Intune App SDK für Android – Grundlegendes zur MSAL-Voraussetzung

Mit dem Microsoft Intune App SDK für Android können Sie Intune-App-Schutzrichtlinien (auch bekannt als MAM-Richtlinien) in Ihre native Java/Kotlin-Android-App integrieren. Eine von Intune verwaltete Anwendung ist eine Anwendung, die in das Intune App SDK integriert ist. Intune-Administratoren können App-Schutzrichtlinien auf einfache Weise für Ihre von Intune verwaltete App bereitstellen, wenn Intune die App aktiv verwaltet.

Hinweis

Dieser Leitfaden ist in mehrere Abschnitte unterteilt. Lesen Sie zunächst Phase 1: Planen der Integration.

Phase 2: Die MSAL-Voraussetzung

Etappenziele

  • Registrieren Sie Ihre Anwendung bei Microsoft Entra ID.
  • Integrieren Sie MSAL in Ihre Android-Anwendung.
  • Stellen Sie sicher, dass Ihre Anwendung ein Token abrufen kann, das Zugriff auf geschützte Ressourcen gewährt.

Hintergrund

Die Microsoft Authentication Library (MSAL) (MSAL) bietet Ihrer Anwendung die Möglichkeit, die Microsoft Cloud zu verwenden, indem sie Microsoft Entra ID- und Microsoft-Konten unterstützt.

MSAL ist nicht spezifisch für Intune. Intune weist eine Abhängigkeit von Microsoft Entra ID auf; alle Intune-Benutzerkonten sind Microsoft Entra-Konten. Daher muss die überwiegende Mehrheit der Android-Anwendungen, die das Intune App SDK integrieren, MSAL als Voraussetzung integrieren.

In dieser Phase des SDK-Handbuchs wird ein Überblick über den MSAL-Integrationsprozess in Bezug auf Intune gegeben. Folgen Sie den verlinkten MSAL-Leitfäden in ihrer Gesamtheit.

Um den Integrationsprozess des Intune App SDK zu vereinfachen, wird Android-App-Entwicklern dringend empfohlen, MSAL vollständig zu integrieren und zu testen, bevor sie das Intune App SDK herunterladen. Der Integrationsprozess des Intune App SDK erfordert Codeänderungen rund um den Erwerb von MSAL-Token. Es ist einfacher, die Intune-spezifischen Änderungen am Tokenabruf zu testen, wenn Sie bereits bestätigt haben, dass die ursprüngliche Implementierung des Tokenabrufs Ihrer App wie erwartet funktioniert.

Weitere Informationen zu Microsoft Entra ID finden Sie unter Was ist Microsoft Entra ID?

Weitere Informationen zu MSAL finden Sie im MSAL-Wiki und in der Liste der MSAL-Bibliotheken.

Registrieren Ihrer Anwendung bei Microsoft Entra ID

Vor der Integration von MSAL in Ihre Android-Anwendung müssen alle Apps bei der Microsoft Identity Platform registriert werden. Folgen Sie den Schritten im Schnellstart: Registrieren einer App bei der Microsoft Identity Platform – Microsoft Identity Platform. Dadurch wird eine Client-ID für Ihre Anwendung generiert.

Befolgen Sie anschließend die Anweisungen, um Ihrer App Zugriff auf den Intune Mobile App Management-Dienst zu gewähren.

Konfigurieren der Microsoft Authentication Library (MSAL) (MSAL)

Lesen Sie zunächst die MSAL-Integrationsrichtlinien im MSAL-Repository auf GitHub, insbesondere den Abschnitt, in dem MSAL verwendet wird.

In diesem Leitfaden wird Folgendes beschrieben:

  • Fügen Sie MSAL als Abhängigkeit zu Ihrer Android-Anwendung hinzu.
  • Erstellen Sie eine MSAL-Konfigurationsdatei.
  • Konfigurieren Sie für Ihre Anwendung AndroidManifest.xml.
  • Fügen Sie Code zum Abrufen eines Tokens hinzu.

Brokerauthentifizierung

Single Sign-On (SSO) ermöglicht es Benutzern, ihre Anmeldeinformationen nur einmal einzugeben, und diese Anmeldeinformationen funktionieren automatisch in allen Anwendungen. MSAL kann SSO für Ihre gesamte Anwendungssuite aktivieren. Mithilfe einer Brokeranwendung (entweder Microsoft Authenticator oder Microsoft Intune Unternehmensportal) können Sie SSO auf das gesamte Gerät ausweiten. Die Brokerauthentifizierung ist auch für den bedingten Zugriff erforderlich. Weitere Informationen zur vermittelten Authentifizierung finden Sie unter Aktivieren von appübergreifendem SSO auf Android mithilfe von MSAL.

In diesem Leitfaden wird davon ausgegangen, dass Sie die Brokerauthentifizierung in Ihren Anwendungen aktivieren, indem Sie die Schritte unter dem obigen Link ausführen, insbesondere: Generieren eines Umleitungs-URI für einen Broker und Konfigurieren von MSAL für die Verwendung eines Brokers für die Konfiguration und Überprüfen der Brokerintegration zum Testen .

Wenn Sie die Brokerauthentifizierung in Ihrer Anwendung nicht aktivieren, achten Sie besonders auf die Intune-spezifische MSAL-Konfiguration.

Intune-spezifische MSAL-Umgebungskonfiguration

Standardmäßig fordert Intune Token aus der öffentlichen Umgebung von Microsoft Entra an. Wenn Ihre Anwendung eine nicht standardmäßige Umgebung erfordert, z. B. eine Sovereign Cloud, muss die folgende Einstellung zu den Anforderungen AndroidManifest.xmlIhrer Anwendung hinzugefügt werden. Wenn diese Option festgelegt ist, stellt die eingegebene Microsoft Entra-Autorität die Token für Ihre Anwendung aus. Dadurch wird sichergestellt, dass die Authentifizierungsrichtlinie von Intune ordnungsgemäß erzwungen wird.

<meta-data
    android:name="com.microsoft.intune.mam.aad.Authority"
    android:value="https://AAD authority/" />

Achtung

Die meisten Apps sollten den Autoritätsparameter nicht festlegen. Darüber hinaus dürfen Anwendungen, die MSAL nicht integrieren, diese Eigenschaft nicht im Manifest enthalten.

Weitere Informationen zu nicht Intune-spezifischen MSAL-Konfigurationsoptionen finden Sie in der Konfigurationsdatei der Android-Microsoft-Authentifizierungsbibliothek.

Weitere Informationen zu Sovereign Clouds finden Sie unter Verwenden von MSAL in einer nationalen Cloudumgebung.

Beendigungskriterien

  • Haben Sie MSAL in Ihre Anwendung integriert?
  • Haben Sie die Brokerauthentifizierung aktiviert, indem Sie einen Umleitungs-URI generiert und in der MSAL-Konfigurationsdatei festgelegt haben?
  • Haben Sie die Intune-spezifischen MSAL-Einstellungen in der AndroidManifest.xml?
  • Haben Sie die Brokerauthentifizierung getestet, bestätigt, dass dem Android-Konto-Manager ein Geschäftskonto hinzugefügt wird, und SSO mit anderen Microsoft 365-Apps getestet?
  • Wenn Sie bedingten Zugriff implementiert haben, haben Sie sowohl die gerätebasierte als auch die app-basierte Zertifizierungsstelle getestet, um Ihre CA-Implementierung zu überprüfen?

Häufig gestellte Fragen

Was ist mit ADAL?

Microsofts vorherige Authentifizierungsbibliothek, die Azure Active Directory Authentication Library (ADAL), ist veraltet.

Wenn Ihre Anwendung bereits ADAL integriert hat, finden Sie weitere Informationen unter Aktualisieren Ihrer Anwendungen zur Verwendung der Microsoft-Authentifizierungsbibliothek (MSAL). Informationen zum Migrieren Ihrer App von ADAL zu MSAL finden Sie unter Migrieren von Android ADAL zu MSAL und Unterschiede zwischen ADAL und MSAL.

Es wird empfohlen, vor der Integration des Intune App SDK von ADAL zu MSAL zu migrieren.

Nächste Schritte

Nachdem Sie alle oben genannten Beendigungskriterien erfüllt haben, fahren Sie mit Phase 3 fort: Erste Schritte mit MAM.