Aktivera Microsoft Entra Kerberos-autentisering för Azure Files på macOS med plattforms-SSO (förhandsversion)

Gäller för: ✔️ SMB-fildelningar

Den här artikeln beskriver hur du konfigurerar Microsoft Entra Kerberos-autentisering för Azure Files på macOS-enheter med hjälp av macOS Platform Single Sign-On (PSSO) (förhandsversion). Med den här konfigurationen kan Microsoft Entra anslutna macOS-enheter få sömlös åtkomst till SMB-Azure filresurser med hjälp av molnbaserade Kerberos Ticket Granting Tickets (TGT) utan att fråga användarna om autentiseringsuppgifter.

macOS Platform SSO integrerar Mac-enheter med Microsoft Entra ID och gör det möjligt för användare att logga in med sina Microsoft Entra ID autentiseringsuppgifter med hjälp av en maskinvarubunden nyckel, smartkort eller Microsoft Entra ID lösenord. Förutom Platform SSO Primary Refresh Token (PRT) utfärdar Microsoft Entra ID även ett molnbaserat Kerberos-TGT, som delas med den inbyggda Kerberos-stacken i macOS genom TGT-mappning i PSSO. Lokala Kerberos-TGT:er kan också erhållas när klienten är konfigurerad (till exempel via Intune) för att göra frågor mot lokala domänkontrollanter. Den här konfigurationen möjliggör sömlös enkel inloggning till Azure Files utan att användarna uppmanas att ange interaktiva autentiseringsuppgifter.

Mer information om Microsoft Entra Kerberos-autentisering för Azure Files finns i Översikt över Azure Files identitetsbaserade autentiseringsalternativ för SMB-åtkomst.

Förutsättningar

Slutför följande förutsättningar innan du konfigurerar Azure Files åtkomst på macOS med hjälp av plattforms-SSO.

macOS-enhetskrav

  • macOS Tahoe 26.5 eller senare med de senaste uppdateringarna installerade.
  • Microsoft Intune Company Portal version 5.2408.0 eller senare installerat på enheten.
  • MacOS-enheten måste vara registrerad i en MDM-lösning (hantering av mobila enheter).
  • macOS Platform SSO måste redan ha konfigurerats och distribuerats till enheter. Om du inte konfigurerade Platform SSO, se Platform SSO-dokumentationen för allmän information eller Intune-distributionsguiden för steg-för-steg-instruktioner innan du fortsätter.

Krav för Azure Files

Behörigheter och verktygskrav

Om du vill köra programregistreringsuppdateringsskriptet som beskrivs i den här artikeln behöver du:

  • PowerShell 5.1 eller PowerShell 7.x.
  • Microsoft.Graph.Applications PowerShell-modulen. Om du inte har den här modulen installerad kör du Install-Module Microsoft.Graph.Applications -Scope CurrentUser.
  • Antingen Application Administrator eller Global Administrator Microsoft Entra roll, med Application.ReadWrite.All Microsoft Graph API behörighet.

Uppdatera URI:n för appregistreringsidentifieraren

Det här steget krävs bara om du har befintliga filresurser i lagringskontot. Det gäller inte för nyligen skapade filresurser. Om det inte finns några befintliga filresurser i lagringskontot kan du hoppa över det här steget.

För att macOS-klienter ska kunna komma åt befintliga Azure-fildelningar genom att använda Microsoft Entra Kerberos med Platform SSO måste du uppdatera CIFS identifierar-URI:n till gemenercifs, annars misslyckas fildelningsmonteringen.

När du aktiverar ett lagringskonto för Microsoft Entra Kerberos-autentisering registrerar systemet automatiskt ett Microsoft Entra program med identifierar-URI:er som innehåller prefixet CIFS/<storageaccount>.file.core.windows.net. macOS kräver att cifsprefixet skrivs med små bokstäver när du monterar en SMB-fildelning med hjälp av Kerberos. Om någon identifierings-URI innehåller prefixet CIFS skrivet med versaler kan macOS-klienter inte autentisera sig och montera utdelningen.

Om du vill uppdatera identifierarens URI använder du PowerShell-skriptet som finns i exempellagringsplatsen för Azure Files. Skriptet uppdaterar identifierar-URI:er i appregistreringar från CIFS/<storageaccount>.file.core.windows.net till cifs/<storageaccount>.file.core.windows.net. Den stöder både enstaka app- och massuppdateringar via en CSV-fil och skapar en granskningslogg med alla ändringar.

Tip

Kör skriptet med parametern -WhatIf först för att förhandsgranska ändringar utan att tillämpa dem.

Uppdatera en enskild appregistrering

Ersätt <app-registration-id> med appregistrerings-ID:t för ditt lagringskonto. Om du vill hitta det här ID:t går du till Microsoft Entra ID>App registrations>Alla program och söker efter ditt lagringskontonamn.

.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>"

Om du vill generera en granskningslogg anger du parametern -OutputFile :

.\updateappmanifestazurefiles.ps1 -AppId "<app-registration-id>" -OutputFile "C:\audit\output.csv"

Uppdatera flera appregistreringar

Skapa en CSV-fil med en AppId kolumnrubrik som innehåller appregistrerings-ID:t för varje lagringskonto som du vill uppdatera. Ett exempel:

AppId
12345678-1234-1234-1234-123456789012
87654321-4321-4321-4321-210987654321

Kör sedan skriptet med parametern -CsvFilePath :

$timestamp = Get-Date -Format "yyyyMMdd_HHmmss"
$outputFile = "C:\audit\production_update_$timestamp.csv"
.\updateappmanifestazurefiles.ps1 -CsvFilePath "C:\apps.csv" -OutputFile $outputFile

Note

Skriptet bearbetar appar i batchar på 50, med en fördröjning på 100 ms mellan appar och en fördröjning på 2 sekunder mellan batchar. Det fungerar med upp till 20 000 appar. För stora körningar testar du med en liten delmängd först och granskar granskningsloggen innan du kör i stor skala.

Kontrollera uppdateringen av identifierarens URI

När du har kört skriptet kontrollerar du att identifierarens URI har uppdaterats.

  1. Öppna Microsoft Entra ID i Azure-portalen.
  2. Under Manage väljer du App registrations>Alla program.
  3. Sök efter ditt lagringskontonamn och välj det matchande programmet.
  4. Under Hantera väljer du Manifest.
  5. Bekräfta att identifierings-URI:n nu visas med cifs/<storageaccount>.file.core.windows.net i gemener.

Konfigurera Kerberos SSO MDM-profiler på macOS

Om du vill aktivera Kerberos SSO för Azure Files på macOS distribuerar du en Kerberos SSO MDM-profil som pekar macOS till Microsoft Entra ID Cloud Kerberos-sfären. Om dina användare också behöver tillgång till lokálna služba Active Directory-resurser via Kerberos, distribuera en separat profil för den lokala AD-världen.

Note

Om du planerar att använda både Microsoft Entra ID Cloud Kerberos och lokala Active Directory-domäner ska du distribuera den lokala Active Directory-profilen före Microsoft Entra ID Cloud Kerberos-profilen.

Konfigurera Microsoft Entra ID Cloud Kerberos-profil

Använd följande inställningar för att konfigurera Microsoft Entra ID Cloud Kerberos MDM-profil. Ersätt alla platshållarvärden med de korrekta värdena för din klientorganisation.

Konfigurationsnyckel Rekommenderat värde Note
preferredKDCs kkdcp://login.microsoftonline.com/<tenantId>/kerberos Ersätt <tenantId> med ditt Klient-ID för Microsoft Entra. Du hittar det här värdet på sidan Overview på sidan Microsoft Entra administrationscenter.
PayloadOrganization Organisationens namn
Hosts .windows.net och windows.net
Realm KERBEROS.MICROSOFTONLINE.COM Måste vara versaler.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ExtensionData</key>
            <dict>
                <key>usePlatformSSOTGT</key>
                <true/>
                <key>performKerberosOnly</key>
                <true/>
                <key>preferredKDCs</key>
                <array>
                    <string>kkdcp://login.microsoftonline.com/<tenantId>/kerberos</string>
                </array>
            </dict>
            <key>ExtensionIdentifier</key>
            <string>com.apple.AppSSOKerberos.KerberosExtension</string>
            <key>Hosts</key>
            <array>
                <string>windows.net</string>
                <string>.windows.net</string>
            </array>
            <key>Realm</key>
            <string>KERBEROS.MICROSOFTONLINE.COM</string>
            <key>PayloadDisplayName</key>
            <string>Single Sign-On Extensions Payload for Microsoft Entra ID Cloud Kerberos</string>
            <key>PayloadIdentifier</key>
            <string>com.apple.extensiblesso.00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>00aa00aa-bb11-cc22-dd33-44ee44ee44ee</string>
            <key>TeamIdentifier</key>
            <string>apple</string>
            <key>Type</key>
            <string>Credential</string>
        </dict>
    </array>
    <key>PayloadDescription</key>
    <string></string>
    <key>PayloadDisplayName</key>
    <string>Kerberos SSO Extension for macOS for Microsoft Entra ID Cloud Kerberos</string>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadIdentifier</key>
    <string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
    <key>PayloadOrganization</key>
    <string>Contoso</string>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>11bb11bb-cc22-dd33-ee44-55ff55ff55ff</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

Spara den här konfigurationen med hjälp av en textredigerare med filnamnstillägget .mobileconfig (till exempel cloud-kerberos.mobileconfig) när du har uppdaterat värdena för din miljö.

Note

När du anger nyckeln usePlatformSSOTGT till true använder Kerberos-tillägget det TGT från Platform SSO med samma realm. När du anger performKerberosOnly nyckeln till trueutför tillägget inte lösenordsförfallokontroller, externa lösenordsändringskontroller eller hämtar användarens hemkatalog. Konfigurera båda nycklarna i alla Kerberos SSO-profiler som du distribuerar.

Konfigurera lokálna služba Active Directory Kerberos-profil (valfritt)

Om användarna också behöver enkel inloggning med Kerberos för lokala Active Directory-resurser, konfigurerar du en separat MDM-profil för den lokala AD-domänen. Ersätt alla referenser till contoso.com och Contoso med rätt värden för din miljö.

Konfigurationsnyckel Rekommenderat värde Note
Hosts .contoso.com och contoso.com Ersätt med din lokala domän eller ditt skogsnamn. Behåll föregående . tecken före domännamnet.
Realm CONTOSO.COM Ersätt med namnet på ditt lokala realm. Måste vara versaler.
PayloadOrganization Organisationens namn
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>ExtensionData</key>
            <dict>
                <key>allowPasswordChange</key>
                <true/>
                <key>allowPlatformSSOAuthFallback</key>
                <true/>
                <key>performKerberosOnly</key>
                <true/>
                <key>pwReqComplexity</key>
                <true/>
                <key>syncLocalPassword</key>
                <false/>
                <key>usePlatformSSOTGT</key>
                <true/>
            </dict>
            <key>ExtensionIdentifier</key>
            <string>com.apple.AppSSOKerberos.KerberosExtension</string>
            <key>Hosts</key>
            <array>
                <string>.contoso.com</string>
                <string>contoso.com</string>
            </array>
            <key>Realm</key>
            <string>CONTOSO.COM</string>
            <key>PayloadDisplayName</key>
            <string>Single Sign-On Extensions Payload for On-Premises</string>
            <key>PayloadIdentifier</key>
            <string>com.apple.extensiblesso.1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
            <key>PayloadType</key>
            <string>com.apple.extensiblesso</string>
            <key>PayloadUUID</key>
            <string>1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5</string>
            <key>TeamIdentifier</key>
            <string>apple</string>
            <key>Type</key>
            <string>Credential</string>
        </dict>
    </array>
    <key>PayloadDescription</key>
    <string></string>
    <key>PayloadDisplayName</key>
    <string>Kerberos SSO Extension for macOS for On-Premises</string>
    <key>PayloadEnabled</key>
    <true/>
    <key>PayloadIdentifier</key>
    <string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
    <key>PayloadOrganization</key>
    <string>Contoso</string>
    <key>PayloadRemovalDisallowed</key>
    <true/>
    <key>PayloadScope</key>
    <string>System</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

Spara den här konfigurationen med hjälp av en textredigerare med filnamnstillägget .mobileconfig (till exempel on-prem-kerberos.mobileconfig) när du har uppdaterat värdena för din miljö.

Distribuera profilerna med hjälp av Microsoft Intune

Om du använder Intune som MDM-lösning följer du de här stegen för att distribuera varje profil. Upprepa stegen för varje .mobileconfig fil som du behöver distribuera.

  1. Logga in på administrationscentret för Microsoft Intune.
  2. Välj Enheter>Konfiguration>Skapa>Ny policy.
  3. Ange följande egenskaper:
    • Plattform: Välj macOS.
    • Profiltyp: Välj Mallar.
  4. Välj den anpassade mallen och välj Skapa.
  5. I Basics anger du ett beskrivande namn för principen, till exempel macOS – Azure Files Cloud Kerberos SSO och en valfri beskrivning. Klicka på Nästa.
  6. Ange ett namn i rutan Namn på anpassad konfigurationsprofil .
  7. För Distributionskanal väljer du Enhetskanal.
  8. Välj mappikonen och ladda upp .mobileconfig filen som du sparade och anpassade tidigare.
  9. Klicka på Nästa.
  10. I Omfångstaggar tilldelar du eventuella tillämpliga omfångstaggar och väljer sedan Nästa.
  11. I Tilldelningar väljer du de användare eller användargrupper som tar emot profilen. Principer för enkel inloggning för plattformar är användarbaserade. tilldela inte principen till enheter.
  12. Välj Nästa, granska inställningarna och välj sedan Skapa.

Inställningarna tillämpas nästa gång varje enhet söker efter konfigurationsuppdateringar.

Tilldela behörigheter på delningsnivå

För varje Azure filresurs tilldelar du behörigheter på resursnivå till de användare eller grupper som behöver åtkomst. När behörigheter på resursnivå har införts kontrollerar Windows ACL:er för enskilda filer och kataloger detaljerad åtkomst.

För att ställa in behörigheter på delningsnivå, följ instruktionerna i Tilldela delningsnivåbehörigheter till en identitet.

Montera Azure-fildelningen på macOS

När du har distribuerat Kerberos SSO-profilerna och uppdaterat appregistreringen kan macOS-användare montera Azure-filresursen från Finder.

  1. Öppna Finder.

  2. Go-menyn väljer du Anslut till server eller trycker på Kommando+K.

  3. I fältet Serveradress anger du SMB-URL:en för filresursen. Konvertera den Windows UNC-sökvägen till en SMB-URL genom att ersätta \\ med smb:// och varje \ med /. Ett exempel:

    smb://<storageaccountname>.file.core.windows.net/<sharename>
    
  4. Välj Anslut.

Om konfigurationen är korrekt monteras resursen utan att användaren uppmanas att ange autentiseringsuppgifter.

Testa och verifiera Kerberos-autentisering

När du har slutfört konfigurationen kontrollerar du att Kerberos-biljetter utfärdas och att filresursåtkomst fungerar som förväntat.

Kontrollera utfärdandet av Kerberos-biljetter

Öppna Terminal på macOS-klienten och kör följande kommando:

app-sso platform -s

Bekräfta att utdata innehåller en Kerberos-biljett för Microsoft Entra ID Cloud Kerberos-sfären, vilket anges med värdet ticketKeyPathtgt_cloud. Om du också har distribuerat den lokala AD Kerberos-profilen bör en andra biljett med ticketKeyPath inställd på tgt_ad också finnas.

Kontrollera att port 445 är öppen:

nc -vz exampleaccount.file.core.windows.net 445

Kontrollera åtkomst till fildelning

Försök montera Azure-fildelningen från Finder genom att använda stegen i föregående avsnitt. Den delade resursen ska monteras utan att begära interaktiva autentiseringsuppgifter. Om en fråga om autentiseringsuppgifter visas kan du läsa felsökningsavsnittet.

Troubleshoot

Användare uppmanas att ange autentiseringsuppgifter när de monterar filresursen

Om användarna uppmanas att ange autentiseringsuppgifter när de ansluter till Azure filresurs kontrollerar du följande villkor:

  • URI:n för appregistreringsidentifieraren uppdateras från CIFS/ till cifs/ (gemener). Se Uppdatera appregistreringsidentifieraren URI och Verifiera identifieraren URI-uppdatering.
  • macOS-enheten har en giltig molnbaserad Kerberos-TGT, vilket bekräftas genom att köra app-sso platform -s i Terminal.
  • MdM-profilerna för Kerberos SSO tillämpas på enheten.
  • Administratörsmedgivandet ges till appregistreringen för Azure Files i Microsoft Entra ID.
  • Användaren har behörigheter på resursnivå för den Azure filresursen.
  • MFA är inaktiverat för den Microsoft Entra app som representerar lagringskontot.

Skriptfel

Error Lösning
Varken AppId eller CsvFilePath angivet Ange exakt en av dessa parametrar.
Ogiltig CSV-fil Kontrollera att filen finns, är UTF-8-kodad, har en AppId kolumnrubrik och innehåller inga dubblettposter.
Microsoft Graph API-fel Kontrollera att du har behörigheten Application.ReadWrite.All och rollen Programadministratör eller Global administratör .
Ogiltigt appregistrerings-ID Bekräfta att appregistrerings-ID:t finns i din klientorganisation och kan nås. Rensa cachelagrade autentiseringsuppgifter med hjälp Disconnect-MgGraph av och autentisera igen om det behövs.

Kända problem

Extra meny för Kerberos SSO-tillägg

När du distribuerar Kerberos SSO-stöd med hjälp av plattforms-SSO visas menyraden för macOS Kerberos SSO-tillägg i menyraden. Användarna behöver inte interagera med menyraden extra för att Kerberos SSO ska fungera. SSO-funktionen fungerar korrekt även om menyraden extra rapporterar "Inte inloggad". Du kan instruera användarna att ignorera menyraden extra.