Microsoft Tunnel para Gerenciamento de Aplicativos Móveis para iOS/iPadOS

Esse recurso requer o Plano 2 do Microsoft Intune ou uma assinatura adicional. Para obter opções de licenciamento, consulte Planos e preços do Microsoft Intune e Planos do Microsoft 365 Security Enterprise.

Ao adicionar o Microsoft Tunnel para Gerenciamento de Aplicativos Móveis (MAM) ao seu locatário, você poderá usar o Gateway de VPN do Microsoft Tunnel com dispositivos iOS não registrados para dar suporte ao MAM nos seguintes cenários:

  • Forneça acesso seguro a recursos locais usando autenticação moderna, logon único (SSO) e Acesso Condicional.
  • Permitir que os usuários finais usem seu dispositivo pessoal para acessar os recursos locais da empresa. A inscrição no MDM (Mobile Gerenciamento de Dispositivos) não é necessária e os dados da empresa permanecem protegidos.
  • Permita que as organizações adotem um programa BYOD (traga seu próprio dispositivo). Os dispositivos pessoais ou BYOD reduzem o custo total geral de propriedade, garantem que a privacidade do usuário e os dados corporativos permaneçam protegidos nesses dispositivos.

Aplicável a:

  • iOS/iPadOS

O Tunnel for MAM iOS é uma ferramenta poderosa que permite que as organizações gerenciem e protejam com segurança seus aplicativos móveis. A conexão VPN para essa solução é fornecida por meio do SDK do iOS do Microsoft Tunnel para MAM.

Além de usar o MAM Tunnel com dispositivos não registrados, você também pode usá-lo com dispositivos registrados. No entanto, um dispositivo registrado deve usar as configurações de túnel MDM ou as configurações de túnel MAM, mas não ambas. Por exemplo, os dispositivos registrados não podem ter um aplicativo como o Microsoft Edge que usa configurações de túnel MAM enquanto outros aplicativos usam configurações de túnel MDM.

Experimente a demonstração interativa A demonstração interativa [Microsoft Tunnel for Mobile Application Management for iOS/iPadOS](/ https:/regale.cloud/Microsoft/viewer/1976/microsoft-tunnel-for-mobile-application-management-for-ios-ipados/index.html#/0/0) mostra como o Tunnel para MAM estende o Microsoft Tunnel Gateway de VPN para dar suporte a dispositivos iOS e iPadOS não registrados no Intune.

Suporte de nuvem do Governo

O Microsoft Tunnel para MAM no iOS/iPadOS é compatível com os seguintes ambientes de nuvem soberana:

  • Nuvem Comunitária do Governo dos EUA (GCC) Alta
  • DoD (Departamento de Defesa) dos EUA

O Microsoft Tunnel para MAM no iOS/iPadOS não é compatível com o Microsoft Azure operado pela 21Vianet.

O Microsoft Tunnel para MAM no iOS/iPadOS não é compatível com o FIPS (Federal Information Processing Standard).

Para obter mais informações, consulte a descrição do serviço GCC do Microsoft Intune para Governo dos EUA.

SDKs necessários para iOS

Para usar o Microsoft Tunnel para MAM iOS, você deve atualizar seus aplicativos de linha de negócios (LOB) para integrar os três SDKs a seguir. Encontre orientações para integrar cada SDK mais adiante neste artigo:

Túnel para MAM Arquitetura do SDK do iOS

O diagrama a seguir descreve o fluxo de um aplicativo gerenciado que foi integrado com sucesso ao Tunnel for MAM SDK para iOS.

Desenho do Microsoft Tunnel Gateway for MAM na arquitetura do iOS.

Ações

  1. Após a inicialização inicial do aplicativo, uma conexão é feita por meio do SDK do Tunnel para MAM.
  2. Um token de autenticação é necessário para autenticar.
    1. O dispositivo pode já ter um token de autenticação do Microsoft Entra obtido de uma entrada anterior usando outro aplicativo habilitado para MAM no dispositivo (como os aplicativos móveis Outlook, Microsoft Edge e Microsoft 365 Office).
  3. Um TCP Connect (handshake TLS) ocorre com o token para o servidor de túnel.
  4. Se o UDP estiver habilitado no Gateway do Microsoft Tunnel, será feita uma conexão de canal de dados usando DTLS. Se o UDP estiver desabilitado, o TCP será usado para estabelecer o canal de dados para o gateway de encapsulamento. Consulte as anotações TCP, UDP na arquitetura do Microsoft Tunnel.
  5. Quando o aplicativo móvel faz uma conexão com um recurso corporativo local:
    1. Ocorre uma solicitação de conexão da API do Microsoft Tunnel para MAM para esse recurso da empresa.
    2. Uma solicitação da Web criptografada é feita ao recurso corporativo.

Observação

O SDK do iOS do Tunnel for MAM fornece um túnel VPN. Ele tem como escopo a camada de rede dentro do aplicativo. As conexões VPN não são exibidas nas configurações do iOS.

Cada aplicativo de linha de negócios (LOB) ativo integrado ao SDK do iOS do Tunnel para MAM e executado em primeiro plano representa uma conexão de cliente ativa no servidor do Gateway de Encapsulamento. A ferramenta de linha de comando mst-cli pode ser usada para monitorar conexões ativas de clientes. Para obter informações sobre a ferramenta de linha de comando mst-cli, consulte Referência para o Microsoft Tunnel Gateway.

Configurar políticas do Intune para o Microsoft Tunnel para MAM iOS

O Microsoft Tunnel para MAM iOS usa as seguintes políticas e perfis do Intune:

  • Política de configuração de aplicativo – define as configurações do Microsoft Tunnel Gateway para aplicativos Edge e LOB. Você pode adicionar certificados confiáveis necessários para acesso a recursos locais.
  • Política de Proteção de aplicativos - Define as configurações de proteção de dados. Ele também estabelece uma maneira de implantar uma política de configuração de aplicativo que define as configurações do Microsoft Tunnel para aplicativos Edge e LOB.
  • Perfil de certificado confiável – para aplicativos que se conectam a recursos locais e são protegidos por um certificado SSL/TLS emitido por uma CA (autoridade de certificação) local ou privada.

Configurar uma política de configuração de aplicativo para aplicativos LOB

Crie uma política de configuração de aplicativo para aplicativos que usam o Tunnel para MAM. Esta política configura um aplicativo para usar um site específico do Microsoft Tunnel Gateway, proxy e certificados confiáveis para aplicativos de borda e de linha de negócios (LOB). Esses recursos são usados ao se conectar a recursos locais.

  1. Entre no centro de administração do Microsoft Intune e vá paraConfiguração de>Aplicativos>Criar>Aplicativos Gerenciados.

  2. Na guia Informações básicas , insira um Nome para a política e uma Descrição (opcional).

  3. Para aplicativos LOB, selecione + Selecionar aplicativos personalizados para abrir o painel Selecionar aplicativos para o destino . No painel Selecionar aplicativos para o destino :

    1. Para ID do pacote ou do pacote, especifique a ID do pacote de aplicativos LOB
    2. Para Plataforma, selecione iOS/iPadOS e, em seguida, selecione Adicionar.
    3. Selecione o aplicativo que você acabou de adicionar e, em seguida, Selecione.

    Observação

    Os aplicativos LOB exigem o SDK do Aplicativo do Intune para integração com iOS e MSAL. A MSAL requer um registro do aplicativo Microsoft Entra. Verifique se a ID do Pacote usada na política de configuração de aplicativos é a mesma ID do Pacote especificada no registro do aplicativo Microsoft Entra e no projeto do aplicativo Xcode. O Xcode é o Ambiente de Desenvolvedor Integrado da Apple que é executado no macOS e usado para integrar o SDK do iOS do Tunnel for MAM ao seu aplicativo.

    Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.

    Depois de selecionar um aplicativo, selecione Avançar.

    Para obter mais informações sobre como adicionar aplicativos personalizados às políticas, consulte Políticas de configuração de aplicativo para aplicativos gerenciados do SDK do Aplicativo do Intune.

  4. Na guia Configurações , expanda as configurações do *Microsoft Tunnel para Gerenciamento de Aplicativos Móveis e defina as seguintes opções:

    Observação

    Ao configurar o proxy e o túnel dividido:

    • Um arquivo PAC (script de configuração automática) de proxy permite habilitar o túnel dividido e o proxy.
    • Não há suporte para habilitar o túnel dividido e o proxy ao usar o endereço do proxy ou o número da porta. Todo o tráfego passará pelo proxy se as rotas incluídas tiverem o servidor proxy configurado. Se as rotas incluídas não tiverem o servidor proxy configurado, todo o tráfego será excluído do uso do túnel.
    1. Defina Usar o Microsoft Tunnel para MAM como Sim.
    2. Em Nome da conexão, especifique um nome voltado para o usuário para essa conexão, como mam-tunnel-vpn.
    3. Em seguida, selecione Selecionar um Site e escolha um dos sites do Microsoft Tunnel Gateway. Se você ainda não configurou um site do Gateway de Túnel, consulte Configurar o Microsoft Tunnel.
    4. Se o aplicativo exigir um certificado confiável, selecione Certificado Raiz e, em seguida, selecione um perfil de certificado confiável a ser usado. Para obter mais informações, confira Configurar um perfil de certificado confiável mais adiante neste artigo.

    Para locatários federados do Microsoft Entra, as configurações a seguir são necessárias para garantir que seus aplicativos possam autenticar e acessar os recursos necessários. Essa configuração ignora a URL do serviço de token seguro disponível publicamente:

    1. No separador Definições , expanda Definições gerais de configuração e, em seguida, configure o par Nome e Valor da seguinte forma para configurar o perfil do Edge para o Tunnel:

      • Nome = com.microsoft.tunnel.custom_configuration
      • Valor = {"bypassedUrls":["Company'sSTSURL"]}

    Observação

    O bypassedUrl deve incluir o ponto de extremidade STS de federação.

    Imagem que mostra o par nome e valor.

    Por exemplo, o Valor pode aparecer como {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}.

    Depois de definir as configurações do Tunnel MAM, selecione Avançar para abrir a guia Tarefas .

  5. Na guia Atribuições, selecione Adicionar grupos e selecione um ou mais grupos de usuários do Microsoft Entra que receberão essa política. Após configurar os grupos, selecione Avançar.

  6. Na guia Examinar + Criar , selecione Criar para concluir a criação da política e implantá-la nos grupos atribuídos.

A nova política aparece na lista de políticas de configuração de aplicativos.

Configurar uma política de configuração de aplicativo para o Microsoft Edge

Crie uma política de configuração de aplicativo para o Microsoft Edge. Essa política configura o Edge no dispositivo para se conectar ao Microsoft Tunnel.

Observação

Se você já tiver uma política de configuração de aplicativo criada para seu aplicativo LOB, poderá editá-la para incluir o Edge e as configurações de par chave/valor necessárias.

  1. No centro de administração do Microsoft Intune, acesseConfiguração de>Aplicativos>Criar>Aplicativos Gerenciados.

  2. Na guia Noções Básicas:

    1. Insira um Nome para a política e uma Descrição (opcional).
    2. Clique em Selecionar aplicativos públicos, selecione Microsoft Edge para iOS/iPadOS e clique em Selecionar.
    3. Depois que o Microsoft Edge estiver listado para Aplicativos públicos, selecione Avançar.
  3. No separador Definições , expanda Definições gerais de configuração e, em seguida, configure o par Nome e Valor da seguinte forma para configurar o perfil do Edge para o Tunnel:

    Nome Descrição
    com.microsoft.intune.mam.managedbrowser.StrictTunnelMode

    Valor: True
    Quando definido como True, ele fornece suporte ao Modo de Túnel Estrito para o Edge. Quando os usuários entrarem no Edge com uma conta da organização, se a VPN não estiver conectada, o Modo de Túnel Estrito bloqueará o tráfego da Internet.

    Quando a VPN for reconectada, a navegação na Internet estará disponível novamente.
    com.microsoft.intune.mam.managedbrowser.TunnelAvailable.IntuneMAMOnly

    Valor: True
    Quando definido como , ele fornece suporte ao Trueswitch de identidade para o Edge.

    Quando os usuários entram com uma conta corporativa ou de estudante, o Edge se conecta automaticamente à VPN. Quando os usuários habilitam a navegação in-private, o Edge muda para uma conta pessoal e desconecta a VPN.
       
    Somente locatários federados do Microsoft Entra  
    com.microsoft.tunnel.custom_configuration

    Valor: {"bypassedUrls":["Company'sSTSURL"]}
    Usado por locatários federados do Microsoft Entra. Para garantir que o Edge possa autenticar e acessar os recursos necessários, essa configuração é necessária. Ele ignora a URL do serviço de token seguro disponível publicamente.

    O bypassedUrl valor deve incluir o ponto de extremidade STS de federação. Por exemplo, o valor pode ser como {"bypassedUrls":["ipcustomer.com", "whatsmyip.org"]}.

    A imagem a seguir mostra a bypassedUrl configuração em uma política de configuração de aplicativo para o Microsoft Edge:

    Imagem que mostra a chave de configuração bypassedUrls e o valor do MAM Tunnel em dispositivos iOS não gerenciados no Microsoft Intune.

    Observação

    Verifique se não há espaços à direita no final das definições de Configuração geral.

    Você pode usar essa mesma política para definir outras configurações do Microsoft Edge na categoria de definições de configuração do Microsoft Edge . Depois que todas as configurações adicionais do Microsoft Edge estiverem prontas, selecione Avançar.

  4. Na guia Atribuições, selecione Adicionar Grupos e, em seguida, selecione um ou mais grupos do Microsoft Entra que receberão essa política. Após configurar os grupos, selecione Avançar.

  5. Na guia Examinar + Criar, selecione Criar para concluir a criação da política e implantá-la nos grupos atribuídos.

Configurar uma política de proteção do aplicativo

É necessária uma política de Proteção de aplicativos para configurar o Microsoft Tunnel para aplicativos que usam o Microsoft Tunnel para MAM iOS.

Essa política fornece a proteção de dados necessária e estabelece um meio de fornecer a política de configuração de aplicativos aos aplicativos. Para criar uma política de proteção do aplicativo, use as seguintes etapas:

  1. Entre no centro de administração do Microsoft Intune e vá paraProteção de Aplicativos>>+ Criar política> e selecione iOS/iPadOS.

  2. Na guia Noções básicas , insira um Nome para a política e uma Descrição (opcional) e selecione Avançar.

  3. Na guia Aplicativos , para aplicativos LOB, selecione + Selecionar aplicativos personalizados para abrir o painel Selecionar aplicativos para destino . Em seguida, no painel Selecionar aplicativos para destino :

    1. Para ID do pacote, especifique a ID do pacote de aplicativos LOB e selecione Adicionar.
    2. Selecione o aplicativo que você acabou de adicionar e, em seguida, Selecione.

    Adicione o aplicativo personalizado à política de proteção do aplicativo.

    Observação

    Os aplicativos LOB exigem o SDK do Aplicativo do Intune para integração com iOS e MSAL. A MSAL requer um registro do aplicativo Microsoft Entra. Verifique se a ID do Pacote usada na política de configuração de aplicativos é a mesma ID do Pacote especificada no registro do aplicativo Microsoft Entra e no projeto do aplicativo Xcode.

    Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.

  4. Nas guias Proteção de dados, Requisitos de acesso e Inicialização condicional , defina as configurações de política de proteção do aplicativo restantes com base nos requisitos de implantação e proteção de dados.

  5. Na guia Atribuições, selecione Adicionar grupos e selecione um ou mais grupos de usuários do Microsoft Entra que receberão essa política. Após configurar os grupos, selecione Avançar.

A nova política aparece na lista de políticas de Proteção de aplicativos.

Configurar um perfil de certificado confiável

Os aplicativos que usam o túnel MAM para se conectar a um recurso local protegido por um certificado SSL/TLS emitido por uma autoridade de certificação (CA) local ou privada exigem um perfil de certificado confiável. Se seus aplicativos não exigirem esse tipo de conexão, você poderá ignorar esta seção. O perfil de certificado confiável não é adicionado à política de configuração de aplicativo.

Um perfil de certificado confiável é necessário para estabelecer uma cadeia de confiança com sua infraestrutura local. O perfil permite que o dispositivo confie no certificado usado pelo servidor Web ou de aplicativos local, garantindo a comunicação segura entre o aplicativo e o servidor.

O Tunnel for MAM usa o conteúdo de certificado de chave pública contido no perfil de certificado confiável do Intune, mas não exige que o perfil seja atribuído a nenhum usuário ou grupo de dispositivos do Microsoft Entra. Como resultado, um perfil de certificado confiável para qualquer plataforma pode ser usado. Portanto, um dispositivo iOS pode usar um perfil de certificado confiável para Android, iOS ou Windows para atender a esse requisito.

Importante

O Tunnel for MAM SDK do iOS exige que os certificados confiáveis usem o formato de certificado X.509 ou PEM binário codificado por DER .

Durante a configuração do perfil de configuração do aplicativo para um aplicativo que usará o Tunnel para MAM, você seleciona o perfil de certificado usado. Para obter informações sobre como configurar esses perfis, consulte Perfis de certificado raiz confiáveis para Microsoft Intune.

Configurar aplicativos de Linha de Empresas no centro de administração do Microsoft Entra

Os aplicativos de linha de empresas que usam o Microsoft Tunnel para MAM iOS exigem:

  • Uma entidade de serviço do Microsoft Tunnel Gateway Aplicativo de nuvem
  • Registro do aplicativo Microsoft Entra

Entidade de serviço do Gateway do Microsoft Tunnel

Se ainda não tiver sido criado para o Acesso Condicional do MDM do Microsoft Tunnel, provisione o aplicativo de nuvem da entidade de serviço do Gateway do Microsoft Tunnel. Para obter orientação, consulte Usar o gateway de VPN do Microsoft Tunnel com políticas de Acesso Condicional.

Registro do aplicativo Microsoft Entra

Quando você integra o SDK do iOS do Tunnel for MAM em um aplicativo de linha de negócios, as seguintes configurações de registro do aplicativo devem corresponder ao seu projeto de aplicativo Xcode:

  • ID do Aplicativo
  • ID do locatário

Dependendo das suas necessidades, escolha uma das seguintes opções:

  • Criar um novo registro de aplicativo
    Se você tiver um aplicativo iOS que não tenha sido integrado anteriormente ao SDK do aplicativo do Intune para iOS ou à MSAL (Biblioteca de Autenticação da Microsoft), precisará criar um novo registro de aplicativo. As etapas para criar um novo registro de aplicativo incluem:

    • Registro do aplicativo
    • Configuração de autenticação
    • Adicionando permissões de API
    • Configuração do token
    • Verificar usando o assistente de integração
  • Atualizar um registro de aplicativo existente
    Se você tiver um aplicativo iOS que se integrou anteriormente ao SDK do aplicativo do Intune para iOS, precisará examinar e atualizar o registro do aplicativo existente.

Criar um novo registro de aplicativo

Os documentos online do Microsoft Entra fornecem instruções e orientações detalhadas sobre como criar um registro de aplicativo.

As diretrizes a seguir são específicas para os requisitos de integração do SDK do iOS do Tunnel para MAM.

  1. No centro de administração do Microsoft Entra do locatário, expanda Aplicativos e selecione Registros de aplicativo>+ Novo registro.

  2. Na página Registrar um aplicativo :

    • Especifique um **Nome para o registro do aplicativo
    • Selecione a conta somente neste diretório organizacional (somente YOUR_TENANT_NAME - locatário único).
    • Um URI de redirecionamento não precisa ser fornecido no momento. Um é criado automaticamente durante uma etapa posterior.

    Selecione o botão Registrar para concluir o registro e abrir uma página Visão geral para o registro do aplicativo.

  3. No painel Visão Geral , observe os valores para ID do aplicativo (cliente) e ID do diretório (locatário). Esses valores são necessários para o projeto Xcode de registros de aplicativo. Depois de registrar os dois valores, selecione em Gerenciar, selecione Autenticação.

  4. No painel Autenticação do registro do aplicativo, selecione + Adicionar uma plataforma e, em seguida, selecione o bloco para iOS/macOS. O painel Configurar seu aplicativo iOS ou macOS é aberto.

    Configure a autenticação para o registro do aplicativo.

  5. No painel Configurar seu aplicativo iOS ou macOS , insira a ID do Pacote para que o aplicativo Xcode seja integrado ao SDK do iOS do Tunnel for MAM e selecione Configurar. O painel de configuração do iOS/macOS é aberto.

    Examine o painel de configuração do registro do aplicativo.

    A ID do pacote nesta exibição deve corresponder exatamente à ID do pacote no Xcode. Esse detalhe pode ser encontrado nos seguintes locais no projeto Xcode:

    • info.plist > IntuneMAMSettings: ADALRedirectUri
    • Identidade geral > do projeto>: ID do pacote

    Um URI de redirecionamento e uma configuração MSAL são gerados automaticamente. Selecione Concluído na parte inferior da janela de diálogo para concluir. Nenhuma outra configuração é necessária para a autenticação.

  6. Em seguida, ao exibir o registro do aplicativo, selecione Permissões de API e, em seguida, + Adicionar uma permissão. Adicione as permissões de API para o Microsoft Mobile Application Management e o Microsoft Tunnel Gateway:

    • Na página Solicitar permissões de API , selecione a guia de APIs que minha organização usa.
    • Pesquise Gerenciamento de Aplicativos Móveis da Microsoft, selecione o resultado e marque a caixa de seleção.
    • Selecione Adicionar permissões. Configure permissões de API para Gerenciamento de Aplicativos Móveis da Microsoft.

    Em seguida, repita o processo para a segunda permissão:

    • Selecione + Adicionar uma permissão e vá para a guia APIs que minha organização usa .
    • Pesquise por Gateway do Microsoft Tunnel, selecione o resultado e, em seguida, marque a caixa de seleção para Permissão de Túnel.
    • Selecione Adicionar permissões. Configure permissões de API para o Microsoft Tunnel Gateway.

    Para concluir a configuração, retorne ao painel de permissões da API , selecione Conceder consentimento de administrador para YOUR_TENANT e, em seguida, selecione Sim.

    Conceder consentimento do administrador.

  7. Em seguida, ao exibir o registro do aplicativo, selecione Configuração de token e, em seguida, + Adicionar declaração opcional. Na página Adicionar declaração opcional , para Tipo de token , selecione Acesso e, em seguida, para Declaração, marque a caixa de seleção da conta. O Tunnel for MAM requer esse token de autenticação para autenticar usuários no Microsoft Entra ID. Selecione Adicionar para concluir a configuração do token.

    Configure o token de autenticação.

  8. Para verificar se todas as configurações foram aplicadas com êxito, selecione Integração assistente:

    • Para Que tipos de aplicativos você está criando? selecione Aplicativo móvel (Android, iOS, UWP).
    • Defina Este aplicativo está chamando APIs? como Não e, em seguida, selecione Avaliar meu registro de aplicativo.

    Use o assistente de integração de registro de aplicativo para verificar as configurações.

    Os resultados devem mostrar um status de Concluído para configurações recomendadas e configurações desencorajadas.

Atualizar um registro de aplicativo existente

Quando você já tiver um registro de aplicativo, poderá optar por atualizá-lo em vez de criar um novo. Examine as configurações a seguir e faça alterações quando necessário.

  • ID do aplicativo e ID do locatário
  • Configuração de autenticação
  • Permissões de API
  • Configuração do token
  • Assistente de integração
  1. No centro de administração do Microsoft Entra, expanda Aplicativos e selecione Registros de aplicativo. Em seguida, selecione o registro do aplicativo que você deseja examinar e atualizar para abrir seu painel de Visão geral . Registre os valores para a ID do aplicativo (cliente) e a ID do diretório (locatário).

    Esses valores devem corresponder exatamente aos seguintes valores em seu projeto de aplicativo Xcode:

    • info.plist > IntuneMAMSettings
      • ID do aplicativo (cliente) = ADALClientId
      • ID do diretório (locatário) = ADALAuthority
  2. Selecione Autenticação e revise o tipo de plataforma do aplicativo. Ele deve ser iOS/macOS e ter uma ID de pacote e URI de redirecionamento. O URI de redirecionamento deve ser formado como msauth.Your_Bundle_ID://auth.

    Em seguida, selecione Exibir para exibir os detalhes da ID do pacote e do URI de redirecionamento. Certifique-se de que uma configuração MSAL esteja presente. Se não estiver, consulte Criar um aplicativo e entidade de serviço do Microsoft Entra que possa acessar recursos para orientação.

    Como na etapa anterior, compare os valores ID do pacote e URI de redirecionamento com esses valores do projeto do aplicativo Xcode:

    • Identidade geral > do projeto>: ID do pacote
    • info.plist > IntuneMAMSettings: ADALRedirectUri

    Verifique também se o identificador de pacote do Xcode em seu projeto de aplicativo corresponde ao registro do aplicativo ID do pacote:

    Compare as configurações de autenticação com a ID do Pacote no seu Xcode.

  3. Verifique e atualize as permissões de API. Verifique se você tem permissões Microsoft Graph e Gerenciamento de Aplicativos Móveis da Microsoft já definidas.

    Examine as permissões do APLICATIVO no registro do aplicativo.

    Em seguida, adicione permissões para a entidade de serviço do Microsoft Tunnel Gateway :

    1. Selecione + Adicionar uma permissão.

    2. Selecione a guia API usada pela minha organização

    3. Pesquise o Microsoft Tunnel Gateway e selecione-o para solicitar permissões de API.

      Se o Gateway do Microsoft Tunnel não aparecer na lista, ele não foi provisionado. Para provisioná-lo, consulte Usar o gateway VPN do Microsoft Tunnel com políticas de Acesso Condicional.

    4. Selecione a permissão Tunnel_Allow e selecione Adicionar permissão para continuar.

    Em seguida, conceda consentimento do administrador para as novas permissões:

    1. Selecione Conceder consentimento de administrador para YOUR_TENANT_NAME.
    2. Na caixa de diálogo Conceder confirmação de consentimento do administrador , selecione Sim.

    Depois de atualizado, você deverá ver as três permissões de API a seguir com o status de Concedido para YOUR_TENANT_NAME:

    • Microsoft Graph
    • Microsoft Mobile Management
    • Microsoft Tunnel Gateway
  4. Selecione Configuração do token para confirmar as configurações. Para Declaração, você deve ver um valor para conta com um tipo de Token de Acesso.

    Se a conta não estiver presente, selecione +Adicionar declaração opcional para adicionar uma declaração:

    1. Para Tipo de token, selecione Acesso.
    2. Marque a caixa de seleção da conta.
    3. Selecione Adicionar para concluir a configuração.
  5. Selecione o Assistente de integração para validar o registro do aplicativo:

    1. Para Que tipos de aplicativos você está criando? selecione Aplicativo móvel (Android, iOS, UWP)
    2. Defina Este aplicativo está chamando APIs? como Não e, em seguida, selecione Avaliar meu registro de aplicativo.

    Os resultados devem mostrar um status de Concluído para configurações recomendadas e configurações desencorajadas.

Integração do aplicativo de Linha de Negócios Xcode

O Xcode é o Ambiente de Desenvolvedor Integrado da Apple que é executado no macOS e usado para integrar o SDK do iOS do Tunnel for MAM ao seu aplicativo.

A seguir estão os requisitos para usar o Xcode a fim de integrar com êxito um aplicativo iOS para usar o Microsoft Tunnel para MAM iOS:

  • macOS - Para executar o Xcode
  • Xcode 14.0 ou posterior
  • MAM-SDK – versão mínima: 16.1.1
  • MSAL-SDK – versão mínima: 1.2.3
  • SDK do Tunnel for MAM para iOS, disponível no GitHub

Para obter orientações sobre como integrar o SDK, consulte o guia do desenvolvedor do SDK do Tunnel for MAM iOS.

Problemas Conhecidos

A seguir estão os problemas conhecidos ou limitações do Tunnel for MAM no iOS. Para problemas conhecidos com o SDK do iOS do Microsoft Tunnel para MAM, acesse o guia do desenvolvedor do SDK do iOS do Tunnel para MAM.

Túnel MAM não suportado ao usar o túnel MDM

Você pode optar por usar o MAM Tunnel com dispositivos registrados em vez de usar as configurações do MDM Tunnel.  No entanto, não há suporte para a implantação das políticas de configuração do MAM e do MDM Tunnel App que contêm configurações do Microsoft Tunnel no mesmo dispositivo e resulta em falhas de rede do cliente.

Por exemplo, os dispositivos registrados não podem ter um aplicativo como o Microsoft Edge que usa a configuração de política de configuração de aplicativo de túnel MAM, enquanto outros aplicativos usam configurações de túnel MDM.

Solução alternativa: para usar o MAM Tunnel com dispositivos registrados, verifique se o aplicativo iOS do Defender para Ponto de Extremidade não tem uma política de configuração de aplicativo com as configurações do Microsoft Tunnel definidas.

Suporte a JavaScript WebSockets

Por padrão, o Microsoft Tunnel para MAM iOS dá suporte ao uso de WebSockets JavaScript iniciados a partir de exibições da Web. No entanto, não há suporte para APIs WebSocket nativas ou aplicativos que dependem delas.

Integração do Firebase com o Tunnel para MAM iOS

Ao usar o Microsoft Tunnel para iOS com um aplicativo que integra o Firebase, se o aplicativo não estabelecer uma conexão com o Tunnel antes de inicializar o Firebase, poderão ocorrer problemas de inicialização e comportamento inesperado.

Solução alternativa: para evitar esse problema, verifique se a lógica do aplicativo prioriza o estabelecimento de uma conexão bem-sucedida com o Tunnel antes de inicializar o Firebase.

Para saber mais sobre o Firebase, consulte https://firebase.google.com/.

Aplicativo personalizado recém-criado não é exibido na experiência do usuário

Quando você cria uma política de configuração de aplicativo personalizada, o aplicativo recém-adicionado pode não aparecer na lista de aplicativos direcionados ou na lista de aplicativos personalizados disponíveis.

Solução alternativa: esse problema pode ser resolvido atualizando o centro de administração do Intune e acessando a política novamente:

  1. No centro de administração do Intune, acesseCriar Configuração>de Aplicativos>.
  2. Selecione aplicativos personalizados, adicione uma ID de pacote ou pacote para iOS, conclua o fluxo e crie a política de configuração do aplicativo.
  3. Edite as configurações básicas. A ID do pacote recém-adicionado deve aparecer na lista de aplicativos personalizados direcionados.

O aplicativo Microsoft Azure Authenticator não funciona com o Tunnel para MAM Acesso Condicional do iOS

Solução alternativa: se você tiver uma política de Acesso Condicional para o Microsoft Tunnel Gateway que exija autenticação multifator como um controle de Acesso Concedido, deverá implementar o método "onTokenRequiredWithCallback" na Classe de Delegado do Microsoft Tunnel em seus Aplicativos de Linha de Negócios.

Locatários federados do Microsoft Entra

Crie uma definição de configuração geral na configuração do aplicativo para excluir o STS (URL do servidor federado) dos clientes para resolver o problema de login de conexão MAM-Tunnel:

Experiente no navegador Edge quando os usuários entram com a conta corporativa. Também experimentado quando os usuários entram no aplicativo LOB pela primeira vez.

Solução alternativa: Crie uma "Definição de configuração geral":

Chave: com.microsoft.tunnel.custom_configuration

value: {"bypassedUrls":["ipchicken.com", "whatsmyip.org"]}

Observação

O bypassedUrl deve incluir o ponto de extremidade STS de federação.

Limitações ao usar o Edge no iOS/iPadOS

O Tunnel para MAM não dá suporte a:

  • Sites locais usando Kerberos.
  • Autenticação baseada em certificado para sites usando o Edge

Solução alternativa: nenhuma.

Dica

O Tunnel for MAM on iOS dá suporte à autenticação integrada NTLM na entrada do servidor Web com o Microsoft Edge, mas não para aplicativos de linha de negócios (LOB). Para obter mais informações, consulte Gerenciar sites de logon único NTLM em Gerenciar o Microsoft Edge no iOS e Android com o Intune.

Próximas etapas