Habilitar la autenticación Kerberos de Microsoft Entra para identidades híbridas y exclusivamente en la nube en Azure Files

Se aplica a: ✔️ recursos compartidos de archivos SMB

En este artículo se explica cómo habilitar y configurar Microsoft Entra ID para autenticar hybrid o identidades solo en la nube.

  • Las identidades híbridas son identidades de Active Directory Domain Services locales (AD DS) que se sincronizan con Microsoft Entra ID mediante Microsoft Entra Connect Sync o Microsoft Entra Cloud Sync.

  • Las identidades solo en la nube se crean y administran solo en Microsoft Entra ID.

Cuando habilitas la autenticación Kerberos de Microsoft Entra, los usuarios pueden acceder a recursos compartidos de archivos de Azure mediante la autenticación Kerberos. Microsoft Entra ID emite los tickets Kerberos necesarios para acceder al recurso compartido de archivos mediante el protocolo SMB. En el caso de los usuarios exclusivamente en la nube, este método de autenticación significa que los recursos compartidos de archivos de Azure ya no necesitan un controlador de dominio para la autorización o la autenticación. Sin embargo, para las identidades híbridas, la configuración de Windows listas de control de acceso (ACL) y permisos de directorio y de nivel de archivo para un usuario o grupo requiere conectividad de red sin restricciones al controlador de dominio local.

Para obtener más información, consulte Información general de las opciones de autenticación basada en identidades de Azure Files para el acceso SMB y este análisis profundo.

Importante

Solo puede habilitar un origen de identidad en la cuenta de almacenamiento para la autenticación basada en identidades con Azure Files. Si la autenticación Kerberos de Microsoft Entra no se ajusta a sus requisitos, es posible que pueda usar en su lugar el Servicio de dominio de Active Directory local (AD DS) o Microsoft Entra Domain Services. Los pasos de configuración y los escenarios compatibles de cada método son distintos.

Requisitos previos

Antes de habilitar la autenticación Kerberos de Microsoft Entra a través de SMB para los recursos compartidos de archivos de Azure, asegúrese de completar los siguientes requisitos previos.

Requisitos previos mínimos

Necesita los siguientes requisitos previos mínimos. Sin estos requisitos previos, no se puede autenticar mediante Microsoft Entra ID.

  • La cuenta de Azure Storage no se puede autenticar con Microsoft Entra ID y un segundo método, como AD DS o Microsoft Entra Domain Services. Si ya eligió otro origen de identidad para la cuenta de almacenamiento, debe deshabilitarlo antes de habilitar Microsoft Entra Kerberos.

  • Si quiere autenticar identidades híbridas, también necesita AD DS y Microsoft Entra Connect Sync o Microsoft Entra Cloud Sync. Debe crear estas cuentas en Active Directory y sincronizarlas con Microsoft Entra ID. Para asignar permisos de control de acceso basado en rol (RBAC) de Azure en el recurso compartido de archivos de Azure a un grupo de usuarios, debe crear el grupo en Active Directory y sincronizarlo con Microsoft Entra ID. Este requisito no se aplica a las identidades solo en la nube.

  • Se requiere el servicio de detección automática de proxy web WinHTTP (WinHttpAutoProxySvc) y debe estar en estado de ejecución. Por motivos de seguridad, puede deshabilitar opcionalmente la detección automática de proxy web (WPAD) mediante claves del Registro. Sin embargo, no deberías desactivar todo el servicio WinHttpAutoProxySvc, ya que es responsable de otra serie de funciones, incluidas las solicitudes al proxy del Centro de distribución de claves Kerberos (KDC Proxy).

  • El servicio auxiliar de IP (iphlpsvc) es necesario y debe estar en estado de ejecución.

  • Debe deshabilitar la autenticación multifactor (MFA) en la aplicación Entra que representa la cuenta de almacenamiento. Para obtener instrucciones, consulte Deshabilitar la autenticación multifactor en la cuenta de almacenamiento.

  • Si tienes políticas de gestión de aplicaciones que bloquean la adición simétrica de claves en los principales de servicio, o que restringen la vida útil de la clave simétrica del principal de servicio a un valor inferior a 366 días, necesitas ajustar la política o conceder una excepción para el servicio "Proveedor de Recursos de Almacenamiento" (ID a6aa9161-5291-40bb-8c5c-923b567bee3bde la aplicación ). Si se utiliza el Centro de administración Microsoft Entra, estas políticas se definen en los ajustes de "Bloquear adición de contraseña" y "Restringir la vida máxima de la contraseña". Si se usa el Graph API, estas directivas se definen en symmetricKeyAddition y restricciones de symmetricKeyLifetime en servicePrincipalRestrictions.passwordCredentials.

  • Con Microsoft Entra Kerberos, el cifrado de tickets Kerberos siempre es AES-256. Pero puede establecer el cifrado del canal de SMB que mejor se adapte a sus necesidades.

  • El soporte de SMB en Azure Files para identidades externas está actualmente limitado a los escenarios de FSLogix que se ejecutan en Azure Virtual Desktop. Esta asistencia se aplica a los usuarios externos invitados a un inquilino de Microsoft Entra ID en la nube pública, con la excepción de los usuarios entre nubes (aquellos invitados al inquilino desde Azure Government o Azure operado por 21Vianet). No se admiten escenarios en la nube de administración pública. Los escenarios que no involucran Azure Virtual Desktop no están soportados para usuarios invitados de empresa a empresa ni para usuarios de otros inquilinos de Microsoft Entra.

  • Microsoft Entra Kerberos no admite actualmente el acceso entre inquilinos.

Requisitos previos del sistema operativo y del dominio

El flujo de autenticación estándar Microsoft Entra Kerberos descrito en este artículo requiere los siguientes requisitos previos. Si algunas o todas las máquinas cliente no cumplen estos requisitos previos, todavía puede habilitar la autenticación Kerberos de Microsoft Entra para la compartición de archivos SMB, pero debe configurar una confianza en la nube para permitir que estos clientes accedan a las comparticiones de archivos.

Para usar la autenticación Kerberos de Microsoft Entra para identidades exclusivas de la nube, use uno de los siguientes sistemas operativos:

  • Windows 11 Enterprise/Pro de sesión única o multisesión. Para obtener la mejor experiencia, use al menos:
    • Windows 11 versión 26H1 o posterior, con al menos KB5079489 (compilación del sistema operativo 28000.1764 o posterior)
    • Windows 11 versión 25H2 con al menos KB5079391 (compilación del sistema operativo 26200.8116 o posterior)
    • Windows 11 versión 24H2 con al menos KB5079391 (compilación del sistema operativo 26100.8116 o posterior)
  • Windows Server 2025 con las últimas actualizaciones acumulativas instaladas.

Para usar la autenticación Kerberos de Microsoft Entra para identidades híbridas, use uno de los siguientes sistemas operativos:

Para obtener información sobre cómo crear y configurar una máquina virtual de Windows e iniciar sesión mediante la autenticación basada en Microsoft Entra ID, consulte Inicio de sesión en una máquina virtual Windows en Azure mediante Microsoft Entra ID y el control de acceso basado en roles de Azure.

Los clientes deben estar unidos a Microsoft Entra o a Microsoft Entra híbrido. No se pueden unir a Microsoft Entra Domain Services ni unirse solo a AD.

Disponibilidad regional para Microsoft Entra Kerberos

La compatibilidad con Kerberos de Microsoft Entra para identidades híbridas está disponible en todas las regiones de las nubes Azure Public, Azure US Gov y Azure China 21Vianet.

La compatibilidad de Azure RBAC para determinados usuarios y grupos con identidades exclusivas de la nube mediante Microsoft Entra Kerberos actualmente solo está disponible para el siguiente subconjunto de regiones de la nube pública de Azure.

  • Australia Central
  • Centro de Australia 2
  • Este de Australia (solo SSD/Premium)
  • Sudeste de Australia (solo SSD/Premium)
  • Este de Austria
  • Centro de Bélgica
  • Sur de Brasil (solo SSD/Premium)
  • Brazil Southeast
  • Canadá central (solo SSD/prémium)
  • Este de Canadá (solo SSD/Premium)
  • Chile Central
  • Este de Dinamarca (solo SSD/Premium)
  • East Asia
  • Centro de Francia (solo SSD/Premium)
  • France South
  • Germany North
  • Centro-oeste de Alemania (solo SSD/Premium)
  • India central (solo SSD/premium)
  • Sur de la India (solo SSD/Premium)
  • Centro-sur de la India (solo SSD/prémium)
  • India West
  • Indonesia Central
  • Norte de Italia
  • Este de Japón (solo SSD/Premium)
  • Japan West
  • Centro de Corea (solo SSD/Premium)
  • Korea South
  • Oeste de Malasia (solo SSD/Premium)
  • Mexico Central
  • Norte de Nueva Zelanda (solo SSD/Premium)
  • Norte de Europa (solo SSD/Premium)
  • Este de Noruega (solo SSD/Premium)
  • Oeste de Noruega
  • Polonia central (solo SSD/prémium)
  • Qatar Central
  • Norte de Sudáfrica (solo SSD/Premium)
  • Oeste de Sudáfrica (solo SSD/Premium)
  • Sudeste asiático (solo SSD/Premium)
  • Spain Central
  • Suecia central (solo SSD y premium)
  • Switzerland North
  • Switzerland West
  • UAE Central
  • UAE North
  • Sur de Reino Unido (solo SSD/Premium)
  • Oeste de Reino Unido (solo SSD/Premium)
  • Centro-oeste de Estados Unidos (solo SSD/prémium)

Habilitar la autenticación Kerberos de Microsoft Entra

Puede habilitar la autenticación Kerberos de Microsoft Entra en Azure Files mediante el portal de Azure, PowerShell o la CLI de Azure.

Para habilitar la autenticación Kerberos de Microsoft Entra mediante el portal Azure, siga estos pasos.

  1. Inicie sesión en el portal de Azure y seleccione la cuenta de almacenamiento para habilitar la autenticación Kerberos de Microsoft Entra.

  2. En el menú servicio, en Almacenamiento de datos, seleccione Recursos compartidos de archivos clásicos.

  3. Junto a Acceso basado en identidades, seleccione el estado de configuración, como No configurado.

    Screenshot del portal de Azure que muestra la configuración de compartir archivos para una cuenta de almacenamiento.

  4. En Microsoft Entra Kerberos, seleccione Set up.

  5. Seleccione la casilla Microsoft Entra Kerberos.

    Screenshot del portal de Azure que muestra las opciones de configuración de acceso basado en identidad para una cuenta de almacenamiento. Microsoft Entra Kerberos está seleccionado.

  6. Optional: Si autentica identidades híbridas y quiere configurar permisos de directorio y de nivel de archivo a través de Windows Explorador de archivos, especifique el nombre de dominio y el GUID de dominio para su AD local. Puede obtener esta información del administrador de dominio o ejecutando el siguiente cmdlet de PowerShell Active Directory desde un cliente unido a AD local: Get-ADDomain. El nombre de dominio aparece en la salida en DNSRoot y el GUID de dominio aparece en ObjectGUID. Si prefiere configurar permisos de directorio y de nivel de archivo mediante icacls, puede omitir este paso. Sin embargo, si desea usar icacls, el cliente necesita conectividad de red sin impedimentos a Active Directory en las instalaciones. Actualmente no se admite la configuración de permisos en el nivel de directorio y de archivo mediante el Explorador de archivos de Windows para identidades exclusivas de la nube.

  7. Haga clic en Guardar.

Advertencia

Si anteriormente habilitó la autenticación de Microsoft Entra Kerberos mediante los pasos manuales de la versión preliminar limitada para almacenar perfiles de FSLogix en Azure Files para máquinas virtuales unidas a Microsoft Entra, la contraseña de la entidad de servicio de la cuenta de almacenamiento caduca cada seis meses. Una vez caducada la contraseña, los usuarios no podrán obtener tickets de Kerberos para el recurso compartido de archivos. Para mitigar esto, consulte Error: la contraseña de la entidad de servicio ha expirado en Microsoft Entra ID.

Después de habilitar la autenticación Kerberos de Microsoft Entra, conceda el consentimiento de administrador a la nueva aplicación de Microsoft Entra registrada en el tenant de Entra. Esta entidad de servicio se genera automáticamente y no se utiliza para la autorización del recurso compartido de archivos, por lo que no debes realizar ninguna modificación en esta entidad de servicio generada automáticamente, salvo las documentadas aquí. Si lo hace, podría recibir un error.

Puede configurar los permisos de API desde el portal de Azure siguiendo estos pasos:

  1. Abra Microsoft Entra ID.
  2. En el menú servicio, en Administrar, seleccione Registros de aplicaciones.
  3. Seleccione Todas las aplicaciones.
  4. Seleccione la aplicación con el nombre [Cuenta de almacenamiento] <your-storage-account-name>.file.core.windows.net.
  5. En el menú de servicio, en Administrar, seleccione Permisos de API.
  6. Seleccione Conceder consentimiento del administrador para [nombre de directorio] para conceder consentimiento para los tres permisos de API solicitados (openid, profile y User.Read) para todas las cuentas del directorio.
  7. Seleccione para confirmar la acción.

Si se conecta a una cuenta de almacenamiento a través de un punto de conexión privado o un vínculo privado usando la autenticación de Microsoft Entra Kerberos, agregue el FQDN del vínculo privado a la aplicación de Microsoft Entra de la cuenta de almacenamiento. Para obtener instrucciones, consulte la guía de solución de problemas.

Habilitación de la compatibilidad con grupos solo en la nube (obligatorio para identidades solo en la nube)

Los vales Kerberos pueden incluir un máximo de 1,010 identificadores de seguridad (SID) para grupos. Ahora que Microsoft Entra Kerberos admite identidades exclusivamente en la nube, los tickets deben incluir tanto los SID de grupos locales como los de grupos en la nube. Si los SID de grupo combinados superan los 1,010, no se puede emitir el vale Kerberos.

Si usa Microsoft Entra Kerberos para autenticar identidades solo en la nube, actualice las etiquetas en el archivo de manifiesto de aplicación o la autenticación fallará.

Siga estas instrucciones para actualizar la etiqueta en el manifiesto de aplicación.

Deshabilitación de la autenticación multifactor en la cuenta de almacenamiento

Microsoft Entra Kerberos no admite el uso de MFA para acceso a las comparticiones de archivos de Azure configuradas con Microsoft Entra Kerberos. Debe excluir la aplicación Microsoft Entra que representa la cuenta de almacenamiento de las directivas de acceso condicional de MFA si se aplican a todas las aplicaciones.

La aplicación de cuenta de almacenamiento debe tener el mismo nombre que la cuenta de almacenamiento de la lista de exclusión de acceso condicional. Al buscar la aplicación de cuenta de almacenamiento en la lista de exclusión de acceso condicional, busque lo siguiente: [Cuenta de almacenamiento] <your-storage-account-name>.file.core.windows.net.

Reemplace <your-storage-account-name> con el valor adecuado.

Importante

Si no excluye las directivas de MFA de la aplicación de la cuenta de almacenamiento, no puede acceder a la compartición de archivos. Al intentar mapear la compartición de archivos usando net use, se muestra un mensaje de error que indica "Error del sistema 1327: Las restricciones de cuenta impiden que este usuario inicie sesión. Por ejemplo: no se permiten contraseñas en blanco, las horas de inicio de sesión están limitadas o se aplicó una restricción de directiva".

Para obtener instrucciones sobre cómo deshabilitar MFA, consulte los siguientes artículos:

Asignación de permisos de nivel de recurso compartido

Al habilitar el acceso basado en identidades, para cada recurso compartido debe asignar qué usuarios y grupos tienen acceso a ese recurso compartido determinado. Una vez que un usuario o grupo tiene acceso a un compartido, las ACLs de Windows (también llamadas permisos NTFS) en archivos y directorios individuales toman el control. Este sistema de permisos permite un control específico sobre los permisos, similar a un recurso compartido SMB en un Windows Server.

Para establecer permisos de nivel de recurso compartido para identidades híbridas o solo en la nube, siga las instrucciones de Asignación de permisos de nivel de recurso compartido a una identidad.

Configuración de permisos de directorio y de nivel de archivo

Una vez que los permisos a nivel de compartir estén en vigor, puedes asignar ACLs de Windows (permisos a nivel de directorio y archivo) al usuario o grupo. Para identidades híbridas, si usa icacls o el Explorador de archivos, esta asignación requiere el uso de un dispositivo con conectividad de red sin restricciones a un Active Directory.

Para configurar los permisos de directorio y de nivel de archivo, siga las instrucciones de Configuración de permisos de directorio y de nivel de archivo a través de SMB.

Configuración de los clientes para recuperar vales de Kerberos

Habilite la funcionalidad de Microsoft Entra Kerberos en los equipos cliente que desee utilizar para montar recursos compartidos de Azure Files. Debe habilitar esta funcionalidad en cada cliente que use Azure Files.

Utilice uno de estos tres métodos:

Configure este Policy CSP de Intune y aplíquelo a los clientes: Kerberos/CloudKerberosTicketRetrievalEnabled se establece en 1

Nota:

Al configurar CloudKerberosTicketRetrievalEnabled a través de Intune, use el Catálogo de configuración en lugar del método OMA-URI. El método OMA-URI no funciona en dispositivos multisesión de Azure Virtual Desktop. Azure Virtual Desktop multisession es un escenario de implementación común para Microsoft Entra Kerberos con identidades híbridas, incluidas las configuraciones que implican Microsoft Entra ID Join, FSLogix y Azure Files.

Los cambios no son instantáneos y requieren una actualización de la directiva o un reinicio para surtir efecto.

Importante

Después de aplicar este cambio, los clientes no podrán conectarse a cuentas de almacenamiento configuradas para la integración con AD DS local sin configurar las asignaciones de ámbitos de Kerberos. Si quiere que los clientes se conecten a las cuentas de almacenamiento configuradas para AD DS, así como las cuentas de almacenamiento configuradas para Microsoft Entra Kerberos, siga los pasos descritos en Configurar la coexistencia con cuentas de almacenamiento mediante AD DS local.

Configuración de la coexistencia con cuentas de almacenamiento mediante AD DS local

Para permitir que las máquinas cliente se conecten a cuentas de almacenamiento configuradas para AD DS, así como cuentas de almacenamiento configuradas para Microsoft Entra Kerberos, siga estos pasos. Si solo usa Microsoft Entra Kerberos, omita esta sección.

Agregue una entrada para cada cuenta de almacenamiento que use la integración de AD DS local. Utilice uno de los siguientes tres métodos para configurar las asignaciones de ámbito de Kerberos. Los cambios no son instantáneos y requieren una actualización de la directiva o un reinicio para surtir efecto.

Configure este CSP de directiva de Intune y aplíquelo a los clientes: Kerberos/HostToRealm

Importante

En Kerberos, los nombres de dominio distinguen entre mayúsculas y minúsculas y se escriben en mayúsculas. El nombre del reino Kerberos suele ser el mismo que el nombre de dominio, en letras mayúsculas.

Deshacer la configuración del cliente para recuperar vales de Kerberos

Si ya no desea utilizar una máquina cliente para la autenticación Kerberos de Microsoft Entra, puede deshabilitar la funcionalidad de Kerberos de Microsoft Entra en esa máquina. Use uno de los tres métodos siguientes, en función de cómo ha habilitado la funcionalidad:

Configure este CSP de directiva de Intune y aplíquelo a los clientes: Kerberos/CloudKerberosTicketRetrievalEnabled, establecido en 0.

Los cambios no son instantáneos y requieren una actualización de la directiva o un reinicio para surtir efecto.

Si ha seguido los pasos descritos en Configuración de la coexistencia con cuentas de almacenamiento mediante AD DS local, como alternativa, puede quitar todos los nombres de host a las asignaciones de dominio kerberos de la máquina cliente. Utilice uno de estos tres métodos:

Configure este CSP de directiva de Intune y aplíquelo a los clientes: Kerberos/HostToRealm

Los cambios no son instantáneos y requieren una actualización de la directiva o un reinicio para surtir efecto.

Importante

Después de aplicar este cambio, los clientes no podrán conectarse a cuentas de almacenamiento configuradas para la autenticación Kerberos de Microsoft Entra. Sin embargo, pueden conectarse a cuentas de almacenamiento configuradas en AD DS, sin ninguna configuración adicional.

Deshabilitación de la autenticación Microsoft Entra en la cuenta de almacenamiento

Si desea usar otro método de autenticación, puede deshabilitar la autenticación de Microsoft Entra en la cuenta de almacenamiento mediante el portal de Azure, Azure PowerShell o CLI de Azure.

Nota:

Si deshabilita esta característica, no habrá ningún acceso basado en identidad para los recursos compartidos de archivos de la cuenta de almacenamiento hasta que habilite y configure uno de los otros orígenes de identidad.

Para deshabilitar la autenticación Kerberos de Microsoft Entra en su cuenta de almacenamiento mediante el portal de Azure, siga estos pasos.

  1. Inicie sesión en el portal de Azure y seleccione la cuenta de almacenamiento para la que desea deshabilitar Microsoft Entra Kerberos authentication.
  2. En el menú servicio, en Almacenamiento de datos, seleccione Recursos compartidos de archivos clásicos.
  3. Junto a Acceso basado en identidades, seleccione el estado de configuración.
  4. En Microsoft Entra Kerberos, seleccione Configure.
  5. Desactive la casilla Kerberos de Microsoft Entra.
  6. Haga clic en Guardar.

Depuración

Si es necesario, ejecuta el Debug-AzStorageAccountAuth cmdlet para realizar una serie de comprobaciones básicas de tu configuración Microsoft Entra ID con el usuario Microsoft Entra ID iniciado sesión. Las comprobaciones Microsoft Entra que forman parte de este cmdlet están soportadas en el módulo PowerShell de AzFilesHybrid a partir de la versión 0.3.0+. Este cmdlet funciona para Microsoft Entra Kerberos y autenticación AD DS, pero no funciona para cuentas de almacenamiento habilitadas para Microsoft Entra Domain Services. Para obtener más información sobre las comprobaciones realizadas en este cmdlet, consulte No se puede montar comparticiones de archivos de Azure con Microsoft Entra Kerberos.

Pasos siguientes