Skip to main content
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Saiba mais sobre a criptografia SMB do ONTAP

Colaboradores netapp-andreajost netapp-aherbin netapp-aaron-holt netapp-maireadn netapp-thomi

A encriptação SMB para transferências de dados através de SMB é um melhoramento de segurança que pode ativar ou desativar em servidores SMB. Você também pode configurar a configuração de criptografia SMB desejada em uma base de compartilhamento por compartilhamento por meio de uma configuração de propriedade de compartilhamento.

Por padrão, quando você cria um servidor SMB na máquina virtual de storage (SVM), a criptografia SMB é desativada. Você deve habilitá-lo para aproveitar a segurança aprimorada fornecida pela criptografia SMB.

Para criar uma sessão SMB encriptada, o cliente SMB tem de suportar a encriptação SMB. Os clientes Windows que começam com o Windows Server 2012 e o Windows 8 suportam a encriptação SMB.

A criptografia SMB no SVM é controlada por meio de duas configurações:

  • Uma opção de segurança de servidor SMB que habilita a funcionalidade no SVM

  • Uma propriedade de compartilhamento SMB que configura a configuração de criptografia SMB em uma base de compartilhamento por compartilhamento

Você pode decidir se deseja exigir criptografia para acessar todos os dados no SVM ou se deseja exigir criptografia SMB para acessar dados apenas em compartilhamentos selecionados. A propriedade de compartilhamento encrypt-data exige criptografia SMB para acessar um compartilhamento. A partir do ONTAP 9.11.1, a propriedade de compartilhamento allow-unencrypted-access permite que clientes SMB2 acessem um compartilhamento sem criptografia, enquanto clientes SMB3 continuam a usar criptografia quando encrypt-data está habilitada.

As configurações no nível de SVM têm precedência sobre as configurações no nível de compartilhamento.

A configuração eficaz de criptografia SMB depende da combinação das duas configurações e é descrita na tabela a seguir:

Encriptação SMB do servidor SMB ativada Compartilhar criptografar a configuração de dados ativada Configuração "Permitir acesso não criptografado" para compartilhamento ativada Comportamento de criptografia do lado do servidor

Verdadeiro

Falso

Falso

A criptografia no nível do servidor está habilitada para todos os compartilhamentos na SVM. Com essa configuração, a criptografia acontece para toda a sessão SMB.

Verdadeiro

Verdadeiro

Falso

A criptografia no nível do servidor é ativada para todos os compartilhamentos no SVM, independentemente da criptografia no nível de compartilhamento. Com essa configuração, a criptografia acontece para toda a sessão SMB.

Falso

Verdadeiro

Falso

A criptografia no nível de compartilhamento está habilitada para os compartilhamentos específicos. Os clientes SMB3 usam criptografia, mas os clientes SMB2 podem acessar o compartilhamento sem criptografia porque a propriedade allow-unencrypted-access está habilitada.

Falso

Falso

Falso

Nenhuma criptografia está ativada.

Falso

Falso

Verdadeiro

Nenhuma criptografia está habilitada. A allow-unencrypted-access propriedade não tem efeito, a menos que encrypt-data esteja habilitada.

Os clientes SMB que não suportam encriptação não podem estabelecer ligação a um servidor SMB ou partilha que requeira encriptação.

As alterações nas definições de encriptação entram em vigor para novas ligações. As ligações existentes não são afetadas.

Observação A propriedade allow-unencrypted-access é suportada a partir do ONTAP 9.11.1.
Observação A criptografia SMB no nível de SVM substitui as configurações no nível de compartilhamento.