Visão geral da autenticação baseada em identidade Arquivos do Azure para acesso ao SMB

Aplica-se a: ✔️ compartilhamentos de arquivos SMB

Este artigo explica como você pode usar a autenticação baseada em identidade, local ou em Azure, para habilitar o acesso baseado em identidade a Arquivos do Azure por protocolo SMB (Server Message Block). Assim como os servidores de arquivos do Windows, você pode conceder permissões a uma identidade no nível de compartilhamento, diretório ou arquivo. Não há nenhum custo de serviço adicional para habilitar a autenticação baseada em identidade em sua conta de armazenamento.

Arquivos do Azure dá suporte à autenticação baseada em identidade no SMB para clientes Windows, Linux e macOS. Arquivos do Azure atualmente não dá suporte à autenticação baseada em identidade para compartilhamentos de arquivos NFS (Sistema de Arquivos de Rede).

Por que usar a autenticação baseada em identidade?

Por motivos de segurança, use a autenticação baseada em identidade para acessar compartilhamentos de arquivos SMB em vez da chave da conta de armazenamento. Também é mais conveniente do que usar chaves de conta de armazenamento em muitos cenários:

  • O uso da autenticação baseada em identidade fornece uma experiência de migração perfeita ao substituir servidores de arquivos locais, permitindo que os usuários finais continuem acessando seus dados com as mesmas credenciais.

  • A autenticação baseada em identidade elimina a necessidade de alterar seu serviço de diretório ao mover aplicativos para a nuvem, agilizando a adoção da nuvem.

  • Para cenários de recuperação de desastres (DR) com compartilhamento de arquivos, você pode configurar a autenticação baseada em identidade para garantir a aplicação adequada do controle de acesso em caso de failover.

Como ele funciona

Arquivos do Azure usa o protocolo Kerberos para autenticar com uma fonte de identidade. Quando uma identidade associada a um usuário ou aplicativo em execução em um cliente tenta acessar dados no Arquivos do Azure, a solicitação é enviada à fonte de identidade para autenticar a identidade. Se a autenticação for bem-sucedida, a fonte de identidade retornará um tíquete Kerberos. Em seguida, o cliente envia uma solicitação que inclui o tíquete Kerberos e Arquivos do Azure usa esse tíquete para autorizar a solicitação. O serviço Arquivos do Azure recebe apenas o tíquete Kerberos, não as credenciais de acesso do usuário.

Escolha uma origem de identidade para sua conta de armazenamento

Antes de habilitar a autenticação baseada em identidade em sua conta de armazenamento, decida qual fonte de identidade usar. A maioria das empresas e organizações tem algum tipo de ambiente de domínio configurado, portanto, você provavelmente já tem um. Consulte seu Active Directory (AD) ou administrador de TI para ter certeza. Se você ainda não tiver uma fonte de identidade, precisará configurar uma antes de habilitar a autenticação baseada em identidade.

Cenários de autenticação com suporte

Você pode habilitar a autenticação baseada em identidade no SMB usando uma das três fontes de identidade: On-premises Active Directory Domain Services (AD DS), Microsoft Entra Domain Services ou Microsoft Entra Kerberos. Você pode usar apenas uma fonte de identidade para autenticação de acesso a arquivos por conta de armazenamento e ela se aplica a todos os compartilhamentos de arquivos na conta.

  • AD DS local: A conta de armazenamento une-se ao AD DS local. Identidades do AD DS podem acessar com segurança compartilhamentos de arquivos SMB Azure a partir de um cliente conectado ao domínio ou de um cliente que tenha conectividade de rede sem impedimentos ao controlador de domínio. O ambiente AD DS local deve ser sincronizado com o Microsoft Entra ID usando o aplicativo Microsoft Entra Connect local ou o Microsoft Entra Connect sync, um agente leve que você pode instalar a partir do centro de administração do Microsoft Entra. Consulte a lista completa de pré-requisitos.

  • Microsoft Entra Kerberos: Você pode usar Microsoft Entra ID para autenticar identidades hybrid ou somente nuvem, permitindo que os usuários finais acessem Azure compartilhamentos de arquivos. Se você quiser autenticar identidades híbridas, precisará de uma implantação existente do Active Directory Domain Services (AD DS), que você sincroniza com seu locatário do Microsoft Entra. Consulte os pré-requisitos.

  • Microsoft Entra Domain Services: VMs baseadas em nuvem ingressadas no Microsoft Entra Domain Services podem acessar compartilhamentos de arquivos do Azure com credenciais do Microsoft Entra. Nesta solução, o Microsoft Entra ID executa um domínio Windows Server AD tradicional que é um sub-domínio do tenant Microsoft Entra do cliente. Consulte os pré-requisitos.

Use as diretrizes a seguir para determinar qual fonte de identidade você deve escolher.

  • Se sua organização já tiver um Active Directory on-premises e não estiver pronta para mover as identidades para a nuvem, e se os seus clientes, VMs e aplicativos estiverem ingressados no domínio ou tiverem conectividade de rede desimpedida com esses controladores de domínio, escolha AD DS.

  • Se alguns ou todos os clientes não têm conectividade de rede sem obstáculos com seu AD DS, ou se você está armazenando perfis FSLogix em compartilhamentos de arquivos do Azure para VMs conectadas ao Microsoft Entra, escolha Microsoft Entra Kerberos.

  • Se você tiver uma Active Directory local existente, mas estiver planejando mover aplicativos para a nuvem e quiser que suas identidades existam localmente e na nuvem (híbrida), escolha Microsoft Entra Kerberos.

  • Se você quiser autenticar identidades somente na nuvem sem usar controladores de domínio, escolha Microsoft Entra Kerberos.

  • Se você já usar Microsoft Entra Domain Services, escolha Microsoft Entra Domain Services como fonte de identidade.

  • Se você precisar autenticar clientes macOS, escolha Microsoft Entra Kerberos.

Tip

Você pode mudar a fonte de identidade em uma conta de armazenamento depois, caso seus requisitos mudem. Por exemplo, se você está migrando do AD DS local para identidades apenas em nuvem ou híbridas com suporte do Microsoft Entra ID, pode migrar a conta de armazenamento do AD DS para a autenticação Microsoft Entra Kerberos. Para orientação, veja Alterar a fonte de identidade para compartilhamentos de arquivos do Azure.

Habilitar uma fonte de identidade em sua conta de armazenamento

Depois de escolher uma fonte de identidade, habilite-a em sua conta de armazenamento.

AD DS

Para autenticação do AD DS, você pode hospedar seus controladores de domínio do AD em Azure VMs ou localmente. De qualquer forma, seus clientes devem ter conectividade de rede desimpedida ao controlador de domínio, portanto, eles devem estar dentro da rede corporativa ou da rede virtual (VNET) do serviço de domínio da empresa. Recomendamos a junção de domínio de seus computadores cliente ou VMs para que os usuários não precisem fornecer credenciais explícitas sempre que acessarem o compartilhamento.

O diagrama a seguir ilustra autenticação do AD DS local para os compartilhamentos de arquivos do Azure por meio de SMB. Você deve sincronizar o AD DS local com o Microsoft Entra ID usando o Microsoft Entra Connect Sync ou o Microsoft Entra Connect Cloud Sync. Somente identidades híbridas de usuário que existem tanto no AD DS on-premises quanto no Microsoft Entra ID podem ser autenticadas e autorizadas para acesso ao compartilhamento de arquivos do Azure. Este requisito existe porque você configura a permissão no nível do compartilhamento em relação à identidade representada no Microsoft Entra ID, e a permissão no nível do diretório e do arquivo é imposta com isso no AD DS. Configure as permissões corretamente para o mesmo usuário híbrido.

Diagrama que ilustra a autenticação do AD DS local para compartilhamentos de arquivos do Azure sobre SMB.

Para habilitar a autenticação do AD DS, primeiro leia Overview – autenticação Active Directory Domain Services local no SMB para compartilhamentos de arquivos Azure e, em seguida, consulte Enable AD DS authentication for Azure file shares.

Microsoft Entra Kerberos

Ao habilitar e configurar o Microsoft Entra ID para autenticar identidades híbridas ou apenas em nuvem, os usuários do Microsoft Entra podem acessar compartilhamentos de arquivos do Azure usando autenticação Kerberos. Essa configuração usa o Microsoft Entra ID para emitir tickets Kerberos para acesso ao compartilhamento de arquivos por meio do protocolo SMB padrão do setor. Isso significa que os usuários finais podem acessar Azure compartilhamentos de arquivos sem a necessidade de conectividade de rede com controladores de domínio.

Importante

Para usar o Microsoft Entra Kerberos para autenticar identidades híbridas, você precisa de uma implantação tradicional de AD DS. Você deve sincronizá-la com o Microsoft Entra ID usando o Microsoft Entra Connect Sync ou o Microsoft Entra Connect Cloud Sync. Os clientes devem ter entrado no Microsoft Entra ou no Microsoft Entra híbrido.

O diagrama a seguir representa o fluxo de trabalho da autenticação Kerberos do Microsoft Entra para identidades híbridas (ou seja, não exclusivas da nuvem) em SMB.

Diagrama de configuração para autenticação Kerberos do Microsoft Entra para identidades híbridas via SMB.

Para obter mais informações, consulte Habilitar a autenticação Kerberos do Microsoft Entra no Arquivos do Azure.

Você também pode usar esse recurso para armazenar perfis do FSLogix em compartilhamentos de arquivos do Azure para VMs conectadas ao Microsoft Entra. Para obter mais informações, consulte Armazenar contêineres de perfis FSLogix no Arquivos do Azure com o uso do Microsoft Entra ID.

Microsoft Entra Domain Services

Para a autenticação do Microsoft Entra Domain Services, você deve ativar o Microsoft Entra Domain Services e conectar as máquinas virtuais ao domínio. Essas máquinas virtuais acessam compartilhamentos de arquivos do Azure usando autenticação Kerberos. Essas máquinas virtuais precisam de conectividade de rede ao domínio gerenciado Microsoft Entra Domain Services.

O fluxo de autenticação é semelhante à autenticação do AD DS local, com as seguintes diferenças:

  • O processo cria automaticamente a identidade da conta de armazenamento durante a habilitação.
  • Todos os usuários Microsoft Entra ID podem se autenticar e ser autorizados. Os usuários podem estar somente na nuvem ou serem híbridos. A plataforma gerencia a sincronização do usuário de Microsoft Entra ID para Microsoft Entra Domain Services.

Requisitos de acesso para Microsoft Entra Domain Services

Os clientes devem atender aos requisitos a seguir para autenticar usando a autenticação dos Serviços de Domínio.

  • A autenticação Kerberos requer que o cliente seja conectado ao domínio gerenciado dos Serviços de Domínio.
  • Clientes que não são do Azure não podem ser associados ao domínio gerenciado dos Serviços de Domínio.
  • Clientes que não estão conectados ao domínio ainda podem acessar compartilhamentos de arquivos do Azure usando credenciais explícitas somente se o cliente tiver conectividade de rede livre aos controladores de domínio dos Serviços de Domínio, por exemplo, via VPN ou outras conexões suportadas.

Diagrama de configuração de autenticação para o Microsoft Entra Domain Services com Arquivos do Azure por meio do protocolo SMB.

Para obter mais informações, consulte Habilitar autenticação dos Serviços de Domínio do Microsoft Entra no Arquivos do Azure.

Consulte também