Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik de Microsoft Intune App Wrapping Tool voor iOS om Intune app-beveiligingsbeleid voor interne iOS-apps in te schakelen zonder de code van de app zelf te wijzigen.
Het hulpprogramma is een macOS-opdrachtregeltoepassing die een wrapper rond een app maakt. Wanneer een app is verwerkt, kunt u de functionaliteit van de app wijzigen door beveiligingsbeleid voor apps op de app te implementeren.
Zie Microsoft Intune App Wrapping Tool voor iOS op GitHub om het hulpprogramma te downloaden.
Opmerking
Als u problemen hebt met het gebruik van de Intune App Wrapping Tool met uw apps, kunt u een aanvraag voor assistentie indienen op GitHub.
Algemene vereisten voor de App Wrapping Tool
Voordat u de App Wrapping Tool uitvoert, moet u aan enkele algemene vereisten voldoen:
Download de Microsoft Intune App Wrapping Tool voor iOS van GitHub.
Een macOS-computer waarop de Xcode-toolset versie 16.0 of hoger is geïnstalleerd.
Uw bedrijf of een onafhankelijke softwareleverancier (ISV) moet de invoer-app voor iOS ontwikkelen en ondertekenen.
Het bestand moet de extensie .ipa of .app hebben.
Het moet worden gecompileerd voor iOS 16.0 of hoger.
Het kan niet worden versleuteld.
Geen kenmerken van uitgebreide bestanden.
Stel rechten in voordat u de app met de Intune App Wrapping Tool verwerkt. Rechten geven de app meer machtigingen en mogelijkheden dan de machtigingen die doorgaans worden verleend. Zie App-rechten instellen voor instructies.
- Controleer of geldige handtekeningcertificaten in uw systeemsleutelhanger aanwezig zijn. Als je problemen hebt met het ondertekenen van app-code, gebruik je de volgende stappen om dit op te lossen:
- Vertrouwensinstellingen opnieuw instellen voor alle gerelateerde certificaten
- Tussenliggende certificaten installeren in de systeemsleutelhanger en de aanmeldingssleutelhanger
- Verwijder alle gerelateerde certificaten en installeer deze opnieuw
Je app registreren met Microsoft Entra ID
- Registreer je apps met Microsoft Entra ID. Zie Een toepassing registreren bij het Microsoft identity platform voor meer informatie.
- Voeg de aangepaste omleidings-URL toe aan uw app-instellingen. Zie MSAL configureren voor meer informatie.
- Geef uw app toegang tot de Intune MAM-service. Zie Uw app toegang geven tot de mobiele app-beheerservice van Intune voor meer informatie.
- Wanneer de bovenstaande wijzigingen zijn doorgevoerd, voert u de nieuwste versie van het hulpprogramma Intune App Wrapping uit. Configureer uw apps voor Microsoft Authentication Library (MSAL): Voeg de client-id van de Microsoft Entra toepassing toe aan de opdrachtregelparameters met de Intune App Wrapping Tool. Zie Opdrachtregelparameters voor meer informatie.
Opmerking
De parameters -ac zijn -ar vereist. Elke app heeft een unieke set van deze parameters nodig.
-aa is alleen vereist voor toepassingen met één tenant.
- De app implementeren.
Vereisten voor Apple Developer voor de App Wrapping Tool
Als u ingepakte apps exclusief aan de gebruikers van uw organisatie wilt distribueren, hebt u een account bij het Apple Developer Enterprise Program en verschillende entiteiten voor app-ondertekening nodig die zijn gekoppeld aan uw Apple Developer-account.
Lees voor meer informatie over het intern distribueren van iOS-apps naar de gebruikers van uw organisatie de officiële gids voor het distribueren van Apple Developer Enterprise Program-apps.
U hebt het volgende nodig voor het distribueren van apps die zijn ingepakt door Intune:
Een ontwikkelaarsaccount bij het Apple Developer Enterprise Program.
Intern en ad-hoc certificaat voor distributieondertekening met geldige team-id.
- U hebt de SHA1-hash van het handtekeningcertificaat nodig als een parameter voor de Intune App Wrapping Tool.
Profiel voor interne distributie inrichten.
Een Apple Developer Enterprise-account maken
Ga naar de website van het Apple Developer Enterprise Program.
Selecteer Inschrijven rechtsboven op de pagina.
Lees de controlelijst met wat u moet inschrijven. Selecteer Uw inschrijving starten onder aan de pagina.
Meld u aan met het Apple-account van uw organisatie. Als u nog geen Apple-account hebt, selecteert u ' Maak een Apple-account aan'.
Selecteer je entiteitstype en selecteer Doorgaan.
Vul het formulier in met de gegevens van uw organisatie. Selecteer Doorgaan. Apple neemt nu contact met u op om te verifiëren dat u gemachtigd bent om uw organisatie in te schrijven.
Selecteer na verificatie Akkoord met licentie.
Nadat u akkoord bent gegaan met de licentie, sluit u af door het programma aan te schaffen en te activeren.
Als u de teamagent bent (de persoon die voor uw organisatie deelneemt aan het Apple Developer Enterprise Program), nodigt u teamleden uit en wijst u rollen toe om uw team samen te stellen. Als u wilt weten hoe u uw team kunt beheren, leest u de documentatie van Apple over het beheren van uw ontwikkelaarsaccountteam.
Een Apple handtekeningcertificaat maken
Ga naar de Apple Developer-portal.
Selecteer Account rechtsboven op de pagina.
Log in met de Apple-account van je organisatie.
Selecteer certificaten, id's & profielen.
Selecteer het
in de rechterbovenhoek. Met deze actie wordt een iOS-certificaat toegevoegd.Kies ervoor om een In-House en Ad Hoc certificaat aan te maken onder Productie.
Opmerking
Als u niet van plan bent om de app te distribueren en deze alleen intern wilt testen, kunt u een iOS-certificaat voor app-ontwikkeling gebruiken in plaats van een certificaat voor productie. Als u een ontwikkelcertificaat gebruikt, zorg er dan voor dat het mobiele inrichtingsprofiel de apparaten bevat waarop u de app wilt installeren.
Selecteer Volgende onder aan de pagina.
Lees de instructies voor het maken van een Certificate Signing Request (CSR) met de toepassing Sleutelhangertoegang op uw macOS-computer.
Volg de voorgaande instructies om een aanvraag voor certificaatondertekening te maken. Start de toepassing Sleutelhangertoegang op uw macOS-computer.
Ga in het macOS-menu boven aan het scherm naar Sleutelhangertoegang > Certificaatassistent > Een certificaat aanvragen bij een certificeringsinstantie.
Volg de instructies op de site van Apple voor ontwikkelaars om een CSR-bestand (Certificate Signing Request) te maken. Sla het CSR-bestand op uw macOS-computer op.
Ga terug naar de website van Apple. Selecteer Doorgaan. Upload vervolgens het CSR-bestand.
Apple genereert uw handtekeningcertificaat. Download en bewaar het op een memorabele locatie op uw macOS-computer.
Dubbelklik op het certificaatbestand dat u hebt gedownload om het certificaat aan een sleutelhanger toe te voegen.
Open Sleutelhangertoegang opnieuw. Zoek uw certificaat door in de zoekbalk rechtsboven naar de naam te zoeken. Klik met de rechtermuisknop op het item om het menu te openen en selecteer Toon info. In de voorbeeldschermen gebruiken we een ontwikkelingscertificaat in plaats van een productiecertificaat.
Er wordt een informatievenster weergegeven. Scrol naar beneden en kijk onder het label Vingerafdrukken . Kopieer de SHA1-tekenreeks (wazig) om te gebruiken als het argument voor '-c' voor de App Wrapping Tool.
Een In-House Distribution Provisioning-profiel maken
Terug naar de Apple Developer-accountportal en log in met het Apple-account van je organisatie.
Selecteer certificaten, id's & profielen.
Selecteer het
in de rechterbovenhoek. Met deze actie wordt een iOS-inrichtingsprofiel toegevoegd.Kies ervoor om een intern inrichtingsprofiel te maken onder Distributie.
Selecteer Doorgaan. Zorg ervoor dat u het eerder gegenereerde handtekeningcertificaat koppelt aan het inrichtingsprofiel.
Volg de stappen om uw profiel (met extensie
.mobileprovision) naar uw macOS-computer te downloaden.Sla het bestand op een gemakkelijk te onthouden locatie op. Dit bestand wordt gebruikt voor de parameter -p tijdens het gebruik van de App Wrapping Tool.
Download de App Wrapping Tool
Download de bestanden voor de App Wrapping Tool van GitHub naar een macOS-computer.
Dubbelklik op Microsoft Intune Application Restrictions Packager voor iOS.dmg. Er wordt een venster met de gebruiksrechtovereenkomst (EULA) weergegeven. Lees het document zorgvuldig door.
Kies Akkoord om de gebruiksrechtovereenkomst te accepteren, waarmee het pakket aan uw computer wordt gekoppeld.
De App Wrapping Tool uitvoeren
Belangrijk
Intune brengt regelmatig updates van de Intune App Wrapping Tool uit. Controleer de Intune App Wrapping Tool voor iOS regelmatig op updates en neem deze op in uw releasecyclus voor softwareontwikkeling om ervoor te zorgen dat uw apps de meest recente instellingen voor app-beveiligingsbeleid ondersteunen.
Terminal gebruiken
Open de macOS Terminal en voer de volgende opdracht uit:
/Volumes/IntuneMAMAppPackager/IntuneMAMPackager/Contents/MacOS/IntuneMAMPackager -i /<path of input app>/<app filename> -o /<path to output folder>/<app filename> -p /<path to provisioning profile> -c <SHA1 hash of the certificate> -ac <client ID of input app> -ar <redirect URI of input app> [-aa <authority URI of input app>] [-b [<output app build string>]] [-v] [-e] [-x /<array of extension provisioning profile paths>] [-dt] [-dl] [-ds]
Opmerking
Sommige parameters zijn optioneel, zoals wordt weergegeven in de volgende tabel.
Voorbeeld: Met de volgende voorbeeldopdracht wordt de App Wrapping Tool uitgevoerd op de app MijnApp.ipa. Een inrichtingsprofiel en SHA-1-hash van het handtekeningcertificaat worden opgegeven en gebruikt om de ingepakte app te ondertekenen. De uitvoer-app (MyApp_Wrapped.ipa) wordt gemaakt en opgeslagen in de map Bureaublad.
./IntuneMAMPackager/Contents/MacOS/IntuneMAMPackager -i ~/Desktop/MyApp.ipa -o ~/Desktop/MyApp_Wrapped.ipa -p ~/Desktop/My_Provisioning_Profile_.mobileprovision -c "12 A3 BC 45 D6 7E F8 90 1A 2B 3C DE F4 AB C5 D6 E7 89 0F AB" -ac "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" -ar "msauth.myAppsBundleID://auth" -v
Parameters voor de opdrachtregel
U kunt de volgende opdrachtregelparameters gebruiken met de App Wrapping Tool:
Voorbeeld: Met de volgende voorbeeldopdracht wordt de App Wrapping Tool uitgevoerd, waarin de vereiste opdrachten zijn opgenomen bij het inpakken van een toepassing voor gebruik binnen één tenant.
./IntuneMAMPackager/Contents/MacOS/IntuneMAMPackager -i ~/Desktop/MyApp.ipa -o ~/Desktop/MyApp_Wrapped.ipa -p ~/Desktop/My_Provisioning_Profile_.mobileprovision -c "12 A3 BC 45 D6 7E F8 90 1A 2B 3C DE F4 AB C5 D6 E7 89 0F AB" -aa https://login.microsoftonline.com/<tenantID> -ac "Client ID of the input app if the app uses the Microsoft Authentication Library" -ar "Redirect/Reply URI of the input app if the app uses the Microsoft Authentication Library" -v
| Eigenschap | Wijze van gebruik |
|---|---|
-i |
<Path of the input native iOS application file>. De bestandsnaam moet eindigen op .app of .ipa. |
-o |
<Path of the wrapped output application> |
-p |
<Path of your provisioning profile for iOS apps> |
-c |
<SHA1 hash of the signing certificate> |
-h |
Hier wordt gedetailleerde gebruiksinformatie weergegeven over de beschikbare opdrachtregeleigenschappen voor de App Wrapping Tool. |
-ac |
<Client ID of the input app if the app uses the Microsoft Authentication Library> Dit is de GUID in het veld Client-id in de vermelding van uw app in de app-registratie. |
-ar |
<Redirect/Reply URI of the input app if the app uses the Microsoft Authentication Library> Dit is de omleidings-URI die is geconfigureerd in de app-registratie. Meestal is dit het URL-protocol van de toepassing waarnaar de Microsoft Authenticator-app terugkeert na bemiddelde verificatie. |
-aa |
(vereist voor apps met één tenant) <Authority URI of the input app> d.w.z. https://login.microsoftonline.com/<tenantID>/ |
-v |
(Optioneel) Hiermee worden uitgebreide berichten naar de console verzonden. Gebruik deze vlag om eventuele fouten op te sporen. |
-e |
(Optioneel) Gebruik deze vlag om de App Wrapping Tool ontbrekende rechten te laten verwijderen terwijl de app wordt verwerkt. Zie App-rechten instellen voor meer informatie. |
-xe |
(Optioneel) Hiermee drukt u informatie af over de iOS-extensies in de app en over de rechten die nodig zijn om deze te gebruiken. Zie App-rechten instellen voor meer informatie. |
-x |
(Optioneel). <An array of paths to extension provisioning profiles> Gebruik deze eigenschap als voor uw app extensie-inrichtingsprofielen nodig zijn. |
-b |
(Optioneel) Gebruik -b zonder argument als je wilt dat de ingepakte uitvoer-app dezelfde bundelversie heeft als de invoer-app (niet aanbevolen). Gebruik -b <custom bundle version> deze optie als u wilt dat de ingepakte app een aangepaste CFBundleVersion heeft. Als u ervoor kiest om een aangepaste CFBundleVersion op te geven, is het een goed idee om de CFBundleVersion van de native app te verhogen met de minst belangrijke component, zoals 1.0.0 -> 1.0.1. |
-f |
(Optioneel) <Path to a plist file specifying arguments.> Gebruik deze vlag vóór het plist-bestand als u de plist-sjabloon wilt gebruiken om de overige IntuneMAMPackager-eigenschappen op te geven, zoals -i, -o en -p. Zie Een plist gebruiken om argumenten in te voeren. |
-dt |
(Optioneel) Het verzamelen van gegevens uit de Microsoft Intune-client uitschakelen. |
-dl |
(Optioneel) Schakel MSAL-logboeken uit de Intune-logboeken uit voor toepassingen die zijn geïntegreerd met MSAL en implementeer hun eigen MSAL-logboekregistratiecallback. |
-ds |
(Optioneel) Schakel de beveiliging van Intune voor SFSafariViewController, SFAuthSession en ASWebAuthenticationSession uit. |
-mp |
(Optioneel). <Path to a plist file containing MAM settings to merge into the wrapped app> Gebruik deze eigenschap om aangepaste instellingen voor de SDK-instellingen van Intune MAM op te geven die tijdens het inpakproces worden samengevoegd met de IntuneMAMSettings-woordenlijst van de app. Opmerking: de instellingen MultiIdentity, MAMPolicyRequired, AutoEnrollOnLaunch, en ContainingAppBundleId worden niet ondersteund via -mp omdat ze automatisch worden geconfigureerd door de App Wrapping Tool. Verificatie-instellingen (ADALAuthority, ADALClientId, ADALRedirectUri) worden ook niet ondersteund via -mp en moeten worden geconfigureerd met de opdrachtregelparameters -aa, -ac en -ar. |
Een plist gebruiken om argumenten in te voeren
U kunt de App Wrapping Tool eenvoudig uitvoeren door alle opdrachtargumenten in een plist-bestand te plaatsen. Plist is een bestandsindeling die lijkt op XML en die u kunt gebruiken om uw opdrachtregelargumenten in te voeren met behulp van een formulierinterface.
Open Parameters.plist in de map IntuneMAMPackager/Contents/MacOS (een lege plist-sjabloon) met een teksteditor of Xcode. Typ uw argumenten voor de volgende sleutels:
| Plist-toets | Type | Standaardwaarde | Opmerkingen |
|---|---|---|---|
| Input Application Package Path | Tekenreeks | Leeg | Zelfde als -i |
| Output Application Package Path | Tekenreeks | Leeg | Zelfde als -o |
| Profielpad voor inrichting | Tekenreeks | Leeg | Zelfde als -p |
| SHA-1-certificaathash | Tekenreeks | Leeg | Zelfde als -c |
| MSAL-autoriteit | Tekenreeks | Leeg | Zelfde als -aa |
| MSAL-client-id | Tekenreeks | Leeg | Hetzelfde als -ac |
| MSAL-antwoord-URI | Tekenreeks | Leeg | Zelfde als -ar |
| Uitgebreid ingeschakeld | Booleaanse waarde | onwaar | Zelfde als -v |
| Ontbrekende rechten verwijderen | Booleaanse waarde | onwaar | Zelfde als -e |
| Update van standaardbuild voorkomen | Booleaanse waarde | onwaar | Komt overeen met het gebruik van -b zonder argumenten |
| Tekenreeks overschrijven | Tekenreeks | Leeg | De aangepaste CFBundleVersion van de ingepakte uitvoer-app |
| Profielpaden voor het inrichten van extensies | Matrix van tekenreeksen | Leeg | Een matrix van extensie-inrichtingsprofielen voor de app. |
| Telemetrie uitschakelen | Booleaanse waarde | onwaar | Zelfde als -dt |
| MSAL-logboekoverschrijving uitschakelen | Booleaanse waarde | onwaar | Zelfde als -dl |
| Plist-pad voor MAM-instellingen | Tekenreeks | Leeg | Zelfde als -mp |
Voer de IntuneMAMPackager uit met de plist als het enige argument:
./IntuneMAMPackager –f Parameters.plist
Post-wrapping
Nadat het inpakproces is voltooid, wordt het bericht 'De toepassing is ingepakt' weergegeven. Als er een fout optreedt, raadpleegt u Foutberichten voor meer informatie.
De ingepakte app wordt opgeslagen in de uitvoermap die je eerder hebt opgegeven. U kunt de app uploaden naar het Intune-beheercentrum en deze koppelen aan een beleid voor mobiel toepassingsbeheer.
Belangrijk
Wanneer u een ingepakte app uploadt, kunt u proberen een oudere versie van de app bij te werken als er al een oudere (ingepakte of native) versie is geïmplementeerd in Intune. Als er een fout optreedt, uploadt u de app als een nieuwe app en verwijdert u de oudere versie.
U kunt de app nu implementeren voor uw gebruikersgroepen en het beveiligingsbeleid voor apps richten op de app. De app wordt uitgevoerd op het apparaat met behulp van het app-beveiligingsbeleid dat u hebt opgegeven.
Hoe vaak moet ik mijn iOS-toepassing opnieuw inpakken met de Intune App Wrapping Tool?
De belangrijkste scenario's waarin u uw toepassingen opnieuw moet inpakken, zijn de volgende:
- De applicatie zelf heeft een nieuwe versie uitgebracht. De vorige versie van de app is ingepakt en geüpload naar het Intune-beheercentrum.
- De Intune App Wrapping Tool voor iOS heeft een nieuwe versie uitgebracht die het mogelijk maakt om belangrijke fouten op te lossen, of nieuwe, specifieke functies voor Intune toepassingsbeveiligingsbeleid. Er wordt elke 6-8 weken een nieuwe versie uitgebracht via GitHub-repo voor de Microsoft Intune App Wrapping Tool voor iOS.
Voor iOS/iPadOS kunt u de app een ander certificaat of inrichtingsprofiel geven dan het profiel dat oorspronkelijk is gebruikt om de app te ondertekenen. Het wrappingproces mislukt echter als het nieuwe inrichtingsprofiel niet de rechten bevat die in de app zijn opgegeven. Als u de opdrachtregeloptie '-e' gebruikt, waarmee ontbrekende rechten uit de app worden verwijderd, kan het niet lukken van functionaliteit in de app als u wilt dat wrapping in dit scenario niet mislukt.
Enkele aanbevolen procedures voor het opnieuw inpakken zijn:
- Ervoor zorgen dat een ander inrichtingsprofiel alle vereiste rechten heeft als elk eerder inrichtingsprofiel.
Foutberichten en logbestanden
Gebruik de volgende informatie om problemen met de app wrapping tool op te lossen.
Foutberichten
Als het hulpprogramma voor het teruglopen van apps niet wordt voltooid, wordt een van de volgende foutberichten weergegeven in de console:
| Foutbericht | Meer informatie |
|---|---|
| U moet een geldig iOS-inrichtingsprofiel opgeven. | Mogelijk is uw inrichtingsprofiel ongeldig. Controleer of u over de juiste machtigingen voor apparaten beschikt en of uw profiel op de juiste wijze is gericht op ontwikkeling of distributie. Uw inrichtingsprofiel kan ook verlopen zijn. |
| Geef een geldige naam voor een invoertoepassing op. | Controleer of de opgegeven naam van de invoertoepassing juist is. |
| Geef een geldig pad naar de uitvoertoepassing op. | Controleer of het pad naar de opgegeven uitvoertoepassing bestaat en juist is. |
| Geef een geldig invoerinrichtingsprofiel op. | Controleer of u een geldige naam en extensie voor een inrichtingsprofiel hebt opgegeven. Mogelijk ontbreken er rechten in uw inrichtingsprofiel of is de –p opdrachtregeloptie niet opgenomen. |
| De opgegeven invoertoepassing is niet gevonden. Geef een geldige naam en pad voor de invoertoepassing op. | Controleer of het pad van uw invoer-app geldig is en bestaat. Controleer of de invoer-app op die locatie aanwezig is. |
| Het opgegeven Input Provisioning Profile-bestand is niet gevonden. Geef een geldig Input Provisioning-profielbestand op. | Zorg ervoor dat het pad naar het invoerinrichtingsbestand geldig is en dat het opgegeven bestand bestaat. |
| De door u opgegeven uitvoermap van de toepassing kan niet worden gevonden. Geef een geldig pad naar de uitvoertoepassing op. | Controleer of het uitvoerpad geldig is en bestaat. |
| De uitvoer-app heeft geen .ipa-extensie . | Alleen apps met de extensies .app en .ipa worden door de App Wrapping Tool geaccepteerd. Controleer of het uitvoerbestand een geldige extensie heeft. |
| Er is een ongeldig handtekeningcertificaat opgegeven. Geef een geldig Apple handtekeningcertificaat op. | Controleer of u het juiste handtekeningcertificaat hebt gedownload van de Apple Developer Portal. Uw certificaat is mogelijk verlopen of er ontbreekt mogelijk een openbare of persoonlijke sleutel. Als je Apple-certificaat en inrichtingsprofiel kunnen worden gebruikt om een app op de juiste manier te ondertekenen binnen Xcode, zijn deze geldig voor de App Wrapping Tool. Controleer ook of het handtekeningcertificaat een unieke naam heeft in de sleutelhanger van de macOS-machine die de host. Als er meerdere versies van hetzelfde certificaat in de sleutelhanger bestaan, wordt deze fout door het hulpmiddel geretourneerd. |
| De opgegeven invoertoepassing is ongeldig. Geef een geldig programma op. | Controleer of uw geldige iOS-toepassing is gecompileerd als een .app of-bestand .ipa . |
| De invoertoepassing die u hebt opgegeven is versleuteld. Geef een geldige niet-versleutelde toepassing op. | De App Wrapping Tool biedt geen ondersteuning voor versleutelde apps. Zorg voor een niet-versleutelde app. |
| De opgegeven invoertoepassing heeft geen PIE-indeling (Position Independent Executable). Geef een geldige toepassing op in de PIE-indeling. | PIE-apps (Position Independent Executable) kunnen tijdens het uitvoeren op een willekeurig geheugenadres worden geladen. Deze functie kan beveiligingsvoordelen bieden. Raadpleeg uw Apple Developer-documentatie voor meer informatie over beveiligingsvoordelen. |
| De invoer-app die u hebt opgegeven, is verpakt. Geef een geldige uitgepakte applicatie op. | U kunt een app niet verwerken als het hulpprogramma deze al heeft verwerkt. Als u een app opnieuw wilt verwerken, voert u het hulpprogramma uit met de oorspronkelijke versie van de app. |
| De invoertoepassing die u hebt opgegeven is niet ondertekend. Geef een geldige ondertekende aanvraag op. | Het hulpprogramma voor app-wrapping vereist dat apps zijn ondertekend. Raadpleeg de documentatie voor ontwikkelaars voor meer informatie over het ondertekenen van een app in wrapped. |
| De invoertoepassing die u hebt opgegeven, moet de indeling .ipa of .app hebben. | Het hulpprogramma voor app-terugloop accepteert .app.ipa alleen extensies. Controleer of het invoerbestand een geldige extensie heeft en wordt weergegeven als een .app OF-bestand .ipa . |
| De invoer-app die u hebt opgegeven, wordt ingepakt en bevindt zich in de meest recente versie van de beleidssjabloon. | Met de App Wrapping Tool wordt een bestaande ingepakte app niet opnieuw ingepakt met de meest recente versie van de beleidssjabloon. |
| WAARSCHUWING: U hebt geen SHA1-certificaathash opgegeven. Zorg ervoor dat uw ingepakte toepassing is ondertekend voordat u deze implementeert. | Zorg ervoor dat u een geldige SHA1-hash opgeeft na de –c opdrachtregelmarkering. |
Logboeken verzamelen voor uw ingepakte toepassingen van het apparaat
Gebruik de volgende stappen om logboeken op te halen voor uw ingepakte toepassingen tijdens het oplossen van problemen.
- Ga naar de app iOS-instellingen op je apparaat en selecteer je LOB-app.
- Selecteer Microsoft Microsoft Intune.
- Schakel de instelling van de console Diagnostische weergavegegevens in op Aan.
- Start de LOB-toepassing.
- Selecteer op de koppeling 'Aan de slag'.
- U kunt logboeken nu rechtstreeks naar Microsoft verzenden of delen via een andere toepassing op het apparaat.
Opmerking
De logboekregistratie is ingeschakeld voor apps met Intune App Wrapping Tool versie 7.1.13 of hoger.
Crashlogboeken van het systeem verzamelen
Uw app registreert mogelijk nuttige informatie op de console van het iOS-clientapparaat. Deze informatie is handig als u problemen hebt met de toepassing en wilt bepalen of het probleem te maken heeft met de App Wrapping Tool of met de app zelf. Ga als volgt te werk om deze informatie op te halen:
Reproduceer het probleem door de app uit te voeren.
Verzamel de console-uitvoer door de instructies van Apple voor het opsporen van geïmplementeerde iOS-apps te volgen.
Ingepakte apps bieden gebruikers ook de mogelijkheid om logboeken rechtstreeks vanaf het apparaat via e-mail te verzenden nadat de app is vastgelopen. Gebruikers kunnen de logboeken naar u sturen om ze te bekijken en indien nodig door te sturen naar Microsoft.
Vereisten voor certificaat, inrichtingsprofiel en verificatie
De App Wrapping Tool voor iOS heeft een aantal vereisten waaraan moet worden voldaan om volledige functionaliteit te garanderen.
| Vereiste | Details |
|---|---|
| Inrichtingsprofiel voor iOS | Controleer of het inrichtingsprofiel geldig is voordat u het opneemt. De App Wrapping Tool controleert niet of het inrichtingsprofiel is verlopen bij het verwerken van een iOS-app. Als u een verlopen inrichtingsprofiel opgeeft, wordt dit opgenomen in het hulpprogramma voor app-omloop. Er is pas een probleem als de app niet kan worden geïnstalleerd op een iOS-apparaat. |
| iOS-handtekeningcertificaat | Controleer of het handtekeningcertificaat geldig is voordat u het opgeeft. De tool controleert niet of een certificaat verlopen is bij het verwerken van iOS-apps. Als de hash voor een verlopen certificaat wordt opgegeven, wordt de app door het hulpprogramma verwerkt en ondertekend, maar kan deze niet op apparaten worden geïnstalleerd. Zorg ervoor dat het certificaat dat is verstrekt voor het ondertekenen van de ingepakte app overeenkomt met het inrichtingsprofiel. Er wordt niet gevalideerd of het inrichtingsprofiel overeenkomt met het certificaat dat is verstrekt voor het ondertekenen van de ingepakte toepassing. |
| Verificatie | Een apparaat moet een pincode hebben om versleuteling te laten werken. Als u op apparaten waarop u een ingepakte app hebt geïmplementeerd, moet de gebruiker zich opnieuw aanmelden met een werk- of schoolaccount als u de statusbalk op het apparaat aanraakt. Het standaardbeleid in een ingepakte app is verificatie bij opnieuw opstarten. iOS verwerkt elke externe melding (zoals een telefoongesprek) door de app af te sluiten en vervolgens opnieuw te starten. |
App-rechten instellen
Voordat u uw app inpakt, kunt u rechten toekennen om de app extra machtigingen en mogelijkheden te geven die verder gaan dan wat een app doorgaans kan doen. Een rechtenbestand wordt gebruikt tijdens het ondertekenen van code om speciale machtigingen binnen uw app op te geven (bijvoorbeeld toegang tot een gedeelde sleutelhanger). Specifieke app-services, mogelijkheden genaamd, worden in Xcode ingeschakeld tijdens de ontwikkeling van de app. Wanneer deze zijn ingeschakeld, worden de mogelijkheden weergegeven in het rechtenbestand. Zie Mogelijkheden toevoegen in de iOS-ontwikkelaarsbibliotheek voor meer informatie over rechten en mogelijkheden. Zie Ondersteunde mogelijkheden voor een volledige lijst met ondersteunde mogelijkheden.
Ondersteunde mogelijkheden voor de App Wrapping Tool voor iOS
| Mogelijkheid | Beschrijving | Aanbevolen richtlijnen |
|---|---|---|
| App-groepen | Gebruik app-groepen om meerdere apps toegang te verlenen tot gedeelde containers en om meer onderlinge communicatie tussen apps mogelijk te maken. Als u app-groepen wilt inschakelen, opent u het deelvenster Mogelijkheden en selecteert u AAN in App-groepen. U kunt app-groepen toevoegen of bestaande groepen selecteren. |
Gebruik omgekeerde DNS-notatie (Domain Name System) wanneer u app-groepen configureert: group.com.bedrijfsnaam.AppGroup |
| Achtergrondmodi | Als u de achtergrondmodus inschakelt, blijft de iOS-app op de achtergrond actief. | |
| Gegevensbescherming | Met gegevensbescherming voegt u een beveiligingsniveau toe aan bestanden die door uw iOS-app op schijf zijn opgeslagen. Gegevensbescherming maakt gebruik van de ingebouwde coderingshardware die aanwezig is op specifieke apparaten om bestanden in een gecodeerde indeling op schijf op te slaan. Uw app moet worden ingericht om gegevensbescherming te kunnen gebruiken. | |
| In-app aankopen | Met aankopen binnen apps wordt een winkel rechtstreeks in uw app ingesloten door u in staat te stellen verbinding te maken met de winkel en betalingen van de gebruiker veilig te verwerken. U kunt aankopen binnen apps gebruiken om betalingen te innen voor uitgebreide functionaliteit of voor meer inhoud die door uw app kan worden gebruikt. | |
| Sleutelhangers delen | Als u het delen van sleutelhangers inschakelt, kan uw app wachtwoorden in de sleutelhanger delen met andere apps die door uw team zijn ontwikkeld. | Gebruik bij het delen van sleutelhangers de omgekeerde DNS-notatie: com.companyName.KeychainGroup |
| Persoonlijke VPN | Schakel persoonlijke VPN in om uw app toe te staan een aangepaste systeem-VPN-configuratie te maken en beheren met behulp van het Network Extension Framework. | |
| Pushmeldingen | Met APN's (Apple Push Notification Service) kan een app die niet op de voorgrond wordt uitgevoerd, de gebruiker waarschuwen dat deze informatie voor de gebruiker heeft. | Pushmeldingen werken alleen als u een app-specifiek inrichtingsprofiel gebruikt. Volg de stappen in de documentatie voor ontwikkelaars van Apple. |
| Configuratie van draadloze accessoires | Als u de configuratie van draadloze accessoires inschakelt, wordt het raamwerk voor externe accessoires aan uw project toegevoegd en kan uw app Made for iPhone (MFi) Wi-Fi accessoires instellen. |
Stappen voor het inschakelen van rechten
Mogelijkheden in uw app inschakelen:
a. Ga in Xcode naar het doel van uw app en selecteer Mogelijkheden.
b. Schakel de juiste mogelijkheden in. Zie Mogelijkheden toevoegen in de bibliotheek voor iOS-ontwikkelaars voor gedetailleerde informatie over elke mogelijkheid en het bepalen van de juiste waarden.
c. Noteer de id's die u tijdens het proces hebt gemaakt. Deze id's worden mogelijk de
AppIdentifierPrefixwaarden genoemd.d. Maak uw app en onderteken deze om te worden ingepakt.
Rechten inschakelen in uw inrichtingsprofiel:
a. Log in bij het Apple Developer Member Center.
b. Maak een inrichtingsprofiel voor uw app. Zie How to obtain the Prerequisites for the Intune App Wrapping Tool for iOS(Engelstalig) voor instructies.
c. Schakel in uw inrichtingsprofiel dezelfde rechten in als in uw app. U moet dezelfde id's (de
AppIdentifierPrefixwaarden) opgeven die u hebt opgegeven tijdens het ontwikkelen van uw app.d. Voltooi de wizard voor het inrichten van het profiel en download het bestand.
Zorg ervoor dat u aan alle vereisten voldoet en pak vervolgens de app in.
Veelvoorkomende fouten met rechten oplossen
Als de App Wrapping Tool voor iOS een fout met betrekking tot rechten weergeeft, probeert u de volgende stappen voor probleemoplossing.
| Probleem | Oorzaak | Oplossing |
|---|---|---|
| Rechten die zijn gegenereerd door de invoertoepassing kunnen niet worden geparseerd. | De App Wrapping Tool kan het rechtenbestand dat uit de app is uitgepakt, niet lezen. Het rechtenbestand is mogelijk onjuist. | Controleer het rechtenbestand voor uw app. In de volgende instructies wordt uitgelegd hoe u dit doet. Controleer bij het controleren van het rechtenbestand op eventuele onjuiste syntaxis. Het bestand moet de XML-indeling hebben. |
| Er ontbreken rechten in het inrichtingsprofiel (ontbrekende rechten worden vermeld). Verpak de app opnieuw met een inrichtingsprofiel met deze rechten. | De rechten die zijn ingeschakeld in het inrichtingsprofiel en de mogelijkheden die zijn ingeschakeld in de app, komen niet overeen. Deze discrepantie geldt ook voor de id's die zijn gekoppeld aan bepaalde mogelijkheden (zoals app-groepen en sleutelhangertoegang). | In het algemeen kunt u een nieuw inrichtingsprofiel maken dat dezelfde mogelijkheden inschakelt als de app. Wanneer id's tussen het profiel en de app niet overeenkomen, worden de id's indien mogelijk vervangen door de App Wrapping Tool. Als deze fout nog steeds optreedt nadat u een nieuw inrichtingsprofiel hebt gemaakt, kunt u proberen rechten uit de app te verwijderen met behulp van de –e parameter (zie De –e parameter gebruiken om rechten te verwijderen uit een app-sectie). |
De bestaande rechten van een ondertekende app zoeken
De bestaande rechten van een ondertekende app en inrichtingsprofiel controleren:
Zoek het .ipa-bestand en wijzig de extensie in .zip.
Vouw het .zip bestand uit. Met deze actie wordt een map Nettolading gemaakt die uw .app bundel bevat.
Gebruik het codesign-hulpprogramma om de rechten op de .app bundel te controleren, waarbij
YourApp.appde werkelijke naam van uw .app bundel staat.codesign -d --entitlements :- "Payload/YourApp.app"Gebruik het beveiligingshulpprogramma om de rechten te controleren van het ingesloten inrichtingsprofiel van de app, waarbij
YourApp.appde werkelijke naam van uw .app bundel staat.security cms -D -i "Payload/YourApp.app/embedded.mobileprovision"
Rechten uit een app verwijderen met behulp van de parameter –e
Met deze opdracht verwijdert u alle ingeschakelde mogelijkheden in de app die niet in het rechtenbestand staan. Als u mogelijkheden verwijdert die worden gebruikt door de app, kan de app beschadigd raken. Een voorbeeld van waar u ontbrekende mogelijkheden kunt verwijderen, is in een door de leverancier geproduceerde app die standaard over alle mogelijkheden beschikt.
./IntuneMAMPackager/Contents/MacOS/IntuneMAMPackager –i /<path of input app>/<app filename> -o /<path to output folder>/<app filename> `–p` /<path to provisioning profile> –c <SHA1 hash of the certificate> -ac <client ID of input app> -ar <redirect URI of input app> -e
Beveiliging en privacy voor de App Wrapping Tool
Gebruik de volgende aanbevolen procedures voor beveiliging en privacy wanneer u de App Wrapping Tool gebruikt.
Het handtekeningcertificaat, het inrichtingsprofiel en de Line-Of-Business-app die u opgeeft, moeten zich bevinden op dezelfde macOS-computer waarop u het hulpprogramma voor het terugpakken van apps uitvoert. Als de bestanden zich op een UNC-pad bevinden, zorgt u ervoor dat de macOS-computer ze kan openen. Het pad moet worden beveiligd via IPsec- of SMB-ondertekening.
De ingepakte toepassing die in het beheercentrum wordt geïmporteerd, moet zich op dezelfde computer bevinden als waarop u het hulpprogramma uitvoert. Als het bestand zich op een UNC-pad bevindt, controleert u of dit toegankelijk is op de computer waarop het beheercentrum wordt uitgevoerd. Het pad moet worden beveiligd via IPsec- of SMB-ondertekening.
De omgeving waarin de App Wrapping Tool wordt gedownload van de GitHub-repository, moet worden beveiligd via IPsec- of SMB-ondertekening.
De app die u verwerkt, moet afkomstig zijn van een betrouwbare bron om bescherming tegen aanvallen te garanderen.
Zorg ervoor dat de uitvoermap die u opgeeft in de App Wrapping Tool is beveiligd, vooral als het een externe map is.
Met iOS-apps die een dialoogvenster voor het uploaden van bestanden bevatten, kunnen gebruikers beperkingen voor de app omzeilen, knippen, kopiëren en plakken. Een gebruiker kan bijvoorbeeld het dialoogvenster Bestand uploaden gebruiken om een schermafbeelding van de app-gegevens te uploaden.
Wanneer u de map documenten op uw apparaat controleert vanuit een ingepakte app, ziet u mogelijk een map met de naam
.msftintuneapplauncher. Als u dit bestand wijzigt of verwijdert, kan dit van invloed zijn op de juiste werking van beperkte apps.Door aangepaste URL-schema's te registreren, kunnen specifieke URL's worden omgeleid naar uw app. Met iOS en iPadOS kunnen meerdere apps hetzelfde aangepaste URL-schema registreren en het besturingssysteem bepaalt welke toepassing wordt aangeroepen. Raadpleeg de documentatie van Apple Een aangepast URL-schema definiëren voor uw app voor aanbevelingen om botsingen met aangepaste URL-schema's te helpen voorkomen en beveiligingsrichtlijnen voor het omgaan met onjuiste URL's.