2. Aşama: MSAL Ön Koşulu ve Kurulum

Intune Intune Uygulama SDK'sı, kimlik doğrulaması ve koşullu başlatma senaryoları için Microsoft Kimlik Doğrulama Kitaplığı'nı kullanır. Ayrıca, cihaz kaydı senaryoları olmadan yönetim için kullanıcı kimliğini MAM hizmetine kaydetmek için MSAL'ye güvenir.

Not

Bu kılavuz birkaç ayrı aşamaya ayrılmıştır. 1. Aşama: Entegrasyonu Planlama bölümünü gözden geçirerek başlayın.

Aşama Hedefleri

  • Uygulamanızı Microsoft Entra IDMicrosoft Entra ID ile kaydedin.
  • MSAL'yi iOS uygulamanızla tümleştirin.
  • Uygulamanızın korunan kaynaklara erişim izni veren bir belirteç alabildiğini doğrulayın.

Kurulum ve yapılandırma Bir Microsoft EntraMicrosoft Entra uygulama kaydı

MSAL, uygulamaya verilen belirteçlerin güvenliğini garanti altına almak için uygulamaların Microsoft Entra IDMicrosoft Entra ID'a kaydolmasını ve benzersiz bir istemci kimliği oluşturmasını ve URI'yi yeniden yönlendirmesini gerektirir. Uygulamanız zaten kendi kimlik doğrulaması için MSAL kullanıyorsa, uygulamayla ilişkilendirilmiş bir Microsoft Entra uygulama kaydı/istemci kimliği/yeniden yönlendirme URI'si zaten olmalıdır.

Uygulamanız zaten MSAL kullanmıyorsa, Microsoft Entra ID'de bir uygulama kaydı yapılandırmanız ve Intune SDK'sının kullanması gereken istemci kimliğini ve yeniden yönlendirme URI'sini belirtmeniz gerekir.

Uygulamanız şu anda kullanıcıların kimliğini doğrulamak için ADAL kullanıyorsa, uygulamanızı ADAL'dan MSAL'ye geçirme hakkında daha fazla bilgi için Uygulamaları iOS ve macOS için MSAL'ye geçirme bölümüne bakın.

Uygulamanızın MSAL'nin en son sürümüne bağlanması önerilir.

MSAL ikili dosyalarını uygulamanıza eklemek için yükleme bölümünü izleyin.

MSAL'yi yapılandırma

MSAL'yi yapılandırmak için yapılandırma bölümünü izleyin. Yapılandırma bölümündeki tüm adımları uyguladığınızdan emin olun. Uygulamanız zaten Microsoft Entra IDMicrosoft Entra ID'de kayıtlıysa birinci adımı göz ardı edin.

Aşağıdaki noktalar, MSAL'yi yapılandırmak ve ona bağlanmak için ek bilgiler içerir. Başvurunuz için geçerliyse bunları takip edin.

  • Uygulamanızın tanımlı bir anahtarlık erişim grubu yoksa, uygulamanın paket kimliğini ilk grup olarak ekleyin.
  • Anahtarlık erişim gruplarına ekleyerek com.microsoft.adalcache MSAL çoklu oturum açmayı (SSO) etkinleştirin.
  • MSAL paylaşılan önbellek anahtarlık grubunu açıkça ayarlıyorsanız olarak <appidprefix>.com.microsoft.adalcacheayarlandığından emin olun. MSAL, geçersiz kılmadığınız sürece bunu sizin için ayarlar. Değiştirmek com.microsoft.adalcacheüzere özel bir anahtarlık grubu belirtmek istiyorsanız, IntuneMAMSettings altındaki Info.plist dosyasında anahtarı ADALCacheKeychainGroupOverridekullanarak bunu belirtin.

TIntuneIntune Uygulama SDK'sı için MSAL ayarlarını yapılandırma

Microsoft Entra ID'de uygulamanız için bir uygulama kaydı yapılandırıldıktan sonra, Intune Uygulama SDK'sını Microsoft Entra ID'a karşı kimlik doğrulaması sırasında uygulama kaydınızdaki ayarları kullanacak şekilde yapılandırabilirsiniz. Aşağıdaki ayarların doldurulması hakkında bilgi için, IntuneIntune Uygulama SDK'sı için ayarları yapılandırma bölümüne bakın:

  • ADALClientId
  • ADALAuthority
  • ADALRedirectUri
  • ADALRedirectScheme
  • ADALCacheKeychainGroupOverride

Aşağıdaki yapılandırmalar gereklidir:

  1. Projenin Info.plist dosyasında, anahtar adına ADALClientIdsahip IntuneMAMSettings sözlüğünün altında, MSAL çağrıları için kullanılacak istemci kimliğini belirtin.

  2. 1. adımda yapılandırılan istemci kimliğiyle eşleşen Microsoft EntraMicrosoft Entra uygulama kaydı yalnızca tek bir Microsoft EntraMicrosoft Entra kiracısında kullanılmak üzere yapılandırılmışsa, anahtarı uygulamanın Info.plist dosyasındaki IntuneMAMSettings sözlüğünün altında yapılandırınADALAuthority. TIntuneIntune mobil uygulama yönetim hizmeti için belirteçleri almak üzere MSAL tarafından kullanılacak Microsoft EntraMicrosoft Entra yetkilisini belirtin.

  3. Ayrıca, anahtar adına ADALRedirectUrisahip IntuneMAMSettings sözlüğünün altında, MSAL çağrıları için kullanılacak yeniden yönlendirme URI'sini belirtin. Alternatif olarak, uygulamanın yeniden yönlendirme URI'sinin biçiminde scheme://bundle_idolup olmadığını belirtebilirsinizADALRedirectScheme.

    Alternatif olarak, uygulamalar çalışma zamanında bu Microsoft EntraMicrosoft Entra ayarlarını geçersiz kılabilir. Bunu yapmak için, sınıftaki aadAuthorityUriOverride, aadClientIdOverride, ve aadRedirectUriOverride özelliklerini ayarlamanız IntuneMAMSettings yeterlidir.

  4. iOS uygulamanıza Intune Mobil Uygulama Yönetimi (MAM) hizmeti izinleri verme adımlarının izlendiğinden emin olun. Uygulamanıza Intune Mobil Uygulama Yönetimi hizmetine erişim izni verme başlığı altındaki Intune SDK'sını kullanmaya başlama kılavuzundaki talimatları kullanın.

    Not

    Uygulama koruma ilkesi yönetilen cihazlarla ilgiliyse, uygulamanın tümleşik Intune bir uygulama yapılandırma profili oluşturmak da gereklidir.

    Info.plist yaklaşımı, statik olan ve çalışma zamanında belirlenmesi gerekmeyen tüm ayarlar için önerilir. Çalışma zamanında sınıf özelliklerine atanan IntuneMAMSettings değerler, Info.plist'te belirtilen karşılık gelen tüm değerlerden önceliklidir ve uygulama yeniden başlatıldıktan sonra bile korunur. SDK, kullanıcının kaydı silinene veya değerler temizlenene ya da değiştirilene kadar ilke denetlemeleri için bunları kullanmaya devam eder.

Uygulama tarafından başlatılan kimlik doğrulaması için MSAL kullanırken dikkat edilmesi gereken noktalar

Uygulamaların, uygulama tarafından başlatılan MSAL etkileşimli kimlik doğrulama işlemleri için web görünümleri olarak SFSafariViewController, SFAuththenticationSession veya ASWebAuthenticationSession kullanmaması önerilir. Varsayılan olarak, MSAL ASWebAuthenticationSession kullanır, bu nedenle uygulama geliştiricileri web görünümü türünü açıkça WKWebView olarak ayarlamalıdır. Herhangi bir nedenle uygulamanızın herhangi bir etkileşimli MSAL kimlik doğrulama işlemi için WKWebView dışında bir web görünümü türü kullanması gerekiyorsa, uygulamanın Info.plist'inde sözlük altında IntuneMAMSettings da ayarlanması SafariViewControllerBlockedOverridetrue gerekir.

Uyarı

Bu, kimlik doğrulama oturumunu etkinleştirmek için Intune SafariViewController kancalarını kapatır. Uygulama, şirket verilerini görüntülemek için SafariViewController kullanıyorsa bu, uygulamanın başka yerlerinde veri sızıntısı riski taşır, bu nedenle uygulamanın bu web görünümü türlerinden hiçbirinde şirket verilerini göstermemesi gerekir.

Çıkış Kriterleri

  • Uygulamanızı Microsoft EntraMicrosoft Entra uygulama kayıt sayfasına kaydettiniz mi?
  • MSAL'yi uygulamanıza entegre ettiniz mi?
  • Bir yeniden yönlendirme URI'si oluşturup bunu MSAL yapılandırma dosyasında ayarlayarak aracı kimlik doğrulamasını etkinleştirdiniz mi?
  • IntuneMAMSettings sözlüğünüzde MSAL için gereken yapılandırma bilgilerinin Microsoft EntraMicrosoft Entra App Registrations'ınızdakilerle eşleştiğinden emin oldunuz mu?

SSS

Peki ya ADAL?

Microsoft'un önceki kimlik doğrulama kitaplığı olan Azure Active Directory Kimlik Doğrulama Kitaplığı (ADAL)kullanım dışı bırakılmıştır.

Uygulamanız ADAL'yi zaten tümleştirdiyse bkz. Microsoft Authentication Library'yi (MSAL) kullanmak için uygulamalarınızı güncelleştirme. Uygulamanızı ADAL'dan MSAL'ye geçirmek için bkz. Uygulamaları iOS ve macOS için MSAL'ye geçirme

TIntuneIntune Uygulama SDK'sını tümleştirmeden önce ADAL'dan MSAL'ye geçmeniz önerilir.

Sonraki adımlar

Yukarıdaki tüm Çıkış Kriterlerini tamamladıktan sonra, 3. Aşamaya geçin: IntuneIntune SDK tümleştirmesi iOS uygulamanıza.