Por que Identidades Entra-Only são um Marco para Azure Files

Se você já tentou usar Azure Files com autenticação baseada em identidade, sabe o drama: dependência de Active Directory on-premises, sincronização híbrida com Entra Connect, controladores de domínio gerenciados, VPNs... um pesadelo de complexidade e custo.

A Microsoft finalmente resolveu isso com a disponibilidade geral das identidades Entra-Only para Azure Files SMB. Agora você pode autenticar usuários e dispositivos diretamente pelo Microsoft Entra ID (antigo Azure AD) sem precisar de nenhuma infraestrutura local. Nada de AD, nada de Entra Connect, nada de controladores de domínio. Só identidade nativa na nuvem para seus compartilhamentos de arquivos.

Isso é um divisor de águas para organizações que querem modernizar storage, identidade e computação, alinhando-se aos princípios de Zero Trust. O recurso funciona em discos HDD e SSD, sem custo adicional.

Fonte: Azure Blog - Azure Files Entra-Only Identities

Cloud infrastructure with Azure Files and Entra ID authentication diagram System Abstract Visual

Como Funciona: Kerberos Sem o AD

A mágica das identidades Entra-Only é que o Microsoft Entra ID agora atua como o Centro de Distribuição de Chaves (KDC) Kerberos. Quando um cliente (Windows, macOS ou Linux) quer acessar um compartilhamento de arquivos do Azure, o fluxo é:

  1. Cliente solicita um ticket Kerberos do Entra ID para o Azure Files.
  2. Entra ID emite um ticket com identificadores de segurança (SIDs) baseados em nuvem.
  3. O ticket é apresentado durante a configuração da sessão SMB.
  4. Azure Files valida o ticket e estabelece a sessão.
  5. Autorização usa ACLs NTFS padrão, agora estendidas para usuários e grupos Entra-Only.

O protocolo SMB permanece inalterado, então todos os seus aplicativos e fluxos de trabalho existentes continuam funcionando. A única diferença é que a validação de identidade e emissão de tickets são feitas inteiramente pelo Entra ID.

Componentes Principais

  • Gerenciamento de permissões NTFS pelo portal: Configure ACLs granulares para usuários e grupos Entra-Only diretamente do portal Azure. Sem precisar de cliente com domínio.
  • RBAC expandido: Atribuição de permissões em nível de compartilhamento para usuários e grupos Entra-Only (disponível em regiões limitadas).
  • Suporte a macOS (visualização limitada): Acesso seguro a compartilhamentos de arquivos para clientes MacOS com Entra-joined via Platform SSO.
  • Identidades Gerenciadas (GA): Aplicativos e serviços podem usar Managed Identities com tokens OAuth para acesso SMB, eliminando chaves compartilhadas ou segredos.

Exemplo: Configurando um Compartilhamento com Acesso Entra-Only (Azure CLI)

# Criar uma conta de storage (se ainda não existir)
az storage account create \
    --name meustorage \
    --resource-group meuResourceGroup \
    --location eastus \
    --sku Standard_LRS \
    --kind StorageV2

# Habilitar autenticação Entra-Only para a conta de storage
az storage account update \
    --name meustorage \
    --resource-group meuResourceGroup \
    --enable-files-aadkerb true

# Criar um compartilhamento de arquivos
az storage share create \
    --account-name meustorage \
    --name meushare \
    --quota 100

# Atribuir papel RBAC em nível de compartilhamento para um usuário Entra-Only (Storage File Data SMB Share Contributor)
az role assignment create \
    --assignee "usuario@contoso.com" \
    --role "Storage File Data SMB Share Contributor" \
    --scope "/subscriptions/<subscription-id>/resourceGroups/meuResourceGroup/providers/Microsoft.Storage/storageAccounts/meustorage/fileServices/default/shares/meushare"

Nota: A edição de ACLs NTFS pelo portal está disponível diretamente no portal Azure, na seção "Propriedades" > "Controle de Acesso (IAM)" > "Permissões NTFS" do compartilhamento.

Security lock icon with Microsoft Entra ID and Azure Files integration IT Technology Image

Casos de Uso: VDI, Compartilhamento de Arquivos e Trabalho Remoto

VDI com FSLogix e Azure Virtual Desktop

Um dos casos mais interessantes é o gerenciamento de perfis VDI usando contêineres FSLogix armazenados no Azure Files Premium. Com identidades Entra-Only, você pode montar uma stack 100% nuvem:

  • Identidade: Microsoft Entra ID (sem AD)
  • Computação: Sessões do Azure Virtual Desktop (AVD) com máquinas Entra-joined
  • Storage: Azure Files Premium com acesso SMB via Kerberos

Isso elimina a necessidade de infraestrutura de identidade híbrida, controladores de domínio ou linha de visão para sistemas on-premises. Usuários fazem login com identidades nuvem e recebem seus perfis FSLogix sem complicação.

Suporte B2B estende ainda mais: parceiros externos podem usar suas próprias identidades para acessar desktops AVD e carregar perfis FSLogix sem criar contas duplicadas.

"Com o acesso de identidade Entra-Only no Azure Files, a WTW conseguiu entregar aplicativos de seguros para clientes no AVD usando suas identidades Entra existentes. Os contêineres de perfil FSLogix armazenados em File Shares do Azure garantem que os usuários tenham uma experiência de perfil consistente em qualquer host AVD ao qual se conectem." — Gordon Griffin, Diretor Técnico, Willis Tower Watson

Compartilhamento de Arquivos para Uso Geral

Para equipes distribuídas e trabalhadores da informação:

  • Novos usuários ganham acesso através de grupos do Entra.
  • Permissões consistentes em todas as localidades.
  • Sem VPN, sem dispositivo com domínio.
  • Onboarding mais rápido e menos chamados de helpdesk.

Força de Trabalho Remota

Indústrias como petróleo e gás, engenharia, etc., podem acessar dados críticos de locais remotos sem configurações complexas de AD multi-domínio ou VPNs. Engenheiros autenticam diretamente com Entra ID e acessam Azure Files, melhorando a confiabilidade em ambientes de baixa conectividade.

Network diagram showing remote access to Azure Files using Entra-Only identities Algorithm Concept Visual

Limitações e Cuidados

Apesar do avanço, é importante considerar:

  • Compatibilidade com aplicativos legados: Aplicações antigas que dependem de AD on-premises (NTLM, Kerberos legado) podem não funcionar. Teste bem antes de migrar.
  • Suporte a macOS em preview limitado: Nem todos os clientes MacOS são suportados ainda. Verifique a documentação.
  • RBAC para usuários/grupos específicos limitado regionalmente: Verifique a disponibilidade na sua região.
  • Sem suporte para nuvens soberanas: Ambientes governamentais e regulados precisarão aguardar.
  • Edição de ACLs NTFS pelo portal é básica: Funcional, mas não tão rica quanto editores nativos do Windows. Para gerenciamento avançado, pode ser necessário usar ferramentas de cliente.

Próximos Passos

  1. Explore a documentação: Habilitar autenticação Kerberos do Microsoft Entra para identidades híbridas e somente nuvem (visualização) no Azure Files
  2. Teste em uma conta de storage não produtiva: Comece com um compartilhamento pequeno e alguns usuários Entra-Only.
  3. Migre um piloto de VDI: Use AVD com FSLogix e identidades Entra-Only para validar.
  4. Planeje o suporte a macOS: Se tiver usuários MacOS, registre-se para o preview limitado.
  5. Acompanhe o suporte a nuvens soberanas: Se opera em ambientes regulados, fique de olho nos anúncios.

Recursos Relacionados

Este conteúdo foi elaborado com o auxílio de ferramentas de IA, com base em fontes confiáveis, e revisado pela nossa equipe editorial antes da publicação. Não substitui o aconselhamento de um profissional especializado.