
WWDC26 App 管理更新
備註:此頁面所討論的功能為預先發佈版本,在最終發佈前可能會不完整、有所更改或被移除。
以下內容按作業系統版本順序列出,然後是受影響作業系統的數量:
啟動 App 和二進位檔案的管理
IT 團隊可能需要控制受監管的 iOS、iPadOS、tvOS、visionOS 裝置和受監管的 Mac 電腦上的二進位檔案可以使用的 App,例如為符合合規要求。
在安裝 iOS 27、iPadOS 27、tvOS 27 和 visionOS 27 的受監管裝置上,新的 com.apple.configuration.app.settings 設定包含可用於在這些平台套用 App 啟動規則的 AllowedApps 和 DeniedApps 鍵。
在安裝 macOS 27 的受監管 Mac 電腦上,新的 com.apple.configuration.app.settings 設定會使用「端點保安」延伸功能架構來提供允許執行的二進位檔案的精細和靈活管理。 這些可以是獨立的二進位檔案或嵌入 App 套件的二進位檔案。 已簽署和已封存的作業系統中包含的大部份二進位檔案總是會被允許。
IT 團隊可以使用 AlwaysAllowManagedApps 鍵來自動允許執行管理式 App。 這些是使用 com.apple.configuration.app.managed 設定或使用 InstallAsManaged 旗標設定為 TRUE 的 InstallApplication 指令所部署的 App。 這有助於減少規則集的維護開銷。
備註:如 App 二進位檔案的啟動被封鎖,裝置會向用户顯示提示。 如該項目同時出現在這兩個列表中,裝置會阻止其啟動。
以下表格列出鍵和相關資料。
鍵 | 用途 | 比對準則 | 行為 |
|---|---|---|---|
| iOS、iPadOS、tvOS、visionOS 的允許列表 | 套裝識別碼 | 只有列出的 App 可以啟動。 未列出的 App 無法啟動。 |
| iOS、iPadOS、tvOS、visionOS 的拒絕列表 | 套裝識別碼 | 所有列出的 App 都無法啟動。 未列出的 App 可以啟動。 備註:當 |
| 定義可在 macOS 上執行的項目 | CD Hash、團隊識別碼(選用: 路徑、狀態、簽署識別碼) | 只有列出的二進位檔案可以執行。 未列出的二進位檔案無法執行。 |
| 定義無法在 macOS 上執行的項目 | CD Hash、團隊識別碼、簽署識別碼(選用: 路徑、狀態) | 列出的二進位檔案無法執行。 未列出的二進位檔案可以執行。 |
重要事項:用來管理哪些 App 獲允許啟動的 com.apple.applicationaccess.new 描述檔在 macOS 27 中已停用。
私隱同意書更新
App
目前,確保機構部署的 App 擁有取用私隱敏感功能的必要權限可能是一個耗時的過程,而且會為用户帶來不便,提示在不合適的時候出現且沒有預設選項。 這可能會導致選擇錯誤、App 工作流程中斷,以及不必要的支援電話。
在安裝 iOS 27, iPadOS 27 和 macOS 27 的受監管裝置上,com.apple.configuration.app.settings 設定中的新 Privacy 鍵可讓 IT 團隊提供必要的預設 App 權限。
在 App 首次啟動時,裝置會產生為所有必要權限產生單一整合式同意提示,其中包括受管理的預設值和預設顯示「允許」按鈕。 這有助引導用户作出正確的選擇。 提示亦會顯示機構名稱、App 名稱,以及機構在設定時提供的理由。 如用户選擇「允許」,系統會套用預設值,而且不會再顯示其他提示。 如使用者選擇「稍後決定」,則會顯示標準的個別元件提示。
機構可以針對個別 App 設定以下預設權限:
輔助使用: 輔助技術取用權限
藍牙: 周邊裝置和裝置配對
相機: 截取影像
聽寫: 語音轉文字輸入
LocalNetwork: 取用本地網絡裝置的權限
位置: 位置資料
LocationAccuracy: 精確或大約位置
咪高風: 截取音訊
重要事項:com.apple.TCC.configuration-profile-policy 描述檔中對應的鍵在 iOS 27、iPadOS 27 和 macOS 27 中已停用。
Safari 中的網站
在安裝 iOS 27、iPadOS 27 和 macOS 27 的受監管裝置上,IT 團隊可以:
將相同的整合式私隱同意模型套用到 Safari 中的網站,可以解決對網頁式企業工具提示疲勞的問題,並減少用户在受管理裝置上作出錯誤選擇。
使用
com.apple.configuration.safari.settings設定中的新Privacy鍵來定義網站私隱權限預設值。
他們亦可以為使用 Safari 取用的每個網頁個別設定以下預設權限:
相機: 截取影像
咪高風: 截取音訊
網頁由以下項目定義:
特定網域,例如 melardclothing.com。 權限預設值只會套用到該網站。
萬用字元網域,例如 *.melardclothing.com,使用單一「*」字元作為前綴。 權限預設值適用於確切網域和任何子網域,例如 www.melardclothing.com。
當多個模式與網站相符時,Safari 會使用最精確的模式。
App 分級豁免
在使用 iOS 26.1、iPadOS 26.1 或較新版本的 iPhone 和 iPad 裝置上,機構可以豁免特定 App 的年齡分級限制。 IT 團隊可以使用 ratingAppsExemptedBundleIDs 限制鍵提供套件識別碼陣列。
然後,作業系統會豁免這些 App 的分級保護控制限制和分級限制。 此功能對教育機構或特定商務使用案例特別有用,因為某些 App (不論其年齡分級)對機構運作是不可或缺的。iOS 和 iPadOS 會使用交集組合規則,將這些豁免項目與「螢幕使用時間」等分級保護控制 App 所提供的豁免項目結合。
macOS 上的 ManagedApp 架構
macOS 27 上的 App 現可執行 ManagedApp 架構。 此架構已在 iOS、iPadOS 和 visionOS 上提供,可用來使用安全的方式將 App 專屬的設定和機密(例如與硬件綁定的身份、密碼和證書)。 IT 團隊可以來自訂 App 的行為並簡化用户體驗。 根據 App 類型,請使用以下項目:
使用 ManagedApp 架構的 App: 使用
com.apple.configuration.app.managed並非使用 ManagedApp 架構的舊版 App: 將 MDMv1 .plist 檔案儲存為
com.apple.asset.data內容,並使用LegacyAppConfigAssetReference參照。支援的
com.apple.asset.data內容類型如下:application/plistapplication/x-plistapplication/xmltext/xml
備註:com.apple.configuration.app.managed 開始使用後,用於 App 設定的流動裝置管理(MDM)指令將無法使用。
如需更多資料,請參閲 Apple 開發者文件中的「受管理的 App」架構。
macOS 上的 App Attest
確保只有受信任的 iPhone 和 iPad App 連接到後端服務,是零信任架構的關鍵組成部份。 Apple 已提供 DeviceCheck 架構,讓 App 開發者在 App 連接後端服務時驗證 App 的完整性。 這有助於防範詐騙、API 濫用和修改過的 App 版本。
在安裝 macOS 27 的 Mac 上,Mac App 可以使用 App Attest。 App Attest 會在「安全隔離區」中製作受硬件支援的加密編譯密鑰,並會使用 Apple 伺服器來產生包含 App 和系統屬性的證明。 App 連接後端服務時,服務使用證明來驗證 App 的真實性,並只會接受有效且已簽署的要求。
如需更多資料,請參閲 WWDC26 環節:使用 App Attest 保護 App。
套裝解除安裝行為控制
在安裝 macOS 27 的 Mac 上,IT 團隊可以控制移除受管理套件時套件檔案會發生的狀況。 這有助於確保在不再需要這些資料和檔案時,能將其從裝置上移除。 com.apple.configuration.package 設定中的新 UninstallBehavior 鍵會使用辭典,其中包括 Remove 布林值子鍵(預設為 FALSE)來指定檔案移除行為。 IT團隊可以在安裝前將 Remove 鍵設定為 TRUE,讓 macOS 在安裝套件期間記錄所有檔案,並在 IT 團隊從裝置移除設定時移除該等檔案。
重要事項:以下是重要考慮事項:
在安裝套件前,需將
Remove鍵設定為TRUE。 將其套用到已安裝的套件不會產生任何效果。macOS 無法追溯建立資料檔。安裝後程式碼的變更不會被追蹤。
安裝後本機檔案的修改不會被追蹤。
移除輔助使用管理
在安裝 macOS 26.2 的 Mac 上,透過 com.apple.TCC.configuration-profile-policy 描述檔使用「輔助使用」子系統來向 App 授予取用權限的功能已停用,且此功能已在 macOS 27 中移除。 Apple 已發展 macOS 保安模型,以採用更現代和更安全的方法來管理 App 權限。 如需管理輔助使用權限,請使用 com.apple.configuration.app.settings 中的 Privacy 鍵。
對以 Intel 為基礎的 Mac 電腦的支援
macOS 26 是最後一個為以 Intel 為基礎的 Mac 電腦提供完整支援的 macOS 版本。 所有安裝 macOS 26.4 或較新版本的 Mac 電腦,在啟動使用 Rosetta 的 App 時會顯示彈出式通知,以公開透明的方式告知用户停用的消息。 此主動通訊有助 IT 團隊和用户提前做好 App 相容性和過渡的計劃。 IT 團隊可以使用 allowRosettaUsageAwareness 限制,在使用「自動裝置註冊」、由帳户控制的「裝置註冊」和以描述檔為基礎的「裝置註冊」註冊的裝置上壓制此通知。
Apple 將繼續為以 Intel 為基礎的 Mac 電腦提供軟件保安更新項目三年。 Rosetta 將繼續作為通用相容性工具,直到 macOS 27。 系統將保留部份 Rosetta 功能,以支援較舊且已無人維護的遊戲(這些遊戲依賴以 Intel 為基礎的架構)。 擁有以 Intel 為基礎的 Mac 電腦之機構應立即開始計劃過渡。
如需更多資料,請參閱 Apple 開發者文件中的關於 Rosetta 轉譯環境。