적용 대상: ✔️ SMB 파일 공유
스토리지 계정에서 ID 기반 인증 을 위해 선택한 ID 원본에 관계없이 권한 부여 및 액세스 제어를 구성해야 합니다. Azure Files는 공유 수준, 디렉터리 수준 및 파일 수준에서 사용자 액세스 권한 부여를 적용합니다.
Azure RBAC를 통해 관리되는 Microsoft Entra 사용자 또는 그룹에 공유 수준 권한을 할당할 수 있습니다. Azure RBAC에서는 파일 접근에 사용하는 자격 증명이 Microsoft Entra ID와 동기화되어 있어야 합니다. Microsoft Entra ID에서 스토리지 파일 데이터, SMB 공유 리더와 같은 Azure 내장 역할을 사용자 또는 그룹에 할당하여 파일 공유 접근 권한을 부여할 수 있습니다.
디렉터리 및 파일 수준에서 Azure Files는 Windows ACL 유지, 상속 및 적용을 지원합니다. 기존 파일 공유와 Azure 파일 공유 간에 SMB를 통해 데이터를 복사할 때 Windows ACL을 유지하도록 선택할 수 있습니다. 권한 부여를 적용할지 여부에 관계없이 Azure Files를 사용하여 데이터와 함께 ACL을 백업할 수 있습니다.
공유 수준 권한 구성
스토리지 계정에서 ID 원본을 사용하도록 설정한 후 파일 공유에 액세스하려면 다음 작업 중 하나를 수행해야 합니다.
- 인증된 모든 사용자 및 그룹에 적용되는 기본 공유 수준 권한을 설정합니다.
- 사용자 및 그룹에 기본 제공 Azure RBAC 역할을 할당합니다.
- Microsoft Entra 신원에 대한 맞춤 역할을 설정하고, 스토리지 계정의 파일 공유에 접근 권한을 할당하세요.
할당된 공유 수준 권한은 ID 액세스 권한을 공유에만 부여하고 루트 디렉터리도 부여하지 않습니다. 디렉터리 수준 및 파일 수준 권한을 별도로 구성해야 합니다.
자세한 내용은 공유 수준 권한 할당을 참조하세요.
비고
컴퓨터 계정이 Microsoft Entra ID의 ID와 동기화할 수 없으므로 Azure RBAC를 사용하여 컴퓨터 계정(컴퓨터 계정)에 공유 수준 권한을 할당할 수 없습니다. 컴퓨터 계정이 ID 기반 인증을 사용하여 Azure 파일 공유에 액세스하도록 허용하려면 기본 공유 수준 권한을 사용 하거나 대신 서비스 로그온 계정을 사용하는 것이 좋습니다.
디렉터리 수준 및 파일 수준 권한 구성
Azure Files는 루트 디렉터리를 포함하여 디렉터리와 파일 수준 모두에서 표준 Windows ACL을 적용합니다. SMB 및 REST 둘 다에 대해 디렉터리 수준 또는 파일 수준 권한을 구성할 수 있습니다.
자세한 내용은 디렉터리 수준 및 파일 수준 권한 구성을 참조하세요.
데이터 마이그레이션 또는 복사 시 디렉터리와 파일 ACL을 보존합니다
Azure Files는 Azure 파일 공유에 데이터를 복사할 때 디렉터리 수준 또는 파일 수준 ACL 유지를 지원합니다. 디렉터리나 파일의 ACL을 Azure 파일 동기화나 일반적인 파일 이동 도구를 사용해 Azure 파일 공유로 복사할 수 있습니다. 예를 들어 플래그와 함께 robocopy 를 /copy:s 사용하여 데이터 및 ACL을 Azure 파일 공유에 복사할 수 있습니다. ACL은 기본적으로 유지되므로 ACL을 유지하기 위해 스토리지 계정에서 ID 기반 인증을 사용하도록 설정할 필요가 없습니다.