Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esse recurso requer o Plano 2 do Microsoft Intune ou uma assinatura adicional. Para obter opções de licenciamento, consulte Planos e preços do Microsoft Intune e Planos do Microsoft 365 Security Enterprise.
Ao adicionar o Microsoft Tunnel para Gerenciamento de Aplicativos Móveis (MAM) ao seu locatário, você poderá usar o Gateway de VPN do Microsoft Tunnel com dispositivos iOS não registrados para dar suporte ao MAM nos seguintes cenários:
- Forneça acesso seguro a recursos locais usando autenticação moderna, logon único (SSO) e Acesso Condicional.
- Permitir que os usuários finais usem seu dispositivo pessoal para acessar os recursos locais da empresa. A inscrição no MDM (Mobile Gerenciamento de Dispositivos) não é necessária e os dados da empresa permanecem protegidos.
- Permita que as organizações adotem um programa BYOD (traga seu próprio dispositivo). Os dispositivos pessoais ou BYOD reduzem o custo total geral de propriedade, garantem que a privacidade do usuário e os dados corporativos permaneçam protegidos nesses dispositivos.
Aplicável a:
- iOS/iPadOS
O Tunnel for MAM iOS é uma ferramenta poderosa que permite que as organizações gerenciem e protejam com segurança seus aplicativos móveis. A conexão VPN para essa solução é fornecida por meio do SDK do iOS do Microsoft Tunnel para MAM.
Além de usar o MAM Tunnel com dispositivos não registrados, você também pode usá-lo com dispositivos registrados. No entanto, um dispositivo registrado deve usar as configurações de túnel MDM ou as configurações de túnel MAM, mas não ambas. Por exemplo, os dispositivos registrados não podem ter um aplicativo como o Microsoft Edge que usa configurações de túnel MAM enquanto outros aplicativos usam configurações de túnel MDM.
Experimente a demonstração interativa A demonstração interativa [Microsoft Tunnel for Mobile Application Management for iOS/iPadOS](/ https:/regale.cloud/Microsoft/viewer/1976/microsoft-tunnel-for-mobile-application-management-for-ios-ipados/index.html#/0/0) mostra como o Tunnel para MAM estende o Microsoft Tunnel Gateway de VPN para dar suporte a dispositivos iOS e iPadOS não registrados no Intune.
Suporte de nuvem do Governo
O Microsoft Tunnel para MAM no iOS/iPadOS é compatível com os seguintes ambientes de nuvem soberana:
- Nuvem Comunitária do Governo dos EUA (GCC) Alta
- DoD (Departamento de Defesa) dos EUA
O Microsoft Tunnel para MAM no iOS/iPadOS não é compatível com o Microsoft Azure operado pela 21Vianet.
O Microsoft Tunnel para MAM no iOS/iPadOS não é compatível com o FIPS (Federal Information Processing Standard).
Para obter mais informações, consulte a descrição do serviço GCC do Microsoft Intune para Governo dos EUA.
SDKs necessários para iOS
Para usar o Microsoft Tunnel para MAM iOS, você deve atualizar seus aplicativos de linha de negócios (LOB) para integrar os três SDKs a seguir. Encontre orientações para integrar cada SDK mais adiante neste artigo:
- SDK do Aplicativo do Intune para iOS
- Biblioteca de Autenticação da Microsoft (MSAL)
- Túnel para MAM SDK do iOS
Túnel para MAM Arquitetura do SDK do iOS
O diagrama a seguir descreve o fluxo de um aplicativo gerenciado que foi integrado com sucesso ao Tunnel for MAM SDK para iOS.
Ações
- Após a inicialização inicial do aplicativo, uma conexão é feita por meio do SDK do Tunnel para MAM.
- Um token de autenticação é necessário para autenticar.
- O dispositivo pode já ter um token de autenticação do Microsoft Entra obtido de uma entrada anterior usando outro aplicativo habilitado para MAM no dispositivo (como os aplicativos móveis Outlook, Microsoft Edge e Microsoft 365 Office).
- Um TCP Connect (handshake TLS) ocorre com o token para o servidor de túnel.
- Se o UDP estiver habilitado no Gateway do Microsoft Tunnel, será feita uma conexão de canal de dados usando DTLS. Se o UDP estiver desabilitado, o TCP será usado para estabelecer o canal de dados para o gateway de encapsulamento. Consulte as anotações TCP, UDP na arquitetura do Microsoft Tunnel.
- Quando o aplicativo móvel faz uma conexão com um recurso corporativo local:
- Ocorre uma solicitação de conexão da API do Microsoft Tunnel para MAM para esse recurso da empresa.
- Uma solicitação da Web criptografada é feita ao recurso corporativo.
Observação
O SDK do iOS do Tunnel for MAM fornece um túnel VPN. Ele tem como escopo a camada de rede dentro do aplicativo. As conexões VPN não são exibidas nas configurações do iOS.
Cada aplicativo de linha de negócios (LOB) ativo integrado ao SDK do iOS do Tunnel para MAM e executado em primeiro plano representa uma conexão de cliente ativa no servidor do Gateway de Encapsulamento. A ferramenta de linha de comando mst-cli pode ser usada para monitorar conexões ativas de clientes. Para obter informações sobre a ferramenta de linha de comando mst-cli, consulte Referência para o Microsoft Tunnel Gateway.
Configurar políticas do Intune para o Microsoft Tunnel para MAM iOS
O Microsoft Tunnel para MAM iOS usa as seguintes políticas e perfis do Intune:
- Política de configuração de aplicativo – define as configurações do Microsoft Tunnel Gateway para aplicativos Edge e LOB. Você pode adicionar certificados confiáveis necessários para acesso a recursos locais.
- Política de Proteção de aplicativos - Define as configurações de proteção de dados. Ele também estabelece uma maneira de implantar uma política de configuração de aplicativo que define as configurações do Microsoft Tunnel para aplicativos Edge e LOB.
- Perfil de certificado confiável – para aplicativos que se conectam a recursos locais e são protegidos por um certificado SSL/TLS emitido por uma CA (autoridade de certificação) local ou privada.
Configurar uma política de configuração de aplicativo para aplicativos LOB
Crie uma política de configuração de aplicativo para aplicativos que usam o Tunnel para MAM. Esta política configura um aplicativo para usar um site específico do Microsoft Tunnel Gateway, proxy e certificados confiáveis para aplicativos de borda e de linha de negócios (LOB). Esses recursos são usados ao se conectar a recursos locais.
Entre no centro de administração do Microsoft Intune e vá paraConfiguração de>Aplicativos>Criar>Aplicativos Gerenciados.
Na guia Informações básicas , insira um Nome para a política e uma Descrição (opcional).
Para aplicativos LOB, selecione + Selecionar aplicativos personalizados para abrir o painel Selecionar aplicativos para o destino . No painel Selecionar aplicativos para o destino :
- Para ID do pacote ou do pacote, especifique a ID do pacote de aplicativos LOB
- Para Plataforma, selecione iOS/iPadOS e, em seguida, selecione Adicionar.
- Selecione o aplicativo que você acabou de adicionar e, em seguida, Selecione.
Observação
Os aplicativos LOB exigem o SDK do Aplicativo do Intune para integração com iOS e MSAL. A MSAL requer um registro do aplicativo Microsoft Entra. Verifique se a ID do Pacote usada na política de configuração de aplicativos é a mesma ID do Pacote especificada no registro do aplicativo Microsoft Entra e no projeto do aplicativo Xcode. O Xcode é o Ambiente de Desenvolvedor Integrado da Apple que é executado no macOS e usado para integrar o SDK do iOS do Tunnel for MAM ao seu aplicativo.
Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.
Depois de selecionar um aplicativo, selecione Avançar.
Para obter mais informações sobre como adicionar aplicativos personalizados às políticas, consulte Políticas de configuração de aplicativo para aplicativos gerenciados do SDK do Aplicativo do Intune.
Na guia Configurações , expanda as configurações do *Microsoft Tunnel para Gerenciamento de Aplicativos Móveis e defina as seguintes opções:
Observação
Ao configurar o proxy e o túnel dividido:
- Um arquivo PAC (script de configuração automática) de proxy permite habilitar o túnel dividido e o proxy.
- Não há suporte para habilitar o túnel dividido e o proxy ao usar o endereço do proxy ou o número da porta. Todo o tráfego passará pelo proxy se as rotas incluídas tiverem o servidor proxy configurado. Se as rotas incluídas não tiverem o servidor proxy configurado, todo o tráfego será excluído do uso do túnel.
- Defina Usar o Microsoft Tunnel para MAM como Sim.
- Em Nome da conexão, especifique um nome voltado para o usuário para essa conexão, como mam-tunnel-vpn.
- Em seguida, selecione Selecionar um Site e escolha um dos sites do Microsoft Tunnel Gateway. Se você ainda não configurou um site do Gateway de Túnel, consulte Configurar o Microsoft Tunnel.
- Se o aplicativo exigir um certificado confiável, selecione Certificado Raiz e, em seguida, selecione um perfil de certificado confiável a ser usado. Para obter mais informações, confira Configurar um perfil de certificado confiável mais adiante neste artigo.
Para locatários federados do Microsoft Entra, as configurações a seguir são necessárias para garantir que seus aplicativos possam autenticar e acessar os recursos necessários. Essa configuração ignora a URL do serviço de token seguro disponível publicamente:
No separador Definições , expanda Definições gerais de configuração e, em seguida, configure o par Nome e Valor da seguinte forma para configurar o perfil do Edge para o Tunnel:
-
Nome =
com.microsoft.tunnel.custom_configuration -
Valor =
{"bypassedUrls":["Company'sSTSURL"]}
-
Nome =
Observação
O bypassedUrl deve incluir o ponto de extremidade STS de federação.
Por exemplo, o Valor pode aparecer como {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}.
Depois de definir as configurações do Tunnel MAM, selecione Avançar para abrir a guia Tarefas .
Na guia Atribuições, selecione Adicionar grupos e selecione um ou mais grupos de usuários do Microsoft Entra que receberão essa política. Após configurar os grupos, selecione Avançar.
Na guia Examinar + Criar , selecione Criar para concluir a criação da política e implantá-la nos grupos atribuídos.
A nova política aparece na lista de políticas de configuração de aplicativos.
Configurar uma política de configuração de aplicativo para o Microsoft Edge
Crie uma política de configuração de aplicativo para o Microsoft Edge. Essa política configura o Edge no dispositivo para se conectar ao Microsoft Tunnel.
Observação
Se você já tiver uma política de configuração de aplicativo criada para seu aplicativo LOB, poderá editá-la para incluir o Edge e as configurações de par chave/valor necessárias.
No centro de administração do Microsoft Intune, acesseConfiguração de>Aplicativos>Criar>Aplicativos Gerenciados.
Na guia Noções Básicas:
- Insira um Nome para a política e uma Descrição (opcional).
- Clique em Selecionar aplicativos públicos, selecione Microsoft Edge para iOS/iPadOS e clique em Selecionar.
- Depois que o Microsoft Edge estiver listado para Aplicativos públicos, selecione Avançar.
No separador Definições , expanda Definições gerais de configuração e, em seguida, configure o par Nome e Valor da seguinte forma para configurar o perfil do Edge para o Tunnel:
Nome Descrição com.microsoft.intune.mam.managedbrowser.StrictTunnelMode
Valor:TrueQuando definido como True, ele fornece suporte ao Modo de Túnel Estrito para o Edge. Quando os usuários entrarem no Edge com uma conta da organização, se a VPN não estiver conectada, o Modo de Túnel Estrito bloqueará o tráfego da Internet.
Quando a VPN for reconectada, a navegação na Internet estará disponível novamente.com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly
Valor:TrueQuando definido como , ele fornece suporte ao Trueswitch de identidade para o Edge.
Quando os usuários entram com uma conta corporativa ou de estudante, o Edge se conecta automaticamente à VPN. Quando os usuários habilitam a navegação in-private, o Edge muda para uma conta pessoal e desconecta a VPN.Somente locatários federados do Microsoft Entra com.microsoft.tunnel.custom_configuration
Valor:{"bypassedUrls":["Company'sSTSURL"]}Usado por locatários federados do Microsoft Entra. Para garantir que o Edge possa autenticar e acessar os recursos necessários, essa configuração é necessária. Ele ignora a URL do serviço de token seguro disponível publicamente.
ObypassedUrlvalor deve incluir o ponto de extremidade STS de federação. Por exemplo, o valor pode ser como{"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}.A imagem a seguir mostra a
bypassedUrlconfiguração em uma política de configuração de aplicativo para o Microsoft Edge:
Observação
Verifique se não há espaços à direita no final das definições de Configuração geral.
Você pode usar essa mesma política para definir outras configurações do Microsoft Edge na categoria de definições de configuração do Microsoft Edge . Depois que todas as configurações adicionais do Microsoft Edge estiverem prontas, selecione Avançar.
Na guia Atribuições, selecione Adicionar Grupos e, em seguida, selecione um ou mais grupos do Microsoft Entra que receberão essa política. Após configurar os grupos, selecione Avançar.
Na guia Examinar + Criar, selecione Criar para concluir a criação da política e implantá-la nos grupos atribuídos.
Configurar uma política de proteção do aplicativo
É necessária uma política de Proteção de aplicativos para configurar o Microsoft Tunnel para aplicativos que usam o Microsoft Tunnel para MAM iOS.
Essa política fornece a proteção de dados necessária e estabelece um meio de fornecer a política de configuração de aplicativos aos aplicativos. Para criar uma política de proteção do aplicativo, use as seguintes etapas:
Entre no centro de administração do Microsoft Intune e vá paraProteção de Aplicativos>>+ Criar política> e selecione iOS/iPadOS.
Na guia Noções básicas , insira um Nome para a política e uma Descrição (opcional) e selecione Avançar.
Na guia Aplicativos , para aplicativos LOB, selecione + Selecionar aplicativos personalizados para abrir o painel Selecionar aplicativos para destino . Em seguida, no painel Selecionar aplicativos para destino :
- Para ID do pacote, especifique a ID do pacote de aplicativos LOB e selecione Adicionar.
- Selecione o aplicativo que você acabou de adicionar e, em seguida, Selecione.
Observação
Os aplicativos LOB exigem o SDK do Aplicativo do Intune para integração com iOS e MSAL. A MSAL requer um registro do aplicativo Microsoft Entra. Verifique se a ID do Pacote usada na política de configuração de aplicativos é a mesma ID do Pacote especificada no registro do aplicativo Microsoft Entra e no projeto do aplicativo Xcode.
Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.
Nas guias Proteção de dados, Requisitos de acesso e Inicialização condicional , defina as configurações de política de proteção do aplicativo restantes com base nos requisitos de implantação e proteção de dados.
Na guia Atribuições, selecione Adicionar grupos e selecione um ou mais grupos de usuários do Microsoft Entra que receberão essa política. Após configurar os grupos, selecione Avançar.
A nova política aparece na lista de políticas de Proteção de aplicativos.
Configurar um perfil de certificado confiável
Os aplicativos que usam o túnel MAM para se conectar a um recurso local protegido por um certificado SSL/TLS emitido por uma autoridade de certificação (CA) local ou privada exigem um perfil de certificado confiável. Se seus aplicativos não exigirem esse tipo de conexão, você poderá ignorar esta seção. O perfil de certificado confiável não é adicionado à política de configuração de aplicativo.
Um perfil de certificado confiável é necessário para estabelecer uma cadeia de confiança com sua infraestrutura local. O perfil permite que o dispositivo confie no certificado usado pelo servidor Web ou de aplicativos local, garantindo a comunicação segura entre o aplicativo e o servidor.
O Tunnel for MAM usa o conteúdo de certificado de chave pública contido no perfil de certificado confiável do Intune, mas não exige que o perfil seja atribuído a nenhum usuário ou grupo de dispositivos do Microsoft Entra. Como resultado, um perfil de certificado confiável para qualquer plataforma pode ser usado. Portanto, um dispositivo iOS pode usar um perfil de certificado confiável para Android, iOS ou Windows para atender a esse requisito.
Importante
O Tunnel for MAM SDK do iOS exige que os certificados confiáveis usem o formato de certificado X.509 ou PEM binário codificado por DER .
Durante a configuração do perfil de configuração do aplicativo para um aplicativo que usará o Tunnel para MAM, você seleciona o perfil de certificado usado. Para obter informações sobre como configurar esses perfis, consulte Perfis de certificado raiz confiáveis para Microsoft Intune.
Configurar aplicativos de Linha de Empresas no centro de administração do Microsoft Entra
Os aplicativos de linha de empresas que usam o Microsoft Tunnel para MAM iOS exigem:
- Uma entidade de serviço do Microsoft Tunnel Gateway Aplicativo de nuvem
- Registro do aplicativo Microsoft Entra
Entidade de serviço do Gateway do Microsoft Tunnel
Se ainda não tiver sido criado para o Acesso Condicional do MDM do Microsoft Tunnel, provisione o aplicativo de nuvem da entidade de serviço do Gateway do Microsoft Tunnel. Para obter orientação, consulte Usar o gateway de VPN do Microsoft Tunnel com políticas de Acesso Condicional.
Registro do aplicativo Microsoft Entra
Quando você integra o SDK do iOS do Tunnel for MAM em um aplicativo de linha de negócios, as seguintes configurações de registro do aplicativo devem corresponder ao seu projeto de aplicativo Xcode:
- ID do Aplicativo
- ID do locatário
Dependendo das suas necessidades, escolha uma das seguintes opções:
Criar um novo registro de aplicativo
Se você tiver um aplicativo iOS que não tenha sido integrado anteriormente ao SDK do aplicativo do Intune para iOS ou à MSAL (Biblioteca de Autenticação da Microsoft), precisará criar um novo registro de aplicativo. As etapas para criar um novo registro de aplicativo incluem:- Registro do aplicativo
- Configuração de autenticação
- Adicionando permissões de API
- Configuração do token
- Verificar usando o assistente de integração
Atualizar um registro de aplicativo existente
Se você tiver um aplicativo iOS que se integrou anteriormente ao SDK do aplicativo do Intune para iOS, precisará examinar e atualizar o registro do aplicativo existente.
Criar um novo registro de aplicativo
Os documentos online do Microsoft Entra fornecem instruções e orientações detalhadas sobre como criar um registro de aplicativo.
As diretrizes a seguir são específicas para os requisitos de integração do SDK do iOS do Tunnel para MAM.
No centro de administração do Microsoft Entra do locatário, expanda Aplicativos e selecione Registros de aplicativo>+ Novo registro.
Na página Registrar um aplicativo :
- Especifique um **Nome para o registro do aplicativo
- Selecione a conta somente neste diretório organizacional (somente YOUR_TENANT_NAME - locatário único).
- Um URI de redirecionamento não precisa ser fornecido no momento. Um é criado automaticamente durante uma etapa posterior.
Selecione o botão Registrar para concluir o registro e abrir uma página Visão geral para o registro do aplicativo.
No painel Visão Geral , observe os valores para ID do aplicativo (cliente) e ID do diretório (locatário). Esses valores são necessários para o projeto Xcode de registros de aplicativo. Depois de registrar os dois valores, selecione em Gerenciar, selecione Autenticação.
No painel Autenticação do registro do aplicativo, selecione + Adicionar uma plataforma e, em seguida, selecione o bloco para iOS/macOS. O painel Configurar seu aplicativo iOS ou macOS é aberto.
No painel Configurar seu aplicativo iOS ou macOS , insira a ID do Pacote para que o aplicativo Xcode seja integrado ao SDK do iOS do Tunnel for MAM e selecione Configurar. O painel de configuração do iOS/macOS é aberto.
A ID do pacote nesta exibição deve corresponder exatamente à ID do pacote no Xcode. Esse detalhe pode ser encontrado nos seguintes locais no projeto Xcode:
- info.plist > IntuneMAMSettings: ADALRedirectUri
- Identidade geral > do projeto>: ID do pacote
Um URI de redirecionamento e uma configuração MSAL são gerados automaticamente. Selecione Concluído na parte inferior da janela de diálogo para concluir. Nenhuma outra configuração é necessária para a autenticação.
Em seguida, ao exibir o registro do aplicativo, selecione Permissões de API e, em seguida, + Adicionar uma permissão. Adicione as permissões de API para o Microsoft Mobile Application Management e o Microsoft Tunnel Gateway:
- Na página Solicitar permissões de API , selecione a guia de APIs que minha organização usa.
- Pesquise Gerenciamento de Aplicativos Móveis da Microsoft, selecione o resultado e marque a caixa de seleção.
- Selecione Adicionar permissões.
Em seguida, repita o processo para a segunda permissão:
- Selecione + Adicionar uma permissão e vá para a guia APIs que minha organização usa .
- Pesquise por Gateway do Microsoft Tunnel, selecione o resultado e, em seguida, marque a caixa de seleção para Permissão de Túnel.
- Selecione Adicionar permissões.
Para concluir a configuração, retorne ao painel de permissões da API , selecione Conceder consentimento de administrador para YOUR_TENANT e, em seguida, selecione Sim.
Em seguida, ao exibir o registro do aplicativo, selecione Configuração de token e, em seguida, + Adicionar declaração opcional. Na página Adicionar declaração opcional , para Tipo de token , selecione Acesso e, em seguida, para Declaração, marque a caixa de seleção da conta. O Tunnel for MAM requer esse token de autenticação para autenticar usuários no Microsoft Entra ID. Selecione Adicionar para concluir a configuração do token.
Para verificar se todas as configurações foram aplicadas com êxito, selecione Integração assistente:
- Para Que tipos de aplicativos você está criando? selecione Aplicativo móvel (Android, iOS, UWP).
- Defina Este aplicativo está chamando APIs? como Não e, em seguida, selecione Avaliar meu registro de aplicativo.
Os resultados devem mostrar um status de Concluído para configurações recomendadas e configurações desencorajadas.
Atualizar um registro de aplicativo existente
Quando você já tiver um registro de aplicativo, poderá optar por atualizá-lo em vez de criar um novo. Examine as configurações a seguir e faça alterações quando necessário.
- ID do aplicativo e ID do locatário
- Configuração de autenticação
- Permissões de API
- Configuração do token
- Assistente de integração
No centro de administração do Microsoft Entra, expanda Aplicativos e selecione Registros de aplicativo. Em seguida, selecione o registro do aplicativo que você deseja examinar e atualizar para abrir seu painel de Visão geral . Registre os valores para a ID do aplicativo (cliente) e a ID do diretório (locatário).
Esses valores devem corresponder exatamente aos seguintes valores em seu projeto de aplicativo Xcode:
- info.plist > IntuneMAMSettings
- ID do aplicativo (cliente) = ADALClientId
- ID do diretório (locatário) = ADALAuthority
- info.plist > IntuneMAMSettings
Selecione Autenticação e revise o tipo de plataforma do aplicativo. Ele deve ser iOS/macOS e ter uma ID de pacote e URI de redirecionamento. O URI de redirecionamento deve ser formado como
msauth.Your_Bundle_ID://auth.Em seguida, selecione Exibir para exibir os detalhes da ID do pacote e do URI de redirecionamento. Certifique-se de que uma configuração MSAL esteja presente. Se não estiver, consulte Criar um aplicativo e entidade de serviço do Microsoft Entra que possa acessar recursos para orientação.
Como na etapa anterior, compare os valores ID do pacote e URI de redirecionamento com esses valores do projeto do aplicativo Xcode:
- Identidade geral > do projeto>: ID do pacote
- info.plist > IntuneMAMSettings: ADALRedirectUri
Verifique também se o identificador de pacote do Xcode em seu projeto de aplicativo corresponde ao registro do aplicativo ID do pacote:
Verifique e atualize as permissões de API. Verifique se você tem permissões Microsoft Graph e Gerenciamento de Aplicativos Móveis da Microsoft já definidas.
Em seguida, adicione permissões para a entidade de serviço do Microsoft Tunnel Gateway :
Selecione + Adicionar uma permissão.
Selecione a guia API usada pela minha organização
Pesquise o Microsoft Tunnel Gateway e selecione-o para solicitar permissões de API.
Se o Gateway do Microsoft Tunnel não aparecer na lista, ele não foi provisionado. Para provisioná-lo, consulte Usar o gateway VPN do Microsoft Tunnel com políticas de Acesso Condicional.
Selecione a permissão Tunnel_Allow e selecione Adicionar permissão para continuar.
Em seguida, conceda consentimento do administrador para as novas permissões:
- Selecione Conceder consentimento de administrador para YOUR_TENANT_NAME.
- Na caixa de diálogo Conceder confirmação de consentimento do administrador , selecione Sim.
Depois de atualizado, você deverá ver as três permissões de API a seguir com o status de Concedido para YOUR_TENANT_NAME:
- Microsoft Graph
- Microsoft Mobile Management
- Microsoft Tunnel Gateway
Selecione Configuração do token para confirmar as configurações. Para Declaração, você deve ver um valor para conta com um tipo de Token de Acesso.
Se a conta não estiver presente, selecione +Adicionar declaração opcional para adicionar uma declaração:
- Para Tipo de token, selecione Acesso.
- Marque a caixa de seleção da conta.
- Selecione Adicionar para concluir a configuração.
Selecione o Assistente de integração para validar o registro do aplicativo:
- Para Que tipos de aplicativos você está criando? selecione Aplicativo móvel (Android, iOS, UWP)
- Defina Este aplicativo está chamando APIs? como Não e, em seguida, selecione Avaliar meu registro de aplicativo.
Os resultados devem mostrar um status de Concluído para configurações recomendadas e configurações desencorajadas.
Integração do aplicativo de Linha de Negócios Xcode
O Xcode é o Ambiente de Desenvolvedor Integrado da Apple que é executado no macOS e usado para integrar o SDK do iOS do Tunnel for MAM ao seu aplicativo.
A seguir estão os requisitos para usar o Xcode a fim de integrar com êxito um aplicativo iOS para usar o Microsoft Tunnel para MAM iOS:
- macOS - Para executar o Xcode
- Xcode 14.0 ou posterior
- MAM-SDK – versão mínima: 16.1.1
- MSAL-SDK – versão mínima: 1.2.3
- SDK do Tunnel for MAM para iOS, disponível no GitHub
Para obter orientações sobre como integrar o SDK, consulte o guia do desenvolvedor do SDK do Tunnel for MAM iOS.
Problemas Conhecidos
A seguir estão os problemas conhecidos ou limitações do Tunnel for MAM no iOS. Para problemas conhecidos com o SDK do iOS do Microsoft Tunnel para MAM, acesse o guia do desenvolvedor do SDK do iOS do Tunnel para MAM.
Túnel MAM não suportado ao usar o túnel MDM
Você pode optar por usar o MAM Tunnel com dispositivos registrados em vez de usar as configurações do MDM Tunnel. No entanto, não há suporte para a implantação das políticas de configuração do MAM e do MDM Tunnel App que contêm configurações do Microsoft Tunnel no mesmo dispositivo e resulta em falhas de rede do cliente.
Por exemplo, os dispositivos registrados não podem ter um aplicativo como o Microsoft Edge que usa a configuração de política de configuração de aplicativo de túnel MAM, enquanto outros aplicativos usam configurações de túnel MDM.
Solução alternativa: para usar o MAM Tunnel com dispositivos registrados, verifique se o aplicativo iOS do Defender para Ponto de Extremidade não tem uma política de configuração de aplicativo com as configurações do Microsoft Tunnel definidas.
Suporte a JavaScript WebSockets
Por padrão, o Microsoft Tunnel para MAM iOS dá suporte ao uso de WebSockets JavaScript iniciados a partir de exibições da Web. No entanto, não há suporte para APIs WebSocket nativas ou aplicativos que dependem delas.
Integração do Firebase com o Tunnel para MAM iOS
Ao usar o Microsoft Tunnel para iOS com um aplicativo que integra o Firebase, se o aplicativo não estabelecer uma conexão com o Tunnel antes de inicializar o Firebase, poderão ocorrer problemas de inicialização e comportamento inesperado.
Solução alternativa: para evitar esse problema, verifique se a lógica do aplicativo prioriza o estabelecimento de uma conexão bem-sucedida com o Tunnel antes de inicializar o Firebase.
Para saber mais sobre o Firebase, consulte https://firebase.google.com/.
Aplicativo personalizado recém-criado não é exibido na experiência do usuário
Quando você cria uma política de configuração de aplicativo personalizada, o aplicativo recém-adicionado pode não aparecer na lista de aplicativos direcionados ou na lista de aplicativos personalizados disponíveis.
Solução alternativa: esse problema pode ser resolvido atualizando o centro de administração do Intune e acessando a política novamente:
- No centro de administração do Intune, acesseCriar Configuração>de Aplicativos>.
- Selecione aplicativos personalizados, adicione uma ID de pacote ou pacote para iOS, conclua o fluxo e crie a política de configuração do aplicativo.
- Edite as configurações básicas. A ID do pacote recém-adicionado deve aparecer na lista de aplicativos personalizados direcionados.
O aplicativo Microsoft Azure Authenticator não funciona com o Tunnel para MAM Acesso Condicional do iOS
Solução alternativa: se você tiver uma política de Acesso Condicional para o Microsoft Tunnel Gateway que exija autenticação multifator como um controle de Acesso Concedido, deverá implementar o método "onTokenRequiredWithCallback" na Classe de Delegado do Microsoft Tunnel em seus Aplicativos de Linha de Negócios.
Locatários federados do Microsoft Entra
Crie uma definição de configuração geral na configuração do aplicativo para excluir o STS (URL do servidor federado) dos clientes para resolver o problema de login de conexão MAM-Tunnel:
Experiente no navegador Edge quando os usuários entram com a conta corporativa. Também experimentado quando os usuários entram no aplicativo LOB pela primeira vez.
Solução alternativa: Crie uma "Definição de configuração geral":
Chave: com.microsoft.tunnel.custom_configuration
value: {"bypassedUrls":["ipchicken.com", "whatsmyip.org"]}
Observação
O bypassedUrl deve incluir o ponto de extremidade STS de federação.
Limitações ao usar o Edge no iOS/iPadOS
O Tunnel para MAM não dá suporte a:
- Sites locais usando Kerberos.
- Autenticação baseada em certificado para sites usando o Edge
Solução alternativa: nenhuma.
Dica
O Tunnel for MAM on iOS dá suporte à autenticação integrada NTLM na entrada do servidor Web com o Microsoft Edge, mas não para aplicativos de linha de negócios (LOB). Para obter mais informações, consulte Gerenciar sites de logon único NTLM em Gerenciar o Microsoft Edge no iOS e Android com o Intune.