
Kemas kini pengurusan app WWDC26
Nota: Ciri yang dibincangkan pada halaman ini ialah versi pra-keluaran dan mungkin tidak lengkap, diubah atau dikeluarkan sebelum keluaran akhir.
Kandungan di bawah disenaraikan mengikut versi sistem pengendalian, kemudian bilangan sistem pengendalian yang terjejas:
Pengurusan untuk melancarkan app dan binari
Pasukan IT mungkin memerlukan kawalan untuk app yang boleh digunakan pada peranti iOS, iPadOS, tvOS, visionOS yang diselia dan binari pada komputer Mac yang diselia, sebagai contoh, untuk memenuhi keperluan pematuhan.
Pada peranti diawasi dengan iOS 27, iPadOS 27, tvOS 27, and visionOS 27, konfigurasi com.apple.configuration.app.settings baharu mengandungi kunci AllowedApps dan DeniedApps yang boleh digunakan untuk melaksanakan peraturan pelancaran app pada platform tersebut.
Pada komputer Mac diselia dengan macOS 27, konfigurasi com.apple.configuration.app.settings baharu menggunakan rangka kerja sambungan Keselamatan Titik Tamat untuk menyediakan pengurusan terperinci dan fleksibel untuk binari yang dibenarkan untuk dijalankan. Ini boleh menjadi binari kendir atau binari yang dibenamkan dalam pakej app. Kebanyakan binari yang disertakan dalam sistem pengendalian yang ditandatangani dan ditutup sentiasa dibenarkan.
Pasukan IT boleh menggunakan kunci AlwaysAllowManagedApps untuk membenarkan pelaksanaan app terurus secara automatik. Ini ialah app yang dikerahkan menggunakan konfigurasi com.apple.configuration.app.managed atau menggunakan bendera InstallAsManaged yang disetkan kepada TRUE dalam perintah InstallApplication. Ini boleh membantu mengurangkan overhed penyelenggaraan set peraturan.
Nota: Jika pelancaran binari app disekat, peranti menunjukkan amaran kepada pengguna. Jika ia kelihatan dalam kedua-dua senarai, peranti menyekatnya daripada dilancarkan.
Kunci dan maklumat yang berkaitan disenaraikan dalam jadual di bawah.
Kunci | Tujuan | Kriteria padanan | Kelakuan |
|---|---|---|---|
| Senarai dibenarkan untuk iOS, iPadOS, tvOS, visionOS | ID Pakej | Hanya app yang disenaraikan boleh dilancarkan. App yang tidak disenaraikan tidak dapat dilancarkan. |
| Senarai tolak untuk iOS, iPadOS, tvOS, visionOS | ID Pakej | Semua app yang disenaraikan tidak boleh dilancarkan. App yang tidak disenaraikan boleh dilancarkan. Nota: Pelancaran klip web boleh dihadkan apabila |
| Tentukan perkara yang boleh dijalankan pada macOS | Hash CD, ID Pasukan (pilihan: laluan, keadaan, ID tandatangan) | Hanya binari yang disenaraikan boleh dijalankan. Binari yang tidak disenaraikan tidak dapat dijalankan. |
| Tentukan perkara yang tidak boleh dijalankan pada macOS | Hash CD, ID Pasukan, ID tandatangan (pilihan: laluan, keadaan) | Binari yang disenaraikan tidak boleh dijalankan. Binari yang tidak disenaraikan dapat dijalankan. |
Penting: Profil com.apple.applicationaccess.new bagi mengurus app yang dibenarkan untuk dilancarkan tidak lagi disokong dalam macOS 27.
Kemas kini keizinan privasi
Untuk app
Pada masa ini, memastikan app yang dikerahkan dalam organisasi mempunyai akses yang diperlukan kepada fungsi sensitif privasi mungkin ialah proses yang memakan masa yang turut menyukarkan pengguna, gesaan muncul pada masa yang tidak sesuai tanpa pemilihan lalai. Ini boleh menyebabkan pilihan yang tidak betul, aliran kerja app yang rosak dan panggilan sokongan yang tidak diperlukan.
Pada peranti diselia dengan iOS 27, iPadOS 27 dan macOS 27, kunci Privasi baharu dalam konfigurasi com.apple.configuration.app.settings membenarkan pasukan IT menyediakan keizinan app lalai yang diperlukan.
Pada pelancaran pertama app, peranti menjana gesaan keizinan disatukan tunggal untuk semua keizinan yang diperlukan dengan lalai terurus dan butang Benarkan ditunjukkan sebagai lalai. Ini membantu membimbing pengguna kepada pilihan yang betul. Gesaan juga menunjukkan nama organisasi, nama app dan justifikasi yang diberikan oleh organisasi sebagai sebahagian daripada konfigurasi. Jika pengguna memilih Benarkan, lalai digunakan dan tiada gesaan tambahan kelihatan. Jika pengguna memilih Bukan Sekarang, gesaan standard setiap komponen kelihatan.
Organisasi boleh mengesetkan keizinan lalai berikut berdasarkan app:
Kebolehcapaian: Akses teknologi bantuan
Bluetooth: Pemasangan persisian dan peranti
Kamera: Rakaman video
Perencanaan: Input suara ke teks
LocalNetwork: Akses ke peranti rangkaian setempat
Lokasi: Data lokasi
LocationAccuracy: Lokasi tepat atau anggaran
Mikrofon: Rakaman audio
Penting: Kunci yang sepadan dalam profil com.apple.TCC.configuration-profile-policy telah ditamatkan dalam iOS 27, iPadOS 27 dan macOS 27.
Untuk tapak web dalam Safari
Pada peranti yang diselia dengan iOS 27, iPadOS 27 dan macOS 27, pasukan IT boleh:
Gunakan model keizinan privasi disatukan yang sama pada tapak web dalam Safari, yang menyelesaikan kelesuan gesaan untuk alat perusahaan berasaskan web dan mengurangkan pilihan pengguna yang salah pada peranti terurus.
Gunakan kunci
Privacybaharu dalam konfigurasicom.apple.configuration.safari.settingsuntuk mentakrifkan lalai keizinan privasi tapak web.
Mereka juga boleh mengesetkan keizinan lalai berikut secara individu untuk setiap halaman web yang diakses menggunakan Safari:
Kamera: Rakaman video
Mikrofon: Rakaman audio
Halaman web ditakrifkan oleh:
Domain tertentu, sebagai contoh melardclothing.com. Lalai keizinan hanya digunakan pada tapak web tersebut sahaja.
Domain kad bebas, contohnya *.melardclothing.com, menggunakan aksara “*” tunggal sebagai awalan. Lalai keizinan digunakan pada domain tepat dan sebarang subdomain, sebagai contoh www.melardclothing.com.
Safari menggunakan corak yang paling tepat apabila berbilang corak sepadan dengan tapak web.
Pengecualian penilaian app
Pada peranti iPhone dan iPad dengan iOS 26.1, iPadOS 26.1, atau lebih baharu, organisasi boleh mengecualikan app tertentu daripada pengehadan penilaian berdasarkan umur. Pasukan IT boleh menyediakan tatasusunan ID pakej menggunakan kunci pengehadan ratingAppsExemptedBundleIDs.
Sistem pengendalian kemudian mengecualikan app ini daripada had kawalan ibu bapa dan pengehadan penilaian. Ciri ini berguna terutamanya untuk institusi pendidikan atau kes penggunaan perniagaan tertentu di mana app tertentu—tidak kira penilaian umur—adalah penting untuk fungsi organisasi. iOS dan iPadOS menggabungkan pengecualian ini dengan sebarang pengecualian yang diberikan oleh app kawalan ibu bapa, termasuk Masa Skrin, menggunakan peraturan gabungan persilangan.
Rangka kerja ManagedApp pada macOS
App pada macOS 27 kini boleh melaksanakan rangka kerja ManagedApp. Rangka kerja ini—yang sudah tersedia pada iOS, iPadOS dan visionOS—boleh digunakan untuk mengerahkan konfigurasi dan rahsia khusus app (contohnya, identiti terikat perkakasan, kata laluan dan sijil) dengan cara yang selamat. Pasukan IT boleh menyesuaikan kelakuan app dan melancarkan pengalaman pengguna. Berdasarkan jenis app, gunakan yang berikut:
Aplikasi yang menggunakan rangka kerja ManagedApp: Gunakan
com.apple.configuration.app.managedApp legasi yang tidak menggunakan rangka kerja ManagedApp: Simpan fail .plist MDMv1 sebagai aset
com.apple.asset.datadan rujuknya menggunakanLegacyAppConfigAssetReference.Jenis kandungan
com.apple.asset.datayang disokong ialah:application/plistapplication/x-plistapplication/xmltext/xml
Nota: Selepas com.apple.configuration.app.managed digunakan, perintah pengurusan peranti mudah alih (MDM) untuk konfigurasi app tidak tersedia.
Untuk mendapatkan maklumat lanjut, lihat Rangka kerja ManagedApp dalam dokumentasi Pembangun Apple.
Aku Saksi App pada macOS
Memastikan hanya app iPhone dan iPad yang dipercayai bersambung ke perkhidmatan bahagian belakang ialah komponen utama seni bina tanpa kepercayaan. Apple telah memberikan rangka kerja DeviceCheck untuk membenarkan pembangun app mengesahkan integriti app apabila mereka bersambung ke perkhidmatan belakang. Ini boleh membantu melindungi daripada penipuan, penyalahgunaan API dan versi app yang diubah suai.
Pada Mac dengan macOS 27, Aku Saksi App tersedia untuk app Mac. Aku Saksi App mencipta kunci kriptografi yang disandarkan perkakasan dalam Secure Enclave dan menggunakan pelayan Apple untuk menjana pengakusaksian yang membenamkan sifat app dan sistem. Apabila app bersambung ke perkhidmatan bahagian belakang, perkhidmatan mengesahkan keaslian app menggunakan pengakusaksian dan hanya menerima permintaan yang sah dan ditandatangani.
Untuk mendapatkan maklumat lanjut, lihat sesi WWDC26 Lindungi app anda dengan Aku Saksi App.
Kawalan kelakuan nyahpasang pakej
Pada Mac dengan macOS 27, pasukan IT boleh mengawal perkara yang berlaku kepada fail pakej apabila pakej terurus dikeluarkan. Ini membantu memastikan data dan fail yang tidak diingini dikeluarkan pada peranti apabila tidak lagi diperlukan. Kunci UninstallBehavior baharu dalam konfigurasi com.apple.configuration.package mengambil kamus dengan subkunci boolean Remove (lalai ialah FALSE) untuk menentukan tingkah laku penyingkiran fail. Pasukan IT boleh menetapkan kunci Remove kepada TRUE sebelum pemasangan supaya macOS merekodkan semua fail semasa pemasangan pakej dan mengeluarkan fail tersebut apabila pasukan IT mengeluarkan konfigurasi daripada peranti.
Penting: Pertimbangan berikut adalah penting:
Kunci
Removeperlu disetkan kepadaTRUEsebelum pemasangan pakej. Menggunakannya pada pakej yang sudah dipasang tidak memberi kesan. macOS tidak boleh membina fail manifest secara retroaktif.Perubahan skrip pasca pasang tidak dijejak.
Pengubahsuaian fail setempat pasca pasang selepas pemasangan tidak dijejak.
Pengeluaran pengurusan kebolehcapaian
Pada Mac dengan macOS 26.2, keupayaan untuk memberikan akses kepada aplikasi menggunakan subsistem Kebolehcapaian melalui profil com.apple.TCC.configuration-profile-policy telah ditamatkan dan dikeluarkan dalam macOS 27. Apple menambah baik model keselamatan macOS untuk menggunakan kaedah yang lebih moden dan selamat untuk menguruskan keizinan app. Jika pengurusan akses kebolehcapaian diperlukan, gunakan kunci Privasi dalam com.apple.configuration.app.settings.
Sokongan untuk komputer Mac berasaskan Intel
macOS 26 ialah keluaran macOS terakhir dengan sokongan penuh untuk komputer Mac berasaskan Intel. Semua komputer Mac dengan macOS 26.4 atau lebih baharu memaparkan pemberitahuan timbul untuk memaklumkan pengguna secara telus tentang penamatan apabila aplikasi yang menggunakan Rosetta dilancarkan. Komunikasi proaktif ini membantu pasukan IT dan pengguna merancang untuk keserasian dan peralihan app dengan baik lebih awal. Pasukan IT boleh menggunakan pengehadan allowRosettaUsageAwareness untuk meredamkan pemberitahuan ini pada peranti yang didaftarkan menggunakan Pendaftaran Peranti Diautomasikan, Pendaftaran Peranti dipacu akaun dan Pendaftaran Peranti berasaskan profil.
Apple akan terus menyediakan kemas kini keselamatan perisian untuk komputer Mac berasaskan Intel selama tiga tahun. Rosetta akan diteruskan sebagai alat keserasian tujuan umum melalui macOS 27. Selain itu, subset fungsi Rosetta akan dikekalkan yang menyokong tajuk permainan lama yang tidak diselenggara (yang bergantung pada rangka kerja berasaskan Intel). Organisasi dengan komputer Mac berasaskan Intel perlu memulakan perancangan peralihan sekarang.
Untuk maklumat lanjut, lihat Perihal persekitaran terjemahan Rosetta dalam dokumentasi Pembangun Apple.