
Aktualizace správy aplikací na WWDC 26
Poznámka: Funkce popsané na této stránce jsou předběžnými verzemi, které nemusejí být úplné a před vydáním finální verze ještě může dojít k jejich úpravám nebo odstranění.
Níže uvedený obsah je seřazen podle verzí operačních systémů a dále podle počtu operačních systémů, jichž se to týká:
Správa spouštění aplikací a binárních souborů
IT týmy mohou požadovat kontrolu nad tím, které aplikace lze na zařízeních iOS, iPadOS, tvOS a visionOS pod dohledem používat, případně také nad binárními soubory na počítačích Mac pod dohledem, například kvůli splnění požadavků na dodržování předpisů.
Na zařízeních pod dohledem se systémy iOS 27, iPadOS 27, tvOS 27 a visionOS 27 je nově k dispozici konfigurace com.apple.configuration.app.settings, která obsahuje klíče AllowedApps a DeniedApps, pomocí nichž lze na těchto platformách implementovat pravidla pro spouštění aplikací.
Na počítačích Mac pod dohledem se systémem macOS 27 využívá nová konfigurace com.apple.configuration.app.settings framework rozšíření pro zabezpečení v koncových bodech (Endpoint Security), který zajišťuje podrobnou a flexibilní správu binárních souborů, které je povoleno spouštět. Může jít o samostatné binární soubory nebo o binární soubory obsažené v balíku aplikace. Většina binárních souborů obsažených v podepsaném a zapečetěném operačním systému je vždy povolena.
IT týmy mohou k automatickému povolení spouštění spravovaných aplikací použít klíč AlwaysAllowManagedApps. Jedná se o aplikace nasazené pomocí konfigurace com.apple.configuration.app.managed nebo pomocí příznaku InstallAsManaged nastaveného na TRUE v příkazu InstallApplication. To může napomoci ke snížení režie na údržbu sady pravidel.
Poznámka: Pokud je spuštění binárního souboru aplikace zablokováno, zařízení zobrazí uživateli upozornění. Pokud se aplikace objeví v obou seznamech, zařízení zablokuje její spuštění.
Klíče a související informace jsou uvedeny v tabulce níže.
Klíč | Použití | Kritéria shody | Chování |
|---|---|---|---|
| Seznam povolených položek pro iOS, iPadOS, tvOS, visionOS | ID balíku | Spustit se můžou pouze uvedené aplikace. Aplikace, které nejsou na seznamu, spustit nelze. |
| Seznam zakázaných položek pro iOS, iPadOS, tvOS, visionOS | ID balíku | Všechny uvedené aplikace nelze spustit. Neuvedené aplikace spustit lze. Poznámka: Když je v klíči |
| Definování souborů, které lze v macOS spouštět | CD hash, ID týmu (volitelně: cesta, stav, ID podpisu) | Spustit lze pouze povolené binární soubory. Binární soubory, které nejsou na seznamu, spustit nelze. |
| Definování souborů, které v macOS spouštět nelze | CD hash, ID týmu, ID podpisu (volitelně: cesta, stav) | Uvedené binární soubory spustit nelze. Binární soubory, které nejsou na seznamu, spustit lze. |
Důležité: Profil com.apple.applicationaccess.new pro správu povolených aplikací je v systému macOS 27 zastaralý.
Aktualizace souhlasu s ochranou soukromí
Pro aplikace
Zajistit, že aplikace nasazené v organizaci mají potřebný přístup k funkcím citlivým na soukromí, může být v současné době časově náročný proces, což navíc uživatelům způsobuje potíže, protože výzvy se zobrazují v nevhodných okamžicích bez výchozí volby. To může vést k chybným volbám, narušení pracovních postupů v aplikacích nebo zbytečným voláním na podporu.
Na zařízeních pod dohledem se systémy iOS 27, iPadOS 27 a macOS 27 mohou IT týmy poskytovat potřebná výchozí oprávnění aplikací pomocí nového klíče Privacy v konfiguraci com.apple.configuration.app.settings.
Zařízení vygeneruje při prvním spuštění aplikace jedinou konsolidovanou výzvu k odsouhlasení pro všechna nezbytná oprávnění, přičemž výchozí hodnoty lze spravovat a také lze jako výchozí volbu zobrazit tlačítko Povolit. To uživatelům usnadňuje výběr správné volby. Výzva jako součást konfigurace zobrazuje také název organizace, název aplikace a odůvodnění poskytnuté organizací. Pokud uživatel vybere Povolit, použijí se výchozí nastavení a už se nebudou zobrazovat další výzvy. Pokud uživatel vybere volbu Teď ne, zobrazí se standardní výzvy pro jednotlivé komponenty.
Organizace mohou pro jednotlivé aplikace nastavit následující výchozí oprávnění:
Zpřístupnění: Přístup k asistenčním technologiím
Bluetooth: Párování periferií a zařízení
Fotoaparát: Záznam videa
Diktování: Vstup s převodem hlasu na text
Místní síť: Přístup k zařízením v místní síti
Místo: Polohové údaje
LocationAccuracy: Přesná nebo přibližná poloha
Mikrofon: Záznam zvuku
Důležité: Odpovídající klíče v profilu com.apple.TCC.configuration-profile-policy jsou v systémech iOS 27, iPadOS 27 a macOS 27 zastaralé.
Pro webové stránky v Safari
Na zařízeních pod dohledem se systémem iOS 27, iPadOS 27 a macOS 27 mohou IT týmy:
Použít stejný konsolidovaný model souhlasu s ochranou soukromí na webových stránkách v Safari, který řeší únavné zobrazování výzev ve webových podnikových nástrojích a snižuje počet nesprávných voleb uživatelů na spravovaných zařízeních.
Použít nový klíč
Privacyv konfiguracicom.apple.configuration.safari.settingsk definování výchozích oprávnění s cílem ochrany soukromí na webových stránkách.
Mohou také jednotlivě pro každou webovou stránku otevřenou v Safari nastavit následující výchozí oprávnění:
Fotoaparát: Záznam videa
Mikrofon: Záznam zvuku
Webové stránky jsou definovány následujícími prvky:
Konkrétní doména, například melardclothing.com. Výchozí nastavení oprávnění platí pouze pro tuto webovou stránku.
Doména se zástupným znakem, například *.melardclothing.com, s předponou tvořenou znakem „*“ (hvězdička). Výchozí nastavení oprávnění se vztahuje na konkrétní doménu i všechny její subdomény, například www.melardclothing.com.
Když se s webovou stránkou shoduje více vzorů, Safari použije nejpřesnější vzor.
Výjimky z hodnocení aplikací
Na iPhonu nebo iPadu se systémem iOS 26.1, resp. iPadOS 26.1 nebo novějším můžou organizace vyjmout konkrétní aplikace z omezení věkových kategorií. IT týmy mohou definovat pole ID balíků pomocí klíče omezení ratingAppsExemptedBundleIDs.
Operační systém pak tyto aplikace vyjme z omezení rodičovské kontroly a z hodnocení. Tato funkce je užitečná zejména pro vzdělávací instituce nebo pro konkrétní obchodní případy, kdy jsou určité aplikace – bez ohledu na jejich věkové hodnocení – pro činnost organizace nezbytné. Systémy iOS a iPadOS tyto výjimky kombinují s výjimkami definovanými v aplikacích rodičovské kontroly, například v Času u obrazovky, pomocí pravidel pro kombinování průniku.
Framework ManagedApp v macOS
Aplikace v macOS 27 nyní mohou implementovat framework ManagedApp. Tento framework—který je již k dispozici v systémech iOS, iPadOS a visionOS—lze použít k bezpečnému nasazení konfigurací a tajných přihlašovacích údajů specifických pro jednotlivé aplikace (například identit vázaných na hardware, hesel a certifikátů). IT týmy můžou přizpůsobit chování aplikací a zpřehlednit uživatelské rozhraní. Podle typu aplikace použijte následující položky:
Aplikace používající framework ManagedApp: Použití
com.apple.configuration.app.managedStarší aplikace nepoužívající framework ManagedApp: Uložení souboru MDMv1 .plist jako prostředku
com.apple.asset.dataa vytvoření odkazu na něj pomocí položkyLegacyAppConfigAssetReference.Podporovány jsou následující typy obsahu
com.apple.asset.data:application/plistapplication/x-plistapplication/xmltext/xml
Poznámka: Pokud je použita položka com.apple.configuration.app.managed, příkazy správy mobilních zařízení (MDM) pro konfiguraci aplikací nebudou dostupné.
Další informace najdete v popisu frameworku ManagedApp v dokumentaci Apple Developer.
Atestace aplikací v macOS
Zajištění, že se k backendové službě připojují pouze důvěryhodné aplikace pro iPhone a iPad, je klíčovou součástí důvěryhodné architektury vybudované „z bodu nula“. Společnost Apple poskytuje framework DeviceCheck, který vývojářům aplikací umožňuje ověřovat integritu aplikací při připojování k backendovým službám. To může pomoci předcházet podvodům, zneužití API nebo podvrhům upravených verzí aplikací.
Na Macu s macOS 27 je pro aplikace pro Mac k dispozici služba atestace aplikací (App Attest). Služba atestace aplikací vytváří kryptografické klíče vázané na hardware v modulu Secure Enclave a s využitím serverů Apple generuje atestace, které obsahují vlastnosti aplikací a systému. Když se aplikace připojí k backendové službě, tato služba ověří pomocí atestací pravost aplikace a přijme pouze platné, podepsané požadavky.
Další informace najdete ve videu WWDC 26 Secure your apps with App Attest (Zabezpečení aplikací pomocí atestace).
Řízení chování při deinstalaci balíčků
Na Macu s macOS 27 můžou IT týmy řídit, co se stane se soubory balíčků, pokud je spravovaný balíček odstraněn. Tímto způsobem lze zajistit, že data a soubory, které už nejsou potřeba, budou ze zařízení odstraněny. Nový klíč UninstallBehavior v konfiguraci com.apple.configuration.package přijímá slovník s booleovským podklíčem Remove (výchozí hodnota je FALSE) a na jeho základě určí chování při odstraňování souborů. IT tým může před instalací klíč Remove nastavit na hodnotu TRUE – macOS potom při instalaci balíčku zaznamená všechny soubory a v případě, že je konfigurace ze zařízení odstraněna, opět tyto zaznamenané soubory odstraní.
Důležité: Důležité faktory, které je třeba mít na paměti:
Klíč
Removemusí být nastaven naTRUEještě před instalací balíčku. Použití na již nainstalovaný balíček nemá žádný účinek. Systém macOS nemůže zpětně vytvořit manifest souborů.Změny skriptů provedené po instalaci se nesledují.
Změny místních souborů provedené po instalaci se nesledují.
Odstranění správy zpřístupnění
V systému macOS 26.2 byla zrušena možnost udělovat aplikacím přístup k subsystému Zpřístupnění prostřednictvím profilu com.apple.TCC.configuration-profile-policy a v systému macOS 27 bude tato možnost úplně odstraněna. Společnost Apple vylepšila bezpečnostní model systému macOS, takže nyní pro správu oprávnění aplikací využívá modernější a bezpečnější metody. Pokud je vyžadována správa přístupu k funkcím zpřístupnění, použijte klíč Privacy v nastavení com.apple.configuration.app.settings.
Podpora pro Macy s procesorem Intel
macOS 26 je poslední verzí macOS s plnou podporou počítačů Mac s procesory Intel. Počítače Mac se systémem macOS 26.4 nebo novějším zobrazí vyskakovací oznámení, které uživatele transparentně informuje o ukončení podpory při spuštění aplikace využívající software Rosetta. Tato proaktivní komunikace pomáhá IT týmům a uživatelům plánovat kompatibilitu aplikací a přechody s dostatečným předstihem. IT týmy mohou k potlačení tohoto oznámení na zařízeních zaregistrovaných pomocí automatické registrace zařízení, registrace zařízení prostřednictvím účtu nebo registrace zařízení prostřednictvím profilu použít omezení allowRosettaUsageAwareness.
Společnost Apple bude nadále poskytovat softwarové bezpečnostní aktualizace pro počítače Mac s procesory Intel po dobu tří let. Software Rosetta bude pokračovat jako univerzální nástroj pro kompatibilitu až do verze macOS 27. Kromě toho bude zachována určitá podmnožina funkcí softwaru Rosetta, která podporuje starší neudržované herní tituly (spoléhající na frameworky pro procesory Intel). Organizace využívající počítače Mac s procesorem Intel by měly začít plánovat přechod už teď.
Další informace najdete v tématu About the Rosetta translation environment (O překladovém prostředí Rosetta) v dokumentaci pro vývojáře Apple.