Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ partilhas de ficheiros SMB
Este artigo explica como pode usar autenticação baseada em identidade, seja on-premises ou no Azure, para permitir o acesso baseado em identidade ao protocolo Ficheiros do Azure over Server Message Block (SMB). Tal como nos servidores de ficheiros do Windows, pode conceder permissões a uma identidade ao nível de partilha, diretório ou ficheiro. Não há qualquer custo extra de serviço para ativar a autenticação baseada em identidade na sua conta de armazenamento.
Ficheiros do Azure suporta autenticação baseada em identidade sobre SMB para clientes Windows, Linux e macOS. O Ficheiros do Azure atualmente não suporta autenticação baseada em identidade para partilhas de ficheiros do Network File System (NFS).
Por que usar autenticação baseada em identidade?
Por razões de segurança, utilize autenticação baseada em identidade para aceder a partilhas de ficheiros SMB em vez da chave da conta de armazenamento. Também é mais conveniente do que usar chaves de conta de armazenamento em muitos cenários:
A utilização de autenticação baseada em identidade proporciona uma experiência de migração fluida ao substituir servidores de ficheiros on-premises, permitindo que os utilizadores finais continuem a aceder aos seus dados com as mesmas credenciais.
A autenticação baseada em identidade elimina a necessidade de alterar o seu serviço de diretório ao mover aplicações para a cloud, acelerando a adoção na cloud.
Para cenários de DR de partilha de ficheiros, pode configurar a autenticação baseada em identidade para suportar a aplicação adequada do controlo de acesso em caso de failover.
Como funciona
O Ficheiros do Azure utiliza o protocolo Kerberos para autenticar com uma fonte de identidade. Quando uma identidade associada a um utilizador ou aplicação a correr num cliente tenta aceder a dados no Ficheiros do Azure, o pedido é enviado para a fonte da identidade para autenticar a identidade. Se a autenticação for bem-sucedida, a fonte de identidade retorna um ticket Kerberos. O cliente envia então um pedido que inclui o ticket do Kerberos, e o Ficheiros do Azure usa esse ticket para autorizar o pedido. O serviço Ficheiros do Azure só recebe o ticket do Kerberos, não as credenciais de acesso do utilizador.
Escolha uma fonte de identidade para sua conta de armazenamento
Antes de ativar a autenticação baseada em identidade na sua conta de armazenamento, decida qual a fonte de identidade a usar. A maioria das empresas e organizações tem algum tipo de ambiente de domínio configurado, por isso provavelmente já tens um. Consulte o seu Active Directory (AD) ou o administrador de TI para ter a certeza. Se ainda não tiver uma fonte de identidade, precisa de configurar uma antes de poder ativar a autenticação baseada em identidade.
Cenários de autenticação suportados
Pode ativar a autenticação baseada em identidade sobre SMB usando uma de três fontes de identidade:
AD DS nas instalações: A conta de armazenamento junta-se ao AD DS local. As identidades do AD DS podem aceder de forma segura a partilhas de ficheiros SMB Azure a partir de um cliente ligado ao domínio ou de um cliente que tenha conectividade de rede sem impedimentos ao controlador de domínio. O ambiente AD DS no local tem de ser sincronizado com o Microsoft Entra ID utilizando a aplicação no local Microsoft Entra Connect ou o Microsoft Entra Connect cloud sync, um agente leve que pode ser instalado a partir do centro de administração do Microsoft Entra. Veja a lista completa de pré-requisitos.
Microsoft Entra Kerberos: Pode utilizar o Microsoft Entra ID para autenticar identidades híbridas ou exclusivamente na cloud, permitindo que os utilizadores finais acedam a partilhas de ficheiros do Azure. Se quiser autenticar identidades híbridas, precisa de uma implementação AD DS existente, que depois sincroniza com o seu tenant Microsoft Entra. Consulte os pré-requisitos.
Microsoft Entra Domain Services: VMs baseadas na cloud que estão associadas aos Microsoft Entra Domain Services podem aceder a partilhas de ficheiros do Azure com credenciais do Microsoft Entra. Nesta solução, o Microsoft Entra ID executa um domínio AD tradicional do Windows Server que é filho do inquilino Microsoft Entra do cliente. Consulte os pré-requisitos.
Use as diretrizes a seguir para determinar qual fonte de identidade você deve escolher.
Se a sua organização já tem um Active Directory no local e não está pronta para transferir identidades para a cloud, e se os seus clientes, VMs e aplicações estiverem ligados ao domínio ou tiverem conectividade de rede livre a esses controladores de domínio, escolha AD DS.
Se alguns ou todos os clientes não tiverem conectividade de rede livre ao seu AD DS, ou se estiver a armazenar perfis FSLogix em partilhas de ficheiros Azure para VMs unidas ao Microsoft Entra, escolha Microsoft Entra Kerberos.
Se já tem um Active Directory no local mas planeia transferir aplicações para a cloud e quer que as suas identidades existam tanto on-premises como na cloud (híbrido), escolha Microsoft Entra Kerberos.
Se quiser autenticar identidades apenas na cloud sem usar controladores de domínio, escolha Microsoft Entra Kerberos.
Se já utiliza o Microsoft Entra Domain Services, escolha o Microsoft Entra Domain Services como fonte de identidade.
Se precisar de autenticar clientes macOS, escolha Microsoft Entra Kerberos.
Sugestão
Podes alterar a fonte de identidade numa conta de armazenamento mais tarde se os teus requisitos mudarem. Por exemplo, se estiver a migrar de AD DS on-premises para identidades apenas cloud ou híbridas suportadas pelo Microsoft Entra ID, pode migrar a conta de armazenamento do AD DS para a autenticação Microsoft Entra Kerberos. Para orientação, consulte Alterar a fonte de identidade para partilhas de ficheiros Azure.
Ative uma fonte de identidade na sua conta de armazenamento
Depois de escolheres uma fonte de identidade, ativa-a na tua conta de armazenamento.
AD DS
Para autenticação AD DS, podes alojar os teus controladores de domínio AD em VMs Azure ou on-premises. De qualquer forma, seus clientes devem ter conectividade de rede desimpedida com o controlador de domínio, portanto, eles devem estar dentro da rede corporativa ou rede virtual (VNET) do seu serviço de domínio. Recomendamos ingressar no domínio de suas máquinas cliente ou VMs para que os usuários não precisem fornecer credenciais explícitas cada vez que acessarem o compartilhamento.
O diagrama seguinte mostra a autenticação do AD DS on-premises para as partilhas de ficheiros do Azure via SMB. Deve sincronizar o AD DS local para o Microsoft Entra ID utilizando o Microsoft Entra Connect Sync ou o Microsoft Entra Connect cloud sync. Apenas identidades híbridas de utilizador que existam tanto no AD DS on-premises como no Microsoft Entra ID podem ser autenticadas e autorizadas para acesso a partilha de ficheiros no Azure. Este requisito existe porque configura a permissão ao nível da partilha para a identidade representada no Microsoft Entra ID, enquanto a permissão ao nível do diretório e do ficheiro é aplicada com base nessa identidade no AD DS. Configure corretamente as permissões para o mesmo utilizador híbrido.
Para ativar a autenticação AD DS, leia primeiro Visão Geral - autenticação do Active Directory Domain Services local sobre SMB para partilhas de ficheiros do Azure e depois veja Ativar autenticação AD DS para partilhas de ficheiros do Azure.
Microsoft Entra Kerberos
Ao ativar e configurar o Microsoft Entra ID para autenticar identidades híbridas ou apenas cloud, os utilizadores do Microsoft Entra podem aceder a partilhas de ficheiros do Azure através da autenticação Kerberos. Esta configuração utiliza o Microsoft Entra ID para emitir os tickets Kerberos para aceder à partilha de ficheiros utilizando o protocolo padrão da indústria SMB. Isto significa que os utilizadores finais podem aceder a partilhas de ficheiros do Azure sem necessidade de conectividade de rede aos controladores de domínio.
Importante
Para usar o Microsoft Entra Kerberos para autenticar identidades híbridas, é necessária uma implementação tradicional do AD DS. Tem de sincronizá-lo com o Microsoft Entra ID utilizando o Microsoft Entra Connect Sync ou o Microsoft Entra Connect cloud sync. Os clientes têm de estar associados ao Microsoft Entra ID ou associados de forma híbrida ao Microsoft Entra ID.
O diagrama seguinte representa o fluxo de trabalho para a autenticação Microsoft Entra Kerberos para identidades híbridas (ou seja, não apenas cloud) sobre PME.
Para obter mais informações, consulte Configurar a autenticação Kerberos do Microsoft Entra no Ficheiros do Azure.
Também pode usar esta funcionalidade para armazenar perfis FSLogix em partilhas de ficheiros Azure para VMs ligadas ao Microsoft Entra. Para mais informações, veja Armazenamento de contentores de perfis FSLogix em Ficheiros do Azure usando o Microsoft Entra ID.
Microsoft Entra Domain Services
Para a autenticação do Microsoft Entra Domain Services, deve ativar o Microsoft Entra Domain Services e juntar as máquinas virtuais ao domínio. Estas máquinas virtuais acedem às partilhas de ficheiros do Azure através da autenticação Kerberos. Estas máquinas virtuais necessitam de conectividade de rede ao domínio gerido Microsoft Entra Domain Services.
O fluxo de autenticação é semelhante à autenticação AD DS local, com as seguintes diferenças:
- O processo cria automaticamente a identidade da conta de armazenamento durante a ativação.
- Todos os utilizadores do Microsoft Entra ID podem autenticar-se e ser autorizados. Os utilizadores podem ser apenas de nuvem ou híbridos. A plataforma gere a sincronização de utilizadores do Microsoft Entra ID para o Microsoft Entra Domain Services.
Requisitos de acesso para Microsoft Entra Domain Services
Os clientes devem cumprir os seguintes requisitos para se autenticarem utilizando a autenticação dos Serviços de Domínio.
- A autenticação Kerberos requer que o cliente esteja ligado ao domínio gerido pelos Serviços de Domínio.
- Clientes não-Azure não podem ser ligados ao domínio gerido pelos Serviços de Domínio.
- Clientes que não estão unidos ao domínio ainda podem aceder a partilhas de ficheiros do Azure usando credenciais explícitas apenas se o cliente tiver conectividade de rede sem impedimentos aos controladores de domínio dos Serviços de Domínio, por exemplo através de VPN ou outras ligações suportadas.
Para mais informações, consulte Habilitar a autenticação de Microsoft Entra Domain Services no Ficheiros do Azure.