Freigeben über

Windows Hello for Business mit Cloud Kerberos Trust funktioniert nicht beim Zugriff auf lokale SMB Freigaben

FLORIAN KATTNER 0 Zuverlässigkeitspunkte
2026-03-03T09:44:45.78+00:00

Wir haben eine Hybride Umgebung mit einer Synchronisierung zwischen unserer lokalen AD und der AAD.

Neu ist, das wir WHfB nutzen möchten dazu haben wir diese Anleitung verwendet:

https://learn.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/deploy/hybrid-cloud-kerberos-trust?tabs=intune#deploy-microsoft-entra-kerberos

Wir haben uns entschieden Cloud Kerberos zu verwenden statt Zertifikate, so wie es im Guide empfohlen wird.

In unserer Domäne ist auf Grund von Härtungsrichtlinien NTLM, RC4 ,TLS1.0/1.1 abgeschaltet. Ebenso ist LDAP Channel Binding, Signing und Encrpytion aktiviert. SMB Signing ist ebenfalls aktiviert sowie SMB1 deaktiviert.

Wenn sich ein Benutzer einen Windows Hello for Business Login Pin/Gesicht erstellt und sich damit am Client anmeldet , dann ist es nicht möglich auf eine Fileserverfreigabe zuzugreifen z.B. \fileserver.internal.contoso.com es erfolgt eine Abfrage nach dem WHfB Pin/Gesicht, welches nicht funktioniert. Nach eingabe der User/Password Credentials ist der Zugriff dann möglich.

Wenn man Troubleshooting betreibt sieht man via Wireshark, das eine AS-REQ Anfrage an einen lokalen Domänencontroller gestellt wird mit einem CNAME in einem merkwürdigem Format. z.B (echte Daten durch Dummy Einträge ersetzt):

Azure
Azure

Eine Cloud Computing-Plattform und -Infrastruktur für die Erstellung, Bereitstellung und Verwaltung von Anwendungen und Diensten über ein weltweites Netzwerk aus Rechenzentren, die von Microsoft verwaltetet werden.

0 Kommentare Keine Kommentare
{count} Stimmen

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.