
Uppdateringar av enhetshantering från WWDC26
Obs! Funktionerna som beskrivs på den här sidan är förhandsversioner och kan vara ofullständiga, ändras eller tas bort innan den slutgiltiga versionen släpps.
Innehållet nedan är sorterat efter operativsystemversioner och sedan efter antalet operativsystem som påverkas:
Nätverkskonfigurationer
Nya nätverkskonfigurationer som är tillgängliga i deklarativ enhetshantering gör det möjligt att använda konsekventa nätverkspolicyer på enheter på alla större plattformar. Tack vare fördelarna med deklarativ enhetshantering kan IT-team tillhandahålla en ID-handling som en deklarativ resurs för autentiseringsändamål istället för att paketera den i samma profil. Detta gör att förnyelser av dessa ID-handlingar automatiseras och blir sömlösa för IT-team och användare. Det tillåter också att samma ID-handling används i olika nätverkskonfigurationer.
Konfiguration | 27.0-plattformar som stöds | Beskrivningar | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS | Konfigurerar VPN med en VPN-insticksfil | |||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | Konfigurerar IKEv2-VPN | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerar IPsec-VPN | |||||||||
| iOS, iPadOS, visionOS | Konfigurerar Alltid på-VPN | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerar ett DNS-proxynätverkstillägg | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerar inställningar för krypterad DNS | |||||||||
| iOS, iPadOS, macOS, visionOS | Konfigurerar inställningar för nätverksrelä | |||||||||
Konfigurationsprofiler som deklarativa resurser
För närvarande gäller att om en äldre profil tillhandahålls måste URL:en peka på enhetshanteringstjänsten och åtkomsten autentiseras med ett enhetsidentitetcertifikat.
Deklarativ enhetshantering stöder driftsättning av äldre profiler som konfigurationer för att underlätta övergången.
På enheter med iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 och watchOS 27 kan äldre profiler levereras som deklarativa resurser. Detta ger större flexibilitet när det gäller var profilerna placeras och hur enheterna autentiserar sig för att hämta dem. Deklarativ enhetshantering har även inbyggd integritetsverifiering som bidrar till att säkerställa att den hämtade resursen inte har ändrats.
När konfigurationen används hämtar enheten profilen från URL:en. IT-team kan konfigurera detta med den nya nyckeln ProfileAssetReference som finns i följande konfigurationer:
Konfiguration | 27.0-operativsystem som stöds | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS, watchOS | ||||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | ||||||||||
Ökade krav på nätverkssäkerhet
På enheter med iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 och watchOS 27 genomdriver utvalda systemprocesser strängare krav på nätverkssäkerhet (TLS). Dessa nya krav kan leda till att anslutningar misslyckas om enhetshanteringstjänsten inte uppfyller dem. De berörda processerna är de som är omfattas i aktiviteter gällande enhetshantering, automatisk enhetsregistrering, installation av konfigurationsprofiler, installation av appar och programuppdateringar. Enhetshanteringstjänster måste ha stöd för lägst TLS 1.2 med chifferpaket och certifikat som uppfyller de nya kraven för App Transport Security (ATS).
Du hittar mer information om berörda processer, krav och hur du granskar och diagnostiserar fel i hanterade miljöer i Apple Support-artikeln Förbered din nätverksmiljö för striktare säkerhetskrav.
Mer information om ATS och de nya kraven finns i Preventing Insecure Network Connections i Apple Developer-dokumentation.
Förbättringar av statusrapportering
Registrering och enhetshälsa
Att övervaka enheters registreringsstatus är en viktig del av enhetshanteringen. För närvarande måste en enhetshanteringstjänst använda MDM-förfrågningar, vilket medför latens och serverbelastning utan att ge realtidsprecision.
På enheter med iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 och watchOS 27 finns nya statusobjekt som ger proaktiv information om en enhet:
mdm.enrollment-type: Detta rapporterar enhetens registreringstyp som kan vara:Övervakad: För en övervakad registrering
Enhet: För enhetsregistrering
Användare: För användarregistrering
mdm.is-awaiting-configuration: Detta returneras när enheten väntar på enhetshanteringstjänsten i inställningsassistenten.mdm.is-return-to-service: Detta anger om en enhet är konfigurerad för Nollställ för användning och bevara appar.mdm.is-shared-ipad: Detta anger om en iPad är konfigurerad som en Delad iPad.mdm.push-magicochmdm.push-token: Dessa innehåller detaljer relaterade till de egenskaper hos Apples tjänst för pushnotiser (APNs) som krävs för enhetshantering.device.system.health(endast iPhone och iPad): Detta ger insikter om status och äkthet för maskinvarukomponenter som basband, kamera, Face ID, Touch ID, NFC och ultrabredband.
Låst läge
Låst läge är ett valfritt, extremt skydd som är utformat för en liten grupp personer som, på grund av vilka de är eller vad de gör, kan bli personligt utsatta för de mest sofistikerade digitala hoten. Om dessa personer är en del av en organisation kanske IT-teamet vill se till att Låst läge är aktiverat på deras enheter och övervaka statusen.
På övervakade enheter med iOS 27, iPadOS 27, macOS 27 och watchOS 27 kan enhetshanteringstjänster abonnera på det nya statusobjektet security.lockdown-mode som proaktivt rapporterar statusen för Låst läge på en enhet.
Konfiguration av insticksfiler för webbinnehållsfilter
Innehållsfiltrering är ett vanligt behov i utbildnings- och företagsmiljöer. Det gör det möjligt för IT-team att tillhandahålla en hanterad webbsurfningsupplevelse och blockera oönskade webbsidor. iOS, iPadOS, macOS och visionOS erbjuder ramverk som tillåter att lösningar för filtrering av webbinnehåll integreras med operativsystemet och filtrerar webbtrafik.
På enheter med iOS 27, iPadOS 27, macOS 27 och visionOS 27 kan nödvändiga inställningar driftsättas med konfigurationen com.apple.configuration.webcontent-filter.plugin som gör att organisationer kan dra nytta av deklarativa funktioner för enhetshantering i denna hanteringsdomän.
AppleCare-logginsamling
Att samla in logginformation från enheter som stöd för ett AppleCare-ärende är ett vanligt och viktigt steg för att diagnostisera ett visst beteende. I dagsläget krävs vanligtvis fysisk tillgång till enheten och användarens samarbete. Processen är ofta tidskrävande och besvärlig, särskilt när användare reser eller befinner sig i en annan byggnad.
På enheter med iOS 27, iPadOS 27, macOS 27 och tvOS 27 kan IT-team starta och avbryta insamling av loggar på distans på övervakade enheter med hjälp av två nya MDM-kommandon:
TriggerEnhancedLogCollection: Detta startar en utökad logginsamling på distans och kräver att en token som tillhandahålls av AppleCare anges. När loggarna har skapats överförs de automatiskt till Apple och bifogas i AppleCare-ärendet.CancelEnhancedLogCollection: Detta avslutar en aktiv session.
Obs! Ett AppleCare Enterprise-avtal krävs för att testa den här funktionen i betaversioner. Mer information finns på AppleCare Professional Support.
Beroende på enheten och dess status kan IT-teamet begära en interaktiv eller icke-interaktiv token som en del av ett AppleCare-ärende för att auktorisera sessionen för logginsamling på enheten. Ytterligare sessionsdetaljer är som följer:
En interaktiv logginsamlingssession ber användaren om samtycke. Användaren kan samtycka till insamling och överföring omedelbart, välja att granska informationen innan den överförs eller avbryta logginsamlingen.
Vid icke-interaktiv logginsamling visas en notis på enheten och loggar samlas in och överförs i bakgrunden.
Mac-datorer använder alltid interaktiv logginsamling. iPhone- och iPad-enheter kräver en interaktiv logginsamling om ett konto (till exempel App Store, iCloud, Mail med mera) är konfigurerat eller om en lösenkod är inställd på enheten. Apple TV och Delad iPad använder alltid icke-interaktiv logginsamling.
Dessutom finns information om logginsamlingen i nya deklarativa statusobjekt:
enhanced-logging.status: Här visas om en logginsamling har påbörjats, avslutats eller avbrutits, om enheten väntar på användarens samtycke och om en överföring pågår.enhanced-logging.timestamp: Detta rapporterar tidsstämpeln för den senaste statusändringen.enhanced-logging.applecare-token: Detta rapporterar om tillhandahållen AppleCare-token.
Återskapning av säkerhetskopia
På enheter med iOS 27, iPadOS 27 och visionOS 27 återskapas inte längre information om enhetshantering från säkerhetskopian. Detta inkluderar registreringsprofilen, hanteringskonfigurationen och övervakningsstatusen. Enheter som visas i Apple School Manager eller Apple Business registreras automatiskt via automatisk enhetsregistrering efter att enheten har återskapats, vilket säkerställer att de får aktuell hanteringsstatus istället för en föråldrad konfiguration från säkerhetskopian.
Om en hanterad app inte är markerad för borttagning vid avregistrering återskapas dess data. Enhetshanteringstjänster kan ta över hanteringen av dessa data genom att installera den motsvarande hanterade appen efter återskapningen.
Obs! På grund av den här ändringen har nyckeln do_not_use_profile_from_backup i enhetsregistreringsprofilen i profilen för automatisk enhetsregistrering ingen effekt på enheter med iOS 27, iPadOS 27 och visionOS 27.
Förbättringar av Nollställ för användning
Följande är förbättringar av funktionen Nollställ för användning.
Nytt försök med automatisk registrering
När en enhet för närvarande får kommandot Return to Service nollställs den och försöker att registrera sig i en specifik enhetshanteringstjänst. I vissa fall kan registreringen misslyckas, till exempel vid tillfälliga nätverksproblem eller fel i enhetshanteringstjänsten, vilket leder till att enheten raderas men inte registreras.
På iPhone- och iPad-enheter med iOS 27 och iPadOS 27 finns den nya nyckeln ShouldRetryEnrollment i ordboken ReturnToService i kommandot EraseDevice som är utformad för att förbättra utfallet i de situationerna. När den här nyckeln är inställd på TRUE försöker enheten automatiskt att registrera igen med en ökande tidsfördröjning (upp till fem minuter) om det första försöket misslyckas.
Ställa in språk och region
På iPhone- och iPad-enheter med iOS 27 och iPadOS 27 kan IT-team ställa in enhetens språk och region i profilen för automatisk enhetsregistrering. Detta ger ökad flexibilitet under processen Nollställ för användning eftersom IT-teamet kan ställa in den önskade regionen på enheten under en nollställning. I annat fall används det tidigare valda alternativet. Språk och region kan ställas in med två nya nycklar i registreringsprofilen för enhetshantering:
language: Definierar det språk som ska ställas in i enlighet med ISO 639-1-koden med två bokstäver.region: Definierar regionen som ska ställas in i enlighet med ISO 3166-1-koden med två bokstäver.
Starta Nollställ för användning
På iPhone- och iPad-enheter med iOS 27 och iPadOS 27 som är konfigurerade för Nollställ för användning och bevara appar finns det nya alternativ för att starta processen Nollställ för användning.
Användare kan antingen starta Nollställ för användning från Kontrollcenter eller så kan IT-team använda nyckeln SharedDeviceConfiguration.TemporarySessionTimeout i kommandot Settings för att konfigurera Nollställ för användning så att det startas automatiskt efter en angiven period av overksamhet (i sekunder).
När Nollställ för användning initieras från Kontrollcenter utför enheten en ReturnToService-avstämning hos enhetshanteringstjänsten för att hämta nödvändig registreringsinformation. Informationen kan också innehålla den nya nyckeln ShouldRetryEnrollment.
Genomdrivning av programuppdatering
På enheter med iOS 27, iPadOS 27 och visionOS 27 kan IT-team genomdriva programuppdateringar på en övervakad enhet när den tar emot ett erase-kommando för Nollställ för användning. Enhetshanteringstjänsten måste returnera ett 403-svar under registreringen som innehåller information om den operativsystemversion som krävs på enheten. Enheten utför sedan programuppdateringen automatiskt och fortsätter med Nollställ för användning.
Terminologiändring av Wi-Fi-assistans
På enheter med iOS 27 och iPadOS 27 ändras termen ”Wi-Fi-hjälp” till ”Anslutningshjälp”. Nyckeln WiFiAssistPolicy för enhetshantering i NetworkUsageRules.SIMRulesItem ändras INTE.
Konfiguration för innehållscachelagring
Innehållscachelagring är en tjänst i macOS som snabbar upp hämtning av programvara som distribueras av Apple och data som användare lagrar på iCloud genom att spara innehåll som lokala Apple-enheter redan har hämtat sparas. Det sparade innehållet lagras i en innehållscache på en Mac-dator och är tillgängligt för andra enheter som kan hämta det utan att ansluta till internet.
På en övervakad Mac med macOS 27 kan IT-team konfigurera innehållscachelagring genom att använda deklarativ enhetshantering. Den nya konfigurationen com.apple.configuration.content-cache.settings innehåller alla nycklar som tidigare var tillgängliga i den äldre profilen.
Dessutom finns det nya deklarativa statusobjekt som skickas till en enhetshanteringstjänst som abonnerar:
content-cache.info: Allmän information om innehållscachen, till exempel tillgängligt och använt lagringsutrymme, status och cachetryck.content-cache.status: Mer detaljerad information om registreringsstatus, IP-adresser, rapportstatus och fel som uppstått.content-cache.parents: Lista med och status för överliggande innehållscachar.content-cache.peers: Lista med och status för jämbördiga innehållscachar.
Obs! Statusobjektet content-cache.info skickas när statusen ändras och enligt ett definierat DeclarativeStatusInterval-intervall om intervallet är konfigurerat med ett värde som är större än 0, inklusive när cachen är inaktiv eller inte konfigurerad.
Datorn kan också regelbundet skicka information till en godtycklig HTTPS-slutpunkt, som anges i nyckeln ManagementStatusTarget, med hjälp av tidsintervallet som definieras av nyckeln ManagementReportingInterval. Detta gör det möjligt att använda anpassade övervakningslösningar och instrumentpaneler som ger större insikter om hur tjänsten för innehållscachning används.
För att säkra anslutningen till mottagarens HTTP-slutpunkt erbjuder ManagementSecurityConfig tre alternativ:
no-cert: Ingen validering av TLS-certifikatet för servern (detta tillåter även vanliga HTTP-förfrågningar, till exempel för teständamål).signedByCACert: Serverns certifikat valideras mot en certifikatutfärdare som är betrodd av enheten.specificServerCert: Tjänstens certifikat måste överensstämma med serverns certifikat som tillhandahålls i resursenManagementStatusCertificateReference.
Innehållscachen skickar den aktuella cachestatusen som JSON-formaterad text med en HTTPS POST-förfrågan och inkluderar en serverGUID som kan användas för att tillskriva flera förfrågningar till samma server.
Viktigt: I och med introduktionen av den nya konfigurationen com.apple.configuration.content-cache.settings har profilen com.apple.AssetCache.managed föråldrats i macOS 27.
Mer information om formatet finns i The declaration to configure the Content Caching service i Apple Developer-dokumentation.
Nya begränsningar för visionOS
På enheter med visionOS 27 får IT-team ytterligare kontroll över övervakade Apple Vision Pro-enheter med nya begränsningar:
allowBluetoothModification: Förhindrar att användare ändrar Bluetooth-inställningar.allowChat: Begränsar användningen av iMessage.
IT-team kan också använda allowListedAppBundleIDs och blockedAppBundleIDs men bör påbörja övergången till deklarativ hantering för att starta appar. Båda begränsningarna är föråldrade i visionOS 27.
Intelligens, Siri och tangentbordshantering
Apple moderniserar hanteringen av intelligenta system som är tillgängliga på enheten genom att flytta funktioner från äldre nyttolaster för MDM-begränsningar till deklarativa enhetshanteringskonfigurationer. Denna flytt skapar en tydligare policyavsikt, ökad flexibilitet för när konfigurationerna ska användas och en förenklad väg till att hitta hanteringsfunktioner. Följande inställningar är tillgängliga via modern deklarativ konfiguration:
Apple Intelligence
Extern intelligens
Siri
Tangentbord
Viktigt: Nycklar i MDM-begränsningsnyttolasten för hantering av Apple Intelligence, Siri och tangentbordsinställningar fasades ut i iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 och watchOS 26.4.
Inställningar för Apple Intelligence
På övervakade enheter med iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 eller senare kan IT-team använda konfigurationen com.apple.configuration.intelligence.settings för att tillåta eller neka Apple Intelligence-funktioner på hela enheten, inklusive:
AllowGenmoji: GenmojiAllowImagePlayground: Image PlaygroundAllowWritingTools: SkrivverktygAllowImageWand: Bildskapare (iOS, iPadOS, visionOS)
Förutom dessa enhetsomfattande inställningar kan IT-team också styra:
Appspecifika intelligensfunktioner för Mail, Anteckningar och Safari
Apple Intelligence-rapport
Personanpassade resultat för handskrift (endast iOS, iPadOS)
Sammanfattning av Visual Intelligence (endast iOS, iPadOS)
Endast lokal behandling på enheten för diktering och översättning (endast iOS, iPadOS)
På övervakade enheter med iOS 27, iPadOS 27, macOS 27 och visionOS 27 styr den nya nyckeln Apps.Calendar.AllowNaturalLanguageEditing i konfigurationen com.apple.configuration.intelligence.settings om en användare kan skapa kalenderaktiviteter med hjälp av naturlig språkmatning när nyckeln är inställd på FALSE.
Inställningar för extern intelligens
På övervakade enheter med iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 eller senare kan organisationer hantera integreringar av extern intelligens med konfigurationen com.apple.configuration.external-intelligence.settings. Det här gör det möjligt för IT-team att tillåta eller begränsa externa intelligenstjänster och styra inloggningsåtkomst för dessa tjänster.
Begränsningar av genomdrivning i de inledande seedversionerna av 27.0-operativsystemen är dokumenterade som kända problem i respektive seedanmärkningar på AppleSeed for IT.
Viktigt: Ytterligare hantering för Siri AI och Visual Intelligence blir tillgängliga i framtida betaversioner.
Siri-inställningar
På övervakade enheter med iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4, watchOS 26.4 eller senare och tvOS 27 kan IT-team använda konfigurationen com.apple.configuration.siri.settings till att hantera följande:
Tillåta eller neka Siri globalt (iOS, iPadOS, macOS, tvOS, visionOS)
Styra åtkomst till Siri när enheten är låst (iOS, iPadOS, watchOS)
Tillåta eller neka att Siri behandlar användarskapat innehåll (iOS, iPadOS, watchOS)
Genomdriva filter för olämpligt språk för Siri-svar (iOS, iPadOS, macOS)
Tangentbordsinställningar
På övervakade enheter med iOS 26.4, iPadOS 26.4, macOS 26.4 eller senare kan IT-team använda konfigurationen com.apple.configuration.keyboard.settings till att hantera följande:
Diktering
Slå upp definition
Förslag för matematiktangentbord
Förutseende text (endast iOS, iPadOS)
Dra för att skriva (endast iOS, iPadOS)
Genvägar för textersättning (endast iOS, iPadOS)
Textkorrigering: automatisk korrigering, stavningskontroll (endast iOS, iPadOS)
Hantering av filleverantörer
På en Mac med macOS 26.4 eller senare får organisationer ytterligare kontroll över filleverantörstillägg. De kan definiera vilka volymer som filleverantörstillägg har åtkomst till och hur de synkroniserar data. Detta utökar det befintliga alternativet att definiera hur filleverantörstillägg kan synkronisera data från användarens mappar Skrivbord och Dokument.
Dessa funktioner ger organisationer som använder filhanteringslösningar på företagsnivå en finmaskigare kontroll samtidigt som säkerhetsgränserna runt datavolymerna bevaras.
Med nyttolasten com.apple.fileproviderd kan IT-team:
Tillåta eller neka datasynkronisering i allmänhet för filleverantörstillägg.
Obs! Om du stänger av synkronisering stänger det också av synkronisering av data från Skrivbord och Dokument.
Ange om filleverantörstillägg kan synkronisera till platser på krypterade APFS-formaterade externa lagringsenheter.
Begränsa synkronisering och extern synkronisering till filleverantörstillägg endast inuti godkända appar individuellt.
Välj vilka appar som har sitt filleverantörstillägg aktiverat som förval.
Hanterad flyttassistent
På en Mac med macOS 26.4 eller senare förenklar Hanterad Flyttassistent flytt av data från en Mac till en annan under inställningsassistenten, vilket ger organisationer kontroll över vilka data som överförs till en ny Mac utan att användare behöver fatta dessa beslut.
Flyttassistent väljer det bästa överföringsalternativet för flytten baserat på hastighet. Alternativen inkluderar P2P-Wi-Fi, infrastruktur-Wi-Fi, Ethernet eller Thunderbolt. Flyttassistent kontrollerar också ofta om ett snabbare alternativ blir tillgängligt under flytten.
IT-team kan anpassa och förenkla flyttupplevelsen genom att ange följande:
RequiredPaths: Vilka undermappar och filer i användarens hemmapp som krävs för flytten.ExcludedPaths: Vilka undermappar och filer som är uteslutna.ExcludedAccounts: Vilka användarkonton som inte erbjuds för flytt.ShouldMigrateSecurityPrivacySettings: Huruvida integritetsinställningar på systemnivå flyttas.
Mer information finns i Hanterad Flyttassistent för macOS.
Borttagning av kommando för programuppdatering
I enlighet med tillkännagivandet förra året kommer hantering av äldre programuppdateringar inte längre att fungera i alla 27.0-operativsystem. Detta inkluderar:
Kommandon för programuppdatering
Förfrågningar om programuppdateringar
Rekommenderade inställningar för kadens
Begränsningar för programuppdateringar, till exempel fördröjningar och säkerhetsförbättringar i bakgrunden
IT-team bör använda deklarativ hantering av programuppdateringar till att konfigurera och genomdriva uppdateringar på enheter med ökad insyn från användare och större kontroll.
Mer information finns i Device Management documentation i Apple Developer-dokumentation.