
WWDC26 裝置管理更新
備註:此頁面所討論的功能為預先發佈版本,在最終發佈前可能會不完整、有所更改或被移除。
以下內容按作業系統版本順序列出,然後是受影響作業系統的數量:
網絡設定
聲明式裝置管理中提供的全新網絡設定可讓裝置在所有主要平台上套用一致的網絡政策。 有賴於聲明式裝置管理的優點,IT 團隊可以提供憑證作為聲明式內容以作認證用途,而毋須將其捆綁在同一個描述檔。 這能讓 IT 團隊和用户自動且流暢地更新這些憑證,並允許在不同的網絡設定中使用同一個憑證。
設定 | 支援的 27.0 平台 | 説明 | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS、iPadOS、macOS、tvOS、visionOS | 使用 VPN 外掛模組設定 VPN | |||||||||
| iOS、iPadOS、macOS、tvOS、visionOS | 設定 IKEv2 VPN | |||||||||
| iOS、iPadOS、macOS、visionOS | 設定 IPsec VPN | |||||||||
| iOS、iPadOS、visionOS | 設定「總是開啟 VPN」 | |||||||||
| iOS、iPadOS、macOS、visionOS | 設定 DNS 代理網絡延伸功能 | |||||||||
| iOS、iPadOS、macOS、visionOS | 設定加密 DNS 設定 | |||||||||
| iOS、iPadOS、macOS、visionOS | 設定網絡轉送設定 | |||||||||
作為聲明式內容的設定描述檔
目前,如有提供舊版描述檔,URL 需要指向裝置管理服務,且取用權限已透過裝置身份證書認證。
為提供順暢的過渡,聲明式裝置管理支援部署舊版描述檔作為設定。
在安裝 iOS 27、iPadOS 27、macOS 27、tvOS 27、visionOS 27 和 watchOS 27 的裝置上,舊版描述檔可以作為聲明式內容傳送。 這可提供更大彈性予描述檔的託管位置以及裝置進行驗證以取得這些設定檔的方式。 聲明式裝置管理亦內置完整性驗證,以協助確保下載的內容未被修改。
套用該設定時,裝置會從 URL 下載檔案。 IT 團隊可以使用以下設定中的新 ProfileAssetReference 鍵來設定此項目:
設定 | 支援的 27.0 作業系統 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS、iPadOS、macOS、tvOS、visionOS、watchOS | ||||||||||
| iOS、iPadOS、macOS、tvOS、visionOS | ||||||||||
網絡保安需求增加
在安裝 iOS 27、iPadOS 27、macOS 27、tvOS 27、visionOS 27 和 watchOS 27 的裝置上,選擇系統程序會強制執行更嚴格的網絡安全(TLS)要求。 如裝置管理服務不符合這些新要求,可能會導致連線失敗。 受影響的程序為涉及有關裝置管理、「自動裝置註冊」、設定描述檔安裝、App 安裝和軟件更新的活動之程序。 裝置管理服務至少需支援 TLS 1.2,並使用符合新版 App 傳輸保安(ATS)要求的加密套件和證書。
如需受影響程序、要求和在受管理環境中稽核和診斷失敗的更多詳細資料,請參閲 Apple 支援文章:準備網絡環境以符合更嚴格的安全要求。
如需有關 ATS 和新要求的更多詳細資料,請參閲 Apple 開發者文件中的防止不安全網絡連線。
狀態報告增強
註冊和裝置健康度
監控裝置的註冊狀態是裝置管理的重要一環。 目前,裝置管理服務必須使用流動裝置管理(MDM)查詢,這會帶來延遲和伺服器負載,但卻不會提供即時準確性。
在安裝 iOS 27、iPadOS 27、macOS 27、tvOS 27、visionOS 27 和 watchOS 27 的裝置上,提供新的狀態項目,可主動提供關於裝置的資料:
mdm.enrollment-type: 此項目會報告裝置的註冊類型,其可以是:受監管: 受監管的註冊
裝置: 裝置註冊
用户: 用户註冊
mdm.is-awaiting-configuration: 當裝置在「設定輔助程式」中等待裝置管理服務時,就會傳回此項目。mdm.is-return-to-service: 這會顯示裝置是否已設定為「返回服務」並保留 App。mdm.is-shared-ipad: 這會顯示 iPad 是否已設定為「共享 iPad」。mdm.push-magic和mdm.push-token: 這些會提供與裝置管理所需的「Apple 推送通知」服務(APNs)屬性相關的詳細資料。device.system.health(只限 iPhone 和 iPad): 這能讓你深入了解基頻、相機、Face ID、Touch ID、NFC 和超寬頻等硬件組件的狀態和真偽。
封鎖模式
「封鎖模式」是一項可選用的極端保護功能,此功能針對極少數的個人用户而設,這些用户因為其身份或所從事的工作,可能成為受到最先進數碼威脅的目標。 如這些個人用户屬於某個機構,IT 團隊可能會想確保已為這些個人用户的裝置開啟「封鎖模式」並監控狀態。
在安裝 iOS 27、iPadOS 27、macOS 27 和 watchOS 27 的受監管裝置上,裝置管理服務可以訂閲新的 security.lockdown-mode 狀態項目,該項目會主動報告裝置的「封鎖模式」狀態。
網頁內容過濾器外掛模組設定
內容過濾功能是教育和商業環境中常見的需求。 它可讓 IT 團隊提供受管理的瀏覽體驗,並封鎖不想要的網頁。iOS、iPadOS、macOS 和 visionOS 會提供框架,讓網頁內容過濾解決方案可與作業系統整合,並過濾網頁流量。
在安裝 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 的裝置上,可使用 com.apple.configuration.webcontent-filter.plugin 設定來部署必要的設定,讓機構能夠在這個管理網域中受惠於聲明式裝置管理功能。
AppleCare 記錄收集
從裝置收集記錄資料來協助處理 AppleCare 個案,是診斷特定行為時常見且重要的步驟。 目前,此操作通常需要實體取用裝置和用户合作,這往往是一個耗時又繁瑣的過程,尤其是在用户外遊或位於其他建築物的情況。
在安裝 iOS 27、iPadOS 27、macOS 27 和 tvOS 27 的裝置上,IT 團隊可以使用兩個新的 MDM 指令來遙距啟動和取消在受監管裝置上收集記錄:
TriggerEnhancedLogCollection: 這會啟動遙距記錄收集時段,並要求指定由 AppleCare 提供的代號。 製作記錄後,系統會自動將記錄上載到 Apple 並附上 AppleCare 事務單。CancelEnhancedLogCollection: 這會終止已啟用的時段。
備註:測試此功能的 Beta 版本需要 AppleCare for Enterprise 協議。 如需更多資料,請參閲:AppleCare 專業級支援。
視乎裝置及其狀態,IT 團隊可作為 AppleCare 事務單的一部份要求互動式或非互動式代號,以授權在裝置上的記錄收集時段。 其他時段詳細資料如下:
互動式記錄收集時段會提示用户表示同意。 用户可以立即同意收集和上載、選擇在上載前檢視資料,或取消記錄收集。
使用非互動式記錄收集時,裝置會顯示通知,並在背景收集和上傳記錄。
Mac 電腦總是使用互動式記錄收集。 如 iPhone 和 iPad 裝置上已設定帳户(例如 App Store、iCloud、「郵件」等)或已設定密碼,則需要互動式記錄收集。 Apple TV 和「共享 iPad」總是使用非互動式記錄收集。
此外,新的聲明式狀態項目會提供記錄收集的相關資料:
enhanced-logging.status: 這會顯示記錄收集是已開始、已完成還是已取消、裝置是否正在等待用户同意,以及是否正在進行上載。enhanced-logging.timestamp: 此項目會報告上一次狀態變更的時間戳記。enhanced-logging.applecare-token: 此項目會報告 AppleCare 代號。
還原備份
在安裝 iOS 27、iPadOS 27 和 visionOS 27 的裝置上,裝置不會再從備份還原裝置管理資料。 這包括註冊描述檔、管理設定和監管狀態。 裝置還原後,出現在 Apple School Manager 或 Apple Business 中的裝置會透過「自動裝置註冊」自動註冊,確保裝置接收目前的管理狀態,而非備份中的過時設定。
如管理式 App 在取消註冊時並未標示要移除,其資料會被還原。 裝置管理服務可以在還原後,透過安裝對應的管理式 App 來接管此資料的管理。
備註:由於此變更,「自動裝置註冊」描述檔中的裝置管理註冊描述檔中的 do_not_use_profile_from_backup 鍵對安裝 iOS 27、iPadOS 27 和 visionOS 27 的裝置無效。
「返回服務」增強功能
以下是「返回服務」功能的增強項目。
自動註冊重試
目前,當裝置收到「返回服務」指令時,裝置會重設並嘗試在特定裝置管理服務註冊。 在某些情況下,例如在短暫的網絡問題期間或遇到裝置管理服務錯誤時,註冊可能會失敗,令裝置被清除但並未註冊。
在安裝 iOS 27 和 iPadOS 27 的 iPhone 和 iPad 裝置上,EraseDevice 指令的 ReturnToService 辭典中新增的 ShouldRetryEnrollment 鍵旨在協助改善這些情況。 此鍵設定為 TRUE 時,如初次嘗試失敗,裝置會自動重試註冊,並配合增加的時間延遲(最多五分鐘)重試。
設定語言和地區
在安裝 iOS 27 和 iPadOS 27 的 iPhone 和 iPad 裝置上,IT 團隊可以在「自動裝置註冊」描述檔中設定裝置語言和地區。 這樣可增加在「返回服務」過程中提供的靈活性,因為 IT 團隊可以在重設時於裝置上設定所需的地區。 否則系統會套用先前所選的選項。 裝置管理註冊描述檔中有兩個新的鍵可以設定語言和地區:
language: 使用 ISO 639-1 兩個字母代碼來定義要設定的語言。region: 使用 ISO 3166-1 兩個字母代碼來定義要設定的地區。
開始「返回服務」
在安裝 iOS 27 和 iPadOS 27 並已設定「返回服務」並保留 App 的 iPhone 和 iPad 裝置上,有啟動「返回服務」程序的新選項。
用户可以從「控制中心」啟動「返回服務」,或 IT 團隊可以在 Settings 指令中使用 SharedDeviceConfiguration.TemporarySessionTimeout 鍵,以設定「返回服務」在一段設定的閒置時間(以秒為單位)後自動啟動。
從「控制中心」啟動「返回服務」時,裝置會配合裝置管理服務執行 ReturnToService 執行檢查以取得必要的註冊資料。 資料亦可包括新的 ShouldRetryEnrollment 鍵。
強制執行軟件更新
在使用 iOS 27、iPadOS 27 和 visionOS 27 的裝置上,IT 團隊可以在受監管裝置收到「返回服務」erase 指令時強制執行軟件更新。 裝置管理服務在註冊期間需要傳回 403 回應,其中包括有關裝置所需作業系統版本的資料。 裝置隨後會自動執行軟件更新並繼續「返回服務」。
「Wi-Fi 輔助」詞彙變更
在安裝 iOS 27 和 iPadOS 27 的裝置上,詞彙「Wi-Fi 輔助」將會改為「連線輔助」。 NetworkUsageRules.SIMRulesItem 中的裝置管理 WiFiAssistPolicy 鍵不會改變。
內容快取設定
內容快取是 macOS 中的服務,會透過儲存本機Apple 裝置已經下載的內容,藉此加速下載 Apple 分派的軟件和用户在 iCloud 中儲存的資料。 儲存的文件會存放在 Mac 上的內容快取中,並可供其他裝置擷取,而無須向外連接互聯網。
在安裝 macOS 27 的受監管 Mac 上,IT 團隊可以使用聲明式裝置管理來設定內容快取。 新的 com.apple.configuration.content-cache.settings configuration 包含所有先前可在舊版描述檔中使用的鍵。
此外,還可使用新的聲明式狀態項目,這些項目會傳送到訂閲的裝置管理服務:
content-cache.info: 關於內容快取的一般資料,例如可用和已用儲存空間、狀態和快取壓力。content-cache.status: 更多有關註冊狀態、IP 位址、報告狀態和所遇到錯誤的資料。content-cache.parents: 上層內容快取的列表和狀態。content-cache.peers: 對等點內容快取的列表和狀態。
備註:當狀態改變時,系統會傳送 content-cache.info 狀態項目,如果已定義的 DeclarativeStatusInterval 間隔設定為大於 0 的值(包括快取不活躍或未設定時),則會根據該間隔傳送。
Mac 亦可以使用 ManagementReportingInterval 鍵所定義的時間間隔,定期將資料傳送至 ManagementStatusTarget 鍵中指定的任意 HTTPS 端點。 這可讓你自訂監控解決方案和儀表板,提供更多有關內容快取服務使用情況的深入分析。
如要保護連接到接收 HTTP 端點的連線,ManagementSecurityConfig 提供三個選項:
no-cert: 不驗證伺服器的 TLS 證書(這也允許純 HTTP 要求,例如用於測試)。signedByCACert: 伺服器證書會與裝置信任的 CA 進行驗證。specificServerCert: 服務證書需要與ManagementStatusCertificateReference內容中提供的伺服器證書相符。
內容快取會使用 HTTPS POST 要求,以 JSON 格式文字傳送目前的快取狀態,並包括 可用於將多個要求歸因到相同伺服器的 serverGUID。
重要事項:隨著引入新的 com.apple.configuration.content-cache.settings configuration,macOS 27 已停用 com.apple.AssetCache.managed 描述檔。
如需更多關於格式的資料,請參閲 Apple 開發者文件中的 設定內容快取服務的聲明。
visionOS 新限制
在安裝 visionOS 27 的裝置上,IT 團隊可透過新的限制,進一步控制受監管的 Apple Vision Pro 裝置:
allowBluetoothModification: 防止用户修改藍牙設定。allowChat: 限制使用 iMessage。
IT 團隊也可以使用 allowListedAppBundleIDs 和 blockedAppBundleIDs,但應該開始過渡到聲明式管理來啟動 App。 這兩個限制在 visionOS 27 中均已停用。
智能功能、Siri 和鍵盤管理
Apple 正在透過將功能從舊有 MDM 限制承載資料移至聲明式裝置管理設定,來將裝置上可用的智能系統管理現代化。 此轉移提供更清晰的政策意圖、提高在套用設定時的彈性,並提供用來尋找管理功能的簡化路徑。 以下設定可透過現代聲明式設定使用:
Apple Intelligence
外部智能技術
Siri
鍵盤
重要事項:用於管理 Apple Intelligence、Siri 和鍵盤設定之 MDM 限制承載資料中的鍵已在 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 和 watchOS 26.4 中已停用。
Apple Intelligence 設定
在使用 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 或較新版本的受監督裝置上,IT 團隊可以使用 com.apple.configuration.intelligence.settings 設定來允許或拒絕包括適用於全裝置的 Apple Intelligence 功能,包括:
AllowGenmoji: GenmojiAllowImagePlayground: 影像樂園AllowWritingTools: 書寫工具AllowImageWand: 影像魔術棒(iOS、iPadOS、visionOS)
除了這些適用於全裝置的設定外,IT 團隊也可以控制:
「郵件」、「備忘錄」和 Safari 的 App 專用智能功能
Apple Intelligence 報告
個人化手寫結果(只限 iOS、iPadOS)
視覺智能摘要(只限 iOS、iPadOS)
聽寫和翻譯只限裝置端處理(只限 iOS、iPadOS)
在安裝了 iOS 27、iPadOS 27、macOS 27 和visionOS 27 的受監管裝置上,com.apple.configuration.intelligence.settings 設定中的新 Apps.Calendar.AllowNaturalLanguageEditing 鍵會控制用户是否可以在鍵設定為 FALSE 時使用自然語言輸入來製作日曆行程。
外部智能技術設定
在使用 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 或較新版本的受監管裝置上,機構可以使用 com.apple.configuration.external-intelligence.settings 設定管理外部智慧功能整合。 這可讓 IT 團隊許可或限制外部智能服務,並控制這些服務的登入取用權限。
初始 27.0 作業系統 Seed 版中的強制執行限制已記錄在 AppleSeed for IT 上對應 Seed 版備註的「已知問題」。
重要事項:在未來的 Beta 版本中將提供 Siri AI 和「視覺智能」的更多管理功能。
Siri 設定
在安裝 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4、watchOS 26.4 或更新版本,以及 tvOS 27 的受監管裝置上,IT 團隊可以使用 com.apple.configuration.siri.settings 設定來管理以下項目:
全面允許或拒絕 Siri(iOS、iPadOS、macOS、tvOS、visionOS)
控制在裝置鎖定時的 Siri 取用權限(iOS、iPadOS、watchOS)
允許或拒絕 Siri 處理用户生成的內容(iOS、iPadOS、watchOS)
強制執行 Siri 回覆的粗口過濾(iOS、iPadOS、macOS)
「鍵盤」設定
在安裝 iOS 26.4、iPadOS 26.4、macOS 26.4 或較新版本的受監管裝置上,IT 團隊可以使用 com.apple.configuration.keyboard.settings 設定來管理以下項目:
聽寫
查詢定義
數學鍵盤建議
預測文字(只限 iOS、iPadOS)
滑動輸入(只限 iOS、iPadOS)
文字替代捷徑(只限 iOS、iPadOS)
文字修正: 自動修正、串字檢查(只限 iOS、iPadOS)
「檔案提供者」管理
在使用 macOS 26.4 或較新版本的 Mac 上,機構可以獲得對「檔案提供者」延伸功能的額外的控制。 他們可以定義「檔案提供者」延伸功能可以取用的卷宗,以及其同步資料的方式。 這會擴展定義「檔案提供者」延伸功能可如何從用户的「桌面」和「文件」資料夾同步資料的現有選項。
這些功能讓使用企業檔案管理解決方案的機構可以進行更細膩的控制,同時維持資料卷宗周邊的保安邊界。
使用 com.apple.fileproviderd 承載資料,IT 團隊可以:
允許或拒絕「檔案提供者」擴充功能的一般資料同步。
備註:關閉同步也會關閉「桌面」和「文件」資料的同步。
定義「檔案提供者」延伸功能是否可以同步到加密 APFS 格式外置儲存空間上的位置。
個別限制只限獲許可的 App 內之「檔案提供者」擴充功能進行同步和外部同步。
選擇預設啟用「檔案提供者」擴充功能的 App。
管理式系統轉移輔助程式
在安裝 macOS 26.4 或較新版本的 Mac 上,「管理式系統轉移輔助程式」會在「設定輔助程式」期間簡化 Mac 到 Mac 的資料轉移,讓機構能夠控制要轉移到新 Mac 的資料,無需依賴用户作出這些決定。
「系統轉移輔助程式」會根據速度選擇最佳的轉移選項。 選項包括點對點 Wi-Fi、基礎架構 Wi-Fi、乙太網絡或 Thunderbolt。 「系統轉移輔助程式」亦會在轉移期間頻繁檢查是否有更快選項可供使用。
IT 團隊可以透過指定以下項目來自訂和簡化轉移體驗:
RequiredPaths: 用户「個人專屬」資料夾中需要轉移的子資料夾和檔案。ExcludedPaths: 要排除的子資料夾和檔案。ExcludedAccounts: 不提供轉移的用户帳户。ShouldMigrateSecurityPrivacySettings: 是否轉移系統層級的私隱設定。
如需更多資料,請參閲:macOS 的「管理式系統轉移輔助程式」。
移除軟件更新指令
去年已宣佈,舊版軟件更新管理功能無法再在所有 27.0 作業系統上運作。 這包括:
軟件更新指令
軟件更新查詢
建議頻率設定
軟件更新限制,例如延遲和「背景保安改進」
IT 團隊應使用聲明式軟件更新管理來設定和強制執行裝置上的更新,並提升用户透明度和控制權。
如需更多資料,請參閲 Apple 開發者文件中的「裝置管理」文件。