Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ udostępnienia plików SMB
W tym artykule wyjaśniono, jak włączyć i skonfigurować Microsoft Entra ID na potrzeby uwierzytelniania hybrid lub tożsamości tylko w chmurze.
Tożsamości hybrydowe to tożsamości lokalne Active Directory Domain Services (AD DS), które są synchronizowane z Microsoft Entra ID przy użyciu Microsoft Entra Connect Sync lub Microsoft Entra Cloud Sync.
Tożsamości chmurowe są tworzone i zarządzane wyłącznie za pomocą Microsoft Entra ID.
Po włączeniu uwierzytelniania Microsoft Entra Kerberos użytkownicy mogą uzyskiwać dostęp do udziałów plików Azure przy użyciu uwierzytelniania Kerberos. Microsoft Entra ID wydaje wymagane bilety Kerberos do uzyskania dostępu do zasobu plików przy użyciu protokołu SMB. Dla użytkowników korzystających wyłącznie z chmury ta metoda uwierzytelniania oznacza, że udziały plików platformy Azure nie wymagają już kontrolera domeny do autoryzacji ani uwierzytelniania. Jednak w przypadku tożsamości hybrydowych konfigurowanie Windows list kontroli dostępu (ACL) i uprawnień na poziomie katalogu i pliku dla użytkownika lub grupy wymaga niezmpedowanej łączności sieciowej z lokalnym kontrolerem domeny.
Aby uzyskać więcej informacji, zobacz Przegląd opcji uwierzytelniania opartego na tożsamości w Azure Files dla dostępu SMB oraz szczegółową analizę.
Ważne
Można włączyć tylko jedno źródło tożsamości na koncie magazynu w celu uwierzytelniania opartego na tożsamości z użyciem Azure Files. Jeśli uwierzytelnianie Kerberos w Microsoft Entra nie spełnia twoich wymagań, możesz być w stanie korzystać z usługi domena usługi Active Directory Service (AD DS) na miejscu lub Microsoft Entra Domain Services zamiast tego. Kroki konfiguracji i obsługiwane scenariusze są różne dla każdej metody.
Wymagania wstępne
Przed włączeniem uwierzytelniania Kerberos Microsoft Entra za pośrednictwem sieciowego protokołu SMB dla udostępnienia plików w Azure upewnij się, że spełniłeś następujące wymagania wstępne.
Minimalne wymagania wstępne
Potrzebne są następujące minimalne wymagania wstępne. Bez tych wymagań wstępnych nie można uwierzytelnić się przy użyciu Microsoft Entra ID.
Konto usługi Azure Storage nie może uwierzytelniać się zarówno przy użyciu Microsoft Entra ID, jak i drugiej metody, takiej jak AD DS lub Microsoft Entra Domain Services. Jeśli wybrano już inne źródło tożsamości dla konta magazynu, musisz je wyłączyć przed włączeniem Microsoft Entra Kerberos.
Jeśli chcesz uwierzytelnić tożsamości hybrydowe, potrzebujesz również usług AD DS i Microsoft Entra Connect Sync lub Microsoft Entra Cloud Sync. Musisz utworzyć te konta w Active Directory i zsynchronizować je w celu Microsoft Entra ID. Aby przypisać uprawnienia kontroli dostępu opartej na rolach (RBAC) platformy Azure dla udziału plików platformy Azure do grupy użytkowników, należy utworzyć grupę w usłudze Active Directory i zsynchronizować ją z identyfikatorem Entra firmy Microsoft. To wymaganie nie dotyczy tożsamości tylko w chmurze.
Usługa automatycznego odnajdywania serwera proxy sieci Web WinHTTP (
WinHttpAutoProxySvc) jest wymagana i musi być w stanie uruchomienia. Ze względów bezpieczeństwa można opcjonalnie wyłączyć automatyczne odnajdywanie serwera proxy sieci Web (WPAD) za pomocą kluczy rejestru. Nie należy jednak wyłączać całejWinHttpAutoProxySvcusługi, ponieważ odpowiada ona za wiele innych funkcji, w tym za żądania Kerberos Key Distribution Center Proxy (KDC Proxy).Usługa Pomocnik IP (
iphlpsvc) jest wymagana i musi być uruchomiona.Należy wyłączyć uwierzytelnianie wieloskładnikowe (MFA) w aplikacji Entra reprezentującej konto magazynu. Aby uzyskać instrukcje, zobacz Wyłączanie uwierzytelniania wieloskładnikowego na koncie magazynowania.
Jeśli masz polityki zarządzania aplikacją , które blokują dodawanie kluczy symetrycznych na zasadach usługi lub ograniczają żywotność klucza symetrycznego dla zasady usługi do wartości krócej niż 366 dni, musisz dostosować politykę lub przyznać wyjątek dla usługi "Storage Resource Provider" (ID
a6aa9161-5291-40bb-8c5c-923b567bee3baplikacji). Jeśli korzystasz z centrum administracyjne Microsoft Entra, te polityki są zdefiniowane w ustawieniach "Blokuj dodawanie hasła" oraz "Ogranicz maksymalny czas życia hasła". W przypadku korzystania z interfejs Graph API te zasady są zdefiniowane wsymmetricKeyAdditionisymmetricKeyLifetimeograniczenia dotycząceservicePrincipalRestrictions.passwordCredentials.W przypadku Microsoft Entra Kerberos szyfrowanie biletu Kerberos jest zawsze AES-256. Można jednak ustawić szyfrowanie kanału SMB, które najlepiej odpowiada Twoim potrzebom.
Azure Files obsługa protokołu SMB dla tożsamości zewnętrznych jest obecnie ograniczona do scenariuszy FSLogix uruchomionych w Azure Virtual Desktop. Ta obsługa dotyczy użytkowników zewnętrznych zaproszonych do dzierżawy Microsoft Entra ID w chmurze publicznej, z wyjątkiem użytkowników między chmurami (zaproszonych do dzierżawy z Azure Government lub Azure obsługiwanych przez firmę 21Vianet). Scenariusze chmury dla instytucji rządowych nie są obsługiwane. Scenariusze, które nie obejmują usługi Azure Virtual Desktop, nie są obsługiwane w przypadku użytkowników-gości B2B ani użytkowników z innych dzierżaw Microsoft Entra.
Microsoft Entra Kerberos nie obsługuje obecnie dostępu między dzierżawami.
Wymagania wstępne dotyczące systemu operacyjnego i domeny
Standardowy przepływ uwierzytelniania Microsoft Entra Kerberos opisany w tym artykule wymaga następujących wymagań wstępnych. Jeśli niektóre lub wszystkie maszyny klienckie nie spełniają tych wymagań wstępnych, nadal można włączyć Microsoft Entra uwierzytelnianie Kerberos dla udostępnionych plików SMB, ale musisz skonfigurować zaufanie w chmurze, aby umożliwić tym klientom dostęp do udostępnionych plików.
Aby używać uwierzytelniania Kerberos w usłudze Microsoft Entra w przypadku tożsamości wyłącznie w chmurze, użyj jednego z następujących systemów operacyjnych:
-
Windows 11 Enterprise/Pro — pojedyncza lub wielosesjna sesja. Aby zapewnić najlepsze działanie, użyj co najmniej:
- Windows 11 w wersji 26H1 lub nowszej, z zainstalowaną co najmniej aktualizacją KB5079489 (kompilacja systemu operacyjnego 28000.1764 lub nowsza)
- Windows 11 w wersji 25H2 z co najmniej KB5079391 (kompilacja systemu operacyjnego 26200.8116 lub nowsza)
- Windows 11 w wersji 24H2 z co najmniej KB5079391 (kompilacja systemu operacyjnego 26100.8116 lub nowsza)
- Windows Server 2025 z zainstalowanymi najnowszymi aktualizacjami zbiorczymi.
Aby używać uwierzytelniania Kerberos w usłudze Microsoft Entra w przypadku tożsamości hybrydowych, użyj jednego z następujących systemów operacyjnych:
-
Windows 11 Enterprise/Pro — pojedyncza lub wielosesjna sesja. Aby zapewnić najlepsze działanie, użyj co najmniej:
- Windows 11 w wersji 26H1 lub nowszej, z zainstalowaną co najmniej aktualizacją KB5079489 (kompilacja systemu operacyjnego 28000.1764 lub nowsza)
- Windows 11 w wersji 25H2 z co najmniej KB5079391 (kompilacja systemu operacyjnego 26200.8116 lub nowsza)
- Windows 11 w wersji 24H2 z co najmniej KB5079391 (kompilacja systemu operacyjnego 26100.8116 lub nowsza)
- Windows 10 Enterprise/Pro — pojedyncza lub wielosesyjne wersje 2004 lub nowsza z zainstalowanymi najnowszymi aktualizacjami zbiorczymi, szczególnie KB5007253 — 2021–11 zbiorcza wersja zapoznawcza dla Windows 10.
- Windows Server 2025 z zainstalowanymi najnowszymi aktualizacjami zbiorczymi.
- Windows Server 2022 z zainstalowanymi najnowszymi aktualizacjami zbiorczymi, zwłaszcza KB5007254 — 2021-11 Zbiorcza aktualizacja zapoznawcza dla systemu operacyjnego serwera Microsoft w wersji 21H2.
Aby uzyskać informacje na temat tworzenia i konfigurowania maszyny wirtualnej Windows i logowania przy użyciu uwierzytelniania opartego na Microsoft Entra ID, zobacz Logowanie się do maszyny wirtualnej Windows w usłudze Azure przy użyciu Microsoft Entra ID i opartej na rolach Azure Access Control.
Urządzenia muszą być dołączone do Microsoft Entra lub dołączone do hybrydowej integracji z Microsoft Entra. Nie można ich dołączyć do Microsoft Entra Domain Services ani dołączyć tylko do usługi AD.
Dostępność regionalna Microsoft Entra Kerberos
Obsługa protokołu Kerberos dla tożsamości hybrydowych w usłudze Microsoft Entra jest dostępna we wszystkich regionach w chmurach Azure Public, Azure US Gov i Azure (Chiny) — 21Vianet.
Obsługa funkcji Azure RBAC dla określonych użytkowników i grup w przypadku tożsamości działających wyłącznie w chmurze z użyciem rozwiązania Microsoft Entra Kerberos jest obecnie dostępna tylko w następującym podzbiorze regionów w chmurze publicznej platformy Azure.
- Australia Środkowa
- Australia Środkowa 2
- Australia Wschodnia (tylko SSD/Premium)
- Australia Południowo-Wschodnia (tylko SSD/Premium)
- Austria Wschodnia
- Belgia Środkowa
- Brazylia Południowa (tylko SSD/Premium)
- Brazylia Południowo-Wschodnia
- Kanada Środkowa (tylko SSD/Premium)
- Kanada Wschodnia (tylko SSD/Premium)
- Chile Środkowe
- Dania Wschodnia (tylko SSD/Premium)
- Azja Wschodnia
- Francja Środkowa (tylko SSD/Premium)
- Francja Południowa
- Niemcy Północne
- Niemcy Zachodnio-środkowe (tylko SSD/Premium)
- Indie Środkowe (tylko SSD/Premium)
- Indie Południowe (tylko SSD/Premium)
- Indie Południowo-środkowe (tylko SSD/Premium)
- Indie Zachodnie
- Indonezja Środkowa
- Włochy Północne
- Japonia Wschodnia (tylko SSD/Premium)
- Japonia Zachodnia
- Korea Środkowa (tylko SSD/Premium)
- Korea Południowa
- Malezja Zachodnia (tylko SSD/Premium)
- Meksyk Środkowy
- Nowa Zelandia Północna (tylko SSD/Premium)
- Europa Północna (tylko SSD/Premium)
- Norwegia Wschodnia (tylko SSD/Premium)
- Norwegia Zachodnia
- Polska Środkowa (tylko SSD/Premium)
- Katar Środkowy
- Republika Południowej Afryki Północnej (tylko SSD/Premium)
- Republika Południowej Afryki Zachodniej (tylko SSD/Premium)
- Azja Południowo-Wschodnia (tylko SSD/premium)
- Hiszpania Środkowa
- Szwecja Środkowa (tylko SSD/Premium)
- Szwajcaria Północna
- Szwajcaria Zachodnia
- Środkowe Zjednoczone Emiraty Arabskie
- Północne Zjednoczone Emiraty Arabskie
- Południowe Zjednoczone Królestwo (tylko SSD/Premium)
- Zachodnie Zjednoczone Królestwo (tylko SSD/Premium)
- Środkowo-zachodnie USA (tylko SSD / Premium)
Włącz uwierzytelnianie Kerberos Microsoft Entra
Uwierzytelnianie Microsoft Entra Kerberos można włączyć w Azure Files za pomocą portalu Azure, programu PowerShell lub Azure CLI.
Aby włączyć uwierzytelnianie Microsoft Entra Kerberos przy użyciu portalu Azure wykonaj następujące kroki.
Zaloguj się do portalu Azure i wybierz konto magazynu, dla którego chcesz włączyć uwierzytelnianie Kerberos Microsoft Entra.
W menu usługi w sekcji Magazynowanie danych wybierz pozycję Klasyczne udziały plików.
Obok pozycji Dostęp oparty na tożsamości wybierz stan konfiguracji, na przykład Nieskonfigurowane.
W obszarze Microsoft Entra Kerberos wybierz pozycję Set up.
Zaznacz pole wyboru Microsoft Entra Kerberos.
Optional: Jeśli uwierzytelniasz tożsamości hybrydowe i chcesz skonfigurować uprawnienia na poziomie katalogu i plików za pośrednictwem eksploratora plików Windows, określ nazwę domeny i identyfikator GUID domeny dla lokalnej usługi AD. Te informacje można uzyskać od administratora domeny lub uruchamiając następujące polecenie cmdlet programu Active Directory PowerShell z lokalnego klienta przyłączonego do usługi AD:
Get-ADDomain. Nazwa domeny zostanie wyświetlona w danych wyjściowych w obszarzeDNSRoot, a identyfikator GUID domeny pojawi się w obszarzeObjectGUID. Jeśli wolisz skonfigurować uprawnienia na poziomie katalogu i pliku za pomocą icacls, możesz pominąć ten krok. Jeśli jednak chcesz użyć icacls, klient potrzebuje niezakłóconej łączności sieciowej z lokalnym AD. Konfigurowanie uprawnień katalogu i na poziomie plików przy użyciu eksploratora plików Windows nie jest obecnie obsługiwane w przypadku tożsamości tylko w chmurze.Wybierz opcję Zapisz.
Ostrzeżenie
Jeśli wcześniej włączyłeś uwierzytelnianie Microsoft Entra Kerberos poprzez ręczne, ograniczone kroki podglądu do przechowywania profili FSLogix w Azure Files dla maszyn wirtualnych połączonych z Microsoft Entra, hasło do zasady usługi konta magazynowego wygasa co sześć miesięcy. Po wygaśnięciu hasła użytkownicy nie mogą otrzymywać zgłoszeń Kerberos na udostępnienie plików. Aby temu zapobiec, zobacz Error — hasło jednostki usługi wygasło w Microsoft Entra ID.
Udziel zgody administracyjnej dla nowego głównego elementu usługi
Po włączeniu uwierzytelniania Kerberos Microsoft Entra udziel zgody administratora dla nowej aplikacji Microsoft Entra zarejestrowanej w dzierżawie Entra. Ta jednostka usługi jest generowana automatycznie i nie jest używana do autoryzacji do udziału plików, więc nie wprowadzaj żadnych zmian w tej automatycznie wygenerowanej jednostce usługi innej niż udokumentowane w tym miejscu. Jeśli to zrobisz, może zostać wyświetlony błąd.
Uprawnienia interfejsu API można skonfigurować w portalu Azure wykonując następujące czynności:
- Otwórz Microsoft Entra ID.
- W menu usługi w obszarze Manage wybierz pozycję Rejestracje aplikacji.
- Wybierz pozycję Wszystkie aplikacje.
- Wybierz aplikację z nazwą odpowiadającą [Konto magazynowe]
<your-storage-account-name>.file.core.windows.net. - W menu usługi w obszarze Zarządzanie wybierz pozycję Uprawnienia interfejsu API.
- Wybierz Udziel zgody administratora dla [Nazwa katalogu], aby udzielić zgody na trzy żądane uprawnienia interfejsu API (openid, profile i User.Read) dla wszystkich kont w katalogu.
- Wybierz Tak, aby potwierdzić.
Jeśli łączysz się z kontem magazynu za pośrednictwem prywatnego punktu końcowego lub prywatnego łącza, używając uwierzytelniania Microsoft Entra Kerberos, dodaj FQDN prywatnego łącza do aplikacji Microsoft Entra dla konta magazynu. Aby uzyskać instrukcje, zobacz przewodnik rozwiązywania problemów.
Włącz wsparcie grup tylko w chmurze (konieczne dla tożsamości tylko chmurowych)
Bilety protokołu Kerberos mogą zawierać maksymalnie 1010 identyfikatorów zabezpieczeń (SID) dla grup. Teraz gdy Microsoft Entra Kerberos obsługuje tożsamości wyłącznie w chmurze, bilety muszą zawierać zarówno identyfikatory SID grup lokalnych, jak i identyfikatory SID grup w chmurze. Jeśli liczba połączonych identyfikatorów SID grupy przekracza 1 010, nie można wydać biletu Kerberos.
Jeśli używasz protokołu Microsoft Entra Kerberos do uwierzytelniania tożsamości tylko w chmurze, zaktualizuj tagi w pliku manifestu aplikacji lub uwierzytelnianie nie powiedzie się.
Postępuj zgodnie z tymi instrukcjami , aby zaktualizować tag w manifeście aplikacji.
Wyłącz uwierzytelnianie wieloskładnikowe na koncie magazynowym
Microsoft Entra Kerberos nie obsługuje używania uwierzytelniania wieloskładnikowego do uzyskiwania dostępu do udziałów plików Azure skonfigurowanych z wykorzystaniem Microsoft Entra Kerberos. Należy wykluczyć aplikację Microsoft Entra reprezentującą konto magazynu z zasad dostępu warunkowego dotyczących uwierzytelniania wieloskładnikowego, jeśli zasady te mają zastosowanie do wszystkich aplikacji.
Aplikacja konta magazynu powinna mieć taką samą nazwę jak konto magazynu na liście wykluczeń dostępu warunkowego. Podczas wyszukiwania aplikacji konta przechowywania na liście wykluczeń dostępu warunkowego wyszukaj: [Konto przechowywania] <your-storage-account-name>.file.core.windows.net
Zastąp <your-storage-account-name> element odpowiednią wartością.
Ważne
Jeśli nie wykluczysz zasad uwierzytelniania wieloskładnikowego z aplikacji konta magazynu, nie możesz uzyskać dostępu do udziału plików. Próba mapowania udziału plików przy użyciu net use powoduje wyświetlenie komunikatu o błędzie z komunikatem "Błąd systemu 1327: Ograniczenia konta uniemożliwiają temu użytkownikowi zalogowanie się. Na przykład: puste hasła nie są dozwolone, czasy logowania są ograniczone lub wymuszono ograniczenie zasad.
Aby uzyskać wskazówki dotyczące wyłączania uwierzytelniania wieloskładnikowego, zobacz następujące artykuły:
Przypisywanie uprawnień na poziomie udziału
Po włączeniu dostępu opartego na tożsamości, dla każdego udziału należy określić, którzy użytkownicy i grupy mają dostęp do tego konkretnego udziału. Po przyznaniu użytkownikowi lub grupie dostępu do udziału zaczynają obowiązywać listy kontroli dostępu systemu Windows (ACL, nazywane również uprawnieniami NTFS) dla poszczególnych plików i katalogów. Ten system uprawnień umożliwia precyzyjną kontrolę nad uprawnieniami, podobnie jak udział SMB w Windows Server.
Aby ustawić uprawnienia na poziomie udziału dla tożsamości hybrydowych lub tożsamości tylko w chmurze, postępuj zgodnie z instrukcjami w temacie Przypisywanie uprawnień na poziomie udziału do tożsamości.
Konfigurowanie uprawnień na poziomie katalogu i pliku
Po wprowadzeniu uprawnień na poziomie współdzielenia możesz przypisać użytkownikowi lub grupie ACL Windows (uprawnienia na poziomie katalogów i plików). W przypadku tożsamości hybrydowych, jeśli korzystasz z icacls lub Eksploratora plików, to przypisanie wymaga użycia urządzenia z niezakłóconą łącznością sieciową z Active Directory.
Aby skonfigurować uprawnienia na poziomie katalogu i pliku, postępuj zgodnie z instrukcjami w temacie Konfigurowanie uprawnień na poziomie katalogu i pliku za pośrednictwem protokołu SMB.
Skonfiguruj klientów do pobierania biletów Kerberos
Włącz funkcję Microsoft Entra Kerberos na komputerach klienckich, których chcesz używać do montowania udziałów Azure Files. Należy włączyć tę funkcję na każdym kliencie korzystającym z Azure Files.
Użyj jednej z następujących trzech metod:
Skonfiguruj ten zasad CSP usługi Intune i zastosuj go do klienta: Kerberos/CloudKerberosTicketRetrievalEnabled, ustawione na 1
Uwaga
Podczas konfigurowania usługi CloudKerberosTicketRetrievalEnabled za pomocą usługi Intune użyj katalogu ustawień zamiast metody OMA-URI. Metoda OMA-URI nie działa na urządzeniach Azure Virtual Desktop z wieloma sesjami. Azure Virtual Desktop w trybie wielu sesji jest typowym scenariuszem wdrażania usługi Microsoft Entra Kerberos w przypadku tożsamości hybrydowych, w tym konfiguracji wykorzystujących Microsoft Entra ID Join, FSLogix i Azure Files.
Zmiany nie są natychmiastowe i wymagają odświeżenia zasad lub ponownego uruchomienia, aby zaczęły obowiązywać.
Ważne
Po zastosowaniu tej zmiany klienci nie mogą łączyć się z kontami magazynu skonfigurowanymi na potrzeby lokalnej integracji usług AD DS bez konfigurowania mapowań obszarów Protokołu Kerberos. Jeśli chcesz, aby klienci łączyli się z kontami magazynu skonfigurowanymi dla usług AD DS, a także kontami magazynu skonfigurowanymi dla Microsoft Entra Kerberos, wykonaj kroki opisane w Konfiguruj współistnienie z kontami magazynu przy użyciu lokalnych usług AD DS.
Konfigurowanie współdziałania z kontami magazynowymi za pomocą lokalnego AD DS
Aby umożliwić maszynom klienckim łączenie się z kontami magazynu skonfigurowanymi dla usług AD DS oraz kontami magazynu skonfigurowanymi dla Microsoft Entra Kerberos, wykonaj następujące kroki. Jeśli używasz tylko Microsoft Entra Kerberos, pomiń tę sekcję.
Dodaj wpis dla każdego konta magazynu, które korzysta z lokalnej integracji usług AD DS. Użyj jednej z następujących trzech metod, aby skonfigurować mapowania obszaru Kerberos. Zmiany nie są natychmiastowe i wymagają odświeżenia zasad lub ponownego uruchomienia, aby zaczęły obowiązywać.
Skonfiguruj tego zasad CSP dla usługi Intune i zastosuj do klientów: Kerberos/HostToRealm
Ważne
W przypadku protokołu Kerberos nazwy obszarów rozróżniają wielkość liter i są pisane wielkimi literami. Nazwa obszaru Kerberos jest zwykle taka sama jak nazwa domeny w wielkich literach.
Wycofaj konfigurację klienta, aby odzyskać bilety Kerberos.
Jeśli nie chcesz już używać komputera klienckiego do uwierzytelniania Kerberos za pomocą Microsoft Entra, możesz wyłączyć funkcję Kerberos na tym komputerze. Użyj jednej z następujących trzech metod, w zależności od sposobu włączenia funkcji:
Skonfiguruj tę zasadę CSP usługi Intune i zastosuj ją do klientów: Kerberos/CloudKerberosTicketRetrievalEnabled, ustaw ją na 0
Zmiany nie są natychmiastowe i wymagają odświeżenia zasad lub ponownego uruchomienia, aby zaczęły obowiązywać.
Jeśli wykonałeś kroki opisane w temacie Konfigurowanie współistnienia z kontami magazynu przy użyciu lokalnych usług AD DS, możesz opcjonalnie usunąć wszystkie mapowania nazw hostów na domeny Kerberos z komputera klienckiego. Użyj jednej z następujących trzech metod:
Skonfiguruj tego zasad CSP dla usługi Intune i zastosuj do klientów: Kerberos/HostToRealm
Zmiany nie są natychmiastowe i wymagają odświeżenia zasad lub ponownego uruchomienia, aby zaczęły obowiązywać.
Ważne
Gdy wprowadzisz tę zmianę, klienci nie będą mogli łączyć się z kontami magazynowymi skonfigurowanymi do uwierzytelniania w usłudze Microsoft Entra Kerberos. Mogą jednak łączyć się z kontami magazynu skonfigurowanymi w usłudze AD DS bez dodatkowej konfiguracji.
Wyłącz uwierzytelnianie Microsoft Entra na koncie magazynowym
Jeśli chcesz użyć innej metody uwierzytelniania, możesz wyłączyć uwierzytelnianie Microsoft Entra na koncie pamięci masowej, korzystając z portalu Azure, Azure PowerShell lub Azure CLI.
Uwaga
Jeśli wyłączysz tę funkcję, nie będzie żadnego dostępu opartego na tożsamości z udziału plików na Twoim koncie magazynowym do momentu włączenia i skonfigurowania jednego z innych źródeł tożsamości.
Aby wyłączyć uwierzytelnianie Kerberos Microsoft Entra na swoim koncie magazynu, korzystając z portalu Azure, wykonaj następujące kroki.
- Zaloguj się do portalu Azure i wybierz konto magazynu, dla którego chcesz wyłączyć uwierzytelnianie Microsoft Entra Kerberos.
- W menu usługi w sekcji Magazynowanie danych wybierz pozycję Klasyczne udziały plików.
- Obok pozycji Dostęp oparty na tożsamości wybierz stan konfiguracji.
- W obszarze Microsoft Entra Kerberos wybierz Konfiguruj.
- Usuń zaznaczenie pola wyboru Microsoft Entra Kerberos.
- Wybierz opcję Zapisz.
Debugowanie
W razie potrzeby uruchom Debug-AzStorageAccountAuth cmdlet, aby przeprowadzić zestaw podstawowych sprawdzeń konfiguracji Microsoft Entra ID z zalogowanym użytkownikiem Microsoft Entra ID. Kontrole Microsoft Entra będące częścią tego cmdletu są obsługiwane w module PowerShell AzFilesHybrid począwszy od wersji 0.3.0+. To polecenie cmdlet działa dla uwierzytelniania Kerberos w Microsoft Entra i usług AD DS, ale nie działa dla kont magazynu z włączonymi usługami Microsoft Entra Domain Services. Aby uzyskać więcej informacji na temat kontroli wykonywanych w tym poleceniu cmdlet, zobacz Nie można zamontować udziałów plików Azure przy użyciu Kerberos w Microsoft Entra.
Następne kroki
- Zamontuj udział plików SMB w Azure
- Możliwe błędy podczas włączania uwierzytelniania Microsoft Entra Kerberos
- Przechowuj kontenery profilów FSLogix na Azure Files przy użyciu Microsoft Entra ID