Microsoft Tunnel per la gestione di applicazioni per dispositivi mobili per iOS/iPadOS

Questa funzionalità richiede Microsoft Intune Piano 2 o un abbonamento aggiuntivo. Per le opzioni di licenza, vedere Piani e prezzi di Microsoft Intune e Piani Microsoft 365 Security Enterprise.

Quando si aggiunge Microsoft Tunnel per gestione applicazioni mobili (MAM) al tenant, è possibile usare Microsoft Tunnel Gateway VPN con dispositivi iOS non registrati per supportare MAM negli scenari seguenti:

  • Fornire accesso sicuro alle risorse locali usando l'autenticazione moderna, Single Sign-On (SSO) e l'accesso condizionale.
  • Consentire agli utenti finali di usare il proprio dispositivo personale per accedere alle risorse locali dell'azienda. La registrazione MDM (Gestione dispositivi mobili) non è necessaria e i dati aziendali rimangono protetti.
  • Consentire alle organizzazioni di adottare un programma BYOD (Bring-Your-Own-Device). I dispositivi BYOD o personali riducono il costo totale di proprietà complessivo, garantiscono la privacy degli utenti e la protezione dei dati aziendali su questi dispositivi.

Si applica a:

  • iOS/iPadOS

Tunnel per MAM iOS è un potente strumento che consente alle organizzazioni di gestire e proteggere in modo sicuro le proprie applicazioni mobili. La connessione VPN per questa soluzione viene fornita tramite Microsoft Tunnel per MAM iOS SDK.

Oltre a usare MAM Tunnel con i dispositivi non registrati, è possibile usarlo anche con i dispositivi registrati. Tuttavia, un dispositivo registrato deve usare le configurazioni del tunnel MDM o le configurazioni del tunnel MAM, ma non entrambe. Ad esempio, i dispositivi registrati non possono avere un'app come Microsoft Edge che usa configurazioni del tunnel MAM mentre altre app usano configurazioni del tunnel MDM.

Prova la demo interattiva La demo interattiva [Microsoft Tunnel for Mobile Application Management for iOS/iPadOS](/ https:/regale.cloud/Microsoft/viewer/1976/microsoft-tunnel-for-mobile-application-management-for-ios-ipados/index.html#/0/0) mostra come Tunnel per MAM estende il Gateway VPN Microsoft Tunnel per supportare i dispositivi iOS e iPadOS non registrati con Intune.

Supporto del cloud per enti pubblici

Microsoft Tunnel per MAM in iOS/iPadOS è supportato con i seguenti ambienti cloud sovrani:

  • U.S. Government Community Cloud (GCC) High
  • Dipartimento della difesa degli Stati Uniti (DoD)

Microsoft Tunnel per MAM in iOS/iPadOS non è supportato in Microsoft Azure gestito da 21Vianet.

Microsoft Tunnel per MAM in iOS/iPadOS non supporta Federal Information Processing Standard (FIPS).

Per ulteriori informazioni, vedere Descrizione del servizio GCC di Microsoft Intune per il governo degli Stati Uniti.

SDK necessari per iOS

Per usare il Microsoft Tunnel per MAM iOS, devi aggiornare le app line-of-business (LOB) per integrare i tre SDK seguenti. Più avanti in questo articolo sono disponibili indicazioni per l'integrazione di ogni SDK:

Tunnel per l'architettura MAM iOS SDK

Il diagramma seguente descrive il flusso di un'app gestita che è stata integrata correttamente con Tunnel per MAM SDK per iOS.

Disegno del gateway del tunnel Microsoft per MAM nell'architettura iOS.

Azioni

  1. All'avvio iniziale dell'app, viene stabilita una connessione tramite il tunnel per MAM SDK.
  2. Per l'autenticazione è necessario un token di autenticazione.
    1. Il dispositivo potrebbe avere già un token di autenticazione Microsoft Entra ottenuto da un accesso precedente usando un'altra app abilitata per MAM nel dispositivo (come Outlook, Microsoft Edge e le app per dispositivi mobili di Microsoft 365 Office).
  3. Si verifica una connessione TCP (handshake TLS) con il token per il server tunnel.
  4. Se UDP è abilitato in Microsoft Tunnel Gateway, viene stabilita una connessione al canale dati tramite DTLS. Se UDP è disabilitato, viene utilizzato TCP per stabilire il canale dati al gateway Tunnel. Vedere le note su TCP, UDP in Microsoft Tunnel Architecture.
  5. Quando l'app per dispositivi mobili stabilisce una connessione a una risorsa aziendale locale:
    1. Si verifica una richiesta di connessione API Microsoft Tunnel per MAM per tale risorsa aziendale.
    2. Viene inviata una richiesta Web crittografata alla risorsa aziendale.

Nota

Il tunnel per MAM iOS SDK fornisce il tunnel VPN. L'ambito è il livello di rete all'interno dell'app. Le connessioni VPN non vengono visualizzate nelle impostazioni di iOS.

Ogni app line-of-business (LOB) attiva integrata con Tunnel per MAM iOS-SDK e eseguita in primo piano rappresenta una connessione client attiva nel server Tunnel Gateway. Lo strumento da riga di comando mst-cli può essere utilizzato per monitorare le connessioni client attive. Per informazioni sullo strumento da riga di comando mst-cli, vedere Informazioni di riferimento per Microsoft Tunnel Gateway.

Configurare i criteri di Intune per Microsoft Tunnel per MAM iOS

Microsoft Tunnel per MAM iOS usa i profili e i criteri di Intune seguenti:

  • Criteri di configurazione dell'app : configura le impostazioni di Microsoft Tunnel Gateway per le app Edge e LOB. È possibile aggiungere tutti i certificati attendibili necessari per l'accesso alle risorse locali.
  • Criteri di protezione di app: configura le impostazioni di protezione dei dati. Stabilisce anche un modo per distribuire un criterio di configurazione delle app che configura le impostazioni di Microsoft Tunnel per le app Edge e LOB.
  • Profilo del certificato attendibile : per le app che si connettono alle risorse locali e sono protette da un certificato SSL/TLS emesso da un'autorità di certificazione (CA) locale o privata.

Configurare un criterio di configurazione dell'app per le app line-of-business

Creare un criterio di configurazione dell'app per le app che usano Tunnel per MAM. Questo criterio configura un'app per l'utilizzo di un sito gateway Microsoft Tunnel, un proxy e certificati attendibili specifici per le app Edge e line-of-business (LOB). Queste risorse vengono usate per la connessione alle risorse locali.

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune e passare aConfigurazione delle>app>Creare>app gestite.

  2. Nella scheda Informazioni di base immettere un Nome per il criterio e una Descrizione (facoltativa).

  3. Per le app LOB, selezionare + Seleziona app personalizzate per aprire il riquadro Seleziona app nella destinazione . Nel riquadro Seleziona app da assegnare:

    1. Per l'ID bundle o pacchetto, specificare l'ID bundle delle app line-of-business
    2. In Piattaforma selezionare iOS/iPadOS e quindi selezionare Aggiungi.
    3. Seleziona l'app appena aggiunta, quindi Seleziona.

    Nota

    Le app line-of-business richiedono Intune'integrazione di App SDK per iOS e MSAL. MSAL richiede la registrazione dell'app Microsoft Entra. Verificare che l'ID bundle usato nei criteri di configurazione dell'app sia lo stesso ID bundle specificato nella registrazione dell'app Microsoft Entra e nel progetto dell'app Xcode. Xcode è l'ambiente di sviluppo integrato Apple che viene eseguito in macOS e usato per integrare Tunnel per MAM iOS SDK con l'app.

    Per aggiungere l'ID bundle di un'app a Intune, è possibile usare l'interfaccia di amministrazione di Intune.

    Dopo aver selezionato un'app, selezionare Avanti.

    Per altre informazioni sull'aggiunta di app personalizzate ai criteri, vedere Criteri di configurazione delle app per le app gestite di Intune App SDK.

  4. Nella scheda Impostazioni , espandere le impostazioni di *Microsoft Tunnel for Mobile Application Management e configurare le seguenti opzioni:

    Nota

    Durante la configurazione del proxy e dello split tunneling:

    • Un file di script di configurazione automatica del proxy consente di abilitare sia lo split tunneling che il proxy.
    • Non è supportato l'abilitazione dello split tunneling e del proxy quando si usa l'indirizzo proxy o il numero di porta. Tutto il traffico passerà attraverso il proxy se le route incluse hanno il server proxy configurato. Se il server proxy delle route incluse non è configurato, tutto il traffico verrà escluso dall'uso del tunnel.
    1. Imposta Usa Microsoft Tunnel per MAM su.
    2. In Nome connessione, specificare un nome rivolto all'utente per questa connessione, ad esempio mam-tunnel-vpn.
    3. Quindi, selezionare Seleziona un sito e scegliere uno dei siti di Microsoft Tunnel Gateway. Se non è stato configurato un sito Tunnel Gateway, vedere Configurazione di Microsoft Tunnel.
    4. Se l'app richiede un certificato attendibile, selezionare Certificato radice e quindi selezionare un profilo di certificato attendibile da usare. Per altre informazioni, vedere Configurare un profilo di certificato attendibile più avanti in questo articolo.

    Per i tenant di Microsoft Entra federati, le configurazioni seguenti sono necessarie per garantire che le applicazioni possano eseguire l'autenticazione e accedere alle risorse richieste. Questa configurazione ignora l'URL del servizio token di sicurezza disponibile pubblicamente:

    1. Nella scheda Impostazioni (Settings), espandere Impostazioni di configurazione generale (General configuration settings), quindi configurare la coppia nome-valore come indicato di seguito per impostare il profilo Edge per il tunnel:

      • Nome = com.microsoft.tunnel.custom_configuration
      • Valore = {"bypassedUrls":["Company'sSTSURL"]}

    Nota

    Il bypassedUrl deve includere l'endpoint del servizio token di sicurezza della federazione.

    Immagine che mostra la coppia nome-valore.

    Ad esempio, il valore potrebbe essere visualizzato come {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}.

    Dopo aver configurato le impostazioni di Tunnel MAM, selezionare Avanti per aprire la scheda Assegnazioni .

  5. Nella scheda Assegnazioni selezionare Aggiungi gruppi e quindi selezionare uno o più gruppi di utenti di Microsoft Entra che riceveranno questo criterio. Dopo aver configurato i gruppi, selezionare Avanti.

  6. Nella scheda Revisione + Crea selezionare Crea per completare la creazione del criterio e distribuirlo ai gruppi assegnati.

Il nuovo criterio viene visualizzato nell'elenco dei criteri di configurazione dell'app.

Configurare un criterio di configurazione dell'app per Microsoft Edge

Creare un criterio di configurazione dell'app per Microsoft Edge. Questo criterio configura Edge nel dispositivo per la connessione a Microsoft Tunnel.

Nota

Se si dispone già di un criterio di configurazione dell'app creato per l'app LOB, è possibile modificarlo in modo da includere Edge e le impostazioni di coppia chiave/valore necessarie.

  1. Nell'interfaccia di amministrazione di Microsoft Intune, andare aConfigurazione delle>app>Creare>app gestite.

  2. Nella scheda Informazioni di base :

    1. Immettere un nome per il criterio e una descrizione (facoltativa).
    2. Fare clic su Seleziona app pubbliche, selezionare Microsoft Edge per iOS/iPadOS e quindi fare clic su Seleziona.
    3. Quando Microsoft Edge viene elencato per le app pubbliche, selezionare Avanti.
  3. Nella scheda Impostazioni (Settings), espandere Impostazioni di configurazione generale (General configuration settings), quindi configurare la coppia nome-valore come indicato di seguito per impostare il profilo Edge per il tunnel:

    Nome Descrizione
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    Valore: True
    Se impostato su , fornisce il supporto della Truemodalità tunnel severa a Microsoft Edge. Quando gli utenti accedono a Edge con un account aziendale, se la VPN non è connessa, la modalità tunnel severa blocca il traffico Internet.

    Quando la VPN si riconnette, l'esplorazione Internet è nuovamente disponibile.
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    Valore: True
    Se impostato su , fornisce il supporto per il cambio di Trueidentità a Edge.

    Quando gli utenti accedono con l'account aziendale o dell'istituto di istruzione, Edge si connette automaticamente alla VPN. Quando gli utenti abilitano la navigazione in-private, Edge passa a un account personale e disconnette la VPN.
       
    Solo tenant federati di Microsoft Entra  
    com.microsoft.tunnel.custom_configuration

    Valore: {"bypassedUrls":["Company'sSTSURL"]}
    Usato dai tenant federati di Microsoft Entra. Per assicurarsi che Edge possa autenticarsi e accedere alle risorse richieste, questa impostazione è necessaria. Ignora l'URL del servizio token di sicurezza disponibile pubblicamente.

    Il bypassedUrl valore deve includere l'endpoint del servizio token di sicurezza della federazione. Ad esempio, il valore potrebbe essere simile {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}a .

    L'immagine seguente mostra l'impostazione in un criterio di configurazione dell'app bypassedUrl per Microsoft Edge:

    Immagine che mostra la chiave di configurazione bypassedUrls e il valore per il tunnel MAM su dispositivi iOS non gestiti in Microsoft Intune.

    Nota

    Assicurati che non siano presenti spazi finali alla fine delle impostazioni di configurazione generale.

    È possibile usare lo stesso criterio per configurare altre configurazioni di Microsoft Edge nella categoria di impostazioni di configurazione di Microsoft Edge . Quando sono pronte le altre configurazioni per Microsoft Edge, selezionare Avanti.

  4. Nella scheda Assegnazioni selezionare Aggiungi gruppi e quindi selezionare uno o più gruppi di Microsoft Entra che riceveranno questo criterio. Dopo aver configurato i gruppi, selezionare Avanti.

  5. Nella scheda Revisione + Crea selezionare Crea per completare la creazione del criterio e distribuirlo ai gruppi assegnati.

Configurare un criterio di protezione delle app

Per configurare Microsoft Tunnel per le app che usano Microsoft Tunnel per MAM iOS, è necessario un criterio di protezione delle app.

Questo criterio fornisce la protezione dei dati necessaria e stabilisce un mezzo per distribuire i criteri di configurazione delle app alle app. Per creare un criterio di protezione delle app, seguire questa procedura:

  1. Accedi all'interfaccia di amministrazione di Microsoft Intune e vai aProtezione>delle app>+ Crea criterio> e seleziona iOS/iPadOS.

  2. Nella scheda Informazioni di base immettere un nome per il criterio e una descrizione (facoltativa), quindi selezionare Avanti.

  3. Nella scheda App , per le app line-of-business, selezionare + Seleziona app personalizzate per aprire il riquadro Seleziona app nella destinazione . Quindi, nel riquadro Seleziona app da assegnare alla destinazione :

    1. In ID bundle specificare l'ID bundle delle app line-of-business e quindi selezionare Aggiungi.
    2. Seleziona l'app appena aggiunta, quindi Seleziona.

    Aggiungere l'app personalizzata ai criteri di protezione dell'app.

    Nota

    Le app line-of-business richiedono Intune'integrazione di App SDK per iOS e MSAL. MSAL richiede la registrazione dell'app Microsoft Entra. Verificare che l'ID bundle usato nei criteri di configurazione dell'app sia lo stesso ID bundle specificato nella registrazione dell'app Microsoft Entra e nel progetto dell'app Xcode.

    Per aggiungere l'ID bundle di un'app a Intune, è possibile usare l'interfaccia di amministrazione di Intune.

  4. Nelle schede Protezione dei dati, Requisiti di accesso e Avvio condizionale configurare le impostazioni rimanenti dei criteri di protezione delle app in base ai requisiti di distribuzione e protezione dei dati.

  5. Nella scheda Assegnazioni selezionare Aggiungi gruppi e quindi selezionare uno o più gruppi di utenti di Microsoft Entra che riceveranno questo criterio. Dopo aver configurato i gruppi, selezionare Avanti.

Il nuovo criterio viene visualizzato nell'elenco dei criteri di protezione di app.

Configurare un profilo di certificato attendibile

Le app che usano il tunnel MAM per connettersi a una risorsa locale protetta da un certificato SSL/TLS emesso da un'autorità di certificazione (CA) locale o privata richiedono un profilo di certificato attendibile. Se le tue app non richiedono questo tipo di connessione, puoi ignorare questa sezione. Il profilo del certificato attendibile non viene aggiunto ai criteri di configurazione dell'app.

Per stabilire una catena di certificati con l'infrastruttura locale è necessario un profilo di certificato attendibile. Il profilo consente al dispositivo di considerare attendibile il certificato usato dal server Web o applicazioni locale, garantendo una comunicazione sicura tra l'app e il server.

Tunnel per MAM usa il payload del certificato a chiave pubblica contenuto nel profilo del certificato attendibile di Intune, ma non richiede l'assegnazione del profilo a gruppi di utenti o di dispositivi di Microsoft Entra. Di conseguenza, è possibile usare un profilo di certificato attendibile per qualsiasi piattaforma. Quindi, un dispositivo iOS può usare un profilo di certificato attendibile per Android, iOS o Windows per soddisfare questo requisito.

Importante

Tunnel per MAM iOS SDK richiede che i certificati attendibili usino il formato di certificato binario X.509 o PEM con codifica DER .

Durante la configurazione del profilo di configurazione dell'app per un'app che userà Tunnel per MAM, si seleziona il profilo del certificato in uso. Per informazioni sulla configurazione di questi profili, vedere Profili di certificati radice attendibili per Microsoft Intune.

Configurare le app line-of-business nell'interfaccia di amministrazione di Microsoft Entra

Le app line-of-business che usano Microsoft Tunnel per MAM iOS richiedono:

  • Un'entità servizio Microsoft Tunnel Gateway App cloud
  • Registrazione app Microsoft Entra

Entità servizio Microsoft Tunnel Gateway

Se non è già stato creato per l'accesso condizionale MDM di Microsoft Tunnel, effettuare il provisioning dell'app cloud dell'entità servizio Microsoft Tunnel Gateway. Per indicazioni, vedere Usare il gateway VPN Microsoft Tunnel con i criteri di accesso condizionale.

Registrazione app Microsoft Entra

Quando si integra Tunnel per MAM iOS SDK in un'app line-of-business, le impostazioni di registrazione dell'app seguenti devono corrispondere al progetto app Xcode:

  • ID applicazione
  • ID del Tenant

Scegli una delle seguenti opzioni, a seconda delle tue esigenze:

  • Creare una nuova registrazione dell'app
    Se hai un'app iOS che non è stata integrata in precedenza con Intune App SDK per iOS o con Libreria di Autenticazione Microsoft (MSAL), devi creare una nuova registrazione dell'app. I passaggi per creare una nuova registrazione dell'app includono:

    • Registrazione dell'app
    • Configurazione dell'autenticazione
    • Aggiunta di autorizzazioni API
    • Configurazione del token
    • Verifica con l'Assistente integrazione
  • Aggiornare la registrazione di un'app esistente
    Se si dispone di un'app iOS che in precedenza è stata integrata con Intune App SDK per iOS, è necessario rivedere e aggiornare la registrazione dell'app esistente.

Creare una nuova registrazione dell'app

La documentazione online di Microsoft Entra fornisce istruzioni e indicazioni dettagliate su come creare la registrazione di un'app.

Le linee guida seguenti sono specifiche per i requisiti per il tunnel per l'integrazione di MAM iOS SDK.

  1. Nell'Interfaccia di amministrazione di Microsoft Entra per il tenant espandere Applicazioni e quindi selezionare Registrazioni app> + Nuova registrazione.

  2. Nella pagina Registra un'applicazione :

    • Specificare un **Nome per la registrazione dell'app
    • Selezionare Account solo in questa directory organizzativa (solo YOUR_TENANT_NAME - tenant singolo).
    • Al momento non è necessario specificare un URI di reindirizzamento . Uno viene creato automaticamente durante un passaggio successivo.

    Selezionare il pulsante Registrati per completare la registrazione e aprire una pagina Panoramica per la registrazione dell'app.

  3. Nel riquadro Panoramica prendere nota dei valori per ID applicazione (client) e ID directory (tenant). Questi valori sono obbligatori per le registrazioni delle app del progetto Xcode. Dopo aver registrato i due valori, selezionare in Gestisci, selezionare Autenticazione.

  4. Nel riquadro Autenticazione per la registrazione dell'app selezionare + Aggiungi una piattaforma e quindi selezionare il riquadro per iOS/macOS. Si apre il riquadro Configura l'app iOS o macOS .

    Configurare l'autenticazione per la registrazione dell'app.

  5. Nel riquadro Configura l'app iOS o macOS immettere l'ID bundle per l'app Xcode da integrare con l'SDK Tunnel per MAM iOS e quindi selezionare Configura. Si apre il riquadro di configurazione iOS/macOS.

    Esaminare il riquadro di configurazione della registrazione dell'app.

    L'ID bundle in questa visualizzazione deve corrispondere esattamente all'ID bundle in Xcode. Questo dettaglio è disponibile nei punti seguenti del progetto Xcode:

    • info.plist > IntuneMAMSettings: ADALRedirectUri
    • Identità generale > del progetto>: ID bundle

    Un URI di reindirizzamento e una configurazione MSAL vengono generati automaticamente. Selezionare Fine nella parte inferiore della finestra di dialogo per terminare. Non sono necessarie altre impostazioni per l'autenticazione.

  6. Quindi, durante la visualizzazione della registrazione dell'app, selezionare Autorizzazioni API e quindi + Aggiungi un'autorizzazione. Aggiungere le autorizzazioni API per Gestione applicazioni per dispositivi mobili Microsoft e Microsoft Tunnel Gateway:

    • Nella pagina Richiedi autorizzazioni API , seleziona la scheda per le API usate dalla mia organizzazione.
    • Cercare Gestione applicazioni per dispositivi mobili Microsoft, selezionare il risultato, quindi selezionare la casella di controllo.
    • Selezionare Aggiungi autorizzazioni. Configurare le autorizzazioni API per la gestione delle applicazioni per dispositivi mobili Microsoft.

    Ripetere quindi la procedura per la seconda autorizzazione:

    • Selezionare + Aggiungi un'autorizzazione e passare alla scheda API usate dall'organizzazione .
    • Cercare Microsoft Tunnel Gateway, selezionare il risultato, quindi selezionare la casella di controllo Tunnel Allow.
    • Selezionare Aggiungi autorizzazioni. Configurare le autorizzazioni API per Microsoft Tunnel Gateway.

    Per completare la configurazione, torna al riquadro delle autorizzazioni API e seleziona Concedi consenso amministratore per YOUR_TENANT, quindi seleziona .

    Consenso dell'amministratore delegato.

  7. Quindi, durante la visualizzazione della registrazione dell'app, selezionare Configurazione token e quindi + Aggiungi attestazione facoltativa. Nella pagina Aggiungi attestazione facoltativa , per Tipo di token selezionare Accesso, quindi per Rivendicazione, selezionare la casella di controllo per l'attestazione. Il tunnel per MAM richiede questo token di autenticazione per autenticare gli utenti in Microsoft Entra ID. Selezionare Aggiungi per completare la configurazione del token.

    Configurare il token di autenticazione.

  8. Per verificare che tutte le impostazioni siano state applicate correttamente, selezionare Assistente integrazione:

    • Per quali tipi di applicazione stai creando? seleziona App per dispositivi mobili (Android, iOS, piattaforma UWP).
    • Imposta Questa applicazione chiama le API? su No, quindi seleziona Valuta la registrazione della mia app.

    Usare l'assistente per l'integrazione di registrazione dell'app per verificare le impostazioni.

    I risultati dovrebbero mostrare uno stato Completato sia per le configurazioni consigliate che per le configurazioni sconsigliate.

Aggiornare la registrazione di un'app esistente

Quando hai già una registrazione all'app, puoi scegliere di aggiornarla invece di crearne una nuova. Rivedi le impostazioni seguenti e apporta modifiche se necessario.

  • ID applicazione e ID tenant
  • Configurazione dell'autenticazione
  • Autorizzazioni API
  • Configurazione del token
  • Assistente per l'integrazione
  1. Nell'Interfaccia di amministrazione di Microsoft Entra , espandi Applicazioni e quindi seleziona Registrazioni app. Selezionare quindi la registrazione dell'app che si desidera rivedere e aggiornare per aprirne il riquadro di panoramica . Registrare i valori per l'ID applicazione (client) e l'ID directory (tenant).

    Questi valori devono corrispondere esattamente ai valori seguenti nel progetto app Xcode:

    • info.plist > IntuneMAMSettings
      • ID applicazione (client) = ADALClientId
      • Directory (tenant) ID = ADALAuthority
  2. Selezionare Autenticazione ed esaminare il tipo di piattaforma dell'app. Deve essere iOS/macOS e avere un ID bundle e un URI di reindirizzamento. L'URI di reindirizzamento deve essere formato come msauth.Your_Bundle_ID://auth.

    Selezionare quindi Visualizza per visualizzare i dettagli dell'ID bundle e dell'URI di reindirizzamento. Verificare che sia presente una configurazione MSAL . In caso contrario, vedere Creare un'applicazione Microsoft Entra e un'entità servizio in grado di accedere alle risorse per ottenere indicazioni.

    Come nel passaggio precedente, confrontare i valori ID bundle e URI di reindirizzamento con questi valori del progetto app Xcode:

    • Identità generale > del progetto>: ID bundle
    • info.plist > IntuneMAMSettings: ADALRedirectUri

    Assicurarsi inoltre che l'identificatore del bundle Xcode nel progetto dell'app corrisponda all'ID bundle di registrazione dell'app:

    Confronta le impostazioni di autenticazione con l'ID Bundle nel tuo Xcode.

  3. Verificare e aggiornare le autorizzazioni dell'API. Assicurarsi di avere le autorizzazioni di Microsoft Graph e Microsoft Mobile Application Management già impostate.

    Esaminare le autorizzazioni dell'APP nella registrazione dell'app.

    Aggiungere quindi le autorizzazioni per l'entità servizio Microsoft Tunnel Gateway :

    1. Selezionare + Aggiungi un'autorizzazione.

    2. Selezionare la scheda API usata dall'organizzazione

    3. Cercare Microsoft Tunnel Gateway e selezionarlo per richiedere le autorizzazioni API.

      Se Microsoft Tunnel Gateway non viene visualizzato nell'elenco, significa che non è stato effettuato il provisioning. Per eseguirne il provisioning, vedere Utilizzo del gateway VPN Microsoft Tunnel con i criteri di accesso condizionale.

    4. Selezionare l'autorizzazione Tunnel_Allow e selezionare Aggiungi autorizzazione per continuare.

    Quindi, concedere il consenso dell'amministratore per le nuove autorizzazioni:

    1. Selezionare Concedi consenso amministratore per YOUR_TENANT_NAME.
    2. Nella finestra di dialogo di conferma del consenso dell'amministratore selezionare .

    Dopo l'aggiornamento, verranno visualizzate le tre autorizzazioni API seguenti con lo stato Concesso per YOUR_TENANT_NAME:

    • Microsoft Graph
    • Microsoft Mobile Management
    • Microsoft Tunnel Gateway
  4. Selezionare Configurazione token per confermare le impostazioni. Per Claim, dovrebbe essere visualizzato un valore per acct con un tipo di accessotoken.

    Se l'attestazione di accesso non è presente, selezionare +Aggiungi attestazione facoltativa per aggiungere un'attestazione:

    1. Per Tipo di token selezionare Accesso.
    2. Selezionare la casella di controllo per acct.
    3. Selezionare Aggiungi per completare la configurazione.
  5. Selezionare Assistente integrazione per convalidare la registrazione dell'app:

    1. Per quali tipi di applicazioni stai creando? seleziona App per dispositivi mobili (Android, iOS, piattaforma UWP)
    2. Imposta Questa applicazione chiama le API? su No, quindi seleziona Valuta la registrazione della mia app.

    I risultati dovrebbero mostrare uno stato Completato sia per le configurazioni consigliate che per le configurazioni sconsigliate.

Integrazione dell'app Xcode Line of Business

Xcode è l'ambiente di sviluppo integrato Apple che viene eseguito in macOS e usato per integrare Tunnel per MAM iOS SDK con l'app.

Di seguito sono riportati i requisiti per l'uso di Xcode per integrare correttamente un'app iOS per usare Microsoft Tunnel per MAM iOS:

  • macOS - Per eseguire Xcode
  • Xcode 14.0 o versione successiva
  • MAM-SDK – versione minima: 16.1.1
  • MSAL-SDK – Versione minima: 1.2.3
  • Tunnel per MAM iOS SDK, disponibile su GitHub

Per indicazioni sull'integrazione dell'SDK, vedere Tunnel per MAM Guida per sviluppatori di SDK per iOS.

Problemi noti

Di seguito sono riportati i problemi noti o le limitazioni per Tunnel per MAM in iOS. Per problemi noti con Microsoft Tunnel per MAM iOS SDK, vedere Tunnel per MAM iOS SDK guida per sviluppatori.

Il tunnel MAM non è supportato quando si usa il tunnel MDM

È possibile scegliere di usare il tunnel MAM con i dispositivi registrati invece di usare le configurazioni del tunnel MDM.  Tuttavia, la distribuzione di entrambi i criteri di configurazione dell'app MAM e del tunnel MDM contenenti le impostazioni del tunnel Microsoft nello stesso dispositivo non è supportata e causa errori di rete client.

Ad esempio, i dispositivi registrati non possono avere un'app come Microsoft Edge che usa il tunnel MAM Impostazione dei criteri di configurazione dell'app mentre altre app usano configurazioni del tunnel MDM.

Soluzione alternativa: per usare MAM Tunnel con i dispositivi registrati, assicurarsi che l'app iOS Defender per endpoint non abbia un criterio di configurazione dell'app con le impostazioni di Microsoft Tunnel configurate.

Supporto di JavaScript WebSockets

Per impostazione predefinita, Microsoft Tunnel per MAM iOS supporta l'uso di WebSocket JavaScript avviati dalle visualizzazioni Web. Non è tuttavia disponibile alcun supporto per le API WebSocket native o per le app che si basano su di esse.

Integrazione di Firebase con Tunnel per MAM iOS

Quando si utilizza Microsoft Tunnel per iOS con un'app che integra Firebase, se l'app non stabilisce una connessione a Tunnel prima di inizializzare Firebase, possono verificarsi problemi di inizializzazione e comportamenti imprevisti.

Soluzione alternativa: per evitare questo problema, assicurati che la logica dell'app dia la priorità allo stabilire una connessione corretta a Tunnel prima di inizializzare Firebase.

Per ulteriori informazioni su Firebase, vedere https://firebase.google.com/.

L'app personalizzata appena creata non viene visualizzata nell'esperienza utente

Quando si crea un criterio di configurazione dell'app personalizzata, l'app appena aggiunta potrebbe non essere visualizzata nell'elenco delle app di destinazione o nell'elenco delle app personalizzate disponibili.

Soluzione alternativa: è possibile risolvere il problema aggiornando l'interfaccia di amministrazione di Intune e accedendo nuovamente ai criteri:

  1. Nell'interfaccia di amministrazione di Intune passare a Creazioneconfigurazione>app>.
  2. Selezionare le app personalizzate, aggiungere un ID bundle o pacchetto per iOS, completare il flusso e creare i criteri di configurazione dell'app.
  3. Modificare le impostazioni di base. L'ID bundle appena aggiunto dovrebbe essere visualizzato nell'elenco delle app personalizzate di destinazione.

L'app Microsoft Azure Authenticator non funziona con Tunnel per MAM Accesso condizionale iOS

Soluzione alternativa: se si dispone di un criterio di accesso condizionale per Microsoft Tunnel Gateway che richiede l'autenticazione a più fattori come controllo Concedi accesso, è necessario implementare il metodo "onTokenRequiredWithCallback" nella classe Microsoft Tunnel Delegate all'interno delle applicazioni line-of-business.

Tenant federati di Microsoft Entra

Crea un'impostazione di configurazione generale in Configurazione app per escludere i clienti STS (Federated Server URL) per risolvere il problema di accesso a MAM-Tunnel Connect:

Esperienza nel browser Edge quando gli utenti accedono con l'account aziendale. Si verifica anche quando gli utenti accedono all'app line-of-business per la prima volta.

Soluzione alternativa: creare un'impostazione di configurazione generale:

Chiave: com.microsoft.tunnel.custom_configuration

valore: {"bypassedUrls":["ipchicken.com", "whatsmyip.org"]}

Nota

Il bypassedUrl deve includere l'endpoint del servizio token di sicurezza della federazione.

Limitazioni nell'uso di Edge in iOS/iPadOS

Tunnel per MAM non supporta:

  • Siti locali che usano Kerberos.
  • Autenticazione basata su certificati per i siti Web che usano Edge

Soluzione alternativa: nessuna.

Consiglio

Tunnel per MAM in iOS supporta l'accesso al server Web di autenticazione integrata NTLM con Microsoft Edge, ma non per le app line-of-business (LOB). Per altre informazioni, vedere Gestire i siti NTLM Single Sign-On in Gestire Microsoft Edge su iOS e Android con Intune.

Passaggi successivi