2. fáze: Předpoklady a nastavení MSAL

Sada Intune App SDK používá knihovnu Identity a ověřování Microsoftu pro scénáře ověřování a podmíněného spuštění. Spoléhá také na MSAL při registraci identity uživatele ve službě MAM pro správu bez scénářů registrace zařízení.

Poznámka

Tento průvodce je rozdělen do několika odlišných fází. Začněte tím, že si projdete 1. fázi: Plánování integrace.

Cíle fází

  • Zaregistrujte svou aplikaci pomocí Microsoft Entra ID.
  • Integrujte MSAL do své aplikace pro iOS.
  • Ověřte, že vaše aplikace může získat token, který uděluje přístup k chráněným prostředkům.

Nastavení a konfigurace registrace aplikace Microsoft Entra

MSAL vyžaduje, aby se aplikace zaregistrovaly pomocí Microsoft Entra ID a vytvořily jedinečné ID klienta a přesměrovaly URI, aby byla zaručena bezpečnost tokenů udělených aplikaci. Pokud už vaše aplikace používá MSAL pro vlastní ověřování, měla by už k aplikaci být přidružená Microsoft Entra registrace aplikace, ID klienta nebo identifikátor URI přesměrování.

Pokud vaše aplikace ještě nepoužívá MSAL, budete muset nakonfigurovat registraci aplikace v Microsoft Entra ID a zadat ID klienta a identifikátor URI přesměrování, který má sada Intune SDK používat.

Pokud vaše aplikace aktuálně používá ADAL k ověřování uživatelů, přečtěte si téma Migrace aplikací do MSAL pro iOS a macOS , kde najdete další informace o migraci aplikace z ADAL na MSAL.

Doporučujeme, aby vaše aplikace odkazovala na nejnovější verzi MSAL.

Postupujte podle části instalace a vložte binární soubory MSAL do aplikace.

Konfigurace MSAL

Postupujte podle části konfigurace a nakonfigurujte MSAL. Ujistěte se, že jste provedli všechny kroky v části věnované konfiguraci. Krok jedna ignorujte, pokud je vaše aplikace už zaregistrovaná v Microsoft Entra ID.

Následující body obsahují další informace o konfiguraci MSAL a propojení s ním. Pokud se týkají vaší žádosti, řiďte se těmito pokyny.

  • Pokud vaše aplikace nemá definované žádné přístupové skupiny řetězců klíčů, přidejte ID sady jako první skupinu aplikace.
  • Povolte jednotné přihlašování (SSO) MSAL přidáním com.microsoft.adalcache do přístupových skupin řetězce klíčů.
  • V případě, že explicitně nastavujete skupinu klíčenky sdílené mezipaměti MSAL, ujistěte se, že je nastavená na <appidprefix>.com.microsoft.adalcache. MSAL tuto možnost automaticky nastaví, pokud ji nepřepíšete. Pokud chcete zadat vlastní skupinu řetězce klíčů, která se má nahradit com.microsoft.adalcache, zadejte to v souboru Info.plist v části IntuneMAMSettings, pomocí klíče ADALCacheKeychainGroupOverride.

Konfigurace nastavení MSAL pro sadu Intune App SDK

Po nakonfigurování registrace aplikace pro vaši aplikaci v Microsoft Entra ID můžete sadu Intune App SDK nakonfigurovat tak, aby při ověřování proti Microsoft Entra ID používala nastavení z registrace aplikace. Informace o naplnění následujících nastavení najdete v tématu Konfigurace nastavení sady Intune App SDK:

  • ADALClientId
  • ADALAuthority
  • ADALRedirectUri
  • ADALRedirectScheme
  • ADALCacheKeychainGroupOverride

Vyžadují se následující konfigurace:

  1. V souboru Info.plist projektu zadejte ve slovníku IntuneMAMSettings s názvem ADALClientIdklíče ID klienta, které se má použít pro volání MSAL.

  2. Pokud je registrace aplikace Microsoft Entra, která se mapuje na ID klienta nakonfigurované v kroku 1, nakonfigurovaná pro použití jenom v jednom tenantovi Microsoft Entra, nakonfigurujte ADALAuthority klíč ve slovníku IntuneMAMSettings v souboru Info.plist aplikace. Určete Microsoft Entra autoritu, kterou má MSAL použít k získávání tokenů pro Intune službu pro správu mobilních aplikací.

  3. Také ve slovníku IntuneMAMSettings s názvem ADALRedirectUriklíče zadejte identifikátor URI přesměrování, který se má použít pro volání MSAL. Případně můžete místo toho zadat ADALRedirectScheme , zda je identifikátor URI přesměrování aplikace ve formátu scheme://bundle_id.

    Případně můžou aplikace tato nastavení aplikace Microsoft Entra přepsat za běhu. Chcete-li to provést, jednoduše nastavte aadAuthorityUriOverridevlastnosti , aadClientIdOverridea aadRedirectUriOverride a třídu IntuneMAMSettings .

  4. Ujistěte se, že jste dodrželi postup, jak aplikaci pro iOS udělit oprávnění ke službě Intune Mobile App Management (MAM). Použijte pokyny v příručce Začínáme se sadou Intune SDK v části Udělení přístupu aplikace ke službě Intune Mobile App Management.

    Poznámka

    Pokud zásady ochrany aplikací souvisejí se spravovanými zařízeními, je také nutné vytvořit konfigurační profil aplikace, která má integrované Intune.

    Přístup Info.plist se doporučuje pro všechna nastavení, která jsou statická a není třeba je určovat za běhu. Hodnoty přiřazené vlastnostem IntuneMAMSettings třídy za běhu mají přednost před všemi odpovídajícími hodnotami zadanými v souboru Info.plist a budou přetrvávat i po restartování aplikace. Sada SDK je bude dál používat pro vrácení zásad se změnami, dokud se nezruší registrace uživatele nebo dokud se hodnoty nevymažou nebo nezmění.

Zvláštní možnosti při použití MSAL pro ověřování iniciované aplikací

Doporučuje se, aby aplikace nepoužívaly SFSafariViewController, SFAuththenticationSession nebo ASWebAuthenticationSession jako webové zobrazení pro jakékoli interaktivní ověřovací operace MSAL iniciované aplikací. Ve výchozím nastavení MSAL používá ASWebAuthenticationSession, takže vývojáři aplikací by měli explicitně nastavit typ webview na WKWebView. Pokud z nějakého důvodu musí vaše aplikace pro všechny interaktivní operace ověřování MSAL používat jiný typ webview než WKWebView, musí se také nastavit SafariViewControllerBlockedOverride na true pod slovníkem IntuneMAMSettings v souboru Info.plist aplikace.

Upozornění

Tím se vypnou háčky SafariViewController Intune, aby se povolila relace ověřování. To dělá riziko úniku dat jinde v aplikaci, pokud aplikace používá SafariViewController k zobrazení podnikových dat, takže aplikace by neměla zobrazovat podniková data v žádném z těchto webview typů.

Kritéria pro ukončení

  • Zaregistrovali jste svoji aplikaci na stránce pro registraci aplikace v aplikaci Microsoft Entra?
  • Integrovali jste MSAL do své aplikace?
  • Povolili jste ověřování zprostředkovatele vygenerováním identifikátoru URI přesměrování a jeho nastavením v konfiguračním souboru MSAL?
  • Ujistili jste se, že požadované informace o konfiguraci pro MSAL ve vašem IntuneMAMSettings slovníku odpovídají informacím v registracích aplikací Microsoft Entra?

Časté otázky

A co knihovnu ADAL?

Předchozí knihovna ověřování Microsoftu, Azure knihovna ADAL (Active Directory Authentication Library), je zastaralá.

Pokud už vaše aplikace má integrovanou knihovnu ADAL, přečtěte si téma Aktualizace aplikací tak, aby používaly knihovnu Identity a ověřování Microsoftu (MSAL). Pokud chcete migrovat aplikaci z ADAL do MSAL, přečtěte si téma Migrace aplikací do MSAL pro iOS a macOS.

Před integrací sady Intune App SDK se doporučuje migrovat z ADAL na MSAL.

Další kroky

Po splnění všech výše uvedených kritérií ukončení pokračujte do fáze 3: Integrace sady Intune SDK do aplikace pro iOS.