
WWDC26 设备管理更新
【注】本页中所讨论的功能为预发布版本,可能会不完整、有更改或在最终发布前移除。
以下内容先按操作系统版本,然后按受影响的操作系统数量列出:
网络配置
声明式设备管理中提供的新网络配置允许在运行各主要平台的设备上应用一致的网络策略。借助声明式设备管理的优势,IT 团队可将凭证作为声明式资源提供以作认证之用,无需捆绑在相同描述文件中。这使 IT 团队和用户可无缝自动化此类凭证续期,还可让相同凭证在不同网络配置中使用。
配置 | 支持的 27.0 平台 | 描述 | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS、iPadOS、macOS、Apple tvOS、visionOS | 使用 VPN 插件配置 VPN | |||||||||
| iOS、iPadOS、macOS、Apple tvOS、visionOS | 配置 IKEv2 VPN | |||||||||
| iOS、iPadOS、macOS、visionOS | 配置 IPsec VPN | |||||||||
| iOS、iPadOS、visionOS | 配置“始终打开 VPN” | |||||||||
| iOS、iPadOS、macOS、visionOS | 配置 DNS 代理网络扩展 | |||||||||
| iOS、iPadOS、macOS、visionOS | 配置加密 DNS 设置 | |||||||||
| iOS、iPadOS、macOS、visionOS | 配置网络中继设置 | |||||||||
作为声明式资源的配置描述文件
目前,如果提供了旧有描述文件,URL 需要指向设备管理服务,且访问是通过设备身份证书进行认证。
为提供平稳过渡,声明式设备管理支持将旧有描述文件部署为配置。
在运行 iOS 27、iPadOS 27、macOS 27、Apple tvOS 27、visionOS 27 和 watchOS 27 的设备上,旧有描述文件可作为声明式资源发送。这为此类描述文件的托管位置和设备取回它们的认证方式提供了更高的灵活性。声明式设备管理还内建完整性验证,协助确保下载的资源未被修改。
应用配置后,设备会从 URL 下载描述文件。IT 团队可使用以下配置中提供的新 ProfileAssetReference 键配置此过程:
配置 | 支持的 27.0 操作系统 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS、iPadOS、macOS、Apple tvOS、visionOS、watchOS | ||||||||||
| iOS、iPadOS、macOS、Apple tvOS、visionOS | ||||||||||
网络安全要求增加
在运行 iOS 27、iPadOS 27、macOS 27、Apple tvOS 27、visionOS 27 和 watchOS 27 的设备上,部分系统进程会强制执行更严格的网络安全 (TLS) 要求。如果设备管理服务未满足这些新要求,可能导致连接失败。涉及设备管理、自动设备注册、配置描述文件安装、App 安装和软件更新相关活动的进程会受影响。设备管理服务最低需要支持 TLS 1.2,且使用满足新 App 传输安全 (ATS) 要求的密码组和证书。
有关受影响进程、要求和如何在受管理环境中核查和诊断失败的更多详细信息,请参阅 Apple 支持文章:准备好网络环境以满足更严格的安全要求。
有关 ATS 和新要求的更多详细信息,请参阅 Apple 开发者文稿中的阻止不安全网络连接。
状态报告增强
注册和设备健康
监控设备注册状态是设备管理中的一个关键组成部分。目前,设备管理服务必须使用移动设备管理 (MDM) 查询,这会带来延迟和服务器负荷且无法提供实时准确性。
在运行 iOS 27、iPadOS 27、macOS 27、Apple tvOS 27、visionOS 27 和 watchOS 27 的设备上,可使用新状态项提供关于设备的主动信息:
mdm.enrollment-type:报告设备注册类型,可以是:受监督:用于受监督注册
设备:用于设备注册
用户:用于用户注册
mdm.is-awaiting-configuration:当设备在“设置助理”中等待设备管理服务时返回。mdm.is-return-to-service:指示设备是否配置为“以可用状态返还”并保留 App。mdm.is-shared-ipad:指示 iPad 是否配置为“共享 iPad”。mdm.push-magic和mdm.push-token:提供设备管理所需 Apple 推送通知服务 (APNs) 属性的相关详细信息。device.system.health(仅限 iPhone 和 iPad):提供硬件组件(如基带、相机、面容 ID、触控 ID、NFC 和超宽带)状态和真假的分析信息。
锁定模式
锁定模式是一种专为极少数人提供的可选极致保护模式,这类人因为自己的身份或所从事的职业,个人可能会受到某些极度复杂的数字化威胁。如果这类人是组织成员,IT 团队可能想确保为其设备打开锁定模式并监控状态。
在运行 iOS 27、iPadOS 27、macOS 27 和 watchOS 27 的受监督设备上,设备管理服务可订阅新 security.lockdown-mode 状态项,用于主动报告设备的锁定模式状态。
网页内容过滤器插件配置
内容过滤是教育和商业环境的常见需求。它可让 IT 团队提供受管理的浏览体验并屏蔽不想看到的网页。iOS、iPadOS、macOS 和 visionOS 提供了可让网页内容过滤解决方案与操作系统集成并过滤网络流量的框架。
在运行 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 的设备上,必要设置可使用 com.apple.configuration.webcontent-filter.plugin 配置进行部署,让组织可受益于此管理域中的声明式设备管理功能。
AppleCare 日志收集
从设备收集日志信息以支持 AppleCare 案例是诊断特定行为的常用和重要步骤。目前,此收集通常是一个需要实际设备接触和用户配合的耗时且繁琐的过程,尤其是在用户出行或位于其他建筑中时。
在运行 iOS 27、iPadOS 27、macOS 27 和 Apple tvOS 27 的设备上,IT 团队可使用两条新 MDM 命令在受监督设备上远程开始和取消日志收集:
TriggerEnhancedLogCollection:发起远程日志收集会话,且需要 AppleCare 所提供令牌的规范。日志创建后,会自动上传至 Apple 并附加到 AppleCare 工单。CancelEnhancedLogCollection:终止活跃的会话。
【注】在 Beta 版中测试此功能需要 AppleCare 企业协议。有关更多信息,请参阅 AppleCare 专业支持。
根据不同设备及其状态,IT 团队可请求作为 AppleCare 工单一部分的交互式或非交互式令牌,用于授权设备上的日志收集会话。其他会话详细信息如下:
交互式日志收集会话会提示用户同意。用户可立即同意收集和上传,选择在上传前检查信息,或者取消日志收集。
使用非交互式日志收集时,设备会显示通知,并在后台收集和上传日志。
Mac 电脑始终使用交互式日志收集。如果 iPhone 和 iPad 设备已配置账户(例如 App Store、iCloud、“邮件”等)或设定密码,则设备需要使用交互式日志收集。Apple TV 和“共享 iPad”始终使用非交互式日志收集。
此外,日志收集的相关信息在新声明式状态项中可用:
enhanced-logging.status:显示日志收集是否已开始、完成或取消,设备是否正等待用户同意,以及是否正在上传。enhanced-logging.timestamp:报告上次状态更改的时间戳。enhanced-logging.applecare-token:报告提供的 AppleCare 令牌。
备份恢复
在运行 iOS 27、iPadOS 27 和 visionOS 27 的设备上,设备不再从备份恢复设备管理信息。这包括注册描述文件、管理配置和监督状态。在 Apple 校园教务管理或 Apple 商务中显示的设备在设备恢复后会自动通过自动设备注册进行注册,确保其收到当前的管理状态,而非来自备份的过时配置。
如果受管理 App 在取消注册时未标记为移除,其数据会恢复。通过在恢复后安装对应的受管理 App,设备管理服务可接管此数据的管理。
【注】由于此更改,自动设备注册描述文件中设备管理注册描述文件内的 do_not_use_profile_from_backup 键对运行 iOS 27、iPadOS 27 和 visionOS 27 的设备没有影响。
“以可用状态返还”增强
以下是对“以可用状态返还”功能的增强。
自动注册重试
目前,设备会在收到“以可用状态返还”命令时还原,并尝试在特定设备管理服务中注册。在某些情况下,例如在遇到临时网络问题或设备管理服务错误时,注册可能失败,导致设备被抹掉但未注册。
在运行 iOS 27 和 iPadOS 27 的 iPhone 和 iPad 设备上,EraseDevice 命令中 ReturnToService 词典内的新 ShouldRetryEnrollment 键将用于协助改进此类情况。此键设为 TRUE 时,若初始尝试失败,设备会自动以递增延时(最多五分钟)重试注册。
设定语言和地区
在运行 iOS 27 和 iPadOS 27 的 iPhone 和 iPad 设备上,IT 团队可在自动设备注册描述文件中设定设备语言和地区。这在“以可用状态返还”流程中提供了更高灵活性,因为 IT 团队可在还原期间设定设备上的所需地区。否则,之前选择的选项将应用。语言和地区可通过设备管理注册描述文件中的两个新键设定:
language:使用 ISO 639-1 双字母代码定义待设定语言。region:使用 ISO 3166-1 双字母代码定义待设定地区。
发起以可用状态返还
在运行 iOS 27 和 iPadOS 27 且配置为“以可用状态返还”并保留 App 的 iPhone 和 iPad 设备上,发起“以可用状态返还”流程有了新选项。
用户可从控制中心发起“以可用状态返还”,或者 IT 团队可使用 Settings 命令中的 SharedDeviceConfiguration.TemporarySessionTimeout 键将“以可用状态返还”配置为在闲置所设时长(以秒为单位)后自动启动。
从控制中心发起“以可用状态返还”时,设备会通过设备管理服务执行 ReturnToService 登记,以取回必要注册信息。该信息还可包括新 ShouldRetryEnrollment 键。
强制软件更新
在运行 iOS 27、iPadOS 27 和 visionOS 27 的设备上,IT 团队可在受监督设备收到“以可用状态返还” erase 命令时在其上强制执行软件更新。设备管理服务需要在注册期间返回 403 响应,其中包括设备上所需操作系统版本的相关信息。然后设备会自动执行软件更新并继续运行“以可用状态返还”。
无线局域网助理术语更改
在运行 iOS 27 和 iPadOS 27 的设备上,术语“无线局域网助理”将更改为“连接助理”。NetworkUsageRules.SIMRulesItem 中的设备管理 WiFiAssistPolicy 键不变。
内容缓存配置
内容缓存是 macOS 中的一项服务,通过保存本地 Apple 设备已下载的内容,加速下载由 Apple 分发的软件和用户储存在 iCloud 中的数据。保存的内容储存在 Mac 上的内容缓存中,并且其他设备无需通过互联网即可取回这些内容。
在运行 macOS 27 的受监督 Mac 上,IT 团队可使用声明式设备管理配置内容缓存。全新 com.apple.configuration.content-cache.settings configuration 包含之前旧有描述文件中可用的所有键。
发送给订阅设备管理服务的新声明式状态项也可用:
content-cache.info:内容缓存相关的通用信息,如可用和已用储存空间、状态和缓存压力。content-cache.status:注册状态、IP 地址、报告状态和所遇到错误相关的更多详细信息。content-cache.parents:上层内容缓存的列表和状态。content-cache.peers:对等内容缓存的列表和状态。
【注】当状态改变时,content-cache.info 状态项会发送,且如果定义的 DeclarativeStatusInterval 间隔配置为大于 0 的值(包括缓存闲置或未配置时),会根据该间隔发送。
Mac 还可定期向 ManagementStatusTarget 键中指定的随机 HTTPS 端点发送信息,使用由 ManagementReportingInterval 键定义的时间间隔。这允许自定义监控解决方案和仪表盘,为内容缓存服务的使用方式提供了更好的分析信息。
为保护接收 HTTP 端点的连接安全,ManagementSecurityConfig 提供了三个选项:
no-cert:不验证服务器的 TLS 证书(此选项还允许明文 HTTP 请求,例如用于测试目的)。signedByCACert:根据设备信任的 CA 验证服务器证书。specificServerCert:服务证书需要匹配ManagementStatusCertificateReference资源中提供的服务器证书。
内容缓存会使用 HTTPS POST 请求将当前缓存状态作为 JSON 格式文本发送,并包括可用于将多个请求归属于相同服务器的 serverGUID。
【重要事项】随着新 com.apple.configuration.content-cache.settings configuration 的引入,com.apple.AssetCache.managed 描述文件在 macOS 27 中已弃用。
有关该格式的更多信息,请参阅 Apple 开发者文稿中的用于配置内容缓存服务的声明。
visionOS 新访问限制
在运行 visionOS 27 的设备上,IT 团队可通过新访问限制进一步控制受监督 Apple Vision Pro 设备:
allowBluetoothModification:阻止用户修改蓝牙设置。allowChat:限制使用 iMessage 信息。
IT 团队还可使用 allowListedAppBundleIDs 和 blockedAppBundleIDs,但应开始过渡到使用声明式管理启动 App。这两个访问限制在 visionOS 27 中均已弃用。
智能、Siri 和键盘管理
Apple 正通过将功能从旧有 MDM 访问限制有效负载移至声明式设备管理配置,对设备端可用的智能系统管理进行现代化。此迁移提供了更清晰的策略意图、应用配置时机的更高灵活性以及查找管理功能的精简路径。以下设置可通过现代声明式配置使用:
Apple 智能
外部智能
Siri
键盘
【重要事项】MDM 访问限制有效负载中用于管理 Apple 智能、Siri 和键盘设置的键在 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 和 watchOS 26.4 中已弃用。
Apple 智能设置
在运行 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 或更高版本的受监督设备上,IT 团队可使用 com.apple.configuration.intelligence.settings 配置允许或拒绝设备级 Apple 智能功能,包括:
AllowGenmoji:智绘表情AllowImagePlayground:图乐园AllowWritingTools:写作工具AllowImageWand:图像魔法棒(iOS、iPadOS、visionOS)
除了这些设备级设置,IT 团队还可控制:
“邮件”、“备忘录”和 Safari 浏览器的 App 特定智能功能
Apple 智能报告
个性化手写结果(仅限 iOS、iPadOS)
视觉智能摘要(仅限 iOS、iPadOS)
听写和翻译的纯设备端处理(仅限 iOS、iPadOS)
在运行 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 的受监督设备上,com.apple.configuration.intelligence.settings 配置中的新 Apps.Calendar.AllowNaturalLanguageEditing 键在设为 FALSE 时可控制用户能否使用自然语言输入创建日历日程。
外部智能设置
在运行 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 或更高版本的受监督设备上,组织可使用 com.apple.configuration.external-intelligence.settings 配置管理外部智能集成。这可让 IT 团队允许或限制外部智能服务,并控制此类服务的登录许可。
初始 27.0 操作系统 Seed 中的执行限制记录在 AppleSeed for IT 上其各自 Seed 备注的 Known Issues 中。
【重要事项】Siri AI 和视觉智能的更多管理功能将在后续 Beta 版中提供。
Siri 设置
在运行 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4、watchOS 26.4 或更高版本以及 Apple tvOS 27 的受监督设备上,IT 团队可使用 com.apple.configuration.siri.settings 配置管理以下功能:
全局允许或拒绝 Siri(iOS、iPadOS、macOS、Apple tvOS、visionOS)
控制设备锁定时的 Siri 访问(iOS、iPadOS、watchOS)
允许或拒绝 Siri 处理用户生成的内容(iOS、iPadOS、watchOS)
强制执行 Siri 回应的脏话过滤(iOS、iPadOS、macOS)
“键盘”设置
在运行 iOS 26.4、iPadOS 26.4、macOS 26.4 或更高版本的受监督设备上,IT 团队可使用 com.apple.configuration.keyboard.settings 配置管理以下功能:
听写
定义查询
数学键盘建议
预测文本(仅限 iOS、iPadOS)
滑行键入(仅限 iOS、iPadOS)
文本替换快捷键(仅限 iOS、iPadOS)
文本改正:自动改正、拼写检查(仅限 iOS、iPadOS)
文件提供程序管理
在运行 macOS 26.4 或更高版本的 Mac 上,组织可进一步控制文件提供程序扩展。组织可定义文件提供程序扩展可访问的宗卷及其数据同步方式。这对用于定义文件提供程序扩展可如何从用户“桌面”和“文稿”文件夹同步数据的现有选项进行了扩展。
这些功能为使用企业文件管理解决方案的组织提供了更精细控制,同时维护了数据宗卷的安全边界。
使用 com.apple.fileproviderd 有效负载,IT 团队可以:
允许或拒绝文件提供程序扩展的整体数据同步。
【注】关闭同步也会关闭“桌面”和“文稿”数据同步。
定义文件提供程序扩展能否同步到加密 APFS 格式外置储存空间上的位置。
仅在已批准 App 内单独限制文件提供程序扩展的同步和外部同步。
选取默认启用其文件提供程序扩展的 App。
受管理的迁移助理
在运行 macOS 26.4 或更高版本的 Mac 上,受管理的迁移助理简化了“设置助理”运行期间 Mac 至 Mac 的数据迁移,让组织可控制传输到新 Mac 的数据,无需依赖用户做出这些决策。
“迁移助理”会基于速度为迁移选择最佳传输选项。选项包括点对点无线局域网、基础架构无线局域网、以太网或雷雳。“迁移助理”还会在迁移期间频繁检查是否有更快的选项可用。
IT 团队可通过指定以下内容自定义和简化迁移体验:
RequiredPaths:用户个人文件夹中需要迁移的子文件夹和文件。ExcludedPaths:要排除的子文件夹和文件。ExcludedAccounts:不提供迁移的用户账户。ShouldMigrateSecurityPrivacySettings:是否迁移系统级隐私设置。
有关更多信息,请参阅 macOS 受管理的迁移助理。
软件更新命令移除
去年公布的旧有软件更新管理在所有 27.0 操作系统中均不再生效。这包括:
软件更新命令
软件更新查询
推荐规律设置
软件更新限制,如推迟和后台安全改进
IT 团队应使用声明式软件更新管理,通过更高用户透明度和更多控制功能在设备上配置和强制执行更新。
有关更多信息,请参阅 Apple 开发者文稿中的设备管理文稿。