域账号进共享还要输密码?群晖 SMB 上 Kerberos 验证一步到位
引言
NAS 已经加了域,可同事映射盘符时还是被弹窗要账号密码——问题多半出在 SMB 的验证方式上。群晖 DSM 文件服务里 SMB 的「Kerberos 设置」让域用户和 LDAP 用户通过 Kerberos 验证访问 SMB 共享文件夹:凭据在域体系里流转,不再靠手输密码建立会话。这篇按官方帮助把 AD 与 LDAP 两种环境的差别、keytab 导入、验证方法与删除后果讲全。
什么场景用它最值
一是 AD 域环境:NAS 加入域后希望盘符访问全程免密,凭据跟随登录会话。二是 LDAP 目录环境:账号体系不在 AD 而在自建 LDAP,但安全要求同样不允许明文密码反复输入。三是安全基线整改:审计要求共享访问的验证方式可核查,Kerberos 状态在控制面板里有明确的状态页可查、可留证。
操作步骤
-
先分清两种环境的导入差别。为什么:官方明确——如果 Synology 存储系统已加入 Active Directory,Kerberos keytab 文件会自动导入,无需人工干预;如果加入的是 LDAP 目录,则必须手动导入 Kerberos keytab 文件。排障第一步先确认环境类型,AD 环境去手工导 keytab 反而可能覆盖系统自动管理的内容。
-
LDAP 环境从 SMB 的 Kerberos 设置页导入。为什么:入口在「文件服务 > SMB > Kerberos 设置」,单击「导入」并选择 keytab 文件——这是官方给 LDAP 环境的唯一导入路径,不要试图通过复制文件到系统目录的方式绕过,导入动作同时完成格式校验。
-
核对 keytab 文件的两条硬约束。为什么:官方要求 keytab 文件必须为 .keytab 扩展名且不超过 500 KB;同时导入新的 keytab 文件会覆盖系统中已有的文件。超过大小或扩展名不对,导入直接失败;而「覆盖式导入」意味着导错文件会顶掉可用配置——导入前先确认这份 keytab 出自当前的 KDC。
-
明白导入完成不等于配置完成。为什么:官方专门提醒——仅导入 keytab 文件并不能完成设置,需要在密钥分发中心(KDC)和 DNS 服务器等系统中正确配置 Kerberos,才能保证验证功能正常。时间同步、DNS 解析、SPN 注册这些域侧基础项,任何一处没对齐,导入再多次也一样失败。
-
到域/LDAP 页验证认证状态。为什么:配置完成后,官方指定的验证入口是「控制面板 > 域/LDAP > 域/LDAP 的 SMB 验证」,在这里查看认证状态。状态正常再放量给业务用,状态异常回到上一步逐项查域侧配置。
-
用域内客户端实测一次盘符访问。为什么:状态页只反映系统侧判断,真实体验要以客户端为准——域账号登录的电脑上映射 SMB 共享文件夹,全程无密码弹窗且能正常读写,才算验证闭环。
-
删除 keytab 前先启用其他验证方式。为什么:官方明确——删除 keytab 文件后,LDAP 用户将无法通过 Kerberos 进行 SMB 验证;为确保 LDAP 用户仍可访问 SMB,应启用其他验证方式。先留退路再动手,顺序反了就是一次可预见的业务中断。
三条边界先知道
- AD 自动、LDAP 手动:加域环境 keytab 自动导入,LDAP 环境必须手动导入,两者不可套用同一套操作。
- 导入即覆盖:新 keytab 覆盖系统已有文件,导入动作不可逆,操作前确认来源。
- 域侧配置是前置:KDC 与 DNS 侧 Kerberos 配置不正确,NAS 侧导入做得再对也通不过验证。
结语
Kerberos 验证的价值是把「每次输密码」变成「域里说了算」,而它的前提是域侧基础项全部对齐。环境分型、文件校验、状态验证、留好退路,四步做完再收工。贵州诚鑫致达科技在做企业域环境 NAS 交付时,会把 SMB 验证方式、keytab 来源与域侧检查项一并写进验收清单,让每次盘符访问都有迹可循。