Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: ✔️ condivisioni file SMB
Questo articolo illustra come configurare l'autenticazione Kerberos Microsoft Entra per File di Azure nei dispositivi macOS usando macOS Platform Single Sign-On (PSSO) (anteprima). Usando questa configurazione, i dispositivi macOS aggiunti Microsoft Entra possono accedere senza problemi alle condivisioni file SMB Azure usando ticket kerberos basati sul cloud senza richiedere le credenziali agli utenti.
macOS Platform SSO integra i dispositivi Mac con Microsoft Entra ID e consente agli utenti di accedere con le credenziali di Microsoft Entra ID usando una chiave associata a hardware, una smart card o una password Microsoft Entra ID. Oltre a un Platform SSO Primary Refresh Token (PRT), Microsoft Entra ID emette un TGT Kerberos per il cloud, che viene condiviso con lo stack Kerberos nativo di macOS tramite la mappatura del TGT in PSSO. I TGT Kerberos locali possono essere ottenuti anche quando il client è configurato (ad esempio, tramite Intune) per interrogare i controller di dominio locali. Questa configurazione consente l'accesso Single Sign-On facile per File di Azure senza richiedere agli utenti le credenziali interattive.
Per altre informazioni sull'autenticazione Kerberos Microsoft Entra per File di Azure, vedere Panoramica delle opzioni di autenticazione basate sull'identità File di Azure per l'accesso SMB.
Prerequisiti
Prima di configurare File di Azure l'accesso in macOS tramite Platform SSO, completare i prerequisiti seguenti.
Requisiti dei dispositivi macOS
- macOS Tahoe 26.5 o versione successiva con gli aggiornamenti più recenti installati.
- Microsoft Intune Portale aziendale versione 5.2408.0 o successiva installata nel dispositivo.
- Il dispositivo macOS deve essere registrato in una soluzione di gestione di dispositivi mobili (MDM).
- MacOS Platform SSO deve essere già configurato e distribuito nei dispositivi. Se non hai configurato Platform SSO, consulta la documentazione Platform SSO per informazioni generali o la guida al deployment di Intune per istruzioni passo dopo passo prima di continuare.
Requisiti di File di Azure
- L'autenticazione Kerberos di Microsoft Entra deve essere abilitata nell'account di archiviazione di Azure. Se non hai abilitato questa funzionalità, segui le istruzioni in Abilitare l'autenticazione Kerberos di Microsoft Entra per le identità ibride ed esclusivamente cloud in File di Azure.
- Il consenso amministratore deve essere concesso all'entità servizio registrata abilitando Microsoft Entra Kerberos. Per le istruzioni, vedere Concedere il consenso dell'amministratore alla nuova entità servizio.
- L'autenticazione multifattore (MFA) deve essere disabilitata per l'app Microsoft Entra che rappresenta l'account di archiviazione. Per istruzioni, vedere Disabilitare l'autenticazione a più fattori nell'account di archiviazione.
Requisiti di autorizzazioni e strumenti
Per eseguire lo script di aggiornamento della registrazione dell'app descritto in questo articolo, è necessario:
- PowerShell 5.1 o PowerShell 7.x.
- Il modulo PowerShell Microsoft.Graph.Applications. Se questo modulo non è installato, eseguire
Install-Module Microsoft.Graph.Applications -Scope CurrentUser. - Il ruolo Microsoft Entra Application Administrator oppure Global Administrator, con l'autorizzazione API Microsoft Graph Application.ReadWrite.All.
Aggiornare l'URI dell'identificatore di registrazione dell'app
Questo passaggio è necessario solo se sono presenti condivisioni file esistenti nell'account di archiviazione. Non si applica alle condivisioni di file create di recente. Se nell'account di archiviazione non sono presenti condivisioni file esistenti, è possibile ignorare questo passaggio.
Affinché i client macOS possano accedere alle condivisioni file Azure esistenti utilizzando Microsoft Entra Kerberos con Platform SSO, è necessario aggiornare l'URI dell'identificatore CIFS in minuscolocifs, altrimenti il montaggio della condivisione file fallisce.
Quando si abilita un account di archiviazione per l'autenticazione Kerberos Microsoft Entra, il sistema registra automaticamente un'applicazione Microsoft Entra con URI identificatori che includono un prefisso CIFS/<storageaccount>.file.core.windows.net. macOS richiede che il prefisso cifs sia minuscolo quando si monta una condivisione di file SMB tramite Kerberos. Se un URI identificatore contiene il prefisso maiuscolo CIFS , i client macOS non possono autenticare e montare la condivisione.
Per aggiornare l'URI dell'identificatore, usare lo script di PowerShell fornito nel repository degli esempi File di Azure. Lo script aggiorna gli URI dell'identificatore nelle registrazioni dell'app da CIFS/<storageaccount>.file.core.windows.net a cifs/<storageaccount>.file.core.windows.net. Supporta sia gli aggiornamenti a singola app che gli aggiornamenti in blocco tramite un file CSV e crea un log di controllo di tutte le modifiche.
Tip
Eseguire lo script con il -WhatIf parametro prima di visualizzare in anteprima le modifiche senza applicarle.
Aggiornare una singola registrazione dell'app
Sostituire <app-registration-id> con l'ID di registrazione dell'app per l'account di archiviazione. Per trovare questo ID, passare a Microsoft Entra ID>Registrazioni app>Tutte le applicazioni e cercare il nome dell'account di archiviazione.
.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>"
Per generare un log di controllo, specificare il -OutputFile parametro :
.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>" -OutputFile "C:\audit\output.csv"
Aggiornare più registrazioni dell'app
Creare un file CSV con un'intestazione AppId di colonna contenente gli ID di registrazione dell'app per ogni account di archiviazione da aggiornare. Per esempio:
AppId
12345678-1234-1234-1234-123456789012
87654321-4321-4321-4321-210987654321
Eseguire quindi lo script con il -CsvFilePath parametro :
$timestamp = Get-Date -Format "yyyyMMdd_HHmmss"
$outputFile = "C:\audit\production_update_$timestamp.csv"
.\updateappmanifestazurefiles.ps1 -CsvFilePath "C:\apps.csv" -OutputFile $outputFile
Note
Lo script elabora le app in batch di 50, con un ritardo di 100 ms tra le app e un ritardo di 2 secondi tra batch. Funziona con un massimo di 20.000 app. Per le esecuzioni di grandi dimensioni, eseguire prima il test con un piccolo subset ed esaminare il log di controllo prima di eseguire su larga scala.
Verifica l'aggiornamento dell'URI dell'identificatore
Dopo aver eseguito lo script, verificare che l'URI dell'identificatore sia stato aggiornato correttamente.
- Nel portale Azure aprire Microsoft Entra ID.
- In Manage selezionare Registrazioni app>Tutte le applicazioni.
- Cercare il nome dell'account di archiviazione e selezionare l'applicazione corrispondente.
- In Gestisci selezionare Manifesto.
- Verificare che l'URI dell'identificatore sia ora visualizzato
cifs/<storageaccount>.file.core.windows.netin lettere minuscole.
Configurare i profili MDM per SSO Kerberos su macOS
Per abilitare l'accesso SSO Kerberos per File di Azure in macOS, distribuire un profilo MDM SSO Kerberos che punta macOS all'area di autenticazione di Microsoft Entra ID Cloud Kerberos. Se i tuoi utenti hanno anche bisogno di accedere alle risorse Active Directory locale tramite Kerberos, distribuisci un profilo separato per il regno AD on-premises.
Note
Se si prevede di utilizzare sia Microsoft Entra ID Cloud Kerberos sia i domini Active Directory locali, distribuire il profilo Active Directory locale prima del profilo Microsoft Entra ID Cloud Kerberos.
Configurare il profilo Kerberos Microsoft Entra ID Cloud
Usa le impostazioni seguenti per configurare il profilo MDM Cloud Kerberos di Microsoft Entra ID. Sostituire tutti i valori segnaposto con i valori corretti per il tenant.
| Chiave di configurazione | Valore consigliato | Note |
|---|---|---|
preferredKDCs |
kkdcp://login.microsoftonline.com/<tenantId>/kerberos |
Sostituire <tenantId> con l'ID tenant di Microsoft Entra. È possibile trovare questo valore nella pagina Overview della Interfaccia di amministrazione di Microsoft Entra. |
PayloadOrganization |
Nome della tua organizzazione | |
Hosts |
.windows.net e windows.net |
|
Realm |
KERBEROS.MICROSOFTONLINE.COM |
Deve essere tutto maiuscolo. |
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>ExtensionData</key>
<dict>
<key>usePlatformSSOTGT</key>
<true/>
<key>performKerberosOnly</key>
<true/>
<key>preferredKDCs</key>
<array>
<string>kkdcp://login.microsoftonline.com/<tenantId>/kerberos</string>
</array>
</dict>
<key>ExtensionIdentifier</key>
<string>com.apple.AppSSOKerberos.KerberosExtension</string>
<key>Hosts</key>
<array>
<string>windows.net</string>
<string>.windows.net</string>
</array>
<key>Realm</key>
<string>KERBEROS.MICROSOFTONLINE.COM</string>
<key>PayloadDisplayName</key>
<string>Single Sign-On Extensions Payload for Microsoft Entra ID Cloud Kerberos</string>
<key>PayloadIdentifier</key>
<string>com.apple.extensiblesso.00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
<key>PayloadType</key>
<string>com.apple.extensiblesso</string>
<key>PayloadUUID</key>
<string>00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
<key>TeamIdentifier</key>
<string>apple</string>
<key>Type</key>
<string>Credential</string>
</dict>
</array>
<key>PayloadDescription</key>
<string></string>
<key>PayloadDisplayName</key>
<string>Kerberos SSO Extension for macOS for Microsoft Entra ID Cloud Kerberos</string>
<key>PayloadEnabled</key>
<true/>
<key>PayloadIdentifier</key>
<string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
<key>PayloadOrganization</key>
<string>Contoso</string>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>
Salva questa configurazione usando un editor di testo con estensione di file .mobileconfig (ad esempio, cloud-kerberos.mobileconfig) dopo aver aggiornato i valori per il tuo ambiente.
Note
Quando si imposta la usePlatformSSOTGT chiave su true, l'estensione Kerberos usa il TGT da Platform SSO con la stessa area di autenticazione. Quando si imposta la performKerberosOnly chiave su true, l'estensione non esegue controlli di scadenza della password, controlli di modifica della password esterni o recupera la home directory dell'utente. Configurare entrambe le chiavi in tutti i profili SSO Kerberos distribuiti.
Configurare il profilo Kerberos Active Directory locale (facoltativo)
Se gli utenti necessitano anche dell'accesso Single Sign-On Kerberos alle risorse di Active Directory locali, configurate un profilo MDM separato per il dominio AD locale. Sostituire tutti i riferimenti a contoso.com e Contoso con i valori corretti per il proprio ambiente.
| Chiave di configurazione | Valore consigliato | Note |
|---|---|---|
Hosts |
.contoso.com e contoso.com |
Sostituisci con il nome del dominio o della foresta locale. Mantenere il carattere precedente . prima del nome di dominio. |
Realm |
CONTOSO.COM |
Sostituire con il nome del realm locale. Deve essere tutto maiuscolo. |
PayloadOrganization |
Nome della tua organizzazione |
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>ExtensionData</key>
<dict>
<key>allowPasswordChange</key>
<true/>
<key>allowPlatformSSOAuthFallback</key>
<true/>
<key>performKerberosOnly</key>
<true/>
<key>pwReqComplexity</key>
<true/>
<key>syncLocalPassword</key>
<false/>
<key>usePlatformSSOTGT</key>
<true/>
</dict>
<key>ExtensionIdentifier</key>
<string>com.apple.AppSSOKerberos.KerberosExtension</string>
<key>Hosts</key>
<array>
<string>.contoso.com</string>
<string>contoso.com</string>
</array>
<key>Realm</key>
<string>CONTOSO.COM</string>
<key>PayloadDisplayName</key>
<string>Single Sign-On Extensions Payload for On-Premises</string>
<key>PayloadIdentifier</key>
<string>com.apple.extensiblesso.1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
<key>PayloadType</key>
<string>com.apple.extensiblesso</string>
<key>PayloadUUID</key>
<string>1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
<key>TeamIdentifier</key>
<string>apple</string>
<key>Type</key>
<string>Credential</string>
</dict>
</array>
<key>PayloadDescription</key>
<string></string>
<key>PayloadDisplayName</key>
<string>Kerberos SSO Extension for macOS for On-Premises</string>
<key>PayloadEnabled</key>
<true/>
<key>PayloadIdentifier</key>
<string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
<key>PayloadOrganization</key>
<string>Contoso</string>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>
Salva questa configurazione usando un editor di testo con estensione di file .mobileconfig (ad esempio, on-prem-kerberos.mobileconfig) dopo aver aggiornato i valori per il tuo ambiente.
Distribuire i profili usando Microsoft Intune
Se si usa Intune come soluzione MDM, seguire questa procedura per distribuire ogni profilo. Ripetere i passaggi per ogni .mobileconfig file da distribuire.
- Accedere all'interfaccia di amministrazione di Microsoft Intune.
- Selezionare Dispositivi>Configurazione>Crea>Nuovo criterio.
- Immetti le proprietà seguenti:
- Piattaforma: selezionare macOS.
- Tipo di profilo: selezionare Modelli.
- Scegliere il modello Personalizzato e selezionare Crea.
- In Basics immettere un nome descrittivo per i criteri, ad esempio macOS - File di Azure Cloud Kerberos SSO e una descrizione facoltativa. Seleziona Avanti.
- Immettere un nome nella casella Nome profilo di configurazione personalizzato .
- In Canale di distribuzione selezionare Canale del dispositivo.
- Selezionare l'icona della cartella e caricare il
.mobileconfigfile salvato e personalizzato in precedenza. - Seleziona Avanti.
- In Tag ambito assegnare eventuali tag di ambito applicabili e quindi selezionare Avanti.
- In Assegnazioni selezionare gli utenti o i gruppi di utenti che ricevono il profilo. I criteri SSO della piattaforma sono basati sull'utente; non assegnare i criteri ai dispositivi.
- Selezionare Avanti, rivedere le impostazioni e quindi selezionare Crea.
Le impostazioni vengono applicate alla successiva verifica della disponibilità degli aggiornamenti della configurazione da parte di ogni dispositivo.
Assegnare autorizzazioni a livello di condivisione
Per ogni Azure condivisione file, assegnare autorizzazioni a livello di condivisione agli utenti o ai gruppi che necessitano dell'accesso. Dopo aver installato le autorizzazioni a livello di condivisione, Windows ACL per singoli file e directory controllano l'accesso con granularità fine.
Per impostare le autorizzazioni a livello di condivisione, seguire le istruzioni in Assegnare autorizzazioni a livello di condivisione a un'identità.
Montare la condivisione file Azure in macOS
Dopo aver distribuito i profili SSO Kerberos e aver aggiornato la registrazione dell'app, gli utenti macOS possono montare la condivisione file Azure da Finder.
Apri Finder.
Dal menu Vai selezionare Connetti al server oppure premere Comando+K.
Nel campo Indirizzo server immettere l'URL SMB per la condivisione file. Convertire il percorso UNC Windows in un URL SMB sostituendo
\\consmb://e ogni\con/. Per esempio:smb://<storageaccountname>.file.core.windows.net/<sharename>Selezionare Connetti.
Se la configurazione è corretta, la condivisione viene montata senza chiedere all'utente le credenziali.
Testare e verificare l'autenticazione Kerberos
Dopo aver completato la configurazione, verificare che i ticket Kerberos vengano emessi e che l'accesso alla condivisione file funzioni come previsto.
Verificare il rilascio di ticket Kerberos
Nel client macOS aprire Terminale ed eseguire il comando seguente:
app-sso platform -s
Verificare che l'output includa un ticket Kerberos per il realm Kerberos di Microsoft Entra ID Cloud, contraddistinto da un valore di ticketKeyPath pari a tgt_cloud. Se è stato distribuito anche il profilo Kerberos di AD locale, deve essere presente anche un secondo ticket con ticketKeyPath impostato su tgt_ad.
Verificare che la porta 445 sia aperta:
nc -vz exampleaccount.file.core.windows.net 445
Verificare l'accesso alla condivisione file
Prova a montare la condivisione file Azure da Finder usando i passaggi della sezione precedente. La condivisione deve essere montata senza richiedere credenziali interattive. Se viene visualizzata una richiesta di credenziali, vedere la sezione relativa alla risoluzione dei problemi.
Troubleshoot
Agli utenti vengono richieste le credenziali durante il montaggio della condivisione file
Se agli utenti viene richiesto di immettere le credenziali durante la connessione alla condivisione file Azure, verificare le condizioni seguenti:
- L'URI dell'identificatore di registrazione dell'app viene aggiornato da
CIFS/acifs/(minuscolo). Vedi Aggiorna l'URI dell'identificativo di registrazione dell'app e Verifica l'aggiornamento dell'URI dell'identificatore. - Il dispositivo macOS ha un TGT Kerberos cloud valido, confermato dall'esecuzione
app-sso platform -snel terminale. - I profili MDM SSO Kerberos vengono applicati al dispositivo.
- Il consenso dell'amministratore viene concesso alla registrazione dell'app File di Azure in Microsoft Entra ID.
- L'utente dispone di autorizzazioni a livello di condivisione per la condivisione file Azure.
- L'autenticazione a più fattori è disabilitata per l'app Microsoft Entra che rappresenta l'account di archiviazione.
Errori di script
| Error | Resolution |
|---|---|
Né AppId né CsvFilePath specificati |
Specificare esattamente uno di questi parametri. |
| File CSV non valido | Verificare che il file esista, sia con codifica UTF-8, abbia un'intestazione AppId di colonna e non contenga voci duplicate. |
| Errori di Microsoft API Graph | Verificare di disporre dell'autorizzazione Application.ReadWrite.All e del ruolo Amministratore applicazione o Amministratore globale . |
| ID registrazione app non valido | Verificare che l'ID di registrazione dell'app esista nel tenant ed è accessibile. Cancellare le credenziali memorizzate nella cache usando Disconnect-MgGraph e ripetere l'autenticazione, se necessario. |
Problemi noti
Menu extra dell'estensione SSO Kerberos
Quando si distribuisce il supporto SSO Kerberos usando Platform SSO, l’elemento aggiuntivo della barra dei menu dell’estensione SSO Kerberos di macOS compare nella barra dei menu. Gli utenti non devono interagire con l'elemento aggiuntivo della barra dei menu perché Kerberos SSO funzioni. La funzionalità SSO funziona correttamente anche se la barra dei menu segnala "Non connesso". È possibile indicare agli utenti di ignorare la barra dei menu in più.
Contenuti correlati
- Abilitare l'autenticazione Kerberos di Microsoft Entra per identità ibride ed esclusivamente cloud in File di Azure
- Abilitare Kerberos SSO per Active Directory locale e le risorse Kerberos di Microsoft Entra ID in Platform SSO
- Panoramica delle opzioni di autenticazione basate su identità File di Azure per l'accesso SMB
- Assegnare autorizzazioni a livello di condivisione a un'identità
- Configurare le autorizzazioni a livello di directory e file su SMB