Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пакет SDK для приложений Intune использует библиотеку проверки подлинности Майкрософт для проверки подлинности и сценариев условного запуска. Он также использует MSAL для регистрации удостоверения пользователя в службе MAM для управления без сценариев регистрации устройств.
Примечание.
Это руководство разделено на несколько отдельных этапов. Начните с ознакомления с этапом 1: планирование интеграции.
Цели этапа
- Зарегистрируйте приложение с помощью Microsoft Entra ID.
- Интегрируйте MSAL в свое приложение iOS.
- Убедитесь, что ваше приложение может получить маркер, который предоставляет доступ к защищенным ресурсам.
Установка и настройка регистрации приложения Microsoft Entra
MSAL требует, чтобы приложения регистрировались в Microsoft Entra ID, создавали уникальный идентификатор клиента и перенаправляли URI, чтобы гарантировать безопасность токенов, предоставленных приложению. Если приложение уже использует MSAL для собственной проверки подлинности, то с приложением уже должен быть связан URI регистрации приложения Microsoft Entra, идентификатора клиента или URI перенаправления.
Если ваше приложение еще не использует MSAL, вам потребуется настроить регистрацию приложения в Microsoft Entra ID, а также указать идентификатор клиента и URI перенаправления, которые должен использовать пакет SDK Intune.
Если в настоящее время ваше приложение использует ADAL для проверки подлинности пользователей, дополнительные сведения о переносе приложения из ADAL в MSAL см. в статье "Перенос приложений в MSAL для iOS и macOS ".
Рекомендуется, чтобы ваше приложение ссылалось на последний выпуск MSAL.
Связывание MSAL с проектом
Следуйте инструкциям в разделе установки , чтобы поместить двоичные файлы MSAL в свое приложение.
Настройка MSAL
Следуйте инструкциям в разделе конфигурации , чтобы настроить MSAL. Обязательно выполните все действия, описанные в разделе настройки. Не обращайте внимания на первый шаг, если ваше приложение уже зарегистрировано в Microsoft Entra ID.
В пунктах ниже содержатся дополнительные сведения о настройке MSAL и ссылка на нее. Следуйте им, если они применимы к вашей заявке.
- Если в приложении не определены группы доступа к связке ключей, добавьте идентификатор набора приложения в качестве первой группы.
- Включите единый вход MSAL, добавив
com.microsoft.adalcacheих в группы доступа к цепочке ключей. - Если вы явно настраиваете группу ключей общего кэша MSAL, убедитесь, что для нее установлено значение
<appidprefix>.com.microsoft.adalcache. MSAL установит этот параметр, если вы не переопределите его. Если вы хотите указать настраиваемую группу связок ключей для заменыcom.microsoft.adalcache, укажите ее в файле Info.plist в разделе IntuneMAMSettings с помощью ключаADALCacheKeychainGroupOverride.
Настройка параметров MSAL для пакета SDK приложения Intune
После настройки регистрации приложения для вашего приложения в Microsoft Entra ID вы можете настроить пакет SDK для приложений Intune, чтобы использовать параметры из регистрации приложения во время проверки подлинности в Microsoft Entra ID. Сведения о заполнении следующих параметров см. в разделе "Настройка параметров пакета SDK для приложения Intune".
- ADALClientId
- АДААуторство
- ADALRedirectUri
- ADALRedirectScheme
- ADALCacheKeychainGroupOverride
Требуются следующие конфигурации:
В файле Info.plist проекта в словаре IntuneMAMSettings с именем
ADALClientIdключа укажите идентификатор клиента, который будет использоваться для вызовов MSAL.Если регистрация приложения Microsoft Entra, сопоставленная с идентификатором клиента, настроенным на шаге 1, настроена для использования только в одном клиенте Microsoft Entra, настройте
ADALAuthorityраздел в словаре IntuneMAMSettings в файле Info.plist приложения. Укажите полномочия Microsoft Entra, которые будут использоваться MSAL для получения маркеров для службы управления мобильными приложениями Intune.Кроме того, в словаре IntuneMAMSettings с именем
ADALRedirectUriключа укажите универсальный код ресурса (URI) перенаправления, который будет использоваться для вызовов MSAL. В качестве альтернативы вы можете указатьADALRedirectSchemeвместо этого, если URI перенаправления приложения имеет форматscheme://bundle_id.Кроме того, приложения могут переопределять эти параметры Microsoft Entra во время выполнения. Для этого просто установите
aadAuthorityUriOverrideсвойства ,aadClientIdOverrideиaadRedirectUriOverrideдляIntuneMAMSettingsкласса.Выполните действия, чтобы предоставить вашему приложению iOS разрешения на доступ службы управления мобильными приложениями (MAM) Intune. Используйте инструкции в руководстве по началу работы с Intune SDK в разделе "Предоставление приложению доступа к службе управления мобильными приложениями Intune".
Примечание.
Если политика защиты приложений связана с управляемыми устройствами, также необходимо создать профиль конфигурации приложения с интегрированным Intune.
Подход Info.plist рекомендуется для всех статических настроек, которые не нужно определять во время выполнения. Значения, назначенные свойствам
IntuneMAMSettingsкласса во время выполнения, имеют приоритет над любыми соответствующими значениями, указанными в файле Info.plist, и сохраняются даже после перезапуска приложения. Пакет SDK будет продолжать использовать их для проверки политик до тех пор, пока регистрация пользователя не будет отменена, а значения не будут очищены или изменены.
Особые моменты при использовании MSAL для проверки подлинности, инициируемой приложением
Приложениям не рекомендуется использовать SFSafariViewController, SFAuththenticationSession или ASWebAuthenticationSession в качестве веб-представления для любых операций интерактивной проверки подлинности MSAL, инициируемых приложением. По умолчанию MSAL использует ASWebAuthenticationSession, поэтому разработчики приложений должны явно установить тип webview в WKWebView. Если по какой-либо причине приложение должно использовать тип webview, отличный от WKWebView, для любых интерактивных операций проверки подлинности MSAL, то оно также должно быть установлено SafariViewControllerBlockedOverridetrue в IntuneMAMSettings словаре Info.plist приложения.
Предупреждение
Это отключит функции SafariViewController Intune для включения сеанса проверки подлинности. Это создает риск утечки данных в других частях приложения, если приложение использует SafariViewController для просмотра корпоративных данных, поэтому приложение не должно отображать корпоративные данные ни в одном из этих типов веб-представлений.
Критерии выхода
- Вы зарегистрировали свое приложение на странице регистрации приложения Microsoft Entra?
- Вы интегрировали MSAL в свое приложение?
- Вы включили проверку подлинности брокера, создав универсальный код ресурса (URI) перенаправления и настроив его в файле конфигурации MSAL?
- Вы убедились в том, что необходимые сведения о конфигурации для MSAL в словаре IntuneMAMSettings совпадают с данными в разделе регистрации приложения Microsoft Entra?
Вопросы и ответы
А как насчет ADAL?
Предыдущая библиотека проверки подлинности Майкрософт, библиотека проверки подлинности Azure Active Directory (ADAL),является устаревшей.
Если в вашем приложении уже включена интеграция ADAL, см. раздел "Обновление приложений для использования библиотеки проверки подлинности Майкрософт (MSAL)". Сведения о переносе приложений из ADAL в MSAL см. в статье "Перенос приложений в MSAL для iOS и macOS"
Перед интеграцией пакета SDK для приложений Intune рекомендуется перейти с ADAL на MSAL.
Дальнейшие действия
Выполнив все указанные выше условия выхода, перейдите к этапу 3: интеграции пакета SDK Intune в приложение iOS.