macos 全局安全信任策略是分层机制,含证书信任(钥匙串访问中按用途单独设置)、内核扩展许可(恢复模式下通过启动安全性实用工具设为“降低安全性”并勾选对应选项)、系统完整性保护(系统设置中配置应用来源)三类,企业环境需通过 mdm 统一部署。
macos 的全局安全信任策略不是单一开关,而是分层、按用途管理的机制,核心涉及证书信任、内核扩展许可、系统完整性保护三类配置,需在不同工具和模式下分别设置。
证书信任策略:用“钥匙串访问”精细控制
系统对 SSL、邮件签名、代码签名等不同场景使用独立的信任策略。打开“钥匙串访问”,双击目标证书 → “信任”标签页 → 展开“使用此证书时”下拉菜单,可为每种用途单独设为“始终信任”“永不信任”或“使用系统默认”。例如,企业内部邮件服务器证书只需启用“安全邮件(S/MIME)”,无需开放“代码签名”权限。
内核扩展与系统软件:通过启动安全性实用工具调整
苹果芯片 Mac 必须在恢复模式中修改此项。关机后长按电源键至“启动选项”,选“选项”→“继续”→打开“启动安全性实用工具”。选择系统卷宗(若加密需先解锁)→ 点“安全策略” → 选“降低安全性” → 勾选“允许用户管理来自被认可开发者的内核扩展”。该设置仅影响已获 Apple 认证的第三方驱动,不开放任意未签名代码。
应用安装来源:在“系统设置”中设置基础白名单
日常使用中,进入“系统设置”→“隐私与安全性”→“安全性”部分 → 点击左下锁图标解锁 → 在“允许从以下位置下载的应用”中,根据需要启用“App Store”“App Store 和被认可的开发者”或临时勾选“任何来源”(后者需配合上一步降低安全性才生效)。该设置不替代证书或内核策略,仅控制 Gatekeeper 对应用包的初始拦截。
企业级策略:依赖 MDM 统一部署与锁定
对于组织环境,手动配置易出错且难审计。应通过移动设备管理(如 Jamf 或 Microsoft Intune)推送配置描述文件,自动设定证书信任锚、强制启用特定内核扩展许可、锁定“安全性与隐私”中的选项,并阻止用户擅自更改。Global Secure Access 客户端等企业工具的静默安装,也依赖 MDM 预批准系统扩展权限。











