Por Qué las Identidades Entra-Only Son un Game-Changer para Azure Files

¡Hola Devs! Si alguna vez has intentado usar Azure Files con autenticación basada en identidad, sabes el rollo: dependencia de Active Directory on-premises, sincronización híbrida con Entra Connect, controladores de dominio, VPNs... un dolor de cabeza.

Microsoft acaba de solucionar esto con la disponibilidad general de las identidades Entra-Only para Azure Files SMB. Ahora puedes autenticar usuarios y dispositivos directamente con Microsoft Entra ID (antes Azure AD) sin necesidad de infraestructura local. Nada de AD, nada de Entra Connect, nada de controladores de dominio. Solo identidad nativa en la nube para tus file shares.

Esto es un cambio radical para organizaciones que quieren modernizar storage, identidad y cómputo, alineándose con principios de Zero Trust. El feature funciona en discos HDD y SSD, sin costo adicional.

Fuente: Azure Blog - Azure Files Entra-Only Identities

Cloud infrastructure with Azure Files and Entra ID authentication diagram System Abstract Visual

Cómo Funciona: Kerberos Sin el AD

La magia de las identidades Entra-Only es que Microsoft Entra ID ahora actúa como el Centro de Distribución de Claves (KDC) Kerberos. Cuando un cliente (Windows, macOS o Linux) quiere acceder a un file share de Azure, el flujo es:

  1. El cliente solicita un ticket Kerberos a Entra ID para Azure Files.
  2. Entra ID emite un ticket con identificadores de seguridad (SIDs) basados en la nube.
  3. El ticket se presenta durante la configuración de la sesión SMB.
  4. Azure Files valida el ticket y establece la sesión.
  5. La autorización usa ACLs NTFS estándar, ahora extendidas a usuarios y grupos Entra-Only.

El protocolo SMB no cambia, así que todas tus aplicaciones y flujos de trabajo existentes siguen funcionando. La única diferencia es que la validación de identidad y emisión de tickets la maneja completamente Entra ID.

Componentes Clave

  • Gestión de permisos NTFS desde el portal: Configura ACLs granulares para usuarios y grupos Entra-Only directamente desde el portal de Azure. Sin necesidad de cliente unido a dominio.
  • RBAC expandido: Asignación de permisos a nivel de share para usuarios y grupos Entra-Only (disponible en regiones limitadas).
  • Soporte para macOS (vista previa limitada): Acceso seguro a file shares para clientes MacOS con Entra-joined vía Platform SSO.
  • Managed Identities (GA): Apps y servicios pueden usar Managed Identities con tokens OAuth para acceso SMB, eliminando claves compartidas o secretos.

Ejemplo: Configurando un Share con Acceso Entra-Only (Azure CLI)

# Crear una cuenta de storage (si no existe)
az storage account create \
    --name mistorage \
    --resource-group miResourceGroup \
    --location eastus \
    --sku Standard_LRS \
    --kind StorageV2

# Habilitar autenticación Entra-Only para la cuenta de storage
az storage account update \
    --name mistorage \
    --resource-group miResourceGroup \
    --enable-files-aadkerb true

# Crear un file share
az storage share create \
    --account-name mistorage \
    --name mishare \
    --quota 100

# Asignar rol RBAC a nivel de share para un usuario Entra-Only (Storage File Data SMB Share Contributor)
az role assignment create \
    --assignee "usuario@contoso.com" \
    --role "Storage File Data SMB Share Contributor" \
    --scope "/subscriptions/<subscription-id>/resourceGroups/miResourceGroup/providers/Microsoft.Storage/storageAccounts/mistorage/fileServices/default/shares/mishare"

Nota: La edición de ACLs NTFS desde el portal está disponible en la sección "Propiedades" > "Control de acceso (IAM)" > "Permisos NTFS" del file share.

Security lock icon with Microsoft Entra ID and Azure Files integration Programming Illustration

Casos de Uso: VDI, Compartición de Archivos y Trabajo Remoto

VDI con FSLogix y Azure Virtual Desktop

Uno de los casos más potentes es la gestión de perfiles VDI usando contenedores FSLogix almacenados en Azure Files Premium. Con identidades Entra-Only, puedes montar un stack 100% nube:

  • Identidad: Microsoft Entra ID (sin AD)
  • Cómputo: Sesiones de Azure Virtual Desktop (AVD) con máquinas Entra-joined
  • Storage: Azure Files Premium con acceso SMB vía Kerberos

Esto elimina la necesidad de infraestructura de identidad híbrida, controladores de dominio o línea de visión a sistemas on-premises. Los usuarios inician sesión con identidades nube y reciben sus perfiles FSLogix sin complicaciones.

Soporte B2B va más allá: partners externos pueden usar sus propias identidades para acceder a escritorios AVD y cargar perfiles FSLogix sin crear cuentas duplicadas.

"Con el acceso de identidad Entra-Only en Azure Files, WTW ha podido entregar aplicaciones de seguros a clientes en AVD usando sus identidades Entra existentes. Los contenedores de perfil FSLogix almacenados en Azure File Shares aseguran que los usuarios tengan una experiencia de perfil consistente en cualquier host AVD al que se conecten." — Gordon Griffin, Director Técnico, Willis Tower Watson

Compartición de Archivos para Uso General

Para equipos distribuidos y trabajadores de la información:

  • Nuevos usuarios obtienen acceso mediante grupos de Entra.
  • Permisos consistentes en todas las ubicaciones.
  • Sin VPN, sin dispositivo unido a dominio.
  • Onboarding más rápido y menos tickets de helpdesk.

Fuerza Laboral Remota

Industrias como petróleo y gas, ingeniería, etc., pueden acceder a datos críticos desde ubicaciones remotas sin configuraciones complejas de AD multi-dominio o VPNs. Ingenieros autentican directamente con Entra ID y acceden a Azure Files, mejorando la confiabilidad en entornos de baja conectividad.

Network diagram showing remote access to Azure Files using Entra-Only identities

Limitaciones y Precauciones

A pesar del avance, hay que considerar:

  • Compatibilidad con apps legacy: Aplicaciones antiguas que dependen de AD on-premises (NTLM, Kerberos legacy) pueden no funcionar. Prueba bien antes de migrar.
  • Soporte macOS en preview limitado: No todos los clientes MacOS están soportados aún. Revisa la documentación.
  • RBAC para usuarios/grupos específicos limitado regionalmente: Verifica disponibilidad en tu región.
  • Sin soporte para nubes soberanas: Entornos gubernamentales y regulados tendrán que esperar.
  • Edición de ACLs NTFS desde el portal es básica: Funcional, pero no tan rica como los editores nativos de Windows. Para gestión avanzada, puede que necesites herramientas de cliente.

Próximos Pasos

  1. Explora la documentación: Habilitar autenticación Kerberos de Microsoft Entra para identidades híbridas y solo nube (vista previa) en Azure Files
  2. Prueba en una cuenta de storage no productiva: Empieza con un share pequeño y algunos usuarios Entra-Only.
  3. Migra un piloto de VDI: Usa AVD con FSLogix e identidades Entra-Only para validar.
  4. Planifica el soporte macOS: Si tienes usuarios MacOS, regístrate para el preview limitado.
  5. Monitorea el soporte para nubes soberanas: Si operas en entornos regulados, estate atento a los anuncios.

Recursos Relacionados

Este contenido fue redactado con la asistencia de herramientas de IA, basándose en fuentes confiables, y fue revisado por nuestro equipo editorial antes de su publicación. No reemplaza el asesoramiento de un profesional especializado.