Skip to content

APNs 证书管理

Apple 推送通知服务(APNs)证书是 MDM 通信的基础。它使 GuardMDM 能够向已注册设备发送命令、安装配置文件和推送更新。

证书生命周期

阶段描述时长
创建从 Apple Developer 账户生成约 10 分钟
有效用于所有推送通知1 年
续期在到期前续期约 5 分钟
过期证书过期,推送停止立即生效

查看证书状态

  1. 前往 设备注册 > APNs
  2. 状态页面显示:
    • 状态: 有效、即将过期或已过期
    • 颁发日期: 证书创建日期
    • 到期日期: 到期日期
    • 主题: 证书上的组织名称
    • 指纹: 用于验证的 SHA-1 哈希值

状态指示

  • 有效(绿色)— 证书处于活动状态且正常工作
  • 即将过期(黄色)— 剩余不到 30 天
  • 已过期(红色)— 证书已过期,推送功能中断

续期证书

请在到期前至少 30 天开始续期,以避免服务中断。

  1. 前往 设备注册 > APNs
  2. 点击 续期
  3. 下载证书签名请求(CSR)
  4. 前往 Apple 推送证书门户
  5. 使用您的组织 Apple ID 登录
  6. 选择现有证书并点击 续期
  7. 上传 CSR
  8. 下载续期后的证书
  9. 返回 GuardMDM 并上传续期后的证书
  10. 确认状态显示为 有效

续期不会更改证书的主题或主题标识(Topic)——仅延长到期日期。设备无需重新注册。

替换证书

在更换 Apple ID、组织或发生安全事件后,需要替换证书。

  1. 前往 设备注册 > APNs
  2. 点击 替换
  3. 下载 CSR
  4. 前往 Apple 推送证书门户
  5. 使用 CSR 创建新证书
  6. 下载新证书
  7. 上传至 GuardMDM
  8. 确认新证书已生效

替换证书会创建新的主题标识(Topic)。在旧证书下注册的设备将停止接收推送通知。您可能需要重新注册受影响的设备。

证书到期监控

仪表盘提醒

  • 当证书距离到期不足 30 天时,仪表盘上会显示横幅提示
  • APNs Push Certificate 页面会显示已上传证书的到期日期
  • 已过期的证书会触发严重警报

邮件通知

GuardMDM 会自动向您组织中配置的租户所有者邮箱地址发送到期警告邮件。请确保您的组织邮箱地址是最新的,以免错过这些通知。控制台中无需手动配置。

证书过期后的影响

  • 已注册的设备仍保持注册状态
  • 新的推送命令无法送达
  • 设备签入(设备发起的通信)仍可正常工作
  • 策略更新、远程擦除和锁定命令停止工作
  • 用户会看到"未受管理"或无法访问受管理的应用

解决方法: 续期证书并上传。推送功能立即恢复。

APNs 证书过期 = MDM 系统瘫痪

APNs 证书是 GuardMDM 的"生命线"。一旦过期,整个 MDM 系统将陷入瘫痪:

功能过期前过期后
远程锁定/擦除✅ 正常❌ 完全失效
配置推送✅ 正常❌ 无法推送
应用安装✅ 正常❌ 无法安装
设备注册✅ 正常❌ 新设备无法注册
丢失模式✅ 正常❌ 无法启用
设备状态✅ 正常❌ 显示离线

恢复: 续期证书后立即恢复,但过期期间积压的命令不会自动补发

预防:

  • 在证书到期前 60 天 设置日历提醒
  • 确保租户所有者邮箱地址是最新的,以便接收到期通知
  • 确保创建证书的 Apple ID 始终可访问
  • 每周检查证书状态

最佳实践

  • ✅ 在到期前 60 天设置日历提醒
  • ✅ 保持租户所有者邮箱最新以接收到期通知
  • ✅ 保持用于创建证书的 Apple ID 可访问
  • ✅ 先在预发布环境中测试续期流程
  • ✅ 每周监控证书状态
  • ❌ 不要等到最后一周才续期
  • ❌ 在新证书验证通过之前,不要删除旧证书
  • ❌ 不要在不相关的组织之间共享 Apple ID

下一步: 设备注册方法