Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: ✔️ condivisioni file SMB
Questo articolo illustra come abilitare e configurare Microsoft Entra ID per autenticare identità ibride o esclusivamente cloud.
Le identità ibride sono identità Active Directory Domain Services locali (AD DS) sincronizzate con Microsoft Entra ID usando Microsoft Entra Connect Sync o Microsoft Entra Cloud Sync.
Le identità solo cloud vengono create e gestite solo in Microsoft Entra ID.
Quando si abilita l'autenticazione Kerberos di Microsoft Entra, gli utenti possono accedere alle condivisioni file di Azure utilizzando l'autenticazione Kerberos. Microsoft Entra ID rilascia i ticket Kerberos necessari per accedere alla condivisione file usando il protocollo SMB. Per gli utenti esclusivamente cloud, questo metodo di autenticazione implica che le condivisioni file di Azure non richiedano più un controller di dominio per l'autorizzazione o l'autenticazione. Tuttavia, per le identità ibride, la configurazione degli elenchi di controllo di accesso di Windows (ACL) e delle autorizzazioni a livello di directory e file per un utente o un gruppo richiede una connettività di rete senza ostacoli al controller di dominio locale.
Per altre informazioni, vedere Panoramica delle opzioni di autenticazione basate su identità File di Azure per l'accesso SMB e questo approfondimento.
Importante
È possibile abilitare un'unica origine di identità nell'account di archiviazione per l'autenticazione basata su identità con File di Azure. Se l'autenticazione Kerberos di Microsoft Entra non soddisfa i tuoi requisiti, potresti essere in grado di usare on-premises Dominio di Active Directory Service (AD DS) o Microsoft Entra Domain Services al suo posto. I passaggi di configurazione e gli scenari supportati sono diversi per ogni metodo.
Prerequisiti
Prima di abilitare l'autenticazione Kerberos di Microsoft Entra tramite SMB per le condivisioni di file Azure, assicurarsi di completare i seguenti prerequisiti.
Prerequisiti minimi
Sono necessari i prerequisiti minimi seguenti. Senza questi prerequisiti, non è possibile eseguire l'autenticazione usando Microsoft Entra ID.
L'account di archiviazione di Azure non può eseguire l'autenticazione sia con Microsoft Entra ID che con un secondo metodo, come Servizi di dominio Active Directory o Microsoft Entra Domain Services. Se è già stata scelta un'altra origine di identità per l'account di archiviazione, è necessario disabilitarla prima di abilitare Microsoft Entra Kerberos. Se stai eseguendo la migrazione dall'autenticazione AD DS locale a Microsoft Entra Kerberos per identità esclusivamente cloud o ibride, segui i passaggi descritti in Modificare l'origine delle identità per le condivisioni file di Azure.
Se si vogliono autenticare le identità ibride, è necessario anche Servizi di dominio Active Directory e Microsoft Entra Connect Sync o Microsoft Entra Cloud Sync. È necessario creare questi account in Active Directory e sincronizzarli con Microsoft Entra ID. Per assegnare le autorizzazioni di Controllo degli accessi in base al ruolo di Azure (RBAC) per la condivisione file di Azure a un gruppo di utenti, è necessario creare il gruppo in Active Directory e sincronizzarlo con Microsoft Entra ID. Questo requisito non si applica alle identità basate esclusivamente sul cloud.
Il servizio di individuazione automatica proxy Web WinHTTP (
WinHttpAutoProxySvc) è obbligatorio e deve trovarsi nello stato in esecuzione. Per motivi di sicurezza, è possibile disabilitare facoltativamente l'individuazione automatica del proxy Web (WPAD) tramite le chiavi del Registro di sistema. Tuttavia, non dovresti disabilitare l'interoWinHttpAutoProxySvcservizio, poiché è responsabile di una serie di altre funzioni, incluse le richieste Kerberos Key Distribution Center Proxy (KDC Proxy).Il servizio helper IP (
iphlpsvc) è obbligatorio e deve trovarsi nello stato in esecuzione.È necessario disabilitare l'autenticazione a più fattori nell'app Entra che rappresenta l'account di archiviazione. Per istruzioni, vedere Disabilitare l'autenticazione a più fattori nell'account di archiviazione.
Se hai politiche di gestione applicativa che bloccano l'aggiunta simmetrica di chiavi sui principali di servizio, o che limitano la vita simmetrica della chiave principale di servizio a un valore inferiore a 366 giorni, devi adeguare la policy o concedere un'eccezione per il servizio "Storage Resource Provider" (ID
a6aa9161-5291-40bb-8c5c-923b567bee3bapp). Se si utilizza il Interfaccia di amministrazione di Microsoft Entra, queste politiche sono definite nelle impostazioni "Blocca aggiunta password" e "Limita la vita massima della password". Se si usa il API Graph, questi criteri vengono definiti insymmetricKeyAdditionesymmetricKeyLifetimecome restrizioni suservicePrincipalRestrictions.passwordCredentials.Con Microsoft Entra Kerberos, la crittografia dei ticket Kerberos è sempre AES-256. È tuttavia possibile impostare la crittografia del canale SMB più adatta alle proprie esigenze.
Supporto SMB file di Azure per le identità esterne è attualmente limitato agli scenari di FSLogix in esecuzione in Desktop virtuale di Azure. Questo supporto si applica agli utenti esterni invitati a un tenant di Microsoft Entra ID nel cloud pubblico, ad eccezione degli utenti tra cloud (quelli invitati nel tenant da Azure per enti pubblici o Azure gestiti da 21Vianet). Gli scenari cloud per enti pubblici non sono supportati. Gli scenari che non coinvolgono Desktop virtuale Azure non sono supportati per utenti ospiti business-to-business o per utenti di altri tenant Microsoft Entra.
Microsoft Entra Kerberos attualmente non supporta l'accesso tra tenant.
Prerequisiti del sistema operativo e del dominio
Il flusso di autenticazione Kerberos Microsoft Entra standard descritto in questo articolo richiede i prerequisiti seguenti. Se alcuni o tutti i computer client non soddisfano questi prerequisiti, è comunque possibile abilitare Microsoft Entra'autenticazione Kerberos per le condivisioni file SMB, ma è necessario configurare un trust cloud per consentire a questi client di accedere alle condivisioni file.
Per usare l'autenticazione Kerberos di Microsoft Entra per le identità esclusivamente cloud, usa uno dei seguenti sistemi operativi:
-
Windows 11 Enterprise/Pro per sessione singola o multisessione. Per un'esperienza ottimale, usare almeno:
- Windows 11 versione 26H1 o successiva, con almeno KB5079489 (build del sistema operativo 28000.1764 o versione successiva)
- Windows 11 versione 25H2 con almeno KB5079391 (build del sistema operativo 26200.8116 o versione successiva)
- Windows 11 versione 24H2 con almeno KB5079391 (build del sistema operativo 26100.8116 o versione successiva)
- Windows Server 2025 con gli aggiornamenti cumulativi più recenti installati.
Per usare l'autenticazione Kerberos di Microsoft Entra per le identità ibride, usa uno dei sistemi operativi seguenti:
-
Windows 11 Enterprise/Pro per sessione singola o multisessione. Per un'esperienza ottimale, usare almeno:
- Windows 11 versione 26H1 o successiva, con almeno KB5079489 (build del sistema operativo 28000.1764 o versione successiva)
- Windows 11 versione 25H2 con almeno KB5079391 (build del sistema operativo 26200.8116 o versione successiva)
- Windows 11 versione 24H2 con almeno KB5079391 (build del sistema operativo 26100.8116 o versione successiva)
- Windows 10 Enterprise/Pro singola o multisessione, versioni 2004 o successive con gli aggiornamenti cumulativi più recenti installati, in particolare il KB5007253 - 2021-11 Cumulative Update Preview per Windows 10.
- Windows Server 2025 con gli aggiornamenti cumulativi più recenti installati.
- Windows Server 2022 con gli aggiornamenti cumulativi più recenti installati, in particolare il KB5007254 - 2021-11 Cumulative Update Preview per Microsoft server operating system versione 21H2.
Per informazioni sulla creazione e la configurazione di una macchina virtuale Windows e su come accedere usando l'autenticazione basata su Microsoft Entra ID, vedere Accedere a una macchina virtuale Windows in Azure usando Microsoft Entra ID e il controllo degli accessi in base al ruolo di Azure.
I client devono essere uniti a Microsoft Entra o uniti a Microsoft Entra in modo ibrido. Non possono essere aggiunti a Microsoft Entra Domain Services o solo ad Active Directory.
Disponibilità a livello di area per Microsoft Entra Kerberos
Microsoft Entra Kerberos supporta identità ibride e basate esclusivamente sul cloud in tutte le regioni dei cloud Azure Public, Azure US Gov e Azure China (21Vianet).
Abilitare l'autenticazione Microsoft Entra Kerberos
È possibile abilitare l'autenticazione Kerberos di Microsoft Entra su File di Azure usando il portale di Azure, PowerShell o interfaccia della riga di comando di Azure.
Per abilitare l'autenticazione Kerberos di Microsoft Entra utilizzando il portale Azure, seguire questa procedura.
Accedere al portale di Azure e selezionare l'account di archiviazione per cui si vuole abilitare l'autenticazione Kerberos Microsoft Entra.
Dal menu del servizio, in Archiviazione dati selezionare Condivisioni file classiche.
Accanto a Accesso basato su identità selezionare lo stato di configurazione, ad esempio Non configurato.
In Microsoft Entra Kerberos selezionare Set up.
Selezionare la casella di controllo Microsoft Entra Kerberos.
Optional: Se si esegue l'autenticazione delle identità ibride e si vogliono configurare le autorizzazioni a livello di directory e file tramite Esplora file Windows, specificare il nome di dominio e il GUID di dominio per AD locale. È possibile ottenere queste informazioni dall'amministratore di dominio o eseguendo il cmdlet di PowerShell Active Directory seguente da un client aggiunto ad AD locale:
Get-ADDomain. Il nome di dominio viene visualizzato nell'output inDNSRoote il GUID del dominio viene visualizzato inObjectGUID. Se si preferisce configurare le autorizzazioni a livello di directory e file usando icacls, è possibile ignorare questo passaggio. Tuttavia, se si vuole usare icacls, il client necessita di connettività di rete senza ostacoli al servizio AD locale. La configurazione delle autorizzazioni per directory e file usando Esplora file di Windows non è attualmente supportata per le identità esclusivamente cloud.Seleziona Salva.
Avviso
Se in precedenza hai attivato l'autenticazione Microsoft Entra Kerberos tramite passaggi manuali limitati di anteprima per memorizzare i profili FSLogix su VM connesse a File di Azure per Microsoft Entra, la password del principale di servizio dell'account di archiviazione scade ogni sei mesi. Dopo la scadenza della password, gli utenti non possono più ottenere ticket Kerberos per la condivisione file. Per attenuare questo problema, vedere Errore - Password dell'entità servizio scaduta in Microsoft Entra ID.
Concedere il consenso amministrativo al nuovo principale di servizio
Dopo aver abilitato l'autenticazione Kerberos di Microsoft Entra, concedere il consenso dell'amministratore alla nuova applicazione Microsoft Entra registrata nel tenant Entra. Questa entità servizio viene generata automaticamente e non viene usata per l'autorizzazione per la condivisione file, quindi non apportare modifiche a questa entità servizio generata automaticamente diversa da quelle documentate qui. Se lo fai, è possibile che venga visualizzato un errore.
È possibile configurare le autorizzazioni API dal portale Azure seguendo questa procedura:
- Aprire Microsoft Entra ID.
- Nel menu del servizio, in Manage selezionare Registrazioni app.
- Selezionare Tutte le applicazioni.
- Selezionare l'applicazione con il nome corrispondente a [Account di archiviazione]
<your-storage-account-name>.file.core.windows.net. - Nel menu del servizio, in Gestisci, selezionare Autorizzazioni API.
- Selezionare Concedi consenso amministratore per [Nome directory] per concedere il consenso per le tre autorizzazioni API richieste (openid, profilo e User.Read) per tutti gli account nella directory.
- Seleziona Sì per confermare.
Se ci si connette a un account di archiviazione tramite un endpoint privato o un collegamento privato utilizzando l'autenticazione Kerberos di Microsoft Entra, aggiungere l'FQDN del collegamento privato all'applicazione Microsoft Entra dell'account di archiviazione. Per istruzioni, vedere la guida alla risoluzione dei problemi.
Abilitare il supporto per gruppi destinati esclusivamente al cloud (obbligatorio per identità destinate esclusivamente al cloud)
I ticket Kerberos possono includere un massimo di 1.010 identificatori di sicurezza (SID) per i gruppi. Ora che Microsoft Entra Kerberos supporta identità esclusivamente cloud, i ticket devono includere sia i SID dei gruppi on-premises sia i SID dei gruppi cloud. Se i SID di gruppo combinati superano 1.010, il ticket Kerberos non può essere emesso.
Se si utilizza Microsoft Entra Kerberos per autenticare identità basate esclusivamente sul cloud, occorre aggiornare i tag nel file di manifesto dell'applicazione, altrimenti l'autenticazione non riuscirà.
Seguire queste istruzioni per aggiornare il tag nel manifesto dell'applicazione.
Disabilitare l'autenticazione a più fattori nell'account di archiviazione
Microsoft Entra Kerberos non supporta l'uso di MFA per accedere alle condivisioni file Azure configurate con Microsoft Entra Kerberos. È necessario escludere l'app Microsoft Entra che rappresenta l'account di archiviazione dai criteri di accesso condizionale MFA se si applicano a tutte le app.
L'applicazione dell'account di archiviazione dovrebbe avere lo stesso nome dell'account di archiviazione presente nella lista di esclusione dell'accesso condizionale. Quando si cerca l'app dell'account di archiviazione nell'elenco di esclusione dell'accesso condizionale, cercare: [Account di archiviazione] <your-storage-account-name>.file.core.windows.net
Sostituire <your-storage-account-name> con il valore appropriato.
Importante
Se non si escludono criteri di autenticazione a più fattori dall'app dell'account di archiviazione, non è possibile accedere alla condivisione file. Il tentativo di eseguire il mapping della condivisione file usando net use genera un messaggio di errore che indica che "Errore di sistema 1327: Le restrizioni dell'account impediscono all'utente di eseguire l'accesso. Ad esempio, le password vuote non sono consentite, i tempi di accesso sono limitati o è stata applicata una restrizione dei criteri."
Per indicazioni sulla disabilitazione dell'autenticazione a più fattori, vedere gli articoli seguenti:
- Aggiungi esclusioni per le entità servizio delle risorse di Azure
- Creare criteri di accesso condizionale
Assegnare autorizzazioni a livello di condivisione
Quando si abilita l'accesso basato sull'identità, per ogni condivisione è necessario assegnare a quali utenti e gruppi è possibile accedere a tale condivisione specifica. Dopo che un utente o un gruppo ha avuto accesso a una condivisione, le ACL di Windows (chiamate anche permessi NTFS) su singoli file e directory prendono il sopravvento. Questo sistema di autorizzazioni consente un controllo granulare sulle autorizzazioni, simile a una condivisione SMB in un Windows Server.
Per impostare le autorizzazioni a livello di condivisione per le identità ibride o solo cloud, seguire le istruzioni in Assegnare autorizzazioni a livello di condivisione a un'identità.
Configurare le autorizzazioni a livello di directory e file
Dopo aver attivato i permessi a livello di condivisione, puoi assegnare le ACL di Windows (permessi a livello di directory e file) all'utente o al gruppo. Per le identità ibride, se si usano icacls o Esplora file, questa assegnazione richiede l'uso di un dispositivo con connettività di rete senza restrizioni a un Active Directory.
Per configurare le autorizzazioni a livello di directory e file, seguire le istruzioni in Configurare le autorizzazioni a livello di directory e file su SMB.
Configurare i client per recuperare i ticket Kerberos
Abilita la funzionalità Microsoft Entra Kerberos sui computer client che vuoi utilizzare per montare le condivisioni File di Azure. È necessario abilitare questa funzionalità in ogni client che usa File di Azure.
Usare uno dei tre metodi seguenti:
Configurare questo CSP dei criteri di Intune e applicarlo ai client: Kerberos/CloudKerberosTicketRetrievalEnabled, impostato su 1
Nota
Quando si configura CloudKerberosTicketRetrievalEnabled tramite Intune, usare il catalogo delle impostazioni anziché il metodo OMA-URI. Il metodo OMA-URI non funziona nei dispositivi Desktop virtuale Azure multisessione. Desktop virtuale Azure multisessione è uno scenario di distribuzione comune per Microsoft Entra Kerberos con identità ibride, incluse le configurazioni che coinvolgono Microsoft Entra ID Join, FSLogix e File di Azure.
Le modifiche non sono istantanee e richiedono un aggiornamento dei criteri o un riavvio per rendere effettive.
Importante
Dopo aver applicato questa modifica, i client non possono connettersi agli account di archiviazione configurati per l'integrazione di Active Directory Domain Services locale senza configurare i mapping dell'area di autenticazione Kerberos. Se si vuole che i client si connettano agli account di archiviazione configurati per Servizi di dominio Active Directory e gli account di archiviazione configurati per Microsoft Entra Kerberos, seguire la procedura descritta in Configurare la coesistenza con gli account di archiviazione usando Active Directory Domain Services.
Configurare la coesistenza con gli account di archiviazione utilizzando Active Directory Domain Services in sede
Per consentire ai computer client di connettersi agli account di archiviazione configurati per Servizi di dominio Active Directory e agli account di archiviazione configurati per Microsoft Entra Kerberos, seguire questa procedura. Se si usa solo Microsoft Entra Kerberos, ignorare questa sezione.
Aggiungere una voce per ogni account di archiviazione che usa l'integrazione di Active Directory Domain Services locale. Usare uno dei tre metodi seguenti per configurare i mapping dell'area di autenticazione Kerberos. Le modifiche non sono istantanee e richiedono un aggiornamento dei criteri o un riavvio per rendere effettive.
Configurare questo Intune Policy CSP e applicarlo ai client: Kerberos/HostToRealm
Importante
In Kerberos, i nomi dei reami distinguono tra maiuscole e minuscole e devono essere scritti in maiuscolo. Il nome dell'area di autenticazione Kerberos è in genere uguale al nome di dominio, in lettere maiuscole.
Annullare la configurazione client per recuperare i ticket Kerberos
Se non si vuole più usare un computer client per l'autenticazione Kerberos Microsoft Entra, è possibile disabilitare la funzionalità Kerberos Microsoft Entra nel computer. Usare uno dei tre metodi seguenti, a seconda di come è stata abilitata la funzionalità:
Configurare il provider di servizi di configurazione dei criteri di Intune e applicarlo ai client: Kerberos/CloudKerberosTicketRetrievalEnabled, impostato su 0
Le modifiche non sono istantanee e richiedono un aggiornamento dei criteri o un riavvio per rendere effettive.
Se sono stati eseguiti i passaggi descritti in Configurare la coesistenza con gli account di archiviazione usando Active Directory Domain Services in locale, è possibile rimuovere facoltativamente tutti i mapping del nome host all'area di autenticazione Kerberos dal computer client. Usare uno dei tre metodi seguenti:
Configurare questo Intune Policy CSP e applicarlo ai client: Kerberos/HostToRealm
Le modifiche non sono istantanee e richiedono un aggiornamento dei criteri o un riavvio per rendere effettive.
Importante
Dopo aver applicato questa modifica, i client non possono connettersi agli account di archiviazione configurati per l'autenticazione Kerberos di Microsoft Entra. Tuttavia, possono connettersi agli account di archiviazione configurati in Servizi di dominio Active Directory, senza alcuna configurazione aggiuntiva.
Disabilitare l'autenticazione Microsoft Entra nell'account di archiviazione
Se si vuole usare un altro metodo di autenticazione, è possibile disabilitare l'autenticazione Microsoft Entra nell'account di archiviazione usando il portale di Azure, Azure PowerShell o interfaccia della riga di comando di Azure.
Nota
Se si disabilita questa funzionalità, l'accesso basato sull'identità per le condivisioni file nell'account di archiviazione non verrà abilitato e configurato fino a quando non si abilita e si configura una delle altre origini di identità.
Per disabilitare l'autenticazione Kerberos di Microsoft Entra sull'account di archiviazione usando il portale di Azure, seguire questi passaggi.
- Accedere al portale di Azure e selezionare l'account di archiviazione per il quale si vuole disabilitare l'autenticazione Kerberos di Microsoft Entra.
- Dal menu del servizio, in Archiviazione dati selezionare Condivisioni file classiche.
- Accanto a Accesso basato su identità selezionare lo stato di configurazione.
- In Microsoft Entra Kerberos selezionare Configura.
- Deselezionare la casella di controllo Microsoft Entra Kerberos.
- Seleziona Salva.
Debug
Se necessario, esegui il Debug-AzStorageAccountAuth cmdlet per eseguire una serie di controlli di base sulla configurazione del tuo Microsoft Entra ID con l'utente Microsoft Entra ID connesso. I controlli Microsoft Entra che fanno parte di questo cmdlet sono supportati sul modulo PowerShell AzFilesHybrid a partire dalla versione 0.3.0+. Questo cmdlet funziona per l'autenticazione Kerberos di Microsoft Entra e i servizi di dominio Active Directory, ma non funziona per gli account di archiviazione abilitati ai Microsoft Entra Domain Services. Per altre informazioni sui controlli eseguiti in questo cmdlet, vedere Impossibile montare le condivisioni di file Azure con Microsoft Entra Kerberos.