データ管理サービスへのアクセスを提供し、サービスの親名前空間として機能する、グローバルに一意のリソース。
ご質問ありがとうございます。
現時点では、Azure ポータルの「Identity-based access」ブレードにおいて、RC4 と AES の使用状況を直接切り替えて表示するような機能は提供されていません。 当該画面では AD DS 連携が有効かどうかのみを確認でき、実際に使用されている Kerberos の暗号化アルゴリズム(RC4 / AES)までは判別できません。
そのため、RC4 を使用しているストレージ アカウント(=AES への対応が必要なアカウント)を特定するには、以下の方法をご利用いただく必要がございます。
■ 方法 1:AzFilesHybrid PowerShell モジュールを使用する
まず、AzFilesHybrid モジュールをインストールします(未導入の場合):
Install-Module AzFilesHybrid
次に、以下のコマンドを実行します:
Get-AzStorageAccountKerberosProperties `
-ResourceGroupName <RG_NAME> `
-StorageAccountName <STORAGE_ACCOUNT_NAME>
出力結果の SupportedEncryptionTypes プロパティをご確認ください。
- RC4 のみ(0x1)の場合、または
- AES のビット(0x18 / AES256)が含まれていない場合
該当のストレージ アカウントは RC4 のみを使用している状態です。
■ 方法 2:Active Directory のコンピューター オブジェクトを確認する
ストレージ アカウントがオンプレミスの Active Directory(AD DS)と統合されている場合は、以下のコマンドで確認できます:
Get-ADComputer -Identity "<ストレージアカウント名>$" -Properties msDS-SupportedEncryptionTypes |
Select-Object Name, msDS-SupportedEncryptionTypes
msDS-SupportedEncryptionTypes の値に AES のビットが含まれていない場合、当該アカウントは Kerberos の設定更新(AES 対応)が必要です。
■ 対応方法
RC4 のみを使用しているストレージ アカウントが特定できましたら、メンテナンス時間帯などを利用して、以下のいずれかの方法で AES256 に対応させることができます:
- AzFilesHybrid の
Set-AzStorageAccountKerberosPropertiesコマンドレット - または同等の Azure CLI コマンド
いかがでしょうか。
ご参考にしていただけるところがございましたら幸いです。