
管理配件取用 Apple 裝置
管理 Mac 電腦
macOS 的配件安全性設計(稱為「限制模式」)旨在保護客戶免受透過有線配件的關閉取用攻擊。針對安裝 macOS 13 或以上版本且配備 Apple 晶片的 Mac 筆記型電腦,預設的設定會要求使用者允許新的配件。使用者在「系統設定」中有四個選項可允許配件連接:
每次都詢問
要求新配件
解鎖時自動
一律
若使用者將未知的配件(Thunderbolt、USB 或 macOS 13.3 以上版本中的 SD Extended Capacity「SDXC」卡)接上已鎖定的 Mac,系統會提示解鎖 Mac。已核准的配件從 Mac 上次鎖定起算可以連接到已鎖定的 Mac 最多三天。任何接上的配件在 3 天後會提示使用者「解鎖來使用配件」。
部分環境可能會需要略過使用者授權。MDM 解決方案可以使用現有的 allowUSBRestrictedMode
取用限制控制此動作,藉此一律允許配件。
【注意】這些連接不會套用到電源轉接器、非 Thunderbolt 顯示器、已核准的集線器,已配對的智慧卡,或處於「設定輔助程式」中或從 recoveryOS 啟動的 Mac。
管理 iPhone 和 iPad 裝置
管理可與 iPhone 和 iPad 配對的主機電腦對安全性和使用者便利性至關重要。例如,安全接入自助式站台以進行更新軟體或分享 Mac 電腦網際網路連線的能力需要 iPhone 或 iPad 和主機電腦之間的信任關係。
裝置配對通常會由使用者在透過 USB 連接線(或是若 iPad 機型支援,則可透過 Thunderbolt 連接線)將其裝置連接到主機電腦時執行。詢問是否要與電腦建立信任關係的提示會在使用者的裝置上顯示。

接著會要求使用者輸入其密碼來確認此決定。任何與相同主機電腦的進一步連線往後會自動獲得信任。使用者可以前往「設定」>「一般」>「重置」>「重置定位服務與隱私權」或清除其裝置來清除配對信任關係。此外,這些信任記錄若達 30 天未使用便會遭到移除。
主機配對的 MDM 管理
管理者可以管理受監管 Apple 裝置搭配允許與非 Apple Configurator 主機配對取用限制來手動信任主機電腦的能力。藉由停用主機配對能力(和發布正確監管識別身分至其裝置),管理者可以確保只有具備有效監管主機憑證的受信任電腦能夠透過 USB(或 Thunderbolt,若 iPad 機型支援)取用有問題的 iPhone 和 iPad 裝置。若在主機電腦上尚未配置監管主機憑證,則會停用所有配對。
【注意】Apple 裝置註冊設定 allow_pairing 已不適用於 iOS 13 和 iPadOS 13.1。管理者應改為使用上述指南,因為它仍允許與受信任的主機配對,從而提供更大的靈活性。它也啟用更改主機配對設定,而無需清除 iPhone 或 iPad。
確保未配對的回復工作流程安全
針對安裝 iOS 14.5 和 iPadOS 14.5 或以上版本的裝置,未配對的主機電腦無法重新啟動進入 recoveryOS(也稱為「復原模式」),而且未經本機實體互動不得進行回復。在此變更前,未經授權的使用者無須直接與 iPhone 或 iPad 互動即可清除和回復使用者的裝置。他們需要的僅僅是與目標裝置和電腦的 USB(或 Thunderbolt,若 iPad 機型支援)連接(例如,提供作為充電設備)。
限制復原 iPhone 或 iPad 的外部開機
依照預設,iOS 14.5 和 iPadOS 14.5 或以上版本會將此復原功能限制到先前已受信任的主機電腦。想要退出此項更安全的操作的管理者可以啟用取用限制允許未配對的主機讓 iPhone 或 iPad 進入「復原模式」。
搭配 iPhone 或 iPad 使用乙太網路轉接器
若裝置已關閉取用限制,即使未經初始解鎖,配備乙太網路轉接器的 iPhone 或 iPad 仍可維持已連接網路的現用連線。當裝置在 Wi-Fi 和行動網路無法使用,且裝置從關機狀態啟動或重新啟動後尚未解鎖時接收 MDM 指令,此方法十分有用(例如,當使用者忘記了他們的密碼並且 MDM 試圖清除它時)。
iPhone 或 iPad 上的「限制模式」設定可由下列對象管理:
具備「USB 限制模式」取用限制的 MDM 管理者。這會要求裝置受到監管。
在「設定」>「Touch/Face ID 與密碼」>「配件」中的使用者。