설명
SMB 채널 암호 정책은 파일 공유 연결에서 사용할 수 있는 암호를 제한합니다. 조직에서 AES-256-GCM을 요구한다면 다른 암호 허용 여부를 검토해야 합니다. 다만 AES-128-CCM과 AES-128-GCM도 지원되는 암호화 방식이며, 이들을 허용한다는 이유만으로 평문 통신이거나 암호가 깨졌다고 볼 수는 없습니다.
잠재적 영향
- 조직이 요구하는 암호만 허용하지 않으면 암호화 정책을 충족하지 못할 수 있습니다.
- 지원하지 않는 암호로 제한하면 클라이언트가 파일 공유에 연결하지 못할 수 있습니다.
해결 방법
AES-256-GCM이 필요한 경우 share_properties.smb.channel_encryption_type = ["AES-256-GCM"]을 지정하세요. SMB 3.1.1과 해당 암호를 지원하는 클라이언트가 필요하며 클라이언트 측 허용 암호도 맞춰야 합니다. 전송 암호화 강제 설정을 별도로 확인하고 마운트와 정상 파일 작업을 시험하세요.
예시
SMB 허용 암호를 비교합니다. 실제 계정 이름, 리전과 복제 설정은 유지하세요. 예제는 share_properties를 지원하는 Standard StorageV2 계정을 사용합니다.
변경 전
hcl
resource "azurerm_storage_account" "file_storage" {
name = "appstorage002"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
account_tier = "Standard"
account_replication_type = "GRS"
share_properties {
smb {
channel_encryption_type = ["AES-128-CCM", "AES-128-GCM"]
}
}
}
AES-128-CCM과 AES-128-GCM을 허용합니다. 암호화가 없는 예제가 아니라 AES-256-GCM만 요구하는 정책과 다른 설정입니다.
변경 후
hcl
resource "azurerm_storage_account" "file_storage" {
name = "protectedstore02"
resource_group_name = "testRG"
location = "northeurope"
account_tier = "Standard"
account_replication_type = "LRS"
share_properties {
smb {
channel_encryption_type = ["AES-256-GCM"]
}
}
}
AES-256-GCM만 허용합니다. Windows 11 또는 Windows Server 2022 등 지원되는 클라이언트의 버전과 암호 설정을 확인하세요.