Skip to content

揭開隱藏伺服器的面紗:帶外基礎架構暴露無遺

揭開隱藏伺服器的面紗:帶外 (Out-of-Band) 基礎架構的風險曝光

基板管理控制器 (Baseboard Management Controllers, BMCs) 代表了嵌入在傳統機架式伺服器中的一個強大且隱蔽的攻擊面。這些帶外 (out-of-band, OOB) 裝置配備了獨立的處理器、隔離的韌體與專用的網路介面,對其主機機器擁有深度的管理控制權。雖然安全社群至少從 2013 年起就已開始審查 BMC,但此議題在 2026 年 8 月 HD Moore 公開強調 runZero 對 OOB 基礎架構的深入調查後,討論熱度更加攀升。在與受影響的硬體供應商和技術提供者進行負責任的協調後,我們於今日啟動了結構化的漏洞揭露計畫。

這項計畫源於一種混合方法:利用現成的 AI 工具和進階提示 (prompting) 來發掘數百個潛在的漏洞候選者。然而,要將此清單篩選至大約 40 個經過驗證的漏洞,需要進行詳盡且傳統的安全研究。這意味著必須應對硬體駭客攻擊中毫不光鮮的現實——大量的反覆試驗、對韌體虛擬化進行逆向工程,以及忍受極度緩慢的實體重新開機以驗證漏洞利用。

我們對 Gadi Evron、Dan Farmer、Fabien Perigaud、Sn0rkY、Solar Designer,以及 NetRise、Dragos Threat Intelligence 和 runZero 的專職團隊致上最誠摯的謝意。他們寶貴的指導、測試與同儕審查突顯了網路安全研究本質上是一項協同合作的努力。

2026 年 9 月 15 日更新:關鍵的 OpenBMC 漏洞

我們首次揭露的目標是 OpenBMC 的 phosphor-net-ipmid 元件中的 IPMI 實作。這些漏洞已在 OpenBMC 參考架構以及部署等效程式碼庫的下游產品中獲得驗證,特別是 NVIDIA BlueField-3 DPU BMC 與 H3C HDM3。

必須強調的是 OpenBMC 普遍的白標 (white-labeling) 現象。如果沒有強健的軟體物料清單 (SBOM),無論外部機箱上印著什麼 OEM 品牌,組織都會危險地處於不知情的狀態,未察覺正是 OpenBMC 在驅動他們「伺服器中的伺服器」。

漏洞機制與漏洞利用鏈 (Exploit Chaining)

CVE 識別碼漏洞類型機制與影響
CVE-2026-16141身分驗證繞過位於 RMCP+ 工作階段設定路徑中。具備 IPMI 網路視線的攻擊者可利用預設金鑰與過時的挑戰狀態 (stale challenge state),在無需擁有帳戶密碼的情況下建立經過驗證的工作階段。這賦予了進入 BMC IPMI 介面的初始立足點存取權。
CVE-2026-16140權限提升經過驗證的低權限 IPMI 使用者可以惡意地重新標記活動工作階段,將其對應至已啟用的管理員帳戶。這完全繞過了對管理員密碼的需求。

當依序武器化時,這兩個漏洞可以將對暴露的 IPMI 服務之基本網路存取權,轉變為對 BMC 的全面管理宰制權。然而,一個成功的漏洞利用鏈需要具備以下「完美風暴」的先決條件:

  • 目標必須執行易受攻擊的 phosphor-net-ipmid 程式碼。
  • IPMI 服務必須是網路可達的。
  • 攻擊者必須知道或能猜出已啟用的帳戶名稱。
  • 對於 CVE-2026-16141,過時的挑戰值在該特定建置上必須是可預測的(這是一個深受堆積配置 (heap layout)、配置器重複使用以及精確的工作階段建立時序影響的因素)。
  • 對於權限提升 (CVE-2026-16140),裝置上必須已有已啟用的管理員帳戶。

如果這些複雜的變數對齊,威脅行為者就能獲得改寫管理配置、操縱核心硬體功能,以及滲透 OOB 主控台與儲存機制的權力。

深度資產發現的必要性

量化您對這些缺陷的曝險程度鮮少是件直截了當的事。標準的伺服器庫存通常只記錄頂層供應商與型號資料,完全遺漏了驅動硬體的精細、嵌入式元件。這突顯了全面資產發現的關鍵必要性。

一個基礎的 runZero 查詢——例如 (protocol:ipmi OR type:=BMC)——能讓您立即了解您的環境中有多少個 BMC 正在主動監聽 IPMI 流量。在我們 8 月份發布快速回應 (Rapid Response) 之後,強烈建議執行更廣泛的 IPMI 診斷查詢。對於擁有專屬測試環境的團隊,可以使用 runZero 的開源 oobscan 工具鏈來安全地探測這些特定漏洞。

一旦盤點了資產,runZero 的網路拓樸與攻擊路徑映射(於 4.9 版引入)就變得至關重要。這些工具能將通往易受攻擊裝置的路由路徑視覺化,驗證您預期的網路分段是否在現實中依然站得住腳。從根本上說,IPMI 介面絕對不應從標準使用者子網路、生產應用程式網段中存取,更不用說是公共網際網路了。

戰略路線圖:未來一個月

這次的 OpenBMC 揭露代表了計畫中五個技術發布系列的第一波。在接下來的幾週內(至 10 月底達到高潮),我們將發布有關其他幾個供應商生態系統中漏洞的全面技術細節(所有這些供應商都已透過協調揭露程序進行了接觸)。

本文將作為一份動態文件 (living document),隨著後續揭露的上線而更新我們官方公告的連結。我們的首要任務是消除資訊不對稱。如果對深層攻擊面的知識僅限於少數參與者,網路安全生態系統將依然脆弱。我們致力於教育防禦者、實作者與研究人員,讓他們了解未受追蹤的管理介面所帶來的嚴重風險。像 KVM 模擬器與 BMC 這類 OOB 裝置無所不在,它們經常會外洩到隔離的管理網路之外,並構成了一個需要日常營運高度警覺的關鍵盲點。

關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

揭秘企業瀏覽器管理

企業瀏覽器管理策略指南

執行摘要:現代工作環境已完全以瀏覽器為中心。有效管理這個數位工作區已不再是可有可無的選項——它是降低網路風險與保護企業資產的關鍵要求。

80% 的現實:根據 Omdia 的研究,現今的員工每天花費超過 80% 的時間在基於瀏覽器的應用程式中運作。雖然這凸顯了瀏覽器作為終極生產力工具的角色,但也讓它成為網路犯罪分子的巨大目標。

由於瀏覽器是通往公司資料的主要閘道,在它接觸企業網路之前,必須經過嚴格的配置與強化。這正是企業瀏覽器管理的根本目的。

解碼企業瀏覽器管理

企業瀏覽器管理是一項涵蓋全域的集中式實踐,負責配置、更新與監控整個組織的網頁瀏覽器。它充當一個指揮中心,IT 團隊可以在此執行嚴格的安全協定——從封鎖惡意擴充功能,到建立資料外洩防護 (DLP) 規則以限制非法複製、下載或上傳敏感檔案。

必須釐清一個常見的混淆點:企業瀏覽器管理企業瀏覽器並非同義詞。

  • 企業瀏覽器是一款專為企業用途打造的專用軟體產品,內建原生安全與管理控制功能。
  • 企業瀏覽器管理則是一門更廣泛的學科,負責集中管理您環境中的任何瀏覽器機隊——無論這包含專為企業打造的瀏覽器,還是如 Google Chrome、Mozilla Firefox 和 Microsoft Edge 等消費性主流瀏覽器。

為何集中式管理是不容妥協的

當您絕大多數的員工都依賴瀏覽器來存取敏感資料與雲端應用程式時,讓這些瀏覽器處於未受管理的狀態,將造成無法接受的合規性與安全風險。

若缺乏集中監督,每一個獨立的瀏覽器都會退化成一個盲點。未受管理的環境使得偵測危險行為變得極其困難,讓您的資料暴露在風險之中。使用者可能會在不知情的情況下安裝竊取機密資料的流氓擴充功能、執行充滿未修補漏洞的過時瀏覽器,或將專有程式碼上傳至未經批准的生成式 AI 工具。

此外,集中式管理為 IT 與安全團隊提供了加速事件回應所需的可視性。當您對瀏覽器機隊擁有全景視角時,您就能立即精準定位威脅的源頭、追蹤其橫向移動,並迅速執行遏制協定。

瀏覽器管理的 5 大支柱

全面的管理策略必須解決幾個關鍵層面,以確保瀏覽器安全且達到企業級就緒狀態:

1. 全面可視性持續追蹤您網路上活躍的瀏覽器,記錄其版本、配置與已安裝的擴充功能。這能防止過時的軟體與未經授權的附加元件危及您的邊界。

2. 政策與配置控制放棄逐台裝置的設定。IT 應集中強制執行基礎設定,例如預設搜尋引擎、首頁目的地,以及經授權的密碼管理行為。

3. 擴充功能治理掌控附加元件生態系統。將必要的擴充功能列入允許清單,封鎖已知的危險外掛程式,並在無需使用者介入的情況下,強制在整個組織中部署所需的工具。

4. 資料外洩防護 (DLP)確切規定使用者如何與敏感資料互動。根據正在存取的特定應用程式或網站,建立複製/貼上、下載與上傳的精細規則,從而大幅降低資料外洩的風險。

5. 法規遵循確保瀏覽器的使用嚴格符合內部安全要求。監控瀏覽器內的活動以產生所需的稽核軌跡,從而證明符合 GDPR 等嚴格框架的合規性。

具體的業務效益

  • 資料外洩最小化:嚴格的瀏覽器層級 DLP 控制可作為抵禦惡意資料竊取與意外過度分享的強大屏障。
  • 加速事件回應:深度的可視性使安全營運團隊能立即偵測異常,縮短威脅的潛伏期並將潛在的爆炸半徑降至最低。
  • 降低 IT 營運成本:透過全域套用政策,IT 團隊消除了繁瑣的手動逐一端點配置任務,釋放出時間以專注於具高影響力的戰略性計畫。
  • 無摩擦的使用者體驗:員工無論身處何處,都能享有標準化、可靠的瀏覽體驗,繁重的安全協定則在背景默默運作。

使用 NordLayer Browser 保護您的機隊

NordLayer Browser 是一款專為企業打造的解決方案,旨在讓大規模管理變得毫不費力,同時保留完美無瑕的使用者體驗。它配備原生、企業級的安全工具,賦予 IT 團隊對 SaaS 應用程式、AI 工具使用與網路下載的絕對主權。

透過 NordLayer,您可以稽核擴充功能的使用情況、強制執行嚴格的資料外洩防護政策,並實施零信任 (Zero Trust) 瀏覽架構,對每一個工作階段、使用者與請求進行身分驗證。

體驗無摩擦的企業瀏覽器管理應有的樣貌。立即試用 NordLayer Browser,並享有零風險的 14 天退款保證。

關於 NordLayer
NordLayer 是現代企業的自適應性網絡存取安全解決方案,來自世界上其中一個最值得信賴的網絡安全品牌 Nord Security。致力於幫助 CEO、CIO 和 IT 管理員輕鬆應對網絡擴展和安全挑戰。NordLayer 與零信任網絡存取(ZTNA)和安全服務邊緣(SSE)原則保持一致,是一個無需硬件的解決方案,保護公司企業免受現代網絡威脅。通過 NordLayer,各種規模的公司企業都可以在不需要深入專業技術知識的情況下保護他們的團隊和網絡,它易於部署、管理和擴展。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

終極 MSP 客戶安全入職檢查清單

終極 MSP 客戶安全上線檢查清單

當 MSP 接手新客戶時,他們也繼承了由其他人所建構的環境。從電子郵件信箱、SaaS 連線到雜亂無章的供應商權限,這些系統很可能是由前任服務供應商或企業主所設定。如果在過渡期間沒有揪出繼承的漏洞,它們就會在常規服務期間成為您的責任。

安全上線不應依賴技術人員的個人習慣。標準化且記錄在案的流程可確保每個客戶都獲得相同嚴格的基線保護,為其初始的安全態勢留下清晰的記錄。

核心重點

  • 建立穩固的基線:在常規服務開始前,記錄所有繼承的資產、風險、控制措施與責任。
  • 標準化以減少變異:一致的工作流程可確保每個客戶獲得相同的核心保護。
  • 部署前先評估:在開始安裝工具之前,務必先盤點裝置、身分與漏洞。
  • 持續監控:上線只是一個開始。請驗證您的警報並進行定期審查,以捕捉配置偏移 (configuration drift)。

為何要將安全納入上線流程?

在客戶上線期間,安全是您絕對不能略過的步驟。它直接影響客戶保留率、降低第三方風險,並為企業應對網路保險審查做好準備。

上線因素背景脈絡MSP 策略
保留率與結構數據顯示,擁有結構化上線流程的 MSP 流失率較低。目前只有 36% 的 MSP 採用正式的上線流程。將上線視為核心服務指標。定義里程碑、指派負責人,並設定明確的審查日期。
第三方漏洞近半數 (48%) 的資料外洩涉及第三方,且通常從軟體漏洞利用開始。在假設環境安全之前,先對應所有供應商、遠端存取路徑與舊版軟體。
網路保險就緒性保險公司在核保過程中會嚴格審查基線安全控制措施。提供已部署控制措施與可接受風險的具體文件,以協助客戶進行保險洽談。
「全新開始」的優勢過渡期提供了前所未有的機會,讓您能存取合約、舊有控制措施與管理員權限。記錄初始態勢,以便您能具體證明您的 MSP 隨時間推移所交付的價值與改進。

4 階段安全上線檢查清單

一份具備韌性的檢查清單應反映您取得客戶環境控制權的順序。為每個步驟指派明確的負責人與完成標準。

階段 1:上線前準備工作

  • 對應階層架構:識別技術聯絡人、安全決策者以及下班後的升級通報路徑。確切了解誰能授權執行如裝置隔離等劇烈措施。
  • 驗證整合:確認您的 PSA 與 RMM 工具路由正確。測試租戶命名慣例、警報工作流程與升級通報規則。
  • 工作區設定:建立客戶租戶、指派精確的技術人員權限,並驗證存取能力。
  • 記錄第三方存取:記錄所有現有的 SaaS 供應商、舊有 IT 供應商、備份服務與遠端存取工具。標記閒置帳戶以立即移除。

階段 2:發現與風險評估

  • 全面盤點:交叉比對來自客戶、RMM、身分提供者與外部掃描的資料,以找出未受管理的裝置與影子 IT。
  • 識別關鍵資產:確定哪些系統、電子郵件信箱與應用程式若遭入侵,將造成最嚴重的損害。
  • 稽核存取衛生:審查特權帳戶、MFA 執行漏洞與共用憑證。追蹤舊版身分驗證路徑。
  • 漏洞掃描:搜尋外洩憑證、未修補的軟體以及需要立即修復的公開弱點。

階段 3:基線安全部署

  • 端點與 EDR 部署:在所有裝置上部署防護。驗證防篡改保護是否處於活動狀態,且警報能成功送達您的 MSP 工作流程。
  • 全面執行 MFA:鎖定每位使用者、管理員與遠端存取點。記錄任何罕見、經批准的例外情況,並附上嚴格的修復時間表。
  • 電子郵件防禦:配置反網路釣魚、身分冒充控制與隔離行為。
  • 身分威脅偵測:連接工作區來源,以監控可疑的登入、權限提升或異常的帳戶活動。

階段 4:文件記錄與移交

  • 態勢文件記錄:記錄所有受保護的項目、已知的例外情況與未解決的風險。取得對已接受風險的批准。
  • 交付基線報告:提供控制涵蓋範圍的清晰摘要,供客戶與高階主管或保險公司分享。
  • 驗證即時監控:測試事件警報是否路由至正確的佇列,以及下班後的升級通報是否實際觸發。
  • 排程審查:安排 30 天與 90 天的檢視會議,以捕捉新發現的資產、使用者變更與未解決的過渡項目。

上線流程容易出錯的環節

大多數的失敗都是流程導向,而非工具導向。避免這些常見的陷阱,以防止早期的錯誤變成整期的安全技術債。

常見錯誤導致的風險更好的做法
在評估風險前部署工具遺漏繼承的風險,或先保護了錯誤的資產。完成發現流程並優先處理關鍵系統,然後再展開部署。
屈服於客戶對 MFA 的反彈讓特權或遠端帳戶完全暴露於憑證遭竊的風險中。將 MFA 視為不可妥協的基線。對任何罕見的例外情況設定時間限制。
未能記錄初始基線無法證明您繼承了什麼與修復了什麼。建立包含日期的初始態勢記錄,並維護變更的稽核軌跡。
將上線視為終點配置偏移與新漏洞會迅速削弱安全性。將上線視為持續監控與定期審查的起點。

Guardz 如何簡化 MSP 上線流程

Guardz 為 MSP 提供了一個統一平台,彌合了初始風險評估與持續保護之間的差距,消除了拼湊多個單點解決方案的需求。

  • 上線前潛在客戶分析:掃描潛在客戶的公開資產與遭入侵的憑證,在他們簽約前突顯安全漏洞。
  • 自動化發現:在環境連線的瞬間,識別高風險使用者、影子 IT 與暴露的外部網域。
  • 統一訊號關聯:將端點、電子郵件、雲端與身分訊號匯集至單一儀表板,輕鬆對應完整的攻擊鏈。
  • 多租戶控制:將全域配置推送至您的整個客戶群,以標準化保護並大幅縮減設定時間。
  • 客戶端就緒報告:可隨需產生有數據支持的安全態勢報告,以便在上線階段結束時移交給客戶。

安全上線是您制定標準的機會。透過依賴結構化的階段、嚴格的基線與全面的文件記錄,您的 MSP 可以將混亂的 IT 繼承轉化為安全、可管理的環境。

關於 Guardz

Guardz 為管理服務提供商 (MSP) 和 IT 專業人士提供一個人工智能驅動的網絡安全平台,專門設計來保護小型企業免受網絡攻擊。我們的統一檢測與響應平台能夠全面保護用戶、電子郵件、設備、雲端目錄和數據。透過簡化網絡安全管理,我們讓企業能夠專注於發展業務,同時減少安全管理的複雜性。Guardz 結合強大的網絡安全技術和豐富的專業知識,確保安全措施持續受到監控、管理和改進,預防未來的攻擊並降低風險。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

零日支援:Scalefusion 已為蘋果 2026 年的作業系統發布做好準備

零日支援 (Day Zero Support):Scalefusion 已為 iOS 27、iPadOS 27、macOS 27 與 tvOS 27 做好準備

蘋果一年一度的更新週期已經到來。隨著 iOS 27、iPadOS 27、macOS 27 和 tvOS 27 的推出,蘋果在裝置配置、安全協定、身分驗證及合規性方面進行了全面性的變革。最重要的是,這個發布週期突顯了蘋果正加速轉向宣告式裝置管理 (Declarative Device Management, DDM),從根本上改變了 IT 管理員監督企業設備機隊的方式。

在 Scalefusion,我們保證零日 (Day Zero) 就緒。我們已主動在最新的作業系統上測試了我們的應用程式,並整合了基於 DDM 的新配置、設定檔設定以及自動裝置註冊 (ADE) 增強功能。這確保您的 IT 團隊能夠無縫過渡到新的作業系統版本,而不會在日常管理工作流程中出現任何障礙。

加速應用程式就緒
我們已在 iOS 27、iPadOS 27、macOS 27 和 tvOS 27 上對整個 Scalefusion 應用程式套件進行了嚴格的測試。我們已套用必要的底層更新,以保證裝置與政策管理功能在第一天就能完美運作。

裝置設定檔現代化:DDM 的轉變

Apple Intelligence 設定移轉至 DDM

從 iOS 26.4 和 macOS 26.4 開始,蘋果正式棄用了用於控制 Apple Intelligence 的傳統 MDM 限制金鑰,將這些配置直接移轉到 DDM 宣告中。Scalefusion 現在會在支援的版本上,原生透過 DDM 通道傳送 Apple Intelligence 限制,同時為舊版作業系統保留傳統的 MDM 金鑰支援。

對於 iOS 26.4 及更新版本,以下項目現在由 DDM 控制:

  • 允許 Genmoji (Allow Genmoji)
  • 允許 Image Playground (Allow Image Playground)
  • 允許 Image Wand (Allow Image Wand)
  • 允許書寫工具 (Allow Writing Tools)
  • 允許個人化手寫結果 (Allow Personalized Handwriting Result)
  • 允許郵件摘要 (Allow Mail Summary)
  • 強制僅限裝置端聽寫 (Force On-Device Only Dictation)
  • 強制僅限裝置端翻譯 (Force On-Device Only Translation)

Scalefusion 還引入了全新的 DDM 專屬控制項:

  • 允許 Apple Intelligence 報告 (Allow Apple Intelligence Report)
  • 允許視覺智慧摘要 (Allow Visual Intelligence Summary)
  • 允許 Safari 摘要 (Allow Safari Summary)
  • 允許郵件智慧回覆 (Allow Mail Smart Replies)
  • 允許備忘錄逐字稿及摘要 (Allow Notes Transcription and Transcription Summary)
  • 允許行事曆自然語言編輯 (Allow Calendar Natural Language Editing,僅限 iOS 27.0+)

macOS 注意事項:相同的 DDM 移轉適用於 macOS 26.4+,但不包含 Image Wand 和個人化手寫結果等行動裝置專屬功能。行事曆自然語言編輯需要 macOS 27.0。

外部智慧 (External Intelligence) 與 Siri 設定

外部智慧整合 (External Intelligence Integrations)外部智慧整合登入 (External Intelligence Integrations Sign-in) 的控制項,現在在 iOS 26.4+ 和 macOS 26.4+ 上獨家透過 DDM 傳送。管理員還可以在這兩個平台上配置全新的 允許的外部智慧工作區 ID (Allowed External Intelligence Workspace ID)

同樣地,核心 Siri 限制——包括 允許 Siri (Allow Siri)強制 Siri 不雅用語過濾器 (Force Siri Profanity Filter)鎖定時允許輔助 (Allow Assistant while Locked)——也已移轉至 DDM。現在為受監督裝置提供了一項新限制:允許 Siri 使用者產生的網頁內容 (Allow Siri User-Generated Web Content)

全新的精細限制

iOS 27 新增控制項

  • 預設應用程式修改:鎖定預設的通話和訊息應用程式,以維持企業工作流程。
  • 衛星連線:根據組織的合規性要求切換衛星連線的啟用狀態。
  • 靠近設定:防止使用者在設定新硬體時使用基於近距離的設定功能。

macOS 27 新增控制項

  • 鎖定畫面強制強制網頁認證 (Captive Portal):強制使用者在繞過鎖定畫面之前,透過強制網頁認證進行身分驗證。
  • 鎖定畫面上的 Wi-Fi:如果登入前需要網路存取,允許直接從鎖定畫面進行 Wi-Fi 配置。
  • Rosetta 使用意識:切換有關使用 Rosetta 應用程式的使用者通知,以保持對效能的掌握。

進階作業系統更新管理 (iOS)

iOS 作業系統更新模組已進行全面翻新,以提供卓越、精細的修補程式控制:

  • 強制執行政策與延遲:嚴格強制執行更新政策,或將其延遲 1 到 90 天。
  • 自動配置 (iOS 18+):控制自動安裝、自動下載以及系統資料檔和安全修補程式的靜默部署。
  • 建議節奏:選擇部署所有 (All)、最舊 (Oldest) 或最新 (Newest) 更新。
  • 快速安全回應 (iOS 18+):授權安裝或回復關鍵的「快速安全回應」(Rapid Security Response) 修補程式。

需注意的棄用功能

AUE iOS 設定檔:允許 Siri鎖定時允許輔助 設定現在會顯示棄用警告。無需立即採取行動;現有配置將繼續正常運作。

macOS PPPC 棄用:蘋果已在 macOS 27 中棄用了相機、麥克風和語音辨識的隱私權偏好設定政策控制 (PPPC)。Scalefusion 將顯示棄用指示器;無論您的儀表板配置為何,這些權限將不再被推送至執行 macOS 27+ 的裝置。

蘋果配置增強功能

平台 SSO:OpenID 與新金鑰

macOS 27 針對平台 SSO (Platform SSO) 引入了 OpenID 身分驗證。Scalefusion 將在現有方法之外支援 OpenID,允許您配置 FileVault、登入和解鎖政策(包含寬限期和 Apple Watch 備用方案)。此外,我們正在推出對 同步網頁登入密碼 (Sync Password from Web Login)允許的網頁登入 URL (Allowed Web Login URLs)(使用 OpenID 時為必填)的支援。

自動裝置註冊 (ADE) 升級

簡化設定輔助程式 (Setup Assistant)

管理員現在可以跳過新的設定畫面。iOS 略過選項現在包含 Liquid Glass、多工處理 (multitasking) 和 OS 產品展示 (OS showcase)。macOS 設定可略過 Apple Watch 解鎖、輔助使用、Liquid Glass、OS 產品展示和軟體更新。

自動推進 (Auto Advance) (macOS & tvOS)

在 macOS 和 tvOS 上自動快速通過設定輔助程式。在 macOS 上,當自動推進啟用時,Scalefusion 會自動觸發 不建立主要帳戶 (Do not create Primary Account) 設定,實現真正的零接觸部署。

設定期間的 FileVault (macOS 14+)

在 9 月 15 日當週推出,將提供新的 在設定輔助程式期間強制啟用 (Force Enable During Setup Assistant) 選項。啟用後,ADE 會透過 等待裝置配置 (Await Device Configured) 指令暫停設定輔助程式,安裝 FileVault 設定檔,然後無縫恢復設定程序。

mSCP 2.0 合規基準

macOS 安全合規專案 (macOS Security Compliance Project, mSCP) 已推出 2.0 版,採用了重新設計的架構 (schema)。Scalefusion 的後端已經升級以支援這個新的 mSCP 2.0 架構,為 iOS 27、iPadOS 27 和 macOS 27 提供 CIS Level 1 和 Level 2 合規基準。

透過 Scalefusion 駕馭蘋果管理的未來

蘋果的 2026 年 OS 更新在配置控制、身分驗證和 DDM 框架方面代表了巨大的飛躍。透過運用 Scalefusion 的零日支援,您的企業可以充滿信心地部署 iOS 27、iPadOS 27、macOS 27 和 tvOS 27,並讓尖端的管理功能全面投入運作。

關於 Scalefusion
Scalefusion 是領先的統一端點管理解決方案,可幫助企業安全管理各類裝置,包括智能手機、平 板電腦、手提電腦、堅固型設備、POS 機、數位標牌,以及應用和內容。Scalefusion 支援 Android、iOS、macOS、Windows 和 Linux 裝置的管理,並透過遙距故障排除功能,實現高效 的設備管理流程。全球超過 8000 家企業依賴 Scalefusion 釋放業務潛力,廣泛應用於運輸與物流 、零售、教育、醫療保健、製造、建築與房地產、酒店業、軟件與電信、金融服務等行業。

關於 Version 2 Digital
Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

揭秘託管寬頻服務

託管寬頻服務策略指南

停止與 ISP 斷線和脫節的網路合約搏鬥。託管寬頻將網路監督的日常重擔——從安全與配置到監控與容錯移轉 (failover)——從內部 IT 團隊轉移到專屬的專業合作夥伴。對於多據點企業而言,這種營運轉變直接轉化為更少的斷線次數、零 ISP 煩惱以及單一問責窗口。借助 SC//AcuVigil™ 託管網路解決方案,IT 領導者能獲得對每個據點連線前所未有的集中控制權。

什麼是寬頻網路管理?
它是監督網路可靠性、效能與安全性的持續性工作,而非將網際網路存取視為「設定後即可遺忘」的公用設施。它建立在三大核心支柱上:主動監控以攔截問題、頻寬最佳化以確保流量順暢,以及統一的安全防護以阻擋新興威脅。

現狀的代價:未託管 vs. 託管

當組織內部自行處理寬頻時,IT 人員會不斷被從高價值專案中抽離,去撲滅連線問題的火苗。託管寬頻完全卸下了這些技術障礙。

DIY 做法(未託管)SC//AcuVigil 做法(託管)
應付多家 ISP 與聯絡窗口。每個據點都有單一問責供應商。
盲點:只有在使用者抱怨時才發現問題。24/7 全天候主動監控,在問題擴大前及早發現。
缺乏跨據點的集中可視性。即時、統一的儀表板追蹤全球的正常運作時間。
淹沒在各家營運商的獨立帳單中。合併計費,將所有費用簡化為單一帳單。
若主要連線失效,據點將完全斷線。自動化 WAN 容錯移轉讓據點保持無縫運作。
內部 IT 承擔每一次繁瑣的升級通報通話。由供應商直接處理所有 ISP 故障修復互動。

核心效益與關鍵功能

轉換至託管服務可賦予分散式組織(如零售、旅宿與製造業)在所有據點高效且安全運作的能力。

  • 不妥協的可靠性:專屬的網路營運中心 (NOC) 全天候監控連線,在瓶頸演變成斷線前加以解決。
  • 可預測的營運支出 (OpEx):告別緊急派車出勤與被動的故障修復費用。合併計費與主動維護能穩定您的 IT 預算。
  • 標準化的安全與合規:全球套用一致的防護,防止個別據點自行拼湊防禦措施。精細的報告提供證明符合 PCI DSS 等框架所需的歷史資料。
  • 奪回時間:透過卸下供應商研究、配置與故障排除的工作,內部團隊得以騰出時間專注於具戰略意義、能帶來營收的計畫。

SC//AcuVigil™ 託管網路解決方案

Scale Computing 的 SC//AcuVigil 平台消除了多據點連線的摩擦。它提供全面、端到端的服務套件,旨在最大化正常運作時間並簡化營運:

  • 研究與選擇:為每個特定地理位置採購最快、最具成本效益的寬頻。
  • 統包式配置:管理完整的訂購、配置與部署生命週期。
  • ISP 故障修復管理:SC//AcuVigil 團隊繞過您的 IT 服務台,在服務降級期間直接與 ISP 合作以恢復連線。
  • 正常運作時間透明度:雲端原生儀表板提供對每個據點健康狀況的清晰可視性。

滴水不漏的韌性:WAN 容錯移轉服務

停機是不被允許的。SC//AcuVigil 的 WAN 容錯移轉服務——通常被稱為託管網際網路存取 (MIA)——透過在主要連線中斷的瞬間自動將流量轉移至次要網際網路連線(如行動網路備援),以保證高可用性。

這種幾乎無法察覺的轉換是由高度可自訂的參數所控制,以滿足每個據點的特定需求。關鍵功能包括:

  • 即時連線狀態與雙來源監控:即時查看哪個連線正在處理流量,並提供主要與次要來源的即時健康指標。
  • 可配置的閾值:量身打造觸發容錯移轉或回復 (failback) 事件的確切條件。
  • 自動化日誌與警報:當發生容錯移轉時,系統會立即建立支援工單並通知利益相關者。
  • 趨勢分析:歷史報告有助於識別長期的 ISP 問題,讓您能完善長期的連線策略。

立即強化您的網路基礎架構

投資託管寬頻意味著選擇業務連續性,而非技術複雜性。與 Scale Computing 合作體驗無與倫比的網路可靠性,讓我們的專家確保您的分散式企業保持連線、安全與高效。

關於 Scale Computing

Scale Computing 是邊緣運算、虛擬化及超融合解決方案的領導者。
Scale Computing 的 HC3 軟件整合了傳統的虛擬化軟件、災難復原軟件、伺服器及共享儲存,並將其整合為一個高度可用的應用程式運行系統。
憑藉其專利 HyperCore™ 技術,HC3 自我修復平台能夠實時自動識別、緩解和修復基礎設施問題,讓應用程式實現最長的正常運行時間。若您重視易用性、高可用性及總體擁有成本 (TCO),Scale Computing HC3 將是您理想的基礎設施平台。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。