
Atualizações de gestão de dispositivos da WWDC26
Nota: as funcionalidades abordadas nesta página são versões de pré‑lançamento e podem estar incompletas, ser alteradas ou removidas antes do lançamento final.
O seguinte conteúdo está listado por ordem de versões do sistema operativo e, depois, pelo número de sistemas operativos afetados:
Configurações de rede
As novas configurações de rede disponíveis na gestão declarativa de dispositivos permitem aplicar políticas de rede consistentes aos dispositivos em todas as principais plataformas. Graças às vantagens da gestão declarativa de dispositivos, as equipas de TI podem fornecer uma credencial como um recurso declarativo para fins de autenticação em vez de a incluir no mesmo perfil. Isto permite que a renovação dessas credenciais se realize automaticamente e sem problemas para as equipas de TI e os utilizadores, e também permite que a mesma credencial seja usada em diferentes configurações de rede.
Configuração | Plataformas 27.0 suportadas | Descrições | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS | Configura a VPN com um plug‑in de VPN | |||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | Configura a VPN IKEv2 | |||||||||
| iOS, iPadOS, macOS, visionOS | Configura a VPN IPSec | |||||||||
| iOS, iPadOS, visionOS | Configura a VPN sempre ligada | |||||||||
| iOS, iPadOS, macOS, visionOS | Configura uma extensão de rede de proxy DNS | |||||||||
| iOS, iPadOS, macOS, visionOS | Configura as definições de DNS cifrado | |||||||||
| iOS, iPadOS, macOS, visionOS | Configura as definições de retransmissão de rede | |||||||||
Perfis de configuração como recursos declarativos
Atualmente, se for fornecido um perfil antigo, o URL tem de apontar para o serviço de gestão de dispositivos e o acesso é autenticado com o certificado de identidade do dispositivo.
Para fornecer uma transição suave, a gestão declarativa de dispositivos permite a implementação de perfis antigos como configurações.
Em dispositivos com o iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 e watchOS 27, os perfis antigos podem ser entregues como recursos declarativos. Isto permite uma maior flexibilidade relativamente ao local onde esses perfis são alojados e ao modo como os dispositivos se autenticam para os recuperar. Além disso, a gestão declarativa de dispositivos tem verificação de integridade integrada para ajudar a garantir que o recurso descarregado não é modificado.
Quando a configuração é aplicada, o dispositivo descarrega o perfil a partir do URL. As equipas de TI podem configurar isso usando a nova chave ProfileAssetReference disponível nas seguintes configurações:
Configuração | Sistemas operativos 27.0 suportados | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS, watchOS | ||||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | ||||||||||
Maiores requisitos de segurança de rede
Em dispositivos com o iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 e watchOS 27, os processos do sistema selecionados aplicam requisitos de segurança de rede (TLS) mais rigorosos. Estes novos requisitos podem fazer com que as ligações falhem se o serviço de gestão de dispositivos não os cumprir. Os processos afetados são os envolvidos em atividades relacionadas com a gestão de dispositivos, o registo automático de dispositivos, a instalação de perfis de configuração, a instalação de aplicações e as atualizações de software. Os serviços de gestão de dispositivos precisam de suportar, no mínimo, o TLS 1.2, usando suites de cifras e certificados que cumpram os novos requisitos de App Transport Security (ATS).
Encontrará mais informação acerca dos processos afetados, os requisitos e como auditar e diagnosticar falhas em ambientes geridos no artigo do Suporte Apple Preparar o ambiente de rede para requisitos de segurança mais rigorosos.
Encontrará mais informação acerca do ATS e dos novos requisitos em Impedir ligações de rede inseguras na documentação da Apple para Programadores.
Melhorias nos relatórios de estado
Registo e estado do dispositivo
A monitorização do estado de registo dos dispositivos é um componente fundamental da gestão de dispositivos. Atualmente, um serviço de gestão de dispositivos tem de usar consultas de gestão de dispositivos móveis (MDM), que introduzem latência e carga do servidor sem fornecer precisão em tempo real.
Em dispositivos com o iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 e watchOS 27, estão disponíveis novos elementos de estado que fornecem informações proativas sobre um dispositivo:
mdm.enrollment-type: este valor indica o tipo de registo do dispositivo, que pode ser:Supervisão: para um registo supervisionado
Dispositivo: para registo do dispositivo
Utilizador: para registo do utilizador
mdm.is-awaiting-configuration: é devolvido quando o dispositivo está à espera no Assistente de Configuração do serviço de gestão de dispositivos.mdm.is-return-to-service: isto indica se um dispositivo está configurado para Devolução para Assistência com preservação de aplicações.mdm.is-shared-ipad: isto indica se um iPad está configurado como iPad partilhado.mdm.push-magicemdm.push-token: fornecem detalhes relacionados com as propriedades do serviço de notificação por Push da Apple (APN) necessárias para a gestão de dispositivos.device.system.health(só iPhone e iPad): isto fornece informações sobre o estado e autenticidade dos componentes de hardware, como a baseband, a câmara, o Face ID, o Touch ID, o NFC e a banda ultralarga.
Modo de bloqueio
O modo de bloqueio é uma proteção extrema e opcional que foi desenvolvida para os poucos indivíduos que, devido a quem são ou ao que fazem, podem ser pessoalmente visados por algumas das ameaças digitais mais sofisticadas. Se essas pessoas fizerem parte de uma organização, a equipa de TI poderá pretender ativar o modo de bloqueio nos seus dispositivos e monitorizar o estado.
Em dispositivos supervisionados com o iOS 27, iPadOS 27, macOS 27 e watchOS 27, os serviços de gestão de dispositivos podem assinar um novo elemento de estado security.lockdown-mode que informa proativamente sobre o estado do modo de bloqueio de um dispositivo.
Configuração do plug‑in do filtro de conteúdo web
A filtragem de conteúdos é uma necessidade comum nos setores educativos e empresariais. Permite que as equipas de TI proporcionem uma experiência de navegação gerida e bloqueiem páginas web indesejadas. O iOS, o iPadOS, o macOS e o visionOS oferecem frameworks que permitem que as soluções de filtragem de conteúdos web se integrem com o sistema operativo e filtrem o tráfego web.
Em dispositivos com o iOS 27, iPadOS 27, macOS 27 e visionOS 27, podem ser implementadas as definições necessárias usando a configuração com.apple.configuration.webcontent-filter.plugin, que permite às organizações tirar partido das funcionalidades de gestão declarativa de dispositivos neste domínio de gestão.
Recolha de registos AppleCare
A recolha de informação de registos dos dispositivos para prestar suporte a um caso AppleCare é uma etapa comum e importante para diagnosticar um determinado comportamento. Atualmente, é habitual que seja necessário acesso físico ao dispositivo e a cooperação do utilizador, sendo um processo moroso e incómodo, especialmente quando os utilizadores se deslocam ou estão localizados noutro edifício.
Em dispositivos com o iOS 27, iPadOS 27, macOS 27 e tvOS 27, as equipas de TI podem iniciar e cancelar a recolha de registos à distância em dispositivos supervisionados usando dois novos comandos de MDM:
TriggerEnhancedLogCollection: isto inicia uma sessão de recolha de registos remota e requer a especificação de um token fornecido pelo AppleCare. Depois de criados, os registos são carregados automaticamente para a Apple e anexados ao ticket AppleCare.CancelEnhancedLogCollection: isto termina uma sessão ativa.
Nota: é necessário um acordo AppleCare Enterprise para testar esta funcionalidade em versões beta. Encontrará mais informação em AppleCare Professional Support.
Conforme o dispositivo e o estado, a equipa de TI pode solicitar um token interativo ou não interativo como parte de um ticket de AppleCare para autorizar a sessão de recolha de registos no dispositivo. Os detalhes adicionais da sessão são os seguintes:
Uma sessão de recolha de registos interativa solicita o consentimento do utilizador. O utilizador pode consentir imediatamente na recolha e envio, optar por rever a informação antes do envio ou cancelar a recolha de registos.
Quando se utiliza a recolha de registos não interativa, o dispositivo mostra uma notificação e recolhe e envia registos em segundo plano.
Os computadores Mac usam sempre a recolha de registos interativa. Os dispositivos iPhone e iPad requerem uma recolha de registos interativa se uma conta (por exemplo, App Store, iCloud, Mail, etc.) estiver configurada ou se um código for definido no dispositivo. A Apple TV e o iPad partilhado usam sempre a recolha de registos não interativa.
Além disso, a informação sobre a recolha de registos está disponível em novos elementos de estado declarativos:
enhanced-logging.status: isto indica se a recolha de registos foi iniciada, concluída ou cancelada, se o dispositivo está à espera de consentimento do utilizador e se está a decorrer um envio.enhanced-logging.timestamp: isto fornece as indicações de data/hora da última alteração de estado.enhanced-logging.applecare-token: este relatório refere‑se ao token AppleCare fornecido.
Restauro de cópia de segurança
Em dispositivos com o iOS 27, iPadOS 27 e visionOS 27, os dispositivos já não restauram informações de gestão de dispositivos a partir de cópias de segurança. Isto inclui o perfil de registo, a configuração de gestão e o estado de supervisão. Os dispositivos que aparecem no Apple School Manager ou no Apple Business registam‑se automaticamente através do registo automático de dispositivos após o restauro, assegurando que recebem o estado de gestão atual em vez de uma configuração desatualizada da cópia de segurança.
Se uma aplicação gerida não estiver marcada para ser removida quando o registo for anulado, os respetivos dados são restaurados. Os serviços de gestão de dispositivos podem assumir a gestão destes dados instalando a aplicação gerida correspondente após o restauro.
Nota: devido a esta alteração, a chave do_not_use_profile_from_backup no perfil de registo de gestão de dispositivos no perfil de registo automático de dispositivos não tem efeito em dispositivos com o iOS 27, iPadOS 27 e visionOS 27.
Melhorias na Devolução para Assistência
As melhorias à funcionalidade Devolução para Assistência são as seguintes.
Nova tentativa de registo automático
Atualmente, quando um dispositivo recebe o comando Devolução para Assistência, este é reposto e tenta registar‑se num serviço de gestão de dispositivos específico. Em determinados casos, por exemplo, durante problemas de rede transitórios ou quando são detetados erros no serviço de gestão de dispositivos, o registo pode falhar, deixando o dispositivo eliminado mas não registado.
Em dispositivos iPhone e iPad com o iOS 27 e iPadOS 27, foi concebida uma nova chave ShouldRetryEnrollment no dicionário ReturnToService do comando EraseDevice para ajudar a melhorar essas situações. Quando esta chave está definida como VERDADEIRO, o dispositivo tenta novamente o registo automaticamente, com um atraso de tempo crescente (até cinco minutos), se a tentativa inicial falhar.
Definir idioma e região
Em dispositivos iPhone e iPad com o iOS 27 e o iPadOS 27, as equipas de TI podem definir o idioma e a região do dispositivo no perfil de registo automático de dispositivos. Isso proporciona flexibilidade adicional durante o processo “Devolução para Assistência”, uma vez que as equipas de TI podem definir o local pretendido no dispositivo durante uma reposição. Caso contrário, a opção selecionada anteriormente é aplicada. É possível definir o idioma e a região com duas novas chaves no perfil de registo do serviço de gestão de dispositivos:
language (idioma): define o idioma a ser definido com o código ISO 639-1 de duas letras.region (região): define a região a ser definida com o código ISO 3166-1 de duas letras.
Iniciar Devolução para Assistência
Em dispositivos iPhone e iPad com o iOS 27 e iPadOS 27 configurados para Devolução para Assistência com preservação de aplicações, existem novas opções para iniciar o processo de Devolução para Assistência.
Os utilizadores podem iniciar a Devolução para Assistência na central de controlo ou as equipas de TI podem usar a chave SharedDeviceConfiguration.TemporarySessionTimeout no comando Settings para configurar a Devolução para Assistência para ser iniciada automaticamente após um determinado período de inatividade (em segundos).
Quando a função Devolução para Assistência é iniciada na central de controlo, o dispositivo realiza uma verificação ReturnToService no serviço de gestão de dispositivos para obter a informação de registo necessária. A informação também pode incluir a nova chave ShouldRetryEnrollment.
Aplicação da atualização de software
Em dispositivos com o iOS 27, iPadOS 27 e visionOS 27, as equipas de TI podem impor atualizações de software num dispositivo supervisionado quando este recebe um comando de apagamento de “Devolução para Assistência”. O serviço de gestão de dispositivos tem de devolver uma resposta 403 durante o registo, a qual inclui informações sobre a versão do sistema operativo exigida no dispositivo. Depois, o dispositivo efetua automaticamente a atualização do software e continua com a Devolução para Assistência.
Alteração do termo Apoio ao Wi‑Fi
Em dispositivos com o iOS 27 e iPadOS 27, o termo “Apoio ao Wi‑Fi” será alterado para “Assistência de conectividade”. A chave WiFiAssistPolicy de gestão de dispositivos em NetworkUsageRules.SIMRulesItem NÃO será alterada.
Configuração de cache de conteúdo
A cache de conteúdo é um serviço no macOS que acelera a descarga de software distribuído pela Apple e dados que os utilizadores armazenam em iCloud guardando conteúdo que dispositivos Apple locais já descarregaram. O conteúdo guardado é armazenado numa cache de conteúdo num Mac e é disponibilizada a outros dispositivos para que a obtenham sem ser necessário aceder à Internet.
Num Mac supervisionado com o macOS 27, as equipas de TI podem configurar a cache de conteúdo com gestão declarativa de dispositivos. A nova configuração com.apple.configuration.content-cache.settings inclui todas as chaves anteriormente disponíveis no perfil antigo.
Além disso, estão disponíveis novos elementos de estado declarativos que são enviados para um serviço de gestão de dispositivos assinado:
content-cache.info: informações gerais sobre o cache de conteúdos, como o espaço de armazenamento disponível e usado, o estado e a pressão na cache.content-cache.status: informações mais detalhadas sobre o estado de registo, endereços IP, estado dos relatórios e erros encontrados.content-cache.parents: a lista e o estado das caches de conteúdos principais.content-cache.peers: a lista e o estado das caches de conteúdo peers.
Nota: o elemento de estado content-cache.info é enviado quando o estado muda e de acordo com um intervalo DeclarativeStatusInterval definido se o intervalo estiver configurado com um valor superior a 0, incluindo quando a cache estiver inativa ou não estiver configurada.
O Mac também pode enviar informações regularmente para um ponto terminal HTTPS arbitrário especificado na chave ManagementStatusTarget, usando o intervalo de tempo definido pela chave ManagementReportingInterval. Isto permite soluções de monitorização e painéis personalizados, fornecendo uma visão mais aprofundada sobre a utilização do serviço de cache de conteúdo.
Para proteger a ligação ao ponto terminal HTTP de receção, a ManagementSecurityConfig disponibiliza três opções:
no-cert: não há validação do certificado TLS do servidor (isto também permite pedidos HTTP simples, por exemplo, para efeitos de teste).signedByCACert: o certificado do servidor é validado em relação a uma Autoridade de Certificação (AC) de confiança do dispositivo.specificServerCert: o certificado do serviço tem de corresponder ao certificado do servidor fornecido no recursoManagementStatusCertificateReference.
A cache de conteúdo envia o estado atual da cache como texto formatado em JSON usando um pedido POST HTTPS e inclui um serverGUID, que pode ser usado para atribuir vários pedidos ao mesmo servidor.
Importante: Com a introdução da nova configuração com.apple.configuration.content-cache.settings, o perfil com.apple.AssetCache.managed está obsoleta no macOS 27.
Encontrará mais informação sobre o formato na declaração para configurar o serviço de cache de conteúdos na documentação da Apple para Programadores.
Novas restrições do visionOS
Em dispositivos com visionOS 27, as equipas de TI têm controlo adicional sobre dispositivos Apple Vision Pro supervisionados com novas restrições:
allowBluetoothModification: impede os utilizadores de modificarem as definições de Bluetooth.allowChat: restringe a utilização do iMessage.
As equipas de TI também podem usar allowListedAppBundleIDs e blockedAppBundleIDs, mas devem começar a transitar para a gestão declarativa para iniciar aplicações. Ambas as restrições estão obsoletas no visionOS 27.
Gestão da inteligência, Siri e teclado
A Apple está a modernizar a gestão dos sistemas inteligentes disponíveis no dispositivo, transferindo capacidades das cargas úteis das restrições de MDM antigas para as configurações de gestão declarativa de dispositivos. Esta migração permite uma interpretação mais clara das políticas, maior flexibilidade na aplicação das configurações e um caminho mais simplificado para localizar as funcionalidades de gestão. As seguintes definições estão disponíveis através da configuração declarativa moderna:
Apple Intelligence
Inteligência externa
Siri
Teclado
Importante: As chaves na carga útil das restrições de MDM para gerir as definições de Apple Intelligence, Siri e teclado foram descontinuadas no iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 e watchOS 26.4.
Definições de Apple Intelligence
Em dispositivos supervisionados com o iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 ou posteriores, as equipas de TI podem usar a configuração com.apple.configuration.intelligence.settings para permitir ou negar as funcionalidades de Apple Intelligence em todo o dispositivo, incluindo:
AllowGenmoji: GenmojiAllowImagePlayground: Image PlaygroundAllowWritingTools: ferramentas de escritaAllowImageWand: Varinha gráfica (iOS, iPadOS, visionOS)
Para além destas definições aplicáveis a todo o dispositivo, as equipas de TI também podem controlar:
Funcionalidades de inteligência específicas das aplicações Mail, Notas e Safari
Relatório de Apple Intelligence
Resultados de escrita personalizada (só no iOS, iPadOS)
Resumo de inteligência visual (só no iOS, iPadOS)
Processamento só no dispositivo para ditado e tradução (só no iOS e iPadOS)
Em dispositivos supervisionados com o iOS 27, iPadOS 27, macOS 27 e visionOS 27, uma nova chave Apps.Calendar.AllowNaturalLanguageEditing na configuração com.apple.configuration.intelligence.settings controla se o utilizador pode criar eventos de calendário usando a introdução em linguagem natural quando a chave está definida como FALSE.
Definições de inteligência externa
Em dispositivos supervisionados com o iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 ou posteriores, as organizações podem gerir as integrações de inteligência externa com a configuração com.apple.configuration.external-intelligence.settings. Isto permite que as equipas de TI permitam ou restrinjam os serviços de inteligência externa e controlem o acesso de início de sessão a estes serviços.
As limitações de aplicação nas primeiras versões preliminares do sistema operativo 27.0 estão documentadas em Problemas conhecidos nas notas das respetivas versões preliminares em AppleSeed for IT.
Importante: A gestão adicional de Siri AI e inteligência visual estará disponível em futuras versões beta.
Definições de Siri
Em dispositivos supervisionados com o iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4, watchOS 26.4 ou posteriores e o tvOS 27, as equipas de TI podem usar a configuração com.apple.configuration.siri.settings para gerir o seguinte:
Permitir ou negar Siri globalmente (iOS, iPadOS, macOS, tvOS, visionOS)
Controlar o acesso a Siri quando o dispositivo está bloqueado (iOS, iPadOS, watchOS)
Permitir ou negar o processamento de conteúdos gerados pelo utilizador por Siri (iOS, iPadOS, watchOS)
Forçar a filtragem de palavrões nas respostas da Siri (iOS, iPadOS, macOS)
Definições do teclado
Em dispositivos supervisionados com o iOS 26.4, iPadOS 26.4, macOS 26.4 ou posteriores, as equipas de TI podem usar a configuração com.apple.configuration.keyboard.settings para gerir o seguinte:
Ditado
Consulta de definições
Sugestões do teclado de matemática
Texto preditivo (só no iOS, iPadOS)
Escrita com gesto contínuo (só no iOS, iPadOS)
Atalhos de substituição de texto (só no iOS, iPadOS)
Correção de texto: correção automática, correção ortográfica (só no iOS, iPadOS)
Gestão do fornecedor de ficheiros
Num Mac com o macOS 26.4 ou posterior, as organizações obtêm controlo adicional sobre as extensões do fornecedor de ficheiros. Podem definir a que volumes as extensões do fornecedor de ficheiros podem aceder e como sincronizam os dados. Isto amplia a opção existente para definir como as extensões do fornecedor de ficheiros podem sincronizar dados das pastas “Secretária” e “Documentos” do utilizador.
Estas funcionalidades permitem que as organizações que utilizam soluções de gestão de ficheiros empresariais tenham um controlo mais detalhado, mantendo, ao mesmo tempo, limites de segurança em torno dos volumes de dados.
Ao usar a carga útil com.apple.fileproviderd, as equipas de TI podem:
permitir ou negar a sincronização de dados em geral para extensões de fornecedor de ficheiros;
Nota: a desativação da sincronização também desativa a sincronização dos dados da Secretária e dos Documentos.
definir se as extensões do fornecedor de ficheiros podem ser sincronizadas com locais no armazenamento externo com formatação APFS cifrada;
restringir individualmente a sincronização e a sincronização externa com as extensões do fornecedor de ficheiros apenas nas aplicações aprovadas;
escolher que aplicações com a extensão do fornecedor de ficheiros são ativadas por predefinição.
Assistente de Migração gerido
Num Mac com o macOS 26.4 ou posterior, o Assistente de Migração gerido simplifica a migração de dados de um Mac para outro durante o Assistente de Configuração, dando às organizações controlo sobre os dados que são transferidos para um novo Mac, sem depender das decisões dos utilizadores.
O Assistente de Migração seleciona a melhor opção de transporte para a migração com base na velocidade. As opções incluem Wi‑Fi entre pares, Wi‑Fi de infraestrutura, Ethernet ou Thunderbolt. O Assistente de Migração verifica também com frequência se uma opção mais rápida fica disponível durante a migração.
As equipas de TI podem personalizar e simplificar a experiência de migração especificando:
RequiredPaths: Quais as pastas e os ficheiros subordinados necessários para migrar da pasta pessoal do utilizador.ExcludedPaths: Quais as subpastas e os ficheiros excluídos.ExcludedAccounts: Quais contas de utilizador não são oferecidas para migração.ShouldMigrateSecurityPrivacySettings: Se as definições de privacidade a nível do sistema são ou não migradas.
Encontrará mais informação em Assistente de Migração gerido para macOS.
Remoção do comando de atualização de software
A gestão de atualizações de software anterior, anunciada no ano passado, deixou de funcionar em todos os sistemas operativos 27.0. Isso inclui:
Comandos de atualização de software
Consultas de atualização de software
Definições de cadência recomendada
Restrições de atualizações de software, como adiamentos e melhorias de segurança em segundo plano
As equipas de TI devem usar a gestão declarativa de atualizações de software para configurar e aplicar atualizações nos dispositivos com mais transparência para os utilizadores e mais controlo.
Encontrará mais informação na documentação de gestão de dispositivos na documentação da Apple para Programadores.