Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure NetApp Files supporta l'autenticazione Microsoft Entra Kerberos per i volumi SMB. I client Windows possono accedere alle condivisioni SMB utilizzando identità ibride (identità on-premises sincronizzate con Microsoft Entra ID) o identità solo cloud (identità che esistono solo in Microsoft Entra ID).
Questo articolo fornisce raccomandazioni per aiutarti a sviluppare una strategia di deployment Microsoft Entra ID per Azure NetApp Files.
Note
Il supporto Microsoft Entra ID in Azure NetApp Files si applica solo ai volumi SMB. I volumi NFS, dual-protocol e NFSv4.1 Kerberos continuano a basarsi su Active Directory Domain Services (AD DS).
Requisiti per l'autenticazione Kerberos di Microsoft Entra per Azure NetApp Files
Prima di distribuire volumi SMB di Azure NetApp Files che utilizzano l'autenticazione Microsoft Entra Kerberos, identifica i requisiti di integrazione per assicurarti che Azure NetApp Files sia ben collegato a Microsoft Entra ID.
Scenari di autenticazione supportati
Azure NetApp Files supporta l'autenticazione basata su identità tramite SMB utilizzando l'autenticazione Microsoft Entra Kerberos tramite i seguenti tipi di identità:
Identità ibride
Le identità ibride sono account utente che hanno origine in Active Directory Domain Services (AD DS) on-premises e si sincronizzano con Microsoft Entra ID. Questa sincronizzazione crea un'identità unica e comune che puoi utilizzare per autenticare e autorizzare l'accesso sia alle risorse on-premises che a quelle cloud.
Identità esclusivamente cloud
Le identità cloud-only sono account utente creati e gestiti esclusivamente in Microsoft Entra ID, senza alcuna impronta on-premises. Questi utenti possono accedere alle condivisioni SMB di Azure NetApp Files utilizzando le loro credenziali Microsoft Entra ID.
Note
Microsoft Entra Kerberos si occupa dell'autenticazione. Pertanto, non è necessario estendere un AD DS on-premises in Azure, né è necessario un collegamento di rete line-of-sight tra Azure NetApp Files e controller di dominio on-premises. Questo requisito rappresenta la principale differenza architettonica rispetto ai volumi SMB basati su AD DS.
Requisiti di rete
Per operazioni di autenticazione Microsoft Entra Kerberos prevedibili con volumi SMB Azure NetApp Files, è necessaria una connettività di rete affidabile verso l'endpoint Microsoft Graph. Azure NetApp Files utilizza l'endpoint Microsoft Graph per l'autenticazione basata su certificati con l'autenticazione Microsoft Entra Kerberos. Una scarsa connettività con questo endpoint può causare fallimenti nell'autenticazione o nella creazione di volumi. Poiché gli endpoint Microsoft Graph e Microsoft Entra ID sono endpoint pubblici (internet), devi fornire il routing in uscita dalla rete virtuale affinché Azure NetApp Files possa raggiungerli.
Assicurati di soddisfare i seguenti requisiti per la topologia e la configurazione della rete:
- Usa una topologia di rete supportata per Azure NetApp Files.
- Distribuire un NAT gateway sulla rete virtuale per fornire l'instradamento in uscita del traffico Azure NetApp Files verso gli endpoint Microsoft Entra Kerberos e Microsoft Graph.
- Assicurati che Azure NetApp Files abbia connettività in uscita verso l'endpoint Microsoft Graph per il tuo cloud su HTTPS (TCP 443).
- Configura i Network Security Groups (NSG), le User Defined Routes (UDR) e qualsiasi Network Virtual Appliance o firewall in modo che non blocchino la connettività di Azure NetApp Files con l'endpoint Microsoft Graph.
Important
Ti serve un NAT gateway per instradare il traffico Azure NetApp Files verso Microsoft Entra ID. È supportato solo il gateway NAT Standard SKU.
Crea e associa il NAT gateway prima di creare volumi SMB che utilizzano l'autenticazione Microsoft Entra Kerberos
La connettività in uscita richiesta è verso l'endpoint Microsoft Graph che corrisponde al tuo ambiente cloud Azure:
| Ambiente cloud di Azure | endpoint di Microsoft Graph | Porto | Protocol |
|---|---|---|---|
| Azure public (globale) | graph.microsoft.com | 443 | TCP (HTTPS) |
Note
L'endpoint che deve essere raggiungibile dipende dall'ambiente cloud Azure. Assicurati che il firewall e le regole NSG permettano la connettività HTTPS all'endpoint corrispondente al tuo cloud.
Quando utilizzare l'autenticazione Microsoft Entra ID con Azure NetApp Files
Azure NetApp Files supporta Microsoft Entra ID, Active Directory Domain Services (AD DS) e Microsoft Entra Domain Services per l'accesso alle SMB. Prima di creare un volume per PMI, decidi quale soluzione di identità si adatta meglio alle tue esigenze.
Considerazioni su Microsoft Entra Kerberos
Consideriamo l'autenticazione Microsoft Entra Kerberos per volumi SMB di Azure NetApp Files nei seguenti scenari:
- Gestisci i tuoi utenti come identità cloud esclusivamente in Microsoft Entra ID, oppure come identità ibride sincronizzate da AD DS on-premises a Microsoft Entra ID.
- Vuoi evitare di estendere AD DS on-premises in Azure, altrimenti le tue policy di sicurezza non lo permettono.
- Non servono volumi NFS, dual-protocol o Kerberos NFSv4.1 (che richiedono AD DS).
- Vuoi un deployment semplificato che non dipenda dalla connettività in linea di vista con controller di dominio on-premise.
I principali vantaggi dell'utilizzo dell'autenticazione Microsoft Entra Kerberos sono:
- Non è necessario distribuire o mantenere controller di dominio, né stabilire la connettività tra on-premises e Azure per l'autenticazione.
- Distribuzione e gestione semplificate per ambienti cloud-centrici.
- Supporto per identità ibride e solo cloud tramite SMB.
Considerazioni AD DS
Continuare a usare AD DS (invece dell'autenticazione Microsoft Entra Kerberos) quando:
- Hai bisogno di volumi NFS, a doppio protocollo o NFSv4.1 Kerberos.
- Il tuo modello di accesso dipende dal fatto che i controller di dominio on-premises vengano contattati direttamente per l'autenticazione.
Come Azure NetApp Files utilizza l'autenticazione Microsoft Entra Kerberos
Per utilizzare l'autenticazione Microsoft Entra Kerberos con volumi SMB di Azure NetApp Files, registra una singola applicazione primaria nel tuo tenant Microsoft Entra, concedi i permessi necessari e fornisci la sua configurazione a Azure NetApp Files. Azure NetApp Files memorizza questa configurazione come oggetto di configurazione Entra ID riutilizzabile che puoi associare a uno o più volumi SMB.
Configura l'applicazione primaria con un certificato e memorizza la chiave privata corrispondente in un Azure Key Vault (AKV) che fornisci. Azure NetApp Files recupera la chiave privata dal tuo Azure Key Vault per firmare un'asserzione client (un token JSON Web firmato) e scambia quell'asserzione con un token di accesso da Microsoft Entra ID. Usa il token per autenticarti contro l'endpoint Microsoft Graph.
Una connessione Microsoft Entra ID per Azure NetApp Files è composta dai seguenti componenti:
- ID applicazione - Per usare REST o Microsoft API Graph, hai bisogno di token OAuth 2.0. Configura l'ID dell'applicazione come parte del prerequisito con il permesso e il certificato richiesti.
- Nome di dominio - Dominio di Active Directory sincronizzato con Entra ID per identità ibride o qualsiasi dominio personalizzato.
- Azure Key Vault URI - Azure Key Vault URI per recuperare il certificato e la chiave privata per ottenere i token. Il certificato pubblico di questo certificato PFX deve corrispondere a quello che hai caricato durante la registrazione.
- Nome del certificato - Inserisci il nome del certificato da Azure Key Vault associato alla registrazione della tua app.
- Prefisso server SMB - Il prefisso di denominazione per una nuova applicazione creata sull'Entra ID. Questo è il nome di dominio completo (FQDN) tramite cui si monta il volume SMB.
Important
Per configurare una connessione Microsoft Entra ID per Azure NetApp Files, è necessario l'applicazione principale (con i permessi concessi), il nome di dominio, il certificato e l'URI Azure Key Vault che contiene la chiave privata. Una configurazione incompleta impedisce la creazione e la gestione di volumi SMB che utilizzano Microsoft Entra ID.
Ciclo di vita della connessione Microsoft Entra ID
Un oggetto di connessione Microsoft Entra ID ha uno stato di ciclo di vita che riflette come viene utilizzato:
- Creato - la connessione viene creata e disponibile per l'uso.
- In uso - la connessione è associata a uno o più volumi SMB.
- Eliminato - la connessione è stata rimossa.
- Errore - la connessione è in uno stato di errore e richiede attenzione.
Note
Una connessione in uso è associata a volumi SMB attivi. Pianifica attentamente i cambiamenti di connessione e assicurati di tenere conto di eventuali volumi dipendenti prima di modificare o cancellare una connessione.
Considerazioni regionali sul cloud
Gli endpoint di Microsoft Entra ID e Microsoft Graph differiscono a seconda dell'ambiente cloud Azure. Quando pianifichi la connettività di rete, assicurati che gli endpoint raggiungibili tramite il gateway NAT corrispondano al tuo cloud:
- cloud pubblico di Azure (globale)
Usa gli endpoint che corrispondono al tuo ambiente quando configuri il gateway NAT, il firewall e le regole NSG.
Considerazioni sulla replica tra aree
La replicazione cross-region di Azure NetApp Files ti permette di replicare volumi da una regione all'altra per supportare i requisiti di continuità aziendale e disaster recovery (BC/DR).
Per i volumi SMB che utilizzano Microsoft Entra ID, la replica richiede:
Un account NetApp sia nella regione di origine che di destinazione.
Una configurazione Microsoft Entra ID disponibile nella regione di destinazione, inclusa la raggiungibilità verso Azure Key Vault che contiene la chiave privata dell'applicazione primaria.
Un gateway NAT e una corretta configurazione di rete nella regione di destinazione, in modo che Azure NetApp Files abbia connettività HTTPS in uscita verso l'endpoint Microsoft Graph che corrisponde all'ambiente cloud della regione di destinazione.
Passaggi successivi
Configura l'autenticazione Microsoft Entra Kerberos con Azure NetApp Files