
Atualizações sobre o gerenciamento de apps do WWDC26
Nota: Os recursos discutidos nesta página são versões de pré‑lançamento e podem estar incompletos, serem alterados ou removidos antes do lançamento final.
O conteúdo abaixo está listado por ordem de versões do sistema operacional seguido do número de sistemas operacionais afetados:
Gerenciamento para iniciar apps e binários
As equipes de TI podem precisar de controle sobre quais apps podem ser usados em dispositivos iOS, iPadOS, tvOS e visionOS supervisionados e em binários em computadores Mac supervisionados, por exemplo, para atender a requisitos de conformidade.
Nos dispositivos supervisionados com iOS 27, iPadOS 27, tvOS 27 e visionOS 27, uma nova configuração com.apple.configuration.app.settings contém as chaves AllowedApps e DeniedApps, que podem ser usadas para implementar regras de inicialização de apps nessas plataformas.
Nos computadores Mac supervisionados com macOS 27, uma nova configuração com.apple.configuration.app.settings usa a estrutura de extensão Endpoint Security para fornecer um gerenciamento granular e flexível de binários que podem ser executados. Eles podem ser binários autônomos ou incorporados em um pacote de apps. A maioria dos binários incluídos no sistema operacional assinado e selado é sempre permitida.
As equipes de TI podem usar a chave AlwaysAllowManagedApps para permitir a execução de apps gerenciados automaticamente. Eles são apps implantados usando a configuração com.apple.configuration.app.managed ou usando o sinalizador InstallAsManaged definido como VERDADEIRO no comando InstallApplication. Isso pode ajudar a reduzir a manutenção do conjunto de regras.
Nota: se a inicialização de um binário de app for bloqueada, o dispositivo mostrará um alerta ao usuário. Se ele aparecer em ambas as listas, o dispositivo bloqueia a inicialização.
As chaves e informações associadas estão listadas na tabela abaixo.
Chave | Finalidade | Critérios de correspondência | Comportamento |
|---|---|---|---|
| Lista de permissão para iOS, iPadOS, tvOS e visionOS | ID do Pacote | Apenas os apps listados podem ser iniciados. Os apps não listados não podem ser iniciados. |
| Lista de negação para iOS, iPadOS, tvOS, visionOS | ID do Pacote | Nenhum dos apps listados pode ser iniciado. Apps não listados podem ser iniciados. Nota: A inicialização de web clips pode ser restrita quando |
| Definir o que pode ser executado no macOS | Hash do CD, ID da Equipe (opcional: caminho, estado, ID de assinatura) | Apenas os binários listados podem ser executados. Os binários que não estão listados não podem ser executados. |
| Defina o que não pode ser executado no macOS | Hash do CD, ID da Equipe, ID de Assinatura (opcional: caminho, estado) | Os binários listados não podem ser executados. Binários que não estão na lista podem ser executados. |
Importante: O perfil com.apple.applicationaccess.new para gerenciar quais apps têm permissão para serem iniciados ficou obsoleto no macOS 27.
Atualizações de consentimento de privacidade
Para aplicativos
Atualmente, garantir que os apps implantados em uma organização tenham o acesso necessário às funções sensíveis à privacidade pode ser um processo demorado que também gera atrito para o usuário, pois os pedidos de permissão aparecem em momentos inoportunos sem seleção padrão. Isso pode levar a escolhas incorretas, fluxos de trabalho de app interrompidos e chamadas de suporte desnecessárias.
Nos dispositivos supervisionados com iOS 27, iPadOS 27 e macOS 27, uma nova chave Privacy na configuração com.apple.configuration.app.settings permite que as equipes de TI forneçam as permissões padrão necessárias dos apps.
Na primeira execução de um app, o dispositivo gera um único pedido de consentimento consolidado para todas as permissões necessárias com os valores padrão gerenciados e o botão Permitir mostrado como padrão. Isso ajuda a orientar os usuários a fazer a escolha correta. O pedido também mostra o nome da organização, o nome do app e uma justificativa fornecida pela organização como parte da configuração. Se o usuário selecionar Permitir, os padrões serão aplicados e não aparecerão outras solicitações. Se o usuário selecionar Agora Não, as solicitações padrão por componente serão exibidas.
As organizações podem definir os seguintes valores padrão de permissões por app:
Acessibilidade: acesso à tecnologia assistiva
Bluetooth: emparelhamento de periféricos e dispositivos
Câmera: captura de vídeo
Ditado: entrada de texto por voz
LocalNetwork: acesso a dispositivos da rede local
Localização: dados de localização
LocationAccuracy: localização precisa ou aproximada
Microfone: captura de áudio
Importante: As chaves correspondentes no perfil com.apple.TCC.configuration-profile-policy ficaram obsoletas no iOS 27, no iPadOS 27 e no macOS 27.
Para sites no Safari
Em dispositivos supervisionados com iOS 27, iPadOS 27 e macOS 27, as equipes de TI podem:
Aplicar o mesmo modelo de consentimento de privacidade consolidado a sites do Safari, o que resolve a fadiga por solicitações para ferramentas empresariais baseadas na web e reduz escolhas incorretas de usuários em dispositivos gerenciados.
Usar a nova chave
Privacyna configuraçãocom.apple.configuration.safari.settingspara definir os padrões de permissão de privacidade de sites.
Também é possível definir as seguintes permissões padrão individualmente para cada página da web acessada usando o Safari:
Câmera: captura de vídeo
Microfone: captura de áudio
As páginas web são definidas por:
Um domínio específico, por exemplo, melardclothing.com. Os valores padrão de permissão são aplicados somente a este site.
Um domínio curinga, por exemplo *.melardclothing.com, usando um único caractere "*" como prefixo. Os padrões de permissão se aplicam ao domínio exato e a qualquer subdomínio, por exemplo, www.melardclothing.com.
O Safari usa o padrão mais preciso quando vários padrões coincidem com um site.
Isenções de classificação etária de apps
Nos dispositivos iPhone e iPad com iOS 26.1, iPadOS 26.1 ou posterior, organizações podem isentar aplicativos específicos das restrições de classificação por idade. As equipes de TI podem fornecer uma matriz de IDs de pacotes usando a chave de restrição ratingAppsExemptedBundleIDs.
O sistema operacional isenta esses apps das limitações de controle parental e das restrições por classificação etária. Esse recurso é particularmente útil para instituições de ensino ou para empresas para as quais certos apps são essenciais para funções organizacionais, apesar da classificação etária. O iOS e o iPadOS combinam essas isenções com qualquer isenção fornecida por apps de controle parental, incluindo o Tempo de Uso, usando regras de combinação de interseção.
Framework ManagedApp no macOS
Agora, os apps no macOS 27 podem implementar o framework ManagedApp. Essa estrutura, já disponível no iOS, iPadOS e visionOS, pode ser usada para implantar configurações e segredos específicos de apps (como identidades, senhas e certificados vinculados ao hardware, por exemplo) de maneira segura. As equipes de TI podem personalizar o comportamento de um app e simplificar a experiência do usuário. Dependendo do tipo de app, use o seguinte:
Apps que usam o framework ManagedApp: use
com.apple.configuration.app.managedApps legados que não usam o framework ManagedApp: armazene o arquivo .plist do MDMv1 como um recurso
com.apple.asset.datae faça referência a ele usandoLegacyAppConfigAssetReference.Os tipos de conteúdo
com.apple.asset.datacompatíveis são:application/plistapplication/plistapplication/xmltext/xml
Nota: Depois que com.apple.configuration.app.managed estiver em uso, os comandos de gerenciamento de dispositivos móveis (MDM) para configuração de app não ficarão disponíveis.
Para obter mais informações, consulte ManagedApp framework na documentação do Apple Developer.
App Attest no macOS
Garantir que apenas apps confiáveis do iPhone e do iPad se conectem a um serviço de backend é um componente fundamental para uma arquitetura de confiança. A Apple disponibilizou o framework DeviceCheck para permitir que os desenvolvedores verifiquem a integridade dos apps quando eles se conectam a serviços de back-end. Isso pode ajudar a se defender contra fraudes, abuso de API e versões modificadas de apps.
Em um Mac com macOS 27, o App Attest está disponível para apps de Mac. O App Attest cria chaves criptográficas com suporte de hardware no Secure Enclave e usa servidores da Apple para gerar atestados que incorporam propriedades do app e do sistema. Quando um app se conecta a um serviço de back-end, o serviço verifica a autenticidade do app usando atestações e aceita apenas solicitações válidas e assinadas.
Para mais informações, consulte a sessão da WWDC26 Proteja seus apps com o App Attest.
Controle de comportamento de desinstalação de pacote
Em um Mac com macOS 27, as equipes de TI podem controlar o que acontece com os arquivos de pacotes quando um pacote gerenciado é removido. Isso ajuda a garantir que dados e arquivos indesejados sejam removidos dos dispositivos quando não forem mais necessários. Uma nova chave UninstallBehavior na configuração com.apple.configuration.package recebe um dicionário com uma sub-chave booleana Remove (o padrão é FALSO) para especificar o comportamento de remoção de arquivos. As equipes de TI podem definir a chave Remove como VERDADEIRO antes da instalação para que o macOS registre todos os arquivos durante a instalação de um pacote e remova esses arquivos quando as equipes de TI removerem a configuração do dispositivo.
Importante: Confira a seguir algumas considerações importantes:
A chave
Removeprecisa ser definida comoVERDADEIROantes da instalação do pacote. Fazer isso um pacote já instalado não surtirá efeito. O macOS não pode construir o manifest do arquivo retroativamente.As alterações no script pós-instalação não são controladas.
Modificações de arquivos locais feitas após a instalação não são controladas.
Remoção do gerenciamento de acessibilidade
Em um Mac com macOS 26.2, a capacidade de conceder acesso a um app usando o subsistema de Acessibilidade por meio de um perfil com.apple.TCC.configuration-profile-policy foi depreciada e será removida no macOS 27. A Apple evoluiu o modelo de segurança do macOS para adotar métodos mais modernos e seguros de gerenciamento das permissões de apps. Se for necessário gerenciar o acesso de acessibilidade, use a chave Privacy em com.apple.configuration.app.settings.
Suporte para computadores Mac com processador Intel
O macOS 26 é a última versão com suporte total para computadores Mac com processador Intel. Todos os computadores Mac com macOS 26.4 ou posterior exibem uma notificação pop-up para informar aos usuários sobre a obsolescência de forma transparente quando um aplicativo que usa o Rosetta é iniciado. Essa comunicação proativa ajuda as equipes de TI e os usuários a planejar a compatibilidade e transição de apps com antecedência. As equipes de TI podem usar a restrição allowRosettaUsageAwareness para suprimir essa notificação em dispositivos registrados usando o Registro de Dispositivo Automatizado, o Registro de Dispositivo baseado em conta e o Registro de Dispositivo baseado em perfil.
A Apple continuará fornecendo atualizações de segurança de software para computadores Mac com processadores Intel por três anos. O Rosetta continuará como uma ferramenta de compatibilidade para uso geral até o macOS 27. Depois disso, um subconjunto de funcionalidades do Rosetta será mantido para garantir a compatibilidade de títulos de jogos mais antigos que não são mais mantidos (e que dependem de frameworks baseados em Intel). Organizações com computadores Mac com processador Intel devem começar a planejar a transição agora.
Para obter mais informações, consulte Sobre o ambiente de tradução Rosetta na documentação do Apple Developer.