
Actualizaciones de la administración de dispositivos de la WWDC26
Nota: Las funciones que se describen en esta página son versiones preliminares y podrían estar incompletas o cambiarse o eliminarse antes del lanzamiento final.
El contenido que se muestra a continuación está ordenado por versión del sistema operativo y, después, por el número de sistemas operativos afectados:
Configuraciones de red
Las nuevas configuraciones de red disponibles en la administración declarativa de dispositivos permiten aplicar políticas de red consistentes en los dispositivos de todas las plataformas principales. Gracias a los beneficios de la administración declarativa de dispositivos, los equipos de TI pueden proporcionar una credencial como un recurso declarativo para fines de autenticación en lugar de incluirla en el mismo perfil. Esto hace que la renovación de esas credenciales se realice de forma automatizada y sin complicaciones para los equipos de TI y los usuarios, y también permite usar la misma credencial en diferentes configuraciones de red.
Configuración | Plataformas 27.0 compatibles | Descripciones | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS y visionOS | Configura redes VPN mediante un módulo de VPN | |||||||||
| iOS, iPadOS, macOS, tvOS y visionOS | Configura redes VPN IKEv2 | |||||||||
| iOS, iPadOS, macOS y visionOS | Configura redes VPN IPsec | |||||||||
| iOS, iPadOS y visionOS | Configura redes VPN siempre activas | |||||||||
| iOS, iPadOS, macOS y visionOS | Configura una extensión de red de proxy DNS | |||||||||
| iOS, iPadOS, macOS y visionOS | Establece la configuración de DNS encriptado | |||||||||
| iOS, iPadOS, macOS y visionOS | Establece la configuración de retransmisión de red | |||||||||
Perfiles de configuración como recursos declarativos
Actualmente, si se proporciona un perfil antiguo, la URL debe apuntar al servicio de administración de dispositivos y el acceso se autentica con el certificado de identidad del dispositivo.
Para proporcionar una transición fluida, la administración declarativa de dispositivos admite la implementación de perfiles antiguos como configuraciones.
En los dispositivos con iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 y watchOS 27, los perfiles antiguos se pueden entregar como recursos declarativos. Esto permite una flexibilidad adicional en cuanto a dónde se alojan esos perfiles y cómo los dispositivos se autentican para obtenerlos. Además, la administración declarativa de dispositivos tiene una verificación de integridad integrada para ayudar a asegurar que los recursos descargados no se hayan modificado.
Cuando se aplica la configuración, el dispositivo descarga el perfil de la URL. Los equipos de TI pueden configurar esto usando la nueva clave ProfileAssetReference disponible en las siguientes configuraciones:
Configuración | Sistemas operativos 27.0 compatibles | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS y watchOS | ||||||||||
| iOS, iPadOS, macOS, tvOS y visionOS | ||||||||||
Requisitos de seguridad de red aumentados
En los dispositivos con iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 y watchOS 27, selecciona los procesos del sistema que imponen requisitos más estrictos de seguridad de red (TLS). Estos nuevos requisitos pueden provocar que las conexiones fallen si el servicio de administración de dispositivos no los cumple. Los procesos afectados son los involucrados en actividades relacionadas con la administración de dispositivos, la inscripción automática de dispositivos, la instalación de perfiles de configuración, la instalación de apps y las actualizaciones de software. Los servicios de administración de dispositivos deben admitir TLS 1.2 como mínimo, usando suites de encriptado y certificados que cumplan con los nuevos requisitos de seguridad de transporte de apps (ATS).
Para obtener detalles adicionales sobre los procesos afectados, los requisitos y cómo auditar y diagnosticar fallos en entornos administrados, consulta el artículo del Soporte técnico de Apple Preparar el entorno de red para cumplir con requisitos de seguridad más estrictos.
Para obtener detalles adicionales sobre ATS y los nuevos requisitos, consulta Prevenir conexiones de red inseguras en la documentación de Apple Developer.
Mejoras en los reportes de estado
Inscripción y estado del dispositivo
Monitorear el estado de inscripción de los dispositivos es un componente clave de la administración de dispositivos. Actualmente, un servicio de administración de dispositivos debe usar consultas de administración de dispositivos móviles (MDM), las cuales introducen latencia y carga en el servidor sin proporcionar precisión en tiempo real.
En los dispositivos con iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 y watchOS 27, hay disponibles nuevos elementos de estado que proporcionan información proactiva sobre un dispositivo:
mdm.enrollment-type: esto reporta el tipo de inscripción del dispositivo, que puede ser uno de los siguientes:Supervisado: para una inscripción supervisada
Dispositivo: para la inscripción de dispositivos
Usuario: para la inscripción de usuarios
mdm.is-awaiting-configuration: esto es lo que se devuelve cuando el dispositivo está esperando en Asistente de Configuración al servicio de administración de dispositivos.mdm.is-return-to-service: esto indica si un dispositivo está configurado para el reacondicionamiento para servicio con conservación de apps.mdm.is-shared-ipad: esto indica si un iPad está configurado como iPad compartido.mdm.push-magicymdm.push-token: estos proporcionan detalles relacionados con las propiedades del servicio de notificaciones push de Apple (APNs) que se requieren para la administración de dispositivos.device.system.health(sólo iPhone y iPad): esto proporciona información sobre el estado y la autenticidad de los componentes de hardware, como la banda base, la cámara, Face ID, Touch ID, NFC y la banda ultra ancha.
Modo hermético
El modo hermético es una protección extrema opcional que está diseñada para aquellas pocas personas que, por ser quienes son o hacer lo que hacen, podrían ser el objetivo de algunas de las amenazas digitales más sofisticadas. Si estas personas forman parte de una organización, es posible que el equipo de TI quiera asegurarse de que el modo hermético esté activado en sus dispositivos y monitorear el estado.
En los dispositivos supervisados con iOS 27, iPadOS 27, macOS 27 y watchOS 27, los servicios de administración de dispositivos pueden suscribirse a un nuevo elemento de estado security.lockdown-mode que reporta de manera proactiva sobre el estado del modo hermético de un dispositivo.
Configuración de módulo del filtro de contenido web
El filtrado de contenido es una necesidad común en los entornos educativos y empresariales. Permite que los equipos de TI proporcionen una experiencia de navegación controlada y bloqueen páginas web no deseadas. Los sistemas iOS, iPadOS, macOS y visionOS ofrecen marcos que permiten que las soluciones de filtrado de contenido web se integren con el sistema operativo y filtren el tráfico web.
En los dispositivos con iOS 27, iPadOS 27, macOS 27 y visionOS 27, se puede implementar la configuración necesaria mediante com.apple.configuration.webcontent-filter.plugin, que permite a las organizaciones aprovechar las capacidades de la administración declarativa de dispositivos en este ámbito de administración.
Recopilación de registros de AppleCare
Recopilar la información de los registros de los dispositivos para dar soporte en un caso de AppleCare es un paso común e importante para diagnosticar un comportamiento determinado. Actualmente, lo normal es que se requiera acceso físico al dispositivo y la cooperación del usuario, y el proceso suele ser largo y engorroso, especialmente cuando los usuarios viajan o se encuentran en otro edificio.
En los dispositivos con iOS 27, iPadOS 27, macOS 27 y tvOS 27, los equipos de TI pueden iniciar y cancelar la recopilación de registros de forma remota en los dispositivos supervisados con los dos nuevos comandos de MDM:
TriggerEnhancedLogCollection: esto inicia una sesión de recopilación de registros remota y requiere la especificación de un identificador proporcionado por AppleCare. Después de crearse, los registros se cargan automáticamente a Apple y se adjuntan al ticket de AppleCare.CancelEnhancedLogCollection: esto termina una sesión activa.
Nota: Para probar esta función en las versiones beta, es necesario un contrato de AppleCare Enterprise. Para obtener más información, consulta Soporte profesional AppleCare.
Dependiendo del dispositivo y su estado, el equipo de TI puede solicitar un identificador interactivo o no interactivo como parte de un ticket de AppleCare para autorizar la sesión de recopilación de registros en el dispositivo. Los detalles adicionales de la sesión son los siguientes:
Una sesión de recolección de registros interactiva solicita el consentimiento del usuario. El usuario puede otorgar su consentimiento para la recopilación y la carga de inmediato, elegir revisar la información antes de cargarla o cancelar la recopilación de los registros.
Cuando se usa la recopilación de registros no interactiva, el dispositivo muestra una notificación y recopila y carga los registros en segundo plano.
Las computadoras Mac siempre usan la recolección de registros interactiva. Los dispositivos iPhone y iPad requieren recopilar registros interactivos si se ha configurado una cuenta (por ejemplo, App Store, iCloud, Mail, etc.) o si se ha establecido un código en el dispositivo. Los Apple TV y iPad compartidos siempre usan la recolección de registros no interactiva.
Además, la información sobre la recopilación de registros está disponible en los nuevos elementos de estado declarativo:
enhanced-logging.status: esto muestra si se ha iniciado, terminado o cancelado una recopilación de registros, si el dispositivo está esperando el consentimiento del usuario y si se está realizando una carga.enhanced-logging.timestamp: esto reporta la marca de tiempo del último cambio de estado.enhanced-logging.applecare-token: esto reporta el identificador de AppleCare proporcionado.
Restauración de respaldos
En los dispositivos con iOS 27, iPadOS 27 y visionOS 27, los dispositivos ya no restauran la información de administración de dispositivos desde un respaldo. Esto incluye el perfil de inscripción, la configuración de administración y el estado de supervisión. Los dispositivos que aparecen en Apple School Manager o Apple Business se inscriben automáticamente mediante la inscripción de dispositivos automatizada después de que el dispositivo se restaura, con lo que se asegura que reciban el estado de administración actual en lugar de una configuración obsoleta del respaldo.
Si una app administrada no está marcada para eliminarse al anular la inscripción, se restauran sus datos. Los servicios de administración de dispositivos pueden hacerse cargo de la administración de estos datos instalando la app administrada correspondiente después de la restauración.
Nota: Debido a este cambio, la clave do_not_use_profile_from_backup del perfil de inscripción de la administración de dispositivos incluida en el perfil de la inscripción de dispositivos automatizada no tiene efecto en los dispositivos con iOS 27, iPadOS 27 y visionOS 27.
Mejoras en el reacondicionamiento para servicio
A continuación se describen las mejoras de la función de reacondicionamiento para servicio.
Reintento de inscripción automático
Actualmente, al recibir el comando de reacondicionamiento para servicio, un dispositivo se restablece e intenta inscribirse en un servicio de administración de dispositivos específico. En algunos casos, por ejemplo, cuando se presentan problemas transitorios en la red o al encontrar errores en el servicio de administración de dispositivos, la inscripción puede fallar y dejar el dispositivo borrado pero sin inscribir.
Para ayudar a mejorar esas situaciones, en los dispositivos iPhone y iPad con iOS 27 y iPadOS 27, se diseñó una nueva clave ShouldRetryEnrollment en el diccionario ReturnToService del comando EraseDevice. Cuando esta clave se establece en TRUE, el dispositivo intenta inscribirse de nuevo automáticamente con una demora cada vez mayor (hasta cinco minutos) si el intento inicial falla.
Configurar el idioma y la región
En los dispositivos iPhone y iPad con iOS 27 y iPadOS 27, los equipos de TI pueden establecer el idioma y la región del dispositivo en el perfil de inscripción de dispositivos automatizada. Esto proporciona flexibilidad adicional durante el proceso de reacondicionamiento para servicio, ya que los equipos de TI pueden establecer la configuración regional que se quiere en el dispositivo durante el restablecimiento. De lo contrario, se aplica la opción seleccionada previamente. El idioma y la región se pueden configurar con dos nuevas claves en el perfil de inscripción del servicio de administración de dispositivos:
language: define el idioma que se establecerá usando el código de dos letras ISO 639-1.region: define la región que se establecerá usando el código de dos letras ISO 3166-1.
Iniciar el reacondicionamiento para servicio
En los dispositivos iPhone y iPad con iOS 27 y iPadOS 27 configurados para el reacondicionamiento para servicio con conservación de apps, hay nuevas opciones para iniciar el proceso de reacondicionamiento para servicio.
Los usuarios pueden iniciar el reacondicionamiento para servicio desde el centro de control, o los equipos de TI pueden usar la clave SharedDeviceConfiguration.TemporarySessionTimeout del comando Settings para configurar el reacondicionamiento para servicio de modo que se inicie automáticamente después de un periodo de inactividad determinado (en segundos).
Cuando se inicia el reacondicionamiento para servicio desde el centro de control, el dispositivo realiza una verificación ReturnToService con el servicio de administración de dispositivos para obtener la información de inscripción necesaria. La información también puede incluir la nueva clave ShouldRetryEnrollment.
Imposición de actualizaciones de software
En los dispositivos con iOS 27, iPadOS 27 y visionOS 27, los equipos de TI pueden imponer las actualizaciones de software en un dispositivo supervisado cuando recibe un comando erase de la función de reacondicionamiento para servicio. El servicio de administración de dispositivos necesita devolver una respuesta 403 durante la inscripción que incluya información sobre la versión del sistema operativo requerida en el dispositivo. Después, el dispositivo realiza la actualización de software automáticamente y continúa con el reacondicionamiento para servicio.
Cambio de término de Asistencia para Wi-Fi
En los dispositivos con iOS 27 y iPadOS 27, el término “Asistencia para Wi-Fi” cambiará a “Asistente de conectividad”. La clave WiFiAssistPolicy de administración de dispositivos en NetworkUsageRules.SIMRulesItem NO cambiará.
Configuración del almacenamiento de contenido en caché
El almacenamiento de contenido en caché es un servicio en macOS que acelera la descarga de software distribuido por Apple y los datos que los usuarios almacenan en iCloud al guardar contenido que otros dispositivos Apple locales ya han descargado. El contenido guardado se almacena en una caché de contenido en una Mac, y estará disponible para que lo recuperen otros dispositivos sin conectarse a Internet.
En una Mac supervisada con macOS 27, los equipos de TI pueden configurar el almacenamiento de contenido en caché mediante la administración declarativa de dispositivos. La nueva configuración com.apple.configuration.content-cache.settings incluye todas las claves que estaban disponibles antes en el perfil antiguo.
Además, hay disponibles nuevos elementos de estado declarativo que se envían a un servicio de administración de dispositivos suscrito:
content-cache.info: información general sobre la caché de contenido, como el espacio de almacenamiento disponible y usado, el estado y la presión de la caché.content-cache.status: información más detallada sobre el estado del registro, las direcciones IP, el estado del reporte y los errores encontrados.content-cache.parents: la lista y el estado de las cachés de contenido principales.content-cache.peers: la lista y el estado de las cachés de contenido pares.
Nota: El elemento de estado content-cache.info se envía cuando cambia el estado y de acuerdo con un intervalo DeclarativeStatusInterval definido si el intervalo se configura con un valor mayor que 0, incluso si la caché está inactiva o no está configurada.
La Mac también puede enviar información de forma regular a un punto final HTTPS arbitrario especificado en la clave ManagementStatusTarget, usando el intervalo de tiempo definido por la clave ManagementReportingInterval. Esto permite soluciones de monitoreo y tableros de control personalizados, lo que proporciona más información sobre cómo se usa el servicio de almacenamiento de contenido en caché.
Para asegurar la conexión al punto final HTTP receptor, ManagementSecurityConfig ofrece tres opciones:
no-cert: no se valida el certificado TLS del servidor (esto también permite realizar solicitudes HTTP simples, por ejemplo, para realizar pruebas).signedByCACert: el certificado del servidor se valida con una autoridad de certificación (CA) de confianza del dispositivo.specificServerCert: el certificado del servicio debe coincidir con el certificado del servidor proporcionado en el recursoManagementStatusCertificateReference.
La caché de contenido envía el estado actual de la caché como texto en formato JSON mediante una solicitud HTTPS POST e incluye un serverGUID, que se puede usar para atribuir varias solicitudes al mismo servidor.
Importante: Con la introducción de la nueva configuración com.apple.configuration.content-cache.settings, el perfil com.apple.AssetCache.managed quedó obsoleto en macOS 27.
Para obtener más información sobre el formato, consulta la declaración para configurar el servicio de almacenamiento de contenido en caché en la documentación de Apple Developer.
Nuevas restricciones de visionOS
En los dispositivos con visionOS 27, los equipos de TI obtienen un control adicional sobre los dispositivos Apple Vision Pro supervisados gracias a las nuevas restricciones:
allowBluetoothModification: impide que los usuarios modifiquen la configuración de Bluetooth.allowChat: restringe el uso de iMessage.
Los equipos de TI también pueden usar allowListedAppBundleIDs y blockedAppBundleIDs, pero deben comenzar a hacer la transición a la administración declarativa para abrir apps. Ambas restricciones están obsoletas en visionOS 27.
Administración de la inteligencia, Siri y el teclado
Apple está modernizando la administración de los sistemas inteligentes disponibles de forma local en el dispositivo y, para ello, trasladó las capacidades de las cargas útiles de restricciones de MDM antiguas a las configuraciones de la administración declarativa de dispositivos. Esta migración ofrece una interpretación más clara de las políticas, mayor flexibilidad en el momento de aplicar las configuraciones y una ruta optimizada para localizar las capacidades de administración. Las siguientes configuraciones están disponibles mediante la configuración declarativa moderna:
Apple Intelligence
Inteligencia externa
Siri
Teclado
Importante: Las claves de la carga útil de restricciones de MDM para administrar la configuración de Apple Intelligence, Siri y el teclado quedaron obsoletas en iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 y watchOS 26.4.
Configuración de Apple Intelligence
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 o versiones posteriores, los equipos de TI pueden usar la configuración com.apple.configuration.intelligence.settings para permitir o denegar las funciones de Apple Intelligence en todo el dispositivo, incluidas las siguientes:
AllowGenmoji: GenmojisAllowImagePlayground: Image PlaygroundAllowWritingTools: herramientas de escrituraAllowImageWand: Imagen mágica (iOS, iPadOS, visionOS)
Además de estas configuraciones para todo el dispositivo, los equipos de TI también pueden controlar lo siguiente:
Funciones de inteligencia específicas de la app para Mail, Notas y Safari
Reporte de Apple Intelligence
Resultados de escritura a mano personalizada (sólo iOS, iPadOS)
Resumen de inteligencia visual (sólo iOS, iPadOS)
Procesamiento local en el dispositivo para el dictado y la traducción (sólo iOS, iPadOS)
En los dispositivos supervisados con iOS 27, iPadOS 27, macOS 27 y visionOS 27, la nueva clave Apps.Calendar.AllowNaturalLanguageEditing de la configuración com.apple.configuration.intelligence.settings controla si un usuario puede crear eventos de calendario usando la entrada en lenguaje natural cuando la clave está configurada como FALSE.
Configuración de inteligencia externa
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 o versiones posteriores, las organizaciones pueden administrar las integraciones de inteligencia externa mediante la configuración com.apple.configuration.external-intelligence.settings. Esto permite a los equipos de TI permitir o restringir los servicios de inteligencia externos y controlar el acceso de inicio de sesión para estos servicios.
Las limitaciones de la imposición en las primeras compilaciones seed del sistema operativo 27.0 se documentan en los problemas conocidos en sus respectivas notas en AppleSeed for TI.
Importante: En futuras versiones beta, se pondrá a disposición administración adicional para Siri AI y la inteligencia visual.
Configuración de Siri
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4, watchOS 26.4 o versiones posteriores, y tvOS 27, los equipos de TI pueden usar la configuración com.apple.configuration.siri.settings para administrar lo siguiente:
Permitir o denegar Siri globalmente (iOS, iPadOS, macOS, tvOS, visionOS)
Controlar el acceso a Siri cuando el dispositivo está bloqueado (iOS, iPadOS, watchOS)
Permitir o denegar que Siri procese el contenido generado por el usuario (iOS, iPadOS, watchOS)
Imponer el filtro de malas palabras para las respuestas de Siri (iOS, iPadOS, macOS)
Configuración de Teclado
En los dispositivos supervisados con iOS 26.4, iPadOS 26.4, macOS 26.4 o versiones posteriores, los equipos de TI pueden usar la configuración com.apple.configuration.keyboard.settings para administrar lo siguiente:
Dictado
Consulta de definiciones
Sugerencias en el teclado matemático
Texto predictivo (sólo iOS, iPadOS)
Ingresar texto deslizando (sólo iOS, iPadOS)
Atajos de reemplazo de texto (sólo iOS, iPadOS)
Corrección de texto: autocorrección, corrección ortográfica (sólo iOS, iPadOS)
Administración del proveedor de archivos
En una Mac con macOS 26.4 o versiones posteriores, las organizaciones obtienen control adicional sobre las extensiones del proveedor de archivos. Pueden definir a qué volúmenes pueden acceder las extensiones del proveedor de archivos y cómo sincronizan los datos. Esto amplía la opción existente para definir cómo las extensiones del proveedor de archivos pueden sincronizar datos de las carpetas Escritorio y Documentos del usuario.
Estas funciones permiten a las organizaciones que usan soluciones de administración de archivos empresariales tener un control más detallado, al mismo tiempo que mantienen límites de seguridad en torno a los volúmenes de datos.
Con la carga útil com.apple.fileproviderd, los equipos de TI pueden realizar las siguientes tareas:
Permitir o denegar la sincronización general de datos para las extensiones del proveedor de archivos.
Nota: Al desactivar la sincronización, también se desactiva la sincronización de datos de Escritorio y Documentos.
Definir si las extensiones del proveedor de archivos pueden sincronizarse con ubicaciones en un almacenamiento externo con formato APFS encriptado.
Restringir de forma individual la sincronización y la sincronización externa con las extensiones del proveedor de archivos sólo dentro de las apps aprobadas.
Seleccionar qué apps tienen activada de forma predeterminada su extensión del proveedor de archivos.
Asistente de Migración administrado
En una Mac con macOS 26.4 o posterior, Asistente de Migración administrado agiliza la migración de datos de una Mac a otra durante Asistente de Configuración, lo que da a las organizaciones el control sobre qué datos se transfieren a una Mac nueva, sin depender de los usuarios para tomar esas decisiones.
Asistente de Migración selecciona la mejor opción de transporte para la migración según la velocidad. Entre las opciones se incluyen la conexión directa mediante Wi-Fi, Wi-Fi de infraestructura, Ethernet y Thunderbolt. Además, Asistente de Migración verifica con frecuencia si hay una opción más rápida disponible durante la migración.
Los equipos de TI pueden personalizar y agilizar la experiencia de migración al especificar lo siguiente:
RequiredPaths: Qué subcarpetas y archivos dentro de la carpeta Inicio del usuario se requieren para migrar.ExcludedPaths: Qué subcarpetas y archivos se excluyen.ExcludedAccounts: Qué cuentas de usuario no se ofrecen para la migración.ShouldMigrateSecurityPrivacySettings: Si se migran las configuraciones de privacidad a nivel de sistema.
Para obtener más información, consulta Asistente de Migración Administrada para macOS.
Eliminación del comando de actualización de software
El año pasado se anunció que la administración de actualizaciones de software antigua ya no funcionaría en ninguno de los sistemas operativos 27.0. Esto incluye lo siguiente:
Comandos de actualización de software
Consultas de actualización de software
Configuración de cadencia recomendada
Restricciones de actualización de software, como aplazamientos y mejoras de seguridad en segundo plano
Los equipos de TI deben usar la administración declarativa de actualizaciones de software para configurar e imponer las actualizaciones en dispositivos con mayor transparencia para el usuario y más control.
Para obtener más información, consulta la documentación de la administración de dispositivos en la documentación de Apple Developer.