Обзор проверки подлинности на основе удостоверений Файлы Azure для доступа К SMB

Область применения: ✔️ общие папки SMB

В этой статье объясняется, как использовать проверку подлинности на основе удостоверений локально или в Azure, чтобы обеспечить доступ на основе удостоверений к протоколу Файлы Azure через протокол SMB. Как и на файловых серверах Windows, вы можете предоставить разрешения учетной записи на уровне общей папки, каталога или файла. Дополнительная плата за обслуживание не взимается за включение аутентификации на основе идентификаторов в учетной записи хранения.

Файлы Azure поддерживает аутентификацию на основе удостоверений через SMB для клиентов Windows, Linux и macOS. Файлы Azure в настоящее время не поддерживает проверку подлинности на основе удостоверений для общих папок сетевой файловой системы (NFS).

Зачем использовать проверку подлинности на основе удостоверений?

По соображениям безопасности используйте проверку подлинности на основе удостоверений для доступа к общим папкам SMB вместо ключа учетной записи хранения. Это также удобнее, чем использование ключей учетной записи хранения во многих сценариях:

  • Использование проверки подлинности на основе удостоверений обеспечивает простой процесс миграции при замене локальных файловых серверов, что позволяет конечным пользователям продолжать получать доступ к данным с теми же учетными данными.

  • Проверка подлинности на основе удостоверений устраняет необходимость изменения службы каталогов при перемещении приложений в облако, что позволяет быстрее внедрять облако.

  • Для сценариев аварийного восстановления файлового хранилища можно настроить проверку подлинности на основе удостоверений, чтобы обеспечить надлежащее применение контроля доступа при переключении на резервную систему.

Принцип работы

Файлы Azure использует протокол Kerberos для проверки подлинности с помощью источника удостоверений. Если удостоверение, связанное с пользователем или приложением, работающим на клиентской машине, пытается получить доступ к данным в Файлы Azure, запрос отправляется в источник идентификации для проверки подлинности удостоверения. Если проверка подлинности выполнена успешно, источник идентификации возвращает билет Kerberos. Затем клиент отправляет запрос, включающий билет Kerberos, и Файлы Azure использует этот запрос для авторизации запроса. Служба Файлы Azure получает только билет Kerberos, а не учетные данные доступа пользователя.

Выберите источник идентификации для учетной записи хранения

Перед включением проверки подлинности на основе удостоверений в учетной записи хранения определите, какой источник удостоверений следует использовать. Большинство компаний и организаций имеют определенный тип среды домена, поэтому, скорее всего, у вас уже есть. Обратитесь к Active Directory (AD) или ИТ-администратору, чтобы убедиться. Если у вас еще нет источника удостоверений, необходимо настроить его, прежде чем включить проверку подлинности на основе удостоверений.

Поддерживаемые сценарии проверки подлинности

Вы можете включить проверку подлинности на основе удостоверений через SMB с помощью одного из трех источников удостоверений: Локальные доменные службы Active Directory (AD DS), Доменные службы Microsoft Entra или Microsoft Entra Kerberos. Вы можете использовать только один источник удостоверений для проверки подлинности доступа к файлам для каждой учетной записи хранения, и он применяется ко всем файловым ресурсам в учетной записи.

  • Локальные службы AD DS: Учетная запись хранилища присоединяется к локальным AD DS. Учетные записи из AD DS могут безопасно получать доступ к файловым общим ресурсам Azure по протоколу SMB с клиента, присоединенного к домену, или с клиента, имеющего беспрепятственный сетевой доступ к контроллеру домена. Локальная среда AD DS должна быть синхронизирована с Microsoft Entra ID либо с помощью локального приложения Microsoft Entra Connect, либо Microsoft Entra Connect cloud sync — легкого агента, который можно установить из Центр администрирования Microsoft Entra. Полный список необходимых компонентов см. в списке необходимых компонентов.

  • Microsoft Entra Kerberos: можно использовать Microsoft Entra ID для проверки подлинности hybrid или облачных удостоверений, позволяющих конечным пользователям получать доступ к общим папкам Azure. Если вы хотите выполнить проверку подлинности гибридных удостоверений, вам потребуется существующее развертывание AD DS, которое затем синхронизируется с клиентом Microsoft Entra. См. предварительные требования.

  • Доменные службы Microsoft Entra: облачные виртуальные машины, присоединенные к Доменные службы Microsoft Entra, могут получить доступ к общим папкам Azure с учетными данными Microsoft Entra. В этом решении Microsoft Entra ID запускает традиционный домен Windows Server AD, который является дочерним доменом клиента Microsoft Entra. См. предварительные требования.

Используйте следующие рекомендации, чтобы определить, какой источник идентификации следует выбрать.

  • Если в вашей организации уже развернута локально Active Directory и она не готова перемещать учетные записи в облако, а ваши клиенты, виртуальные машины и приложения присоединены к домену или обладают свободной сетевой связью с этими контроллерами домена, выберите Службы домен Active Directory (AD DS).

  • Если у некоторых или всех клиентов нет беспрепятственного сетевого подключения к вашему AD DS, или если вы храните профили FSLogix на файловых ресурсах Azure для виртуальных машин, присоединённых к Microsoft Entra, выберите Microsoft Entra Kerberos.

  • Если у вас есть локальная служба Active Directory, но вы планируете переместить приложения в облако и хотите, чтобы удостоверения существовали как в локальной среде, так и в облаке (гибридном), выберите Microsoft Entra Kerberos.

  • Если вы хотите пройти проверку подлинности только облачных удостоверений без использования контроллеров домена, выберите Microsoft Entra Kerberos.

  • Если вы уже используете Доменные службы Microsoft Entra, выберите Доменные службы Microsoft Entra в качестве источника удостоверений.

  • Если вам нужно пройти проверку подлинности клиентов macOS, выберите Microsoft Entra Kerberos.

Включите источник удостоверений в аккаунте хранения

Выбрав источник идентификации, активируйте его в своем аккаунте хранения.

AD DS

Для проверки подлинности AD DS можно разместить контроллеры домена AD на Azure виртуальных машинах или локальных виртуальных машинах. В любом случае ваши клиенты должны иметь беспрепятственное сетевое подключение к контроллеру домена, поэтому они должны находиться в корпоративной сети или виртуальной сети (VNET) вашей доменной службы. Мы рекомендуем присоединять клиентские машины или виртуальные машины к домену, чтобы пользователи не должны были вводить свои учетные данные каждый раз при доступе к ресурсу.

На следующей схеме показана проверка подлинности on-premises AD DS для файловых хранилищ Azure по протоколу SMB. Вы должны синхронизировать локальный AD DS с Microsoft Entra ID, используя Microsoft Entra Connect Sync или Microsoft Entra Connect cloud sync. Только гибридные идентификаторы пользователей, существующие как в локальном AD DS, так и в Microsoft Entra ID, могут быть аутентифицированы и авторизованы для доступа к совместному использованию файлов Azure. Это требование возникает, потому что вы настраиваете разрешение на уровне share-а с идентичностью, представленной в Microsoft Entra ID, тогда как разрешение на уровне каталога и файла применяется с этим в AD DS. Правильно настройте разрешения для одного и того же гибридного пользователя.

Диаграмма, показывающая локальную аутентификацию AD DS через SMB к общим папкам Azure.

Чтобы включить проверку подлинности AD DS, сначала прочитайте Обзор — аутентификацию на базе локальных доменные службы Active Directory через SMB для общих ресурсов Azure, а затем см. Включите проверку подлинности AD DS для общих ресурсов Azure.

Microsoft Entra Kerberos

Включив и настроив Microsoft Entra ID для аутентификации гибридных или облачных идентичностей, пользователи Microsoft Entra могут получить доступ к файловым ресурсам Azure с помощью аутентификации Kerberos. Эта конфигурация использует Microsoft Entra ID для выдачи заявок Kerberos с целью доступа к файловому ресурсу с помощью отраслевого стандартного протокола SMB. Это означает, что конечные пользователи могут получить доступ к общим папкам Azure без необходимости подключения к контроллерам домена.

Внимание

Чтобы использовать Microsoft Entra Kerberos для аутентификации гибридных идентичностей, нужна традиционная версия AD DS. Вы должны синхронизировать его с Microsoft Entra ID с помощью Microsoft Entra Connect Sync или Microsoft Entra Connect cloud sync. Клиенты должны быть присоединены к Microsoft Entra или гибридно присоединены к Microsoft Entra.

Следующая диаграмма представляет рабочий процесс аутентификации Microsoft Entra Kerberos для гибридных (то есть не только облачных) идентичностей по SMB.

Схема конфигурации для Microsoft Entra Kerberos аутентификации гибридных удостоверений через SMB.

Дополнительные сведения читайте в статье Включение аутентификации Kerberos Microsoft Entra для Файлы Azure.

Эту функцию также можно использовать для хранения профилей FSLogix на файловых ресурсах Azure для виртуальных машин, присоединённых к Microsoft Entra. Дополнительные сведения см. в разделе хранение контейнеров профилей FSLogix на Файлы Azure с использованием Microsoft Entra ID.

доменные службы Microsoft Entra

Для аутентификации Доменные службы Microsoft Entra необходимо включить Доменные службы Microsoft Entra и подключить виртуальные машины к домену. Эти виртуальные машины получают доступ к файловым ресурсам Azure с помощью аутентификации Kerberos. Эти виртуальные машины нуждаются в сетевом подключении к управляемому домену Доменные службы Microsoft Entra.

Поток проверки подлинности аналогичен локальной проверке подлинности AD DS с следующими различиями:

  • Процесс автоматически создает идентификатор учетной записи хранения при включении.
  • Все Microsoft Entra ID пользователи могут проходить проверку подлинности и быть авторизованы. Пользователи могут быть исключительно облачными или гибридными. Платформа управляет синхронизацией пользователей из Microsoft Entra ID в Доменные службы Microsoft Entra.

Требования к доступу для Доменные службы Microsoft Entra

Клиенты должны соответствовать следующим требованиям для проверки подлинности с помощью проверки подлинности доменных служб.

  • Аутентификация Kerberos требует, чтобы клиент был присоединён к управляемому домену Domain Services.
  • Клиенты, не входящие в Azure, не могут быть подключены к управляемому домену Domain Services.
  • Клиенты, не связанные с доменом, всё ещё могут получать доступ к файловым ресурсам Azure, используя явные учетные данные, только если у клиента есть беспрепятственное сетевое подключение к контроллерам доменных сервисов, например, через VPN или другие поддерживаемые соединения.

Схема конфигурации для проверки подлинности с помощью Доменные службы Microsoft Entra для Файлы Azure по протоколу SMB.

Дополнительные сведения см. в разделе Включение аутентификации Доменные службы Microsoft Entra в службах файлов Azure.

См. также