MDM.Plus|手机租赁、分期与企业终端设备管理

SEARCH

与我们合作

我们专注为手机租赁、手机分期和设备回收场景提供MDM风控服务。
主营业务:监管锁、苹果锁、安卓锁、远程锁机、激活锁检测、设备定位、电子合同与租赁风控系统

您也可通过下列途径与我们取得联系:

地 址: 中国 · 四川省绵阳市涪城区 · 桃花岛 · 假日公寓6楼

手 机: 400 816 5855

邮 箱: support@mdm.plus

快速提交您的需求 ↓

新闻

SCROLL

苹果监督模式是什么?四种进入方式、三条边界,以及它和 MDM 纳管的区别

更新时间:2026-09-04
查看:0

摘要:苹果监督模式(Supervised Mode)是设备上的一个信任标记——系统认定这台设备归某个组织所有,从而开放一批只对受监督设备生效的管理能力(静默安装应用、禁止抹除、丢失模式、激活锁旁路、单应用模式等)。它和 MDM 纳管是两件事:设备可以在没有监督模式的情况下被 MDM 纳管,只是能力受限;也可以在有监督模式的情况下不被任何 MDM 管理。本文给出监督模式的技术本质(信任锚点与存储位置)、四种进入方式及其前提条件、一张监督与非监督的能力对照表、三条必须知道的边界(老机型 BootROM 漏洞、越狱隐藏监管、系统提示文字不准),以及一套鉴别顺序。需说明:相关能力受机型、系统版本、注册方式与授权关系影响,作用是降低风险与缩短发现时间差,不构成绝对阻止的承诺。

「苹果监督模式是什么」这个问题,最常见的答案是「企业管得更严的模式」。这个答案不算错,但它漏掉了最关键的一点:监督模式和 MDM 纳管是两套独立的标记,可以任意组合。搞不清这个区别,会出现两种误判——要么以为装了 MDM 描述文件就是监督模式,要么以为设备没显示那行「受监督管理」就等于没被管控。

一、先拆开三件事:监督、纳管、监管锁

行业里这三个词经常混用,但它们在技术上是分层的。

概念本质由谁设定能否被用户解除
监督模式设备本地的一个受信任标记,表明设备归组织所有通过有线配置或 ABM/DEP 激活流程写入不能(只能全盘抹除,且非 DEP 场景抹除后即清除)
MDM 纳管设备与某台 MDM 服务器建立的注册关系由 MDM 服务端下发注册指令非监督设备上用户可移除描述文件;监督/DEP 设备上不可
监管锁行业俗称,通常指「ABM/DEP 序列号级纳管 + 监督模式 + MDM」的组合多个环节共同构成取决于其中最低的那一环

三种组合都有实际场景:纳管但不监督(员工自带设备办公,公司只下发邮箱配置,员工随时可以移除);监督但不纳管(设备被 Configurator 打过监督标记但还没注册到任何服务器,或者已经解绑但监督标记还在);既监督又纳管(租赁与企业配机要的就是这个)。

二、技术本质:一个只能靠抹除清除的信任锚点

监督状态不是存在苹果服务器上的,它写在设备本机。执行监督操作时,系统会在设备的特定位置写入一个配置记录(业内通常称其为 CloudConfiguration 记录),其中包含监督组织的身份信息和一个信任锚点。系统启动时读取这个记录,认定设备处于受监督状态,然后放行那批受限制的管理指令。

这个设计带来三个直接后果:

  • 用户层面无法关闭。「设置」里没有开关,也没有任何用户操作能移除监督标记。
  • 清除它的唯一方式是全盘抹除,而且要在没有 DEP 记录的前提下。如果设备在 ABM 里有 DEP 记录,抹除之后重新激活会再次被写入监督标记——这正是序列号级纳管「抹不掉」的原因。
  • 被监督的设备在抹除后,备份恢复会受限。受监督设备的备份可以包含更多管理相关数据,恢复时也可能触发重新纳管,这一点在做设备交接时容易被忽略。

三、四种进入监督模式的方式,以及各自的前提

知道监督标记怎么来的,才能判断一台设备上的监督是谁打的、可不可信。

方式一:Apple Configurator 2 有线直连(最常用)

在 macOS 上装 Apple Configurator 2,用数据线连接设备,选择「准备」操作,可以选择是否启用监督。这个过程会抹除设备,所以必须在设备发放之前做,不适合对已经在客户手上的设备追加。

用这种方式打的监督有一个特性:执行操作的电脑会在设备上留下一个监督身份,该电脑在 30 天内可以解除监督,超过 30 天后解除需要通过抹除。所以批量配置时用来操作的电脑本身也是资产,不能随意处置。

方式二:ABM / Apple School Manager + DEP 自动监督(租赁场景的正解)

设备在激活之前,序列号已登记到组织的 ABM 账户,并被分配到一台 MDM 服务器。在配置「设置助理」流程时,有一个选项是「强制监督」(Supervise during Setup Assistant)。勾选之后,设备走激活向导时会自动进入监督状态并完成 MDM 注册,全程不需要人为接触设备。

这是租赁和规模化配机唯一现实的做法——快递直发给客户,客户开箱开机就已经在管控里了。前提是设备的采购渠道能把序列号推到你的 ABM 账户:从授权经销商或运营商渠道采购的设备通常可以自动归入,零售渠道买来的机器则需要通过 Apple Configurator 2 手动添加(有一定时间窗口和数量限制,各地区政策不同)。

方式三:临时监督会话(iOS 11 及以上)

通过 Apple Configurator 建立的一种临时监督,有效期为 30 天。到期之后如果设备没有被 DEP 记录接管,监督状态自动解除。这个机制主要用于短期调试和临时管理,不适合做租赁设备的长期纳管。

方式四:漏洞伪造(必须知道,但不是用来做的)

CVE-2022-46689 是一个描述文件签名验证的逻辑漏洞,攻击者可以构造一个恶意配置载荷,不需要连接电脑就让设备进入伪造的「受监督」状态。这个漏洞已被修复,但它说明了一件重要的事:「受监督」这个状态本身是可以被伪造的,无论在界面上还是在查询接口里,都不能单凭这一项判定设备的真实归属。

四、监督与非监督:一张能力对照表

下面这张表是监督模式最实用的部分——它回答「多花这道工序,换来了什么」。

管理能力非监督设备受监督设备备注
安装/移除应用只能推送提示,用户确认后安装可静默安装与移除受监督时才算真正的分发能力
禁止抹除不支持支持租赁场景的核心能力之一
丢失模式(Lost Mode)不支持支持可远程锁死并显示联系方式
激活锁旁路(Activation Lock Bypass)不支持支持回收环节的必要条件,需组织授权
单应用模式(Kiosk)不支持支持设备锁定到单一应用
全局 HTTP 代理 / 内容过滤受限支持受苹果政策限制,存在合规边界
可查询的设备信息基础信息扩充字段(含更多安装与状态数据)采集范围须在授权与法律框架内
移除 MDM 描述文件用户可自行移除用户不可移除两种模式最本质的差别

表里最后一行是分水岭:非监督设备的管控是「用户同意的」,用户可以随时撤回;受监督设备的管控是「设备所有权决定的」,用户撤不回。这也就是为什么租赁业务必须走到监督这一层——租赁的本质是设备所有权不发生转移,管控必须锚在所有权上,而不是锚在用户同意上。

五、三条边界:监督模式做不到和守不住的地方

边界一:老机型有已知的硬件级通道

Checkm8 是 BootROM 层面的漏洞,影响 A5 到 A11 芯片,对应 iPhone 4s 到 iPhone X。它固化在硬件里,苹果无法通过系统更新修补。利用它可以绕过激活锁,代价是操作后设备会丢失蜂窝网络、Face ID/Touch ID 等能力,且每次重启都需要重新引导。

结论很直接:老机型不是更难管,是更好骗。租赁投放应优先选择新机型,老机型要么不做,要么在残值模型里把这部分风险折进去。

边界二:越狱之后,监管可以被藏起来

设备越狱后,攻击者可以修改系统文件,把 MDM 配置隐藏——设备表面看起来一切正常,实际上仍然被远程管控,或者反过来,把真实的监管状态伪装掉。这就是「洗机」产业链的技术前提:骗租到手 → 回收 → 越狱隐藏监管 → 当正常机出售。前面提到的那个案子,三名技术骨干一年破解 7000 余台、违法所得超过 1000 万元,走的正是这条路。

这也解释了为什么「设置 → 通用 → 关于本机」底部那行「此 iPhone 受 XX 机构监督管理」是最不准的判据——它能被改掉,且非监督的纳管设备压根不会显示。

边界三:新机型上,反过来是好消息

iOS 15 之后,激活锁密钥固化在 Secure Enclave 的熔丝区,纯软件的远程绕过成功率已经降到很低的水平(业界普遍认为在 5% 以下)。也就是说,对新机型 + 新系统的组合,监督模式依然是目前最硬的一道底。安全能力是随硬件代际变化的,宣传口径必须写「降低风险」而不是「绝对防破解」。

六、实际操作:判断一台设备真实状态的顺序

综合以上,给出一套可执行的鉴别顺序,前两步是查询,后两步是实测。

  1. 查序列号在 ABM 里的归属——确认设备是否登记在你的组织名下、是否已分配到你的 MDM 服务器。这一步决定「这台设备在苹果眼里归谁」。
  2. 查 MDM 后台的纳管状态与最近心跳时间——光看「在线」不够,心跳时间、位置、序列号一致性、最近指令回执,这几项要交叉看。
  3. 看设备上能否移除描述文件——进「设置 → 通用 → VPN与设备管理」,如果能看到「移除管理」且能操作成功,说明是非监督纳管。
  4. 做一次抹除测试——抹除后重新激活,仍回连原 MDM 即为序列号级纳管;若抹除入口被禁用,则设备处于监督模式。

四步做完,这台设备的真实管控等级就清楚了。这比看任何一行提示文字都可靠。

在规模化运营里,这四步不该靠人工逐台去查。像 MDM.Plus 这类做设备资产管理的系统,把纳管状态、监督标记、最近心跳时间、抹除与越狱迹象做成台账里的常规字段,运营人员看到的是一张表,而不是四步操作——本质上就是把上面这套鉴别逻辑固化进日常流程。相关能力受品牌、机型、系统版本与网络条件影响,实际以兼容性清单和实测为准。

七、常见问题(FAQ)

监督模式和「监管锁」是一回事吗?

不是。监督模式是设备上的一个状态标记,监管锁是行业俗称,通常指 ABM/DEP 序列号级纳管 + 监督模式 + MDM 服务端管控的组合。只有监督没有 DEP,设备抹除之后就脱离了;只有 DEP 没有监督,能力会少一批。

已经在客户手上的设备,能远程补监督吗?

不能。进入监督模式要么靠有线连接并抹除设备,要么靠激活流程自动写入,两者都需要物理接触或重新激活,没有远程开关。所以监督必须在设备发放之前完成,这是发放流程里不能省的一环。

受监督设备可以采集用户隐私数据吗?

不可以随意采集。监督模式开放的是设备管理能力,不是数据采集权限。涉及定位、通讯录、照片等个人信息,必须有明确告知、用户授权和合同依据,且只能用于约定用途。中消协 2026 年 3 月点名的三大陷阱之一,正是「以监管锁之名监控通讯录、照片、位置」。越界的采集不只是合规问题,也会让后续的追索失去法律基础。

苹果官方叫它「监督」还是「监管」?

官方文档里对应的是 Supervised(受监督)与 Supervision,中文常译为「监督模式」。「监管锁」是行业俗称,不是苹果、谷歌或手机厂商的正式产品名。写合同和对外文件时建议用官方术语,避免歧义。

安卓设备有对应的概念吗?

有类似形态但没有统一标准。安卓阵营通常通过「设备所有者(Device Owner)」「工作资料(Work Profile)」等模式实现分级管控,具体能力因品牌和系统版本差异很大,个别品牌甚至无法支持完整的设备所有者模式。选型前必须按实际机型实测,不能照搬苹果的这套分法。

相关阅读