Intune App SDK voor Android: de MSAL-vereisten begrijpen

Met de Microsoft Intune App SDK voor Android kunt u beveiligingsbeleid voor de Intune-app (ook wel MAM-beleid genoemd) opnemen in uw eigen Android-app Java/Kotlin. Een door Intune beheerde toepassing is een toepassing die is geïntegreerd met de Intune App SDK. Intune-beheerders kunnen eenvoudig beveiligingsbeleid voor apps implementeren in uw door Intune beheerde app wanneer de app actief wordt beheerd door Intune.

Opmerking

Deze gids is onderverdeeld in verschillende verschillende fasen. Begin met het doornemen van fase 1: plan de integratie.

Fase 2: De MSAL-vereiste

Fase doelen

  • Registreer je toepassing met Microsoft Entra ID.
  • Integreer MSAL in uw Android-toepassing.
  • Controleer of uw toepassing een token kan verkrijgen dat toegang verleent tot beveiligde bronnen.

Achtergrond

De Microsoft Authentication Library (MSAL) biedt uw toepassing de mogelijkheid om de Microsoft Cloud te gebruiken door ondersteuning te bieden voor Microsoft Entra ID- en Microsoft-accounts.

MSAL is niet specifiek voor Intune. Intune is afhankelijk van Microsoft Entra ID. Alle Intune-gebruikersaccounts zijn Microsoft Entra-accounts. Als gevolg hiervan moet voor de overgrote meerderheid van Android-toepassingen waarin de SDK van de Intune-app is geïntegreerd, MSAL worden geïntegreerd.

Deze fase van de SDK-handleiding bevat een overzicht van het MSAL-integratieproces met betrekking tot Intune. volg de gelinkte MSAL-handleidingen in hun geheel.

Ontwikkelaars van Android-apps wordt sterk aangeraden MSAL volledig te integreren en te testen voordat ze de Intune App SDK downloaden, om het integratieproces van de Intune App SDK te vereenvoudigen. Het integratieproces van Intune App SDK vereist codewijzigingen rond MSAL-tokenverwerving. Het is eenvoudiger om de wijzigingen in Intune-specifieke token-acquisitie te testen als u al hebt bevestigd dat de oorspronkelijke implementatie van token-acquisitie van uw app werkt zoals verwacht.

Zie Wat is Microsoft Entra ID? voor meer informatie over Microsoft Entra ID.

Zie voor meer informatie over MSAL de MSAL-wiki en de lijst met MSAL-bibliotheken.

Uw toepassing registreren met Microsoft Entra ID

Voordat MSAL in uw Android-toepassing kan worden geïntegreerd, moeten alle apps zich registreren bij het Microsoft identity platform. Volg de stappen in Snelstartgids: Een app registreren in het Microsoft identity platform - Microsoft identity platform. Hiermee wordt een client-id voor uw toepassing gegenereerd.

Volg vervolgens de instructies om uw app toegang te geven tot de mobiele app-beheerservice van Intune.

Microsoft Authentication Library (MSAL) configureren

Lees eerst de richtlijnen voor MSAL-integratie in de MSAL-opslagplaats op GitHub, met name het gedeelte dat MSAL gebruikt.

In deze handleiding wordt beschreven hoe u het volgende doet:

  • Voeg MSAL toe als afhankelijkheid van uw Android-toepassing.
  • Maak een MSAL-configuratiebestand.
  • Configureer AndroidManifest.xmlde .
  • Voeg code toe om een token te verkrijgen.

Brokered Authentication

Met eenmalige aanmelding (SSO) kunnen gebruikers hun referenties slechts eenmaal invoeren en deze referenties automatisch laten werken in verschillende toepassingen. MSAL kan SSO inschakelen voor uw hele suite van apps; met behulp van een brokertoepassing (de Microsoft Authenticator of Microsoft Intune Bedrijfsportal) kunt u eenmalige aanmelding uitbreiden naar het hele apparaat. Brokered authentication is ook vereist voor voorwaardelijke toegang. Zie Eenmalige aanmelding tussen apps inschakelen op Android met behulp van MSAL voor meer informatie over brokered authentication.

In deze handleiding wordt ervan uitgegaan dat u brokered authentication inschakelt binnen uw toepassing(en) volgens de stappen op de bovenstaande koppeling, met name het genereren van een omleidings-URI voor een broker en het configureren van MSAL voor het gebruik van een broker voor configuratie en het verifiëren van brokerintegratie voor testen.

Als u brokered authentication niet inschakelt in uw toepassing, moet u extra aandacht besteden aan de Intune-specifieke MSAL-configuratie.

Configuratie van Intune-specifieke MSAL-omgeving

Standaard vraagt Intune tokens aan de openbare omgeving van Microsoft Entra. Als voor uw toepassing een niet-standaardomgeving is vereist, zoals een onafhankelijke cloud, moet de volgende instelling worden toegevoegd aan de AndroidManifest.xml. Wanneer deze is ingesteld, wordt door de ingevoerde Microsoft Entra-autoriteit de tokens voor uw toepassing uitgegeven. Hierdoor wordt het verificatiebeleid van Intune correct afgedwongen.

<meta-data
    android:name="com.microsoft.intune.mam.aad.Authority"
    android:value="https://AAD authority/" />

Voorzichtigheid

De parameter Authority kan in de meeste apps beter niet worden ingesteld. Bovendien mogen toepassingen waarin MSAL niet is geïntegreerd, deze eigenschap niet in het manifest opnemen.

Zie het configuratiebestand van de Microsoft Authentication Library van Android voor meer informatie over configuratieopties voor niet-Intune-specifieke MSAL.

Zie MSAL gebruiken in een nationale cloudomgeving voor meer informatie over onafhankelijke clouds.

Exit-criteria

  • Hebt u MSAL in uw applicatie geïntegreerd?
  • Hebt u brokerverificatie ingeschakeld door een omleidings-URI te genereren en deze in te stellen in het MSAL-configuratiebestand?
  • Hebt u de Intune-specifieke MSAL-instellingen geconfigureerd in de AndroidManifest.xml?
  • Heb je brokered authenticatie getest, bevestigd dat een werkaccount wordt toegevoegd aan Accountbeheer van Android en SSO getest met andere Microsoft 365-apps?
  • Als u voorwaardelijke toegang hebt geïmplementeerd, hebt u dan zowel apparaat- als app-gebaseerde voorwaardelijke toegang getest om uw CA-implementatie te valideren?

Veelgestelde vragen

Hoe zit het met ADAL?

De vorige verificatiebibliotheek van Microsoft, Azure Active Directory Authentication Library (ADAL), is afgeschaft.

Als ADAL al is geïntegreerd in uw toepassing, raadpleegt u Uw toepassingen bijwerken om Microsoft Authentication Library (MSAL) te gebruiken. Als u uw app wilt migreren van ADAL naar MSAL, raadpleegt u Android ADAL migreren naar MSAL en Verschillen tussen ADAL en MSAL.

Het wordt aanbevolen om te migreren van ADAL naar MSAL voordat u de Intune App SDK integreert.

Volgende stappen

Nadat u aan alle bovenstaande exitcriteria hebt voldaan, gaat u door naar fase 3: Aan de slag met MAM.