公司账号都在微软云:群晖 NAS 加入 Microsoft Entra 域并开通 SSO 登录全流程

痛点场景

公司邮件、办公套件都在微软云上,员工账号统一放在 Entra ID(原 Azure AD)里。NAS 这边却是独立的一套本地账号:新员工入职要开两个账号,离职要记得删两处,密码改起来也是两遍。理想状态是 NAS 直接挂进微软云域——账号一处管理,登录 DSM 时用微软凭据单点登录(SSO)直接进。

官方知识库对此有完整教程:将 Synology 存储系统加入 Microsoft Entra Domain Services 并启用 SSO。先划三个边界认知,再走步骤。

动手前的三个认知

  • 系统要求:NAS 需运行 DSM 6.2 或以上版本、DSM Enterprise(PAS)或 ActiveProtect Manager(APM);
  • 托管域是收费服务:Microsoft Entra Domain Services 是微软云上代管的域服务,使用可能产生费用,细节以微软官方说明为准;官方同时说明,连接 Entra ID 域不一定必须 VPN,教程给的只是其中一种方案;
  • 网络通路:官方方案是在微软虚拟网络与本地网络之间建 Site-to-Site IPSec VPN 隧道,并建议使用 Synology Router 来设置这条 VPN 连接。

第一步:创建 Entra ID 托管域(Azure 门户)

  1. 登录 Azure 门户,搜索栏输入 Microsoft Entra Domain Services
  2. 进入该服务页面,单击创建
  3. 基本信息选项卡:订阅设为你的 Entra ID 服务;资源组单击新建并命名(示例 SynologySQ);DNS 域名用内置后缀 .onmicrosoft.com 为托管域命名;区域选离你近的(官方示例选东亚);
  4. 网络选项卡:为托管域指定虚拟网络和子网;
  5. 管理选项卡:单击管理群组成员身份,指定域管理员;
  6. 按需自定义同步选项卡,单击查看 + 创建,验证通过后单击创建——此过程最多可能需要一小时

第二步:NAS 加入托管域

以属于 administrators 群组的帐户登录 DSM(DSM Enterprise 与 APM 的入口路径见下方括注):

  1. 打开目录设置页:DSM 7 走 控制面板 > 域/LDAP > 域/LDAP(PAS:控制面板 > Identity Connect > Directory Services;APM:应用服务器控制台 > 控制面板 > 域/LDAP);
  2. 单击加入
  3. 配置并下一步:服务器类型选自动检测;服务器地址填托管域名称;DNS 服务器填托管域的 IP 地址(位置在 Azure 门户 > 所有资源 > 你的托管域 > 属性 > IP 地址);
  4. 填域帐户(托管域管理员的用户名)、域密码、DC IP/FQDN(填托管域 IP 地址);
  5. 单击下一步,向导运行检查并完成加入——完成后域/LDAP 页面出现已连接状态。

DSM 6.2 的路径略有不同:控制面板 > 域/LDAP > 域 > 加入域,填托管域名称与 DNS 服务器后单击应用,在弹窗中输入托管域管理员帐户密码完成身份验证。

第三步:启用 Entra ID SSO

Azure 门户侧:

  1. 进入 Microsoft Entra ID > 管理 > 应用注册,单击新注册
  2. 名称自定(示例 AzureSSO);帐户类型按组织情况选(单租户选"仅此组织目录中的帐户");重定向 URI 下拉选 Web,格式为 DSM 7 填 https://你的域名:端口/,DSM 6.2 填到登录页完整路径结尾。此处必须使用 HTTPS 与有效证书,且不能填 QuickConnect 地址——证书可导入或从 Let’s Encrypt 获取;
  3. 在概述页复制应用程序(客户端)ID目录(租户)ID
  4. 进入证书和密码,单击新建客户端密钥,过期时间建议选自定义并拉长——密钥一旦过期,用户将无法通过 SSO 登录;创建后立即复制密钥值。

NAS 侧:

  1. DSM 7 及以上走 控制面板 > 域/LDAP(或 Identity Connect)> SSO 客户端,启用 OpenID Connect SSO 服务,打开设置后配置文件选 Microsoft Entra ID(DSM 6.2 下拉选 azure 后编辑);
  2. 粘贴应用程序 ID、目录 ID、客户端密钥,并填入与 Azure 侧一致的重定向 URI,确认无误后保存;
  3. 单击应用。之后在 DSM 登录门户选择 Azure SSO 验证,输入 Entra ID 凭据即可登录。

预防与注意

  • NTLM 密码同步的先后顺序:需先启用 Entra Domain Services,再在其安全设置下开启 NTLM 密码同步,然后才创建管理员帐户;如果帐户已建,要完成上述设置后改一次该帐户密码,让密码哈希同步进托管域,否则无法用它执行入域;
  • 已注册 DDNS 主机名的,域名与 IP 可在控制面板 > 外部访问 > DDNS 查看,配证书时直接取用;
  • 客户端密钥的自定义到期日要记进 IT 日历,提前轮换,避免某天全员登不进 NAS 才发现密钥过期;
  • 建议先拿一台非核心设备完成入域与 SSO 验证,确认域帐户、权限映射都正常,再动生产 NAS。

账号体系统一是 IT 底座工程,诚鑫致达科技做客户规划时通常把它排在第一年——底座打正了,后面的权限管理和离职审计才有得谈。