Todos os produtos
Search
Central de documentação

File Storage NAS:Ingressar um ponto de montagem SMB em um domínio AD

Última atualização: Jun 27, 2026

Ao ingressar o ponto de montagem de um sistema de arquivos Server Message Block (SMB) em um domínio Active Directory (AD), você gerencia a autenticação de usuários e o controle de acesso no nível de arquivo diretamente no domínio AD. Para montar e utilizar o sistema de arquivos SMB como um usuário do domínio AD, é necessário registrar uma entidade de serviço para o sistema de arquivos no domínio AD, gerar um arquivo keytab e enviá-lo ao NAS console para ativar o recurso SMB ACL.

Pré-requisitos

Crie um sistema de arquivos SMB. Para mais informações, consulte Criar um sistema de arquivos SMB.

Etapa 1: Gerar um arquivo keytab

Gere um arquivo keytab utilizando um dos métodos a seguir:

Geração automática

  1. Faça logon na instância ECS que hospedará o controlador de domínio AD e o serviço DNS.

  2. No PowerShell ou PowerShell ISE, execute o comando abaixo para baixar o script.

    Invoke-WebRequest https://nas-client-tools.oss-cn-hangzhou.aliyuncs.com/windows_client/alinas_smb_windows_inspection.ps1 -OutFile alinas_smb_windows_inspection.ps1
  3. Altere o método de criptografia no script alinas_smb_windows_inspection.ps1 para -crypto RC4-HMAC-NT (apenas para Windows Server 2025).

    Esta etapa é necessária apenas para o Windows Server 2025. Caso utilize uma versão anterior, pule para a etapa 4.

    1. Abra o arquivo alinas_smb_windows_inspection.ps1 baixado no Bloco de Notas.

       notepad .\alinas_smb_windows_inspection.ps1
    2. Localize a linha que contém -crypto (geralmente a linha 791).

    3. Modifique o método de criptografia de -crypto All para -crypto RC4-HMAC-NT.

      Antes:

          $command = "ktpass -princ cifs/$MountAddress@$domainFullUpper -ptype KRB5_NT_PRINCIPAL -mapuser $SetspnNas@$domainFull -crypto All -out c:\nas-mount-target.keytab -pass tHePaSsWoRd123"

      Depois:

          $command = "ktpass -princ cifs/$MountAddress@$domainFullUpper -ptype KRB5_NT_PRINCIPAL -mapuser $SetspnNas@$domainFull -crypto RC4-HMAC-NT -out c:\nas-mount-target.keytab -pass tHePaSsWoRd123"
    4. Pressione Ctrl+S para salvar e fechar o arquivo.

  4. Execute o comando a seguir para instalar automaticamente o controlador de domínio AD e o serviço DNS, além de gerar o arquivo keytab.

    .\alinas_smb_windows_inspection.ps1 -MountAddress file-system-id.region.nas.aliyuncs.com -ConfigAD $true -Userdomain "example.com" -Username "administrator" -Password "password"

    A lista a seguir descreve os principais parâmetros. Substitua os valores de exemplo pelas suas informações reais.

    • file-system-id.region-id.nas.aliyuncs.com: Endereço do ponto de montagem do sistema de arquivos SMB. Na página File System List, clique em Gerencie no sistema de arquivos desejado e acesse a página Mount & Use para obter o endereço do ponto de montagem.

    • example.com: Domínio AD que você deseja configurar.

    • administrator: Nome da conta de serviço do AD.

    • password: Senha de logon da conta de serviço do AD.

Importante

Ao executar o script pela primeira vez para instalar o serviço de domínio AD e iniciar o domínio, o servidor Windows AD reinicia. Após a reinicialização, execute o script novamente para concluir a geração do keytab.

Configuração manual

  1. Instale e ative o serviço de domínio AD e o serviço DNS.

  2. Faça logon na instância ECS que hospeda o controlador de domínio AD.

  3. Abra uma janela do Prompt de Comando e execute o comando abaixo para criar uma conta de serviço para o sistema de arquivos SMB.

    dsadd user CN=<AD_service_account_name>,DC=<AD_domain_name>,DC=com
      -samid <AD_service_account_name>
      -display <user_description>
      -pwd <user_password>
      -pwdneverexpires yes

    Exemplo:

    dsadd user CN=alinas,DC=EXAMPLE,DC=com -samid alinas -display "Alibaba Cloud NAS Service Account" -pwd tHeRd123**** -pwdneverexpires yes

    Se você estiver conectado como um usuário padrão, um administrador precisará conceder permissões de leitura e gravação no atributo servicePrincipalName à sua conta antes da criação da conta de serviço. Para conceder essas permissões, execute o seguinte comando:

    dsacls "CN=<AD_service_account_name>,DC=<AD_domain_name>,DC=com" /I:T /G "<AD_service_account_name>:RPWP;servicePrincipalName"

    Exemplo:

    dsacls "CN=alinas,DC=cdbptest01,DC=com" /I:T /G "alinas:RPWP;servicePrincipalName"

    Neste contexto, RP representa a permissão de leitura e WP a permissão de gravação.

  4. Execute o comando a seguir para registrar uma entidade de serviço para o ponto de montagem do sistema de arquivos SMB.

    • Execute o comando:

      setspn -S cifs/<mount_target_address_of_SMB_file_system> <AD_service_account_name>

      Exemplo:

      setspn -S cifs/****-****.cn-hangzhou.nas.aliyuncs.com alinas
      Nota
      • O endereço do ponto de montagem segue o formato file-system-id.region-id.nas.aliyuncs.com. Substitua os espaços reservados pelos seus valores reais. No Apsara File Storage NAS console, na página File System List, clique em Manage no sistema de arquivos alvo e acesse a página Mount & Use para obter o endereço do ponto de montagem.

      • Não inclua o diretório de montagem no endereço do ponto de montagem, como em file-system-id.region.nas.aliyuncs.com/myshare.

    • Saída de exemplo

      Uma saída semelhante à indicada abaixo confirma que a entidade de serviço para o ponto de montagem do sistema de arquivos SMB foi adicionada com sucesso.

      C:\Users\Administrator>setspn -S cifs/xxx.nas.aliyuncs.com alinas
      Checking domain DC=smb-hk,DC=com
      Registering ServicePrincipalNames for CN=alinas,DC=smb-hk,DC=com
              cifs/xxx.nas.aliyuncs.com
      Updated object
      C:\Users\Administrator>
  5. Verifique a configuração do setspn no servidor Windows AD ou em um cliente Windows.

    Execute o comando:

    setspn alinas

    Se a saída incluir o ponto de montagem do sistema de arquivos, o setspn está configurado corretamente no servidor Windows AD ou no cliente Windows.

    C:\Users\Administrator\Desktop>setspn alinas
    Registered ServicePrincipalNames for CN=alinas,DC=smbmock60,DC=com:
            cifs/xxx.nas.aliyuncs.com
  6. No controlador de domínio AD, abra uma janela do Prompt de Comando e execute o comando abaixo para gerar um arquivo keytab para o ponto de montagem do sistema de arquivos SMB.

    Importante

    O parâmetro -princ diferencia maiúsculas de minúsculas, e o valor do parâmetro <AD domain> deve estar todo em maiúsculas.

    • Para Windows Server 2022 e anteriores

      ktpass
        -princ cifs/<SMB_file_system_mount_target_address>@<AD_domain>
        -ptype KRB5_NT_PRINCIPAL
        -mapuser <AD_service_account_name>@<AD_domain>
        -crypto All
        -out <path_of_the_generated_keytab_file>
        -pass <user_password>

      Exemplo:

      ktpass -princ cifs/****-****.cn-hangzhou.nas.aliyuncs.com@EXAMPLE.COM -ptype KRB5_NT_PRINCIPAL -mapuser alinas@example.com -crypto All -out c:\nas-mount-target.keytab -pass tHeP****d123
    • Para Windows Server 2025

      O Windows Server 2025 não oferece suporte ao Data Encryption Standard (DES). Portanto, ao gerar um arquivo keytab, altere o parâmetro -crypto All para -crypto RC4-HMAC-NT.

      ktpass
        -princ cifs/<SMB_file_system_mount_target_address>@<AD_domain>
        -ptype KRB5_NT_PRINCIPAL
        -mapuser <AD_service_account_name>@<AD_domain>
        -crypto RC4-HMAC-NT
        -out <path_of_the_generated_keytab_file>
        -pass <user_password>

      Exemplo:

      ktpass -princ cifs/****-****.cn-hangzhou.nas.aliyuncs.com@EXAMPLE.COM -ptype KRB5_NT_PRINCIPAL -mapuser alinas@example.com -crypto RC4-HMAC-NT -out c:\nas-mount-target.keytab -pass tHeP****d123

    Para verificar o arquivo keytab, consulte Como verifico um arquivo keytab?.

Para baixar o arquivo keytab para um computador local, consulte Usar o Workbench para enviar, baixar ou gerenciar arquivos em uma instância ECS.

Etapa 2: Enviar o arquivo keytab

No NAS console, envie o arquivo keytab da conta de serviço do Apsara File Storage NAS.

  1. Faça logon no NAS console.

  2. No painel de navegação à esquerda, escolha File System > File System List.

  3. Na página File System List, clique no ID do sistema de arquivos desejado ou clique em Manage na coluna Actions.

  4. Na aba Access Control, clique em Enable.

  5. Na caixa de diálogo Enable SMB ACL, envie o arquivo keytab da conta de serviço do Apsara File Storage NAS e clique em OK.

    Nota: Se um cliente já tiver montado o sistema de arquivos, será necessário remontá-lo para que as alterações tenham efeito.

  6. Na aba Access Control, clique em Modify Configuration.

  7. Na caixa de diálogo Modify Configuration, configure os parâmetros conforme descrito na tabela abaixo.

    Importante

    A criptografia de transporte é suportada apenas em sistemas operacionais que utilizam SMB 3.0 ou posterior. Para mais informações sobre os sistemas operacionais compatíveis, consulte Sistemas operacionais de cliente que suportam versões de protocolo SMB 3.0 e posteriores.

    Parâmetro

    Descrição

    allow anonymous access

    Define se o acesso anônimo ao sistema de arquivos é permitido. Valores válidos:

    • Yes: Permite que qualquer pessoa monte o sistema de arquivos usando NTLM. Após a montagem, a identidade do usuário é Everyone, mas as ACLs configuradas ainda se aplicam.

    • No (padrão): Impede que usuários anônimos acessem o sistema de arquivos.

    enable transport encryption

    Define se a criptografia de transporte deve ser ativada para o sistema de arquivos SMB. Valores válidos:

    • Yes: Ativa a criptografia de transporte para o sistema de arquivos SMB.

    • No (padrão): Desativa a criptografia de transporte para o sistema de arquivos SMB.

    Para mais informações, consulte Criptografia de transporte para sistemas de arquivos SMB.

    deny non-encrypted clients

    Especifica o tipo de cliente que pode acessar o sistema de arquivos SMB. Valores válidos:

    • Yes: Monte o sistema de arquivos SMB usando um cliente no qual o recurso de criptografia em trânsito esteja ativado. Isso significa que você pode usar um usuário de domínio AD para montar o sistema de arquivos SMB em um cliente cujo sistema operacional ofereça suporte ao recurso de criptografia em trânsito.

      No entanto, não é possível montar o sistema de arquivos SMB como um usuário anônimo ou usando um cliente que não ofereça suporte ao recurso de criptografia em trânsito.

    • No: Monte o sistema de arquivos SMB a partir de todos os tipos de clientes. Contudo, o recurso de criptografia em trânsito só poderá ser ativado se você usar um usuário de domínio AD para montar o sistema de arquivos SMB em um cliente cujo sistema operacional ofereça suporte a esse recurso.

    keytab file

    Envie o arquivo keytab.

    super admin

    Um super admin pode realizar operações em qualquer arquivo dentro de qualquer pasta sem alterar as ACLs. É possível configurar um usuário ou um grupo como super admin. O valor deve estar no formato Security Identifier (SID), como S-1-5-32-544. Valor padrão: vazio.

    user home directory

    Caminho principal para o diretório pessoal de cada usuário. Por exemplo, se você definir isso como \home, o sistema de arquivos cria automaticamente um diretório \home\A quando o Usuário A faz logon. Se \home\A já existir, essa ação é ignorada. Valor padrão: vazio.

    Importante

    O Usuário A deve ter permissão para criar diretórios dentro do diretório \home. Caso contrário, o diretório \home\A não poderá ser criado.

    Importante

    Se um cliente já tiver montado o sistema de arquivos SMB, será necessário remontá-lo para que as alterações na conta de serviço do domínio AD tenham efeito.

Próximas etapas

Após ingressar o ponto de montagem do sistema de arquivos SMB no domínio AD, você poderá montar e utilizar o sistema de arquivos SMB como um usuário do domínio AD. Para mais informações, consulte Montar e usar um sistema de arquivos SMB como um usuário de domínio AD em um cliente Windows e Montar e usar um sistema de arquivos SMB como um usuário de domínio AD em um cliente Linux.