Microsoft Tunnel für die mobile Anwendungsverwaltung für iOS/iPadOS

Dieses Feature erfordert Microsoft Intune Plan 2 oder ein zusätzliches Abonnement. Informationen zu Lizenzierungsoptionen finden Sie unter Microsoft Intune-Pläne und -Preise und Microsoft 365 Security Enterprise-Pläne.

Wenn Sie Microsoft Tunnel für Mobile Application Management (MAM) zu Ihrem Mandanten hinzufügen, können Sie Microsoft Tunnel VPN Gateway mit nicht registrierten iOS-Geräten verwenden, um MAM in den folgenden Szenarien zu unterstützen:

  • Bieten Sie sicheren Zugriff auf lokale Ressourcen mit moderner Authentifizierung, einmaligem Anmelden (Single Sign-On, SSO) und bedingtem Zugriff.
  • Endbenutzern den Zugriff auf lokale Unternehmensressourcen über ihr persönliches Gerät gestatten. Eine MDM-Registrierung (Mobile Geräteverwaltung) ist nicht erforderlich, und Unternehmensdaten bleiben geschützt.
  • Ermöglichen Sie Organisationen, ein BYOD-Programm (Bring-Your-Own-Device) einzuführen. BYOD oder persönliche Geräte reduzieren die Gesamtbetriebskosten, stellen sicher, dass der Datenschutz der Benutzer gewährleistet ist und Unternehmensdaten auf diesen Geräten geschützt bleiben.

Gilt für:

  • iOS/iPadOS

Tunnel für MAM iOS ist ein leistungsstarkes Tool, mit dem Organisationen ihre mobilen Anwendungen sicher verwalten und schützen können. Die VPN-Verbindung für diese Lösung wird über das Microsoft Tunnel für MAM iOS SDK bereitgestellt.

Zusätzlich zur Verwendung von MAM-Tunnel mit nicht registrierten Geräten können Sie ihn auch mit registrierten Geräten verwenden. Ein registriertes Gerät muss jedoch entweder die MDM-Tunnelkonfigurationen oder die MAM-Tunnelkonfigurationen verwenden, aber nicht beide. Beispielsweise können registrierte Geräte keine App wie Microsoft Edge haben, die MAM-Tunnelkonfigurationen verwendet, während andere Apps MDM-Tunnelkonfigurationen verwenden.

Interaktive Demo ausprobieren Die interaktive Demo [Microsoft Tunnel for Mobile Application Management for iOS/iPadOS](/ https:/regale.cloud/Microsoft/viewer/1976/microsoft-tunnel-for-mobile-application-management-for-iOS-ipados/index.html#/0/0) zeigt, wie Tunnel für MAM die Microsoft Tunnel-VPN Gateway erweitert, um iOS- und iPadOS-Geräte zu unterstützen, die nicht bei Intune registriert sind.

Support für Government Cloud

Microsoft Tunnel für MAM auf iOS/iPadOS wird von den folgenden souveränen Cloudumgebungen unterstützt:

  • U.S. Government Community Cloud (GCC) Hoch
  • US-Verteidigungsministerium (DoD)

Microsoft Tunnel für MAM auf iOS/iPadOS wird auf Microsoft Azure, das von 21Vianet betrieben wird, nicht unterstützt.

Microsoft Tunnel für MAM auf iOS/iPadOS unterstützt FIPS (Federal Information Processing Standard) nicht.

Weitere Informationen finden Sie unter Microsoft Intune für US Government GCC-Dienstbeschreibung.

Erforderliche SDKs für iOS

Um Microsoft Tunnel für MAM iOS verwenden zu können, müssen Sie Ihre Branchen-Apps aktualisieren, um die folgenden drei SDKs zu integrieren. Anleitungen zur Integration der einzelnen SDKs finden Sie weiter unten in diesem Artikel:

Tunnel für MAM iOS SDK-Architektur

Das folgende Diagramm beschreibt den Flow einer verwalteten App, die erfolgreich in Tunnel for MAM SDK für iOS integriert wurde.

Zeichnung des Microsoft Tunnel-Gateways für MAM unter der iOS-Architektur.

Actions

  1. Beim ersten Start der App wird eine Verbindung über den Tunnel für das MAM SDK hergestellt.
  2. Für die Authentifizierung ist ein Authentifizierungstoken erforderlich.
    1. Auf dem Gerät ist möglicherweise bereits ein Microsoft Entra Authentifizierungstoken vorhanden, das von einer vorherigen Anmeldung mit einer anderen MAM-fähigen App auf dem Gerät abgerufen wurde (z. B. Outlook, Microsoft Edge und Microsoft 365 Office Mobile Apps).
  3. Eine TCP-Verbindung (TLS-Handshake) erfolgt mit dem Token zum Tunnelserver.
  4. Wenn UDP auf dem Microsoft Tunnel-Gateway aktiviert ist, wird eine Datenkanalverbindung mithilfe von DTLS hergestellt. Wenn UDP deaktiviert ist, wird TCP verwendet, um den Datenkanal zum Tunnelgateway einzurichten. Weitere Informationen finden Sie unter TCP- und UDP-Hinweise in der Microsoft-Tunnelarchitektur.
  5. Wenn die mobile App eine Verbindung mit einer lokalen Unternehmensressource herstellt:
    1. Eine Microsoft Tunnel für MAM API Connect-Anforderung für diese Unternehmensressource tritt auf.
    2. Eine verschlüsselte Webanforderung wird an die Unternehmensressource gesendet.

Hinweis

Der Tunnel für das MAM iOS SDK stellt einen VPN-Tunnel bereit. Sie ist auf die Netzwerkebene innerhalb der App beschränkt. VPN-Verbindungen werden in den iOS-Einstellungen nicht angezeigt.

Jede aktive Branchen-App, die in das Tunnel for MAM iOS-SDK integriert ist und im Vordergrund ausgeführt wird, stellt eine aktive Clientverbindung auf dem Tunnel-Gatewayserver dar. Das Befehlszeilentool mst-cli kann verwendet werden, um aktive Clientverbindungen zu überwachen. Informationen zum Befehlszeilentool mst-cli finden Sie in der Referenz für Microsoft Tunnel-Gateway.

Konfigurieren von Intune-Richtlinien für Microsoft Tunnel für MAM iOS

Microsoft Tunnel für MAM iOS verwendet die folgenden Intune-Richtlinien und -Profile:

  • App-Konfigurationsrichtlinie : Konfiguriert die Microsoft Tunnel-Gateway-Einstellungen für Edge- und Branchen-Apps. Sie können alle vertrauenswürdigen Zertifikate hinzufügen, die für den Zugriff auf lokale Ressourcen erforderlich sind.
  • App-Schutz-Richtlinie – Konfiguriert Datenschutzeinstellungen. Außerdem wird eine Möglichkeit zum Bereitstellen einer App-Konfigurationsrichtlinie geschaffen, die die Microsoft Tunnel-Einstellungen für Edge- und Branchen-Apps konfiguriert.
  • Vertrauenswürdiges Zertifikatprofil – Für Apps, die eine Verbindung mit lokalen Ressourcen herstellen und durch ein SSL/TLS-Zertifikat geschützt sind, das von einer lokalen oder privaten Zertifizierungsstelle (CA) ausgestellt wurde.

Konfigurieren einer App-Konfigurationsrichtlinie für Branchen-Apps

Erstellen Sie eine App-Konfigurationsrichtlinie für Apps, die Tunnel für MAM verwenden. Diese Richtlinie konfiguriert eine App für die Verwendung eines bestimmten Microsoft Tunnel-Gatewaystandorts, Proxys und vertrauenswürdiger Zertifikate für Edge- und Branchen-Apps. Diese Ressourcen werden beim Herstellen einer Verbindung mit lokalen Ressourcen verwendet.

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu "Apps-Konfiguration>>: Verwaltete Appserstellen>".

  2. Geben Sie auf der Registerkarte Grundlagen einen Namen für die Richtlinie und eine Beschreibung (optional) ein.

  3. Wählen Sie für branchenspezifische Apps "+ Benutzerdefinierte Apps auswählen " aus, um den Bereich "Apps für Ziel auswählen " zu öffnen. Im Bereich "Apps als Ziel auswählen ":

    1. Geben Sie unter Paket- oder Paket-ID die LOB-Apps an. Paket-ID
    2. Wählen Sie unter "Plattform" die Option iOS/iPadOS und dann "Hinzufügen" aus.
    3. Wählen Sie die soeben hinzugefügte App aus und klicken Sie dann auf Auswählen.

    Hinweis

    Branchen-Apps erfordern das Intune App SDK für die iOS- und MSAL-Integration. MSAL erfordert eine Microsoft Entra App-Registrierung. Stellen Sie sicher, dass die in der App-Konfigurationsrichtlinie verwendete Bündel-ID dieselbe Bündel-ID ist, die in der Microsoft Entra-App-Registrierung und im Xcode-App-Projekt angegeben ist. Xcode ist die integrierte Entwicklerumgebung von Apple, die unter macOS ausgeführt wird und zum Integrieren des Tunnels für das MAM-iOS-SDK in Ihre App verwendet wird.

    Um die Paket-ID einer zu Intune hinzugefügten App abzurufen, können Sie das Intune Admin Center verwenden.

    Wählen Sie nach dem Auswählen einer App "Weiter" aus.

    Weitere Informationen zum Hinzufügen von benutzerdefinierten Apps zu Richtlinien finden Sie unter App-Konfigurationsrichtlinien für Intune App SDK-verwaltete Apps.

  4. Erweitern Sie auf der Registerkarte Einstellungen *Microsoft Tunnel für die mobile Anwendungsverwaltung, und konfigurieren Sie die folgenden Optionen:

    Hinweis

    Beim Konfigurieren von Proxy und geteiltem Tunneling:

    • Mit einer PAC-Datei (Proxy Automatic Configuration Script) können Sie sowohl den geteilten Tunneling als auch den Proxy aktivieren.
    • Es wird nicht unterstützt, sowohl den geteilten Tunneling als auch den Proxy zu aktivieren, wenn die Proxyadresse oder die Portnummer verwendet wird. Der gesamte Datenverkehr wird über den Proxy geleitet, wenn für die enthaltenen Routen der Proxyserver konfiguriert ist. Wenn für die eingeschlossenen Routen der Proxyserver nicht konfiguriert ist, wird der gesamte Datenverkehr von der Verwendung des Tunnels ausgeschlossen.
    1. Legen Sie "Microsoft Tunnel für MAM verwenden" auf "Ja" fest.
    2. Geben Sie unter Verbindungsname einen Benutzernamen für diese Verbindung an, z. B. mam-tunnel-vpn.
    3. Wählen Sie als Nächstes "Standort auswählen" und dann einen Ihrer Microsoft Tunnel-Gateway-Standorte aus. Wenn Sie keinen Tunnelgatewaystandort konfiguriert haben, lesen Sie Konfigurieren von Microsoft Tunnel.
    4. Wenn Ihre App ein vertrauenswürdiges Zertifikat erfordert, wählen Sie Stammzertifikat und dann ein zu verwendendes Profil für ein vertrauenswürdiges Zertifikat aus. Weitere Informationen finden Sie unter Konfigurieren eines Profils für vertrauenswürdige Zertifikate weiter unten in diesem Artikel.

    Für Microsoft Entra-Verbundmandanten sind die folgenden Konfigurationen erforderlich, um sicherzustellen, dass Ihre Anwendungen authentifizieren und auf die erforderlichen Ressourcen zugreifen können. Diese Konfiguration umgeht die URL des öffentlich verfügbaren Diensts für sichere Token:

    1. Erweitern Sie auf der Registerkarte Einstellungen die Option Allgemeine Konfigurationseinstellungen, und konfigurieren Sie dann das Name-Wert-Paar wie folgt, um das Edge-Profil für Tunnel einzurichten:

      • Name = com.microsoft.tunnel.custom_configuration
      • Wert = {"bypassedUrls":["Company'sSTSURL"]}

    Hinweis

    Die bypassedUrl sollte den Verbund-STS-Endpunkt enthalten.

    Bild, das das Name-Wert-Paar zeigt.

    Der Wert kann z. B. als {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}" angezeigt werden.

    Nachdem Sie die Tunnel-MAM-Einstellungen konfiguriert haben, wählen Sie Weiter aus, um die Registerkarte Zuweisungen zu öffnen.

  5. Wählen Sie auf der Registerkarte "Aufgaben"die Option "Gruppen hinzufügen" und dann mindestens eine Microsoft Entra-Benutzergruppe aus, die diese Richtlinie erhalten soll. Wählen Sie nach dem Konfigurieren von Gruppen "Weiter" aus.

  6. Wählen Sie auf der Registerkarte Überprüfen + Erstellen die Option Erstellen aus, um die Erstellung der Richtlinie abzuschließen und die Richtlinie für die zugewiesenen Gruppen bereitzustellen.

Die neue Richtlinie wird in der Liste der App-Konfigurationsrichtlinien angezeigt.

Konfigurieren einer App-Konfigurationsrichtlinie für Microsoft Edge

Erstellen Sie eine App-Konfigurationsrichtlinie für Microsoft Edge. Diese Richtlinie konfiguriert Edge auf dem Gerät für die Verbindung mit Microsoft Tunnel.

Hinweis

Wenn Sie bereits eine App-Konfigurationsrichtlinie für Ihre Branchen-App erstellt haben, können Sie diese Richtlinie bearbeiten, um Edge und die erforderlichen Schlüssel-Wert-Paareinstellungen einzuschließen.

  1. Wechseln Sie im Microsoft Intune Admin Center zuApps-Konfiguration>>Verwaltete Appserstellen>.

  2. Auf der Registerkarte Grundlagen:

    1. Geben Sie einen Namen für die Richtlinie und eine Beschreibung (optional) ein.
    2. Klicken Sie auf Öffentliche Apps auswählen, wählen Sie Microsoft Edge für iOS/iPadOS aus, und klicken Sie dann auf Auswählen.
    3. Nachdem Microsoft Edge für öffentliche Apps aufgeführt wurde, wählen Sie "Weiter" aus.
  3. Erweitern Sie auf der Registerkarte Einstellungen die Option Allgemeine Konfigurationseinstellungen, und konfigurieren Sie dann das Name-Wert-Paar wie folgt, um das Edge-Profil für Tunnel einzurichten:

    Name Beschreibung
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    Wert: True
    Wenn diese Einstellung festgelegt istTrue, bietet sie Edge-Unterstützung für den Modus "Strikter Tunnel". Wenn sich Benutzer mit einem Organization-Konto bei Edge anmelden und das VPN nicht verbunden ist, wird der Internetdatenverkehr im strikten Tunnelmodus blockiert.

    Wenn das VPN die Verbindung wiederherstellt, ist das Surfen im Internet wieder verfügbar.
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    Wert: True
    Wenn diese Einstellung festgelegt ist True, bietet sie Unterstützung für Identitätsswitches für Edge.

    Wenn sich Benutzer mit einem Geschäfts-, Schul- oder Unikonto anmelden, stellt Edge automatisch eine Verbindung mit dem VPN her. Wenn Benutzer das In-Private-Browsen aktivieren, wechselt Edge zu einem persönlichen Konto und trennt das VPN.
       
    Nur Verbundmandanten von Microsoft Entra  
    com.microsoft.tunnel.custom_configuration

    Wert: {"bypassedUrls":["Company'sSTSURL"]}
    Wird von Microsoft Entra-Verbundmandanten verwendet. Um sicherzustellen, dass Edge die erforderlichen Ressourcen authentifizieren und auf sie zugreifen kann, ist diese Einstellung erforderlich. Die URL des öffentlich verfügbaren Diensts für sichere Token wird umgangen.

    Der bypassedUrl Wert sollte den Verbund-STS-Endpunkt enthalten. Der Wert könnte z. B. wie lauten {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}.

    Die folgende Abbildung zeigt die bypassedUrl Einstellung in einer App-Konfigurationsrichtlinie für Microsoft Edge:

    Bild, das den Konfigurationsschlüssel und -wert bypassedUrls für den MAM-Tunnel auf nicht verwalteten iOS-Geräten in Microsoft Intune zeigt.

    Hinweis

    Stellen Sie sicher, dass das Ende der allgemeinen Konfigurationseinstellungen keine nachfolgenden Leerzeichen enthält.

    Sie können dieselbe Richtlinie verwenden, um andere Microsoft Edge-Konfigurationen in der Kategorie "Microsoft Edge-Konfigurationseinstellungen" zu konfigurieren. Nachdem alle zusätzlichen Konfigurationen für Microsoft Edge vorhanden sind, wählen Sie "Weiter" aus.

  4. Wählen Sie auf der Registerkarte "Aufgaben"die Option "Gruppen hinzufügen" und dann mindestens eine Microsoft Entra-Gruppe aus, die diese Richtlinie erhalten soll. Wählen Sie nach dem Konfigurieren von Gruppen "Weiter" aus.

  5. Wählen Sie auf der Registerkarte Überprüfen + Erstellen die Option Erstellen aus, um die Erstellung der Richtlinie abzuschließen und die Richtlinie für die zugewiesenen Gruppen bereitzustellen.

Konfigurieren einer App-Schutzrichtlinie

Eine App-Schutz-Richtlinie ist erforderlich, um Microsoft Tunnel für Apps zu konfigurieren, die den Microsoft Tunnel für MAM iOS verwenden.

Diese Richtlinie bietet den erforderlichen Datenschutz und schafft ein Mittel zur Bereitstellung von App-Konfigurationsrichtlinien für Apps. Führen Sie die folgenden Schritte aus, um eine App-Schutzrichtlinie zu erstellen:

  1. Melden Sie sich beim Microsoft Intune Admin Center an, wechseln Sie zu App-Schutz>>+ Richtlinie> erstellen, und wählen Sie iOS/iPadOS aus.

  2. Geben Sie auf der Registerkarte Grundlagen einen Namen für die Richtlinie und eine Beschreibung (optional) ein, und wählen Sie dann Weiter aus.

  3. Wählen Sie auf der Registerkarte Apps für branchenspezifische Apps die Option + Benutzerdefinierte Apps auswählen aus, um den Bereich "Select apps to target" zu öffnen. Gehen Sie dann im Bereich "Apps für Ziel auswählen " wie folgt vor:

    1. Geben Sie unter Paket-ID die Paket-ID der lob-Apps an, und wählen Sie dann Hinzufügen aus.
    2. Wählen Sie die soeben hinzugefügte App aus und klicken Sie dann auf Auswählen.

    Fügen Sie die benutzerdefinierte App der App-Schutzrichtlinie hinzu.

    Hinweis

    Branchen-Apps erfordern das Intune App SDK für die iOS- und MSAL-Integration. MSAL erfordert eine Microsoft Entra App-Registrierung. Stellen Sie sicher, dass die in der App-Konfigurationsrichtlinie verwendete Bündel-ID dieselbe Bündel-ID ist, die in der Microsoft Entra-App-Registrierung und im Xcode-App-Projekt angegeben ist.

    Um die Paket-ID einer zu Intune hinzugefügten App abzurufen, können Sie das Intune Admin Center verwenden.

  4. Konfigurieren Sie auf den Registerkarten Datenschutz, Zugriffsanforderungen und Bedingter Start alle verbleibenden Einstellungen für App-Schutzrichtlinien basierend auf Ihren Bereitstellungs- und Datenschutzanforderungen.

  5. Wählen Sie auf der Registerkarte "Aufgaben"die Option "Gruppen hinzufügen" und dann mindestens eine Microsoft Entra-Benutzergruppe aus, die diese Richtlinie erhalten soll. Wählen Sie nach dem Konfigurieren von Gruppen "Weiter" aus.

Die neue Richtlinie wird in der Liste der Richtlinien für den App-Schutz angezeigt.

Konfigurieren eines vertrauenswürdigen Zertifikatprofils

Apps, die den MAM-Tunnel verwenden, um eine Verbindung mit einer lokalen Ressource herzustellen, die durch ein SSL/TLS-Zertifikat geschützt ist, das von einer lokalen oder privaten Zertifizierungsstelle (CA) ausgestellt wurde, benötigen ein vertrauenswürdiges Zertifikatprofil. Wenn Ihre Apps diesen Verbindungstyp nicht erfordern, können Sie diesen Abschnitt überspringen. Das Profil für vertrauenswürdige Zertifikate wird der App-Konfigurationsrichtlinie nicht hinzugefügt.

Ein Profil für vertrauenswürdige Zertifikate ist erforderlich, um eine Vertrauenskette mit Ihrer lokalen Infrastruktur herzustellen. Das Profil ermöglicht es dem Gerät, dem Zertifikat zu vertrauen, das vom lokalen Web- oder Anwendungsserver verwendet wird, und gewährleistet so eine sichere Kommunikation zwischen der App und dem Server.

Tunnel für MAM verwendet die Nutzlast des öffentlichen Schlüsselzertifikats, die im vertrauenswürdigen Intune-Zertifikatprofil enthalten ist, erfordert jedoch nicht, dass das Profil einer Microsoft Entra-Benutzer- oder Gerätegruppe zugewiesen wird. Daher kann ein vertrauenswürdiges Zertifikatprofil für jede Plattform verwendet werden. Daher kann ein iOS-Gerät ein vertrauenswürdiges Zertifikatprofil für Android, iOS oder Windows verwenden, um diese Anforderung zu erfüllen.

Wichtig

Tunnel für MAM iOS SDK erfordert, dass vertrauenswürdige Zertifikate das DER-codierte, binäre X.509- oder PEM-Zertifikatsformat verwenden.

Während der Konfiguration des App-Konfigurationsprofils für eine App, die Tunnel für MAM verwendet, wählen Sie das verwendete Zertifikatprofil aus. Informationen zum Konfigurieren dieser Profile finden Sie unter Profile für vertrauenswürdige Stammzertifikate für Microsoft Intune.

Konfigurieren branchenspezifischer Apps im Microsoft Entra Admin Center

Branchen-Apps, die Microsoft Tunnel für MAM iOS verwenden, erfordern:

  • Eine Cloud-App für Microsoft Tunnel-Gatewaydienstprinzipal
  • Registrierung der Microsoft Entra-App

Dienstprinzipal für Microsoft Tunnel-Gateway

Wenn noch nicht für den bedingten MDM-Zugriff von Microsoft Tunnel erstellt, stellen Sie die Dienstprinzipal-Cloud-App für das Microsoft Tunnel-Gateway bereit. Anleitungen finden Sie unter Verwenden des Microsoft Tunnel-VPN-Gateways mit Richtlinien für bedingten Zugriff.

Registrierung der Microsoft Entra-App

Wenn Sie das Tunnel for MAM iOS SDK in eine Branchen-App integrieren, müssen die folgenden App-Registrierungseinstellungen mit Ihrem Xcode-App-Projekt übereinstimmen:

  • Anwendungs-ID
  • Mandanten-ID

Wählen Sie je nach Ihren Anforderungen eine der folgenden Optionen aus:

  • Erstellen einer neuen App-Registrierung
    Wenn Sie über eine iOS-App verfügen, die noch nicht in das Intune App SDK für iOS oder die Microsoft Authentication Library (MSAL) (MSAL) integriert wurde, müssen Sie eine neue App-Registrierung erstellen. Zu den Schritten zum Erstellen einer neuen App-Registrierung gehören:

    • App-Registrierung
    • Konfiguration der Authentifizierung
    • Hinzufügen von API-Berechtigungen
    • Tokenkonfiguration
    • Überprüfen mithilfe des Integrations-Assistenten
  • Aktualisieren einer vorhandenen App-Registrierung
    Wenn Sie über eine iOS-App verfügen, die zuvor in das Intune App SDK für iOS integriert war, müssen Sie die vorhandene App-Registrierung überprüfen und aktualisieren.

Erstellen einer neuen App-Registrierung

In der Microsoft Entra Onlinedokumentation finden Sie detaillierte Anleitungen und Anleitungen zum Erstellen einer App-Registrierung.

Die folgenden Hinweise beziehen sich speziell auf die Anforderungen für die Integration des Tunnel für das MAM iOS-SDK.

  1. Erweitern Sie im Microsoft Entra Admin Center für Ihren Mandanten Anwendungen, und wählen Sie dann App-Registrierungen>+ Neue Registrierung aus.

  2. Auf der Seite "Anwendung registrieren ":

    • Geben Sie einen **Namen für die App-Registrierung an.
    • Wählen Sie nur Konto in diesem Organisationsverzeichnis aus (nur YOUR_TENANT_NAME – einzelner Mandant).
    • Ein Umleitungs-URI muss zurzeit nicht angegeben werden. Eine wird später automatisch erstellt.

    Wählen Sie die Schaltfläche Registrieren aus, um die Registrierung abzuschließen, und öffnen Sie eine Übersichtsseite für die App-Registrierung.

  3. Notieren Sie sich im Übersichtsbereich die Werte für Anwendungs-ID (Client) und Verzeichnis-ID (Mandanten). Diese Werte sind für das Xcode-Projekt der App-Registrierungen erforderlich. Nachdem Sie die beiden Werte aufgezeichnet haben, wählen Sie unter Verwalten die Option Authentifizierung aus.

  4. Wählen Sie im Bereich "Authentifizierung " für Ihre App-Registrierung die Option "+ Plattform hinzufügen" und dann die Kachel für iOS/macOS aus. Der Bereich "iOS- oder macOS-App konfigurieren " wird geöffnet.

    Konfigurieren Sie die Authentifizierung für die App-Registrierung.

  5. Geben Sie im Bereich iOS- oder macOS-App konfigurieren die Paket-ID für die Xcode-App ein, die in das Tunnel für MAM iOS SDK integriert werden soll, und wählen Sie dann Konfigurieren aus. Der Konfigurationsbereich für iOS/macOS wird geöffnet.

    Überprüfen Sie den Konfigurationsbereich für die App-Registrierung.

    Die Paket-ID in dieser Ansicht muss genau mit der Paket-ID in Xcode übereinstimmen. Dieses Detail finden Sie an den folgenden Stellen im Xcode-Projekt:

    • info.plist > IntuneMAMSettings: ADALRedirectUri
    • Allgemeine >> Projektidentität: Bündel-ID

    Ein Umleitungs-URI und eine MSAL-Konfiguration werden automatisch generiert. Wählen Sie am unteren Rand des Dialogfensters Fertig aus, um den Vorgang abzuschließen. Für die Authentifizierung sind keine weiteren Einstellungen erforderlich.

  6. Wählen Sie als Nächstes beim Anzeigen der App-Registrierung API-Berechtigungen und dann + Berechtigung hinzufügen aus. Fügen Sie die API-Berechtigungen für die mobile Microsoft-Anwendungsverwaltung und Microsoft Tunnel-Gateway hinzu:

    • Wählen Sie auf der Seite API-Berechtigungen anfordern die Registerkarte für APIs aus, die meine organization verwendet.
    • Suchen Sie nach Microsoft Mobile Application Management, wählen Sie das Ergebnis aus, und aktivieren Sie dann das Kontrollkästchen.
    • Wählen Sie Berechtigungen hinzufügen aus. Konfigurieren Sie API-Berechtigungen für die mobile Microsoft-Anwendungsverwaltung.

    Wiederholen Sie als Nächstes den Vorgang für die zweite Berechtigung:

    • Wählen Sie + Berechtigung hinzufügen aus, und wechseln Sie zur Registerkarte APIs, die von meiner organization verwendet werden.
    • Suchen Sie nach Microsoft Tunnel-Gateway, wählen Sie das Ergebnis aus, und aktivieren Sie dann das Kontrollkästchen für "Tunnel zulassen".
    • Wählen Sie Berechtigungen hinzufügen aus. Konfigurieren Sie API-Berechtigungen für Microsoft Tunnel-Gateway.

    Um die Konfiguration abzuschließen, kehren Sie zum Bereich API-Berechtigungen zurück, wählen Sie Administratoreinwilligung für YOUR_TENANT erteilen und dann Ja aus.

    Administratoreinwilligung erteilen.

  7. Wählen Sie als Nächstes beim Anzeigen der App-Registrierung die Option Tokenkonfiguration und dann + Optionalen Anspruch hinzufügen. Wählen Sie auf der Seite Optionale Ansprüche hinzufügen für Tokentypdie Option Zugriff aus, und aktivieren Sie dann für Anspruch das Kontrollkästchen für Konto. Für Tunnel für MAM ist dieses Authentifizierungstoken erforderlich, um Benutzer bei Microsoft Entra ID zu authentifizieren. Wählen Sie "Hinzufügen" aus, um die Konfiguration des Tokens abzuschließen.

    Konfigurieren Sie das Authentifizierungstoken.

  8. Um zu überprüfen, ob alle Einstellungen erfolgreich angewendet wurden, wählen Sie Integrations-Assistent:

    • Für welche Anwendungstypen erstellen Sie? Wählen Sie Mobile App (Android, iOS, UWP) aus.
    • Legen Sie "Ruft diese Anwendung APIs auf?" auf "Nein" fest, und wählen Sie dann "Meine App-Registrierung auswerten" aus.

    Verwenden Sie den Integrations-Assistenten für die App-Registrierung, um die Einstellungen zu überprüfen.

    Die Ergebnisse sollten sowohl für empfohlene als auch für nicht empfehlenswerte Konfigurationen den Status "Abgeschlossen" anzeigen.

Aktualisieren einer vorhandenen App-Registrierung

Wenn Sie bereits über eine App-Registrierung verfügen, können Sie diese aktualisieren, anstatt eine neue zu erstellen. Überprüfen Sie die folgenden Einstellungen und nehmen Sie bei Bedarf Änderungen vor.

  • Anwendungs-ID und Mandanten-ID
  • Konfiguration der Authentifizierung
  • API-Berechtigungen
  • Tokenkonfiguration
  • Integration Assistent
  1. Erweitern Sie im Microsoft Entra Admin Center die Option Anwendungen, und wählen Sie dann App-Registrierungen aus. Wählen Sie als Nächstes die App-Registrierung aus, die Sie überprüfen und aktualisieren möchten, um den Übersichtsbereich zu öffnen. Notieren Sie sich die Werte für die Anwendungs-ID (Client) und die Verzeichnis-ID (Mandant).

    Diese Werte müssen genau mit den folgenden Werten in Ihrem Xcode-App-Projekt übereinstimmen:

    • info.plist > IntuneMAMSettings
      • Anwendungs-ID (Client) = ADALClientId
      • Verzeichnis-ID (Mandant) = ADALAuthority
  2. Wählen Sie Authentifizierung aus, und überprüfen Sie den App-Plattformtyp. Es muss iOS/macOS sein und eine Bundle-ID und einen Umleitungs-URI aufweisen. Der Umleitungs-URI muss als msauth.Your_Bundle_ID://authgebildet sein.

    Wählen Sie als Nächstes "Anzeigen " aus, um die Details der Paket-ID und des Umleitungs-URI anzuzeigen. Stellen Sie sicher, dass eine MSAL-Konfiguration vorhanden ist. Ist dies nicht der Fall, finden Sie weitere Informationen unter Erstellen eines Microsoft Entra-Anwendungs- und Dienstprinzipals, der zur Anleitung auf Ressourcen zugreifen kann.

    Vergleichen Sie wie im vorherigen Schritt die Werte Bundle-ID und Umleitungs-URI mit diesen Werten aus Ihrem Xcode-App-Projekt:

    • Allgemeine >> Projektidentität: Bündel-ID
    • info.plist > IntuneMAMSettings: ADALRedirectUri

    Stellen Sie außerdem sicher, dass der Xcode-Paketbezeichner in Ihrem App-Projekt mit der Paket-ID der App-Registrierung übereinstimmt:

    Vergleichen Sie die Authentifizierungseinstellungen mit der Bündel-ID in Ihrem Xcode.

  3. Überprüfen und aktualisieren Sie die API-Berechtigungen. Stellen Sie sicher, dass Sie bereits Berechtigungen für Microsoft Graph und Microsoft Mobile Application Management festgelegt haben.

    Überprüfen Sie die APP-Berechtigungen in der App-Registrierung.

    Fügen Sie als Nächstes Berechtigungen für den Dienstprinzipal des Microsoft Tunnel-Gateways hinzu:

    1. Wählen Sie "+ Berechtigung hinzufügen" aus.

    2. Wählen Sie die Registerkarte API aus, die von meiner organization verwendet wird

    3. Suchen Sie nach Microsoft Tunnel-Gateway, und wählen Sie es aus, um API-Berechtigungen anfordern zu können.

      Wenn Microsoft Tunnel-Gateway nicht in der Liste angezeigt wird, wurde es nicht bereitgestellt. Informationen zu dessen Bereitstellung finden Sie unter Verwenden des Microsoft Tunnel-VPN-Gateways mit Richtlinien für bedingten Zugriff.

    4. Wählen Sie die Berechtigung Tunnel_Allow und dann Berechtigung hinzufügen , um fortzufahren.

    Als Nächstes erteilen Sie die Administratorzustimmung für die neuen Berechtigungen:

    1. Wählen Sie Administratoreinwilligung für YOUR_TENANT_NAME erteilen aus.
    2. Wählen Sie im Dialogfeld zur Bestätigung der Administratoreinwilligungdie Option Ja aus.

    Nach der Aktualisierung sollten die folgenden drei API-Berechtigungen mit dem status "Für YOUR_TENANT_NAME erteilt" angezeigt werden:

    • Microsoft Graph
    • Microsoft Mobile Management
    • Microsoft Tunnel-Gateway
  4. Wählen Sie Tokenkonfiguration aus, um die Einstellungen zu bestätigen. Für "Anspruch" sollte ein Wert für "Konto " mit dem Tokentyp"Access" angezeigt werden.

    Wenn kein Konto vorhanden ist, wählen Sie +Optionalen Anspruch hinzufügen aus, um einen Anspruch hinzuzufügen:

    1. Wählen Sie für Tokentypdie Option Zugriff aus.
    2. Aktivieren Sie das Kontrollkästchen für "Konto".
    3. Wählen Sie "Hinzufügen" aus, um die Konfiguration abzuschließen.
  5. Wählen Sie "Integrations-Assistent" aus, um die App-Registrierung zu überprüfen:

    1. Für welche Anwendungstypen erstellen Sie?mobile App auswählen (Android, iOS, UWP)
    2. Legen Sie "Ruft diese Anwendung APIs auf?" auf "Nein" fest, und wählen Sie dann "Meine App-Registrierung auswerten" aus.

    Die Ergebnisse sollten sowohl für empfohlene als auch für nicht empfehlenswerte Konfigurationen den Status "Abgeschlossen" anzeigen.

Integration der Xcode-Branchen-App

Xcode ist die integrierte Entwicklerumgebung von Apple, die unter macOS ausgeführt wird und zum Integrieren des Tunnels für das MAM-iOS-SDK in Ihre App verwendet wird.

Im Folgenden finden Sie die Voraussetzungen für die Verwendung von Xcode zur erfolgreichen Integration einer iOS-App zur Verwendung von Microsoft Tunnel für MAM iOS:

  • macOS – So führen Sie Xcode aus
  • Xcode 14.0 oder höher
  • MAM-SDK – Mindestversion: 16.1.1
  • MSAL-SDK – Mindestversion: 1.2.3
  • Tunnel für MAM iOS-SDK, verfügbar auf GitHub

Anleitungen zum Integrieren des SDK finden Sie im Entwicklerhandbuch zu Tunnel für MAM iOS-SDK.

Bekannte Probleme

Im Folgenden sind bekannte Probleme oder Einschränkungen für Tunnel for MAM unter iOS aufgeführt. Für bekannte Probleme mit dem Microsoft Tunnel für MAM iOS SDK wechseln Sie zum Entwicklerhandbuch für Tunnel für MAM iOS SDK.

MAM-Tunnel wird bei Verwendung des MDM-Tunnels nicht unterstützt

Sie können den MAM-Tunnel mit registrierten Geräten anstelle von MDM-Tunnelkonfigurationen verwenden.  Die Bereitstellung von MAM- und MDM-Tunnel-App-Konfigurationsrichtlinien, die Microsoft Tunnel-Einstellungen enthalten, auf demselben Gerät wird jedoch nicht unterstützt und führt zu Client-Netzwerkfehlern.

Beispielsweise können registrierte Geräte keine App wie Microsoft Edge haben, die die Richtlinieneinstellung für die MAM-Tunnel-App-Konfiguration verwendet, während andere Apps MDM-Tunnelkonfigurationen verwenden.

Problemumgehung: Um den MAM-Tunnel mit registrierten Geräten zu verwenden, stellen Sie sicher, dass die Defender für Endpunkt iOS-App keine App-Konfigurationsrichtlinie mit konfigurierten Microsoft Tunnel-Einstellungen enthält.

JavaScript-WebSockets-Unterstützung

Standardmäßig unterstützt Microsoft Tunnel für MAM iOS die Verwendung von JavaScript-WebSockets, die aus Webansichten initiiert werden. Es gibt jedoch keine Unterstützung für native WebSocket-APIs oder Apps, die darauf angewiesen sind.

Firebase Integration mit Tunnel für MAM iOS

Wenn Sie Microsoft Tunnel für iOS mit einer App verwenden, die Firebase integriert, und die App vor der Initialisierung von Firebase keine Verbindung zu Tunnel herstellt, können Initialisierungsprobleme und unerwartetes Verhalten auftreten.

Problemumgehung: Um dieses Problem zu vermeiden, stellen Sie sicher, dass die App-Logik dem Aufbau einer erfolgreichen Verbindung zu Tunnel Priorität einräumt, bevor Sie Firebase initialisieren.

Weitere Informationen zu Firebase finden Sie unter https://firebase.google.com/.

Neu erstellte benutzerdefinierte App wird nicht in UX angezeigt

Wenn Sie eine benutzerdefinierte App-Konfigurationsrichtlinie erstellen, wird die neu hinzugefügte App möglicherweise nicht in der Liste der Ziel-Apps oder in der Liste der verfügbaren benutzerdefinierten Apps angezeigt.

Problemumgehung: Dieses Problem kann behoben werden, indem das Intune Admin Center aktualisiert und erneut auf die Richtlinie zugegriffen wird:

  1. Wechseln Sie im Intune Admin Center zu "Apps>Configuration>Create".
  2. Wählen Sie benutzerdefinierte Apps aus, fügen Sie eine Paket- oder Paket-ID für iOS hinzu, schließen Sie den Flow ab, und erstellen Sie die App-Konfigurationsrichtlinie.
  3. Bearbeiten Sie die Grundeinstellungen. Die neu hinzugefügte Paket-ID sollte in der Liste der gezielten benutzerdefinierten Apps angezeigt werden.

Microsoft Azure Authenticator-App funktioniert nicht mit Tunnel für MAM Bedingter iOS-Zugriff

Problemumgehung: Wenn Sie über eine Richtlinie für bedingten Zugriff für Microsoft Tunnel Gateway verfügen, die eine mehrstufige Authentifizierung als Zugriffssteuerung erfordert, müssen Sie die Methode "onTokenRequiredWithCallback" in der Microsoft Tunnel-Delegatklasse in Ihren Branchenanwendungen implementieren.

Verbundmandanten von Microsoft Entra

Erstellen Sie eine allgemeine Konfigurationseinstellung in der App-Konfiguration, um die STS (Verbundserver-URL) des Kunden auszuschließen und das Problem mit der MAM-Tunnel Connect-Anmeldung zu beheben:

Erfahrung im Edge-Browser, wenn sich Benutzer mit einem Geschäftskonto anmelden. Tritt auch auf, wenn sich Benutzer zum ersten Mal bei der Branchen-App anmelden.

Problemumgehung: Erstellen Sie eine "Allgemeine Konfigurationseinstellung":

Schlüssel: com.microsoft.tunnel.custom_configuration

value: {"bypassedUrls":["ipchicken.com", "whatsmyip.org"]}

Hinweis

Die bypassedUrl sollte den Verbund-STS-Endpunkt enthalten.

Einschränkungen bei der Verwendung von Edge unter iOS/iPadOS

Tunnel für MAM unterstützt nicht:

  • Lokale Websites, die Kerberos verwenden.
  • Zertifikatbasierte Authentifizierung für Websites mit Edge

Problemumgehung: Keine.

Tipp

Tunnel für MAM unter iOS unterstützt die Webserveranmeldung mit integrierter NTLM-Authentifizierung mit Microsoft Edge, jedoch nicht für Branchen-Apps. Weitere Informationen finden Sie unter Verwalten von Websites für einmaliges Anmelden mit NTLM in Verwalten von Microsoft Edge unter iOS und Android mit Intune.

Nächste Schritte