Android 版 Microsoft Intune App SDK 可讓您將Intune應用程式保護原則 (也稱為 MAM 原則) 納入原生 Java/Kotlin Android 應用程式。 Intune 管理的應用程式是與 Intune App SDK 整合的應用程式。 當 Intune 主動管理應用程式時,Intune 系統管理員可以輕鬆地將應用程式保護原則部署到 Intune 管理的應用程式。
注意事項
本指南分為幾個不同的階段。 首先檢閱 第 1 階段:規劃整合。
階段 2:MSAL 先決條件
階段目標
- 使用 Microsoft Entra ID 註冊您的應用程式。
- 將 MSAL 整合至您的 Android 應用程式。
- 確認您的應用程式可以取得授與受保護資源存取權的權杖。
Background
Microsoft 驗證程式庫 (MSAL) 透過支援 Microsoft Entra ID 和 Microsoft 帳戶,讓您的應用程式能夠使用 Microsoft 雲端。
MSAL 並非 Intune 特定的。 Intune 依賴於 Microsoft Entra ID;所有 Intune 使用者帳戶都是 Microsoft Entra 帳戶。 因此,整合 Intune App SDK 的絕大多數 Android 應用程式都需要整合 MSAL 作為先決條件。
此階段的 SDK 指南概覽與 Intune 相關的 MSAL 整合程序;請完整遵循連結的 MSAL 指南。
為了簡化 Intune App SDK 整合程序,強烈建議 Android 應用程式開發人員在下載 Intune App SDK 之前完全整合並測試 MSAL。Intune App SDK 整合程式確實需要針對 MSAL 權杖取得變更程式碼。 如果您已確認應用程式的原始權杖取得實作如預期運作,測試 Intune 特定的權杖取得變更會比較容易。
若要深入了解 Microsoft Entra ID,請參閱什麼是 Microsoft Entra ID?
若要深入了解 MSAL,請參閱 MSAL Wiki 和 MSAL 程式庫清單。
使用 Microsoft Entra ID 註冊您的應用程式
在將 MSAL 整合到 Android 應用程式之前,所有應用程式都必須向 Microsoft 身分識別平台註冊。 遵循快速入門中的步驟操作:在 Microsoft 身分識別平台中註冊應用程式 - Microsoft 身分識別平台。 這會為您的應用程式產生 用戶端識別碼 。
接下來,請遵循指示,授與您的應用程式存取 Intune 行動裝置應用程式管理服務的權限。
(MSAL) 設定Microsoft驗證程式庫
首先,請閱讀 GitHub 上 MSAL 存放庫中的 MSAL 整合指導方針,特別是 使用 MSAL 的章節。
本指南將說明如何:
- 將 MSAL 作為相依性新增至您的 Android 應用程式。
- 建立 MSAL 設定檔。
- 設定應用程式的
AndroidManifest.xml。 - 新增代碼以取得權杖。
代理驗證
單一登入 (SSO) 可讓使用者只輸入其認證一次,並讓這些認證自動跨應用程式運作。 MSAL 可以在您的應用程式套件中啟用 SSO;透過使用代理人應用程式 (Microsoft Authenticator 或 Microsoft Intune 公司入口網站) ,您可以將 SSO 延伸至整個裝置。 條件式存取也需要代理驗證。 如需代理驗證的詳細資訊,請參閱 使用 MSAL 在 Android 上啟用跨應用程式 SSO 。
本指南假設您正在應用程式內啟用代理驗證 () 遵循上述連結中的步驟,特別是 為代理程式產生重新導向 URI 和 設定 MSAL 以使用代理程式 進行設定,以及 驗證代理程式整合 進行測試。
如果您未在應用程式中啟用代理驗證,請特別注意 Intune 特定的 MSAL 設定。
Intune 特定的 MSAL 環境設定
根據預設,Intune 會向 Microsoft Entra 公用環境要求權杖。 如果您的應用程式需要非預設環境,例如主權雲端,則必須將下列設定新增至應用程式的 AndroidManifest.xml。
設定時,輸入的 Microsoft Entra 授權單位將為您的應用程式發行權杖。
這可確保正確執行 Intune 驗證原則。
<meta-data
android:name="com.microsoft.intune.mam.aad.Authority"
android:value="https://AAD authority/" />
注意
大部分應用程式不應設定 Authority 參數。 此外,未整合 MSAL 的應用程式 不得 在資訊清單中包含此屬性。
如需非 Intune 特定 MSAL 設定選項的詳細資料,請參閱 Android Microsoft 驗證程式庫設定檔案。
如需主權雲端的詳細資訊,請參閱在 國家雲端環境中使用 MSAL。
結束準則
- 您是否已將 MSAL 整合至您的應用程式?
- 您是否已產生重新導向 URI 並在 MSAL 設定檔中設定,以啟用代理人驗證?
- 您是否已在 中設定Intune特定的 MSAL 設定?
AndroidManifest.xml - 您是否已測試代理驗證、確認工作帳戶已新增至 Android 的帳戶管理員,以及測試與其他 Microsoft 365 應用程式的 SSO?
- 如果您實作了條件式存取,您是否同時測試了裝置型 CA 和應用程式型 CA 來驗證您的 CA 實作?
常見問題集
ADAL 呢?
Microsoft 先前的驗證程式庫 Azure Active Directory 驗證程式庫 (ADAL) 已棄用。
如果您的應用程式已整合 ADAL,請參閱 更新您的應用程式以使用Microsoft驗證程式庫 (MSAL) 。 若要將您的應用程式從 ADAL 移轉至 MSAL,請參閱 將 Android ADAL 移轉至 MSAL 和 ADAL 與 MSAL 之間的差異。
建議在整合 Intune App SDK 之前,先從 ADAL 移轉至 MSAL。
後續步驟
完成上述所有結束準則之後,請繼續進行階段 3:MAM 使用者入門。