
Atualizações de gerenciamento de dispositivos da WWDC26
Nota: Os recursos discutidos nesta página são versões de pré‑lançamento e podem estar incompletos, serem alterados ou removidos antes do lançamento final.
O conteúdo abaixo está listado por ordem de versões do sistema operacional seguido do número de sistemas operacionais afetados:
Configurações de redes
Novas configurações de rede disponíveis no gerenciamento declarativo de dispositivos permitem aplicar políticas de rede consistentes em dispositivos em todas as principais plataformas. Graças aos benefícios do gerenciamento declarativo de dispositivos, equipes de TI podem fornecer uma credencial como ativo declarativo para fins de autenticação em vez de agrupá-la no mesmo perfil. Isso automatiza as renovações dessas credenciais para as equipes de TI e para os usuários, além de permitir que a mesma credencial seja usada em diferentes configurações de rede.
Configuração | Plataformas 27.0 compatíveis | Descrições | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS | Configura VPN usando um plug‑in da VPN | |||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | Configura VPN IKEv2 | |||||||||
| iOS, iPadOS, macOS e visionOS | Configura VPN IPsec | |||||||||
| iOS, iPadOS, visionOS | Configura VPN Sempre Ativa | |||||||||
| iOS, iPadOS, macOS e visionOS | Configures a DNS proxy network extension | |||||||||
| iOS, iPadOS, macOS e visionOS | Configura os ajustes de DNS criptografado | |||||||||
| iOS, iPadOS, macOS e visionOS | Configura ajustes de retransmissão de rede | |||||||||
Perfis de configuração como materiais declarativos
Atualmente, se um perfil legado for fornecido, a URL precisa apontar para o serviço de gerenciamento de dispositivos e o acesso é autenticado com o certificado de identidade do dispositivo.
Para proporcionar uma transição mais fácil, o gerenciamento declarativo do dispositivo oferece suporte a implantação de perfis legados como configurações.
Nos dispositivos com iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 e watchOS 27, os perfis legados podem ser entregues como recursos declarativos. Isso permite maior flexibilidade em relação ao local onde esses perfis são hospedados e como os dispositivos se autenticam para recuperá-los. Além disso, o gerenciamento declarativo de dispositivos possui verificação de integridade integrada, ajudando a garantir que o recurso baixado não seja modificado.
Quando a configuração é aplicada, o dispositivo baixa o perfil da URL. As equipes de TI podem configurar isso usando a nova chave ProfileAssetReference disponível nas seguintes configurações:
Configuração | Sistemas Operacionais 27.0 compatíveis | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS, watchOS | ||||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | ||||||||||
Maiores requisitos de segurança de rede
Nos dispositivos com iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 e watchOS 27, selecione os processos do sistema que impõem requisitos mais rígidos de segurança de rede (TLS). Esses novos requisitos podem fazer com que as conexões falhem se o serviço de gerenciamento de dispositivos não os atender. Os processos afetados são aqueles envolvidos em atividades relacionadas ao gerenciamento de dispositivos, Registro Automático de Dispositivos, instalação de perfis de configuração, instalação de apps e atualizações de software. Os serviços de gerenciamento de dispositivos precisam oferecer, no mínimo, suporte ao TLS 1.2 com conjuntos de cifras e certificados que atendam aos novos requisitos de App Transport Security (ATS).
Para obter detalhes adicionais sobre os processos afetados, requisitos e como auditar e diagnosticar falhas em ambientes gerenciados, consulte o artigo de Suporte da Apple Prepare o ambiente de rede para requisitos de segurança mais rígidos.
Para obter detalhes adicionais sobre o ATS e os novos requisitos, consulte Evitando conexões de rede inseguras na documentação do Apple Developer.
Aprimoramentos nos relatórios de status
Registro e saúde do dispositivo
O monitoramento do status de registro é um componente importante do gerenciamento de dispositivos. Atualmente, um serviço de gerenciamento de dispositivos precisa usar consultas de gerenciamento de dispositivos móveis (MDM), que introduzem latência e carga no servidor sem fornecer precisão em tempo real.
Nos dispositivos com iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 e watchOS 27, novos itens de status estão disponíveis e fornecem informações proativas sobre um dispositivo:
mdm.enrollment-type: informa o tipo de registro do dispositivo, que pode ser:Supervisão: para um registro supervisionado
Dispositivo: para Registro de Dispositivo
Usuário: para Registro de Usuário
mdm.is-awaiting-configuration: retornado quando o dispositivo aguarda pelo serviço de gerenciamento de dispositivos no Assistente de Configuração.mdm.is-return-to-service: indica se um dispositivo está configurado para Retorno ao Funcionamento com preservação de apps.mdm.is-shared-ipad: indica se um iPad está configurado como iPad Compartilhado.mdm.push-magicemdm.push-token: fornecem detalhes relacionados às propriedades do serviço de Notificações Push da Apple (APNs) necessárias para o gerenciamento de dispositivos.device.system.health(apenas iPhone e iPad): fornece informações sobre o status e a autenticidade de componentes de hardware como baseband, câmera, Face ID, Touch ID, NFC e Ultra-Wideband.
Modo de Isolamento
O Modo de Isolamento é uma proteção opcional extrema desenvolvida para pouquíssimas pessoas que, devido a sua identidade ou atividade, podem ser alvo pessoal de algumas das ameaças digitais mais sofisticadas. Se essas pessoas fizerem parte de uma organização, a equipe de TI pode decidir ativar o Modo de Isolamento em seus dispositivos e monitorar seu status.
Em dispositivos supervisionados com iOS 27, iPadOS 27, macOS 27 e watchOS 27, os serviços de gerenciamento de dispositivos podem assinar um novo item de status security.lockdown-mode que informa proativamente o status do Modo de Isolamento de um dispositivo.
Configuração do plugin do filtro de conteúdo da web
O filtro de conteúdo é uma necessidade comum em ambientes educacionais e de negócios. Ele permite que as equipes de TI ofereçam uma experiência de navegação gerenciada e bloqueiem páginas da web indesejadas. O iOS, o iPadOS, o macOS e o visionOS oferecem frameworks que permitem que as soluções de filtragem de conteúdo se integrem ao sistema operacional para filtrar o tráfego da web.
Nos dispositivos com iOS 27, iPadOS 27, macOS 27 e visionOS 27, as configurações necessárias podem ser implantadas usando a configuração com.apple.configuration.webcontent-filter.plugin, permitindo que as organizações façam uso dos recursos de gerenciamento declarativo de dispositivos neste domínio de gerenciamento.
Coleta de registros do AppleCare
Coletar informações de registro dos dispositivos para dar suporte a um caso do AppleCare é uma etapa comum e importante para diagnosticar um determinado comportamento. Atualmente, isso costuma exigir acesso físico ao dispositivo e cooperação do usuário, um processo demorado e complicado, especialmente quando os usuários viajam ou estão em outras localidades.
Em dispositivos com iOS 27, iPadOS 27, macOS 27 e tvOS 27, as equipes de TI podem iniciar e cancelar remotamente a coleta de registros em dispositivos supervisionados usando dois novos comandos de MDM:
TriggerEnhancedLogCollection: inicia uma sessão de coleta de registros remota e requer a especificação de um token fornecido pelo AppleCare. Depois que os registros são criados, eles são enviados automaticamente à Apple e anexados ao pedido de assistência AppleCare.CancelEnhancedLogCollection: encerra uma sessão ativa.
Nota: É necessário um acordo AppleCare Enterprise para testar este recurso em versões beta. Para obter mais informações, consulte Suporte profissional AppleCare.
Dependendo do dispositivo e de seu status, a equipe de TI pode solicitar um token interativo ou não interativo como parte de um ticket AppleCare para autorizar a sessão de coleta de registros no dispositivo. Confira detalhes adicionais da sessão:
Uma sessão interativa de coleta de registros solicita o consentimento do usuário. O usuário pode consentir com a coleta e o envio imediatamente, escolher revisar as informações antes de enviá-las ou cancelar a coleta de registros.
Ao usar a coleta de registros não interativa, o dispositivo exibe uma notificação e coleta e envia os registros em segundo plano.
Os computadores Mac sempre usam a coleta interativa de registros. Os dispositivos iPhone e iPad exigem a coleta interativa de registros se uma conta (como App Store, iCloud, Mail, etc.) estiver configurada ou se um código for definido no dispositivo. A Apple TV e o iPad Compartilhado sempre usam a coleta de registros não interativa.
Além disso, informações sobre a coleta de registros ficam disponíveis em novos itens de status declarativos:
enhanced-logging.status: mostra se uma coleta de registros foi iniciada, finalizada ou cancelada, se o dispositivo está aguardando o consentimento do usuário e se um envio está em andamento.enhanced-logging.timestamp: informa a marca temporal da última alteração de estado.enhanced-logging.applecare-token: informa sobre o token do AppleCare fornecido.
Restauração de backup
Em dispositivos com iOS 27, iPadOS 27 e visionOS 27, os dispositivos não restauram mais as informações de gerenciamento de dispositivo do backup. Isso inclui o perfil de registro, a configuração de gerenciamento e o estado de supervisão. Os dispositivos registrados no Apple School Manager ou no Apple Business são automaticamente registrados com o Registro de Dispositivo Automatizado após a restauração, garantindo que recebam o estado de gerenciamento atual em vez de uma configuração desatualizada do backup.
Se um app gerenciado não estiver marcado para remoção após a remoção do registro, os dados serão restaurados. Os serviços de gerenciamento de dispositivos podem assumir o gerenciamento desses dados instalando o app gerenciado correspondente após a restauração.
Nota: devido a essa alteração, a chave do_not_use_profile_from_backup no perfil de registro de gerenciamento de dispositivo do perfil de Registro de Dispositivo Automatizado não tem efeito em dispositivos com iOS 27, iPadOS 27 e visionOS 27.
Melhorias no retorno ao funcionamento
A seguir, confira as melhorias no recurso Retorno ao Funcionamento.
Nova tentativa de registro automático
Atualmente, quando um dispositivo recebe o comando de Retorno ao Funcionamento, ele é redefinido e tenta se registrar em um serviço de gerenciamento de dispositivos específico. Em alguns casos, por exemplo, durante problemas de rede transitórios ou ao encontrar erros no serviço de gerenciamento de dispositivos, o registro pode falhar, deixando o dispositivo apagado, mas sem registro.
Nos dispositivos iPhone e iPad com iOS 27 e iPadOS 27, uma nova chave ShouldRetryEnrollment no dicionário ReturnToService do comando EraseDevice foi projetada para ajudar nessas situações. Quando essa chave é definida como VERDADEIRO, o dispositivo tenta se registrar novamente automaticamente com um atraso de tempo crescente (de até cinco minutos) caso a tentativa inicial falhe.
Defina o padrão de idioma e região
Nos dispositivos iPhone e iPad com iOS 27 e iPadOS 27, as equipes de TI podem definir o idioma e a região do dispositivo no perfil de Registro de Dispositivo Automatizado. Isso oferece flexibilidade adicional durante o processo de Retorno ao Funcionamento, pois as equipes de TI podem definir o local desejado no dispositivo durante uma redefinição. Caso contrário, a escolha selecionada anteriormente será aplicada. O idioma e a região podem ser definidos com duas novas chaves no perfil de registro do gerenciamento de dispositivos:
language: define o idioma configurado por meio do código de duas letras ISO 639-1.region: define a região configurada por meio do código de duas letras da ISO 3166-1.
Inicie o Retorno ao Funcionamento
Nos dispositivos iPhone e iPad com iOS 27 e iPadOS 27 configurados para Retorno ao Funcionamento com preservação de apps, há novas opções para iniciar o processo de Retorno ao Funcionamento.
Os usuários podem iniciar o Retorno ao Funcionamento na Central de Controle ou as equipes de TI podem usar a chave SharedDeviceConfiguration.TemporarySessionTimeout no comando Settings para definir que o Retorno ao Funcionamento seja iniciado automaticamente após um período definido de inatividade (em segundos).
Quando o Retorno ao Funcionamento é iniciado a partir da Central de Controle, o dispositivo realiza um check-in ReturnToService com o serviço de gerenciamento de dispositivos para recuperar as informações de registro necessárias. As informações também podem incluir a nova chave ShouldRetryEnrollment.
Aplicação de atualização de software
Em dispositivos com iOS 27, iPadOS 27 e visionOS 27, as equipes de TI podem forçar atualizações de software em um dispositivo supervisionado quando ele recebe um comando erase para Retorno ao Funcionamento. O serviço de gerenciamento de dispositivos precisa retornar uma resposta 403 durante o registro que inclua informações sobre a versão do sistema operacional necessária no dispositivo. O dispositivo, então, executa a atualização de software automaticamente e prossegue com Retorno ao Funcionamento.
Alteração do termo Assistência Wi-Fi
Nos dispositivos com iOS 27 e iPadOS 27, o termo "Assistência Wi-Fi" será alterado para "Assistência de Conectividade". A chave WiFiAssistPolicy de gerenciamento de dispositivos em NetworkUsageRules.SIMRulesItem NÃO será alterada.
Configuração de cache de conteúdo
O cache de conteúdo é um serviço do macOS que salva conteúdo que dispositivos Apple locais já baixaram para acelerar o download de software distribuído pela Apple e de dados armazenados no iCloud por usuários. O conteúdo salvo é armazenado em um cache de conteúdo em um Mac, e fica disponível para outros dispositivos, sem a necessidade de uso da internet.
Em um Mac supervisionado com macOS 27, as equipes de TI podem configurar o cache de conteúdo usando o gerenciamento declarativo de dispositivos. A nova configuração com.apple.configuration.content-cache.settings possui todas as chaves anteriormente disponíveis no perfil legado.
Além disso, novos itens de estado declarativo estão disponíveis e são enviados a um serviço de gerenciamento de dispositivos que se inscreveu:
content-cache.info: informações gerais sobre o cache de conteúdo, como espaço de armazenamento disponível e utilizado, status e pressão do cache.content-cache.status: Informações mais detalhadas sobre o status de registro, endereços IP, status de relatórios e erros encontrados.content-cache.parents: A lista e o status dos caches principais.content-cache.peers: A lista e o status dos caches pares.
Nota: O item de status content-cache.info é enviado quando o status muda e de acordo com um intervalo DeclarativeStatusInterval definido, caso esse intervalo seja configurado com um valor maior que 0, inclusive quando o cache estiver inativo ou não configurado.
O Mac também pode enviar informações regularmente a um endpoint HTTPS arbitrário especificado na chave ManagementStatusTarget, usando o intervalo de tempo definido pela chave ManagementReportingInterval. Isso possibilita soluções de monitoramento e painéis personalizados, fornecendo mais informações sobre como o serviço de cache de conteúdo é utilizado.
Para proteger a conexão com o endpoint HTTP receptor, o ManagementSecurityConfig oferece três opções:
no-cert: nenhuma validação do certificado TLS do servidor (isso também permite solicitações HTTP simples, por exemplo, para fins de teste).signedByCACert: o certificado do servidor é validado em relação a uma AC confiada pelo dispositivo.specificServerCert: o certificado do serviço precisa corresponder ao certificado do servidor fornecido no recursoManagementStatusCertificateReference.
O cache de conteúdo envia o status atual do cache como texto formatado em JSON usando uma solicitação HTTPS POST e inclui um serverGUID, que pode ser usado para atribuir várias solicitações ao mesmo servidor.
Importante: Com a introdução da nova configuração com.apple.configuration.content-cache.settings, o perfil com.apple.AssetCache.managed ficou obsoleto no macOS 27.
Para obter mais informações sobre o formato, consulte a declaração para configurar o serviço de armazenamento em cache de conteúdo na documentação do Apple Developer.
Novas restrições do visionOS
Nos dispositivos com visionOS 27, as equipes de TI têm controle adicional sobre os dispositivos Apple Vision Pro supervisionados com novas restrições:
allowBluetoothModification: impede que o usuário modifique os ajustes de Bluetooth.allowChat: restringe o uso do iMessage.
As equipes de TI também podem usar allowListedAppBundleIDs e blockedAppBundleIDs, mas devem começar a transição para o gerenciamento declarativo para iniciar apps. Ambas as restrições ficaram obsoletas no visionOS 27.
Gerenciamento da Apple Intelligence, Siri e teclado
A Apple está modernizando o gerenciamento de sistemas inteligentes disponíveis no dispositivo ao mover recursos de payloads de restrições de MDM legadas para configurações de gerenciamento declarativo de dispositivos. Esta migração oferece uma intenção de política mais clara, maior flexibilidade para aplicar as configurações e um caminho simplificado para localizar os recursos de gerenciamento. Os seguintes ajustes estão disponíveis por meio da configuração declarativa moderna:
Apple Intelligence
Inteligência Externa
Siri
Teclado
Importante: As chaves no payload de restrições do MDM para gerenciar as configurações do Apple Intelligence, Siri e teclado ficaram obsoletas no iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 e watchOS 26.4.
Ajustes da Apple Intelligence
Em dispositivos supervisionados com iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 ou posteriores, as equipes de TI podem usar a configuração com.apple.configuration.intelligence.settings para permitir ou negar recursos da Apple Intelligence em todo o dispositivo, incluindo:
AllowGenmoji: GenmojiAllowImagePlayground: Image PlaygroundAllowWritingTools: Ferramentas de EscritaAllowImageWand: Varinha Gráfica (iOS, iPadOS, visionOS)
Além desses ajustes de dispositivo, as equipes de TI também podem controlar:
Recursos de inteligência específicos para os apps Mail, Notas e Safari
Relatório da Apple Intelligence
Resultados de Escrita à Mão Personalizados (apenas iOS e iPadOS)
Resumo da Inteligência Visual (apenas iOS e iPadOS)
Processamento apenas no dispositivo para ditado e tradução (apenas iOS e iPadOS)
Nos dispositivos supervisionados com iOS 27, iPadOS 27, macOS 27 e visionOS 27, uma nova chave Apps.Calendar.AllowNaturalLanguageEditing na configuração com.apple.configuration.intelligence.settings controla se um usuário pode criar eventos de calendário usando entrada de linguagem natural quando a chave é definida como FALSO.
Ajustes de Inteligência Externa
Em dispositivos supervisionados com iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 ou posteriores, as organizações podem gerenciar integrações de inteligência externa usando a configuração com.apple.configuration.external-intelligence.settings. Isso possibilita as equipes de TI permitir ou restringir serviços de inteligência externa e controlar o acesso de login para esses serviços.
As limitações de aplicação nas versões iniciais do sistema operacional 27.0 estão documentadas em Problemas Conhecidos nas respectivas notas da versão em AppleSeed para TI.
Importante: O gerenciamento adicional para a Siri AI e a Inteligência Visual estará disponível em futuras versões beta.
Ajustes da Siri
Em dispositivos supervisionados com iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4, watchOS 26.4 ou versões posteriores e tvOS 27, as equipes de TI podem usar a configuração com.apple.configuration.siri.settings para gerenciar o seguinte:
Permitir ou negar Siri globalmente (iOS, iPadOS, macOS, tvOS, visionOS)
Controlar o acesso à Siri quando o dispositivo está bloqueado (iOS, iPadOS, watchOS)
Permitir ou negar que a Siri processe conteúdo gerado pelo usuário (iOS, iPadOS, watchOS)
Exigir filtro de obscenidade nas respostas da Siri (iOS, iPadOS, macOS)
Ajustes de Teclado
Em dispositivos supervisionados com iOS 26.4, iPadOS 26.4, macOS 26.4 ou posterior, as equipes de TI podem usar a configuração com.apple.configuration.keyboard.settings para gerenciar:
Ditado
Busca de definições
Sugestões do teclado de cálculos
Texto preditivo (apenas iOS, iPadOS)
Deslizar para digitar (apenas iOS, iPadOS)
Atalhos de substituição de texto (apenas iOS, iPadOS)
Correção de texto: correção automática, verificação ortográfica (apenas iOS, iPadOS)
Gerenciamento do provedor de arquivos
Em um Mac com macOS 26.4 ou posterior, as organizações passam a ter controle adicional sobre as extensões de Provedor de Arquivos. Eles podem definir quais volumes as extensões de Provedor de Arquivos podem acessar e como eles sincronizam dados. Isso amplia a opção existente para definir como as extensões de Provedor de Arquivos podem sincronizar dados das pastas Mesa e Documentos do usuário.
Esses recursos permitem que as organizações que usam soluções de gerenciamento de arquivos corporativos tenham um controle mais granular, mantendo os limites de segurança dos volumes de dados.
Usando o payload com.apple.fileproviderd, as equipes de TI podem:
Permitir ou negar a sincronização de dados em geral para extensões de Provedor de Arquivos.
Nota: desativar a sincronização também têm efeito sobre os dados da Mesa e dos Documentos.
Defina se as extensões do Provedor de Arquivos podem ser sincronizadas com unidades de armazenamento externo formatadas em APFS criptografado.
Restrinja individualmente a sincronização e a sincronização externa a extensões do Provedor de Arquivos apenas para apps aprovados.
Escolha quais apps têm a extensão do Provedor de Arquivos ativada por padrão.
Assistente de Migração gerenciado
Em um Mac com macOS 26.4 ou posterior, o Assistente de Migração Gerenciada simplifica a migração de dados de um Mac para outro durante o Assistente de Configuração, dando às organizações controle sobre quais dados são transferidos para um novo Mac sem depender de decisões dos usuários.
O Assistente de Migração seleciona a melhor opção de transporte para a migração com base na velocidade. As opções incluem Wi-Fi ponto a ponto, Wi-Fi de infraestrutura, cabo Ethernet ou Thunderbolt. O Assistente de Migração também verifica com frequência se uma opção mais rápida se torna disponível durante a migração.
Você pode personalizar e otimizar a experiência de migração definindo:
RequiredPaths: Quais subpastas e arquivos dentro da pasta pessoal do usuário devem ser migrados.ExcludedPaths: Quais subpastas e arquivos devem ser excluídos.ExcludedAccounts: Quais contas de usuário não são oferecidas para migração.ShouldMigrateSecurityPrivacySettings: Se os ajustes de privacidade de nível do sistema serão migrados.
Para obter mais informações, consulte Assistente de Migração Gerenciado para macOS.
Remoção do comando de atualização de software
Anunciada no ano passado, a gestão de atualização de software legado não funciona mais em todos os sistemas operacionais 27.0. Isso inclui:
Comandos de atualização de software
Consultas de atualizações de software
Ajustes recomendados de cadência
Restrições de atualização de software, como adiamentos e Melhoria de Segurança em Segundo Plano
As equipes de TI devem usar o gerenciamento declarativo de atualizações de software para configurar e aplicar atualizações em dispositivos com maior transparência para o usuário e mais controle.
Para obter mais informações, consulte a Documentação de gerenciamento de dispositivos na documentação do Apple Developer.