Этап 2. Необходимые условия и настройка MSAL

Пакет SDK для приложений Intune использует библиотеку проверки подлинности Майкрософт для проверки подлинности и сценариев условного запуска. Он также использует MSAL для регистрации удостоверения пользователя в службе MAM для управления без сценариев регистрации устройств.

Примечание.

Это руководство разделено на несколько отдельных этапов. Начните с ознакомления с этапом 1: планирование интеграции.

Цели этапа

  • Зарегистрируйте приложение с помощью Microsoft Entra ID.
  • Интегрируйте MSAL в свое приложение iOS.
  • Убедитесь, что ваше приложение может получить маркер, который предоставляет доступ к защищенным ресурсам.

Установка и настройка регистрации приложения Microsoft Entra

MSAL требует, чтобы приложения регистрировались в Microsoft Entra ID, создавали уникальный идентификатор клиента и перенаправляли URI, чтобы гарантировать безопасность токенов, предоставленных приложению. Если приложение уже использует MSAL для собственной проверки подлинности, то с приложением уже должен быть связан URI регистрации приложения Microsoft Entra, идентификатора клиента или URI перенаправления.

Если ваше приложение еще не использует MSAL, вам потребуется настроить регистрацию приложения в Microsoft Entra ID, а также указать идентификатор клиента и URI перенаправления, которые должен использовать пакет SDK Intune.

Если в настоящее время ваше приложение использует ADAL для проверки подлинности пользователей, дополнительные сведения о переносе приложения из ADAL в MSAL см. в статье "Перенос приложений в MSAL для iOS и macOS ".

Рекомендуется, чтобы ваше приложение ссылалось на последний выпуск MSAL.

Следуйте инструкциям в разделе установки , чтобы поместить двоичные файлы MSAL в свое приложение.

Настройка MSAL

Следуйте инструкциям в разделе конфигурации , чтобы настроить MSAL. Обязательно выполните все действия, описанные в разделе настройки. Не обращайте внимания на первый шаг, если ваше приложение уже зарегистрировано в Microsoft Entra ID.

В пунктах ниже содержатся дополнительные сведения о настройке MSAL и ссылка на нее. Следуйте им, если они применимы к вашей заявке.

  • Если в приложении не определены группы доступа к связке ключей, добавьте идентификатор набора приложения в качестве первой группы.
  • Включите единый вход MSAL, добавив com.microsoft.adalcache их в группы доступа к цепочке ключей.
  • Если вы явно настраиваете группу ключей общего кэша MSAL, убедитесь, что для нее установлено значение <appidprefix>.com.microsoft.adalcache. MSAL установит этот параметр, если вы не переопределите его. Если вы хотите указать настраиваемую группу связок ключей для замены com.microsoft.adalcache, укажите ее в файле Info.plist в разделе IntuneMAMSettings с помощью ключа ADALCacheKeychainGroupOverride.

Настройка параметров MSAL для пакета SDK приложения Intune

После настройки регистрации приложения для вашего приложения в Microsoft Entra ID вы можете настроить пакет SDK для приложений Intune, чтобы использовать параметры из регистрации приложения во время проверки подлинности в Microsoft Entra ID. Сведения о заполнении следующих параметров см. в разделе "Настройка параметров пакета SDK для приложения Intune".

  • ADALClientId
  • АДААуторство
  • ADALRedirectUri
  • ADALRedirectScheme
  • ADALCacheKeychainGroupOverride

Требуются следующие конфигурации:

  1. В файле Info.plist проекта в словаре IntuneMAMSettings с именем ADALClientIdключа укажите идентификатор клиента, который будет использоваться для вызовов MSAL.

  2. Если регистрация приложения Microsoft Entra, сопоставленная с идентификатором клиента, настроенным на шаге 1, настроена для использования только в одном клиенте Microsoft Entra, настройте ADALAuthority раздел в словаре IntuneMAMSettings в файле Info.plist приложения. Укажите полномочия Microsoft Entra, которые будут использоваться MSAL для получения маркеров для службы управления мобильными приложениями Intune.

  3. Кроме того, в словаре IntuneMAMSettings с именем ADALRedirectUriключа укажите универсальный код ресурса (URI) перенаправления, который будет использоваться для вызовов MSAL. В качестве альтернативы вы можете указать ADALRedirectScheme вместо этого, если URI перенаправления приложения имеет формат scheme://bundle_id.

    Кроме того, приложения могут переопределять эти параметры Microsoft Entra во время выполнения. Для этого просто установите aadAuthorityUriOverrideсвойства , aadClientIdOverrideи aadRedirectUriOverride для IntuneMAMSettings класса.

  4. Выполните действия, чтобы предоставить вашему приложению iOS разрешения на доступ службы управления мобильными приложениями (MAM) Intune. Используйте инструкции в руководстве по началу работы с Intune SDK в разделе "Предоставление приложению доступа к службе управления мобильными приложениями Intune".

    Примечание.

    Если политика защиты приложений связана с управляемыми устройствами, также необходимо создать профиль конфигурации приложения с интегрированным Intune.

    Подход Info.plist рекомендуется для всех статических настроек, которые не нужно определять во время выполнения. Значения, назначенные свойствам IntuneMAMSettings класса во время выполнения, имеют приоритет над любыми соответствующими значениями, указанными в файле Info.plist, и сохраняются даже после перезапуска приложения. Пакет SDK будет продолжать использовать их для проверки политик до тех пор, пока регистрация пользователя не будет отменена, а значения не будут очищены или изменены.

Особые моменты при использовании MSAL для проверки подлинности, инициируемой приложением

Приложениям не рекомендуется использовать SFSafariViewController, SFAuththenticationSession или ASWebAuthenticationSession в качестве веб-представления для любых операций интерактивной проверки подлинности MSAL, инициируемых приложением. По умолчанию MSAL использует ASWebAuthenticationSession, поэтому разработчики приложений должны явно установить тип webview в WKWebView. Если по какой-либо причине приложение должно использовать тип webview, отличный от WKWebView, для любых интерактивных операций проверки подлинности MSAL, то оно также должно быть установлено SafariViewControllerBlockedOverridetrue в IntuneMAMSettings словаре Info.plist приложения.

Предупреждение

Это отключит функции SafariViewController Intune для включения сеанса проверки подлинности. Это создает риск утечки данных в других частях приложения, если приложение использует SafariViewController для просмотра корпоративных данных, поэтому приложение не должно отображать корпоративные данные ни в одном из этих типов веб-представлений.

Критерии выхода

  • Вы зарегистрировали свое приложение на странице регистрации приложения Microsoft Entra?
  • Вы интегрировали MSAL в свое приложение?
  • Вы включили проверку подлинности брокера, создав универсальный код ресурса (URI) перенаправления и настроив его в файле конфигурации MSAL?
  • Вы убедились в том, что необходимые сведения о конфигурации для MSAL в словаре IntuneMAMSettings совпадают с данными в разделе регистрации приложения Microsoft Entra?

Вопросы и ответы

А как насчет ADAL?

Предыдущая библиотека проверки подлинности Майкрософт, библиотека проверки подлинности Azure Active Directory (ADAL),является устаревшей.

Если в вашем приложении уже включена интеграция ADAL, см. раздел "Обновление приложений для использования библиотеки проверки подлинности Майкрософт (MSAL)". Сведения о переносе приложений из ADAL в MSAL см. в статье "Перенос приложений в MSAL для iOS и macOS"

Перед интеграцией пакета SDK для приложений Intune рекомендуется перейти с ADAL на MSAL.

Дальнейшие действия

Выполнив все указанные выше условия выхода, перейдите к этапу 3: интеграции пакета SDK Intune в приложение iOS.