Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Intune App SDK använder Microsofts autentiseringsbibliotek för sina autentiserings- och villkorsstyrda startscenarier. Den förlitar sig också på MSAL för att registrera användaridentiteten med MAM-tjänsten för hantering utan scenarier för enhetsregistrering.
Obs!
Den här guiden är uppdelad i flera olika steg. Börja med att granska steg 1: Planera integrationen.
Etappmål
- Registrera ditt program med Microsoft Entra ID.
- Integrera MSAL i ditt iOS-program.
- Kontrollera att ditt program kan hämta en token som ger åtkomst till skyddade resurser.
Konfigurera en Microsoft Entra appregistrering
MSAL kräver att appar registreras med Microsoft Entra ID och skapar ett unikt klient-ID och omdirigerings-URI för att garantera säkerheten för token som beviljas appen. Om ditt program redan använder MSAL för egen autentisering bör det redan finnas en Microsoft Entra appregistrering/klient-ID/omdirigerings-URI associerad med appen.
Om din app inte redan använder MSAL måste du konfigurera en appregistrering i Microsoft Entra ID och ange klient-ID och omdirigerings-URI som Intune SDK ska använda.
Om din app för närvarande använder ADAL för att autentisera användare kan du läsa Migrera program till MSAL för iOS och macOS för mer information om hur du migrerar din app från ADAL till MSAL.
Vi rekommenderar att din app länkar till den senaste versionen av MSAL.
Länka MSAL till ditt projekt
Följ installationsavsnittet för att placera MSAL-binärfilerna i din app.
Konfigurera MSAL
Följ konfigurationsavsnittet för att konfigurera MSAL. Se till att du följer alla steg i konfigurationsavsnittet. Bortse från steg ett om din app redan är registrerad i Microsoft Entra ID.
Punkterna nedan innehåller ytterligare information för att konfigurera MSAL och länka till den. Följ dessa om de gäller för ditt program.
- Om programmet inte har några definierade åtkomstgrupper för nyckelringen lägger du till appens paket-ID som den första gruppen.
- Aktivera enkel inloggning (SSO) för MSAL genom att lägga till
com.microsoft.adalcachei åtkomstgrupperna i nyckelringen. - Om du uttryckligen anger nyckelringsgruppen för delad MSAL-cache kontrollerar du att den är inställd på
<appidprefix>.com.microsoft.adalcache. MSAL anger detta åt dig om du inte åsidosätter det. Om du vill ange en anpassad nyckelringsgrupp som ska ersättascom.microsoft.adalcacheanger du den i filen Info.plist under IntuneMAMSettings med hjälp av nyckelnADALCacheKeychainGroupOverride.
Konfigurera MSAL-inställningar för Intune App SDK
När en appregistrering har konfigurerats för ditt program i Microsoft Entra ID kan du konfigurera Intune App SDK att använda inställningarna från din appregistrering under autentisering mot Microsoft Entra ID. Se Konfigurera inställningar för Intune App SDK för information om hur du fyller i följande inställningar:
- ADALClientId
- ADALAuthority
- ADALRedirectUri
- ADALRedirectScheme
- ADALCacheKeychainGroupOverride
Följande konfigurationer krävs:
I projektets Info.plist-fil, under ordlistan IntuneMAMSettings med nyckelnamnet
ADALClientId, anger du det klient-ID som ska användas för MSAL-anrop.Om Microsoft Entra-appregistreringen som mappar till klient-ID:t som konfigurerades i steg 1 endast är konfigurerad för användning i en enda Microsoft Entra klientorganisation konfigurerar
ADALAuthoritydu nyckeln under IntuneMAMSettings-ordlistan i programmets Info.plist-fil. Ange den Microsoft Entra utfärdare som ska användas av MSAL för att förvärva token för Intune hanteringstjänst för mobilprogram.Även under ordlistan IntuneMAMSettings med nyckelnamnet
ADALRedirectUrianger du den omdirigerings-URI som ska användas för MSAL-anrop. Alternativt kan du i stället angeADALRedirectSchemeom programmets omdirigerings-URI är i formatetscheme://bundle_id.Alternativt kan appar åsidosätta dessa Microsoft Entra inställningar vid körning. Det gör du genom att helt enkelt ange
aadAuthorityUriOverrideegenskaperna ,aadClientIdOverrideochaadRedirectUriOverrideför klassenIntuneMAMSettings.Se till att stegen för att ge iOS-appen behörigheter till tjänsten Intune Mobile App Management (MAM) följs. Följ anvisningarna i komma igång med Intune SDK-guiden under Ge din app åtkomst till Intune Mobile App Management-tjänsten.
Obs!
Om appskyddsprincipen är relaterad till hanterade enheter är det också nödvändigt att skapa en appkonfigurationsprofil för programmet som har Intune integrerat.
Metoden Info.plist rekommenderas för alla inställningar som är statiska och inte behöver fastställas vid körning. Värden som
IntuneMAMSettingstilldelas till klassegenskaperna vid körning har företräde framför motsvarande värden som anges i Info.plist och finns kvar även efter att appen startats om. SDK:n fortsätter att använda dem för principincheckningar tills användaren har avregistrerats eller värdena rensas eller ändras.
Att tänka på när du använder MSAL för appinitierad autentisering
Vi rekommenderar att program inte använder SFSafariViewController, SFAuththenticationSession eller ASWebAuthenticationSession som webbvy för appinitierade interaktiva MSAL-autentiseringsåtgärder. Som standard använder MSAL ASWebAuthenticationSession, så apputvecklare bör uttryckligen ange webview-typen till WKWebView. Om din app av någon anledning måste använda en annan webview-typ än WKWebView för interaktiva MSAL-autentiseringsåtgärder måste den också anges SafariViewControllerBlockedOverride till true under IntuneMAMSettings ordlistan i programmets Info.plist.
Varning
Detta inaktiverar Intune SafariViewController-krokar för att aktivera autentiseringssessionen. Detta riskerar att data läcker någon annanstans i appen om programmet använder SafariViewController för att visa företagsdata, så programmet bör inte visa företagsdata i någon av dessa webbvytyper.
Villkor för att avsluta
- Har du registrerat din app på registreringssidan för Microsoft Entra appen?
- Har du integrerat MSAL i ditt program?
- Har du aktiverat asynkron autentisering genom att generera en omdirigerings-URI och ange den i MSAL-konfigurationsfilen?
- Har du sett till att den konfigurationsinformation som krävs för MSAL i IntuneMAMSettings-ordlistan matchade dem i dina Microsoft Entra Appregistreringar?
Vanliga frågor och svar
Hur är det med ADAL?
Microsofts tidigare autentiseringsbibliotek, Azure Active Directory Authentication Library (ADAL), är inaktuellt.
Om ditt program redan har integrerat ADAL kan du läsa Uppdatera dina program så att de använder Microsofts autentiseringsbibliotek (MSAL). Information om hur du migrerar din app från ADAL till MSAL finns i Migrera program till MSAL för iOS och macOS
Vi rekommenderar att du migrerar från ADAL till MSAL innan du integrerar Intune App SDK.
Nästa steg
När du har slutfört alla avslutsvillkor ovan fortsätter du till steg 3: Intune SDK-integrering i iOS-appen.