iOS 27 给了租赁一个新工具,但它只认受监督的设备

先给结论

iOS 279 月 14 日 推送,带来三项只对企业设备生效的变化。其中对租赁最有用的一条是------受监督的设备在收到 Return to Service 擦除命令时,可以被强制装上待定系统更新。这条规则的前提是设备必须有监督(supervision)状态,非监督设备永远不会触发。

这三项变化苹果写在部署指南里,不在消费级的 iOS 27 功能页上,所以很少有人讨论。按 The Mac Observer 今年 9 月的报道,苹果对这三项的原文表述是:Wi-Fi Assist 改名为 Connectivity Assist;「部分系统进程对注册、描述文件安装、应用安装和软件更新强制更严格的 TLS 要求」;以及受监督设备在收到 RTS 擦除命令时可以被要求安装待定更新。三件事里前两件是背景,第三件才是能直接用在租赁回收环节的。

现象:机器擦干净了,系统版本还停在半年前

做租赁的都遇到过这个场景:一台机器回收回来,走完擦除流程,重新发给出租客户,结果客户一开机,系统版本还停在半年前。安全补丁没打,新版本的管理能力也不生效。这时候要么让客户自己升级------他不升你也没办法;要么人工一台台点,几十台就是一下午。

直接原因是擦除命令只作用于本地数据层。擦除这个动作的设计目标是清掉上一个人的数据,它并不包含「顺便把系统升到最新」这个语义。所以擦完之后设备停在哪个版本,取决于它被擦之前停在哪个版本。

底层机制:RTS 在 iOS 27 多了一个更新开关

Return to Service 是苹果给批量重新投放设备设计的能力------一条命令把设备抹掉并重新走一遍配置流程,让它回到可以交给下一个人的状态。在 iOS 27 之前,这条命令管的是「清干净」,不管「升到哪」。

iOS 27 的做法是在 RTS 命令里增加了一个更新要求:管理服务器下发擦除命令时可以附带「必须安装待定更新」的条件,设备在激活流程阶段执行这个更新,然后才进入可用状态。苹果的原文表述是 IT 团队可以「在受监督设备收到 Return to Service 擦除命令时强制安装待定的软件更新」。

覆盖范围是 iOS 27iPadOS 27visionOS 27 三个系统。tvOS 27watchOS 27 明确没有这条规则------这点很重要,别以为苹果全家桶一视同仁。

失效条件:这条链路上有两个断点

第一个断点是监督状态。 这条规则的触发前提是设备受监督,也就是通过自动化设备注册(ADE)走苹果官方通道纳管的设备。走 User Enrollment 注册的、或者手动装描述文件但没进监督模式的设备,命令下过去不会触发。The Mac Observer 的原文说得很直白:一台没有管理描述文件、没有监督的设备,永远不会触发它。

第二个断点是 legacy 更新管理在同一代系统里失效了。 苹果的部署指南写明「legacy software update management 在 27.0 全系操作系统中不再生效」。老的更新命令、查询命令、推荐节奏设置、延迟和限制设置,设备升到 27 之后全部不认。替代方案是声明式设备管理(DDM),而且旧的策略不会自动迁移过去,得人工重建一遍。

换句话说,想用上 RTS 强制更新,得同时满足三件事:设备受监督、系统到了 27、更新策略已经迁到 DDM。少一件,这条能力就用不上。

顺带记三个时间值

做这一块的运维,有三个时间值值得写进检查清单。第一个是 365 天 ------苹果推送通道的证书有效期是一年,全量设备同时失去响应时,第一个要查的是证书的到期时间,不是逐台排查。第二个是 30 天 ------通过 Apple Configurator 手工添加的设备有 30 天临时期,期内可以脱离管理,超过则锁定。第三个是 9 月 14 日------iOS 27 的推送日,从这天起新增注册的设备适用新规则,存量设备的适用性目前苹果没有说明。

这三个值里,365 天那一个最容易出事,因为它的失效是静默的:设备在线、报表正常,但指令发不下去。判断方法是看回执而不是看在线------在线是最后一次心跳时间,回执是设备真的执行了命令,两者在时间口径上差一个轮询周期。

另外两项变化,哪些是真的、哪些只是改名

Connectivity Assist 这个改名要正确理解。 Wi-Fi Assist 老早就有了,作用是 Wi-Fi 信号弱的时候自动切蜂窝数据。iOS 27 和 iPadOS 27 里它改叫 Connectivity Assist,苹果列在企业部署文档里而不是消费级功能页。The Mac Observer 特别指出:改的只是设置里的标签,行为本身没有被描述为有变化。所以别听风就是雨,以为网络策略要重新配。macOS 27 没有这个改名。

TLS 那一条是真的硬约束,但它针对的是系统进程------自动设备注册、描述文件安装、应用安装、以及通过管理通道发起的软件更新。这四类走的是系统进程,不吃你在 App 里配的那些例外。六个新系统全系生效,包括 tvOS 和 watchOS。

苹果没说的三件事,别当成已确认

第一件,苹果没有公布「更严格」具体指哪个 TLS 版本或哪套密码套件。市面上有说法是 TLS 1.2 起步,那是第三方解读,不是苹果原文。

第二件,苹果没有说明这个要求是否追溯适用于更新之前就已经注册的设备,还是只对新注册生效。这两种情况对存量机队的处置方案完全不同,在搞清楚之前,别急着全量重注册。

第三件,苹果没有提供这三项变化的消费级支持文档编号。也就是说你没法拿一个文档号去跟人解释,只能引部署指南。

三个自己能做的验证动作

动作一: 进设置、通用、VPN 与设备管理,看有没有一行由第三方下发的管理描述文件,再点进去看有没有「移除管理」按钮。有描述文件且没有移除按钮,基本可以确认是受监督状态;能自己删掉的属于软锁,不是这个语境里的监督。

动作二: 抽三台已经升到 27 的设备,走一遍擦除加 RTS,回收后看系统版本号有没有变化。没变化说明要么不是监督设备,要么策略还挂在老通道上。

动作三: 在管理后台查设备的注册方式字段。这个字段一般会区分自动设备注册、手动安装描述文件、用户注册三种取值,只有第一种能产出监督状态。如果台账里这个字段是空的,说明你根本不知道自己有多少台设备能用上这条能力。

三个常见误判

误判一: 以为所有升到 iOS 27 的设备都会被强制装更新。不会,只有受监督的会。这条规则的触发条件写在「受监督」上,不是写在系统版本上。

误判二: 以为改名意味着网络策略要改。Connectivity Assist 目前被描述为纯标签变更,行为没变。

误判三: 以为擦除会把管理关系一起抹掉。擦除清的是本地数据层,绑定关系记在苹果服务器、挂在序列号上。这也是为什么设备抹除后重新激活还会回连原管理域------MDM.Plus 的监管锁走的就是 Apple ABM 加监督模式这条路,靠的就是这一层不在本机的绑定。

两条适用边界

边界一: 这套东西只对走苹果官方通道纳管的设备有意义。靠第三方应用层锁的,RTS 这个命令根本到不了设备,谈强制更新没有前提。

边界二: 老机型要小心。iOS 27 的支持机型与 iOS 26 相同,从 iPhone 11 和第二代 SE 起,这意味着 2019 年的机器还能升。但苹果同时明确「不是所有已知安全问题都会在旧版本里修复」,能升不等于安全。

落地该做的三件事

第一 ,把注册方式这个字段补进台账,搞清楚受监督设备的真实占比。第二 ,在 27 之前就把更新策略迁到 DDM,别等升级完发现命令不管用了。第三,把「擦除后检查系统版本」做成回收流程的固定一步,人工补上 RTS 覆盖不到的那部分。

相关推荐
大熊猫侯佩1 小时前
独立 App 首发完成 iPhone Duo 展开态适配
ios·swiftui·swift
爱笑鱼1 小时前
Android 系统启动机制(八):系统服务怎样从创建走到可用?SystemServiceManager 和 Boot Phase 各管什么?
android
hai_android1 小时前
Android 组件化开发实践
android·java·kotlin
jimmyleeee2 小时前
大模型安全之二十一:构建 AI 安全控制栈:从威胁映射到持续合规的完整指南
人工智能·安全
mmsx2 小时前
Android 几何构造器的双栈机:链式 API 底层是怎么装配几何的
android
mmsx2 小时前
Android 地图卡成 PPT 之后:双渲染管线与空间网格渐进加载怎么救
android·app
光影少年2 小时前
setImmediate 和 setTimeout(0) 的区别
android·前端·react.js·ios·前端框架
漫话明说2 小时前
工智能安全描述性综述(2026):基于30份行业报告的梳理
安全·智能体·ai安全
xiaoqiMikko2 小时前
Jetty 又出一条走私(CVE-2026-19203):官方叫升 9.4.64,而 9.4.64 在 Central 上是 404
java·安全