Включить проверку подлинности Kerberos Microsoft Entra для гибридных и исключительно облачных удостоверений в Файлы Azure

Область применения: ✔️ общие папки SMB

В этой статье объясняется, как включить и настроить Microsoft Entra ID для проверки подлинности hybrid или облачных удостоверений.

  • Гибридные удостоверения — это локальные удостоверения доменные службы Active Directory (AD DS), которые синхронизируются с Microsoft Entra ID с помощью Microsoft Entra Connect Sync или Microsoft Entra Cloud Sync.

  • Идентификаторы только для облака создаются и управляются исключительно в Microsoft Entra ID.

Если включить проверку подлинности Kerberos Microsoft Entra, пользователи могут получить доступ к общим папкам Azure с помощью проверки подлинности Kerberos. Microsoft Entra ID выдает необходимые билеты Kerberos для доступа к общей папке с помощью протокола SMB. Для пользователей, работающих только в облаке, этот метод аутентификации означает, что общим папкам Azure больше не требуется контроллер домена для авторизации или аутентификации. Однако для гибридных удостоверений настройка списков управления доступом Windows (ACL) и разрешений на уровне каталога и файлов для пользователя или группы требует беспрепятственного сетевого подключения к контроллеру домена, расположенному на территории предприятия.

Дополнительные сведения см. в разделе Обзор параметров проверки подлинности на основе удостоверений Файлы Azure для доступа к SMB и в этой детальной статье.

Внимание

Можно включить только один источник удостоверения в учетной записи хранения для аутентификации на основе удостоверения с помощью Файлы Azure. Если проверка подлинности Kerberos Microsoft Entra не соответствует вашим требованиям, вы можете вместо этого использовать локальную службу домена Active Directory (AD DS) или Доменные службы Microsoft Entra. Шаги конфигурации и поддерживаемые сценарии отличаются для каждого метода.

Предварительные условия

Прежде чем включить проверку подлинности Microsoft Entra Kerberos по протоколу SMB для файловых ресурсов Azure, убедитесь, что выполнены следующие предварительные требования.

Минимальные предварительные требования

Вам потребуются следующие минимальные предварительные требования. Без этих предварительных требований невозможно пройти проверку подлинности с помощью Microsoft Entra ID.

  • Ваша учетная запись хранения Azure не может пройти проверку подлинности с помощью идентификатора Microsoft Entra и второго метода, например AD DS или доменных служб Microsoft Entra. Если вы уже выбрали другой источник удостоверений для учетной записи хранения, перед включением Microsoft Entra Kerberos необходимо отключить его. Если вы переходите с локальной аутентификации AD DS на Microsoft Entra Kerberos для облачных или гибридных идентификаторов, следуйте шагам в разделе «Изменить источник идентификации для файловых ресурсов Azure».

  • Если вы хотите выполнить проверку подлинности гибридных удостоверений, вам также потребуется AD DS и Microsoft Entra Connect Sync или Microsoft Entra Cloud Sync. Эти учетные записи необходимо создать в Active Directory и синхронизировать их с Microsoft Entra ID. Чтобы назначить разрешения управления доступом на основе ролей Azure (Role-Based контроль доступа, RBAC) для общей папки Azure группе пользователей, необходимо создать группу в Active Directory и синхронизировать ее с Microsoft Entra ID. Это требование не применяется к удостоверениям, которые существуют только в облаке.

  • Требуется служба автоматического обнаружения веб-прокси WinHTTP (WinHttpAutoProxySvc) и должна быть запущена. По соображениям безопасности можно отключить автоматическое обнаружение веб-прокси (WPAD) с помощью ключей реестра. Однако не стоит отключать весь WinHttpAutoProxySvc сервис, так как он отвечает за множество других функций, включая запросы Kerberos Key Distribution Center Proxy (KDC Proxy).

  • Требуется служба вспомогательного IP-адреса (iphlpsvc) и она должна быть запущена.

  • Необходимо отключить многофакторную проверку подлинности (MFA) в приложении Entra, представляющего учетную запись хранения. Инструкции см. в разделе "Отключить многофакторную проверку подлинности" в учетной записи хранения.

  • Если у вас есть политики управления приложениями , блокирующие добавление симметричного ключа к принципалам сервиса или ограничивающие срок жизни симметричного ключа принципа сервиса значением менее 366 дней, необходимо скорректировать политику или предоставить исключение для сервиса «Поставщик ресурсов хранения» (идентификатор a6aa9161-5291-40bb-8c5c-923b567bee3bприложения). Если вы используете Центр администрирования Microsoft Entra, эти политики определяются в настройках «Блокировать добавление пароля» и «Ограничить максимальный срок службы пароля». При использовании API Graph эти политики определяются с помощью ограничений symmetricKeyAddition, symmetricKeyLifetime и servicePrincipalRestrictions.passwordCredentials.

  • С Microsoft Entra Kerberos шифрование билетов Kerberos всегда использует AES-256. Но вы можете задать шифрование каналов SMB, которое лучше всего соответствует вашим потребностям.

  • Файлы Azure поддержка SMB для внешних удостоверений в настоящее время ограничена сценариями FSLogix, выполняемыми в Виртуальный рабочий стол Azure. Эта поддержка применяется к внешним пользователям, приглашенным к клиенту Microsoft Entra ID в общедоступном облаке, за исключением пользователей из нескольких облаков (приглашенных в клиент из Azure для государственных организаций или Azure, управляемых 21Vianet). Сценарии облака для государственных организаций не поддерживаются. Сценарии, не связанные с Виртуальный рабочий стол Azure, не поддерживаются для приглашённых пользователей бизнес-бизнеса или пользователей из других арендаторов Microsoft Entra.

  • Microsoft Entra Kerberos в настоящее время не поддерживает доступ между клиентами.

Предварительные требования к операционной системе и домену

Стандартный поток проверки подлинности Kerberos Microsoft Entra, описанный в этой статье, требует следующих предварительных требований. Если некоторые или все клиентские компьютеры не соответствуют этим предварительным требованиям, вы по-прежнему можете включить Microsoft Entra проверку подлинности Kerberos для общих папок SMB, но вам нужно настройку облачного доверия, чтобы позволить этим клиентам получать доступ к общим папкам.

Чтобы использовать проверку подлинности Kerberos Microsoft Entra для удостоверений, доступных только для облака, используйте одну из следующих операционных систем:

  • Windows 11 Enterprise/Pro один или несколько сеансов. Для лучшего взаимодействия используйте по крайней мере:
    • Windows 11 версии 26H1 или новее, с обновлением KB5079489 или новее (сборка ОС 28000.1764 или новее)
    • Windows 11 версии 25H2 как минимум с обновлением KB5079391 (сборка ОС 26200.8116 или выше)
    • Windows 11 версии 24H2 как минимум с KB5079391 (сборка ОС 26100.8116 или выше)
  • Windows Server 2025 с установленными последними накопительными обновлениями.

Чтобы использовать проверку подлинности Kerberos Microsoft Entra для гибридных удостоверений, используйте одну из следующих операционных систем:

Сведения о том, как создать и настроить виртуальную машину Windows и войти в нее с помощью аутентификации на основе Microsoft Entra ID, см. в статье Вход в виртуальную машину Windows в Azure с помощью Microsoft Entra ID и управления доступом на основе ролей Azure.

Клиенты должны быть включены в Microsoft Entra или гибридно включены в Microsoft Entra. Они не могут быть присоединены к Доменные службы Microsoft Entra или присоединены только к AD.

Региональная доступность для Microsoft Entra Kerberos

Microsoft Entra Kerberos поддерживает гибридные и облачные идентичности во всех регионах облаков Azure Public, Azure US Gov и Azure для Китая (21Vianet).

Включение проверки подлинности Kerberos Microsoft Entra

Вы можете включить проверку подлинности Kerberos Microsoft Entra на Файлы Azure с помощью портала Azure, PowerShell или Azure CLI.

Чтобы включить проверку подлинности Kerberos Microsoft Entra с помощью портала Azure выполните следующие действия.

  1. Войдите на портал Azure и выберите учетную запись хранения, для которой требуется включить проверку подлинности Kerberos Microsoft Entra.

  2. В меню службы в разделе хранилища данных выберите классические общие папки.

  3. Рядом с доступом на основе удостоверений выберите состояние конфигурации, например "Не настроено".

    Скриншот портала Azure, показывающий настройки файлового ресурса для учетной записи хранения.

  4. В разделе Microsoft Entra Kerberos выберите Set up.

  5. Установите флажок Microsoft Entra Kerberos.

    Скриншот портала Azure с настройками конфигурации идентификационного доступа для учетной записи хранилища. Выбран Microsoft Entra Kerberos.

  6. Optional: Если вы выполняете проверку подлинности гибридных удостоверений и хотите настроить разрешения уровня каталога и файлов с помощью проводника Windows, укажите доменное имя и GUID домена для локального AD. Эти сведения можно получить от администратора домена или выполнив следующий командлет Active Directory PowerShell из локального клиента, присоединенного к AD: Get-ADDomain. Имя домена отображается в выходных данных под DNSRoot, а GUID домена — под ObjectGUID. Если вы предпочитаете настраивать разрешения на уровне каталога и файлов с помощью icacls, можно пропустить этот шаг. Однако если вы хотите использовать icacls, клиент должен иметь беспрепятственное сетевое подключение к локальной AD. Настройка разрешений на уровне каталогов и файлов с помощью Проводника Windows в настоящее время не поддерживается для облачных удостоверений.

  7. Нажмите Сохранить.

Предупреждение

Если ранее вы включили аутентификацию Microsoft Entra Kerberos в рамках ограниченной предварительной версии вручную, чтобы хранить профили FSLogix в Файлы Azure на виртуальных машинах, присоединённых к Microsoft Entra, пароль субъекта-службы учётной записи хранения истекает каждые шесть месяцев. После истечения срока действия пароля пользователи не смогут получить билеты Kerberos для доступа к общему файловому ресурсу. Чтобы устранить эту проблему, ознакомьтесь с Error — пароль учетной записи службы истек в Microsoft Entra ID.

После включения проверки подлинности Kerberos в Microsoft Entra предоставьте согласие администратора для нового приложения Microsoft Entra, зарегистрированного в вашем арендаторе Entra. Этот сервисный субъект создается автоматически и не используется для авторизации доступа к общему файловому ресурсу, поэтому не вносите в него никаких изменений, кроме описанных здесь. Если вы это сделаете, возникнет ошибка.

Разрешения API можно настроить на портале Azure, выполнив следующие действия.

  1. Откройте Microsoft Entra ID.
  2. В меню службы в разделе Manage выберите Регистрация приложений.
  3. Выберите Все приложения.
  4. Выберите приложение с именем, совпадающим с [Storage Account] <your-storage-account-name>.file.core.windows.net.
  5. В меню службы в разделе "Управление" выберите разрешения API.
  6. Выберите "Предоставить согласие администратора" для [имени каталога] , чтобы предоставить согласие для трех запрошенных разрешений API (openid, profile и User.Read) для всех учетных записей в каталоге.
  7. Выберите Да для подтверждения.

Если вы подключаетесь к учетной записи хранения через частную конечную точку или приватную ссылку с помощью проверки подлинности Microsoft Entra Kerberos, добавьте полное доменное имя приватного канала в приложение Microsoft Entra учетной записи хранения. Инструкции см. в руководстве по устранению неполадок.

Включение поддержки только облачных групп (обязательно для удостоверений только для облака)

Билеты Kerberos могут включать не более 1010 идентификаторов безопасности (SID) для групп. Теперь, когда Microsoft Entra Kerberos поддерживает облачные идентичности, тикеты должны включать как локальные групповые SID, так и облачные групповые SID. Если объединенные идентификаторы групп превышают 1010, билет Kerberos не может быть выдан.

Если вы используете Microsoft Entra Kerberos для проверки подлинности облачных идентичностей, обновите теги в файле манифеста приложения, иначе аутентификация завершится сбоем.

Следуйте этим инструкциям , чтобы обновить тег в манифесте приложения.

Отключение многофакторной проверки подлинности в учетной записи хранения

Microsoft Entra Kerberos не поддерживает использование MFA для доступа к общим папкам Azure, настроенным с помощью Microsoft Entra Kerberos. Необходимо исключить приложение Microsoft Entra, представляющее вашу учетную запись хранения, из политик условного доступа MFA, если они применяются ко всем приложениям.

Приложение учетной записи хранения должно иметь то же имя, что и учетная запись хранения в списке исключений условного доступа. Во время поиска приложения учетной записи для хранения в списке исключений условного доступа ищите: [Учетная запись для хранения] <your-storage-account-name>.file.core.windows.net

Замените <your-storage-account-name> правильным значением.

Внимание

Если вы не исключаете политики MFA из приложения учетной записи хранения, вы не сможете получить доступ к общей папке. Попытка сопоставить общую папку с помощью net use приводит к появлению сообщения об ошибке "Системная ошибка 1327: ограничения учетной записи препятствуют входу этого пользователя." Например: пустые пароли не допускаются, время входа ограничено или применяется ограничение политики".

Рекомендации по отключению MFA см. в следующих статьях:

Назначьте разрешения на уровне общего ресурса

При включении доступа на основе идентификации необходимо для каждого общего ресурса назначить, какие пользователи и группы должны иметь доступ к конкретной общей папке. После того как пользователю или группе предоставлен доступ к общему ресурсу, начинают действовать списки контроля доступа Windows (ACL, также называемые разрешениями NTFS) для отдельных файлов и каталогов. Эта система разрешений позволяет точно контролировать разрешения, аналогичные общей папке SMB в Windows Server.

Чтобы задать разрешения на уровне общего ресурса для гибридных или только облачных удостоверений, следуйте инструкциям в Назначение разрешений на уровне общего ресурса удостоверению.

Настройка разрешений на уровне каталога и файлов

После настройки разрешений на уровне общего ресурса можно назначить пользователю или группе списки управления доступом Windows (ACL) — разрешения на уровне каталогов и файлов. Для гибридных идентификаторов, если используется icacls или Проводник, это назначение требует использования устройства с непрепятствованным сетевым подключением к Active Directory.

Чтобы настроить разрешения на уровне каталога и файлов, следуйте инструкциям в статье Настройка разрешений на уровне каталога и файлов по протоколу SMB.

Настройка клиентов для получения билетов Kerberos

Включите функциональность Microsoft Entra Kerberos на клиентских машинах, которые хотите использовать для монтировки Файлы Azure shares. Эту функцию необходимо включить на каждом клиенте, использующего Файлы Azure.

Используйте один из трех методов:

Настройте этот CSP политики Intune, и примените его к клиентам: Kerberos/CloudKerberosTicketRetrievalEnabled, установив значение 1.

Примечание.

При настройке CloudKerberosTicketRetrievalEnabled через Intune используйте каталог параметров вместо метода OMA-URI. Метод OMA-URI не работает на многосессионных устройствах Виртуальный рабочий стол Azure. Многосеансовая конфигурация Виртуальный рабочий стол Azure — это типовой сценарий развертывания Microsoft Entra Kerberos для гибридных удостоверений, включая конфигурации с использованием присоединения к Microsoft Entra ID, FSLogix и Файлы Azure.

Изменения не являются мгновенными и требуют обновления политики или перезагрузки, чтобы вступили в силу.

Внимание

После применения этого изменения клиенты не могут подключаться к учетным записям хранения, настроенным для локальной интеграции AD DS без настройки сопоставлений областей Kerberos. Если вы хотите, чтобы клиенты подключались к учетным записям хранения, настроенным для AD DS, а также учетным записям хранения, настроенным для Microsoft Entra Kerberos, выполните действия, описанные в разделе Настройка сосуществования с учетными записями хранения с использованием локальных доменных служб AD DS.

Настройка совместного использования с учетными записями хранения с помощью локальных доменных служб Active Directory (AD DS)

Чтобы разрешить клиентским компьютерам подключаться к учетным записям хранения, настроенным для AD DS, а также учетным записям хранения, настроенным для Microsoft Entra Kerberos, выполните следующие действия. Если вы используете только Microsoft Entra Kerberos, пропустите этот раздел.

Добавьте запись для каждой учетной записи хранения, которая использует локальную интеграцию AD DS. Используйте один из следующих трех методов для настройки сопоставлений областей Kerberos. Изменения не являются мгновенными и требуют обновления политики или перезагрузки, чтобы вступили в силу.

Настройте эту Политику CSP Intune и примените её к клиентам: Kerberos/HostToRealm

Внимание

В Kerberos имена областей чувствительны к регистру и должны быть в верхнем регистре. Имя области Kerberos обычно совпадает с именем домена в прописных буквах.

Отмена настройки клиента для получения билетов Kerberos

Если вы больше не хотите использовать клиентский компьютер для проверки подлинности Kerberos Microsoft Entra, можно отключить функцию Microsoft Entra Kerberos на этом компьютере. Используйте один из следующих трех методов в зависимости от того, как вы включили функциональность:

Настройте эту политику CSP Intune и примените её к клиентам: Kerberos/CloudKerberosTicketRetrievalEnabled, установив значение 0

Изменения не являются мгновенными и требуют обновления политики или перезагрузки, чтобы вступили в силу.

Если вы выполнили шаги, описанные в разделе "Настройка сосуществования с учетными записями хранения с помощью локальных доменных служб Active Directory", то при желании можно удалить все сопоставления имен узлов с областями Kerberos на клиентской машине. Используйте один из трех методов:

Настройте эту Политику CSP Intune и примените её к клиентам: Kerberos/HostToRealm

Изменения не являются мгновенными и требуют обновления политики или перезагрузки, чтобы вступили в силу.

Внимание

После применения этого изменения клиенты не могут подключаться к учетным записям хранения, настроенным для проверки подлинности Microsoft Entra Kerberos. Однако они могут подключаться к учетным записям хранения, настроенным для AD DS, без дополнительной настройки.

Отключите проверку подлинности Microsoft Entra в учетной записи хранилища

Если вы хотите использовать другой метод проверки подлинности, можно отключить проверку подлинности Microsoft Entra в учетной записи хранения с помощью портала Azure, Azure PowerShell или Azure CLI.

Примечание.

Если отключить эту функцию, доступ к файловым хранилищам в вашей учетной записи хранения на основе удостоверений не будет доступен до тех пор, пока вы не включите и не настроите один из других источников удостоверений.

Чтобы отключить проверку подлинности Kerberos Microsoft Entra в учетной записи хранения с помощью портала Azure, выполните следующие действия.

  1. Войдите на портал Azure и выберите учетную запись хранения, для которой требуется отключить проверку подлинности Kerberos Microsoft Entra.
  2. В меню службы в разделе хранилища данных выберите классические общие папки.
  3. Рядом с доступом на основе удостоверений выберите состояние конфигурации.
  4. В разделе Microsoft Entra Kerberos выберите Configure.
  5. Снимите флажок Microsoft Entra Kerberos.
  6. Нажмите Сохранить.

Отладка

При необходимости запустите Debug-AzStorageAccountAuth cmdlet, чтобы провести базовые проверки конфигурации Microsoft Entra ID с авторизованным пользователем Microsoft Entra ID. Проверки Microsoft Entra, входящие в состав этого cmdlet, поддерживаются в модуле AzFilesHybrid PowerShell, начиная с версии 0.3.0+. Этот командлет работает для аутентификации Microsoft Entra Kerberos и AD DS, но не работает для учетных записей хранения, на которых включены Доменные службы Microsoft Entra. Дополнительные сведения о проверках, выполненных в этом командлете, см. в разделе Невозможно подключить общие папки Azure с помощью Microsoft Entra Kerberos.

Следующие шаги