
WWDC26 裝置管理更新
【注意】此頁面討論的功能為預發佈版本,可能在最終發佈前不完整、更改或移除。
下列內容依作業系統版本順序排列,再依受影響的作業系統數量排列:
網路設定
宣告式裝置管理中可使用的網路新設定可讓你在所有主要平台上的裝置套用一致的網路規則。由於聲明式裝置管理的優點,IT 團隊可以提供憑證作為聲明式內容來進行認證,而不需將其包含在相同的描述檔中。這可讓 IT 團隊和使用者自動、無縫地更新這些憑證,並且允許在不同的網路設定中使用相同的憑證。
設定 | 支援的 27.0 平台 | 描述 | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS、iPadOS、macOS、tvOS、visionOS | 使用 VPN 外掛模組設定 VPN | |||||||||
| iOS、iPadOS、macOS、tvOS、visionOS | 設定 IKEv2 VPN | |||||||||
| iOS、iPadOS、macOS、visionOS | 設定 IPsec VPN | |||||||||
| iOS、iPadOS、visionOS | 設定「總是開啟 VPN」 | |||||||||
| iOS、iPadOS、macOS、visionOS | 設定 DNS 代理伺服器網路延伸功能 | |||||||||
| iOS、iPadOS、macOS、visionOS | 設定已加密的 DNS 設定 | |||||||||
| iOS、iPadOS、macOS、visionOS | 配置網路中繼設定 | |||||||||
作為宣告式內容的設定描述檔
目前,若提供舊版描述檔,URL 需要指向裝置管理服務,並使用裝置識別憑證來驗證取用。
為提供順暢的轉換,宣告式裝置管理支援將傳統檔案部署為設定。
在安裝 iOS 27、iPadOS 27、macOS 27、tvOS 27、visionOS 27 和 watchOS 27 的裝置上,舊版檔案可以作為宣告式內容傳遞。這可讓描述檔的託管位置及裝置進行認證以擷取描述檔的方式更具彈性。此外,宣告式裝置管理內建完整性驗證,以協助確保下載的內容沒有被修改。
當設定套用時,裝置會從 URL 下載檔案描述檔。IT 團隊可以使用下列設定中的新 ProfileAssetReference 鍵來設定:
設定 | 支援的 27.0 作業系統 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| iOS、iPadOS、macOS、tvOS、visionOS、watchOS | ||||||||||
| iOS、iPadOS、macOS、tvOS、visionOS | ||||||||||
網路安全性需求增加
在安裝 iOS 27、iPadOS 27、macOS 27、tvOS 27、visionOS 27 和 watchOS 27 的裝置上,選取系統程序強制執行更嚴格的網路安全性(TLS)要求。若裝置管理服務不符合這些新需求,可能會造成連線失敗。受影響的程序是涉及裝置管理、自動裝置註冊、設定描述檔安裝、App 安裝和軟體更新的活動。裝置管理服務至少需要支援 TLS 1.2,並使用符合新的 App 傳輸安全性(ATS)需求的密碼組合與憑證。
如需受影響程序、需求以及在受管理的環境中稽核和診斷失敗的更多詳細資訊,請參閱 Apple 支援文章:為更嚴格的安全性要求準備網路環境。
如需有關 ATS 和新需求的詳細資訊,請參閱 Apple 開發者文件中的防止不安全的網路連線。
狀態報告的增強功能
註冊與裝置健康狀況
監控裝置的註冊狀態是裝置管理的重要組成部分。目前,裝置管理服務必須使用行動裝置管理(MDM)查詢,這會造成延遲和伺服器負載,但無法提供即時準確度。
安裝 iOS 27、iPadOS 27、macOS 27、tvOS 27、visionOS 27 和 watchOS 27 的裝置可使用新的狀態項目,提供裝置主動提供的資訊:
mdm.enrollment-type:此項目會回報裝置的註冊類型,可能是:受監管:受監管的註冊
裝置:裝置註冊
使用者:針對使用者註冊
mdm.is-awaiting-configuration:當裝置在「設定輔助程式」中等待裝置管理服務時,會傳回此值。mdm.is-return-to-service:這會顯示裝置是否已設定為「返回服務狀態」並保留 App。mdm.is-shared-ipad:這會顯示 iPad 是否已設定為「共享 iPad」。mdm.push-magic和mdm.push-token:這些項目提供與裝置管理所需的「Apple 推播通知」服務(APNs)屬性相關的詳細資訊。device.system.health(僅限 iPhone 和 iPad):這有助於深入瞭解基頻、相機、Face ID、Touch ID、NFC 和超寬頻等硬體組件的狀態和真偽。
封閉模式
「封閉模式」為可選用的極端保護措施,設計用於其個人身分或職業可能會成為部分最精密數位威脅之目標的極少數個體。若此類人員是機構的一部分,IT 團隊可能會希望確保其裝置已開啟「封閉模式」,並監控狀態。
在安裝 iOS 27、iPadOS 27、macOS 27 和 watchOS 27 的受監管裝置上,裝置管理服務可以訂閱新的 security.lockdown-mode 狀態項目,該項目會主動回報裝置的「封鎖模式」狀態。
網頁內容過濾器外掛模組設定
內容過濾是教育和商業環境中常見的需求。它允許 IT 團隊提供受管理的瀏覽體驗並封鎖不想要的網頁。iOS、iPadOS、macOS 和 visionOS 提供架構,允許網頁內容過濾解決方案與作業系統整合並過濾網頁流量。
在裝置安裝 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 時,你可以使用 com.apple.configuration.webcontent-filter.plugin 設定來部署必要的設定,讓機構能夠從此管理領域的宣告式裝置管理功能中獲益。
AppleCare 記錄收集
從裝置收集記錄資訊來支援 AppleCare 案件,是診斷特定行為的常見且重要步驟。目前,通常需要實體取用裝置並獲得使用者合作,而且過程通常耗時且繁瑣,特別是當使用者在旅行或位於不同建築物時。
在安裝 iOS 27、iPadOS 27、macOS 27 和 tvOS 27 的裝置上,IT 團隊可以使用兩個新的 MDM 指令,遠端啟動和取消在受監管裝置上收集記錄:
TriggerEnhancedLogCollection:這會啟動遠端記錄收集階段,並需要指定 AppleCare 提供的代號。記錄產生後,會自動上傳至 Apple 並附加到 AppleCare 服務單。CancelEnhancedLogCollection:這會終止作用中階段。
【注意】測試此功能的 Beta 版需要企業版 AppleCare 協議。如需更多資訊,請參閱:AppleCare 專業級支援。
依據裝置及其狀態,IT 團隊可以要求互動式或非互動式代號,作為 AppleCare 服務單的一部分來授權裝置上的記錄收集階段。其他階段詳細資訊如下:
互動式記錄收集會話會提示使用者同意。使用者可以立即同意收集和上傳、選擇在上傳前檢視資訊,或取消記錄收集。
使用非互動式記錄收集時,裝置會顯示通知,並在背景中收集和上傳記錄。
Mac 電腦一律使用互動式記錄收集。若已在 iPhone 和 iPad 裝置上設定帳號(例如 App Store、iCloud、郵件等)或設定密碼,則需要互動式記錄收集。Apple TV 和「共享 iPad」一律使用非互動式記錄收集。
此外,新宣告式狀態項目中亦有關於記錄收集的資訊:
enhanced-logging.status:這會顯示是否已開始、完成或取消記錄收集,裝置是否正在等待使用者同意,以及是否正在上傳。enhanced-logging.timestamp:此項目會回報最後一次狀態變更的時間戳記。enhanced-logging.applecare-token:此報表顯示所提供的 AppleCare 代號。
備份回復
在安裝 iOS 27、iPadOS 27 和 visionOS 27 的裝置上,裝置不再從備份中還原裝置管理資訊。這包含註冊描述檔、管理設定和監管狀態。裝置還原後,在「Apple 校務管理」或「Apple 商務」中顯示的裝置會透過「自動裝置註冊」自動註冊,以確保裝置收到目前的管理狀態,而非備份中的過時設定。
若管理式 App 未在取消註冊期間標示為要移除,其資料會還原。裝置管理服務可以在還原後安裝對應的管理式 App 來接管此資料的管理。
【注意】由於此更動,自動裝置註冊描述檔中裝置管理註冊描述檔中的 do_not_use_profile_from_backup 鍵對安裝 iOS 27、iPadOS 27 和 visionOS 27 的裝置沒有影響。
「返回服務狀態」的增強功能
下列是「返回服務狀態」功能的增強內容。
重試自動註冊
目前,當裝置收到「返回服務狀態」指令時,裝置會重新設定,並嘗試註冊特定裝置管理服務。在某些情況下,例如在暫時性的網路問題發生時或遇到裝置管理服務錯誤時,註冊可能會失敗,導致裝置被清除但未註冊。
在安裝 iOS 27 和 iPadOS 27 的 iPhone 和 iPad 裝置上,EraseDevice 指令的 ReturnToService 辭典中新增的 ShouldRetryEnrollment 鍵是專門設計來協助改善這些情況。當此鍵設定為 TRUE 時,若初次嘗試失敗,裝置會自動重新嘗試註冊,並以增加時間延遲(最多五分鐘)的方式進行。
設定語言與地區
在安裝 iOS 27 和 iPadOS 27 的 iPhone 和 iPad 裝置上,IT 團隊可以在「自動裝置註冊」檔案中設定裝置的語言和地區。這在「返回服務狀態」過程中提供了額外的彈性,因為 IT 團隊可以在重設期間於裝置上設定所需的地區設定。否則會套用先前選擇的選項。裝置管理註冊檔案中有兩個新密鑰可設定語言和地區:
language:使用 ISO 639-1 兩位字母代碼來定義要設定的語言。region:使用 ISO 3166-1 兩位字母代碼來定義要設定的區域。
開始「返回服務狀態」
在安裝 iOS 27 和 iPadOS 27 並已設定「返回服務狀態」與 App 保留的 iPhone 和 iPad 裝置上,有新的選項可啟動「返回服務狀態」程序。
使用者可以從「控制中心」啟動「返回服務狀態」,或 IT 團隊可以使用 SharedDeviceConfiguration.TemporarySessionTimeout 鍵在 Settings 指令中設定「返回服務狀態」,來在一段設定的閒置時間(以秒為單位)後自動啟動。
從「控制中心」啟動「返回服務狀態」時,裝置會與裝置管理服務執行 ReturnToService 登入,以擷取必要的註冊資訊。資訊也可以包含新的 ShouldRetryEnrollment 鍵。
軟體更新強制執行
在安裝 iOS 27、iPadOS 27 和 visionOS 27 的裝置上,IT 團隊可以在受監管的裝置收到「返回服務狀態」清除指令時強制執行軟體更新。裝置管理服務需要在註冊期間回傳 403 回應,其中包含裝置所需的作業系統版本資訊。接著裝置會自動執行軟體更新並繼續「返回服務狀態」。
「Wi-Fi 輔助」條款變更
在安裝 iOS 27 和 iPadOS 27 的裝置上,「Wi-Fi 輔助」將會改為「連線輔助」。NetworkUsageRules.SIMRulesItem 中的裝置管理 WiFiAssistPolicy 鍵不會改變。
內容快取設定
內容快取為 macOS 中的服務,透過儲存本機 Apple 裝置已經下載的內容,加速下載 Apple 發布的軟體和使用者在 iCloud 中儲存的資料。儲存的內容會存放在 Mac 上的內容快取中並可供其他裝置擷取,無須向外連接網際網路。
在安裝 macOS 27 的受監管 Mac 上,IT 團隊可以使用宣告式裝置管理來設定內容快取。新的 com.apple.configuration.content-cache.settings configuration 包含舊版描述檔中所有可用的密鑰。
此外,還可使用新的宣告式狀態項目,這些項目會傳送到訂閱的裝置管理服務:
content-cache.info:關於內容快取的一般資訊,例如可用和已使用的儲存空間、狀態和快取壓力。content-cache.status:有關註冊狀態、IP 位址、報告狀態和遇到錯誤的更詳細資訊。content-cache.parents:上層內容快取的列表和狀態。content-cache.peers:對等點內容快取的列表和狀態。
【注意】當狀態改變時,會傳送 content-cache.info 狀態項目,如果間隔設定為大於 0 的值,則會依照定義的 DeclarativeStatusInterval 間隔傳送(包括當快取未啟用或未設定時)。
Mac 也可以使用 ManagementReportingInterval 鍵所定義的時間間隔,定期將資訊傳送到承載資料中 ManagementStatusTarget 鍵所指定的任意 HTTPS 終端點。這會允許自訂監控解決方案和儀表板,提供關於內容快取服務使用方式的更多詳細資訊。
若要保護連線到接收 HTTP 端點,ManagementSecurityConfig 提供三個選項:
no-cert:不驗證伺服器的 TLS 憑證(這也允許純 HTTP 要求,例如用於測試)。signedByCACert:伺服器憑證會與裝置信任的 CA 進行驗證。specificServerCert:服務憑證需要與ManagementStatusCertificateReference內容中提供的伺服器憑證相符。
內容快取會使用 HTTPS POST 要求傳送目前的快取狀態,格式為 JSON 文字,並包含 serverGUID,可用來將多個要求歸屬於相同伺服器。
【重要事項】在引入新的 com.apple.configuration.content-cache.settings configuration 設定後,macOS 27 中將棄用 com.apple.AssetCache.managed 描述檔。
如需有關格式的更多資訊,請參閱 Apple 開發者文件中的設定內容快取服務的宣告。
新的 visionOS 取用限制
在安裝 visionOS 27 的裝置上,IT 團隊可透過新的取用限制,對受監管的 Apple Vision Pro 裝置取得額外的控制權:
allowBluetoothModification:防止使用者修改藍牙設定。allowChat:限制使用 iMessage。
IT 團隊也可以使用 allowListedAppBundleIDs 和 blockedAppBundleIDs,但應開始轉移到宣告式管理來啟動 App。這兩個取用限制在 visionOS 27 中已棄用。
智慧功能、Siri 和鍵盤管理
Apple 正在透過將功能從傳統 MDM 取用限制資料載入移轉至宣告式裝置管理設定,來現代化裝置上提供的智慧系統管理。此系統移轉提供更明確的規則意圖,在設定套用時間上增加彈性,並提供更簡化的路徑來定位管理功能。下列設定可透過現代化宣告式設定:
Apple Intelligence
外部智慧功能
Siri
鍵盤
【重要事項】在 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 和 watchOS 26.4 中,用於管理 Apple Intelligence、Siri 和鍵盤設定的 MDM 取用限制承載資料中的密鑰已棄用。
Apple Intelligence 設定
在安裝 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 或以上版本並受監管的裝置上,IT 團隊可以使用 com.apple.configuration.intelligence.settings 設定來允許或拒絕裝置範圍內的 Apple Intelligence 功能,包括:
AllowGenmoji:genmojiAllowImagePlayground:影像樂園AllowWritingTools:書寫工具AllowImageWand:影像魔杖(iOS、iPadOS、visionOS)
除了這些裝置範圍的設定之外,IT 團隊也可以控制:
「郵件」、「備忘錄」和 Safari 的特定 App 智慧功能
Apple Intelligence 報告
個人化手寫結果(僅限 iOS、iPadOS)
視覺智慧摘要(僅限 iOS、iPadOS)
僅限裝置端處理聽寫和翻譯(僅限 iOS、iPadOS)
在安裝 iOS 27、iPadOS 27、macOS 27 和 visionOS 27 的受監管裝置上,在 com.apple.configuration.intelligence.settings 設定中,新的 Apps.Calendar.AllowNaturalLanguageEditing 鍵會控制使用者是否能在鍵設定為 FALSE 時,使用自然語言輸入來製作行事曆行程。
外部智慧功能設定
在安裝 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4 或以上版本的受監管裝置上,機構可以使用 com.apple.configuration.external-intelligence.settings 設定來管理外部智慧功能整合。這會允許 IT 團隊允許或限制外部智慧服務,並控制這些服務的登入取用權。
初始 27.0 作業系統種子中的強制執行限制已記錄在 AppleSeed for IT 的相應種子說明的「已知問題」中。
【重要事項】在未來的 Beta 版發佈中將提供 Siri AI 和視覺智慧的額外管理功能。
Siri 設定
在安裝 iOS 26.4、iPadOS 26.4、macOS 26.4、visionOS 26.4、watchOS 26.4 或以上版本,以及 tvOS 27 的受監管裝置上,IT 團隊可以使用 com.apple.configuration.siri.settings 設定來管理下列項目:
全域允許或拒絕 Siri(iOS、iPadOS、macOS、tvOS、visionOS)
控制裝置鎖定時的 Siri 取用權限(iOS、iPadOS、watchOS)
允許或拒絕 Siri 處理使用者生成的內容(iOS、iPadOS、watchOS)
強制執行 Siri 回應的粗話過濾(iOS、iPadOS、macOS)
「鍵盤」設定
在安裝 iOS 26.4、iPadOS 26.4、macOS 26.4 或以上版本的受監管裝置上,IT 團隊可以使用 com.apple.configuration.keyboard.settings 設定來管理下列項目:
聽寫
定義查詢
數學鍵盤建議
預測字詞(僅限 iOS、iPadOS)
滑動輸入(僅限 iOS、iPadOS)
文字取代快速鍵(僅限 iOS、iPadOS)
文字修正:自動修正、拼字檢查(僅限 iOS、iPadOS)
檔案提供者管理
在安裝 macOS 26.4 或以上版本的 Mac 上,機構可以對檔案提供者延伸功能獲得額外的控制權。他們可以定義 「檔案提供者」延伸功能可以取用的卷宗,以及資料的同步方式。這會擴充現有選項,以定義「文件提供者」延伸功能可如何同步使用者「桌面」和「文件」檔案夾中的資料。
這些功能讓使用企業檔案管理解決方案的機構在維持資料卷宗周圍的安全邊界之餘,能更精細地進行控制。
使用 com.apple.fileproviderd 承載資料,IT 團隊可以:
允許或拒絕「檔案提供者」延伸功能的一般資料同步。
【注意】關閉同步也會關閉「桌面」和「文件」資料的同步。
定義「檔案提供者」延伸功能是否可以同步到加密 APFS 格式外接儲存裝置上的位置。
個別限制同步和外部同步僅限於核准 App 中的「檔案提供者」延伸功能。
選擇要預設啟用其「檔案提供者」延伸功能的 App。
管理式系統移轉輔助程式
安裝 macOS 26.4 或以上版本的 Mac 電腦會使用「管理式系統移轉輔助程式」在「設定輔助程式」期間簡化 Mac 之間的資料移轉,讓機構可以控制要移轉到新 Mac 的資料,而無需依賴使用者來做出這些決定。
「系統移轉輔助程式」會根據速度選取最佳的移轉傳輸選項。選項包含點對點 Wi-Fi、基礎架構 Wi-Fi、乙太網路或 Thunderbolt。「系統移轉輔助程式」在移轉期間也會經常檢查是否有更快的選項可供使用。
IT 團隊可以透過指定以下項目來自訂並簡化移轉體驗:
RequiredPaths:哪些使用者「個人專屬」檔案夾內的子檔案夾和檔案需要移轉。ExcludedPaths:哪些子檔案夾和檔案會被排除。ExcludedAccounts:哪些使用者帳號不會提供用於移轉。ShouldMigrateSecurityPrivacySettings:是否移轉系統層級的隱私權設定。
如需更多資訊,請參閱:macOS 版管理式系統移轉輔助程式。
移除軟體更新指令
去年宣布的舊版軟體更新管理功能不再在所有 27.0 作業系統中運作。這包含:
軟體更新指令
軟體更新的查詢
建議的步調設定
軟體更新的限制,如延遲和「背景安全性改進」
IT 團隊應使用宣告式軟體更新管理來設定並強制執行裝置上的更新,並提高使用者透明度和更多控制權。
如需更多資訊,請參閱 Apple 開發者文件中的裝置管理文件。