Omówienie uwierzytelniania opartego na tożsamościach Azure Files na potrzeby dostępu za pomocą protokołu SMB

Dotyczy: ✔️ udostępnienia plików SMB

W tym artykule wyjaśniono, jak można używać uwierzytelniania opartego na tożsamościach ( lokalnie lub w Azure), aby umożliwić dostęp oparty na tożsamościach do Azure Files za pośrednictwem protokołu bloku komunikatów serwera (SMB). Podobnie jak serwery plików Windows, można nadać uprawnienia użytkownikom na poziomie udziału sieciowego, katalogu lub pliku. Korzystanie z uwierzytelniania opartego na tożsamościach na koncie magazynu nie jest naliczane za dodatkową opłatę.

Azure Files obsługuje uwierzytelnianie oparte na tożsamości przez SMB dla klientów Windows, Linux i macOS. Aby skonfigurować klientów systemu Linux, zobacz Konfigurowanie klientów systemu Linux dla usługi Azure Files za pomocą lokalnych usług AD DS lub Konfigurowanie klientów systemu Linux dla usługi Azure Files za pomocą usług domenowych Microsoft Entra. Azure Files obecnie nie obsługuje uwierzytelniania bazującego na tożsamości dla udziałów plików w systemie NFS.

Dlaczego warto używać uwierzytelniania opartego na tożsamościach?

Ze względów bezpieczeństwa używaj uwierzytelniania tożsamościowego, aby uzyskać dostęp do udziałów plików SMB zamiast klucza konta przechowywania. Jest to również wygodniejsze niż używanie kluczy konta magazynowego w wielu przypadkach.

  • Korzystanie z uwierzytelniania opartego na tożsamościach zapewnia bezproblemowe środowisko migracji podczas zastępowania lokalnych serwerów plików, dzięki czemu użytkownicy końcowi mogą nadal uzyskiwać dostęp do swoich danych przy użyciu tych samych poświadczeń.

  • Uwierzytelnianie oparte na tożsamości eliminuje konieczność zmiany usługi katalogowej podczas przenoszenia aplikacji do chmury, co przyspiesza wdrażanie chmury.

  • Dla scenariuszy DR dla udziałów plików można skonfigurować uwierzytelnianie oparte na tożsamości, aby wspierać odpowiednie egzekwowanie kontroli dostępu w przypadku przełączenia awaryjnego.

Jak to działa

Azure Files używa protokołu Kerberos do uwierzytelniania za pomocą źródła tożsamości. Gdy tożsamość skojarzona z użytkownikiem lub aplikacją uruchomioną na kliencie próbuje uzyskać dostęp do danych w Azure Files, żądanie jest wysyłane do źródła tożsamości w celu uwierzytelnienia tożsamości. Jeśli uwierzytelnianie zakończy się pomyślnie, źródło tożsamości zwróci bilet Kerberos. Następnie klient wysyła żądanie zawierające bilet Protokołu Kerberos, a Azure Files używa tego biletu do autoryzowania żądania. Usługa Azure Files otrzymuje tylko bilet protokołu Kerberos, a nie poświadczenia dostępu użytkownika.

Wszystkie trzy źródła tożsamości wymagają włączenia protokołu Kerberos w obszarze metod uwierzytelniania w ustawieniach zabezpieczeń SMB konta magazynu. Instrukcje dostępne są w ustawieniach bezpieczeństwa SMB.

Wybierz źródło tożsamości dla konta magazynowego

Przed włączeniem uwierzytelniania opartego na tożsamościach na koncie usługi magazynowej, zdecyduj, z którego źródła tożsamości chcesz korzystać. Większość firm i organizacji ma skonfigurowane środowisko domenowe, więc prawdopodobnie już je masz. Skontaktuj się z Active Directory (AD) lub administratorem IT, aby upewnić się. Jeśli nie masz jeszcze źródła tożsamości, musisz je skonfigurować przed włączeniem uwierzytelniania opartego na tożsamościach.

Obsługiwane scenariusze uwierzytelniania

Uwierzytelnianie oparte na tożsamościach za pośrednictwem protokołu SMB można włączyć przy użyciu jednego z trzech źródeł tożsamości: On-premises Active Directory Domain Services (AD DS), Microsoft Entra Domain Services lub Microsoft Entra Kerberos. W celu uwierzytelniania dostępu do plików w ramach konta magazynu można użyć tylko jednego źródła tożsamości i dotyczy wszystkich udziałów plików na koncie.

Użyj poniższej tabeli, aby wybrać źródło tożsamości.

Źródło tożsamości Najlepsze dopasowanie Tożsamości i klienci Podstawowe wymagania
AD DS Organizacje posiadające już środowisko AD DS oraz klientów, którzy mogą dotrzeć do jego kontrolerów domen Użytkownicy AD DS na Windows i Linux Synchronizuj tożsamości z Microsoft Entra ID na potrzeby uprawnień udostępniania dla określonych użytkowników i grup. Klienci muszą dotrzeć do kontrolerów domeny. Zarządzaj uprawnieniami do plików i katalogów z klienta Windows za pomocą Eksploratora plików lub icacls.
Usługi domenowe Microsoft Entra Organizacje, które już korzystają lub potrzebują zarządzanej domeny w Azure Tożsamości wyłącznie w chmurze lub hybrydowe w systemach Windows i Linux Dołącz klientów do zarządzanej domeny i zapewnij łączność z jej kontrolerami domeny. Zarządzaj uprawnieniami do plików i katalogów z klienta Windows za pomocą Eksploratora plików lub icacls.
Microsoft Entra Kerberos Środowiska chmurowe lub hybrydowe/mieszane, klienci dołączeni do Microsoft Entra, profile FSLogix, klienci macOS lub klienci bez połączenia z kontrolerem domenowym Hybrydowe lub tylko chmurowe tożsamości na Windows i macOS (podgląd). Uwierzytelnianie użytkownika Linuksa nie jest obsługiwane. Klienci nie potrzebują łączności domena-kontroler do uwierzytelniania. Wyklucz aplikację konta magazynowego z obowiązujących polityk uwierzytelniania wieloskładnikowego (MFA). W przypadku tożsamości działających wyłącznie w chmurze, zarządzaj uprawnieniami plików i katalogów za pomocą portalu Azure lub RestSetAcls. Organizacje posiadające mieszankę klientów opartych na chmurze/tylko chmury oraz klientów połączonych lokalnie powinny skonfigurować klientów lokalnych z zaufaniem do chmury oraz skonfigurować klientów z chmurą na pierwszym miejscu/wyłącznie w chmurze, aby korzystali z Microsoft Entra Kerberos.

W przypadku aplikacji i obciążeń obliczeniowych Azure, które wymagają bezkluczowego dostępu SMB, rozważ użycie tożsamości zarządzanej. Zarządzana tożsamość jest oddzielna od trzech źródeł tożsamości użytkownika i może współistnieć z uwierzytelnianiem opartym na tożsamości użytkownika na tym samym koncie pamięci.

Po wybraniu źródła tożsamości:

  1. Włącz źródło tożsamości na koncie pamięci.
  2. Przypisz uprawnienia na poziomie udziału.
  3. Konfiguruj uprawnienia do plików i katalogów.
  4. Konfiguruj dostęp do sieci i DNS.
  5. Przygotuj klientów i zamontuj udostępnienie plików.

Autoryzacja to tylko jedna część dostępu. Aby uzyskać dostęp do pliku lub katalogu, tożsamość wymaga uprawnień na poziomie współdzielenia oraz odpowiednich uprawnień do pliku lub katalogu. Konfiguruj łączność sieciową osobno.

Wskazówka

Możesz później zmienić źródło tożsamości na koncie pamięci, jeśli zmienią się twoje wymagania. Na przykład, jeśli przechodzisz z lokalnego AD DS na tożsamość tylko w chmurze lub hybrydowe z Microsoft Entra ID, możesz przenieść konto pamięci masowej z AD DS do uwierzytelniania Microsoft Entra Kerberos. Zmiana źródła tożsamości tymczasowo przerywa dostęp do wszystkich udostępnionych plików w koncie pamięci masowej na podstawie tożsamości. Wskazówki znajdziesz w artykule Zmień źródło tożsamości dla Azure file shares.

Włącz źródło tożsamości na koncie magazynowym

Po wybraniu źródła tożsamości włącz je na swoim koncie magazynowym.

AD DS

W przypadku uwierzytelniania AD DS można hostować kontrolery domeny AD na maszynach wirtualnych platformy Azure lub lokalnie. Tak czy inaczej klienci muszą mieć niezmpedowaną łączność sieciową z kontrolerem domeny, więc muszą znajdować się w sieci firmowej lub sieci wirtualnej (VNET) usługi domeny. Zalecamy przyłączanie maszyn klienckich lub maszyn wirtualnych do domeny, aby użytkownicy nie musieli podawać swoich danych uwierzytelniających za każdym razem, gdy uzyskują dostęp do zasobu udostępnionego.

Na poniższym diagramie przedstawiono uwierzytelnianie AD DS w środowisku lokalnym do udziałów plików w Azure za pośrednictwem protokołu SMB. Musisz zsynchronizować lokalny AD DS z Microsoft Entra ID, używając Microsoft Entra Connect Sync lub Microsoft Entra Connect Cloud Sync. Tylko hybrydowe tożsamości użytkowników istniejące zarówno w lokalnym AD DS, jak i Microsoft Entra ID mogą być uwierzytelnione i autoryzowane do udostępniania plików Azure. Ten wymóg istnieje, ponieważ konfigurujesz uprawnienia na poziomie udziału dla tożsamości reprezentowanej w Microsoft Entra ID, podczas gdy uprawnienia na poziomie katalogu i plików są egzekwowane w AD DS. Poprawnie skonfiguruj uprawnienia dla tego samego użytkownika hybrydowego.

Diagram przedstawiający uwierzytelnianie AD DS w środowisku lokalnym do udziałów plików Azure poprzez SMB.

Aby włączyć uwierzytelnianie usług AD DS, najpierw przeczytaj Overview — lokalne uwierzytelnianie Active Directory Domain Services za pośrednictwem protokołu SMB dla udziałów plików Azure, a następnie zobacz Włącz uwierzytelnianie usług AD DS dla udziałów plików Azure.

Microsoft Entra Kerberos

Włączając i konfigurując Microsoft Entra ID do uwierzytelniania hybrydowych lub wyłącznie chmurowych tożsamości, użytkownicy Microsoft Entra mogą uzyskać dostęp do udostępnionych plików Azure za pomocą uwierzytelniania Kerberos. Ta konfiguracja wykorzystuje Microsoft Entra ID do wydawania zgłoszeń Kerberos do dostępu do udostępniania plików za pomocą standardowego protokołu SMB według standardu branżowego. Oznacza to, że użytkownicy końcowi mogą uzyskiwać dostęp do udostępnionych zasobów plików w Azure bez wymaganej łączności sieciowej z kontrolerami domeny.

Ważne

Aby użyć Microsoft Entra Kerberos do uwierzytelniania tożsamości hybrydowej, potrzebne jest tradycyjne wdrożenie AD DS. Musisz zsynchronizować je z usługą Microsoft Entra ID za pomocą Microsoft Entra Connect Sync lub Microsoft Entra Connect cloud sync. Urządzenia klienckie muszą być przyłączone do usługi Microsoft Entra lub hybrydowo przyłączone do usługi Microsoft Entra.

Poniższy diagram przedstawia przepływ pracy uwierzytelniania Microsoft Entra Kerberos dla tożsamości hybrydowych (to znaczy nie wyłącznie chmurowych) za pośrednictwem SMB.

Diagram konfiguracji Microsoft Entra Kerberos dla tożsamości hybrydowych za pośrednictwem protokołu SMB.

Aby uzyskać więcej informacji, zobacz Włącz uwierzytelnianie Kerberos Microsoft Entra w Azure Files.

Możesz także użyć tej funkcji do przechowywania profili FSLogix na współdziałach plików Azure dla maszyn wirtualnych połączonych z Microsoft Entra. Aby uzyskać więcej informacji, zobacz kontenery profilów Store FSLogix na Azure Files przy użyciu Microsoft Entra ID.

Usługi domenowe Microsoft Entra

Aby uzyskać uwierzytelnianie Microsoft Entra Domain Services, musisz włączyć Microsoft Entra Domain Services i połączyć maszyny wirtualne z domeną. Te maszyny wirtualne uzyskują dostęp do udostępnionych plików Azure za pomocą uwierzytelniania Kerberos. Te maszyny wirtualne potrzebują połączenia sieciowego z zarządzaną domeną Microsoft Entra Domain Services.

Przepływ uwierzytelniania jest podobny do uwierzytelniania w lokalnej infrastrukturze AD DS, z następującymi różnicami:

  • Proces automatycznie tworzy tożsamość konta magazynu podczas aktywacji.
  • Wszyscy użytkownicy Microsoft Entra ID mogą uwierzytelniać się i autoryzować. Użytkownicy mogą być wyłącznie chmurowi lub hybrydowi. Platforma zarządza synchronizacją użytkowników z Microsoft Entra ID do Microsoft Entra Domain Services.

Wymagania dotyczące dostępu dla Microsoft Entra Domain Services

Klienci muszą spełnić następujące wymagania, aby uwierzytelnić się przy użyciu uwierzytelniania usług domenowych.

  • Uwierzytelnianie Kerberos wymaga, aby klient był dołączony do domeny zarządzanej przez usługi domeny.
  • Klienci nie-Azure nie mogą być dołączeni do domeny zarządzanej Domain Services.
  • Klienci, którzy nie są dołączeni do domeny, mogą nadal korzystać z udostępnionych plików Azure, używając jawnych poświadczeń tylko wtedy, gdy klient ma niezakłóconą łączność sieciową z kontrolerami domeny Domain Services, na przykład przez VPN lub inne obsługiwane połączenia.

Diagram konfiguracji uwierzytelniania Microsoft Entra Domain Services z Azure Files za pośrednictwem protokołu SMB.

Aby uzyskać więcej informacji, zobacz Włącz uwierzytelnianie Microsoft Entra Domain Services w Azure Files.

Zobacz także