
Oppdateringer for enhetsadministrering fra WWDC26
Merk: Funksjonene som omtales på denne siden, er førlanseringsversjoner og kan være ufullstendige eller endres eller fjernes før lansering.
Innholdet nedenfor er ført opp etter operativsystemversjoner og deretter antallet berørte operativsystemer:
Nettverkskonfigurasjoner
Nye nettverkskonfigurasjoner i deklarativ enhetsadministrering gjør det mulig å bruke kosekvente nettverksretningslinjer på enheter på tvers av alle de viktigste plattformene. Takket være fordelene med deklarativ enhetsadministrering kan IT-avdelinger tilby akkreditiv som en deklarativ ressurs for autentiseringsformål i stedet for å inkludere det i samme profil. Dette gjør at fornyelse av disse akkreditivene automatiseres og blir sømløse for IT-avdelinger og brukere, og det gjør det også mulig å bruke samme akkreditiv på tvers av nettverkskonfigurasjoner.
Konfigurasjon | Støttede 27.0-plattformer | Beskrivelser | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS | Konfigurerer VPN ved hjelp av et VPN-tillegg | |||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | Konfigurerer IKEv2 VPN | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerer IPsec VPN | |||||||||
| iOS, iPadOS, visionOS | Konfigurerer Always On VPN | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerer en DNS-proxy-nettverksutvidelse | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerer krypterte DNS-innstillinger | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerer nettverksomdirigeringsinnstillinger | |||||||||
Konfigurasjonsprofiler som deklarative ressurser
Hvis en eldre profil oppgis, må URL-en for øyeblikket peke til tjenesten for enhetsadministrering, og tilgangen autentiseres med enhetsidentitetssertifikatet.
For å sørge for en smidig overgang støtter deklarativ enhetsadministrering utrulling av eldre profiler som konfigurasjoner.
På enheter med iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 og watchOS 27 kan eldre profiler leveres som deklarative ressurser. Dette gir ekstra fleksibilitet i forhold til hvor profilene er vertslagret og hvordan enhetene autentiserer seg for å hente dem. Deklarativ enhetsadministrering har også innebygd integritetsverifisering som bidrar til å sikre at den nedlastede ressursen ikke endres.
Når konfigurasjonen blir brukt, laster enheten ned profilen fra URL-en. IT-avdelinger kan konfigurere dette ved hjelp av den nye ProfileAssetReference-nøkkelen, som er tilgjengelig i følgende konfigurasjoner:
Konfigurasjon | Støttede 27.0-operativsystemer | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS, watchOS | ||||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | ||||||||||
Økte krav til nettverkssikkerhet
På enheter med iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 og watchOS 27 håndhever valgte systemprosesser strengere krav til nettverkssikkerhet (TLS). Disse nye kravene kan føre til at tilkoblinger mislykkes hvis tjenesten for enhetsadministrering ikke oppfyller dem. De berørte prosessene er de som er involvert i aktiviteter som er knyttet til enhetsadministrering, automatisert enhetsregistrering, installasjon av konfigurasjonsprofiler, installasjon av apper og programvareoppdateringer. Tjenester for enhetsadministrering må støtte TLS 1.2 som et minimum ved hjelp av kodepakker og sertifikater som oppfyller de nye kravene for App Transport Security (ATS).
Hvis du vil ha mer informasjon om påvirkede prosesser, krav og hvordan feil i administrerte miljøer kan revideres og diagnostiseres, kan du se Apple-kundestøtteatikkelen Klargjør nettverksmiljøet ditt for strengere sikkerhetskrav.
Du finner mer informasjon om ATS og de nye kravene under Preventing Insecure Network Connections i Apple Developer-dokumentasjonen.
Forbedringer for statusrapportering
Registrering og enhetshelse
Overvåking av enheters registreringsstatus er en viktig del av enhetsadministrering. Slik det har vært fram til nå, må tjenester for enhetsadministrering bruke MDM-forespørsler, noe som medfører forsinkelse og tjenerbelastning og utelukker presisjon i sanntid.
På enheter med iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 og watchOS 27 finnes det nye statusobjekter som gir proaktiv informasjon om en enhet:
mdm.enrollment-type: Dette rapporterer enhetens registreringstype, som kan være:Under tilsyn: For en registrering med tilsyn
Enhet: For enhetsregistrering
Bruker: For brukerregistrering
mdm.is-awaiting-configuration: Dette returneres når enheten venter på tjenesten for enhetsadministrering i Oppsettassistent.mdm.is-return-to-service: Dette indikerer om en enhet er konfigurert for Nullstill tjeneste med bevaring av apper.mdm.is-shared-ipad: Dette indikerer om en iPad er konfigurert som en Delt iPad.mdm.push-magicogmdm.push-token: Disse gir informasjon om Apple Push Notification-tjenestens (APNs) egenskaper som kreves for enhetsadministrering.device.system.health(kun iPhone og iPad): Dette gir innsikt i status og ekthet for maskinvarekomponenter som basebånd, kamera, Face ID, Touch ID, NFC og ultrabredbånd.
Sikringsmodus
Sikringsmodus er en valgfri, ekstrem beskyttelse som er designet for de svært få personene som kan bli utsatt for målrettede personlige angrep på grunn av hvem de er eller hva de jobber med, fra sofistikerte digitale trusler. Hvis personer som er en del av en organisasjon, bruker denne modusen, kan det hende at IT-avdelingen vil slå på Sikringsmodus for enhetene deres og overvåke statusen.
På enheter under tilsyn med iOS 27, iPadOS 27, macOS 27 og watchOS 27 kan tjenester for enhetsadministrering abonnere på et nytt security.lockdown-mode-statusobjekt som rapporterer statusen for Sikringsmodus på en enhet proaktivt.
Konfigurasjon av nettinnholdsfiltertillegg
Innholdsfiltrering er ofte nødvendig i utdannings- og bedriftsmiljøer. Dette gjør det mulig for IT-avdelinger å tilby en administrert nettleseropplevelse og blokkere uønskede nettsider. iOS, iPadOS, macOS og visionOS tilbyr rammeverk som gjør det mulig å integrere løsninger for filtrering av nettinnhold i operativsystemet og filtrere nettrafikk.
På enheter med iOS 27, iPadOS 27, macOS 27 og visionOS 27 kan nødvendige innstillinger distribueres ved hjelp av com.apple.configuration.webcontent-filter.plugin-konfigurasjonen, som gjør det mulig for organisasjoner å bruke egenskaper for deklarativ enhetsadministrering i dette administreringsdomenet.
Innsamling av AppleCare-logg
Det er vanlig og viktig å samle inn logginformasjon fra enheter for å støtte en AppleCare-sak for å diagnostisere en bestemt oppførsel. I dag krever det vanligvis fysisk tilgang til enheten og samarbeid fra brukeren, og det er ofte en tidkrevende og tungvint prosess, spesielt når brukerne reiser eller befinner seg i en annen bygning.
På enheter med iOS 27, iPadOS 27, macOS 27 og tvOS 27 kan IT-avdelinger starte og avslutte innsamling av logger eksternt på enheter som er under tilsyn, ved hjelp av to nye MDM-kommandoer:
TriggerEnhancedLogCollection: Dette starter en økt for innsamling av logger eksternt og krever at du angir et kjennetegn som er oppgitt av AppleCare. Etter at loggene er opprettet, lastes de automatisk opp til Apple og legges ved AppleCare-saken.CancelEnhancedLogCollection: Dette avslutter en aktiv økt.
Merk: Det kreves en AppleCare Enterprise-avtale for å teste denne funksjonen i betaversjoner. Du finner mer informasjon om dette under AppleCare Professional Support.
Avhengig av enheten og statusen kan IT-avdelingen be om et interaktivt eller ikke-interaktivt kjennetegn som en del av en AppleCare-sak for å autorisere logginnsamlingsøkten på enheten. Ytterligere informasjon om økten er som følger:
En interaktiv økt for innsamling av logger ber brukeren om samtykke. Brukeren kan gi samtykke til innsamlingen og opplastingen med en gang, velge å gjennomgå informasjonen før opplasting eller avbryte innsamlingen av logger.
Når du bruker ikke-interaktiv innsamling av logger, viser enheten en varsling og samler inn og laster opp logger i bakgrunnen.
Macer bruker alltid interaktiv innsamling av logger. iPhone- og iPad-enheter krever interaktiv innsamling av logger hvis en konto (for eksempel App Store, iCloud, Mail og så videre) er konfigurert eller det er angitt en kode for enheten. Apple TV og Delt iPad bruker alltid ikke-interaktiv innsamling av logger.
I tillegg er informasjon om innsamlingen av logger tilgjengelig i nye deklarative statusobjekter:
enhanced-logging.status: Dette viser om en innsamling av logger er startet, avsluttet eller avbrutt, om enheten venter på samtykke fra brukeren, og om en opplasting pågår.enhanced-logging.timestamp: Dette rapporterer tidsstempelet for den siste statusendringen.enhanced-logging.applecare-token: Dette rapporterer om det oppgitte AppleCare-kjennetegnet.
Gjenoppretting av sikkerhetskopi
På enheter med iOS 27, iPadOS 27 og visionOS 27 gjenopprettes ikke lenger informasjon om enhetsadministrering fra sikkerhetskopien. Dette inkluderer registreringsprofilen, administreringskonfigurasjonen og status for tilsyn. Enheter som vises i Apple School Manager eller Apple Business, registreres automatisk via automatisert enhetsregistrering etter at enheten er gjenopprettet. Dette sikrer at de får den gjeldende administreringstilstanden i stedet for en utdatert konfigurasjon fra sikkerhetskopien.
Hvis en administrert app ikke er merket for fjerning ved avregistrering, blir dataene gjenopprettet. Tjenester for enhetsadministrering kan overta administreringen av disse dataene ved å installere den tilsvarende administrerte appen etter gjenopprettingen.
Merk: På grunn av denne endringen har ikke do_not_use_profile_from_backup-nøkkelen i profilen for registrering for enhetsadministrering i profilen for automatisert enhetsregistrering noen effekt på enheter med iOS 27, iPadOS 27 og visionOS 27.
Forbedringer for Nullstill tjeneste
Følgende er forbedringer av funksjonen Nullstill tjeneste.
Forsøk automatisert registrering på nytt
Når en enhet mottar kommandoen Nullstill tjeneste, nullstilles den og forsøker å registrere seg i en bestemt tjeneste for enhetsadministrering. I enkelte tilfeller, for eksempel ved forbigående nettverksproblemer eller når det oppstår feil i tjenesten for enhetsadministrering, kan registreringen mislykkes. Enheten blir slettet, men ikke registrert.
På iPhone- og iPad-enheter med iOS 27 og iPadOS 27 er en ny ShouldRetryEnrollment-nøkkel i ReturnToService-ordboken til EraseDevice-kommandoen utformet for å bidra til å forbedre disse situasjonene. Hvis denne nøkkelen er satt til TRUE, prøver enheten automatisk å registrere seg på nytt med økende tidsforsinkelse (opptil fem minutter) hvis det første forsøket mislykkes.
Angi språk og område
På iPhone- og iPad-enheter med iOS 27 og iPadOS 27 kan IT-avdelinger angi enhetens språk og område i profilen for automatisert enhetsregistrering. Dette gir ekstra fleksibilitet under prosessen Nullstill tjeneste, siden IT-avdelinger kan angi ønsket lokalitet på enheten under en nullstilling. Hvis ikke, blir det forrige valget brukt. Språk og område kan angis med to nye nøkler i profilen for registrering for enhetsadministrering:
language: Definerer språket som skal angis, ved hjelp av ISO 639-1-koden med to bokstaver.region: Definerer området som skal angis, ved hjelp av ISO 3166-1-koden med to bokstaver.
Start Nullstill tjeneste
På iPhone- og iPad-enheter med iOS 27 og iPadOS 27 som er konfigurert for Nullstill tjeneste med bevaring av apper, er det nye alternativer for å starte Nullstill tjeneste-prosessen.
Brukerne kan enten starte Nullstill tjeneste fra Kontrollsenter, eller IT-avdelinger kan bruke SharedDeviceConfiguration.TemporarySessionTimeout-nøkkelen i Settings-kommandoen til å konfigurere at Nullstill tjeneste skal startes automatisk etter en angitt periode med inaktivitet (i sekunder).
Når Nullstill tjeneste startes fra Kontrollsenter, utfører enheten en ReturnToService-innsjekking hos tjenesten for enhetsadministrering for å hente nødvendig registreringsinformasjon. Informasjonen kan også inkludere den nye ShouldRetryEnrollment-nøkkelen.
Håndheving programvareoppdateringer
På enheter med iOS 27, iPadOS 27 og visionOS 27 kan IT-avdelinger håndheve programvareoppdateringer på en enhet som er under tilsyn, når den mottar en erase-kommando for Nullstill tjeneste. Tjenesten for enhetsadministrering må returnere et 403-svar under registreringen, som inneholder informasjon om operativsystemversjonen som kreves på enheten. Deretter utfører enheten programvareoppdateringen automatisk og fortsetter med Nullstill tjeneste.
Endring av navn på Wi-Fi-hjelp
På enheter med iOS 27 og iPadOS 27 endres begrepet «Wi-Fi-hjelp» til «Tilkoblingshjelp». Enhetsadministreringsnøkkelen WiFiAssistPolicy i NetworkUsageRules.SIMRulesItem vil IKKE endres.
Oppsett for innholdsbufring
Innholdsbufring er en tjeneste i macOS som akselererer nedlasting av programvare som distribueres av Apple, og data som brukere lagrer i iCloud, ved å arkivere innhold som lokale Apple-enheter allerede har lastet ned. Det arkiverte innholdet lagres i en innholdsbuffer på en Mac og er tilgjengelig for andre enheter uten at de må koble til internett.
På en Mac under tilsyn med macOS 27 kan IT-avdelinger konfigurere innholdsbufring ved hjelp av deklarativ enhetsadministrering. Den nye com.apple.configuration.content-cache.settings-konfigurasjonen har alle nøklene som tidligere var tilgjengelige i den gamle profilen.
I tillegg finnes det nye deklarative statusobjekter som sendes til en abonnert tjeneste for enhetsadministrering:
content-cache.info: Generell informasjon om innholdsbufferen, for eksempel tilgjengelig og brukt lagringsplass, status og bufferpress.content-cache.status: Mer detaljert informasjon om registreringsstatus, IP-adresser, rapportstatus og feil som oppstod.content-cache.parents: Listen og statusen for overordnede innholdsbuffere.content-cache.peers: Liste og status for innholdsbuffere (peer).
Merk: content-cache.info-statusobjektet sendes når statusen endres og i henhold til et definert DeclarativeStatusInterval-intervall hvis intervallet er konfigurert med en verdi som er større enn 0 – inkludert når bufferen er inaktiv eller ikke er konfigurert.
Macen kan også sende informasjon regelmessig til et vilkårlig HTTPS-endepunkt som er spesifisert i ManagementStatusTarget-nøkkelen, ved hjelp av tidsintervallet som er definert av ManagementReportingInterval-nøkkelen. Dette gir mulighet for tilpassede overvåkingsløsninger og dashbord, noe som gir bedre innsikt i hvordan tjenesten for innholdsbufring brukes.
For å sikre forbindelsen til mottakende HTTP-endepunkt tilbyr ManagementSecurityConfig tre alternativer:
no-cert: Ingen validering av tjenerens TLS-sertifikat (dette tillater også vanlige HTTP-forespørsler, for eksempel for testing).signedByCACert: Tjenerens sertifikat valideres mot en CA som enheten stoler på.specificServerCert: Tjenestesertifikatet må samsvare med tjenersertifikatet som er oppgitt iManagementStatusCertificateReference-ressursen.
Innholdsbufferen sender den gjeldende bufferstatusen som JSON-formatert tekst ved hjelp av en HTTPS POST-forespørsel og inkluderer en serverGUID, som kan brukes til å knytte flere forespørsler til samme tjener.
Viktig: Etter introduksjonen av den nye com.apple.configuration.content-cache.settings-konfigurasjonen, har com.apple.AssetCache.managed-profilen blitt avviklet i macOS 27.
Hvis du vil ha mer informasjon, kan du se The declaration to configure the Content Caching service i Apple Developer-dokumentasjonen.
Nye visionOS-restriksjoner
På enheter med visionOS 27 får IT-avdelinger mer kontroll over Apple Vision Pro-enheter under tilsyn ved hjelp av nye restriksjoner:
allowBluetoothModification: Hindrer at brukere endrer Bluetooth-innstillingene.allowChat: Begrenser bruken av iMessage.
IT-avdelinger kan også bruke allowListedAppBundleIDs og blockedAppBundleIDs, men bør begynne å gå over til deklarativ administrering for å starte apper. Begge begrensningene er avviklet i visionOS 27.
Administrering av intelligens, Siri og tastatur
Apple moderniserer administrasjonen av intelligente systemer som er tilgjengelige på enheten, ved å flytte funksjoner fra eldre nyttelaster for MDM-restriksjoner til deklarative konfigurasjoner for enhetsadministrering. Denne migreringen gir tydeligere retningslinjeintensjon, økt fleksibilitet for når konfigurasjonene skal brukes, og en strømlinjeformet måte å finne administrative muligheter på. Følgende innstillinger er tilgjengelige via moderne deklarativ konfigurasjon:
Apple Intelligence
Ekstern intelligens
Siri
Tastatur
Viktig: Nøkler i MDM-restriksjonsnyttelasten for å administrere innstillinger for Apple Intelligence, Siri og tastaturet ble avviklet i iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 og watchOS 26.4.
Innstillinger for Apple Intelligence
På enheter under tilsyn med iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 eller nyere kan IT-avdelinger bruke com.apple.configuration.intelligence.settings-konfigurasjonen til å tillate eller nekte Apple Intelligence-funksjoner på enheten, inkludert:
AllowGenmoji: GenmojiAllowImagePlayground: Image PlaygroundAllowWritingTools: SkriveverktøyAllowImageWand: Bildemagi (iOS, iPadOS, visionOS)
I tillegg til disse innstillingene for enheten kan IT-avdelinger også kontrollere:
appspesifikke funksjoner for intelligens i Mail, Notater og Safari
Apple Intelligence-rapport
resultater av personlig tilpasset håndskrift (kun iOS og iPadOS)
oppsummering av visuell intelligens (kun iOS og iPadOS)
kun behandling på enheten for diktering og oversettelse (kun iOS og iPadOS)
På enheter under tilsyn med iOS 27, iPadOS 27, macOS 27 og visionOS 27 kontrollerer en ny Apps.Calendar.AllowNaturalLanguageEditing-nøkkel i com.apple.configuration.intelligence.settings-konfigurasjonen om en bruker kan opprette kalenderhendelser ved hjelp av naturlig språk når nøkkelen er satt til FALSE.
Innstillinger for ekstern intelligens
På enheter under tilsyn med iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 eller nyere kan organisasjoner administrere integrering av ekstern intelligens ved hjelp av com.apple.configuration.external-intelligence.settings-konfigurasjonen. Dette gjør at IT-avdelinger kan tillate eller begrense tjenester for ekstern intelligens og kontrollere påloggingstilgangen for disse tjenestene.
Begrensninger for håndheving i de første 27.0-operativsystemversjonene er dokumentert i Kjente problemer i de respektive versjonsnotatene på AppleSeed for IT.
Viktig: Ytterligere administrering av Siri AI og visuell intelligens blir tilgjengelig i fremtidige betaversjoner.
Siri-innstillinger
På enheter under tilsyn med iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4, watchOS 26.4 eller nyere og tvOS 27 kan IT-avdelinger bruke com.apple.configuration.siri.settings-konfigurasjonen til å administrere følgende:
Tillat eller nekt Siri globalt (iOS, iPadOS, macOS, tvOS, visionOS)
Kontroller Siri-tilgang når enheten er låst (iOS, iPadOS, watchOS)
Tillat eller nekt Siri å behandle brukergenerert innhold (iOS, iPadOS, watchOS)
Håndhev filter for eksplisitte ord for Siri-svar (iOS, iPadOS, macOS)
Tastatur-innstillinger
På enheter under tilsyn med iOS 26.4, iPadOS 26.4, macOS 26.4 eller nyere kan IT-avdelinger bruke com.apple.configuration.keyboard.settings-konfigurasjonen til å administrere følgende:
Diktering
Slå opp definisjon
Forslag for mattetastatur
Tekstforslag (kun iOS og iPadOS)
Dra for å skrive (kun iOS og iPadOS)
Teksterstatning-snarveier (kun iOS og iPadOS)
Tekstretting: automatisk korrektur, stavekontroll (kun iOS og iPadOS)
Administrering av filleverandør
På Macer med macOS 26.4 eller nyere får organisasjoner mer kontroll over filleverandørutvidelser. De kan definere hvilke volumer filleverandørutvidelser kan få tilgang til, og hvordan de skal synkronisere data. Dette utvider det eksisterende valget om å definere hvordan filleverandørutvidelser kan synkronisere data fra brukerens Skrivebord- og Dokumenter-mapper.
Disse funksjonene gir organisasjoner som bruker bedriftsløsninger for filhåndtering, mer detaljert kontroll, samtidig som de opprettholder sikkerhetsgrenser for datavolum.
IT-avdelinger kan bruke com.apple.fileproviderd-nyttelasten til å:
tillate eller nekte generell datasynkronisering for filleverandørutvidelser
Merk: Hvis synkroniseringen slås av, slås også synkronisering av data fra Skrivebord og Dokumenter av.
definere om filleverandørutvidelser kan synkroniseres til steder på kryptert APFS-formatert ekstern lagring
begrense synkronisering og ekstern synkronisering til filleverandørutvidelser individuelt i godkjente apper
velge hvilke apper som skal ha filleverandørutvidelsen aktivert som standard
Administrert Overføringsassistent
På Mac med macOS 26.4 eller nyere forenkler Administrert Overføringsassistent dataoverføring fra Mac til Mac under bruk av Oppsettassistent og gir organisasjoner kontroll over hvilke data som overføres til en ny Mac, uten å være avhengig av at brukerne tar disse avgjørelsene.
Overføringsassistent velger den beste transportmuligheten for overføringen basert på hastighet. Alternativene inkluderer peer-to-peer-Wi-Fi, infrastruktur-Wi-Fi, Ethernet eller Thunderbolt. Overføringsassistent sjekker også ofte om et raskere alternativ blir tilgjengelig under overføringen.
IT-avdelinger kan tilpasse og strømlinjeforme overføringsopplevelsen ved å angi følgende:
RequiredPaths: Hvilke undermapper og filer i brukerens Hjem-mappe som skal overføres.ExcludedPaths: Hvilke undermapper og filer som er ekskludert.ExcludedAccounts: Hvilke brukerkontoer som ikke tilbys for overføring.ShouldMigrateSecurityPrivacySettings: Om personverninnstillinger på systemnivå skal overføres.
Du finner mer informasjon under Administrert Overføringsassistent for macOS.
Fjerning av kommando for programvareoppdatering
I fjor ble det kunngjort at administrering av eldre programvareoppdateringer ikke lenger vil fungere i alle 27.0-operativsystemer. Dette inkluderer:
kommandoer for programvareoppdateringer
forespørsler om programvareoppdateringer
anbefalte kadensinnstillinger
begrensninger for programvareoppdateringer, for eksempel utsettelser og sikkerhetsforbedringer i bakgrunnen
IT-avdelinger bør bruke deklarativ administrasjon av programvareoppdateringer til å konfigurere og håndheve oppdateringer på enheter med økt åpenhet for brukerne og mer kontroll.
Hvis du vil ha mer informasjon, kan du se Device Management i Apple Developer-dokumentasjonen.