Share via


Android 上同盟的 Microsoft Entra 憑證式驗證

Android 裝置可以使用憑證式驗證 (CBA) 在連線至下列專案時,使用裝置上的客戶端憑證向 Microsoft Entra 識別碼進行驗證:

  • Office 行動應用程式,例如 Microsoft Outlook 和 Microsoft Word
  • Exchange ActiveSync (EAS) 用戶端

設定此功能不需要在行動裝置上的特定郵件和 Microsoft Office 應用程式 lication 中輸入使用者名稱和密碼組合。

Microsoft 行動應用程式支援

應用程式 支援
Azure 資訊保護 應用程式 Check mark signifying support for this application
Intune 公司入口網站 Check mark signifying support for this application
Microsoft Teams Check mark signifying support for this application
OneNote Check mark signifying support for this application
OneDrive Check mark signifying support for this application
Outlook Check mark signifying support for this application
Power BI Check mark signifying support for this application
商務用 Skype Check mark signifying support for this application
Word / Excel / PowerPoint Check mark signifying support for this application
Yammer Check mark signifying support for this application

實作需求

裝置 OS 版本必須是 Android 5.0 (Lollipop) 和更新版本。

必須設定同盟伺服器。

若要讓 Microsoft Entra ID 撤銷用戶端憑證,AD FS 令牌必須具有下列宣告:

  • http://schemas.microsoft.com/ws/2008/06/identity/claims/<serialnumber> (用戶端憑證的序號)
  • http://schemas.microsoft.com/2012/12/certificatecontext/field/<issuer> (用戶端憑證簽發者的字串)

如果 AD FS 令牌中提供這些宣告,Microsoft Entra ID 會將這些宣告新增至重新整理令牌(或任何其他 SAML 令牌)。 需要驗證重新整理令牌時,會使用這項資訊來檢查撤銷。

最佳做法是,您應該使用下列資訊更新組織的 AD FS 錯誤頁面:

  • 在Android上安裝 Microsoft Authenticator 的需求。
  • 如何取得用戶憑證的指示。

如需詳細資訊,請參閱 Customizing the AD FS Sign-in Pages

啟用新式驗證的 Office 應用程式 會在其要求中將 『prompt=login』 傳送至 Microsoft Entra ID。 根據預設,Microsoft Entra ID 會將要求中的 'prompt=login' 轉譯為 'wauth=usernamepassworduri' (要求 AD FS 執行 U/P 驗證) 和 'wfresh=0' (要求 AD FS 忽略 SSO 狀態並執行新的驗證)。 如果您想要啟用這些應用程式的憑證式驗證,您必須修改預設的 Microsoft Entra 行為。 將同盟網域設定中的 『PromptLoginBehavior』 設定為 『Disabled』。 您可以使用 New-MgDomainFederationConfiguration 來執行這項工作:

New-MgDomainFederationConfiguration -DomainId <domain> -PromptLoginBehavior "disabled"

Exchange ActiveSync 用戶端支援

支援 Android 5.0 (Lollipop) 或更新版本上的某些 Exchange ActiveSync 應用程式。 若要判斷您的電子郵件應用程式是否支援此功能,請連絡您的應用程式開發人員。

下一步

如果您想要在環境中設定憑證式驗證,請參閱 開始使用Android 上的憑證型驗證以取得指示。