Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O SDK do Aplicativo do Intune usa a Biblioteca de Autenticação da Microsoft para seus cenários de autenticação e inicialização condicional. Ele também depende da MSAL para registrar a identidade do usuário no serviço MAM para gerenciamento sem cenários de registro de dispositivo.
Observação
Este guia é dividido em várias etapas distintas. Comece revisando o Estágio 1: Planejando a integração.
Objetivos do Estágio
- Registre seu aplicativo com o Microsoft Entra ID.
- Integre a MSAL ao seu aplicativo iOS.
- Verifique se o aplicativo pode obter um token que concede acesso a recursos protegidos.
Instalar e configurar um registro do aplicativo Microsoft Entra
A MSAL exige que os aplicativos se registrem no Microsoft Entra ID e criem uma ID de cliente exclusiva e um URI de redirecionamento para garantir a segurança dos tokens concedidos ao aplicativo. Se o aplicativo já usa a MSAL para sua própria autenticação, já deve haver um URI de registro/ID do cliente/redirecionamento do aplicativo do Microsoft Entra associado ao aplicativo.
Se o aplicativo ainda não usar a MSAL, você precisará configurar um registro de aplicativo no Microsoft Entra ID e especificar a ID do cliente e o URI de redirecionamento que o SDK do Intune deve usar.
Se seu aplicativo usa ADAL atualmente para autenticar usuários, consulte Migrar aplicativos para MSAL para iOS e macOS para obter mais informações sobre como migrar seu aplicativo de ADAL para MSAL.
É recomendável que seu aplicativo seja vinculado à versão mais recente da MSAL.
Vincular a MSAL ao seu projeto
Siga a seção de instalação para colocar os binários MSAL em seu aplicativo.
Configurar MSAL
Siga a seção de configuração para configurar o MSAL. Siga todas as etapas na seção de configuração. Desconsidere a etapa um se o seu aplicativo já estiver registrado no Microsoft Entra ID.
Os pontos abaixo contêm informações adicionais para configurar a MSAL e vinculá-la. Siga-as se elas se aplicarem ao seu aplicativo.
- Se o aplicativo não tiver nenhum grupo de acesso de conjunto de chaves definido, adicione a ID do pacote do aplicativo como o primeiro grupo.
- Habilite o SSO (logon único) da MSAL adicionando
com.microsoft.adalcacheaos grupos de acesso do conjunto de chaves. - Caso você esteja configurando explicitamente o grupo de chaves de cache compartilhado MSAL, verifique se ele está definido como
<appidprefix>.com.microsoft.adalcache. A MSAL definirá isso para você, a menos que você a substitua. Se você quiser especificar um grupo de chaves personalizado a ser substituídocom.microsoft.adalcache, especifique isso no arquivo Info.plist em IntuneMAMSettings, usando a chaveADALCacheKeychainGroupOverride.
Definir as configurações da MSAL para o SDK do Aplicativo do Intune
Depois que um registro de aplicativo for configurado para seu aplicativo no Microsoft Entra ID, você poderá configurar o SDK do aplicativo do Intune para usar as configurações do registro do aplicativo durante a autenticação no Microsoft Entra ID. Confira Definir configurações para o SDK do Aplicativo do Intune para obter informações sobre como preencher as seguintes configurações:
- ADALClientId
- ADALAuthoridade
- ADALRedirectUri
- ADALRedirectScheme
- ADALCacheKeychainGroupOverride
As seguintes configurações são necessárias:
No arquivo Info.plist do projeto, no dicionário IntuneMAMSettings com o nome
ADALClientIdda chave, especifique a ID do cliente a ser usada para chamadas MSAL.Se o registro do aplicativo Microsoft Entra, que mapeia para a ID do cliente configurada na etapa 1, estiver configurado para uso em apenas um único locatário do Microsoft Entra, configure a
ADALAuthoritychave no dicionário IntuneMAMSettings no arquivo Info.plist do aplicativo. Especifique a autoridade do Microsoft Entra a ser usada pela MSAL para adquirir tokens para o serviço de gerenciamento de aplicativos móveis do Intune.Também no dicionário IntuneMAMSettings com o nome
ADALRedirectUrida chave , especifique o URI de redirecionamento a ser usado para chamadas MSAL. Como alternativa, você pode especificarADALRedirectSchemese o URI de redirecionamento do aplicativo estiver no formatoscheme://bundle_id.Como alternativa, os aplicativos podem substituir essas configurações do Microsoft Entra em runtime. Para fazer isso, basta definir as propriedades ,
aadClientIdOverride,aadAuthorityUriOverrideeaadRedirectUriOverridenaIntuneMAMSettingsclasse.Certifique-se de que as etapas para conceder permissões do aplicativo iOS ao serviço Gerenciamento de Aplicativos Móveis (MAM) do Intune sejam seguidas. Use as instruções no guia de introdução ao SDK do Intune em Conceder ao seu aplicativo acesso ao serviço de Gerenciamento de Aplicativos Móveis do Intune.
Observação
Se a política de proteção do aplicativo estiver relacionada a dispositivos gerenciados, também será necessário criar um perfil de configuração de aplicativo do aplicativo que tenha o Intune integrado.
A abordagem Info.plist é recomendada para todas as configurações que são estáticas e não precisam ser determinadas em tempo de execução. Os valores atribuídos às propriedades de
IntuneMAMSettingsclasse em runtime têm precedência sobre quaisquer valores correspondentes especificados no Info.plist e persistirão mesmo depois que o aplicativo for reiniciado. O SDK continuará a usá-los para marcar-ins de política até que o usuário tenha o registro cancelado ou os valores sejam limpos ou alterados.
Considerações especiais ao usar MSAL para autenticação iniciada pelo aplicativo
É recomendável que os aplicativos não usem SFSafariViewController, SFAuththenticationSession ou ASWebAuthenticationSession como exibição da Web para qualquer operação de autenticação interativa MSAL iniciada pelo aplicativo. Por padrão, a MSAL usa ASWebAuthenticationSession, portanto, os desenvolvedores de aplicativos devem definir explicitamente o tipo de exibição da Web como WKWebView. Se, por algum motivo, seu aplicativo precisar usar um tipo de modo de exibição da Web diferente de WKWebView para qualquer operação de autenticação MSAL interativa, ele também deverá ser definido SafariViewControllerBlockedOverride como true no IntuneMAMSettings dicionário no Info.plist do aplicativo.
Aviso
Isso desativará os ganchos SafariViewController do Intune para habilitar a sessão de autenticação. Isso corre o risco de vazamentos de dados em outro lugar do aplicativo se o aplicativo usar SafariViewController para exibir dados corporativos, portanto, o aplicativo não deve mostrar dados corporativos em nenhum desses tipos de webview.
Critérios de Saída
- Você registrou seu aplicativo na página de registro de aplicativo do Microsoft Entra?
- Você integrou a MSAL ao seu aplicativo?
- Você habilitou a autenticação do agente gerando um URI de redirecionamento e definindo-o no arquivo de configuração da MSAL?
- Você se certificou de que as informações de configuração necessárias para MSAL em seu dicionário IntuneMAMSettings corresponderam às de seus Registros de Aplicativo do Microsoft Entra?
Perguntas frequentes
E quanto à ADAL?
A biblioteca de autenticação anterior da Microsoft, a ADAL (Biblioteca de Autenticação do Azure Active Directory), foi preterida.
Se o aplicativo já tiver integrado a ADAL, confira Atualizar seus aplicativos para usar a Biblioteca de Autenticação da Microsoft (MSAL). Para migrar seu aplicativo da ADAL para a MSAL, confira Migrar aplicativos para a MSAL para iOS e macOS
É recomendável migrar da ADAL para a MSAL antes da integração do SDK do aplicativo do Intune.
Próximas etapas
Depois de concluir todos os Critérios de Saída acima, vá para o Estágio 3: integração do SDK do Intune em seu aplicativo iOS.