
Оновлення керування програмами в WWDC26
Примітка. Функції, описані на цій сторінці, є передрелізними версіями і можуть бути неповними, зміненими або вилученими до офіційного випуску.
Наведений нижче вміст упорядковано за версіями операційних систем, а потім за кількістю операційних систем, які зазнали впливу:
Керування запуском програм і бінарних файлів
Команді IT може знадобитися контроль над тим, які програми можна використовувати на пристроях iOS, iPadOS, tvOS, visionOS під наглядом, а також бінарні файли на компʼютерах Mac під наглядом, наприклад, щоб дотримуватися вимог відповідності.
На пристроях під наглядом із iOS 27, iPadOS 27, tvOS 27 та visionOS 27 нова конфігурація com.apple.configuration.app.settings містить ключі AllowedApps і DeniedApps, які можна використовувати для впровадження правил запуску програм на цих платформах.
На комп’ютерах Mac під наглядом з macOS 27 для надання детального та гнучкого керування дозволами на запуск бінарних файлів використовується нова конфігурація com.apple.configuration.app.settings, що використовує бібліотеку розширення Endpoint Security. Це можуть бути окремі бінарні файли або бінарні файли, вбудовані в пакет програми. Більшість бінарних файлів, включених у підписану й закриту операційну систему, завжди дозволені.
IT-команда може використовувати ключ AlwaysAllowManagedApps, щоб автоматично дозволити виконувати керовані програми. Це програми, які розгорнуто за допомогою конфігурації com.apple.configuration.app.managed або за допомогою прапорця InstallAsManaged зі значенням TRUE у команді InstallApplication. Це може допомогти зменшити навантаження на підтримку набору правил.
Примітка. Якщо запуск бінарного файлу програми заблоковано, пристрій покаже користувачеві оповістку. Якщо файл зʼявляється в обох списках, пристрій блокує його запуск.
Ключі та повʼязана з ними інформація наведені в таблиці нижче.
Ключ | Призначення | Критерії зіставлення | Поведінка |
|---|---|---|---|
| Список дозволених для iOS, iPadOS, tvOS, visionOS | Ідентифікатор пакета | Можуть запускатися лише програми зі списку. Програми, що не входять до списку, не можуть запускатися. |
| Список заборонених для iOS, iPadOS, tvOS, visionOS | Ідентифікатор пакета | Усі перелічені програми не можуть бути запущені. Програми, які не зазначені, можуть запускатися. Примітка. Запуск вебфрагментів можна заборонити, якщо в ключі |
| Визначення того, що можна виконувати на macOS | CD Hash, Ідентифікатор команди (додатково: шлях, стан, ідентифікатор підписання) | Можуть виконуватися лише перелічені бінарні файли. Бінарні файли, які не входять до списку, не можуть виконуватися. |
| Визначення того, що не можна запустити на macOS | CD Hash, Ідентифікатор команди, ідентифікатор підписання (додатково: шлях, стан) | Перелічені бінарні файли не можуть запускатися. Бінарні файли, які не входять до списку, можуть виконуватися. |
Важливо! Профіль com.apple.applicationaccess.new, який дозволяє керувати запуском програм, вважається застарілим в macOS 27.
Оновлення згоди з умовами приватності
Для програм
Зараз забезпечення необхідного доступу програм, розгорнутих в організації, до функцій, повʼязаних з приватністю, може бути тривалим процесом, який також створює проблеми для користувачів. Повідомлення з’являються в незручний час і не мають типового вибору. Це може призвести до неправильного вибору, зламу сценаріїв роботи програм і зайвих звертань до служби підтримки.
У пристроях під наглядом із системами iOS 27, iPadOS 27 і macOS 27 новий ключ Privacy в конфігурації com.apple.configuration.app.settings дозволяє командам IT надавати необхідні типові дозволи для програм.
Під час першого запуску програми пристрій генерує єдине повідомлення про згоду для всіх необхідних дозволів з керованими типовими значеннями і кнопкою «Дозволити» як типовий вибір. Це допомагає користувачам зробити правильний вибір. У запиті також відображається назва організації, назва програми та обґрунтування, надане організацією як частина конфігурації. Якщо користувач вибирає «Дозволити», застосовуються типові параметри без додаткових запитів. Якщо користувач вибирає «Не зараз», з’являються типові запити для кожного компонента.
Організації можуть встановлювати типові дозволи для кожної програми:
Accessibility: доступ до допоміжних технологій
Bluetooth: створення пари з периферійним пристроєм
Camera: зйомка відео
Dictation: голосове введення тексту
LocalNetwork: доступ до пристроїв локальної мережі
Location: дані геопозиції
LocationAccuracy: точна або приблизна геопозиція
Microphone: захоплення звуку
Важливо! Відповідні ключі в профілі com.apple.TCC.configuration-profile-policy застарілі в системах iOS 27, iPadOS 27 і macOS 27.
Для вебсайтів у Safari
На пристроях під наглядом із iOS 27, iPadOS 27 та macOS 27 команди IT можуть:
Застосовувати одну модель об’єднаної згоди щодо приватності до вебсайтів у Safari, що вирішує проблему неуважності користувачів щодо запитів про дозвіл на використання корпоративних вебінструментів і зменшує кількість неправильних виборів користувачів на керованих пристроях.
Використовувати новий ключ
Privacyв конфігураціїcom.apple.configuration.safari.settings, щоб визначити типові параметри дозволу на приватність вебсайтів.
Вони також можуть визначати наступні типові параметри дозволів індивідуально для кожної вебсторінки, яку відкривають у Safari:
Camera: зйомка відео
Microphone: захоплення звуку
Способи визначення вебсторінок:
Конкретний домен, наприклад, melardclothing.com. Типові дозволи застосовуються лише до вказаного вебсайту.
Домен із символом підстановки, наприклад *.melardclothing.com, з префіксом «*». Типові дозволи застосовуються до вказаного домена і будь-яких піддоменів, наприклад, www.melardclothing.com.
У випадку, коли вебсайту відповідають кілька шаблонів, Safari застосовує найточніший.
Програми, що не потребують вікових обмежень
На пристроях iPhone і iPad з iOS 26.1, iPadOS 26.1 або новіших версій організації можуть виключати певні програми з обмежень вікових рейтингів. Команди IT можуть надавати масив ідентифікаторів пакетів за допомогою ключа обмеження ratingAppsExemptedBundleIDs.
Після цього операційна система виключає ці програми з обмежень батьківського контролю та обмежень вікових рейтингів. Ця функція особливо корисна для освітніх закладів і окремих корпоративних застосувань, коли певні програми, попри віковий рейтинг, є важливими для функціонування організації. iOS та iPadOS поєднують ці винятки з обмеженнями програм батьківського контролю, включно з Екранним часом, використовуючи правила перетину.
Бібліотека ManagedApp на macOS
Тепер програми на macOS 27 можуть впроваджувати бібліотеку ManagedApp. Цю бібліотеку, яка вже доступна на iOS, iPadOS й visionOS, можна використовувати для безпечного розгортання конфігурацій і секретів для конкретних програм (наприклад, привʼязаних до пристроїв посвідчень, паролів і сертифікатів). ІТ-команди можуть налаштувати поведінку програми і спростити користувацький досвід. Використання, залежно від типу програми:
Програми, які використовують бібліотеку ManagedApp: використовуйте
com.apple.configuration.app.managedЗастарілі програми, які не використовують бібліотеку ManagedApp: зберігайте файл MDMv1.plist як ресурс
com.apple.asset.dataі посилайтеся на нього за допомогою ключаLegacyAppConfigAssetReference.Підтримуються типи вмісту
com.apple.asset.data:application/plistapplication/x-plistapplication/xmltext/xml
Примітка. Після застосування com.apple.configuration.app.managed команди керування пристроями (MDM) для конфігурування програми стають недоступними.
Докладніше в документації для розробників Apple: Бібліотека ManagedApp.
Перевірка програми на macOS
Ключовим компонентом архітектури нульової довіри є забезпечення під’єднання до серверної частини служби лише довірених програм iPhone і iPad. Apple надає середовище DeviceCheck, щоб розробники програм могли перевіряти цілісність програм під час їх підʼєднання до серверних служб. Це сприяє захисту від шахрайства, зловживання API та змінених версій програм.
На Mac з macOS 27 служба «Перевірка програм» доступна для програм Mac. Рішення «Перевірка програм» створює криптографічні ключі, прив’язані до обладнання, в межах Secure Enclave і використовує сервери Apple для генерації атестацій, які містять властивості програми і системи. Коли програма підʼєднується до серверної служби, служба перевіряє автентичність програми за допомогою атестацій і приймає лише дійсні підписані запити.
Більше інформації наведено у сесії WWDC26 Захищайте свої програми за допомогою Перевірки програм.
Контроль поведінки деінсталяції пакетів
На Mac із macOS 27 команди IT можуть визначати, що відбувається з файлами пакетів, коли керований пакет вилучається. Це дозволяє вилучати небажані дані та файли з пристроїв, коли вони більше не потрібні. Новий ключ UninstallBehavior у конфігурації com.apple.configuration.package використовує словник із логічним підключем Remove (типове значення FALSE), щоб визначити поведінку щодо вилучення файлів. Команди IT можуть задати для ключа Remove значення TRUE перед інсталяцією, щоб macOS зафіксувала всі файли під час інсталяції пакету і вилучала їх, коли команда IT вилучає конфігурацію з пристрою.
Важливо! Ось деякі важливі моменти:
Для ключа
Removeслід задати значенняTRUEперед інсталюванням пакету. Застосування до вже інстальованого пакету не матиме ефекту. macOS не може відтворити файл маніфесту.Зміни в скриптах після інсталяції не відстежуються.
Зміни локальних файлів після інсталяції не відстежуються.
Вилучення керування доступністю
На Mac із macOS 26.2 можливість надавати доступ до програми за допомогою підсистеми «Доступність» через профіль com.apple.TCC.configuration-profile-policy застаріла і буде вилучена в macOS 27. Apple оновлила модель безпеки macOS, щоб застосовувати більш сучасні й безпечні методи керування дозволами програм. Якщо потрібне керування доступом до функцій доступності, використовуйте ключ Privacy в com.apple.configuration.app.settings.
Підтримка компʼютерів Mac на базі Intel
macOS 26 – останній випуск macOS з повною підтримкою комп’ютерів Mac на основі Intel. Усі комп’ютери Mac з macOS 26.4 або новішою версією відображають спливне сповіщення, щоб прозоро інформувати користувачів про відмову в підтримці, коли запускається програма, яка використовує Rosetta. Ця проактивна комунікація допомагає командам IT та користувачам заздалегідь планувати сумісність програм і плавний перехід на нові версії. IT-команди можуть використовувати обмеження allowRosettaUsageAwareness, щоб приглушити ці сповіщення на пристроях, які використовують автоматизовану реєстрацію пристрою, реєстрацію пристрою за допомогою облікового запису, реєстрацію пристрою за допомогою профілів.
Apple продовжуватиме надавати оновлення безпеки для комп’ютерів Mac на основі Intel протягом трьох років. Rosetta продовжуватиме працювати як загальний інструмент сумісності до macOS 27. Крім цього буде збережено частину функціональності Rosetta, яка підтримує старі ігри, які більше не підтримуються (вони вимагають інтерфейсів, заснованих на архітектурі Intel). Організації, які мають компʼютери Mac на основі Intel, повинні вже почати планувати перехід.
Докладніше в розділі Про середовище перекладу Rosetta в документації для розробників Apple.