Zestaw SDK aplikacji usługi Intune dla systemu Android — opis wymagań wstępnych biblioteki MSAL

Zestaw SDK aplikacji usługi Microsoft Intune dla systemu Android umożliwia dołączanie zasad ochrony aplikacji usługi Intune (znanych również jako zasady zarządzania aplikacjami mobilnymi) do natywnej aplikacji systemu Android Java/Kotlin. Aplikacja zarządzana przez usługę Intune to aplikacja zintegrowana z zestawem SDK aplikacji usługi Intune. Administratorzy usługi Intune mogą łatwo wdrażać zasady ochrony aplikacji w aplikacji zarządzanej przez usługę Intune, gdy usługa Intune aktywnie zarządza tą aplikacją.

Uwaga

Ten przewodnik jest podzielony na kilka odrębnych etapów. Zacznij od zapoznania się z etapem 1: Planowanie integracji.

Etap 2. Wymaganie wstępne biblioteki MSAL

Cele etapu

  • Zarejestruj aplikację w usłudze Microsoft Entra ID.
  • Zintegruj bibliotekę MSAL z aplikacją systemu Android.
  • Sprawdź, czy aplikacja może uzyskać token udzielający dostępu do chronionych zasobów.

Tło

Biblioteka uwierzytelniania firmy Microsoft (MSAL) umożliwia aplikacji korzystanie z chmury firmy Microsoft poprzez obsługę usługi Microsoft Entra ID i kont Microsoft.

Biblioteka MSAL nie jest specyficzna dla usługi Intune. Usługa Intune jest zależna od usługi Tożsamość Microsoft Entra; wszystkie konta użytkowników usługi Intune są kontami usługi Microsoft Entra. W związku z tym zdecydowana większość aplikacji systemu Android, które integrują zestaw SDK aplikacji usługi Intune, będzie musiała zintegrować bibliotekę MSAL jako wymaganie wstępne.

Ten etap przewodnika po SDK zawiera przegląd procesu integracji MSAL w odniesieniu do usługi Intune; postępuj zgodnie z linkami przewodników MSAL w całości.

Aby uprościć proces integracji zestawu SDK aplikacji usługi Intune, deweloperzy aplikacji dla systemu Android powinni w pełni zintegrować i przetestować bibliotekę MSAL przed pobraniem zestawu SDK aplikacji usługi Intune. Proces integracji zestawu SDK aplikacji usługi Intune wymaga zmian w kodzie wokół pozyskiwania tokenów MSAL. Łatwiej będzie przetestować zmiany pozyskiwania tokenów specyficzne dla usługi Intune, jeśli już potwierdzono, że oryginalna implementacja pozyskiwania tokenów w aplikacji działa zgodnie z oczekiwaniami.

Aby dowiedzieć się więcej o usłudze Microsoft Entra ID, zobacz Co to jest usługa Microsoft Entra ID?

Aby dowiedzieć się więcej o bibliotece MSAL, zobacz MSAL Wiki i listę bibliotek MSAL.

Rejestrowanie aplikacji przy użyciu usługi Tożsamość Microsoft Entra ID

Przed zintegrowaniem biblioteki MSAL z aplikacją systemu Android wszystkie aplikacje muszą zarejestrować się na Platforma tożsamości Microsoft. Postępuj zgodnie z instrukcjami w przewodniku Szybki start: rejestrowanie aplikacji na platformie tożsamości Microsoft — platforma tożsamości Microsoft. Spowoduje to wygenerowanie identyfikatora klienta dla aplikacji.

Następnie postępuj zgodnie z instrukcjami, aby nadać aplikacji dostęp do usługi zarządzania aplikacjami mobilnymi usługi Intune.

Konfigurowanie biblioteki Microsoft Authentication Library (MSAL)

Najpierw przeczytaj wytyczne dotyczące integracji z biblioteką MSAL znajdujące się w repozytorium MSAL w witrynie GitHub, a konkretnie sekcję korzystającą z biblioteki MSAL.

W tym przewodniku opisano, jak wykonywać następujące czynności:

  • Dodaj bibliotekę MSAL jako zależność do aplikacji systemu Android.
  • Utwórz plik konfiguracji MSAL.
  • Skonfiguruj pliki AndroidManifest.xml.
  • Dodaj kod, aby uzyskać token.

Uwierzytelnianie obsługiwane przez brokera

Logowanie jednokrotne umożliwia użytkownikom wprowadzenie poświadczeń tylko raz, aby te poświadczenia automatycznie działały w różnych aplikacjach. Biblioteka MSAL może włączyć logowanie jednokrotne w całym pakiecie aplikacji; Za pomocą aplikacji brokera (Microsoft Authenticator lub Microsoft Intune Portal firmy) można rozszerzyć logowanie jednokrotne na całe urządzenie. W przypadku dostępu warunkowego wymagane jest również uwierzytelnianie przy użyciu brokera. Aby uzyskać więcej informacji na temat uwierzytelniania pośredniczącego, zobacz Włączanie logowania jednokrotnego między aplikacjami w systemie Android przy użyciu biblioteki MSAL .

W tym przewodniku założono, że włączasz uwierzytelnianie obsługiwane przez brokera w aplikacjach, wykonując kroki opisane w powyższym linku, w szczególności generowanie identyfikatora URI przekierowania dla brokera i konfigurowanie biblioteki MSAL w celu używania brokera do konfiguracji i weryfikowania integracji brokera na potrzeby testowania.

Jeśli nie włączasz uwierzytelniania pośredniczącego w aplikacji, zwróć szczególną uwagę na konfigurację MSAL specyficzną dla usługi Intune.

Konfiguracja środowiska MSAL specyficzna dla usługi Intune

Domyślnie usługa Intune zażąda tokenów ze środowiska publicznego usługi Microsoft Entra. Jeśli aplikacja wymaga środowiska innego niż domyślne, takiego jak suwerenna chmura, do ustawienia aplikacji AndroidManifest.xmlnależy dodać następujące ustawienie. Po ustawieniu wprowadzony urząd usługi Microsoft Entra wystawi tokeny dla Twojej aplikacji. Dzięki temu zasady uwierzytelniania usługi Intune są właściwie egzekwowane.

<meta-data
    android:name="com.microsoft.intune.mam.aad.Authority"
    android:value="https://AAD authority/" />

Uwaga

Większość aplikacji nie powinna ustawiać parametru Authority. Ponadto aplikacje, które nie integrują biblioteki MSAL, nie mogą zawierać tej właściwości w manifeście.

Aby uzyskać więcej informacji na temat opcji konfiguracji MSAL innych niż specyficzne dla usługi Intune, zobacz plik konfiguracji biblioteki uwierzytelniania Microsoft systemu Android.

Aby uzyskać więcej szczegółowych informacji na temat suwerennych chmur, zobacz Korzystanie z biblioteki MSAL w środowisku chmury krajowej.

Kryteria zakończenia

  • Czy zintegrowano bibliotekę MSAL z aplikacją?
  • Czy włączono uwierzytelnianie brokera, generując identyfikator URI przekierowania i ustawiając go w pliku konfiguracji MSAL?
  • Czy skonfigurowano ustawienia MSAL specyficzne dla usługi Intune w ?AndroidManifest.xml
  • Czy przetestowano uwierzytelnianie przy użyciu brokera, potwierdzono, że konto służbowe jest dodane do menedżera kont systemu Android i przetestowano logowanie jednokrotne z innymi aplikacjami platformy Microsoft 365?
  • Jeśli zaimplementowano dostęp warunkowy, czy przetestowano zarówno urząd certyfikacji oparty na urządzeniu, jak i urząd certyfikacji oparty na aplikacji, aby zweryfikować implementację urzędu certyfikacji?

Często zadawane pytania

A co z biblioteką ADAL?

Poprzednia biblioteka uwierzytelniania firmy Microsoft, Azure Active Directory Authentication Library (ADAL), jest przestarzała.

Jeśli w aplikacji zintegrowano już bibliotekę ADAL, zobacz Aktualizowanie aplikacji w celu używania biblioteki Microsoft Authentication Library (MSAL). Aby przeprowadzić migrację aplikacji z biblioteki ADAL do biblioteki MSAL, zobacz Migrowanie biblioteki ADAL systemu Android do biblioteki MSAL i Różnice między bibliotekami ADAL i MSAL.

Zaleca się migrację z biblioteki ADAL do biblioteki MSAL przed zintegrowaniem zestawu SDK aplikacji usługi Intune.

Następne kroki

Po spełnieniu wszystkich powyższych kryteriów wyjścia przejdź do etapu 3: Wprowadzenie do programu MAM.