You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure存储文件共享基于身份的认证失效,挂载时提示输入凭据问题咨询

Azure文件共享AD身份认证挂载失败常见原因及遗漏配置项
  • 使用IP地址直接挂载导致Kerberos校验失败
    SMB Kerberos认证需要匹配服务主体名称(SPN),Join-AzStorageAccountForAuth命令默认仅为存储账户注册格式为cifs/<存储账户名>.file.core.windows.net的SPN,IP地址未加入SPN列表,因此直接用IP挂载会触发Kerberos认证失败,回退到NTLM认证导致弹出凭据输入框。测试时需优先使用存储账户的FQDN域名挂载,不要直接用IP。
    可在域控制器上执行setspn -L <存储账户对应的AD服务账号名>命令,确认存储账户的SPN配置正确。

  • AD对象同步未完成
    AD Connect默认30分钟增量同步仅同步已变更的已有对象,新创建的存储账户对应AD服务登录账号可能还未同步到Azure AD,导致Azure侧无法完成身份映射。可在AD Connect服务器上执行Start-ADSyncSyncCycle -PolicyType Delta手动触发增量同步,同步完成后再重试挂载。

  • 445端口连通性异常
    确认客户端到存储账户的445端口出站流量未被企业防火墙、网络安全组拦截,可在客户端执行Test-NetConnection <存储账户名>.file.core.windows.net -Port 445检查端口连通性。

  • 本地Kerberos票证缓存异常
    当前登录的域用户本地可能缓存了无效的Kerberos票证,导致认证失败。可在客户端执行klist purge清除所有本地缓存票证,再执行klist get cifs/<存储账户名>.file.core.windows.net确认可以正常获取存储服务的Kerberos票证后重试挂载。

  • 存储账户身份认证配置错误
    执行如下命令检查存储账户的AD认证配置是否和本地AD参数匹配:

Get-AzStorageAccount -ResourceGroupName $ResourceGroupName -Name $StorageAccountName | Select-Object -ExpandProperty AzureFilesIdentityBasedAuthentication

确认返回的域名、域GUID、OU配置是否和本地AD实际配置一致,OU路径拼写错误、域参数不匹配都会导致认证失败。

  • RBAC角色分配错误
    确认Azure门户分配的角色是存储文件数据SMB共享参与者,普通的存储参与者角色仅包含存储账户管理权限,不包含SMB共享访问权限,会导致认证失败。同时确认配置的NTFS权限已正确继承到共享根目录,对应域用户所在组已被授予足够的NTFS访问权限。

内容的提问来源于stack exchange,提问作者Aman Sharma

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 16:06:08