
WWDC26 appfelügyeleti újdonságok
Megjegyzés: Az ezen az oldalon tárgyalt funkciók előzetes verziók, és előfordulhat, hogy hiányosak, illetve el lesznek távolítva vagy módosítva lesznek a végső kiadásukat megelőzően.
Az alábbi tartalom az operációs rendszer verziói szerint kerül felsorolásra, amelyet az érintett operációs rendszerek száma követ:
Felügyelet appok és binárisok indításához
Előfordulhat, hogy az IT-csapatoknak vezérelniük kell, hogy mely appok használhatók felügyelt iOS-, iPadOS-, tvOS- és visionOS-eszközökön, és mely binárisok használhatók felügyelt Maceken, például a megfelelőségi követelmények teljesítéséhez.
iOS 27, iPadOS 27, tvOS 27 és visionOS 27 rendszert futtató felügyelt eszközökön egy új com.apple.configuration.app.settings konfiguráció tartalmazza az AllowedApps és DeniedApps kulcsokat, amelyekkel appindítási szabályok valósíthatók meg ezeken a platformokon.
macOS 27 rendszert futtató felügyelt Maceken egy új com.apple.configuration.app.settings konfiguráció az Endpoint Security kiterjesztési keretrendszerrel biztosítja a futtatni engedélyezett binárisok részletes és rugalmas kezelését. Ezek lehetnek önálló binárisok vagy appcsomagba ágyazott binárisok. Az aláírt és lezárt operációs rendszerben található legtöbb bináris mindig engedélyezve van.
Az IT-csapatok az AlwaysAllowManagedApps kulcs segítségével automatikusan engedélyezhetik a felügyelt appok végrehajtását. Ezek olyan appok, amelyek üzembe helyezése a com.apple.configuration.app.managed konfigurációval vagy az InstallAsManaged parancsban található, TRUE értékre állított InstallAsManaged jelzőkészlettel történt. Ez segíthet csökkenteni a szabálykészlet karbantartási többletterhelését.
Megjegyzés: Ha egy app bináris fájljának indítása blokkolva van, az eszköz riasztást jelenít meg a felhasználónak. Ha mindkét listában látható, az eszköz blokkolja az indítását.
A kulcsok és a kapcsolódó adatok az alábbi táblázatban kerülnek felsorolásra.
Kulcs | Cél | Egyeztetési feltételek | Viselkedés |
|---|---|---|---|
| Engedélyezési lista iOS, iPadOS, tvOS és visionOS rendszerekhez | Csomagazonosító | Kizárólag a felsorolt appok indíthatók el. A listában nem szereplő appok nem indíthatók el. |
| Tiltólista iOS, iPadOS, tvOS és visionOS rendszerekhez | Csomagazonosító | A felsorolt appok nem indíthatók el. A listában nem szereplő appok elindíthatók. Megjegyzés: A webklipek indítása korlátozható, ha a |
| Meghatározni, hogy mi futhat macOS rendszeren | CD Hash, csoportazonosító (opcionális: útvonal, állapot, aláírási azonosító) | Kizárólag a listában szereplő binárisok futtathatók. A listában nem szereplő binárisok nem futtathatók. |
| Meghatározni, mi nem futhat macOS rendszeren | CD-kivonat, csapatazonosító, aláíróazonosító (opcionális: elérési út, állapot) | A listázott binárisok nem képesek lefutni. A listában nem szereplő binárisok futtathatók. |
Fontos: Az indítható appokat felügyelő com.apple.applicationaccess.new profil a macOS 27 alatt elavult.
Adatvédelmi hozzájárulás frissítései
Appokhoz
Jelenleg előfordulhat, hogy annak a biztosítása, hogy a szervezetben üzembe helyezett appok rendelkezzenek a szükséges hozzáféréssel az adatvédelmi szempontból érzékeny funkciókhoz, időigényes folyamat, amely kellemetlenséget okozhat a felhasználók számára, mivel a promptok nem megfelelő időpontokban jelenhetnek meg alapértelmezett kiválasztás nélkül. Ez helytelen döntésekhez, hibás appmunkafolyamatokhoz és szükségtelen támogatási hívásokhoz vezethet.
iOS 27, iPadOS 27 és macOS 27 rendszert futtató felügyelt eszközökön a com.apple.configuration.app.settings konfigurációban található új Privacy kulcs lehetővé teszi az IT-csapatok számára a szükséges alapértelmezettapp-engedélyek megadását.
Egy app első indításakor az eszköz egyetlen, összevont hozzájárulási felszólítást generál az összes szükséges engedélyhez a felügyelt alapértelmezésekkel és az alapértelmezésként megjelenített Engedélyezés gombbal. Ez elősegíti a felhasználókat a helyes döntés meghozatalában. A felszólításban megjelenik a szervezet neve, az app neve és a szervezet által a konfiguráció részeként megadott indoklás. Ha a felhasználó az Engedélyezés lehetőséget választja, az alapértelmezett beállítások alkalmazásra kerülnek, és további felszólítások nem jelennek meg. Ha a felhasználó a Most nem lehetőséget választja, a felszólítások megszokott módon komponensenknént fognak megjelenni.
A szervezetek az alábbi alapértelmezett engedélyeket állíthatják be apponkénti alapon:
Kisegítő lehetőségek: Kisegítő technológiák elérése
Bluetooth: Perifériás eszközök és eszközök párosítása
Kamera: Videórögzítés
Diktálás: Hangalapú szövegbevitel
LocalNetwork: Helyi hálózathoz kapcsolódó eszközök elérése
Hely: Helyadatok
LocationAccuracy: Pontos vagy hozzávetőleges helyzet
Mikrofon: Hangrögzítés
Fontos: A com.apple.TCC.configuration-profile-policy profilban található vonatkozó kulcsok elavultak az iOS 27, iPadOS 27 és macOS 27 rendszer alatt.
Safariban megnyitott webhelyek
iOS 27, iPadOS 27 és macOS 27 rendszert futtató eszközökön az IT-csapatok a következőket végezhetik el:
A Safariban megnyitott webhelyekre ugyanazt az összevont adatvédelmi hozzájárulási modellt alkalmazza, amely megoldja a webalapú vállalati eszközökkel kapcsolatos fáradtságot, és csökkenti a helytelen felhasználói döntéseket a felügyelt eszközökön.
Használhatják a
com.apple.configuration.safari.settingskonfigurációPrivacykulcsát a webhelyek alapértelmezett adatvédelmi engedélyeinek definiálásához.
Az IT-csapatok egyenként is beállíthatják az alapértelmezett engedélyeket a Safariban megnyitott weboldalakhoz:
Kamera: Videórögzítés
Mikrofon: Hangrögzítés
A weboldalakat a következő dolgok határozzák meg:
Egy adott domén, például melardclothing.com. Az engedély alapértelmezett beállításai csak az adott webhelyre vonatkoznak.
Egy helyettesítőkarakter-domén, például a *.melardclothing.com, amely egyetlen „*” karaktert használ előtagként. Az engedély alapértelmezett beállításai kizárólag az adott doménre és az aldoménekre (pl. www.melardclothing.com) vonatkoznak.
A Safari a legpontosabb mintát használja, ha több minta is egyezik egy webhelyen.
Appok korhatár-besorolási kivételei
Az iOS 26.1, iPadOS 26.1 vagy újabb rendszert futtató iPhoneokon és iPadeken a szervezetek felmentést adhatnak bizonyos appoknak a korhatár-besoroláson alapuló korlátozások alól. Az IT-csapatok a ratingAppsExemptedBundleIDs korlátozási kulcs használatával számos csomagazonosítót megadhatnak.
Az operációs rendszer ezután mentesíti ezeket az appokat a szülői felügyelet korlátozásai és a besorolási korlátozások alól. Ez a funkció különösen hasznos az oktatási intézmények vagy bizonyos üzleti felhasználási esetek számára, ahol bizonyos appok – a korhatár-besorolásuk ellenére – elengedhetetlenek a szervezeti funkciókhoz. Az iOS és az iPadOS metszetkombinációs szabályok használatával egyesíti ezeket a kivételeket a szülői felügyeleti appok, például a Képernyőidő által biztosított kivételekkel.
ManagedApp-keretrendszer macOS rendszeren
A macOS 27 rendszer alatt futó appok mostantól implementálhatják a ManagedApp-keretrendszert. Ez a keretrendszer – amely már elérhető az iOS, iPadOS és visionOS rendszereken – használható appspecifikus konfigurációk és titkos kulcsok (például hardverhez kötött identitások, jelszavak és tanúsítványok) biztonságos módon történő telepítésére. Ez lehetővé teszi az IT-csapatok számára, hogy testreszabják az appok működését és leegyszerűsítsék a felhasználói élményt. Az app típusától függően használja a következőket:
A ManagedApp-keretrendszert használó appok: A
com.apple.configuration.app.managedkulcsot használjákKorábbi appok, amelyek nem használják a ManagedApp-keretrendszert: Eltárolják az MDMv1.plist fájlt
com.apple.asset.dataelemként, és aLegacyAppConfigAssetReferencesegítségével hivatkoznak rá.A
com.apple.asset.datatartalomtípusok a következők:application/plistapplication/x-plistapplication/xmltext/xml
Megjegyzés: Ha az com.apple.configuration.app.managed használatban van, az appkonfigurációhoz tartozó mobileszköz-felügyeleti (MDM) parancsok nem érhetők el.
További információkért tekintse meg a ManagedApp framework című részt az Apple fejlesztői dokumentációban.
App Attest macOS rendszeren
A teljes felügyeleti architektúra egyik kulcsfontosságú összetevője annak biztosítása, hogy kizárólag a megbízható iPhone- és iPad-appok csatlakozhatnak háttérszolgáltatásokhoz. Az Apple biztosította a DeviceCheck keretrendszert, amely lehetővé teszi az appfejlesztők számára az appok integritásának ellenőrzését, amikor háttérszolgáltatásokhoz csatlakoznak. Ez segíthet védekezni a csalás, az API-visszaélés és a módosított appverziók ellen.
macOS 27 rendszert futtató Macen az App Attest elérhető a maces appokhoz. Az App Attest a Secure Enclave-ben hoz létre hardveresen támogatott kriptográfiai kulcsokat, és Apple-szervereket használ olyan igazolások létrehozására, amelyek app- és rendszerjellemzőket ágyaznak be. Amikor egy app csatlakozik egy háttérszolgáltatáshoz, a szolgáltatás igazolások segítségével ellenőrzi az app hitelességét, és csak érvényes, aláírt kérelmeket fogad el.
További információkért tekintse meg a WWDC26 alábbi előadását: Appok biztosítása az App Attest segítségével.
Csomagok eltávolítási viselkedésének vezérlése
A macOS 27 rendszert futtató Maceken az IT-csapatok szabályozhatják, hogy mi történjen a csomagfájlokkal felügyelt csomagok eltávolításakor. Ez segít biztosítani, hogy a nemkívánatos adatok és fájlok eltávolításra kerüljenek az eszközökről, amikor már nincs rájuk szükség. Egy új UninstallBehavior kulcs a com.apple.configuration.package konfigurációban egy Remove logikai alkulccsal rendelkező szótárat igényel (az alapértelmezett érték a FALSE) a fájleltávolítási viselkedés megadásához. Az IT-csapatok a telepítés előtt TRUE értékre állíthatják a Remove kulcsot, hogy a macOS rögzítse az összes fájlt egy csomag telepítése során, és eltávolítsa azokat, amikor az IT-csapatok eltávolítják a konfigurációt az eszközről.
Fontos: Fontos szempontok:
A
RemovekulcsotTRUEértékre kell állítani a csomag telepítése előtt. Ennek egy már telepített csomagra való alkalmazása nem jár eredménnyel. A macOS nem tudja visszamenőleg létrehozni a fájljegyzéket.A telepítés utáni szkriptmódosítások nincsenek nyomon követve.
A telepítés utáni helyi fájlmódosítások nincsenek nyomon követve.
A kisegítő lehetőségek felügyeletének eltávolítása
macOS 26.2 rendszert futtató Macen a Kisegítő lehetőségek alrendszeren keresztül történő apphozzáférés engedélyezésének lehetősége egy com.apple.TCC.configuration-profile-policy profil használatával elavulttá vált, és eltávolításra kerül a macOS 27 alatt. Az Apple továbbfejlesztette a macOS biztonsági modelljét, hogy modernebb és biztonságosabb módszereket vezessen be az appengedélyek kezeléséhez. Ha a kisegítő lehetőségekhez való hozzáférés felügyelete szükséges, használja a com.apple.configuration.app.settings Privacy kulcsát.
Intel-alapú Macek támogatása
A macOS 26 az utolsó olyan macOS-kiadás, amely teljes körű támogatást nyújt az Intel-alapú Macek számára. A macOS 26.4 vagy újabb rendszert futtató Maceken egy felugró értesítést jelenik meg, amely tájékoztatja a felhasználókat az elavulásról, amikor egy Rosettát használó app elindul. Ez a proaktív kommunikáció segít az IT-csapatoknak és a felhasználóknak az appkompatibilitás és az átállások előre történő megtervezésében. Az IT-csapatok a allowRosettaUsageAwareness korlátozás segítségével letilthatják ezt az értesítést az automatikus eszközregisztráció, a fiókvezérelt eszközregisztráció és a profilalapú eszközregisztráció használatával regisztrált eszközökön.
Az Apple továbbra is biztosítani fogja a szoftveres biztonsági frissítéseket az Intel-alapú Macekhez három éven keresztül. A Rosetta általános célú kompatibilitási eszközként fog működni a macOS 27 rendszerig. Ezen túlmenően a Rosetta funkcióinak egy része megmarad, amely támogatja a régebbi, nem karbantartott játékcímeket (amelyek Intel-alapú keretrendszerekre támaszkodnak). Az Intel-alapú Maceket használó szervezeteknek most kell elkezdeniük az átmenet megtervezését.
További információkért tekintse meg a A Rosetta fordítási környezet bemutatása című részt az Apple fejlesztői dokumentációban.