用户能重置但重置完还在管控里,第三级是用户连重置都做不到。
需要说明的是,第三级仍然不是绝对的。iOS 15 之后激活锁密钥固化在 Secure Enclave 熔丝区,纯软件远程绕过的成功率已降到很低;但 Checkm8 这类 BootROM 级硬件漏洞在 A5–A11 芯片(iPhone 4s 到 iPhone X)上长期存在,苹果无法靠软件更新修补——代价是操作后设备会丢失蜂窝网络、Face ID 等能力。所以第三级对新机型 + 新系统是最硬的底,对老机型反而存在已知通道,这也是老机型在二手市场更便宜的原因,不只是折旧问题。
二、一抹见真章:一个 5 分钟能做完的自测
三级听起来清楚,实际怎么验?做一次抹除测试,别看宣传口径,也别看设备上的提示文字。
自测步骤(顺序不能省)
- 先确认 iCloud 已退出、查找功能已关闭。这一步不做,后面会被激活锁挡住,测不出结果。
- 记录当前状态:序列号、IMEI、后台设备状态、最后一次心跳时间。
- 执行「抹除所有内容和设置」。若这一步直接被禁用或要求输入管理密码,说明设备处于监督模式,已到第三级。
- 重新走激活流程,联网,一路点到桌面。
- 回后台看这台设备:是否重新上线、是否仍显示纳管中、描述文件是否还在;同时在设备上看那项还能不能删除。
判定只有三种:禁用抹除 = 第三级;抹掉后重新激活自动回到管控 = 第二级;抹掉之后一切归零 = 第一级。
为什么不能只看「关于本机」那行字
很多人判断一台机器是不是监管机,看的是「设置 → 通用 → 关于本机」最下面有没有一行「此 iPhone 受 XX 机构监督管理」。
这行字有两个问题。第一,它只对受监督设备显示,第二级(纳管但未监督)的设备根本不会出现,容易被误判成「没上锁」。第二,它能被改——设备越狱后修改系统文件就能让这行字消失或伪造出来,这正是「洗机」产业链隐藏监管的常规手法之一。业内有个真实案子:三名技术骨干一年破解 7000 余台设备,违法所得超 1000 万元,走的正是「骗租 → 回收 → 破解 → 当正常机卖」这条路。
所以准的判据有两个,都不在设备表面:一是序列号/IMEI 在 ABM 里的归属记录,二就是上面这套抹除自测。
三、什么时候可以不上监管锁:三种业务形态
把话说回来,不是所有租赁都必须上。以下三种形态,风险结构本身就不依赖远程管控。
- 超短租与体验租:租期 7 天以内、设备不出本地、押金或预授权覆盖整机价。风险窗口太短,远程管控能发挥的空间有限,重点应放在身份核验和当面交付上。
- 低值设备:单机采购价在数百元量级、残值下降很快的机型。管控成本若占到设备价的显著比例,投入产出不划算,不如把预算放在押金和准入审核上。
- 全额押金 + 当面交付:押金按市场公允价足额收取、交付与回收都当面完成并留痕。风险已由押金覆盖,监管锁是加分项而非必需。
这三条的共同点是:风险敞口本身已被别的东西兜住了,远程管控只是锦上添花。
四、什么时候必须上:三道判据
反过来,只要命中下面任意一条,就属于不上不行。
| 判据 | 具体门槛 | 为什么到这条线就必须上 |
|---|---|---|
| 单台价值 | 采购价超过押金能覆盖的范围 | 押金收太高会越过合规边界(不应高于市场公允价),单靠押金兜不住高价机 |
| 异地发货 | 设备通过快递交付、无法当面验收 | 失去当面环节后,设备在哪、还在不在你手上,只能靠设备侧状态判断 |
| 租期跨度 | 租期 6 个月以上 | 时间越长,客户情况变化、设备被转手、系统被升级的概率都显著上升 |
三道判据里,异地发货这一条最容易被忽略。线上下单、快递交付是现在最主流的形态,但它意味着你失去了「交付时当面确认设备状态」这个最原始的风控动作。这个动作一没,设备侧状态数据就成了唯一信息来源——这正是监管锁真正的功能:它不是锁机器的工具,是让设备在租期内始终可见的手段。
五、算账:管得住和管不住,一台差几千
把三级强度换算成钱,看回收这一环最直观。以一台 iPhone 16 Pro Max 为例,同为正常成色,非监管机的回收价大约 6000 元,而监管机(带 MDM 残留、激活后仍会回连)的回收价在 3000–6000 元区间,具体取决于能不能干净解绑。差额不是因为机器坏了,而是因为下家不敢要——一台随时可能被远程锁定、或者抹除后还会跳回别人 MDM 的设备,回收商必须把这部分风险折进价格里。
这个差额引出两个结论:其一,租期内管得住不只是防丢,更是在保护回收时的残值,而残值往往是单台设备经济模型里最大的一项;其二,设备结清回收后必须按顺序解绑——先在 MDM 服务端解绑、在 ABM 里释放序列号,再交还流通环节。顺序搞反或只做一半,收回来的机器在回收商眼里仍是监管机。
所以这笔账的完整算法是:上监管锁的成本(按台月费或买断)+ 退租解绑的操作成本,对比不上时设备丢失率与残值折损的总和。行业平均逾期率在 7.2% 上下,这个量级上只要单台价值过了第二道判据,上监管锁基本划算。
六、落到执行:选型时该问供应商的三句话
最后给三条可以直接拿去问的话,它们能把「我们家也做监管锁」这种回答逼到具体处。
- 「设备抹除之后重新激活,还会不会回到你们服务器?」——答不上来或者绕开,大概率是第一级。
- 「纳管是走 ABM/DEP 的序列号级,还是装描述文件?」——这两个词的成本差着一个量级,敢说的都会直接答。
- 「设备被抹除、越狱、刷机,你们后台多久之内能发现?」——考的是失联告警能力而不是锁机能力。锁机是最后一步,发现得早才有用。
第三问值得多说一句。远程锁机在风控里的位置其实很靠后——等你要锁的时候,设备通常已失联或已在别人手上了。真正决定损失大小的,是从「设备状态异常」到「你采取动作」之间的时间差。选型时更该问告警粒度和响应时延,而不是锁机有哪些花活。
在这条链路上,像 MDM.Plus 这类做设备资产管理的系统,价值主要不在「锁」这个动作本身,而在于把纳管状态、最近心跳时间、抹除与越狱迹象这些设备侧信号持续采集进台账,让异常能被提前发现。这类能力受品牌、机型、系统版本、注册方式和网络条件影响,实际效果以兼容性清单和实测为准。
七、常见问题(FAQ)
我们规模小,只有几十台,也要上吗?
看第二道判据而不是看规模。只要涉及异地快递发货、单台价值高于押金,几十台和几千台的风险结构是一样的,区别只是绝对金额。若全部本地当面交付、押金足额,也可以先不上。
上了监管锁,是不是就一定能锁住、一定能收回来?
不是。管控能力依赖纳管状态、设备在线情况、系统版本限制和授权关系,无法承诺绝对结果。它能做的是缩短从异常发生到被发现的时间差,并提供分级处置手段,从而降低损失概率与规模。
安卓机是不是也有这三级?
不完全对应。安卓没有统一的 ABM/DEP 体系,各品牌能力差异很大,需按品牌和机型分档:有的支持静默安装与恢复出厂保护,有的只能提示式管控,个别机型几乎无法纳管。选型前须按实际机型实测。
客户投诉监管锁侵犯隐私,怎么处理?
这是中消协 2026 年 3 月提示过的三大陷阱之一。合规做法是把边界写清楚:管控的是设备状态与资产安全,不做通讯录、照片、位置等个人信息采集;采集范围与用途在合同、授权文件中明示。越界管控不只是舆情风险,也会让后续追索失去法律基础。
租期结束,设备怎么退租才不留尾巴?
顺序是:确认账单结清 → 在 MDM 服务端解绑 → 在 ABM 里释放序列号 → 客户关闭查找功能并退出 iCloud → 执行抹除并验收。先解 iCloud 还是先摘监管锁,顺序错了会把机器变砖或留下管控残留。







