
Actualizaciones de la administración de apps de la WWDC26
Nota: Las funciones que se describen en esta página son versiones preliminares y podrían estar incompletas o cambiarse o eliminarse antes del lanzamiento final.
El contenido que se muestra a continuación está ordenado por versión del sistema operativo y, después, por el número de sistemas operativos afectados:
Administración para abrir apps y binarios
Los equipos de TI podrían necesitar controlar qué apps pueden usarse en los dispositivos iOS, iPadOS, tvOS y visionOS supervisados y en binarios en computadoras Mac supervisadas, por ejemplo, para cumplir con los requisitos de cumplimiento.
En los dispositivos supervisados con iOS 27, iPadOS 27, tvOS 27 y visionOS 27, la nueva configuración com.apple.configuration.app.settings contiene las claves AllowedApps y DeniedApps que se pueden usar para implementar reglas de apertura de apps en esas plataformas.
En las computadoras Mac supervisadas con macOS 27, la nueva configuración com.apple.configuration.app.settings usa el marco de extensión Endpoint Security para proporcionar una administración más detallada y flexible de los binarios con permiso para ejecutarse. Pueden ser binarios independientes o binarios incrustados en un paquete de apps. La mayoría de los binarios incluidos en el sistema operativo firmado y sellado siempre se permiten.
Los equipos de TI pueden usar la clave AlwaysAllowManagedApps para permitir de forma automática la ejecución de las apps administradas. Estas son apps que se implementan mediante la configuración com.apple.configuration.app.managed o al establecer el indicador InstallAsManaged como TRUE en el comando InstallApplication. Esto puede ayudar a reducir la carga de mantenimiento del conjunto de reglas.
Nota: Si se bloquea la apertura de un binario de app, el dispositivo mostrará una alerta al usuario. Si aparece en ambas listas, el dispositivo lo bloqueará y no se abrirá.
En la siguiente tabla se enumeran las claves y la información asociada.
Clave | Finalidad | Criterios de coincidencia | Comportamiento |
|---|---|---|---|
| Lista de elementos permitidos para iOS, iPadOS, tvOS, visionOS | ID de paquete | Sólo se pueden abrir las apps que aparecen en la lista. Las apps que no aparecen en la lista no pueden abrirse. |
| Lista de elementos bloqueados para iOS, iPadOS, tvOS, visionOS | ID de paquete | No se puede abrir ninguna de las apps que aparecen en la lista. Las apps que no aparecen en la lista pueden abrirse. Nota: Se puede restringir la apertura de clips web cuando se especifica |
| Definir qué se puede ejecutar en macOS | Hash de CD, ID de equipo (opcional: ruta, estado, ID de firma) | Sólo se pueden ejecutar los binarios que aparecen en la lista. Los binarios que no aparecen en la lista no se pueden ejecutar. |
| Definir qué no se puede ejecutar en macOS | Hash de CD, ID de equipo, ID de firma (opcional: ruta, estado) | Los binarios que aparecen en la lista no pueden ejecutarse. Los binarios que no aparecen en la lista pueden ejecutarse. |
Importante: El perfil com.apple.applicationaccess.new para administrar qué apps se pueden abrir quedó obsoleto en macOS 27.
Actualizaciones de consentimiento de privacidad
Para apps
Actualmente, garantizar que las apps implementadas en una organización tengan el acceso necesario a las funciones sensibles en cuanto a privacidad puede ser un proceso que consume mucho tiempo y que también introduce fricción para el usuario, ya que los avisos aparecen en momentos inoportunos sin una selección predeterminada. Esto puede ocasionar elecciones incorrectas, interrupciones en los flujos de trabajo de las apps y llamadas de soporte técnico innecesarias.
En los dispositivos supervisados con iOS 27, iPadOS 27 y macOS 27, los equipos de TI pueden proporcionar los permisos predeterminados que se necesiten para las apps mediante una nueva clave Privacy en la configuración com.apple.configuration.app.settings.
La primera vez que se abra una app, el dispositivo genera un único mensaje de consentimiento consolidado para todos los permisos necesarios con los valores predeterminados administrados y el botón Permitir como la opción predeterminada. Esto ayuda a guiar a los usuarios hacia la elección correcta. Además, el mensaje muestra el nombre de la organización, el nombre de la app y una justificación proporcionada por la organización como parte de la configuración. Si el usuario selecciona Permitir, se aplican los valores predeterminados y no aparecen más mensajes. Si el usuario selecciona No ahora, se muestran los mensajes por componente estándar.
Las organizaciones pueden establecer los siguientes permisos predeterminados para cada app:
Accesibilidad: acceso a tecnología de asistencia
Bluetooth: enlace de dispositivos y periféricos
Cámara: captura de video
Dictado: entrada de voz a texto
LocalNetwork: acceso a los dispositivos de la red local
Ubicación: datos de ubicación
LocationAccuracy: ubicación precisa o aproximada
Micrófono: captura de audio
Importante: Las claves correspondientes del perfil com.apple.TCC.configuration-profile-policy quedaron obsoletas en iOS 27, iPadOS 27 y macOS 27.
Para sitios web en Safari
En los dispositivos supervisados con iOS 27, iPadOS 27 y macOS 27, los equipos de TI pueden:
Aplicar el mismo modelo de consentimiento de privacidad consolidado a los sitios web en Safari, lo que resuelve la fatiga ocasionada por los mensajes de las herramientas empresariales basadas en web y reduce las elecciones incorrectas de los usuarios en los dispositivos administrados.
Usar la nueva clave
Privacyen la configuracióncom.apple.configuration.safari.settingspara definir los permisos de privacidad predeterminados de los sitios web.
También pueden establecer los siguientes permisos predeterminados de manera individual para cada página web a la que se acceda con Safari:
Cámara: captura de video
Micrófono: captura de audio
Las páginas web se definen mediante:
Un dominio específico, por ejemplo melardclothing.com. Los permisos predeterminados sólo se aplican a ese sitio web.
Un dominio con un carácter comodín, por ejemplo *.melardclothing.com, usando un único carácter “*” como prefijo. Los permisos predeterminados se aplican al dominio exacto y a cualquier subdominio, por ejemplo, www.melardclothing.com.
Si varios patrones coinciden con un sitio web, Safari usa el más preciso.
Excepciones de clasificaciones de apps
En los dispositivos iPhone y iPad con iOS 26.1, iPadOS 26.1 o versiones posteriores, las organizaciones pueden eximir apps específicas de las restricciones de clasificación por edad. Los equipos de TI pueden proporcionar una serie de identificadores de paquete con la clave de restricción ratingAppsExemptedBundleIDs.
Después, el sistema operativo exime estas apps de las limitaciones de control parental y las restricciones de clasificación. Esta función resulta especialmente útil para instituciones educativas o casos de uso empresariales específicos en los que algunas apps, a pesar de su clasificación por edad, son esenciales para las funciones de la organización. iOS y iPadOS combinan estas excepciones con las que proporcionan las apps de control parental, incluyendo Tiempo en pantalla, usando reglas de combinación por intersección.
Marco ManagedApp en macOS
En macOS 27, las apps ahora pueden implementar el marco ManagedApp. Este marco, que ya está disponible en iOS, iPadOS y visionOS, se puede usar para implementar configuraciones y secretos específicos de las apps (por ejemplo, identidades vinculadas a hardware, contraseñas y certificados) de forma segura. Los equipos de TI pueden personalizar el comportamiento de una app y optimizar la experiencia del usuario. Dependiendo del tipo de app, se usa lo siguiente:
Apps que usan el marco ManagedApp: usa
com.apple.configuration.app.managedApps antiguas que no usan el marco ManagedApp: guarda el archivo .plist MDMv1 como un recurso
com.apple.asset.datay haz referencia a él conLegacyAppConfigAssetReference.Los tipos de contenido compatibles con
com.apple.asset.datason:application/plistapplication/x-plistapplication/xmltext/xml
Nota: Una vez que se esté usando com.apple.configuration.app.managed, los comandos de administración de dispositivos móviles (MDM) para la configuración de apps no estarán disponibles.
Para obtener más información, consulta el marco ManagedApp en la documentación de Apple Developer.
App Attest en macOS
Un componente clave de una arquitectura de confianza cero es garantizar que sólo las apps de iPhone y iPad de confianza se conecten a un servicio de backend. Apple proporciona el marco DeviceCheck para permitir que los desarrolladores de apps verifiquen la integridad de las apps cuando se conectan a los servicios de backend. Esto puede ayudar a defenderse contra el fraude, el abuso de API y las versiones modificadas de las apps.
En una Mac con macOS 27, App Attest está disponible para las apps de Mac. App Attest crea claves criptográficas respaldadas por hardware en el Secure Enclave y usa servidores de Apple para generar certificaciones que integran propiedades de la app y del sistema. Cuando una app se conecta a un servicio de backend, el servicio verifica la autenticidad de la app mediante certificaciones y acepta sólo las solicitudes válidas y firmadas.
Para obtener más información, consulta la sesión de la WWDC26 Protege tus apps con App Attest.
Control del comportamiento de desinstalación de paquetes
En una Mac con macOS 27, los equipos de TI pueden controlar qué sucede con los archivos de los paquetes cuando se elimina un paquete administrado. Esto ayuda a garantizar que se eliminen de los dispositivos los datos y los archivos no deseados cuando ya no se necesiten. La nueva clave UninstallBehavior en la configuración com.apple.configuration.package toma un diccionario con una subclave booleana Remove (que es FALSE de forma predeterminada) para especificar el comportamiento de eliminación de archivos. Los equipos de TI pueden establecer la clave Remove como TRUE antes de la instalación para que macOS registre todos los archivos durante la instalación de un paquete y los elimine cuando los equipos de TI eliminen la configuración del dispositivo.
Importante: A continuación, se presentan consideraciones importantes:
La clave
Removedebe configurarse comoTRUEantes de instalar el paquete. Aplicarlo a un paquete que ya está instalado no tiene efecto. macOS no puede construir el manifiesto de archivos de forma retroactiva.Los cambios realizados en los scripts después de la instalación no se registran.
Las modificaciones realizadas en los archivos locales después de la instalación no se registran.
Eliminación de la administración de accesibilidad
En una Mac con macOS 26.2, la posibilidad de otorgar acceso a una app mediante el subsistema de accesibilidad a través de un perfil com.apple.TCC.configuration-profile-policy quedó obsoleta y se eliminó en macOS 27. Apple evolucionó el modelo de seguridad de macOS para adoptar métodos más modernos y seguros para la administración de los permisos de las apps. Si se requiere administrar el acceso de accesibilidad, usa la clave Privacy en com.apple.configuration.app.settings.
Soporte para computadoras Mac basadas en Intel
macOS 26 es la última versión de macOS que ofrece soporte completo para las computadoras Mac basadas en procesadores Intel. Todas las computadoras Mac con macOS 26.4 o versiones posteriores muestran una notificación emergente que informa de forma transparente a los usuarios sobre la obsolescencia cuando se abre una app que usa Rosetta. Esta comunicación proactiva ayuda a los equipos de TI y a los usuarios a planificar la compatibilidad de las apps y las transiciones con suficiente antelación. Los equipos de TI pueden usar la restricción allowRosettaUsageAwareness para omitir esta notificación en los dispositivos inscritos mediante la inscripción de dispositivos automatizada, la inscripción de dispositivos basada en cuentas y la inscripción de dispositivos basada en perfiles.
Apple continuará proporcionando actualizaciones de seguridad de software para las computadoras Mac basadas en Intel durante tres años. Rosetta seguirá siendo una herramienta de compatibilidad de propósito general hasta macOS 27. Además, se conservará un subconjunto de las funcionalidades de Rosetta que admite títulos de videojuegos antiguos sin mantenimiento (que dependen de marcos basados en Intel). Las organizaciones que tienen computadoras Mac con procesador Intel deben comenzar a planear la transición ahora.
Para obtener más información, consulta Acerca del entorno de traducción de Rosetta en la documentación de Apple Developer.