Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: ✔️ recursos compartidos de archivos SMB
En este artículo se explica cómo puede usar la autenticación basada en identidades, ya sea local o en Azure, para habilitar el acceso basado en identidades a Azure Files a través del protocolo bloque de mensajes del servidor (SMB). Al igual que los servidores de archivos de Windows, puede conceder permisos a una identidad a nivel de recurso compartido, directorio o archivo. No hay ningún cargo adicional por el servicio para habilitar la autenticación basada en identidades en la cuenta de almacenamiento.
Azure Files admite la autenticación basada en identidades a través de SMB para Windows, Linux y macOS clientes. Azure Files no admite actualmente la autenticación basada en identidades para los recursos compartidos de archivos del Sistema de archivos de red (NFS).
¿Por qué usar la autenticación basada en identidades?
Por motivos de seguridad, use la autenticación basada en identidades para acceder a los recursos compartidos de archivos SMB en lugar de a la clave de la cuenta de almacenamiento. También es más conveniente que usar claves de cuenta de almacenamiento en muchos escenarios:
El uso de la autenticación basada en identidades proporciona una experiencia de migración sin problemas al reemplazar los servidores de archivos locales, lo que permite a los usuarios finales seguir accediendo a sus datos con las mismas credenciales.
La autenticación basada en identidad elimina la necesidad de cambiar el servicio de directorio al mover aplicaciones a la nube, lo que acelera la adopción de la nube.
En caso de recuperación ante desastres de recursos compartidos de archivos, puede configurar la autenticación basada en identidades para garantizar el cumplimiento adecuado del control de acceso tras una conmutación por error.
Funcionamiento
Azure Files usa el protocolo Kerberos para autenticarse con un origen de identidad. Cuando una identidad asociada a un usuario o aplicación que se ejecuta en un cliente intenta acceder a los datos de Azure Files, la solicitud se envía al origen de identidad para autenticar la identidad. Si la autenticación se realiza correctamente, la fuente de identidad devuelve un vale de Kerberos. A continuación, el cliente envía una solicitud que incluye el vale kerberos y Azure Files usa ese vale para autorizar la solicitud. El servicio Azure Files solo recibe el vale kerberos, no las credenciales de acceso del usuario.
Elección de un origen de identidad para la cuenta de almacenamiento
Antes de habilitar la autenticación basada en identidades en la cuenta de almacenamiento, decida qué origen de identidad usar. La mayoría de las empresas y organizaciones tienen algún tipo de entorno de dominio configurado, por lo que es probable que ya tenga uno. Consulte el Active Directory (AD) o el administrador de TI para asegurarse de ello. Si aún no tiene un origen de identidad, debe configurar uno para poder habilitar la autenticación basada en identidades.
Escenarios de autenticación admitidos
Puede habilitar la autenticación basada en identidades a través de SMB mediante uno de los tres orígenes de identidad:
AD DS local: La cuenta de almacenamiento se une a AD DS local. Las identidades de AD DS pueden acceder de forma segura a los compartidos de archivos SMB Azure desde un cliente unido al dominio o desde un cliente que tenga conectividad de red sin obstáculos con el controlador de dominio. El entorno local de AD DS debe estar sincronizado con Microsoft Entra ID mediante la aplicación local Microsoft Entra Connect o Microsoft Entra Connect cloud sync, un agente ligero que puede instalar desde el centro de administración de Microsoft Entra. Consulte la lista completa de requisitos previos.
Microsoft Entra Kerberos: Puede usar Microsoft Entra ID para autenticar identidades híbridas o solo en la nube, lo que permite a los usuarios finales acceder a recursos compartidos de archivos de Azure. Si quiere autenticar identidades híbridas, necesita una implementación de AD DS existente, que luego se sincroniza con el inquilino de Microsoft Entra. Consulte los requisitos previos.
Microsoft Entra Domain Services: máquinas virtuales basadas en la nube unidas a Microsoft Entra Domain Services pueden acceder a recursos compartidos de archivos Azure con credenciales de Microsoft Entra. En esta solución, Microsoft Entra ID ejecuta un dominio tradicional de Windows Server AD que es un elemento secundario del inquilino de Microsoft Entra del cliente. Consulte los requisitos previos.
Use las instrucciones siguientes para determinar qué origen de identidad debe elegir.
Si su organización ya tiene un Active Directory local y no está listo para mover identidades a la nube, y si los clientes, las máquinas virtuales y las aplicaciones están unidos a un dominio o tienen conectividad de red no impedida a esos controladores de dominio, elija AD DS.
Si algunos o todos los clientes no tienen conectividad de red sin obstáculos con tu AD DS, o si almacenas perfiles de FSLogix en compartidos de archivos de Azure para máquinas virtuales unidas a Microsoft Entra, elige Microsoft Entra Kerberos.
Si tiene una Active Directory local existente, pero planea mover aplicaciones a la nube y desea que las identidades existan tanto en el entorno local como en la nube (híbrida), elija Microsoft Entra Kerberos.
Si desea autenticar identidades solo en la nube sin usar controladores de dominio, elija Microsoft Entra Kerberos.
Si ya usa Microsoft Entra Domain Services, elija Microsoft Entra Domain Services como origen de identidad.
Si necesita autenticar clientes macOS, elija Microsoft Entra Kerberos.
Tip
Puedes cambiar la fuente de identidad en una cuenta de almacenamiento más adelante si tus requisitos cambian. Por ejemplo, si estás pasando de AD DS local a identidades solo en la nube o híbridas respaldadas por Microsoft Entra ID, puedes migrar la cuenta de almacenamiento de AD DS a la autenticación Microsoft Entra Kerberos. Para orientación, consulta Cambiar la fuente de identidad para los archivos compartidos de Azure.
Habilitación de un origen de identidad en la cuenta de almacenamiento
Después de elegir un origen de identidad, habilítelo en la cuenta de almacenamiento.
AD DS
Para la autenticación de AD DS, puede hospedar los controladores de dominio de AD en Azure VMs o en las instalaciones. En cualquier caso, los clientes deben tener conectividad de red sin obstáculos al controlador de dominio, por lo que deben estar dentro de la red corporativa o la red virtual (VNET) del servicio de dominio. Se recomienda unir un dominio a las máquinas cliente o máquinas virtuales para que los usuarios no tengan que proporcionar credenciales explícitas cada vez que accedan al recurso compartido.
En el diagrama siguiente se muestra la autenticación de AD DS local para las comparticiones de archivos de Azure a través de SMB. Debes sincronizar el AD DS local con Microsoft Entra ID usando Microsoft Entra Connect Sync o Microsoft Entra Connect Cloud Sync. Solo las identidades híbridas de usuario que existen tanto en AD DS como en Microsoft Entra ID pueden autenticarse y autorizarse para el acceso a Azure a través de archivos compartidos. Este requisito existe porque usted configura el permiso de nivel de recurso compartido con respecto a la identidad representada en Microsoft Entra ID, mientras que el permiso de nivel de archivo y directorio se aplica con el de AD DS. Configura correctamente los permisos para el mismo usuario híbrido.
Para habilitar la autenticación de AD DS, lea primero Overview: autenticación local Active Directory Domain Services a través de SMB para recursos compartidos de archivos Azure y, a continuación, consulte Enable AD DS authentication for Azure file shares.
Microsoft Entra Kerberos
Al habilitar y configurar Microsoft Entra ID para autenticar identidades híbridas o exclusivas de la nube, los usuarios de Microsoft Entra pueden acceder a los recursos compartidos de archivos de Azure mediante la autenticación de Kerberos. Esta configuración utiliza Microsoft Entra ID para emitir los vales de Kerberos que permiten acceder al recurso compartido de archivos mediante el protocolo SMB estándar del sector. Esto significa que los usuarios finales pueden acceder a las comparticiones de archivos de Azure sin necesidad de conectividad de red a los controladores de dominio.
Importante
Para usar Microsoft Entra Kerberos y autenticar identidades híbridas, necesitas un despliegue tradicional de AD DS. Debes sincronizarlo con Microsoft Entra ID mediante Microsoft Entra Connect Sync o la sincronización en la nube de Microsoft Entra Connect. Los dispositivos cliente deben estar unidos a Microsoft Entra o unidos de forma híbrida a Microsoft Entra.
En el diagrama siguiente se representa el flujo de trabajo para la autenticación Microsoft Entra Kerberos para identidades híbridas (es decir, no solo en la nube) a través de SMB.
Para obtener más información, consulte Habilitar autenticación Kerberos de Microsoft Entra en Azure Files.
También puedes usar esta función para almacenar perfiles de FSLogix en compartidos de archivos de Azure para máquinas virtuales unidas a Microsoft Entra. Para obtener más información, consulte Almacenar contenedores de perfiles de FSLogix en Azure Files utilizando Microsoft Entra ID.
Servicios de dominio de Microsoft Entra
Para la autenticación de Microsoft Entra Domain Services, debes habilitar Microsoft Entra Domain Services y unir las máquinas virtuales al dominio. Estas máquinas virtuales acceden a los compartidos de archivos de Azure mediante autenticación Kerberos. Estas máquinas virtuales necesitan conectividad de red al dominio gestionado de Microsoft Entra Domain Services.
El flujo de autenticación es similar a la autenticación de AD DS local, con las siguientes diferencias:
- El proceso crea automáticamente la identidad de la cuenta de almacenamiento durante la habilitación.
- Todos los usuarios Microsoft Entra ID pueden autenticarse y autorizarse. Los usuarios pueden ser híbridos o estar solo en la nube. La plataforma administra la sincronización de usuarios de Microsoft Entra ID a Microsoft Entra Domain Services.
Requisitos de acceso para Microsoft Entra Domain Services
Los clientes deben cumplir los siguientes requisitos para autenticarse mediante la autenticación de Domain Services.
- La autenticación Kerberos requiere que el cliente esté unido al dominio gestionado por Servicios de Dominio.
- Los clientes que no son de Azure no pueden unirse al dominio gestionado de Servicios de Dominio.
- Los clientes que no están unidos a un dominio pueden seguir accediendo a los recursos compartidos de archivos de Azure mediante credenciales explícitas, pero solo si el cliente tiene conectividad de red sin restricciones con los controladores de dominio de Domain Services, por ejemplo, a través de una VPN u otras conexiones admitidas.
Para obtener más información, consulte Habilitar la autenticación de Microsoft Entra Domain Services en Azure Files.