
Оновлення керування пристроями в WWDC26
Примітка. Функції, описані на цій сторінці, є передрелізними версіями і можуть бути неповними, зміненими або вилученими до офіційного випуску.
Наведений нижче вміст упорядковано за версіями операційних систем, а потім за кількістю операційних систем, які зазнали впливу:
Конфігурації мережі
Нові мережеві конфігурації, доступні в декларативному керуванні пристроями, дозволяють застосовувати уніфіковані мережеві політики на пристроях на всіх основних платформах. Завдяки перевагам декларативного керування пристроями команди IT можуть надавати облікові дані як декларативний ресурс для автентифікації замість того, щоб вміщувати їх в одному профілі. Це дозволяє автоматизувати відновлення цих облікових даних і зробити це безперебійним для команд ІТ та користувачів, а також використовувати однакові облікові дані в різних конфігураціях мережі.
Конфігурація | Підтримувані платформи 27.0 | Описи | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS | Конфігурує VPN за допомогою плагіна VPN | |||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | Конфігурує VPN IKEv2 | |||||||||
| iOS, iPadOS, macOS, visionOS | Конфігурує VPN IPsec | |||||||||
| iOS, iPadOS, visionOS | Конфігурує постійну VPN | |||||||||
| iOS, iPadOS, macOS, visionOS | Конфігурує мережеве розширення DNS-проксі | |||||||||
| iOS, iPadOS, macOS, visionOS | Конфігурує параметри зашифрованого DNS | |||||||||
| iOS, iPadOS, macOS, visionOS | Конфігурує параметри мережевого реле | |||||||||
Профілі конфігурації як декларативні ресурси
Зараз, якщо надано старий профіль, URL має вказувати на службу керування пристроями, а доступ автентифікується за допомогою цифрового сертифіката пристрою.
Щоб забезпечити плавний перехід, декларативне керування пристроями підтримує розгортання застарілих профілів як конфігурацій.
На пристроях із iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 та watchOS 27 старі профілі можна надавати як декларативні ресурси. Це дозволяє отримати додаткову гнучкість щодо місця розміщення цих профілів і способу автентифікації пристроїв для їх отримання. Крім того, декларативне керування пристроями має вбудовану перевірку цілісності, яка допомагає гарантувати незмінність викачуваного ресурсу.
Після застосування конфігурації пристрій викачує профіль за URL. Цю поведінку IT-команди можуть конфігурувати за допомогою нового ключа ProfileAssetReference, доступного у таких конфігураціях:
Конфігурація | Підтримувані операційні системи версії 27.0 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS, iPadOS, macOS, tvOS, visionOS, watchOS | ||||||||||
| iOS, iPadOS, macOS, tvOS, visionOS | ||||||||||
Підвищення вимог щодо безпеки мережі
На пристроях із iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 і watchOS 27 вибрані системні процеси застосовують суворіші вимоги безпеки мережі (TLS). Ці нові вимоги можуть призвести до невдалого зʼєднання, якщо служба керування пристроями їх не виконує. Серед процесів, які підпадають під вплив цих змін, є повʼязані з керуванням пристроями, автоматизованою реєстрацією пристроїв, інсталюванням профілів конфігурації, інсталюванням програм і оновленням ПЗ. Служби з керування пристроями мають підтримувати щонайменше протокол TLS 1.2, використовуючи набори шифрів і сертифікати, які відповідають новим вимогам протоколу безпеки App Transport Security (ATS).
Щоб дізнатися більше про процеси, які підпадають під вплив, вимоги та аудит і діагностику збоїв в керованих середовищах, читайте статтю служби підтримки Apple Підготовка мережевого середовища до суворих вимог безпеки.
Більше інформації про ATS та нові вимоги наведено в розділі Запобігання небезпечним мережевим з’єднанням документації для розробників Apple.
Покращення звітів про стан
Реєстрація і стан пристрою
Моніторинг стану реєстрації пристроїв є ключовим елементом керування пристроями. Наразі для використання служби керування пристроями потрібно виконувати запити керування мобільними пристроями (MDM), які викликають затримки і навантаження сервера, не забезпечуючи точності в режимі реального часу.
На пристроях із iOS 27, iPadOS 27, macOS 27, tvOS 27, visionOS 27 та watchOS 27 доступні нові елементи статусу, які надають проактивну інформацію про пристрій:
mdm.enrollment-type. Це повідомлення містить тип реєстрації пристрою, який може бути таким:Керований. Для реєстрації під наглядом
Пристрій. Для реєстрації пристрою
Користувач. Для реєстрації користувача
mdm.is-awaiting-configuration. Цей результат повертається, коли пристрій очікує в Асистенті налаштування на службу керування пристроями.mdm.is-return-to-service. Вказує, чи конфігуровано пристрій для повернення в експлуатацію із збереженням програм.mdm.is-shared-ipad. Вказує, чи iPad конфігуровано як спільний iPad.mdm.push-magicтаmdm.push-token. Надає деталі, повʼязані із властивостями служби Apple Push Notification (APNs), необхідними для керування пристроями.device.system.health(лише для iPhone і iPad). Дозволяє дізнатися про стан і справжність апаратних компонентів, таких як модуль зв’язку, камера, Face ID, Touch ID, NFC та Ultra-Wideband.
Режим карантину
Режим карантину — це додатковий екстремальний захист, призначений для небагатьох людей, які через своє положення або діяльність можуть стати мішенню для серйозних цифрових загроз. Якщо такі люди є частиною організації, команда IT може увімкнути режим карантину для їхніх пристроїв і відстежувати їх стан.
На пристроях під наглядом із iOS 27, iPadOS 27, macOS 27 і watchOS 27 служби керування пристроями можуть підписатися на новий елемент стану security.lockdown-mode, який проактивно повідомляє про стан режиму карантину пристрою.
Конфігурування плагіна фільтра вебвмісту
Фільтрування вмісту є поширеною потребою в освітньому та бізнес-середовищі. Це дозволяє командам IT керувати переглядом і блокувати небажані вебсторінки. Операційні системи iOS, iPadOS, macOS і visionOS пропонують бібліотеки, які дозволяють інтегрувати рішення фільтрування вебвмісту з операційною системою і фільтрувати вебтрафік.
На пристроях із iOS 27, iPadOS 27, macOS 27 і visionOS 27 необхідні параметри можна розгорнути за допомогою конфігурації com.apple.configuration.webcontent-filter.plugin, яка дозволяє організаціям використовувати можливості декларативного керування пристроями в цьому домені керування.
Збір журналів AppleCare
Збір інформації журналів із пристроїв для підтримки випадку AppleCare є поширеним і важливим кроком для діагностики певної поведінки. Зараз для цього зазвичай потрібен фізичний доступ до пристрою та співпраця користувача, і це часто тривалий і незручний процес, особливо коли користувачі перебувають в іншому місці.
На пристроях із iOS 27, iPadOS 27, macOS 27 та tvOS 27 команда IT може віддалено розпочати та зупинити збір журналів на пристроях під наглядом за допомогою двох нових команд MDM:
TriggerEnhancedLogCollection: ініціює сеанс збору журналів віддалено і потребує вказання токена, наданого службою AppleCare. Після створення журналів вони автоматично закачуються до Apple і додаються до запиту AppleCare.CancelEnhancedLogCollection: припиняє активний сеанс.
Примітка. Для тестування цієї функції у бета-версіях потрібна згода AppleCare Enterprise. Щоб отримати докладнішу інформацію, перегляньте вебсайт про професійну підтримку AppleCare.
Залежно від пристрою і його стану команда IT може запитати інтерактивний або неінтерактивний токен як частину запиту AppleCare для авторизації сеансу збору журналів на пристрої. Додаткова інформація про сеанс:
Інтерактивний сеанс збору журналів запитує згоду користувача. Користувач може одразу погодитися на збір і закачування даних, обрати перегляд інформації перед закачуванням або скасувати збір даних журналу.
Під час неінтерактивного збору журналів пристрій відображає сповіщення і збирає й закачує журнали в фоновому режимі.
Комп’ютери Mac завжди використовують інтерактивний збір журналів. Пристрої iPhone і iPad вимагають інтерактивний збір журналів, якщо конфігуровано обліковий запис (наприклад, App Store, iCloud, Пошта тощо) або на пристрої встановлено код допуску. Apple TV і спільний iPad завжди використовують неінтерактивний збір журналів.
Крім того, інформація про збір журналів доступна в нових декларативних елементах стану:
enhanced-logging.status: відображає, чи почато, завершено або скасовано збір даних, чи очікує пристрій на згоду користувача і чи відбувається закачування даних.enhanced-logging.timestamp: повідомляє часову мітку останньої зміни стану.enhanced-logging.applecare-token: повідомляє про наданий токен AppleCare.
Відновлення з резервної копії
На пристроях з iOS 27, iPadOS 27 і visionOS 27 інформація про керування пристроями більше не відновлюється з резервних копій. Сюди входить профіль реєстрації, конфігурація керування та стан нагляду. Пристрої, які відображаються в Apple School Manager або Apple Business, автоматично зареєструються через автоматичну реєстрацію пристрою після відновлення, щоб забезпечити отримання актуального стану керування замість застарілої конфігурації з резервної копії.
Якщо керовану програму не відзначено для вилучення під час вилучення реєстрації, її дані відновлюються. Служби керування пристроями можуть взяти на себе керування цими даними, інсталюючи відповідну керовану програму після відновлення.
Примітка. Через цю зміну ключ do_not_use_profile_from_backup у профілі реєстрації керування пристроями у профілі автоматизованої реєстрації пристрою не впливає на пристрої з iOS 27, iPadOS 27 і visionOS 27.
Вдосконалення функції «Повернення в експлуатацію»
Нижче описано вдосконалення функції «Повернення в експлуатацію.
Автоматична повторна спроба реєстрації
Зараз, коли пристрій отримує команду «Повернення в експлуатацію», він скидається і намагається зареєструватися у певній службі керування пристроями. У певних випадках, наприклад, під час тимчасових проблем з мережею або виникнення помилок служби керування пристроями, реєстрація може не вдатися, залишаючи пристрій очищеним, але не зареєстрованим.
На пристроях iPhone та iPad з iOS 27 та iPadOS 27 для виправлення цієї ситуації додано новий ключ ShouldRetryEnrollment у словнику ReturnToService команди EraseDevice. Якщо для цього ключа задано значення TRUE, пристрій автоматично спробує знову зареєструватися з поступовим збільшенням затримки (до п’яти хвилин), якщо початкова спроба не вдається.
Задавання мови й регіону
На iPhone і iPad із iOS 27 і iPadOS 27 IT-команди можуть задавати мову і регіон пристрою у профілі автоматичної реєстрації пристрою. Це забезпечує додаткову гнучкість під час процесу повернення в експлуатацію, оскільки IT-команда може налаштувати бажану локацію на пристрої під час його скидання. Інакше застосовується раніше вибране налаштування. Мову і регіон можна задати за допомогою двох нових ключів у профілі реєстрації служби керування пристроями:
language: визначає мову, яку потрібно задати дволітерним кодом ISO 639-1.region: визначає регіон, який потрібно задати дволітерним кодом ISO 3166-1.
Запуск повернення в експлуатацію
На пристроях iPhone і iPad із iOS 27 і iPadOS 27, конфігурованим для функції «Повернення в експлуатацію» із збереженням програм, є нові опції для запуску цього процесу.
Користувачі можуть або запустити функцію «Повернення в експлуатацію» з Центру керування, або IT-команди можуть використовувати ключ SharedDeviceConfiguration.TemporarySessionTimeout у команді Settings для конфігурування автоматичного запуску повернення в експлуатацію через заданий період бездії (у секундах).
Коли функцію «Повернення в експлуатацію» запускають з Центру керування, пристрій здійснює перевірку ReturnToService у службі керування пристроями, щоб отримати необхідну інформацію про реєстрацію. Інформація також може містити новий ключ ShouldRetryEnrollment.
Примусове застосування оновлення ПЗ
На пристроях із iOS 27, iPadOS 27 і visionOS 27 команда IT може примусово виконати оновлення ПЗ на пристрої під наглядом, коли він отримує команду функції «Повернення в експлуатацію» erase. Службі керування пристроями потрібно повернути відповідь 403 під час реєстрації, яка містить інформацію про необхідну версію операційної системи на пристрої. Після цього пристрій автоматично виконує оновлення ПЗ і продовжує виконувати повернення в експлуатацію.
Зміна терміна «Підмога Wi-Fi»
На пристроях із iOS 27 і iPadOS 27 термін «Підмога Wi-Fi» зміниться на «Допомога зі з’єднанням». Ключ WiFiAssistPolicy служби керування пристроями в NetworkUsageRules.SIMRulesItem НЕ зміниться.
Конфігурація кешування вмісту
Кешування вмісту — це служба в macOS, яка пришвидшує викачування програмного забезпечення від Apple і збережених користувачами даних в iCloud (зберігаючи вміст, який локальні пристрої Apple уже викачали). Збережений вміст зберігається в кеші вмісту на комп’ютері Mac, а інші пристрої можуть отримати його без з’єднання з інтернетом.
У Mac під наглядом із macOS 27 команда IT може конфігурувати кешування вмісту за допомогою декларативного керування пристроями. У новій конфігурації com.apple.configuration.content-cache.settings є всі ключі, які раніше були доступні в старому профілі.
Крім того, доступні нові декларативні елементи стану, які надсилаються підписаній службі керування пристроями:
content-cache.info: загальна інформація про кеш вмісту, наприклад, доступне і використане місце у сховищі, стан і навантаження на кеш.content-cache.status: більш детальна інформація про стан реєстрації, IP-адреси, стан звіту й виявлені помилки.content-cache.parents: список та стан батьківських кешів вмісту.content-cache.peers: список вузлів кешування та їхній стан.
Примітка. Елемент стану content-cache.info надсилається, коли змінюється стан і відповідно до визначеного інтервалу DeclarativeStatusInterval, якщо інтервал налаштовано зі значенням, більшим за 0, включно з випадками, коли кеш неактивний або не сконфігурований.
Комп’ютер Mac також може регулярно надсилати інформацію до будь-якої кінцевої точки HTTPS, вказаної в ключі ManagementStatusTarget, через інтервал часу, визначений у ключі ManagementReportingInterval. Це дозволяє створювати індивідуальні рішення моніторингу та панелі звітності, надаючи більш детальне уявлення про те, як використовується служба кешування вмісту.
Щоб забезпечити безпечне зʼєднання з кінцевою точкою HTTP, яка отримує дані, ManagementSecurityConfig пропонує три варіанти:
no-cert: не виконується перевірка сертифіката TLS сервера (це також дозволяє виконувати прості запити HTTP, наприклад, для тестування).signedByCACert: перевіряється надійність сертифікату сервера за Центром сертифікації, довіреним на пристрої.specificServerCert: сертифікат служби має відповідати сертифікату сервера, наданому в ресурсіManagementStatusCertificateReference.
Кеш вмісту надсилає поточний стан кешу як текст у форматі JSON за допомогою запиту HTTPS POST і містить ключ serverGUID, який можна використовувати для привʼязування кількох запитів до одного сервера.
Важливо! Із впровадженням нової конфігурації com.apple.configuration.content-cache.settings профіль com.apple.AssetCache.managed стає недійсним в macOS 27.
Більше інформації про цей формат можна знайти у розділі про декларації для конфігурування служби кешування вмісту в документації для розробників Apple.
Нові обмеження visionOS
На пристроях із visionOS 27 команди IT отримують додатковий контроль над пристроями Apple Vision Pro під наглядом за допомогою нових обмежень:
allowBluetoothModification: запобігає зміні параметрів Bluetooth користувачем.allowChat: забороняє використання iMessage.
Команди IT можуть також використовувати обмеження allowListedAppBundleIDs й blockedAppBundleIDs, але слід почати перехід до декларативного керування запуском програм. Обидва обмеження не підтримуються в visionOS 27.
Інтелектуальні функції, Siri та керування клавіатурою
Apple модернізує керування інтелектуальними системами, доступними на пристрої, переносячи можливості із застарілих наборів даних обмежень MDM у конфігурації декларативного керування пристроями. Цей перенесення забезпечує чіткіші концепції політик, підвищує гнучкість застосування конфігурацій і спрощує шлях пошуку можливостей керування. Ці параметри доступні через сучасну декларативну конфігурацію:
Apple Intelligence
Сторонні інтелектуальні системи
Siri
Клавіатура
Важливо! Ключі в наборах даних обмежень MDM для керування параметрами Apple Intelligence, Siri і клавіатури перестали підтримуватися в iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 і watchOS 26.4.
Параметри Apple Intelligence
На пристроях під наглядом із iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 або новіших команди IT можуть використовувати конфігурацію com.apple.configuration.intelligence.settings, щоб дозволити або заборонити функції Apple Intelligence на пристрої, зокрема:
AllowGenmoji: GenmojiAllowImagePlayground: Image PlaygroundAllowWritingTools: засоби письмаAllowImageWand: Чарівний пензлик (iOS, iPadOS, visionOS)
Окрім цих параметрів, що впливають на усі пристрої, команди IT також можуть керувати такими функціями:
Інтелектуальні функції програм Пошти, Нотаток і Safari
Звіт Apple Intelligence
Результати персоналізованого рукопису (тільки iOS, iPadOS)
Підсумок візуального інтелекту (тільки iOS, iPadOS)
Обробка даних лише на пристрої для диктування та перекладу (тільки iOS, iPadOS)
На пристроях під наглядом із iOS 27, iPadOS 27, macOS 27 і visionOS 27 новий ключ Apps.Calendar.AllowNaturalLanguageEditing в конфігурації com.apple.configuration.intelligence.settings регулює, чи може користувач створювати події календаря за допомогою введення природною мовою, коли для ключа задано значення FALSE.
Параметри сторонніх інтелектуальних систем
На пристроях під наглядом із iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4 або новіших організації можуть керувати інтеграціями зовнішніх інтелектуальних систем за допомогою конфігурації com.apple.configuration.external-intelligence.settings. Це дозволяє командам IT дозволяти або забороняти зовнішні інтелектуальні служби і контролювати доступ до входу для цих служб.
Обмеження примусового виконання в початкових зразках операційної системи 27.0 описані у відомих проблемах відповідних приміток на AppleSeed для IT.
Важливо! Додаткове керування функціями Siri AI та взуальним інтелектом будуть доступні в майбутніх бета-версіях.
Параметри Siri
На пристроях під наглядом із iOS 26.4, iPadOS 26.4, macOS 26.4, visionOS 26.4, watchOS 26.4 або новішими і tvOS 27 команди IT можуть використовувати конфігурацію com.apple.configuration.siri.settings, щоб керувати такими параметрами:
Дозволити або заборонити Siri у всій системі (iOS, iPadOS, macOS, tvOS, visionOS)
Контроль доступу до Siri на замкненому пристрої (iOS, iPadOS, watchOS)
Дозвіл або заборона обробки користувацького вмісту Siri (iOS, iPadOS, watchOS)
Примусове фільтрування нецензурної лексики у відповідях Siri (iOS, iPadOS, macOS)
Параметри клавіатури
У пристроях під наглядом із системами iOS 26.4, iPadOS 26.4, macOS 26.4 або новіших команди IT можуть використовувати конфігурацію com.apple.configuration.keyboard.settings для керування такими функціями:
Диктування
Тлумачення
Пропозиції математичних обчислень клавіатури
Предиктивний текст (тільки iOS, iPadOS)
Ввід ковзанням (тільки для iOS, iPadOS)
Швидкі команди для замінення тексту (тільки iOS, iPadOS)
Виправлення тексту: автовиправлення, перевірка правопису (лише для iOS, iPadOS)
Керування Постачальником файлів
На комп’ютерах Mac із macOS 26.4 або новішим організації отримують додатковий контроль над розширеннями Постачальника файлів. Вони можуть визначати, до яких томів можуть отримати доступ розширення Постачальника файлів і як вони синхронізуватимуть дані. Це розширює наявну можливість визначення того, як розширення Постачальника файлів можуть синхронізувати дані з папок «Робочий стіл» і «Документи» користувача.
Ці функції дозволяють організаціям, які використовують рішення для керування файлами, мати більш детальний контроль, зберігаючи при цьому в безпеці об’єми даних.
Користуючись набором даних com.apple.fileproviderd, команди IT можуть:
Дозволити або заборонити загальну синхронізацію даних для розширень постачальника файлів.
Примітка. Вимкнення синхронізації також вимкне синхронізацію даних з робочого столу та папки «Документи».
Визначити, чи можуть розширення постачальника файлів синхронізуватися з місцями на зашифрованому зовнішньому носії у форматі APFS.
Індивідуально обмежувати синхронізацію та зовнішню синхронізацію лише для розширень Постачальника файлів у схвалених програмах.
Обирати програми, для яких розширення Постачальника файлів стандартно увімкнено.
Керований Асистент міграції
На комп’ютері Mac із macOS 26.4 або новішою керований Асистент міграції спрощує перенесення даних з одного Mac на інший під час роботи Асистента налаштування, надаючи організаціям контроль над тим, які дані переносяться на новий комп’ютер Mac, не покладаючись на користувачів у прийнятті відповідних рішень.
Асистент міграції вибирає найкращий варіант перенесення для міграції залежно від швидкості. Доступні варіанти включають однорангове зʼєднання через Wi‑Fi, інфраструктурну мережу Wi‑Fi, Ethernet і Thunderbolt. Асистент міграції також часто перевіряє, чи з’являється швидший варіант під час міграції.
Щоб адаптувати й спростити процес міграції, IT-команда може вказати:
RequiredPaths: які підпапки й файли в папці «Домівка» користувача потрібно перемістити;ExcludedPaths: які підпапки й файли виключаються;ExcludedAccounts: які облікові записи користувачів не пропонуються для міграції;ShouldMigrateSecurityPrivacySettings: чи переносяться параметри приватності на рівні системи.
Докладну інформацію наведено в статті Керований Асистент міграції для macOS.
Вилучення команди оновлення ПЗ
Як було оголошено минулого року, усі операційні системи версії 27.0 більше не підтримують керування оновленнями застарілого програмного забезпечення. Сюди входять:
Команди оновлення ПЗ
Запити оновлення ПЗ
Параметри рекомендованого порядку
Обмеження оновлень ПЗ, як-от відкладення та фонові вдосконалення безпеки
IT-командам слід використовувати декларативне керування оновленнями програмного забезпечення для конфігурування та примусових оновлень на пристроях з більшою прозорістю для користувачів і підвищенням контролю.
Більше інформації наведено в розділі Документація служби керування пристроями в документації для розробників Apple.