Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: ✔️ SMB-Dateifreigaben
In diesem Artikel wird erläutert, wie Sie die identitätsbasierte Authentifizierung entweder lokal oder in Azure verwenden können, um den identitätsbasierten Zugriff auf Azure Files über das SMB-Protokoll (Server Message Block) zu aktivieren. Ähnlich wie bei Windows-Dateiservern können Sie Berechtigungen für eine Identität auf Freigabe-, Verzeichnis- oder Dateiebene erteilen. Es gibt keine zusätzlichen Servicegebühren, um die identitätsbasierte Authentifizierung für Ihr Speicherkonto zu aktivieren.
Azure Files unterstützt die identitätsbasierte Authentifizierung über SMB für Windows, Linux und macOS Clients. Azure Files unterstützt derzeit keine identitätsbasierte Authentifizierung für Network File System (NFS)-Dateifreigaben.
Warum identitätsbasierte Authentifizierung verwenden?
Verwenden Sie aus Sicherheitsgründen die identitätsbasierte Authentifizierung für den Zugriff auf SMB-Dateifreigaben anstelle des Speicherkontoschlüssels. Es ist auch praktischer als die Verwendung von Speicherkontoschlüsseln in vielen Szenarien:
Die Verwendung der identitätsbasierten Authentifizierung bietet eine nahtlose Migrationserfahrung beim Ersetzen lokaler Dateiserver, sodass Endbenutzer weiterhin mit denselben Anmeldeinformationen auf ihre Daten zugreifen können.
Die identitätsbasierte Authentifizierung beseitigt die Notwendigkeit, Ihren Verzeichnisdienst zu ändern, wenn Anwendungen in die Cloud verschoben werden, wodurch die Cloudakzeptanz beschleunigt wird.
Für DR-Szenarien mit Dateifreigaben können Sie die identitätsbasierte Authentifizierung konfigurieren, um eine ordnungsgemäße Durchsetzung der Zugriffssteuerung beim Failover zu gewährleisten.
Funktionsweise
Azure Files verwendet das Kerberos-Protokoll zur Authentifizierung mit einer Identitätsquelle. Wenn eine identität, die einem Benutzer oder einer Anwendung zugeordnet ist, der auf einem Client ausgeführt wird, versucht, auf Daten in Azure Files zuzugreifen, wird die Anforderung an die Identitätsquelle gesendet, um die Identität zu authentifizieren. Wenn die Authentifizierung erfolgreich ist, gibt die Identitätsquelle ein Kerberos-Ticket zurück. Der Client sendet dann eine Anforderung, die das Kerberos-Ticket enthält, und Azure Files dieses Ticket verwendet, um die Anforderung zu autorisieren. Der Azure Files-Dienst empfängt nur das Kerberos-Ticket, nicht die Zugriffsanmeldeinformationen des Benutzers.
Auswählen einer Identitätsquelle für Ihr Speicherkonto
Bevor Sie die identitätsbasierte Authentifizierung für Ihr Speicherkonto aktivieren, entscheiden Sie, welche Identitätsquelle verwendet werden soll. Die meisten Unternehmen und Organisationen haben eine Art von Domänenumgebung konfiguriert, sodass Sie wahrscheinlich bereits eine haben. Wenden Sie sich an Ihren Active Directory (AD) oder IT-Administrator, um sicher zu sein. Wenn Sie noch nicht über eine Identitätsquelle verfügen, müssen Sie eine konfigurieren, bevor Sie die identitätsbasierte Authentifizierung aktivieren können.
Unterstützte Authentifizierungsszenarien
Sie können die identitätsbasierte Authentifizierung über SMB mithilfe einer von drei Identitätsquellen aktivieren:
Lokale AD DS: Das Speicherkonto wird mit dem lokalen AD DS verknüpft. Identitäten aus AD DS können sicher auf Azure-Dateifreigaben über SMB zugreifen, und zwar von einem in die Domäne eingebundenen Client oder einem Client mit uneingeschränkter Netzwerkverbindung zum Domänencontroller aus. Die lokale AD DS-Umgebung muss mit Microsoft Entra ID synchronisiert werden, entweder mit der lokalen Microsoft Entra Connect Anwendung oder Microsoft Entra Connect Cloud Sync, einem leichtgewichtigen Agenten, den Sie von der aus installieren können. Microsoft Entra Admin Center. Weitere Informationen finden Sie in der vollständigen Liste der Voraussetzungen.
Microsoft Entra Kerberos: Sie können Microsoft Entra ID verwenden, um hybrid oder rein cloudbasierte Identitäten zu authentifizieren, sodass Endbenutzer auf Azure Dateifreigaben zugreifen können. Wenn Sie Hybrididentitäten authentifizieren möchten, benötigen Sie eine vorhandene AD DS-Bereitstellung, die Sie dann mit Ihrem Microsoft Entra Mandanten synchronisieren. Siehe die Voraussetzungen.
Microsoft Entra Domain Services: Cloud-basierte VMs, die mit Microsoft Entra Domain Services verbunden sind, können mithilfe von Microsoft Entra-Anmeldeinformationen auf Azure-Dateifreigaben zugreifen. In dieser Lösung führt Microsoft Entra ID eine herkömmliche Windows Server AD-Domäne aus, die ein untergeordnetes Element des Microsoft Entra-Mandanten des Kunden ist. Siehe die Voraussetzungen.
Gehen Sie folgendermaßen vor, um zu bestimmen, welche Identitätsquelle ausgewählt werden sollte.
Wenn Ihre Organisation bereits über eine lokales Active Directory verfügt und nicht bereit ist, Identitäten in die Cloud zu verschieben, und wenn Ihre Clients, VMs und Anwendungen mit einer Domäne verbunden sind oder eine nicht unterstützte Netzwerkkonnektivität mit diesen Domänencontrollern haben, wählen Sie AD DS aus.
Wenn einige oder alle Clients keine uneingeschränkte Netzwerkverbindung zu Ihrem AD DS haben oder wenn Sie FSLogix-Profile auf Azure-Dateifreigaben für Microsoft Entra-verbundene VMs speichern, wählen Sie Microsoft Entra Kerberos.
Wenn Sie über eine vorhandene lokales Active Directory verfügen, aber planen, Anwendungen in die Cloud zu verschieben, und Sie möchten, dass Ihre Identitäten sowohl lokal als auch in der Cloud (Hybrid) vorhanden sind, wählen Sie Microsoft Entra Kerberos aus.
Wenn Sie reine Cloudidentitäten authentifizieren möchten, ohne Domänencontroller zu verwenden, wählen Sie Microsoft Entra Kerberos aus.
Wenn Sie bereits Microsoft Entra Domain Services verwenden, wählen Sie Microsoft Entra Domain Services als Identitätsquelle aus.
Wenn Sie macOS-Clients authentifizieren müssen, wählen Sie Microsoft Entra Kerberos aus.
Tip
Du kannst später die Identitätsquelle eines Speicherkontos ändern, falls sich deine Anforderungen ändern. Wenn Sie zum Beispiel von On-Premises AD DS zu reiner Cloud- oder hybriden Identitäten mit Microsoft Entra ID wechseln, können Sie das Speicherkonto von AD DS auf Microsoft Entra Kerberos-Authentifizierung migrieren. Anleitungen finden Sie unter Ändern der Identitätsquelle für Azure-Dateifreigaben.
Aktivieren einer Identitätsquelle für Ihr Speicherkonto
Nachdem Sie eine Identitätsquelle ausgewählt haben, aktivieren Sie sie auf Ihrem Speicherkonto.
AD DS
Bei der AD DS-Authentifizierung können Sie Ihre AD-Domänencontroller auf Azure VMs oder lokal hosten. Auf jeden Fall müssen Ihre Clients über eine unbehinderte Netzwerkkonnektivität mit dem Domänencontroller verfügen, daher müssen sie sich innerhalb des Unternehmensnetzwerks oder des virtuellen Netzwerks (VNET) Ihres Domänendiensts befinden. Es wird empfohlen, Ihre Clientcomputer oder VMs mit einer Domäne zu verknüpfen, damit Benutzende nicht bei jedem Zugriff auf die Freigabe explizite Anmeldeinformationen angeben müssen.
Das folgende Diagramm stellt die lokale AD DS-Authentifizierung für Azure-Dateifreigaben über SMB dar. Sie müssen den lokalen AD DS mit Microsoft Entra ID synchronisieren, indem Sie Microsoft Entra Connect Sync oder Microsoft Entra Connect Cloud Sync verwenden. Nur hybride Benutzeridentitäten, die sowohl im lokalen AD DS als auch in der Microsoft Entra ID existieren, können authentifiziert und für den Zugriff auf Azure-Dateifreigabe autorisiert werden. Diese Anforderung ist vorhanden, weil Sie die Berechtigung auf Freigabeebene mit der in Microsoft Entra ID dargestellten Identität konfigurieren, die Berechtigung auf Verzeichnis- und Dateiebene jedoch mit der Identität in AD DS erzwungen wird. Konfigurieren Sie die Berechtigungen korrekt für denselben Hybrid-Nutzer.
Um die AD DS-Authentifizierung zu aktivieren, lesen Sie zuerst Overview – lokale Active Directory Domain Services Authentifizierung über SMB für Azure Dateifreigaben und lesen Sie dann Enable AD DS-Authentifizierung für Azure Dateifreigaben.
Microsoft Entra Kerberos
Durch das Aktivieren und Konfigurieren der Microsoft Entra ID zur Authentifizierung hybrider oder reiner Cloud-Identitäten können Microsoft Entra-Nutzer mithilfe der Kerberos-Authentifizierung auf Azure-Dateifreigaben zugreifen. Diese Konfiguration verwendet Microsoft Entra ID, um die Kerberos-Tickets für den Zugriff auf die Dateifreigabe mit dem branchenüblichen SMB-Protokoll auszugeben. Dies bedeutet, dass Endbenutzer auch ohne Verbindung zu Domänencontrollern auf Azure-Dateifreigaben zugreifen können.
Wichtig
Um Microsoft Entra Kerberos zur Authentifizierung hybrider Identitäten zu nutzen, benötigt man eine traditionelle AD DS-Bereitstellung. Sie müssen es mit Microsoft Entra ID synchronisieren, indem Sie Microsoft Entra Connect Sync oder Microsoft Entra Connect cloud sync verwenden. Clients müssen Microsoft Entra-verbunden oder Microsoft Entra hybrid-verbunden sein.
Das folgende Diagramm stellt den Arbeitsablauf für die Microsoft Entra Kerberos-Authentifizierung für hybride (also nicht nur cloud-basierte) Identitäten über KMU dar.
Weitere Informationen finden Sie unter Enable Microsoft Entra Kerberos-Authentifizierung auf Azure Files.
Sie können diese Funktion auch verwenden, um FSLogix-Profile auf Azure-Dateifreigaben für mit Microsoft Entra verbundene VMs zu speichern. Weitere Informationen finden Sie unter Store FSLogix Profilcontainer auf Azure Files mithilfe von Microsoft Entra ID.
Microsoft Entra Domänendienste
Für die Authentifizierung von Microsoft Entra Domain Services müssen Sie Microsoft Entra Domain Services aktivieren und die virtuellen Maschinen der Domäne zuordnen. Diese virtuellen Maschinen greifen über Kerberos-Authentifizierung auf Azure-Dateifreigaben zu. Diese virtuellen Maschinen benötigen eine Netzwerkverbindung zur von Microsoft Entra Domain Services verwalteten Domäne.
Der Authentifizierungsfluss ähnelt der lokalen AD DS-Authentifizierung mit den folgenden Unterschieden:
- Der Prozess erstellt während der Aktivierung automatisch die Speicherkontoidentität.
- Alle Microsoft Entra ID Benutzer können sich authentifizieren und autorisieren. Bei den Benutzern kann es sich um reine Cloudbenutzer oder um hybride Benutzer handeln. Die Plattform verwaltet die Benutzersynchronisierung von Microsoft Entra ID zu Microsoft Entra Domain Services.
Zugriffsanforderungen für Microsoft Entra Domain Services
Clients müssen die folgenden Anforderungen erfüllen, um sich mithilfe der Domänendiensteauthentifizierung zu authentifizieren.
- Die Kerberos-Authentifizierung erfordert, dass der Client mit der von Domain Services verwalteten Domäne verbunden ist.
- Nicht-Azure-Clients können nicht mit der von Domain Services verwalteten Domäne verbunden werden.
- Clients, die nicht domänengebunden sind, können weiterhin auf Azure-Dateifreigaben zugreifen, indem sie explizite Zugangsdaten verwenden, nur wenn der Client eine ungehinderte Netzwerkverbindung zu den Domain Services-Domänencontrollern hat, zum Beispiel über VPN oder andere unterstützte Verbindungen.
Weitere Informationen finden Sie unter Enable Microsoft Entra Domain Services authentication on Azure Files.