
WWDC26:n appienhallintapäivitykset
Huomaa: Tällä sivulla mainitut ominaisuudet ovat ennakkoversioita, ja ne voivat olla puutteellisia tai ne voivat muuttua tai poistua ennen lopullista julkaisua.
Alla oleva sisältö on lueteltu käyttöjärjestelmäversioiden mukaan ja sen jälkeen sisältöä koskevien käyttöjärjestelmien määrän mukaan:
Appien ja binääritiedostojen käynnistyksen hallitseminen
IT-tiimit voivat tarvita esimerkiksi vaatimustenmukaisuuteen liittyvien velvollisuuksien vuoksi enemmän hallintamahdollisuuksia sille, mitä appeja voidaan käyttää valvotuissa iOS-, iPadOS-, tvOS‑ ja visionOS-laitteissa ja mitä binääritiedostoja valvotuissa Mac-tietokoneissa.
Valvotuissa laitteissa, joissa on iOS 27, iPadOS 27, tvOS 27 tai visionOS 27, uusi com.apple.configuration.app.settings-määritys sisältää AllowedApps‑ ja DeniedApps-avaimet, joita voidaan käyttää appien käynnistyssääntöjen toteuttamiseen kyseisillä alustoilla.
Valvotuissa Mac-tietokoneissa, joissa on macOS 27, uusi com.apple.configuration.app.settings-määritys tarjoaa päätepisteen suojauslaajennuksen kehyksen avulla tarkempaa ja joustavampaa hallintaa suoritettaviksi sallituille binääritiedostoille. Ne voivat olla erillisiä binääritiedostoja tai appipakettiin sisältyviä binääritiedostoja. Useimmat allekirjoitetussa ja sinetöidyssä käyttöjärjestelmässä olevat binääritiedostot ovat aina sallittuja.
IT-tiimit voivat sallia hallittujen appien suorittamisen automaattisesti AlwaysAllowManagedApps-avaimella. Nämä apit on otettu käyttöön com.apple.configuration.app.managed-määrityksellä tai InstallAsManaged-lipulla, jonka arvoksi on asetettu TOSI InstallApplication-komennossa. Tämä voi auttaa vähentämään sääntöjoukon ylläpitoon liittyvää työtä.
Huomaa: Jos apin binääritiedoston käynnistäminen estetään, laitteessa näkyy käyttäjälle ilmoitus. Jos se näkyy molemmissa luetteloissa, laite estää sen käynnistymisen.
Avaimet ja niihin liittyvät tiedot löytyvät alla olevasta taulukosta.
Avain | Käyttötarkoitus | Täsmäysehdot | Toiminta |
|---|---|---|---|
| Sallittujen luettelo iOS:lle, iPadOS:lle, tvOS:lle, visionOS:lle | Paketin tunniste | Vain luettelossa olevat apit voidaan käynnistää. Muita kuin luettelossa olevia appeja ei voida käynnistää. |
| Kiellettyjen luettelo iOS:lle, iPadOS:lle, tvOS:lle, visionOS:lle | Paketin tunniste | Mitään luettelossa olevia appeja ei voida käynnistää. Muita kuin luettelossa olevia appeja voidaan käynnistää. Huomaa: Verkkoklippien käynnistämistä voidaan rajoittaa, kun |
| Määritä, mitä macOS:ssä voidaan suorittaa | CD-hajautusavain, tiimitunnus (valinnaisesti: polku, tila, allekirjoittava tunniste) | Vain luettelossa olevia binääritiedostoja voidaan suorittaa. Muita kuin luettelossa olevia binääritiedostoja ei voida suorittaa. |
| Määritä, mitä macOS:ssä ei voida suorittaa | CD-hajautusavain, tiimitunnus, allekirjoittava tunniste (valinnaisesti: polku, tila) | Luettelossa olevia binääritiedostoja ei voida suorittaa. Muita kuin luettelossa olevia binääritiedostoja voidaan suorittaa. |
Tärkeää: com.apple.applicationaccess.new-profiili, jolla hallitaan, mitkä apit saavat käynnistyä, poistuu käytöstä macOS 27:ssä.
Yksityisyyteen liittyvän suostumuksen päivitykset
Apeille
Tällä hetkellä aikaa voi kulua paljon sen varmistamiseen, että organisaatiossa käyttöön otettavilla apeilla on tarvittava pääsy yksityisyyteen liittyviin toimintoihin. Tämä prosessi aiheuttaa myös kitkaa käyttäjille, ja kehotteita tulee näkyviin epäsopivina hetkinä, eikä niissä ole oletusvalintaa. Tämä voi aiheuttaa vääriä valintoja, appien työnkulkujen toimimattomuutta ja tarpeettomia tukipuheluja.
Valvotuissa laitteissa, joissa on iOS 27, iPadOS 27 tai macOS 27, uusi Privacy-avain com.apple.configuration.app.settings-määrityksessä antaa IT-tiimeille mahdollisuuden tarjota tarvittavat oletusarvoiset appien luvat.
Kun appi käynnistetään ensimmäistä kertaa, laite luo yhden suostumuskehotteen, johon on yhdistetty kaikki tarvittavat käyttöoikeudet hallituilla oletusarvoilla. Oletuksena näkyy Salli-painike. Tämä auttaa käyttäjiä tekemään oikean valinnan. Kehotteessa näytetään myös organisaation nimi, apin nimi ja organisaation määrityksessä antama perustelu. Jos käyttäjä valitsee Salli, käytetään oletusarvoja, eikä muita kehotteita näytetä. Jos käyttäjä valitsee Ei nyt, näkyviin tulevat tavalliset komponenttikohtaiset kehotteet.
Organisaatiot voivat asettaa seuraavat oletusoikeudet appikohtaisesti:
Käyttöapu: Aputeknologian käyttö
Bluetooth: Oheislaitteen ja laitteen parinmuodostus
Kamera: Videon tallennus
Sanelu: Äänen syöttö tekstiksi
LocalNetwork: Pääsy paikallisen verkon laitteisiin
Sijainti: Sijaintitiedot
LocationAccuracy: Tarkka tai arvioitu sijainti
Mikrofoni: Äänen tallennus
Tärkeää: com.apple.TCC.configuration-profile-policy-profiilin vastaavat avaimet poistuvat käytöstä iOS 27:ssä, iPadOS 27:ssä ja macOS 27:ssä.
Safarin sivustoille
Valvotuissa laitteissa, joissa on iOS 27, iPadOS 27 tai macOS 27, IT-tiimit voivat tehdä seuraavaa:
Käytä samaa yhdistettyä tietosuojahyväksynnän mallia Safarin verkkosivustoilla. Se poistaa verkkopohjaisten yritystyökalujen kehotuksista johtuvan rasituksen ja vähentää käyttäjän vääriä valintoja hallituissa laitteissa.
Uudella
com.apple.configuration.safari.settings-määrityksenPrivacy-avaimella voit määrittää verkkosivuston tietosuojalupien oletusarvot.
He voivat myös asettaa seuraavat oletusluvat erikseen jokaiselle verkkosivulle, jota käytetään Safarilla:
Kamera: Videon tallennus
Mikrofoni: Äänen tallennus
Verkkosivut määritellään seuraavasti:
Tietty domain, kuten melardclothing.com. Käyttöoikeuden oletusarvot koskevat vain kyseistä sivustoa.
Jokerimerkillä varustettu domain, kuten *.melardclothing.com, jossa on etuliitteenä yksi *-merkki. Käyttöoikeuden oletusarvot koskevat tarkkaa domainia ja kaikkia sen alidomaineja, kuten www.melardclothing.com.
Kun verkkosivustolla on useita vastaavia malleja, Safari käyttää tarkinta mallia.
Appien ikärajapoikkeukset
iPhone‑ ja iPad-laitteissa, joissa on iOS 26.1, iPadOS 26.1 tai uudempi, organisaatiot voivat vapauttaa tietyt apit ikärajoista. IT-tiimit voivat tarjota useita pakettitunnisteita käyttämällä ratingAppsExemptedBundleIDs-rajoitusavainta.
Käyttöjärjestelmä vapauttaa sen jälkeen kyseiset apit käyttörajoituksista ja ikärajoista. Tämä ominaisuus on erityisen käytännöllinen oppilaitoksissa tai tietyissä yritystoiminnan tilanteissa, joissa tietyt apit ovat organisaation toiminnalle välttämättömiä ikärajoistaan huolimatta. iOS ja iPadOS yhdistävät nämä poikkeukset yhdistämissääntöjen avulla kaikkiin käyttörajoitusappeihin, mukaan lukien Ruutuaikaan.
ManagedApp-kehys macOS:ssä
macOS 27:n apit voivat nyt käyttää ManagedApp-kehystä. Tämä kehys on jo saatavilla iOS:ssä, iPadOS:ssä ja visionOS:ssä, ja sen avulla voidaan käyttää turvallisesti appikohtaisia määrityksiä ja salaisuuksia (kuten laitteistoon sidottuja identiteettejä, salasanoja ja varmenteita). IT-tiimit voivat mukauttaa apin toimintaa ja sujuvoittaa käyttäjäkokemusta. Käytä appityypin perusteella seuraavia:
Apit, jotka käyttävät ManagedApp-kehystä: Käytä
com.apple.configuration.app.managed-komentoaVanhentuneet apit, jotka eivät käytä ManagedApp-kehystä: Tallenna MDMv1-plist-tiedosto
com.apple.asset.data-resurssina ja viittaa siihen käyttäenLegacyAppConfigAssetReference-tyyppiä.Tuettuja
com.apple.asset.data-sisältötyyppejä ovat:application/plistapplication/x-plistapplication/xmltext/xml
Huomaa: Kun com.apple.configuration.app.managed on otettu käyttöön, mobiililaitteiden hallinnan (MDM) appien määrittämiskomennot eivät ole käytettävissä.
Jos haluat lisätietoja, katso ManagedApp framework Apple Developer ‑dokumentaatiossa.
App Attest macOS:ssä
Tärkeä osa nollaluottamusarkkitehtuuria on sen varmistaminen, että vain luotetut iPhone‑ ja iPad-apit voivat muodostaa yhteyden taustapalveluun. Apple on tarjonnut DeviceCheck-kehyksen, jonka avulla appien kehittäjät voivat tarkistaa appien eheyden, kun ne muodostavat yhteyden taustapalveluihin. Se voi auttaa torjumaan petoksia, API-väärinkäyttöä ja muokattuja appiversioita.
Macissa, jossa on macOS 27, App Attest on saatavilla Macin apeille. App Attest luo Secure Enclaveen laitteistoon sidotut salausavaimet ja muodostaa Applen palvelimien avulla todennuksia, joihin sisältyy apin ja järjestelmän ominaisuuksia. Kun appi muodostaa yhteyden taustapalveluun, palvelu vahvistaa apin aitouden todennuksien avulla ja hyväksyy vain kelvolliset, allekirjoitetut pyynnöt.
Jos haluat lisätietoja, katso WWDC26-istunto Secure your apps with App Attest.
Paketin asennuksen poistamisen käyttäytymisen hallinta
Macissa, jossa on macOS 27, IT-tiimit voivat hallita, mitä tapahtuu pakettitiedostoille, kun hallittu paketti poistetaan. Näin varmistetaan, että ei-toivotut tiedot ja tiedostot poistetaan laitteista, kun niitä ei enää tarvita. Uusi com.apple.configuration.package-määrityksen UninstallBehavior-avain ottaa sanakirjan, jossa on Remove-boolean-aliavain (oletusarvo on EPÄTOSI), ja määrittää sillä tiedostojen poiston toiminnan. IT-tiimit voivat asettaa ennen asennusta Remove-avaimen arvoksi TOSI, jotta macOS kirjaa kaikki tiedostot paketin asennuksen aikana ja poistaa ne, kun IT-tiimit poistavat laitteesta määrityksen.
Tärkeää: On tärkeää ottaa huomioon seuraavat seikat:
Remove-avaimen arvoksi on asetettavaTOSIennen paketin asennusta. Jos sitä käytetään jo asennettuun pakettiin, se ei toimi. macOS ei voi jälkikäteen koota resurssiluettelotiedostoa.Asennuksen jälkeen tehtäviä skriptien muutoksia ei seurata.
Asennuksen jälkeen tehtäviä paikallisen tiedoston muutoksia ei seurata.
Käyttöapuhallinnan poistaminen
Macissa, jossa on macOS 26.2, on poistettu käytöstä mahdollisuus antaa pääsy appiin Käyttöapu-alijärjestelmän kautta com.apple.TCC.configuration-profile-policy-profiilin avulla, ja se poistetaan macOS 27:ssä. Apple on kehittänyt macOS:n suojausmallia sisältämään nykyaikaisempia ja turvallisempia tapoja hallita appien käyttöoikeuksia. Jos tarvitaan käyttöavun käyttöoikeuksien hallintaa, käytä Privacy-avainta com.apple.configuration.app.settings-määrityksessä.
Tuki Intel-pohjaisille Mac-tietokoneille
macOS 26 on viimeinen macOS-versio, joka tukee täysimääräisesti Intel-pohjaisia Mac-tietokoneita. Kaikissa Mac-tietokoneissa, joissa on macOS 26.4 tai uudempi, näkyy ponnahdusilmoitus, jossa ilmoitetaan käyttäjille selvästi vanhentumisesta, kun Rosettaa käyttävä appi käynnistetään. Tämä ennakoiva viestintä auttaa IT-tiimejä ja käyttäjiä suunnittelemaan appien yhteensopivuutta ja siirtymiä hyvissä ajoin etukäteen. IT-tiimit voivat poistaa allowRosettaUsageAwareness-rajoituksella tämän ilmoituksen näkyvistä laitteissa, jotka on rekisteröity automaattisella laiterekisteröinnillä, tilipohjaisella laiterekisteröinnillä tai profiilipohjaisella laiterekisteröinnillä.
Apple jatkaa ohjelmistopäivitysten tarjoamista Intel-pohjaisiin Mac-tietokoneisiin vielä kolme vuotta. Rosetta on edelleen yleiskäyttöinen yhteensopivuustyökalu macOS 27:ään saakka. Sen lisäksi Rosetta-toiminnoista säilytetään osa, joka tukee vanhempia päivittämättömiä pelinimikkeitä (jotka perustuvat Intel-pohjaisiin sovelluskehyksiin). Jos organisaatioilla on Intel-pohjaisia Mac-tietokoneita, niiden tulee aloittaa siirtymisen suunnittelu jo nyt.
Jos haluat lisätietoja, katso About the Rosetta translation environment Apple Developer ‑dokumentaatiossa.