
WWDC26 App 管理更新
【注意】此頁面討論的功能為預發佈版本,可能在最終發佈前不完整、更改或移除。
下列內容依作業系統版本順序排列,再依受影響的作業系統數量排列:
用於啟動 App 和二進位檔案的管理
IT 團隊可能需要控制受監管 iOS、iPadOS、tvOS、visionOS 裝置和受監管 Mac 電腦上的二進位檔案可以使用的 App,例如為了符合法規遵循要求。
在安裝 iOS 27、iPadOS 27、tvOS 27 和 visionOS 27 的受監管裝置上,新的 com.apple.configuration.app.settings 設定包含 AllowedApps 和 DeniedApps 鍵,可用於在這些平台上實作 App 啟動規則。
在使用 macOS 27 的受監管 Mac 電腦上,新的 com.apple.configuration.app.settings 設定會使用「端點安全」延伸功能架構來提供允許執行的二進位檔案的精細和靈活管理。這些可以是獨立的二進位檔案或嵌入 App 套件的二進位檔案。大多數包含在已簽署和密封作業系統中的二進位檔案都是允許的。
IT 團隊可以使用 AlwaysAllowManagedApps 鍵來自動允許執行受管理 App。這些是使用 com.apple.configuration.app.managed 設定或使用 InstallAsManaged 旗標設為 TRUE 的 InstallApplication 指令部署的 App。這有助於減少規則集的維護開銷。
【注意】若 App 二進位檔的啟動被阻擋,裝置會向使用者顯示提示。若該項目同時出現在這兩個列表中,裝置會阻止其啟動。
下列表格列出密鑰和相關資訊。
密鑰 | 用途 | 比對標準 | 行為 |
|---|---|---|---|
| iOS、iPadOS、tvOS、visionOS 的允許列表 | 套件識別碼 | 僅列出的 App 可以啟動。未列出的 App 無法啟動。 |
| iOS、iPadOS、tvOS、visionOS 的拒絕列表 | 套件識別碼 | 列出的所有 App 皆無法啟動。未列出的 App 可以啟動。 【注意】當 |
| 定義可在 macOS 上執行的項目 | CD Hash、團隊識別碼(選用:路徑、狀態、簽章識別碼) | 僅列出的二進位檔案可執行。未列出的二進位檔案無法執行。 |
| 定義無法在 macOS 上執行的項目 | CD Hash、團隊識別碼、簽章識別碼(選用:路徑、狀態) | 列出的二進位檔案無法執行。未列出的二進位檔皆可執行。 |
【重要事項】用來管理哪些 App 允許啟動的 com.apple.applicationaccess.new 描述檔在 macOS 27 中已棄用。
隱私權同意書更新
App
目前,確保機構中部署的 App 具有取用隱私敏感功能的必要權限,可能是一個耗時的過程,也會對使用者造成使用上的不便,提示會在不適當的時機出現且沒有預設選項。這可能會導致選擇錯誤、App 工作流程中斷,以及不必要撥打的支援電話。
在安裝 iOS 27、iPadOS 27 和 macOS 27 的受監管裝置上,com.apple.configuration.app.settings 設定中的新 Privacy 鍵能讓 IT 團隊提供必要的預設 App 權限。
首次啟動 App 時,裝置會產生一個統一的同意提示,其中包含所有必要的權限,並預設顯示受管理的預設值和「允許」按鈕。這有助於引導使用者做出正確的選擇。提示也會顯示機構名稱、App 名稱和機構作為設定的一部分所提供的理由。若使用者選擇「允許」,預設值會套用,且不會出現其他提示。若使用者選擇「稍後再說」,則會顯示標準的每個元件提示。
機構可以為每個 App 設定下列預設權限:
輔助使用:輔助技術取用
藍牙:週邊裝置與裝置配對
相機:影片擷取
聽寫:語音轉文字輸入
LocalNetwork:區域網路裝置的取用權
位置:位置資料
LocationAccuracy:精確或鄰近位置
麥克風:音訊擷取
【重要事項】對應的 com.apple.TCC.configuration-profile-policy 描述檔中的鍵在 iOS 27、iPadOS 27 和 macOS 27 中已棄用。
Safari 中的網站
在安裝 iOS 27、iPadOS 27 和 macOS 27 的受監管裝置上,IT 團隊可以:
將相同的整合隱私權同意模型套用到 Safari 中的網站,解決網頁式企業工具提示疲勞,並減少受管理裝置上的錯誤使用者選擇。
使用
com.apple.configuration.safari.settings設定中的新Privacy鍵來定義網站隱私權權限的預設值。
他們也可以針對使用 Safari 取用的每個網頁分別設定下列預設權限:
相機:影片擷取
麥克風:音訊擷取
網頁由以下定義:
特定網域,例如 melardclothing.com。權限預設值只會套用至該網站。
一個使用單一「*」字元作為前綴的萬用字元網域,例如:*.melardclothing.com。權限預設值會套用到精確的網域和任何子網域,例如 www.melardclothing.com。
當多個圖案與網站相符時,Safari 會使用最精確的圖案。
App 分級例外
在安裝 iOS 26.1、iPadOS 26.1 或以上版本的 iPhone 和 iPad 裝置上,機構可以免除特定 App 的年齡分級限制。IT 團隊可以使用 ratingAppsExemptedBundleIDs 限制密鑰提供一組套件識別碼。
接著,作業系統會將這些 App 從分級保護控制限制和分級限制中免除。此功能對於教育機構或特定商業用途特別有用,因為某些 App 雖然有年齡分級,但對於機構功能來說仍是必要的。iOS 和 iPadOS 會使用交叉合併規則,將這些免除與分級保護 App(包括「螢幕使用時間」)所提供的任何免除結合。
macOS 上的 ManagedApp 架構
macOS 27 上的 App 現在可以實作 ManagedApp 架構。此架構已在 iOS、iPadOS 和 visionOS 上提供,可用來安全地部署特定於 App 的設定和密鑰(例如,與硬體綁定的識別身分、密碼和憑證)。IT 團隊可以個人化 App 的行為並簡化使用者體驗。根據 App 類型,請使用下列選項:
使用 ManagedApp 架構的 App:使用
com.apple.configuration.app.managed未使用 ManagedApp 架構的舊版 App:將 MDMv1 .plist 檔案儲存為
com.apple.asset.data內容,並使用LegacyAppConfigAssetReference來參考。支援的
com.apple.asset.data內容類型如下:application/plistapplication/x-plistapplication/xmltext/xml
【注意】在 com.apple.configuration.app.managed 開始使用後,App 設定的行動裝置管理(MDM)指令將無法使用。
如需更多資訊,請參閱 Apple 開發者文件中的 ManagedApp 架構。
macOS 上的 App 證明識別
確保只有受信任的 iPhone 和 iPad App 連線到後端服務是零信任架構的關鍵組成部分。Apple 已提供 DeviceCheck 架構,讓 App 開發者在 App 連接後端服務時驗證 App 的完整性。這有助於防禦詐騙、API 濫用和修改過的 App 版本。
在安裝 macOS 27 的 Mac 上,「App 證明識別」可用於 Mac App。「App 證明識別」在「安全隔離區」中建立硬體支援的加解密密鑰,並使用 Apple 伺服器來產生嵌入 App 和系統屬性的證明識別。當 App 連接後端服務時,服務會使用證明來驗證 App 的真實性,並只接受有效的簽章要求。
如需更多資訊,請參閱 WWDC26 研討會:使用「App 證明識別」保護 App。
套件解除安裝行為控制
在安裝 macOS 27 的 Mac 上,IT 團隊可以控制已移除受管理套件時套件檔案會發生的狀況。這有助於確保在不再需要時刪除裝置上不需要的資料和檔案。com.apple.configuration.package 設定中的新 UninstallBehavior 鍵會使用一個辭典,其中帶有 Remove 布林值子鍵(預設值為 FALSE)來指定檔案移除行為。IT 團隊可以在安裝前將 Remove 鍵設定為 TRUE,這樣 macOS 會在安裝套件期間記錄所有檔案,並在 IT 團隊從裝置移除設定時移除這些檔案。
【重要事項】下列為重要考量事項:
在安裝套件之前,必須將
Remove鍵設定為TRUE。將其套用到已安裝的套件則無效。macOS 無法追溯產生檔案資訊檔。不會追蹤安裝後工序指令的更動。
安裝後不會追蹤安裝後的本機檔案修改。
移除輔助使用管理
在安裝 macOS 26.2 的 Mac 上,透過 com.apple.TCC.configuration-profile-policy 檔案使用輔助使用子系統來授予 App 取用權限的功能已棄用,並已在 macOS 27 中移除。Apple 演進了 macOS 安全性模型,以採用更現代和安全的方法來管理 App 權限。若需要管理輔助使用權限,請在 com.apple.configuration.app.settings 中使用 Privacy 鍵。
支援 Intel 架構式 Mac 電腦
macOS 26 是最後一個完全支援 Intel 架構式 Mac 電腦的 macOS 版本。所有安裝 macOS 26.4 或以上版本的 Mac 電腦,在啟動使用 Rosetta 的 App 時,會顯示彈出式通知,以公開透明方式告知使用者此功能將不再支援。此項主動的通知可協助 IT 團隊和使用者提前規劃 App 相容性和轉換作業。IT 團隊可以使用 allowRosettaUsageAwareness 取用限制,在使用「自動裝置註冊」、帳號導向的「裝置註冊」和描述檔式「裝置註冊」進行註冊的裝置上隱藏此通知。
Apple 將繼續為 Intel 架構式 Mac 電腦提供軟體安全性更新長達三年。Rosetta 將繼續作為通用相容性工具,直到 macOS 27。除此之外,還會保留 Rosetta 功能的子集,以支援較舊且未維護的遊戲標題(這些標題依賴 Intel 架構式框架)。擁有 Intel 架構式 Mac 電腦的機構應立即開始轉移規劃。
如需更多資訊,請參閱 Apple 開發者文件中的關於 Rosetta 翻譯環境。