Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : ✔️ partages de fichiers SMB
Cet article explique comment utiliser l’authentification basée sur l’identité, localement ou dans Azure, pour activer l’accès basé sur l’identité à Azure Files sur le protocole SMB (Server Message Block). Tout comme Windows serveurs de fichiers, vous pouvez accorder des autorisations à une identité au niveau du partage, du répertoire ou du fichier. Aucun frais de service supplémentaire n’est facturé pour activer l’authentification basée sur l’identité sur votre compte de stockage.
Azure Files prend en charge l’authentification basée sur l’identité sur SMB pour Windows, Linux et macOS clients. Azure Files ne prend actuellement pas en charge l'authentification basée sur l'identité pour les partages de fichiers NFS (Network File System).
Pourquoi utiliser l’authentification basée sur l’identité ?
Pour des raisons de sécurité, utilisez l’authentification basée sur l’identité pour accéder aux partages de fichiers SMB au lieu de la clé de compte de stockage. Il est également plus pratique que d’utiliser des clés de compte de stockage dans de nombreux scénarios :
L’utilisation de l’authentification basée sur l’identité offre une expérience de migration transparente lors du remplacement de serveurs de fichiers locaux, ce qui permet aux utilisateurs finaux de continuer à accéder à leurs données avec les mêmes informations d’identification.
L’authentification basée sur l’identité élimine la nécessité de modifier votre service d’annuaire lors du déplacement d’applications vers le cloud, ce qui permet d’accélérer l’adoption du cloud.
Pour les scénarios de DR de partage de fichiers, vous pouvez configurer l’authentification basée sur l’identité pour assurer l’application appropriée du contrôle d’accès lors du basculement.
Fonctionnement
Azure Files utilise le protocole Kerberos pour s’authentifier auprès d’une source d’identité. Lorsqu’une identité associée à un utilisateur ou une application s’exécutant sur un client tente d’accéder aux données dans Azure Files, la demande est envoyée à la source d’identité pour authentifier l’identité. Si l’authentification réussit, la source d’identité retourne un ticket Kerberos. Le client envoie ensuite une demande qui inclut le ticket Kerberos et Azure Files utilise ce ticket pour autoriser la demande. Le service Azure Files reçoit uniquement le ticket Kerberos, et non les informations d'identification d'accès de l'utilisateur.
Choisir une source d’identité pour votre compte de stockage
Avant d’activer l’authentification basée sur l’identité sur votre compte de stockage, choisissez la source d’identité à utiliser. La plupart des entreprises et organisations ont un certain type d’environnement de domaine configuré. Vous en avez donc probablement déjà un. Consultez votre Active Directory (AD) ou administrateur informatique pour être sûr. Si vous n’avez pas encore de source d’identité, vous devez en configurer une avant de pouvoir activer l’authentification basée sur l’identité.
Scénarios d’authentification pris en charge
Vous pouvez activer l’authentification basée sur l’identité via SMB à l’aide de l’une des trois sources d’identité :
AD DS local : Le compte de stockage se joint au service AD DS local. Les identités issues d’AD DS peuvent accéder en toute sécurité aux partages de fichiers SMB Azure depuis un client joint au domaine ou un client disposant d’une connectivité réseau sans entrave avec le contrôleur de domaine. L’environnement AD DS sur site doit être synchronisé avec Microsoft Entra ID en utilisant soit l’application Microsoft Entra Connect sur site, soit la synchronisation cloud Microsoft Entra Connect, un agent léger que vous pouvez installer depuis le centre d’administration Microsoft Entra. Consultez la liste complète des conditions préalables.
Microsoft Entra Kerberos : Vous pouvez utiliser Microsoft Entra ID pour authentifier hybrid ou les identités cloud uniquement, ce qui permet aux utilisateurs finaux d’accéder aux partages de fichiers Azure. Si vous souhaitez authentifier des identités hybrides, vous avez besoin d’un déploiement AD DS existant, que vous synchronisez ensuite avec votre locataire Microsoft Entra. Consultez les conditions préalables.
Microsoft Entra Domain Services : machines virtuelles cloud jointes à Microsoft Entra Domain Services peuvent accéder aux partages de fichiers Azure avec des informations d’identification Microsoft Entra. Dans cette solution, Microsoft Entra ID exécute un domaine AD Windows Server traditionnel qui est un enfant du locataire Microsoft Entra du client. Consultez les conditions préalables.
Suivez les indications suivantes pour déterminer la source d’identité que vous devez choisir.
Si votre organisation dispose déjà d'une Active Directory local et n'est pas prête à déplacer des identités vers le cloud, et si vos clients, machines virtuelles et applications sont joints à un domaine ou ont une connectivité réseau non limitée à ces contrôleurs de domaine, choisissez AD DS.
Si certains ou tous les clients n'ont pas une connectivité réseau libre avec votre AD DS, ou si vous stockez des profils FSLogix sur des partages de fichiers Azure pour des machines virtuelles jointes à Microsoft Entra, choisissez Microsoft Entra Kerberos.
Si vous disposez d’une Active Directory local existante, mais envisagez de déplacer des applications vers le cloud et que vous souhaitez que vos identités existent à la fois localement et dans le cloud (hybride), choisissez Microsoft Entra Kerberos.
Si vous souhaitez authentifier des identités cloud uniquement sans utiliser de contrôleurs de domaine, choisissez Microsoft Entra Kerberos.
Si vous utilisez déjà Microsoft Entra Domain Services, choisissez Microsoft Entra Domain Services comme source d’identité.
Si vous devez authentifier des clients macOS, choisissez Microsoft Entra Kerberos.
Tip
Vous pouvez changer la source d’identité sur un compte de stockage plus tard si vos besoins changent. Par exemple, si vous passez d'un AD DS sur site à des identités cloud uniquement ou hybrides soutenues par Microsoft Entra ID, vous pouvez migrer le compte de stockage d'AD DS vers l'authentification Microsoft Entra Kerberos. Pour plus de conseils, voir Modifier la source d’identité pour les partages de fichiers Azure.
Activer une source d’identité sur votre compte de stockage
Après avoir choisi une source d’identité, activez-la sur votre compte de stockage.
AD DS
Pour l’authentification AD DS, vous pouvez héberger vos contrôleurs de domaine AD sur Azure machines virtuelles ou localement. De toute façon, vos clients doivent disposer d’une connectivité réseau non limitée au contrôleur de domaine. Ils doivent donc se trouver dans le réseau d’entreprise ou le réseau virtuel de votre service de domaine. Nous vous recommandons de joindre un domaine à vos machines clientes ou machines virtuelles afin que les utilisateurs n’aient pas à fournir d’informations d’identification explicites chaque fois qu’ils accèdent au partage.
Le diagramme suivant illustre l’authentification AD DS locale pour Azure partages de fichiers sur SMB. Vous devez synchroniser l’AD DS sur site vers Microsoft Entra ID en utilisant Microsoft Entra Connect Sync ou Microsoft Entra Connect cloud sync. Seules les identités hybrides d’utilisateurs existant à la fois dans AD DS sur site et Microsoft Entra ID peuvent être authentifiées et autorisées pour l’accès au partage de fichiers Azure. Cette exigence existe parce que vous configurez la permission au niveau du partage par rapport à l’identité représentée dans Microsoft Entra ID, alors que les permissions au niveau du répertoire et du fichier sont appliquées avec celles dans AD DS. Configurez correctement les permissions pour le même utilisateur hybride.
Pour activer l'authentification AD DS, commencez par lire Overview - Authentification des services de domaine Active Directory locaux sur SMB pour les partages de fichiers Azure puis consultez Activer l'authentification AD DS pour les partages de fichiers Azure.
Microsoft Entra Kerberos
En activant et configurant Microsoft Entra ID pour authentifier des identités hybrides ou uniquement cloud, les utilisateurs de Microsoft Entra peuvent accéder aux partages de fichiers Azure en utilisant l’authentification Kerberos. Cette configuration utilise Microsoft Entra ID pour émettre les tickets Kerberos afin d’accéder au partage de fichiers en utilisant le protocole standard de l’industrie SMB. Cela signifie que les utilisateurs finaux peuvent accéder à Azure partages de fichiers sans nécessiter de connectivité réseau aux contrôleurs de domaine.
Important
Pour utiliser Microsoft Entra Kerberos afin d’authentifier des identités hybrides, il faut un déploiement AD DS traditionnel. Vous devez le synchroniser avec Microsoft Entra ID en utilisant Microsoft Entra Connect Sync ou Microsoft Entra Connect cloud sync. Les clients doivent être joints à Microsoft Entra ou joints à Microsoft Entra de manière hybride.
Le diagramme suivant représente le flux de travail pour l’authentification Microsoft Entra Kerberos pour les identités hybrides (c’est-à-dire non uniquement cloud) sur PME.
Pour plus d’informations, consultez Activer l'authentification Kerberos de Microsoft Entra sur Azure Files.
Vous pouvez également utiliser cette fonctionnalité pour stocker des profils FSLogix sur des partages de fichiers Azure pour les machines virtuelles jointes à Microsoft Entra. Pour plus d’informations, consultez Store FSLogix conteneurs de profils sur Azure Files à l’aide de Microsoft Entra ID.
Services de domaine Entra de Microsoft
Pour l’authentification Microsoft Entra Domain Services, vous devez activer Microsoft Entra Domain Services et relier les machines virtuelles au domaine. Ces machines virtuelles accèdent aux partages de fichiers Azure en utilisant l’authentification Kerberos. Ces machines virtuelles ont besoin d’une connectivité réseau au domaine géré Microsoft Entra Domain Services.
Le flux d’authentification est similaire à l’authentification AD DS locale, avec les différences suivantes :
- Le processus crée automatiquement l’identité du compte de stockage pendant l’activation.
- Tous les utilisateurs Microsoft Entra ID peuvent s’authentifier et être autorisés. Les utilisateurs peuvent être de type cloud uniquement ou hybride. La plateforme gère la synchronisation des utilisateurs de Microsoft Entra ID à Microsoft Entra Domain Services.
Conditions d’accès pour Microsoft Entra Domain Services
Les clients doivent respecter les exigences suivantes pour s’authentifier à l’aide de l’authentification Domain Services.
- L’authentification Kerberos nécessite que le client soit relié au domaine géré par les Services de domaine.
- Les clients non-Azure ne peuvent pas être rattachés au domaine géré par les services de domaine.
- Les clients qui ne sont pas liés au domaine peuvent toujours accéder aux partages de fichiers Azure en utilisant des identifiants explicites uniquement si le client dispose d'une connectivité réseau non entravée aux contrôleurs de domaine des Services de Domaine, par exemple via un VPN ou d'autres connexions prises en charge.
Pour plus d'informations, consultez activer l'authentification Microsoft Entra Domain Services sur Azure Files.