Hej Abraham,
Dit is een bekend pijnpunt in hybride scenario's. Het probleem is dat SMB van oudsher vertrouwt op NTLM of Kerberos-tickets die zijn uitgegeven door een lokale Domain Controller. Wanneer een "Cloud Only" identiteit (Entra ID) verbinding probeert te maken met een lokale Windows 10 Pro-bron, begrijpt het hostsysteem de binnengekomen claim simpelweg niet omdat er geen gedeelde cryptografische basis is.
Hier zijn de stappen om dit op te lossen, variërend van protocolinstellingen tot de configuratie van Cloud Kerberos Trust.
- De cruciale schakel: PKU2U inschakelen
Voor peer-to-peer authenticatie tussen Entra-identiteiten buiten een traditioneel domein om, gebruikt Windows het PKU2U-protocol. Als dit niet is ingeschakeld, worden online identiteiten nooit vertaald naar een lokale beveiligingscontext.
- Open
secpol.msc(Lokaal beveiligingsbeleid). - Navigeer naar Beveiligingsinstellingen -> Lokaal beleid -> Beveiligingsopties.
- Zet deze op Ingeschakeld.
- Doe dit op zowel de host (Windows 10 Pro) als de client-machines.
- Lokale Accounttoewijzing (De "Workaround")
Als de host-machine niet in Entra ID kan worden opgenomen, is de meest stabiele methode het gebruik van de Credential Manager:
- Maak een lokaal account aan op de Windows 10 Pro-machine met exact dezelfde naam (of een generieke naam).
- Op de client-machine (de externe identiteit), ga naar Configuratiescherm > Gebruikersaccounts > Referentiebeheer.
- Voeg een Windows-referentie toe voor het IP/Hostnaam van de Windows 10-machine.
- Gebruik hier de lokale inloggegevens van de host.