
Oppdateringer for appadministrering fra WWDC26
Merk: Funksjonene som omtales på denne siden, er førlanseringsversjoner og kan være ufullstendige eller endres eller fjernes før lansering.
Innholdet nedenfor er ført opp etter operativsystemversjoner og deretter antallet berørte operativsystemer:
Administrering for å starte apper og binærfiler
IT-avdelinger kan trenge kontroll over hvilke apper som kan brukes på iOS-, iPadOS-, tvOS- og visionOS-enheter under tilsyn og binærfiler på Mac-datamaskiner under tilsyn, for eksempel for å oppfylle samsvarskrav.
På enheter under tilsyn med iOS 27, iPadOS 27, tvOS 27 og visionOS 27 inneholder en ny com.apple.configuration.app.settings-konfigurasjon nøklene AllowedApps og DeniedApps, som kan brukes til å implementere regler for oppstart av apper på disse plattformene.
På Macer under tilsyn med macOS 27 bruker en ny com.apple.configuration.app.settings-konfigurasjon rammeverket for utvidelser for sluttpunktsikkerhet til å gi mulighet for detaljert og fleksibel administrasjon av binærfiler som har tillatelse til å bli kjørt. Disse kan være frittstående binærfiler eller binærfiler som er innebygd i en app-pakke. De fleste binærfiler som er inkludert i det signerte og forseglede operativsystemet, er alltid tillatt.
IT-avdelinger kan bruke AlwaysAllowManagedApps-nøkkelen til å automatisk tillate kjøring av administrerte apper. Dette er apper som er distribuert ved hjelp av com.apple.configuration.app.managed-konfigurasjonen eller ved å sette InstallAsManaged-flagget til TRUE i InstallApplication-kommandoen. Dette kan bidra til å redusere vedlikeholdsarbeidet som er knyttet til regelsettet.
Merk: Hvis oppstart av en appbinærfil er blokkert, vises en advarsel til brukeren på enheten. Hvis den er i begge listene, blokkerer enheten den fra å starte.
Nøklene og tilhørende informasjon er listet opp i tabellen under.
Nøkkel | Formål | Kriterier for samsvar | Oppførsel |
|---|---|---|---|
| Tillatt-liste for iOS, iPadOS, tvOS, visionOS | Bundle ID | Bare appene i listen kan startes. Apper som ikke er i listen, kan ikke startes. |
| Avslått-liste for iOS, iPadOS, tvOS, visionOS | Bundle ID | Alle apper i listen kan ikke startes. Apper som ikke er i listen, kan startes. Merk: Oppstart av Web Clips kan begrenses når |
| Definer hva som kan kjøres på macOS | CD-hash, Team-ID (valgfritt: bane, tilstand, signerings-ID) | Bare binærfiler i listen kan kjøres. Binærfiler som ikke er i listen, kan ikke kjøres. |
| Definer hva som ikke kan kjøres på macOS | CD-hash, Team-ID, signerings-ID (valgfritt: bane, tilstand) | Binærfiler i listen kan ikke kjøres. Binærfiler som ikke er i listen, kan kjøres. |
Viktig: com.apple.applicationaccess.new-profilen for å administrere hvilke apper det er tillatt å kjøre, er avviklet i macOS 27.
Oppdateringer for personvernsamtykke
For apper
Det kan være en tidkrevende prosess å sørge for at apper som er distribuert i en organisasjon, har nødvendig tilgang til personvernsensitive funksjoner. Det kan også føre til friksjon for brukerne, siden meldinger vises i upassende øyeblikk og uten standardvalg. Dette kan føre til feilaktige valg, brutte apparbeidsflyter og unødvendige kundestøttesamtaler.
På enheter under tilsyn med iOS 27, iPadOS 27 og macOS 27 lar en ny Privacy-nøkkel i com.apple.configuration.app.settings-konfigurasjonen IT-avdelinger gi nødvendige standard apptillatelser.
Ved første oppstart av en app genererer enheten én samlet samtykkeforespørsel for alle nødvendige tillatelser, med de administrerte standardinnstillingene og Tillat-knappen som standard. Dette hjelper brukerne med å ta det riktige valget. Forespørselen viser også organisasjonens navn, appens navn og en begrunnelse som organisasjonen har oppgitt som en del av konfigurasjonen. Hvis brukeren velger Tillat, brukes standardinnstillingene, og ingen flere forespørsler vises. Hvis brukeren velger Ikke nå, vises standardforespørslene for hver komponent.
Organisasjoner kan angi følgende standardtillatelser for hver app:
Tilgjengelighet: Tilgang til tilgjengelighetsteknologi
Bluetooth: Koble sammen eksternt utstyr og enheter
Kamera: Videoopptak
Diktering: Tale-til-tekst-inndata
Lokalt nettverk: Tilgang til lokale nettverksenheter
Sted: Stedsdata
Stedsnøyaktighet: Nøyaktig eller omtrentlig posisjon
Mikrofon: Lydopptak
Viktig: De tilsvarende nøklene i com.apple.TCC.configuration-profile-policy-profilen er avviklet i iOS 27, iPadOS 27 og macOS 27.
For nettsteder i Safari
På enheter under tilsyn med iOS 27, iPadOS 27 og macOS 27 kan IT-avdelinger:
bruke den samme konsoliderte modellen for personvernsamtykke på nettsteder i Safari, noe som løser problemet med at brukere blir lei av å bli bedt om å gi samtykke til nettbaserte bedriftsverktøy, og reduserer feil valg fra brukere på administrerte enheter
bruke den nye
Privacy-nøkkelen icom.apple.configuration.safari.settings-konfigurasjonen til å definere standardinnstillinger for personverntillatelse for nettsteder
De kan også angi følgende standardtillatelser individuelt for hver nettside som åpnes med Safari:
Kamera: Videoopptak
Mikrofon: Lydopptak
Nettsider er definert av følgende:
Ett bestemt domene, for eksempel melardclothing.com. Standardtillatelser gjelder kun for dette nettstedet.
Et jokertegndomene, for eksempel *.melardclothing.com, som bruker et enkelt «*»-tegn som prefiks. Standardtillatelser gjelder det nøyaktige domenet og eventuelle underdomener, for eksempel www.melardclothing.com.
Safari bruker det mest presise mønsteret når flere mønstre samsvarer med et nettsted.
Unntak for app-aldersgrenser
På iPhone- og iPad-enheter med iOS 26.1, iPadOS 26.1 eller nyere kan organisasjoner opprette unntak for app-aldersgrenser for spesifikke apper. IT-avdelinger kan oppgi en matrise med pakke-ID-er ved å bruke ratingAppsExemptedBundleIDs-begrensningsnøkkelen.
Deretter fritar operativsystemet disse appene fra foreldrekontrollbegrensninger og aldersgrenser. Denne funksjonen er ekstra nyttig for utdanningsinstitusjoner eller spesifikke bedriftsbrukstilfeller der enkelte apper – til tross for aldersgrensen – er viktige for organisatoriske funksjoner. iOS og iPadOS kombinerer disse unntakene med eventuelle unntak som er angitt av foreldrekontrollapper, inkludert Skjermtid, ved hjelp av regler for kombinering av skjæringspunkt.
ManagedApp-rammeverk på macOS
Apper på macOS 27 kan nå implementere ManagedApp-rammeverket. Dette rammeverket, som allerede er tilgjengelig på iOS, iPadOS og visionOS, kan brukes til å rulle ut appspesifikke konfigurasjoner og hemmeligheter (for eksempel identiteter, passord og sertifikater som er knyttet til maskinvaren) på en sikker måte. IT-avdelinger kan tilpasse atferden til en app og strømlinjeforme brukeropplevelsen. Bruk følgende basert på apptypen:
Apper som bruker ManagedApp-rammeverket: Bruk
com.apple.configuration.app.managedEldre apper som ikke bruker ManagedApp-rammeverket: Lagre MDMv1 .plist-filen som en
com.apple.asset.data-ressurs og referer til den ved hjelp avLegacyAppConfigAssetReference.Støttede innholdstyper for
com.apple.asset.dataer:application/plistapplication/x-plistapplication/xmltext/xml
Merk: Når com.apple.configuration.app.managed er i bruk, er kommandoer for mobilenhetsadministrering (MDM) for appkonfigurasjon utilgjengelige.
Hvis du vil ha mer informasjon, kan du se ManagedApp i Apple Developer-dokumentasjonen.
Appattest på macOS
Å sørge for at bare godkjente iPhone- og iPad-apper kobles til en backendtjeneste er en viktig del av en nulltillits-arkitektur. Apple har utviklet DeviceCheck-rammeverket for å la apputviklere bekrefte integriteten til apper når de kobles til backendtjenester. Dette kan bidra til å beskytte mot svindel, API-misbruk og modifiserte appversjoner.
På en Mac med macOS 27 er Appattest tilgjengelig for Mac-apper. Appattest oppretter maskinvarestøttede kryptografiske nøkler i Secure Enclave og bruker Apples tjenere til å generere attesteringer som inneholder app- og systemegenskaper. Når en app kobler seg til en backendtjeneste, verifiserer tjenesten appens autentisitet ved hjelp av attester, og den godtar bare gyldige, signerte forespørsler.
Hvis du vil ha mer informasjon, kan du se WWDC26-økten Secure your apps with App Attest.
Kontroll av oppførsel ved avinstallering av pakke
På en Mac med macOS 27 kan IT-avdelinger kontrollere hva som skjer med pakkefiler når en administrert pakke fjernes. Dette bidrar til å sørge for at uønskede data og filer fjernes fra enheter når de ikke lenger er nødvendige. En ny UninstallBehavior-nøkkel i com.apple.configuration.package-konfigurasjonen tar en ordbok med en boolsk delnøkkel Remove (standard er FALSE) for å angi oppførsel ved fjerning av filer. IT-avdelinger kan sette nøkkelen Remove til TRUE før installasjonen, slik at macOS registrerer alle filer under installasjonen av en pakke, og fjerner disse filene når IT-avdelinger fjerner konfigurasjonen fra enheten.
Viktig: Følgende er viktige hensyn:
Nøkkelen
Removemå settes tilTRUEfør pakkeinstallasjon. Hvis den brukes på en allerede installert pakke, har det ingen effekt. macOS kan ikke bygge filmanifestet i ettertid.Endringer i skript etter installasjon spores ikke.
Lokale filendringer etter installasjon spores ikke.
Fjerning av tilgjengelighetsadministrasjon
På en Mac med macOS 26.2 ble muligheten til å gi en app tilgang ved hjelp av Tilgjengelighet-undersystemet via en com.apple.TCC.configuration-profile-policy-profil avviklet, og den fjernes i macOS 27. Apple har utviklet macOS-sikkerhetsmodellen til å bruke mer moderne og sikre metoder for å administrere apptillatelser. Hvis det kreves administrasjon av tilgjengelighetstilgang, bruker du Privacy-nøkkelen i com.apple.configuration.app.settings.
Støtte for Intel-baserte Mac-datamaskiner
macOS 26 er den siste macOS-versjonen som har full støtte for Intel-baserte Macer. Alle Macer med macOS 26.4 eller nyere viser en varsling som informerer brukerne om avviklingen når en app som bruker Rosetta, starter. Denne proaktive kommunikasjonen hjelper IT-avdelinger og brukere med å planlegge appkompatibilitet og overganger i god tid. IT-avdelinger kan bruke allowRosettaUsageAwareness-restriksjonen til å undertrykke denne varslingen på enheter som registreres ved hjelp av automatisert enhetsregistrering, kontobasert enhetsregistrering og profilbasert enhetsregistrering.
Apple vil fortsette å tilby programvaresikkerhetsoppdateringer for Inte-baserte Macer i tre år. Rosetta vil fortsette som et generelt kompatibilitetsverktøy til og med macOS 27. Deretter vil et undersett av Rosetta-funksjonaliteten bli beholdt for å støtte eldre spilltitler som ikke vedlikeholdes (som er avhengige av Intel-baserte rammeverk). Organisasjoner med Intel-baserte Macer bør begynne å planlegge overgangen nå.
Hvis du vil ha mer informasjon, kan du se About the Rosetta translation environment i Apple Developer-dokumentasjonen.