Storage Account 비보안 전송 허용

스토리지 REST 요청에 HTTPS를 요구하고 클라이언트와 프로토콜별 전송 보안을 확인하세요.

설명

Storage Account에서 supportsHttpsTrafficOnly가 꺼져 있으면 HTTP를 사용하는 스토리지 REST 요청이 허용될 수 있습니다. 클라이언트가 실제로 HTTP를 사용하면 전송 중 데이터와 SAS 토큰 등이 노출될 수 있습니다. HTTPS 사용 여부와 저장 시 암호화·접근 권한은 별도 통제입니다.

잠재적 영향

  • 평문으로 전달한 파일, 요청 정보나 토큰을 통신 경로에서 관찰하거나 변조할 수 있습니다.
  • 보안 전송을 활성화한 뒤에도 이전 HTTP 클라이언트를 방치하면 작업이 실패할 수 있습니다.

해결 방법

supportsHttpsTrafficOnly를 true로 설정하고 애플리케이션, 백업 도구와 스크립트가 처음부터 HTTPS를 사용하도록 변경하세요. TLS 인증서 검증을 유지하고 실제 HTTP 거부와 HTTPS 성공을 시험하세요. SMB·NFS 등 다른 프로토콜을 사용하면 해당 서비스의 암호화와 호환성 요구사항도 별도로 확인하세요.

예시

동일한 스토리지 계정의 전송 설정을 비교하는 발췌입니다. 실제 고유 이름, 위치, SKU와 계정 종류 등의 나머지 입력은 별도로 구성해야 합니다.

변경 전

bicep
resource storageaccount1 'Microsoft.Storage/storageAccounts@2021-02-01' = {
  name: 'storageaccount1'
  properties: {
    supportsHttpsTrafficOnly: false
  }
}

HTTPS 요구를 끕니다. 모든 클라이언트가 평문을 사용한다는 뜻은 아니지만 HTTP 요청을 방지하는 이 통제가 없습니다.

변경 후

bicep
resource storageaccount1Negative1 'Microsoft.Storage/storageAccounts@2021-02-01' = {
  name: 'storageaccount1'
  properties: {
    supportsHttpsTrafficOnly: true
  }
}

스토리지 REST 요청에 HTTPS를 요구합니다. 클라이언트가 이미 평문으로 보낸 요청을 소급해 암호화하는 것은 아닙니다.

참조