Fase 2: Requisitos previos y configuración de MSAL

El SDK de aplicaciones de Intune usa la biblioteca de autenticación de Microsoft para sus escenarios de autenticación e inicio condicional. También se basa en MSAL para registrar la identidad del usuario en el servicio MAM para la administración sin escenarios de inscripción de dispositivos.

Nota:

Esta guía se divide en varias etapas distintas. Comience por revisar la Etapa 1: Planificación de la integración.

Objetivos de la etapa

  • Registre su aplicación con Microsoft Entra ID.
  • Integre MSAL en la aplicación iOS.
  • Compruebe que la aplicación puede obtener un token que conceda acceso a los recursos protegidos.

Instalación y configuración de un registro de la aplicación Microsoft Entra

MSAL requiere que las aplicaciones se registren con Microsoft Entra ID y creen un identificador de cliente único y un URI de redireccionamiento para garantizar la seguridad de los tokens concedidos a la aplicación. Si la aplicación ya usa MSAL para su propia autenticación, entonces ya debería haber un registro de aplicación de Microsoft Entra, un identificador de cliente o un URI de redireccionamiento asociados a la aplicación.

Si la aplicación aún no usa MSAL, deberá configurar un registro de aplicación en Microsoft Entra ID y especificar el identificador de cliente y el URI de redireccionamiento que debe usar el SDK de Intune.

Si la aplicación usa actualmente ADAL para autenticar usuarios, consulte Migración de aplicaciones a MSAL para iOS y macOS para obtener más información sobre la migración de la aplicación de ADAL a MSAL.

Se recomienda que la aplicación se vincule a la versión más reciente de MSAL.

Siga la sección de instalación para colocar los archivos binarios MSAL en la aplicación.

Configurar MSAL

Siga la sección de configuración para configurar MSAL. Asegúrese de seguir todos los pasos de la sección de configuración. Omita el paso uno si la aplicación ya está registrada en Microsoft Entra ID.

Los puntos siguientes contienen información adicional para configurar MSAL y vincular a ella. Siga estos si se aplican a su solicitud.

  • Si la aplicación no tiene ningún grupo de acceso a la cadena de claves definido, agrega el identificador de agrupación de la aplicación como primer grupo.
  • Habilite el inicio de sesión único (SSO) de MSAL al agregarlo com.microsoft.adalcache a los grupos de acceso de cadena de claves.
  • En el caso de que esté configurando explícitamente el grupo de cadena de claves de caché compartida de MSAL, asegúrese de que está establecido en <appidprefix>.com.microsoft.adalcache. MSAL lo establecerá por usted a menos que lo invalide. Si desea especificar un grupo de llaveros personalizado para reemplazar com.microsoft.adalcache, especifique eso en el archivo Info.plist en IntuneMAMSettings, mediante la clave ADALCacheKeychainGroupOverride.

Configurar las opciones de MSAL para el SDK de aplicaciones de Intune

Una vez que se haya configurado un registro de aplicación para la aplicación en Microsoft Entra ID, puede configurar el SDK de la aplicación de Intune para usar la configuración del registro de la aplicación durante la autenticación con Microsoft Entra ID. Consulte Configuración de opciones para el SDK de aplicaciones de Intune para obtener información sobre cómo rellenar las siguientes opciones de configuración:

  • ADALClientId
  • ADALAuthority
  • ADALRedirectUri
  • ADALRedirectScheme
  • ADALCacheKeychainGroupOverride

Se requieren las siguientes configuraciones:

  1. En el archivo Info.plist del proyecto, en el diccionario IntuneMAMSettings con el nombre ADALClientIdde clave , especifique el identificador de cliente que se usará para las llamadas MSAL.

  2. Si el registro de la aplicación Microsoft Entra que se asigna al id. de cliente configurado en el paso 1 está configurado para usarse en un solo inquilino de Microsoft Entra, configure la ADALAuthority clave en el diccionario IntuneMAMSettings dentro del archivo Info.plist de la aplicación. Especifique la autoridad de Microsoft Entra que utilizará MSAL para adquirir tokens para el servicio de administración de aplicaciones móviles de Intune.

  3. Además, en el diccionario IntuneMAMSettings con el nombre ADALRedirectUride clave , especifique el URI de redireccionamiento que se usará para las llamadas MSAL. Como alternativa, puede especificar ADALRedirectScheme en su lugar si el URI de redireccionamiento de la aplicación tiene el formato scheme://bundle_id.

    Como alternativa, las aplicaciones pueden invalidar esta configuración de Microsoft Entra en tiempo de ejecución. Para hacer esto, simplemente establezca las aadAuthorityUriOverridepropiedades , aadClientIdOverride, y aadRedirectUriOverride en la IntuneMAMSettings clase.

  4. Asegúrese de que se siguen los pasos para conceder permisos de aplicación iOS al servicio de administración de aplicaciones móviles (MAM) de Intune. Use las instrucciones de introducción a la guía del SDK de Intune en Conceder acceso de la aplicación al servicio de administración de aplicaciones móviles de Intune.

    Nota:

    Si la directiva de protección de aplicaciones está relacionada con los dispositivos administrados, también es necesario crear un perfil de configuración de la aplicación que tenga Intune integrado.

    El enfoque Info.plist se recomienda para todas las configuraciones que son estáticas y no es necesario determinarlas en tiempo de ejecución. Los valores asignados a las propiedades de clase IntuneMAMSettings en tiempo de ejecución tienen prioridad sobre cualquier valor correspondiente especificado en Info.plist y persistirán incluso después de reiniciar la aplicación. El SDK seguirá usándolos para las comprobaciones de directivas hasta que se anule la inscripción del usuario o se borren o cambien los valores.

Consideraciones especiales al usar MSAL para la autenticación iniciada por la aplicación

Se recomienda que las aplicaciones no usen SFSafariViewController, SFAuththenticationSession o ASWebAuthenticationSession como vista web para las operaciones de autenticación interactiva de MSAL iniciadas por la aplicación. De forma predeterminada, MSAL usa ASWebAuthenticationSession, por lo que los desarrolladores de aplicaciones deben establecer explícitamente el tipo webview como WKWebView. Si por algún motivo la aplicación debe usar un tipo de vista web distinto de WKWebView para cualquier operación de autenticación interactiva de MSAL, también debe establecerse SafariViewControllerBlockedOverridetrue en el IntuneMAMSettings diccionario en el Info.plist de la aplicación.

Advertencia

Esto desactivará los enlaces SafariViewController de Intune para habilitar la sesión de autenticación. Esto corre el riesgo de que se produzcan pérdidas de datos en otras partes de la aplicación si la aplicación usa SafariViewController para ver los datos corporativos, por lo que la aplicación no debería mostrar datos corporativos en ninguno de esos tipos de vista web.

Criterios de salida

  • ¿Ha registrado su aplicación en la página de registro de aplicaciones de Microsoft Entra?
  • ¿Ha integrado MSAL en su aplicación?
  • ¿Ha habilitado la autenticación del agente generando un URI de redireccionamiento y estableciéndolo en el archivo de configuración MSAL?
  • ¿Se ha asegurado de que la información de configuración necesaria para MSAL en el diccionario IntuneMAMSettings coincida con la de los registros de aplicaciones de Microsoft Entra?

Preguntas más frecuentes

¿Qué pasa con ADAL?

La biblioteca de autenticación anterior de Microsoft, la Biblioteca de autenticación de Active Directory de Azure (ADAL), está obsoleta.

Si la aplicación ya ha integrado ADAL, consulte Actualización de las aplicaciones para que usen la Biblioteca de autenticación de Microsoft (MSAL). Para migrar la aplicación de ADAL a MSAL, consulte Migrar aplicaciones a MSAL para iOS y macOS

Se recomienda migrar de ADAL a MSAL antes de integrar el SDK de la aplicación de Intune.

Pasos siguientes

Después de completar todos los criterios de salida anteriores, continúe con la Fase 3: Integración del SDK de Intune en la aplicación iOS.