macos 服务与进程交互是分层协作机制:系统守护进程(daemons)以 root 权限运行全局服务,用户代理进程(agents)按会话启动并限于当前用户,前台应用通过 nsxpcconnection 调用“服务”,均由 launchd 统一调度与管理,并受沙盒、权限隔离和 tcc 等安全约束。
macos 的服务与进程交互不是线性调用链,而是一套分层协作机制:系统级守护进程、用户级代理进程、前台应用和服务(services)各司其职,通过 ipc(如 xpc)、launchd 调度、权限隔离和沙盒约束协同工作。
守护进程(Daemons)与代理进程(Agents)的职责分工
守护进程在系统启动时由 root 权限加载,不依赖用户登录,负责全局功能,比如:
• networkd 管理网络状态变更并通知上层
• mds(Spotlight 索引守护进程)持续维护元数据索引
• apsd 处理 Apple Push Notification 通道维持
代理进程则在用户会话建立后启动,以该用户权限运行,仅对该用户生效,例如:
• com.apple.finder(Finder 的用户代理)
• com.apple.AddressBook.ContactsAgent(联系人同步代理)
二者均由 launchd 统一托管,但配置文件路径不同:daemons 放在 /Library/LaunchDaemons 或 /System/Library/LaunchDaemons,agents 放在 ~/Library/LaunchAgents 或 /Library/LaunchAgents。
前台应用如何调用系统服务(Services)
“服务”是 macOS 提供的跨应用功能桥接机制,本质是通过 NSXPCConnection 实现的轻量级进程间通信:
• 用户在文本中右键 → “服务”菜单项,实际触发的是目标应用注册的 Service Handler(如“翻译所选文本”由“翻译”App 提供)
• 系统根据 Info.plist 中的 NSServices 配置定位提供方,并按需拉起对应进程(若未运行)
• 数据以序列化形式(如 NSString、NSURL)传递,不共享内存,受 App Sandbox 限制
• 键盘快捷键可绑定任意启用的服务(系统偏好设置 > 键盘 > 快捷键 > 服务),但仅当当前活跃应用支持该服务上下文时才显示
launchd 是核心调度与生命周期管理者
它既是 init 进程(PID 1),也是所有服务的统一入口:
• 解析 .plist 配置,决定服务启动时机(KeepAlive、StartInterval、WatchPaths 等键控制触发条件)
• 自动重启崩溃的 daemon/agent(若配置了 KeepAlive true)
• 对 XPC 服务实施资源限制(如 CPU 使用率、内存上限),并通过 audit token 验证调用者身份
• 用户 session 的 launchd(/sbin/launchd)只管理该用户的 agents 和 GUI 应用;系统级 launchd(/sbin/launchd)管理 daemons 和底层服务
进程间安全通信的关键约束
macOS 强制执行严格的访问控制,使交互既可靠又受限:
• 所有进程默认运行在沙盒中,需显式声明 entitlements(如 com.apple.security.network.client)才能发起网络请求
• XPC 服务必须签名且 bundle ID 匹配,调用方无法绕过权限检查直接连接
• 守护进程若需访问用户数据(如备份服务),须通过 Security.framework 请求用户授权或借助 TCC(透明性、 Consent 和 Control)弹窗
• 不同用户 session 的进程完全隔离,即便同名 agent 也不会互相干扰











