Toegang tot SMB-shares inschakelen voor Entra ID-identiteiten op lokale Windows 10-werkgroepen

2026-05-13T14:02:46.16+00:00

We ondervinden een aanhoudende authenticatieblokkade waarbij cloud-beheerde identiteiten geen toegang krijgen tot SMB-bestandsshares op een Windows 10 Pro-machine, ondanks dat ze zich op een aaneengesloten lokaal subnet bevinden en identieke IP-bereiken delen met lokale accounts die dergelijke beperkingen niet ondervinden. Hoewel de connectiviteit is bevestigd, herkent het hostsysteem de Entra ID-beveiligingstokens niet voor lokale NTFS- en share-niveau-machtigingen. Ik moet de juiste configuratie bepalen voor het inschakelen van "Cloud Kerberos Trust" of lokale accounttoewijzing, zodat deze externe identiteiten zich met dezelfde soepelheid kunnen authenticeren bij lokale werkstationbronnen als traditionele lokale of on-premises domeinprincipals. Elk advies is welkom. Bedankt.

Windows voor Bedrijven | Windows-client voor IT-professionals | Netwerken | Netwerkconnectiviteit en bestandsdeling
0 opmerkingen Geen opmerkingen

Answer accepted by question author
Tan Vu 2,665 Reputatiepunten Independent Advisor
2026-05-13T14:53:14.1333333+00:00

Hej Abraham,

Dit is een bekend pijnpunt in hybride scenario's. Het probleem is dat SMB van oudsher vertrouwt op NTLM of Kerberos-tickets die zijn uitgegeven door een lokale Domain Controller. Wanneer een "Cloud Only" identiteit (Entra ID) verbinding probeert te maken met een lokale Windows 10 Pro-bron, begrijpt het hostsysteem de binnengekomen claim simpelweg niet omdat er geen gedeelde cryptografische basis is.

Hier zijn de stappen om dit op te lossen, variërend van protocolinstellingen tot de configuratie van Cloud Kerberos Trust.

  1. De cruciale schakel: PKU2U inschakelen

Voor peer-to-peer authenticatie tussen Entra-identiteiten buiten een traditioneel domein om, gebruikt Windows het PKU2U-protocol. Als dit niet is ingeschakeld, worden online identiteiten nooit vertaald naar een lokale beveiligingscontext.

  • Open secpol.msc(Lokaal beveiligingsbeleid).
  • Navigeer naar Beveiligingsinstellingen -> Lokaal beleid -> Beveiligingsopties.
  • Zet deze op Ingeschakeld.
  • Doe dit op zowel de host (Windows 10 Pro) als de client-machines.
  1. Lokale Accounttoewijzing (De "Workaround")

Als de host-machine niet in Entra ID kan worden opgenomen, is de meest stabiele methode het gebruik van de Credential Manager:

  • Maak een lokaal account aan op de Windows 10 Pro-machine met exact dezelfde naam (of een generieke naam).
  • Op de client-machine (de externe identiteit), ga naar Configuratiescherm > Gebruikersaccounts > Referentiebeheer.
  • Voeg een Windows-referentie toe voor het IP/Hostnaam van de Windows 10-machine.
  • Gebruik hier de lokale inloggegevens van de host.

Was dit antwoord nuttig?

1 persoon vond dit antwoord nuttig.
0 opmerkingen Geen opmerkingen

0 extra antwoorden

Sorteren op: Meest nuttig

Uw antwoord

Antwoorden kunnen door de auteur van de vraag worden gemarkeerd als Geaccepteerde antwoorden, zodat gebruikers weten met welk antwoord het probleem van de auteur is opgelost.