Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Intune App SDK usa Microsoft Authentication Library per gli scenari di autenticazione e avvio condizionale. Si basa anche su MSAL per registrare l'identità dell'utente con il servizio MAM per la gestione senza scenari di registrazione del dispositivo.
Nota
Questa guida è suddivisa in diverse fasi distinte. Inizia rivedendo la fase 1: pianificazione dell'integrazione.
Obiettivi della fase
- Registra l'applicazione con Microsoft Entra ID.
- Integrare MSAL nell'applicazione iOS.
- Verificare che l'applicazione possa ottenere un token che concede l'accesso alle risorse protette.
Impostare e configurare la registrazione di un'app Microsoft Entra
MSAL richiede alle app di registrarsi con Microsoft Entra ID e creare un ID client univoco e un URI di reindirizzamento, per garantire la sicurezza dei token concessi all'app. Se l'applicazione usa già MSAL per la propria autenticazione, dovrebbe essere già presente un URI di registrazione/ID client/reindirizzamento dell'app Microsoft Entra associato all'app.
Se l'app non usa già MSAL, è necessario configurare la registrazione di un'app in Microsoft Entra ID e specificare l'ID client e l'URI di reindirizzamento che deve essere usato da Intune SDK.
Se l'app attualmente usa ADAL per autenticare gli utenti, vedere Eseguire la migrazione delle applicazioni a MSAL per iOS e macOS per altre informazioni sulla migrazione dell'app da ADAL a MSAL.
È consigliabile che l'app si colleghi alla versione più recente di MSAL.
Collegare MSAL al progetto
Seguire la sezione relativa all'installazione per inserire i file binari MSAL nell'app.
Configurare MSAL
Seguire la sezione di configurazione per configurare MSAL. Assicurarsi di seguire tutti i passaggi nella sezione di configurazione. Trascurare il passaggio uno se l'app è già registrata in Microsoft Entra ID.
I punti seguenti contengono informazioni aggiuntive per configurare MSAL e collegarsi ad esso. Seguire queste istruzioni se sono applicabili alla propria applicazione.
- Se l'app non ha alcun gruppo di accesso al portachiavi definito, aggiungere l'ID bundle dell'app come primo gruppo.
- Abilitare MSAL Single Sign-On (SSO) aggiungendo
com.microsoft.adalcacheai gruppi di accesso del portachiavi. - Nel caso in cui si stia impostando esplicitamente il gruppo di keychain della cache condivisa MSAL, assicurarsi che sia impostato su
<appidprefix>.com.microsoft.adalcache. MSAL imposterà automaticamente questa opzione, a meno che non venga ignorata. Se si desidera specificare un gruppo portachiavi personalizzato da sostituirecom.microsoft.adalcache, specificarlo nel file Info.plist in IntuneMAMSettings, utilizzando la chiaveADALCacheKeychainGroupOverride.
Configurare le impostazioni MSAL per Intune App SDK
Dopo aver configurato la registrazione di un'app per l'applicazione in Microsoft Entra ID, puoi configurare Intune App SDK in modo che usi le impostazioni della registrazione dell'app durante l'autenticazione in Microsoft Entra ID. Per informazioni sulla compilazione delle impostazioni seguenti, vedere Configurazione delle impostazioni per Intune App SDK:
- ADALClientId
- ADALAutorità
- ADALRedirectUri
- ADALRedirectScheme
- ADALCacheKeychainGroupOverride
Sono necessarie le seguenti configurazioni:
Nel file Info.plist del progetto, nel dizionario IntuneMAMSettings con il nome
ADALClientIddella chiave, specificare l'ID client da usare per le chiamate MSAL.Se la registrazione dell'app Microsoft Entra associata all'ID client configurato nel passaggio 1 è configurata per l'uso in un solo tenant di Microsoft Entra, configurare la
ADALAuthoritychiave nel dizionario IntuneMAMSettings all'interno del file Info.plist dell'applicazione. Specifica l'autorità di Microsoft Entra che deve essere utilizzata da MSAL per acquisire token per il servizio di gestione di applicazioni mobili Intune.Inoltre, nel dizionario IntuneMAMSettings con il nome
ADALRedirectUridella chiave, specificare l'URI di reindirizzamento da usare per le chiamate MSAL. In alternativa, è possibile specificareADALRedirectSchemese l'URI di reindirizzamento dell'applicazione è nel formatoscheme://bundle_id.In alternativa, le app possono eseguire l'override di queste impostazioni di Microsoft Entra in fase di esecuzione. A tale scopo, è sufficiente impostare le
aadAuthorityUriOverrideproprietà ,aadClientIdOverride, eaadRedirectUriOverridesullaIntuneMAMSettingsclasse.Assicurarsi di seguire la procedura per concedere le autorizzazioni dell'app iOS per il servizio di gestione di app mobili (MAM) di Intune. Seguire le istruzioni riportate nella guida introduttiva a Intune SDK in Concedere all'app l'accesso al servizio di gestione delle app mobili di Intune.
Nota
Se i criteri di protezione dell'app sono correlati a dispositivi gestiti, è necessario creare anche un profilo di configurazione dell'app dell'applicazione con Intune integrato.
L'approccio Info.plist è consigliato per tutte le impostazioni che sono statiche e che non devono essere determinate in fase di esecuzione. I valori assegnati alle proprietà della classe in fase di esecuzione hanno la
IntuneMAMSettingsprecedenza su qualsiasi valore corrispondente specificato in Info.plist e verranno mantenuti anche dopo il riavvio dell'app. L'SDK continuerà a usarli per le archiviazioni dei criteri fino a quando l'utente non verrà disiscritto o i valori non verranno cancellati o modificati.
Considerazioni speciali sull'uso di MSAL per l'autenticazione avviata dall'app
È consigliabile che le applicazioni non utilizzino SFSafariViewController, SFAuththenticationSession o ASWebAuthenticationSession come visualizzazione Web per le operazioni di autenticazione interattiva MSAL avviate dall'app. Per impostazione predefinita, MSAL usa ASWebAuthenticationSession, quindi gli sviluppatori di app devono impostare in modo esplicito il tipo di visualizzazione Web su WKWebView. Se per qualche motivo l'app deve usare un tipo di visualizzazione Web diverso da WKWebView per qualsiasi operazione di autenticazione MSAL interattiva, deve anche essere impostata SafariViewControllerBlockedOverride su true sotto il IntuneMAMSettings dizionario nell'Info.plist dell'applicazione.
Avviso
In questo modo verranno disattivati gli hook SafariViewController di Intune per abilitare la sessione di autenticazione. Ciò comporta il rischio di perdite di dati in altre parti dell'app se l'applicazione usa SafariViewController per visualizzare i dati aziendali, quindi l'applicazione non deve mostrare i dati aziendali in nessuno di questi tipi di visualizzazione Web.
Criteri di chiusura
- L'app è stata registrata nella pagina di registrazione dell'app Microsoft Entra?
- MSAL è stato integrato nell'applicazione?
- È stata abilitata l'autenticazione del broker generando un URI di reindirizzamento e impostandolo nel file di configurazione MSAL?
- Ci si è assicurati che le informazioni di configurazione richieste per MSAL nel dizionario IntuneMAMSettings corrispondano a quelle nelle registrazioni dell'app Microsoft Entra?
Domande frequenti
E l'ADAL?
La libreria di autenticazione precedente di Microsoft, Azure Active Directory Authentication Library (ADAL), è deprecata.
Se l'applicazione ha già integrato ADAL, vedere Aggiornare le applicazioni per l'uso di Libreria di Autenticazione Microsoft (MSAL). Per eseguire la migrazione dell'app da ADAL a MSAL, vedere Eseguire la migrazione delle applicazioni a MSAL per iOS e macOS
È consigliabile eseguire la migrazione da ADAL a MSAL prima di integrare l'SDK per app Intune.
Operazioni successive
Dopo aver completato tutti i criteri di uscita precedenti, passare alla fase 3: integrazione di Intune SDK nell'app iOS.