Azure Files の SMB チャネル暗号ポリシーの確認

Azure Files の SMB チャネル暗号を、組織の要件とクライアントの互換性に合わせて選択してください。

説明

SMB チャネル暗号のポリシーは、ファイル共有接続で使用できる暗号を制限します。組織が AES-256-GCM を要求する場合は、他の暗号を許可していないか確認してください。ただし、AES-128-CCM と AES-128-GCM も対応する暗号化方式であり、これらの許可だけで平文通信や暗号の破綻を意味するわけではありません。

想定される影響

  • 組織の要件に含まれない暗号を許可すると、暗号化ポリシーを満たさない場合があります。
  • 対応していない暗号に限定すると、クライアントがファイル共有へ接続できなくなるおそれがあります。

対処方法

AES-256-GCM が必要な場合は、share_properties.smb.channel_encryption_type = ["AES-256-GCM"] を指定してください。SMB 3.1.1 とこの暗号に対応するクライアントが必要で、クライアント側の許可する暗号も合わせる必要があります。転送中の暗号化を必須にする設定を別途確認し、マウントと通常のファイル操作を試験してください。

例

SMB で許可する暗号の比較です。実際のアカウント名、リージョン、レプリケーション設定は維持してください。例は share_properties に対応する Standard StorageV2 アカウントを使用しています。

変更前

hcl
resource "azurerm_storage_account" "file_storage" {
  name                     = "appstorage002"
  resource_group_name      = azurerm_resource_group.example.name
  location                 = azurerm_resource_group.example.location
  account_tier             = "Standard"
  account_replication_type = "GRS"

  share_properties {
    smb {
      channel_encryption_type = ["AES-128-CCM", "AES-128-GCM"]
    }
  }
}

AES-128-CCM と AES-128-GCM を許可します。暗号化がない例ではなく、AES-256-GCM だけを要求するポリシーとは異なる設定です。

変更後

hcl
resource "azurerm_storage_account" "file_storage" {
  name                     = "protectedstore02"
  resource_group_name      = "testRG"
  location                 = "northeurope"
  account_tier             = "Standard"
  account_replication_type = "LRS"

  share_properties {
    smb {
      channel_encryption_type = ["AES-256-GCM"]
    }
  }
}

AES-256-GCM だけを許可します。Windows 11 や Windows Server 2022 など、対応するクライアントのバージョンと暗号設定を確認してください。

参考資料