ONTAP SMB暗号化について学ぶ
SMBを介したデータ転送でのSMB暗号化は、SMBサーバで有効化または無効化できるセキュリティ強化です。共有プロパティ設定を使用して共有ごとに必要なSMB暗号化を設定することもできます。
デフォルトでは、Storage Virtual Machine(SVM)でのSMBサーバの作成時にSMB暗号化は無効になっています。SMB暗号化が提供する強固なセキュリティを活用するには、SMB暗号化を有効にする必要があります。
暗号化SMBセッションを作成するには、SMBクライアントがSMB暗号化をサポートしている必要があります。SMB暗号化は、Windows Server 2012およびWindows 8以降のWindowsクライアントでサポートされています。
SVMでのSMB暗号化は、次の2つの設定によって制御されます。
-
SMBサーバのセキュリティ オプション:SVMでこの機能を有効にする
-
SMB共有プロパティ:共有ごとにSMB暗号化を設定する
SVM上のすべてのデータへのアクセスに暗号化を必須とするか、選択した共有フォルダ内のデータへのアクセスにのみSMB暗号化を必須とするかを選択できます。 `encrypt-data`共有プロパティは、共有へのアクセスにSMB暗号化を必須とします。ONTAP 9.11.1以降、 `allow-unencrypted-access`共有プロパティを使用すると、SMB2クライアントは暗号化なしで共有にアクセスできる一方、SMB3クライアントは `encrypt-data`が有効な場合に引き続き暗号化を使用します。
SVMレベルの設定は、共有レベルの設定よりも優先されます。
実際に適用されるSMB暗号化設定は、この2つの設定の組み合わせによって決まります。次の表を参照してください。
| SMB サーバの SMB 暗号化が有効 | 共有暗号化データ設定が有効 | 共有の暗号化されていないアクセスを許可する設定が有効になっています | サーバー側の暗号化の動作 |
|---|---|---|---|
True |
False |
False |
SVMのすべての共有でサーバレベルの暗号化が有効になります。この設定では、SMBセッション全体で暗号化が行われます。 |
True |
True |
False |
共有レベルの暗号化には関係なく、SVMのすべての共有でサーバレベルの暗号化が有効になります。この設定では、SMBセッション全体で暗号化が行われます。 |
False |
True |
False |
特定の共有に対して、共有レベルの暗号化が有効になっています。SMB3クライアントは暗号化を使用しますが、SMB2クライアントは `allow-unencrypted-access`プロパティが有効になっているため、暗号化なしで共有にアクセスできます。 |
False |
False |
False |
暗号化はすべて無効になります。 |
False |
False |
True |
暗号化は有効になっていません。 `allow-unencrypted-access`プロパティは、 `encrypt-data`が有効になっていない場合、効果がありません。 |
暗号化をサポートしないSMBクライアントは、暗号化が必要なSMBサーバや共有には接続できません。
暗号化設定の変更点は、新しい接続に対して有効になります。既存の接続は影響を受けません。
|
|
`allow-unencrypted-access`プロパティは、ONTAP 9.11.1以降でサポートされています。 |
|
|
SVMレベルのSMB暗号化は、共有レベルの設定を上書きします。 |