Configurazione delle impostazioni avanzate per il supporto Mobile Enterprise Gateway (MEG) per Apple WKWebView

Il supporto di Mobile Enterprise Gateway (MEG) per Apple WKWebView richiede le seguenti impostazioni per il tunneling del traffico intranet a cui si accede dal browser IBM® MaaS360®. La maggior parte di queste impostazioni viene rilevata automaticamente da Mobile Enterprise Gateway (MEG), ma è possibile modificarle nello strumento di configurazione di Cloud Extender®.

Server DNS e domini di ricerca

Utilizzate un server DNS per risolvere i nomi di host di tutti i siti intranet aziendali a cui si accede con il browser IBM MaaS360. Questo valore può essere configurato nella sezione Advanced per il modulo Mobile Enterprise Gateway (MEG) nel Cloud Extender Configuration Tool.

Questi valori vengono rilevati automaticamente dal modulo Mobile Enterprise Gateway (MEG) di Cloud Extender, a seconda del computer da cui sono state eseguite le impostazioni.

Impostazioni proxy tunnel dispositivo

L'impostazione Proxy Type specifica il tipo di traffico instradato tramite il server proxy.
  • L'impostazione HTTPS instrada i siti HTTP / HTTPS consentiti (siti elencati nella allowlist del criterio WorkPlace Persona ) attraverso il modulo Mobile Enterprise Gateway (MEG).
  • L'impostazione HTTP utilizza il protocollo HTTP per instradare i siti consentiti solo attraverso il modulo Mobile Enterprise Gateway (MEG).

Elenco accessi e elenco delle eccezioni

Mobile Enterprise Gateway (MEG) utilizza i modelli di accesso specificati nella politica WorkPlace Persona per filtrare il traffico che può passare attraverso il gateway. Queste impostazioni sono configurate nel criterio WorkPlace Persona in Browser > Enterprise Gateway > Elenco accessi.

I seguenti modelli di accesso consentono il traffico attraverso il gateway. Quando si esegue l'aggiornamento all'ultima versione di Mobile Enterprise Gateway (MEG), tutti i pattern esistenti sono supportati ma alcuni modelli di accesso richiedono un'elaborazione extra sul dispositivo. Aggiornare l'elenco di accesso nel criterio WorkPlace Persona per utilizzare i modelli supportati nella tabella seguente. Per gli elenchi di accesso aggiornati, utilizzare le espressioni di dominio jolly e le sottoreti IP che vengono instradate attraverso il gateway.

Modello Supportato da MEG Configurazione consigliata per MEG Commenti
*.* Effettua il tunnel di tutto il traffico del browser IBM MaaS360 attraverso il gateway IBM MaaS360.
*.testhost.com Effettua il tunnel di tutto il traffico corrispondente al dominio testhost.com attraverso il gateway IBM MaaS360.
testhost, testhost. *, *testhost X Effettua il tunnel di tutto il traffico che corrisponde all'espressione regolare testhost specificata attraverso il gateway IBM MaaS360.
1.*, 1.*.*.* , 1… Esegue il tunnel di tutto il traffico che corrisponde alla sottorete IP 1.0.0.0/255.0.0.0 .

Configurazione di esempio

L'amministratore utilizza 1.2.3.4 come server DNS e desidera instradare i domini intranet test-domain1, test-domain2 e i domini distribuiti nella sottorete 10.0.0.0/255.0.0.0 .

Utilizzare la seguente configurazione.
  • Server DNS: 1.2.3.4
  • Domini di ricerca DNS: test-domain1.com, test-domain2.com, …
  • Elenco accessi: 0.*.*. *

Impatto dell'utilizzo di *.* nell'elenco dei filtri di accesso

Se si utilizza il filtro *.* nell'elenco dei filtri di accesso, sul dispositivo viene aggiunta una regola che consente al gateway IBM MaaS360 di ricevere tutto il traffico proveniente dal dispositivo mentre il browser IBM MaaS360 è attivo. Questo traffico include tutto il traffico utente che proviene dal browser IBM MaaS360 e il traffico di rete che proviene da qualsiasi applicazione in esecuzione in background. Consentire a tutto il traffico utente potrebbe essere bloccato dal firewall aziendale o creare un carico non necessario sui dati di rete in uscita dalla rete aziendale. Specificare i domini e le sottoreti IP esatte che si desidera instradare attraverso la rete aziendale.

Impatto di utilizzare le espressioni regolari con domini incompleti nell'elenco dei filtri di accesso

I modelli di accesso testhost, testhost. * e *testhost richiedono che il client gateway IBM MaaS360 sui dispositivi iOS elabori tutto il traffico DNS e applichi le espressioni regolari specificate. Il client gateway IBM MaaS360 intercetta tutto il traffico DNS sul dispositivo quando il browser IBM MaaS360 è in esecuzione. Qualsiasi query DNS che corrisponde all'espressione utilizza il server DNS specificato nel modulo Mobile Enterprise Gateway (MEG). Per tutto il resto del traffico, il browser IBM MaaS360 utilizza il server DNS pubblico fornito da Quad9 per risolvere i domini. È possibile accedere ai servizi DNS di Quad9 dai seguenti indirizzi IPv4 : 9.9.9.9, 149.112.112.112. Utilizzare questo approccio per intercettare tutto il traffico DNS se i modelli corrispondenti, come testhost, testhost. * e *testhost , sono specificati nell'elenco di accesso del criterio WorkPlace Persona.

Configurazione del server proxy con l' URL Proxy Auto-Configuration (PAC) o le impostazioni Auto Proxy

Il gateway IBM MaaS360 consente solo i domini che corrispondono alle espressioni regolari specificate ed elencate nel criterio WorkPlace Persona e ai server DNS e domini DNS specificati ed elencati nel Cloud Extender Configuration Tool. Tutto il traffico che passa attraverso il gateway è diretto al server di destinazione. Se si desidera inviare il traffico gateway tramite il gateway, configurare il proxy nel Cloud Extender Configuration Tool.

È inoltre possibile elencare tutti gli indirizzi IP o i nomi host del server proxy nell'elenco di accesso della politica WorkPlace Persona per accedere al traffico verso i server proxy. Il rilevamento automatico della configurazione del proxy non è supportato dal nuovo protocollo Mobile Enterprise Gateway (MEG). Poiché le impostazioni proxy sono configurate su un dispositivo, quest'ultimo richiede un URL PAC o un indirizzo di server proxy manuale per risolvere le impostazioni proxy. Se si utilizza l'impostazione Proxy automatico, selezionare l'impostazione URL PAC proxy o Configura manualmente le impostazioni proxy per la configurazione del proxy.

Autenticazione Kerberos

Mobile Enterprise Gateway (MEG) supporta l'autenticazione Kerberos utilizzando le capacità native di iOS. Nei criteri MDM MaaS360 iOS è possibile configurare l'autenticazione Kerberos utilizzando il payload MDM single sign-on. L'autenticazione Kerberos non è supportata per i clienti non MDM su dispositivi iOS . Utilizzare i seguenti parametri nel criterio MDM iOS per configurare Kerberos sui dispositivi iOS.

Impostazione della politica MDM iOS Descrizione Dispositivi supportati
Nome account Il nome dell'account per l'account SSO (single sign - on) di Kerberos . iOS 7.0+
Nome principal Il nome univoco che consente a Kerberos di identificare un utente. Se un nome non viene fornito, l'utente viene spinto a fornire un nome durante l'installazione del profilo. Utilizzare %domain% come carattere jolly. iOS 7.0+
Realm La stringa di caratteri che contiene una posizione account utente e un nome account utente. Questo valore deve essere in maiuscolo. Utilizzare %domain% come carattere jolly. iOS 7.0+
Prefissi URL L'elenco dei prefissi URL che devono corrispondere per utilizzare questo account per l'autenticazione Kerberos su HTTP.
Nota: anche i prefissi URL devono corrispondere.
iOS 7.0+
Certificati di identità Il certificato utilizzato per autenticarsi con il dispositivo. Questo campo può essere vuoto e se non selezionato utilizzerà username / password per l'autenticazione iOS 8.0+
Intervalli di app consentite L'elenco o la gamma di app che sono accettabili sul dispositivo. iOS 8.0+

Gateway regionali

La funzione di gateways regionale non è supportata da Mobile Enterprise Gateway (MEG). Il supporto per i gateway regionali verrà aggiunto per gli agenti Mobile Enterprise Gateway (MEG) in una release futura. Se si è configurato un gateway regionale nel criterio WorkPlace Persona e si utilizza Mobile Enterprise Gateway (MEG), il traffico di IBM MaaS360 Browser iOS app passa attraverso il gateway predefinito configurato nel criterio, ma non utilizza i gateway configurati nell'impostazione del gateway regionale.