Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ SMB-fildelningar
Den här artikeln beskriver hur du konfigurerar Microsoft Entra Kerberos-autentisering för Azure Files på macOS-enheter med hjälp av macOS Platform Single Sign-On (PSSO) (förhandsversion). Med den här konfigurationen kan Microsoft Entra anslutna macOS-enheter få sömlös åtkomst till SMB-Azure filresurser med hjälp av molnbaserade Kerberos Ticket Granting Tickets (TGT) utan att fråga användarna om autentiseringsuppgifter.
macOS Platform SSO integrerar Mac-enheter med Microsoft Entra ID och gör det möjligt för användare att logga in med sina Microsoft Entra ID autentiseringsuppgifter med hjälp av en maskinvarubunden nyckel, smartkort eller Microsoft Entra ID lösenord. Förutom Platform SSO Primary Refresh Token (PRT) utfärdar Microsoft Entra ID även ett molnbaserat Kerberos-TGT, som delas med den inbyggda Kerberos-stacken i macOS genom TGT-mappning i PSSO. Lokala Kerberos-TGT:er kan också erhållas när klienten är konfigurerad (till exempel via Intune) för att göra frågor mot lokala domänkontrollanter. Den här konfigurationen möjliggör sömlös enkel inloggning till Azure Files utan att användarna uppmanas att ange interaktiva autentiseringsuppgifter.
Mer information om Microsoft Entra Kerberos-autentisering för Azure Files finns i Översikt över Azure Files identitetsbaserade autentiseringsalternativ för SMB-åtkomst.
Förutsättningar
Slutför följande förutsättningar innan du konfigurerar Azure Files åtkomst på macOS med hjälp av plattforms-SSO.
macOS-enhetskrav
- macOS Tahoe 26.5 eller senare med de senaste uppdateringarna installerade.
- Microsoft Intune Company Portal version 5.2408.0 eller senare installerat på enheten.
- MacOS-enheten måste vara registrerad i en MDM-lösning (hantering av mobila enheter).
- macOS Platform SSO måste redan ha konfigurerats och distribuerats till enheter. Om du inte konfigurerade Platform SSO, se Platform SSO-dokumentationen för allmän information eller Intune-distributionsguiden för steg-för-steg-instruktioner innan du fortsätter.
Krav för Azure Files
- Microsoft Entra Kerberos-autentisering måste vara aktiverat på ditt Azure lagringskonto. Om du inte har aktiverat den här funktionen följer du anvisningarna i Enable Microsoft Entra Kerberos-autentisering för hybrid- och molnbaserade identiteter på Azure Files.
- Administratörsmedgivande måste ges för det tjänsthuvudobjekt som registreras när du aktiverar Microsoft Entra Kerberos. Instruktioner finns i Bevilja administratörsmedgivande till det nya tjänsthuvudnamnet.
- Multifaktorautentisering (MFA) måste inaktiveras för Microsoft Entra-appen som representerar lagringskontot. Anvisningar finns i Inaktivera multifaktorautentisering på lagringskontot.
Behörigheter och verktygskrav
Om du vill köra programregistreringsuppdateringsskriptet som beskrivs i den här artikeln behöver du:
- PowerShell 5.1 eller PowerShell 7.x.
-
Microsoft.Graph.Applications PowerShell-modulen. Om du inte har den här modulen installerad kör du
Install-Module Microsoft.Graph.Applications -Scope CurrentUser. - Antingen Application Administrator eller Global Administrator Microsoft Entra roll, med Application.ReadWrite.All Microsoft Graph API behörighet.
Uppdatera URI:n för appregistreringsidentifieraren
Det här steget krävs bara om du har befintliga filresurser i lagringskontot. Det gäller inte för nyligen skapade filresurser. Om det inte finns några befintliga filresurser i lagringskontot kan du hoppa över det här steget.
För att macOS-klienter ska kunna komma åt befintliga Azure-fildelningar genom att använda Microsoft Entra Kerberos med Platform SSO måste du uppdatera CIFS identifierar-URI:n till gemenercifs, annars misslyckas fildelningsmonteringen.
När du aktiverar ett lagringskonto för Microsoft Entra Kerberos-autentisering registrerar systemet automatiskt ett Microsoft Entra program med identifierar-URI:er som innehåller prefixet CIFS/<storageaccount>.file.core.windows.net. macOS kräver att cifsprefixet skrivs med små bokstäver när du monterar en SMB-fildelning med hjälp av Kerberos. Om någon identifierings-URI innehåller prefixet CIFS skrivet med versaler kan macOS-klienter inte autentisera sig och montera utdelningen.
Om du vill uppdatera identifierarens URI använder du PowerShell-skriptet som finns i exempellagringsplatsen för Azure Files. Skriptet uppdaterar identifierar-URI:er i appregistreringar från CIFS/<storageaccount>.file.core.windows.net till cifs/<storageaccount>.file.core.windows.net. Den stöder både enstaka app- och massuppdateringar via en CSV-fil och skapar en granskningslogg med alla ändringar.
Tip
Kör skriptet med parametern -WhatIf först för att förhandsgranska ändringar utan att tillämpa dem.
Uppdatera en enskild appregistrering
Ersätt <app-registration-id> med appregistrerings-ID:t för ditt lagringskonto. Om du vill hitta det här ID:t går du till Microsoft Entra ID>App registrations>Alla program och söker efter ditt lagringskontonamn.
.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>"
Om du vill generera en granskningslogg anger du parametern -OutputFile :
.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>" -OutputFile "C:\audit\output.csv"
Uppdatera flera appregistreringar
Skapa en CSV-fil med en AppId kolumnrubrik som innehåller appregistrerings-ID:t för varje lagringskonto som du vill uppdatera. Ett exempel:
AppId
12345678-1234-1234-1234-123456789012
87654321-4321-4321-4321-210987654321
Kör sedan skriptet med parametern -CsvFilePath :
$timestamp = Get-Date -Format "yyyyMMdd_HHmmss"
$outputFile = "C:\audit\production_update_$timestamp.csv"
.\updateappmanifestazurefiles.ps1 -CsvFilePath "C:\apps.csv" -OutputFile $outputFile
Note
Skriptet bearbetar appar i batchar på 50, med en fördröjning på 100 ms mellan appar och en fördröjning på 2 sekunder mellan batchar. Det fungerar med upp till 20 000 appar. För stora körningar testar du med en liten delmängd först och granskar granskningsloggen innan du kör i stor skala.
Kontrollera uppdateringen av identifierarens URI
När du har kört skriptet kontrollerar du att identifierarens URI har uppdaterats.
- Öppna Microsoft Entra ID i Azure-portalen.
- Under Manage väljer du App registrations>Alla program.
- Sök efter ditt lagringskontonamn och välj det matchande programmet.
- Under Hantera väljer du Manifest.
- Bekräfta att identifierings-URI:n nu visas med
cifs/<storageaccount>.file.core.windows.neti gemener.
Konfigurera Kerberos SSO MDM-profiler på macOS
Om du vill aktivera Kerberos SSO för Azure Files på macOS distribuerar du en Kerberos SSO MDM-profil som pekar macOS till Microsoft Entra ID Cloud Kerberos-sfären. Om dina användare också behöver tillgång till lokálna služba Active Directory-resurser via Kerberos, distribuera en separat profil för den lokala AD-världen.
Note
Om du planerar att använda både Microsoft Entra ID Cloud Kerberos och lokala Active Directory-domäner ska du distribuera den lokala Active Directory-profilen före Microsoft Entra ID Cloud Kerberos-profilen.
Konfigurera Microsoft Entra ID Cloud Kerberos-profil
Använd följande inställningar för att konfigurera Microsoft Entra ID Cloud Kerberos MDM-profil. Ersätt alla platshållarvärden med de korrekta värdena för din klientorganisation.
| Konfigurationsnyckel | Rekommenderat värde | Note |
|---|---|---|
preferredKDCs |
kkdcp://login.microsoftonline.com/<tenantId>/kerberos |
Ersätt <tenantId> med ditt Klient-ID för Microsoft Entra. Du hittar det här värdet på sidan Overview på sidan Microsoft Entra administrationscenter. |
PayloadOrganization |
Organisationens namn | |
Hosts |
.windows.net och windows.net |
|
Realm |
KERBEROS.MICROSOFTONLINE.COM |
Måste vara versaler. |
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>ExtensionData</key>
<dict>
<key>usePlatformSSOTGT</key>
<true/>
<key>performKerberosOnly</key>
<true/>
<key>preferredKDCs</key>
<array>
<string>kkdcp://login.microsoftonline.com/<tenantId>/kerberos</string>
</array>
</dict>
<key>ExtensionIdentifier</key>
<string>com.apple.AppSSOKerberos.KerberosExtension</string>
<key>Hosts</key>
<array>
<string>windows.net</string>
<string>.windows.net</string>
</array>
<key>Realm</key>
<string>KERBEROS.MICROSOFTONLINE.COM</string>
<key>PayloadDisplayName</key>
<string>Single Sign-On Extensions Payload for Microsoft Entra ID Cloud Kerberos</string>
<key>PayloadIdentifier</key>
<string>com.apple.extensiblesso.00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
<key>PayloadType</key>
<string>com.apple.extensiblesso</string>
<key>PayloadUUID</key>
<string>00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
<key>TeamIdentifier</key>
<string>apple</string>
<key>Type</key>
<string>Credential</string>
</dict>
</array>
<key>PayloadDescription</key>
<string></string>
<key>PayloadDisplayName</key>
<string>Kerberos SSO Extension for macOS for Microsoft Entra ID Cloud Kerberos</string>
<key>PayloadEnabled</key>
<true/>
<key>PayloadIdentifier</key>
<string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
<key>PayloadOrganization</key>
<string>Contoso</string>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>
Spara den här konfigurationen med hjälp av en textredigerare med filnamnstillägget .mobileconfig (till exempel cloud-kerberos.mobileconfig) när du har uppdaterat värdena för din miljö.
Note
När du anger nyckeln usePlatformSSOTGT till true använder Kerberos-tillägget det TGT från Platform SSO med samma realm. När du anger performKerberosOnly nyckeln till trueutför tillägget inte lösenordsförfallokontroller, externa lösenordsändringskontroller eller hämtar användarens hemkatalog. Konfigurera båda nycklarna i alla Kerberos SSO-profiler som du distribuerar.
Konfigurera lokálna služba Active Directory Kerberos-profil (valfritt)
Om användarna också behöver enkel inloggning med Kerberos för lokala Active Directory-resurser, konfigurerar du en separat MDM-profil för den lokala AD-domänen. Ersätt alla referenser till contoso.com och Contoso med rätt värden för din miljö.
| Konfigurationsnyckel | Rekommenderat värde | Note |
|---|---|---|
Hosts |
.contoso.com och contoso.com |
Ersätt med din lokala domän eller ditt skogsnamn. Behåll föregående . tecken före domännamnet. |
Realm |
CONTOSO.COM |
Ersätt med namnet på ditt lokala realm. Måste vara versaler. |
PayloadOrganization |
Organisationens namn |
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>ExtensionData</key>
<dict>
<key>allowPasswordChange</key>
<true/>
<key>allowPlatformSSOAuthFallback</key>
<true/>
<key>performKerberosOnly</key>
<true/>
<key>pwReqComplexity</key>
<true/>
<key>syncLocalPassword</key>
<false/>
<key>usePlatformSSOTGT</key>
<true/>
</dict>
<key>ExtensionIdentifier</key>
<string>com.apple.AppSSOKerberos.KerberosExtension</string>
<key>Hosts</key>
<array>
<string>.contoso.com</string>
<string>contoso.com</string>
</array>
<key>Realm</key>
<string>CONTOSO.COM</string>
<key>PayloadDisplayName</key>
<string>Single Sign-On Extensions Payload for On-Premises</string>
<key>PayloadIdentifier</key>
<string>com.apple.extensiblesso.1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
<key>PayloadType</key>
<string>com.apple.extensiblesso</string>
<key>PayloadUUID</key>
<string>1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
<key>TeamIdentifier</key>
<string>apple</string>
<key>Type</key>
<string>Credential</string>
</dict>
</array>
<key>PayloadDescription</key>
<string></string>
<key>PayloadDisplayName</key>
<string>Kerberos SSO Extension for macOS for On-Premises</string>
<key>PayloadEnabled</key>
<true/>
<key>PayloadIdentifier</key>
<string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
<key>PayloadOrganization</key>
<string>Contoso</string>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>
Spara den här konfigurationen med hjälp av en textredigerare med filnamnstillägget .mobileconfig (till exempel on-prem-kerberos.mobileconfig) när du har uppdaterat värdena för din miljö.
Distribuera profilerna med hjälp av Microsoft Intune
Om du använder Intune som MDM-lösning följer du de här stegen för att distribuera varje profil. Upprepa stegen för varje .mobileconfig fil som du behöver distribuera.
- Logga in på administrationscentret för Microsoft Intune.
- Välj Enheter>Konfiguration>Skapa>Ny policy.
- Ange följande egenskaper:
- Plattform: Välj macOS.
- Profiltyp: Välj Mallar.
- Välj den anpassade mallen och välj Skapa.
- I Basics anger du ett beskrivande namn för principen, till exempel macOS – Azure Files Cloud Kerberos SSO och en valfri beskrivning. Klicka på Nästa.
- Ange ett namn i rutan Namn på anpassad konfigurationsprofil .
- För Distributionskanal väljer du Enhetskanal.
- Välj mappikonen och ladda upp
.mobileconfigfilen som du sparade och anpassade tidigare. - Klicka på Nästa.
- I Omfångstaggar tilldelar du eventuella tillämpliga omfångstaggar och väljer sedan Nästa.
- I Tilldelningar väljer du de användare eller användargrupper som tar emot profilen. Principer för enkel inloggning för plattformar är användarbaserade. tilldela inte principen till enheter.
- Välj Nästa, granska inställningarna och välj sedan Skapa.
Inställningarna tillämpas nästa gång varje enhet söker efter konfigurationsuppdateringar.
Tilldela behörigheter på delningsnivå
För varje Azure filresurs tilldelar du behörigheter på resursnivå till de användare eller grupper som behöver åtkomst. När behörigheter på resursnivå har införts kontrollerar Windows ACL:er för enskilda filer och kataloger detaljerad åtkomst.
För att ställa in behörigheter på delningsnivå, följ instruktionerna i Tilldela delningsnivåbehörigheter till en identitet.
Montera Azure-fildelningen på macOS
När du har distribuerat Kerberos SSO-profilerna och uppdaterat appregistreringen kan macOS-användare montera Azure-filresursen från Finder.
Öppna Finder.
På Go-menyn väljer du Anslut till server eller trycker på Kommando+K.
I fältet Serveradress anger du SMB-URL:en för filresursen. Konvertera den Windows UNC-sökvägen till en SMB-URL genom att ersätta
\\medsmb://och varje\med/. Ett exempel:smb://<storageaccountname>.file.core.windows.net/<sharename>Välj Anslut.
Om konfigurationen är korrekt monteras resursen utan att användaren uppmanas att ange autentiseringsuppgifter.
Testa och verifiera Kerberos-autentisering
När du har slutfört konfigurationen kontrollerar du att Kerberos-biljetter utfärdas och att filresursåtkomst fungerar som förväntat.
Kontrollera utfärdandet av Kerberos-biljetter
Öppna Terminal på macOS-klienten och kör följande kommando:
app-sso platform -s
Bekräfta att utdata innehåller en Kerberos-biljett för Microsoft Entra ID Cloud Kerberos-sfären, vilket anges med värdet ticketKeyPathtgt_cloud. Om du också har distribuerat den lokala AD Kerberos-profilen bör en andra biljett med ticketKeyPath inställd på tgt_ad också finnas.
Kontrollera att port 445 är öppen:
nc -vz exampleaccount.file.core.windows.net 445
Kontrollera åtkomst till fildelning
Försök montera Azure-fildelningen från Finder genom att använda stegen i föregående avsnitt. Den delade resursen ska monteras utan att begära interaktiva autentiseringsuppgifter. Om en fråga om autentiseringsuppgifter visas kan du läsa felsökningsavsnittet.
Troubleshoot
Användare uppmanas att ange autentiseringsuppgifter när de monterar filresursen
Om användarna uppmanas att ange autentiseringsuppgifter när de ansluter till Azure filresurs kontrollerar du följande villkor:
- URI:n för appregistreringsidentifieraren uppdateras från
CIFS/tillcifs/(gemener). Se Uppdatera appregistreringsidentifieraren URI och Verifiera identifieraren URI-uppdatering. - macOS-enheten har en giltig molnbaserad Kerberos-TGT, vilket bekräftas genom att köra
app-sso platform -si Terminal. - MdM-profilerna för Kerberos SSO tillämpas på enheten.
- Administratörsmedgivandet ges till appregistreringen för Azure Files i Microsoft Entra ID.
- Användaren har behörigheter på resursnivå för den Azure filresursen.
- MFA är inaktiverat för den Microsoft Entra app som representerar lagringskontot.
Skriptfel
| Error | Lösning |
|---|---|
Varken AppId eller CsvFilePath angivet |
Ange exakt en av dessa parametrar. |
| Ogiltig CSV-fil | Kontrollera att filen finns, är UTF-8-kodad, har en AppId kolumnrubrik och innehåller inga dubblettposter. |
| Microsoft Graph API-fel | Kontrollera att du har behörigheten Application.ReadWrite.All och rollen Programadministratör eller Global administratör . |
| Ogiltigt appregistrerings-ID | Bekräfta att appregistrerings-ID:t finns i din klientorganisation och kan nås. Rensa cachelagrade autentiseringsuppgifter med hjälp Disconnect-MgGraph av och autentisera igen om det behövs. |
Kända problem
Extra meny för Kerberos SSO-tillägg
När du distribuerar Kerberos SSO-stöd med hjälp av plattforms-SSO visas menyraden för macOS Kerberos SSO-tillägg i menyraden. Användarna behöver inte interagera med menyraden extra för att Kerberos SSO ska fungera. SSO-funktionen fungerar korrekt även om menyraden extra rapporterar "Inte inloggad". Du kan instruera användarna att ignorera menyraden extra.
Relaterat innehåll
- Enable Microsoft Entra Kerberos-autentisering för hybrid- och molnbaserade identiteter på Azure Files
- Aktivera Kerberos-SSO till lokala Active Directory- och Microsoft Entra ID Kerberos-resurser i Platform SSO
- Översikt över Azure Files identitetsbaserade autentiseringsalternativ för SMB-åtkomst
- Tilldela behörigheter på delningsnivå till en identitet
- Konfigurera katalog- och filnivåbehörigheter via SMB