Autenticazione mediata e accesso condizionato per l'app mobile Warehouse Management

L'app per dispositivi mobili Warehouse Management supporta l'autenticazione brokered, un metodo di accesso in cui un broker di identità a livello di sistema operativo, ad esempio Microsoft Authenticator o Intune Portale aziendale, gestisce la gestione di autenticazione e token per conto dell'app. Quando si usa l'autenticazione negoziata, il broker fornisce Microsoft Entra ID con identità del dispositivo, stato di conformità e segnali di sicurezza durante ogni richiesta di autenticazione.

L'autenticazione mediata non è un metodo di autenticazione separato. È un'opzione di autenticazione per nome utente/password che fa due funzioni: abilita il single sign-on (SSO) e rende l'app compatibile con le policy di Accesso condizionale di Microsoft Entra che dipendono dai segnali del dispositivo. Questo articolo copre entrambi. Usalo come unico riferimento per configurare l'autenticazione mediata, che tu usi o meno l'Accesso Condizionale.

L'autenticazione negoziata rende l'app compatibile con i criteri Accesso condizionale di Microsoft Entra. L'accesso condizionale è un motore di criteri facoltativo di consenso esplicito in Microsoft Entra ID che gli amministratori IT dell'organizzazione possono configurare per controllare l'accesso in base a condizioni quali identità utente, conformità del dispositivo, posizione e livello di rischio. Ad esempio, è possibile usare l'accesso condizionale per richiedere l'autenticazione a più fattori (MFA) o bloccare l'accesso da dispositivi non gestiti. L'accesso condizionale non è necessario per eseguire l'app per dispositivi mobili Warehouse Management, abilitandola solo se l'organizzazione sceglie di applicare questi criteri.

Importante

L'app mobile Warehouse Management supporta la connessione tramite autenticazione tramite broker. Non definisce, configura né applica le politiche di Accesso Condizionato, e non cambia il modo in cui le tue policy vengono valutate. Le responsabilità sono suddivise come segue:

  • L'app mobile Warehouse Management (Microsoft) – Supporta l'autenticazione brokerata in modo che il broker possa trasmettere l'identità del dispositivo, lo stato di conformità e i segnali di sicurezza a Microsoft Entra ID durante l'accesso.
  • Il tuo dipartimento IT – Decide se utilizzare l'Accesso Condizionato, progetta, configura, testa e mantiene le politiche, la registrazione dei dispositivi, le regole di conformità e il deployment tramite broker in Microsoft Entra ID e nella tua soluzione di gestione dei dispositivi.

Poiché la progettazione delle policy dipende dai requisiti di sicurezza della tua organizzazione, le linee guida in questo articolo coprono solo la configurazione lato app. Per le decisioni sulle policy e la risoluzione dei problemi delle politiche stesse, collabora con gli amministratori di Microsoft Entra ID e gestione dei dispositivi.

Nota

L'autenticazione tramite broker è opzionale e l'app non ha una dipendenza obbligatoria dal broker. L'app consente l'accesso ai lavoratori tramite il browser di sistema o una visualizzazione web nativa quando l'autenticazione brokerata non è abilitata. Abilitala quando le tue politiche di Accesso Condizionato dipendono dai segnali del dispositivo forniti da un broker, come la conformità del dispositivo.

Questo articolo illustra come abilitare l'autenticazione negoziata nell'app per dispositivi mobili Warehouse Management in modo che l'organizzazione possa applicare i criteri di accesso condizionale.

Funzionamento dell'autenticazione negoziata

Quando si usa l'autenticazione negoziata, si verifica il flusso seguente durante l'accesso:

  1. L'app per dispositivi mobili Warehouse Management delega l'autenticazione all'app broker (Microsoft Authenticator o Intune Portale aziendale) installata nel dispositivo.
  2. Il broker convalida l'identità dell'app e recupera il token di aggiornamento primario (PRT) del dispositivo, ovvero un token associato al dispositivo che contiene attestazioni di identità e conformità del dispositivo.
  3. Il broker invia la richiesta di autenticazione a Microsoft Entra ID, inclusi i segnali del dispositivo.
  4. Microsoft Entra ID valuta i criteri di accesso condizionale applicabili all'utente, al dispositivo o all'app e concede o nega l'accesso.
  5. Se viene concesso l'accesso, il broker restituisce il token di autenticazione all'app per dispositivi mobili Warehouse Management.

Questo processo abilita funzionalità come Single Sign-On (SSO) tra app, imposizione MFA e protezione dei token associati a dispositivo, senza richiedere direttamente all'app per dispositivi mobili Warehouse Management di gestire questi problemi di sicurezza.

Requisiti di dispositivo

Per usare l'autenticazione negoziata, il dispositivo deve soddisfare i requisiti seguenti:

  • È necessario eseguire l'app per dispositivi mobili Warehouse Management versione 4.0.28 o successiva.
  • Il dispositivo deve eseguire una versione supportata di Windows, Android o iOS.
  • Il dispositivo deve essere registrato con Microsoft Entra ID (tramite Workplace Join o registrazione Microsoft Entra). Questo requisito deriva dall'autenticazione tramite broker, non dall'app stessa. Senza autenticazione brokerata, l'app accede su dispositivi in qualsiasi stato di registrazione. Scopri di più sui requisiti di registrazione dei dispositivi.
  • Un'app broker deve essere installata nel dispositivo (vedere la tabella seguente).
Piattaforma App Broker obbligatoria
Windows Non è richiesta un'app separata. L'utente deve avere un account di lavoro configurato sul dispositivo, e il Windows Web Account Manager (WAM) integrato funge da broker.
Android Devono essere installati Microsoft Authenticator o Intune Portale aziendale.
iOS Microsoft Authenticator deve essere installato.

Configurare Microsoft Authenticator (Android e iOS)

Seguire questa procedura per configurare Microsoft Authenticator. La procedura è la stessa per Android e iOS.

  1. Installare Microsoft Authenticator dall'App Store del dispositivo (Google Play per Android, App Store per iOS).
  2. Aprire l'app e selezionare il pulsante Menu .
  3. Seleziona Impostazioni.
  4. Selezionare Registrazione del dispositivo.
  5. Immettere l'indirizzo di posta elettronica o l'account aziendale.
  6. Selezionare Registra dispositivo.

Registrazione dell'app

L'autenticazione negoziata funziona con l'applicazione Microsoft Entra ID globale, non è necessaria una registrazione manuale dell'app. È consigliabile usare l'applicazione globale perché è più semplice configurare e gestire.

L'applicazione globale viene fornita come applicazione Microsoft first-party (FPA) ed è disponibile nel cloud commerciale Azure. Se l'ambiente viene distribuito in un cloud per enti pubblici degli Stati Uniti, ad esempio US Government Community Cloud (GCC) o GCC High, l'applicazione globale non è disponibile ed è necessario usare invece una registrazione manuale dell'app.

Se si usa già una registrazione manuale dell'app per altri motivi (ad esempio i requisiti dell'ambiente locale o una distribuzione cloud per enti pubblici), funziona anche con l'autenticazione negoziata. Per altre informazioni, vedere Creare una registrazione dell'applicazione in Microsoft Entra ID.

Configurare i dispositivi per l'uso dell'autenticazione negoziata

Quando si usa l'applicazione globale, l'autenticazione negoziata è abilitata per impostazione predefinita in tutte le piattaforme. È possibile configurare i dispositivi manualmente tramite l'interfaccia utente dell'app o automaticamente distribuendo un file JSON tramite codice a matrice o MDM.

Se non si vuole usare l'autenticazione negoziata, impostare l'opzione Di autenticazione negoziata su No nella pagina Modifica connessione (o impostare "UseBroker": false nella configurazione JSON). Se il dispositivo non ha Microsoft Authenticator installato, l'app esegue il fallback a una connessione standard di nome utente e password.

Configurare la connessione manualmente

Per configurare manualmente una connessione, seguire questa procedura in ogni dispositivo:

  1. Aprire l'app Warehouse Management per dispositivi mobili e aprire la pagina Modifica connessione eseguendo una delle operazioni seguenti:

    • Se il dispositivo non ha ancora connessioni definite, selezionare Connetti per crearne uno nuovo.
    • Per modificare una connessione esistente, selezionare Tocca per modificare, scegliere la connessione di destinazione e quindi selezionare Modifica impostazioni di connessione.
    • Per aggiungere una nuova connessione, selezionare Configura connessione e quindi selezionare Input manualmente.
  2. Impostare le impostazioni seguenti nella pagina Modifica connessione :

    • Metodo di autenticazione : impostare su Nome utente e Password.
    • Cloud : impostare su Azure Globale (scelta consigliata). Se usi una registrazione personalizzata dell'app, imposta questo campo su Manuale e fornisci il valore dell'ID client Microsoft Entra ID.

    Configurare tutte le altre impostazioni come descritto in Configurare manualmente l'applicazione.

  3. Seleziona Salva.

  4. Accedi con le credenziali Microsoft Entra del lavoratore.

Configurare la connessione usando un codice QR o un sistema MDM

Per prepararsi per le configurazioni di connessione automatica distribuite usando un codice a matrice o un sistema MDM, creare un file JSON contenente i dettagli della connessione. Per altre informazioni, vedere Configurare l'applicazione importando le impostazioni di connessione.

Per tutte le piattaforme, la connessione deve usare l'autenticazione nome utente/password, specificata come indicato di seguito nel file JSON:

  • "ConnectionType": "UsernamePassword"

Quando usi l'applicazione globale ("AuthCloud": "AzureGlobal"), l'autenticazione mediata è abilitata di default, quindi non devi impostare "UseBroker" esplicitamente.

L'esempio seguente illustra una configurazione JSON che usa l'applicazione globale con l'autenticazione negoziata abilitata:

{
    "ConnectionList": [
        {
            "ConnectionName": "Connection1",
            "ActiveDirectoryResource": "https://yourenvironment.cloudax.dynamics.com",
            "Company": "USMF",
            "ConnectionType": "UsernamePassword",
            "AuthCloud": "AzureGlobal"
        }
    ]
}

Nota

Se usi una registrazione personalizzata dell'app invece dell'applicazione globale, imposta "AuthCloud": "Manual" e includi un valore per "ActiveDirectoryClientAppId".

Scopri di più su come distribuire il file JSON ai tuoi dispositivi nelle impostazioni di connessione Read da un codice QR e distribuire in massa l'app mobile con autenticazione basata sull'utente.

Configurazione dei criteri di accesso condizionale

Dopo aver attivato l'autenticazione brokerata sui tuoi dispositivi, gli amministratori IT della tua organizzazione decidono quali policy di Accesso Condizionato applicare e le configurano nel Interfaccia di amministrazione di Microsoft Entra. I seguenti esempi mostrano i tipi di politiche che le organizzazioni applicano comunemente. Sono solo esempi, non raccomandazioni, e la scelta dipende dai requisiti di sicurezza della tua organizzazione:

  • Richiedi autenticazione a più fattori: richiedere l'autenticazione a più fattori per tutti gli utenti o gruppi specifici.
  • Richiedi dispositivo conforme : blocca l'accesso dai dispositivi che non soddisfano i requisiti di conformità dell'organizzazione.
  • Accesso basato sulla posizione : limitare l'accesso a percorsi di rete o intervalli IP specifici.
  • Accesso basato su rischio: bloccare o mettere alla prova gli accessi che Microsoft Entra ID rileva come rischiosi.

L'app mobile Warehouse Management non ha bisogno di configurazioni aggiuntive per funzionare con queste policy e non ha impostazioni che le sovrascrivano. Quando si usa l'autenticazione negoziata, il broker passa i segnali del dispositivo e dell'utente necessari a Microsoft Entra ID, che valuta i criteri e concede o nega l'accesso di conseguenza. Se un accesso è bloccato, la valutazione della policy è avvenuta in Microsoft Entra ID, quindi i tuoi amministratori IT devono esaminare la policy e i log di accesso presenti.

Per altre informazioni, vedere la documentazione di Microsoft Entra sulle condizioni di accesso.