Пакет SDK приложения Intune для iOS — планирование интеграции

Пакет SDK для приложений Microsoft Intune для iOS позволяет включать политики защиты приложений Intune (также известные как политики приложений или MAM) в родное приложение iOS. Приложение с поддержкой MAM интегрировано с пакетом SDK для приложений Intune. ИТ-администраторы могут развертывать политики защиты приложений в мобильном приложении, если Intune активно управляет приложением.

Важно!

Intune регулярно выпускает обновления для пакета SDK приложения Intune. Мы рекомендуем подписаться на репозитории пакета SDK приложения Intune для получения обновлений, чтобы вы могли включить это обновление в цикл выпуска разработки программного обеспечения и обеспечить поддержку приложениями последних параметров политики защиты приложений.

Запланируйте получение обязательных обновлений пакета SDK для приложений Intune перед каждым выпуском основной ОС, чтобы обеспечить бесперебойную работу приложения, поскольку обновления ОС могут привести к критическим изменениям. Если не выполнить обновление до последней версии до основного выпуска операционной системы, вы можете столкнуться с критическим изменением и/или потерять возможность применения политик защиты приложений к своему приложению.

Этап 1: планирование интеграции

Это руководство предназначено для разработчиков iOS, которые хотят добавить поддержку политик защиты приложений Microsoft Intune в свое существующее приложение iOS.

Цели этапа

  • Узнайте, какие параметры политики защиты приложений доступны для iOS и как эти политики будут работать в вашем приложении.
  • Поймите ключевые моменты принятия решений в процессе интеграции пакета SDK и спланируйте интеграцию своего приложения.
  • Знакомство с требованиями к приложениям, интегрирующим пакет SDK.
  • Создайте тестовый клиент Intune и настройте политику защиты приложений для iOS.

Общие сведения о MAM

Прежде чем приступить к интеграции пакета SDK для приложений Intune в ваше приложение iOS, уделите немного времени для ознакомления с решением для управления мобильными приложениями Microsoft Intune:

Основные решения по интеграции пакета SDK

Нужно ли регистрировать приложение на платформе удостоверений Майкрософт?

Да, все приложения, интегрируемые с пакетом SDK Intune, должны быть зарегистрированы на платформе удостоверений Майкрософт. Следуйте инструкциям в кратком руководстве: Зарегистрируйте приложение на платформе удостоверений Майкрософт — платформе удостоверений Майкрософт.

Есть ли у меня доступ к исходному коду приложения?

Если у вас нет доступа к исходному коду приложения, а есть доступ только к скомпилированному приложению в формате .app или IPA, вы не сможете интегрировать пакет SDK в свое приложение. Однако ваше приложение может быть по-прежнему совместимо с политиками защиты приложений Intune. Дополнительные сведения см. в разделе App Wrapping Tool для iOS.

Следует ли интегрировать в моем приложении библиотеку проверки подлинности Майкрософт (MSAL)?

Да, перед интеграцией пакета SDK Intune необходимо интегрировать его с MSAL. Перед интеграцией с MSAL все приложения должны зарегистрироваться в платформе удостоверений Майкрософт. Следуйте инструкциям в кратком руководстве: Зарегистрируйте приложение на платформе удостоверений Майкрософт — платформе удостоверений Майкрософт.

Инструкции по интеграции MSAL и дополнительные сведения о сценариях использования удостоверений в приложении см. в разделе Этап 2. Необходимые условия и настройка MSAL .

Является ли мое приложение одноудостоверенным или мультиудостоверенным?

Как приложение обрабатывает проверку подлинности пользователей и учетные записи без поддержки политики защиты приложений Intune?

  • Ваше приложение в настоящее время позволяет входить только в одну учетную запись? Не требует ли приложение явным образом выхода учетной записи, вошедшей в систему, и удаления данных предыдущей учетной записи, прежде чем разрешить вход другой учетной записи? Если это так, ваше приложение является одноудостоверенным.

  • Позволяет ли приложение сейчас входить второй учетной записи, даже если вход уже выполнен в другой учетной записи? Отображается ли приложение данные нескольких учетных записей на общем экране? Хранит ли приложение данные нескольких учетных записей? Позволяет ли приложение пользователям переключаться между разными учетными записями? Если это так, ваше приложение является мультиудостоверением , и вам нужно будет выполнить Этап 5: Включение нескольких удостоверений. Этот раздел необходим для вашего приложения.

Даже если ваше приложение является многоудостоверенным, следуйте указаниям по интеграции по порядку. Первоначальная интеграция и тестирование в качестве единого удостоверения поможет обеспечить надлежащую интеграцию и предотвратить ошибки, из-за которых корпоративные данные оказываются незащищенными.

Что делать, если мое приложение создается с помощью пользовательского интерфейса многоплатформенного приложения .NET (.NET MAUI)?

Если ваше приложение создается с помощью многоплатформенного пользовательского интерфейса .NET (.NET MAUI), см. раздел Пакет SDK для приложений Intune для .NET MAUI - iOS.

Есть ли в моем приложении параметры конфигурации приложений?

Intune поддерживает конфигурации приложений, применимые к приложениям, интегрированным с пакетом SDK, независимо от режима управления устройством. Администраторы могут настроить эти политики конфигурации приложений для управляемых приложений в Центре администрирования Microsoft Intune.

Пакет SDK для приложений Intune поддерживает оба типа конфигурации приложений и предоставляет один API для доступа к конфигурациям из обоих каналов. Если ваше приложение поддерживает или будет поддерживать любой из этих типов конфигурации приложений, необходимо выполнить этап 4: включение целевой конфигурации (конфигурация приложения APP/MAM) для приложений iOS.

Дополнительные сведения о создании политики конфигурации целевых приложений MAM в iOS см. в разделе о конфигурации целевого приложения MAM статьи Использование политик конфигурации приложений Microsoft Intune для iOS и iPadOS.

Нужно ли приложению определять детальную защиту входящего и исходящего трафика данных?

Если ваше приложение позволяет пользователям сохранять или открывать данные из облачных служб или в расположениях устройств, в него необходимо внести изменения для поддержки расширенной политики передачи данных. См. раздел Управление передачей данных между приложениями iOS в Microsoft Intune.

Есть ли в моем приложении ресурсы, которые должны быть защищены с помощью условного доступа?

Условный доступ (ЦС) — это функция Microsoft Entra ID, которую можно использовать для управления доступом к ресурсам Microsoft Entra. Администраторы Intune могут определять правила ЦС, разрешающие доступ к ресурсам только с устройств или приложений, управляемых Intune.

Intune поддерживает два типа ЦС: ЦС на основе устройства и ЦС на основе приложений, также известный как ЦС защиты приложений. Центр сертификации на основе устройства блокирует доступ к защищенным ресурсам до тех пор, пока все устройство не будет управляться Intune. Центр сертификации на основе приложений блокирует доступ к защищенным ресурсам до тех пор, пока конкретное приложение не будет управляться политикой защиты приложений Intune.

Если ваше приложение получает какие-либо маркеры доступа Microsoft Entra и обращается к ресурсам, которые могут быть защищены центром сертификации, вам потребуется выполнить действия [Этап 4. Поддержка условного доступа защиты приложений].

Создание тестовой политики защиты приложений для iOS

Настройка демонстрационного клиента

Если у вас еще нет клиента в вашей компании, вы можете создать демонстрационный клиент с предварительно сгенерированными данными или без них. Чтобы получить доступ к Microsoft CDX, необходимо зарегистрироваться в качестве партнера Майкрософт . Чтобы создать новую учетную запись:

  1. Перейдите на сайт создания клиента Microsoft CDX и создайте клиент Microsoft 365 корпоративный.
  2. Настройте Intune для включения управления мобильными устройствами (MDM).
  3. Создайте пользователей.
  4. Создавайте группы.
  5. Назначьте лицензии , соответствующие результатам тестирования.

Конфигурация политики защита приложений

Создавайте и назначайте политики защиты приложений в Центре администрирования Microsoft Intune. Помимо создания политик защиты приложений, можно создать и назначить политику конфигурации приложений в Intune.

Прежде чем тестировать параметры политики защиты приложений в собственном приложении, полезно ознакомиться с тем, как эти параметры работают в других приложениях, интегрированных с пакетом SDK.

Совет

Если вашего приложения нет в списке в Центре администрирования Microsoft Intune, вы можете настроить для него политику, выбрав параметр "Дополнительные приложения" и указав имя пакета в текстовом поле. Вы должны использовать политику защиты приложений в своем приложении и развернуть ее для пользователя, чтобы успешно протестировать интеграцию. Даже если политика целенаправленна и развернута, приложение не будет должным образом применять политики, пока не будет успешно интегрирован пакет SDK.

Критерии выхода

  • Вы ознакомились с поведением различных параметров политики защиты приложений в вашем приложении для iOS?
  • Вы проанализировали свое приложение и спланировали его интеграцию с MSAL, условным доступом, несколькими удостоверениями, конфигурацией приложений и всеми дополнительными функциями пакета SDK?
  • Создали ли вы политику защиты приложений для iOS в тестовом клиенте?

Вопросы и ответы

Где следует скачать пакет SDK?

Чтобы скачать пакет SDK, см. раздел "Скачивание файлов пакета SDK".

Как сообщить о проблемах с интеграцией пакета SDK для приложений Intune в мои приложения?

Отправьте запрос на получение помощи на сайте GitHub.

Дальнейшие действия

Выполнив все указанные выше условия выхода, переходите к этапу 2. Необходимые условия и настройка MSAL.