
Opdateringer til appadministration fra WWDC26
Bemærk: Funktionerne, der omtales på denne side, er betaversioner og kan være ufuldstændige, ændrede eller fjernet i den endelige udgivelse.
Indholdet nedenfor er anført efter operativsystemversioner og derefter efter antallet af berørte operativsystemer:
Administration af lancering af apps og binære arkiver
It-afdelinger skal muligvis have kontrol over, hvilke apps der kan bruges på overvågede iOS-, iPadOS-, tvOS- og visionOS-enheder, og hvilke binære arkiver der kan bruges på overvågede Mac-computere, f.eks. for at opfylde krav om overholdelse.
På enheder under tilsyn med iOS 27, iPadOS 27, tvOS 27 og visionOS 27 indeholder en ny com.apple.configuration.app.settings-konfiguration nøglerne AllowedApps og DeniedApps, der kan bruges til at implementere regler for start af apps på disse platforme.
På Mac-computere under tilsyn med macOS 27 bruger en ny com.apple.configuration.app.settings-konfiguration udvidelsesframeworket til Slutpunktssikkerhed til at levere detaljeret og fleksibel administration af binære arkiver, der har tilladelse til at blive afviklet. De kan være selvstændige binære arkiver eller binære arkiver indlejret i en app-pakke. De fleste binære arkiver, der er inkluderet i det signerede og forseglede operativsystem, er altid tilladte.
It-afdelinger kan bruge nøglen AlwaysAllowManagedApps til automatisk at tillade udførelse af administrerede apps. Det er apps, der er blevet implementeret ved hjælp af konfigurationen com.apple.configuration.app.managed, eller ved hjælp af InstallAsManaged-flaget indstillet til TRUE i kommandoen InstallApplication. Dette kan hjælpe med at reducere vedligeholdelsen af regelsættet.
Bemærk: Hvis opstart af et binærarkiv til en app blokeres, vises der en advarsel til brugeren på enheden. Hvis den vises på begge lister, blokerer enheden for, at den åbnes.
Nøglerne og tilhørende oplysninger er anført i tabellen nedenfor.
Nøgle | Formål | Match-kriterier | Virkemåde |
|---|---|---|---|
| Tillad-liste til iOS, iPadOS, tvOS, visionOS | Pakke-id | Kun anførte apps kan starte. Apps, der ikke er anført, kan ikke startes. |
| Afvis-liste til iOS, iPadOS, tvOS, visionOS | Pakke-id | Alle anførte apps kan ikke starte. Apps, der ikke er anført, kan startes. Bemærk: Start af webklip kan begrænses, når |
| Definer, hvad der kan køre i macOS | CD-hash, team-id (valgfrit: sti, tilstand, signerings-id) | Kun anførte binære arkiver kan afvikles. Binære filer, der ikke er anført, kan ikke afvikles. |
| Definer, hvad der ikke må køre i macOS | CD-hash, team-id, signerings-id (valgfrit: sti, tilstand) | Anførte binære arkiver kan ikke afvikles. Binære arkiver, der ikke er anført, kan afvikles. |
Vigtigt: Profilen com.apple.applicationaccess.new, der bruges til at administrere, hvilke apps der kan startes, er udfaset i macOS 27.
Opdateringer til samtykke om anonymitet
Til apps
I øjeblikket kan det være en tidskrævende proces at sikre, at apps, der implementeres i en organisation, har den nødvendige adgang til anonymitetsfølsomme funktioner, og processen kan også medføre, at brugerne oplever friktion, fordi beskeder vises på upassende tidspunkter uden standardvalg. Det kan føre til forkerte valg, ødelagte app-arbejdsgange og unødvendige supportopkald.
På enheder under tilsyn med iOS 27, iPadOS 27 og macOS 27 giver en ny Privacy-nøgle i konfigurationen com.apple.configuration.app.settings it-afdelinger mulighed for at give nødvendige standardtilladelser til apps.
Ved første åbning af en app genererer enheden en enkelt anmodning om samlet tilladelse for alle nødvendige tilladelser med de administrerede standardindstillinger, og knappen Tillad vises som standard. Dette hjælper brugerne med at træffe det rigtige valg. Opfordringen viser også organisationens navn, appnavnet og en begrundelse fra organisationen som en del af konfigurationen. Hvis brugeren vælger Tillad, anvendes standardindstillingerne, og der vises ingen yderligere meddelelser. Hvis brugeren vælger Ikke nu, vises standardmeddelelserne for hver komponent.
Organisationer kan indstille følgende standardtilladelser pr. app:
Tilgængelighed: Adgang til hjælpeteknologi
Bluetooth: Parring mellem ydre enheder og enheder
Kamera: Videooptagelse
Diktering: Stemme-til-tekst-input
LocalNetwork: Adgang til enheder på det lokale netværk
Lokalitet: Lokalitetsdata
LocationAccuracy: Nøjagtig eller omtrentlig lokalitet
Mikrofon: Lydoptagelse
Vigtigt: De tilsvarende nøgler i profilen com.apple.TCC.configuration-profile-policy er udfaset i iOS 27, iPadOS 27 og macOS 27.
Til websteder i Safari
På enheder under tilsyn med iOS 27, iPadOS 27 og macOS 27 kan it-afdelinger:
Anvende den samme samlede samtykkemodel for anonymitet på websteder i Safari, som løser problemet med træthed ved meddelelser for webbaserede virksomhedsværktøjer og reducerer antallet af forkerte brugervalg på administrerede enheder.
Brug den nye
Privacy-nøgle i konfigurationencom.apple.configuration.safari.settingstil at definere standardtilladelser til beskyttelse af anonymitet på websteder.
De kan også indstille følgende standardtilladelser individuelt for hver webside, der åbnes med Safari:
Kamera: Videooptagelse
Mikrofon: Lydoptagelse
Websider defineres af:
Et bestemt domæne, f.eks. melardclothing.com. Standardtilladelserne gælder kun for det websted.
Et domæne med jokertegn, f.eks. *.melardclothing.com, der bruger et enkelt “*”-tegn som præfiks. Standardtilladelserne gælder for det nøjagtige domæne og eventuelle underdomæner, f.eks. www.melardclothing.com.
Safari bruger det mest præcise mønster, når flere mønstre matcher et websted.
Undtagelser til app-vurderinger
På iPhone- og iPad-enheder med iOS 26.1, iPadOS 26.1 eller en nyere version kan organisationer undtage bestemte apps fra aldersbaserede vurderingsbegrænsninger. It-afdelinger kan angive et udvalg af pakke-id’er ved hjælp af begrænsningsnøglen ratingAppsExemptedBundleIDs.
Derefter fritager operativsystemet disse apps fra begrænsninger med børnesikring og vurderingsrestriktioner. Denne funktion er især nyttig for uddannelsesinstitutioner eller i specifikke erhvervssituationer, hvor visse apps – på trods af deres aldersgrænse – er afgørende for organisatoriske funktioner. iOS og iPadOS kombinerer disse undtagelser med eventuelle apps angivet til børnesikring, herunder Skærmtid, ved hjælp af skæringspunktets kombinationsregler.
ManagedApp-framework i macOS
Apps i macOS 27 kan nu implementere frameworket ManagedApp. Dette framework, der allerede er tilgængeligt i iOS, iPadOS og visionOS, kan bruges til at implementere appspecifikke konfigurationer og hemmelige dele (f.eks. hardwarebundne identiteter, adgangskoder og certifikater) på en sikker måde. It-afdelinger kan tilpasse virkemåden for en app og strømline brugeroplevelsen. Brug følgende baseret på apptypen:
Apps, der bruger frameworket ManagedApp: Brug
com.apple.configuration.app.managedÆldre apps, der ikke bruger frameworket ManagedApp: Gem MDMv1 .plist-arkivet som en
com.apple.asset.data-ressource, og henvis til den ved hjælp afLegacyAppConfigAssetReference.Understøttede
com.apple.asset.data-indholdstyper er:application/plistapplication/x-plistapplication/xmltext/xml
Bemærk: Når com.apple.configuration.app.managed er i brug, er MDM-kommandoer til appkonfiguration ikke tilgængelige.
Du kan få flere oplysninger under ManagedApp framework i Apple Developer-dokumentationen.
App Attest i macOS
I en arkitektur med nul tillid er det afgørende at sikre, at kun godkendte iPhone- og iPad-apps opretter forbindelse til en backend-tjeneste. Apple har leveret DeviceCheck-rammeværket, så appudviklere kan verificere appernes integritet, når de opretter forbindelse til backend-tjenester. Dette kan hjælpe med at beskytte mod svindel, misbrug af API og ændrede appversioner.
På en Mac med macOS 27 er App Attest tilgængelig for Mac-apps. App Attest opretter hardwareunderstøttede kryptografiske nøgler i Secure Enclave og bruger Apple-servere til at generere attesteringer, der indlejrer app- og systemegenskaber. Når en app opretter forbindelse til en backend-tjeneste, bekræfter tjenesten appens ægthed ved hjælp af attesteringer og accepterer kun gyldige, underskrevne anmodninger.
Du kan få flere oplysninger i WWDC26-sessionen Secure your apps with App Attest.
Kontrol af virkemåde for afinstallation af pakke
På en Mac med macOS 27 kan IT-afdelinger styre, hvad der sker med pakkearkiver, når en administreret pakke fjernes. Dette hjælper med at sikre, at uønskede data og filer fjernes fra enheder, når der ikke længere er brug for dem. En ny UninstallBehavior-nøgle i konfigurationen com.apple.configuration.package skal bruge en ordbog med en boolsk Remove-undernøgle (standardværdi er FALSE) til at angive arkivfjernelsesadfærd. IT-afdelinger kan indstille nøglen Remove til TRUE før installation, så macOS registrerer alle arkiver under installationen af en pakke og fjerner disse arkiver, når IT-afdelingerne fjerner konfigurationen fra enheden.
Vigtigt: Følgende er vigtige overvejelser:
Nøglen
Removeskal indstilles tilTRUEfør installation af pakken. Det har ingen effekt at anvende den på en pakke, der allerede er installeret. macOS kan ikke oprette arkivmanifestet med tilbagevirkende kraft.Ændringer i scripts efter installation spores ikke.
Ændringer i lokale arkiver efter installation spores ikke.
Fjernelse af tilgængelighedsadministration
På en Mac med macOS 26.2 blev muligheden for at give adgang til en app via undersystemet til Tilgængelighed gennem en com.apple.TCC.configuration-profile-policy-profil udfaset og fjernet i macOS 27. Apple har udviklet macOS-sikkerhedsmodellen, så der anvendes mere moderne og sikre metoder til at administrere apptilladelser. Hvis der kræves administration af tilgængelighedsadgang, skal du bruge nøglen Privacy i com.apple.configuration.app.settings.
Understøttelse af Intel-baserede Mac-computere
macOS 26 er den sidste macOS-udgivelse med fuld understøttelse af Mac-computere med Intel-processor. Alle Mac-computere med macOS 26.4 eller nyere viser en pop op-besked for at informere brugerne om uddateringen, når en app, der bruger Rosetta, åbnes. Denne proaktive kommunikation hjælper it-afdelinger og brugere med at planlægge appkompatibilitet og overgange i god tid. It-afdelinger kan bruge begrænsningen allowRosettaUsageAwareness til at undertrykke denne notifikation på enheder, der er tilmeldt vha. automatisk enhedstilmelding, kontodrevet enhedstilmelding og profilbaseret enhedstilmelding.
Apple vil fortsætte med at levere sikkerhedsopdateringer til software til Mac-computere med Intel-processor i tre år. Rosetta fortsætter som et generelt kompatibilitetsværktøj til og med macOS 27. Derudover vil et udvalg af Rosetta-funktioner, som understøtter ældre, ikke-vedligeholdte spiltitler (der er afhængige af Intel-baserede frameworks), blive bevaret. Organisationer med Intel-baserede Mac-computere bør begynde at planlægge overgangen nu.
Du kan for flere oplysninger under About the Rosetta translation environment i Apple Developer-dokumentationen.