Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das Intune App SDK verwendet die Microsoft-Authentifizierungsbibliothek für seine Authentifizierungs- und bedingten Startszenarien. Es basiert auch auf MSAL, um die Benutzeridentität beim MAM-Dienst zur Verwaltung ohne Geräteregistrierungsszenarien zu registrieren.
Hinweis
Dieser Leitfaden ist in mehrere Abschnitte unterteilt. Überprüfen Sie zunächst Phase 1: Planen der Integration.
Etappenziele
- Registrieren Sie Ihre Anwendung bei Microsoft Entra ID.
- Integrieren Sie MSAL in Ihre iOS-Anwendung.
- Stellen Sie sicher, dass Ihre Anwendung ein Token abrufen kann, das Zugriff auf geschützte Ressourcen gewährt.
Einrichten und Konfigurieren einer Microsoft Entra-App-Registrierung
MSAL erfordert, dass sich Apps bei Microsoft Entra ID registrieren und eine eindeutige Client-ID und Umleitungs-URI erstellen, um die Sicherheit der Token zu gewährleisten, die der App gewährt werden. Wenn Ihre Anwendung bereits MSAL für die eigene Authentifizierung verwendet, sollte der App bereits eine Microsoft Entra-App-Registrierung/Client-ID/Umleitungs-URI zugeordnet sein.
Wenn Ihre App noch nicht MSAL verwendet, müssen Sie eine App-Registrierung in Microsoft Entra ID konfigurieren und die Client-ID und den Umleitungs-URI angeben, die das Intune SDK verwenden soll.
Wenn Ihre App derzeit ADAL zum Authentifizieren von Benutzern verwendet, finden Sie weitere Informationen zum Migrieren Ihrer App von ADAL zu MSAL unter Migrieren von Anwendungen zu MSAL für iOS und macOS .
Es wird empfohlen, dass Ihre App mit der neuesten Version von MSAL verknüpft ist.
Verknüpfen von MSAL mit Ihrem Projekt
Folgen Sie dem Installationsabschnitt, um die MSAL-Binärdateien in Ihre App zu integrieren.
Konfigurieren von MSAL
Folgen Sie dem Konfigurationsabschnitt, um MSAL zu konfigurieren. Stellen Sie sicher, dass Sie alle Schritte im Abschnitt "Konfiguration" ausführen. Ignorieren Sie Schritt eins, wenn Ihre App bereits in Microsoft Entra ID registriert ist.
Die folgenden Punkte enthalten zusätzliche Informationen zum Konfigurieren von MSAL und verknüpfen damit. Befolgen Sie diese, wenn sie auf Ihre Anwendung zutreffen.
- Wenn für Ihre App keine Schlüsselbundzugriffsgruppen definiert sind, fügen Sie die Paket-ID der App als erste Gruppe hinzu.
- Aktivieren Sie das einmalige Anmelden (Single Sign-On, SSO) von MSAL, indem Sie den Schlüsselbundzugriffsgruppen hinzufügen
com.microsoft.adalcache. - Falls Sie die Schlüsselbundgruppe für den freigegebenen MSAL-Cache explizit festlegen, stellen Sie sicher, dass sie auf
<appidprefix>.com.microsoft.adalcachefestgelegt ist. MSAL legt dies für Sie fest, sofern Sie es nicht außer Kraft setzen. Wenn Sie eine zu ersetzendecom.microsoft.adalcachebenutzerdefinierte Schlüsselbundgruppe angeben möchten, geben Sie dies in der Datei Info.plist unter IntuneMAMSettings mit dem SchlüsselADALCacheKeychainGroupOverridean.
Konfigurieren von MSAL-Einstellungen für das Intune App SDK
Nachdem eine App-Registrierung für Ihre Anwendung in Microsoft Entra ID konfiguriert wurde, können Sie das Intune App SDK so konfigurieren, dass die Einstellungen aus Ihrer App-Registrierung während der Authentifizierung bei Microsoft Entra ID verwendet werden. Weitere Informationen zum Auffüllen der folgenden Einstellungen finden Sie unter Konfigurieren der Einstellungen für das Intune App SDK:
- ADALClientId
- ADALAuthority
- ADALRedirectUri
- ADALRedirectScheme
- ADALCacheKeychainGroupOverride
Die folgenden Konfigurationen sind erforderlich:
Geben Sie in der Datei Info.plist des Projekts unter dem IntuneMAMSettings-Wörterbuch mit dem Schlüsselnamen
ADALClientIddie Client-ID an, die für MSAL-Aufrufe verwendet werden soll.Wenn die Microsoft Entra-App-Registrierung, die der in Schritt 1 konfigurierten Client-ID zugeordnet ist, nur für die Verwendung in einem einzelnen Microsoft Entra Mandanten konfiguriert ist, konfigurieren Sie den
ADALAuthoritySchlüssel unter dem IntuneMAMSettings-Wörterbuch in der Info.plist-Datei der Anwendung. Geben Sie die Microsoft Entra-Autorität an, die von MSAL zum Abrufen von Token für den mobilen Intune-Anwendungsverwaltungsdienst verwendet werden soll.Geben Sie auch im IntuneMAMSettings-Wörterbuch mit dem Schlüsselnamen
ADALRedirectUriden Umleitungs-URI an, der für MSAL-Aufrufe verwendet werden soll. Alternativ können Sie stattdessen angebenADALRedirectScheme, ob der Umleitungs-URI der Anwendung das Formatscheme://bundle_id.Alternativ können Apps diese Microsoft Entra-Einstellungen zur Laufzeit außer Kraft setzen. Legen Sie hierzu einfach die
aadAuthorityUriOverrideEigenschaften ,aadClientIdOverride, undaadRedirectUriOverridefür dieIntuneMAMSettingsKlasse fest.Stellen Sie sicher, dass die Schritte zum Erteilen von Berechtigungen für Ihre iOS-App für den Intune-Verwaltungsdienst für mobile Apps (Mobile App Management, MAM) befolgt werden. Verwenden Sie die Anweisungen im Leitfaden "Erste Schritte mit dem Intune SDK" unter Erteilen des App-Zugriffs auf den mobilen Intune-App-Verwaltungsdienst.
Hinweis
Wenn sich die App-Schutzrichtlinie auf verwaltete Geräte bezieht, ist auch die Erstellung eines App-Konfigurationsprofils der Anwendung erforderlich, in die Intune integriert ist.
Der Ansatz "Info.plist" wird für alle statischen Einstellungen empfohlen, die nicht zur Laufzeit festgelegt werden müssen. Werte, die den
IntuneMAMSettingsKlasseneigenschaften zur Laufzeit zugewiesen werden, haben Vorrang vor allen entsprechenden Werten, die in der Info.plist angegeben sind, und bleiben auch nach einem Neustart der App erhalten. Das SDK verwendet sie weiterhin für Richtlinieneincheckvorgänge, bis die Registrierung des Benutzers aufgehoben wird oder die Werte gelöscht oder geändert werden.
Besondere Überlegungen bei der Verwendung von MSAL für die von der App initiierte Authentifizierung
Es wird empfohlen, dass Anwendungen SFSafariViewController, SFAuththenticationSession oder ASWebAuthenticationSession nicht als Webview für von Apps initiierte interaktive MSAL-Authentifizierungsvorgänge verwenden. Standardmäßig verwendet MSAL ASWebAuthenticationSession, daher sollten App-Entwickler den Webview-Typ explizit auf WKWebView festlegen. Wenn Ihre App aus irgendeinem Grund für interaktive MSAL-Authentifizierungsvorgänge einen anderen Webview-Typ als WKWebView verwenden muss, muss sie auch unter dem IntuneMAMSettings Wörterbuch in der Info.plist der Anwendung festgelegt werden.SafariViewControllerBlockedOverridetrue
Warnung
Dadurch werden die SafariViewController-Hooks von Intune deaktiviert, um die Authentifizierungssitzung zu aktivieren. Dies birgt das Risiko, dass Daten an anderer Stelle in der App verloren gehen, wenn die Anwendung SafariViewController zum Anzeigen von Unternehmensdaten verwendet. Daher sollte die Anwendung Unternehmensdaten in keinem dieser Webview-Typen anzeigen.
Beendigungskriterien
- Haben Sie Ihre App auf der Registrierungsseite für Microsoft Entra-Apps registriert?
- Haben Sie MSAL in Ihre Anwendung integriert?
- Haben Sie die Brokerauthentifizierung aktiviert, indem Sie einen Umleitungs-URI generiert und in der MSAL-Konfigurationsdatei festgelegt haben?
- Haben Sie sichergestellt, dass die erforderlichen Konfigurationsinformationen für MSAL in Ihrem IntuneMAMSettings-Wörterbuch mit denen in Ihren Microsoft Entra-App-Registrierungen übereinstimmen?
Häufig gestellte Fragen
Was ist mit ADAL?
Microsofts vorherige Authentifizierungsbibliothek, die Azure Active Directory Authentication Library (ADAL), ist veraltet.
Wenn Ihre Anwendung bereits ADAL integriert hat, finden Sie weitere Informationen unter Aktualisieren Ihrer Anwendungen zur Verwendung der Microsoft-Authentifizierungsbibliothek (MSAL). Informationen zum Migrieren Ihrer App von ADAL zu MSAL finden Sie unter Migrieren von Anwendungen zu MSAL für iOS und macOS
Es wird empfohlen, vor der Integration des Intune App SDK von ADAL zu MSAL zu migrieren.
Nächste Schritte
Nachdem Sie alle oben genannten Beendigungskriterien erfüllt haben, fahren Sie mit Phase 3 fort: Intune SDK-Integration in Ihre iOS-App.