Apple 在 2026 年 9 月 14 日正式推出 macOS 27 Golden Gate、iOS 27、iPadOS 27、tvOS 27、visionOS 27 與 watchOS 27。我們 6 月的 WWDC26 整理講藍圖,這篇講升級之後,管理 Mac 的方式實際會怎麼變。不談設定細節,只講前後差異,以及 IT 該注意什麼。
先講一個背景。Apple 這幾年把裝置管理從「伺服器下指令、裝置照做」改成「伺服器描述目標狀態、裝置自己維持」,也就是宣告式裝置管理(DDM)。OS 27 是這條路的硬切點:好幾個舊機制不只是建議換掉,而是直接停止運作。
以下內容都對照過 Apple 的「企業版新功能」文件與 Apple 平台部署指南。
一、應用程式管控:哪些程式能跑,系統自己會擋
以前:要限制 Mac 只能跑哪些軟體,得靠好幾層工具拼湊,命令列工具幾乎管不到。而 AI Agent 與開發工具,正好都在那裡。
OS 27 之後:macOS 27 內建允許清單。IT 直接規定哪些程式能執行,不在清單上的一律擋,命令列工具也包含在內。macOS 本身的程式永遠放行,系統不會把自己鎖死。
管理上的變化:應用程式管控從「有沒有買第三方工具」變成「有沒有把清單訂好」。清單要涵蓋公司軟體自帶的更新程式與輔助程式,否則 app 會壞。對 AI 治理特別有意義:未經授權的 AI Agent 可以在執行前就被擋下,不是事後才發現。它補足端點偵測,不取代端點偵測。完整脈絡請看 Mac AI 治理。
二、隱私權限:從強制授權變成請使用者同意
以前:IT 可以用隱私權限設定(PPPC)幫遠端支援工具或安全軟體一次開好「輔助使用」權限,使用者不能改。
OS 27 之後:Apple 把這個做法列為棄用。套用時使用者會收到通知,而且可以自己到系統設定關掉。Apple 給的新方式是「合併同意提示」:app 第一次啟動時,一次列出所有需要的權限,由使用者按一下允許。
管理上的變化:授權從「強制」變成「預設、但可撤回」。依賴這個權限的工具,例如遠端支援與部分安全代理程式,升級後不能再假設權限一定在。IT 要有辦法知道使用者關掉了,也要跟使用者說清楚為什麼需要。這是這一版最容易被忽略、影響卻最廣的變化。
三、軟體與憑證:換憑證、移除軟體,不用再寫腳本
以前:透過 DDM 安裝的軟體,取消設定後軟體還留在機器上,要另外寫腳本清。憑證嵌在每份 VPN、DNS 與登入設定裡,換一張憑證得重推一堆設定。
OS 27 之後:取消設定時,軟體連檔案一起移除。憑證獨立管理,一份憑證供多個設定共用,換發後自動生效。
管理上的變化:離職交接、裝置汰換與憑證輪替少掉一大堆手工。舊的 DNS、內容快取與密碼原則設定方式在 OS 27 列為棄用,遷移要開始排,照自己的節奏走,不要等 Apple 逼。
四、登入與身分:公司帳號從開機第一秒就能用
以前:Platform SSO 只能用原生登入畫面。共用機與借用機開了 FileVault,就很難讓臨時使用者登入。
OS 27 之後:登入視窗、鎖定畫面與 FileVault 解鎖都能直接呈現公司身分驗證服務(IdP)的登入頁,支援多步驟驗證與 QR code 登入。可以強制 Touch ID 或 Apple Watch。FileVault 也支援認證訪客模式,共用機終於有正規做法。
管理上的變化:無密碼、防釣魚的登入可以從使用者看到的第一個畫面開始。一個但書:這取決於 IdP。截至撰稿時,主要 IdP 用戶端都還沒公告支援網頁登入方式,規劃前先確認。想了解 Platform SSO 搭配 Secure Enclave 為什麼能防釣魚,請看 Platform SSO 專文。
五、交機與機隊健康:裝置自己回報設定狀態與硬體異常
以前:一台 Mac 的設定有沒有跑完,只能一直查。iPad 的硬體問題,等使用者抱怨才知道。
OS 27 之後:裝置主動回報:設定是否完成、iPhone 與 iPad 每個硬體元件是否正常或非原廠、鎖定模式是否開啟。AppleCare 需要的診斷紀錄可以遠端啟動,Mac 上由使用者同意一次即可。
管理上的變化:大量交機時,可以確認每台設定都落地才發給使用者。iPad 機隊可以在使用者回報前,先知道哪台相機壞了、哪台換過非原廠零件。
升級後會直接中斷的四件事
這四項都不是新功能,而是讓現在還能用的東西停止運作。
- 舊式軟體更新管理直接停用。 舊的更新指令與延遲更新設定在所有 27.0 系統上全部失效。還沒改成宣告式管理的機隊,一升上去就失去更新節奏的控制權。先轉,再升。
- 管理連線的加密標準變嚴。 註冊、描述檔、app 安裝與軟體更新的連線都要符合新標準。雲端管理平台本身沒問題,風險在中間:自建的派送伺服器、憑證服務與流量檢查設備。
- Rosetta 升級後不會自動回來。 Apple 明講了。有 Intel 軟體的機隊要另外安排重裝。macOS 28 起 Intel app 停止支援。
- 自製的隱私資料庫讀取腳本會失效。 Apple 現在提供正規的查詢方式,直接讀資料庫的做法要改寫。
升級前檢查清單
- 確認軟體更新管理已完全轉成宣告式。還留在舊機制上的,在 27 會靜默失效。
- 檢查所有參與註冊、描述檔、套件與更新的伺服器是否符合新的加密標準,包括路徑上的檢查設備。
- 列出所有依賴預先核准「輔助使用」權限的工具,決定使用者撤回時怎麼偵測與處理。
- 有 Intel 軟體的機隊,安排 Rosetta 重裝。
- 要用內建允許清單,先在真實 Mac 上跑真實工作負載測試,再強制執行。
- 設計無密碼流程前,先確認 IdP 對網頁登入的支援狀態。
可立可如何協助您
可立可是全球唯一同時具備 Jamf Elite Partner、MSP 與 MSSP 三項認證的合作夥伴,在半導體、電子製造、金融、政府與教育領域累積多年 Apple 裝置管理導入經驗。
- OS 27 升級就緒評估:盤點您的環境中上述四項會在 27.0 失效的機制
- 宣告式轉換:軟體更新、網路設定、登入與應用程式管控依可控順序移轉
- 應用程式管控與 AI 治理:設計涵蓋 CLI 工具與 AI Agent、又不弄壞開發工作流程的允許清單規則,搭配端點偵測
- Platform SSO 架構設計:整合 Microsoft Entra ID、Okta 或 Google Workspace,並誠實告訴您 IdP 今天支援哪些登入方式
延伸閱讀:WWDC26 企業 IT 重點整理 · Platform SSO 與 Secure Enclave · Mac AI 治理
聯繫可立可 預約免費的 OS 27 升級就緒諮詢。