Пакет SDK приложения Intune для Android — знакомство с предварительным условием MSAL

Пакет SDK для приложений Microsoft Intune для Android позволяет включать политики защиты приложений Intune (также известные как политики MAM) в родное приложение Java/Kotlin для Android. Приложение, управляемое Intune, интегрировано с пакетом SDK для приложений Intune. Администраторы Intune могут легко развернуть политики защиты приложений в вашем приложении, управляемом Intune, когда Intune активно управляет приложением.

Примечание.

Это руководство разделено на несколько отдельных этапов. Начните с рассмотрения Этап 1: Планирование интеграции.

Этап 2. Необходимые условия для MSAL

Цели этапа

  • Зарегистрируйте приложение с помощью Microsoft Entra ID.
  • Интегрируйте MSAL в свое приложение Android.
  • Убедитесь, что ваше приложение может получить маркер, который предоставляет доступ к защищенным ресурсам.

Общие сведения

Библиотека проверки подлинности Майкрософт (MSAL) предоставляет вашему приложению возможность использовать Microsoft Cloud за счет поддержки Microsoft Entra ID и учетных записей Майкрософт.

MSAL не относится только к Intune. Intune зависит от Microsoft Entra ID; все учетные записи пользователей Intune являются учетными записями Microsoft Entra. В результате подавляющее большинство приложений Android, в которые интегрирован пакет SDK для приложений Intune, необходимо будет интегрировать MSAL в качестве предварительного условия.

На этом этапе руководства по пакету SDK рассматривается процесс интеграции MSAL применительно к Intune; Полностью следуйте связанным руководствам MSAL.

Чтобы упростить процесс интеграции пакета SDK приложения Intune, разработчикам приложений для Android настоятельно рекомендуется полностью интегрировать и протестировать MSAL перед загрузкой пакета SDK для приложений Intune.Процесс интеграции пакета SDK приложения Intune требует изменения кода, связанного с получением маркера MSAL. Будет проще протестировать изменения получения токенов, специфичные для Intune, если вы уже убедились, что исходная реализация получения токенов в вашем приложении работает должным образом.

Чтобы узнать больше о Microsoft Entra ID, см. Что такое Microsoft Entra ID?

Дополнительные сведения о MSAL см. на вики-сайте MSAL и в списке библиотек MSAL.

Зарегистрируйте свое приложение с помощью Microsoft Entra ID

Перед интеграцией MSAL в приложение Android все приложения должны зарегистрироваться в платформе удостоверений Майкрософт. Следуйте инструкциям в кратком руководстве: Зарегистрируйте приложение на платформе удостоверений Майкрософт — платформе удостоверений Майкрософт. При этом будет создан идентификатор клиента для приложения.

Затем следуйте инструкциям, чтобы предоставить приложению доступ к службе управления мобильными приложениями Intune.

Настройка библиотеки проверки подлинности Майкрософт (MSAL)

Сначала ознакомьтесь с рекомендациями по интеграции MSAL, находящимися в репозитории MSAL на GitHub, в частности с разделом, посвященным MSAL.

В этом руководстве описано, как выполнить следующие действия:

  • Добавьте MSAL в качестве зависимости к приложению Android.
  • Создайте файл конфигурации MSAL.
  • Настройте AndroidManifest.xmlфайлы .
  • Добавьте код для получения маркера.

Проверка подлинности при посредничестве

Единый вход позволяет пользователям ввести свои учетные данные только один раз, и эти учетные данные будут автоматически работать в разных приложениях. MSAL позволяет использовать единый вход в наборе приложений. с помощью брокерского приложения (Microsoft Authenticator или Microsoft Intune Корпоративный портал) можно распространить единый вход на все устройство. Для условного доступа также требуется проверка подлинности при посреднике. Дополнительные сведения о проверке подлинности при посредничестве см. в статье "Включение единого входа между приложениями на устройствах Android с помощью MSAL ".

В этом руководстве предполагается, что вы включаете проверку подлинности через посредника в своих приложениях с помощью действий, указанных по ссылке выше, в частности: "Создать универсальный код ресурса (URI) перенаправления для брокера и "Настроить MSAL на использование брокера для настройки" и "Проверить интеграцию с брокером для тестирования".

Если вы не включаете проверку подлинности через посредника в своем приложении, обратите особое внимание на конфигурацию MSAL, специфичную для Intune.

Конфигурация среды MSAL, специфичная для Intune

По умолчанию служба Intune запрашивает маркеры в общедоступной среде Microsoft Entra. Если приложению требуется среда, отличная от среды по умолчанию, например национальное облако, необходимо добавить следующий параметр в AndroidManifest.xmlдомен . Если все настроено, введенный центр Microsoft Entra выдаст маркеры для вашего приложения. Это гарантирует, что политика проверки подлинности Intune будет правильно применяться.

<meta-data
    android:name="com.microsoft.intune.mam.aad.Authority"
    android:value="https://AAD authority/" />

Предостережение

Большинству приложений не следует устанавливать параметр Authority. Кроме того, приложения, которые не интегрируют MSAL, не должны включать это свойство в манифест.

Дополнительные сведения о параметрах конфигурации MSAL, не относящихся к Intune, см. в файле конфигурации библиотеки аутентификации Майкрософт для Android.

Дополнительные сведения о национальных облаках см. в статье "Использование MSAL в национальной облачной среде".

Критерии выхода

  • Вы интегрировали MSAL в свое приложение?
  • Вы включили проверку подлинности брокера, создав универсальный код ресурса (URI) перенаправления и настроив его в файле конфигурации MSAL?
  • Вы настроили параметры MSAL, относящиеся к Intune, в ?AndroidManifest.xml
  • Вы тестировали проверку подлинности при посредничестве, подтверждали, что в диспетчер учетных записей Android добавлена рабочая учетная запись, и тестировали единый вход с другими приложениями Microsoft 365?
  • Если вы реализовали условный доступ, протестировали ли вы ЦС на устройстве и на основе приложений, чтобы проверить реализацию ЦС?

Вопросы и ответы

А как насчет ADAL?

Предыдущая библиотека проверки подлинности Майкрософт, библиотека проверки подлинности Azure Active Directory (ADAL),является устаревшей.

Если в вашем приложении уже включена интеграция ADAL, см. раздел "Обновление приложений для использования библиотеки проверки подлинности Майкрософт (MSAL)". Сведения о переносе приложения из ADAL в MSAL см. в статье "Перенос Android ADAL в MSAL" и "Различия между ADAL и MSAL".

Перед интеграцией пакета SDK для приложений Intune рекомендуется перейти с ADAL на MSAL.

Дальнейшие действия

Выполнив все указанные выше критерии выхода, перейдите к этапу 3. Начало работы с MAM.