You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于Entra Kerberos(Azure AD Kerberos)在无本地域控制器视线场景下访问域文件共享的可行性咨询

Entra Kerberos(Azure AD Kerberos)在无本地域控制器视线场景下访问域文件共享的可行性咨询

你说得完全没错,当前版本的Entra Kerberos确实解决不了你这个场景下的问题。

你的“不那么天真的理解”很准确——Entra Kerberos的核心能力其实就是帮Azure AD加入(或者混合加入)的设备,找到并与本地AD域控制器建立连接,获取Kerberos TGT(票证授予票),而和域控制器的网络连通性(也就是你说的“视线”)是所有Kerberos流程能跑通的必要前提。

回到你的具体场景:

  • 你的Windows 11笔记本是混合加入状态,用的是AD Connect同步的混合用户账号
  • 现在你不在办公室,没法通过VPN连到公司LAN里的域控制器,但能直接访问到\\hello.domain.com\share\这个域加入的共享服务器

但问题在于,这个域共享服务器的Kerberos认证体系,完全依赖本地AD域控作为KDC(密钥分发中心)来签发服务票证。就算你能直接访问共享服务器,没有和域控的连通性,Entra Kerberos也没办法绕过这个环节去生成有效的Kerberos令牌,自然也就没法完成认证访问。

如果想要在无VPN、无域控视线的场景下访问这类域共享,目前可能需要考虑其他替代方案(比如把共享迁移到支持Azure AD认证的存储服务,或者配置基于Azure AD的身份代理),但Entra Kerberos本身在当前阶段确实覆盖不了这个场景。

备注:内容来源于stack exchange,提问作者bahrep

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 10:53:01