You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows 10组织配置PC(AzureAD登录)无法访问本地共享驱动器求助

解决Azure AD加入的Windows 10设备访问本地共享驱动器的问题

刚接手这种遗留环境的烂摊子确实头疼——Azure AD加入的设备用AzureAD\<账户>登录时,默认没法直接访问本地AD域的共享驱动器,核心原因是这俩属于不同的身份域,本地共享的权限体系不认Azure AD的身份令牌。下面给你几个能保留现有Azure AD配置的解决方案,按推荐程度排序:

一、Azure AD Kerberos 身份验证(无缝体验,长期方案)

这是微软官方针对混合身份场景推出的方案,能让Azure AD加入的设备直接获取本地AD的Kerberos票证,用户完全不用切换账户就能访问共享,体验和本地AD域设备一致。

步骤如下:

  1. 确保你的环境已经部署了Azure AD Connect(如果还没,先完成同步,这是混合身份的基础,不会影响现有Azure AD配置)
  2. 以本地AD域管理员身份,在域控制器上运行PowerShell命令部署Azure AD Kerberos:
    # 先安装模块
    Install-Module -Name AzureADHybridAuthenticationManagement -Force
    # 配置Kerberos信任,替换成你的本地AD域名和全局管理员UPN
    New-AzureADKerberosServer -Domain contoso.com -UserPrincipalName admin@contoso.onmicrosoft.com
    
  3. 命令执行完成后,让用户重启Azure AD加入的设备,再次登录后尝试访问共享驱动器,系统会自动完成身份验证,无需额外操作。

二、手动添加本地AD凭据到Windows凭据管理器(临时 workaround)

如果暂时没法部署Azure AD Kerberos,这个方法能快速解决问题,适合小范围用户:

  • 按下Win + R,输入control keymgr.dll打开凭据管理器
  • 切换到「Windows凭据」标签,点击「添加Windows凭据」
  • 输入共享服务器的名称(比如\\fileserver01),用户名填写本地AD格式的账户(例如contoso\john.doe),密码填本地AD账户的密码
  • 保存后,再次访问共享时,系统会自动调用这个凭据完成验证

三、指定本地AD身份访问共享(适用于云原生Azure AD用户)

如果你的Azure AD用户是纯云账户(没有从本地AD同步),可以在访问共享时手动指定本地AD身份:

  1. 打开文件资源管理器,输入共享路径(比如\\fileserver01\department-share)
  2. 弹出凭据对话框时,选择「更多选择」→「使用其他账户」
  3. 输入本地AD域的账户格式(本地AD域名\用户名)和密码,勾选「记住我的凭据」,下次访问就不用重复输入了

额外注意事项

  • 检查本地共享的NTFS权限和SMB共享权限,确保对应的本地AD用户/组有读写权限(如果是同步的Azure AD用户,本地AD的权限会自动生效)
  • 对于纯云Azure AD用户,部分新版本Windows(Windows 10 1809+)支持直接在共享权限中添加Azure AD用户的UPN(比如john.doe@contoso.onmicrosoft.com),可以尝试直接配置权限,不用切换身份

内容的提问来源于stack exchange,提问作者nulltron

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 10:14:57