
Actualizaciones de la gestión de apps de la WWDC26
Nota: Las funciones descritas en esta página son versiones preliminares y pueden estar incompletas, modificarse o eliminarse antes de su presentación definitiva.
El contenido siguiente se muestra por orden de versiones del sistema operativo y, a continuación, el número de sistemas operativos afectados:
Gestión para abrir apps y binarios
Los equipos de TI pueden necesitar controlar qué apps pueden utilizarse en los dispositivos iOS, iPadOS, tvOS y visionOS supervisados y en los binarios de los Mac supervisados, por ejemplo, para cumplir con los requisitos de cumplimiento.
En los dispositivos supervisados con iOS 27, iPadOS 27, tvOS 27 y visionOS 27, la nueva configuración com.apple.configuration.app.settings contiene las claves AllowedApps y DeniedApps, que se pueden usar para implementar reglas de publicación de apps en estas plataformas.
En los ordenadores Mac supervisados con macOS 27, la nueva configuración com.apple.configuration.app.settings usa las estructuras de la extensión Endpoint Security para proporcionar una gestión detallada y flexible de los binarios con permiso para ejecutarse. Pueden ser binarios independientes o binarios incrustados en un paquete de app. La mayoría de los binarios incluidos en el sistema operativo firmado y sellado están permitidos siempre.
Los equipos de TI pueden usar la clave AlwaysAllowManagedApps para permitir la ejecución automática de apps gestionadas. Son apps implementadas con la configuración com.apple.configuration.app.managed o con la variable InstallAsManaged establecida en VERDADERO en el comando InstallApplication. Esto puede ayudar a reducir el trabajo de mantenimiento del conjunto de reglas.
Nota: Si se bloquea el inicio de un binario de app, el dispositivo mostrará un aviso al usuario. Si aparece en ambas listas, el dispositivo lo bloquea para que no se inicie.
En la tabla siguiente, aparecen enumeradas las claves y la información asociada.
Clave | Finalidad | Criterios de coincidencia | Comportamiento |
|---|---|---|---|
| Permitir lista para iOS, iPadOS, tvOS, visionOS | ID de paquete | Solo pueden abrirse las apps que figuran en la lista. Las apps que no figuran en la lista no pueden abrirse. |
| Denegar lista para iOS, iPadOS, tvOS, visionOS | ID de paquete | No puede abrirse ninguna de las apps que figuran en la lista. Sí pueden abrirse las apps que no figuran en la lista. Nota: El inicio de los clips web puede restringirse especificando |
| Definir qué se puede ejecutar en macOS | Hash del CD, ID del equipo (opcional: ruta, estado, ID firmante) | Solo pueden ejecutarse los binarios que figuran en la lista. Los binarios que no figuran en la lista no pueden ejecutarse. |
| Definir qué no se puede ejecutar en macOS | Hash del CD, ID del equipo, ID firmante (opcional: ruta, estado) | No puede ejecutarse ninguno de los binarios que figuran en la lista. Sí pueden ejecutarse los binarios que no figuran en la lista. |
Importante: El perfil com.apple.applicationaccess.new para gestionar qué apps pueden abrirse ya no está disponible en macOS 27.
Actualizaciones del consentimiento de privacidad
Para las apps
Actualmente, garantizar que las apps implementadas en una organización tengan el acceso necesario a funciones sensibles por cuestiones de privacidad puede ser un proceso lento y que también introduce fricción para el usuario, ya que los avisos aparecen en momentos inoportunos sin la posibilidad de seleccionar una respuesta predeterminada. Esto puede dar lugar a elecciones incorrectas, flujos de trabajo de las apps interrumpidos y llamadas de soporte innecesarias.
En los dispositivos supervisados con iOS 27, iPadOS 27 y macOS 27, la nueva clave Privacy en la configuración com.apple.configuration.app.settings permite a los equipos de TI proporcionar los permisos por omisión de las apps que sean necesarios.
Cuando una app se abre por primera vez, el dispositivo genera un mensaje de consentimiento consolidado único para todos los permisos necesarios con los valores predeterminados gestionados y el botón Permitir mostrado por omisión. Esto ayuda a guiar a los usuarios hacia la elección adecuada. Además, el mensaje también muestra el nombre de la organización, el nombre de la app y una justificación que proporciona la organización como parte de la configuración. Si el usuario selecciona Permitir, se aplican los valores por omisión y no se muestran más mensajes. Si el usuario selecciona “Ahora no”, aparecen los mensajes estándar por componente.
Las organizaciones pueden establecer los siguientes permisos por omisión según la app:
Accesibilidad: Acceso a la tecnología de asistencia
Bluetooth: Enlazado de periféricos y dispositivos
Cámara: Captura de vídeo
Dictado: Entrada de voz a texto
LocalNetwork: Acceso a los dispositivos de la red local
Ubicación: Datos de ubicación
LocationAccuracy: Ubicación exacta o aproximada
Micrófono: Captura de audio
Importante: Las claves correspondientes del perfil com.apple.TCC.configuration-profile-policy ya no están disponibles en iOS 27, iPadOS 27 ni macOS 27.
Para sitios web en Safari
En los dispositivos supervisados con iOS 27, iPadOS 27 y macOS 27, los equipos de TI pueden:
Aplicar el mismo modelo de consentimiento de privacidad consolidado para los sitios web de Safari, lo que resuelve la fatiga que provoca recibir tantos mensajes en las herramientas empresariales web y reduce las elecciones erróneas de los usuarios en los dispositivos gestionados.
Usar la nueva clave
Privacyen la configuracióncom.apple.configuration.safari.settingspara definir los valores por omisión de los permisos de privacidad de los sitios web.
También pueden establecer los siguientes permisos por omisión de manera individual según la página web a la que se acceda mediante Safari:
Cámara: Captura de vídeo
Micrófono: Captura de audio
La definición de las páginas web se basa en los siguientes elementos:
Un dominio específico, por ejemplo, melardclothing.com. Los valores por omisión de los permisos solo se aplican a ese sitio web.
Un dominio con carácter comodín, por ejemplo *.melardclothing.com, que utiliza un único carácter “*” como prefijo. Los valores por omisión de los permisos se aplican a ese dominio concreto y a cualquiera de sus subdominios, por ejemplo, www.melardclothing.com.
Safari usa el patrón más preciso cuando varios coinciden con un sitio web.
Excepciones de apps restringidas por clasificación por edades
En los dispositivos iPhone y iPad con iOS 26.1 y iPadOS 26.1, o posteriores, las organizaciones pueden eximir a determinadas apps de cumplir las restricciones de la clasificación por edades. Los equipos de TI pueden proporcionar una matriz de identificadores de paquetes mediante la clave de restricción ratingAppsExemptedBundleIDs.
De este modo, el sistema operativo exime a estas apps de cumplir las limitaciones de los controles parentales y las restricciones de la clasificación por edades. Esta función resulta de especial utilidad para los centros de enseñanza o casos de uso empresariales específicos en los que ciertas apps, a pesar de su clasificación por edades, son esenciales para las funciones de la organización. iOS y iPadOS combinan estas excepciones con las que proporcionan las apps de control parental, incluida Tiempo de Uso, a través de reglas de combinación por intersección.
Estructuras ManagedApp en macOS
Ahora las apps de macOS 27 pueden implementar las estructuras ManagedApp. Estas estructuras, que ya están disponibles en iOS, iPadOS y visionOS, pueden usarse para implementar configuraciones y secretos específicos de las apps (por ejemplo, identidades vinculadas al hardware, contraseñas y certificados) de forma segura. Los equipos de TI pueden personalizar el comportamiento de una app y simplificar la experiencia del usuario. En función del tipo de app, utiliza lo siguiente:
Apps que usan las estructuras ManagedApp: Usa
com.apple.configuration.app.managed.Apps antiguas que no usan las estructuras ManagedApp: Guarda el archivo .plist de MDMv1 como un activo
com.apple.asset.datay hace referencia a él conLegacyAppConfigAssetReference.Los tipos de contenido
com.apple.asset.datacompatibles son:application/plistapplication/x-plistapplication/xmltext/xml
Nota: Después de utilizar com.apple.configuration.app.managed, los comandos de gestión de dispositivos móviles (MDM) para la configuración de apps no están disponibles.
Para obtener más información, consulta las estructuras ManagedApp en la documentación para desarrolladores de Apple.
Atestación de apps en macOS
Uno de los componentes clave de las arquitecturas de confianza cero consiste en asegurarse de que solo puedan conectarse a los servicios de backend las apps del iPhone y el iPad que sean de confianza. Apple ha ofrecido las estructuras DeviceCheck para permitir que los desarrolladores verifiquen la integridad de las apps cuando se conectan a los servicios de backend. Esto puede ayudar a defenderse del fraude, el uso indebido de API y las versiones modificadas de las apps.
En los Mac con macOS 27, App Attest está disponible para las apps del Mac. App Attest crea claves criptográficas de hardware en el Secure Enclave y utiliza los servidores de Apple para generar atestaciones que integran las propiedades de la app y del sistema. Cuando una app se conecta a un servicio de backend, el servicio verifica la autenticidad de la app mediante las atestaciones y solo acepta solicitudes válidas y firmadas.
Para obtener más información, consulta la sesión de la WWDC26 Secure your apps with App Attest.
Control del comportamiento de desinstalación de paquetes
En equipos Mac con macOS 27, los equipos de TI pueden controlar qué ocurre con los archivos de paquetes cuando se elimina un paquete gestionado. Esto ayuda a garantizar que los datos y archivos no deseados se eliminen de los dispositivos cuando dejan de ser necesarios. Una nueva clave UninstallBehavior en la configuración com.apple.configuration.package toma un diccionario con una subclave booleana Remove (por omisión, FALSO) para especificar el comportamiento de la eliminación de archivos. Los equipos de TI pueden establecer la clave Remove en VERDADERO antes de la instalación para que macOS registre todos los archivos durante la instalación de un paquete y los elimine cuando los equipos de TI eliminen la configuración del dispositivo.
Importante: A continuación, se presentan algunas consideraciones importantes:
La clave
Removedebe establecerse enVERDADEROantes de instalar el paquete. Aplicársela a un paquete ya instalado no tendrá ningún efecto porque macOS no puede generar el manifiesto del archivo con carácter retroactivo.Los cambios en los scripts posteriores a la instalación no se registran.
Las modificaciones de archivos locales realizadas después de la instalación no se registran.
Eliminación de la gestión de la accesibilidad
En equipos Mac con macOS 26.2, ya no existe la posibilidad de otorgar acceso a una app mediante el subsistema de accesibilidad a través de un perfil com.apple.TCC.configuration-profile-policy y, en macOS 27, se ha eliminado. Apple ha actualizado el modelo de seguridad de macOS para adoptar métodos más modernos y seguros para gestionar los permisos de las apps. Si se requiere la gestión del acceso a accesibilidad, usa la clave Privacy en com.apple.configuration.app.settings.
Soporte para ordenadores Mac con procesador Intel
macOS 26 es la versión más reciente de macOS con compatibilidad total con los ordenadores Mac con procesador Intel. Todos los ordenadores Mac con macOS 26.4 o posterior muestran una notificación emergente para informar a los usuarios de forma transparente sobre la retirada cuando se inicia una aplicación que usa Rosetta. Esta comunicación proactiva ayuda a los equipos de TI y a los usuarios a planificar con antelación la compatibilidad y las transiciones de las apps. Los equipos de TI pueden usar la restricción allowRosettaUsageAwareness para suprimir esta notificación en los dispositivos inscritos mediante la inscripción automatizada de dispositivos, la inscripción de dispositivos por cuentas y la inscripción de dispositivos por perfiles.
Apple seguirá proporcionando actualizaciones de seguridad de software para los Mac con procesador Intel durante tres años más. Rosetta seguirá siendo una herramienta de compatibilidad genérica hasta macOS 27. Además, se conservará un subconjunto de funcionalidades de Rosetta que admitirá títulos de juegos antiguos que ya no reciben soporte (que dependen de estructuras de Intel). Las organizaciones que tengan ordenadores Mac con procesador Intel deberían empezar a planificar la transición ahora.
Para obtener más información, consulta Información sobre el entorno de traducción de Rosetta en la documentación para desarrolladores de Apple.