Översikt över Azure Files identitetsbaserad autentisering för SMB-åtkomst

Gäller för: ✔️ SMB-fildelningar

Den här artikeln beskriver hur du kan använda identitetsbaserad autentisering, antingen lokalt eller i Azure, för att aktivera identitetsbaserad åtkomst till Azure Files via SMB-protokollet (Server Message Block). Precis som Windows filservrar kan du bevilja behörigheter till en identitet på resurs-, katalog- eller filnivå. Det finns ingen extra tjänstavgift för att aktivera identitetsbaserad autentisering på ditt lagringskonto.

Azure Files stöder identitetsbaserad autentisering över SMB för Windows-, Linux- och macOS-klienter. För att konfigurera Linux-klienter, se Konfigurera Linux-klienter för Azure Files med lokal AD DS eller Konfigurera Linux-klienter för Azure Files med Microsoft Entra Domain Services. Azure Files stöder för närvarande inte identitetsbaserad autentisering för NFS-filresurser (Network File System).

Varför ska jag använda identitetsbaserad autentisering?

Av säkerhetsskäl använder du identitetsbaserad autentisering för att komma åt SMB-filresurser i stället för lagringskontonyckeln. Det är också enklare än att använda lagringskontonycklar i många scenarier:

  • Med identitetsbaserad autentisering får du en smidig migrering när du ersätter lokala filservrar, vilket gör att slutanvändarna kan fortsätta att komma åt sina data med samma autentiseringsuppgifter.

  • Identitetsbaserad autentisering eliminerar behovet av att ändra katalogtjänsten när du flyttar program till molnet, vilket påskyndar molnimplementeringen.

  • För dr-scenarier för filresurser kan du konfigurera identitetsbaserad autentisering för att stödja korrekt åtkomstkontroll vid redundansväxling.

Hur det fungerar

Azure Files använder Kerberos-protokollet för att autentisera med en identitetskälla. När en identitet som är associerad med en användare eller ett program som körs på en klient försöker komma åt data i Azure Files skickas begäran till identitetskällan för att autentisera identiteten. Om autentiseringen lyckas returnerar identitetskällan en Kerberos-biljett. Klienten skickar sedan en begäran som innehåller Kerberos-biljetten och Azure Files använder den biljetten för att auktorisera begäran. Tjänsten Azure Files tar bara emot Kerberos-biljetten, inte användarens åtkomstautentiseringsuppgifter.

Välj en identitetskälla för ditt lagringskonto

Innan du aktiverar identitetsbaserad autentisering på ditt lagringskonto ska du bestämma vilken identitetskälla som ska användas. De flesta företag och organisationer har någon typ av domänmiljö konfigurerad, så du har förmodligen redan en. Kontakta din služba Active Directory (AD) eller IT-administratören för att vara säker. Om du inte redan har en identitetskälla måste du konfigurera en innan du kan aktivera identitetsbaserad autentisering.

Autentiseringsscenarier som stöds

Du kan aktivera identitetsbaserad autentisering via SMB med någon av tre identitetskällor: On-premises Doménové služby Active Directory (AD DS), Microsoft Entra Domain Services eller Microsoft Entra Kerberos. Du kan bara använda en identitetskälla för filåtkomstautentisering per lagringskonto och den gäller för alla filresurser i kontot.

  • Lokal AD DS: Lagringskontot ansluter till den lokala AD DS. Identiteter från AD DS kan säkert komma åt SMB Azure-fildelningar från en domänansluten klient eller en klient som har obehindrad nätverksanslutning till domänkontrollanten. Den lokala AD DS-miljön måste synkas till Microsoft Entra ID genom att använda antingen den lokala applikationen Microsoft Entra Connect eller Microsoft Entra Connect cloud sync, en lättviktsagent som du kan installera från Microsoft Entra administrationscenter. Se den fullständiga listan över förutsättningar.

  • Microsoft Entra Kerberos: Du kan använda Microsoft Entra ID för att autentisera hybrid eller molnbaserade identiteter så att slutanvändarna kan komma åt Azure filresurser. Om du vill autentisera hybrididentiteter behöver du en befintlig AD DS-distribution som du sedan synkroniserar med din Microsoft Entra klientorganisation. Se förutsättningarna.

  • Microsoft Entra Domain Services: molnbaserade virtuella datorer som är anslutna till Microsoft Entra Domain Services kan komma åt Azure filresurser med Microsoft Entra autentiseringsuppgifter. I den här lösningen kör Microsoft Entra ID en traditionell Windows Server AD-domän som är ett barn till kundens Microsoft Entra-klientorganisation. Se förutsättningarna.

Använd följande riktlinjer för att avgöra vilken identitetskälla du ska välja.

  • Om din organisation redan har en lokálna služba Active Directory och inte är redo att flytta identiteter till molnet och om dina klienter, virtuella datorer och program är domänanslutna eller har obehindrat nätverksanslutning till dessa domänkontrollanter väljer du AD DS.

  • Om några eller alla klienter inte har obehindrad nätverksanslutning till din AD DS, eller om du lagrar FSLogix-profiler på Azure-fildelningar för Microsoft Entra-anslutna VM:ar, välj Microsoft Entra Kerberos.

  • Om du har en befintlig lokálna služba Active Directory men planerar att flytta program till molnet och vill att dina identiteter ska finnas både lokalt och i molnet (hybrid) väljer du Microsoft Entra Kerberos.

  • Om du vill autentisera molnbaserade identiteter utan att använda domänkontrollanter väljer du Microsoft Entra Kerberos.

  • Om du redan använder Microsoft Entra Domain Services väljer du Microsoft Entra Domain Services som identitetskälla.

  • Om du behöver autentisera macOS-klienter väljer du Microsoft Entra Kerberos.

Tip

Du kan ändra identitetskällan på ett lagringskonto senare om dina krav ändras. Till exempel, om du går från lokal AD DS till molnbaserade eller hybrididentiteter som backas upp av Microsoft Entra ID, kan du migrera lagringskontot från AD DS till Microsoft Entra Kerberos-autentisering. För vägledning, se Byt identitetskälla för Azure-fildelningar.

Aktivera en identitetskälla på ditt lagringskonto

När du har valt en identitetskälla aktiverar du den på ditt lagringskonto.

AD DS

För AD DS-autentisering kan du vara värd för dina AD-domänkontrollanter på Azure virtuella datorer eller lokalt. Hur som helst måste dina klienter ha obehindrat nätverksanslutning till domänkontrollanten, så de måste vara inom företagsnätverket eller det virtuella nätverket (VNET) för domäntjänsten. Vi rekommenderar att du ansluter dina klientdatorer eller virtuella datorer till domänen, så att användarna inte behöver ange autentiseringsuppgifter varje gång de får åtkomst till delningen.

Följande diagram visar lokal AD DS-autentisering till Azure-filandelar via SMB. Du måste synka den lokala AD DS till Microsoft Entra ID genom att använda Microsoft Entra Connect Sync eller Microsoft Entra Connect cloud sync. Endast hybrida användaridentiteter som finns i både lokal AD DS och Microsoft Entra ID kan autentiseras och auktoriseras för åtkomst till Azure-fildelning. Detta krav finns eftersom du konfigurerar delningsnivåbehörigheten mot identiteten som representeras i Microsoft Entra ID, medan katalog- och filnivåbehörigheten upprätthålls med den i AD DS. Konfigurera behörigheterna korrekt för samma hybridanvändare.

Diagram som visar lokala AD DS-autentisering till Azure-filresurser över SMB.

Om du vill aktivera AD DS-autentisering läser du först Overview – lokal Doménové služby Active Directory autentisering via SMB för Azure filresurser och läser sedan Aktivera AD DS-autentisering för Azure filresurser.

Microsoft Entra Kerberos

Genom att aktivera och konfigurera Microsoft Entra ID för att autentisera hybrid- eller molnidentiteter kan Microsoft Entra-användare komma åt Azure-fildelningar genom att använda Kerberos-autentisering. Denna konfiguration använder Microsoft Entra ID för att utfärda Kerberos-biljetter för åtkomst till fildelningen med hjälp av det branschstandardiserade SMB-protokollet. Det innebär att slutanvändare kan komma åt Azure filresurser utan att kräva nätverksanslutning till domänkontrollanter.

Viktigt!

För att använda Microsoft Entra Kerberos för att autentisera hybrididentiteter behöver du en traditionell AD DS-distribution. Du måste synka det till Microsoft Entra ID genom att använda Microsoft Entra Connect Sync eller Microsoft Entra Connect cloud sync. Klienter måste vara Microsoft Entra-anslutna eller Microsoft Entra-hybridanslutna.

Följande diagram visar arbetsflödet för Microsoft Entra Kerberos-autentisering för hybrididentiteter (det vill säga inte endast molnbaserade) över SMB.

Diagram för konfiguration för Microsoft Entra Kerberos-autentisering för hybrididentiteter via SMB.

Mer information finns i Enable Microsoft Entra Kerberos-autentisering på Azure Files.

Du kan också använda denna funktion för att lagra FSLogix-profiler på Azure-fildelningar för Microsoft Entra-anslutna virtuella maskiner. Mer information finns i Store FSLogix profilcontainrar på Azure Files med Microsoft Entra ID.

Microsoft Entra domäntjänster

För autentisering av Microsoft Entra Domain Services måste du aktivera Microsoft Entra Domain Services och ansluta de virtuella datorerna till domänen. Dessa virtuella maskiner får tillgång till Azure-fildelningar genom att använda Kerberos-autentisering. Dessa virtuella maskiner behöver nätverksanslutning till Microsoft Entra Domain Services hanterade domän.

Autentiseringsflödet liknar lokal AD DS-autentisering med följande skillnader:

  • Processen skapar automatiskt lagringskontoidentiteten under aktiveringen.
  • Alla Microsoft Entra ID användare kan autentisera och auktoriseras. Användare kan vara molnbaserade eller hybrida. Plattformen hanterar användarsynkronisering från Microsoft Entra ID till Microsoft Entra Domain Services.

Åtkomstkrav för Microsoft Entra Domain Services

Klienter måste uppfylla följande krav för att autentisera med hjälp av Domain Services-autentisering.

  • Kerberos-autentisering kräver att klienten är ansluten till domänen som hanteras av Domain Services.
  • Icke-Azure-klienter kan inte kopplas till domänen som hanteras av Domain Services.
  • Klienter som inte är domänanslutna kan fortfarande komma åt Azure-fildelningar genom att använda explicita inloggningsuppgifter endast om klienten har obehindrad nätverksanslutning till domänkontrollanterna i Domain Services, till exempel via VPN eller andra stödda anslutningar.

Diagram för konfiguration för Microsoft Entra Domain Services autentisering med Azure Files via SMB.

Mer information finns i Enable Microsoft Entra Domain Services authentication on Azure Files.

Se även