新闻
苹果监督模式是什么?四种进入方式、三条边界,以及它和 MDM 纳管的区别
摘要:苹果监督模式(Supervised Mode)是设备上的一个信任标记——系统认定这台设备归某个组织所有,从而开放一批只对受监督设备生效的管理能力(静默安装应用、禁止抹除、丢失模式、激活锁旁路、单应用模式等)。它和 MDM 纳管是两件事:设备可以在没有监督模式的情况下被 MDM 纳管,只是能力受限;也可以在有监督模式的情况下不被任何 MDM 管理。本文给出监督模式的技术本质(信任锚点与存储位置)、四种进入方式及其前提条件、一张监督与非监督的能力对照表、三条必须知道的边界(老机型 BootROM 漏洞、越狱隐藏监管、系统提示文字不准),以及一套鉴别顺序。需说明:相关能力受机型、系统版本、注册方式与授权关系影响,作用是降低风险与缩短发现时间差,不构成绝对阻止的承诺。
「苹果监督模式是什么」这个问题,最常见的答案是「企业管得更严的模式」。这个答案不算错,但它漏掉了最关键的一点:监督模式和 MDM 纳管是两套独立的标记,可以任意组合。搞不清这个区别,会出现两种误判——要么以为装了 MDM 描述文件就是监督模式,要么以为设备没显示那行「受监督管理」就等于没被管控。
一、先拆开三件事:监督、纳管、监管锁
行业里这三个词经常混用,但它们在技术上是分层的。
| 概念 | 本质 | 由谁设定 | 能否被用户解除 |
|---|---|---|---|
| 监督模式 | 设备本地的一个受信任标记,表明设备归组织所有 | 通过有线配置或 ABM/DEP 激活流程写入 | 不能(只能全盘抹除,且非 DEP 场景抹除后即清除) |
| MDM 纳管 | 设备与某台 MDM 服务器建立的注册关系 | 由 MDM 服务端下发注册指令 | 非监督设备上用户可移除描述文件;监督/DEP 设备上不可 |
| 监管锁 | 行业俗称,通常指「ABM/DEP 序列号级纳管 + 监督模式 + MDM」的组合 | 多个环节共同构成 | 取决于其中最低的那一环 |
三种组合都有实际场景:纳管但不监督(员工自带设备办公,公司只下发邮箱配置,员工随时可以移除);监督但不纳管(设备被 Configurator 打过监督标记但还没注册到任何服务器,或者已经解绑但监督标记还在);既监督又纳管(租赁与企业配机要的就是这个)。
二、技术本质:一个只能靠抹除清除的信任锚点
监督状态不是存在苹果服务器上的,它写在设备本机。执行监督操作时,系统会在设备的特定位置写入一个配置记录(业内通常称其为 CloudConfiguration 记录),其中包含监督组织的身份信息和一个信任锚点。系统启动时读取这个记录,认定设备处于受监督状态,然后放行那批受限制的管理指令。
这个设计带来三个直接后果:
- 用户层面无法关闭。「设置」里没有开关,也没有任何用户操作能移除监督标记。
- 清除它的唯一方式是全盘抹除,而且要在没有 DEP 记录的前提下。如果设备在 ABM 里有 DEP 记录,抹除之后重新激活会再次被写入监督标记——这正是序列号级纳管「抹不掉」的原因。
- 被监督的设备在抹除后,备份恢复会受限。受监督设备的备份可以包含更多管理相关数据,恢复时也可能触发重新纳管,这一点在做设备交接时容易被忽略。
三、四种进入监督模式的方式,以及各自的前提
知道监督标记怎么来的,才能判断一台设备上的监督是谁打的、可不可信。
方式一:Apple Configurator 2 有线直连(最常用)
在 macOS 上装 Apple Configurator 2,用数据线连接设备,选择「准备」操作,可以选择是否启用监督。这个过程会抹除设备,所以必须在设备发放之前做,不适合对已经在客户手上的设备追加。
用这种方式打的监督有一个特性:执行操作的电脑会在设备上留下一个监督身份,该电脑在 30 天内可以解除监督,超过 30 天后解除需要通过抹除。所以批量配置时用来操作的电脑本身也是资产,不能随意处置。
方式二:ABM / Apple School Manager + DEP 自动监督(租赁场景的正解)
设备在激活之前,序列号已登记到组织的 ABM 账户,并被分配到一台 MDM 服务器。在配置「设置助理」流程时,有一个选项是「强制监督」(Supervise during Setup Assistant)。勾选之后,设备走激活向导时会自动进入监督状态并完成 MDM 注册,全程不需要人为接触设备。
这是租赁和规模化配机唯一现实的做法——快递直发给客户,客户开箱开机就已经在管控里了。前提是设备的采购渠道能把序列号推到你的 ABM 账户:从授权经销商或运营商渠道采购的设备通常可以自动归入,零售渠道买来的机器则需要通过 Apple Configurator 2 手动添加(有一定时间窗口和数量限制,各地区政策不同)。
方式三:临时监督会话(iOS 11 及以上)
通过 Apple Configurator 建立的一种临时监督,有效期为 30 天。到期之后如果设备没有被 DEP 记录接管,监督状态自动解除。这个机制主要用于短期调试和临时管理,不适合做租赁设备的长期纳管。
方式四:漏洞伪造(必须知道,但不是用来做的)
CVE-2022-46689 是一个描述文件签名验证的逻辑漏洞,攻击者可以构造一个恶意配置载荷,不需要连接电脑就让设备进入伪造的「受监督」状态。这个漏洞已被修复,但它说明了一件重要的事:「受监督」这个状态本身是可以被伪造的,无论在界面上还是在查询接口里,都不能单凭这一项判定设备的真实归属。
四、监督与非监督:一张能力对照表
下面这张表是监督模式最实用的部分——它回答「多花这道工序,换来了什么」。
| 管理能力 | 非监督设备 | 受监督设备 | 备注 |
|---|---|---|---|
| 安装/移除应用 | 只能推送提示,用户确认后安装 | 可静默安装与移除 | 受监督时才算真正的分发能力 |
| 禁止抹除 | 不支持 | 支持 | 租赁场景的核心能力之一 |
| 丢失模式(Lost Mode) | 不支持 | 支持 | 可远程锁死并显示联系方式 |
| 激活锁旁路(Activation Lock Bypass) | 不支持 | 支持 | 回收环节的必要条件,需组织授权 |
| 单应用模式(Kiosk) | 不支持 | 支持 | 设备锁定到单一应用 |
| 全局 HTTP 代理 / 内容过滤 | 受限 | 支持 | 受苹果政策限制,存在合规边界 |
| 可查询的设备信息 | 基础信息 | 扩充字段(含更多安装与状态数据) | 采集范围须在授权与法律框架内 |
| 移除 MDM 描述文件 | 用户可自行移除 | 用户不可移除 | 两种模式最本质的差别 |
表里最后一行是分水岭:非监督设备的管控是「用户同意的」,用户可以随时撤回;受监督设备的管控是「设备所有权决定的」,用户撤不回。这也就是为什么租赁业务必须走到监督这一层——租赁的本质是设备所有权不发生转移,管控必须锚在所有权上,而不是锚在用户同意上。
五、三条边界:监督模式做不到和守不住的地方
边界一:老机型有已知的硬件级通道
Checkm8 是 BootROM 层面的漏洞,影响 A5 到 A11 芯片,对应 iPhone 4s 到 iPhone X。它固化在硬件里,苹果无法通过系统更新修补。利用它可以绕过激活锁,代价是操作后设备会丢失蜂窝网络、Face ID/Touch ID 等能力,且每次重启都需要重新引导。
结论很直接:老机型不是更难管,是更好骗。租赁投放应优先选择新机型,老机型要么不做,要么在残值模型里把这部分风险折进去。
边界二:越狱之后,监管可以被藏起来
设备越狱后,攻击者可以修改系统文件,把 MDM 配置隐藏——设备表面看起来一切正常,实际上仍然被远程管控,或者反过来,把真实的监管状态伪装掉。这就是「洗机」产业链的技术前提:骗租到手 → 回收 → 越狱隐藏监管 → 当正常机出售。前面提到的那个案子,三名技术骨干一年破解 7000 余台、违法所得超过 1000 万元,走的正是这条路。
这也解释了为什么「设置 → 通用 → 关于本机」底部那行「此 iPhone 受 XX 机构监督管理」是最不准的判据——它能被改掉,且非监督的纳管设备压根不会显示。
边界三:新机型上,反过来是好消息
iOS 15 之后,激活锁密钥固化在 Secure Enclave 的熔丝区,纯软件的远程绕过成功率已经降到很低的水平(业界普遍认为在 5% 以下)。也就是说,对新机型 + 新系统的组合,监督模式依然是目前最硬的一道底。安全能力是随硬件代际变化的,宣传口径必须写「降低风险」而不是「绝对防破解」。
六、实际操作:判断一台设备真实状态的顺序
综合以上,给出一套可执行的鉴别顺序,前两步是查询,后两步是实测。
- 查序列号在 ABM 里的归属——确认设备是否登记在你的组织名下、是否已分配到你的 MDM 服务器。这一步决定「这台设备在苹果眼里归谁」。
- 查 MDM 后台的纳管状态与最近心跳时间——光看「在线」不够,心跳时间、位置、序列号一致性、最近指令回执,这几项要交叉看。
- 看设备上能否移除描述文件——进「设置 → 通用 → VPN与设备管理」,如果能看到「移除管理」且能操作成功,说明是非监督纳管。
- 做一次抹除测试——抹除后重新激活,仍回连原 MDM 即为序列号级纳管;若抹除入口被禁用,则设备处于监督模式。
四步做完,这台设备的真实管控等级就清楚了。这比看任何一行提示文字都可靠。
在规模化运营里,这四步不该靠人工逐台去查。像 MDM.Plus 这类做设备资产管理的系统,把纳管状态、监督标记、最近心跳时间、抹除与越狱迹象做成台账里的常规字段,运营人员看到的是一张表,而不是四步操作——本质上就是把上面这套鉴别逻辑固化进日常流程。相关能力受品牌、机型、系统版本与网络条件影响,实际以兼容性清单和实测为准。
七、常见问题(FAQ)
监督模式和「监管锁」是一回事吗?
不是。监督模式是设备上的一个状态标记,监管锁是行业俗称,通常指 ABM/DEP 序列号级纳管 + 监督模式 + MDM 服务端管控的组合。只有监督没有 DEP,设备抹除之后就脱离了;只有 DEP 没有监督,能力会少一批。
已经在客户手上的设备,能远程补监督吗?
不能。进入监督模式要么靠有线连接并抹除设备,要么靠激活流程自动写入,两者都需要物理接触或重新激活,没有远程开关。所以监督必须在设备发放之前完成,这是发放流程里不能省的一环。
受监督设备可以采集用户隐私数据吗?
不可以随意采集。监督模式开放的是设备管理能力,不是数据采集权限。涉及定位、通讯录、照片等个人信息,必须有明确告知、用户授权和合同依据,且只能用于约定用途。中消协 2026 年 3 月点名的三大陷阱之一,正是「以监管锁之名监控通讯录、照片、位置」。越界的采集不只是合规问题,也会让后续的追索失去法律基础。
苹果官方叫它「监督」还是「监管」?
官方文档里对应的是 Supervised(受监督)与 Supervision,中文常译为「监督模式」。「监管锁」是行业俗称,不是苹果、谷歌或手机厂商的正式产品名。写合同和对外文件时建议用官方术语,避免歧义。
安卓设备有对应的概念吗?
有类似形态但没有统一标准。安卓阵营通常通过「设备所有者(Device Owner)」「工作资料(Work Profile)」等模式实现分级管控,具体能力因品牌和系统版本差异很大,个别品牌甚至无法支持完整的设备所有者模式。选型前必须按实际机型实测,不能照搬苹果的这套分法。







