iOS 版 Microsoft Intune App SDK 可讓您將Intune應用程式保護原則 (也稱為 APP 或 MAM 原則) 納入原生 iOS 應用程式。 啟用 MAM 的應用程式是與 Intune App SDK 整合的應用程式。 當 Intune 主動管理應用程式時,IT 系統管理員可以將應用程式防護原則部署到您的行動裝置應用程式。
重要事項
Intune 會定期發行 Intune App SDK 的更新。 建議您訂閱 Intune App SDK 存放庫以取得更新,以便將更新併入軟體開發發行週期,並確保您的應用程式支援最新的應用程式保護原則設定。
規劃在每個主要作業系統版本之前進行強制 Intune App SDK 更新,以確保您的應用程式繼續順暢地執行,因為作業系統更新可能會導致重大變更。 如果您未在主要作業系統發行之前更新至最新版本,可能會面臨重大變更和/或無法將應用程式防護原則套用至您的應用程式的風險。
階段 1:規劃整合
本指南適用於希望在其現有 iOS 應用程式內新增 Microsoft Intune 應用程式保護原則支援的 iOS 開發人員。
階段目標
- 了解哪些應用程式保護原則設定適用於 iOS,以及這些原則如何在應用程式內運作。
- 瞭解 SDK 整合過程中的關鍵決策點,並規劃應用程式的整合。
- 了解整合 SDK 的應用程式需求。
- 建立測試 Intune 租用戶,並設定 iOS 應用程式防護原則。
了解 MAM
開始將 Intune 應用程式 SDK 整合至 iOS 應用程式之前,請花一點時間熟悉 Microsoft Intune 的行動應用程式管理解決方案:
- 什麼是 Microsoft Intune 應用程式管理 提供不同平台上的 MAM 功能的高層級概觀,以及在 Microsoft Intune 系統管理中心何處可以找到這些功能。
- Intune 應用程式 SDK 概觀更深入一層,描述 SDK 的目前功能。
- 開始使用 Intune App SDK 指南說明如何準備在每個支援平台上整合。
- iOS 應用程式保護原則設定 詳細說明每個 iOS 設定。 您的應用程式將會透過整合 SDK 來支援這些設定。 在 SDK 整合過程中,您也會在自己的測試租用戶中設定這些設定以進行驗證。
- (Microsoft Intune 行動應用程式管理的選擇性) 計劃 - 訓練 |Microsoft Learn 說明如何使用 Microsoft Intune 規劃行動裝置應用程式管理,重點是將應用程式新增至 Intune、使用應用程式保護原則和應用程式設定原則,以及針對應用程式保護原則部署進行疑難排解。
SDK 整合的關鍵決策
我需要向 Microsoft 身分識別平台註冊我的應用程式嗎?
是,所有與 Intune SDK 整合的應用程式都必須向 Microsoft 身分識別平台註冊。 請遵循快速入門中的步驟:在 Microsoft 身分識別平台中註冊應用程式 - Microsoft 身分識別平台。
我可以存取應用程式的原始程式碼嗎?
如果您無法存取應用程式的原始程式碼,而只能存取 .app 或 .ipa 格式的編譯應用程式,您將無法將 SDK 整合到應用程式中。 不過,您的應用程式可能仍與 Intune 應用程式防護原則相容。 如需詳細資訊,請參閱適用於 iOS 的 App Wrapping Tool。
我的應用程式是否應該整合 Microsoft 驗證程式庫 (MSAL) ?
是的,您必須先與 MSAL 整合,才能整合 Intune SDK。 與 MSAL 整合之前,所有應用程式都必須向 Microsoft 身分識別平台註冊。 請遵循快速入門中的步驟:在 Microsoft 身分識別平台中註冊應用程式 - Microsoft 身分識別平台。
如需整合 MSAL 的指示,以及有關應用程式內身分識別案例的其他詳細資料,請參閱階段 2:MSAL 先決條件和設定 。
我的應用程式是單一身分識別還是多重身分識別?
如果沒有 Intune 應用程式保護原則支援,您的應用程式如何處理使用者驗證和帳戶?
您的應用程式目前是否只允許登入單一帳戶? 您的應用程式是否明確強制登入的帳戶登出,並刪除先前帳戶的資料,然後再允許其他帳戶登入? 如果是,您的應用程式是 單一身分識別。
即使已有其他帳戶登入,您的應用程式目前是否允許第二個帳戶登入? 您的應用程式是否在共用畫面上顯示多個帳戶的資料? 您的應用程式是否儲存多個帳戶的資料? 您的應用程式是否允許使用者在不同的登入帳戶之間切換? 如果是這樣,您的應用程式是 多重身分識別 ,而且您必須遵循 階段 5:啟用多重身分識別。 此區段對您的應用程式而言是必填欄位。
即使您的應用程式是多重識別,也請依序遵循本整合指南。 最初作為單一身分進行整合和測試將有助於確保正確整合並防止公司資料最終不受保護的錯誤。
如果我的應用程式使用 .NET 多平台應用程式 UI (.NET MAUI) 建置,該怎麼辦?
如果您的應用程式是使用 .NET 多平台應用程式 UI (.NET MAUI) 建置,請參閱 Intune App SDK for .NET MAUI - iOS。
我的應用程式是否有或需要應用程式組態設定?
不論裝置管理模式為何,Intune 都支援套用至 SDK 整合型應用程式的應用程式設定。 系統管理員可以在 Microsoft Intune 系統管理中心為受管理應用程式設定這些應用程式設定原則。
Intune App SDK 支援這兩種類型的應用程式設定,並提供單一 API 來從這兩個通道存取設定。 如果您的應用程式已或將支援上述其中一種類型的應用程式設定,您必須遵循 階段 4:啟用目標設定 (iOS 應用程式的 APP/MAM 應用程式設定) 。
如需如何在 iOS 中建立 MAM 目標應用程式設定原則的詳細資訊,請參閱如何使用適用於 iOS/iPadOS 的 Microsoft Intune 應用程式設定原則中的 MAM 目標應用程式設定一節。
我的應用程式是否需要為資料輸入和輸出定義精細保護?
如果您的應用程式允許使用者將資料儲存至雲端服務或開啟雲端服務或裝置位置,則必須進行變更以支援增強的資料傳輸原則。 請參閱在 Microsoft Intune 中管理 iOS 應用程式之間的資料傳輸。
我的應用程式是否有應該受到條件式存取保護的資源?
條件式存取 (CA) 是一項Microsoft Entra ID功能,可用來控制Microsoft Entra資源的存取權。 Intune 系統管理員可以定義 CA 規則,只允許從 Intune 管理的裝置或應用程式存取資源。
Intune 支援兩種類型的 CA:以裝置為基礎的 CA 和以應用程式為基礎的 CA,也稱為應用程式保護 CA。 以裝置為基礎的 CA 會封鎖受保護資源的存取,直到整個裝置都由 Intune 管理為止。 以應用程式為基礎的 CA 會封鎖受保護資源的存取,直到特定應用程式由 Intune 應用程式防護原則管理為止。
如果您的應用程式取得任何 Microsoft Entra 存取權杖,並存取可受 CA 保護的資源,您必須遵循 [階段 4:應用程式保護 CA 支援]。
建立測試 iOS 應用程式防護原則
示範租用戶設定
如果您還沒有公司的租用戶,您可以建立使用或不使用預生成數據的演示租用戶。 您必須註冊為 Microsoft 合作夥伴 才能存取 Microsoft CDX。 若要建立新帳戶:
- 瀏覽至 Microsoft CDX 租用戶建立網站,然後建立 Microsoft 365 企業版租用戶。
- 設定Intune以 (MDM) 啟用行動裝置管理。
- 建立使用者。
- 建立群組。
- 指派適當的授權以進行測試。
應用程式防護原則設定
在 Microsoft Intune 系統管理中心建立並指派應用程式防護原則。 除了建立應用程式保護原則之外,您也可以在 Intune 中建立並指派應用程式設定原則。
在您自己的應用程式中測試應用程式保護原則設定之前,請先熟悉這些設定在其他 SDK 整合應用程式中的行為方式。
提示
如果您的應用程式未列在 Microsoft Intune 系統管理中心,您可以選取 [其他應用程式] 選項並在文字方塊中提供套件名稱,以使用原則來鎖定該應用程式。 您必須以應用程式防護原則來鎖定應用程式,並將該原則部署到使用者,才能成功測試您的整合。 即使已設定目標並部署原則,您的應用程式在成功整合 SDK 之前,也不會正確執行原則。
結束準則
- 您是否熟悉不同的應用程式保護原則設定在 iOS 應用程式中的行為方式?
- 您是否已檢閱應用程式,並規劃了 MSAL、條件式存取、多重身分識別、應用程式組態和所有其他 SDK 功能的應用程式整合?
- 您是否已在測試租用戶中建立 iOS 應用程式保護原則?
常見問題集
哪裡可以下載 SDK?
若要下載 SDK,請參閱 下載 SDK 檔案。
我可以在哪裡回報將 Intune App SDK 整合至我的應用程式的問題?
請在 GitHub 上提交 協助要求 。
後續步驟
完成上述所有 結束條件 之後,請繼續進行 階段 2:MSAL 先決條件和設定。