
Actualizaciones de gestión de dispositivos anunciadas en la WWDC26
Nota: Las funciones descritas en esta página son versiones preliminares y pueden estar incompletas, modificarse o eliminarse antes de su presentación definitiva.
El contenido siguiente se muestra por orden de versiones del sistema operativo y, a continuación, el número de sistemas operativos afectados:
Configuraciones de red
Las nuevas configuraciones de red disponibles en la gestión declarativa del dispositivo permiten aplicar políticas de red homogéneas en los dispositivos en todas las plataformas principales. Gracias a las ventajas de la gestión declarativa del dispositivo, los equipos de TI pueden proporcionar una credencial como activo declarativo para fines de autenticación en lugar de incluirla en el mismo perfil. Esto permite que la renovación de las credenciales se realice de forma automática y sin problemas para los equipos de TI y los usuarios, y también permite usar la misma credencial en diferentes configuraciones de red.
Configuración | Plataformas 27.0 compatibles | Descripciones | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS y visionOS | Configura VPN mediante un módulo de VPN | |||||||||
| iOS, iPadOS, macOS, tvOS y visionOS | Configura IKEv2 VPN | |||||||||
| iOS, iPadOS, macOS y visionOS | Configura VPN IPSec | |||||||||
| iOS, iPadOS, visionOS | Configura “VPN siempre activada” | |||||||||
| iOS, iPadOS, macOS y visionOS | Configura una extensión de red proxy DNS | |||||||||
| iOS, iPadOS, macOS y visionOS | Configura los ajustes de DNS encriptados | |||||||||
| iOS, iPadOS, macOS y visionOS | Configura los ajustes de transmisión de red | |||||||||
Perfiles de configuración como activos declarativos
Actualmente, si se proporciona un perfil antiguo, la URL debe apuntar al servicio de gestión de dispositivos y el acceso se autentica con el certificado de identidades del dispositivo.
Para proporcionar una transición fluida, la gestión declarativa del dispositivo admite la implementación de perfiles antiguos como configuraciones.
En los dispositivos con iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 y watchOS 27, los perfiles antiguos se pueden entregar como activos declarativos. Esto flexibiliza la ubicación donde se alojan esos perfiles y cómo se autentican los dispositivos para recuperarlos. Además, la gestión declarativa del dispositivo incluye verificación de integridad para ayudar a garantizar que el activo descargado no se modifica.
Cuando se aplica la configuración, el dispositivo descarga el perfil de la URL. Los equipos de TI pueden configurarlo con la nueva clave ProfileAssetReference, disponible en las siguientes configuraciones:
Configuración | Sistemas operativos 27.0 compatibles | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS, watchOS | ||||||||||
| iOS, iPadOS, macOS, tvOS y visionOS | ||||||||||
Requisitos de seguridad de red aumentados
En los dispositivos con iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 y watchOS 27, selecciona los procesos del sistema que aplican requisitos más estrictos de seguridad de red (TLS). Estos nuevos requisitos pueden provocar que las conexiones fallen si el servicio de gestión de dispositivos no los cumple. Los procesos afectados son aquellos implicados en actividades relacionadas con la gestión de dispositivos, la inscripción automatizada de dispositivos, la instalación de perfiles de configuración, la instalación de apps y las actualizaciones de software. Los servicios de gestión de dispositivos deben ser compatibles, como mínimo, con TLS 1.2 utilizando paquetes de encriptación y certificados que cumplan los nuevos requisitos de la seguridad de transporte de apps (ATS).
Para obtener más información sobre los procesos afectados, los requisitos y cómo auditar y diagnosticar fallos en entornos gestionados, consulta el artículo de soporte de Apple Preparar tu entorno de red para cumplir requisitos de seguridad más estrictos.
Para obtener más información sobre ATS y los nuevos requisitos, consulta Cómo evitar conexiones de red inseguras en la documentación para desarrolladores de Apple.
Mejoras en los informes de estado
Inscripción y estado del dispositivo
Supervisar el estado de inscripción de los dispositivos es un componente clave de la gestión de dispositivos. Actualmente, los servicios de gestión de dispositivos deben utilizar consultas de gestión de dispositivos móviles (MDM), lo que introduce latencia y carga en el servidor sin proporcionar precisión en tiempo real.
En los dispositivos con iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 y watchOS 27, se encuentran disponibles nuevos elementos de estado que proporcionan información proactiva sobre un dispositivo:
mdm.enrollment-type: Informa del tipo de inscripción del dispositivo, que puede ser:Supervisado: Para una inscripción supervisada
Dispositivo: Para la inscripción de dispositivos
Usuario: Para la inscripción de usuarios
mdm.is-awaiting-configuration: Es lo que se devuelve cuando el dispositivo está esperando en el asistente de configuración al servicio de gestión de dispositivos.mdm.is-return-to-service: Esto indica si un dispositivo está configurado para el reacondicionamiento para servicio con la conservación de apps.mdm.is-shared-ipad: Esto indica si un iPad está configurado como iPad compartido.mdm.push-magicymdm.push-token: Proporcionan detalles relacionados con las propiedades del servicio de notificaciones push de Apple (APNs) necesarias para la gestión de dispositivos.device.system.health(solo iPhone y iPad): Proporciona información sobre el estado y la autenticidad de los componentes de hardware, como la banda base, la cámara, Face ID, Touch ID, NFC y la banda ultraancha.
Modo de aislamiento
El modo de aislamiento es una protección extrema opcional que está diseñada para las pocas personas que, por ser quienes son o por hacer lo que hacen, podrían ser objeto de algunas de las amenazas digitales más sofisticadas. Si estas personas forman parte de una organización, el equipo de TI querrá asegurarse de que el modo de aislamiento esté activado en sus dispositivos y supervisar su estado.
En los dispositivos supervisados con iOS 27, iPadOS 27, macOS 27 y watchOS 27, los servicios de gestión de dispositivos pueden suscribirse a un nuevo ítem de estado security.lockdown-mode que informa del estado del modo de aislamiento de un dispositivo de manera proactiva.
Configuración del módulo del filtro de contenido web
El filtrado de contenido es una necesidad habitual en los entornos educativos y empresariales. Permite a los equipos de TI proporcionar una experiencia de navegación gestionada y bloquear páginas web no deseadas. iOS, iPadOS, macOS y visionOS ofrecen estructuras que permiten a las soluciones de filtrado de contenido web integrarse con el sistema operativo y filtrar el tráfico web.
En los dispositivos con iOS 27, iPadOS 27, macOS 27 y visionOS 27, es posible implementar los ajustes necesarios usando la configuración com.apple.configuration.webcontent-filter.plugin, que permite a las organizaciones beneficiarse de las funciones de gestión declarativa del dispositivo en este ámbito de gestión.
Recopilación de registros de AppleCare
Recopilar la información de los registros de los dispositivos para resolver un caso de AppleCare es un paso habitual e importante en el diagnóstico de un comportamiento determinado. Actualmente, lo normal es que requiera acceso físico al dispositivo y la colaboración del usuario, y el proceso suele ser largo y engorroso, sobre todo cuando los usuarios viajan o se encuentran en otro edificio.
En los dispositivos con iOS 27, iPadOS 27, macOS 27 y tvOS 27, los equipos de TI pueden iniciar y cancelar la recopilación de registros en remoto en los dispositivos supervisados mediante dos nuevos comandos de MDM:
TriggerEnhancedLogCollection: Esto inicia una sesión de recopilación de registros remota y requiere la especificación de un identificador proporcionado por AppleCare. Cuando se crean los registros, se suben automáticamente a Apple y se adjuntan al ticket de AppleCare.CancelEnhancedLogCollection: Termina una sesión activa.
Nota: Para probar esta función en las versiones beta, es necesario un acuerdo de AppleCare Enterprise. Para obtener más información, consulta Soporte Profesional AppleCare.
Dependiendo del dispositivo y de su estado, el equipo de TI puede solicitar un identificador interactivo o no interactivo como parte de un ticket de AppleCare para autorizar la sesión de recopilación de registros en el dispositivo. Los detalles adicionales de la sesión son los siguientes:
Una sesión interactiva de recopilación de registros solicita al usuario su consentimiento. El usuario puede consentir en la recopilación y subirla de inmediato, elegir revisar la información antes de subirla o de cancelar la recopilación de los registros.
Cuando se utiliza la recopilación de registros no interactiva, el dispositivo muestra una notificación y recopila y sube los registros en segundo plano.
Los ordenadores Mac siempre utilizan la recopilación interactiva de registros. Los dispositivos iPhone y iPad requieren la recopilación interactiva de los registros si se ha configurado una cuenta (por ejemplo, App Store, iCloud, Mail, etc.) o si se ha definido un código en el dispositivo. Apple TV y iPad compartido siempre usan la recopilación de registros no interactiva.
Además, la información sobre la recopilación de registros se encuentra disponible en los nuevos ítems de estado declarativo:
enhanced-logging.status: Esto muestra si se ha iniciado, terminado o cancelado la recopilación de registros, si el dispositivo está a la espera de que el usuario dé su consentimiento y si se está subiendo en ese momento.enhanced-logging.timestamp: Informa de la fecha y hora del último cambio de estado.enhanced-logging.applecare-token: Este informe se basa en el identificador de AppleCare proporcionado.
Restauración de la copia de seguridad
En los dispositivos con iOS 27, iPadOS 27 y visionOS 27, los dispositivos ya no restauran la información de gestión de dispositivos a partir de una copia de seguridad. Esto incluye el perfil de inscripción, la configuración de la gestión y el estado de supervisión. Los dispositivos que aparecen en Apple School Manager o Apple Business se inscriben automáticamente mediante la inscripción automatizada de dispositivos después de restaurarse, lo que garantiza que reciban el estado de gestión actual en lugar de una configuración desactualizada de la copia de seguridad.
Si una app gestionada no está marcada para que se elimine al cancelar la inscripción, sus datos se restauran. Los servicios de gestión de dispositivos pueden hacerse cargo de la gestión de estos datos instalando la app gestionada correspondiente tras la restauración.
Nota: Debido a este cambio, la clave do_not_use_profile_from_backup del perfil de inscripción de la gestión de dispositivos del perfil de inscripción automatizada de dispositivos no tiene ningún efecto en los dispositivos con iOS 27, iPadOS 27 y visionOS 27.
Mejoras del reacondicionamiento para servicio
A continuación, se muestran las mejoras del reacondicionamiento para servicio.
Reintento de inscripción automática
Actualmente, al recibir el comando de reacondicionamiento para servicio, el dispositivo se restablece e intenta inscribirse en un servicio de gestión de dispositivos específico. En algunos casos, por ejemplo, cuando se producen problemas de red transitorios o se encuentran errores en el servicio de gestión de dispositivos, la inscripción puede fallar y dejar el dispositivo borrado pero sin inscribir.
En los dispositivos iPhone y iPad con iOS 27 y iPadOS 27, se ha diseñado una nueva clave ShouldRetryEnrollment en el diccionario ReturnToService del comando EraseDevice para ayudar a mejorar esas situaciones. Cuando esta clave se ajusta en VERDADERO, el dispositivo intenta inscribirse de nuevo automáticamente con una demora cada vez mayor (hasta cinco minutos) si el primer intento no funciona.
Establecer el idioma y la región
En los dispositivos iPhone y iPad con iOS 27 y iPadOS 27, los equipos de TI pueden establecer el idioma y la región del dispositivo en el perfil de inscripción automatizada de dispositivos. Esto proporciona flexibilidad adicional durante el proceso de reacondicionamiento para servicio, ya que los equipos de TI pueden establecer la configuración regional deseada en el dispositivo al restablecerlo. De lo contrario, se aplica la opción que estaba seleccionada previamente. El idioma y la región pueden establecerse con dos claves nuevas en el perfil de inscripción del servicio de gestión de dispositivos:
language: Define el idioma que se va a establecer usando el código de dos letras ISO 639-1.region: Define la región que se va a establecer usando el código de dos letras ISO 3166-1.
Iniciar el reacondicionamiento para servicio
En los dispositivos iPhone y iPad con iOS 27 y iPadOS 27 configurados para el reacondicionamiento para servicio con conservación de apps, hay nuevas opciones para iniciar el proceso de reacondicionamiento para servicio.
Los usuarios pueden iniciar el reacondicionamiento para servicio desde el centro de control o los equipos de TI pueden usar la clave SharedDeviceConfiguration.TemporarySessionTimeout en el comando Ajustes para configurar el reacondicionamiento para servicio de modo que se inicie automáticamente tras un periodo de inactividad determinado (en segundos).
Cuando se inicia el reacondicionamiento para servicio desde el centro de control, el dispositivo realiza un registro ReturnToService en el servicio de gestión de dispositivos para recuperar la información de inscripción necesaria. La información también puede incluir la nueva clave ShouldRetryEnrollment.
Ejecución de la actualización de software
En los dispositivos con iOS 27, iPadOS 27 y visionOS 27, los equipos de TI pueden imponer actualizaciones de software en un dispositivo supervisado cuando reciba un comando erase de reacondicionamiento para servicio. El servicio de gestión de dispositivos debe devolver una respuesta 403 durante la inscripción que incluya información sobre la versión del sistema operativo requerida en el dispositivo. A continuación, el dispositivo actualiza el software automáticamente y continúa con el reacondicionamiento para servicio.
Cambio del término “Asistencia para Wi-Fi”
En los dispositivos con iOS 27 y iPadOS 27, el término “Asistencia para Wi-Fi” se cambiará por “Asistencia de conectividad”. La clave WiFiAssistPolicy de gestión de dispositivos en NetworkUsageRules.SIMRulesItem NO cambiará.
Configuración del almacenamiento en caché de contenido
El almacenamiento en caché es un servicio de macOS que acelera la descarga de software distribuido por Apple y de los datos que los usuarios almacenan en iCloud guardando el contenido que ya han descargado los dispositivos Apple locales. El contenido guardado se almacena en una caché de contenido en un Mac, y estará disponible para que lo recuperen otros dispositivos sin conectarse a internet.
En un Mac supervisado con macOS 27, los equipos de TI pueden configurar el almacenamiento en caché de contenido mediante la gestión declarativa del dispositivo. La nueva configuración com.apple.configuration.content-cache.settings incluye todas las claves que estaban disponibles en el perfil antiguo.
Además, hay nuevos ítems de estado declarativo disponibles que se envían a un servicio de gestión de dispositivos por suscripción:
content-cache.info: Información general sobre la caché de contenido, como el espacio de almacenamiento disponible y usado, el estado y la presión de la caché.content-cache.status: Información más detallada sobre el estado de registro, direcciones IP, estado de los informes y errores encontrados.content-cache.parents: La lista y el estado de las cachés de contenido principales.content-cache.peers: La lista y estado de las cachés de contenido del mismo nivel.
Nota: El ítem de estado content-cache.info se envía cuando cambia el estado y según un intervalo DeclarativeStatusInterval definido si el intervalo se configura con un valor mayor que 0, incluso si la caché está inactiva o no se ha configurado.
El Mac también puede enviar información de forma periódica a un punto final HTTPS arbitrario especificado en la clave ManagementStatusTarget, usando el intervalo de tiempo definido por la clave ManagementReportingInterval. Esto permite personalizar las soluciones de supervisión y los paneles de control, y proporciona información más detallada del uso del servicio de almacenamiento en caché de contenido.
Para proteger la conexión al punto final HTTP receptor, ManagementSecurityConfig ofrece tres opciones:
no-cert: No se valida el certificado TLS del servidor (esto también permite realizar solicitudes HTTP sin cifrar, por ejemplo, para realizar pruebas).signedByCACert: El certificado del servidor se valida con una autoridad de certificación (CA) en la que el dispositivo confíe.specificServerCert: El certificado del servicio debe coincidir con el certificado del servidor proporcionado en el activoManagementStatusCertificateReference.
El almacenamiento en caché de contenido envía el estado de la caché actual como texto con formato JSON mediante una solicitud HTTPS POST e incluye un serverGUID, que se puede usar para atribuir varias solicitudes al mismo servidor.
Importante: Con la introducción de la nueva configuración com.apple.configuration.content-cache.settings, se ha retirado el perfil com.apple.AssetCache.managed de macOS 27.
Para obtener más información sobre el formato, consulta la declaración para configurar el servicio de almacenamiento en caché de contenido en la documentación para desarrolladores de Apple.
Nuevas restricciones de visionOS
En los dispositivos con visionOS 27, los equipos de TI obtienen un control adicional sobre los dispositivos Apple Vision Pro supervisados con nuevas restricciones:
allowBluetoothModification: Impide a los usuarios modificar los ajustes de Bluetooth.allowChat: Restringe el uso de iMessage.
Los equipos de TI también pueden usar allowListedAppBundleIDs y blockedAppBundleIDs, pero deberían empezar a realizar la transición a la gestión declarativa para iniciar apps. En visionOS 27, ya no está ninguna de las dos restricciones.
Gestión de Apple Intelligence, Siri y teclado
Apple ha trasladado las funciones de las cargas útiles de las restricciones MDM antiguas a las configuraciones de gestión declarativa del dispositivo para modernizar la gestión de sistemas inteligentes disponibles en el dispositivo. Esta migración proporciona un intento de política más claro, una mayor flexibilidad a la hora de aplicar las configuraciones y una vía más directa para localizar las funciones de gestión. Los siguientes ajustes están disponibles a través de la configuración declarativa moderna:
Apple Intelligence
Inteligencia externa
Siri
Teclado
Importante: Se han retirado las claves de la carga útil de restricciones de MDM para gestionar la configuración de Apple Intelligence, Siri y el teclado en iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 y watchOS 26.4.
Ajustes de Apple Intelligence
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4, macOS 26.4 y visionOS 26.4, o posteriores, los equipos de TI pueden usar la configuración com.apple.configuration.intelligence.settings para permitir o denegar las funciones de Apple Intelligence en todo el dispositivo, incluidas:
AllowGenmoji: GenmojiAllowImagePlayground: Image PlaygroundAllowWritingTools: Herramientas de escrituraAllowImageWand: Varita gráfica (iOS, iPadOS, visionOS)
Además de estos ajustes para todo el dispositivo, los equipos de TI también pueden controlar:
Funciones de inteligencia específicas de la app para Mail, Notas y Safari
Informe de Apple Intelligence
Resultados de escritura personalizada (solo iOS, iPadOS)
Resumen de la inteligencia visual (solo iOS, iPadOS)
Procesamiento en el dispositivo únicamente para dictado y traducción (solo iOS, iPadOS)
En los dispositivos supervisados con iOS 27, iPadOS 27, macOS 27 y visionOS 27, la nueva clave Apps.Calendar.AllowNaturalLanguageEditing en la configuración com.apple.configuration.intelligence.settings controla si un usuario puede crear eventos de calendario usando la entrada en lenguaje natural cuando la clave se establece en FALSO.
Ajustes de inteligencia externa
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4, macOS 26.4 y visionOS 26.4, o posteriores, las organizaciones pueden gestionar las integraciones de inteligencia externa mediante la configuración com.apple.configuration.external-intelligence.settings. Esto permite a los equipos de TI permitir o restringir los servicios de inteligencia externa y controlar el acceso de inicio de sesión a estos servicios.
Las limitaciones de la imposición en las primeras versiones preliminares del sistema operativo 27.0 se documentan en los problemas conocidos de sus respectivas notas de versiones preliminares en AppleSeed for IT.
Importante: En futuras versiones beta, se añadirán más opciones de gestión para Siri AI y la inteligencia visual.
Ajustes de Siri
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 y watchOS 26.4, o posteriores, y tvOS 27, los equipos de TI pueden usar la configuración com.apple.configuration.siri.settings para gestionar lo siguiente:
Permitir o denegar Siri globalmente (iOS, iPadOS, macOS, tvOS, visionOS)
Controlar el acceso a Siri cuando el dispositivo está bloqueado (iOS, iPadOS, watchOS)
Permitir o denegar el procesamiento del contenido generado por el usuario en Siri (iOS, iPadOS, watchOS)
Forzar el uso del filtro de palabrotas en las respuestas de Siri (iOS, iPadOS, macOS)
Ajustes del teclado
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4 y macOS 26.4, o posteriores, los equipos de TI pueden utilizar la configuración com.apple.configuration.keyboard.settings para gestionar lo siguiente:
Dictado
Búsqueda de definiciones
Sugerencias del teclado matemático
Texto predictivo (solo iOS, iPadOS)
Deslizar para escribir (solo iOS, iPadOS)
Atajos de reemplazo de texto (solo iOS, iPadOS)
Corrección de texto: Corrección automática, corrección ortográfica (solo iOS, iPadOS)
Gestión del proveedor de archivos
En un Mac con macOS 26.4 o posterior, las organizaciones obtienen un control adicional sobre las extensiones del proveedor de archivos. Pueden definir a qué volúmenes pueden acceder las extensiones del proveedor de archivos y cómo sincronizan los datos. Esto extiende la opción existente para definir cómo las extensiones del proveedor de archivos pueden sincronizar datos de las carpetas Escritorio y Documentos del usuario.
Estas funciones permiten a las organizaciones que usan soluciones de gestión de archivos empresariales tener un control más detallado, al tiempo que se mantienen los límites de seguridad alrededor de los volúmenes de datos.
Los equipos de TI pueden usar la carga útil com.apple.fileproviderd para hacer lo siguiente:
Permitir o impedir la sincronización de datos en general para las extensiones del proveedor de archivos.
Nota: Si desactivas la sincronización, también se desactivará la sincronización de los datos de Escritorio y de Documentos.
Definir si las extensiones del proveedor de archivos pueden sincronizarse con ubicaciones de almacenamiento externo con formato APFS encriptado.
Restringir individualmente la sincronización y la sincronización externa con las extensiones del proveedor de archivos dentro de las apps aprobadas únicamente.
Seleccionar qué apps tienen habilitada por omisión su extensión de proveedor de archivos.
Asistente de migración gestionado
En un Mac con macOS 26.4 o posterior, el asistente de migración gestionado simplifica la migración de datos de Mac a Mac durante el asistente de configuración, lo que permite a las organizaciones controlar qué datos se transfieren a un nuevo Mac sin depender de las decisiones de los usuarios.
Asistente de Migración selecciona la opción de transporte más rápida para la migración. Las opciones incluyen la conexión entre pares mediante Wi-Fi, Wi-Fi de infraestructura, Ethernet o Thunderbolt. Además, Asistente de Migración comprueba con frecuencia si hay alguna opción más rápida durante la migración.
Los equipos de TI pueden personalizar y simplificar la experiencia de migración especificando:
RequiredPaths: Qué subcarpetas y archivos del interior de la carpeta de inicio del usuario son necesarios para la migración.ExcludedPaths: Qué subcarpetas y archivos se excluyen.ExcludedAccounts: Qué cuentas de usuario no se ofrecen para la migración.ShouldMigrateSecurityPrivacySettings: Si se migran los ajustes de privacidad a nivel del sistema.
Para obtener más información, consulta Asistente de Migración gestionado para macOS.
Eliminación del comando de actualización de software
La gestión de actualizaciones de software anunciada el año pasado ya no funciona en todos los sistemas operativos 27.0. Esto incluye:
Comandos de actualización de software
Consultas sobre actualizaciones de software
Ajustes de cadencia recomendados
Restricciones de actualización de software, como las posposiciones y las mejoras de seguridad en segundo plano
Los equipos de TI deberían utilizar la gestión declarativa de las actualizaciones de software para configurar e imponer la instalación de las actualizaciones en los dispositivos de una forma más transparente desde el punto de vista del usuario y con un mayor control.
Para obtener más información, consulta la documentación de gestión de dispositivos en la documentación para desarrolladores de Apple.