Étape 2 : Configuration préalable et installation de MSAL

Le Kit de développement logiciel (SDK) d’application Intune utilise la bibliothèque d’authentification Microsoft pour ses scénarios d’authentification et de lancement conditionnel. Elle s’appuie également sur MSAL pour inscrire l’identité de l’utilisateur auprès du service GAM pour la gestion sans scénarios d’inscription des appareils.

Remarque

Ce guide est divisé en plusieurs étapes distinctes. Commencez par passer en revue l’étape 1 : Planification de l’intégration.

Objectifs de la scène

  • Inscrivez votre application avec Microsoft Entra ID.
  • Intégrez MSAL à votre application iOS.
  • Vérifiez que votre application peut obtenir un jeton qui accorde l’accès aux ressources protégées.

Installer et configurer une inscription d’application Microsoft Entra

MSAL exige que les applications s’inscrivent avec Microsoft Entra ID, créent un ID client unique et un URI de redirection pour garantir la sécurité des jetons accordés à l’application. Si votre application utilise déjà MSAL pour sa propre authentification, un URI d’inscription à l’application/ID client/URI de redirection Microsoft Entra doit déjà être associé à l’application.

Si votre application n’utilise pas encore MSAL, vous devez configurer une inscription d’application dans Microsoft Entra ID et spécifier l’ID client et l’URI de redirection que le Kit de développement logiciel (SDK) Intune doit utiliser.

Si votre application utilise actuellement ADAL pour authentifier les utilisateurs, voir Migrer des applications vers MSAL pour iOS et macOS pour plus d’informations sur la migration de votre application d’ADAL vers MSAL.

Nous vous recommandons d’établir un lien entre votre application et la dernière version de MSAL.

Suivez la section d’installation pour placer les fichiers binaires MSAL dans votre application.

Configurer MSAL

Suivez la section de configuration pour configurer MSAL. Assurez-vous de suivre toutes les étapes de la section de configuration. Ignorez la première étape si votre application est déjà inscrite dans Microsoft Entra ID.

Les points ci-dessous contiennent des informations supplémentaires pour configurer MSAL et établir un lien vers celui-ci. Suivez-les s’ils s’appliquent à votre application.

  • Si votre application n’a pas de groupe d’accès au trousseau défini, ajoutez l’ID d’offre groupée de l’application en tant que premier groupe.
  • Activez l’authentification unique MSAL (SSO) en ajoutant com.microsoft.adalcache aux groupes d’accès au trousseau.
  • Si vous définissez explicitement le groupe trousseau du cache partagé MSAL, assurez-vous qu’il est défini sur <appidprefix>.com.microsoft.adalcache. MSAL le définit pour vous, sauf si vous le remplacez. Si vous souhaitez spécifier un groupe de trousseaux personnalisés à remplacer com.microsoft.adalcache, spécifiez-le dans le fichier Info.plist sous IntuneMAMSettings, en utilisant la clé ADALCacheKeychainGroupOverride.

Configurer les paramètres MSAL pour le SDK d’application Intune

Une fois qu’une inscription d’application a été configurée pour votre application dans Microsoft Entra ID, vous pouvez configurer le Kit de développement logiciel (SDK) d’application Intune pour utiliser les paramètres de votre inscription d’application lors de l’authentification auprès de Microsoft Entra ID. Voir Configurer les paramètres pour le SDK d’application Intune pour plus d’informations sur le remplissage des paramètres suivants :

  • ADALClientId
  • ADALAuthority
  • ADALRedirectUri
  • ADALRedirectScheme
  • ADALCacheKeychainGroupOverride

Les configurations suivantes sont requises :

  1. Dans le fichier Info.plist du projet, sous le dictionnaire IntuneMAMSettings avec le nom ADALClientIdde clé , spécifiez l’ID client à utiliser pour les appels MSAL.

  2. Si l’inscription d’application Microsoft Entra, qui correspond à l’ID client configuré à l’étape 1, est configurée pour être utilisée dans un seul locataire Microsoft Entra, configurez la ADALAuthority clé sous le dictionnaire IntuneMAMSettings dans le fichier Info.plist de l’application. Spécifiez l’autorité Microsoft Entra à utiliser par MSAL pour acquérir des jetons pour le service de gestion des applications mobiles Intune.

  3. Également sous le dictionnaire IntuneMAMSettings avec le nom ADALRedirectUride clé , spécifiez l’URI de redirection à utiliser pour les appels MSAL. Alternativement, vous pouvez spécifier ADALRedirectScheme à la place, si l’URI de redirection de l’application est au format scheme://bundle_id.

    Les applications peuvent également remplacer ces paramètres de Microsoft Entra au moment de l’exécution. Pour ce faire, définissez simplement les aadAuthorityUriOverridepropriétés , aadClientIdOverrideet sur aadRedirectUriOverride la IntuneMAMSettings classe.

  4. Assurez-vous que les étapes pour accorder les autorisations de votre application iOS au service de gestion des applications mobiles (MAM) d’Intune sont suivies. Suivez les instructions du guide Prise en main du Kit de développement logiciel (SDK) Intune sous Autoriser votre application à accéder au service de gestion des applications mobiles Intune.

    Remarque

    Si la stratégie de protection des applications est liée aux appareils gérés, la création d’un profil de configuration d’application de l’application avec Intune intégré est également nécessaire.

    L’approche Info.plist est recommandée pour tous les paramètres statiques qui n’ont pas besoin d’être déterminés au moment de l’exécution. Les valeurs attribuées aux propriétés de classe au moment de l’exécution IntuneMAMSettings sont prioritaires sur les valeurs correspondantes spécifiées dans le fichier Info.plist et sont conservées même après le redémarrage de l’application. Le Kit de développement logiciel (SDK) continue à les utiliser pour les case activée de stratégie jusqu’à ce que l’utilisateur soit désinscrit ou que les valeurs soient effacées ou modifiées.

Considérations particulières lors de l’utilisation de MSAL pour l’authentification initiée par l’application

Il est recommandé que les applications n’utilisent pas SFSafariViewController, SFAuththenticationSession ou ASWebAuthenticationSession comme affichage web pour les opérations d’authentification interactive MSAL initiées par l’application. Par défaut, MSAL utilise ASWebAuthenticationSession, de sorte que les développeurs d’applications doivent définir explicitement le type webview sur WKWebView. Si, pour une raison quelconque, votre application doit utiliser un type d’affichage Web autre que WKWebView pour des opérations d’authentification MSAL interactives, elle doit également être définie SafariViewControllerBlockedOverridetrue sous le IntuneMAMSettings dictionnaire dans Info.plist de l’application.

Avertissement

Cela désactivera les hooks SafariViewController d’Intune pour activer la session d’authentification. Cela risque de provoquer des fuites de données ailleurs dans l’application si l’application utilise SafariViewController pour afficher les données d’entreprise, de sorte que l’application ne devrait pas afficher les données d’entreprise dans aucun de ces types de vues web.

Critères de sortie

  • Avez-vous enregistré votre application sur la page d’inscription de l’application Microsoft Entra ?
  • Avez-vous intégré MSAL dans votre application ?
  • Avez-vous activé l’authentification Broker en générant un URI de redirection et en le définissant dans le fichier de configuration MSAL ?
  • Vous êtes-vous assuré que les informations de configuration requises pour MSAL dans votre dictionnaire IntuneMAMSettings correspondent à celles de vos inscriptions d’applications Microsoft Entra ?

FAQ

Qu’en est-il d’ADAL ?

L’ancienne bibliothèque d’authentification de Microsoft, Azure Bibliothèque d’authentification Active Directory (ADAL), est obsolète.

Si votre application a déjà intégré ADAL, consultez Mettre à jour vos applications pour utiliser la bibliothèque d’authentification Microsoft (MSAL). Pour migrer votre application d’ADAL vers MSAL, voir Migrer des applications vers MSAL pour iOS et macOS

Il est recommandé de migrer d’ADAL vers MSAL avant d’intégrer le Kit de développement logiciel (SDK) d’application Intune.

Étapes suivantes

Une fois que vous avez rempli tous les critères de sortie ci-dessus, passez à l’étape 3 : Intégration du Kit de développement logiciel (SDK) Intune dans votre application iOS.