Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : ✔️ partages de fichiers SMB
Cet article explique comment configurer l’authentification Kerberos Microsoft Entra pour Azure Files sur les appareils macOS à l’aide de macOS Platform Single Sign-On (PSSO) (préversion). Grâce à cette configuration, les appareils macOS joints à Microsoft Entra peuvent accéder en toute transparence aux partages de fichiers Azure SMB à l’aide de tickets d’octroi de tickets Kerberos (TGT) basés sur le cloud, sans demander aux utilisateurs leurs informations d’identification.
macOS Platform SSO intègre les appareils Mac à Microsoft Entra ID et permet aux utilisateurs de se connecter avec leurs identifiants Microsoft Entra ID à l’aide d’une clé liée au matériel, d’une carte à puce ou d’un mot de passe Microsoft Entra ID. En plus du Primary Refresh Token (PRT) de Platform SSO, Microsoft Entra ID émet un ticket Kerberos TGT cloud, partagé avec la pile Kerberos native de macOS via le mappage TGT dans PSSO. Les TGT Kerberos sur site peuvent également être obtenus lorsque le client est configuré (par exemple, via Intune) pour interroger les contrôleurs de domaine sur site. Cette configuration permet à l’authentification unique transparente de Azure Files sans inviter les utilisateurs à entrer des informations d’identification interactives.
Pour plus d’informations sur l’authentification Kerberos Microsoft Entra pour Azure Files, consultez Vue d’ensemble des options d’authentification Azure Files basées sur l’identité pour l’accès SMB.
Prerequisites
Avant de configurer l’accès à Azure Files sur macOS à l’aide de Platform SSO, assurez-vous de remplir les conditions préalables suivantes.
Configuration requise pour les appareils macOS
- macOS Tahoe 26.5 ou version ultérieure avec les dernières mises à jour installées.
- Microsoft Intune Portail d'entreprise version 5.2408.0 ou ultérieure installée sur l’appareil.
- L’appareil macOS doit être inscrit dans une solution de gestion des appareils mobiles (MDM).
- Le SSO de plateforme macOS doit déjà être configuré et déployé sur les appareils. Si vous n’avez pas configuré le SSO de la plateforme, consultez la documentation SSO de la plateforme pour des informations générales ou le guide de déploiement Intune pour les instructions étape par étape avant de continuer.
Configuration requise pour Azure Files
- L’authentification Kerberos Microsoft Entra doit être activée sur votre compte de stockage Azure. Si vous n'avez pas activé cette fonctionnalité, suivez les instructions fournies dans Activer Microsoft Entra authentification Kerberos pour les identités hybrides et cloud uniquement sur Azure Files.
- Le consentement administrateur doit être accordé au principal de service inscrit en activant Microsoft Entra Kerberos. Pour savoir comment procéder, consultez Accorder le consentement de l’administrateur au nouveau principal de service.
- L’authentification multifacteur (MFA) doit être désactivée pour l’application Microsoft Entra représentant le compte de stockage. Pour obtenir des instructions, consultez Désactiver l’authentification multifacteur sur le compte de stockage.
Exigences en matière d’autorisations et d’outils
Pour exécuter le script de mise à jour d’inscription d’application décrit dans cet article, vous avez besoin des éléments suivants :
- PowerShell 5.1 ou PowerShell 7.x.
- Le module PowerShell Microsoft.Graph.Applications. Si ce module n'est pas installé, exécutez
Install-Module Microsoft.Graph.Applications -Scope CurrentUser. - Soit le rôle Microsoft Entra Administrateur d’application, soit le rôle Administrateur général, avec l'autorisation Microsoft API Graph Application.ReadWrite.All.
Mettre à jour l’URI de l’identificateur d’inscription d’application
Cette étape n’est nécessaire que si vous avez des partages de fichiers existants dans le compte de stockage. Elle ne s’applique pas aux partages de fichiers nouvellement créés. S’il n’existe aucun partage de fichiers existant dans le compte de stockage, vous pouvez ignorer cette étape.
Pour que les clients macOS accèdent aux partages de fichiers Azure existants en utilisant Microsoft Entra Kerberos avec Platform SSO, vous devez mettre à jour l’URI d’identifiant CIFS en minusculecifs, sinon le montage du partage de fichiers échoue.
Lorsque vous activez un compte de stockage pour l’authentification Kerberos Microsoft Entra, le système inscrit automatiquement une application Microsoft Entra avec des URI d’identificateur qui incluent un CIFS/<storageaccount>.file.core.windows.net préfixe. macOS nécessite que le cifs préfixe soit en minuscules lors du montage d’un partage de fichiers SMB à l’aide de Kerberos. Si un URI d’identificateur contient le préfixe majuscule CIFS , les clients macOS ne peuvent pas s’authentifier et monter le partage.
Pour mettre à jour l’URI d’identificateur, utilisez le script PowerShell fourni dans le référentiel d’exemples Azure Files. Le script met à jour les URI d’identifiant dans les enregistrements d’applications de CIFS/<storageaccount>.file.core.windows.net à cifs/<storageaccount>.file.core.windows.net. Il prend en charge les mises à jour à application unique et en bloc via un fichier CSV et crée un journal d’audit de toutes les modifications.
Tip
Exécutez le script avec le -WhatIf paramètre pour afficher un aperçu des modifications sans les appliquer.
Mettre à jour une seule inscription d’application
Remplacez <app-registration-id> par l’ID d’inscription de l’application pour votre compte de stockage. Pour trouver cet ID, accédez à Microsoft Entra ID>inscriptions d'applications>All applications et recherchez le nom de votre compte de stockage.
.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>"
Pour générer un journal d’audit, spécifiez le -OutputFile paramètre :
.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>" -OutputFile "C:\audit\output.csv"
Mettre à jour plusieurs inscriptions d’applications
Créez un fichier CSV avec un en-tête de colonne AppId contenant les identifiants d’inscription d’application pour chaque compte de stockage que vous souhaitez mettre à jour. Par exemple:
AppId
12345678-1234-1234-1234-123456789012
87654321-4321-4321-4321-210987654321
Exécutez ensuite le script avec le -CsvFilePath paramètre :
$timestamp = Get-Date -Format "yyyyMMdd_HHmmss"
$outputFile = "C:\audit\production_update_$timestamp.csv"
.\updateappmanifestazurefiles.ps1 -CsvFilePath "C:\apps.csv" -OutputFile $outputFile
Note
Le script traite les applications par lots de 50, avec un délai de 100 ms entre les applications et un délai de 2 secondes entre les lots. Il fonctionne avec jusqu’à 20 000 applications. Pour les exécutions volumineuses, testez d’abord avec un petit sous-ensemble et passez en revue le journal d’audit avant une exécution à grande échelle.
Vérifier la mise à jour de l’URI de l’identifiant
Après avoir exécuté le script, vérifiez que l’URI d’identificateur a été mis à jour avec succès.
- Dans le portail Azure, ouvrez Microsoft Entra ID.
- Sous Gérer, sélectionnez inscriptions d'applications>All applications.
- Recherchez le nom de votre compte de stockage et sélectionnez l’application correspondante.
- Sous Gérer, sélectionnez Manifeste.
- Vérifiez que l’URI d’identificateur s’affiche
cifs/<storageaccount>.file.core.windows.netmaintenant en minuscules.
Configurer des profils MDM Kerberos SSO sur macOS
Pour activer l’authentification unique Kerberos pour Azure Files sur macOS, déployez un profil MDM d’authentification unique Kerberos qui dirige macOS vers le domaine Kerberos Cloud de Microsoft Entra ID. Si vos utilisateurs ont également besoin d’accéder aux ressources Active Directory local via Kerberos, déployez un profil séparé pour le domaine AD sur site.
Note
Si vous prévoyez d’utiliser à la fois les domaines Cloud Kerberos Microsoft Entra ID et Active Directory locaux, déployez le profil Active Directory local avant le profil Cloud Kerberos Microsoft Entra ID.
Configurer le profil Kerberos Microsoft Entra ID Cloud
Utilisez les paramètres suivants pour configurer le profil GPM Microsoft Entra ID Cloud Kerberos. Remplacez toutes les valeurs d’espaces réservés par les valeurs correctes pour votre locataire.
| Clé de configuration | Valeur recommandée | Note |
|---|---|---|
preferredKDCs |
kkdcp://login.microsoftonline.com/<tenantId>/kerberos |
Remplacez <tenantId> par votre ID de locataire Microsoft Entra. Vous trouverez cette valeur dans la page Vue d’ensemble de la centre d’administration Microsoft Entra. |
PayloadOrganization |
Nom de votre organisation | |
Hosts |
.windows.net et windows.net |
|
Realm |
KERBEROS.MICROSOFTONLINE.COM |
Doit être en majuscules. |
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>ExtensionData</key>
<dict>
<key>usePlatformSSOTGT</key>
<true/>
<key>performKerberosOnly</key>
<true/>
<key>preferredKDCs</key>
<array>
<string>kkdcp://login.microsoftonline.com/<tenantId>/kerberos</string>
</array>
</dict>
<key>ExtensionIdentifier</key>
<string>com.apple.AppSSOKerberos.KerberosExtension</string>
<key>Hosts</key>
<array>
<string>windows.net</string>
<string>.windows.net</string>
</array>
<key>Realm</key>
<string>KERBEROS.MICROSOFTONLINE.COM</string>
<key>PayloadDisplayName</key>
<string>Single Sign-On Extensions Payload for Microsoft Entra ID Cloud Kerberos</string>
<key>PayloadIdentifier</key>
<string>com.apple.extensiblesso.00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
<key>PayloadType</key>
<string>com.apple.extensiblesso</string>
<key>PayloadUUID</key>
<string>00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
<key>TeamIdentifier</key>
<string>apple</string>
<key>Type</key>
<string>Credential</string>
</dict>
</array>
<key>PayloadDescription</key>
<string></string>
<key>PayloadDisplayName</key>
<string>Kerberos SSO Extension for macOS for Microsoft Entra ID Cloud Kerberos</string>
<key>PayloadEnabled</key>
<true/>
<key>PayloadIdentifier</key>
<string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
<key>PayloadOrganization</key>
<string>Contoso</string>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>
Enregistrez cette configuration à l’aide d’un éditeur de texte avec l’extension .mobileconfig de fichier (par exemple) cloud-kerberos.mobileconfigaprès avoir mis à jour les valeurs de votre environnement.
Note
Lorsque vous définissez la clé usePlatformSSOTGT sur true, l’extension Kerberos utilise le TGT de Platform SSO avec le même royaume. Lorsque vous définissez la clé performKerberosOnly sur true, l’extension n’effectue pas de vérifications d’expiration du mot de passe, de vérifications des modifications externes du mot de passe et ne récupère pas le répertoire personnel de l’utilisateur. Configurez les deux clés dans les profils d’authentification unique Kerberos que vous déployez.
Configurer le profil Kerberos Active Directory local (facultatif)
Si vos utilisateurs ont également besoin de l’authentification unique Kerberos pour les ressources Active Directory locales, configurez un profil MDM distinct pour le domaine Kerberos de l’AD local. Remplacez toutes les références à contoso.com et Contoso par les valeurs correctes pour votre environnement.
| Clé de configuration | Valeur recommandée | Note |
|---|---|---|
Hosts |
.contoso.com et contoso.com |
Remplacez par votre domaine local ou votre nom de forêt. Conservez le caractère précédent . avant votre nom de domaine. |
Realm |
CONTOSO.COM |
Remplacez par votre nom de domaine local. Doit être en majuscules. |
PayloadOrganization |
Nom de votre organisation |
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>ExtensionData</key>
<dict>
<key>allowPasswordChange</key>
<true/>
<key>allowPlatformSSOAuthFallback</key>
<true/>
<key>performKerberosOnly</key>
<true/>
<key>pwReqComplexity</key>
<true/>
<key>syncLocalPassword</key>
<false/>
<key>usePlatformSSOTGT</key>
<true/>
</dict>
<key>ExtensionIdentifier</key>
<string>com.apple.AppSSOKerberos.KerberosExtension</string>
<key>Hosts</key>
<array>
<string>.contoso.com</string>
<string>contoso.com</string>
</array>
<key>Realm</key>
<string>CONTOSO.COM</string>
<key>PayloadDisplayName</key>
<string>Single Sign-On Extensions Payload for On-Premises</string>
<key>PayloadIdentifier</key>
<string>com.apple.extensiblesso.1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
<key>PayloadType</key>
<string>com.apple.extensiblesso</string>
<key>PayloadUUID</key>
<string>1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
<key>TeamIdentifier</key>
<string>apple</string>
<key>Type</key>
<string>Credential</string>
</dict>
</array>
<key>PayloadDescription</key>
<string></string>
<key>PayloadDisplayName</key>
<string>Kerberos SSO Extension for macOS for On-Premises</string>
<key>PayloadEnabled</key>
<true/>
<key>PayloadIdentifier</key>
<string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
<key>PayloadOrganization</key>
<string>Contoso</string>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>
Enregistrez cette configuration à l’aide d’un éditeur de texte avec l’extension .mobileconfig de fichier (par exemple) on-prem-kerberos.mobileconfigaprès avoir mis à jour les valeurs de votre environnement.
Déployer les profils à l’aide de Microsoft Intune
Si vous utilisez Intune comme solution MDM, procédez comme suit pour déployer chaque profil. Répétez les étapes de chaque .mobileconfig fichier que vous devez déployer.
- Connectez-vous au centre d’administration Microsoft Intune.
- Sélectionnez Appareils>Configuration>Créer>Nouvelle stratégie.
- Entrez les propriétés suivantes :
- Plateforme : sélectionnez macOS.
- Type de profil : sélectionnez Modèles.
- Choisissez le modèle Personnaliser et sélectionnez Créer.
- Dans Concepts de base, entrez un nom descriptif pour la stratégie, par exemple macOS - Azure Files - authentification unique Kerberos cloud, ainsi qu’une description facultative. Sélectionnez Suivant.
- Entrez un nom dans la zone Nom du profil de configuration personnalisé.
- Pour le canal de déploiement, sélectionnez Canal d’appareil.
- Sélectionnez l’icône de dossier et chargez le
.mobileconfigfichier que vous avez enregistré et personnalisé précédemment. - Sélectionnez Suivant.
- Dans les balises d’étendue, affectez les balises d’étendue applicables, puis sélectionnez Suivant.
- Dans Affectations, sélectionnez les utilisateurs ou les groupes d’utilisateurs qui reçoivent le profil. Les stratégies d’authentification unique de plateforme sont basées sur l’utilisateur ; n’attribuez pas la stratégie aux appareils.
- Sélectionnez Suivant, passez en revue vos paramètres, puis sélectionnez Créer.
Les paramètres sont appliqués la prochaine fois que chaque appareil vérifie les mises à jour de configuration.
Attribuer des autorisations au niveau du partage
Pour chaque Azure partage de fichiers, attribuez des autorisations au niveau du partage aux utilisateurs ou groupes qui ont besoin d’un accès. Une fois les autorisations au niveau du partage en place, les ACL Windows sur les fichiers et répertoires individuels contrôlent l’accès granulaire.
Pour définir des autorisations au niveau du partage, suivez les instructions fournies dans Affecter des autorisations au niveau du partage à une identité.
Monter le partage de fichiers Azure sur macOS
Après avoir déployé les profils Kerberos SSO et mis à jour l’inscription de l’application, les utilisateurs macOS peuvent monter le partage de fichiers Azure à partir du Finder.
Ouvrez le Finder.
Dans le menu Go , sélectionnez Se connecter au serveur, ou appuyez sur Cmd+K.
Dans le champ Adresse du serveur , entrez l’URL SMB de votre partage de fichiers. Convertissez le chemin UNC Windows en URL SMB en remplaçant
\\parsmb://et chaque\par/. Par exemple:smb://<storageaccountname>.file.core.windows.net/<sharename>Sélectionnez Se connecter.
Si la configuration est correcte, le partage est monté sans demander à l’utilisateur ses identifiants.
Tester et vérifier l’authentification Kerberos
Une fois la configuration terminée, vérifiez que les tickets Kerberos sont émis et que l’accès au partage de fichiers fonctionne comme prévu.
Vérifier la délivrance d’un ticket Kerberos
Sur le client macOS, ouvrez Terminal et exécutez la commande suivante :
app-sso platform -s
Vérifiez que le résultat contient un ticket Kerberos pour le royaume Kerberos Microsoft Entra ID Cloud, comme l’indique une valeur ticketKeyPath égale à tgt_cloud. Si vous avez également déployé le profil Kerberos AD local, un deuxième ticket avec ticketKeyPath défini sur tgt_ad doit également être présent.
Vérifiez que le port 445 est ouvert :
nc -vz exampleaccount.file.core.windows.net 445
Vérifier l’accès au partage de fichiers
Essayez de monter le partage de fichiers Azure depuis Finder en suivant les étapes de la section précédente. Le partage doit être monté sans demander d’informations d’identification interactives. Si une invite d’informations d’identification s’affiche, consultez la section résolution des problèmes.
Troubleshoot
Les utilisateurs sont invités à entrer des informations d’identification lors du montage du partage de fichiers
Si les utilisateurs sont invités à entrer des informations d’identification lors de la connexion au partage de fichiers Azure, vérifiez les conditions suivantes :
- L’URI de l’identificateur d’inscription de l’application est mise à jour de
CIFS/verscifs/(en minuscules). Voir Mettre à jour l’URI de l’identifiant d’enregistrement de l’application et Vérifier la mise à jour de l’URI de l’identifiant. - L’appareil macOS dispose d’un TGT Kerberos cloud valide, comme le confirme l’exécution de
app-sso platform -sdans le Terminal. - Les profils MDM Kerberos SSO sont appliqués à l’appareil.
- Le consentement administrateur est accordé à l’inscription de l’application Azure Files dans Microsoft Entra ID.
- L’utilisateur dispose d’autorisations au niveau du partage sur le partage de fichiers Azure.
- L’authentification multifacteur est désactivée pour l’application Microsoft Entra représentant le compte de stockage.
Erreurs de script
| Error | Résolution |
|---|---|
Ni AppId ni CsvFilePath spécifié |
Spécifiez exactement l’un de ces paramètres. |
| Fichier CSV non valide | Vérifiez que le fichier existe, est encodé en UTF-8, a un AppId en-tête de colonne et ne contient aucune entrée en double. |
| Erreurs de l’API Microsoft Graph | Vérifiez que vous disposez de l’autorisation Application.ReadWrite.All et du rôle Administrateur d’application ou Administrateur général . |
| ID d’inscription d’application non valide | Vérifiez que l’ID d’inscription de l’application existe dans votre locataire et qu’il est accessible. Effacez les informations d’identification mises en cache à l’aide Disconnect-MgGraph et réauthentification si nécessaire. |
Problèmes connus
Menu d’extension supplémentaire pour l’authentification unique (SSO) Kerberos
Lorsque vous déployez la prise en charge Kerberos SSO via Platform SSO, l’extension macOS Kerberos SSO apparaît dans la barre de menu. Les utilisateurs n’ont pas besoin d’interagir avec la barre de menus supplémentaire pour que l’authentification unique Kerberos fonctionne. La fonctionnalité d’authentification unique fonctionne correctement même si la barre de menus indique « Non connecté ». Vous pouvez demander aux utilisateurs d’ignorer la barre de menus supplémentaire.
Contenu connexe
- Activez l’authentification Kerberos Microsoft Entra pour les identités hybrides et cloud uniquement sur Azure Files
- Activer l’authentification unique Kerberos pour Active Directory local et les ressources Kerberos de Microsoft Entra ID dans l’authentification unique de plateforme
- Vue d'ensemble des options d’authentification basées sur l’identité pour l'accès SMB dans Azure Files
- Attribuer des autorisations au niveau du partage à une identité
- Configurer des autorisations au niveau du répertoire et des fichiers sur SMB