
Actualizări ale gestionării aplicațiilor la WWDC26
Notă: funcționalitățile discutate pe această pagină sunt versiuni preliminare și pot fi incomplete, modificate sau eliminate înainte de lansarea finală.
Conținutul de mai jos este listat în ordinea versiunilor sistemelor de operare, apoi a numărului de sisteme de operare afectate:
Gestionarea lansării aplicațiilor și a fișierelor binare
Echipele IT pot avea nevoie să controleze ce aplicații pot fi utilizate pe dispozitivele iOS, iPadOS, tvOS, visionOS supervizate și asupra fișierelor binare de pe computerele Mac supervizate, de exemplu, pentru a îndeplini cerințele de conformitate.
Pe dispozitivele supervizate cu iOS 27, iPadOS 27, tvOS 27 și visionOS 27, noua configurație com.apple.configuration.app.settings conține cheile AllowedApps și DeniedApps, care pot fi utilizate pentru a implementa reguli de lansare a aplicațiilor pe respectivele platforme.
Pe computerele Mac supervizate cu macOS 27, noua configurație com.apple.configuration.app.settings utilizează cadrul de lucru al extensiei Endpoint Security pentru a permite o gestionare granulară și flexibilă a fișierelor binare autorizate să ruleze. Acestea pot fi fișiere binare autonome sau încorporate într‑un pachet de aplicație. Majoritatea fișierelor binare incluse în sistemul de operare semnat și sigilat sunt permise întotdeauna.
Echipele IT pot utiliza cheia AlwaysAllowManagedApps pentru a permite automat executarea aplicațiilor gestionate. Acestea sunt aplicații implementate utilizând configurația com.apple.configuration.app.managed sau utilizând semnalizarea InstallAsManaged configurată la valoarea TRUE în comanda InstallApplication. Acest lucru poate simplifica efortul de mentenanță a setului de reguli.
Notă: dacă lansarea unui fișier binar de aplicație este blocată, dispozitivul afișează o alertă pentru utilizator. Dacă apare în ambele liste, dispozitivul îi blochează lansarea.
Cheile și informațiile asociate sunt prezentate în tabelul de mai jos.
Cheie | Scop | Criterii de corespondență | Comportament |
|---|---|---|---|
| Listă de autorizare pentru iOS, iPadOS, tvOS, visionOS | ID de pachet | Pot fi lansate doar aplicațiile listate. Aplicațiile care nu sunt listate nu pot fi lansate. |
| Listă de interzicere pentru iOS, iPadOS, tvOS, visionOS | ID de pachet | Niciuna dintre aplicațiile listate nu poate fi lansată. Aplicațiile care nu sunt listate pot fi lansate. Notă: lansarea clipurilor web poate fi restricționată atunci când |
| Definirea articolelor care pot rula pe macOS | Hash CD, ID echipă (opțional: cale, stare, ID de semnare) | Doar fișierele binare listate pot rula. Fișierele binare care nu sunt listate nu pot rula. |
| Definirea articolelor care nu pot rula pe macOS | Hash CD, ID echipă, ID semnare (opțional: cale, stare) | Fișierele binare listate nu pot rula. Fișierele binare care nu sunt listate pot rula. |
Important: Profilul com.apple.applicationaccess.new pentru a gestiona ce aplicații au permisiunea de a fi lansate este perimat în macOS 27.
Actualizări ale consimțământului de confidențialitate
Pentru aplicații
În prezent, asigurarea faptului că aplicațiile implementate într‑o organizație au accesul necesar la funcțiile sensibile din perspectiva confidențialității poate fi un proces care necesită mult timp și care generează frustrare pentru utilizatori, deoarece solicitările apar în momente nepotrivite, fără o selecție implicită. Acest lucru poate duce la alegeri incorecte, fluxuri de lucru întrerupte ale aplicațiilor și apeluri de asistență inutile.
Pe dispozitivele supervizate cu iOS 27, iPadOS 27 și macOS 27, noua cheie Privacy din configurația com.apple.configuration.app.settings le permite echipelor IT să furnizeze permisiunile implicite necesare pentru aplicații.
La prima lansare a unei aplicații, dispozitivul generează o singură solicitare de consimțământ consolidată pentru toate permisiunile necesare, cu valorile implicite gestionate și butonul „Permiteți” afișat ca implicit. Acest lucru ajută la îndrumarea utilizatorilor spre alegerea corectă. De asemenea, solicitarea afișează numele organizației, numele aplicației și o justificare furnizată de organizație ca parte a configurației. Dacă utilizatorul selectează opțiunea „Permiteți”, se aplică valorile implicite și nu se afișează solicitări suplimentare. Dacă utilizatorul selectează „Nu acum”, se afișează solicitările standard pentru fiecare componentă.
Organizațiile pot configura următoarele permisiuni implicite pentru fiecare aplicație în parte:
Accesibilitate: acces la tehnologie asistivă
Bluetooth: asociere periferice și dispozitive
Cameră: captură video
Dictare: introducerea enunțurilor vocale sub formă de text
LocalNetwork: acces la dispozitivele din rețeaua locală
Localizare: date de localizare
LocationAccuracy: localizare precisă sau aproximativă
Microfon: captură audio
Important: Cheile corespunzătoare din profilul com.apple.TCC.configuration-profile-policy sunt perimate în iOS 27, iPadOS 27 și macOS 27.
Pentru site‑uri web din Safari
Pe dispozitivele supervizate cu iOS 27, iPadOS 27 și macOS 27, echipele IT pot:
Aplica același model consolidat al consimțământului de confidențialitate pentru site‑urile web din Safari, ceea ce rezolvă problema solicitărilor repetate pentru instrumentele de întreprindere bazate pe web și reduce alegerile incorecte ale utilizatorilor pe dispozitivele gestionate.
Folosi noua cheie
Privacydin configurațiacom.apple.configuration.safari.settingspentru a defini permisiunile de confidențialitate implicite pentru site‑urile web.
De asemenea, pot configura următoarele permisiuni implicite în mod individual, pentru fiecare pagină web accesată utilizând Safari:
Cameră: captură video
Microfon: captură audio
Paginile web sunt definite de:
Un domeniu specific, de exemplu, melardclothing.com. Permisiunile implicite se aplică doar site‑ului web respectiv.
Un domeniu cu caracter generic (de exemplu, *.melardclothing.com), utilizând un singur caracter „*” ca prefix. Permisiunile implicite se aplică domeniului exact și oricăror subdomenii, de exemplu, www.melardclothing.com.
Safari utilizează tiparul cel mai precis atunci când mai multe tipare corespund unui site web.
Excepții de la evaluarea aplicațiilor
Pe dispozitivele iPhone și iPad cu iOS 26.1, iPadOS 26.1 sau versiuni ulterioare, organizațiile pot excepta anumite aplicații de la restricțiile de evaluare în funcție de vârstă. Echipele IT pot furniza o serie de ID‑uri de pachet utilizând cheia de restricție ratingAppsExemptedBundleIDs.
Sistemul de operare exceptează atunci aceste aplicații de la limitările controalelor parentale și de la restricțiile de evaluare. Această funcționalitate este utilă în special pentru instituțiile de învățământ sau pentru anumite cazuri de utilizare comercială în care unele aplicații – în ciuda evaluării lor de vârstă – sunt esențiale pentru funcțiile organizaționale. iOS și iPadOS combină aceste excepții cu orice excepții furnizate de aplicațiile de control parental, inclusiv Timp de utilizare, folosind reguli de combinare prin intersecție.
Cadrul de lucru ManagedApp pe macOS
Aplicațiile din macOS 27 pot implementa acum cadrul de lucru ManagedApp. Acest cadru de lucru – disponibil deja în iOS, iPadOS și visionOS – poate fi utilizat pentru a implementa configurații și secrete specifice aplicațiilor (de exemplu, identități legate de hardware, parole și certificate) în mod securizat. Echipele IT pot să personalizeze comportamentul unei aplicații și să simplifice experiența utilizatorilor. În funcție de tipul aplicației, utilizați următoarele:
Aplicații care utilizează cadrul de lucru ManagedApp: folosiți
com.apple.configuration.app.managedAplicații vechi, care nu utilizează cadrul de lucru ManagedApp: stocați fișierul .plist MDMv1 ca material
com.apple.asset.datași faceți trimitere la acesta utilizândLegacyAppConfigAssetReference.Tipurile de conținut
com.apple.asset.datacompatibile sunt:application/plistapplication/x-plistapplication/xmltext/xml
Notă: după ce com.apple.configuration.app.managed este în uz, comenzile de gestionare a dispozitivelor mobile (MDM) pentru configurația aplicației nu sunt disponibile.
Pentru mai multe informații, consultați Cadrul de lucru ManagedApp în documentația pentru dezvoltatorii Apple.
Atestarea aplicațiilor pe macOS
O componentă cheie a unei arhitecturi zero-trust este asigurarea că doar aplicațiile de încredere de pe iPhone și iPad se conectează la un serviciu backend. Apple a furnizat cadrul de lucru DeviceCheck pentru a le permite dezvoltatorilor să verifice integritatea aplicațiilor atunci când acestea se conectează la serviciile backend. Acest lucru poate contribui la apărarea împotriva fraudelor, a abuzurilor API și a versiunilor modificate ale aplicațiilor.
Pe un Mac cu macOS 27, atestarea aplicațiilor este disponibilă pentru aplicațiile de Mac. Atestarea aplicațiilor creează chei criptografice bazate pe hardware în Secure Enclave și utilizează serverele Apple pentru a genera atestări care încorporează proprietățile aplicației și ale sistemului. Când o aplicație se conectează la un serviciu backend, serviciul verifică autenticitatea aplicației folosind atestări și acceptă doar solicitările valide, semnate.
Pentru mai multe informații, consultați sesiunea WWDC26 Securizarea aplicațiilor cu atestarea aplicațiilor.
Controlul comportamentului de dezinstalare a pachetelor
Pe un Mac cu macOS 27, echipele IT pot controla ce se întâmplă cu fișierele pachetului atunci când este eliminat un pachet gestionat. Astfel, datele și fișierele nedorite sunt eliminate de pe dispozitive atunci când nu mai sunt necesare. Noua cheie UninstallBehavior din configurația com.apple.configuration.package preia un dicționar cu o subcheie booleană Remove (valoarea implicită este FALSE) pentru a defini comportamentul de eliminare a fișierelor. Echipele IT pot configura cheia Remove la valoarea TRUE înainte de instalare; astfel, macOS va înregistra toate fișierele în timpul instalării unui pachet și va elimina fișierele respective atunci când echipele IT elimină configurația de pe dispozitiv.
Important: Următoarele sunt aspecte importante:
Cheia
Removetrebuie configurată la valoareaTRUEînainte de instalarea pachetului. Aplicarea acesteia la un pachet deja instalat nu are niciun efect. macOS nu poate construi retroactiv manifestul fișierului.Modificările scripturilor după instalare nu sunt urmărite.
Modificările fișierelor locale după instalare nu sunt urmărite.
Eliminarea gestionării accesibilității
Pe un Mac cu macOS 26.2, capacitatea de a acorda acces unei aplicații utilizând subsistemul Accesibilitate prin intermediul unui profil com.apple.TCC.configuration-profile-policy a fost perimată și este eliminată în macOS 27. Apple a evoluat modelul de securitate macOS pentru a adopta metode mai moderne și mai sigure de gestionare a permisiunilor aplicațiilor. Dacă este necesară gestionarea accesului la funcționalitățile de accesibilitate, utilizați cheia Privacy din com.apple.configuration.app.settings.
Asistență pentru computerele Mac cu procesor Intel
macOS 26 este ultima versiune macOS care oferă compatibilitate deplină pentru computerele Mac cu procesor Intel. Toate computerele Mac cu macOS 26.4 sau ulterior afișează o notificare pop‑up pentru a informa în mod transparent utilizatorii despre încetarea compatibilității atunci când este lansată o aplicație care utilizează Rosetta. Această comunicare proactivă ajută echipele IT și utilizatorii să planifice compatibilitatea aplicațiilor și tranzițiile cu mult timp înainte. Echipele IT pot utiliza restricția allowRosettaUsageAwareness pentru a suprima această notificare pe dispozitivele înscrise folosind înscriere automată a dispozitivelor, înscrierea bazată pe cont a dispozitivelor și înscrierea bazată pe profil a dispozitivelor.
Apple va continua să furnizeze actualizări de securitate software pentru computerele Mac cu procesor Intel timp de trei ani. Rosetta va continua să fie un instrument de compatibilitate cu scop general până la macOS 27. În plus, va fi păstrat un subset al funcționalității Rosetta compatibil cu jocuri mai vechi, care nu mai sunt întreținute (bazate pe cadre de lucru Intel). Organizațiile care au computere Mac cu procesor Intel ar trebui să înceapă planificarea tranziției acum.
Pentru informații suplimentare, consultați Despre mediul de traducere Rosetta în documentația pentru dezvoltatorii Apple.