Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Sada Intune App SDK používá knihovnu Identity a ověřování Microsoftu pro scénáře ověřování a podmíněného spuštění. Spoléhá také na MSAL při registraci identity uživatele ve službě MAM pro správu bez scénářů registrace zařízení.
Poznámka
Tento průvodce je rozdělen do několika odlišných fází. Začněte tím, že si projdete 1. fázi: Plánování integrace.
Cíle fází
- Zaregistrujte svou aplikaci pomocí Microsoft Entra ID.
- Integrujte MSAL do své aplikace pro iOS.
- Ověřte, že vaše aplikace může získat token, který uděluje přístup k chráněným prostředkům.
Nastavení a konfigurace registrace aplikace Microsoft Entra
MSAL vyžaduje, aby se aplikace zaregistrovaly pomocí Microsoft Entra ID a vytvořily jedinečné ID klienta a přesměrovaly URI, aby byla zaručena bezpečnost tokenů udělených aplikaci. Pokud už vaše aplikace používá MSAL pro vlastní ověřování, měla by už k aplikaci být přidružená Microsoft Entra registrace aplikace, ID klienta nebo identifikátor URI přesměrování.
Pokud vaše aplikace ještě nepoužívá MSAL, budete muset nakonfigurovat registraci aplikace v Microsoft Entra ID a zadat ID klienta a identifikátor URI přesměrování, který má sada Intune SDK používat.
Pokud vaše aplikace aktuálně používá ADAL k ověřování uživatelů, přečtěte si téma Migrace aplikací do MSAL pro iOS a macOS , kde najdete další informace o migraci aplikace z ADAL na MSAL.
Doporučujeme, aby vaše aplikace odkazovala na nejnovější verzi MSAL.
Propojení MSAL s projektem
Postupujte podle části instalace a vložte binární soubory MSAL do aplikace.
Konfigurace MSAL
Postupujte podle části konfigurace a nakonfigurujte MSAL. Ujistěte se, že jste provedli všechny kroky v části věnované konfiguraci. Krok jedna ignorujte, pokud je vaše aplikace už zaregistrovaná v Microsoft Entra ID.
Následující body obsahují další informace o konfiguraci MSAL a propojení s ním. Pokud se týkají vaší žádosti, řiďte se těmito pokyny.
- Pokud vaše aplikace nemá definované žádné přístupové skupiny řetězců klíčů, přidejte ID sady jako první skupinu aplikace.
- Povolte jednotné přihlašování (SSO) MSAL přidáním
com.microsoft.adalcachedo přístupových skupin řetězce klíčů. - V případě, že explicitně nastavujete skupinu klíčenky sdílené mezipaměti MSAL, ujistěte se, že je nastavená na
<appidprefix>.com.microsoft.adalcache. MSAL tuto možnost automaticky nastaví, pokud ji nepřepíšete. Pokud chcete zadat vlastní skupinu řetězce klíčů, která se má nahraditcom.microsoft.adalcache, zadejte to v souboru Info.plist v části IntuneMAMSettings, pomocí klíčeADALCacheKeychainGroupOverride.
Konfigurace nastavení MSAL pro sadu Intune App SDK
Po nakonfigurování registrace aplikace pro vaši aplikaci v Microsoft Entra ID můžete sadu Intune App SDK nakonfigurovat tak, aby při ověřování proti Microsoft Entra ID používala nastavení z registrace aplikace. Informace o naplnění následujících nastavení najdete v tématu Konfigurace nastavení sady Intune App SDK:
- ADALClientId
- ADALAuthority
- ADALRedirectUri
- ADALRedirectScheme
- ADALCacheKeychainGroupOverride
Vyžadují se následující konfigurace:
V souboru Info.plist projektu zadejte ve slovníku IntuneMAMSettings s názvem
ADALClientIdklíče ID klienta, které se má použít pro volání MSAL.Pokud je registrace aplikace Microsoft Entra, která se mapuje na ID klienta nakonfigurované v kroku 1, nakonfigurovaná pro použití jenom v jednom tenantovi Microsoft Entra, nakonfigurujte
ADALAuthorityklíč ve slovníku IntuneMAMSettings v souboru Info.plist aplikace. Určete Microsoft Entra autoritu, kterou má MSAL použít k získávání tokenů pro Intune službu pro správu mobilních aplikací.Také ve slovníku IntuneMAMSettings s názvem
ADALRedirectUriklíče zadejte identifikátor URI přesměrování, který se má použít pro volání MSAL. Případně můžete místo toho zadatADALRedirectScheme, zda je identifikátor URI přesměrování aplikace ve formátuscheme://bundle_id.Případně můžou aplikace tato nastavení aplikace Microsoft Entra přepsat za běhu. Chcete-li to provést, jednoduše nastavte
aadAuthorityUriOverridevlastnosti ,aadClientIdOverrideaaadRedirectUriOverridea tříduIntuneMAMSettings.Ujistěte se, že jste dodrželi postup, jak aplikaci pro iOS udělit oprávnění ke službě Intune Mobile App Management (MAM). Použijte pokyny v příručce Začínáme se sadou Intune SDK v části Udělení přístupu aplikace ke službě Intune Mobile App Management.
Poznámka
Pokud zásady ochrany aplikací souvisejí se spravovanými zařízeními, je také nutné vytvořit konfigurační profil aplikace, která má integrované Intune.
Přístup Info.plist se doporučuje pro všechna nastavení, která jsou statická a není třeba je určovat za běhu. Hodnoty přiřazené vlastnostem
IntuneMAMSettingstřídy za běhu mají přednost před všemi odpovídajícími hodnotami zadanými v souboru Info.plist a budou přetrvávat i po restartování aplikace. Sada SDK je bude dál používat pro vrácení zásad se změnami, dokud se nezruší registrace uživatele nebo dokud se hodnoty nevymažou nebo nezmění.
Zvláštní možnosti při použití MSAL pro ověřování iniciované aplikací
Doporučuje se, aby aplikace nepoužívaly SFSafariViewController, SFAuththenticationSession nebo ASWebAuthenticationSession jako webové zobrazení pro jakékoli interaktivní ověřovací operace MSAL iniciované aplikací. Ve výchozím nastavení MSAL používá ASWebAuthenticationSession, takže vývojáři aplikací by měli explicitně nastavit typ webview na WKWebView. Pokud z nějakého důvodu musí vaše aplikace pro všechny interaktivní operace ověřování MSAL používat jiný typ webview než WKWebView, musí se také nastavit SafariViewControllerBlockedOverride na true pod slovníkem IntuneMAMSettings v souboru Info.plist aplikace.
Upozornění
Tím se vypnou háčky SafariViewController Intune, aby se povolila relace ověřování. To dělá riziko úniku dat jinde v aplikaci, pokud aplikace používá SafariViewController k zobrazení podnikových dat, takže aplikace by neměla zobrazovat podniková data v žádném z těchto webview typů.
Kritéria pro ukončení
- Zaregistrovali jste svoji aplikaci na stránce pro registraci aplikace v aplikaci Microsoft Entra?
- Integrovali jste MSAL do své aplikace?
- Povolili jste ověřování zprostředkovatele vygenerováním identifikátoru URI přesměrování a jeho nastavením v konfiguračním souboru MSAL?
- Ujistili jste se, že požadované informace o konfiguraci pro MSAL ve vašem IntuneMAMSettings slovníku odpovídají informacím v registracích aplikací Microsoft Entra?
Časté otázky
A co knihovnu ADAL?
Předchozí knihovna ověřování Microsoftu, Azure knihovna ADAL (Active Directory Authentication Library), je zastaralá.
Pokud už vaše aplikace má integrovanou knihovnu ADAL, přečtěte si téma Aktualizace aplikací tak, aby používaly knihovnu Identity a ověřování Microsoftu (MSAL). Pokud chcete migrovat aplikaci z ADAL do MSAL, přečtěte si téma Migrace aplikací do MSAL pro iOS a macOS.
Před integrací sady Intune App SDK se doporučuje migrovat z ADAL na MSAL.
Další kroky
Po splnění všech výše uvedených kritérií ukončení pokračujte do fáze 3: Integrace sady Intune SDK do aplikace pro iOS.