Archiviare i contenitori del profilo FSLogix in File di Azure utilizzando Microsoft Entra ID

Importante

Una prossima modifica a Windows, inclusa nell'aggiornamento di Windows Server di aprile 2026, il tipo di crittografia Kerberos predefinito cambia da RC4 a AES-SHA1.

Le condivisioni file che ospitano contenitori FSLogix che non vengono aggiornati a AES-SHA1 potrebbero avere problemi di accesso dopo l'applicazione di questa modifica. Per evitare interruzioni, completare l'aggiornamento a AES-SHA1 prima di installare l'aggiornamento.

I clienti che hanno già eseguito l'aggiornamento a AES-SHA1 non sono interessati.

Per altre informazioni, vedere il blog di FSLogix: Azione richiesta: Protezione avanzata Kerberos di Windows (RC4) può influire sui profili FSLogix nell'archiviazione SMB.

Questo articolo illustra come creare e configurare una condivisione di File di Azure per l'autenticazione Kerberos di Microsoft Entra. Questa configurazione consente di archiviare i profili FSLogix a cui è possibile accedere da utenti diversi, in base alla configurazione:

  • Per le identità utente ibride dagli host di sessione uniti a Microsoft Entra o ibridamente uniti a Microsoft Entra, senza richiedere la visibilità diretta ai controller di dominio. Questa funzionalità è supportata nel cloud di Azure, in Azure per il governo degli Stati Uniti e in Azure gestito da 21Vianet.
  • Per identità solo cloud o identità esterne. Questa funzionalità è supportata solo nel cloud Azure.

Microsoft Entra Kerberos consente a Microsoft Entra ID di rilasciare i ticket Kerberos necessari per accedere alla condivisione file con il protocollo SMB standard del settore.

Prerequisiti

Prima di distribuire questa soluzione, verificare che l'ambiente soddisfi i requisiti per configurare File di Azure con l'autenticazione Kerberos di Microsoft Entra.

Quando i profili FSLogix sono usati nell'Desktop virtuale Azure, gli host di sessione non devono avere la linea di vista di rete verso il controller di dominio (DC). Tuttavia, per configurare le autorizzazioni sulla condivisione file di Azure è necessario un sistema con visibilità diretta sulla rete verso il DC (domain controller).

Prima di distribuire questa soluzione, verificare che il tuo ambiente soddisfi i requisiti per configurare File di Azure con l'autenticazione Kerberos di Microsoft Entra per le identità solo cloud o esterne.

Configurare l'account di archiviazione di Azure e la condivisione file

Per archiviare i profili FSLogix in una condivisione file di Azure:

  1. Creare un account di archiviazione di Azure se non ne è già disponibile uno.

    Annotazioni

    L'account di archiviazione di Azure non può eseguire l'autenticazione sia con Microsoft Entra ID che con un secondo metodo, ad esempio Active Directory Domain Services (AD DS) o Microsoft Entra Domain Services. È possibile usare un solo metodo di autenticazione.

  2. Creare una condivisione file di Azure nel tuo account di archiviazione per memorizzare i profili FSLogix, se non l'hai già fatto.

  3. Abilitare l'autenticazione Kerberos di Microsoft Entra nei File di Azure per consentire l'accesso dalle macchine virtuali collegate a Microsoft Entra. Questo include i passaggi seguenti:

    1. Abilitare l'autenticazione Kerberos di Microsoft Entra per l'account di archiviazione. Verrà creata la registrazione dell'app Entra ID per l'account di archiviazione e sarà possibile fornire autorizzazioni a livello di directory e file ai gruppi gestiti tramite Entra ID.
    2. Assegnare autorizzazioni a livello di condivisione. È possibile assegnare autorizzazioni a livello di condivisione agli utenti configurando le autorizzazioni a livello di condivisione impostazioni predefinite a livello di condivisione nella pagina di origine dell'identità oppure creando ruoli Controllo degli accessi in base al ruolo di Azure (RBAC).
    3. Configurare le autorizzazioni di archiviazione per i contenitori del profilo. Esaminare l'elenco consigliato di autorizzazioni per i profili di FSLogix per consentire agli utenti di creare e usare il proprio profilo, consentendo anche agli amministratori di gestire la condivisione.
  4. Configurare la registrazione dell'app Entra ID per l'account di archiviazione per assicurarsi che gli utenti possano acquisire correttamente i ticket per i gruppi di Entra ID assegnati.

    1. Concedi il consenso dell'amministratore alla nuova entità servizio. In questo modo vengono concesse le autorizzazioni per gli utenti per richiedere token Entra ID per l'account di archiviazione.
    2. Disabilitare l'autenticazione a più fattori nell'account di archiviazione. In questo modo, l'utente può ottenere il token di Entra ID e i ticket Kerberos, mentre il tutto avviene in modo trasparente durante l'accesso dell'utente, poiché non è disponibile alcuna interfaccia utente per eseguire l'autenticazione step-up.

Per archiviare i profili FSLogix in una condivisione file di Azure:

  1. Creare un account di archiviazione di Azure se non ne è già disponibile uno.

    Annotazioni

    L'account di archiviazione di Azure non può eseguire l'autenticazione sia con Microsoft Entra ID che con un secondo metodo, ad esempio Active Directory Domain Services (AD DS) o Microsoft Entra Domain Services. È possibile usare un solo metodo di autenticazione.

  2. Creare una condivisione file di Azure nell'account di archiviazione per archiviare i profili FSLogix, se non l'hai già fatto, in cui sarà possibile gestire le autorizzazioni tramite un controllo di gestione accessi.

  3. Abilitare l'autenticazione Kerberos di Microsoft Entra nei File di Azure per consentire l'accesso dalle macchine virtuali collegate a Microsoft Entra. Questo include i passaggi seguenti:

    1. Abilitare l'autenticazione Kerberos di Microsoft Entra per l'account di archiviazione. Verrà creata la registrazione dell'app Entra ID per l'account di archiviazione e sarà possibile fornire autorizzazioni a livello di directory e file ai gruppi gestiti tramite Entra ID.
    2. Assegnare autorizzazioni a livello di condivisione. È possibile assegnare autorizzazioni a livello di condivisione agli utenti configurando le autorizzazioni a livello di condivisione impostazioni predefinite a livello di condivisione nella pagina di origine dell'identità oppure creando ruoli Controllo degli accessi in base al ruolo di Azure (RBAC).
    3. Configurare le autorizzazioni di archiviazione per i contenitori del profilo. Esaminare l'elenco consigliato di autorizzazioni per i profili di FSLogix per consentire agli utenti di creare e usare il proprio profilo, consentendo anche agli amministratori di gestire la condivisione. Quando Entra Kerberos è configurato, verrà visualizzata una scheda Gestisci accesso per assegnare le autorizzazioni, che è l'opzione di configurazione consigliata per gli utenti di identità solo cloud ed esterni. Schermata che mostra una condivisione file di Azure con l'azione Gestisci accesso disponibile per la selezione. Schermata che mostra la pagina Gestisci accesso, che consente di aggiungere autorizzazioni per utenti o gruppi Entra o ID di sicurezza.
  4. Configurare la registrazione dell'app Entra ID per l'account di archiviazione per assicurarsi che gli utenti possano acquisire correttamente i ticket per i gruppi di Entra ID assegnati.

    1. Concedi il consenso dell'amministratore alla nuova entità servizio. In questo modo vengono concesse le autorizzazioni per gli utenti per richiedere token Entra ID per l'account di archiviazione.
    2. Disabilitare l'autenticazione a più fattori nell'account di archiviazione. In questo modo, l'utente può ottenere il token di Entra ID e i ticket Kerberos, mentre il tutto avviene in modo trasparente durante l'accesso dell'utente, poiché non è disponibile alcuna interfaccia utente per eseguire l'autenticazione step-up.
    3. Aggiungere un tag del manifesto dell'app per abilitare il supporto per i gruppi esclusivamente cloud. In questo modo, Entra includerà nel ticket Kerberos i gruppi di Entra ID esclusivi del cloud, invece dei soli gruppi on-premises. Al termine, il manifest dell'app dovrebbe apparire così, con kdc_enable_cloud_group_sids aggiunto nella sezione tag del manifest dell'app: Screenshot che mostra il manifest di una registrazione di app, con il tag kdc_enable_cloud_group_sids aggiunto all'array di tag.

Configurare il dispositivo Windows locale

Per accedere alle condivisioni file di Azure da una macchina virtuale aggiunta a Microsoft Entra per i profili FSLogix, è necessario configurare il dispositivo Windows locale in cui vengono caricati i profili FSLogix. Per configurare il dispositivo:

  1. Abilitare la funzionalità Kerberos di Microsoft Entra usando uno dei metodi seguenti.

    Annotazioni

    I sistemi operativi client Windows multisessione ora supportano questa impostazione, a condizione che sia configurata con il Catalogo delle impostazioni, in cui l'impostazione è ora disponibile. Per altre informazioni, vedere Uso di Desktop virtuale Azure multisessione con Intune.

    • Abilitare questo criterio di gruppo sul dispositivo. Il percorso sarà uno dei seguenti, a seconda della versione di Windows in uso:

    • Administrative Templates\System\Kerberos\Allow retrieving the cloud kerberos ticket during the logon

    • Administrative Templates\System\Kerberos\Allow retrieving the Azure AD Kerberos Ticket Granting Ticket during logon

    • Crea il seguente valore del registro sul tuo dispositivo: reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters /v CloudKerberosTicketRetrievalEnabled /t REG_DWORD /d 1

  1. Quando si usa Microsoft Entra ID con una soluzione di profilo mobile come FSLogix, le chiavi delle credenziali in Gestione credenziali devono appartenere al profilo attualmente in fase di caricamento. In questo modo è possibile caricare il profilo in molte macchine virtuali diverse invece di limitarsi a una sola. Per abilitare questa impostazione, creare un nuovo valore del Registro di sistema eseguendo il comando seguente:

    reg add HKLM\Software\Policies\Microsoft\AzureADAccount /v LoadCredKeyFromProfile /t REG_DWORD /d 1
    

    Annotazioni

    Gli host di sessione non richiedono la rete line-of-sight per il controller di dominio.

  1. Quando si usa Microsoft Entra ID con una soluzione di profilo mobile come FSLogix, le chiavi delle credenziali in Gestione credenziali devono appartenere al profilo attualmente in fase di caricamento. In questo modo è possibile caricare il profilo in molte macchine virtuali diverse invece di limitarsi a una sola. Per abilitare questa impostazione, creare un nuovo valore del Registro di sistema eseguendo il comando seguente:

    reg add HKLM\Software\Policies\Microsoft\AzureADAccount /v LoadCredKeyFromProfile /t REG_DWORD /d 1
    

Configurare FSLogix nel dispositivo Windows locale

Questa sezione illustra come configurare il dispositivo Windows locale con FSLogix. È necessario seguire queste istruzioni ogni volta che si configura un dispositivo. Sono disponibili diverse opzioni che assicurano che le chiavi del Registro di sistema siano impostate in tutti gli host di sessione. È possibile impostare queste opzioni in un'immagine o configurare criteri di gruppo.

Per configurare FSLogix:

  1. Aggiornare o installare FSLogix nel dispositivo, se necessario.

    Annotazioni

    Se si sta configurando un host di sessione creato usando il servizio Desktop virtuale Azure, FSLogix deve essere già preinstallato.

  2. Seguire le istruzioni in Configurare le impostazioni del registro di sistema dei contenitori del profilo per creare i valori Enabled e VHDLocations. Impostare il valore di VHDLocations su \\<Storage-account-name>.file.core.windows.net\<file-share-name>.

Esegui il test della distribuzione

Dopo aver installato e configurato FSLogix, è possibile testare la distribuzione accedendo con un account utente assegnato a un gruppo di applicazioni nel pool di host. L'account utente con cui si esegue l'accesso deve avere l'autorizzazione per usare la condivisione file.

Se l'utente ha eseguito l'accesso in precedenza, avrà un profilo locale esistente che verrà usato dal servizio durante questa sessione. Per evitare di creare un profilo locale, creare un nuovo account utente da usare per i test o usare i metodi di configurazione descritti in Esercitazione: Configurare il contenitore di profili per reindirizzare i profili utente per abilitare l'impostazione DeleteLocalProfileWhenVHDShouldApply .

Infine, verificare il profilo creato in File di Azure dopo che l'utente ha eseguito l'accesso.

  1. Aprire il portale di Azure e accedere con un account amministrativo.

  2. Nella barra laterale selezionare Account di archiviazione.

  3. Selezionare l'account di archiviazione configurato per il pool di host di sessione.

  4. Nella barra laterale selezionare Condivisioni file.

  5. Selezionare la condivisione file configurata per archiviare i profili.

  6. Se tutto è configurato correttamente, dovrebbe essere visualizzata una directory con un nome formattato come il seguente: <user SID>_<username>.

Passaggi successivi