Microsoft Tunnel для управления мобильными приложениями для iOS/iPadOS

Для использования этой функции требуется Microsoft Intune, план 2 или дополнительная подписка. Сведения о лицензировании см. в статьях "Планы и цены Microsoft Intune" и "Корпоративные планы безопасности Microsoft 365".

При добавлении Microsoft Tunnel для управления мобильными приложениями (MAM) в клиент вы можете использовать Microsoft Tunnel VPN-шлюз с незарегистрированными устройствами iOS для поддержки MAM в следующих сценариях:

  • Обеспечьте безопасный доступ к локальным ресурсам с помощью современной проверки подлинности, единого входа и условного доступа.
  • Разрешите конечным пользователям использовать свои персональные устройства для доступа к локальным ресурсам компании. Регистрация в MDM (Mobile Управление устройствами) не требуется, и данные компании остаются защищенными.
  • Разрешите организациям внедрить программу использования собственных устройств (BYOD). BYOD или персональные устройства снижают общую стоимость владения, обеспечивают конфиденциальность пользователей и защиту корпоративных данных на этих устройствах.

Применимо к:

  • iOS/iPadOS

Tunnel для MAM iOS — это мощный инструмент, позволяющий организациям безопасно управлять мобильными приложениями и защищать их. VPN-подключение для этого решения предоставляется через пакет SDK Microsoft Tunnel для MAM для iOS.

Туннель MAM можно использовать не только с незарегистрированными устройствами, но и с зарегистрированными устройствами. Однако зарегистрированное устройство должно использовать либо конфигурации туннеля MDM, либо конфигурации туннеля MAM, но не обе конфигурации. Например, на зарегистрированных устройствах не может быть такого приложения, как Microsoft Edge, которое использует конфигурации туннеля MAM, в то время как другие приложения используют конфигурации туннеля MDM.

Попробуйте интерактивную демонстрацию Интерактивная демонстрация [Microsoft Tunnel for Mobile Application Management for iOS/iPadOS](/ https:/regale.cloud/Microsoft/viewer/1976/microsoft-tunnel-for-mobile-application-management-for-ios-ipados/index.html#/0/0) показывает, как Tunnel для MAM расширяет VPN-шлюз Microsoft Tunnel для поддержки устройств iOS и iPadOS, не зарегистрированных в Intune.

Поддержка облака для государственных организаций

Microsoft Tunnel для MAM в iOS / iPadOS поддерживается в следующих национальных облачных средах:

  • Облако сообщества для государственных организаций США (GCC) High
  • Министерство обороны США

Microsoft Tunnel для MAM в iOS / iPadOS не поддерживается в Microsoft Azure, предоставляемой 21Vianet.

Microsoft Tunnel для MAM на iOS/iPadOS не поддерживает федеральную Standard обработки информации (FIPS).

Дополнительные сведения см. в описании службы Microsoft Intune для государственных организаций США в рамках GCC.

Необходимые пакеты SDK для iOS

Чтобы использовать Microsoft Tunnel для MAM iOS, необходимо обновить бизнес-приложения (LOB), чтобы интегрировать следующие три пакета SDK. Рекомендации по интеграции каждого пакета SDK приведены далее в этой статье:

Туннель для MAM Архитектура SDK для iOS

На следующей схеме показан процесс из управляемого приложения, успешно интегрированного с Tunnel для пакета SDK MAM для iOS.

Схема шлюза Microsoft Tunnel для MAM в архитектуре iOS.

Действия

  1. При первом запуске приложения устанавливается подключение через туннель для MAM SDK.
  2. Для проверки подлинности требуется маркер проверки подлинности.
    1. Возможно, на устройстве уже есть маркер проверки подлинности Microsoft Entra, полученный при предыдущем входе с помощью другого приложения с поддержкой MAM на устройстве (например, Outlook, Microsoft Edge и мобильных приложений Office Microsoft 365).
  3. Соединение TCP (рукопожатие TLS) выполняется с маркером на туннельном сервере.
  4. Если UDP включен на шлюзе туннелей (Майкрософт), устанавливается подключение по каналу передачи данных с помощью DTLS. Если UDP отключен, то TCP используется для установки канала данных к шлюзу туннеля. См. примечания TCP и UDP в статье Архитектура Microsoft Tunnel.
  5. Когда мобильное приложение устанавливает подключение к локальному корпоративному ресурсу:
    1. Выполняется запрос подключения API Microsoft Tunnel для MAM для этого ресурса компании.
    2. К корпоративному ресурсу направляется зашифрованный веб-запрос.

Примечание.

Туннель для MAM iOS SDK предоставляет туннель VPN. Он ограничен сетевым уровнем в приложении. VPN-подключения не отображаются в параметрах iOS.

Каждое активное бизнес-приложение, интегрированное с Tunnel для MAM iOS-SDK и работающее на переднем плане, представляет собой активное клиентское подключение на сервере шлюза Tunnel. Средство командной строки mst-cli можно использовать для мониторинга активных клиентских подключений. Сведения о средстве командной строки mst-cli см. в справочнике по шлюзу туннелей (Майкрософт).

Настройка политик Intune для Microsoft Tunnel for MAM iOS

Microsoft Tunnel для MAM iOS использует следующие политики и профили Intune.

  • Политика конфигурации приложений - Настраивает параметры шлюза Microsoft Tunnel для пограничных и бизнес-приложений. Вы можете добавить любые доверенные сертификаты, необходимые для доступа к локальным ресурсам.
  • Политика защита приложений - Настраивает параметры защиты данных. Он также устанавливает способ развертывания политики конфигурации приложений, которая настраивает параметры Microsoft Tunnel для пограничных и бизнес-приложений.
  • Профиль доверенного сертификата — для приложений, которые подключаются к локальным ресурсам и защищены сертификатом SSL/TLS, выданным локальным или частным центром сертификации (ЦС).

Настройка политики конфигурации для бизнес-приложений

Создайте политику конфигурации для приложений, использующих Tunnel для MAM. Эта политика настраивает приложение на использование определенного сайта туннельного шлюза (Майкрософт), прокси-сервера и доверенных сертификатов для пограничных и бизнес-приложений. Эти ресурсы используются при подключении к локальным ресурсам.

  1. Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Конфигурация> приложений>" "Создание>управляемых приложений".

  2. На вкладке " Основы " введите имя и описание политики (необязательно).

  3. Для бизнес-приложений выберите "+" Выберите пользовательские приложения , чтобы открыть панель "Выбор приложений для назначения ". В области "Выбор целевых приложений ":

    1. В поле "Идентификатор пакета" или "Пакет" укажите идентификатор пакета бизнес-приложений
    2. Для параметра "Платформа" выберите iOS/iPadOS и нажмите кнопку "Добавить".
    3. Выберите только что добавленное приложение и нажмите кнопку "Выбрать".

    Примечание.

    Бизнес-приложениям требуется пакет SDK для приложений Intune для iOS и интеграция MSAL. MSAL требует регистрации приложения Microsoft Entra. Убедитесь, что идентификатор пакета, используемый в политике конфигурации приложений, совпадает с идентификатором пакета, указанным при регистрации приложения Microsoft Entra и проекте приложения Xcode. Xcode — это интегрированная среда разработчиков Apple, работающая в macOS и используемая для интеграции пакета SDK Tunnel для MAM iOS с вашим приложением.

    Чтобы добавить ИД пакета приложения в Intune, можно использовать Центр администрирования Intune.

    Выбрав приложение, нажмите "Далее".

    Дополнительные сведения о добавлении пользовательских приложений в политики см. в разделе Политики конфигурации приложений для приложений, управляемых пакетом SDK для приложений Intune.

  4. На вкладке "Параметры " разверните *Microsoft Tunnel для управления мобильными приложениями и настройте следующие параметры:

    Примечание.

    При настройке прокси-сервера и раздельного туннелирования:

    • Файл сценария автоматической настройки прокси-сервера (PAC) позволяет включить раздельное туннелирование и прокси-сервер.
    • Не поддерживается одновременное включение раздельного туннелирования и прокси-сервера при использовании адреса прокси-сервера или номера порта. Весь трафик будет проходить через прокси-сервер, если включенные маршруты имеют настроенный прокси-сервер. Если для включенных маршрутов не настроен прокси-сервер, то весь трафик будет исключен из использования туннеля.
    1. Для параметра "Использовать Microsoft Tunnel для MAM" установите значение "Да".
    2. В поле "Имя подключения" укажите имя этого подключения, отображаемое для пользователя, например mam-tunnel-vpn.
    3. Затем нажмите "Выбрать сайт" и выберите один из сайтов шлюза туннелей (Майкрософт). Если вы не настроили сайт туннельного шлюза, см. статью Настройка туннеля для Майкрософт.
    4. Если вашему приложению требуется доверенный сертификат, выберите корневой сертификат, а затем выберите профиль доверенного сертификата для использования. Дополнительные сведения см. в разделе "Настройка профиля доверенного сертификата " далее в этой статье.

    Для федеративных клиентов Microsoft Entra требуются следующие конфигурации, чтобы приложения могли проходить проверку подлинности и получать доступ к нужным ресурсам. Эта конфигурация обходит URL-адрес общедоступной службы маркеров безопасности:

    1. На вкладке "Параметры" разверните "Общие параметры конфигурации" и настройте пару "имя-значение" следующим образом, чтобы настроить профиль Edge для туннеля:

      • Name (Имя) = com.microsoft.tunnel.custom_configuration
      • Значение = {"bypassedUrls":["Company'sSTSURL"]}

    Примечание.

    BypassedUrl должен включать конечную точку STS федерации.

    Изображение, показывающее пару имя-значение.

    Например, значение может отображаться как {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}.

    После настройки параметров MAM в туннеле нажмите кнопку «Далее », чтобы открыть вкладку «Задания ».

  5. На вкладке "Назначения" нажмите "Добавить группы", а затем выберите одну или несколько групп пользователей Microsoft Entra, которые получат эту политику. После настройки групп нажмите кнопку "Далее".

  6. На вкладке " Рецензирование+Создание " нажмите кнопку " Создать ", чтобы завершить создание политики и развернуть ее в назначенных группах.

Новая политика появится в списке политик конфигурации приложений.

Настройка политики конфигурации приложений для Microsoft Edge

Создайте политику конфигурации приложений для Microsoft Edge. Эта политика настраивает Edge на устройстве для подключения к Microsoft Tunnel.

Примечание.

Если для бизнес-приложения уже создана политика конфигурации приложений, ее можно изменить, включив в нее параметры Edge и необходимых пар ключ-значение .

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Конфигурация> приложений>" "Создание>управляемых приложений".

  2. На вкладке Основное:

    1. Введите имя и описание для политики (необязательно).
    2. Нажмите " Выбрать общедоступные приложения", выберите Microsoft Edge для iOS/iPadOS и нажмите кнопку "Выбрать".
    3. После того как Microsoft Edge появится в списке общедоступных приложений, нажмите кнопку "Далее".
  3. На вкладке "Параметры" разверните "Общие параметры конфигурации" и настройте пару "имя-значение" следующим образом, чтобы настроить профиль Edge для туннеля:

    Имя Описание
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    Стоимость: True
    Если задано значение , он обеспечивает поддержку режима строгого туннелированияTrueдля Edge. Если пользователи входят в Edge с учетной записью организации, VPN-режим строгого туннелирования блокирует интернет-трафик.

    Когда VPN-подключение восстановится, просмотр веб-страниц снова станет доступен.
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    Стоимость: True
    Если задано значение True, он обеспечивает поддержку переключения удостоверений на Edge.

    Когда пользователи входят с помощью рабочей или учебной учетной записи, Edge автоматически подключается к VPN. Когда пользователи включают просмотр в приватном режиме, Edge переключается на личную учетную запись и отключает VPN.
       
    Только федеративные клиенты Microsoft Entra  
    com.microsoft.tunnel.custom_configuration

    Стоимость: {"bypassedUrls":["Company'sSTSURL"]}
    Используется федеративными клиентами Microsoft Entra. Этот параметр является обязательным, чтобы обеспечить проверку подлинности и доступ к необходимым ресурсам в браузере Edge. Он обходит URL-адрес общедоступной службы токенов безопасности.

    Значение bypassedUrl должно включать конечную точку STS федерации. Например, значение может выглядеть следующим образом {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}: .

    На следующем рисунке bypassedUrl показан параметр политики конфигурации приложений для Microsoft Edge.

    Изображение, на котором показан ключ конфигурации и значение параметра конфигурации BypassedUrls для туннеля MAM на неуправляемых устройствах iOS в Microsoft Intune.

    Примечание.

    Убедитесь, что в конце Общих параметров конфигурации отсутствуют пробелы в конце.

    Эту же политику можно использовать для настройки других конфигураций Microsoft Edge в категории "Параметры конфигурации Microsoft Edge ". После завершения дополнительных конфигураций для Microsoft Edge нажмите кнопку "Далее".

  4. На вкладке "Назначения" нажмите кнопку "Добавить группы", а затем выберите одну или несколько групп Microsoft Entra, которые получат эту политику. После настройки групп нажмите кнопку "Далее".

  5. На вкладке " Рецензирование+Создание" нажмите кнопку " Создать ", чтобы завершить создание политики и развернуть ее в назначенных группах.

Настройка политики защиты приложений

Политика защита приложений требуется для настройки Microsoft Tunnel для приложений, использующих Microsoft Tunnel для MAM iOS.

Эта политика обеспечивает необходимую защиту данных и устанавливает средства доставки политики конфигурации приложений в приложения. Чтобы создать политику защиты приложений, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Intune, перейдите в раздел Защита приложений+ "Создать>> политику>" и выберите iOS/iPadOS.

  2. На вкладке " Основы " введите имя политики и описание (необязательно), а затем нажмите кнопку "Далее".

  3. На вкладке "Приложения " для бизнес-приложений выберите "+ Выбрать пользовательские приложения ", чтобы открыть панель "Выбор приложений для назначения ". Затем в области "Выбор целевых приложений ":

    1. В поле "Идентификатор пакета" укажите идентификатор пакета бизнес-приложений и нажмите кнопку "Добавить".
    2. Выберите только что добавленное приложение и нажмите кнопку "Выбрать".

    Добавьте пользовательское приложение в политику защиты приложений.

    Примечание.

    Бизнес-приложениям требуется пакет SDK для приложений Intune для iOS и интеграция MSAL. MSAL требует регистрации приложения Microsoft Entra. Убедитесь, что идентификатор пакета, используемый в политике конфигурации приложений, совпадает с идентификатором пакета, указанным при регистрации приложения Microsoft Entra и проекте приложения Xcode.

    Чтобы добавить ИД пакета приложения в Intune, можно использовать Центр администрирования Intune.

  4. На вкладках " Защита данных", "Требования к доступу" и "Условный запуск " настройте все оставшиеся параметры политики защиты приложений в соответствии с требованиями к развертыванию и защите данных.

  5. На вкладке "Назначения" нажмите "Добавить группы", а затем выберите одну или несколько групп пользователей Microsoft Entra, которые получат эту политику. После настройки групп нажмите кнопку "Далее".

Новая политика появится в списке политик защита приложений.

Настройка профиля доверенного сертификата

Приложениям, использующим туннель MAM для подключения к локальному ресурсу, защищенному сертификатом SSL/TLS, выданным локальным или частным центром сертификации (ЦС), требуется профиль доверенного сертификата. Если вашим приложениям не требуется этот тип подключения, этот раздел можно пропустить. Профиль доверенного сертификата не добавляется в политику конфигурации приложения.

Профиль доверенного сертификата необходим для создания цепочки доверия с локальной инфраструктурой. Профиль позволяет устройству доверять сертификату, используемому локальным веб-сервером или сервером приложений, обеспечивая безопасное взаимодействие между приложением и сервером.

Tunnel for MAM использует полезную нагрузку сертификата с открытым ключом, содержащуюся в профиле доверенного сертификата Intune, но не требует, чтобы профиль был назначен каким-либо группам пользователей или устройств Microsoft Entra. В результате можно использовать профиль доверенного сертификата для любой платформы. Таким образом, устройство с iOS может использовать профиль доверенного сертификата для Android, iOS или Windows, чтобы соответствовать этому требованию.

Важно!

Tunnel для MAM iOS SDK требует, чтобы доверенные сертификаты использовали двоичный формат сертификата X.509 в формате DER или PEM .

Во время настройки профиля конфигурации приложения, которое будет использовать туннель для MAM, необходимо выбрать используемый профиль сертификата. Сведения о настройке этих профилей см. в разделе Доверенные профили корневых сертификатов для Microsoft Intune.

Настройка бизнес-приложений в Центре администрирования Microsoft Entra

Бизнес-приложениям, использующим Microsoft Tunnel для MAM iOS, требуется:

  • Субъект-служба шлюза Microsoft Tunnel Облачное приложение
  • Регистрация приложения Microsoft Entra

Субъект-служба шлюза туннелей (Майкрософт)

Если это еще не сделано для условного доступа Microsoft Tunnel MDM, подготовьте облачное приложение субъекта-службы шлюза Microsoft Tunnel. Инструкции см. в статье "Использование туннельного VPN-шлюза (Майкрософт) с политиками условного доступа".

Регистрация приложения Microsoft Entra

При интеграции пакета SDK Tunnel для MAM для iOS в бизнес-приложение следующие параметры регистрации приложения должны соответствовать проекту приложения Xcode:

  • Идентификатор приложения
  • Идентификатор клиента

В зависимости от своих потребностей выберите один из следующих вариантов:

  • Создание новой регистрации приложения
    Если у вас есть приложение iOS, которое ранее не было интегрировано с пакетом SDK для приложений Intune для iOS или библиотекой проверки подлинности Майкрософт (MSAL), вам необходимо создать новую регистрацию приложения. Шаги по созданию новой регистрации приложения включают:

    • Регистрация приложения
    • Конфигурация проверки подлинности
    • Добавление разрешений API
    • Конфигурация маркера
    • Проверка с помощью помощника по интеграции
  • Обновление существующей регистрации приложения
    Если у вас есть приложение для iOS, которое ранее было интегрировано с пакетом SDK для приложений Intune для iOS, вам необходимо проверить и обновить существующую регистрацию приложения.

Создание новой регистрации приложения

Веб-документы Microsoft Entra содержат подробные инструкции и рекомендации по созданию регистрации приложения.

Следующие рекомендации относятся к требованиям к интеграции Tunnel для MAM iOS SDK.

  1. В Центре администрирования Microsoft Entra для своего клиента разверните «Приложения», а затем выберите «Регистрация приложений>+ Новая регистрация».

  2. На странице Регистрация приложения :

    • Укажите **Имя для регистрации приложения
    • Выберите "Учетная запись" только в этом каталоге организации (только YOUR_TENANT_NAME - Один клиент).
    • В настоящее время не нужно указывать URI перенаправления . Один создается автоматически на последующем этапе.

    Нажмите кнопку "Зарегистрироваться", чтобы завершить регистрацию, и откроется страница обзора регистрации приложения.

  3. В области "Обзор" обратите внимание на значения идентификатора приложения (клиента) и идентификатора каталога (клиента). Эти значения необходимы для регистрации приложения Проект Xcode. После записи двух значений выберите в разделе "Управление" пункт " Проверка подлинности".

  4. В области проверки подлинности для регистрации приложения выберите + Добавить платформу, а затем выберите плитку для iOS/macOS. Откроется панель "Настройка приложения iOS или macOS ".

    Настройте проверку подлинности для регистрации приложения.

  5. На панели "Настройка приложения iOS или macOS " введите идентификатор пакета для приложения Xcode, которое будет интегрировано с пакетом SDK Tunnel для MAM для iOS, а затем выберите "Настроить". Откроется панель конфигурации iOS/macOS.

    Просмотрите панель конфигурации регистрации приложений.

    Идентификатор набора в этом представлении должен точно совпадать с идентификатором набора в Xcode. Эту деталь можно найти в следующих местах проекта Xcode:

    • info.plist > IntuneMAMSettings: ADALRedirectUri
    • Общее > удостоверение проекта>: идентификатор набора

    Автоматически генерируется URI перенаправления и конфигурация MSAL . Нажмите "Готово" в нижней части диалогового окна, чтобы завершить. Для проверки подлинности не требуются никакие другие параметры.

  6. Затем, просматривая регистрацию приложения, выберите разрешения API и нажмите + Добавить разрешение. Добавьте разрешения API для управления мобильными приложениями Microsoft ишлюза туннелей (Майкрософт):

    • На странице "Запрос разрешений API " выберите вкладку "Интерфейсы API", используемые моей организацией.
    • Выполните поиск по запросу Microsoft Mobile Application Management, выберите результат и установите флажок.
    • Выберите Добавить разрешения. Настройка разрешений API для управления мобильными приложениями Microsoft.

    Затем повторите процесс для второго разрешения:

    • Выберите + Добавить разрешение и перейдите на вкладку API, используемые моей организацией .
    • Выполните поиск туннельного шлюза (Майкрософт), выберите результат и установите флажок " Разрешить туннель".
    • Выберите Добавить разрешения. Настройка разрешений API для шлюза Microsoft Tunnel.

    Чтобы завершить настройку, вернитесь в панель разрешений API и выберите Предоставить согласие администратора для YOUR_TENANT, а затем нажмите кнопку Да.

    Согласие администратора.

  7. Затем, просматривая регистрацию приложения, выберите Конфигурация токена, а затем + Добавить необязательное утверждение. На странице "Добавление необязательного утверждения " в поле "Тип маркера " выберите "Доступ", а затем в поле "Утверждение" установите флажок для параметра "Согласие". Tunnel for MAM требует, чтобы этот маркер проверки подлинности пользователей проводил проверку подлинности в Microsoft Entra ID. Нажмите кнопку "Добавить ", чтобы завершить настройку маркера.

    Настройте маркер проверки подлинности.

  8. Чтобы убедиться, что все параметры применены успешно, выберите помощника по интеграции:

    • Для каких типов приложений вы создаете? выберите Мобильное приложение (Android, iOS, UWP).
    • Задайте для параметра "Вызывает ли это приложение API?" значение " Нет", а затем выберите "Оценить регистрацию приложения".

    Используйте помощник интеграции регистрации приложения, чтобы проверить параметры.

    Результаты должны отображать состояние "Завершено " как для рекомендуемых конфигураций, так и для конфигураций с запрещенными рекомендациями.

Обновление существующей регистрации приложения

Если у вас уже есть регистрация приложения, вы можете обновить ее вместо того, чтобы создавать новую. Проверьте следующие параметры и при необходимости внесите изменения.

  • Идентификатор приложения и идентификатор клиента
  • Конфигурация проверки подлинности
  • Разрешения API
  • Конфигурация маркера
  • Помощник по интеграции
  1. В Центре администрирования Microsoft Entra разверните Приложения, а затем выберите Регистрация приложений. Затем выберите регистрацию приложения, которую нужно просмотреть и обновить, чтобы открыть панель "Обзор ". Запишите значения идентификатора приложения (клиента) и идентификатора каталога (клиента).

    Эти значения должны точно совпадать со следующими значениями в проекте приложения Xcode:

    • info.plist > IntuneMAMSettings
      • Идентификатор приложения (клиента) = ADALClientId
      • Идентификатор каталога (клиента) = ADALAuthority
  2. Выберите "Проверка подлинности" и проверьте тип платформы приложения. Оно должно быть под управлением iOS или macOS и иметь идентификатор пакета и URI перенаправления. URI перенаправления должен быть сформирован как msauth.Your_Bundle_ID://auth.

    Затем выберите Вид , чтобы просмотреть сведения об ИД набора и URI перенаправления. Убедитесь, что присутствует конфигурация MSAL . Если это не так, см. руководство в статье "Создание приложения и субъекта-службы Microsoft Entra, который может получать доступ к ресурсам".

    Как и на предыдущем шаге, сравните значения Bundle ID и Redirect URI со следующими значениями из вашего проекта приложения Xcode:

    • Общее > удостоверение проекта>: идентификатор набора
    • info.plist > IntuneMAMSettings: ADALRedirectUri

    Кроме того, убедитесь, что идентификатор набора Xcode в проекте приложения совпадает с идентификатором набора регистрации приложения:

    Сравните параметры проверки подлинности с идентификатором набора в Xcode.

  3. Проверьте и обновите разрешения API. Убедитесь, что у вас уже установлены разрешения Microsoft Graph и управления мобильными приложениями Майкрософт .

    Проверьте разрешения приложения в регистрации приложения.

    Затем добавьте разрешения для субъекта-службы шлюза туннелей (Майкрософт ):

    1. Выберите + добавьте разрешение.

    2. Выберите вкладку "API для моей организации "

    3. Найдите шлюз Microsoft Tunnel Gateway и выберите его, чтобы запросить разрешения API.

      Если шлюз Microsoft Tunnel отсутствует в списке, значит, он не был подготовлен. Сведения о его подготовке см. в статье "Использование туннельного VPN-шлюза (Майкрософт) с политиками условного доступа".

    4. Выберите разрешение Tunnel_Allow и нажмите " Добавить разрешение ", чтобы продолжить.

    Затем предоставьте согласие администратора на новые разрешения:

    1. Выберите "Предоставить согласие администратора для YOUR_TENANT_NAME".
    2. В диалоговом окне подтверждения согласия администратора выберите Да.

    После обновления вы должны увидеть следующие три разрешения API со статусом Предоставлено для YOUR_TENANT_NAME:

    • Microsoft Graph
    • Управление мобильными устройствами Майкрософт
    • шлюз туннелей (Майкрософт)
  4. Выберите "Конфигурация токена", чтобы подтвердить параметры. Для Claim необходимо увидеть значение acct с типом токенаAccess.

    Если acct отсутствует, выберите +Add необязательное утверждение , чтобы добавить утверждение:

    1. В поле "Тип маркера" выберите Access.
    2. Установите флажок для счета.
    3. Нажмите " Добавить ", чтобы завершить настройку.
  5. Выберите помощника по интеграции, чтобы проверить регистрацию приложения:

    1. Для каких типов приложений вы создаете? выберите Мобильное приложение (Android, iOS, UWP)
    2. Задайте для параметра "Вызывает ли это приложение API?" значение " Нет", а затем выберите "Оценить регистрацию приложения".

    Результаты должны отображать состояние "Завершено " как для рекомендуемых конфигураций, так и для конфигураций с запрещенными рекомендациями.

Интеграция бизнес-приложения Xcode

Xcode — это интегрированная среда разработчиков Apple, работающая в macOS и используемая для интеграции пакета SDK Tunnel для MAM iOS с вашим приложением.

Ниже приведены требования для использования Xcode для успешной интеграции приложения iOS с целью использования Microsoft Tunnel для MAM iOS.

  • macOS — запуск Xcode
  • Xcode 14.0 или более поздней версии
  • MAM-SDK — минимальная версия: 16.1.1
  • MSAL-SDK — минимальная версия: 1.2.3
  • Туннель для MAM iOS SDK на GitHub

Рекомендации по интеграции пакета SDK см. в руководстве разработчика Tunnel для MAM для iOS SDK.

Известные проблемы

Ниже описаны известные проблемы и ограничения Tunnel для MAM на iOS. Чтобы узнать об известных проблемах с пакетом SDK для Microsoft Tunnel для MAM iOS, перейдите в руководство разработчика Tunnel для MAM iOS SDK.

Туннель MAM не поддерживается при использовании туннеля MDM

Вы можете использовать туннель MAM с зарегистрированными устройствами вместо конфигураций туннеля MDM.  Однако развертывание политик конфигурации туннельного приложения MAM и MDM, содержащих параметры туннеля Майкрософт, на одном устройстве не поддерживается и приводит к сбоям сетевого сбоя клиента.

Например, на зарегистрированных устройствах не может быть такого приложения, как Microsoft Edge, использующего параметр политики конфигурации приложений туннеля MAM, в то время как другие приложения используют конфигурации туннелей MDM.

Временное решение. Чтобы использовать туннель MAM с зарегистрированными устройствами, убедитесь, что в приложении Defender для конечной точки для iOS не настроена политика конфигурации приложений с настроенными параметрами туннелей (Майкрософт).

Поддержка JavaScript WebSockets

По умолчанию Microsoft Tunnel для MAM iOS поддерживает использование JavaScript WebSockets, инициируемых из веб-представлений. Однако собственные API WebSocket или приложения, которые их используют, не поддерживаются.

Интеграция Firebase с Tunnel для MAM iOS

Если при использовании Microsoft Tunnel для iOS с приложением, интегрирующим Firebase, приложение не устанавливает подключение к Tunnel до инициализации Firebase, могут возникнуть проблемы с инициализацией и непредвиденное поведение.

Временное решение. Чтобы избежать этой проблемы, перед инициализацией Firebase убедитесь, что логика приложения отдает приоритет установлению успешного подключения к Tunnel.

Дополнительные сведения о компании Firebase см. в статье https://firebase.google.com/.

Недавно созданное пользовательское приложение не отображается в UX

При создании политики конфигурации настраиваемого приложения добавленное приложение может не отображаться в списке целевых приложений или списке доступных пользовательских приложений.

Временное решение. Эту проблему можно устранить, обновив Центр администрирования Intune и снова обратившись к политике:

  1. В Центре администрирования Intune перейдите в раздел "Настройка> приложений""Создать>".
  2. Выберите пользовательские приложения, добавьте пакет или идентификатор пакета для iOS, завершите процесс и создайте политику конфигурации приложения.
  3. Измените основные параметры. Добавленный идентификатор пакета должен появиться в списке целевых пользовательских приложений.

Приложение Microsoft Azure Authenticator не работает с туннелем для MAM Условный доступ iOS

Временное решение. Если у вас есть политика условного доступа для шлюза Microsoft Tunnel, которая требует многофакторной проверки подлинности в качестве элемента управления предоставлением доступа, необходимо реализовать метод "onTokenRequiredWithCallback" в классе делегатов Microsoft Tunnel в бизнес-приложениях.

Федеративные клиенты Microsoft Entra

Создайте общий параметр конфигурации в конфигурации приложения, чтобы исключить STS (URL-адрес федеративного сервера) клиентов, чтобы решить проблему входа в MAM-Tunnel connect:

Возникает в браузере Edge, когда пользователи входят с помощью рабочей учетной записи. Также возникает при первом входе пользователей в бизнес-приложение.

Временное решение. Создайте "Общий параметр конфигурации":

Обозначения: com.microsoft.tunnel.custom_configuration

значение: {"bypassedUrls":["ipchicken.com", "whatsmyip.org"]}

Примечание.

BypassedUrl должен включать конечную точку STS федерации.

Ограничения при использовании Edge в iOS/iPadOS

Туннель для MAM не поддерживает:

  • Локальные сайты с использованием Kerberos.
  • Проверка подлинности на основе сертификатов для веб-сайтов, использующих Edge

Временное решение: нет.

Совет

Туннель для MAM в iOS поддерживает вход на веб-сервер, встроенный в NTLM, с помощью Microsoft Edge, но не поддерживает бизнес-приложения. Дополнительные сведения см. в статье "Управление сайтами единого входа NTLM" в статье "Управление Microsoft Edge на iOS и Android с помощью Intune".

Дальнейшие действия