
WWDC26: Nieuwe functies voor appbeheer
Opmerking: De op deze pagina besproken functies zijn pre-releaseversies en kunnen onvolledig zijn, worden gewijzigd of worden verwijderd voordat de definitieve versie wordt uitgebracht.
De onderstaande informatie is gerangschikt op besturingssysteemversie, gevolgd door het aantal besturingssystemen waarop de informatie van toepassing is:
Beheer voor het starten van apps en binaire bestanden
IT-teams hebben mogelijk controle nodig over welke apps kunnen worden gebruikt op iOS-, iPadOS-, tvOS- en visionOS-apparaten die onder toezicht staan en welke binaire bestanden kunnen worden gebruikt op Macs die onder toezicht staan, bijvoorbeeld om aan nalevingsvereisten te voldoen.
Onder toezicht geplaatste apparaten met iOS 27, iPadOS 27, tvOS 27 en visionOS 27 bevatten de nieuwe configuratie com.apple.configuration.app.settings met de sleutels AllowedApps en DeniedApps die kunnen worden gebruikt om regels voor het starten van apps op deze platforms te implementeren.
Met de nieuwe configuratie com.apple.configuration.app.settings op onder toezicht geplaatste Macs met macOS 27 kan het Endpoint Security-extensieframework worden gebruikt om op gedetailleerde en flexibele wijze te beheren welke binaire bestanden mogen worden uitgevoerd. Dit kunnen zelfstandige binaire bestanden zijn of binaire bestanden die in een appbundel zijn ingesloten. De meeste binaire bestanden die deel uitmaken van het ondertekende en verzegelde besturingssysteem zijn altijd toegestaan.
IT-teams kunnen de sleutel AlwaysAllowManagedApps gebruiken om het uitvoeren van beheerde apps automatisch toe te staan. Dit zijn apps die zijn geïmplementeerd met de configuratie com.apple.configuration.app.managed of apps waarvoor de markering InstallAsManaged in het commando InstallApplication is ingesteld op TRUE. Hierdoor vereist de regelset minder onderhoud.
Opmerking: Als het starten van het binaire bestand van een app wordt geblokkeerd, wordt er op het apparaat een melding voor de gebruiker weergegeven. Als de app in beide lijsten voorkomt, blokkeert het apparaat de start ervan.
De sleutels en bijbehorende informatie staan in de onderstaande tabel.
Sleutel | Functie | Overeenkomstige criteria | Gedrag |
|---|---|---|---|
| Toestemmingslijst voor iOS, iPadOS, tvOS, visionOS | Bundel-ID | Alleen de vermelde apps kunnen worden gestart. Apps die niet in de lijst staan, kunnen niet worden gestart. |
| Weigeringslijst voor iOS, iPadOS, tvOS, visionOS | Bundel-ID | Alle vermelde apps kunnen niet worden gestart. Apps die niet in de lijst staan, kunnen worden gestart. Opmerking: Het openen van webfragmenten kan worden beperkt als |
| Bepaalt wat in macOS kan worden uitgevoerd | CD-hash, team-ID (optioneel: pad, status, ondertekenings-ID) | Alleen binaire bestanden die in de lijst staan, kunnen worden uitgevoerd. Binaire bestanden die niet in de lijst staan, kunnen niet worden uitgevoerd. |
| Bepaalt wat niet in macOS kan worden uitgevoerd | CD-hash, team-ID, ondertekenings-ID (optioneel: pad, status) | Binaire bestanden die in de lijst staan, kunnen niet worden uitgevoerd. Binaire bestanden die niet in de lijst staan, kunnen worden uitgevoerd. |
Belangrijk: Het profiel com.apple.applicationaccess.new voor het beheren van de apps die mogen worden gestart, is aangemerkt als verouderd in macOS 27.
Nieuwe functies voor privacybevoegdheden
Voor apps
Momenteel kan het een tijdrovend proces zijn om te zorgen dat apps die in een organisatie worden gebruikt, de benodigde toegang hebben tot privacygevoelige functies. Dit proces kan ook wrijving bij gebruikers veroorzaken omdat er op ongelegen momenten berichten verschijnen zonder standaardselectie. Dit kan leiden tot onjuiste keuzes, verstoorde appworkflows en onnodige telefoontjes naar de helpdesk.
Op onder toezicht geplaatste apparaten met iOS 27, iPadOS 27 en macOS 27 kunnen IT-teams met de nieuwe sleutel Privacy in de configuratie com.apple.configuration.app.settings noodzakelijke standaardmachtigingen voor apps opgeven.
Als de app de eerste keer wordt gestart, maakt het apparaat één gecombineerd toestemmingsvenster voor alle benodigde bevoegdheden aan met de beheerde standaardwaarden en de knop 'Sta toe' als standaardkeuze. Zo worden gebruikers naar de juiste keuze geleid. In het venster worden ook de naam van de organisatie, de naam van de app en een rechtvaardiging van de organisatie weergegeven als onderdeel van de configuratie. Als de gebruiker 'Sta toe' selecteert, worden de standaardwaarden toegepast en wordt er verder niet meer om toestemming gevraagd. Als de gebruiker 'Niet nu' selecteert, worden voor elk onderdeel de standaardverzoeken om toestemming weergegeven.
Organisaties kunnen de volgende standaardbevoegdheden per app instellen:
Toegankelijkheid: Toegang tot hulpbedieningstechnologie
Bluetooth: Koppelen van (rand)apparaten
Camera: Video-opnamen
Dicteerfunctie: Spraak-naar-tekst-invoer
Lokaal netwerk: Toegang tot apparaten in een lokaal netwerk
Locatie: Locatiegegevens
Nauwkeurigheid locatie: Exacte locatie of locatie bij benadering
Microfoon: Audio-opnamen
Belangrijk: De overeenkomstige sleutels in het profiel com.apple.TCC.configuration-profile-policy zijn als verouderd aangemerkt in iOS 27, iPadOS 27 en macOS 27.
Voor websites in Safari
Op onder toezicht geplaatste apparaten met iOS 27, iPadOS 27 en macOS 27 kunnen IT-teams het volgende doen:
Hetzelfde gecombineerde toestemmingsmodel voor privacybevoegdheden toepassen op websites in Safari. Zo wordt voorkomen dat gebruikers voortdurend toestemming moeten geven tijdens het gebruik van zakelijke webtools en wordt de kans op onjuiste gebruikerskeuzes op beheerde apparaten verminderd.
De nieuwe sleutel
Privacyin de configuratiecom.apple.configuration.safari.settingsgebruiken om de standaardbevoegdheden voor privacy op websites te definiëren.
De volgende standaardbevoegdheden kunnen ook afzonderlijk worden ingesteld voor elke webpagina die wordt geopend met Safari:
Camera: Video-opnamen
Microfoon: Audio-opnamen
Webpagina's worden gedefinieerd door:
Een specifiek domein, bijvoorbeeld melardclothing.com. De standaardbevoegdheden gelden alleen voor de betreffende website.
Een domein met een jokerteken, bijvoorbeeld *.melardclothing.com, met een één asterisk (*) als voorvoegsel. De standaardbevoegdheden zijn van toepassing op het exacte domein en alle subdomeinen, bijvoorbeeld www.melardclothing.com.
Safari gebruikt het meest nauwkeurige patroon wanneer meerdere patronen overeenkomen met een website.
Uitzonderingen voor appbeoordelingen
Organisaties kunnen op iPhones en iPads met iOS 26.1 en iPadOS 26.1 of nieuwer specifieke apps vrijstellen van leeftijdsbeperkingen. IT-teams kunnen een array met bundel-ID's verstrekken met behulp van de beperkingssleutel ratingAppsExemptedBundleIDs.
Het besturingssysteem stelt deze apps vervolgens vrij van de instellingen voor ouderlijk toezicht en leeftijdsbeperkingen. Deze functie is met name handig voor onderwijsinstellingen of specifieke zakelijke toepassingen waarbij bepaalde apps, ondanks hun leeftijdsclassificatie, essentieel zijn voor het functioneren van de organisatie. Deze vrijstellingen worden in iOS en iPadOS met behulp van intersectie-combinatieregels gecombineerd met de vrijstellingen afkomstig van apps voor ouderlijk toezicht, zoals Schermtijd.
ManagedApp-framework in macOS
Apps in macOS 27 kunnen nu het ManagedApp-framework implementeren. Dit framework, dat al beschikbaar is in iOS, iPadOS en visionOS, kan worden gebruikt om appspecifieke configuraties en geheimen, zoals aan hardware gekoppelde identiteiten, wachtwoorden en certificaten, op een veilige manier te implementeren. IT-teams kunnen het gedrag van een app aanpassen en de werking ervan voor gebruikers stroomlijnen. Afhankelijk van het apptype, kun je de volgende configuratie gebruiken:
Apps die het ManagedApp-framework gebruiken: Gebruik
com.apple.configuration.app.managedVerouderde apps die het ManagedApp-framework niet gebruiken: Sla het .plist-bestand van MDMv1 op als een
com.apple.asset.data-onderdeel en gebruikLegacyAppConfigAssetReferenceom ernaar te verwijzen.De volgende
com.apple.asset.data-materiaaltypen worden ondersteund:application/plistapplication/x-plistapplication/xmltext/xml
Opmerking: Zodra com.apple.configuration.app.managed in gebruik is, zijn MDM-commando's voor appconfiguratie niet meer beschikbaar.
Zie het ManagedApp-framework in de Apple Developer-documentatie voor meer informatie (Engelstalig).
App Attest in macOS
Zorgen dat alleen vertrouwde iPhone- en iPad-apps verbinding kunnen maken met een back‑endvoorziening is een belangrijk onderdeel van een zero-trust-architectuur. Apple heeft daarvoor het DeviceCheck-framework beschikbaar gesteld, waarmee appontwikkelaars de integriteit van apps kunnen controleren wanneer deze verbinding maken met back‑endvoorzieningen. Dit kan helpen bij de bescherming tegen fraude, misbruik van API's en aangepaste appversies.
Op Macs met macOS 27 is App Attest beschikbaar voor Mac-apps. App Attest maakt cryptografische sleutels met hardwareondersteuning aan in de Secure Enclave en gebruikt Apple servers om attestaties met app- en systeemeigenschappen te genereren. Wanneer een app verbinding maakt met een back‑endvoorziening, verifieert de voorziening de authenticiteit van de app met behulp van attestaties en worden alleen geldige, ondertekende verzoeken geaccepteerd.
Zie de WWDC26-sessie Secure your apps with App Attest voor meer informatie (Engelstalig).
Het deïnstallatiegedrag van pakketten bepalen
Op Macs met macOS 27 kunnen IT-teams bepalen wat er met pakketbestanden gebeurt wanneer een beheerd pakket wordt verwijderd. Zo kunnen ze ervoor zorgen dat ongewenste gegevens en bestanden van apparaten worden verwijderd wanneer ze niet meer nodig zijn. De nieuwe sleutel UninstallBehavior in de configuratie com.apple.configuration.package gebruikt een woordenboek met de booleaanse subsleutel Remove (standaardinstelling is FALSE) om het gedrag voor het verwijderen van bestanden op te geven. IT-teams kunnen de sleutel Remove instellen op TRUE voordat de installatie wordt uitgevoerd, zodat macOS tijdens de installatie van een pakket alle bestanden registreert en deze bestanden verwijdert wanneer IT-teams de configuratie van het apparaat verwijderen.
Belangrijk: Houd hierbij rekening met het volgende:
De sleutel
Removemoet opTRUEworden ingesteld voordat het pakket wordt geïnstalleerd. Als je deze instelling op een reeds geïnstalleerd pakket toepast, heeft dit geen effect. Het bestandsmanifest kan niet achteraf worden samengesteld.Wijzigingen door scripts na de installatie worden niet bijgehouden.
Wijzigingen in lokale bestanden na de installatie worden niet bijgehouden.
Toegankelijkheidsbeheer verwijderen
Op Macs met macOS 26.2 is de mogelijkheid om via het profiel com.apple.TCC.configuration-profile-policy toegang tot een app te verlenen met behulp van het toegankelijkheids-subsysteem als verouderd aangemerkt. Deze mogelijkheid is verwijderd in macOS 27. Apple heeft het beveiligingsmodel van macOS verder ontwikkeld om modernere en veiligere methoden voor het beheren van appbevoegdheden te gebruiken. Gebruik de sleutel Privacy in com.apple.configuration.app.settings als beheer van toegankelijkheidstoegang vereist is.
Ondersteuning voor Intel-Macs
macOS 26 is de laatste macOS-versie met volledige ondersteuning voor Intel-Macs. Op Mac-computers met macOS 26.4 of nieuwer wordt een pop‑upmelding weergegeven om gebruikers duidelijk te informeren over de verouderde status wanneer een app met behulp van Rosetta wordt gestart. Deze proactieve communicatie helpt IT-teams en gebruikers om de overgang ruim van tevoren te plannen en te zorgen dat apps compatibel zijn. IT-teams kunnen de beperking allowRosettaUsageAwareness gebruiken om deze melding te onderdrukken op apparaten die zijn ingeschreven met geautomatiseerde apparaatinschrijving, apparaatinschrijving op basis van accounts en apparaatinschrijving op basis van profielen.
Apple biedt nog drie jaar lang beveiligingsupdates voor de software van Intel-Macs aan. Rosetta blijft een compatibiliteitstool voor algemene doeleinden tot en met macOS 27. Daarna wordt een deel van de Rosetta-functionaliteit gehandhaafd die oudere, niet langer ondersteunde gametitels ondersteunt (die afhankelijk zijn van Intel-frameworks). Organisaties met Intel-Macs moeten nu beginnen met het plannen van de overgang.
Zie About the Rosetta translation environment in de Apple Developer-documentatie voor meer informatie (Engelstalig).