Microsoft Entra Kerberos-verificatie inschakelen voor Azure Files op macOS met Platform SSO (preview)

Van toepassing op: ✔️ SMB-bestandsshares

In dit artikel wordt uitgelegd hoe u Microsoft Entra Kerberos-verificatie configureert voor Azure Files op macOS-apparaten met behulp van macOS Platform Single Sign-On (PSSO) (preview). Door deze configuratie te gebruiken, hebben Microsoft Entra gekoppelde macOS-apparaten naadloos toegang tot SMB Azure bestandsshares met behulp van Kerberos Ticket Granting Tickets (TGT's) in de cloud, zonder gebruikers om referenties te vragen.

macOS Platform SSO integreert Mac-apparaten met Microsoft Entra ID en stelt gebruikers in staat zich aan te melden met hun Microsoft Entra ID referenties met behulp van een hardwaregebonden sleutel, smartcard of Microsoft Entra ID wachtwoord. Naast het Platform SSO Primary Refresh Token (PRT) verstrekt Microsoft Entra ID ook een cloud-Kerberos-TGT, dat via TGT-mapping in PSSO wordt gedeeld met de systeemeigen Kerberos-stack van macOS. On-premises Kerberos-TGT's kunnen ook worden verkregen wanneer de client is geconfigureerd (bijvoorbeeld via Intune) om on-premises domeincontrollers te benaderen. Met deze configuratie is naadloze eenmalige aanmelding bij Azure Files mogelijk zonder gebruikers om interactieve aanmeldingsgegevens te vragen.

Zie voor meer informatie over Microsoft Entra Kerberos-verificatie voor Azure Files Weergave van Azure Files verificatieopties op basis van identiteiten voor SMB-toegang.

Prerequisites

Voordat u Azure Files toegang in macOS configureert met behulp van Platform SSO, moet u de volgende vereisten voltooien.

apparaatvereisten voor macOS

  • macOS Tahoe 26.5 of nieuwer met de nieuwste updates geïnstalleerd.
  • Microsoft Intune Bedrijfsportal versie 5.2408.0 of hoger geïnstalleerd op het apparaat.
  • Het macOS-apparaat moet zijn ingeschreven bij een MDM-oplossing (Mobile Device Management).
  • Platform SSO voor macOS moet al zijn geconfigureerd en uitgerold naar de apparaten. Als je Platform SSO niet hebt geconfigureerd, bekijk dan de Platform SSO-documentatie voor algemene informatie of de Intune-implementatiegids voor stapsgewijze instructies voordat je verder gaat.

vereisten voor Azure Files

Machtigingsvereisten en vereiste hulpmiddelen

Als u het updatescript voor app-registratie wilt uitvoeren dat in dit artikel wordt beschreven, hebt u het volgende nodig:

  • PowerShell 5.1 of PowerShell 7.x.
  • De Microsoft. Graph.Applications PowerShell-module. Als u deze module niet hebt geïnstalleerd, voert u Install-Module Microsoft.Graph.Applications -Scope CurrentUser uit.
  • De Microsoft Entra-rol Toepassingsbeheerder of de Global Administrator-rol, met de Microsoft Graph API-machtiging Application.ReadWrite.All.

De URI van de app-registratie-id bijwerken

Deze stap is alleen vereist als u bestaande bestandsshares in het opslagaccount hebt. Deze is niet van toepassing op nieuw gemaakte bestandsshares. Als het opslagaccount geen bestaande bestandsshares bevat, kunt u deze stap overslaan.

Als macOS-clients via Microsoft Entra Kerberos met Platform SSO toegang willen krijgen tot bestaande Azure-bestandsshares, moet u de CIFS id-URI wijzigen in kleine letters cifs, anders mislukt het koppelen van de bestandsshare.

Wanneer u een opslagaccount inschakelt voor Microsoft Entra Kerberos-verificatie, registreert het systeem automatisch een Microsoft Entra toepassing met id-URI's die een CIFS/<storageaccount>.file.core.windows.net voorvoegsel bevatten. macOS vereist dat het cifs voorvoegsel in kleine letters is bij het koppelen van een SMB-bestandsshare met Kerberos. Als een id-URI het voorvoegsel voor hoofdletters CIFS bevat, kunnen macOS-clients de share niet verifiëren en koppelen.

Als u de id-URI wilt bijwerken, gebruikt u het PowerShell-script in de opslagplaats Azure Files voorbeelden. Het script werkt id-URI's bij in app-registraties van CIFS/<storageaccount>.file.core.windows.net naar cifs/<storageaccount>.file.core.windows.net. Het biedt ondersteuning voor zowel één app als bulkupdates via een CSV-bestand en maakt een auditlogboek van alle wijzigingen.

Tip

Voer het script uit met de -WhatIf parameter eerst om een voorbeeld van wijzigingen te bekijken zonder ze toe te passen.

Eén app-registratie bijwerken

Vervang door <app-registration-id> de app-registratie-id voor uw opslagaccount. Als u deze id wilt vinden, gaat u naar Microsoft Entra ID>App-registraties>Alle toepassingen en zoekt u naar de naam van uw opslagaccount.

.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>"

Als u een auditlogboek wilt genereren, geeft u de -OutputFile parameter op:

.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>" -OutputFile "C:\audit\output.csv"

Meerdere app-registraties bijwerken

Maak een CSV-bestand met een AppId kolomkop met de app-registratie-id's voor elk opslagaccount dat u wilt bijwerken. Voorbeeld:

AppId
12345678-1234-1234-1234-123456789012
87654321-4321-4321-4321-210987654321

Voer vervolgens het script uit met de -CsvFilePath parameter:

$timestamp = Get-Date -Format "yyyyMMdd_HHmmss"
$outputFile = "C:\audit\production_update_$timestamp.csv"
.\updateappmanifestazurefiles.ps1 -CsvFilePath "C:\apps.csv" -OutputFile $outputFile

Note

Het script verwerkt apps in batches van 50, met een vertraging van 100 ms tussen apps en een vertraging van 2 seconden tussen batches. Het werkt met maximaal 20.000 apps. Voor grote uitvoeringen test u eerst met een kleine deelverzameling en controleert u de auditlog voordat u dit op grote schaal uitvoert.

Controleer de update van de id-URI

Nadat u het script hebt uitgevoerd, controleert u of de id-URI is bijgewerkt.

  1. Open in de Azure-portalMicrosoft Entra ID.
  2. Selecteer onder BeheerApp-registraties>Alle toepassingen.
  3. Zoek de naam van uw opslagaccount en selecteer de overeenkomende toepassing.
  4. Onder Beheren, selecteer Manifest.
  5. Controleer of de id-URI nu in kleine letters wordt weergegeven cifs/<storageaccount>.file.core.windows.net .

Kerberos SSO MDM-profielen configureren op macOS

Als u Kerberos SSO voor Azure Files in macOS wilt inschakelen, implementeert u een Kerberos SSO MDM-profiel dat macOS verwijst naar de Microsoft Entra ID Cloud Kerberos-realm. Als je gebruikers ook toegang nodig hebben tot on-premises Active Directory-bronnen via Kerberos, deploy dan een apart profiel voor de on-premises AD-wereld.

Note

Als u van plan bent om zowel Microsoft Entra ID Cloud Kerberos- als on-premises Active Directory realms te gebruiken, implementeert u het on-premises Active Directory profiel vóór het Microsoft Entra ID Cloud Kerberos-profiel.

Het Microsoft Entra ID Cloud Kerberos-profiel configureren

Gebruik de volgende instellingen om het Microsoft Entra ID Cloud Kerberos MDM-profiel te configureren. Vervang alle tijdelijke aanduidingen door de juiste waarden voor uw tenant.

Configuratiesleutel Aanbevolen waarde Note
preferredKDCs kkdcp://login.microsoftonline.com/<tenantId>/kerberos Vervang door <tenantId> uw Microsoft Entra-tenant-id. U vindt deze waarde op de pagina Overview van de Microsoft Entra-beheercentrum.
PayloadOrganization Naam van uw organisatie
Hosts .windows.net en windows.net
Realm KERBEROS.MICROSOFTONLINE.COM Moet volledig in hoofdletters zijn.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ExtensionData</key>
            <dict>
                <key>usePlatformSSOTGT</key>
                <true/>
                <key>performKerberosOnly</key>
                <true/>
                <key>preferredKDCs</key>
                <array>
                    <string>kkdcp://login.microsoftonline.com/<tenantId>/kerberos</string>
                </array>
            </dict>
            <key>ExtensionIdentifier</key>
            <string>com.apple.AppSSOKerberos.KerberosExtension</string>
            <key>Hosts</key>
            <array>
                <string>windows.net</string>
                <string>.windows.net</string>
            </array>
            <key>Realm</key>
            <string>KERBEROS.MICROSOFTONLINE.COM</string>
            <key>PayloadDisplayName</key>
            <string>Single Sign-On Extensions Payload for Microsoft Entra ID Cloud Kerberos</string>
            <key>PayloadIdentifier</key>
            <string>com.apple.extensiblesso.00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
            <key>TeamIdentifier</key>
            <string>apple</string>
            <key>Type</key>
            <string>Credential</string>
        </dict>
    </array>
    <key>PayloadDescription</key>
    <string></string>
    <key>PayloadDisplayName</key>
    <string>Kerberos SSO Extension for macOS for Microsoft Entra ID Cloud Kerberos</string>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadIdentifier</key>
    <string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
    <key>PayloadOrganization</key>
    <string>Contoso</string>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

Sla deze configuratie op met behulp van een teksteditor met de .mobileconfig bestandsextensie (bijvoorbeeld cloud-kerberos.mobileconfig) na het bijwerken van de waarden voor uw omgeving.

Note

Wanneer u de sleutel usePlatformSSOTGT instelt op true, gebruikt de Kerberos-extensie de TGT van Platform SSO met dezelfde realm. Wanneer u de sleutel performKerberosOnly instelt op true, voert de extensie geen controles op het verlopen van wachtwoorden of externe wachtwoordwijzigingen uit en wordt de basismap van de gebruiker niet opgehaald. Configureer beide sleutels in elk Kerberos-SSO-profiel dat u implementeert.

Het on-premises Active Directory Kerberos-profiel configureren (optioneel)

Als uw gebruikers ook Kerberos-SSO nodig hebben voor on-premises Active Directory-resources, configureert u een afzonderlijk MDM-profiel voor de on-premises AD-realm. Vervang alle verwijzingen naar contoso.com en Contoso door de juiste waarden voor uw omgeving.

Configuratiesleutel Aanbevolen waarde Note
Hosts .contoso.com en contoso.com Vervang door uw on-premises domein of forestnaam. Houd het voorgaande . teken vóór uw domeinnaam.
Realm CONTOSO.COM Vervang door de naam van uw on-premises realm. Moet volledig in hoofdletters zijn.
PayloadOrganization Naam van uw organisatie
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ExtensionData</key>
            <dict>
                <key>allowPasswordChange</key>
                <true/>
                <key>allowPlatformSSOAuthFallback</key>
                <true/>
                <key>performKerberosOnly</key>
                <true/>
                <key>pwReqComplexity</key>
                <true/>
                <key>syncLocalPassword</key>
                <false/>
                <key>usePlatformSSOTGT</key>
                <true/>
            </dict>
            <key>ExtensionIdentifier</key>
            <string>com.apple.AppSSOKerberos.KerberosExtension</string>
            <key>Hosts</key>
            <array>
                <string>.contoso.com</string>
                <string>contoso.com</string>
            </array>
            <key>Realm</key>
            <string>CONTOSO.COM</string>
            <key>PayloadDisplayName</key>
            <string>Single Sign-On Extensions Payload for On-Premises</string>
            <key>PayloadIdentifier</key>
            <string>com.apple.extensiblesso.1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
            <key>TeamIdentifier</key>
            <string>apple</string>
            <key>Type</key>
            <string>Credential</string>
        </dict>
    </array>
    <key>PayloadDescription</key>
    <string></string>
    <key>PayloadDisplayName</key>
    <string>Kerberos SSO Extension for macOS for On-Premises</string>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadIdentifier</key>
    <string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
    <key>PayloadOrganization</key>
    <string>Contoso</string>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

Sla deze configuratie op met behulp van een teksteditor met de .mobileconfig bestandsextensie (bijvoorbeeld on-prem-kerberos.mobileconfig) na het bijwerken van de waarden voor uw omgeving.

De profielen implementeren met behulp van Microsoft Intune

Als u Intune als mdm-oplossing gebruikt, volgt u deze stappen om elk profiel te implementeren. Herhaal de stappen voor elk .mobileconfig bestand dat u moet implementeren.

  1. Meld u aan bij het Microsoft Intune-beheercentrum.
  2. Selecteer Apparaatconfiguratie>>Nieuw beleid maken.>
  3. Voer de volgende eigenschappen in:
    • Platform: Selecteer macOS.
    • Profieltype: Selecteer Sjablonen.
  4. Kies de aangepaste sjabloon en selecteer Maken.
  5. Voer in Basics een beschrijvende naam in voor het beleid, zoals macOS - Azure Files Cloud Kerberos SSO en een optionele beschrijving. Kies Volgende.
  6. Voer een naam in het vak Naam van het aangepaste configuratieprofiel in.
  7. Selecteer apparaatkanaal voor implementatiekanaal.
  8. Selecteer het mappictogram en upload het .mobileconfig bestand dat u eerder hebt opgeslagen en aangepast.
  9. Kies Volgende.
  10. Wijs in Bereikcodes alle toepasselijke bereikcodes toe en selecteer vervolgens Volgende.
  11. Selecteer in Toewijzingen de gebruikers of gebruikersgroepen die het profiel ontvangen. Platform-SSO-beleid is op gebruikers gebaseerd; wijs het beleid niet toe aan apparaten.
  12. Selecteer Volgende, controleer uw instellingen en selecteer Vervolgens Maken.

De instellingen worden toegepast wanneer elk apparaat de volgende keer controleert op configuratie-updates.

Machtigingen op deelniveau toewijzen

Wijs voor elke Azure bestandsshare machtigingen op shareniveau toe aan de gebruikers of groepen die toegang nodig hebben. Zodra machtigingen op shareniveau zijn ingesteld, Windows ACL's voor afzonderlijke bestanden en mappen nauwkeurige toegang beheren.

Als u machtigingen op shareniveau wilt instellen, volgt u de instructies in Machtigingen op shareniveau toewijzen aan een identiteit.

Azure-bestandsshare koppelen op macOS

Nadat u de Kerberos SSO-profielen hebt geïmplementeerd en de app-registratie hebt bijgewerkt, kunnen macOS-gebruikers de Azure bestandsshare koppelen vanuit Finder.

  1. Open Finder.

  2. Selecteer Verbinding maken met server in het menu Start of druk op Command+K.

  3. Voer in het veld Serveradres de SMB-URL voor uw bestandsshare in. Converteer het Windows UNC-pad naar een SMB-URL door \\ te vervangen door smb:// en elke \ door /. Voorbeeld:

    smb://<storageaccountname>.file.core.windows.net/<sharename>
    
  4. Selecteer Maak verbinding met.

Als de configuratie correct is, wordt de share gekoppeld zonder dat de gebruiker om aanmeldingsgegevens wordt gevraagd.

Test en verifieer Kerberos-authenticatie

Nadat u de configuratie hebt voltooid, controleert u of Kerberos-tickets worden uitgegeven en of de toegang tot bestandsshares werkt zoals verwacht.

De afgifte van het Kerberos-ticket controleren

Open Terminal op de macOS-client en voer de volgende opdracht uit:

app-sso platform -s

Controleer of de uitvoer een Kerberos-ticket bevat voor de Microsoft Entra ID Cloud Kerberos-realm, aangegeven met een ticketKeyPath waarde van tgt_cloud. Als u ook het on-premises AD Kerberos-profiel hebt geïmplementeerd, moet er ook een tweede ticket zijn waarbij ticketKeyPath is ingesteld op tgt_ad.

Controleer of poort 445 is geopend:

nc -vz exampleaccount.file.core.windows.net 445

Toegang tot bestandsdelingen controleren

Probeer het Azure-bestandsdeel vanuit Finder te mounten door de stappen in de vorige sectie te gebruiken. De share moet worden toegevoegd zonder te vragen om interactieve referenties. Als er een aanmeldingsprompt wordt weergegeven, raadpleeg dan het gedeelte Problemen oplossen.

Troubleshoot

Gebruikers wordt bij het koppelen van de bestandsshare naar aanmeldingsgegevens gevraagd

Als gebruikers wordt gevraagd aanmeldingsgegevens in te voeren wanneer ze verbinding maken met de Azure-bestandsshare, controleer dan de volgende voorwaarden:

  • De id-URI van de app-registratie wordt bijgewerkt van CIFS/ in cifs/ (kleine letters). Zie De id-URI van de app-registratie bijwerken en De update van de id-URI verifiëren.
  • Het macOS-apparaat heeft een geldige Kerberos-TGT in de cloud, bevestigd door uit te voeren app-sso platform -s in Terminal.
  • De Kerberos single sign-on MDM-profielen worden op het apparaat toegepast.
  • Beheerderstoestemming wordt verleend aan de registratie van de Azure Files-app in Microsoft Entra ID.
  • De gebruiker heeft machtigingen op shareniveau voor de Azure bestandsshare.
  • MFA is uitgeschakeld voor de Microsoft Entra-app die het opslagaccount vertegenwoordigt.

Scriptfouten

Fout Resolutie / Besluit
Noch AppId noch CsvFilePath zijn opgegeven Geef precies een van deze parameters op.
Ongeldig CSV-bestand Zorg ervoor dat het bestand bestaat, UTF-8 is gecodeerd, een AppId kolomkop heeft en geen dubbele vermeldingen bevat.
Microsoft Graph API-fouten Controleer of u de machtiging Application.ReadWrite.All en de rol Toepassingsbeheerder of Globale beheerder hebt.
Ongeldige app-registratie-id Controleer of de app-registratie-id bestaat in uw tenant en toegankelijk is. Wis de aanmeldingsgegevens in de cache met Disconnect-MgGraph en meld u indien nodig opnieuw aan.

Bekende problemen

Menu-extra voor Kerberos SSO-extensie

Wanneer u Kerberos SSO-ondersteuning implementeert met Platform SSO, verschijnt de menu-extra van de macOS Kerberos SSO-extensie in de menubalk. Gebruikers hoeven geen interactie te hebben met het extra in de menubalk om Kerberos-SSO te laten werken. De single sign-on-functionaliteit werkt correct, zelfs als in het menubalkextra 'Niet ingelogd' staat. U kunt gebruikers instrueren het menubalkextra te negeren.