
Aktualizácie správy apiek predstavené na konferencii WWDC26
Poznámka: Funkcie opisované na tejto stránke sú predbežné verzie a môžu byť neúplné, zmenené alebo odstránené ešte pred finálnym vydaním.
Nižšie uvedený obsah je zoradený najprv podľa verzií operačného systému a potom podľa počtu dotknutých operačných systémov:
Správa spúšťania apiek a binárnych súborov
IT tímy môžu potrebovať kontrolu nad tým, aké apky sa môžu používať na iOS, iPadOS, tvOS a visionOS zariadeniach pod dohľadom, a nad binárnymi súbormi na počítačoch Mac pod dohľadom, napríklad z dôvodu dodžania predpisov.
Na zariadeniach so systémami iOS 27, iPadOS 27, tvOS 27 a visionOS 27, ktoré sú pod dohľadom, obsahuje nová konfigurácia com.apple.configuration.app.settings kľúče AllowedApps a DeniedApps, ktoré možno použiť na implementáciu pravidiel spúšťania apiek na týchto platformách.
Na počítačoch Mac s macOS 27, ktoré sú pod dohľadom, používa nová konfigurácia com.apple.configuration.app.settings framework rozšírenia Endpoint Security na zabezpečenie podrobnej a flexibilnej správy binárnych súborov, ktoré je povolené spúšťať. Môžu to byť samostatné binárne súbory alebo binárne súbory vložené do balíka apky. Väčšina binárnych súborov zahrnutých v podpísanom a zapečatenom operačnom systéme je vždy povolená.
IT tímy môžu použiť kľúč AlwaysAllowManagedApps na automatické povolenie spúšťania spravovaných apiek. Ide o apky nasadené pomocou konfigurácie com.apple.configuration.app.managed alebo pomocou príznaku InstallAsManaged nastaveného na hodnotu TRUE v príkaze InstallApplication. To môže pomôcť znížiť režijné náklady na údržbu sady pravidiel.
Poznámka: Ak je spustenie binárneho súboru apky zablokované, zariadenie zobrazí užívateľovi upozornenie. Ak sa nachádza v oboch zoznamoch, zariadenie zablokuje jeho spustenie.
V tabuľke nižšie sú uvedené kľúče a súvisiace informácie.
Kľúč | Účel | Kritériá zhody | Správanie |
|---|---|---|---|
| Zoznam povolených apiek pre iOS, iPadOS, tvOS, visionOS | ID balíka | Môžu sa spúšťať iba apky uvedené v zozname. Apky, ktoré nie sú v zozname, nie je možné spustiť. |
| Zoznam zakázaných apiek pre iOS, iPadOS, tvOS, visionOS | ID balíka | Všetky uvedené apky sa nedajú spustiť. Apky, ktoré nie sú uvedené v zozname, môžu byť spustené. Poznámka: Spúšťanie webových klipov môže byť obmedzené, keď je v kľúči |
| Definuje, čo možno spúšťať v systéme macOS | Hash CD, ID tímu (voliteľné: cesta, stav, ID podpisu) | Môžu sa spúšťať len uvedené binárne súbory. Binárne súbory, ktoré nie sú v zozname, nie je možné spustiť. |
| Definuje, čo nie je možné spúšťať v systéme macOS | Hash CD, ID tímu, ID podpisu (voliteľné: cesta, stav) | Uvedené binárne súbory nie je možné spustiť. Binárne súbory, ktoré v zozname nie sú uvedené, je možné spustiť. |
Dôležité: Profil com.apple.applicationaccess.new na správu toho, ktoré apky je povolené spúšťať, už nie je v systéme macOS 27 podporovaný.
Aktualizácie súhlasu s pravidlami ochrany súkromia
Pre apky
V súčasnosti môže byť zabezpečenie potrebného prístupu apiek nasadených v organizácii k funkciám citlivým na súkromie časovo náročný proces, ktorý tiež spôsobuje problémy užívateľom, pretože sa výzvy zobrazujú v nevhodných chvíľach bez predvoleného výberu. To môže viesť k nesprávnym voľbám, nefunkčným pracovným postupom apiek a zbytočným volaniam na podporu.
Na zariadeniach so systémami iOS 27, iPadOS 27 a macOS 27, ktoré sú pod dohľadom, umožňuje nový kľúč Privacy v konfigurácii com.apple.configuration.app.settings IT tímom poskytovať apkám potrebné predvolené oprávnenia.
Pri prvom spustení apky zariadenie vygeneruje jednu konsolidovanú výzvu na udelenie súhlasu pre všetky potrebné povolenia so spravovanými predvolenými nastaveniami a tlačidlom Povoliť zobrazeným ako predvoleným. To pomôže užívateľov naviesť k správnej voľbe. Výzva tiež zobrazuje názov organizácie, názov apky a odôvodnenie poskytnuté organizáciou ako súčasť konfigurácie. Ak užívateľ vyberie možnosť Povoliť, použijú sa predvolené nastavenia a nezobrazia sa už žiadne ďalšie výzvy. Ak užívateľ vyberie Teraz nie, zobrazia sa štandardné výzvy pre jednotlivé komponenty.
Organizácie môžu nastaviť nasledujúce predvolené povolenia pre jednotlivé apky:
Accessibility: Prístup k asistenčným technológiám
Bluetooth: Párovanie periférnych a iných zariadení
Camera: Snímanie videa
Dictation: Hlasové zadávanie textu
LocalNetwork: Prístup k zariadeniam v lokálnej sieti
Location: Dáta o polohe
LocationAccuracy: Presná alebo približná poloha
Microphone: Snímanie zvuku
Dôležité: Zodpovedajúce kľúče v profile com.apple.TCC.configuration-profile-policy už v systémoch iOS 27, iPadOS 27 a macOS 27 nie sú podporované.
Pre webové stránky v Safari
Na zariadeniach pod dohľadom so systémami iOS 27, iPadOS 27 a macOS 27 môžu IT tímy:
Použiť rovnaký model konsolidovaného súhlasu s pravidlami ochrany súkromia aj pre webové stránky v Safari, čím sa vyrieši veľké množstvo výziev z webových podnikových nástrojov a zníži počet nesprávnych volieb užívateľov na spravovaných zariadeniach.
Použiť nový kľúč
Privacyv konfiguráciicom.apple.configuration.safari.settingsna definovanie predvolených povolení na ochranu súkromia na webových stránkach.
Môžu tiež nastaviť nasledujúce predvolené povolenia jednotlivo pre každú webovú stránku otvorenú v Safari:
Camera: Snímanie videa
Microphone: Snímanie zvuku
Webové stránky definuje:
Konkrétna doména, napríklad melardclothing.com. Predvolené povolenia platia len pre túto webovú stránku.
Zástupná doména, napríklad *.melardclothing.com, s použitím jedného znaku „*“ ako predpony. Predvolené povolenia platia pre presnú doménu a všetky subdomény, napríklad www.melardclothing.com.
Safari používa najpresnejší vzor, keď sa s webovou stránkou zhodujú viaceré vzory.
Výnimky pre vekové kategórie apiek
Na zariadeniach iPhone a iPad so systémami iOS 26.1, iPadOS 26.1 alebo novšími môžu organizácie vyňať konkrétne apky z obmedzení na základe vekovej kategórie. IT tímy môžu pomocou kľúča obmedzenia ratingAppsExemptedBundleIDs poskytnúť pole ID balíkov.
Operačný systém potom vyjme tieto apky z obmedzení rodičovskej ochrany a obmedzení na základe vekovej kategórie. Táto funkcia je obzvlášť užitočná pre vzdelávacie inštitúcie alebo špecifické firemné prípady použitia, kde sú určité apky napriek určenej vekovej kategórii nevyhnutné pre organizačné funkcie. Systémy iOS a iPadOS kombinujú tieto výnimky s výnimkami, ktoré udeľujú apky rodičovskej ochrany vrátane Času pred obrazovkou, pomocou pravidiel kombinovania prienikov.
ManagedApp framework v systéme macOS
Apky v macOS 27 môžu teraz implementovať framework ManagedApp. Tento framework, ktorý je už dostupný na iOS, iPadOS a visionOS, možno použiť na bezpečné nasadenie konfigurácií špecifických pre apky a tajných informácií (napríklad identít viazaných na hardvér, hesiel a certifikátov). IT tímy môžu prispôsobiť správanie apky a zefektívniť užívateľské prostredie. Na základe typu apky použite nasledovné konfigurácie:
Apky používajúce framework ManagedApp: Použite konfiguráciu
com.apple.configuration.app.managed.Staršie apky nepoužívajúce framework ManagedApp: Uložte súbor MDMv1 .plist ako aktívum
com.apple.asset.dataa odkazujte naň pomocouLegacyAppConfigAssetReference.Podporované typy obsahu
com.apple.asset.datasú:application/plistapplication/x-plistapplication/xmltext/xml
Poznámka: Keď sa používa konfigurácia com.apple.configuration.app.managed, nie sú k dispozícii príkazy správy mobilných zariadení (MDM) na konfiguráciu apiek.
Ďalšie informácie nájdete v článku ManagedApp framework (Rámec ManagedApp) v dokumentácii pre vývojárov Apple.
Atestácia apky v systéme macOS
Kľúčovou súčasťou architektúry nulovej dôvery je zabezpečiť, aby sa k backendovej službe pripájali len dôveryhodné apky pre iPhone a iPad. Apple poskytuje vývojárom apiek framework DeviceCheck, aby mohli overovať integritu apiek, keď sa pripájajú k backendovým službám. To môže pomôcť predchádzať podvodom, zneužívaniu API a používaniu upravených verzií apiek.
Na Macu s macOS 27 je pre apky určené pre Mac k dispozícii funkcia atestácie apiek. Atestácia apiek vytvára v module Secure Enclave kryptografické kľúče previazané s hardvérom a používa servery Apple na generovanie atestácií, ktoré zahŕňajú vlastnosti apky a systému. Keď sa apka pripojí k backendovej službe, služba overí autenticitu apky pomocou atestácií a prijme len platné, podpísané požiadavky.
Viac informácií nájdete v prednáške z konferencie WWDC26 Secure your apps with App Attest (Zabezpečenie apiek pomocou atestácie apiek).
Ovládanie správania odinštalovania balíka
Na Macu s macOS 27 môžu IT tímy riadiť, čo sa stane so súbormi balíka po odstránení spravovaného balíka. Pomáha to zabezpečiť, aby boli zo zariadení odstránené nechcené dáta a súbory, keď už nie sú potrebné. Na určenie spôsobu odstránenia súborov prijíma nový kľúč UninstallBehavior v konfigurácii com.apple.configuration.package slovník s booleovským podkľúčom Remove (predvolená hodnota je FALSE). IT tímy môžu pred inštaláciou balíka nastaviť kľúč Remove na hodnotu TRUE, aby systém macOS zaznamenal všetky súbory počas inštalácie a odstránil tieto súbory, keď IT tímy odstránia konfiguráciu zo zariadenia.
Dôležité: Je dôležité zvážiť nasledujúce skutočnosti:
Kľúč
Removemusí byť nastavený naTRUEpred inštaláciou balíka. Jeho použitie na už nainštalovaný balík nemá žiadny efekt. macOS nedokáže spätne vytvoriť manifest súborov.Zmeny v skripte po inštalácii nie sú sledované.
Úpravy lokálnych súborov po inštalácii nie sú sledované.
Odstránenie správy prístupnosti
Na Macoch so systémom macOS 26.2 už nie je podporovaná možnosť udeliť prístup k apke pomocou podsystému Prístupnosť prostredníctvom profilu com.apple.TCC.configuration-profile-policy a v systéme macOS 27 je táto možnosť odstránená. Spoločnosť Apple vylepšila bezpečnostný model macOS, aby podporoval modernejšie a bezpečnejšie metódy na správu povolení apiek. Ak je potrebné spravovať prístup k funkciám prístupnosti, použite kľúč Privacy v konfigurácii com.apple.configuration.app.settings.
Podpora pre Mac počítače s procesorom Intel
macOS 26 je posledná verzia systému macOS s plnou podporou pre počítače Mac s procesorom Intel. Všetky počítače Mac s macOS 26.4 alebo novším zobrazia pri spustení aplikácie používajúcej Rosettu vyskakovacie hlásenie, ktoré užívateľov transparentne informuje o ukončení podpory. Táto proaktívna komunikácia pomáha IT tímom a užívateľom plánovať kompatibilitu apiek a prechody s dostatočným predstihom. IT tímy môžu použiť obmedzenie allowRosettaUsageAwareness na skrytie tohto hlásenia na zariadeniach zaregistrovaných pomocou automatickej registrácie zariadení, registrácie zariadení riadenej účtom a registrácie zariadení riadenej profilom.
Apple bude naďalej poskytovať softvérové bezpečnostné aktualizácie pre počítače Mac s procesorom Intel po dobu troch rokov. Rosetta bude naďalej slúžiť ako všeobecný nástroj kompatibility až do verzie macOS 27. Okrem toho zostane zachovaná časť funkcií emulátora Rosetta obsluhujúca staršie hry, ktoré už nie sú podporované (ktoré bežia na frameworkoch pre procesory Intel). Organizácie s počítačmi Mac s procesorom Intel by mali začať plánovanie prechodu už teraz.
Viac informácií nájdete v téme About the Rosetta translation environment (O prekladovom prostredí Rosetta) v dokumentácii pre vývojárov Apple.