
Mises à jour de la gestion des apps de la WWDC26
Remarque : Les fonctionnalités présentées sur cette page sont des versions avant-première et peuvent être incomplètes, modifiées ou supprimées avant la sortie finale.
Le contenu ci-dessous est répertorié par ordre de version du système d’exploitation, puis par le nombre de systèmes d’exploitation concernés :
Gestion du lancement d’apps et de fichiers binaires
Les équipes informatiques peuvent avoir besoin de contrôler les apps pouvant être utilisées sur les appareils iOS, iPadOS, tvOS, visionOS supervisés et les binaires sur les ordinateurs Mac supervisés, par exemple pour répondre aux exigences de conformité.
Sur les appareils supervisés fonctionnant sous iOS 27, iPadOS 27, tvOS 27 et visionOS 27, une nouvelle configuration com.apple.configuration.app.settings contient des clés AllowedApps et DeniedApps pouvant être utilisées pour implémenter des règles de lancement d’app sur ces plateformes.
Sur les ordinateurs Mac supervisés fonctionnant sous macOS 27, une nouvelle configuration com.apple.configuration.app.settings utilise le framework d’extension Endpoint Security pour fournir une gestion granulaire et flexible des binaires autorisés à s’exécuter. Il peut s’agir de binaires autonomes ou de binaires intégrés dans un lot d’app. La plupart des binaires inclus dans le système d’exploitation signé et scellé sont toujours autorisés.
Les équipes informatiques peuvent utiliser la clé AlwaysAllowManagedApps pour autoriser automatiquement l’exécution des apps gérées. Il s’agit d’apps déployées à l’aide de la configuration com.apple.configuration.app.managed ou à l’aide de l’indicateur InstallAsManaged défini sur TRUE dans la commande InstallApplication. Cela peut contribuer à réduire la surcharge de maintenance du jeu de règles.
Remarque : si le lancement d’un fichier binaire d’app est bloqué, l’appareil affiche une alerte à l’utilisateur. S’il figure dans les deux listes, l’appareil empêche son lancement.
Les clés et les informations associées sont indiquées dans le tableau ci-dessous.
Clé | Fonction | Critères de correspondance | Comportement |
|---|---|---|---|
| Liste d’autorisations pour iOS, iPadOS, tvOS, visionOS | Identifiant de paquet | Seules les apps répertoriées peuvent être lancées. Les apps qui ne sont pas répertoriées ne peuvent pas se lancer. |
| Liste de refus pour iOS, iPadOS, tvOS, visionOS | Identifiant de paquet | Aucune des apps listées ne peut être lancée. Les apps qui ne figurent pas dans la liste peuvent être lancées. Remarque : Le lancement des clips web peut être restreint lorsque |
| Définir ce qui peut s’exécuter sur macOS | CD Hash, Identifiant d’équipe (facultatif : chemin, état, identifiant de signature) | Seuls les binaires listés peuvent être exécutés. Les binaires non répertoriés ne peuvent pas s’exécuter. |
| Définir ce qui ne peut pas s’exécuter sur macOS | CD Hash, Identifiant d’équipe, Identifiant de signature (facultatif : chemin, état) | Les binaires listés ne peuvent pas s’exécuter. Les binaires non répertoriés peuvent être exécutés. |
Important : Le profil com.apple.applicationaccess.new utilisé pour gérer les apps autorisées à être lancées est obsolète sous macOS 27.
Mises à jour des engagements de confidentialité
Pour les apps
Actuellement, s’assurer que les apps déployées dans une organisation disposent de l’accès nécessaire aux fonctions sensibles en matière de confidentialité peut être un processus long qui introduit également des frictions pour les utilisateurs, car des invites apparaissent à des moments inopportuns sans sélection par défaut. Cela peut entraîner des choix incorrects, des dysfonctionnements des flux de travail des apps et des appels d’assistance inutiles.
Sur les appareils supervisés fonctionnant sous iOS 27, iPadOS 27 et macOS 27, une nouvelle clé Privacy dans la configuration com.apple.configuration.app.settings permet aux équipes informatiques de fournir les autorisations par défaut nécessaires aux apps.
Lors du premier lancement d’une app, l’appareil génère un seul message de consentement consolidé pour toutes les autorisations nécessaires, avec les valeurs par défaut gérées et le bouton Autoriser affiché par défaut. Cela permet de guider les utilisateurs vers le bon choix. L’invite affiche également le nom de l’organisation, le nom de l’app et une justification fournie par l’organisation dans le cadre de la configuration. Si l’utilisateur sélectionne Autoriser, les paramètres par défaut sont appliqués et aucun autre message n’apparaît. Si l’utilisateur sélectionne « Plus tard », les invites par composant par défaut s’affichent.
Les organisations peuvent définir les autorisations par défaut suivantes pour chaque app :
Accessibilité : accès aux technologies dʼassistance
Bluetooth : jumelage de périphériques et d’appareils
Caméra : capture vidéo
Dictée : saisie de texte par synthèse vocale
LocalNetwork : accès aux appareils du réseau local
Emplacement : données de localisation
LocationAccuracy : position exacte ou approximative
Microphone : capture audio
Important : Les clés correspondantes dans le profil com.apple.TCC.configuration-profile-policy sont obsolètes sous iOS 27, iPadOS 27 et macOS 27.
Pour les sites web dans Safari
Sur les appareils supervisés fonctionnant sous iOS 27, iPadOS 27 et macOS 27, les équipes informatiques peuvent :
Appliquer le même modèle de consentement consolidé en matière de confidentialité aux sites web dans Safari, ce qui permet de résoudre la fatigue liée aux invites pour les outils d’entreprise basés sur le web et de réduire les choix incorrects des utilisateurs sur les appareils gérés.
Utiliser la nouvelle clé
Privacydans la configurationcom.apple.configuration.safari.settingspour définir les valeurs par défaut des autorisations de confidentialité des sites web.
Ils peuvent également définir individuellement les autorisations par défaut suivantes pour chaque page web consultée avec Safari :
Caméra : capture vidéo
Microphone : capture audio
Les pages web sont définies par :
Un domaine spécifique, par exemple melardclothing.com. Les autorisations par défaut s’appliquent uniquement à ce site web.
Un domaine générique, par exemple .melardclothing.com, utilisant un seul caractère « * » comme préfixe. Les valeurs par défaut des autorisations s’appliquent au domaine exact et à tous ses sous-domaines, par exemple www.melardclothing.com.
Safari utilise le motif le plus précis lorsqu’un site web correspond à plusieurs motifs.
Exemptions de classification des apps
Sur les iPhone et iPad dotés d’iOS 26.1, d’iPadOS 26.1 ou ultérieurs, les organisations peuvent exempter des apps spécifiques des restrictions d’évaluation basées sur l’âge. Les équipes informatiques peuvent fournir un tableau dʼidentifiants de paquets en utilisant la clé de restriction ratingAppsExemptedBundleIDs.
Le système d’exploitation exempte alors ces apps des limitations de contrôle parental et des restrictions de classification. Cette fonctionnalité est particulièrement utile pour les établissements d’enseignement ou pour des cas d’utilisation professionnels spécifiques où certaines apps, malgré leur classification par âge, sont essentielles pour les fonctions organisationnelles. iOS et iPadOS combinent ces dérogations avec celles fournies par les apps de contrôle parental, notamment Temps d’écran, en utilisant des règles de combinaison d’intersection.
Cadre d’application ManagedApp sur macOS
Les apps sur macOS 27 peuvent désormais implémenter le cadre d’application ManagedApp. Ce cadre d’application, déjà disponible sur iOS, iPadOS et visionOS, peut être utilisé pour déployer des configurations et des secrets spécifiques aux apps (par exemple, des identités liées au matériel, des mots de passe et des certificats) de manière sécurisée. Les équipes informatiques peuvent personnaliser le comportement d’une app et rationaliser l’expérience utilisateur. Selon le type d’app, utilisez ce qui suit :
Apps utilisant le cadre d’application ManagedApp : utilisez
com.apple.configuration.app.managedApps héritées n’utilisant pas le cadre d’application ManagedApp : enregistrez le fichier .plist MDMv1 en tant que ressource
com.apple.asset.dataet faites-en référence à l’aide deLegacyAppConfigAssetReference.Les types de contenu
com.apple.asset.datapris en charge sont :application/plistapplication/x-plistapplication/xmltext/xml
Remarque : après l’utilisation de com.apple.configuration.app.managed, les commandes de gestion des appareils mobiles (MDM) pour la configuration des apps ne sont plus disponibles.
Pour en savoir plus, consultez le cadre d’application ManagedApp dans la documentation Apple Developer.
App Attest sur macOS
S’assurer que seules les apps iPhone et iPad de confiance se connectent à un service backend est un élément clé d’une architecture de confiance zéro. Apple a fourni le cadre d’application DeviceCheck pour permettre aux développeurs d’app de vérifier l’intégrité des apps lorsqu’elles se connectent aux services backend. Cela peut contribuer à vous protéger contre la fraude, l’utilisation abusive des API et les versions modifiées des apps.
Sur un Mac doté de macOS 27, la fonction « App Attest » est disponible pour les apps Mac. App Attest crée des clés cryptographiques liées au matériel dans le coprocesseur Secure Enclave et utilise les serveurs d’Apple pour générer des attestations intégrant des propriétés d’app et de système. Lorsqu’une app se connecte à un service backend, le service vérifie l’authenticité de l’app à l’aide d’attestations et n’accepte que les requêtes valides et signées.
Pour plus d’informations, consultez la session WWDC26 Secure your apps with App Attest (en anglais).
Commande de contrôle du comportement de désinstallation du paquet
Sur un Mac sous macOS 27, les équipes informatiques peuvent contrôler le sort des fichiers de paquets lorsqu’un paquet géré est supprimé. Cela permet de s’assurer que les données et fichiers indésirables sont supprimés des appareils lorsqu’ils ne sont plus nécessaires. Une nouvelle clé UninstallBehavior dans la configuration com.apple.configuration.package prend un dictionnaire avec une sous-clé booléenne Remove (par défaut FALSE) pour spécifier le comportement de suppression de fichier. Les équipes informatiques peuvent définir la clé Remove sur TRUE avant l’installation, de sorte que macOS enregistre tous les fichiers lors de l’installation d’un paquet et supprime ces fichiers lorsque les équipes informatiques suppriment la configuration de l’appareil.
Important : Voici des éléments importants à prendre en compte :
La clé
Removedoit être définie surTRUEavant lʼinstallation du paquet. L’application de cette option à un paquet déjà installé n’a aucun effet. macOS ne peut pas générer rétroactivement le manifeste de fichier.Les modifications apportées aux scripts post-installation ne sont pas suivies.
Les modifications de fichiers locaux effectuées après l’installation ne sont pas suivies.
Suppression de la gestion de l’accessibilité
Sur un Mac fonctionnant sous macOS 26.2, la possibilité d’accorder l’accès à une app via le sous-système Accessibilité à l’aide d’un profil com.apple.TCC.configuration-profile-policy a été obsolète et est supprimée dans macOS 27. Apple a fait évoluer le modèle de sécurité de macOS pour adopter des méthodes plus modernes et sécurisées de gestion des autorisations des apps. Si la gestion de l’accès à l’accessibilité est requise, utilisez la clé Privacy dans com.apple.configuration.app.settings.
Prise en charge des Mac dotés d’un processeur Intel
macOS 26 est la dernière version de macOS à prendre en charge les Mac basés sur Intel. Tous les ordinateurs Mac dotés de macOS 26.4 ou ultérieur affichent une notification contextuelle pour informer les utilisateurs de la dépréciation de manière transparente lorsqu’une application utilisant Rosetta est lancée. Cette communication proactive permet aux équipes informatiques et aux utilisateurs de planifier la compatibilité des apps et les transitions bien à l’avance. Les équipes informatiques peuvent utiliser la restriction allowRosettaUsageAwareness pour supprimer cette notification sur les appareils inscrits à l’aide de l’inscription automatique des appareils, de l’inscription des appareils basée sur un compte et de l’inscription des appareils basée sur un profil.
Apple continuera de fournir des mises à jour de sécurité logicielles pour les Mac basés sur Intel pendant trois ans. Rosetta continuera à fonctionner comme outil de compatibilité à usage général jusqu’à macOS 27. Au-delà de cette date, un sous-ensemble de fonctionnalités de Rosetta sera conservé pour prendre en charge des jeux plus anciens non maintenus (qui reposent sur des frameworks basés sur Intel). Les organisations qui utilisent des Mac dotés de processeurs Intel doivent commencer à planifier leur transition dès maintenant.
Pour plus d’informations, consultez À propos de l’environnement de traduction Rosetta (en anglais) dans la documentation Apple Developer.