Gideon Ressourcenbibliothek

Fehlerbehebung für Apple Business-Inhalts-Token (VPP)

Diagnostizieren Sie abgelaufene oder ungültige Apple Business-Inhalts-Token, Fehler bei der Lizenzsynchronisierung, Accountänderungen und Konflikte zwischen Verwaltungsdiensten, ohne Zuweisungen verwalteter Apps zu beeinträchtigen.

Überblick

Apple Business Manager wurde im April 2026 zu Apple Business. Das Volume Purchase Program war bereits Jahre zuvor integriert worden, viele Verwaltungsplattformen und Supportartikel verwenden jedoch weiterhin die Begriffe VPP-Token, Standort-Token, Server-Token oder sToken. In der aktuellen Apple-Terminologie heißt die Datei, über die ein externer Geräteverwaltungsdienst Lizenzen für Apps und Bücher verwaltet, Inhalts-Token.

Ein Problem mit dem Inhalts-Token beeinträchtigt die Kommunikation über Lizenzen für Apps und Bücher sowie die Zuweisung verwalteter Apps. Es ist unabhängig von einem Token für die automatisierte Geräteregistrierung und dem Zertifikat für den Apple Push Notification Service, auch wenn alle drei in einer Geräteverwaltungskonsole nebeneinander erscheinen können.

Das aktuelle Inhalts-Token laden

  • Apple Business öffnen. Melden Sie sich unter business.apple.com mit einem verwalteten Apple Account an, dessen Rolle Lizenzen für Apps und Bücher erwerben und zuweisen darf.
  • Den Token-Bereich öffnen. Wählen Sie in der Browseroberfläche Einstellungen > Zahlungen & Abrechnung, dann Apps und Bücher und anschließend Laden für den vorgesehenen externen Geräteverwaltungsdienst oder die Organisationseinheit.
  • Den Lizenzpool abgleichen. Bestätigen Sie, dass die Organisationseinheit – oder der in einer bestehenden MDM-Integration angezeigte frühere Standortname – zu den App-Lizenzen und dem bestehenden Token-Datensatz gehört, den Sie erneuern möchten.
  • Den bestehenden MDM-Datensatz aktualisieren. Laden Sie das neue Token über den Erneuerungs- oder Bearbeitungsablauf des Anbieters in den bestehenden Connector. Erstellen Sie nicht allein deshalb einen zweiten Connector, weil die Datei neu ist.

Vor dem Ersetzen oder Löschen

  • Aktuellen Zustand dokumentieren. Erfassen Sie Token-Name, externen Verwaltungsdienst, Organisationseinheit oder früheren Standort, Ablaufdatum, verwalteten Apple Account, letzte erfolgreiche Synchronisierung, aktuellen Fehler und betroffene Apps.
  • Zuweisungsnachweise sichern. Exportieren oder dokumentieren Sie App-Zuweisungen und Lizenzzahlen, soweit die Verwaltungsplattform dies unterstützt. Das ist vor der Migration eines Verwaltungsdiensts besonders wichtig.
  • Fehlerhafte Integration bestimmen. Prüfen Sie, ob die Meldung das Inhalts-Token für Apps und Bücher, das Token für die automatisierte Geräteregistrierung oder das Zertifikat für den Apple Push Notification Service betrifft. Die Erneuerung eines Elements repariert die anderen nicht.
  • Connector nicht löschen. Einige MDM-Plattformen verknüpfen Apps, Zuweisungen, Lizenzstatus und die Möglichkeit zum Lizenzentzug mit dem bestehenden Token-Objekt. Eine Erneuerung sollte dieses Objekt aktualisieren, sofern das dokumentierte Migrationsverfahren des Anbieters keinen Ersatz verlangt.

Abgelaufenes oder ungültiges Token

Apple gibt an, dass Inhalts-Token ein Jahr nach ihrer Erstellung ungültig werden sowie dann, wenn das Passwort des verwalteten Apple Accounts geändert wird, mit dem das bestehende Token geladen wurde. Eine Verwaltungsplattform kann das Token auch nach verwandten Accountänderungen als ungültig melden, etwa bei einer Domainänderung, einem abgelaufenen Passwort oder einem deaktivierten Account.

  • Neues Token laden. Laden Sie mit einem autorisierten verwalteten Apple Account das aktuelle Inhalts-Token für denselben externen Verwaltungsdienst und dieselbe Organisationseinheit beziehungsweise denselben früheren Standort.
  • Bestehende Verbindung erneuern. Laden Sie die Datei über den Bearbeitungs- oder Erneuerungsablauf des bestehenden Tokens in die MDM-Konsole. In Microsoft Intune aktualisieren Sie das vorhandene Apple-VPP-Token unter Mandantenverwaltung > Connectors und Token.
  • Ergebnis verifizieren. Bestätigen Sie das neue Ablaufdatum in der MDM-Konsole, starten Sie eine Inhaltssynchronisierung oder warten Sie auf deren Ausführung und prüfen Sie, ob die erwarteten Apps und Lizenzzahlen ohne neue Zuweisungen zurückkehren.
  • Künftig einen dedizierten Account verwenden. Apple empfiehlt einen eigenen verwalteten Apple Account mit einer benutzerdefinierten Rolle, die für das Laden und Verwalten von Inhalts-Token ausschließlich die Berechtigung für Lizenzen von Apps und Büchern enthält.

Authentifizierungs- und Anbieterfehler einordnen

Fehlermeldungen unterscheiden sich je nach Verwaltungsplattform. Ein allgemeiner HTTP-401-Fehler weist auf einen Authentifizierungsfehler hin, unterscheidet aber nicht zwischen einem abgelaufenen Token, einer passwortbedingten Ungültigkeit, einem deaktivierten Account, einem fehlerhaften Upload oder einem Connector-Problem beim Anbieter. Numerische Meldungen wie 9625 sollten anhand der Dokumentation des MDM-Produkts interpretiert werden, das sie ausgegeben hat, und nicht als universelle Apple-Fehlercodes.

  • Token- und Accountstatus gemeinsam prüfen. Vergleichen Sie das Token-Ablaufdatum mit kürzlich erfolgten Änderungen an Passwort, Domain, Rolle und Accountstatus des für die Token-Verwaltung verwendeten verwalteten Apple Accounts.
  • Anbieterfehler vollständig sichern. Erfassen Sie die vollständige Meldung, den Zeitpunkt, den Connector-Namen, die Anfrage- oder Korrelationskennung und die letzte erfolgreiche Synchronisierung vor der Erneuerung.
  • Anhaltende Authentifizierungsfehler eskalieren. Bleibt ein neues Token im bestehenden Connector ungültig, nutzen Sie den Fehlerbehebungsweg des MDM-Anbieters, bevor Sie den Connector löschen oder Lizenzen übertragen.

Token wird bereits von einem anderen Verwaltungsdienst verwendet

Ein Inhalts-Token sollte nicht gleichzeitig von mehreren externen Verwaltungsdiensten oder getrennten MDM-Mandanten verwendet werden. Die Wiederverwendung kann zu einem inkonsistenten Lizenzbestand, Zuweisungsfehlern oder dem Verlust von Benutzer- und Lizenzdatensätzen führen.

  • Aktiven Besitzer bestimmen. Ermitteln Sie, welcher Produktions-, Test-, Regional- oder Alt-Dienst das Token derzeit verwendet und welche Organisationseinheit oder welcher frühere Standort dessen Lizenzen bereitstellt.
  • Kontrollierte Migration planen. Befolgen Sie die Migrationsreihenfolge von Apple und dem Zielanbieter. Dokumentieren Sie Zuweisungen, entfernen Sie das Token zum geplanten Umschaltzeitpunkt aus der Quelle, laden Sie das passende Token in das Ziel und prüfen Sie den Lizenzbestand, bevor Sie App-Zuweisungen ändern.
  • Lizenzpools getrennt halten. Müssen zwei Verwaltungsdienste parallel arbeiten, verwenden Sie getrennte Organisationseinheiten oder frühere Standorte und übertragen oder erwerben Sie die benötigten Lizenzen gezielt für jeden Pool. Verwenden Sie nicht dasselbe Token in beiden Diensten.

Token wird geladen, aber Apps werden nicht synchronisiert

  • Lizenzen im ausgewählten Pool prüfen. Bestätigen Sie, dass die Apps unter Apps und Bücher erworben und der durch das Inhalts-Token repräsentierten Organisationseinheit beziehungsweise dem früheren Standort zugewiesen wurden. Ein gültiger, aber leerer Pool kann erfolgreich synchronisieren, ohne Apps anzuzeigen.
  • Synchronisierungsverhalten prüfen. Manche MDM-Plattformen synchronisieren automatisch nach Zeitplan und bieten zusätzlich eine manuelle Aktion. Intune synchronisiert Standort-Token standardmäßig einmal täglich und ermöglicht jederzeit eine manuelle Synchronisierung.
  • Erneuerung des bestehenden Connectors bestätigen. Wurde versehentlich ein zweiter Connector erstellt, können die erwarteten Zuweisungen weiterhin zum ursprünglichen Token-Datensatz gehören. Vergleichen Sie Token-Identität, Standort oder Organisationseinheit und zugewiesene Apps, bevor Sie etwas verschieben.
  • App-Verfügbarkeit und Zuweisung prüfen. Bestätigen Sie, dass die App im relevanten Land oder in der Region verfügbar ist, genügend Lizenzen vorhanden sind und die Geräte- oder Benutzerzuweisung in der MDM-Plattform noch aktiv ist.
  • Anbieterprotokolle für den nächsten Schritt nutzen. Ist der Lizenzbestand korrekt, die Synchronisierung schlägt aber weiter fehl, prüfen Sie Connector-Status und Synchronisierungsprotokolle der Verwaltungsplattform, statt wiederholt neue Token-Dateien zu laden.

Entscheidungspfad nach Symptom

SymptomZuerst prüfenSicherste nächste Aktion
Token ist abgelaufen oder ungültigAblaufdatum und Änderungen am verwalteten Apple AccountPassendes Token laden und bestehenden Connector aktualisieren
Authentifizierungs- oder 401-FehlerVollständiger Anbieterfehler, Accountstatus und Token-AblaufBestehende Verbindung erneuern; bei weiterem Fehler den Anbieterweg nutzen
Token wird bereits verwendetAktueller MDM-Mandant oder Dienst, der das Token nutztKontrollierte Migration planen oder Lizenzpools trennen
Upload erfolgreich, aber keine Apps sichtbarOrganisationseinheit oder früherer Standort und erworbene LizenzenSynchronisierung starten und den repräsentierten Pool prüfen
Apps sichtbar, aber Zuweisungen schlagen fehlVerfügbare Lizenzzahl und ZuweisungsstatusLizenz- oder Zuweisungsstatus korrigieren, ohne das Token zu ersetzen
Geräteregistrierung schlägt fehlADE-Token, APNs-Zertifikat, Profil und NetzwerkpfadRegistrierung getrennt vom Inhalts-Token untersuchen

Vor dem nächsten Erneuerungszyklus

  • Dauerhafte Verantwortlichkeit zuweisen. Verwenden Sie einen dedizierten verwalteten Apple Account statt eines persönlichen Administratoraccounts, dokumentieren Sie Verantwortliche und Wiederherstellungsprozess und vergeben Sie nur die für Apps-und-Bücher-Lizenzen erforderlichen Rechte.
  • Ablauf unabhängig verfolgen. Erfassen Sie das Ablaufdatum im Betriebskalender oder Monitoring-System des Teams und richten Sie Erinnerungen früh genug ein, um vor der Jahresfrist zu erneuern und zu verifizieren.
  • Accountänderungen in das Runbook aufnehmen. Verlangen Sie nach Passwort-, Domain-, Rollen- oder Statusänderungen am für die Token-Verwaltung verwendeten verwalteten Apple Account eine Prüfung des Inhalts-Tokens.
  • Gesamtergebnis testen. Ein erfolgreicher Upload genügt nicht. Prüfen Sie das aktualisierte Ablaufdatum, eine abgeschlossene Katalogsynchronisierung, die erwarteten Lizenzzahlen und mindestens eine repräsentative Zuweisung einer verwalteten App.

Verwandte Ressourcen

Primärquellen

So nutzen Sie diese Ressource

Nutzen Sie dieses Runbook, wenn App-Lizenzen nicht mehr synchronisiert werden, ein Token bald abläuft oder eine MDM-Migration einen Token-Konflikt sichtbar macht. Bewahren Sie den bestehenden Connector- und Zuweisungsstatus, bestimmen Sie das genaue Token und den Lizenzpool, erneuern Sie möglichst im bestehenden Datensatz und definieren Sie Erfolg als verifizierte Katalogsynchronisierung mit erwarteten Lizenzzahlen und funktionierenden Zuweisungen.

Zurück zum Themen-Hub