Androidhoz készült Intune App SDK – Az MSAL előfeltételének ismertetése

Az Androidhoz készült Microsoft Intune App SDK lehetővé teszi az Intune alkalmazásvédelmi szabályzatok (más néven MAM-házirendek) beépítését a natív Java/Kotlin Android-alkalmazásba. Az Intune által felügyelt alkalmazások integrálva vannak az Intune App SDK-val. Az Intune rendszergazdái egyszerűen telepíthetnek alkalmazásvédelmi szabályzatokat az Intune által felügyelt alkalmazásra, ha az Intune aktívan kezeli az alkalmazást.

Megjegyzés:

Ez az útmutató több különálló szakaszra oszlik. Első lépésként tekintse át az 1. szakaszt: Az integráció megtervezése.

2. szakasz: Az MSAL előfeltétele

Szakasz céljai

  • Regisztrálja alkalmazását a Microsoft Entra ID használatával.
  • Integrálja az MSAL-t az Android-alkalmazásába.
  • Ellenőrizze, hogy az alkalmazás be tud-e szerezni egy jogkivonatot, amely hozzáférést biztosít a védett erőforrásokhoz.

Háttér

A Microsoft Hitelesítési tár (MSAL) a Microsoft Entra ID és a Microsoft-fiókok támogatásával teszi lehetővé az alkalmazásnak a Microsoft-felhő használatát.

Az MSAL nem az Intune-ra jellemző. Az Intune a Microsoft Entra ID-tól függ; minden Intune felhasználói fiók Microsoft Entra-fiók. Ennek eredményeképpen az Intune App SDK-t integráló Android-alkalmazások túlnyomó többségének előfeltételként integrálnia kell az MSAL-t.

Az SDK-útmutató ezen szakasza áttekinti az MSAL integrációs folyamatát az Intune-hoz kapcsolódóan; kövesse a hivatkozott MSAL-útmutatókat teljes egészében.

Az Intune App SDK integrációs folyamatának egyszerűsítése érdekében az Android-alkalmazások fejlesztőit határozottan javasoljuk, hogy az Intune App SDK letöltése előtt teljes mértékben integrálják és teszteljék az MSAL-t. Az Intune App SDK integrációs folyamata kódmódosításokat igényel az MSAL-jogkivonatok beszerzésével kapcsolatban. Könnyebb lesz tesztelni az Intune-specifikus jogkivonat-beszerzési módosításokat, ha már meggyőződött arról, hogy az alkalmazás eredeti jogkivonat-beszerzési implementációja a várt módon működik.

A Microsoft Entra ID-val kapcsolatos további információkért lásd: Mi az a Microsoft Entra ID?

Ha többet szeretne megtudni az MSAL-ről, tekintse meg az MSAL-wikit és az MSAL-kódtárak listáját.

Regisztrálja alkalmazását a Microsoft Entra ID szolgáltatással

Mielőtt integrálná az MSAL-t az Android-alkalmazásába, minden alkalmazásnak regisztrálnia kell a Microsoft Identitásplatform. Kövesse a Rövid útmutató lépéseit: Alkalmazás regisztrálása a Microsoft Identitásplatform – Microsoft Identitásplatform. Ez létrehozza az alkalmazás ügyfélazonosítóját .

Ezután az utasításokat követve adjon hozzáférést az alkalmazásnak az Intune mobilalkalmazás-kezelési szolgáltatáshoz.

A Microsoft Authentication Library (MSAL) konfigurálása

Először olvassa el a GitHub MSAL-adattárában található MSAL-integrációs irányelveket, különösen az MSAL-t használó szakaszt.

Az útmutató a következőket ismerteti:

  • Adja hozzá az MSAL-fiókot függőségként az Android-alkalmazásához.
  • Hozzon létre egy MSAL-konfigurációs fájlt.
  • Konfigurálja az alkalmazás AndroidManifest.xml.
  • Adjon hozzá kódot a jogkivonat beszerzéséhez.

Közvetített hitelesítés

Az egyszeri bejelentkezés (SSO) lehetővé teszi, hogy a felhasználók csak egyszer adják meg a hitelesítő adataikat, és ezek automatikusan működjenek az alkalmazásokban. Az MSAL engedélyezheti az SSO-t az összes alkalmazáscsomagban; közvetítő alkalmazás (Microsoft Authenticator vagy Microsoft Intune Céges portál) használatával kiterjesztheti az SSO-t az egész eszközre. Közvetítő hitelesítésre is szükség van a feltételes hozzáféréshez. A közvetített hitelesítéssel kapcsolatos további részletekért lásd: Appok közötti egyszeri bejelentkezés engedélyezése Androidon az MSAL használatával .

Ez az útmutató feltételezi, hogy engedélyezi a közvetítő hitelesítést az alkalmazás(ok)on belül a fenti hivatkozás lépéseit követve, különösen az átirányítási URI létrehozása közvetítő számára , valamint az MSAL konfigurálása közvetítő használatára a konfigurációhoz és a közvetítő integrációjának ellenőrzéséhez teszteléshez.

Ha nem engedélyezi a közvetített hitelesítést az alkalmazásban, fordítson különös figyelmet az Intune-specifikus MSAL-konfigurációra.

Intune-specifikus MSAL-környezet konfigurációja

Alapértelmezés szerint az Intune jogkivonatokat kér a Microsoft Entra nyilvános környezetből. Ha az alkalmazás nem alapértelmezett környezetet, például szuverén felhőt igényel, a következő beállítást hozzá kell adni az alkalmazás AndroidManifest.xml. Ha be van állítva, akkor a megadott Microsoft Entra-hatóság fogja kibocsátani a jogkivonatokat az alkalmazáshoz. Ez biztosítja az Intune hitelesítési szabályzatának megfelelő érvényesítését.

<meta-data
    android:name="com.microsoft.intune.mam.aad.Authority"
    android:value="https://AAD authority/" />

Figyelem!

A legtöbb alkalmazásnak nem szabad beállítania a Authority paramétert. Emellett az MSAL-t nem integráló alkalmazások nem foglalhatják bele ezt a tulajdonságot a jegyzékfájlba.

A nem Intune-specifikus MSAL-konfigurációs beállításokkal kapcsolatos további információkért lásd: Android Microsoft hitelesítési könyvtár konfigurációs fájlja.

A szuverén felhőkről további információt az MSAL használata nemzeti felhőalapú környezetben című témakörben talál.

Kilépési feltételek

  • Integrálta az MSAL-t az alkalmazásába?
  • Engedélyezte a közvetítőhitelesítést egy átirányítási URI létrehozásával és beállításával az MSAL konfigurációs fájljában?
  • Konfigurálta az Intune-specifikus MSAL-beállításokat a AndroidManifest.xml?
  • Tesztelte a közvetített hitelesítést, meggyőződött arról, hogy egy munkahelyi fiók hozzá lett adva az Android fiókkezelőjéhez, és tesztelte az SSO-t más Microsoft 365-alkalmazásokkal?
  • Ha feltételes hozzáférést vezetett be, tesztelte mind az eszközalapú, mind az alkalmazásalapú hitelesítésszolgáltatót a hitelesítésszolgáltató implementációjának ellenőrzéséhez?

GYIK

Mi a helyzet az ADAL-alokkal?

A Microsoft korábbi hitelesítési kódtára, az Azure Active Directory Authentication Library (ADAL)elavult.

Ha az alkalmazás már integrálta az ADAL-t, tekintse meg az Alkalmazások frissítése a Microsoft hitelesítési tár (MSAL) használatára című témakört. Az alkalmazás ADAL-ból MSAL-ba való áttelepítéséhez lásd: Android ADAL áttelepítése MSAL-ba és Az ADAL és az MSAL közötti különbségek.

Javasoljuk, hogy az Intune App SDK integrálása előtt áttérjen az ADAL-ről az MSAL-ra.

Következő lépések

Miután teljesítette az összes fenti kilépési feltételt, folytassa a 3. fázissal: Első lépések a MAM-mal.