Diese Anleitung zeigt dir, wie Mobile Device Management in grommunio 2026.06.1 praktisch funktioniert: über Exchange ActiveSync, grommunio Sync und die Mobile-Devices-Ansicht in grommunio Web. Am Ende ist ein Testbenutzer für EAS freigeschaltet, der Sync-Endpunkt ist geprüft, ein Gerät ist registriert, Mail-, Kalender- und Kontaktordner werden synchronisiert, und Resync sowie Remove sind nachvollziehbar getestet.

Wichtig: grommunio MDM ist kein vollständiges UEM/MDM-Produkt wie Intune oder Jamf. Es verwaltet den ActiveSync-Bezug der Mailbox: Gerät sehen, Status prüfen, Full Resync auslösen, Server-State entfernen und Remote Wipe vorbereiten. Geräte-Policies hängen immer vom EAS-Client und dessen Implementierung ab.

grommunio 2026 Schritt für Schritt

  • Teil 1: grommunio 2026 installieren - /de/tech/grommunio-2026-installieren
  • Teil 2: Antispam / Rspamd - /de/tech/grommunio-antispam-rspamd-2026-schritt-fuer-schritt
  • Teil 3: Auth / Keycloak / MFA - /de/tech/grommunio-auth-keycloak-2026-schritt-fuer-schritt
  • Teil 4: Meet - /de/tech/grommunio-meet-2026-schritt-fuer-schritt
  • Teil 5: Chat - /de/tech/grommunio-chat-2026-schritt-fuer-schritt
  • Teil 6: Files + Office - /de/tech/grommunio-files-office-2026-schritt-fuer-schritt
  • Teil 7: Archive - /de/tech/grommunio-archive-2026-schritt-fuer-schritt
  • Teil 8: Mobile Device Management - /de/tech/grommunio-mdm-2026-schritt-fuer-schritt - du bist hier.

Was wir aufbauen

Die reale Architektur ist bewusst überschaubar: Smartphone oder Mail-Client verbindet sich per HTTPS auf den ActiveSync-Endpunkt, grommunio Sync spricht mit der Mailbox und speichert den Device-State, grommunio Web zeigt das Gerät unter Einstellungen an und bietet die Aktionen Wipe Device, Full resync, Remove device und Refresh.

markdown
Smartphone / Mail-Client
-> HTTPS / Exchange ActiveSync
-> /Microsoft-Server-ActiveSync
-> grommunio Sync
-> Mailbox und Device-State
-> grommunio Web
-> Einstellungen / Mobile Devices

Getestete Basis

  • grommunio-release: 2026.06.1
  • grommunio-sync: 2.5.2.0d70954
  • grommunio-web: 3.19.371.ge256c4858
  • grommunio-admin-api: 1.21.1
  • gromox: 3.10.73
  • OS-Basis: SLES-basierte grommunio Appliance 2026.06.1
  • FQDN im Test: mail.example.test
  • Testbenutzer: alice@example.test

Voraussetzungen prüfen

Vor dem ersten Gerätetest müssen DNS, TLS, Web, Sync, Mailbox und Benutzerrecht stimmen. Ein HTTP-Status 401 am EAS-Endpunkt ist dabei kein Fehler, sondern genau das erwartete Signal: Der Endpunkt ist erreichbar und verlangt Anmeldung.

bash
hostname -f
rpm -qa | grep -Ei 'grommunio-release|grommunio-sync|grommunio-web|grommunio-admin-api|gromox' | sort
systemctl is-active nginx php-fpm gromox-http gromox-zcore gromox-midb
curl -k -I https://mail.example.test/Microsoft-Server-ActiveSync
curl -k -I https://mail.example.test/Autodiscover/Autodiscover.xml
app.example.com

EAS für den Benutzer aktivieren

grommunio steuert ActiveSync pro Benutzer über das EAS-Recht. Für den Test wurde alice@example.test freigeschaltet. In normalen Umgebungen ist das der saubere Weg: Recht setzen, Benutzer prüfen, anschließend den EAS-Endpunkt mit einem echten Gerät oder einem isolierten Testclient verwenden.

bash
grommunio-admin user modify alice@example.test --privEas 1
grommunio-admin user query username=alice@example.test
app.example.com

Gerät verbinden

Auf Android legst du ein Exchange- oder Unternehmens-Konto an, gibst die vollständige Mailadresse ein und verwendest bei manueller Einrichtung den Server mail.example.test mit HTTPS/TLS. Auf iOS wählst du Microsoft Exchange, trägst Mailadresse und Beschreibung ein und prüfst bei manueller Konfiguration ebenfalls Server, Benutzername und TLS. Verwende für Tests ein entbehrliches Gerät oder eine isolierte Testumgebung.

  • E-Mail: alice@example.test
  • Benutzername: vollständige E-Mail-Adresse
  • Server: mail.example.test
  • Verschlüsselung: SSL/TLS aktiv
  • Synchronisation: Mail, Kalender und Kontakte aktivieren, soweit der Client sie anbietet.

Synchronisation nachweisen

Für den reproduzierbaren Lab-Nachweis wurde ein isolierter ActiveSync-Testclient genutzt. Er führt Provision, FolderSync und Sync gegen denselben HTTPS-Endpunkt aus. Entscheidend ist nicht der konkrete Testclient, sondern das Ergebnis: Provisioning ist erfolgreich, die Standardordner werden erkannt, und Mail-, Kalender-, Kontakte-, Aufgaben- und weitere Ordner sind über EAS sichtbar.

app.example.com

Gerät in grommunio Web prüfen

Nach dem erfolgreichen Sync erscheint das Gerät in grommunio Web unter Einstellungen -> Mobile Devices. Dort siehst du Gerätetyp, User Agent, Provisioning-Status, letzten Kontakt und Device ID. Das ist der zentrale Einstieg für Benutzer und Administratoren, wenn ein Gerät neu synchronisiert, entfernt oder im Verlustfall gewipet werden soll.

app.example.com

Geräte per CLI verwalten

Für Betrieb und Support ist die CLI wichtig, weil du damit dieselben Gerätebeziehungen ohne Browser prüfen kannst. Im Test wurden List, Full Resync, Remove und anschließende erneute Registrierung validiert.

bash
grommunio-admin user devices alice@example.test list
grommunio-admin user devices alice@example.test show fone20260908mdm01
grommunio-admin user devices alice@example.test resync fone20260908mdm01
grommunio-admin user devices alice@example.test remove fone20260908mdm01
app.example.com

Policies und Remote Wipe sicher einordnen

EAS-Policies sind clientabhängig. Ein Client kann nur das umsetzen, was er unterstützt und akzeptiert. Der Lab-Testclient eignet sich für Provision, FolderSync, Sync, Resync und Remove, aber nicht für einen belastbaren Policy-Enforcement-Test. Deshalb ist die Policy-Prüfung hier als nicht vom Testclient unterstützt dokumentiert.

Remote Wipe wurde bewusst nicht ausgeführt, weil kein entbehrliches physisches Android- oder iOS-Testgerät mit explizitem Sicherheitsmarker verfügbar war. Der Befehl und das Web-Verhalten sind dokumentiert, aber ein Wipe gehört nur auf ein Gerät mit der Freigabe TEST DEVICE CONFIRMED / NO PRODUCTION DATA / DESTRUCTIVE ACTION ACCEPTED.

bash
grommunio-admin user devices alice@example.test wipe --mode account DEVICE_ID
grommunio-admin user devices alice@example.test wipe --mode normal DEVICE_ID
grommunio-admin user devices alice@example.test wipe --mode cancel DEVICE_ID

Logs, Monitoring und Betrieb

Im Betrieb solltest du nicht personenbezogene Gerätelisten sammeln, sondern technische Zustände überwachen: Erreichbarkeit des EAS-Endpunkts, TLS-Ablauf, gehäufte 401/403-Fehler, Sync-Fehler, veraltete Last-Connect-Zeiten und Dienststatus.

bash
journalctl -u nginx -u php-fpm -u gromox-http -u gromox-zcore --since today
tail -n 200 /var/log/grommunio-sync/grommunio-sync.log
tail -n 200 /var/log/grommunio-sync/grommunio-sync-error.log
grommunio-admin user devices alice@example.test list

Troubleshooting

  • Konto kann nicht hinzugefügt werden: EAS-Endpunkt, TLS-Zertifikat, FQDN und Benutzername prüfen.
  • EAS meldet 401: Ohne Anmeldung ist das normal. Mit richtigen Zugangsdaten muss der Client danach weiterkommen.
  • Device erscheint nicht: EAS-Recht, Mailbox-Status, grommunio-sync-Log und Device-ID prüfen.
  • Sync hängt: Last-Connect-Zeit, Sync-Errors, Netzwerk und Client-Provisioning prüfen.
  • Resync ohne Wirkung: nächsten Client-Sync abwarten oder Account am Testgerät neu synchronisieren lassen.
  • Device nach Remove wieder da: Das ist erwartbar, wenn der Account am Gerät nicht entfernt wurde.
  • Wipe bleibt pending: Gerät muss sich erneut melden; ausgeschaltete oder offline Geräte bestätigen den Wipe nicht.

Produktionscheckliste

  • HTTPS und FQDN stimmen extern und intern.
  • ActiveSync-Endpunkt und Autodiscover sind erreichbar.
  • EAS-Recht ist nur für berechtigte Benutzer aktiv.
  • Mail, Kalender und Kontakte wurden mit mindestens einem realen Testgerät geprüft.
  • Gerät erscheint in grommunio Web unter Mobile Devices.
  • List, Full Resync und Remove wurden getestet.
  • Policy-Verhalten wurde mit dem tatsächlich eingesetzten Client geprüft.
  • Remote-Wipe-Prozess ist organisatorisch freigegeben und dokumentiert.
  • Logs und Monitoring sind eingerichtet.
  • Supportprozess für verlorene oder ausgetauschte Geräte ist klar.

Quellen

  • grommunio Web MDM Dokumentation: https://docs.grommunio.com/web/mdm/
  • grommunio Groupware Benutzerhandbuch zu ActiveSync: https://docs.grommunio.com/user/groupware/
  • grommunio CLI Cookbook: https://docs.grommunio.com/cli/cookbook/
  • grommunio Release Notes 2026.06.1: https://docs.grommunio.com/admin/release_notes/

grommunio professionell einsetzen

Du möchtest grommunio evaluieren, Lizenzen beschaffen oder brauchst Unterstützung bei Einführung, Migration, Betrieb oder Support? ForgeOne begleitet dich von Architektur und Lizenzierung bis zu Professional Services, Integration, Monitoring und laufendem Betrieb.