Jamf Apple 資安與裝置管理

OS 27 正式上線:Mac 管理有五件事不一樣

Apple 在 2026 年 9 月 14 日正式推出 macOS 27 Golden Gate、iOS 27、iPadOS 27、tvOS 27、visionOS 27 與 watchOS 27。我們 6 月的 WWDC26 整理講藍圖,這篇講升級之後,管理 Mac 的方式實際會怎麼變。不談設定細節,只講前後差異,以及 IT 該注意什麼。

先講一個背景。Apple 這幾年把裝置管理從「伺服器下指令、裝置照做」改成「伺服器描述目標狀態、裝置自己維持」,也就是宣告式裝置管理(DDM)。OS 27 是這條路的硬切點:好幾個舊機制不只是建議換掉,而是直接停止運作。

以下內容都對照過 Apple 的「企業版新功能」文件與 Apple 平台部署指南。


一、應用程式管控:哪些程式能跑,系統自己會擋

以前:要限制 Mac 只能跑哪些軟體,得靠好幾層工具拼湊,命令列工具幾乎管不到。而 AI Agent 與開發工具,正好都在那裡。

OS 27 之後:macOS 27 內建允許清單。IT 直接規定哪些程式能執行,不在清單上的一律擋,命令列工具也包含在內。macOS 本身的程式永遠放行,系統不會把自己鎖死。

管理上的變化:應用程式管控從「有沒有買第三方工具」變成「有沒有把清單訂好」。清單要涵蓋公司軟體自帶的更新程式與輔助程式,否則 app 會壞。對 AI 治理特別有意義:未經授權的 AI Agent 可以在執行前就被擋下,不是事後才發現。它補足端點偵測,不取代端點偵測。完整脈絡請看 Mac AI 治理

二、隱私權限:從強制授權變成請使用者同意

以前:IT 可以用隱私權限設定(PPPC)幫遠端支援工具或安全軟體一次開好「輔助使用」權限,使用者不能改。

OS 27 之後:Apple 把這個做法列為棄用。套用時使用者會收到通知,而且可以自己到系統設定關掉。Apple 給的新方式是「合併同意提示」:app 第一次啟動時,一次列出所有需要的權限,由使用者按一下允許。

管理上的變化:授權從「強制」變成「預設、但可撤回」。依賴這個權限的工具,例如遠端支援與部分安全代理程式,升級後不能再假設權限一定在。IT 要有辦法知道使用者關掉了,也要跟使用者說清楚為什麼需要。這是這一版最容易被忽略、影響卻最廣的變化。

三、軟體與憑證:換憑證、移除軟體,不用再寫腳本

以前:透過 DDM 安裝的軟體,取消設定後軟體還留在機器上,要另外寫腳本清。憑證嵌在每份 VPN、DNS 與登入設定裡,換一張憑證得重推一堆設定。

OS 27 之後:取消設定時,軟體連檔案一起移除。憑證獨立管理,一份憑證供多個設定共用,換發後自動生效。

管理上的變化:離職交接、裝置汰換與憑證輪替少掉一大堆手工。舊的 DNS、內容快取與密碼原則設定方式在 OS 27 列為棄用,遷移要開始排,照自己的節奏走,不要等 Apple 逼。

四、登入與身分:公司帳號從開機第一秒就能用

以前:Platform SSO 只能用原生登入畫面。共用機與借用機開了 FileVault,就很難讓臨時使用者登入。

OS 27 之後:登入視窗、鎖定畫面與 FileVault 解鎖都能直接呈現公司身分驗證服務(IdP)的登入頁,支援多步驟驗證與 QR code 登入。可以強制 Touch ID 或 Apple Watch。FileVault 也支援認證訪客模式,共用機終於有正規做法。

管理上的變化:無密碼、防釣魚的登入可以從使用者看到的第一個畫面開始。一個但書:這取決於 IdP。截至撰稿時,主要 IdP 用戶端都還沒公告支援網頁登入方式,規劃前先確認。想了解 Platform SSO 搭配 Secure Enclave 為什麼能防釣魚,請看 Platform SSO 專文

五、交機與機隊健康:裝置自己回報設定狀態與硬體異常

以前:一台 Mac 的設定有沒有跑完,只能一直查。iPad 的硬體問題,等使用者抱怨才知道。

OS 27 之後:裝置主動回報:設定是否完成、iPhone 與 iPad 每個硬體元件是否正常或非原廠、鎖定模式是否開啟。AppleCare 需要的診斷紀錄可以遠端啟動,Mac 上由使用者同意一次即可。

管理上的變化:大量交機時,可以確認每台設定都落地才發給使用者。iPad 機隊可以在使用者回報前,先知道哪台相機壞了、哪台換過非原廠零件。


升級後會直接中斷的四件事

這四項都不是新功能,而是讓現在還能用的東西停止運作。

  1. 舊式軟體更新管理直接停用。 舊的更新指令與延遲更新設定在所有 27.0 系統上全部失效。還沒改成宣告式管理的機隊,一升上去就失去更新節奏的控制權。先轉,再升。
  2. 管理連線的加密標準變嚴。 註冊、描述檔、app 安裝與軟體更新的連線都要符合新標準。雲端管理平台本身沒問題,風險在中間:自建的派送伺服器、憑證服務與流量檢查設備。
  3. Rosetta 升級後不會自動回來。 Apple 明講了。有 Intel 軟體的機隊要另外安排重裝。macOS 28 起 Intel app 停止支援。
  4. 自製的隱私資料庫讀取腳本會失效。 Apple 現在提供正規的查詢方式,直接讀資料庫的做法要改寫。

升級前檢查清單

  1. 確認軟體更新管理已完全轉成宣告式。還留在舊機制上的,在 27 會靜默失效。
  2. 檢查所有參與註冊、描述檔、套件與更新的伺服器是否符合新的加密標準,包括路徑上的檢查設備。
  3. 列出所有依賴預先核准「輔助使用」權限的工具,決定使用者撤回時怎麼偵測與處理。
  4. 有 Intel 軟體的機隊,安排 Rosetta 重裝。
  5. 要用內建允許清單,先在真實 Mac 上跑真實工作負載測試,再強制執行。
  6. 設計無密碼流程前,先確認 IdP 對網頁登入的支援狀態。

可立可如何協助您

可立可是全球唯一同時具備 Jamf Elite Partner、MSP 與 MSSP 三項認證的合作夥伴,在半導體、電子製造、金融、政府與教育領域累積多年 Apple 裝置管理導入經驗。

  • OS 27 升級就緒評估:盤點您的環境中上述四項會在 27.0 失效的機制
  • 宣告式轉換:軟體更新、網路設定、登入與應用程式管控依可控順序移轉
  • 應用程式管控與 AI 治理:設計涵蓋 CLI 工具與 AI Agent、又不弄壞開發工作流程的允許清單規則,搭配端點偵測
  • Platform SSO 架構設計:整合 Microsoft Entra ID、Okta 或 Google Workspace,並誠實告訴您 IdP 今天支援哪些登入方式

延伸閱讀:WWDC26 企業 IT 重點整理 · Platform SSO 與 Secure Enclave · Mac AI 治理

聯繫可立可 預約免費的 OS 27 升級就緒諮詢。


參考來源

常見問題

我們的 Mac 都還在 macOS 26,可以先不理 OS 27 嗎?

可以暫緩升級,但不能不處理。機隊還在 26 時,舊的延遲更新設定仍有效,擋得住使用者自行升到 27。但只要有一台升上 27,這台上的舊式更新管理就全部失效,之後要擋 28 只能靠新的宣告式管理。正確順序是:先把軟體更新管理轉成宣告式,確認管理連線合規,再開放升級。

我們公司只有二十幾台 Mac,也需要在意這些嗎?

需要。會中斷的四件事跟規模無關:舊式更新管理停用、連線加密標準變嚴、Rosetta 不會自動回來、隱私權限可被使用者撤回,二十台跟兩千台一樣會遇到。差別只在小規模的影響範圍小、修起來快。反過來說,五項新能力對小公司同樣有用,尤其是內建的應用程式管控與交機狀態回報,以前只有大企業才有預算做到。

macOS 27 內建的應用程式允許清單,可以取代端點防護軟體嗎?

不能,定位不同。允許清單決定「哪些程式可以執行」,適合做基本的應用程式管控。它不做行為偵測,不會告訴你被允許的程式在做什麼,也不會把被擋的紀錄回報給資安團隊。端點防護負責威脅偵測、行為分析與稽核紀錄。兩者互補:允許清單縮小攻擊面,端點防護處理允許範圍內的異常。

以前幫遠端支援工具開好的「輔助使用」權限,升級後還有效嗎?

還有效,但性質變了。macOS 27 之後,使用者會收到通知,並可以到系統設定自行關閉。它從「管理員決定、使用者不能改」變成「管理員預設、使用者可撤回」。依賴這個權限的工具,升級後要有辦法知道使用者關掉了,也要跟使用者說清楚為什麼需要。其他權限,例如完整磁碟取用權與螢幕錄製,這次沒有改變。

想要相同的成果?

讓我們為您規劃最適合的解決方案

立即諮詢