
Uaktualnienia zarządzania aplikacjami z konferencji WWDC26
Uwaga: Funkcje omówione na tej stronie są wersjami przedpremierowymi i mogą być niekompletne, ulec zmianie lub zostać usunięte przed ostatecznym wydaniem.
Poniższe informacje są uporządkowane według wersji systemów operacyjnych, a następnie według liczby odnośnych systemów operacyjnych:
Zarządzanie uruchamianiem aplikacji i plików binarnych
Zespoły IT mogą potrzebować kontroli nad tym, jakie aplikacje mogą być używane na nadzorowanych urządzeniach z systemem iOS, iPadOS, tvOS i visionOS oraz nad plikami binarnymi na nadzorowanych komputerach Mac, aby spełnić wymogi dotyczące zgodności.
Na urządzeniach nadzorowanych z iOS 27, iPadOS 27, tvOS 27 i visionOS 27 znajduje się nowa konfiguracja com.apple.configuration.app.settings zawierająca klucze AllowedApps i DeniedApps, których można używać do wdrożenia zasad uruchamiania aplikacji na tych platformach.
Na nadzorowanych komputerach Mac z macOS 27 nowa konfiguracja com.apple.configuration.app.settings używa szablonu roboczego rozszerzenia Endpoint Security do zapewnienia szczegółowego i elastycznego zarządzania plikami binarnymi, które mają być uruchamiane. Mogą to być samodzielne pliki binarne lub pliki binarne zawarte w pakietach aplikacji. Większość plików binarnych zawartych w podpisanym i zapieczętowanym systemie operacyjnym jest zawsze dozwolona.
Zespoły IT mogą używać klucza AlwaysAllowManagedApps, aby automatycznie zezwalać na uruchamianie zarządzanych aplikacji. Są to aplikacje wdrożone przy użyciu konfiguracji com.apple.configuration.app.managed lub przy użyciu flagi InstallAsManaged ustawionej na wartość TRUE w poleceniu InstallApplication. Pomoże to zmniejszyć nakład pracy związany z utrzymaniem zestawu reguł.
Uwaga: Jeśli uruchamianie pliku binarnego aplikacji jest zablokowane, urządzenie wyświetla użytkownikowi alert. Jeśli aplikacja znajduje się na obu listach, urządzenie blokuje jej uruchamianie.
Klucze i powiązane informacje zostały przedstawione w poniższej tabeli.
Klucz | Zastosowanie | Kryteria dopasowania | Zachowanie |
|---|---|---|---|
| Lista dozwolonych dla iOS, iPadOS, tvOS, visionOS | Identyfikator pakietu | Aplikacje mogą być uruchamiane tylko wtedy, gdy znajdują się na liście. Aplikacje, których nie ma na liście, nie mogą zostać uruchomione. |
| Lista niedozwolonych dla iOS, iPadOS, tvOS, visionOS | Identyfikator pakietu | Nie można uruchomić żadnych aplikacji znajdujących się na liście. Aplikacje, których nie ma na liście, mogą zostać uruchomione. Uwaga: Uruchamianie wycinków witryny może być ograniczone, gdy klucz |
| Określanie, co może być uruchamiane w systemie macOS | Skrót płyty CD, identyfikator zespołu (opcjonalnie: ścieżka, stan, identyfikator podpisywania) | Mogą być uruchamiane tylko pliki binarne znajdujące się na liście. Pliki binarne, które nie znajdują się na liście, nie mogą być uruchamiane. |
| Określanie, co nie może być uruchamiane w systemie macOS | Skrót płyty CD, identyfikator zespołu, identyfikator podpisywania (opcjonalnie: ścieżka, stan) | Pliki binarne znajdujące się na liście nie mogą być uruchamiane. Pliki binarne, które nie znajdują się na liście, mogą być uruchamiane. |
Ważne: Profil com.apple.applicationaccess.new służący do zarządzania aplikacjami, które mogą być uruchamiane, został wycofany w systemie macOS 27.
Uaktualnienia zgód na zasady zachowania prywatności
Dla aplikacji
Obecnie zapewnienie aplikacjom wdrożonym w organizacji niezbędnego dostępu do funkcji związanych z ochroną prywatności może być czasochłonnym procesem, który dodatkowo powoduje utrudnienia dla użytkowników — monity pojawiają się w nieodpowiednich momentach i nie zawierają domyślnego wyboru. Może to prowadzić do niewłaściwych wyborów, uszkodzonych przepływów aplikacji oraz niepotrzebnych połączeń z działem obsługi klienta.
Na urządzeniach nadzorowanych z iOS 27, iPadOS 27 i macOS 27 nowy klucz Privacy w konfiguracji com.apple.configuration.app.settings pozwala zespołom IT na dostarczanie niezbędnych domyślnych uprawnień aplikacji.
Podczas pierwszego uruchomienia aplikacji urządzenie generuje pojedynczy, zintegrowany monit o wyrażenie zgody na wszystkie wymagane uprawnienia z zarządzanymi ustawieniami domyślnymi oraz przyciskiem Pozwól wyświetlanym jako domyślny. Ułatwia to użytkownikom dokonanie właściwego wyboru. W monicie wyświetlane są również nazwa organizacji, nazwa aplikacji oraz uzasadnienie podane przez organizację w ramach konfiguracji. Jeśli użytkownik wybierze przycisk Pozwól, stosowane są wartości domyślne i nie pojawiają się żadne dodatkowe monity. Jeśli użytkownik wybierze przycisk Nie teraz, wyświetlane są standardowe monity dla poszczególnych komponentów.
Organizacje mogą ustawić następujące domyślne uprawnienia dla każdej aplikacji:
Accessibility: dostęp do rozwiązań wspomagających
Bluetooth: parowanie urządzeń peryferyjnych
Camera: przechwytywanie wideo
Dictation: wprowadzanie głosowe
LocalNetwork: dostęp do urządzeń w sieci lokalnej
Location: dane o położeniu
LocationAccuracy: dokładna lub przybliżona lokalizacja
Microphone: nagrywanie dźwięku
Ważne: Odpowiednie klucze w profilu com.apple.TCC.configuration-profile-policy zostały wycofane w systemach iOS 27, iPadOS 27 i macOS 27.
Dla witryn w Safari
Na urządzeniach nadzorowanych z iOS 27, iPadOS 27 i macOS 27 zespoły IT mogą wykonywać następujące działania:
Zastosowanie tego samego modelu wyrażania zgody na zasady zachowania prywatności do witryn w Safari, co pozwoli wyeliminować problem zmęczenia monitami w przypadku internetowych narzędzi biznesowych oraz ograniczy liczbę błędnych wyborów dokonywanych przez użytkowników na urządzeniach zarządzanych.
Użycie nowego klucza
Privacyw konfiguracjicom.apple.configuration.safari.settingsdo zdefiniowania domyślnych uprawnień prywatności witryn.
Użytkownicy mogą także ustawić następujące domyślne uprawnienia indywidualnie dla każdej witryny, do której uzyskują dostęp za pośrednictwem Safari:
Camera: przechwytywanie wideo
Microphone: nagrywanie dźwięku
Strony internetowe są definiowane w następujący sposób:
Konkretna domena, np. melardclothing.com. Domyślne uprawnienia mają zastosowanie tylko do tej witryny.
Domena z symbolem wieloznacznym, na przykład *.melardclothing.com, wykorzystująca pojedynczy znak „*” jako przedrostek. Domyślne uprawnienia obejmują dokładnie określoną domenę oraz wszelkie jej poddomeny, na przykład www.melardclothing.com.
Safari używa najbardziej precyzyjnego wzorca, gdy wiele wzorców pasuje do witryny.
Wyłączenia dotyczące kategorii wiekowej w aplikacjach
Na urządzeniach iPhone i iPad z systemem iOS 26.1, iPadOS 26.1 lub nowszym organizacje mogą wykluczać określone aplikacje z ograniczeń związanych z klasyfikacją wiekową. Zespoły IT mogą określić zestaw identyfikatorów pakietów przy użyciu klucza ograniczenia ratingAppsExemptedBundleIDs.
W takim przypadku system operacyjny wyklucza te aplikacje z ograniczeń nadzoru rodzicielskiego oraz ograniczeń związanych z klasyfikacją wiekową. Ta funkcja jest szczególnie przydatna w instytucjach edukacyjnych lub w szczególnych przypadkach biznesowych, w których niektóre aplikacje są niezbędne do realizacji funkcji organizacyjnych, mimo że mają określone ograniczenia wiekowe. iOS i iPadOS łączą te wyłączenia z tymi zapewnianymi przez aplikacje kontroli rodzicielskiej, w tym przez aplikację Czas przed ekranem, stosując zasady połączenia przez przecięcie.
Szkielet roboczy ManagedApp w macOS
Aplikacje w systemie macOS 27 mogą teraz wdrażać szkielet roboczy ManagedApp. Ten szkielet roboczy, dostępny już w systemach iOS, iPadOS i visionOS, może być używany do bezpiecznego wdrażania konfiguracji i danych uwierzytelniających (np. tożsamości, haseł i certyfikatów powiązanych ze sprzętem) dla poszczególnych aplikacji. Zespoły IT mogą dostosować zachowanie aplikacji i uprościć korzystanie z niej przez użytkowników. W zależności od typu aplikacji można używać następujących elementów:
Aplikacje korzystające z szablonu roboczego ManagedApp: Należy użyć konfiguracji
com.apple.configuration.app.managedStarsze aplikacje niekorzystające z szablonu roboczego ManagedApp: Plik MDMv1 .plist należy zachować jako
com.apple.asset.datai odwoływać się przy użyciuLegacyAppConfigAssetReference.Obsługiwane typy zawartości zasobu
com.apple.asset.datato:application/plistapplication/x-plistapplication/xmltext/xml
Uwaga: Gdy konfiguracja com.apple.configuration.app.managed jest w użyciu, polecenia MDM dotyczące konfiguracji aplikacji stają się niedostępne.
Aby uzyskać więcej informacji, zapoznaj się z opisem szablonu roboczego ManagedApp w dokumentacji Apple dla deweloperów.
Poświadczenie aplikacji w macOS
Zapewnienie, by z usługą zaplecza łączyły się wyłącznie zaufane aplikacje na iPhone’a i iPada, stanowi kluczowy element architektury zerowego zaufania. Firma Apple udostępniła szkielet roboczy DeviceCheck, aby umożliwić twórcom aplikacji weryfikację integralności aplikacji podczas połączenia z usługami zaplecza. Pomoże to chronić przed oszustwami, nadużywaniem API oraz zmodyfikowanymi wersjami aplikacji.
Na Macu z systemem macOS 27 dostępna jest usługa Poświadczenie aplikacji dla aplikacji na Maca. Poświadczenie aplikacji tworzy wewnątrz Secure Enclave klucze kryptograficzne powiązane ze sprzętem i używa serwerów Apple do generowania poświadczeń zawierających właściwości aplikacji i systemu. Gdy aplikacja łączy się z usługą zaplecza, usługa weryfikuje autentyczność aplikacji przy użyciu poświadczeń i akceptuje tylko prawidłowe, podpisane żądania.
Aby uzyskać więcej informacji, zobacz sesję z konferencji WWDC26 Secure your apps with App Attest (Zabezpieczanie aplikacji za pomocą poświadczeń aplikacji).
Kontrola zachowania podczas dezinstalacji pakietu
Na Macu z macOS 27 zespoły IT mogą kontrolować, co dzieje się z plikami pakietów, gdy usuwany jest zarządzany pakiet. Pozwala to upewnić się, że dane i pliki, które nie są już potrzebne, zostaną usunięte z urządzeń. Nowy klucz UninstallBehavior w konfiguracji com.apple.configuration.package przyjmuje słownik z podkluczem logicznym Remove (wartość domyślna: FALSE), aby określić zachowanie usuwania plików. Zespoły IT mogą ustawić klucz Remove na wartość TRUE przed instalacją, aby system macOS rejestrował wszystkie pliki podczas instalacji pakietu oraz usuwał te pliki, gdy zespoły IT usuwają konfigurację z urządzenia.
Ważne: Należy wziąć pod uwagę następujące kwestie:
Klucz
Removemusi mieć wartośćTRUEprzed zainstalowaniem pakietu. Zastosowanie tego do już zainstalowanego pakietu nie ma żadnego efektu. macOS nie może zbudować manifestu pliku wstecznie.Zmiany wprowadzone za pomocą skryptu po instalacji nie są śledzone.
Modyfikacje lokalnych plików po instalacji nie są śledzone.
Usuwanie zarządzania dostępnością
Na Macu z systemem macOS 26.2 możliwość przyznawania aplikacjom dostępu za pośrednictwem podsystemu dostępności za pomocą profilu com.apple.TCC.configuration-profile-policy została uznana za przestarzałą i usunięta w systemie macOS 27. Firma Apple rozwinęła model bezpieczeństwa systemu macOS, aby przyjąć bardziej nowoczesne i bezpieczne metody zarządzania uprawnieniami aplikacji. Jeśli wymagane jest zarządzanie dostępem do funkcji ułatwień dostępu, należy użyć klucza Privacy w konfiguracji com.apple.configuration.app.settings.
Obsługa komputerów Mac z procesorem Intel
macOS 26 to ostatnia wersja systemu macOS, która w pełni obsługuje komputery Mac z procesorem Intel. Wszystkie komputery Mac z systemem macOS 26.4 lub nowszym wyświetlają okienko powiadamiające o zaprzestaniu obsługi, gdy uruchamia się aplikacja korzystająca z Rosetty. Tego rodzaju proaktywne komunikaty pomagają zespołom IT i użytkownikom planować zgodność aplikacji i przejścia z jednej wersji na drugą z dużym wyprzedzeniem. Zespoły IT mogą używać ograniczenia allowRosettaUsageAwareness, aby ukrywać takie powiadomienie na urządzeniach zarejestrowanych przy użyciu automatycznej rejestracji urządzenia, rejestracji urządzenia opartej o konto oraz rejestracji urządzenia opartej o profil.
Firma Apple będzie dostarczać uaktualnienia bezpieczeństwa oprogramowania dla komputerów Mac z procesorem Intel przez trzy lata. Rosetta będzie działać jako narzędzie ogólnego przeznaczenia zapewniające kompatybilność aż do systemu macOS 27. Ponadto zachowana zostanie część funkcjonalności Rosetty, która zapewnia obsługę starszych, nieuaktualnianych gier (wykorzystujących środowiska oparte na procesorze Intel). Organizacje posiadające komputery Mac z procesorami Intel powinny już teraz rozpocząć planowanie przejścia.
Aby uzyskać więcej informacji, zobacz About the Rosetta translation environment (Informacje o środowisku translacji Rosetta) w dokumentacji Apple dla deweloperów.