
Mises à jour de la gestion des apps annoncées lors de l’édition 2026 de la WWDC
Remarque : Les fonctionnalités décrites sur cette page sont des préversions et pourraient être incomplètes, modifiées ou supprimées avant la sortie finale.
Le contenu ci-dessous est répertorié par ordre de version du système d’exploitation, puis par le nombre de systèmes d’exploitation concernés :
Gestion du lancement des apps et des fichiers binaires
Les équipes de TI peuvent avoir besoin de contrôler les apps pouvant être utilisées sur les appareils iOS, iPadOS, tvOS et visionOS supervisés et les fichiers binaires sur les Mac supervisés, par exemple pour respecter les exigences en matière de conformité.
Sur les appareils sous iOS 27, iPadOS 27, tvOS 27 et visionOS 27, une nouvelle configuration com.apple.configuration.app.settings contient les clés AllowedApps et DeniedApps, qui peuvent être utilisées pour mettre en œuvre des règles de lancement d’apps sur ces plateformes.
Sur les ordinateurs Mac supervisés sous macOS 27, une nouvelle configuration com.apple.configuration.app.settings utilise le cadre d’extension de la sécurité des points de terminaison pour offrir une gestion granulaire et flexible des fichiers binaires autorisés à s’exécuter. Il peut s’agir de fichiers binaires autonomes ou intégrés dans un paquet d’app. La plupart des fichiers binaires inclus dans le système d’exploitation signé et scellé sont toujours autorisés.
Les équipes de TI peuvent utiliser la clé AlwaysAllowManagedApps pour autoriser automatiquement l’exécution des apps gérées. Il s’agit d’apps déployées à l’aide de la configuration com.apple.configuration.app.managed ou à l’aide du drapeau InstallAsManaged réglé à TRUE dans la commande InstallApplication. Cela peut contribuer à réduire la surcharge de maintenance de l’ensemble de règles.
Remarque : Si le lancement d’un fichier binaire d’app est bloqué, l’appareil affiche une alerte à l’utilisateur. Si le fichier figure dans les deux listes, l’appareil empêche son lancement.
Les clés et les informations associées sont présentées dans le tableau ci-dessous.
Clé | Fonction | Critères de correspondance | Comportement |
|---|---|---|---|
| Liste d’autorisation pour iOS, iPadOS, tvOS et visionOS | Identifiant de paquet | Seules les apps répertoriées peuvent être lancées. Les apps qui ne figurent pas dans la liste ne peuvent pas être lancées. |
| Liste de rejet pour iOS, iPadOS, tvOS et visionOS | Identifiant de paquet | Aucune des apps répertoriées ne peut être lancée. Les apps qui ne figurent pas dans la liste peuvent être lancées. Remarque : Le lancement des clips Web peut être restreint lorsque |
| Définition de ce qui peut fonctionner sous macOS | Hachage du répertoire de code, identifiant d’équipe (facultatif : chemin, état, identifiant de signature) | Seuls les fichiers binaires répertoriés peuvent s’exécuter. Les fichiers binaires qui ne figurent pas dans la liste ne peuvent pas s’exécuter. |
| Définition de ce qui ne peut pas fonctionner sous macOS | Hachage du répertoire de code, identifiant d’équipe, identifiant de signature (facultatif : chemin, état) | Les fichiers binaires répertoriés ne peuvent pas s’exécuter. Les fichiers binaires qui ne figurent pas dans la liste peuvent s’exécuter. |
Important : Le profil com.apple.applicationaccess.new utilisé pour gérer les apps dont le lancement est autorisé devient obsolète dans macOS 27.
Mises à jour du consentement à la confidentialité
Pour les apps
Actuellement, s’assurer que les apps déployées dans une organisation ont l’accès nécessaire aux fonctions sensibles à la confidentialité peut être un processus long qui crée également des frictions pour les utilisateurs, car les invites apparaissent à des moments inopportuns sans sélection par défaut. Cela peut entraîner des choix erronés, des processus d’app défectueux et des appels d’assistance inutiles.
Sur les appareils supervisés sous iOS 27, iPadOS 27 et macOS 27, une nouvelle clé Privacy dans la configuration com.apple.configuration.app.settings permet aux équipes de TI de fournir les autorisations d’apps par défaut nécessaires.
Lors du lancement initial d’une app, l’appareil génère un seul message de consentement consolidé pour toutes les autorisations nécessaires, qui affiche les valeurs par défaut gérées et le bouton Autoriser. Cela aide les utilisateurs à faire le bon choix. L’invite affiche aussi le nom de l’organisation, le nom de l’app et une justification fournie par l’organisation dans le cadre de la configuration. Si l’utilisateur sélectionne Autoriser, les réglages par défaut sont appliqués, et aucune autre invite n’apparaît. Si l’utilisateur sélectionne Plus tard, les invites par composant standard s’affichent.
Les organisations peuvent définir les autorisations par défaut suivantes pour chaque app :
Accessibility : accès aux technologies d’assistance
Bluetooth : jumelage de périphériques et d’appareils
Camera : capture vidéo
Dictation : saisie vocale
LocalNetwork : accès aux appareils du réseau local
Location : données de localisation
LocationAccuracy : position précise ou approximative
Microphone : capture audio
Important : Les clés correspondantes dans le profil com.apple.TCC.configuration-profile-policy sont obsolètes sous iOS 27, iPadOS 27 et macOS 27.
Pour les sites Web dans Safari
Sur les appareils supervisés sous iOS 27, iPadOS 27 et macOS 27, les équipes de TI peuvent :
appliquer le même modèle de consentement consolidé en matière de confidentialité aux sites Web dans Safari, ce qui permet de résoudre la fatigue liée aux invites pour les outils d’entreprise sur le Web et de réduire les choix incorrects des utilisateurs sur les appareils gérés;
utiliser la nouvelle clé
Privacydans la configurationcom.apple.configuration.safari.settingspour définir les autorisations de confidentialité par défaut des sites Web.
Elles peuvent également définir les autorisations par défaut suivantes individuellement pour chaque page Web consultée à l’aide de Safari :
Camera : capture vidéo
Microphone : capture audio
Les pages Web sont définies par :
un domaine spécifique, par exemple melardclothing.com (les autorisations par défaut ne s’appliquent qu’à ce site Web);
un domaine générique, par exemple *.melardclothing.com, utilisant un seul caractère « * » comme préfixe (les autorisations par défaut s’appliquent au domaine exact et à tous les sous-domaines, par exemple www.melardclothing.com).
Safari utilise le motif le plus précis lorsque plusieurs correspondances visent un même site Web.
Exemptions de classification des apps
Sur les iPhone et iPad sous iOS 26.1, iPadOS 26.1 et les versions ultérieures, les organisations peuvent exempter certaines apps des restrictions de classification basées sur l’âge. Les équipes de TI peuvent fournir un tableau d’identifiants de paquet en utilisant la clé de restriction ratingAppsExemptedBundleIDs.
Le système d’exploitation exempte ensuite ces apps des restrictions de contrôle parental et des restrictions de classification. Cette fonctionnalité est particulièrement utile pour les établissements d’enseignement ou les cas d’utilisation professionnelle spécifiques où certaines apps, malgré leur classification par l’âge, sont essentielles aux fonctions organisationnelles. iOS et iPadOS combinent ces exemptions avec celles fournies par les apps de contrôle parental, y compris Temps d’écran, en utilisant des règles de combinaison par intersection.
Cadre d’application ManagedApp sur macOS
Les apps sur macOS 27 peuvent désormais implémenter le cadre d’application ManagedApp. Ce cadre, déjà disponible sous iOS, iPadOS et visionOS, peut être utilisé pour déployer de manière sécurisée des configurations et des secrets propres à une app (par exemple, des identités liées au matériel, des mots de passe et des certificats). Les équipes de TI peuvent personnaliser le comportement d’une app pour optimiser l’expérience d’utilisation. Selon le type d’app, procédez comme suit :
Applications utilisant le cadre d’application ManagedApp : Utilisez
com.apple.configuration.app.managed.Anciennes apps n’utilisant pas le cadre d’application ManagedApp : Conservez le fichier MDMv1.plist en tant que ressource
com.apple.asset.dataet faites-en référence à l’aide deLegacyAppConfigAssetReference.Les types de contenu
com.apple.asset.datapris en charge sont les suivants :application/plistapplication/x-plistapplication/xmltext/xml
Remarque : Une fois la configuration com.apple.configuration.app.managed utilisée, les commandes de gestion des appareils mobiles (GAM) pour la configuration des apps ne sont plus disponibles.
Pour en savoir plus, consultez la rubrique Cadre d’application ManagedApp dans la documentation Apple Developer (en anglais).
App Attest sur macOS
S’assurer que seules les apps iPhone et iPad de confiance se connectent à un service dorsal est une composante clé d’une architecture à vérification systématique. Apple a fourni le cadre d’application DeviceCheck pour permettre aux développeurs d’apps de vérifier l’intégrité des apps lorsqu’elles se connectent à des services dorsaux. Cela peut contribuer à prévenir la fraude, l’utilisation abusive des API et les versions d’app modifiées.
Sur un Mac sous macOS 27, App Attest est disponible pour les apps Mac. App Attest crée des clés cryptographiques liées au matériel dans le Secure Enclave et utilise les serveurs Apple pour générer des attestations intégrant les propriétés de l’app et du système. Lorsqu’une app se connecte à un service dorsal, celui-ci vérifie son authenticité à l’aide d’attestations et n’accepte que les requêtes signées valides.
Pour en savoir plus, consultez la séance Sécurisez vos apps avec App Attest (en anglais) de l’édition 2026 de la WWDC.
Contrôle du comportement de désinstallation des paquets
Sur un Mac sous macOS 27, les équipes de TI peuvent contrôler le sort des fichiers de paquet lorsqu’un paquet géré est supprimé. Cela permet de s’assurer que les données et fichiers indésirables sont supprimés des appareils lorsqu’ils ne sont plus nécessaires. Une nouvelle clé UninstallBehavior dans la configuration com.apple.configuration.package prend un dictionnaire avec une sous-clé booléenne Remove (la valeur par défaut est FALSE) pour spécifier le comportement de suppression des fichiers. Les équipes de TI peuvent régler la clé Remove à TRUE avant l’installation pour que macOS enregistre tous les fichiers lors de l’installation d’un paquet et les supprime lorsque les équipes de TI suppriment la configuration de l’appareil.
Important : Voici des facteurs importants à prendre en considération :
La clé
Removedoit être réglée àTRUEavant l’installation du paquet. L’application à un paquet déjà installé n’a aucun effet. macOS ne peut pas générer rétroactivement le manifeste du fichier.Les modifications apportées aux scripts après l’installation ne sont pas suivies.
Les modifications apportées aux fichiers locaux après l’installation ne sont pas suivies.
Suppression de la gestion de l’accessibilité
Sur un Mac doté de macOS 26.2, la possibilité d’accorder l’accès à une app au moyen du sous-système d’accessibilité à l’aide d’un profil com.apple.TCC.configuration-profile-policy est obsolète et a été retirée sous macOS 27. Apple a fait évoluer le modèle de sécurité de macOS pour adopter des méthodes plus modernes et sécuritaires de gestion des autorisations d’apps. Si la gestion de l’accès à l’accessibilité est requise, utilisez la clé Privacy dans com.apple.configuration.app.settings.
Prise en charge des Mac avec processeur Intel
macOS 26 est la dernière version de macOS à offrir une prise en charge complète des Mac avec processeur Intel. Tous les ordinateurs Mac sous macOS 26.4 ou une version ultérieure affichent une notification contextuelle pour informer les utilisateurs de manière transparente de la dépréciation lorsqu’une application utilisant Rosetta est lancée. Cette communication proactive permet aux équipes de TI et aux utilisateurs de planifier la compatibilité des apps et les transitions bien à l’avance. Les équipes de TI peuvent utiliser la restriction allowRosettaUsageAwareness pour supprimer cette notification sur les appareils inscrits à l’aide de l’inscription automatisée des appareils, de l’inscription des appareils au moyen de comptes et de l’inscription des appareils au moyen de profils.
Apple continuera de fournir des mises à jour logicielles de sécurité pour les Mac avec processeur Intel pendant trois ans. Rosetta continuera à servir d’outil de compatibilité à usage général jusqu’à macOS 27. Au-delà de cette version, un sous-ensemble des fonctionnalités de Rosetta sera conservé pour prendre en charge les anciens titres de jeux sans maintenance (qui reposent sur des cadres d’application Intel). Les organisations qui possèdent des Mac avec processeur Intel devraient commencer à planifier leur transition dès maintenant.
Pour en savoir plus, consultez la rubrique À propos de l’environnement de traduction Rosetta dans la documentation Apple Developer (en anglais).