Intune App SDK för Android – förstå MSAL-förutsättningen

Med Microsoft Intune App SDK för Android kan du införliva Intune appskyddsprinciper (kallas även MAM-principer) i din interna Java/Kotlin Android-app. Ett Intune-hanterat program är ett program som är integrerat med Intune App SDK. Intune administratörer kan enkelt distribuera appskyddsprinciper till din Intune hanterade app när Intune aktivt hanterar appen.

Obs!

Den här guiden är uppdelad i flera olika steg. Börja med att granska steg 1: Planera integrationen.

Steg 2: MSAL-kravet

Etappmål

  • Registrera ditt program med Microsoft Entra ID.
  • Integrera MSAL i ditt Android-program.
  • Kontrollera att ditt program kan hämta en token som ger åtkomst till skyddade resurser.

Bakgrund

Microsofts autentiseringsbibliotek (MSAL) ger ditt program möjlighet att använda Microsoft Cloud genom att stödja Microsoft Entra ID och Microsoft-konton.

MSAL är inte specifikt för Intune. Intune är beroende av Microsoft Entra ID. alla Intune användarkonton är Microsoft Entra konton. Därför måste de allra flesta Android-program som integrerar Intune App SDK integrera MSAL som en förutsättning.

Det här steget i SDK-guiden ger en översikt över MSAL-integreringsprocessen när det gäller Intune. följ de länkade MSAL-guiderna i sin helhet.

För att förenkla Intune App SDK-integrationsprocessen uppmanas Android-apputvecklare starkt att helt integrera och testa MSAL innan de laddar ned Intune App SDK. Intune App SDK-integreringsprocessen kräver kodändringar kring MSAL-tokenförvärv. Det blir enklare att testa de Intune-specifika tokenförvärvsändringarna om du redan har bekräftat att appens ursprungliga tokenförvärvsimplementering fungerar som förväntat.

Mer information om Microsoft Entra ID finns i Vad är Microsoft Entra ID?

Mer information om MSAL finns i MSAL Wiki och listan över MSAL-bibliotek.

Registrera ditt program med Microsoft Entra ID

Innan MSAL integreras i ditt Android-program måste alla appar registreras med Microsofts identitetsplattform. Följ stegen i Snabbstart: Registrera en app i Microsofts identitetsplattform – Microsofts identitetsplattform. Detta genererar ett klient-ID för ditt program.

Följ sedan anvisningarna för att ge appen åtkomst till Intune Mobile App Management-tjänsten.

Konfigurera Microsofts autentiseringsbibliotek (MSAL)

Läs först riktlinjerna för MSAL-integrering som finns på MSAL-lagringsplatsen på GitHub, särskilt avsnittet som använder MSAL.

Den här guiden beskriver hur du:

  • Lägg till MSAL som ett beroende i ditt Android-program.
  • Skapa en MSAL-konfigurationsfil.
  • Konfigurera programmets AndroidManifest.xml.
  • Lägg till kod för att hämta en token.

Asynkron autentisering

Med enkel inloggning (SSO) kan användarna bara ange sina autentiseringsuppgifter en gång och låta dessa uppgifter automatiskt fungera i olika program. MSAL kan aktivera enkel inloggning i din uppsättning appar. Med hjälp av ett asynkront program (antingen Microsoft Authenticator eller Microsoft Intune Företagsportal) kan du utöka enkel inloggning över hela enheten. Asynkron autentisering krävs också för villkorsstyrd åtkomst. Mer information om asynkron autentisering finns i Aktivera enkel inloggning mellan appar på Android med MSAL .

Den här guiden förutsätter att du aktiverar asynkron autentisering i dina program enligt stegen i länken ovan, särskilt Generera en omdirigerings-URI för en asynkron meddelandekö och Konfigurera MSAL för att använda en asynkron meddelandekö för konfiguration och Verifiera koordinatorintegrering för testning.

Om du inte aktiverar asynkron autentisering i ditt program bör du vara extra uppmärksam på Intune-specifik MSAL-konfiguration.

Intune-specifik MSAL-miljökonfiguration

Som standard begär Intune token från den offentliga miljön Microsoft Entra. Om programmet kräver en icke-standardmiljö, till exempel ett suveränt moln, måste följande inställning läggas till i programmets AndroidManifest.xml. När detta har angetts utfärdar den angivna utfärdaren av Microsoft Entra token för ditt program. Detta säkerställer att Intune autentiseringsprincipen tillämpas korrekt.

<meta-data
    android:name="com.microsoft.intune.mam.aad.Authority"
    android:value="https://AAD authority/" />

Försiktighet

De flesta appar bör inte ange parametern Auktoritet. Dessutom får program som inte integrerar MSAL inte innehålla den här egenskapen i manifestet.

Mer information om icke-Intune-specifika MSAL-konfigurationsalternativ finns i konfigurationsfilen för Microsofts autentiseringsbibliotek för Android.

Mer information om nationella moln finns i Använda MSAL i en nationell molnmiljö.

Villkor för att avsluta

  • Har du integrerat MSAL i ditt program?
  • Har du aktiverat asynkron autentisering genom att generera en omdirigerings-URI och ange den i MSAL-konfigurationsfilen?
  • Har du konfigurerat de Intune-specifika MSAL-inställningarna i AndroidManifest.xml?
  • Har du testat asynkron autentisering, bekräftat att ett arbetskonto har lagts till i Androids kontohanterare och testat enkel inloggning med andra Microsoft 365-appar?
  • Om du har implementerat villkorsstyrd åtkomst, har du testat både enhetsbaserad och appbaserad certifikatutfärdare för att verifiera implementeringen av certifikatutfärdaren?

Vanliga frågor och svar

Hur är det med ADAL?

Microsofts tidigare autentiseringsbibliotek, Azure Active Directory Authentication Library (ADAL), är inaktuellt.

Om ditt program redan har integrerat ADAL kan du läsa Uppdatera dina program så att de använder Microsofts autentiseringsbibliotek (MSAL). Information om hur du migrerar din app från ADAL till MSAL finns i Migrera Android ADAL till MSAL och Skillnader mellan ADAL och MSAL.

Vi rekommenderar att du migrerar från ADAL till MSAL innan du integrerar Intune App SDK.

Nästa steg

När du har slutfört alla avslutningskriterier ovan fortsätter du till steg 3: Komma igång med MAM.