先给结论
iOS 27 在 9 月 14 日 推送,带来三项只对企业设备生效的变化。其中对租赁最有用的一条是------受监督的设备在收到 Return to Service 擦除命令时,可以被强制装上待定系统更新。这条规则的前提是设备必须有监督(supervision)状态,非监督设备永远不会触发。
这三项变化苹果写在部署指南里,不在消费级的 iOS 27 功能页上,所以很少有人讨论。按 The Mac Observer 今年 9 月的报道,苹果对这三项的原文表述是:Wi-Fi Assist 改名为 Connectivity Assist;「部分系统进程对注册、描述文件安装、应用安装和软件更新强制更严格的 TLS 要求」;以及受监督设备在收到 RTS 擦除命令时可以被要求安装待定更新。三件事里前两件是背景,第三件才是能直接用在租赁回收环节的。
现象:机器擦干净了,系统版本还停在半年前
做租赁的都遇到过这个场景:一台机器回收回来,走完擦除流程,重新发给出租客户,结果客户一开机,系统版本还停在半年前。安全补丁没打,新版本的管理能力也不生效。这时候要么让客户自己升级------他不升你也没办法;要么人工一台台点,几十台就是一下午。
直接原因是擦除命令只作用于本地数据层。擦除这个动作的设计目标是清掉上一个人的数据,它并不包含「顺便把系统升到最新」这个语义。所以擦完之后设备停在哪个版本,取决于它被擦之前停在哪个版本。
底层机制:RTS 在 iOS 27 多了一个更新开关
Return to Service 是苹果给批量重新投放设备设计的能力------一条命令把设备抹掉并重新走一遍配置流程,让它回到可以交给下一个人的状态。在 iOS 27 之前,这条命令管的是「清干净」,不管「升到哪」。
iOS 27 的做法是在 RTS 命令里增加了一个更新要求:管理服务器下发擦除命令时可以附带「必须安装待定更新」的条件,设备在激活流程阶段执行这个更新,然后才进入可用状态。苹果的原文表述是 IT 团队可以「在受监督设备收到 Return to Service 擦除命令时强制安装待定的软件更新」。
覆盖范围是 iOS 27 、iPadOS 27 和 visionOS 27 三个系统。tvOS 27 和 watchOS 27 明确没有这条规则------这点很重要,别以为苹果全家桶一视同仁。
失效条件:这条链路上有两个断点
第一个断点是监督状态。 这条规则的触发前提是设备受监督,也就是通过自动化设备注册(ADE)走苹果官方通道纳管的设备。走 User Enrollment 注册的、或者手动装描述文件但没进监督模式的设备,命令下过去不会触发。The Mac Observer 的原文说得很直白:一台没有管理描述文件、没有监督的设备,永远不会触发它。
第二个断点是 legacy 更新管理在同一代系统里失效了。 苹果的部署指南写明「legacy software update management 在 27.0 全系操作系统中不再生效」。老的更新命令、查询命令、推荐节奏设置、延迟和限制设置,设备升到 27 之后全部不认。替代方案是声明式设备管理(DDM),而且旧的策略不会自动迁移过去,得人工重建一遍。
换句话说,想用上 RTS 强制更新,得同时满足三件事:设备受监督、系统到了 27、更新策略已经迁到 DDM。少一件,这条能力就用不上。
顺带记三个时间值
做这一块的运维,有三个时间值值得写进检查清单。第一个是 365 天 ------苹果推送通道的证书有效期是一年,全量设备同时失去响应时,第一个要查的是证书的到期时间,不是逐台排查。第二个是 30 天 ------通过 Apple Configurator 手工添加的设备有 30 天临时期,期内可以脱离管理,超过则锁定。第三个是 9 月 14 日------iOS 27 的推送日,从这天起新增注册的设备适用新规则,存量设备的适用性目前苹果没有说明。
这三个值里,365 天那一个最容易出事,因为它的失效是静默的:设备在线、报表正常,但指令发不下去。判断方法是看回执而不是看在线------在线是最后一次心跳时间,回执是设备真的执行了命令,两者在时间口径上差一个轮询周期。
另外两项变化,哪些是真的、哪些只是改名
Connectivity Assist 这个改名要正确理解。 Wi-Fi Assist 老早就有了,作用是 Wi-Fi 信号弱的时候自动切蜂窝数据。iOS 27 和 iPadOS 27 里它改叫 Connectivity Assist,苹果列在企业部署文档里而不是消费级功能页。The Mac Observer 特别指出:改的只是设置里的标签,行为本身没有被描述为有变化。所以别听风就是雨,以为网络策略要重新配。macOS 27 没有这个改名。
TLS 那一条是真的硬约束,但它针对的是系统进程------自动设备注册、描述文件安装、应用安装、以及通过管理通道发起的软件更新。这四类走的是系统进程,不吃你在 App 里配的那些例外。六个新系统全系生效,包括 tvOS 和 watchOS。
苹果没说的三件事,别当成已确认
第一件,苹果没有公布「更严格」具体指哪个 TLS 版本或哪套密码套件。市面上有说法是 TLS 1.2 起步,那是第三方解读,不是苹果原文。
第二件,苹果没有说明这个要求是否追溯适用于更新之前就已经注册的设备,还是只对新注册生效。这两种情况对存量机队的处置方案完全不同,在搞清楚之前,别急着全量重注册。
第三件,苹果没有提供这三项变化的消费级支持文档编号。也就是说你没法拿一个文档号去跟人解释,只能引部署指南。
三个自己能做的验证动作
动作一: 进设置、通用、VPN 与设备管理,看有没有一行由第三方下发的管理描述文件,再点进去看有没有「移除管理」按钮。有描述文件且没有移除按钮,基本可以确认是受监督状态;能自己删掉的属于软锁,不是这个语境里的监督。
动作二: 抽三台已经升到 27 的设备,走一遍擦除加 RTS,回收后看系统版本号有没有变化。没变化说明要么不是监督设备,要么策略还挂在老通道上。
动作三: 在管理后台查设备的注册方式字段。这个字段一般会区分自动设备注册、手动安装描述文件、用户注册三种取值,只有第一种能产出监督状态。如果台账里这个字段是空的,说明你根本不知道自己有多少台设备能用上这条能力。
三个常见误判
误判一: 以为所有升到 iOS 27 的设备都会被强制装更新。不会,只有受监督的会。这条规则的触发条件写在「受监督」上,不是写在系统版本上。
误判二: 以为改名意味着网络策略要改。Connectivity Assist 目前被描述为纯标签变更,行为没变。
误判三: 以为擦除会把管理关系一起抹掉。擦除清的是本地数据层,绑定关系记在苹果服务器、挂在序列号上。这也是为什么设备抹除后重新激活还会回连原管理域------MDM.Plus 的监管锁走的就是 Apple ABM 加监督模式这条路,靠的就是这一层不在本机的绑定。
两条适用边界
边界一: 这套东西只对走苹果官方通道纳管的设备有意义。靠第三方应用层锁的,RTS 这个命令根本到不了设备,谈强制更新没有前提。
边界二: 老机型要小心。iOS 27 的支持机型与 iOS 26 相同,从 iPhone 11 和第二代 SE 起,这意味着 2019 年的机器还能升。但苹果同时明确「不是所有已知安全问题都会在旧版本里修复」,能升不等于安全。
落地该做的三件事
第一 ,把注册方式这个字段补进台账,搞清楚受监督设备的真实占比。第二 ,在 27 之前就把更新策略迁到 DDM,别等升级完发现命令不管用了。第三,把「擦除后检查系统版本」做成回收流程的固定一步,人工补上 RTS 覆盖不到的那部分。