Azure Files SMB 채널 암호 정책 점검

Azure Files의 SMB 채널 암호를 조직 요구와 클라이언트 호환성에 맞게 선택하세요.

설명

SMB 채널 암호 정책은 파일 공유 연결에서 사용할 수 있는 암호를 제한합니다. 조직에서 AES-256-GCM을 요구한다면 다른 암호 허용 여부를 검토해야 합니다. 다만 AES-128-CCM과 AES-128-GCM도 지원되는 암호화 방식이며, 이들을 허용한다는 이유만으로 평문 통신이거나 암호가 깨졌다고 볼 수는 없습니다.

잠재적 영향

  • 조직이 요구하는 암호만 허용하지 않으면 암호화 정책을 충족하지 못할 수 있습니다.
  • 지원하지 않는 암호로 제한하면 클라이언트가 파일 공유에 연결하지 못할 수 있습니다.

해결 방법

AES-256-GCM이 필요한 경우 share_properties.smb.channel_encryption_type = ["AES-256-GCM"]을 지정하세요. SMB 3.1.1과 해당 암호를 지원하는 클라이언트가 필요하며 클라이언트 측 허용 암호도 맞춰야 합니다. 전송 암호화 강제 설정을 별도로 확인하고 마운트와 정상 파일 작업을 시험하세요.

예시

SMB 허용 암호를 비교합니다. 실제 계정 이름, 리전과 복제 설정은 유지하세요. 예제는 share_properties를 지원하는 Standard StorageV2 계정을 사용합니다.

변경 전

hcl
resource "azurerm_storage_account" "file_storage" {
  name                     = "appstorage002"
  resource_group_name      = azurerm_resource_group.example.name
  location                 = azurerm_resource_group.example.location
  account_tier             = "Standard"
  account_replication_type = "GRS"

  share_properties {
    smb {
      channel_encryption_type = ["AES-128-CCM", "AES-128-GCM"]
    }
  }
}

AES-128-CCM과 AES-128-GCM을 허용합니다. 암호화가 없는 예제가 아니라 AES-256-GCM만 요구하는 정책과 다른 설정입니다.

변경 후

hcl
resource "azurerm_storage_account" "file_storage" {
  name                     = "protectedstore02"
  resource_group_name      = "testRG"
  location                 = "northeurope"
  account_tier             = "Standard"
  account_replication_type = "LRS"

  share_properties {
    smb {
      channel_encryption_type = ["AES-256-GCM"]
    }
  }
}

AES-256-GCM만 허용합니다. Windows 11 또는 Windows Server 2022 등 지원되는 클라이언트의 버전과 암호 설정을 확인하세요.

참조